Microsoft tiene previsto iniciar el 30 de octubre de 2026 la selección y configuración, a través de Microsoft Security Store, de proveedores telefónicos gestionados por cada organización. El cambio acompaña la migración de Microsoft Entra ID a las claves de acceso (passkeys): Microsoft ya comenzó a habilitarlas automáticamente para determinados usuarios, mientras que la retirada de su propio servicio de SMS y voz se ha fijado para 2027.

Habilitar las claves de acceso no completa el registro

Una explicación de las campañas de registro de passkeys en Microsoft Entra ID

Desde el 1 de septiembre de 2026, Microsoft habilita automáticamente las claves de acceso para los usuarios que tienen SMS o llamadas de voz activados en la directiva de métodos de autenticación o en la configuración heredada de MFA. Esto no significa que ya hayan registrado una clave.

La campaña de registro puede mostrarles un aviso después de iniciar sesión y completar la autenticación multifactor (MFA). De forma predeterminada, el aviso se puede posponer sin un límite establecido. Cada usuario tiene que completar el registro para contar con una clave de acceso.

La fecha de retirada depende del grupo

El calendario publicado por Microsoft se aplica a los entornos de nube pública. La fecha prevista para retirar los SMS y las llamadas que proporciona Microsoft cambia según el grupo:

Grupo de usuariosRetirada previstaMétodo afectado
La mayoría de usuarios e invitados internos1 de febrero de 2027SMS y voz de Microsoft
Global Administrators y usuarios externos1 de julio de 2027SMS y voz de Microsoft

Tras la fecha correspondiente, el aviso de bloqueo se aplica a los usuarios cuya única opción de MFA disponible sea SMS o voz: tendrán que registrar una clave de acceso para seguir iniciando sesión. También pueden migrar a otro método resistente al phishing o, si la organización lo configura, recurrir a un proveedor telefónico gestionado por el cliente.

La retirada afecta también al restablecimiento de contraseñas

Microsoft retira su propio servicio de envío de SMS y llamadas para la autenticación. Las organizaciones que necesiten esos canales pueden contratar un proveedor telefónico gestionado por el cliente; Microsoft prevé que la selección y configuración a través de Microsoft Security Store comience el 30 de octubre de 2026.

El cambio también alcanza el restablecimiento de contraseña de autoservicio (SSPR) de Entra ID. Por eso, al planificar la transición, los equipos de identidad deben tener en cuenta tanto la autenticación como la recuperación de cuentas.

Qué deben revisar los administradores

Conviene distinguir entre tener habilitado el método y que el usuario haya registrado una clave. El alcance de la habilitación automática incluye a quienes tienen SMS o voz activados en la directiva de métodos de autenticación o en la configuración heredada de MFA; el registro, en cambio, debe completarlo cada usuario.

Microsoft permite aplazar temporalmente la habilitación automática y la campaña mediante la propiedad passkeyDynamicMigration de la directiva de métodos de autenticación y el permiso de Microsoft Graph Policy.ReadWrite.AuthenticationMethod. Ese aplazamiento no evita la aplicación de la retirada en la fecha que corresponda a cada grupo.

Entra admite claves de acceso sincronizadas mediante un gestor de credenciales y claves vinculadas a un dispositivo físico. En estas últimas, la clave privada permanece en el dispositivo; las sincronizadas no admiten atestación. Microsoft ofrece claves de acceso en todas las ediciones de Entra ID, incluida Free, sin necesidad de una licencia adicional.