Algún día de este mes, sin avisarte el día, la persona de la gestoría que abre tus nóminas con un código que le llega al correo va a ver «acceso denegado». No es un fallo. Microsoft está retirando durante octubre de 2026 la autenticación por código de un solo uso de SharePoint Online en los tenants comerciales, y lo que deja de abrirse son los enlaces de «personas específicas» compartidos en su día con quien no tenga hoy una cuenta de invitado en tu directorio. El enlace de «cualquiera con el enlace», ese que llevas años intentando que la gente no use, no se toca.
Conviene decir de entrada que el cambio está bien hecho. Mover la autenticación de invitados desde un mecanismo propio de SharePoint a Microsoft Entra B2B significa que esa gente pasa a existir en tu directorio, con una ficha, un registro de accesos y sujeta a tus políticas. Es mejor que lo que había antes y lo vamos a defender aunque reste titular. Conviene además deshacer el malentendido más probable antes de seguir: el código por correo no desaparece. Lo que se retira es el mecanismo propio de SharePoint Online; el de Entra B2B sigue en pie y la documentación lo dice en la primera respuesta de la FAQ —«Microsoft Entra B2B email one-time passcode (OTP) authentication isn't being retired»—. Si esa persona tiene ficha de invitado, seguirá entrando con un código. Lo incómodo es el camino hasta ahí.
Se rompe el enlace cuidadoso, no el abierto
En SharePoint y OneDrive hay tres tipos de enlace âla propia columna Link Type del informe los llama Anonymous, Organization y Specific Peopleâ, y dos de ellos van hacia fuera. No valen lo mismo. El enlace de personas específicas es el que exige poner el correo del destinatario: el acceso queda atado a esa dirección y, si lo reenvía, al siguiente no le sirve. El de cualquiera con el enlace es anónimo: funciona para quien lo tenga, se reenvía en una cadena de correo y acaba en el teléfono de alguien que no conoces.
La retirada afecta al primero. La documentación de Microsoft lo responde en una línea: «Is there any impact on Anyone/Anonymous links? — No, SPO OTP retirement and use of Entra B2B for external sharing does not impact Anyone/Anonymous links». Y sobre el otro, igual de clara: los usuarios sin cuenta de invitado equivalente «receive access denied on previously shared Specific people links».
No es un descuido: es mecánica. El enlace anónimo no autentica a nadie, así que no hay identidad que migrar a ninguna parte. Pero el efecto en tu empresa, durante las semanas que tardes en enterarte, es el que es: la organización que compartía con nombre y apellidos se queda con los accesos rotos y la que repartía enlaces abiertos no nota nada. Si alguien de tu equipo saca de aquí la conclusión de que compartir con cuidado da problemas, el daño va a durar más que la incidencia.
No tienes una fecha: tienes un mes
El margen de maniobra lo cierran cuatro respuestas de la documentación, dos en la página de preguntas frecuentes y dos en la sección de preguntas de la página de integración. La FAQ descarta salirse —«Commercial tenants can't opt out of SharePoint OTP retirement or disable Microsoft Entra B2B integration for new external sharing»— y descarta elegir el día: «Retirement rolls out to commercial tenants during October 2026. Tenants are selected automatically, and you can't choose a specific date». La página de integración remata las otras dos vías de escape: a la pregunta de si caben excepciones responde «No. This update is part of Microsoft's ongoing efforts to enhance security», y a la de si se puede acotar a un sitio concreto, «the change applies at the tenant level and can't be scoped to individual sites».
De ahí sale la consecuencia práctica que importa: que hoy funcione no prueba nada. Mientras dure el despliegue, «sigue abriéndose» y «todavía no me ha tocado» son la misma frase. La única comprobación con valor es la de la lista de destinatarios, no la de si el enlace abre.
La casilla que vas a mirar ya no significa nada
Casi todo el mundo que lea esto va a abrir la consola de SharePoint Online y comprobar el ajuste histórico de la integración. Es la reacción razonable y lleva a una conclusión falsa, porque la fase previa ya pasó: «Between May and July 2026, Microsoft enabled SharePoint and OneDrive integration with Microsoft Entra B2B for new external sharing in commercial tenants. The EnableAzureADB2BIntegration setting no longer controls sharing behavior for these tenants, and the integration can't be disabled».
Connect-SPOService -Url https://<tuorganizacion>-admin.sharepoint.com
Get-SPOTenant | Select-Object EnableAzureADB2BIntegration
Ese comando sigue devolviendo True o False, y en un tenant comercial el valor no te dice si la retirada te ha alcanzado ni si tus invitados antiguos van a seguir entrando. La propia respuesta de Microsoft lo remata: la integración está activa «regardless of the EnableAzureADB2BIntegration value». Lo que importa ya no es esa casilla, sino cuánta gente de fuera tiene ficha en tu directorio.
El informe que te señalan tiene un punto ciego escrito
Microsoft responde a «¿cómo identifico a los invitados que todavía no tienen cuenta?» mandándote al informe de uso compartido externo del sitio, mirando la columna User E-mail. Es buen consejo y hay que leer su ficha técnica entera, porque ahí está la frase que cambia el plan: «The report doesn't include links that are emailed directly but aren't clicked, or Anyone links».
Hay que leer esa frase con precisión, porque la exclusión es más estrecha de lo que parece y aun así duele. La misma página explica que el informe incluye una fila «for each signed-in user who uses the link or receives the link through the sharing dialog»: si se compartió desde el propio cuadro de SharePoint, el destinatario aparece aunque no haya pulsado nunca. El que desaparece es el otro caso, el de toda la vida: alguien copió el enlace, lo pegó en un correo suyo de Outlook y lo mandó a mano. Si esa persona archivó el mensaje y no lo abrió hasta que lo necesitó, no está en ninguna lista, y es exactamente la que va a fallar porque es la que lleva años durmiendo. A eso se suma otra línea de la misma página: «The report shows SharePoint groups, but not individual users inside them».
Hay además un detalle de escala. El informe se ejecuta sitio por sitio —«You must be a site admin to run the report»— y en OneDrive lo lanza cada persona desde sus propios ajustes: una empresa con cuarenta sitios y ciento veinte OneDrive no tiene «un informe», tiene ciento sesenta. Y el fichero se guarda dentro del propio sitio, con un aviso que conviene leer dos veces: «If you don't want site members to see the report, consider creating a folder with different permissions where only site owners can access the report». El listado de todo lo que un área comparte hacia fuera acaba, por defecto, donde lo lee cualquier miembro.
Hay que decir que Microsoft no se lava las manos: a la pregunta de si existe alguna forma de reportar los enlaces y usuarios afectados, la página de integración contesta «Yes» y ofrece dos caminos más: los registros de auditoría y los informes de uso compartido disponibles a través de Microsoft Graph Data Connect. Los dos son reales y los dos tienen el mismo problema para una pyme. El registro de auditoría te cuenta lo que pasó dentro de su ventana de retención, y el enlace que te va a romper el mes lleva durmiendo desde 2023, muy por detrás de cualquier retención razonable. Y Graph Data Connect sí resuelve la escala —es de inquilino entero, no sitio por sitio—, pero exige una suscripción de Azure, permisos de nivel de organización y montar una tubería de datos. Es la herramienta correcta si ya la tienes; si hay que montarla para esto, cuesta más que el problema.
Dale la vuelta: no descubras a quién dejas fuera, decide a quién quieres dentro
Si el inventario exhaustivo es caro y además incompleto por diseño, perseguirlo es la estrategia equivocada. La buena es la contraria, y encima es más barata: en vez de reconstruir a quién le diste acceso alguna vez, coge las dos listas que ya tienes fuera de SharePoint —los clientes y proveedores activos del ERP o del CRM, y el puñado de direcciones de asesoría, gestoría, auditor y banco— y crea esas cuentas de invitado por adelantado. Microsoft lo contempla expresamente y despeja el miedo a duplicar: «If a Microsoft Entra B2B guest account already exists for a collaborator outside your organization, a duplicate is not created».
Lo que no esté en esas listas, que se rompa. Un enlace de hace cuatro años a una persona que ya no trabaja en aquella empresa debería dejar de abrirse; que siga funcionando es el problema, no la solución. Visto así, esto no es una avería: es una limpieza de accesos externos que nadie habría autorizado nunca por su cuenta, porque da miedo y no la pide ningún cliente.
El error caro es el contrario, y es el que se va a cometer en muchos sitios este mes: sacar el informe, ver una lista de doscientas direcciones externas y resharear en bloque para que no se queje nadie. Eso convierte doscientos correos de procedencia dudosa en doscientas fichas permanentes de tu directorio, que es justo el agujero que contamos en El directorio tiene más fichas que empleados. Una cuenta de invitado no caduca sola.
El invitado entra por la puerta de Entra, con tus reglas
La parte buena del cambio también tiene letra pequeña, y es la misma frase: «Invited people outside your organization each get an account in the directory and are subject to Microsoft Entra ID access policies such as multifactor authentication». Léela dos veces. A partir de ahora, la gente de fuera que abre tus documentos está sujeta a tus políticas de acceso condicional. Si las tuyas se escribieron pensando solo en empleados —o si son las que vinieron puestas de serie y nadie revisó—, te vas a encontrar invitados bloqueados por una regla que no recordabas, o invitados entrando con menos requisitos de los que creías. Las dos sorpresas son frecuentes y las dos se evitan leyendo las políticas antes, no después: lo desarrollamos en Las políticas de acceso condicional que no escribiste ya están en tu tenant.
Hay un segundo efecto de borde que casi no se menciona y que puede morderte en silencio. Si en SharePoint tenías una lista de dominios permitidos o bloqueados para compartir, hay que revisarla. Microsoft lo escribe dentro del procedimiento de activación —redactado para los tenants donde la casilla todavía manda—, pero el aviso vale igual ahora que la integración está puesta en todos: «Review any custom domain sharing restrictions in SharePoint and OneDrive and decide if they should be moved to the Microsoft Entra B2B Allow/Deny list», y advierte de la factura: «The Microsoft Entra ID Allow/Deny list also affects other Microsoft 365 services like Teams and Microsoft 365 Groups». O sea: si mueves tu restricción de dominios a Entra tal cual, la acabas aplicando también a Teams y a los grupos. Esa decisión no es de la persona que administra SharePoint.
En los tenants de Microsoft 365 que administramos, el orden en que hacemos esto no es el que parece lógico. Primero se lee la política de acceso condicional, después se invita. Lo aprendimos por la vía aburrida: una política escrita pensando en empleados, con una condición de ubicación o de dispositivo conforme, deja fuera a un invitado que acaba de aceptar la invitación, y entonces tienes dos problemas en lugar de uno: el acceso roto y una política que ya no sabes si tocar. Mirarla antes cuesta lo mismo.
Lo que no te va a costar dinero (y lo que sí)
Alguien te va a contar que llenar el directorio de invitados dispara la factura. Conviene ser exactos, y eso incluye no quedarse con el ejemplo que más tranquiliza. El modelo de External ID se factura por usuarios activos mensuales: «the count of unique external users who authenticate to your tenants within a calendar month». La documentación trae varios escenarios, y hay que coger el que te toca. El primero —una aplicación de consumo en un tenant externo con 10.000 usuarios que inician sesión con correo o identidad social— acaba en «No cost if MAU usage is within free limits», pero ese no es tu caso. El tuyo es el cuarto: «An organization invites 2,000 external business partners as B2B collaboration guests in their workforce tenant», y ahí el resultado ya no es gratis, sino «Microsoft Entra External ID Basic MAU charges» más el complemento de gobernanza si lo usas. Hay tramo gratuito, pero Microsoft no publica la cifra en la página técnica sino en la de precios: si alguien te da un número exacto, pídele de dónde lo saca y de qué fecha es.
Aun así, para una pyme con unos cientos de destinatarios externos el coste de esto no está en la factura: está en las horas. Ese es el número que hay que poner en la reunión, y es el que casi nadie calcula.
El orden de trabajo, en cinco pasos
- 1Saca la lista corta antes que la larga. Las direcciones externas que no pueden fallar: gestoría, asesoría, auditoría, banco, los dos o tres clientes que trabajan dentro de tus carpetas. Suele caber en una hoja.
- 2Crea esos invitados en Entra ahora, con la dirección exacta con la que se compartió en su día. Si ya existe la ficha, no se duplica. Tiene que ser la misma dirección: ni un alias, ni otro buzón de la misma persona.
- 3Lanza el informe solo en los sitios que comparten de verdad. Normalmente son cuatro o cinco: comercial, compras, proyectos, dirección. Guarda el CSV en una carpeta con permisos de propietario, no en la biblioteca general.
- 4Revisa las políticas de acceso condicional antes de invitar a nadie. Mira concretamente qué le pides a un usuario de tipo invitado y desde dónde. Es más barato arreglarlo con cinco invitados que con doscientos.
- 5Avisa a quien coge el teléfono. Durante octubre, «me sale acceso denegado en el enlace que me mandasteis» tiene causa conocida y solución de dos minutos: crear el invitado o volver a compartir un solo elemento. Si nadie en soporte sabe esto, se abrirá como incidencia de SharePoint y durará dos días.
La reparación en sí es barata: «You don't need to reshare each item individually». Creas la cuenta de invitado, o compartes un solo elemento con esa persona, y recupera el acceso a todo lo que ya tenía. Es barata si sabes a quién reparar. Todo el trabajo está en esa condición.
Lo que no vamos a decirte
- ✗Que Microsoft te esté haciendo algo. El cambio mejora de verdad el control sobre quién abre tus documentos, y preferimos decirlo aunque el titular alarmista rinda más. Lo que criticamos es el reparto: la ventaja es para el que administra, y el «acceso denegado» le sale a un tercero que no sabe nada de esto.
- ✗Que exista un inventario completo. No lo hay: el informe oficial excluye por escrito los enlaces pegados a mano en un correo y nunca pulsados. Cualquiera que te prometa la lista exacta de afectados no ha leído la ficha del informe.
Si tu empresa comparte documentos con gente de fuera —y todas lo hacen—, esto es trabajo de esta semana, no de noviembre. Y si al leerlo has pensado que no sabes cuántas direcciones externas tienen acceso a tus carpetas ahora mismo, esa es la respuesta del diagnóstico: el problema no lo trae octubre, lo destapa.
Fuentes (verificadas el 11-10-2026): todas las citas entrecomilladas son literales de la documentación oficial de Microsoft Learn. Calendario, fases, imposibilidad de desactivar, ausencia de excepciones y de acotación por sitio, invitados sujetos a políticas de Entra, vía de los registros de auditoría y Graph Data Connect, y nota sobre restricciones de dominio: Microsoft Entra B2B integration for SharePoint & OneDrive (ms.date 18-09-2026). Imposibilidad de salirse, de elegir fecha, supervivencia del OTP de Entra B2B, enlaces «Anyone», duplicados y resharing: FAQ on improvements to external sharing in OneDrive and SharePoint (ms.date 18-09-2026). Mecánica, columnas y exclusiones del informe: Report on file and folder sharing in a SharePoint site (ms.date 07-05-2026). Modelo de facturación por usuarios activos mensuales: External ID pricing (ms.date 22-06-2026). El cálculo de «ciento sesenta informes» es nuestro, a partir de un parque hipotético de cuarenta sitios y ciento veinte OneDrive: cámbialo por tus cifras.
¿Sabes cuántas direcciones de fuera pueden abrir tus carpetas ahora mismo?
Si la respuesta es «ni idea», la lista corta se levanta en una tarde y evita la semana de llamadas. Es trabajo de Microsoft 365 —el tenant, los invitados y las políticas que los gobiernan— y lo que lo mantiene vivo después es cumplimiento y continuidad: el registro de quién accede a qué documento, revisado cada trimestre y no cada vez que algo se rompe.
Hablar con everyWAN