Desde el 1 de septiembre, Microsoft comenzó a impulsar las passkeys como método predeterminado en Entra ID. Los usuarios corporativos que todavía utilizan códigos enviados por SMS o llamadas pueden empezar a recibir avisos para configurar una clave de acceso. Y hay una fecha que los administradores de TI deberían marcar desde ahora: 1 de febrero de 2027.
El cambio comenzó esta misma semana
Desde el 1 de septiembre de 2026, Microsoft comenzó a habilitar automáticamente las passkeys o claves de acceso para usuarios de Microsoft Entra ID que todavía tienen configurada la autenticación mediante SMS o llamada telefónica. Cuando esos usuarios completen un inicio de sesión con autenticación multifactor, Microsoft puede pedirles que registren una passkey como alternativa más segura.
Hay una aclaración fundamental: esto afecta principalmente a cuentas de organizaciones gestionadas mediante Microsoft Entra ID, como las utilizadas por muchas empresas con Microsoft 365, Azure y otros servicios corporativos. No significa que Microsoft haya eliminado esta semana los códigos SMS de todas las cuentas personales de Outlook, Hotmail o Xbox.
¿Qué es exactamente una passkey?
Una passkey permite iniciar sesión utilizando mecanismos que ya existen en nuestros dispositivos, como huella digital, reconocimiento facial, PIN seguro o una llave física compatible con FIDO2, sin depender de escribir una contraseña tradicional ni de recibir un código temporal por mensaje.
La diferencia de seguridad es importante. Los códigos SMS pueden ser capturados mediante phishing, ingeniería social, ataques de intercambio de SIM o engaños diseñados para convencer a la víctima de entregar el número recibido. Las passkeys utilizan criptografía de clave pública y están vinculadas al sitio o servicio legítimo, por lo que resultan considerablemente más resistentes a páginas falsas diseñadas para robar credenciales.
El SMS no desaparece hoy, pero ya tiene fecha de salida
Microsoft estableció un calendario bastante claro. Desde septiembre, los usuarios pueden comenzar a recibir invitaciones para registrar passkeys. El 18 de septiembre la compañía prevé publicar información sobre proveedores de telecomunicaciones alternativos y, desde el 30 de octubre, las organizaciones que por razones operativas necesiten conservar SMS o llamadas podrán contratar esos servicios mediante Microsoft Security Store.
El cambio decisivo llegará el 1 de febrero de 2027. A partir de esa fecha Microsoft dejará de proporcionar directamente el servicio de SMS y voz para MFA en Entra ID. Las organizaciones que continúen dependiendo exclusivamente de esos mecanismos deberán utilizar un proveedor externo compatible o migrar a passkeys, Windows Hello, FIDO2 u otra alternativa resistente al phishing.
¿Qué debes hacer si mañana Microsoft te pide registrar una passkey?
Si aparece el aviso dentro del inicio de sesión legítimo de tu empresa, no necesariamente significa que alguien esté intentando modificar tu cuenta: puede ser precisamente esta nueva campaña de Microsoft. Antes de aceptar, verifica siempre que estás en el dominio oficial de Microsoft o dentro del flujo de autenticación corporativo habitual.
Una vez configurada, la passkey puede permitir que utilices la autenticación biométrica de tu teléfono o computadora en lugar de esperar un SMS. Para usuarios que viajan, esto tiene otra ventaja práctica: ya no dependes tanto de que tu línea telefónica tenga roaming, cobertura o pueda recibir mensajes internacionales para completar determinados inicios de sesión.
Para los departamentos de TI, esperar hasta enero puede salir caro
Los administradores de Microsoft 365 deberían identificar desde ahora qué usuarios siguen dependiendo de SMS y llamadas. Microsoft permite retrasar temporalmente la migración automática durante esta etapa, pero indica que no habrá exclusión definitiva cuando llegue febrero de 2027 para organizaciones que continúen utilizando el servicio telefónico proporcionado por Microsoft.
La transición puede parecer un pequeño cambio en la pantalla de inicio de sesión, pero refleja una transformación mucho mayor de la seguridad digital: la industria está intentando que robar una contraseña o convencerte de entregar un código deje de ser suficiente para apropiarse de una cuenta.
Back to news