Para ayudar a las empresas a adoptar la inteligencia artificial a escala, es imperativo que los usuarios usen la autenticación segura y pasen de métodos de autenticación phishable a métodos de autenticación resistentes a la suplantación de identidad, como las claves de acceso. Por lo tanto, Microsoft Entra ID está haciendo que las claves de acceso sean la experiencia de inicio de sesión predeterminada, por lo que cada organización obtiene la seguridad resistente a la suplantación de identidad de forma predeterminada. Sms y voz ya no se colocan como métodos de autenticación seguros y ya no se proporcionarán de forma nativa en Entra ID.
A partir del 1 de septiembre de 2026, las claves de acceso se convierten en la experiencia de autenticación predeterminada y se habilitarán automáticamente para los usuarios habilitados para SMS o voz. A partir del 1 de febrero de 2027, se retirará el servicio de entrega de telecomunicaciones para SMS y voz proporcionado por Microsoft; los clientes que sigan necesitando estos métodos deberán configurar proveedores gestionados por el cliente a través de Seguridad de Microsoft Store. Más información sobre las telecomunicaciones administradas por el cliente el 18 de septiembre de 2026.
Los usuarios que ya inician sesión con claves de acceso, Windows Hello para empresas u otro método resistente a la suplantación de identidad pueden seguir usando esos métodos. Sin embargo, los usuarios que permanecen habilitados para SMS o voz pueden recibir avisos para registrar claves de acceso en dispositivos aptos. Para comprobar quién de su inquilino sigue usando SMS o Voz, consulte Búsqueda de usuarios activos de SMS o Voz en el inquilino.
Escala de tiempo de retirada
| Date | Hito | Haga lo siguiente |
|---|---|---|
| 1 de septiembre de 2026 | En las organizaciones con usuarios habilitados para SMS o voz, esos usuarios se habilitan automáticamente y reciben una indicación para registrar claves de acceso al iniciar sesión con MFA. | Notificar a los usuarios finales los cambios que se producen. Use la guía de implementación de la clave de paso para preparar el entorno para el uso de la clave de acceso. |
| 1 de febrero de 2027 | Los métodos SMS y llamadas de voz proporcionados por Microsoft se han retirado por completo en Microsoft Entra ID | Asegúrese de que todos los usuarios usen un método resistente al phishing (claves de acceso, Windows Hello o FIDO2) antes de esta fecha; de lo contrario, podrían experimentar interrupciones al iniciar sesión. |
| Después del 1 de febrero de 2027 | Los usuarios cuyo único método MFA disponible sea SMS o voz deberán registrar una clave de acceso durante el inicio de sesión para seguir accediendo a su cuenta. Este mensaje será bloqueante. Los usuarios deben registrar una clave de acceso para poder continuar iniciando sesión en su cuenta. No es posible desactivar este comportamiento del 1 de febrero. Se aplicará para todos los inquilinos. | Migre usuarios a un método resistente a la suplantación de identidad (phishing) o elija un proveedor de telecomunicaciones para seguir usando SMS o voz. |
Prepárate para la transición a las claves de acceso
1. Buscar usuarios habilitados para SMS o Voz
Microsoft recomienda identificar qué usuarios están habilitados para SMS o Voz, antes de planear la migración. Siga estos pasos para buscar cada grupo.
Para buscar usuarios habilitados para SMS o Voz, ejecute este script de PowerShell. Asegúrese de que tiene habilitado uno de los roles lector global, Administrador de directivas de autenticación o Lector de seguridad.
2. Mover usuarios a claves de paso
Las claves de acceso son la credencial predeterminada resistente a la suplantación de identidad (phishing) para Microsoft Entra ID. Están vinculados a un dispositivo o a un almacén de credenciales sincronizado, usan claves criptográficas en lugar de secretos compartidos y son resistentes al phishing, al intercambio de SIM y a los ataques de repetición.
Microsoft Entra ID admite dos tipos de claves de paso:
- Claves de paso sincronizadas: claves de paso guardadas en un administrador de credenciales de plataforma (como iCloud Keychain o Google Password Manager) y sincronizadas entre los dispositivos del usuario. Mejor para los usuarios que ya usan un administrador de credenciales de plataforma.
- Clave de acceso enlazada al dispositivo: la clave de acceso se crea y almacena en el dispositivo de un usuario, como Passkey en Microsoft Authenticator, Entra Passkey en Windows, clave de seguridad de hardware FIDO2, etc.
Para habilitar las claves de acceso para el inquilino y planear el lanzamiento, consulte Planear una implementación de clave de acceso en Microsoft Entra ID y Habilitar claves de acceso (FIDO2) para su organización.
Para ver la lista completa de métodos de autenticación sin contraseña que Entra ID admite, consulte Microsoft información general sobre la autenticación.
Importante
El 1 de septiembre de 2026, a los usuarios que tengan habilitado SMS o la voz en la directiva de métodos de autenticación de Entra (AMP) o en la configuración heredada de MFA se les habilitarán automáticamente las claves de acceso en AMP. Estos usuarios incluidos se asignarán a un perfil de claves de acceso que permite todos los tipos de claves de acceso. La configuración de la campaña de registro se establecerá en el estado administrado por Microsoft, dirigido a claves de acceso, e incluirá automáticamente a estos usuarios en el ámbito.
Cuando estos usuarios vuelvan a iniciar sesión y completen la autenticación multifactor (MFA), la campaña de registro les animará a registrar una clave de acceso. Por defecto, los usuarios tendrán aplazamientos ilimitados del aviso de recordatorio. Si no quiere que esto ocurra, mueva a los usuarios fuera de SMS o Voz en AMP antes del 1 de septiembre.
Impulsar proactivamente la adopción con una campaña de registro
Puede habilitar una campaña de registro de clave de acceso antes de que se habilite automáticamente para los usuarios con SMS y voz habilitados el 1 de septiembre de 2026. Una campaña de registro pide a los usuarios que configuren una clave de acceso la próxima vez que inicien sesión y completen MFA. Es la forma más eficaz de hacer que los usuarios dejen de usar SMS y voz de forma masiva sin aumentar la carga del soporte técnico.
Antes de configurar la campaña de registro, asegúrese de que la clave de acceso (FIDO2) esté habilitada como método de autenticación y de que los usuarios de SMS/voz estén incluidos en una directiva de métodos de autenticación habilitada para claves de acceso.
Para configurar una campaña de registro de claves de acceso:
- Inicie sesión en el Centro de administración de Microsoft Entra como Administrador de directivas de autenticación.
- Vaya a Entra ID > Métodos de autenticación > Campaña de registro.
- Establezca Estado en Microsoft Administrado y tenga como destino el grupo de seguridad de los usuarios de SMS y Voz que creó en el paso 1.
3. Evaluar un proveedor de telecomunicaciones en el Almacén de seguridad para las necesidades operativas
Microsoft recomienda las claves de acceso como vía principal de migración para todos los usuarios siempre que sea posible. Si opera en un sector regulado o tiene una necesidad operativa de un canal de telecomunicaciones (por ejemplo, regímenes de cumplimiento específicos que requieren un SMS fuera de banda o escenarios en los que no se puede trabajar ningún otro método), puede usar un proveedor de telecomunicaciones disponible a través de la tienda de Seguridad de Microsoft para esos segmentos de usuario.
- Identifique los segmentos de usuario específicos en los que tiene una necesidad normativa o operativa auténtica de un canal de telecomunicaciones. Documente el requisito (qué regulación, qué escenario).
- A partir del 18 de septiembre de 2026, revise los proveedores de telecomunicaciones y la información relacionada disponible a través de la tienda Seguridad de Microsoft para evaluar qué opción cumple mejor los requisitos regionales y de cumplimiento.
- A partir del 30 de octubre de 2026, los clientes que necesiten seguir usando SMS o voz podrán seleccionar y configurar un proveedor de telecomunicaciones desde la tienda Seguridad de Microsoft.
- Configura el contrato del operador a través del flujo del marketplace y pruébalo con un grupo piloto antes de un despliegue generalizado.
- Para todos los demás segmentos de usuario del inquilino, el valor predeterminado es passkeys.
4. Comunicar el cambio a los usuarios
Con las claves de acceso habilitadas en su tenant, informe claramente a sus usuarios de qué va a cambiar, cuándo y qué deben hacer antes de empezar a impulsar el registro. Las comunicaciones coordinadas son el principal factor predictivo de una implantación de passkeys sin problemas.
Microsoft recomienda un plan de comunicación por fases alineado con la escala de tiempo de retirada:
- Información — anuncie que SMS y voz dejarán de estar disponibles, explique por qué e indique a los usuarios qué método pasarán a usar.
- Acción: dirija a los usuarios para registrar una clave de acceso, con instrucciones paso a paso para su tipo de dispositivo (Windows Hello, iOS, Android).
- Recordatorio: recuerde a los usuarios que aún no han registrado un método resistente a la suplantación de identidad (phishing) en las acciones que deben realizar.
Use plantillas de comunicación para el usuario final para correo electrónico, Teams y portales de comunicación para empleados. Microsoft recomienda delimitar el alcance de su mensajería al grupo de seguridad de los usuarios de SMS y voz que creó en el paso 1, para que las personas adecuadas reciban sus comunicaciones en el momento oportuno.
5. Después de la retirada
A partir del 1 de febrero de 2027, los servicios de entrega de SMS y voz proporcionados por Microsoft dejarán de estar disponibles en Microsoft Entra ID.
Si el inquilino todavía tiene usuarios habilitados para SMS o voz y no ha configurado un proveedor de telecomunicaciones administrado por el cliente a través de la tienda de Seguridad de Microsoft, esos usuarios ya no podrán usar SMS o voz para completar MFA e iniciar sesión como de costumbre.
Después de esta fecha, los usuarios cuyo único método MFA disponible sea SMS o voz deberán registrar una clave de acceso durante el inicio de sesión para seguir accediendo a su cuenta. Este mensaje se bloqueará. Los usuarios deben registrar una clave de acceso para poder continuar iniciando sesión en su cuenta.
No es posible desactivar este comportamiento del 1 de febrero. Se aplicará para todos los inquilinos.
Para evitar la interrupción del inicio de sesión, asegúrese de que los usuarios registren una clave de acceso o se muevan a otro método de autenticación resistente a la suplantación de identidad antes del 1 de febrero de 2027. Si su organización tiene una necesidad comercial, normativa u operativa válida para seguir usando SMS o voz, configure un proveedor de telecomunicaciones gestionado por el cliente antes de esta fecha.
Optar temporalmente por no participar en la habilitación automática de la clave de acceso
Hay disponible una exclusión temporal para los cambios del 1 de septiembre de 2026 al 1 de febrero de 2027. Esto le permite retrasar la habilitación de la clave de acceso y la campaña de registro mientras completa las actividades de transición, como configurar proveedores de telecomunicaciones administrados por el cliente o migrar a otros métodos de autenticación.
Para excluirse, actualice la directiva de métodos de autenticación mediante Microsoft Graph y establezca la propiedad passkeyDynamicMigration en true.
Solicitud
HTTP
PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicyContent-Type: application/json{ "optOutSettings": { "passkeyDynamicMigration": true }}
Una vez aplicada esta configuración, el inquilino se excluye de la habilitación automática de la clave de acceso y la implementación de la campaña de registro durante el período de exclusión. A partir del 1 de febrero de 2027, las escalas de tiempo de migración y cumplimiento de la clave de acceso estándar se aplican independientemente de esta configuración.
Si el inquilino todavía tiene usuarios habilitados para sms o voz administrados por Microsoft el 1 de febrero de 2027 y no ha configurado un proveedor de telecomunicaciones administrado por el cliente a través del Almacén de seguridad, esos usuarios ya no pueden usar SMS o voz para satisfacer los requisitos de MFA y continuar con el inicio de sesión.
No es posible excluirse de la entrada en vigor del 1 de febrero de 2027. Este requisito se aplica a todos los inquilinos.
Preguntas más frecuentes
Para obtener respuestas a preguntas comunes sobre la retirada de SMS y voz, los proveedores de telecomunicaciones, las opciones de exclusión y la migración de claves de acceso, consulte Preguntas más frecuentes sobre la retirada de SMS y voz.













