
Microsoft convierte las passkeys en el metodo por defecto en Entra ID y retira la autenticacion por SMS: que significa (2026)
- VersionDude
- Herramientas
- 6 min de lectura
Microsoft convierte las passkeys en el metodo de inicio de sesion por defecto en Entra ID desde el 1 de septiembre de 2026 y retira su autenticacion por SMS y por voz el 1 de febrero de 2027. Que son las passkeys, por que Microsoft dice que los codigos por SMS y por llamada ya no detienen los ataques modernos, y que deben hacer ya los administradores de Entra.
Microsoft esta cambiando la forma de iniciar sesion en su plataforma de identidad para empresas. Segun el Microsoft Security Blog, las passkeys se convertiran en el metodo de autenticacion por defecto en Microsoft Entra ID a partir del 1 de septiembre de 2026, y la autenticacion por SMS y por voz de Microsoft se retirara por completo el 1 de febrero de 2027. Para los desarrolladores y administradores de TI, es un gran impulso hacia un inicio de sesion sin contrasena y resistente al phishing.
Entra ID es la plataforma de identidad para empresas de Microsoft, antes conocida como Azure AD. Es lo que inicia la sesion de los usuarios en Microsoft 365, Azure y un sinfin de aplicaciones que dependen de Microsoft para la autenticacion. Un cambio en su metodo de inicio de sesion por defecto afecta a una gran parte del mundo corporativo, asi que conviene entender exactamente que anuncio Microsoft y que no.
Lo que anuncio Microsoft

Segun el Microsoft Security Blog, a partir del 1 de septiembre de 2026 las passkeys se convierten en el metodo de autenticacion por defecto en Entra ID. En la practica, Microsoft dice que se pedira a los usuarios que registren una passkey en su siguiente desafio MFA a partir de esa fecha. Se trata de orientar a las personas hacia las passkeys por defecto, mas que de un cambio que elimine al instante las demas opciones de la noche a la manana.
La segunda fecha es el plazo mas estricto. Microsoft dice que su propia autenticacion por SMS y por voz (llamada telefonica) se retirara por completo el 1 de febrero de 2027. Despues de eso, segun Microsoft, las organizaciones que aun necesiten codigos por mensaje o por llamada tendran que usar proveedores externos, que son de pago. Microsoft dice que compartira los detalles - que proveedores estan soportados y como funciona el precio - alrededor del 18 de septiembre de 2026.
Que es una passkey y por que resiste al phishing
Una passkey es una credencial moderna y sin contrasena basada en los estandares FIDO2 y WebAuthn. En lugar de un secreto compartido que escribes, tu dispositivo guarda una clave privada y demuestra tu identidad firmando un desafio del sitio. La clave publica correspondiente la almacena el servicio. No hay una contrasena reutilizable que robar, suplantar o filtrar en una brecha, porque la clave privada nunca sale de tu dispositivo.
- Las passkeys se convierten en el metodo de inicio de sesion por defecto en Entra ID el 1 de septiembre de 2026
- La autenticacion por SMS y por voz propia de Microsoft se retira el 1 de febrero de 2027
- Las passkeys usan FIDO2/WebAuthn y resisten al phishing - la clave privada nunca sale de tu dispositivo
- Microsoft dice que los codigos por SMS y por voz no pueden detener los ataques modernos asistidos por IA
- Aun necesitas SMS o voz? Microsoft dice que usaras proveedores externos de pago (detalles alrededor del 18 de septiembre de 2026)
Se dice que las passkeys resisten al phishing porque esa firma esta ligada criptograficamente al dominio del sitio real. Una pagina de inicio de sesion falsa en un dominio parecido no puede producir una respuesta valida, de modo que no se puede enganar a un usuario para que entregue una credencial que funcione. Los codigos de un solo uso enviados por SMS o leidos en una llamada no tienen ese vinculo: una pagina de phishing convincente o una llamada fraudulenta puede lograr que un usuario escriba o diga el codigo, y un atacante puede retransmitirlo en tiempo real.
Esa brecha es la razon que da Microsoft para el cambio. Segun Microsoft, los codigos por SMS y por voz no pueden detener los ataques modernos, incluidos los ataques asistidos por IA, y esta impulsando las passkeys en su lugar. Dicho de otro modo, la empresa retira un metodo que considera demasiado debil frente al phishing y a los ataques de retransmision en tiempo real de hoy, y establece por defecto uno disenado para resistirlos.
Que deben hacer ahora los administradores de Entra
Para los equipos que gestionan Entra ID, la conclusion practica es planificar ya en lugar de reaccionar en 2027. Confirma que usuarios y cuentas de servicio siguen dependiendo de la autenticacion por SMS o por voz de Microsoft, ya que esos flujos dejan de funcionar cuando el metodo se retira el 1 de febrero de 2027. Cualquier proceso basado en recibir un codigo por mensaje o por llamada de Microsoft - incluidos algunos inicios de sesion automatizados o heredados - necesitara otra via.
Donde el SMS o la voz siga siendo realmente necesario, ten en cuenta que Microsoft dice que remitira a proveedores externos de pago, con detalles previstos alrededor del 18 de septiembre de 2026. Para el resto, la direccion es clara: empieza a desplegar passkeys y otros metodos resistentes al phishing, prueba el aviso de registro que aparece en el siguiente desafio MFA a partir del 1 de septiembre de 2026, y actualiza la documentacion interna para que los usuarios sepan que esperar.
La conclusion honesta
Conviene ser preciso sobre lo que ocurre y lo que no. Convertir las passkeys en el metodo por defecto desde el 1 de septiembre de 2026 es un cambio en lo que se pide configurar a los usuarios, no una afirmacion de que todos los demas metodos desaparecen ese dia. La eliminacion firme es concretamente la de la autenticacion por SMS y por voz propia de Microsoft, el 1 de febrero de 2027. Trata esas dos fechas como las referencias y verifica cualquier otra cosa en la documentacion oficial de Microsoft.
El panorama general es que un gran proveedor de identidad pone por defecto a millones de usuarios empresariales en un inicio de sesion sin contrasena y resistente al phishing, y fija una fecha firme para abandonar los codigos por SMS y por llamada que considera obsoletos. Segun Microsoft y la informacion de Cybernews y Windows Latest, el razonamiento es que el SMS y la voz no pueden seguir el ritmo de los ataques modernos asistidos por IA. Si gestionas algo en Entra ID, las dos fechas que anotar son el 1 de septiembre de 2026 y el 1 de febrero de 2027.



Donde el SMS o la voz siga siendo realmente necesario, ten en cuenta que Microsoft dice que remitira a proveedores externos de pago, con detalles previstos alrededor del 18 de septiembre de 2026. Para el resto, la direccion es clara: empieza a desplegar passkeys y otros metodos resistentes al phishing, prueba el aviso de registro que aparece en el siguiente desafio MFA a partir del 1 de septiembre de 2026, y actualiza la documentacion interna para que los usuarios sepan que esperar.