Passkeys y llaves FIDO2 en Microsoft Entra ID: adiós a las contraseñas

Las passkeys son el método de autenticación resistente al phishing que recomienda Microsoft. Te explicamos qué son, qué opciones hay (Authenticator, llaves físicas, Windows Hello) y cómo desplegarlas.

El MFA con notificaciones al móvil ha mejorado muchísimo la seguridad, pero los atacantes se han adaptado: hoy abundan las páginas de phishing que actúan como intermediarias (adversary-in-the-middle) y roban la sesión incluso con MFA.

La respuesta son los métodos resistentes al phishing, y el más práctico es la passkey.

Qué es una passkey

Una passkey es una credencial basada en el estándar FIDO2. Funciona con un par de claves criptográficas:

  • La clave privada nunca sale del dispositivo (la llave, el móvil o el chip del portátil).
  • La credencial está ligada al dominio legítimo: en una web falsa simplemente no funciona, así que no hay nada que robar.
  • El usuario la desbloquea con huella, cara o PIN.

Resultado: sin contraseña que filtrar y sin código que reenviar a un atacante.

Opciones en Microsoft Entra ID

Método Dónde vive la clave Ideal para
Passkey en Microsoft Authenticator Móvil del usuario La mayoría de usuarios
Llave de seguridad FIDO2 (USB/NFC) Llave física Administradores, puestos compartidos
Windows Hello para empresas Chip TPM del PC Usuarios con portátil corporativo
Autenticación basada en certificados Tarjeta o certificado Entornos regulados

Paso 1: habilita el método

En el Centro de administración de Microsoft Entra → Protección → Métodos de autenticación → Directivas:

  1. Abre Passkey (FIDO2).
  2. Actívalo para un grupo piloto (por ejemplo, los administradores).
  3. En Configurar, permite las passkeys en Microsoft Authenticator y, si quieres, restringe los modelos de llave permitidos (por su AAGUID).

Paso 2: facilita el registro

Los usuarios registran su passkey en https://aka.ms/mysecurityinfo → Agregar método de inicio de sesión → Passkey.

Para usuarios nuevos o que han perdido su método, el Pase de acceso temporal (Temporary Access Pass) permite registrar la passkey sin contraseña: un código de un solo uso, con caducidad, que genera el administrador.

Paso 3: exígelo a los administradores

Con acceso condicional y niveles de autenticación:

  1. Crea una política dirigida a los roles de administrador.
  2. En Conceder, elige Requerir nivel de autenticación → MFA resistente a phishing.
  3. Pruébala en Solo informe y actívala.

Los administradores son el objetivo más valioso: empieza siempre por ellos, junto con PIM.

Paso 4: extiéndelo al resto

  • Despliega por departamentos, con una sesión corta de formación.
  • Mantén Microsoft Authenticator como método alternativo mientras dura la transición.
  • Cuando la mayoría use passkeys, valora exigir el nivel resistente al phishing para aplicaciones sensibles (finanzas, RR. HH.).

¿Llaves físicas o móvil?

  • Llaves FIDO2 (YubiKey, Feitian y similares): muy robustas y sin depender del móvil. Recomendadas para administradores y cuentas de emergencia. Compra al menos dos por persona.
  • Passkey en Authenticator: coste cero y cómoda para la mayoría.

Qué dice la documentación oficial de Microsoft

Conclusión

Las passkeys eliminan de raíz el phishing de credenciales, que sigue siendo la puerta de entrada número uno. Es el siguiente paso natural tras activar MFA.

En NexoID diseñamos el despliegue sin contraseñas (incluida la selección y configuración de llaves físicas). Cuéntanos tu caso.

Preguntas de los lectores

¿Tienes una duda sobre este tema?

Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).

Aún no hay preguntas publicadas. ¡Sé el primero!

No se publica. Te confirmamos que la hemos recibido y, si quieres, te avisamos de la respuesta.

Sigue leyendo