Microsoft ha confirmado un cambio de calado en la autenticación de Microsoft Entra ID (antes Azure AD), y no es un simple aviso a futuro: tiene fechas concretas, afecta a todos los tenants sin excepción, y en algunos casos puede dejar sin acceso a usuarios que dependan de apps o dispositivos mal configurados.
Si tu organización usa Microsoft 365 o Entra ID para gestionar identidades, esto te afecta.
Qué cambia exactamente
Hay dos movimientos distintos dentro del mismo anuncio, y conviene no mezclarlos:
1 de septiembre de 2026 — Passkeys pasa a ser el método por defecto.
Todos los usuarios que hoy tengan habilitado SMS o llamada como MFA serán activados automáticamente para passkeys. La próxima vez que hagan una autenticación multifactor, recibirán un aviso para registrar una passkey. No es obligatorio en este punto: pueden posponerlo.
1 de febrero de 2027 — Retirada total del SMS y la llamada gestionados por Microsoft.
A partir de esta fecha, Microsoft deja de ofrecer SMS y llamada como método nativo de MFA. Si un usuario no tiene registrado ningún otro método, el aviso pasa a ser bloqueante: no podrá iniciar sesión hasta registrar una passkey. Aquí no hay opción de posponer.
Las organizaciones que necesiten mantener SMS o llamada por motivos regulatorios u operativos podrán contratar un proveedor de telecomunicaciones a través de Microsoft Security Store (disponible a partir del 18 de septiembre de 2026, configurable desde el 30 de octubre de 2026).
El riesgo real no es Microsoft, son tus apps y dispositivos
Aquí está el matiz que las comunicaciones oficiales no destacan lo suficiente: activar passkeys por defecto no es un cambio aislado de Microsoft, es un cambio que se propaga a todo lo que depende de ese login.
Casos habituales que generan incidencias:
– Windows Hello for Business mal alineado con la política de passkeys, que puede generar conflictos de registro en equipos ya configurados.
– Aplicaciones internas o de terceros con el flujo de login “hardcodeado” a un método concreto (por ejemplo, apps móviles desarrolladas a medida que solo contemplan SMS como segundo factor). Si el usuario pierde el SMS como opción y la app no soporta passkeys, la app deja de funcionar para ese usuario.
– Dispositivos compartidos o sin biometría/FIDO2 donde registrar una passkey no es trivial (terminales de almacén, recepción, líneas de producción).
Ninguno de estos casos es “culpa” de Microsoft, pero sí es responsabilidad de cada organización detectarlos antes de que el cambio llegue de forma automática.
Plan de acción recomendado (antes de septiembre de 2026)
- Audita quién usa SMS o llamada hoy. Microsoft ha publicado un script de PowerShell para identificar usuarios activos en estos métodos. Es el punto de partida obligatorio: no puedes migrar lo que no has medido.
- Revisa qué aplicaciones dependen de ese flujo de autenticación, especialmente apps internas, apps de partners, y dispositivos compartidos o de planta.
- Diseña la campaña de registro de passkeys por grupos de riesgo, no de forma masiva. Prioriza primero los usuarios con apps críticas identificadas en el paso anterior.
- Decide si necesitas mantener SMS/llamada por motivos regulatorios. Si es así, reserva tiempo para evaluar proveedores de telecomunicaciones antes de octubre de 2026.
- Comunica el cambio internamente con antelación, explicando qué es una passkey, cómo se registra según el tipo de dispositivo (Windows Hello, iOS, Android), y qué pasa si no se actúa antes de febrero de 2027.

Por qué Microsoft fuerza este cambio ahora
El argumento oficial de Microsoft es directo: SMS y llamada son de los métodos de MFA más vulnerables frente a phishing, SIM-swapping y ataques de repetición. Con la adopción masiva de IA en procesos de negocio, la superficie de ataque crece, y Microsoft ha decidido que la autenticación resistente a phishing (passkeys, FIDO2, Windows Hello for Business) deje de ser una opción y pase a ser el estándar por defecto.
No es una recomendación más: es un cambio de política que se aplicará automáticamente, con o sin planificación previa por parte de cada organización.
¿Necesitas ayuda para auditar tu tenant antes de septiembre?
En Asnet ayudamos a organizaciones a identificar usuarios y aplicaciones en riesgo antes de que estos cambios se activen automáticamente, y a diseñar la migración a Entra ID / passkeys sin interrupciones para el negocio. Habla con nuestro equipo