Microsoft pone fecha al fin del SMS en Entra ID: así deberías preparar la migración

La autenticación basada en SMS y por llamada telefónica ha sido durante años uno de los métodos de MFA más utilizados en Microsoft Entra ID. Su facilidad de implantación y la ausencia de requisitos adicionales hicieron que muchas organizaciones la adoptaran como segundo factor de autenticación.

Desde mi experiencia en diferentes despliegues, el SMS siempre ha sido el método que mejor aceptaban los usuarios finales. No requería instalar aplicaciones adicionales y su funcionamiento era sencillo de entender, lo que facilitaba enormemente la adopción del MFA.

Pero… Microsoft ha confirmado lo que muchos esperábamos y es que el futuro de la autenticación va a pasar por las Passkeys.

La compañía ha anunciado que las Passkeys se convertirán en la experiencia de autenticación predeterminada para los usuarios elegibles de Microsoft Entra ID, al mismo tiempo que comenzará la retirada del servicio de autenticación mediante SMS y llamadas telefónicas administrado por Microsoft.

Aunque los cambios no serán inmediatos, las fechas ya están sobre la mesa y nos conviene empezar a prepararnos.

¿Qué ha anunciado Microsoft?

Microsoft continúa avanzando en su estrategia passwordless, cuyo objetivo es reducir al máximo la dependencia de las contraseñas y de los métodos de autenticación tradicionales.

El cambio afecta principalmente a dos aspectos:

  • Las Passkeys pasarán a ser el método recomendado y la experiencia predeterminada para los usuarios elegibles.
  • Microsoft dejará de ofrecer su servicio de autenticación mediante SMS y llamadas telefónicas en Entra ID.

Es importante destacar que Microsoft no está eliminando el MFA, sino sustituyendo uno de los métodos menos seguros por tecnologías mucho más resistentes frente a los ataques actuales.

https://learn.microsoft.com/es-es/entra/identity/authentication/concept-sms-voice-retirement

¿Qué son las Passkeys?

Las Passkeys representan la evolución natural de la autenticación.

En lugar de introducir una contraseña y confirmar un código recibido por SMS, el usuario simplemente valida su identidad utilizando un método seguro del propio dispositivo:

  • Windows Hello.
  • Huella dactilar.
  • Reconocimiento facial.
  • PIN de Windows.
  • Llaves de seguridad FIDO2.

La autenticación se basa en criptografía de clave pública, lo que significa que no existe ningún código que pueda ser robado o reutilizado mediante phishing.

Además, la experiencia para el usuario suele ser incluso más rápida que introducir una contraseña.

¿Por qué Microsoft elimina el SMS?

Aunque el SMS ha supuesto una enorme mejora frente al uso exclusivo de contraseñas, hoy en día presenta importantes limitaciones.

Entre las amenazas más conocidas encontramos:

  • Ataques de SIM Swapping.
  • Ingeniería social dirigida a operadores telefónicos.
  • Interceptación de códigos.
  • Campañas de phishing.
  • Robo de credenciales.
  • Ataques automatizados impulsados por inteligencia artificial.

Por ese motivo, tanto Microsoft como otras grandes compañías llevan años recomendando métodos de autenticación resistentes al phishing.

¿Esto quiere decir que desaparece el MFA?

NO, Microsoft no está eliminando la autenticación multifactor (MFA), sino que retira dos de los métodos utilizados para completarla: el SMS y las llamadas telefónicas administradas por Microsoft.

El MFA seguirá siendo una pieza fundamental de la seguridad en Microsoft Entra ID y continuará siendo compatible con métodos mucho más seguros, como:

  • Microsoft Authenticator (App)
  • Passkeys
  • Llaves de seguridad FIDO2
  • Windows Hello for Business
  • Códigos TOTP compatibles

El objetivo de Microsoft es impulsar la adopción de métodos resistentes al phishing, reduciendo la dependencia de tecnologías que, aunque han sido muy utilizadas durante años, presentan vulnerabilidades frente a ataques como el SIM Swapping o la ingeniería social.

En definitiva, el MFA no desaparece; evoluciona. Este cambio supone un paso más hacia un modelo de autenticación moderno, donde las contraseñas y los códigos enviados por SMS irán dejando paso a soluciones más seguras y cómodas para el usuario.

Calendario del cambio

1 de septiembre de 2026

Microsoft comenzará el despliegue gradual de las Passkeys como experiencia de autenticación predeterminada.

Los usuarios que todavía utilicen SMS o llamadas recibirán campañas automáticas para registrar una Passkey durante el proceso de autenticación.

La idea es que la migración sea progresiva y no un cambio brusco de un día para otro.

1 de febrero de 2027 (fecha importante)

A partir de esta fecha, Microsoft dejará de proporcionar el servicio de autenticación mediante SMS y llamadas telefónicas.

Las organizaciones que, por necesidades concretas, quieran seguir utilizando estos métodos deberán contratar un proveedor de telecomunicaciones compatible a través de Microsoft Security Store.

En otras palabras, el SMS deja de ser un servicio incluido dentro de Microsoft Entra ID.

Como afrontar la migración

¿Qué ocurre si mi organización usa SMS?

No es necesario cambiar nada hoy mismo. Todavía queda más de un año para que comiencen los primeros cambios y casi dos años para la retirada definitiva del servicio.

Sin embargo este anuncio deja claro que el SMS deja de ser una apuesta de futuro.

Las organizaciones que todavía dependan de este método deberían aprovechar este tiempo para:

  • Identificar qué usuarios siguen utilizando SMS.
  • Definir una estrategia de migración.
  • Realizar pruebas piloto con Passkeys.
  • Formar a los usuarios.
  • Actualizar la documentación interna.

Si decidimos esperar hasta principios de 2027 probablemente supondrá una migración mucho más compleja y molesta tanto para los administradores como para los usuarios finales.

¿Tengo que migrar directamente de SMS a Passkeys?

La respuesta es no.

Uno de los errores que más estoy viendo tras este anuncio es pensar que Microsoft obliga a migrar directamente desde el SMS hacia las Passkeys. En realidad lo que Microsoft retira es el servicio de autenticación por SMS y llamadas administrado por Microsoft, no el concepto de MFA.

Esto significa que las organizaciones pueden seguir utilizando otros métodos de autenticación multifactor compatibles con Microsoft Entra ID.

Por ejemplo, una transición perfectamente válida sería:

SMS → Microsoft Authenticator → Passkeys

En mi opinión para muchas empresas esta será la estrategia más lógica:

¿Por qué empezar por Microsoft Authenticator?

Aunque las Passkeys representan el futuro de la autenticación, migrar primero a Microsoft Authenticator tiene varias ventajas.

  • El cambio para el usuario es mucho más sencillo.
  • La mayoría de empleados ya están familiarizados con las aplicaciones móviles.
  • Reduce considerablemente las incidencias relacionadas con SMS.
  • Mejora la seguridad sin cambiar por completo la experiencia de inicio de sesión.
  • Facilita una futura transición hacia Passkeys cuando la organización esté preparada.

Además Microsoft Authenticator ya incorpora mecanismos como el Number Matching que ofrecen una protección muy superior a la de los tradicionales códigos enviados por SMS.

Una migración por fases suele ser la mejor opción

Desde el punto de vista de un administrador de sistemas, rara vez merece la pena realizar cambios de autenticación de forma masiva.

Una estrategia mucho más recomendable sería:

Fase 1

  • Sustituir el SMS por Microsoft Authenticator.
  • Formar a los usuarios.
  • Resolver incidencias y adaptar los procedimientos internos.

Fase 2

  • Introducir las Passkeys en usuarios piloto o departamentos concretos.
  • Evaluar la experiencia de uso.
  • Ampliar progresivamente el despliegue.

Mi opinión

Si hoy administrara un tenant donde la mayoría de usuarios siguen autenticándose mediante SMS, no intentaría migrar directamente a Passkeys.

Primero consolidaría el uso de Microsoft Authenticator, que ya supone un salto muy importante tanto en seguridad como en experiencia de usuario. Una vez los usuarios se hayan acostumbrado a métodos modernos de autenticación, la adopción de Passkeys será mucho más natural y requerirá mucho menos esfuerzo.

Al final, el objetivo no es ser el primero en desplegar una nueva tecnología, sino conseguir una transición segura, ordenada y con el menor impacto posible para los usuarios. Ese suele ser el verdadero reto en cualquier proyecto de identidad.

La retirada del SMS no debe verse como una mala noticia, sino como una oportunidad para modernizar la autenticación de nuestras organizaciones.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *