El 1 de septiembre de 2026, Microsoft Entra va a activar passkeys automáticamente para todos los usuarios que tengan SMS o voz como método de autenticación multifactor. No es un anuncio futuro. No es una beta. Es una fecha con comportamiento confirmado, ya documentado en el Message Center (MC1426371).
Y la mayoría de los tenants enterprise no comunicó nada todavía.
Cuando un usuario haga MFA ese día o después, va a ver un prompt que le pide registrar un passkey. Sin contexto previo, ese prompt parece un ataque de phishing. Y el helpdesk va a recibir tickets.
Hay 20 días para evitar ese escenario.
La ventana que va a confundir a la mitad de tu empresa
Una passkey no es una contraseña. Es una confirmación que viene de tu propio dispositivo.
Cuando el sistema te la pide, aparece una ventana que te pregunta si quieres vincular tu teléfono o tu computadora como método de verificación. Aceptas, tu dispositivo te pide la huella, la cara o el PIN que ya usas para desbloquearlo, y listo. La próxima vez que inicies sesión, en lugar de esperar un código por SMS, el sistema simplemente te pregunta "¿eres tú?" y tu dispositivo responde.
Sin código. Sin esperar el mensaje. Sin riesgo de que alguien intercepte ese SMS en el camino.
El SMS funcionó durante años porque todo el mundo tiene teléfono. El problema es que un código de texto se puede interceptar, reenviar o copiar en un sitio falso en segundos. Las passkeys no viajan por ningún lado: la verificación ocurre en tu dispositivo y solo ahí.
Lo que pasa exactamente el 1 de septiembre
Microsoft activa dos cosas simultáneamente. Primero, habilita passkeys como método disponible para todos los usuarios que aún dependen de SMS o voz. Segundo, pone la Registration Campaign en modo "Microsoft Managed", lo que significa que el sistema empieza a mostrar el prompt de registro de passkey cada vez que esos usuarios completen una autenticación multifactor.
Los usuarios pueden saltarlo. Por ahora. Eso cambia el 1 de febrero de 2027, cuando el SMS y la voz se retiran definitivamente de la infraestructura de Microsoft y el prompt se vuelve bloqueante: sin botón de omitir, sin opt-out, para todos los tenants sin excepción.
La ventana entre septiembre y febrero existe exactamente para que las organizaciones migren en orden, no en pánico.
Quién está en el alcance (y lo que la gente olvida revisar)
El cambio aplica a cualquier usuario con SMS o voz habilitado en su perfil de Entra, aunque tenga otros métodos registrados. El sistema igualmente puede mostrarle el prompt de passkey.
Los casos que generalmente se pasan por alto: el Self-Service Password Reset (SSPR) también usa SMS y voz, y tiene su propia configuración independiente del login. Los usuarios guest y B2B también están en el alcance, aunque Microsoft planea extender soporte completo de passkeys para externos antes de fin de 2026.
Para saber el tamaño real del problema en tu tenant: Protección > Métodos de autenticación > Actividad en el portal de Entra. El reporte "active SMS or Voice users" muestra exactamente quiénes tienen ese método activo y quiénes lo tienen como único método registrado. Esos últimos son los que van a quedar bloqueados en febrero si no hacen nada.
El correo que debes mandar esta semana
Este es el texto que puedes adaptar y enviar a tus usuarios antes del 1 de septiembre. El objetivo es uno solo: que cuando vean el prompt, lo reconozcan y lo completen en lugar de cerrarlo o llamar al helpdesk.
Asunto: Cambio en la verificación de identidad a partir del 1 de septiembre
Hola,
A partir del 1 de septiembre, cuando inicies sesión con doble verificación, es posible que veas una nueva pantalla que te pide vincular tu teléfono o computadora como método de verificación. Este cambio viene de Microsoft y aplica a toda la organización.
Cuando aparezca esa pantalla, tu dispositivo te va a pedir la huella, la cara o el PIN que ya usas para desbloquearlo. No hay nada que instalar ni ningún código que esperar por SMS.
Cuando aparezca:
- Haz clic en "Continuar" o "Configurar ahora".
- Sigue las instrucciones en pantalla.
- El proceso toma menos de dos minutos.
Por ahora puedes omitir ese paso si no estás listo, pero te recomendamos completarlo cuando aparezca. Más adelante será obligatorio.
Si tienes dudas o el proceso no funciona en tu dispositivo, escribe a [soporte interno] o abre un ticket en [sistema de tickets].
Gracias,
[Nombre del equipo de IT]
Adapta el nombre de los canales de soporte y el tono al estilo de tu organización. Si tienes una intranet o canal de Teams para comunicaciones de IT, este mensaje funciona igual en esos formatos.
Si necesitas seguir usando SMS o voz
Hay organizaciones que tienen razones legítimas para mantener la autenticación por teléfono: requisitos regulatorios, usuarios sin dispositivos compatibles con passkeys, flujos de accesibilidad específicos. Para esos casos, Microsoft habilitará proveedores de telecomunicaciones externos en el Microsoft Security Store a partir del 30 de octubre de 2026.
Esa opción es de pago (cobro por mensaje, variable por proveedor y región) y requiere configuración antes de que llegue la fecha de retiro. No es una alternativa de último minuto.
El punto
El 1 de septiembre no es el fin del mundo. Es una campaña de registro con un prompt que los usuarios pueden ignorar. El problema es cuando nadie les dijo que iba a aparecer.
Un correo esta semana convierte un ticket de helpdesk en un cambio que el usuario completa solo en dos minutos. Esa es la diferencia entre gestionar el cambio y apagarlo.
Fuentes
- Passkeys by default and retirement of Microsoft-provided SMS and voice authentication — Microsoft Learn
- MC1426371 — Microsoft Entra: Passkeys by default and retirement of SMS/voice — Microsoft Message Center
- Microsoft Entra ID security updates: Passkeys are the default — Microsoft Security Blog
