BookinglyTech News
Infraestructura

Microsoft elimina SMS como método de inicio de sesión y obliga a migrar a passkeys en Entra ID

A partir de febrero de 2027, los usuarios de Entra ID ya no podrán usar SMS como factor de autenticación, lo que exige a los administradores migrar a métodos resistentes a phishing como passkeys.

2 min de lecturaBleepingComputer0 vistas

Microsoft ha anunciado que retirará el inicio de sesión con SMS como primer factor de autenticación en Microsoft Entra ID a partir de febrero de 2027. El anuncio, publicado en el Microsoft 365 Message Center, obliga a que las organizaciones migrar a alternativas resistentes a phishing antes de esa fecha. Los métodos disponibles incluyen passkeys, códigos QR, claves de seguridad FIDO2 y otros métodos de autenticación compatibles con Entra ID.

El retiro de SMS se aplica a los tenants de Entra ID Free y a los escenarios de autenticación de la fuerza laboral en Entra ID. No afecta a Azure AD B2C ni a los escenarios de identidad externa de Entra. Microsoft ya retiró SMS como primer factor en los tenants gratuitos en agosto de 2024 por riesgos de phishing, fraude y compromiso de cuentas.

El nuevo enfoque se centra en la autenticación sin contraseña. En julio, Microsoft anunció que los passkeys se convertirán en la experiencia de autenticación predeterminada para Entra ID en el nivel empresarial. Cuando el despliegue alcance una organización, los usuarios habilitados para SMS o voz se activarán automáticamente para passkeys. En la próxima autenticación multifactor, se les solicitará registrar un passkey.

Para identificar usuarios que todavía usan SMS o voz, los administradores con los roles Global Reader, Authentication Policy Administrator o Security Reader pueden ejecutar el script Entra SMS/Voice Policy Scanner en PowerShell. Si una organización necesita continuar con autenticación telefónica, deberá configurar proveedores de telecomunicaciones de terceros a través de Microsoft Security Store.

Microsoft ha publicado una guía detallada sobre la implementación y gestión de la autenticación sin contraseña y resistente a phishing en la documentación de Entra ID. La guía incluye requisitos previos, escenarios de adopción y recomendaciones de configuración.

Esta medida tiene implicaciones operativas significativas. Los equipos de TI deben revisar las políticas de autenticación, actualizar los flujos de incorporación de usuarios y comunicar el cambio a los usuarios finales. La transición a passkeys también requiere la infraestructura necesaria para generar y almacenar claves de seguridad, ya sea mediante dispositivos físicos o soluciones basadas en software.

El cambio también abre la puerta a una mayor resiliencia frente a ataques de phishing y a una experiencia de usuario más fluida. Sin embargo, la adopción de passkeys debe planificarse cuidadosamente, especialmente en entornos con dispositivos heredados o donde la compatibilidad con navegadores y sistemas operativos varía.

En resumen, la eliminación de SMS como método de inicio de sesión obliga a los administradores de Entra ID a migrar a alternativas más seguras antes de febrero de 2027. La adopción de passkeys como método predeterminado facilita la transición, pero requiere una planificación y ejecución cuidadosas para garantizar la continuidad operativa.

Microsoft 365 Message Center update

Guía de autenticación sin contraseña de Entra ID