Volver al Blog

Microsoft retira el SMS como MFA: en febrero de 2027 Entra ID deja de enviarlos. Lo raro es que haya durado tanto

Microsoft retira el SMS como MFA en Entra ID: passkeys por defecto

El 13 de julio Microsoft publicó un aviso administrativo (MC1426371) sin nota de prensa ni keynote: Entra ID dejará de proporcionar SMS y llamadas de voz como método de autenticación. Passkeys por defecto desde el 1 de septiembre de 2026; retirada completa el 1 de febrero de 2027, sin opt-out y para todos los tenants. Uno de los métodos de verificación más extendidos del mundo corporativo muere por comunicado del Message Center. Y sinceramente: ya tocaba.

Gestionamos tenants de Microsoft 365 a diario, y este anuncio nos afecta a nosotros y a cada cliente con usuarios que todavía reciben el código de seis dígitos por SMS. Así que en vez del enésimo "Microsoft apuesta por un futuro sin contraseñas", vamos a hacer lo útil: el calendario exacto con lo que pasa en cada fecha, la letra pequeña que casi nadie está contando, y el plan que aplicaríamos —y estamos aplicando— en cualquier tenant.

El calendario, fecha a fecha (y qué pasa si no haces nada)

  • 1 de agosto de 2026: se publica una API de opt-out temporal para quien tenga un plan propio de transición. Ojo al matiz: solo aplaza los cambios de septiembre; la retirada de febrero no tiene opt-out.
  • 1 de septiembre de 2026: las passkeys pasan a ser la experiencia por defecto. Todo usuario habilitado para SMS o voz queda habilitado automáticamente para passkeys y, en su siguiente inicio de sesión con MFA, recibe el aviso para registrar una. Puede posponerlo cuantas veces quiera... de momento.
  • 18 de septiembre de 2026: Microsoft publica en su Security Store la lista de operadores de telecomunicaciones con los que podrás contratar la entrega de SMS/voz por tu cuenta.
  • 30 de octubre de 2026: quien tenga una necesidad real de mantener SMS/voz ya puede seleccionar y configurar su operador desde la Security Store.
  • 1 de febrero de 2027: Microsoft deja de enviar SMS y llamadas. El usuario cuyo único método MFA sea el teléfono se encuentra un aviso bloqueante: registrar una passkey o no seguir. No es un cierre de cuenta —el aviso es de registro, no un bloqueo del acceso— pero el día que le pase a tu plantilla, tu helpdesk lo va a notar.

Dos apuntes más de la letra oficial: la retirada aplica también al restablecimiento de contraseña (SSPR), no solo al MFA de inicio de sesión; y de momento afecta al cloud público —otros entornos de nube seguirán después, con su propio calendario—. Los usuarios invitados B2B están dentro del alcance, y el soporte de passkeys para ellos está previsto para finales de 2026: es de las piezas que conviene vigilar.

El mito que muere: "tenemos MFA"

Durante años, "tenemos MFA" ha sido una casilla que se marcaba en las auditorías sin preguntar qué MFA. Y no todos los segundos factores valen lo mismo. El SMS tiene tres problemas conocidos desde hace una década: el SIM swapping (el atacante convence a tu operadora de que le dé tu número), la interceptación del canal telefónico, y el más importante y menos contado: un código de seis dígitos se teclea igual de bien en una página falsa que una contraseña. En un phishing moderno, la víctima mete usuario, contraseña y el código SMS en la página del atacante, y este los reutiliza en la real en cuestión de segundos. El SMS no resiste el ataque que hoy es el pan de cada día; solo resiste los de hace quince años.

Esto no lo decimos nosotros para vender nada: lo dice Microsoft en su propia documentación de la retirada — el SMS y la voz están "entre los métodos de autenticación más vulnerables disponibles hoy". Y el NIST clasifica la autenticación por canal telefónico como "restringida" en su SP 800-63B desde 2017. La novedad no es el diagnóstico; es que por fin se actúa en consecuencia.

La distinción que importa a partir de ahora es otra: MFA phisheable frente a MFA resistente al phishing. Una passkey no se puede teclear en la página equivocada, porque no hay nada que teclear: es un par de claves criptográficas ligado al dominio legítimo. La página falsa puede imitar el diseño al píxel, pero no puede hacerse pasar por login.microsoftonline.com ante el navegador, así que la passkey sencillamente no responde. Ese es el salto de categoría, y es la base de cualquier arquitectura Zero Trust que se tome la identidad en serio.

La letra pequeña: seguir con SMS pasará a costarte dinero

Aquí está la parte que casi ningún titular cuenta. A partir de febrero de 2027, mantener SMS o voz no será marcar una casilla: será contratar un operador de telecomunicaciones a través de la Security Store y pagar por mensaje, con precios que varían según operador, volumen y región. Es decir: la opción insegura pasa de "gratis y por defecto" a "de pago y con papeleo", mientras que la segura —las passkeys— está incluida sin coste adicional en todos los planes de Entra. Como diseño de incentivos, es impecable.

Y por decirlo todo: este movimiento también le viene bien a Microsoft, que se quita de encima el coste y el fraude de enviar telefonía a medio mundo. No nos parece mal —por una vez, el interés del proveedor y el del cliente apuntan al mismo sitio—, pero conviene tenerlo presente para leer el anuncio como lo que es: una decisión de negocio con un beneficio de seguridad real, no un acto de filantropía. El matiz de siempre también aplica: para obligar al MFA por política con Conditional Access seguirás necesitando licencias Entra P1 o P2; el registro de passkeys en sí no cuesta nada.

Passkeys sin humo: qué son y cuál elegir

Una passkey es un par de claves: la privada vive en tu dispositivo (o en tu gestor de credenciales) y firma un reto que solo el dominio legítimo puede plantear; la pública la guarda Entra ID. No hay secreto compartido que robar, ni código que reenviar, ni número de teléfono que secuestrar. Entra ID soporta dos sabores, y la elección importa:

  • Sincronizadas: viven en iCloud Keychain o Google Password Manager y siguen al usuario entre sus dispositivos. Cómodas para la mayoría de la plantilla; a cambio, heredan la seguridad de la cuenta de Apple/Google del usuario.
  • Ligadas a dispositivo: la passkey en Microsoft Authenticator, Windows Hello for Business o una llave física FIDO2. La clave no sale del dispositivo. Nuestro criterio: para el grueso de usuarios, Authenticator o Windows Hello; para administradores y cuentas privilegiadas, llave física, que además sobrevive al día en que el móvil se cae al mar.
  • Si tus usuarios ya entran con Windows Hello for Business, FIDO2 u otro método resistente al phishing, no van a notar nada: esta retirada no les toca.

El plan que aplicaríamos en cualquier tenant (empezando hoy)

  • 1.Inventario, esta semana. Microsoft publica un script de PowerShell (entra-sms-voice-usage-analyzer, en su GitHub) que lista quién sigue habilitado para SMS o voz. Cualquier resultado distinto de cero significa que esto va contigo. Sin este número, todo lo demás es opinión.
  • 2.Decide tú el ritmo, antes del 1 de septiembre. Puedes lanzar una campaña de registro de passkeys dirigida a tu grupo de usuarios de SMS/voz antes de que Microsoft encienda la suya automáticamente. La diferencia entre migrar con tu calendario, tus comunicaciones y tu helpdesk preparado, o con el de Microsoft, es la diferencia entre un proyecto y un incidente.
  • 3.Caza los casos raros ya, porque son los que revientan en febrero: usuarios sin móvil corporativo, cuentas compartidas de recepción o taller, quioscos, personal externo. Para casi todos, la respuesta razonable es una llave FIDO2 de empresa. Y revisa el SSPR: quien recupera contraseña por SMS también se queda sin ese camino.
  • 4.Operador de telecos solo con requisito documentado. Si un regulador o un escenario operativo concreto te exige canal telefónico, evalúa operadores desde el 18 de septiembre y configúralo desde el 30 de octubre — para ese segmento de usuarios, no para todo el tenant. "Es que siempre lo hemos hecho así" no es un requisito regulatorio.

Y una dosis de calma: cuándo NO hay que correr

Si tu tenant ya vive en Microsoft Authenticator, Windows Hello y políticas de acceso condicional bien puestas, esto no es una emergencia: es una mejora que te llega con el trabajo hecho a medias y seis meses de margen para la otra mitad. El grupo de riesgo es otro: el tenant que no sabe cuántos de sus usuarios dependen solo del teléfono, y que se enterará el 1 de febrero de 2027 por la cola de tickets. La diferencia entre un grupo y otro no es presupuesto; es haber ejecutado un script y haber leído un aviso del Message Center a tiempo. Ese es, de hecho, el resumen honesto de todo este artículo.

Fuentes (verificadas): documentación oficial de la retirada y calendario (passkeys por defecto 1-sep-2026, Security Store 18-sep, operadores configurables 30-oct, retirada 1-feb-2027 sin opt-out, SSPR y B2B en alcance, costes por mensaje, opt-out temporal 1-ago) — learn.microsoft.com; anuncio MC1426371 del 13-jul-2026 y matiz de licencias P1/P2 para Conditional Access — office365itpros.com; clasificación del canal telefónico como autenticador "restringido" — NIST SP 800-63B.

¿Sabes cuántos usuarios de tu tenant siguen entrando con un SMS?

En everyWAN gestionamos y securizamos tenants de Microsoft 365 a diario: MFA, Conditional Access, Secure Score y ahora la migración a passkeys, con el calendario de la retirada por delante y sin dramas en febrero. Si quieres el inventario de tu tenant y un plan con fechas, hablamos.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN