Desmitificando la descoordinación de UPN en la identidad híbrida: qué es lo que realmente se rompe y cómo solucionarlo

Microsoft recomienda que el nombre principal de usuario (UPN) de Active Directory local coincida con el ID de Microsoft Entra UPN. Muchas empresas no pueden seguir esa recomendación: el UPN local está vinculado a Kerberos, keytabs, integraciones LDAP, VPN, gestión de accesos privilegiados y una década de configuración de aplicaciones. Este artículo explica qué depende realmente del UPN local en un entorno de identidad híbrido, qué falla cuando los dos UPN difieren, la diferencia entre UPN enrutables y no enrutables, y las opciones soportadas cuando no es factible renombrar miles de cuentas on-premise. Todo lo que aparece a continuación se basa en un proyecto real de cliente con miles de usuarios, anonimizado y validado según la documentación actual de Microsoft.

1. Resumen Ejecutivo

En un entorno de identidad híbrida gestionada (sincronización de hash de contraseña o autenticación pasada, sin federación), Windows inicia sesión en Microsoft Entra ID con el UPN local, no con el UPN en la nube. La solicitud de Token de Actualización Primario (PRT) que se ejecuta en cada inicio de sesión de Windows en un dispositivo híbrido unido transporta el UPN local y depende de que el ID de Entra resuelva el sufijo UPN local al tenant. Si el sufijo no es un dominio verificado en el tenant, la solicitud falla con AADSTS50034 (el usuario no existe en el tenant), no se emite ningún PRT y todo lo que depende del PRT falla silenciosamente: inicio de sesión único en navegadores y Office, reclamaciones de dispositivo para Acceso Condicional, confianza Kerberos en Windows Hello for Business Cloud y registro automático en Intune, porque la URL de inscripción del MDM se descubre a través del token de usuario.

El propio dispositivo sigue informando de unión híbrida, por eso el problema se oculta durante meses. La solución no requiere UPN idénticos. La matriz de soporte de Microsoft requiere un sufijo UPN enrutable local que se verifique en el tenant y se sincronice con el atributo onPremisesUserPrincipalName (UsuarioNombrePrincipal) en las instalaciones. Verificar el dominio raíz del sufijo local restaura el PRT para toda la flota sin cambiar ni una sola cuenta local. Las funciones alternativas de ID de acceso, que suelen ser lo primero que la gente prueba, no arreglan la identidad del dispositivo.

2. Alcance, Supuestos y Modelo de Entorno

  • Solo dominios gestionados de Microsoft Entra ID: Sincronización de Hash de Contraseña (PHS) o Autenticación Pass-through (PTA). Los entornos federados (AD FS o un proveedor de identidad externo) se comportan de forma diferente porque WS-Trust realiza la correspondencia de usuario y están fuera de alcance.
  • Dispositivos Windows 10 y Windows 11 que están unidos a dominio y con Microsoft Entra híbrido.
  • Sincronización de identidad con Microsoft Entra Connect Sync (la misma lógica se aplica a Microsoft Entra Cloud Sync).
  • La inscripción automática de Microsoft Intune se activa por la Directiva de Grupo o por la cogestión del Gestor de Configuración.
  • El UPN local y el UPN del ID Microsoft Entra son diferentes para el mismo usuario, y un cambio masivo de nombre de los UPN locales no es una opción.

3. Cuatro atributos que no deben confundirse

La mayoría de las discusiones sobre UPN salen mal porque cuatro valores diferentes se llaman «el nombre de usuario». Si los separas, el resto del análisis se vuelve sencillo.

  • UPN local (userPrincipalName) – vive en el objeto de usuario de Active Directory. Utilizado por inicio de sesión en Windows, Kerberos, aplicaciones LDAP, teclas de teclado, VPN y PAM. Este es el valor que Windows aporta a Entra ID durante la adquisición de PRT. Ejemplo: jsmith7@corp.internal.contoso.com
  • Cloud UPN (userPrincipalName) – vive en el objeto de usuario Microsoft Entra ID. Se usa como nombre de inicio de sesión en la página de inicio de sesión de Microsoft, por la mayoría de aplicaciones en la nube, licencias y asignaciones de grupo, y aplicaciones de Microsoft 365. Ejemplo: john.smith@fabrikam.com
  • onPremisesUserPrincipalName – atributo de solo lectura en el objeto de usuario Entra ID, repoblado por Entra Connect. El puente que utiliza Entra ID para emparejar un inicio de sesión de Windows (UPN local) con un usuario en la nube cuando los dos UPN difieren. Ejemplo: jsmith7@corp.internal.contoso.com
  • Direcciones de correo y proxy – Están en ambos directorios. Se utiliza para el enrutamiento de correos electrónicos, como fuente del UPN en la nube en Alternate login ID (Entra Connect), y para Email como un ID de inicio de sesión alternativo (política HRD). Ejemplo: john.smith@fabrikam.com

Regla general: Windows se comunica con Microsoft Entra ID mediante el UPN local. Los usuarios se comunican con Microsoft Entra ID mediante el UPN en la nube. Entra ID solo puede conectar ambos si el sufijo UPN local es un dominio que el inquilino conoce.

4. Cómo Microsoft Entra Connect construye el UPN en la nube

El UPN en la nube se calcula en el momento de sincronización. Dos ajustes determinan si el resultado coincide, no coincide o es inesperado onmicrosoft.com Dirección.

4.1 Atributo fuente

Por defecto, Entra Connect sincroniza el userPrincipalName local como el UPN en la nube. Durante la configuración inicial, el asistente permite seleccionar un atributo diferente, normalmente correo, como fuente del UPN en la nube. Microsoft llama a este ID de inicio de sesión alternativo en Entra Connect. Es el origen más común de una desadaptación UPN en entornos maduros: los usuarios obtienen un desajuste amigable first.last@company.com nombre de inicio de sesión en la nube, mientras que el UPN local permanece como un ID de inicio de sesión corto con un sufijo interno.

4.2 Verificación de sufijos

Independientemente del atributo fuente, Entra ID comprueba si el sufijo del valor es un dominio personalizado verificado en el tenant. Si lo es, el valor se conserva. Si no lo es, se mantiene el prefijo y el sufijo se reemplaza por el inicial tenant.onmicrosoft.com dominio. El mismo recálculo ocurre al revés cuando un dominio se verifica más adelante: en el siguiente ciclo de sincronización, los usuarios cuyo valor de origen tiene ese sufijo reciben el sufijo verificado en lugar de onmicrosoft.com.

Ubicación de configuración: Asistente de sincronización Microsoft Entra Connect, Configurar > Personalizar opciones de sincronización > Inicio de sesión con Microsoft Entra, campo Nombre principal de usuario (userPrincipalName o un atributo alternativo). Los dominios verificados se gestionan en el centro de administración de Microsoft Entra bajo Entra ID > Nombres de dominio.

5. Por qué Microsoft recomienda emparejar los UPN

Combinar UPN no es una preferencia estética. Cada uno de los siguientes componentes asume que la identidad que presenta Windows es la identidad que almacena el ID de Entra.

  • Iniciar sesión de Windows en PRT. El plugin CloudAP en Windows envía el UPN local a Entra ID durante la adquisición del PRT. Con UPN coincidentes, la solicitud es un impacto directo en el objeto usuario.
  • Matriz de soporte de unión híbrida. Para dominios gestionados, la unión híbrida solo se soporta cuando el sufijo UPN local es enrutable y verificado en Entra ID, y sincronizado con onPremisesUserPrincipalName.
  • Una identidad para los usuarios. Los usuarios ven un nombre en Windows, Office, Teams y en la página de inicio de sesión. Menos accesos de cuentas incorrectas y menos tickets en el mostrador de servicio.
  • Kerberos y confianza en la nube. Windows Hello for Business Cloud Kerberos trust, Seamless SSO y acceso a recursos locales se asignan todos a la cuenta de Active Directory.
  • Restablecimiento de contraseña de autoservicio. El SSPR del ID Entra desde la pantalla de bloqueo de Windows se documenta como no soportado cuando el UPN local difiere del UPN del ID de Entra.
  • Reclamaciones de solicitud. unique_name y preferred_username siguen el identificador de inicio de sesión. Las aplicaciones que tratan el UPN como inmutable se comportan de forma impredecible cuando difiere entre directorios.

La versión honesta: las UPN compatibles son el diseño limpio, pero la matriz de soporte no requiere UPN idénticas. Requiere un sufijo UPN enrutable y verificado en las instalaciones. Esa distinción es la base de cada opción descrita más adelante en este artículo.

6. Lo que realmente rompe: la cadena de dependencia del PRT

6.1 Cómo un dispositivo híbrido unido obtiene una PRT en un dominio gestionado

  1. El usuario inicia sesión en Windows con las credenciales locales (jsmith7@corp.internal.contoso.com).
  2. El plugin CloudAP realiza el descubrimiento del reino de origen: pregunta a Entra ID qué inquilino posee el sufijo corp.internal.contoso.com.
  3. Entra ID resuelve el sufijo a un dominio verificado en el tenant. Un dominio raíz verificado (contoso.com) cubre todos los subdominios usados como sufijo UPN.
  4. Entra ID localiza el objeto de usuario por onPremisesUserPrincipalName, no por el UPN en la nube.
  5. Las credenciales se validan (agente PTA o PHS), y el dispositivo demuestra su unión híbrida con la clave del dispositivo.
  6. Se emite el PRT. dsregcmd /status muestra AzureAdPrt YES, CloudTgt YES y MdmUrl poblados.

6.2 Donde muerde la descoordinación

El paso 3 falla cuando el sufijo en las instalaciones no se verifica en el inquilino. Entra ID o bien no encuentra teneador para el sufijo, o encuentra otro tenant diferente que haya verificado el dominio raíz (común en grupos de empresas donde la empresa matriz posee el dominio raíz). La solicitud PRT se rechaza con AADSTS50034 y la identidad de usuario registrada en el error es el UPN local, no el UPN en la nube. El dispositivo permanece unido híbrido, porque la unión híbrida es una operación de dispositivo que tuvo éxito. Solo falta el PRT de usuario.

6.3 Impacto por componente

  • Hybrid join (dispositivo). Depende del punto de conexión de servicio, la clave del dispositivo y el objeto dispositivo sincronizados por Entra Connect. Sano: AzureAdJoined YES, DeviceAuthStatus ÉXITO. Con un desajuste no resuelto: sigue siendo SÍ y ÉXITO. Engañoso: el dispositivo está en buen estado, el usuario no.
  • Token de actualización principal (usuario). Depende de que el sufijo sea resoluble para el inquilino y de que el usuario coincida en onPremisesUserPrincipalName. Saludable: AzureAdPrt SÍ, renovado cada cuatro horas. Con una discrepancia: AzureAdPrt NO, AADSTS50034 en el estado de intento PRT.
  • Inicio de sesión único en navegadores y Office (WAM) y SSO sin interrupciones. Depende del PRT para Windows 10 y posteriores, y de un ticket de Kerberos para la cuenta de ordenador AZUREADSSOACC para Seamless SSO en otras plataformas. Saludable: inicio de sesión silencioso en Edge, Office, Teams. Con una discrepancia: prompts repetidos de credenciales, avisos de cuentas incorrectas, fallos de acceso condicional basado en dispositivos.
  • Acceso condicional basado en dispositivos. Depende de las reclamaciones del dispositivo que se lleven dentro del PRT. Sano: presente una reclamación conjunta o de forma híbrida. Con una discrepancia: la política evalúa un dispositivo desconocido y bloquea o solicita avisos.
  • Inscripción automática en Intune. Depende del PRT para descubrir MdmUrl desde la configuración de inscripción MDM del inquilino, además de un disparador (GPO o cogestión). Saludable: MdmUrl se ha llenado, la inscripción completada. Con un desajuste: MdmUrl vacía, cero eventos de inscripción, fallo silencioso en toda la flota.
  • Windows Hello for Business Cloud Kerberos trust. Depende del PRT más el TGT de Cloud. Saludable: CloudTgt SÍ. Con una discrepancia: no provisionable.

6.4 Cómo reconocerlo en cinco minutos

Tres comandos en un solo dispositivo son suficientes para confirmar un problema de desajuste de UPN antes de abrir un caso de soporte.

dsregcmd /status
----- Device State --------------------------------
AzureAdJoined : YES
DomainJoined : YES
DeviceAuthStatus : SUCCESS <- device is fine
----- Tenant Details ------------------------------
TenantName : <- not resolved
MdmUrl : <- empty, no enrollment
----- SSO State -----------------------------------
AzureAdPrt : NO <- user is not
Attempt Status : 0xc000006d Server error: AADSTS50034
User Identity : jsmith7@corp.internal.contoso.com
# Home realm discovery: which tenant owns the on-premises UPN suffix?
curl -s "https://login.microsoftonline.com/getuserrealm.srf?login=jsmith7@corp.internal.contoso.com&json=1"
{"NameSpaceType":"Managed","DomainName":"contoso.com","FederationBrandName":"<other tenant>"}
# DomainName resolves to a root verified in a different tenant:
# the PRT request lands in the wrong directory
# Microsoft Graph: the two UPNs side by side
GET https://graph.microsoft.com/v1.0/users/john.smith@fabrikam.com?$select=userPrincipalName,mail,onPremisesUserPrincipalName,onPremisesSamAccountName
userPrincipalName : john.smith@fabrikam.com
mail : john.smith@fabrikam.com
onPremisesUserPrincipalName : jsmith7@corp.internal.contoso.com
onPremisesSamAccountName : jsmith7
# Verified domains in the tenant
GET https://graph.microsoft.com/v1.0/domains?$select=id,isVerified,isDefault,isInitial

7. UPN enrutable vs no enrutable: La matriz oficial de soporte

Microsoft define la routabilidad con una pregunta: ¿es el sufijo UPN local un dominio público que posees y has verificado en Microsoft Entra?

  • UPN enrutable en las instalaciones. El sufijo se registra en un registrador de dominios y se verifica en el tenant. No tiene por qué ser igual al sufijo UPN de la nube: contoso.org En las instalaciones y contoso.com En la nube sigue siendo enrutable, siempre que ambos estén verificados.
  • UPN no enrutable en las instalaciones. El sufijo no tiene dominio verificado y solo tiene significado dentro de la red privada: contoso.local, corp.internal o un subdominio de aspecto público que nunca fue verificado.

La matriz de soporte de unión híbrida por tipo de UPN y tipo de dominio:

  • UPN enrutable, dominio federado – Windows 10 1703 y posteriores. Generalmente disponible.
  • UPN no enrutable, dominio federado – Windows 10 1803 y posteriores. Disponible en general; WS-Trust realiza la emparejamiento de usuarios.
  • UPN enrutable, dominio gestionado (PHS o PTA) – Windows 10 1803 y posteriores. Generalmente disponible. El UPN local debe sincronizarse con onPremisesUserPrincipalName. El SSPR desde la pantalla de bloqueo de Windows no es compatible cuando los UPN difieren.
  • UPN no enrutable, dominio gestionado (PHS o PTA) – No soportado. Sin PRT de usuario, sin SSO, sin inscripción automática en Intune.

La matriz se aplica únicamente al UPN de usuario local. No se ve afectado por el sufijo del dominio informático (por ejemplo computer1.corp.internal.contoso.com), que pueden permanecer no enrutables.

7.1 La zona gris: sufijos de aspecto público que no están verificados

La documentación utiliza contoso.local como ejemplo no enrutable, lo que lleva a muchos administradores a creer que cualquier nombre de dominio real es enrutable. En la práctica, los casos peligrosos parecen perfectamente enrutables y aun así fracasan:

  • contoso.local – clásico no enrutable; No se puede verificar. Acción: añadir un sufijo UPN enrutable en los Dominios y Trusts de Active Directory y reasignar los UPN de usuario, o federar.
  • corp.internal.contoso.com – subdominio de un dominio público. No enrutable para Entra ID hasta el subdominio o la raíz contoso.com se verifica en este inquilino. Acción: verificar el dominio raíz (que cubre todos los subdominios) o el subdominio.
  • contoso.com verificado en otro inquilino – el descubrimiento del reino de origen envía todas las solicitudes de PRT a ese inquilino. No es enrutable para ti. Acción: liberar el dominio del otro tenant y verificarlo aquí, o añadir el subdominio a través de Microsoft Graph.
  • contoso.com verificado en este inquilino – Enrutable. También versiones corp.internal.contoso.com y todos los demás subdominios para la emisión de PRT. Acción: nada, este es el estado objetivo.

De la documentación de Microsoft sobre la planificación de la incorporación híbrida: «Si contoso.com está registrado como un dominio personalizado confirmado, los usuarios pueden obtener un PRT incluso si su sufijo AD-DS UPN sincronizado en las instalaciones está en un subdominio como test.contoso.com Un dominio raíz verificado puede resolver todo un bosque de sufijos internos.

8. Proyecto del mundo real: síntomas, diagnóstico, causa raíz

8.1 El medio ambiente

  • Un solo bosque de Active Directory con miles de usuarios; Microsoft Entra Connect Sync con un servidor activo y uno de staging; Autenticación de paso directo; SSO sin costuras desactivado; Sin federación.
  • UPN local: un ID de inicio de sesión de ocho caracteres en un subdominio interno del dominio raíz público de la empresa (jsmith7@corp.internal.contoso.com en este artículo).
  • Cloud UPN construido desde el atributo mail a través del ID de inicio de sesión alternativo en Entra Connect (john.smith@fabrikam.com). Los dominios de marca se verificaron en el tenant; el sufijo interno y su dominio raíz no lo eran. El dominio raíz había sido verificado en otro tenant del mismo grupo.
  • Dispositivos Windows 11, unión híbrida, cogestión del Gestor de Configuración, Intune con licencia para todos los usuarios.
  • Intercambio híbrido con todos los buzones locales; una plataforma de identidad Keycloak y varios sistemas de terceros vinculados al UPN local; Usa el correo electrónico como ID de usuario alternativo habilitado en el tenant.
  • Restricción estricta: se rechazó un cambio masivo de nombre de las UPN locales debido al número de integraciones downstream y al riesgo operativo.

8.2 Síntomas

La inscripción automática de Windows en Intune nunca ocurrió. El registro de eventos DeviceManagement-Enterprise-Diagnostics-Provider/Admin en los dispositivos de prueba no contenía ningún evento de auto-inscripción (IDs 75 y 76). Todas las consolas informaban de los dispositivos como híbridos, por lo que el problema se clasificó inicialmente como una cuestión de configuración de Intune.

8.3 Diagnóstico

Primero tratamos el ticket como un problema de identidad, porque la inscripción de Intune en un dispositivo híbrido junto necesita un PRT de usuario para descubrir la URL de inscripción MDM. La cadena de pruebas:

  1. dsregcmd /status: AzureAdJoined YES, DeviceAuthStatus SUCCESS, AzureAdPrt NO, TenantName y MdmUrl empty, PRT attempt status AADSTS50034 con el UPN local como identidad de usuario.
  2. getuserrealm para el UPN local: NameSpaceType Managed, DomainName igual al dominio raíz que pertenecía a otro inquilino.
  3. Microsoft Graph: userPrincipalName difería de onPremisesUserPrincipalName; el sufijo interno y su raíz estaban ausentes en la lista de dominios verificados. Un caso de control confirmó la fuente UPN en la nube: un usuario cuya dirección de correo estaba en el dominio raíz no verificado había recibido un tenant.onmicrosoft.com UPN en la nube con el prefijo de correo, que es exactamente el comportamiento de respaldo descrito en la sección 4.
  4. Registro: la clave de política de auto-inscripción MDM (HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\MDM) no existía; las inscripciones existentes eran inscripciones en contexto de dispositivo para la gestión de configuración declarada y de la configuración de seguridad de Defender, sin inscripción de usuario.

8.4 Causa raíz

Un sufijo UPN no enrutable en las instalaciones en un dominio gestionado. Según la matriz de soporte, esta combinación no es compatible con la unión híbrida, por lo que no se podía emitir PRT para ningún usuario de la organización. Los eventos de inscripción ausentes, el MdmUrl vacío y los prompts SSO fueron todos efectos posteriores de la misma causa. El estado de la unión híbrida era verde porque el registro del dispositivo es una operación separada que no depende del sufijo de usuario.

9. Opciones al cambiar las UPN locales no es factible

No hay una respuesta universal. La opción correcta depende de si se puede tocar el UPN local y de si la organización posee el dominio público detrás del sufijo local.

  • R. Renombrar los UPN locales para que coincidan con el UPN en la nube. Cambia userPrincipalName en Active Directory para cada usuario y añade un sufijo enrutable en Dominios y Trusts. Resultado: corregido, el estado final recomendado por Microsoft. Compensaciones: toda integración vinculada a UPN (SPNs de Kerberos, keytabs, aplicaciones LDAP, VPN, PAM) debe ser reprobada; los cambios de UPN in situ en dispositivos unidos requieren Windows 10 2004 o posterior; Carga de comunicación y soporte del usuario.
  • B. Verificar el dominio raíz del sufijo local en el inquilino. Añadir contoso.com como un dominio personalizado con un registro DNS TXT, liberándolo primero de cualquier otro inquilino. Resultado: corregido, cubre todos los subdominios, UPNs locales intactos. Compensaciones: la raíz puede pertenecer a otro inquilino; los usuarios cuyo correo está en ese dominio reciben un UPN en la nube recalculado; Los dominios aceptados por Exchange y las direcciones proxyS deben ser revisados.
  • C. Verificar solo el subdominio utilizado como sufijo UPN. Añadir corp.internal.contoso.com como un dominio personalizado con un registro DNS TXT en el subdominio. Resultado: corregido solo para ese sufijo. Compensaciones: si la raíz se verifica en otro tenant, el subdominio solo puede añadirse y verificarse a través de Microsoft Graph, no del centro de administración; otros sufijos internos permanecen sin resolver.
  • D. Correo electrónico como ID de acceso alternativo (política de descubrimiento del reino de origen). Los usuarios pueden iniciar sesión en el ID de Entra con una dirección proxy verificada en lugar del UPN. Resultado: no arreglado, documentado como no compatible con dispositivos híbridos conectados, conectados a Entra y registrados en Entra. Compensaciones: solo comodidad de inicio de sesión web; los usuarios aún pueden ver el UPN; Salvedades sobre SSPR y Protección de Identidad.
  • E. ID de inicio de sesión alternativo en Entra Connect (correo como UPN en la nube). Nada nuevo: esta es la configuración que creó la desadaptación. Resultado: no arreglado; el UPN en la nube parece amigable, pero el PRT aún necesita un sufijo enrutable local. Compensaciones: Microsoft documenta que no es compatible con todas las cargas de trabajo de Microsoft 365.
  • F. Federar el dominio (AD FS). Pasar a la autenticación federada para que WS-Trust realice la coincidencia de usuarios. Resultado: fijado, incluyendo sufijos no enrutables. Compensaciones: nueva infraestructura, superficie de seguridad y coste; contrariamente a una dirección de la nube.

9.1 Por qué «simplemente activar el ID de inicio de sesión alternativo» no ayuda

Dos funciones diferentes comparten el nombre y ninguna cambia lo que Windows envía a Entra ID al iniciar sesión.

  • ID de usuario alternativo en Entra Connect sincroniza otro atributo, normalmente correo, como userPrincipalName en la nube. Los usuarios reciben un nombre amigable para iniciar sesión. Windows sigue iniciando sesión con el UPN local y la solicitud PRT sigue llevando el sufijo local.
  • Correo electrónico como ID de inicio de sesión alternativo es una política de descubrimiento de reino de origen que permite a los usuarios escribir una proxy Address verificada en lugar del UPN en la página de inicio de sesión del ID de Entra. Los escenarios no soportados que Microsoft enumera incluyen dispositivos híbridos unidos, dispositivos unidos a Entra, dispositivos registrados en Entra, acceso único móvil y protección de aplicaciones, y autenticación heredada.

Ninguna de las dos funciones modifica el UPN local que presenta CloudAP, hace que un sufijo no verificado sea resoluble en el descubrimiento del reino de origen, no llena MdmUrl, activa la inscripción en Intune ni añade reclamaciones de dispositivo para Acceso Condicional.

9.2 Flujo de decisiones

  1. ¿Se pueden renombrar las UPN locales para todos los usuarios? Sí: añadir un sufijo enrutable en Active Directory, renombrar en oleadas, volver a probar cada integración vinculada a UPN. Este es el estado final recomendado. No: continúa.
  2. ¿Eres propietario del dominio público detrás del sufijo local? Sí: verifica el dominio raíz (cubre todos los subdominios) o el subdominio exacto en el tenant. Los UPN en las instalaciones permanecen sin cambios. No, el sufijo es .local o un dominio que no posees: continúa.
  3. ¿Es aceptable la federación? Sí: un dominio federado soporta UPNs no enrutables en Windows 10 1803 y posteriores, a costa de nueva infraestructura. No: los caminos restantes son un proyecto controlado de renombramiento UPN, o dispositivos unidos a Microsoft Entra en lugar de dispositivos híbridos unidos.

En el proyecto descrito aquí, la respuesta a la pregunta 1 era no y a la pregunta 2 sí. El dominio raíz fue liberado del otro tenant y verificado en el tenant de producción. No se realizó ningún cambio en la UPN local y se restauró el PRT para toda la flota.

10. Requisitos previos y comprobaciones de impacto antes de verificar un dominio

Verificar un dominio personalizado es un cambio a nivel de inquilino. Cada comprobación a continuación duraba minutos y evitaba una sorpresa en una flota de miles de dispositivos.

Ubicación de configuración: Centro de administración Microsoft Entra, Entra ID > Nombres de dominio > Añadir dominio personalizado. Microsoft Graph o Microsoft Graph PowerShell para las comprobaciones.

  • ¿Quién es el propietario del dominio raíz hoy en día? Cómo: getuserrealm en el UPN local; GET /v1.0/dominios en el otro tenant. Por qué: un dominio solo puede verificarse en un solo tenido. Debe ser eliminado allí antes de poder verificarse aquí, y sus propios usuarios deben ser evaluados primero.
  • Usuarios cuya dirección de correo está en el dominio a verificar. Cómo: GET /v1.0/users?$filter=endsWith(mail,’ @contoso.com‘)&$count=verdadero con ConsistencyLevel: eventual; repite para subdominios. Por qué: su UPN en la nube se recalcula en el siguiente ciclo de sincronización: se mantiene el prefijo y el sufijo cambia desde onmicrosoft.com al dominio verificado. Las sesiones, registros de MFA y asignaciones siguen al objeto, pero los usuarios deben estar informados.
  • Duplicar direcciones proxyAddresses entre objetos. Cómo: exportar proxy Addresses desde Active Directory, agrupar por dirección, excluir entradas SIP y pares SMTP del mismo objeto. Por qué: direcciones duplicadas en una sincronización de bloques de dominio verificada de los objetos afectados.
  • Intercambiar dominios aceptados. Cómo: Get-AcceptedDomain on-premises; dominios aceptados en Exchange Online. Por qué: el flujo de correo híbrido debe mantenerse consistente (autoritativo frente a relé interno) después de que el dominio aparece en el tenant.
  • Buzones de sistema y de salud en otros sufijos. Cómo: confirma que están fuera del alcance de la sincronización. Por qué: evita que objetos inesperados aparezcan en la nube una vez que su sufijo se verifica.
  • Propiedad del DNS y proceso de cambio. Cómo: identificar quién puede añadir el registro TXT en el registrador o en el DNS externo. Por qué: la verificación espera en este registro; Involucra al equipo de la red desde el principio.
  • Proxy y cortafuegos. ¿Cómo?: bypass login.microsoftonline.com, .msauth.net, .msftauth.net, *.msauthimages.net y los extremos de registro de dispositivos de los dispositivos clientes; No hay inspección TLS en estos hosts. Por qué: El tráfico PRT y WAM debe llegar directamente a Entra ID, de lo contrario el PRT vuelve a fallar por una razón no relacionada.
# Blast radius: synced users whose mail uses the domain that will become verified
GET https://graph.microsoft.com/v1.0/users?$count=true&$filter=endsWith(mail,'@contoso.com')&$select=userPrincipalName,mail,onPremisesUserPrincipalName,onPremisesSyncEnabled
Header: ConsistencyLevel: eventual
# Expected result: users listed here will receive <mailprefix>@contoso.com as cloud UPN after the next delta sync
# Duplicate proxyAddresses across different objects (PowerShell, Active Directory module)
Get-ADObject -LDAPFilter '(proxyAddresses=*)' -Properties proxyAddresses |
ForEach-Object { $dn = $_.DistinguishedName; $_.proxyAddresses |
Where-Object { $_ -like 'smtp:*' } |
ForEach-Object { [pscustomobject]@{ Address = $_.Substring(5).ToLower(); DN = $dn } } } |
Group-Object Address | Where-Object { ($_.Group.DN | Select-Object -Unique).Count -gt 1 } |
Select-Object Name, Count

11. Plan de Implementación

Siete pasos, la mayoría de ellos verificación. El cambio real es un registro DNS y una confirmación en el centro de administración.

  1. Escaneo de impacto. Realizar todas las comprobaciones desde la sección 10; documentar los usuarios cuyo UPN en la nube cambiará y los objetos con direcciones duplicadas. Validación: lista de usuarios afectados desconectados; Cero duplicados sin resolver.
  2. Libera el dominio. Si otro tenant verificó la raíz, haz el mismo escaneo de impacto allí y elimina el dominio de ese tenido. Validación: dominio ya no está listado en el otro tenant; getuserrealm devuelve Desconocido para el sufijo.
  3. Añade y verifica. Añade el dominio personalizado en el centro de administración de Entra, publica el registro TXT en el registrador y verifica. No lo configures como dominio principal a menos que el diseño de UPN en la nube lo requiera. Validación: el dominio muestra Verificado; GET /v1.0/domains devuelve isVerified true.
  4. Ciclo de sincronización. Deja que Entra Connect ejecute una sincronización delta (Start-ADSyncSyncCycle -PolicyType Delta) o espere al planificador. Validación: los UPN en la nube recalculados coinciden exactamente con la lista de impacto; no hay errores de exportación en el Administrador de Servicios de Sincronización.
  5. Chequeo del dispositivo. En un dispositivo piloto, cierra sesión y vuelve a iniciar sesión con conectividad de red, luego ejecuta dsregcmd /status. Validation: AzureAdPrt YES, TenantName resolved, MdmUrl populated, CloudTgt YES; GetuserRealm ahora devuelve tu inquilino.
  6. Desencadenante de inscripción. Activa el disparador que se aplica a tu flota: la Política de Grupo de Auto-inscripción MDM para dispositivos gestionados por GPO, o la Inscripción Automática en Intune en la política de co-gestión del Gestor de Configuración para dispositivos cogestionados (véase la sección 13). Validación: la tarea programada «Programar creado por el cliente de inscripción para inscribirse automáticamente en MDM desde AAD» se ejecuta; aparecen los IDs de evento 75 y 76.
  7. Pilotar, luego saludos. Dos dispositivos piloto, luego ondas organizativas basadas en unidades o colecciones; monitoriza el registro de eventos del proveedor de inscripción y la lista de dispositivos de Intune. Validación: los dispositivos aparecen en Intune con el usuario principal correcto; evaluaciones de cumplimiento; Se aplican políticas.

Nota de tiempo: un PRT se renueva cada cuatro horas, pero un usuario que inició sesión durante el cambio obtiene el primer PRT en el siguiente inicio de sesión o desbloqueo con conectividad de red, no de inmediato. Prueba el dispositivo piloto tras cerrar sesión, no solo después de reiniciar.

12. Validación tras la solución

Mismo dispositivo, mismo usuario, después de verificar el dominio raíz y completar una sincronización delta. El UPN local no cambió.

dsregcmd /status
----- Tenant Details ------------------------------
TenantName : <Organization>
MdmUrl : https://enrollment.manage.microsoft.com/enrollmentserver/discovery.svc
----- SSO State -----------------------------------
AzureAdPrt : YES
AzureAdPrtUpdateTime : 2026-08-19 09:18:41.000 UTC
AzureAdPrtExpiryTime : 2026-09-02 09:18:41.000 UTC
WamDefaultSet : YES
CloudTgt : YES
# Microsoft Graph, unchanged on purpose:
userPrincipalName : john.smith@fabrikam.com
onPremisesUserPrincipalName : jsmith7@corp.internal.contoso.com <- still different, now supported

13. El segundo bloqueador: El dispositivo aún necesita un disparador de inscripción

Restaurar el PRT hizo posible la inscripción en Intune. No lo hizo posible. Un dispositivo híbrido unido se inscribe automáticamente solo cuando algo se lo indica, y en una flota cogestionada hay dos disparadores independientes. En el proyecto, ambos estaban fuera de lugar.

13.1 Disparador 1: Política de Grupo

Ubicación de la póliza: Editor de Gestión de Políticas de Grupo, Configuración del ordenador > Plantillas administrativas > Componentes de Windows > MDM > Activar la inscripción automática de MDM usando las credenciales predeterminadas de Azure AD (las versiones más recientes de ADMX usan la redacción de Microsoft Entra). A ajustar Habilitado con tipo de credencial Credencial de usuario. La política escribe HKLM\SOFTWARE\Políticas\Microsoft\Windows\CurrentVersion\MDM y crea una tarea programada que intenta la inscripción cada pocas horas.

En el proyecto, la política no existía en los dispositivos, y la Tienda Central aún contenía un conjunto ADMX obsoleto con nombres heredados y ajustes ausentes. Actualizar la Tienda Central a las plantillas actuales de Windows 11 es un requisito previo para redactar correctamente la política de inscripción.

13.2 Disparador 2: Co-gestión del Gestor de Configuración

Ubicación de la póliza: Consola del Gestor de Configuración, Administración > Servicios en la nube > Cloud Attach (o cogestión en consolas antiguas) > propiedades de la política de cogestión > Habilitación tab > Inscripción automática en Intune = Piloto o Todos. Asigna la colección de pilotos en la misma pestaña.

CoManagementHandler.log en el dispositivo de prueba mostraba que el dispositivo estaba co-gestionado desde 2024 con cargas de trabajo asignadas, pero CoManagementSettings_AutoEnroll = False en la política aplicada: la cogestión estaba activada, la inscripción automática estaba desactivada. El despliegue del piloto también falló con «No se pudo encontrar una de las reglas obligatorias» (0x8000ffff); la política se regeneró trasladando la carga de trabajo de políticas de cumplimiento a Gestor de Configuración y alternando la activación de Piloto a Ninguno y de nuevo a Piloto. Ambos dispositivos piloto se registraron en menos de una hora.

Fuentes de evidencia que merece la pena consultar en cualquier dispositivo co-gestionado:

  • CoManagementHandler.log (C:\Windows\CCM\Inicia sesión en un dispositivo; CMPivot para la flota) – MDM Enrolled, CoMgmtPolicy habilitado, WorkloadFlags, el valor AutoEnroll en la política aplicada, errores de política.
  • HKLM\SOFTWARE\Microsoft\CCM, value CoManagementFlags (consulta del Registro CMPivot; leerlo localmente requiere derechos de administrador) – estado de cogestión y máscara de carga de trabajo, por ejemplo 8197 (0x2005).
  • HKLM\SOFTWARE\Microsoft\Enrollments (registro en el dispositivo; registro de eventos del proveedor de inscripción) – inscripciones existentes en contexto del dispositivo (configuración declarada, gestión de configuración de seguridad de Defender) frente a una inscripción MDM de usuario.
  • DeviceManagement-Enterprise-Diagnostics-Provider/Admin (Visor de eventos, registros de aplicaciones y servicios, Microsoft, Windows) – IDs de evento 75 (inscripción exitosa) y 76 (inscripción fallida) para inscripción automática.

En una flota cogestionada, el ajuste de cogestión es el disparador autoritario. Activar la Política de Grupo además no hace daño, pero no es lo que inscribe el dispositivo. Verifica qué disparador se aplica antes de concluir que la matrícula está rota.

14. Recomendaciones más allá de la solución

Ninguna de las siguientes medidas fue necesaria para restaurar la PRT. Todos ellos hacen que el entorno sea más fácil de manejar y se acerca más al diseño de referencia de Microsoft.

  • Sincronización de hash de contraseña como método principal de inicio de sesión, con la PTA como respaldo cuando la política lo permita. PHS elimina la dependencia de los agentes locales para la renovación de PRT y permite la detección de credenciales filtradas en Microsoft Entra ID Protection.
  • SSO sin interrupciones para las plataformas que no usan el PRT. Los dispositivos híbridos con Windows 10 y posteriores utilizan el PRT a través del Gestor de Cuentas Web y no necesitan SSO sin interrupciones; los navegadores de otras plataformas y los clientes antiguos se benefician del flujo basado en Kerberos.
  • Mantén el servidor Entra Connect de staging en la misma versión que el servidor activo. Diferentes compilaciones durante un cambio a nivel de directorio crean un riesgo de rollback.
  • Actualizar los archivos ADMX del almacenamiento central de la Directiva de Grupo antes de redactar cualquier inscripción en MDM o política de Windows Hello for Business.
  • Planifica igualmente la alineación a largo plazo de la UPN. El dominio verificado corrige el PRT. Coincidir con los UPN sigue siendo el estado más limpio para SSPR desde la pantalla de bloqueo, las reclamaciones de la aplicación y el soporte.
  • Trata el correo electrónico como un ID de inicio de sesión alternativo por conveniencia de usuario. Manténlo activado para iniciar sesión web si los usuarios lo valoran, pero nunca dependas de él para la identidad o la inscripción del dispositivo.

15. Riesgos clave y consideraciones de diseño

  • Dominio raíz propiedad de otro inquilino. La verificación es exclusiva. Coordina la versión con los propietarios de los otros inquilinos y evalúa los UPN y direcciones de correo de sus usuarios antes de eliminar el dominio allí.
  • Recálculo del UPN en la nube. Los usuarios cuya dirección de correo está en el dominio recién verificado reciben un nuevo UPN en la nube en el siguiente ciclo de sincronización. Los objetos, licencias, registros de MFA y membresías a grupos no se ven afectados, pero los nombres de inicio de sesión guardados en las aplicaciones y las expectativas de los usuarios sí lo son.
  • Expectativas alternativas de ID de acceso. Los interesados suelen creer que la función resuelve la identidad del dispositivo. Establece expectativas antes de que se apruebe el cambio.
  • Dos desencadenantes para la inscripción. La política de grupo y la inscripción automática de cogestión son independientes. En una flota cogestionada, la cogestión es autoritaria.
  • Inspección de proxy y TLS. Los bypass ausentes para los endpoints de identidad de Microsoft bloquean el PRT incluso después de la corrección de identidad y producen un error diferente.
  • Integraciones enlazadas por UPN. Incluso con la opción de dominio verificado, documenta qué sistemas clave en el UPN local ahora, para que un proyecto futuro de renombramiento empiece desde un inventario en lugar de un ejercicio de descubrimiento.
  • Cambios en la versión de Windows para UPN. Si más adelante se produce un proyecto de renombramiento, los cambios de UPN in situ en dispositivos híbridos unidos están soportados desde Windows 10 2004; Las versiones antiguas requieren DSRCMD / leave y una reincorporación.

16. Conclusión: El desajuste es sobrevivible, lo irresoluble no

Microsoft pide UPN coincidentes porque el flujo PRT en un dispositivo híbrido unido se basa en la identidad local. Cuando no se pueden emparejar los dos UPNs, el requisito que realmente importa es que el sufijo UPN en las instalaciones sea enrutable: un dominio que el inquilino ha verificado y puede resolver durante el descubrimiento del reino de origen. Verificar el dominio raíz del sufijo local restauró el PRT, el inicio de sesión único y la inscripción en Intune para toda una flota sin ningún cambio en las cuentas locales.

Tres hábitos marcaron la diferencia. Primero, comprueba AzureAdPrt y MdmUrl en dsregcmd /status, no solo AzureAdJoined: un dispositivo sin un PRT de usuario no es un dispositivo gestionado, diga lo que diga la consola. Segundo, lee la matriz de soporte literalmente: enrutable y verificada, no idéntica. Tercero, fija una capa y busca inmediatamente la siguiente. La corrección de identidad reveló un disparador de inscripción que había estado desactivado todo el tiempo, y solo la combinación de ambos cambios produjo dispositivos inscritos.

¿Tu empresa tiene el CFDI en regla pero no podría comprobar una operación ante el SAT?

Un estudio reciente de Siigo Aspel y la Asociación de Emprendedores de México (ASEM) puso un número incómodo sobre la mesa: 98% de las empresas mexicanas reconoce que puede mejorar su gestión financiera, pero solo 25% cuenta con un sistema administrativo y 75% no tiene ninguna plataforma integrada. El 76.3% todavía lleva su contabilidad en hojas de cálculo.

El dato no es solo un problema de organización. Según Eduardo Pérez Figueroa, director de Operaciones para México en Siigo Aspel, ese desorden puede convertirse en algo mucho más caro: un riesgo fiscal real.

El problema no es no tener la información. Es no poder demostrarla.

Piensa en una operación normal de tu negocio: hay un contrato guardado en una carpeta, una factura en el sistema contable, un comprobante de pago en el correo y quizás el acuerdo comercial se cerró por WhatsApp. Toda la información existe, pero está repartida en cuatro lugares distintos.

El problema aparece cuando el SAT pide acreditar que esa operación realmente ocurrió. Tener el CFDI no es suficiente por sí solo: la autoridad puede exigir el respaldo comercial y documental completo. Si tu empresa tarda días en reunir esa evidencia —o simplemente no puede reconstruirla— el desorden administrativo se convierte en exposición fiscal.

«Cuando tengo un desorden administrativo, documentos y contratos en correos, archivos en la red o en chats, ya no estamos hablando solamente de desorden, estamos hablando de un riesgo fiscal», advierte Pérez Figueroa.

La doble captura es donde se rompe todo

Cuando los mismos datos se registran a mano en distintos sistemas —ventas por un lado, inventario por otro, contabilidad por otro— es cuestión de tiempo antes de que aparezcan diferencias entre lo que dice cada uno. Una sola venta debería moverse automáticamente entre cuenta por cobrar, salida de inventario, costo y registro contable. Si cada área lo captura por separado, el margen de error crece con cada operación.

El resultado práctico: tu contador pasa más tiempo conciliando y corrigiendo, y menos tiempo analizando el negocio.

Antes de comprar más herramientas, hay que poner orden

El estudio también encontró que 66% de las empresas planea adquirir nuevas herramientas digitales en los próximos 12 meses. Pero sumar sistemas sin conectarlos no resuelve nada — puede incluso agregar más puntos de fricción.

El paso correcto es identificar primero dónde se duplica la captura, qué información tarda más en obtenerse y qué proceso genera más costos ocultos. A partir de ahí se prioriza: cobranza, inventario, proveedores o cumplimiento fiscal, según lo que más urja.

Cómo lo resuelve una plataforma como Siigo Fiscal

La integración de facturación, contabilidad, inventario y nómina en un solo sistema elimina justo el escenario que describe el estudio: información dispersa que nadie puede conciliar a tiempo cuando el SAT toca la puerta.

Con Siigo Fiscal, cada operación se registra una sola vez y se refleja automáticamente en cuentas por cobrar, inventario y contabilidad — sin recaptura, sin versiones distintas del mismo movimiento, y con la trazabilidad documental lista para cualquier requerimiento fiscal.

La formalización no empieza con más software. Empieza con orden. Y ese orden es exactamente lo que una plataforma contable integrada te da desde el primer día.

¿Quieres saber en qué parte de tu operación se está generando el mayor riesgo? En CADE Soluciones hacemos un diagnóstico gratuito de tu gestión administrativa y fiscal.

Solicita tu diagnóstico fiscal gratuito con CADE →

Siigo Fiscal: la nueva solución de Siigo Aspel para conciliar con el SAT

Siigo Fiscal: la nueva solución de Siigo Aspel para conciliar con el SAT

Siigo Fiscal: la nueva solución de Siigo Aspel para conciliar con el SAT

Siigo Fiscal es el producto más reciente dentro del ecosistema de Siigo Aspel, pensado para que empresarios, contadores y despachos en México sincronicen sus CFDIs automáticamente con los visores del SAT y automaticen su proceso de conciliación fiscal. Aunque su nombre pueda sonar nuevo para algunas personas, Siigo Fiscal no es una marca independiente ni un proyecto aislado, sino la evolución natural de una compañía con casi cuatro décadas de trayectoria acompañando a negocios mexicanos en su cumplimiento fiscal y contable.

Consulta Mapas Interactivos

Un producto respaldado por la trayectoria de Siigo Aspel

Entender esta relación es clave para cualquier empresario o contador que esté evaluando adoptar Siigo Fiscal. Siigo Aspel es el software administrativo y contable que simplifica tus procesos de facturación, nómina, fiscales, de contabilidad y administración, diseñado para empresarios, emprendedores, contadores y despachos en México. Siigo Fiscal se suma a ese ecosistema como una capa adicional de control, enfocada específicamente en la relación entre la información fiscal del negocio y lo que el SAT tiene registrado.

Esta conexión no es solo conceptual. Siigo Fiscal se integra de forma directa con otros productos como Aspel COI, lo que permite identificar y conciliar diferencias entre las cantidades de CFDIs y su estatus de vigente o cancelado en ambos sistemas. Para quien ya conoce y confía en Siigo Aspel, adoptar Siigo Fiscal significa sumar una funcionalidad especializada dentro de un ecosistema que ya domina, en lugar de aprender a usar una herramienta completamente ajena.

Sincronización automática con los visores del SAT

El corazón de la propuesta de Siigo Fiscal está en la sincronización diaria de la información fiscal con los visores oficiales del SAT. En lugar de depender de hojas de cálculo manuales para comparar lo que el negocio declaró contra lo que la autoridad tiene registrado, el sistema descarga automáticamente los CFDIs emitidos y recibidos, y actualiza su estatus de vigencia tanto del ejercicio actual como de los cinco años anteriores.

Esta sincronización permite detectar de forma temprana inconsistencias, cancelaciones y cambios que podrían derivar en sanciones si no se atienden a tiempo. Para un contador que gestiona la información fiscal de varios clientes, o para un despacho que necesita responder con rapidez ante una carta invitación del SAT, tener esta información organizada y actualizada automáticamente representa un ahorro de tiempo considerable frente al proceso manual tradicional.

Automatización de la conciliación fiscal

Más allá de la sincronización, Siigo Fiscal automatiza buena parte del proceso de conciliación fiscal que tradicionalmente consumía horas de trabajo. El sistema calcula el IVA con el mismo método que utilizan los visores del SAT, identifica CFDIs con errores o sin complementos de pago relacionados, y genera reportes que facilitan la presentación de obligaciones como la DIOT.

Esta automatización también incluye el monitoreo de proveedores en las listas de EFOS, lo que ayuda a las empresas a identificar riesgos en sus relaciones comerciales antes de que se conviertan en un problema fiscal. Se trata de funcionalidades pensadas para reducir el margen de error humano en un proceso donde cualquier discrepancia puede derivar en requerimientos, cartas invitación o revisiones más profundas por parte de la autoridad.

Acompañamiento experto para reducir riesgos fiscales

Automatizar procesos es solo una parte de la propuesta de valor de Siigo Fiscal. Todos los planes incluyen una hora de acompañamiento especializado, en la que un asesor experto ayuda al usuario a interpretar las diferencias entre su información y la del SAT, o a preparar una respuesta adecuada frente a una carta invitación. Este tipo de soporte es especialmente valioso para contadores y despachos que necesitan resolver dudas puntuales sin depender exclusivamente de tutoriales o guías genéricas.

Este acompañamiento refuerza la idea de que Siigo Fiscal no busca reemplazar el criterio profesional del contador, sino darle herramientas más precisas y actualizadas para tomar mejores decisiones frente a la autoridad fiscal.

Una relación que fortalece la confianza en Siigo Aspel

Cada vez que un contador o un empresario mexicano adopta Siigo Fiscal, lo hace sabiendo que forma parte del mismo ecosistema construido por Siigo Aspel, la compañía que ha simplificado durante años los procesos de facturación, nómina, contabilidad y administración para empresarios, emprendedores, contadores y despachos en todo el país. Esta continuidad de marca es intencional: Siigo Fiscal no busca competir con Siigo Aspel ni presentarse como una alternativa distinta, sino fortalecer la propuesta integral que la compañía ya ofrece.

Para las pymes mexicanas que ya utilizan alguna solución de Siigo Aspel, sumar Siigo Fiscal representa un paso natural hacia un control fiscal más completo, sin salir del entorno tecnológico que ya conocen. Y para quienes todavía no forman parte del ecosistema, Siigo Fiscal se convierte en una puerta de entrada para descubrir todo lo que Siigo Aspel puede ofrecerle a su negocio en materia de cumplimiento y gestión administrativa.

En un entorno donde el SAT refuerza cada año sus procesos de revisión automatizada, contar con un producto como Siigo Fiscal, respaldado por la experiencia de Siigo Aspel, se convierte en una decisión estratégica para cualquier empresa mexicana que quiera anticiparse a los riesgos fiscales antes de que se conviertan en un problema.

Regularización fiscal abre paso a una gestión preventiva en las PyMEs

El Programa de Regularización Fiscal 2026 del SAT representa una oportunidad para que las PyMEs elegibles corrijan adeudos de ejercicios anteriores, pero regularizar el pasado no necesariamente evita nuevos incumplimientos, expuso Siigo Aspel.

Al respecto, Hans Schmall, VP de Producto de la empresa, mencionó que el reto consiste en fortalecer los procesos de gestión fiscal para identificar diferencias antes de que deriven en omisiones, recargos o contingencias.

El desarrollador explicó que dicho programa contempla una disminución de hasta 100% en multas, recargos y gastos de ejecución relacionados con adeudos de 2024 o ejercicios anteriores para personas físicas y morales que cumplan los requisitos establecidos, entre ellos haber registrado ingresos totales de hasta 300 millones de pesos durante 2024. Para adeudos fiscales firmes, puede solicitarse hasta el 31 de octubre de 2026.

De acuerdo con Schmall, la gestión fiscal de una PyME requiere información ordenada, verificable y respaldada, además de controles que permitan conciliar los datos internos con los disponibles en los visores del SAT. Bajo esta perspectiva, la tecnología puede apoyar al empresario y al contador en la identificación oportuna de inconsistencias y en el seguimiento de las diferencias detectadas.

De la regularización a la prevención

Entre las prácticas que Siigo Aspel identifica para fortalecer la gestión fiscal se encuentran centralizar la información, comparar periódicamente los registros internos con los del SAT, detectar comprobantes faltantes, cancelados o duplicados y mantener trazabilidad sobre los ajustes realizados. También plantea trabajar con información compartida y actualizada para reducir intercambios de archivos y revisiones de último momento.

Schmall subraya que estas herramientas no sustituyen el criterio del contador, sino que pueden permitirle dedicar menos tiempo a localizar y conciliar información y más a interpretarla, documentar inconsistencias y acompañar a la empresa en la toma de decisiones.

Para el directivo, la confianza en una solución tecnológica se construye cuando la información fiscal está disponible de manera oportuna y puede verificarse, mientras empresarios y contadores cuentan con elementos para responder ante las particularidades del entorno fiscal mexicano.

Jornada 40: ya estamos en septiembre y enero llega más rápido de lo que crees

Septiembre. Mes 9 del año. Y aunque enero todavía se siente lejos, en términos de negocio ya está aquí: el 1 de enero de 2027 entra en vigor el primer escalón de la Jornada 40, la reforma que reduce la jornada laboral semanal en México de 48 a 40 horas.

Si tu primera reacción fue «ah, ok, vamos a trabajar menos horas», vale la pena detenerte un momento. Porque el tema es mucho más operativo de lo que parece.

No es solo «recortar horas»

La reforma sí reduce la jornada, pero de forma gradual:

  • 2026: 48 horas (jornada actual, sin cambios)
  • 2027: 46 horas
  • 2028: 44 horas
  • 2029: 42 horas
  • 2030: 40 horas

Dos horas menos cada año, hasta llegar a las 40 horas en 2030. Todo esto sin que se reduzcan salarios ni prestaciones — la propia Ley Federal del Trabajo lo prohíbe expresamente.

Pero el recorte de horas es solo la parte visible. La parte que realmente va a exigir trabajo de tu área de RH y de sistemas es otra.

La obligación que casi nadie está viendo: control de tiempo y asistencia

Junto con la reducción de jornada, la reforma introduce una obligación patronal nueva: llevar un registro electrónico de la jornada laboral — lo que popularmente se conoce como «reloj checador».

¿Qué implica esto en la práctica?

  • Registrar entradas, salidas y horas extra de forma electrónica.
  • Generar reportes que la empresa debe tener disponibles cuando la Secretaría del Trabajo y Previsión Social (STPS) los requiera.
  • Poder demostrar, con datos, que se están respetando los nuevos límites de jornada.

Todavía no está definido el 100% del detalle operativo — el Congreso tiene un plazo para armonizar la legislación secundaria (la Ley Federal del Trabajo y sus reglamentos) — pero lo que sí es un hecho es que la reforma aplica a partir del 1 de enero de 2027, y las obligaciones de registro vienen de la mano.

¿Por qué importa hoy, en septiembre?

Porque implementar un sistema de control de tiempo y asistencia no es algo que se resuelva en dos semanas. Involucra:

  • Elegir e instalar la tecnología correcta (biométricos, app, control de accesos, o una combinación).
  • Configurar turnos, políticas de horas extra y reglas de la empresa.
  • Capacitar a RH y a los colaboradores.
  • Probar que los reportes que genera el sistema realmente sirven para lo que la autoridad va a pedir.

Nada de eso se hace bien en la última semana de diciembre. Las empresas que empiecen ahora llegan a enero con el proceso probado y estable. Las que esperen al cierre de año, van a llegar corriendo — o peor, van a llegar tarde.

Y el costo de no cumplir no es menor: la Ley Federal del Trabajo contempla sanciones que van de 29,327 a 586,550 pesos, según el caso.

CADE ya tiene la solución lista

En CADE llevamos meses preparando soluciones de tiempo y asistencia configuradas específicamente para la Jornada 40 — pensadas para que tu empresa pueda registrar, controlar y reportar sin dolores de cabeza cuando la ley entre en vigor.

No se trata de armar algo genérico y esperar que funcione. Se trata de tener el sistema listo, probado y adaptado a lo que exige la nueva ley, con tiempo de sobra antes del 1 de enero.

👉 Entra a cade.com.mx/jornada40 y entérate de cómo prepararte.

No te esperes a correr en fin de año.

Jornada 40 en México: por qué el control de asistencia electrónico ya no es opcional

La reducción de la jornada laboral de 48 a 40 horas semanales dejó de ser una promesa de campaña: ya es una reforma constitucional. El Senado la aprobó el 10 de febrero de 2026 y el 3 de marzo de 2026 se publicó en el Diario Oficial de la Federación el decreto que modifica el artículo 123, Apartado A, de la Constitución. A partir de aquí, el reto para las empresas ya no es «si» van a operar con menos horas, sino «cómo» van a controlarlas.

¿Qué establece la reforma?

La transición es gradual, con recortes de dos horas por año hasta llegar a las 40 horas en 2030 (empezando en 2027 con 46 horas, luego 44 en 2028, y así sucesivamente). Entre los puntos clave para RH y nómina:

  • La reducción de jornada no puede implicar reducción de salario ni prestaciones.
  • Se prohíbe el tiempo extraordinario para trabajadores menores de edad.
  • Entre jornada ordinaria y extraordinaria no se pueden superar las 12 horas en un día.
  • Se contempla tiempo extra voluntario de 9 a 12 horas a la semana, repartido en máximo 4 horas diarias y hasta 4 días.
  • Nuevo límite máximo de 4 horas triples.
  • Obligación patronal de llevar un registro electrónico de la jornada laboral en los centros de trabajo.

El punto que más va a doler: el registro electrónico obligatorio

Con la Jornada 40, la asistencia en papel, la libreta o el Excel manual dejan de ser suficientes. La ley pide trazabilidad: entradas, salidas, descansos, horas extra por trabajador y por sucursal, con evidencia digital ante una eventual fiscalización de la STPS. Especialistas en materia laboral coinciden en que este cambio obliga a las empresas a rediseñar turnos, adoptar tecnología y llevar una gestión disciplinada del tiempo extraordinario, porque su uso indiscriminado eleva tanto el costo de nómina como el riesgo regulatorio.

NOI Asistente: el checador digital para cumplir con la Jornada 40

Aquí es donde entra NOI Asistente, la app en la nube de Aspel NOI que convierte cualquier tablet, smartphone o PC en un reloj checador. Con ella tu empresa puede:

  • Registrar entradas, salidas y descansos de todo el personal, por sucursal.
  • Gestionar horarios distintos por sucursal a medida que la jornada se va reduciendo cada año.
  • Autorizar vacaciones, permisos, incapacidades y faltas desde la misma plataforma.
  • Confirmar la identidad del colaborador con huella digital o NIP, y validar el lugar de marcaje con geolocalización (GPS).
  • Ver en tiempo real indicadores de incidencias y horas trabajadas por colaborador.
  • Vincular automáticamente la asistencia con Aspel NOI, para que el cálculo de nómina y la emisión de recibos (CFDI) no dependan de capturas manuales.

En otras palabras: el mismo registro electrónico que ahora exige la ley, es el que ya necesitas para controlar el costo de las horas extra durante la transición a 40 horas.

Empieza a prepararte antes de que la reducción te alcance

Cada año que pasa, tu plantilla trabajará menos horas por ley. Las empresas que ya tengan visibilidad digital de su asistencia van a poder rediseñar turnos y controlar horas extra sin sorpresas en nómina; las que sigan con control manual van a estar corriendo detrás de la reforma.

Conoce NOI Asistente →

¿Cómo elegir un distribuidor de Siigo Fiscal en México? Esto es lo que debes saber

Si estás buscando dónde comprar Siigo Fiscal, probablemente ya te diste cuenta de algo: el software es el mismo, sin importar a quién se lo compres. Siigo Fiscal es Siigo Fiscal, tenga el logo de quien lo venda.

Entonces, ¿por qué importa el distribuidor?

Porque lo que cambia entre un distribuidor y otro no es el producto, es todo lo que rodea al producto: el soporte cuando algo falla, la capacitación para usarlo bien desde el primer día, la rapidez de respuesta, y el respaldo técnico real detrás del software que vas a usar para cumplir con el SAT.

Aquí te dejamos los criterios que sí deberías revisar antes de decidir.

1. Nivel de certificación del distribuidor

No todos los distribuidores de Siigo Aspel tienen el mismo nivel de certificación. Existen distintas categorías, y el nivel más alto —conocido como Distribuidor Black— generalmente implica:

  • Soporte técnico directo y prioritario del fabricante
  • Acceso más rápido a actualizaciones y nuevas versiones
  • Mayor respaldo en la resolución de problemas complejos

Antes de comprar, vale la pena preguntar directamente: «¿Qué nivel de certificación tienen con Siigo Aspel?» La respuesta te dice mucho sobre qué tan preparado está ese distribuidor para resolverte un problema fiscal urgente.

2. Trayectoria y experiencia comprobable

Un software fiscal no es una compra que quieras hacerle a una empresa que apenas está probando el mercado. Pregunta cuántos años lleva operando el distribuidor y cuántos clientes activos tiene. La diferencia entre una empresa con décadas de trayectoria en tecnología para negocios y una reventa reciente es la diferencia entre alguien que ya resolvió tu problema mil veces, y alguien que lo está resolviendo por primera vez contigo como cliente de prueba.

3. Posición real en el mercado

Más allá de lo que diga cada distribuidor sobre sí mismo, hay una pregunta simple: ¿quién vende más en tu zona? El volumen de ventas suele ser un buen indicador de confianza acumulada: si muchos contadores y negocios ya lo eligieron, algo están haciendo bien en soporte y servicio.

4. ¿Vende solo Siigo Fiscal, o tiene un portafolio integral?

Este punto se pasa por alto seguido, pero es importante. Un negocio no solo necesita cumplir con el SAT; también necesita productividad y seguridad digital. Un distribuidor que además maneja herramientas como Microsoft Copilot/365 y soluciones de ciberseguridad (como Kaspersky) puede ofrecerte una solución más completa, en lugar de venderte una sola pieza suelta y dejarte a resolver el resto por tu cuenta.

5. Soporte más allá de la venta

El verdadero examen de un distribuidor no es el momento de la compra, es el momento en que algo no funciona: una declaración que no cuadra, una carta invitación del SAT, un CFDI rechazado. Pregunta explícitamente:

  • ¿Qué canales de soporte tienen (teléfono, WhatsApp, correo)?
  • ¿Cuál es su tiempo de respuesta promedio?
  • ¿Ofrecen capacitación incluida o tiene costo aparte?

En resumen

Comparar distribuidores de Siigo Fiscal por precio es fácil, pero puede salir caro después. Los criterios que realmente protegen tu inversión son la certificación, la experiencia, el respaldo del mercado y la calidad del soporte post-venta.

En CADE Soluciones, contamos con la certificación Distribuidor Black de Siigo Aspel —el nivel más alto en México—, más de 36 años de experiencia en tecnología para negocios, y somos el distribuidor número uno en ventas en la Zona Metropolitana. Además de Siigo Fiscal, ofrecemos Siigo Aspel, Microsoft Copilot/365 y Kaspersky, para que tu negocio no solo cumpla con el SAT, sino que también sea más productivo y esté protegido.

¿Quieres platicar con nosotros sobre tu situación fiscal específica? Escríbenos por WhatsApp.

Microsoft Copilot para PyMEs: Tu nuevo aliado para trabajar mejor cada día

La inteligencia artificial ya no es una tecnología exclusiva de las grandes corporaciones. Hoy, las pequeñas y medianas empresas tienen acceso a herramientas avanzadas que les permiten trabajar de forma más inteligente, ahorrar tiempo y aumentar su productividad. Entre ellas, Microsoft 365 Copilot destaca por ser una solución diseñada para el trabajo real, integrada en las herramientas que las empresas utilizan todos los días. [Copilot Li…SP) (CADE) | PowerPoint], [microsoft.com]

¿Qué es Microsoft Copilot?

Microsoft 365 Copilot es un asistente basado en inteligencia artificial que trabaja dentro de aplicaciones como Outlook, Word, Excel, PowerPoint y Teams, ayudando a los usuarios a realizar tareas más rápido y con mejores resultados. En lugar de aprender una nueva plataforma, los colaboradores continúan trabajando en las herramientas que ya conocen, pero ahora con el respaldo de IA. [Copilot Li…SP) (CADE) | PowerPoint], [Presentaci…ientes (1) | PowerPoint]

¿Cómo ayuda Copilot en el día a día de una PyME?

Las pequeñas empresas suelen enfrentar el mismo desafío: hacer más con menos recursos. Copilot ayuda precisamente a resolver este problema.

📧 Gestión inteligente del correo electrónico

¿Demasiados correos por revisar? Copilot puede resumir conversaciones extensas, redactar respuestas profesionales y ayudarte a identificar la información más importante en segundos. Esto permite que los equipos dediquen más tiempo a actividades estratégicas y menos a tareas administrativas. [🤖 La Revo…lot + CADE | Meeting], [Copilot Li…SP) (CADE) | PowerPoint]

📄 Creación rápida de documentos

Desde propuestas comerciales hasta reportes ejecutivos, Copilot puede generar borradores, mejorar textos existentes y adaptar el tono del contenido según la audiencia. Lo que antes requería horas de trabajo puede completarse en minutos. [EVENTO COPILOT | PowerPoint], [Copilot Li…SP) (CADE) | PowerPoint]

📊 Análisis de información en Excel

Para muchas PyMEs, los datos son un activo valioso, pero interpretarlos puede ser complejo. Copilot ayuda a identificar tendencias, generar gráficos, realizar análisis y responder preguntas sobre los datos utilizando lenguaje natural. [🤖 La Revo…lot + CADE | Meeting], [Copilot Li…SP) (CADE) | PowerPoint]

🎯 Presentaciones profesionales en minutos

Crear una presentación atractiva suele tomar tiempo. Con Copilot, es posible convertir un documento o una idea en una presentación estructurada, con diseño y contenido relevante. [EVENTO COPILOT | PowerPoint], [Copilot Li…SP) (CADE) | PowerPoint]

🤝 Reuniones más productivas

En Microsoft Teams, Copilot puede generar minutas automáticas, identificar acuerdos, resumir reuniones y registrar tareas pendientes. Incluso si alguien no asistió, puede ponerse al día rápidamente con un resumen de los temas tratados. [🤖 La Revo…lot + CADE | Meeting], [Copilot Li…SP) (CADE) | PowerPoint]

Una solución hecha a la medida de tu negocio

Cada empresa es diferente. Por eso, Microsoft 365 Copilot no solo utiliza información pública, sino que puede trabajar con el contexto de la organización, respetando siempre los permisos de acceso y las políticas de seguridad establecidas. Esto permite obtener respuestas relevantes basadas en documentos, correos, calendarios y datos empresariales disponibles para cada usuario. [Copilot Li…SP) (CADE) | PowerPoint], [Presentaci…ientes (1) | PowerPoint]

Además, Copilot ofrece capacidades de personalización mediante agentes y escenarios específicos para áreas como ventas, marketing, recursos humanos y atención al cliente, adaptándose a las necesidades de cada organización. [Copilot Li…SP) (CADE) | PowerPoint], [microsoft.com]

La importancia de una adopción correcta

Implementar inteligencia artificial no se trata únicamente de adquirir licencias. El verdadero éxito está en la adopción, capacitación y acompañamiento de los usuarios.

Diversos materiales de adopción de Microsoft destacan que las organizaciones obtienen mejores resultados cuando cuentan con liderazgo, capacitación y escenarios de negocio claramente definidos para aprovechar la IA. [mcaps-Micr…a-clientes | PDF], [adoption.m…rosoft.com]

CADE: tu socio para adoptar Copilot con éxito

En CADE Soluciones entendemos que cada empresa tiene procesos, retos y objetivos diferentes. Por ello, acompañamos a nuestros clientes en todo el recorrido de adopción de Microsoft Copilot:

✅ Evaluación de necesidades y casos de uso.
✅ Diagnóstico de seguridad y preparación del entorno Microsoft 365.
✅ Implementación y configuración.
✅ Capacitación para usuarios y líderes.
✅ Talleres de prompting y mejores prácticas.
✅ Seguimiento y medición de resultados.
✅ Soporte especializado para maximizar el retorno de inversión.

Nuestro objetivo no es únicamente implementar una herramienta, sino ayudar a que tu organización transforme la forma en que trabaja, tomando ventaja de la inteligencia artificial de manera segura, productiva y alineada a los objetivos del negocio.

El futuro del trabajo ya está aquí

Las PyMEs que adopten la inteligencia artificial de forma estratégica tendrán una ventaja competitiva importante en los próximos años. Microsoft 365 Copilot permite liberar tiempo, mejorar la colaboración y aumentar la productividad sin cambiar la forma natural de trabajar de las personas. [mcaps-Micr…a-clientes | PowerPoint], [microsoft.com]

En CADE estamos listos para ayudarte a dar el siguiente paso.

🚀 ¿Quieres descubrir cómo Copilot puede transformar tu negocio?

Nuestro equipo puede ayudarte a identificar los escenarios de mayor impacto para tu empresa y diseñar una estrategia de adopción a la medida.

CADE Soluciones | Inteligencia Artificial para impulsar tu negocio.

Los costos ocultos de una mala gestión de inventarios: el enemigo silencioso de la rentabilidad

beneficios cade con sae

En muchas empresas, los problemas de inventario no aparecen de golpe. No llegan en forma de una crisis evidente o una alerta roja. Se infiltran poco a poco en la operación diaria, generando pérdidas silenciosas que afectan la rentabilidad, el servicio al cliente y el crecimiento del negocio.

Lo preocupante es que muchas organizaciones no se dan cuenta de cuánto dinero están perdiendo hasta que el problema ya es considerable.

¿Cuánto cuesta realmente un mal control de inventarios?

Cuando una empresa administra existencias mediante procesos manuales, hojas de cálculo o sistemas desconectados, comienzan a aparecer costos ocultos que impactan directamente los resultados financieros.

1. Pérdidas por faltantes de mercancía

Uno de los problemas más comunes es vender productos que aparentemente están disponibles, pero que en realidad ya no existen en almacén.

Las consecuencias incluyen:

  • Ventas perdidas
  • Clientes insatisfechos
  • Cancelaciones de pedidos
  • Daño a la reputación de la empresa

Cada cliente que no encuentra lo que necesita podría terminar comprando a la competencia.

2. Exceso de inventario y capital inmovilizado

El miedo a quedarse sin stock lleva a muchas empresas a comprar más de lo necesario.

Esto genera:

  • Capital detenido en productos sin movimiento
  • Costos de almacenamiento elevados
  • Riesgo de obsolescencia
  • Menor flujo de efectivo

Tener demasiado inventario puede ser tan costoso como tener muy poco.

3. Errores de captura y diferencias en almacén

Cuando las entradas y salidas se registran manualmente, los errores son inevitables.

Algunos ejemplos:

  • Mercancía registrada incorrectamente
  • Inventarios físicos que no coinciden con el sistema
  • Compras innecesarias por información errónea
  • Pérdidas por productos extraviados

Cada diferencia representa dinero que desaparece del negocio.

4. Tiempo desperdiciado en tareas administrativas

¿Cuántas horas invierte el personal en:

  • Revisar existencias manualmente?
  • Corregir errores?
  • Elaborar reportes?
  • Conciliar inventarios?

El tiempo que debería invertirse en ventas y crecimiento termina dedicado a resolver problemas operativos.

5. Decisiones basadas en información incorrecta

Un inventario desactualizado provoca decisiones equivocadas en:

  • Compras
  • Producción
  • Ventas
  • Planeación financiera

Sin información confiable, los líderes empresariales operan prácticamente a ciegas.


El impacto real en las utilidades

Muchas empresas creen que el problema es únicamente operativo, cuando en realidad afecta directamente la rentabilidad.

Un inventario mal administrado provoca:

✅ Menos ventas

✅ Más gastos operativos

✅ Menor flujo de efectivo

✅ Menor productividad

✅ Clientes menos satisfechos

✅ Crecimiento limitado

Lo que parece un simple problema de inventario termina convirtiéndose en una fuga constante de recursos.


Cómo SAE ayuda a recuperar el control

SAE de Siigo Aspel fue diseñado para ayudar a las empresas a administrar sus operaciones de manera más eficiente y eliminar los errores que generan pérdidas.

Con SAE es posible:

Controlar inventarios en tiempo real

Conocer existencias exactas en cada momento permite evitar faltantes y sobreinventarios.

Automatizar entradas y salidas

Cada movimiento queda registrado automáticamente, reduciendo errores humanos y aumentando la confiabilidad de la información.

Integrar ventas, compras y almacenes

Toda la operación trabaja sobre la misma base de datos, eliminando discrepancias entre departamentos.

Obtener reportes estratégicos

SAE proporciona información clave para tomar mejores decisiones sobre compras, rotación de productos y niveles de stock.

Mejorar la atención al cliente

Al conocer la disponibilidad real de los productos, las empresas pueden cumplir sus compromisos y ofrecer una mejor experiencia.


El valor agregado de implementar SAE con CADE

La diferencia entre adquirir un software y transformar una operación está en el acompañamiento.

En CADE Soluciones no solo implementamos SAE; ayudamos a las empresas a optimizar sus procesos para obtener resultados reales.

Nuestros especialistas apoyan en:

  • Diagnóstico operativo
  • Implementación de SAE
  • Capacitación de usuarios
  • Migración de información
  • Personalización de procesos
  • Soporte especializado

Esto permite que la tecnología entregue beneficios desde el primer día y se convierta en una herramienta estratégica para el crecimiento del negocio.


Conclusión

Los problemas de inventario rara vez aparecen en los estados financieros con una etiqueta que diga «pérdidas por mala gestión». Sin embargo, cada venta perdida, cada error de captura y cada producto inmovilizado representan dinero que deja de generar valor para la empresa.

La buena noticia es que estos costos ocultos pueden eliminarse con las herramientas adecuadas y una estrategia de implementación correcta.

Con SAE de Siigo Aspel y el acompañamiento experto de CADE Soluciones, tu empresa puede transformar el control de inventarios en una ventaja competitiva.

👉 Descubre cómo mejorar la operación de tu negocio en: cade.com.mx/beneficios

¿Tus inventarios te ayudan a crecer o están frenando tu rentabilidad? Es momento de descubrirlo. 🚀

Contraseñas de forma predeterminada y retirada de la autenticación de SMS y voz proporcionadas por Microsoft

Para ayudar a las empresas a adoptar la inteligencia artificial a escala, es imperativo que los usuarios usen la autenticación segura y pasen de métodos de autenticación phishable a métodos de autenticación resistentes a la suplantación de identidad, como las claves de acceso. Por lo tanto, Microsoft Entra ID está haciendo que las claves de acceso sean la experiencia de inicio de sesión predeterminada, por lo que cada organización obtiene la seguridad resistente a la suplantación de identidad de forma predeterminada. Sms y voz ya no se colocan como métodos de autenticación seguros y ya no se proporcionarán de forma nativa en Entra ID.

A partir del 1 de septiembre de 2026, las claves de acceso se convierten en la experiencia de autenticación predeterminada y se habilitarán automáticamente para los usuarios habilitados para SMS o voz. A partir del 1 de febrero de 2027, se retirará el servicio de entrega de telecomunicaciones para SMS y voz proporcionado por Microsoft; los clientes que sigan necesitando estos métodos deberán configurar proveedores gestionados por el cliente a través de Seguridad de Microsoft Store. Más información sobre las telecomunicaciones administradas por el cliente el 18 de septiembre de 2026.

Los usuarios que ya inician sesión con claves de acceso, Windows Hello para empresas u otro método resistente a la suplantación de identidad pueden seguir usando esos métodos. Sin embargo, los usuarios que permanecen habilitados para SMS o voz pueden recibir avisos para registrar claves de acceso en dispositivos aptos. Para comprobar quién de su inquilino sigue usando SMS o Voz, consulte Búsqueda de usuarios activos de SMS o Voz en el inquilino.

Escala de tiempo de retirada

DateHitoHaga lo siguiente
1 de septiembre de 2026En las organizaciones con usuarios habilitados para SMS o voz, esos usuarios se habilitan automáticamente y reciben una indicación para registrar claves de acceso al iniciar sesión con MFA.Notificar a los usuarios finales los cambios que se producen. Use la guía de implementación de la clave de paso para preparar el entorno para el uso de la clave de acceso.
1 de febrero de 2027Los métodos SMS y llamadas de voz proporcionados por Microsoft se han retirado por completo en Microsoft Entra IDAsegúrese de que todos los usuarios usen un método resistente al phishing (claves de acceso, Windows Hello o FIDO2) antes de esta fecha; de lo contrario, podrían experimentar interrupciones al iniciar sesión.
Después del 1 de febrero de 2027Los usuarios cuyo único método MFA disponible sea SMS o voz deberán registrar una clave de acceso durante el inicio de sesión para seguir accediendo a su cuenta. Este mensaje será bloqueante. Los usuarios deben registrar una clave de acceso para poder continuar iniciando sesión en su cuenta.
No es posible desactivar este comportamiento del 1 de febrero. Se aplicará para todos los inquilinos.
Migre usuarios a un método resistente a la suplantación de identidad (phishing) o elija un proveedor de telecomunicaciones para seguir usando SMS o voz.

Prepárate para la transición a las claves de acceso

1. Buscar usuarios habilitados para SMS o Voz

Microsoft recomienda identificar qué usuarios están habilitados para SMS o Voz, antes de planear la migración. Siga estos pasos para buscar cada grupo.

Para buscar usuarios habilitados para SMS o Voz, ejecute este script de PowerShell. Asegúrese de que tiene habilitado uno de los roles lector global, Administrador de directivas de autenticación o Lector de seguridad.

2. Mover usuarios a claves de paso

Las claves de acceso son la credencial predeterminada resistente a la suplantación de identidad (phishing) para Microsoft Entra ID. Están vinculados a un dispositivo o a un almacén de credenciales sincronizado, usan claves criptográficas en lugar de secretos compartidos y son resistentes al phishing, al intercambio de SIM y a los ataques de repetición.

Microsoft Entra ID admite dos tipos de claves de paso:

  • Claves de paso sincronizadas: claves de paso guardadas en un administrador de credenciales de plataforma (como iCloud Keychain o Google Password Manager) y sincronizadas entre los dispositivos del usuario. Mejor para los usuarios que ya usan un administrador de credenciales de plataforma.
  • Clave de acceso enlazada al dispositivo: la clave de acceso se crea y almacena en el dispositivo de un usuario, como Passkey en Microsoft Authenticator, Entra Passkey en Windows, clave de seguridad de hardware FIDO2, etc.

Para habilitar las claves de acceso para el inquilino y planear el lanzamiento, consulte Planear una implementación de clave de acceso en Microsoft Entra ID y Habilitar claves de acceso (FIDO2) para su organización.

Para ver la lista completa de métodos de autenticación sin contraseña que Entra ID admite, consulte Microsoft información general sobre la autenticación.

 Importante

El 1 de septiembre de 2026, a los usuarios que tengan habilitado SMS o la voz en la directiva de métodos de autenticación de Entra (AMP) o en la configuración heredada de MFA se les habilitarán automáticamente las claves de acceso en AMP. Estos usuarios incluidos se asignarán a un perfil de claves de acceso que permite todos los tipos de claves de acceso. La configuración de la campaña de registro se establecerá en el estado administrado por Microsoft, dirigido a claves de acceso, e incluirá automáticamente a estos usuarios en el ámbito.

Cuando estos usuarios vuelvan a iniciar sesión y completen la autenticación multifactor (MFA), la campaña de registro les animará a registrar una clave de acceso. Por defecto, los usuarios tendrán aplazamientos ilimitados del aviso de recordatorio. Si no quiere que esto ocurra, mueva a los usuarios fuera de SMS o Voz en AMP antes del 1 de septiembre.

Impulsar proactivamente la adopción con una campaña de registro

Puede habilitar una campaña de registro de clave de acceso antes de que se habilite automáticamente para los usuarios con SMS y voz habilitados el 1 de septiembre de 2026. Una campaña de registro pide a los usuarios que configuren una clave de acceso la próxima vez que inicien sesión y completen MFA. Es la forma más eficaz de hacer que los usuarios dejen de usar SMS y voz de forma masiva sin aumentar la carga del soporte técnico.

Antes de configurar la campaña de registro, asegúrese de que la clave de acceso (FIDO2) esté habilitada como método de autenticación y de que los usuarios de SMS/voz estén incluidos en una directiva de métodos de autenticación habilitada para claves de acceso.

Para configurar una campaña de registro de claves de acceso:

  1. Inicie sesión en el Centro de administración de Microsoft Entra como Administrador de directivas de autenticación.
  2. Vaya a Entra ID > Métodos de autenticación > Campaña de registro.
  3. Establezca Estado en Microsoft Administrado y tenga como destino el grupo de seguridad de los usuarios de SMS y Voz que creó en el paso 1.

3. Evaluar un proveedor de telecomunicaciones en el Almacén de seguridad para las necesidades operativas

Microsoft recomienda las claves de acceso como vía principal de migración para todos los usuarios siempre que sea posible. Si opera en un sector regulado o tiene una necesidad operativa de un canal de telecomunicaciones (por ejemplo, regímenes de cumplimiento específicos que requieren un SMS fuera de banda o escenarios en los que no se puede trabajar ningún otro método), puede usar un proveedor de telecomunicaciones disponible a través de la tienda de Seguridad de Microsoft para esos segmentos de usuario.

  1. Identifique los segmentos de usuario específicos en los que tiene una necesidad normativa o operativa auténtica de un canal de telecomunicaciones. Documente el requisito (qué regulación, qué escenario).
  2. A partir del 18 de septiembre de 2026, revise los proveedores de telecomunicaciones y la información relacionada disponible a través de la tienda Seguridad de Microsoft para evaluar qué opción cumple mejor los requisitos regionales y de cumplimiento.
  3. A partir del 30 de octubre de 2026, los clientes que necesiten seguir usando SMS o voz podrán seleccionar y configurar un proveedor de telecomunicaciones desde la tienda Seguridad de Microsoft.
  4. Configura el contrato del operador a través del flujo del marketplace y pruébalo con un grupo piloto antes de un despliegue generalizado.
  5. Para todos los demás segmentos de usuario del inquilino, el valor predeterminado es passkeys.

4. Comunicar el cambio a los usuarios

Con las claves de acceso habilitadas en su tenant, informe claramente a sus usuarios de qué va a cambiar, cuándo y qué deben hacer antes de empezar a impulsar el registro. Las comunicaciones coordinadas son el principal factor predictivo de una implantación de passkeys sin problemas.

Microsoft recomienda un plan de comunicación por fases alineado con la escala de tiempo de retirada:

  1. Información — anuncie que SMS y voz dejarán de estar disponibles, explique por qué e indique a los usuarios qué método pasarán a usar.
  2. Acción: dirija a los usuarios para registrar una clave de acceso, con instrucciones paso a paso para su tipo de dispositivo (Windows Hello, iOS, Android).
  3. Recordatorio: recuerde a los usuarios que aún no han registrado un método resistente a la suplantación de identidad (phishing) en las acciones que deben realizar.

Use plantillas de comunicación para el usuario final para correo electrónico, Teams y portales de comunicación para empleados. Microsoft recomienda delimitar el alcance de su mensajería al grupo de seguridad de los usuarios de SMS y voz que creó en el paso 1, para que las personas adecuadas reciban sus comunicaciones en el momento oportuno.

5. Después de la retirada

A partir del 1 de febrero de 2027, los servicios de entrega de SMS y voz proporcionados por Microsoft dejarán de estar disponibles en Microsoft Entra ID.

Si el inquilino todavía tiene usuarios habilitados para SMS o voz y no ha configurado un proveedor de telecomunicaciones administrado por el cliente a través de la tienda de Seguridad de Microsoft, esos usuarios ya no podrán usar SMS o voz para completar MFA e iniciar sesión como de costumbre.

Después de esta fecha, los usuarios cuyo único método MFA disponible sea SMS o voz deberán registrar una clave de acceso durante el inicio de sesión para seguir accediendo a su cuenta. Este mensaje se bloqueará. Los usuarios deben registrar una clave de acceso para poder continuar iniciando sesión en su cuenta.

No es posible desactivar este comportamiento del 1 de febrero. Se aplicará para todos los inquilinos.

Para evitar la interrupción del inicio de sesión, asegúrese de que los usuarios registren una clave de acceso o se muevan a otro método de autenticación resistente a la suplantación de identidad antes del 1 de febrero de 2027. Si su organización tiene una necesidad comercial, normativa u operativa válida para seguir usando SMS o voz, configure un proveedor de telecomunicaciones gestionado por el cliente antes de esta fecha.

Optar temporalmente por no participar en la habilitación automática de la clave de acceso

Hay disponible una exclusión temporal para los cambios del 1 de septiembre de 2026 al 1 de febrero de 2027. Esto le permite retrasar la habilitación de la clave de acceso y la campaña de registro mientras completa las actividades de transición, como configurar proveedores de telecomunicaciones administrados por el cliente o migrar a otros métodos de autenticación.

Para excluirse, actualice la directiva de métodos de autenticación mediante Microsoft Graph y establezca la propiedad passkeyDynamicMigration en true.

Solicitud

HTTP

PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
Content-Type: application/json
{
"optOutSettings": {
"passkeyDynamicMigration": true
}
}

Una vez aplicada esta configuración, el inquilino se excluye de la habilitación automática de la clave de acceso y la implementación de la campaña de registro durante el período de exclusión. A partir del 1 de febrero de 2027, las escalas de tiempo de migración y cumplimiento de la clave de acceso estándar se aplican independientemente de esta configuración.

Si el inquilino todavía tiene usuarios habilitados para sms o voz administrados por Microsoft el 1 de febrero de 2027 y no ha configurado un proveedor de telecomunicaciones administrado por el cliente a través del Almacén de seguridad, esos usuarios ya no pueden usar SMS o voz para satisfacer los requisitos de MFA y continuar con el inicio de sesión.

No es posible excluirse de la entrada en vigor del 1 de febrero de 2027. Este requisito se aplica a todos los inquilinos.

Preguntas más frecuentes

Para obtener respuestas a preguntas comunes sobre la retirada de SMS y voz, los proveedores de telecomunicaciones, las opciones de exclusión y la migración de claves de acceso, consulte Preguntas más frecuentes sobre la retirada de SMS y voz.

Vínculos relacionados