Microsoft retirará la autenticación por SMS y voz en febrero de 2027
A partir del 1 de febrero de 2027 los métodos de MFA basados en SMS y llamadas dejarán de estar disponibles y los clientes deberán buscar alternativas sin coste y sin uso de teléfonos personales.
Microsoft ha anunciado que eliminará la autenticación por SMS y voz que ofrece en sus servicios de Entra a partir del 1 de febrero de 2027. La medida obliga a los administradores a buscar una solución de MFA que no dependa de dispositivos móviles personales y que evite gastos adicionales en hardware como YubiKey o en software de gestión de contraseñas.
Para mantener esos métodos ahora se debe configurar un proveedor de telecomunicaciones gestionado por el cliente, lo que implica costes operativos y de integración. La documentación oficial está disponible en la guía de retiro de SMS y voz de Microsoft Entra.
En entornos híbridos con Active Directory y Microsoft Entra, la alternativa más cercana a los requisitos planteados es Windows Hello for Business. Esta funcionalidad permite autenticarse mediante biometría o PIN local, sin necesidad de un teléfono. Sin embargo, su despliegue requiere que los equipos Windows estén gestionados y que los usuarios tengan acceso a un dispositivo con cámara o lector de huellas.
Para usuarios que necesiten acceder desde dispositivos móviles o compartidos, la estrategia típica es combinar Windows Hello for Business con Azure AD Conditional Access y, cuando sea inevitable, con tokens de seguridad basados en software (por ejemplo, la aplicación Authenticator) que no requieran número de teléfono. Otra opción es usar claves de acceso sin hardware, como los códigos de un solo uso generados por la propia aplicación Authenticator, siempre que se pueda prescindir del número de teléfono del usuario.
Queda pendiente evaluar el impacto de la eliminación del SMS/voice en los flujos de recuperación de cuenta y en los procesos de aprovisionamiento de usuarios externos, así como validar que la infraestructura de gestión de identidades soporte la política de acceso sin dispositivos personales.


