Microsoft prepara uno de los cambios más importantes de los últimos años en la autenticación de Microsoft Entra ID: las passkeys pasarán a ser el método predeterminado desde el 1 de septiembre de 2026 y, el 1 de febrero de 2027, Microsoft dejará de proporcionar de forma nativa los códigos por SMS y las llamadas de voz para la autenticación multifactor (MFA). Las empresas que todavía dependan de estos sistemas tendrán que migrar a métodos resistentes al phishing o contratar un proveedor de telecomunicaciones compatible.
Las claves del cambio de autenticación de Microsoft en 20 segundos
- Las passkeys serán el método predeterminado de Entra ID desde el 1 de septiembre de 2026.
- Microsoft retirará su servicio nativo de SMS y llamadas para MFA el 1 de febrero de 2027.
- Los usuarios que solo tengan SMS o voz deberán registrar una passkey para continuar accediendo.
- Las empresas podrán conservar SMS o voz mediante proveedores externos contratados por separado.
El cambio no significa que Microsoft vaya a eliminar técnicamente cualquier posibilidad de utilizar un teléfono para recibir códigos. Lo que desaparece es el servicio de telecomunicaciones que Microsoft proporciona actualmente dentro de Entra ID. Las organizaciones con necesidades regulatorias, técnicas u operativas podrán seguir utilizando SMS o llamadas si configuran un proveedor externo compatible a través de Microsoft Security Store.
Para la mayoría de empresas, sin embargo, Microsoft recomienda abandonar estos métodos y migrar a passkeys, Windows Hello for Business o llaves de seguridad FIDO2. La compañía considera que los códigos enviados por teléfono ofrecen una protección insuficiente frente al phishing, el intercambio fraudulento de tarjetas SIM (SIM swapping), la ingeniería social y otras técnicas utilizadas para apropiarse de cuentas.
El calendario ya está definido y obliga a los administradores de Microsoft 365 y Azure a revisar cómo autentican actualmente sus usuarios.
El primer cambio llegará el 1 de septiembre de 2026
La transición comenzará dentro de pocas semanas.
A partir del 1 de septiembre de 2026, Microsoft habilitará automáticamente las passkeys para los usuarios que tengan activada la autenticación mediante SMS o voz en la Authentication Methods Policy (AMP) de Entra o en determinadas configuraciones heredadas de MFA.
Cuando estos usuarios vuelvan a iniciar sesión y completen una autenticación multifactor, Entra podrá pedirles que registren una passkey.
Microsoft también modificará la campaña de registro para incluir a estos usuarios dentro del proceso de adopción. Durante esta primera fase, el aviso podrá posponerse, por lo que el cambio no implica que todos tengan que crear obligatoriamente una passkey ese mismo 1 de septiembre.
Existe además una posibilidad temporal de excluirse de esta habilitación automática hasta febrero de 2027. Está pensada para organizaciones que estén preparando otra migración o quieran contratar un proveedor propio de SMS y llamadas.
La situación cambia completamente cinco meses después.
| Fecha | Cambio en Microsoft Entra ID |
|---|---|
| 1/09/2026 | Las passkeys comienzan a habilitarse automáticamente para usuarios con SMS o voz |
| 18/09/2026 | Microsoft publicará proveedores de telecomunicaciones compatibles, precios y condiciones |
| 30/10/2026 | Los administradores podrán configurar proveedores desde Microsoft Security Store |
| 1/02/2027 | Microsoft deja de proporcionar SMS y llamadas de voz de forma nativa |
| Desde 1/02/2027 | Los usuarios que solo dispongan de SMS o voz deberán registrar una passkey para continuar |
Estas fechas se aplican inicialmente a los entornos de Microsoft Entra ID en la nube pública. Microsoft indica que otros entornos cloud tendrán calendarios diferentes que serán comunicados posteriormente.
El 1 de febrero de 2027 será la fecha realmente importante
El cambio definitivo llegará el 1 de febrero de 2027.
Ese día Microsoft retirará el servicio de entrega de SMS y llamadas de voz que actualmente proporciona directamente para la autenticación en Entra ID.
Una organización que todavía necesite estos mecanismos tendrá dos opciones: contratar un proveedor de telecomunicaciones compatible o trasladar previamente a sus usuarios hacia otro sistema de autenticación.
Y existe una diferencia importante respecto a septiembre: no habrá una opción para evitar indefinidamente el cambio de febrero.
Si después de esa fecha un usuario tiene SMS o voz como único método MFA disponible y la organización no ha contratado un proveedor externo, recibirá durante el inicio de sesión una solicitud obligatoria para registrar una passkey.
No podrá simplemente cerrar el mensaje y continuar.
Microsoft aclara, no obstante, que esto no significa que el 1 de febrero todas esas cuentas queden automáticamente bloqueadas. El usuario podrá recuperar el acceso completando el proceso de registro exigido durante el inicio de sesión.
Por eso el principal problema para las empresas no debería ser tanto la fecha final como llegar a ella con cientos o miles de empleados que todavía dependan del teléfono para completar MFA.
¿Por qué Microsoft considera que el SMS ya no es suficiente?
La autenticación mediante SMS representó durante años una mejora considerable respecto al uso exclusivo de contraseña.
Incluso actualmente, una cuenta protegida mediante contraseña y un segundo factor suele ofrecer más resistencia frente a determinados ataques que otra que dependa únicamente de una contraseña.
El problema es que no todos los segundos factores ofrecen el mismo nivel de seguridad.
Los códigos SMS pueden ser interceptados mediante ataques de ingeniería social, campañas de phishing o fraudes relacionados con la línea telefónica. Un atacante también puede construir una página falsa que solicite simultáneamente la contraseña y el código temporal enviado al teléfono y utilizar ambas credenciales contra el servicio legítimo.
Las passkeys funcionan de otra manera.
En lugar de entregar al usuario un secreto que puede introducir en otra página, utilizan criptografía de clave pública. La credencial está asociada al servicio para el que fue creada, lo que dificulta que una web fraudulenta pueda engañar al usuario para obtener un código reutilizable.
Microsoft relaciona además el cambio con el crecimiento del phishing apoyado por inteligencia artificial.
Según Microsoft Threat Intelligence, algunas campañas de phishing asistidas por IA observadas por la compañía han alcanzado tasas de clic de hasta el 54 %, frente a aproximadamente un 12 % en campañas tradicionales analizadas por Microsoft. Son cifras procedentes de la propia compañía y no deben interpretarse como la tasa general de éxito de todos los ataques de phishing.
El argumento de Microsoft es que automatizar la creación de mensajes, personalizarlos y lanzar campañas a mayor escala hace todavía más necesario utilizar credenciales que sigan siendo resistentes aunque una persona termine accediendo a una página falsa.
Passkeys sincronizadas, Windows Hello y llaves FIDO2
La transición tampoco obliga a utilizar exactamente el mismo sistema en todas las organizaciones.
Microsoft Entra ID admite diferentes tipos de passkeys.
Las passkeys sincronizadas pueden almacenarse en gestores de credenciales de plataforma como iCloud Keychain o Google Password Manager y estar disponibles en diferentes dispositivos del usuario.
También existen credenciales vinculadas a un dispositivo concreto. Microsoft menciona las passkeys almacenadas mediante Microsoft Authenticator, Entra Passkey en Windows y las llaves físicas de seguridad compatibles con FIDO2.
Esto permite adaptar el despliegue al riesgo y al tipo de trabajador.
Una empresa puede considerar suficiente una passkey sincronizada para determinados empleados y optar por credenciales vinculadas al dispositivo o llaves físicas para administradores, personal con privilegios elevados o entornos con requisitos de seguridad más estrictos.
El objetivo final no es únicamente eliminar contraseñas. Es eliminar factores de autenticación que el usuario pueda entregar accidentalmente a un atacante.
Qué deberían revisar ahora los administradores de Entra ID
Las organizaciones que utilizan Microsoft 365, Azure u otros servicios integrados con Entra ID tienen todavía varios meses para completar la migración, pero Microsoft recomienda no esperar hasta febrero.
El primer trabajo consiste en identificar qué usuarios siguen teniendo habilitados SMS o llamadas de voz.
Después debe definirse qué alternativa utilizará cada grupo y habilitar las passkeys dentro de la política de métodos de autenticación. Microsoft recomienda utilizar las campañas de registro de Entra para que los propios usuarios configuren progresivamente sus credenciales cuando completen MFA.
También será necesario preparar comunicaciones internas. Para muchos empleados, autenticarse significaba hasta ahora recibir un código en el móvil. El cambio hacia una passkey modifica esa rutina y puede generar incidencias de soporte si aparece de forma inesperada.
Microsoft plantea una excepción para organizaciones que, por razones normativas o técnicas, necesiten conservar SMS o llamadas.
A partir del 18 de septiembre de 2026 se publicarán los proveedores compatibles, junto con precios y condiciones comerciales. Desde el 30 de octubre podrán configurarse mediante Microsoft Security Store.
En ese escenario los costes de telecomunicaciones pasarán a depender del proveedor elegido y de factores como país, volumen y número de mensajes. Microsoft señala, en cambio, que migrar desde su SMS o voz hacia passkeys no tendrá un coste adicional específico por la credencial.
La retirada supone otro paso en una transición que lleva años gestándose. La contraseña comenzó siendo el único elemento necesario para acceder a muchos servicios. Después llegó el segundo factor mediante SMS. Las aplicaciones de autenticación mejoraron ese modelo y las llaves FIDO introdujeron credenciales resistentes al phishing.
Microsoft quiere ahora convertir estas últimas tecnologías en la opción normal, no en una protección reservada a administradores o usuarios especialmente sensibles.
El 1 de febrero de 2027 establece una fecha concreta para esa transición en Entra ID. Para los departamentos de sistemas, el trabajo importante empieza bastante antes: descubrir cuántas cuentas continúan dependiendo del SMS y evitar que sean los propios usuarios quienes descubran el cambio cuando Entra les impida seguir iniciando sesión como lo hacían hasta ahora.
Preguntas frecuentes
¿Microsoft elimina completamente la autenticación por SMS en 2027?
No exactamente. Microsoft dejará de proporcionar directamente el servicio de SMS y llamadas de voz dentro de Entra ID. Las empresas que necesiten mantenerlos podrán contratar proveedores compatibles a través de Microsoft Security Store.
¿Cuándo serán obligatorias las passkeys en Microsoft Entra ID?
El despliegue como experiencia predeterminada comienza el 1 de septiembre de 2026. Desde el 1 de febrero de 2027, los usuarios cuyo único método MFA sea SMS o voz deberán registrar una passkey para continuar si su organización no dispone de un proveedor de telecomunicaciones alternativo.
¿Qué pasa si una empresa no hace nada antes del 1 de febrero de 2027?
Los usuarios que dependan exclusivamente del SMS o las llamadas proporcionadas por Microsoft dejarán de poder utilizarlos para completar MFA. Entra ID les mostrará un proceso obligatorio para registrar una passkey antes de continuar.
¿Qué alternativas al SMS admite Microsoft Entra ID?
Microsoft recomienda métodos resistentes al phishing como passkeys, Windows Hello for Business y llaves de seguridad FIDO2. Entra ID admite tanto passkeys sincronizadas mediante gestores de credenciales compatibles como credenciales vinculadas a dispositivos.

