Authentication Strengths en Acceso condicional: cómo exigir MFA resistente al phishing

Conditional Access authentication strength requiring phishing-resistant MFA

Respuesta corta: una Authentication Strength (seguridad de autenticación) es un control de concesión de Acceso condicional (Conditional Access) que define qué métodos se aceptan, no solo si se realizó MFA. Para exigir MFA resistente al phishing, cree una directiva con Grant > Require authentication strength > Phishing-resistant MFA, asegúrese de que los usuarios hayan registrado antes una passkey (llave de acceso), ejecútela en modo de solo informe, excluya las cuentas de acceso de emergencia y actívela por fases, empezando por los administradores. Requiere Microsoft Entra ID P1.

Por qué «Requerir autenticación multifactor» ya no es suficiente

El control de concesión clásico Requerir autenticación multifactor se cumple con cualquier segundo factor, incluidos un código por SMS o una llamada de voz. Una página de phishing de tipo adversario en el medio (adversary-in-the-middle) puede retransmitir esos factores en tiempo real. Una seguridad de autenticación le permite indicar exactamente qué métodos son aceptables para una aplicación, un usuario o un nivel de riesgo determinados, de modo que una contraseña y un código robados mediante phishing ya no bastan para entrar.

Las tres seguridades de autenticación integradas

The three built-in authentication strengths in Microsoft Entra Conditional Access: multifactor authentication, passwordless MFA and phishing-resistant MFA
MFA resistente al phishing es la seguridad integrada más estricta. Solo acepta métodos vinculados a la superficie de inicio de sesión.
MétodoAutenticación multifactorMFA sin contraseñaMFA resistente al phishing
Passkey (FIDO2), incluidas las passkeys en Microsoft AuthenticatorSíSíSí
Windows Hello for Business o credencial de plataformaSíSíSí
Autenticación basada en certificados (multifactor)SíSíSí
Inicio de sesión por teléfono con Microsoft AuthenticatorSíSíNo
Temporary Access PassSíNoNo
Contraseña + SMS, voz, notificación push o token OATHSíNoNo
Multifactor federadoSíNoNo

Las seguridades integradas no se pueden editar, pero los administradores de Acceso condicional pueden crear seguridades de autenticación personalizadas. Úselas cuando necesite más control, por ejemplo, para aceptar solo modelos específicos de autenticadores FIDO2 según su AAGUID o solo certificados emitidos por una autoridad determinada.

Antes de crear la directiva

  • Licencia: las seguridades de autenticación de Acceso condicional requieren Microsoft Entra ID P1.
  • Roles: Administrador de acceso condicional para la directiva; Administrador de directivas de autenticación para los métodos.
  • Primero, el registro: si un usuario no tiene ningún método que cumpla la seguridad exigida, se le redirige para que registre uno. Las passkeys, Windows Hello for Business y los certificados no se pueden registrar desde esa interrupción, por lo que los usuarios que no los tengan quedan bloqueados. Lleve a cabo su campaña de registro antes de aplicar la directiva.
  • Acceso de emergencia: mantenga al menos dos cuentas de acceso de emergencia, protegidas con una passkey o un certificado, excluidas de las directivas de bloqueo y supervisadas con una alerta en cada inicio de sesión.

Cree la directiva

  1. Vaya a Entra ID > Conditional Access > Policies > New policy y asígnele un nombre claro, por ejemplo, CA-Exigir MFA resistente al phishing-Admins.
  2. Usuarios: incluya el grupo o los roles de directorio de destino y excluya su grupo de acceso de emergencia.
  3. Recursos de destino: todos los recursos o las aplicaciones que vaya a proteger primero.
  4. Concesión: seleccione Require authentication strength y elija Phishing-resistant MFA.
  5. Habilitar directiva: establézcala en Report-only (solo informe) y guarde.

Cuando varias directivas con seguridades de autenticación se aplican al mismo inicio de sesión, el usuario debe cumplirlas todas. Mantenga un diseño sencillo: una seguridad por público.

Despliéguela por fases

Rollout in waves for a Conditional Access policy that requires phishing-resistant MFA
Una secuencia de ejemplo. Ajuste los plazos a sus cifras de registro, no al calendario.

Empiece por los roles con privilegios: son las cuentas más atacadas y, por lo general, el grupo más pequeño. Después, amplíe a TI y a los primeros usuarios, corrija las carencias de dispositivos y red que salgan a la luz y, solo entonces, aplique la directiva a todos. Mantenga visible en cada comunicación la vía de recuperación a través del servicio de asistencia con Temporary Access Pass.

Analice los resultados en modo de solo informe

Abra un inicio de sesión en los registros de inicio de sesión y revise la pestaña Report-only (solo informe): muestra si la directiva se habría cumplido o no y qué autenticación se utilizó. Los usuarios que no la cumplirían constituyen su lista de registros pendientes. Si envía los registros de inicio de sesión a Log Analytics, el libro de trabajo de información e informes de Acceso condicional resume el impacto en todos los usuarios.

Usuarios externos e invitados

Los métodos resistentes al phishing para invitados B2B (passkeys, Windows Hello for Business y certificados) solo pueden completarse en el tenant de origen del invitado. Para que un invitado cumpla la seguridad exigida, debe confiar en la MFA de su tenant en la configuración de acceso entre tenants. Sin esa confianza, los invitados solo pueden usar los métodos disponibles en su tenant, que no cumplen la seguridad MFA resistente al phishing. Planifique una directiva o una exclusión independiente para los invitados hasta que los socios confirmen su propia postura de seguridad. Los usuarios externos siguen la fecha de retirada de SMS y voz del 1 de julio de 2027.

Errores comunes

  • Activar la directiva antes de que los usuarios tengan una passkey.
  • Olvidar excluir, y supervisar, las cuentas de acceso de emergencia.
  • Aplicar MFA resistente al phishing a invitados sin confianza de MFA entrante.
  • Acumular varias seguridades sobre los mismos usuarios y crear combinaciones imposibles.
  • Omitir el modo de solo informe y descubrir las carencias a través del servicio de asistencia.

Cómo le ayuda Synergy Advisors

Nuestros expertos en seguridad diseñan y despliegan Acceso condicional con seguridades de autenticación, desde el análisis en modo de solo informe hasta la aplicación completa. Consulte nuestros servicios de Secure Access, el plan de migración de SMS a passkeys y la lista de comprobación de preparación.

Fuentes

Preguntas frecuentes

¿La seguridad MFA resistente al phishing incluye Microsoft Authenticator?

Una passkey almacenada en Microsoft Authenticator cuenta como passkey (FIDO2) y cumple la seguridad exigida. El inicio de sesión por teléfono y las notificaciones push de Authenticator no la cumplen.

¿Puedo editar las seguridades integradas?

No. Puede crear seguridades de autenticación personalizadas con los métodos exactos que necesite, incluidas restricciones por modelo de autenticador FIDO2.

¿Deben excluirse las cuentas de acceso de emergencia?

Sí. Excluya al menos dos cuentas de acceso de emergencia de las directivas de bloqueo, protéjalas con una passkey o un certificado y configure una alerta para cada uso.

¿Qué licencia se necesita?

Las seguridades de autenticación de Acceso condicional requieren Microsoft Entra ID P1.

Talk to our experts

Ready to take the next step?

A Synergy Advisors expert can help you assess where you are today and plan what comes next in your Microsoft security journey.

Scroll to Top