Si tu organización todavía usa el SMS o la llamada de voz como mecanismo de doble factor para verificar el acceso en Microsoft Entra ID, toca ir preparando un cambio de método. Microsoft ha anunciado que retirará este servicio el 1 de febrero de 2027 y que las passkeys pasan a ser el método de autenticación por defecto.
La buena noticia es que queda tiempo para que se desactiven los antiguos sistemas MFA, pero el proceso para los nuevos usuarios empieza antes de lo que parece, y unificar el procedimiento para todos los empleados evita dolores de cabeza. Te contamos qué cambia, cuándo y cómo prepararlo con calma.
¿Qué cambia exactamente?
Microsoft deja de ofrecer, de forma nativa, el envío de códigos por SMS y las llamadas de voz para completar la autenticación multifactor (MFA).
Ojo, esto no significa que el MFA desaparezca. Al contrario: la idea es sustituir un método que puede sufrir vulnerabilidades de seguridad por otros mucho más sólidos y resistente al phishing, concretamente se podrá optar por:
- Aplicación Microsoft Authenticator con notificaciones push y Number Matching
- Passkeys/FIDO2.
El cambio también afecta al restablecimiento de contraseña por autoservicio (SSPR) cuando se hace por SMS o llamada.
¿Por qué elimina Microsoft el SMS y la voz?
Porque, seamos honestos, nunca fue el método más seguro. El SMS y la llamada de voz son vulnerables a cosas como:
– Dependientes de cobertura móvil.
– Pueden ser interceptados durante el transporte dentro de la red de telefonía.
– Duplicado fraudulento de tarjeta SIM (SIM swapping).
Las aplicaciones de autenticación y las passkeys funcionan de otra manera: la credencial queda protegida en el dispositivo o en el gestor de credenciales del usuario. Para acceder no tienes que escribir una contraseña ni introducir un código que pueda ser interceptado o robado en una página falsa.
Las dos fechas que tienes que marcar en el calendario
1 de septiembre de 2026 — arranca la transición
Si hay usuarios con SMS o voz habilitado, Microsoft habilitará automáticamente el uso de passkeys para ellos y los incluirá en una campaña de registro.
La próxima vez que inicien sesión y completen el MFA, les aparecerá una invitación para registrar su passkey. En esta primera fase, el aviso todavía se puede posponer, o puede ajustarse antes la política de autenticación, o usar la exclusión temporal que ofrece Microsoft.
1 de febrero de 2027 — retirada definitiva, sin marcha atrás
A partir de esta fecha ya no habrá posibilidad de aplazar el cambio: Microsoft retirará su servicio nativo de SMS y llamadas de voz.
Los usuarios que solo tengan SMS o llamada como método de MFA se encontrarán con un aviso bloqueante: tendrán que registrar una passkey o usar la App de autenticación sí o sí para poder seguir entrando. Dejarlo para el último momento suele traducirse en incidencias y en más carga para el soporte técnico.
Entonces, ¿qué es exactamente una passkey?
Una passkey es una credencial digital que permite acceder sin introducir una contraseña ni recibir un código por SMS. Se guarda de forma segura en el dispositivo o gestor de credenciales del usuario y se desbloquea mediante la huella, el reconocimiento facial o el PIN.
Hay varias formas de usarla:
– En tu propio dispositivo, con tu huella, tu cara o el PIN (Windows Hello, Face ID, Touch ID).
– Con una llave física, tipo USB o NFC.
– En un gestor de credenciales compatible, para poder utilizarla en varios dispositivos.
Cada opción tiene su punto fuerte: Las passkeys vinculadas a un dispositivo ofrecen mayor control sobre dónde se almacena la credencial. Las sincronizadas facilitan su uso en varios dispositivos. La elección depende del nivel de seguridad, los dispositivos y las necesidades de recuperación de cada organización.
¿Te afecta a ti?
Este cambio afecta a tu organización si hay usuarios con SMS o voz habilitado en:
– La política de métodos de autenticación de Entra ID.
– Las políticas MFA heredadas.
– El restablecimiento de contraseña por SMS o llamada.
Esto no afecta a otros servicios de Microsoft para gestionar el acceso de clientes externos (como Azure AD B2C o Microsoft Entra External ID), que siguen su propio calendario. Los invitados B2B sí están incluidos en la retirada.
¿Y si tu empresa tiene una razón de peso —operativa o normativa— para seguir usando SMS o voz? Habrá una alternativa, pero contratada aparte: un proveedor de telecomunicaciones gestionado por el cliente, disponible en Microsoft Security Store.
¿Por dónde empezar?
Pasar de SMS a otros métodos más seguros no es cuestión de darle a un botón. Antes de lanzarte, conviene tener claro:
1. Quién usa realmente SMS o voz hoy.
2. Qué tipo de mecanismo de autenticación MFA encaja mejor con cada grupo de usuarios.
3. Qué hacer con cuentas de administración, invitados y puestos compartidos.
4. Qué alternativa dar a quien no tenga un dispositivo compatible.
5. Cómo recuperar el acceso si se pierde o cambia de dispositivo.
6. Cuándo probar, comunicar y cerrar el registro sin agobiar a nadie.
Mejor actuar ahora que resolver bloqueos en 2027
El 1 de febrero de 2027 parece lejano, pero la transición comienza el 1 de septiembre de 2026. Esperar hasta el último momento puede interrumpir el acceso de los usuarios, generar incidencias y obligar a realizar la migración con prisas.
Cuanto antes se haga, más control tendrá la organización sobre el proceso.
En Stillion te ayudamos a analizar cómo afecta la retirada del SMS y la voz a tu entorno de Microsoft Entra ID y a definir los pasos necesarios para afrontar la transición con seguridad.
No esperes a que Microsoft empiece a mostrar avisos o a que un usuario se quede sin acceso. Revisa ahora tu entorno y toma el control del cambio.
Escríbenos a comercial@stillion.tech. Hablemos