- Versión
- 1.0 · 9 de agosto de 2026
- Alcance
- Microsoft Entra ID con perfiles de clave de acceso, disponibles con carácter general desde marzo de 2026. Si tu inquilino todavía usa la configuración global antigua de FIDO2, el paso 1 explica cómo migrar.
- Licenciamiento
- Las claves de acceso (FIDO2) están incluidas en todas las ediciones de Entra ID, también en Entra ID Free. No hay licencia adicional que comprar.
- El pase de acceso temporal y la campaña de registro tampoco exigen licencia de pago.
- Hacen falta Entra ID P1 o P2 solo para dos cosas de este manual: el acceso condicional del paso 9 y el informe Uso e información del paso 10.
- Roles necesarios
- Administrador de directivas de autenticación para toda la configuración de directivas; Administrador de autenticación para emitir pases de acceso temporales; Administrador de acceso condicional para el paso 9; Lector global o Lector de informes para los informes.
- Requisitos previos
- Windows 10 1903 o superior (2004 o superior en dispositivos unidos híbridos); iOS 17 o superior y Android 14 o superior para claves de acceso en Microsoft Authenticator y en la mayoría de gestores externos.
- Tiempo estimado
- 45 minutos para dejar la directiva operativa en un inquilino de prueba. El despliegue a producción se mide en semanas, no en minutos.
Manual verificado contra la documentación oficial de Microsoft en agosto de 2026. Microsoft cambia esta superficie de configuración con frecuencia: contrasta las etiquetas si tu portal no coincide.
TL;DR
El manual completo son diez pasos. Si solo quieres el mapa:
- Las claves de acceso (FIDO2) están incluidas en todas las ediciones de Entra ID, también en la gratuita. Solo necesitas P1 o P2 para el acceso condicional del paso 9 y el informe de uso del paso 10.
- La configuración va por perfiles de clave de acceso, disponibles con carácter general desde marzo de 2026. Si tu inquilino sigue con la configuración global antigua de FIDO2, el paso 1 explica cómo migrar.
- El recorrido: activar los perfiles, dejar el perfil predeterminado sensato, crear perfiles adicionales por grupo, habilitar y asignar destinatarios, claves en Microsoft Authenticator, registro con gestores externos como Dashlane, pase de acceso temporal para el arranque, campaña de registro, acceso condicional que exija la clave y verificación del despliegue.
- La restricción por AAGUID es la pieza que más gente configura mal: decide qué modelos de clave aceptas, y con llaves físicas tiene un caso peculiar que explico en el paso 3.
- Deja la directiva operativa en un inquilino de prueba en unos 45 minutos. El despliegue a producción se mide en semanas.
Antes de empezar
Este manual cubre la configuración completa de claves de acceso en Microsoft Entra ID, desde la directiva vacía hasta la verificación del despliegue. Está escrito con el portal en español; la primera vez que aparece una opción pongo también su nombre en inglés, porque la documentación oficial y buena parte de los foros la nombran así.
El portal en español las llama claves de paso. La documentación de Microsoft Learn en español las llama claves de acceso. En inglés son passkeys. Son la misma credencial, y merece la pena saberlo antes de buscar «clave de acceso» en el buscador del portal y no encontrar nada.
En el texto uso «clave de acceso» y «passkey» indistintamente, pero las etiquetas de la interfaz van siempre tal cual aparecen en pantalla. Algunos valores ni siquiera están traducidos: los tipos de clave se muestran como Device-bound y Synced incluso con el portal en español.
El lío llega hasta la pantalla del usuario. Al registrar una clave en Dashlane conviven las dos denominaciones a la vez: Microsoft rotula «Configurando la clave de paso…» mientras Dashlane, justo encima, ofrece «Crear una nueva clave de acceso». Es la misma operación.
Hay tres conceptos que conviene tener claros antes de tocar nada, porque el resto del manual los da por sabidos.
Clave vinculada al dispositivo frente a clave sincronizada
Una clave de acceso vinculada al dispositivo (device-bound) genera la clave privada dentro de un dispositivo concreto y no sale nunca de ahí: una llave de seguridad FIDO2, o Microsoft Authenticator en un móvil. Si se pierde el dispositivo, se pierde la credencial.
Una clave de acceso sincronizada (synced) se cifra en el dispositivo y se sincroniza con el proveedor en la nube, de modo que está disponible en todos los equipos donde el usuario ha iniciado sesión con ese proveedor. Es lo que hacen el Llavero de iCloud, el Gestor de contraseñas de Google, Dashlane, 1Password o Bitwarden.
La diferencia práctica es de garantías: las claves sincronizadas no admiten atestación, así que Entra ID no puede verificar de qué fabricante vienen ni si están respaldadas por hardware. Microsoft las considera resistentes a phishing, pero con la misma postura de seguridad que cualquier autenticador sin atestar. Esto condiciona todo el paso 6.
Qué es un AAGUID
El AAGUID (Authenticator Attestation GUID) es un identificador de 128 bits que cada fabricante incluye durante el registro para declarar la marca y el modelo del autenticador. Es el único mecanismo que tienes para decir «en mi organización solo valen estas llaves y estos gestores».
Con la atestación activada, el AAGUID es una afirmación verificada. Con la atestación desactivada, es un dato que el autenticador declara sin que nadie lo compruebe: sirve como guía de directiva, no como control de seguridad. Microsoft lo advierte de forma explícita, y es la trampa más habitual de todo este despliegue.
Qué no cubre este manual
- Windows Hello para empresas, que se configura aparte aunque también sea una credencial resistente a phishing.
- El aprovisionamiento de llaves de seguridad por parte del administrador mediante Microsoft Graph, que sigue en versión preliminar.
- Usuarios invitados: Entra ID no admite el registro de claves de acceso para invitados, ni internos ni B2B en el inquilino de recursos. Si tu escenario es de colaboración externa, este camino no te sirve todavía.
Paso 1. Activar los perfiles de clave de acceso
Hasta 2025 la directiva FIDO2 era un único bloque global: una configuración de atestación y una lista de AAGUID para todo el inquilino. Los perfiles de clave de acceso sustituyen ese modelo por reglas por grupo, que es lo que permite tratar distinto a los administradores y al resto de la plantilla.
- Inicia sesión en el centro de administración de Microsoft Entra con el rol de Administrador de directivas de autenticación.
- Ve a Entra ID › Seguridad › Métodos de autenticación › Directivas.
- Selecciona Clave de paso (FIDO2).
- En el aviso de la parte superior de la hoja, pulsa el enlace para suscribirte a los perfiles de clave de acceso.
La suscripción a perfiles de clave de acceso no se puede deshacer. Al activarla, tu configuración global anterior se traslada automáticamente a un Default passkey profile, así que no pierdes nada de lo que ya tuvieras, pero ya no vuelves al modelo antiguo.
Dos límites que conviene conocer antes de diseñar nada:
- Se admiten hasta 10 perfiles, incluido el predeterminado. El portal lo indica en la propia pestaña Configurar; la documentación todavía habla de tres, así que fíate de lo que veas en pantalla.
- La directiva de clave de paso tiene un límite de tamaño de 20 KB. Como referencia: la directiva base sin cambios ocupa 1,44 KB, un perfil sin AAGUID unos 0,4 KB y un perfil con diez AAGUID unos 0,3 KB. Solo se llega al techo en inquilinos con listas de AAGUID muy largas.
Paso 2. Configurar el perfil predeterminado
Sigue en Clave de paso (FIDO2), pestaña Configurar (Configure).
- Marca la casilla Permitir configuración de autoservicio (Allow self-service set up). Si la dejas sin marcar, los usuarios no pueden registrar una clave de paso desde Información de seguridad aunque el método esté habilitado. Este ajuste es global: no vive dentro del perfil.
- Abre el Default passkey profile. Ese perfil no se puede eliminar ni cambiar de nombre: el campo del nombre aparece atenuado.
- En Tipos de clave de paso (Passkey types), elige los tipos que quieras permitir. Ojo: aquí el portal en español deja los valores sin traducir, Device-bound y Synced.
- Guarda.
Deja el perfil predeterminado permisivo —los dos tipos, sin atestación y sin restricciones de AAGUID— y crea perfiles restrictivos aparte para los grupos que lo necesiten. Al revés te arriesgas a bloquear el registro de toda la organización con un solo cambio, y la primera señal suele ser una cola en el servicio de asistencia.
Paso 3. Crear perfiles adicionales
Desde la misma pestaña Configurar, pulsa + Agregar perfil (+ Add passkey profile). Cada perfil tiene cuatro decisiones.
| Ajuste | Valores | Qué implica |
|---|---|---|
| Nombre | Texto libre | Aparece al asignar perfiles a grupos. Ponle algo que describa la regla, no el grupo: un mismo perfil puede acabar en varios grupos. |
| Exigir la atestación (Enforce attestation) |
Casilla | Marcada, Entra ID verifica marca y modelo del autenticador contra metadatos de confianza en el momento del registro. Sin marcar, no puede garantizar ningún atributo de la clave, ni siquiera si es sincronizada o vinculada al dispositivo. |
| Tipos de clave de paso (Passkey types) |
Device-bound / Synced | Las sincronizadas no admiten atestación. Un perfil con Synced y la atestación exigida no deja registrar ninguna clave sincronizada. |
| AAGUID específicos de destino (Target specific AAGUIDs) |
Casilla + comportamiento y lista | Limita qué modelos o proveedores concretos valen, permitiéndolos o bloqueándolos. Afecta al registro y al inicio de sesión. En la tabla de perfiles esta columna se llama Restricciones de claves. |
El propio diálogo avisa de algo que conviene leer despacio: ciertas combinaciones de estos ajustes pueden apuntar a claves de paso que no existen, y entonces los usuarios no pueden registrarse ni iniciar sesión. Un perfil de tipo Synced con la atestación exigida es justo ese caso. Cuando una combinación es sospechosa, el portal marca el perfil con un triángulo de aviso en la lista.
Quitar un AAGUID de la lista deja fuera a quien ya lo había registrado. Las restricciones de clave gobiernan el registro y la autenticación, así que un usuario con esa llave registrada deja de poder iniciar sesión con ella en cuanto la retiras. No es solo una regla para credenciales nuevas.
La atestación se evalúa solo al registrar. Si activas Exigir la atestación más tarde, los usuarios que ya registraron una clave sin atestación siguen pudiendo iniciar sesión con ella. Endurecer la directiva no limpia lo que ya está registrado: eso hay que hacerlo a mano.
Un diseño de perfiles que funciona
Este reparto cubre la mayoría de organizaciones con tres perfiles, y deja margen de sobra dentro del límite de diez:
| Perfil | Grupos destino | Tipos | Atestación | Restricciones |
|---|---|---|---|---|
| Cuentas con privilegios | Administradores de TI, dirección | Vinculada al dispositivo | Exigida | Solo los AAGUID de las llaves corporativas |
| Plantilla general | Todos los usuarios | Vinculada al dispositivo y sincronizada | No | Ninguna |
| Gestor corporativo | Grupo piloto del gestor de contraseñas | Sincronizada | No | Permitir solo el AAGUID del gestor |
La lógica de fondo: cuanto más alto es el privilegio, más estrecha la lista de autenticadores admitidos. Para las cuentas que administran el inquilino, una clave sincronizada en un gestor comercial no es el sitio donde quieres que viva la credencial.
Paso 4. Habilitar y asignar destinatarios
Un perfil no hace nada hasta que se lo asignas a alguien. Ve a la pestaña Habilitar y establecer como destino (Enable and target).
- Comprueba que Habilitar está en Activado.
- En la pestaña Incluir, pulsa + Agregar destino y elige Todos los usuarios o un grupo concreto. La pestaña Excluir es para las exclusiones.
- En la columna Perfiles de clave de paso de esa fila, despliega y marca los perfiles que quieras aplicar a ese destino. Se pueden marcar varios.
- Guarda.
Un grupo puede estar en varios perfiles. Cuando un usuario cae en más de uno, el registro y la autenticación se permiten si la clave cumple por completo los requisitos de al menos un perfil. No hay orden de evaluación ni prioridades.
La exclusión sí manda sobre todo lo demás: si el usuario está en un grupo excluido de la directiva Clave de paso (FIDO2), queda bloqueado para registrar e iniciar sesión con claves de paso, aunque esté incluido en otros grupos.
Y una regla que el portal enuncia sin rodeos: cada destino de la directiva tiene que llevar al menos un perfil aplicado. Un grupo sin perfil no queda permisivo, queda sin configuración válida.
Paso 5. Claves de acceso en Microsoft Authenticator
Authenticator guarda claves vinculadas al dispositivo, y es la opción por defecto razonable para plantilla con móvil corporativo: no hay hardware que comprar ni gestor externo que contratar.
- En Configurar, pulsa + Agregar perfil y llámalo, por ejemplo, Claves de paso en Authenticator.
- Decide si marcas Exigir la atestación (más abajo hay un matiz importante).
- En Tipos de clave de paso, elige Device-bound.
- Marca AAGUID específicos de destino y pon el comportamiento en Permitir.
- Pulsa + Agregar AAGUID y elige Microsoft Authenticator de la lista, o introduce los identificadores a mano.
| Aplicación | AAGUID |
|---|---|
| Authenticator para Android | de1e552d-db1d-4423-a619-566b625cdc84 |
| Authenticator para iOS | 90a3ccdf-635c-4729-a248-9b709135078f |
Cómo lo registra el usuario
Hay dos caminos, y conviene decidir cuál se comunica a la plantilla para no mezclarlos.
Desde el navegador. En Información de seguridad, Agregar método de inicio de sesión y luego Clave de paso en Microsoft Authenticator. El asistente recuerda los requisitos —Android 14 o iOS 17 como mínimo y la aplicación actualizada— y ofrece un enlace para añadir antes la cuenta si aún no está.
Desde la propia aplicación. Se abre la cuenta en Authenticator y, en Other ways to sign in, se pulsa Create a passkey. Es el camino obligatorio cuando exiges atestación, porque entonces no hay registro entre dispositivos.
Al terminar, la aplicación confirma la creación y bautiza la clave con el nombre del dispositivo, del tipo Authenticator - iOS. En esa misma pantalla aparece un aviso que conviene no ignorar: hay que activar Authenticator como proveedor de claves de acceso del sistema. Si no se hace, la clave existe pero el sistema no la ofrece al iniciar sesión, y el usuario cree que no se ha registrado.
Requisitos de versión: Android 14 o superior, iOS 17 o superior. Si un perfil que permite los dos tipos de clave apunta a Authenticator, los usuarios necesitan además Authenticator para iOS 6.8.37 o Android 6.2507.4749 como mínimo.
Con la atestación activada, el registro entre dispositivos deja de funcionar: el usuario solo puede registrar la clave directamente en la aplicación Authenticator, no escaneando un código desde el portátil.
Además, la atestación de Authenticator se apoya en servicios de Apple y Google (App Attest, Play Integrity). Si esos servicios fallan o van saturados, el registro falla mientras dure la incidencia. Es un punto de dependencia externa que conviene conocer antes de exigirla a toda la plantilla.
Para el registro entre dispositivos hacen falta Bluetooth y conexión a internet en ambos equipos, y acceso a cable.ua5v.com en Android o a cable.auth.com y app-site-association.cdn-apple.com en iOS. En organizaciones que bloquean Bluetooth, se puede permitir el emparejamiento exclusivamente con autenticadores FIDO2.
Paso 6. Registrar gestores externos como Dashlane
Este es el apartado que más dudas genera, porque intervienen tres capas que hay que alinear: la directiva de Entra, el sistema operativo o el navegador, y la propia aplicación del gestor.
6.1. Configurar el perfil en Entra ID
Dashlane, 1Password y Bitwarden guardan claves sincronizadas. De ahí salen dos reglas que no admiten excepción:
- El perfil debe incluir Sincronizada en los tipos de clave de acceso.
- Exigir la atestación tiene que estar en No. Las claves sincronizadas no admiten atestación: con ella activada, el registro falla siempre y el mensaje que ve el usuario no explica por qué.
Si quieres admitir un gestor concreto y solo ese, activa las restricciones de clave, pon el comportamiento en Permitir y añade su AAGUID:
| Proveedor | AAGUID | Tipo de clave |
|---|---|---|
| 1Password | bada5566-a7aa-401f-bd96-45619a55120d | Sincronizada |
| Bitwarden | d548826e-79b4-db40-a3d8-11116f7e8349 | Sincronizada |
| Contraseñas de Apple (Llavero de iCloud) | fbfc3007-154e-4ecc-8c0b-6e020557d7bd | Sincronizada |
| Llavero de iCloud (gestionado) | dd4ec289-e01d-41c9-bb89-70fa845d4bf2 | Sincronizada |
| Dashlane | 531126d6-e717-415c-9320-3d9aa6981239 | Sincronizada |
| Enpass | f3809540-7f14-49c1-a8b3-8f813b225541 | Sincronizada |
| Gestor de contraseñas de Google | ea9b8d66-4d01-1d21-3ce4-b6b48cb575d4 | Sincronizada |
| Kaspersky Password Manager | a10c6dd9-465e-4226-8198-c7c44b91c555 | Sincronizada |
| KeePassXC | fdb141b2-5d84-443e-8a35-4698c205a502 | Sincronizada |
| Keeper | 0ea242b4-43c4-4a1b-8b17-dd6d0b6baec6 | Sincronizada |
| LastPass | b78a0a55-6ef8-d246-a042-ba0f6d55050c | Sincronizada |
| Microsoft Password Manager | d3452668-01fd-4c12-926c-83a4204853aa | Sincronizada |
| NordPass | b84e4048-15dc-4dd0-8640-f4f60813c8af | Sincronizada |
| Norton Password Manager | fa37f553-f9b6-4adb-ac53-8bbb57ebdf0d | Sincronizada |
| Proton Pass | 50726f74-6f6e-5061-7373-50726f746f6e | Sincronizada |
| Samsung Pass | 53414d53-554e-4700-0000-000000000000 | Sincronizada |
| Sticky Password | d9be9d39-e6a6-4c28-a581-32b044d986e4 | Sincronizada |
| Zoho Vault | b35a26b2-8f6e-4697-ab1d-d44db4da28c6 | Sincronizada |
| Windows Hello (respaldado por hardware) | 6028b017-b1d4-4c02-b4b3-afcdafc96bb2 | Vinculada al dispositivo |
| Windows Hello (VBS) | 9ddd1817-af5a-4672-a2b9-3e3dd95000a9 | Vinculada al dispositivo |
| Windows Hello (software) | 08987058-cadc-4b81-b6e1-30de50dcbe96 | Vinculada al dispositivo |
| Chrome en macOS | adce0002-35bc-c60a-648b-0b25f1f05503 | Vinculada al dispositivo |
| Edge en macOS | 771b48fd-d3d4-4f74-9232-fc157ab0507a | Vinculada al dispositivo |
| Navegador Chromium (genérico) | b5397666-4885-aa6b-cebf-e52262a439a2 | Vinculada al dispositivo |
Los gestores de contraseñas y los proveedores del sistema son el caso fácil: cada uno declara un AAGUID y no cambia. Con las llaves de seguridad físicas la cosa se complica bastante, y conviene saberlo antes de montar una lista.
Cada modelo, versión de firmware, conector y perfil comercial declara su propio identificador. En el servicio de metadatos de la Alianza FIDO, que es el catálogo autoritativo, hay hoy 337 autenticadores con AAGUID, y solo Yubico aporta 80: 31 de la serie YubiKey 5, 17 de la serie Bio, 14 de la serie 5 FIPS y 14 de la familia Security Key. Feitian suma 18 y HID Crescendo, 14.
Es decir: permitir «la llave YubiKey» copiando un identificador suelto de cualquier artículo deja fuera a la mayor parte de tu parque. Con las restricciones de clave activadas, eso se traduce en gente que no puede registrar ni iniciar sesión.
Para llaves físicas hay tres formas sensatas de construir la lista, de más a menos cómoda:
- El selector del propio portal. En el perfil, + Agregar AAGUID ofrece los proveedores que Microsoft ya conoce. Es lo primero que hay que mirar.
- Registrar una unidad de cada modelo que compras. Se registra con una cuenta de prueba y se lee el identificador en Información de seguridad o en la ficha del usuario. Es tedioso, pero es exacto y refleja tu parque real, no el catálogo mundial.
- El servicio de metadatos de la Alianza FIDO. Publica el catálogo completo con el AAGUID y la descripción de cada autenticador certificado. Es la fuente de la que beben las demás listas, y la única que conviene citar si alguien discute un identificador.
Y una recomendación de gestión: pide al fabricante la lista de AAGUID de los modelos que te vende, por escrito, antes de firmar la compra. Es información que dan sin problema y ahorra el trabajo de descubrirla llave a llave.
Con la atestación desactivada —que es la única opción posible con gestores sincronizados— el AAGUID es un dato declarado por el propio autenticador, sin verificar. Sirve para orientar la directiva y para que la plantilla no registre cualquier cosa por accidente, no para impedir que alguien decidido use otro proveedor.
Si necesitas una garantía real del origen de la credencial, el camino es atestación exigida y claves vinculadas al dispositivo. Conviene decirlo así de claro cuando alguien de cumplimiento pregunte qué asegura la lista de AAGUID.
Los identificadores de la tabla proceden de la lista comunitaria de AAGUID y de la documentación de Microsoft, verificados en agosto de 2026. Un fabricante puede añadir identificadores nuevos con el tiempo, así que conviene revisarlos cuando entre un proveedor nuevo en la organización.
6.2. Habilitar el gestor en el sistema o el navegador
Aquí es donde encalla la mayoría de las pruebas. Aunque la directiva de Entra sea correcta, el gestor no aparece como opción al crear la clave si el sistema operativo o el navegador no lo tienen registrado como proveedor de claves de acceso. Es un paso que hace el usuario en su equipo, no el administrador en el portal.
Extensión del navegador
Dashlane se integra como proveedor de claves de acceso a través de su extensión. Requisito general del fabricante: una de las dos últimas versiones principales del navegador.
En macOS también puede registrarse como proveedor del sistema en Ajustes › Contraseñas › Autorrelleno, y entonces aparece en el diálogo nativo además de en el navegador.
Proveedor de autorrelleno
En iOS 17 o superior: Ajustes › Contraseñas › Contraseñas y claves de acceso, activando Dashlane como origen de autorrelleno.
En Android 14 o superior: ajustes del sistema, servicio de contraseñas y claves de acceso, seleccionando Dashlane. Dashlane exige Android 14 para claves de acceso aunque su aplicación funcione desde Android 10.
6.3. Registro por parte del usuario
Con la directiva y el proveedor listos, el usuario hace esto:
- Entra en Información de seguridad.
- Pulsa Agregar método de inicio de sesión.
- Elige Clave de paso, la opción descrita como «Iniciar sesión con su cara, huella digital, PIN o clave de seguridad».
- Completa la autenticación multifactor. Este punto es obligatorio: hay que haber pasado MFA en los últimos cinco minutos para poder registrar una clave de paso.
- Microsoft muestra Configurando la clave de paso… y cede el turno al sistema. Dashlane se asoma entonces con su propia ventana, Crear una nueva clave de acceso, indicando la cuenta. Pulsa Confirmar ahí.
- Vuelve al asistente de Microsoft, pulsa Siguiente y ponle a la clave un nombre reconocible.
El menú Agregar un método de inicio de sesión ofrece «Clave de paso en Microsoft Authenticator» y «Clave de paso», y no llevan al mismo sitio.
La primera arranca el asistente específico de Authenticator y no deja elegir otro proveedor. Para registrar en Dashlane —o en cualquier gestor externo— hay que elegir la segunda, «Clave de paso» a secas. Es el error más fácil de cometer en todo el proceso, y el mensaje que aparece después no ayuda a identificarlo.
En Android, una clave de acceso solo se usa desde el perfil donde se creó. Quien tenga perfil personal y perfil de trabajo necesita crear la clave en cada perfil si quiere usarla en los dos.
6.4. Comprobar que ha quedado bien registrada
La propia página de Información de seguridad sirve de comprobación, y esta es la parte que conviene enseñar al usuario para que sepa distinguir lo que tiene:
- La entrada aparece como Clave de paso (Sincronizado) con el nombre del proveedor debajo: Dashlane. Si pusiera «Vinculado al dispositivo» estarías ante otra cosa.
- Al desplegar la fila con la flecha de la derecha se ve el AAGUID de la clave. Ahí es donde se confirma sin discusión qué proveedor la guardó: si empieza por
531126d6, es Dashlane.
Ese AAGUID visible es, además, la vía más rápida para obtener el identificador de cualquier proveedor nuevo: registras una clave con una cuenta de prueba, despliegas la fila y copias el valor.
6.5. Cómo se ve al iniciar sesión
Merece la pena conocer la pantalla, porque es la que va a generar preguntas en el servicio de asistencia. Microsoft muestra su diálogo Cara, huella digital, PIN o clave de seguridad y, sobre él, Dashlane abre Ingrese con Dashlane con la cuenta y un botón de confirmación. El usuario confirma en Dashlane y la sesión continúa.
Paso 7. Pase de acceso temporal para el arranque
Queda un problema de huevo y gallina: para registrar una clave de acceso hay que superar MFA, y el usuario que aún no tiene un método fuerte no puede hacerlo. El pase de acceso temporal (Temporary Access Pass, TAP) resuelve el arranque y también la recuperación cuando alguien pierde el móvil.
- Ve a Entra ID › Métodos de autenticación › Directivas y selecciona Pase de acceso temporal.
- Habilítalo y elige a qué usuarios o grupos aplica.
- En Configurar, ajusta duración y formato si lo necesitas.
| Ajuste | Valor por omisión | Rango admitido |
|---|---|---|
| Duración mínima | 1 hora | 10 minutos – 30 días |
| Duración máxima | 8 horas | 10 minutos – 30 días |
| Duración predeterminada | 1 hora | 10 minutos – 30 días |
| Un solo uso | Falso | Verdadero / Falso |
| Longitud | 8 caracteres | 8 – 48 caracteres |
Para emitir uno: Entra ID › Usuarios, el usuario, Métodos de autenticación, Agregar método de autenticación, Pase de acceso temporal. El código se muestra una sola vez, así que hay que copiarlo antes de cerrar el aviso.
Con un pase de un solo uso, el registro del método sin contraseña debe completarse en los diez minutos siguientes al inicio de sesión. No es una limitación del pase: es el tiempo de validez del MFA durante el registro de credenciales, y aplica igual desde Información de seguridad.
Si el proceso incluye inscribir el dispositivo antes de registrar la clave, se suele pasar de ese margen. Ahí compensa un pase de varios usos o entregar dos pases de un solo uso.
Cada usuario puede tener un único pase activo, y uno nuevo sustituye al anterior. En dominios federados, el pase tiene preferencia sobre la federación: el usuario completa la autenticación en Entra ID y no se le redirige a su proveedor de identidad.
Paso 8. Campaña de registro
La campaña de registro empuja a los usuarios a registrar una clave de acceso justo después de completar MFA, sin que tengan que buscar dónde se hace. No exige licencia de pago, pero sí que el MFA sea el de Microsoft Entra.
- Ve a Entra ID › Métodos de autenticación › Campaña de registro y pulsa Editar.
- En Estado, elige Habilitado para controlar tú los ajustes, o Administrado por Microsoft para dejar los valores recomendados.
- En Método de autenticación, selecciona Clave de acceso.
- Ajusta Días permitidos para posponer (0 a 14) y Número limitado de aplazamientos.
- Incluye o excluye los grupos que correspondan y guarda.
Con Número limitado de aplazamientos habilitado, el usuario puede posponer tres veces y a la cuarta el registro es obligatorio. Deshabilitado, puede posponer de forma indefinida, que en la práctica significa que una parte de la plantilla no lo hará nunca. El contador de aplazamientos se guarda por usuario y sobrevive a los cambios de configuración de la campaña.
Una campaña solo puede apuntar a un método a la vez: o Authenticator o claves de acceso, nunca los dos en el mismo inquilino.
Esta es la interacción menos evidente de todo el manual. En modo Administrado por Microsoft, el usuario no ve el aviso si su perfil de clave de acceso tiene cualquiera de estas restricciones:
- Solo claves sincronizadas.
- Solo claves vinculadas al dispositivo.
- Atestación exigida.
- Restricciones por AAGUID.
Es decir: el perfil restrictivo del paso 3 y la campaña automática se anulan mutuamente. Además, si tu inquilino ya restringe AAGUID en la directiva, el modo administrado por Microsoft no cambia el método objetivo a claves de acceso. Para esos grupos hay que poner el estado en Habilitado y configurar el objetivo a mano.
Otro detalle que descoloca en las pruebas: el aviso se evalúa por combinación de dispositivo y navegador, no por cuenta. Un usuario con Windows Hello para empresas no recibe el aviso en Windows, pero sí al entrar desde un Mac con Chrome, porque esa credencial no aplica en esa plataforma. En Linux no hay aviso, porque no hay claves de acceso FIDO2.
Paso 9. Exigir clave de acceso con acceso condicional
Habilitar el método permite usarlo; exigirlo es otra cosa, y es la parte que necesita Entra ID P1.
- Ve a Entra ID › Métodos de autenticación › Niveles de intensidad de autenticación (Authentication strengths) con el rol de Administrador de acceso condicional.
- Pulsa Nuevo nivel de intensidad de autenticación y ponle nombre.
- Marca Claves de paso (FIDO2).
- Si quieres restringirlo a un modelo concreto, entra en Opciones avanzadas › Agregar AAGUID e introduce el identificador.
- Revisa y guarda; después referencia ese nivel desde la concesión de una directiva de acceso condicional.
Si creas una directiva que exige autenticación resistente a phishing sobre Todos los recursos, el usuario que aún no tiene clave de acceso queda atrapado: para registrarla en Authenticator necesita iniciar sesión en Authenticator, y para eso necesita una clave de acceso.
Salidas: filtrar por aplicaciones en lugar de apuntar a todos los recursos, o separar la directiva en dos —una para escritorio que exija clave de acceso y otra para móvil que admita también el pase de acceso temporal—. Con la segunda, el usuario entra en Authenticator con el pase y registra la clave sin bucle.
Mismo cuidado con Requerir aplicación cliente aprobada y Requerir directiva de protección de aplicaciones: Authenticator no admite esos controles en iOS ni en Android, así que los usuarios afectados no pueden registrar claves. Y en cualquier caso, el usuario debe cumplir también las directivas que apliquen a Registrar información de seguridad, o el registro no se completa.
Paso 10. Verificar el despliegue
Tres comprobaciones, de más general a más concreta.
Informe de actividad
Entra ID › Métodos de autenticación › Actividad, con dos pestañas: Registro y Uso. La primera dice cuántos usuarios son capaces de autenticación sin contraseña y qué métodos tienen registrados; la segunda, con qué método se está entrando de verdad. Requiere Entra ID P1 o P2 y un rol con permisos de lectura de informes.
Dos límites del informe: los datos llevan un retraso de hasta 36 horas, y no aparecen los usuarios deshabilitados ni los eliminados de forma reversible.
Comprobación por usuario
Entra ID › Usuarios, el usuario, Métodos de autenticación. Ahí se ve cada clave registrada con su detalle, incluido el AAGUID, que es como se confirma si alguien registró la clave en el proveedor que tocaba. Para retirar una credencial, clic derecho sobre el método y Eliminar.
Prueba de inicio de sesión
Con una cuenta de prueba en cada perfil: registro de una clave permitida, registro de una que la directiva debería rechazar, e inicio de sesión con la permitida. Si el segundo caso no falla, la directiva no está haciendo lo que crees que hace.
Limitaciones y problemas conocidos
Usuarios invitados
No se admite el registro de claves de acceso para invitados internos ni externos, incluidos los usuarios de colaboración B2B en el inquilino de recursos. Tampoco reciben el aviso de la campaña de registro de claves.
Cambios de UPN
Si cambia el nombre principal de usuario, las claves existentes no se pueden ajustar. El usuario tiene que entrar en Información de seguridad, borrar la clave antigua y registrar una nueva. Conviene tenerlo previsto en cualquier proyecto de renombrado de dominio.
Diez perfiles y 20 KB
El techo real no suele ser el número de perfiles, sino el tamaño de la directiva. Si te quedas corto de granularidad, la salida es combinar perfiles con niveles de intensidad de autenticación en acceso condicional, que admiten AAGUID por directiva.
Registro de la información de seguridad
Los usuarios sujetos a la directiva de registro de SSPR o a la de registro de MFA de Protección de identidad van al modo de interrupción del registro combinado, que hoy no admite el registro de FIDO2 ni de inicio de sesión telefónico.
El orden que recomiendo
Si vas a desplegarlo en producción, este es el orden que menos incidencias genera:
-
Semana 1
Inquilino de prueba
Perfiles, atestación y AAGUID contra cuentas de prueba. Aquí es donde toca romper cosas: registrar una clave que la directiva debería rechazar y comprobar que efectivamente la rechaza.
-
Semana 2
Piloto con TI
El grupo que sabe reportar bien un fallo. Pase de acceso temporal habilitado y un canal directo para las incidencias de registro.
-
Semanas 3 a 6
Campaña de registro
Por grupos, no a todo el mundo a la vez. Con aplazamiento limitado desde el principio: ampliar el plazo es fácil, recuperar a quien ya ignoró el aviso diez veces no lo es.
-
Cuando la cobertura sea alta
Exigir por acceso condicional
Primero a las cuentas con privilegios, después al resto. Exigir antes de tener cobertura es la vía rápida a bloquear a gente un lunes por la mañana.
Este manual encaja con la retirada del SMS y la llamada de voz en Entra ID: desde el 1 de febrero de 2027, quien tenga esos métodos como único MFA se encuentra un aviso bloqueante para registrar una clave de acceso. Todo lo de aquí arriba es lo que hay que tener hecho antes de esa fecha.
Si algún paso no se comporta como está descrito, escríbeme y lo reviso. Los manuales viven mejor corregidos que intactos.
Habilitar claves de acceso (FIDO2) en Microsoft Entra ID — Microsoft Learn · Habilitar claves de acceso en Microsoft Authenticator — Microsoft Learn · Campaña de registro — Microsoft Learn · Pase de acceso temporal — Microsoft Learn · Actividad de métodos de autenticación — Microsoft Learn · Lista comunitaria de AAGUID — GitHub · Servicio de metadatos de la Alianza FIDO.
Versión 1.0, verificada en agosto de 2026. Los AAGUID de terceros proceden de la lista comunitaria y pueden ampliarse: confirma siempre el identificador registrando el proveedor en una cuenta de prueba antes de meterlo en una directiva de producción.
Para relacionar estos controles con identidades, aplicaciones, datos y excepciones, consulta la guía de auditoría de seguridad de Microsoft 365. Explica qué evidencias revisar y cómo priorizar las mejoras.