Cómo activar MFA en Microsoft 365 paso a paso (guía para pymes)

La autenticación multifactor bloquea la inmensa mayoría de ataques a cuentas. Te explicamos cómo activarla en Microsoft 365 sin dejar a nadie fuera y qué método elegir.

La autenticación multifactor (MFA) es la medida de seguridad con mejor relación esfuerzo/resultado que puede aplicar una pyme en Microsoft 365. Según Microsoft, bloquea más del 99 % de los ataques automatizados contra cuentas, porque una contraseña robada deja de ser suficiente para entrar.

En esta guía verás qué opciones tienes, cómo activarla paso a paso y cómo comprobar que nadie se ha quedado sin configurarla.

Antes de empezar: tres formas de activar MFA

Microsoft Entra ID (el directorio de Microsoft 365) ofrece tres caminos:

Opción Licencia Para quién
Valores predeterminados de seguridad Gratis, en cualquier tenant Empresas pequeñas sin Microsoft Entra ID P1
Acceso condicional Microsoft Entra ID P1 (incluido en Microsoft 365 Business Premium) Empresas que necesitan excepciones y control fino
MFA por usuario (heredado) Gratis No recomendado: Microsoft aconseja migrar a las anteriores

Si dudas entre las dos primeras, lo explicamos en detalle en valores predeterminados de seguridad o acceso condicional.

Paso 1: prepara las cuentas de emergencia

Antes de exigir MFA a todo el mundo, crea dos cuentas de acceso de emergencia que puedan entrar si algo sale mal (por ejemplo, si el servicio de MFA falla o una política te deja fuera). Te contamos cómo hacerlo bien en cuentas de acceso de emergencia en Microsoft Entra ID.

Paso 2: elige el método de autenticación

No todos los segundos factores protegen igual:

  • Microsoft Authenticator con notificación y coincidencia de número: la opción recomendada para la mayoría de usuarios. Es gratuita y resiste bien los ataques de fatiga de MFA.
  • Passkeys y llaves FIDO2: resistentes al phishing. Ideales para administradores (lo vemos en passkeys y llaves FIDO2).
  • SMS y llamada de voz: mejor que nada, pero vulnerables a SIM swapping. Úsalos solo como último recurso.

Revisa qué métodos están habilitados en Centro de administración de Microsoft Entra → Protección → Métodos de autenticación → Directivas.

Paso 3: deja que los usuarios se registren

Antes de exigir MFA, pide a la plantilla que registre su método en https://aka.ms/mysecurityinfo. Un correo corto con capturas y una fecha límite evita la mayoría de llamadas al soporte.

Para comprobar quién falta, puedes usar PowerShell con Microsoft Graph:

Connect-MgGraph -Scopes "AuditLog.Read.All"

Get-MgReportAuthenticationMethodUserRegistrationDetail -All |
  Where-Object { -not $_.IsMfaRegistered } |
  Select-Object UserPrincipalName, UserDisplayName

Paso 4: activa la protección

Con valores predeterminados de seguridad (sin licencia P1): en el Centro de administración de Microsoft Entra ve a Identidad → Información general → Propiedades → Administrar valores predeterminados de seguridad y actívalos. Los usuarios tendrán 14 días para registrar MFA.

Con acceso condicional (con P1):

  1. Ve a Protección → Acceso condicional → Crear nueva directiva a partir de plantillas.
  2. Elige la plantilla Requerir autenticación multifactor para todos los usuarios.
  3. Excluye las cuentas de emergencia.
  4. Déjala primero en modo Solo informe unos días y revisa el impacto en los registros de inicio de sesión.
  5. Cuando no haya sorpresas, cámbiala a Activada.

Paso 5: vigila y ajusta

  • Revisa los registros de inicio de sesión filtrando por "Requisito de autenticación".
  • Bloquea la autenticación heredada: los protocolos antiguos no admiten MFA y son la puerta trasera favorita de los atacantes. Lo explicamos en cómo bloquear la autenticación heredada.
  • Exige métodos resistentes al phishing a los administradores.

Errores habituales

  • Activar MFA sin cuentas de emergencia.
  • Olvidar las cuentas de servicio y los dispositivos que envían correo (impresoras, escáneres).
  • Dejar el SMS como único método de toda la empresa.
  • No comunicar el cambio: la mejor tecnología fracasa si la plantilla no sabe qué hacer.

Qué dice la documentación oficial de Microsoft

¿Quieres hacerlo sin riesgos?

En NexoID implantamos MFA por fases, empezando por los administradores y sin interrumpir el trabajo. Si prefieres que lo revisemos contigo, solicita una auditoría o prueba nuestra demo gratuita.

Preguntas de los lectores

¿Tienes una duda sobre este tema?

Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).

  1. Piensa en Grande · 1 de octubre de 2026

    Tengo una duda sobre los pasos, podemos hablarlo?

    Respuesta de NexoID

    Lo siento, ahora mismo no puedo atenderte.

No se publica. Te confirmamos que la hemos recibido y, si quieres, te avisamos de la respuesta.

Sigue leyendo