
Respuesta breve: una passkey (llave de acceso) sustituye la contraseña y el código SMS por un par de claves criptográficas. La clave privada permanece en el dispositivo del usuario o en su administrador de credenciales y se desbloquea con la huella dactilar, el rostro o un PIN; Microsoft Entra ID solo almacena la clave pública. Una passkey solo responde al dominio de inicio de sesión real y no hay ningún secreto que escribir o interceptar, por lo que es resistente al phishing. Las contraseñas, los códigos SMS y las aprobaciones push no lo son.
Por qué las contraseñas y los códigos SMS ya no son suficientes
Las contraseñas y los códigos de un solo uso comparten la misma debilidad: son secretos que se puede engañar a una persona para que entregue. Los kits de phishing modernos se sitúan entre el usuario y la página de inicio de sesión real (adversary-in-the-middle), retransmiten la contraseña y el código SMS en tiempo real y se quedan con el token de sesión. El SMS añade sus propios riesgos, como el SIM swapping y la interceptación de mensajes, y las aprobaciones push pueden explotarse mediante el bombardeo de solicitudes (prompt bombing).
Por eso Microsoft está retirando el SMS y la voz que proporciona para Microsoft Entra ID y está convirtiendo las passkeys en el método predeterminado. Las fechas y el plan de migración se explican en Cómo migrar a los usuarios de MFA por SMS y voz a passkeys.
Cómo funciona un inicio de sesión con passkey
Las passkeys se basan en los estándares FIDO2 y WebAuthn. Cuando un usuario se registra, el dispositivo crea un par de claves único para esa cuenta. Al iniciar sesión:
- Microsoft Entra ID envía un desafío aleatorio vinculado al dominio de inicio de sesión real.
- El usuario desbloquea la passkey localmente con el rostro, la huella dactilar o un PIN. Los datos biométricos se comprueban en el dispositivo y nunca se envían a Microsoft.
- El dispositivo firma el desafío con la clave privada y devuelve la firma.
- Microsoft Entra ID la verifica con la clave pública que almacenó durante el registro.
Un dominio que imita al real no obtiene nada que pueda reutilizar: la passkey no responde ante él y una firma robada no sirve para un nuevo desafío. Un solo gesto cubre ambos factores: algo que usted tiene (la clave) y algo que usted es o sabe (el desbloqueo).
Contraseñas, códigos SMS y passkeys, frente a frente
| Contraseña | Código por SMS o voz | Passkey | |
|---|---|---|---|
| Qué hace el usuario | Escribe un secreto | Escribe una contraseña y un código | Desbloquea con el rostro, la huella dactilar o un PIN |
| Qué puede robar un atacante | La contraseña | La contraseña y el código, en tiempo real | Nada reutilizable |
| Intensidad de MFA resistente al phishing | No | No | Sí |
| Tras el retiro de 2027 | Sigue necesitando un segundo factor | Solo mediante un proveedor gestionado por el cliente | Método predeterminado |
¿Passkeys sincronizadas o vinculadas al dispositivo?
Las passkeys sincronizadas se guardan en un administrador de credenciales como iCloud Keychain, Google Password Manager u otro proveedor de passkeys y acompañan al usuario cuando cambia de teléfono. Eliminan la mayoría de las llamadas al servicio de asistencia por dispositivos perdidos, lo que las convierte en la opción predeterminada adecuada para la mayoría de los empleados. No admiten atestación, por lo que no es posible restringirlas a modelos de autenticador concretos.
Las passkeys vinculadas al dispositivo nunca salen del dispositivo que las creó: una passkey en Microsoft Authenticator, una passkey en Windows o una llave de seguridad FIDO2. Con la atestación y las restricciones de claves puede permitir solo los modelos aprobados, que es lo que deben usar los administradores y otros roles con privilegios. La contrapartida es que un dispositivo nuevo implica un nuevo registro, normalmente con un Temporary Access Pass.
En Microsoft Entra ID no tiene que elegir un único tipo para todos: los perfiles de passkey le permiten habilitar passkeys sincronizadas y vinculadas al dispositivo para la mayoría de los usuarios, y solo vinculadas al dispositivo, con atestación, para los administradores.
Qué cambia para los usuarios
Registrar una passkey
En un teléfono, la vía recomendada es Microsoft Authenticator: agregue la cuenta profesional, elija crear una passkey, complete la MFA una vez y habilite Authenticator como proveedor de passkeys en la configuración del teléfono. Los usuarios también pueden empezar desde Security info en un equipo y terminar en el teléfono. Las passkeys en Authenticator requieren iOS 17 o posterior y Android 14 o posterior, y se recomienda Android 15.
Iniciar sesión cada día
- En el propio teléfono: elija la passkey y desbloquéela. Sin códigos y sin cambiar de aplicación.
- En un equipo: use Windows Hello en un PC administrado, una llave de seguridad o el teléfono mediante un código QR. El inicio de sesión entre dispositivos requiere conexión a internet y Bluetooth en ambos dispositivos.
- En un teléfono nuevo: las passkeys sincronizadas se recuperan con el administrador de credenciales; las vinculadas al dispositivo se registran de nuevo, normalmente con un Temporary Access Pass emitido por el servicio de asistencia.
Qué cambia para TI
- Habilite Passkey (FIDO2) y diseñe perfiles de passkey por tipo de usuario.
- Ejecute una campaña de registro y configure Temporary Access Pass para la incorporación y la recuperación.
- Permita en la red los endpoints de inicio de sesión entre dispositivos sin inspección y compruebe las versiones del sistema operativo y de Authenticator.
- Actualice los guiones del servicio de asistencia para verificar la identidad antes de emitir un Temporary Access Pass.
- Exija la intensidad de autenticación de MFA resistente al phishing (Phishing-resistant MFA) con Acceso condicional (Conditional Access), empezando por los administradores. Consulte cómo exigir MFA resistente al phishing.
Tres mitos que conviene aclarar
- «Los datos biométricos se envían a Microsoft.» No es así. El rostro o la huella dactilar solo desbloquean la clave en el dispositivo.
- «Las notificaciones push de Authenticator son resistentes al phishing.» No lo son. Una passkey almacenada en Microsoft Authenticator sí lo es; una aprobación push, no.
- «Las passkeys son una función para consumidores.» Las passkeys sincronizadas y vinculadas al dispositivo están disponibles de forma general para cuentas profesionales en Microsoft Entra ID.
Cómo le ayuda Synergy Advisors
Nuestros expertos en seguridad le ayudan a elegir los tipos de passkey adecuados para cada perfil de usuario, a preparar los dispositivos y el servicio de asistencia, y a migrar a los usuarios fuera del SMS sin interrupciones. Descubra nuestra oferta Passwordless o compruebe su punto de partida con la lista de verificación de preparación.
Fuentes
- Passkeys de forma predeterminada y retiro de la autenticación por SMS y voz proporcionada por Microsoft Microsoft Learn
- Habilitar passkeys (FIDO2) en Microsoft Entra ID Microsoft Learn
- Compatibilidad con passkeys (FIDO2) en Microsoft Entra ID Microsoft Learn
- Registrar una passkey en Microsoft Authenticator Microsoft Learn
- Configurar un Temporary Access Pass Microsoft Learn
- Intensidades de autenticación de Acceso condicional Microsoft Learn
Preguntas frecuentes
¿Una passkey equivale a MFA?
Una passkey cumple por sí sola el requisito de MFA: la posesión de la clave privada más un dato biométrico o un PIN local. En Acceso condicional cuenta para la intensidad de MFA resistente al phishing.
¿Los datos biométricos se envían a Microsoft?
No. Los datos biométricos se comprueban en el dispositivo y solo desbloquean la clave privada. Microsoft Entra ID recibe una firma y solo almacena la clave pública.
¿Qué ocurre si un usuario pierde su teléfono?
Las passkeys sincronizadas se recuperan cuando el usuario inicia sesión en su administrador de credenciales en el teléfono nuevo. Las vinculadas al dispositivo se registran de nuevo, normalmente con un Temporary Access Pass emitido por el servicio de asistencia.
¿Las passkeys funcionan en Windows, Mac, iOS y Android?
Sí. Microsoft Entra ID admite passkeys en Windows, macOS, iOS, Android, ChromeOS y Linux en los navegadores actuales, con algunas limitaciones de plataforma para las llaves de seguridad a través de NFC o Bluetooth.



