Cuentas de acceso de emergencia en Microsoft Entra ID: cómo hacerlas bien
Las cuentas "break glass" son el seguro de vida de tu tenant: permiten entrar si MFA o una política de acceso condicional te dejan fuera. Así se crean, protegen y supervisan según Microsoft.
Imagina que una política de acceso condicional mal configurada bloquea a todos los administradores, o que el único administrador global deja la empresa. Sin una cuenta de acceso de emergencia (también llamada break glass), recuperar el control puede costar días de llamadas a soporte.
Microsoft recomienda que todas las organizaciones tengan al menos dos.
Qué es una cuenta de acceso de emergencia
Es una cuenta de administrador global que:
- No pertenece a ninguna persona: no se usa en el día a día.
- Solo existe en la nube: no se sincroniza desde Active Directory local.
- Permite entrar al tenant cuando el acceso normal falla.
Por qué Microsoft insiste en que las tengas
Es una de las configuraciones que más se pasan por alto, porque todo funciona hasta el día en que deja de hacerlo. La documentación oficial sobre cuentas de acceso de emergencia describe situaciones muy reales en las que te pueden salvar:
- Falla la federación o el proveedor de identidad (por ejemplo, un AD FS local caído): nadie puede iniciar sesión con su cuenta habitual.
- El administrador no puede completar el MFA: ha perdido el móvil, está de viaje sin cobertura o el servicio de MFA sufre una incidencia.
- El último administrador global ya no está: deja la empresa, está de baja o su cuenta se ha eliminado o bloqueado.
- Una directiva de acceso condicional mal configurada bloquea a todos los administradores, incluido quien la creó.
- Un incidente de seguridad obliga a bloquear las cuentas de administración habituales.
En todos esos casos, la alternativa es abrir un caso con Microsoft y demostrar que el tenant es tuyo, un proceso que puede llevar días con la empresa parada.
Cómo crearlas según las recomendaciones de Microsoft
- Dos cuentas, para no depender de una sola.
- Dominio
.onmicrosoft.com: no depende de que tu dominio personalizado ni su DNS funcionen. Por ejemplo,emergencia01@tuempresa.onmicrosoft.com. - Solo en la nube, nunca sincronizadas con Entra Connect.
- Rol de administrador global asignado de forma permanente. Si usas PIM, no las pongas como "aptas": deben funcionar sin activación.
- Sin licencias de Microsoft 365 ni buzón: no las necesitan y así reduces la superficie de ataque.
- Nombres discretos: evita "admin" o "emergencia" si prefieres no dar pistas. Documenta cuáles son.
Autenticación: fuerte, pero sin puntos únicos de fallo
Microsoft ya exige MFA para acceder a los portales de administración, también a estas cuentas. La recomendación actual es protegerlas con un método resistente al phishing:
- Llaves FIDO2 / passkeys físicas, al menos dos por cuenta, guardadas en lugares distintos (por ejemplo, caja fuerte de la oficina y de la dirección).
- O autenticación basada en certificados.
Evita que dependan del móvil de una persona concreta. La idea es que funcionen aunque esa persona no esté.
Exclúyelas de (casi) todo
- Excluye al menos una cuenta de emergencia de todas las políticas de acceso condicional. Si una política falla, esa cuenta debe poder entrar.
- Lo más limpio es crear un grupo "Excluidos - emergencia" y excluirlo en cada política.
Supervisa cada uso
Una cuenta de emergencia no debería iniciar sesión nunca, salvo en pruebas. Configura una alerta para cada inicio de sesión:
- Envía los registros de inicio de sesión a un área de trabajo de Log Analytics (Azure Monitor).
- Crea una regla de alerta que busque inicios de sesión de esas cuentas y avise por email o SMS a varias personas.
Si no tienes Azure Monitor, revisa al menos una vez por semana los registros de inicio de sesión filtrando por esas cuentas.
Pruébalas periódicamente
Cada 90 días, o cuando cambie el equipo de IT:
- Inicia sesión con cada cuenta y comprueba que el rol sigue activo.
- Verifica que las llaves FIDO2 funcionan.
- Documenta la prueba y quién la hizo.
Errores habituales
- Una sola cuenta, con el móvil del informático como MFA.
- Cuenta sincronizada desde el AD local (si cae la sincronización, cae la cuenta).
- Contraseña guardada en un correo o en un Excel compartido.
- Nadie sabe que existen hasta el día que hacen falta.
Qué dice la documentación oficial de Microsoft
- Administrar cuentas de acceso de emergencia: la guía completa que seguimos en este artículo.
- MFA obligatoria en los portales de administración: por qué ya no vale una cuenta de emergencia solo con contraseña.
- Procedimientos recomendados para roles de Microsoft Entra: cómo encajan en una estrategia de privilegios.
Conclusión
Crear dos cuentas de acceso de emergencia lleva media hora y puede ahorrarte días de bloqueo. Es de lo primero que revisamos en cualquier auditoría de Microsoft Entra ID.
¿Tienes dudas sobre tu configuración? Escríbenos o empieza con nuestra demo gratuita.
¿Tienes una duda sobre este tema?
Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).
Aún no hay preguntas publicadas. ¡Sé el primero!
Recibe los nuevos artículos por email
Un aviso cuando publiquemos algo nuevo. Sin spam y con baja en un clic.