Passkeys frente a contraseñas y códigos SMS: qué cambia para sus usuarios

Passkeys compared with passwords and SMS codes by phishing resistance

Respuesta breve: una passkey (llave de acceso) sustituye la contraseña y el código SMS por un par de claves criptográficas. La clave privada permanece en el dispositivo del usuario o en su administrador de credenciales y se desbloquea con la huella dactilar, el rostro o un PIN; Microsoft Entra ID solo almacena la clave pública. Una passkey solo responde al dominio de inicio de sesión real y no hay ningún secreto que escribir o interceptar, por lo que es resistente al phishing. Las contraseñas, los códigos SMS y las aprobaciones push no lo son.

Por qué las contraseñas y los códigos SMS ya no son suficientes

Las contraseñas y los códigos de un solo uso comparten la misma debilidad: son secretos que se puede engañar a una persona para que entregue. Los kits de phishing modernos se sitúan entre el usuario y la página de inicio de sesión real (adversary-in-the-middle), retransmiten la contraseña y el código SMS en tiempo real y se quedan con el token de sesión. El SMS añade sus propios riesgos, como el SIM swapping y la interceptación de mensajes, y las aprobaciones push pueden explotarse mediante el bombardeo de solicitudes (prompt bombing).

Por eso Microsoft está retirando el SMS y la voz que proporciona para Microsoft Entra ID y está convirtiendo las passkeys en el método predeterminado. Las fechas y el plan de migración se explican en Cómo migrar a los usuarios de MFA por SMS y voz a passkeys.

Cómo funciona un inicio de sesión con passkey

How a passkey sign-in works in Microsoft Entra ID: challenge, local unlock with biometrics or PIN, signed response and verification with the public key
Solo viaja una firma. La clave privada y los datos biométricos nunca salen del dispositivo del usuario.

Las passkeys se basan en los estándares FIDO2 y WebAuthn. Cuando un usuario se registra, el dispositivo crea un par de claves único para esa cuenta. Al iniciar sesión:

  1. Microsoft Entra ID envía un desafío aleatorio vinculado al dominio de inicio de sesión real.
  2. El usuario desbloquea la passkey localmente con el rostro, la huella dactilar o un PIN. Los datos biométricos se comprueban en el dispositivo y nunca se envían a Microsoft.
  3. El dispositivo firma el desafío con la clave privada y devuelve la firma.
  4. Microsoft Entra ID la verifica con la clave pública que almacenó durante el registro.

Un dominio que imita al real no obtiene nada que pueda reutilizar: la passkey no responde ante él y una firma robada no sirve para un nuevo desafío. Un solo gesto cubre ambos factores: algo que usted tiene (la clave) y algo que usted es o sabe (el desbloqueo).

Contraseñas, códigos SMS y passkeys, frente a frente

Comparison of passwords, SMS codes, Authenticator push and passkeys by phishing resistance and user experience
Solo las passkeys resisten el phishing. Las notificaciones push de Authenticator mejoran respecto al SMS, pero siguen dependiendo de una contraseña y de una decisión del usuario.
ContraseñaCódigo por SMS o vozPasskey
Qué hace el usuarioEscribe un secretoEscribe una contraseña y un códigoDesbloquea con el rostro, la huella dactilar o un PIN
Qué puede robar un atacanteLa contraseñaLa contraseña y el código, en tiempo realNada reutilizable
Intensidad de MFA resistente al phishingNoNoSí
Tras el retiro de 2027Sigue necesitando un segundo factorSolo mediante un proveedor gestionado por el clienteMétodo predeterminado

¿Passkeys sincronizadas o vinculadas al dispositivo?

Synced passkeys compared with device-bound passkeys in Microsoft Entra ID
Ambos tipos son resistentes al phishing. Elija según el perfil de usuario, no por preferencia.

Las passkeys sincronizadas se guardan en un administrador de credenciales como iCloud Keychain, Google Password Manager u otro proveedor de passkeys y acompañan al usuario cuando cambia de teléfono. Eliminan la mayoría de las llamadas al servicio de asistencia por dispositivos perdidos, lo que las convierte en la opción predeterminada adecuada para la mayoría de los empleados. No admiten atestación, por lo que no es posible restringirlas a modelos de autenticador concretos.

Las passkeys vinculadas al dispositivo nunca salen del dispositivo que las creó: una passkey en Microsoft Authenticator, una passkey en Windows o una llave de seguridad FIDO2. Con la atestación y las restricciones de claves puede permitir solo los modelos aprobados, que es lo que deben usar los administradores y otros roles con privilegios. La contrapartida es que un dispositivo nuevo implica un nuevo registro, normalmente con un Temporary Access Pass.

En Microsoft Entra ID no tiene que elegir un único tipo para todos: los perfiles de passkey le permiten habilitar passkeys sincronizadas y vinculadas al dispositivo para la mayoría de los usuarios, y solo vinculadas al dispositivo, con atestación, para los administradores.

Qué cambia para los usuarios

Registrar una passkey

En un teléfono, la vía recomendada es Microsoft Authenticator: agregue la cuenta profesional, elija crear una passkey, complete la MFA una vez y habilite Authenticator como proveedor de passkeys en la configuración del teléfono. Los usuarios también pueden empezar desde Security info en un equipo y terminar en el teléfono. Las passkeys en Authenticator requieren iOS 17 o posterior y Android 14 o posterior, y se recomienda Android 15.

Iniciar sesión cada día

  • En el propio teléfono: elija la passkey y desbloquéela. Sin códigos y sin cambiar de aplicación.
  • En un equipo: use Windows Hello en un PC administrado, una llave de seguridad o el teléfono mediante un código QR. El inicio de sesión entre dispositivos requiere conexión a internet y Bluetooth en ambos dispositivos.
  • En un teléfono nuevo: las passkeys sincronizadas se recuperan con el administrador de credenciales; las vinculadas al dispositivo se registran de nuevo, normalmente con un Temporary Access Pass emitido por el servicio de asistencia.

Qué cambia para TI

  • Habilite Passkey (FIDO2) y diseñe perfiles de passkey por tipo de usuario.
  • Ejecute una campaña de registro y configure Temporary Access Pass para la incorporación y la recuperación.
  • Permita en la red los endpoints de inicio de sesión entre dispositivos sin inspección y compruebe las versiones del sistema operativo y de Authenticator.
  • Actualice los guiones del servicio de asistencia para verificar la identidad antes de emitir un Temporary Access Pass.
  • Exija la intensidad de autenticación de MFA resistente al phishing (Phishing-resistant MFA) con Acceso condicional (Conditional Access), empezando por los administradores. Consulte cómo exigir MFA resistente al phishing.

Tres mitos que conviene aclarar

  • «Los datos biométricos se envían a Microsoft.» No es así. El rostro o la huella dactilar solo desbloquean la clave en el dispositivo.
  • «Las notificaciones push de Authenticator son resistentes al phishing.» No lo son. Una passkey almacenada en Microsoft Authenticator sí lo es; una aprobación push, no.
  • «Las passkeys son una función para consumidores.» Las passkeys sincronizadas y vinculadas al dispositivo están disponibles de forma general para cuentas profesionales en Microsoft Entra ID.

Cómo le ayuda Synergy Advisors

Nuestros expertos en seguridad le ayudan a elegir los tipos de passkey adecuados para cada perfil de usuario, a preparar los dispositivos y el servicio de asistencia, y a migrar a los usuarios fuera del SMS sin interrupciones. Descubra nuestra oferta Passwordless o compruebe su punto de partida con la lista de verificación de preparación.

Fuentes

Preguntas frecuentes

¿Una passkey equivale a MFA?

Una passkey cumple por sí sola el requisito de MFA: la posesión de la clave privada más un dato biométrico o un PIN local. En Acceso condicional cuenta para la intensidad de MFA resistente al phishing.

¿Los datos biométricos se envían a Microsoft?

No. Los datos biométricos se comprueban en el dispositivo y solo desbloquean la clave privada. Microsoft Entra ID recibe una firma y solo almacena la clave pública.

¿Qué ocurre si un usuario pierde su teléfono?

Las passkeys sincronizadas se recuperan cuando el usuario inicia sesión en su administrador de credenciales en el teléfono nuevo. Las vinculadas al dispositivo se registran de nuevo, normalmente con un Temporary Access Pass emitido por el servicio de asistencia.

¿Las passkeys funcionan en Windows, Mac, iOS y Android?

Sí. Microsoft Entra ID admite passkeys en Windows, macOS, iOS, Android, ChromeOS y Linux en los navegadores actuales, con algunas limitaciones de plataforma para las llaves de seguridad a través de NFC o Bluetooth.

Talk to our experts

Ready to take the next step?

A Synergy Advisors expert can help you assess where you are today and plan what comes next in your Microsoft security journey.

Scroll to Top