Por: Nadim Abdo, vicepresidente corporativo de Identidad e Ingeniería de Acceso a Redes, Microsoft.
A medida que los ataques de identidad se vuelven más sofisticados en la era de la IA, las organizaciones necesitan métodos de autenticación más sólidos que protejan a los usuarios del phishing, el robo de credenciales y la ingeniería social. Para hacer frente a estas amenazas en evolución, Microsoft Entra ID actualiza su experiencia de autenticación al hacer que las claves de acceso sean el método de autenticación predeterminado y resistente al phishing, para ayudar a los clientes a reducir la dependencia de métodos que sean susceptibles a phishing, como SMS y voz.
A partir del 1 de septiembre de 2026, Microsoft comenzará a desplegar las claves de acceso como la experiencia de autenticación predeterminada en Microsoft Entra ID. A medida que el despliegue llega a cada organización, los usuarios habilitados para la autenticación por SMS o voz se habilitarán en automático para las claves de acceso, y la próxima vez que realicen autenticación multifactor, se les pedirá que registren una clave.
Tras esta transición, el 1 de febrero de 2027, Microsoft retirará la entrega de telecomunicaciones proporcionada por Microsoft para la autenticación por SMS y voz y dejará de ofrecer SMS y voz como una capacidad nativa de Microsoft Entra. Las organizaciones que aún requieran métodos de autenticación por SMS o voz tendrán la opción de elegir uno de nuestros socios de telecomunicaciones a través de la Microsoft Security Store. Los clientes serán responsables de cualquier coste relacionado con las telecomunicaciones que cobren los socios de telecomunicaciones.
Recomendamos que los usuarios pasen a las claves de acceso u otro método de autenticación resistente al phishing lo antes posible.
Exploren las soluciones Microsoft Entra
Por qué es importante una autenticación más fuerte en la era de la IA
Los métodos de autenticación que utilizan SMS o voz dependen de secretos compartidos o canales que los atacantes interceptan, manipulan o hacen phishing cada vez más. Las claves de acceso utilizan criptografía de clave pública en lugar de secretos compartidos, lo que las hace resistentes al phishing por diseño. También ofrecen una experiencia de inicio de sesión más rápida y sencilla para los usuarios.
El argumento para ir más allá de los SMS y la voz ya no es solo que los atacantes intercepten o manipulen a nivel social estos métodos. El entorno de amenazas ha cambiado en velocidad, escala y sofisticación. Microsoft Threat Intelligence ha observado que campañas de phishing habilitadas por IA alcanzan tasas de clics de hasta el 54%, frente a cerca del 12% de campañas más tradicionales, lo que convierte en un riesgo urgente que las contraseñas robadas y los segundos factores que se pueden hacer phishing.1 Al mismo tiempo, tácticas como el intercambio de SIM y el bypass de autenticación multifactor se han vuelto más accesibles y repetibles.
Un ciberataque impulsado por IA puede utilizar una identidad comprometida para automatizar el descubrimiento, la escalada de privilegios y el movimiento lateral mucho más rápido que un atacante humano que trabaja de manera manual. Por eso los métodos de autenticación resistentes al phishing son tan importantes.
Al convertir las claves de acceso en la experiencia predeterminada de autenticación, las organizaciones reducen la dependencia de métodos de autenticación phishing y refuerzan la protección contra el robo de credenciales y el phishing.
¿Aun necesitan SMS o voz? Seleccionen un proveedor de telecomunicaciones en Microsoft Security Store
Hoy en día, Microsoft proporciona la entrega de telecomunicaciones mediante SMS y autenticación por voz de manera nativa dentro de Entra ID. Como parte de esta transición, dejaremos de ofrecer esa entrega nativa de telecomunicaciones para fomentar métodos resistentes al phishing como estándar para todos.
Para la mayoría de las organizaciones, el camino recomendado es sencillo: mover a los usuarios a claves de acceso sin coste adicional.
Si tienen un requisito regulatorio, técnico o empresarial para mantener SMS o voz, podrán seleccionar, configurar y gestionar un proveedor de telecomunicaciones externo a través de Microsoft Security Store, un marketplace de socios donde pueden contratar de manera directa con operadores compatibles.
El 18 de septiembre de 2026, compartiremos información sobre proveedores compatibles, orientación de despliegue y documentación técnica, con precios y condiciones comerciales disponibles a través de la Microsoft Security Store.
Cómo prepararse
Empiecen a planificar su transición ahora para que puedan elegir el enfoque de despliegue que mejor se adapte a su organización y asegurarse de que sus usuarios estén preparados para los próximos cambios en su experiencia de inicio de sesión.
- Identifiquen a los usuarios que aún usan SMS o voz. Revisen su política de métodos de autenticación e identifica qué usuarios o grupos están habilitados para la autenticación por SMS o voz.
- Planifiquen el despliegue de la clave de acceso. Activen las claves de acceso y seleccionen los tipos que mejor se adapten a los dispositivos y flujos de trabajo de sus usuarios. Microsoft Entra ID soporta:
- Claves de acceso sincronizadas, como las que se almacenan en gestores de credenciales de plataforma como iCloud Keychain y Google Password Manager.
- Claves de acceso vinculadas al dispositivo, como las claves de Microsoft Authenticator, la clave de acceso Entra en Windows y las claves de seguridad FIDO2.
- Utilicen una campaña de registro para impulsar la adopción. Microsoft Entra ID puede ayudar a las organizaciones a mover a los usuarios a gran escala, solicitándoles que registren una clave de acceso durante el inicio de sesión de autenticación multifactor.
- Preparen las comunicaciones con los usuarios. Informen a los usuarios afectados qué cambia, cuándo verán un mensaje de registro de la clave de acceso y cómo completar el registro en su dispositivo.
Para orientación paso a paso sobre cómo planificar, desplegar y gestionar las claves de acceso, consulten nuestra documentación de Microsoft Learn y la guía de despliegue de claves de acceso.
- aka.ms/passkeybydefault
- Comiencen con un despliegue de autenticación sin contraseña resistente al phishing en Microsoft Entra ID
Si los escenarios regulados, técnicos u operativos aún requieren SMS o voz:
- Identifiquen y documenten los segmentos de usuarios afectados.
- A partir del 30 de octubre de 2026, seleccionen y configuren un proveedor de telecomunicaciones compatible a través de la Microsoft Security Store.
- Prueben su configuración con un grupo de pilotos antes de cualquier despliegue general.
Cronología
| Fecha | Hito |
| 1 de septiembre de 2026 | Todos los usuarios habilitados para SMS o voz están habilitados en automático y se les permite el registro de la clave de acceso tras iniciar sesión en la autenticación multifactor.
Utilicen la guía de implementación de la clave de acceso para preparar su entorno para el uso de la clave. Notifiquen a los usuarios afectados sobre el cambio que se avecina. Asegúrense de que cada usuario tenga un método de autenticación resistente al phishing, como una clave de acceso, claves de acceso Entra en Windows o una clave de seguridad FIDO2. |
| 18 de septiembre de 2026 | Se compartirán precios, condiciones comerciales y una lista de proveedores de telecomunicaciones compatibles.
Si planean continuar con la autenticación por SMS o voz, revisen las opciones de proveedores disponibles e identifica a los usuarios afectados. |
| 30 de octubre de 2026 | Los administradores pueden seleccionar y configurar un proveedor de telecomunicaciones compatible a través de la Microsoft Security Store. |
| 1 de febrero de 2027 | Finalicen la autenticación por SMS y voz proporcionada por Microsoft.
Si el SMS o la voz siguen aún son necesarios para usuarios específicos, configuren un proveedor de telecomunicaciones compatible antes de esa fecha. |
| Después del 1 de febrero de 2027 | Los usuarios que utilicen SMS o voz para la autenticación multifactor deberán registrar una clave de acceso antes de poder iniciar sesión. Se aplicarán avisos automáticos para registrar una clave de acceso para todos los usuarios en todos los inquilinos. No habrá opción de optar por no participar. |
Nota: Las fechas indicadas en esta publicación se aplican sólo a Microsoft Entra ID en la nube pública. El soporte para otros entornos de nube seguirá en un calendario separado, con directrices y fechas adicionales que se anunciarán con antelación.
Los SMS y la voz han cumplido bien su función, para llevar la autenticación multifactor a miles de millones de usuarios que de otro modo no tendrían ninguna. Pero el entorno de amenazas ha evolucionado más allá de sus capacidades, y necesitamos evolucionar con él.
Hacemos que las claves de acceso sean las predeterminadas en el ID de Entra porque funcionan mejor para los usuarios y peor para los ciberatacantes. Intentamos que esta transición sea lo más predecible posible con fechas claras, opciones de respaldo durante la migración y una recuperación que ya no dependa de credenciales de phishing.
Más información en aka.ms/passkeybydefault
Descubran más sobre las soluciones de identidad y acceso de Microsoft Entra
Para saber más sobre las soluciones de seguridad de Microsoft, visiten nuestra página web. Agreguen a Favoritos el blog de Seguridad para estar al día con nuestra cobertura experta sobre temas de seguridad. Además, síganos en LinkedIn (Microsoft Security) y X (@MSFTSecurity) para las últimas noticias y actualizaciones sobre ciberseguridad.
The post Las claves de acceso son el método de autenticación predeterminado en Entra ID appeared first on Source LATAM.
The post Las claves de acceso son el método de autenticación predeterminado en Entra ID appeared first on Source LATAM.

