Cómo activar MFA en Microsoft 365 paso a paso (guía para pymes)
La autenticación multifactor bloquea la inmensa mayoría de ataques a cuentas. Te explicamos cómo activarla en Microsoft 365 sin dejar a nadie fuera y qué método elegir.
La autenticación multifactor (MFA) es la medida de seguridad con mejor relación esfuerzo/resultado que puede aplicar una pyme en Microsoft 365. Según Microsoft, bloquea más del 99 % de los ataques automatizados contra cuentas, porque una contraseña robada deja de ser suficiente para entrar.
En esta guía verás qué opciones tienes, cómo activarla paso a paso y cómo comprobar que nadie se ha quedado sin configurarla.
Antes de empezar: tres formas de activar MFA
Microsoft Entra ID (el directorio de Microsoft 365) ofrece tres caminos:
| Opción | Licencia | Para quién |
|---|---|---|
| Valores predeterminados de seguridad | Gratis, en cualquier tenant | Empresas pequeñas sin Microsoft Entra ID P1 |
| Acceso condicional | Microsoft Entra ID P1 (incluido en Microsoft 365 Business Premium) | Empresas que necesitan excepciones y control fino |
| MFA por usuario (heredado) | Gratis | No recomendado: Microsoft aconseja migrar a las anteriores |
Si dudas entre las dos primeras, lo explicamos en detalle en valores predeterminados de seguridad o acceso condicional.
Paso 1: prepara las cuentas de emergencia
Antes de exigir MFA a todo el mundo, crea dos cuentas de acceso de emergencia que puedan entrar si algo sale mal (por ejemplo, si el servicio de MFA falla o una política te deja fuera). Te contamos cómo hacerlo bien en cuentas de acceso de emergencia en Microsoft Entra ID.
Paso 2: elige el método de autenticación
No todos los segundos factores protegen igual:
- Microsoft Authenticator con notificación y coincidencia de número: la opción recomendada para la mayoría de usuarios. Es gratuita y resiste bien los ataques de fatiga de MFA.
- Passkeys y llaves FIDO2: resistentes al phishing. Ideales para administradores (lo vemos en passkeys y llaves FIDO2).
- SMS y llamada de voz: mejor que nada, pero vulnerables a SIM swapping. Úsalos solo como último recurso.
Revisa qué métodos están habilitados en Centro de administración de Microsoft Entra → Protección → Métodos de autenticación → Directivas.
Paso 3: deja que los usuarios se registren
Antes de exigir MFA, pide a la plantilla que registre su método en https://aka.ms/mysecurityinfo. Un correo corto con capturas y una fecha límite evita la mayoría de llamadas al soporte.
Para comprobar quién falta, puedes usar PowerShell con Microsoft Graph:
Connect-MgGraph -Scopes "AuditLog.Read.All"
Get-MgReportAuthenticationMethodUserRegistrationDetail -All |
Where-Object { -not $_.IsMfaRegistered } |
Select-Object UserPrincipalName, UserDisplayName
Paso 4: activa la protección
Con valores predeterminados de seguridad (sin licencia P1): en el Centro de administración de Microsoft Entra ve a Identidad → Información general → Propiedades → Administrar valores predeterminados de seguridad y actívalos. Los usuarios tendrán 14 días para registrar MFA.
Con acceso condicional (con P1):
- Ve a Protección → Acceso condicional → Crear nueva directiva a partir de plantillas.
- Elige la plantilla Requerir autenticación multifactor para todos los usuarios.
- Excluye las cuentas de emergencia.
- Déjala primero en modo Solo informe unos días y revisa el impacto en los registros de inicio de sesión.
- Cuando no haya sorpresas, cámbiala a Activada.
Paso 5: vigila y ajusta
- Revisa los registros de inicio de sesión filtrando por "Requisito de autenticación".
- Bloquea la autenticación heredada: los protocolos antiguos no admiten MFA y son la puerta trasera favorita de los atacantes. Lo explicamos en cómo bloquear la autenticación heredada.
- Exige métodos resistentes al phishing a los administradores.
Errores habituales
- Activar MFA sin cuentas de emergencia.
- Olvidar las cuentas de servicio y los dispositivos que envían correo (impresoras, escáneres).
- Dejar el SMS como único método de toda la empresa.
- No comunicar el cambio: la mejor tecnología fracasa si la plantilla no sabe qué hacer.
Qué dice la documentación oficial de Microsoft
- MFA obligatoria para los portales de administración: Microsoft ya la exige para administrar; conviene adelantarse y extenderla a todos.
- Métodos de autenticación disponibles: por qué el SMS queda al final de la lista.
- Campaña de registro de Microsoft Authenticator: la forma más cómoda de migrar a los usuarios que siguen con SMS.
- Directiva de acceso condicional para exigir MFA a todos: la plantilla oficial paso a paso.
¿Quieres hacerlo sin riesgos?
En NexoID implantamos MFA por fases, empezando por los administradores y sin interrumpir el trabajo. Si prefieres que lo revisemos contigo, solicita una auditoría o prueba nuestra demo gratuita.
¿Tienes una duda sobre este tema?
Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).
Tengo una duda sobre los pasos, podemos hablarlo?
Lo siento, ahora mismo no puedo atenderte.
Recibe los nuevos artículos por email
Un aviso cuando publiquemos algo nuevo. Sin spam y con baja en un clic.