Passkeys y llaves FIDO2 en Microsoft Entra ID: adiós a las contraseñas
Las passkeys son el método de autenticación resistente al phishing que recomienda Microsoft. Te explicamos qué son, qué opciones hay (Authenticator, llaves físicas, Windows Hello) y cómo desplegarlas.
El MFA con notificaciones al móvil ha mejorado muchísimo la seguridad, pero los atacantes se han adaptado: hoy abundan las páginas de phishing que actúan como intermediarias (adversary-in-the-middle) y roban la sesión incluso con MFA.
La respuesta son los métodos resistentes al phishing, y el más práctico es la passkey.
Qué es una passkey
Una passkey es una credencial basada en el estándar FIDO2. Funciona con un par de claves criptográficas:
- La clave privada nunca sale del dispositivo (la llave, el móvil o el chip del portátil).
- La credencial está ligada al dominio legítimo: en una web falsa simplemente no funciona, así que no hay nada que robar.
- El usuario la desbloquea con huella, cara o PIN.
Resultado: sin contraseña que filtrar y sin código que reenviar a un atacante.
Opciones en Microsoft Entra ID
| Método | Dónde vive la clave | Ideal para |
|---|---|---|
| Passkey en Microsoft Authenticator | Móvil del usuario | La mayoría de usuarios |
| Llave de seguridad FIDO2 (USB/NFC) | Llave física | Administradores, puestos compartidos |
| Windows Hello para empresas | Chip TPM del PC | Usuarios con portátil corporativo |
| Autenticación basada en certificados | Tarjeta o certificado | Entornos regulados |
Paso 1: habilita el método
En el Centro de administración de Microsoft Entra → Protección → Métodos de autenticación → Directivas:
- Abre Passkey (FIDO2).
- Actívalo para un grupo piloto (por ejemplo, los administradores).
- En Configurar, permite las passkeys en Microsoft Authenticator y, si quieres, restringe los modelos de llave permitidos (por su AAGUID).
Paso 2: facilita el registro
Los usuarios registran su passkey en https://aka.ms/mysecurityinfo → Agregar método de inicio de sesión → Passkey.
Para usuarios nuevos o que han perdido su método, el Pase de acceso temporal (Temporary Access Pass) permite registrar la passkey sin contraseña: un código de un solo uso, con caducidad, que genera el administrador.
Paso 3: exígelo a los administradores
Con acceso condicional y niveles de autenticación:
- Crea una política dirigida a los roles de administrador.
- En Conceder, elige Requerir nivel de autenticación → MFA resistente a phishing.
- Pruébala en Solo informe y actívala.
Los administradores son el objetivo más valioso: empieza siempre por ellos, junto con PIM.
Paso 4: extiéndelo al resto
- Despliega por departamentos, con una sesión corta de formación.
- Mantén Microsoft Authenticator como método alternativo mientras dura la transición.
- Cuando la mayoría use passkeys, valora exigir el nivel resistente al phishing para aplicaciones sensibles (finanzas, RR. HH.).
¿Llaves físicas o móvil?
- Llaves FIDO2 (YubiKey, Feitian y similares): muy robustas y sin depender del móvil. Recomendadas para administradores y cuentas de emergencia. Compra al menos dos por persona.
- Passkey en Authenticator: coste cero y cómoda para la mayoría.
Qué dice la documentación oficial de Microsoft
- Habilitar passkeys (FIDO2): la configuración paso a paso.
- Niveles de autenticación del acceso condicional: cómo exigir solo métodos resistentes al phishing.
- Pase de acceso temporal: la forma segura de dar de alta a usuarios sin contraseña.
Conclusión
Las passkeys eliminan de raíz el phishing de credenciales, que sigue siendo la puerta de entrada número uno. Es el siguiente paso natural tras activar MFA.
En NexoID diseñamos el despliegue sin contraseñas (incluida la selección y configuración de llaves físicas). Cuéntanos tu caso.
¿Tienes una duda sobre este tema?
Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).
Aún no hay preguntas publicadas. ¡Sé el primero!
Recibe los nuevos artículos por email
Un aviso cuando publiquemos algo nuevo. Sin spam y con baja en un clic.