El fin de la MFA por SMS
Por qué las empresas deben pasar ahora a métodos de autenticación resistentes al phishing y, en lo posible, sin contraseña.

TLDR
- Microsoft retirará el 1 de febrero de 2027 su propio servicio de SMS y llamadas de voz para la autenticación multifactor en Entra ID.
- Los Global Admins y los invitados externos tienen una excepción hasta el 1 de julio de 2027.
- Desde el 1 de septiembre de 2026, Microsoft pide a los usuarios afectados que configuren una passkey mediante una campaña de registro.
- No solo están afectados los usuarios que usan SMS activamente, sino también las cuentas para las que el SMS o la llamada de voz siguen permitidos o registrados como método. También hay que revisar los procesos de recuperación como el Self-Service Password Reset.
- Las empresas deberían aprovechar esta migración obligada para pasar a métodos resistentes al phishing y reducir de forma sistemática la necesidad restante de contraseñas.
| Fecha | Qué ocurre |
|---|---|
| 1 de septiembre de 2026 | Las passkeys se activan como método adicional para todos los usuarios afectados; la campaña de registro pasa a "Microsoft managed". Esto genera la solicitud de registrar una passkey al iniciar sesión. |
| 18 de septiembre de 2026 | Los proveedores externos alternativos de SMS se hacen visibles en el Microsoft Security Store |
| 30 de octubre de 2026 | Los SMS de proveedores externos se pueden configurar a través del Security Store |
| 1 de febrero de 2027 | El servicio propio de SMS y llamadas de voz de Microsoft termina para la mayoría de los usuarios. Si no hay otro método de MFA adecuado disponible, hay que registrar una passkey durante el inicio de sesión antes de poder continuar. |
| 1 de julio de 2027 | Microsoft SMS/Voice termina para los Global Administrators y los invitados externos (invitados B2B). |
Fuente: https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement
Desde el 1 de septiembre de 2026, Microsoft ha activado en los tenants una campaña de registro que pide a todos los usuarios habilitados para MFA por SMS o llamada de voz que configuren una passkey en su próximo inicio de sesión. Por ahora, el usuario puede omitir este paso.
La campaña de registro automática y la activación de passkeys se pueden evitar temporalmente. Eso no cambia nada en la fecha de apagado del servicio propio de SMS y llamadas de voz de Microsoft.
El 1 de febrero de 2027 termina el servicio propio de SMS y llamadas de voz de Microsoft para los usuarios normales, sin posibilidad de opt-out. Las cuentas de usuario para las que el SMS o la llamada de voz es el único método de autenticación adicional disponible necesitan un método alternativo antes de la fecha límite. De lo contrario, los usuarios afectados no podrán completar con éxito los inicios de sesión que exijan autenticación fuerte.
El 1 de julio de 2027 se apagará también Microsoft SMS/Voice para los Global Administrators y los invitados externos.
Como alternativas destacan las passkeys, Windows Hello for Business, las llaves de seguridad FIDO2 y, según el escenario, otros métodos adecuados. Microsoft Authenticator con number matching mejora la protección frente al SMS, pero no es en sí resistente al phishing.
Quien deba mantener el SMS por motivos regulatorios u operativos puede seguir haciéndolo a través de un proveedor de telecomunicaciones del Microsoft Security Store. Esto implica un contrato propio y la facturación será previsiblemente por mensaje. Los proveedores serán visibles a partir del 18 de septiembre y configurables a partir del 30 de octubre. Es decir, Microsoft dejará de operar el servicio por sí mismo y lo cede a proveedores externos.
Un detalle que suele pasarse por alto: no está afectado quien usa SMS, sino quien está habilitado para ello. Quien lleva años usando la app Authenticator pero todavía tiene un número de teléfono registrado como respaldo está tan afectado como las personas que hasta ahora esperaban el código por mensaje de texto. En la mayoría de los tenants, eso es históricamente una clara mayoría. Y hay algo más importante: la retirada no afecta solo al inicio de sesión. El cambio también afecta al Self-Service Password Reset: el SMS y la llamada de voz dejarán de estar disponibles como método de verificación propio de Microsoft. Por eso, las organizaciones deben revisar qué métodos alternativos están previstos para el restablecimiento de contraseñas y la recuperación de cuentas.
Por qué Microsoft lo hace
Se puede leer esta decisión como paternalismo. También se puede leer como lo que es: un reconocimiento de que el SMS ya no ofrece protección suficiente contra el phishing en tiempo real y los ataques de SIM swap modernos.
El ataque típico a una cuenta de Microsoft 365 hoy ya no consiste en adivinar una contraseña. En su lugar, el usuario acaba en una página de inicio de sesión que se parece de forma engañosa a la real e introduce allí sus credenciales y el código MFA. El atacante usa ambos en tiempo real para iniciar sesión y obtiene un token de sesión con el que asume la identidad del usuario. Estas herramientas se ofrecen ya como servicios de ataque escalables en la dark net. La automatización y la IA reducen además el esfuerzo necesario para campañas de phishing creíbles.
Los métodos resistentes al phishing como las passkeys funcionan de otra manera. Una passkey está vinculada de forma fija a la dirección web para la que se configuró y no se puede usar en una página falsificada. Incluso los ataques sofisticados en los que los estafadores reenvían el inicio de sesión de forma inadvertida a la página real fracasan: el navegador reconoce que no está en la dirección correcta y ni siquiera ofrece la passkey. Aunque una respuesta llegara al servicio real, contendría de forma infalsificable la dirección equivocada y el servicio la rechazaría. La verificación ya no recae en la persona, sino en la tecnología, asegurada por criptografía. Los usuarios ya no tienen que reconocer por sí mismos si una página web es auténtica. Eso distingue a las passkeys de las contraseñas y de la autenticación de dos factores clásica. Windows Hello for Business, las llaves de seguridad FIDO2 y las passkeys en Microsoft Authenticator usan principios resistentes al phishing comparables. Sin embargo, en operación y experiencia de usuario no son idénticos: la vinculación al dispositivo, la sincronización, la recuperación y las plataformas compatibles difieren y deben evaluarse por persona. La tecnología existe desde hace años. Lo nuevo es que Microsoft la convierte ahora en el estándar.
Los bancos, por cierto, recorrieron este camino hace ya algunos años. La mayoría de las entidades retiraron voluntariamente la TAN por SMS, durante mucho tiempo el método de aprobación más común en la banca online, y la sustituyeron por métodos vinculados al dispositivo o a la transacción como pushTAN, photoTAN y chipTAN. La implementación técnica difiere, pero el objetivo es similar: las aprobaciones deben quedar más ligadas a un dispositivo registrado y a la operación concreta. Los motivos se parecen a los de hoy: SIM swapping, mensajes interceptados y phishing en tiempo real.
Para las organizaciones sujetas a NIS2, DORA o ISO 27001 resulta cada vez más difícil justificar métodos de autenticación débiles como adecuados. Los métodos resistentes al phishing refuerzan por tanto no solo la seguridad técnica, sino también la capacidad de demostración frente a la dirección, la auditoría y los supervisores.
¿Se puede eliminar la contraseña?
Quien de todos modos está inventariando métodos de autenticación, informando a los usuarios e introduciendo nuevos métodos de inicio de sesión con motivo de la migración, debería examinar al mismo tiempo dónde se necesitan todavía realmente las contraseñas. En las aplicaciones compatibles, una passkey puede sustituir la contraseña y el segundo factor. En combinación con Windows Hello for Business en el portátil y una passkey en Microsoft Authenticator, es posible el inicio de sesión sin contraseña en los servicios habituales de Microsoft y, con la configuración adecuada, también el acceso a recursos locales de Active Directory.
El aprovisionamiento para nuevos empleados también se puede diseñar en consecuencia. En lugar de una contraseña inicial se puede usar un Temporary Access Pass de duración limitada, que Entra ID reconoce como método completo de MFA e inicio de sesión. Con él se realiza el primer inicio de sesión en el dispositivo aprovisionado mediante Autopilot. A continuación se configuran Windows Hello y una passkey. Una vez caducado el Temporary Access Pass, ya no se necesita contraseña para el inicio de sesión habitual.
En el escenario objetivo, los empleados no necesitan conocer ni introducir su contraseña en el día a día. Con ello se reducen notablemente los riesgos de phishing y la necesidad de restablecer contraseñas.
Dónde surgen los problemas en la práctica
glueckkanja acompaña regularmente este tipo de migraciones. Las dificultades rara vez están en la tecnología. Están en los detalles de la implementación.
Habilitado no significa obligatorio. La mera habilitación de las passkeys no garantiza que se usen en cada inicio de sesión relevante. "System-preferred MFA" también prioriza solo el método más fuerte disponible, pero no impone un requisito de acceso vinculante. Si un recurso debe ser accesible exclusivamente con autenticación resistente al phishing, hay que imponerlo mediante una Authentication Strength adecuada en Conditional Access. De lo contrario, se pueden seguir ofreciendo métodos de respaldo más débiles. La passkey sería entonces pura decoración.
Un proceso realista sigue cuatro pasos:
- Inventario. ¿Quién está habilitado para SMS y llamada de voz? ¿Quién tiene un número de teléfono registrado y quién lo ha usado realmente hace poco? ¿Se ha migrado el tenant a la nueva directiva de métodos de autenticación? ¿Qué usuarios invitados existen y tienen tenants propios?
- Decisión por persona. ¿Qué perfil de passkey (device-bound o synced) encaja con cada grupo de usuarios, y qué directivas de Conditional Access con Authentication Strength lo imponen de forma vinculante? ¿Cómo se gestionan los dispositivos compartidos y los usuarios externos? ¿Qué pasa con los empleados sin smartphone? ¿Se quiere confiar en las empresas asociadas con usuarios invitados para la MFA?
- Piloto y campaña. Primero se prueba la migración con un grupo piloto. Después sigue una campaña de registro con comunicación acompañante y un aplazamiento limitado. Una buena preparación de los usuarios reduce las consultas y evita carga adicional para el service desk. Las excepciones necesitan una fecha de caducidad anterior al 1 de febrero de 2027.
- Apagado. Solo tras finalizar la campaña de registro se eliminan los números de teléfono como método de MFA y se desactiva el SMS en la directiva. El apagado se realiza deliberadamente antes de la fecha límite de Microsoft, para poder asegurar que ya no hay usuarios afectados.
Hay una particularidad para los invitados B2B: a los usuarios externos se les aplican modelos de registro y de confianza distintos que a las cuentas internas. Comprobad si la MFA del tenant de origen se puede establecer mediante los Cross-Tenant Access Settings y qué alternativa está prevista para los invitados sin tenant propio de Entra. A fecha del 19 de septiembre de 2026, Microsoft planea ofrecer el soporte de passkeys para usuarios invitados internos hasta octubre. El caso más frecuente de los invitados externos (B2B) recibirá el soporte de passkeys más adelante, con fecha aún por anunciar. Presumiblemente para ganar algo más de tiempo, la disponibilidad de SMS y llamada de voz para invitados externos se ha prorrogado hasta julio de 2027.
Hasta entonces hay que prever métodos de transición adecuados o escenarios cross-tenant basados en confianza.
Lo que las passkeys no resuelven: el inicio de sesión resistente al phishing protege el proceso de autenticación, no automáticamente cada sesión ya existente. El malware, los navegadores comprometidos o los tokens de sesión robados siguen siendo riesgos relevantes. Por eso, Authentication Strength, el cumplimiento de dispositivos, la protección de endpoints, las decisiones de acceso basadas en riesgo y los controles de sesión adecuados deben planificarse en conjunto. Así se reduce el riesgo y, si se exige el cumplimiento de dispositivos de forma vinculante, se limita el acceso a dispositivos gestionados en consecuencia.
Cómo lo abordamos
En glueckkanja consideramos la identidad y el endpoint como un sistema de control conjunto. Las directivas de métodos de autenticación, los perfiles de passkey, las Authentication Strengths, Conditional Access e Intune se definen de forma trazable, se versionan y se despliegan de forma automatizada según los principios de Infrastructure as Code (IaC). Así se pueden documentar el estado objetivo y las desviaciones, y demostrar los cambios de forma versionada. Esto crea una base sólida para la operación, la dirección y las auditorías, sin tener que reconstruir el estado manualmente en los portales.
Este enfoque forma parte de nuestros servicios Managed Entra y Managed Intune. Combinan blueprints técnicos, ajuste continuo y configuración trazable.
Conclusión
Visto así, el fin del SMS no es una molestia, sino una ocasión bienvenida. Obliga a un inventario que hacía tiempo que tocaba. Y abre la puerta a una identidad en la que el eslabón más débil ya no existe: la contraseña en la cabeza de una persona.
Si queréis saber dónde está hoy vuestro tenant, podemos realizar con vosotros un primer assessment. ¡Contactadnos!




















