Manuales Microsoft 365 Ciberseguridad

Manual: configurar claves de acceso (passkeys) en Microsoft Entra ID

Ficha del manual
Versión
1.0 · 9 de agosto de 2026
Alcance
Microsoft Entra ID con perfiles de clave de acceso, disponibles con carácter general desde marzo de 2026. Si tu inquilino todavía usa la configuración global antigua de FIDO2, el paso 1 explica cómo migrar.
Licenciamiento
Las claves de acceso (FIDO2) están incluidas en todas las ediciones de Entra ID, también en Entra ID Free. No hay licencia adicional que comprar.
El pase de acceso temporal y la campaña de registro tampoco exigen licencia de pago.
Hacen falta Entra ID P1 o P2 solo para dos cosas de este manual: el acceso condicional del paso 9 y el informe Uso e información del paso 10.
Roles necesarios
Administrador de directivas de autenticación para toda la configuración de directivas; Administrador de autenticación para emitir pases de acceso temporales; Administrador de acceso condicional para el paso 9; Lector global o Lector de informes para los informes.
Requisitos previos
Windows 10 1903 o superior (2004 o superior en dispositivos unidos híbridos); iOS 17 o superior y Android 14 o superior para claves de acceso en Microsoft Authenticator y en la mayoría de gestores externos.
Tiempo estimado
45 minutos para dejar la directiva operativa en un inquilino de prueba. El despliegue a producción se mide en semanas, no en minutos.

Manual verificado contra la documentación oficial de Microsoft en agosto de 2026. Microsoft cambia esta superficie de configuración con frecuencia: contrasta las etiquetas si tu portal no coincide.

Resumen rápido

TL;DR

El manual completo son diez pasos. Si solo quieres el mapa:

  • Las claves de acceso (FIDO2) están incluidas en todas las ediciones de Entra ID, también en la gratuita. Solo necesitas P1 o P2 para el acceso condicional del paso 9 y el informe de uso del paso 10.
  • La configuración va por perfiles de clave de acceso, disponibles con carácter general desde marzo de 2026. Si tu inquilino sigue con la configuración global antigua de FIDO2, el paso 1 explica cómo migrar.
  • El recorrido: activar los perfiles, dejar el perfil predeterminado sensato, crear perfiles adicionales por grupo, habilitar y asignar destinatarios, claves en Microsoft Authenticator, registro con gestores externos como Dashlane, pase de acceso temporal para el arranque, campaña de registro, acceso condicional que exija la clave y verificación del despliegue.
  • La restricción por AAGUID es la pieza que más gente configura mal: decide qué modelos de clave aceptas, y con llaves físicas tiene un caso peculiar que explico en el paso 3.
  • Deja la directiva operativa en un inquilino de prueba en unos 45 minutos. El despliegue a producción se mide en semanas.

Antes de empezar

Este manual cubre la configuración completa de claves de acceso en Microsoft Entra ID, desde la directiva vacía hasta la verificación del despliegue. Está escrito con el portal en español; la primera vez que aparece una opción pongo también su nombre en inglés, porque la documentación oficial y buena parte de los foros la nombran así.

Tres nombres para lo mismo

El portal en español las llama claves de paso. La documentación de Microsoft Learn en español las llama claves de acceso. En inglés son passkeys. Son la misma credencial, y merece la pena saberlo antes de buscar «clave de acceso» en el buscador del portal y no encontrar nada.

En el texto uso «clave de acceso» y «passkey» indistintamente, pero las etiquetas de la interfaz van siempre tal cual aparecen en pantalla. Algunos valores ni siquiera están traducidos: los tipos de clave se muestran como Device-bound y Synced incluso con el portal en español.

El lío llega hasta la pantalla del usuario. Al registrar una clave en Dashlane conviven las dos denominaciones a la vez: Microsoft rotula «Configurando la clave de paso…» mientras Dashlane, justo encima, ofrece «Crear una nueva clave de acceso». Es la misma operación.

Hay tres conceptos que conviene tener claros antes de tocar nada, porque el resto del manual los da por sabidos.

Clave vinculada al dispositivo frente a clave sincronizada

Una clave de acceso vinculada al dispositivo (device-bound) genera la clave privada dentro de un dispositivo concreto y no sale nunca de ahí: una llave de seguridad FIDO2, o Microsoft Authenticator en un móvil. Si se pierde el dispositivo, se pierde la credencial.

Una clave de acceso sincronizada (synced) se cifra en el dispositivo y se sincroniza con el proveedor en la nube, de modo que está disponible en todos los equipos donde el usuario ha iniciado sesión con ese proveedor. Es lo que hacen el Llavero de iCloud, el Gestor de contraseñas de Google, Dashlane, 1Password o Bitwarden.

La diferencia práctica es de garantías: las claves sincronizadas no admiten atestación, así que Entra ID no puede verificar de qué fabricante vienen ni si están respaldadas por hardware. Microsoft las considera resistentes a phishing, pero con la misma postura de seguridad que cualquier autenticador sin atestar. Esto condiciona todo el paso 6.

Qué es un AAGUID

El AAGUID (Authenticator Attestation GUID) es un identificador de 128 bits que cada fabricante incluye durante el registro para declarar la marca y el modelo del autenticador. Es el único mecanismo que tienes para decir «en mi organización solo valen estas llaves y estos gestores».

Con la atestación activada, el AAGUID es una afirmación verificada. Con la atestación desactivada, es un dato que el autenticador declara sin que nadie lo compruebe: sirve como guía de directiva, no como control de seguridad. Microsoft lo advierte de forma explícita, y es la trampa más habitual de todo este despliegue.

Qué no cubre este manual

  • Windows Hello para empresas, que se configura aparte aunque también sea una credencial resistente a phishing.
  • El aprovisionamiento de llaves de seguridad por parte del administrador mediante Microsoft Graph, que sigue en versión preliminar.
  • Usuarios invitados: Entra ID no admite el registro de claves de acceso para invitados, ni internos ni B2B en el inquilino de recursos. Si tu escenario es de colaboración externa, este camino no te sirve todavía.

Paso 1. Activar los perfiles de clave de acceso

Hasta 2025 la directiva FIDO2 era un único bloque global: una configuración de atestación y una lista de AAGUID para todo el inquilino. Los perfiles de clave de acceso sustituyen ese modelo por reglas por grupo, que es lo que permite tratar distinto a los administradores y al resto de la plantilla.

  1. Inicia sesión en el centro de administración de Microsoft Entra con el rol de Administrador de directivas de autenticación.
  2. Ve a Entra ID › Seguridad › Métodos de autenticación › Directivas.
  3. Selecciona Clave de paso (FIDO2).
  4. En el aviso de la parte superior de la hoja, pulsa el enlace para suscribirte a los perfiles de clave de acceso.
Página Métodos de autenticación, pestaña Directivas, con la lista de métodos y la clave de paso (FIDO2) habilitada para todos los usuarios
Captura 01 La clave de paso (FIDO2) aparece dentro del bloque «Integrado», con su destino y su estado. A la izquierda, el resto de apartados que se usan en este manual: campaña de registro y niveles de intensidad de autenticación.
Sin marcha atrás

La suscripción a perfiles de clave de acceso no se puede deshacer. Al activarla, tu configuración global anterior se traslada automáticamente a un Default passkey profile, así que no pierdes nada de lo que ya tuvieras, pero ya no vuelves al modelo antiguo.

Dos límites que conviene conocer antes de diseñar nada:

  • Se admiten hasta 10 perfiles, incluido el predeterminado. El portal lo indica en la propia pestaña Configurar; la documentación todavía habla de tres, así que fíate de lo que veas en pantalla.
  • La directiva de clave de paso tiene un límite de tamaño de 20 KB. Como referencia: la directiva base sin cambios ocupa 1,44 KB, un perfil sin AAGUID unos 0,4 KB y un perfil con diez AAGUID unos 0,3 KB. Solo se llega al techo en inquilinos con listas de AAGUID muy largas.

Paso 2. Configurar el perfil predeterminado

Sigue en Clave de paso (FIDO2), pestaña Configurar (Configure).

  1. Marca la casilla Permitir configuración de autoservicio (Allow self-service set up). Si la dejas sin marcar, los usuarios no pueden registrar una clave de paso desde Información de seguridad aunque el método esté habilitado. Este ajuste es global: no vive dentro del perfil.
  2. Abre el Default passkey profile. Ese perfil no se puede eliminar ni cambiar de nombre: el campo del nombre aparece atenuado.
  3. En Tipos de clave de paso (Passkey types), elige los tipos que quieras permitir. Ojo: aquí el portal en español deja los valores sin traducir, Device-bound y Synced.
  4. Guarda.
Pestaña Configurar de la directiva de clave de paso, con la casilla de autoservicio marcada y la tabla de perfiles
Captura 02 La pestaña Configurar es donde se lee el límite real: hasta 10 perfiles, y el predeterminado no se puede eliminar ni renombrar. El triángulo junto al perfil avisa de una combinación de ajustes problemática.
Panel Editar perfil de clave de paso mostrando el nombre atenuado y los tipos Device-bound y Synced
Captura 03 El perfil predeterminado abierto. El campo Nombre está atenuado porque no se puede cambiar, y los tipos aparecen sin traducir incluso con el portal en español.
Recomendación

Deja el perfil predeterminado permisivo —los dos tipos, sin atestación y sin restricciones de AAGUID— y crea perfiles restrictivos aparte para los grupos que lo necesiten. Al revés te arriesgas a bloquear el registro de toda la organización con un solo cambio, y la primera señal suele ser una cola en el servicio de asistencia.

Paso 3. Crear perfiles adicionales

Desde la misma pestaña Configurar, pulsa + Agregar perfil (+ Add passkey profile). Cada perfil tiene cuatro decisiones.

AjusteValoresQué implica
Nombre Texto libre Aparece al asignar perfiles a grupos. Ponle algo que describa la regla, no el grupo: un mismo perfil puede acabar en varios grupos.
Exigir la atestación
(Enforce attestation)
Casilla Marcada, Entra ID verifica marca y modelo del autenticador contra metadatos de confianza en el momento del registro. Sin marcar, no puede garantizar ningún atributo de la clave, ni siquiera si es sincronizada o vinculada al dispositivo.
Tipos de clave de paso
(Passkey types)
Device-bound / Synced Las sincronizadas no admiten atestación. Un perfil con Synced y la atestación exigida no deja registrar ninguna clave sincronizada.
AAGUID específicos de destino
(Target specific AAGUIDs)
Casilla + comportamiento y lista Limita qué modelos o proveedores concretos valen, permitiéndolos o bloqueándolos. Afecta al registro y al inicio de sesión. En la tabla de perfiles esta columna se llama Restricciones de claves.
Panel Agregar perfil de clave de paso con los campos de nombre, atestación, tipos y AAGUID específicos de destino
Captura 04 Las cuatro decisiones de un perfil nuevo. Arriba, el aviso de compatibilidad que advierte de combinaciones que apuntan a claves que no pueden existir.

El propio diálogo avisa de algo que conviene leer despacio: ciertas combinaciones de estos ajustes pueden apuntar a claves de paso que no existen, y entonces los usuarios no pueden registrarse ni iniciar sesión. Un perfil de tipo Synced con la atestación exigida es justo ese caso. Cuando una combinación es sospechosa, el portal marca el perfil con un triángulo de aviso en la lista.

Dos avisos que cuestan incidencias

Quitar un AAGUID de la lista deja fuera a quien ya lo había registrado. Las restricciones de clave gobiernan el registro y la autenticación, así que un usuario con esa llave registrada deja de poder iniciar sesión con ella en cuanto la retiras. No es solo una regla para credenciales nuevas.

La atestación se evalúa solo al registrar. Si activas Exigir la atestación más tarde, los usuarios que ya registraron una clave sin atestación siguen pudiendo iniciar sesión con ella. Endurecer la directiva no limpia lo que ya está registrado: eso hay que hacerlo a mano.

Un diseño de perfiles que funciona

Este reparto cubre la mayoría de organizaciones con tres perfiles, y deja margen de sobra dentro del límite de diez:

PerfilGrupos destinoTiposAtestaciónRestricciones
Cuentas con privilegios Administradores de TI, dirección Vinculada al dispositivo Exigida Solo los AAGUID de las llaves corporativas
Plantilla general Todos los usuarios Vinculada al dispositivo y sincronizada No Ninguna
Gestor corporativo Grupo piloto del gestor de contraseñas Sincronizada No Permitir solo el AAGUID del gestor

La lógica de fondo: cuanto más alto es el privilegio, más estrecha la lista de autenticadores admitidos. Para las cuentas que administran el inquilino, una clave sincronizada en un gestor comercial no es el sitio donde quieres que viva la credencial.

Paso 4. Habilitar y asignar destinatarios

Un perfil no hace nada hasta que se lo asignas a alguien. Ve a la pestaña Habilitar y establecer como destino (Enable and target).

  1. Comprueba que Habilitar está en Activado.
  2. En la pestaña Incluir, pulsa + Agregar destino y elige Todos los usuarios o un grupo concreto. La pestaña Excluir es para las exclusiones.
  3. En la columna Perfiles de clave de paso de esa fila, despliega y marca los perfiles que quieras aplicar a ese destino. Se pueden marcar varios.
  4. Guarda.
Pestaña Habilitar y establecer como destino, con el interruptor activado y un grupo destino con su perfil
Captura 05 La pestaña Habilitar y establecer como destino, con las subpestañas Incluir y Excluir. Cada fila de destino lleva su columna de perfiles aplicados.
Desplegable de perfiles de clave de paso para un destino, con el perfil predeterminado marcado y un perfil llamado Dashlane
Captura 06 El desplegable admite varios perfiles por destino. Aquí conviven el predeterminado y uno creado a propósito para Dashlane, que es el del paso 6.
Cómo se resuelven los solapamientos

Un grupo puede estar en varios perfiles. Cuando un usuario cae en más de uno, el registro y la autenticación se permiten si la clave cumple por completo los requisitos de al menos un perfil. No hay orden de evaluación ni prioridades.

La exclusión sí manda sobre todo lo demás: si el usuario está en un grupo excluido de la directiva Clave de paso (FIDO2), queda bloqueado para registrar e iniciar sesión con claves de paso, aunque esté incluido en otros grupos.

Y una regla que el portal enuncia sin rodeos: cada destino de la directiva tiene que llevar al menos un perfil aplicado. Un grupo sin perfil no queda permisivo, queda sin configuración válida.

Paso 5. Claves de acceso en Microsoft Authenticator

Authenticator guarda claves vinculadas al dispositivo, y es la opción por defecto razonable para plantilla con móvil corporativo: no hay hardware que comprar ni gestor externo que contratar.

  1. En Configurar, pulsa + Agregar perfil y llámalo, por ejemplo, Claves de paso en Authenticator.
  2. Decide si marcas Exigir la atestación (más abajo hay un matiz importante).
  3. En Tipos de clave de paso, elige Device-bound.
  4. Marca AAGUID específicos de destino y pon el comportamiento en Permitir.
  5. Pulsa + Agregar AAGUID y elige Microsoft Authenticator de la lista, o introduce los identificadores a mano.
AplicaciónAAGUID
Authenticator para Androidde1e552d-db1d-4423-a619-566b625cdc84
Authenticator para iOS90a3ccdf-635c-4729-a248-9b709135078f

Cómo lo registra el usuario

Hay dos caminos, y conviene decidir cuál se comunica a la plantilla para no mezclarlos.

Desde el navegador. En Información de seguridad, Agregar método de inicio de sesión y luego Clave de paso en Microsoft Authenticator. El asistente recuerda los requisitos —Android 14 o iOS 17 como mínimo y la aplicación actualizada— y ofrece un enlace para añadir antes la cuenta si aún no está.

Diálogo del navegador titulado Create a passkey in Microsoft Authenticator con los requisitos de versión
Captura 07 El asistente del navegador recuerda los requisitos —Android 14 o iOS 17 y la aplicación actualizada— y ofrece añadir antes la cuenta. Detrás se ve una clave ya registrada en Dashlane con su AAGUID.

Desde la propia aplicación. Se abre la cuenta en Authenticator y, en Other ways to sign in, se pulsa Create a passkey. Es el camino obligatorio cuando exiges atestación, porque entonces no hay registro entre dispositivos.

Al terminar, la aplicación confirma la creación y bautiza la clave con el nombre del dispositivo, del tipo Authenticator - iOS. En esa misma pantalla aparece un aviso que conviene no ignorar: hay que activar Authenticator como proveedor de claves de acceso del sistema. Si no se hace, la clave existe pero el sistema no la ofrece al iniciar sesión, y el usuario cree que no se ha registrado.

Capturas 08 y 09 Registro desde la propia aplicación: Create a passkey dentro de la cuenta y la confirmación posterior, que insiste en activar Authenticator como proveedor de claves del sistema.

Requisitos de versión: Android 14 o superior, iOS 17 o superior. Si un perfil que permite los dos tipos de clave apunta a Authenticator, los usuarios necesitan además Authenticator para iOS 6.8.37 o Android 6.2507.4749 como mínimo.

Atestación y registro entre dispositivos

Con la atestación activada, el registro entre dispositivos deja de funcionar: el usuario solo puede registrar la clave directamente en la aplicación Authenticator, no escaneando un código desde el portátil.

Además, la atestación de Authenticator se apoya en servicios de Apple y Google (App Attest, Play Integrity). Si esos servicios fallan o van saturados, el registro falla mientras dure la incidencia. Es un punto de dependencia externa que conviene conocer antes de exigirla a toda la plantilla.

Para el registro entre dispositivos hacen falta Bluetooth y conexión a internet en ambos equipos, y acceso a cable.ua5v.com en Android o a cable.auth.com y app-site-association.cdn-apple.com en iOS. En organizaciones que bloquean Bluetooth, se puede permitir el emparejamiento exclusivamente con autenticadores FIDO2.

Paso 6. Registrar gestores externos como Dashlane

Este es el apartado que más dudas genera, porque intervienen tres capas que hay que alinear: la directiva de Entra, el sistema operativo o el navegador, y la propia aplicación del gestor.

6.1. Configurar el perfil en Entra ID

Dashlane, 1Password y Bitwarden guardan claves sincronizadas. De ahí salen dos reglas que no admiten excepción:

  • El perfil debe incluir Sincronizada en los tipos de clave de acceso.
  • Exigir la atestación tiene que estar en No. Las claves sincronizadas no admiten atestación: con ella activada, el registro falla siempre y el mensaje que ve el usuario no explica por qué.

Si quieres admitir un gestor concreto y solo ese, activa las restricciones de clave, pon el comportamiento en Permitir y añade su AAGUID:

ProveedorAAGUIDTipo de clave
1Passwordbada5566-a7aa-401f-bd96-45619a55120dSincronizada
Bitwardend548826e-79b4-db40-a3d8-11116f7e8349Sincronizada
Contraseñas de Apple (Llavero de iCloud)fbfc3007-154e-4ecc-8c0b-6e020557d7bdSincronizada
Llavero de iCloud (gestionado)dd4ec289-e01d-41c9-bb89-70fa845d4bf2Sincronizada
Dashlane531126d6-e717-415c-9320-3d9aa6981239Sincronizada
Enpassf3809540-7f14-49c1-a8b3-8f813b225541Sincronizada
Gestor de contraseñas de Googleea9b8d66-4d01-1d21-3ce4-b6b48cb575d4Sincronizada
Kaspersky Password Managera10c6dd9-465e-4226-8198-c7c44b91c555Sincronizada
KeePassXCfdb141b2-5d84-443e-8a35-4698c205a502Sincronizada
Keeper0ea242b4-43c4-4a1b-8b17-dd6d0b6baec6Sincronizada
LastPassb78a0a55-6ef8-d246-a042-ba0f6d55050cSincronizada
Microsoft Password Managerd3452668-01fd-4c12-926c-83a4204853aaSincronizada
NordPassb84e4048-15dc-4dd0-8640-f4f60813c8afSincronizada
Norton Password Managerfa37f553-f9b6-4adb-ac53-8bbb57ebdf0dSincronizada
Proton Pass50726f74-6f6e-5061-7373-50726f746f6eSincronizada
Samsung Pass53414d53-554e-4700-0000-000000000000Sincronizada
Sticky Passwordd9be9d39-e6a6-4c28-a581-32b044d986e4Sincronizada
Zoho Vaultb35a26b2-8f6e-4697-ab1d-d44db4da28c6Sincronizada
Windows Hello (respaldado por hardware)6028b017-b1d4-4c02-b4b3-afcdafc96bb2Vinculada al dispositivo
Windows Hello (VBS)9ddd1817-af5a-4672-a2b9-3e3dd95000a9Vinculada al dispositivo
Windows Hello (software)08987058-cadc-4b81-b6e1-30de50dcbe96Vinculada al dispositivo
Chrome en macOSadce0002-35bc-c60a-648b-0b25f1f05503Vinculada al dispositivo
Edge en macOS771b48fd-d3d4-4f74-9232-fc157ab0507aVinculada al dispositivo
Navegador Chromium (genérico)b5397666-4885-aa6b-cebf-e52262a439a2Vinculada al dispositivo

Los gestores de contraseñas y los proveedores del sistema son el caso fácil: cada uno declara un AAGUID y no cambia. Con las llaves de seguridad físicas la cosa se complica bastante, y conviene saberlo antes de montar una lista.

Un fabricante no es un AAGUID

Cada modelo, versión de firmware, conector y perfil comercial declara su propio identificador. En el servicio de metadatos de la Alianza FIDO, que es el catálogo autoritativo, hay hoy 337 autenticadores con AAGUID, y solo Yubico aporta 80: 31 de la serie YubiKey 5, 17 de la serie Bio, 14 de la serie 5 FIPS y 14 de la familia Security Key. Feitian suma 18 y HID Crescendo, 14.

Es decir: permitir «la llave YubiKey» copiando un identificador suelto de cualquier artículo deja fuera a la mayor parte de tu parque. Con las restricciones de clave activadas, eso se traduce en gente que no puede registrar ni iniciar sesión.

Para llaves físicas hay tres formas sensatas de construir la lista, de más a menos cómoda:

  1. El selector del propio portal. En el perfil, + Agregar AAGUID ofrece los proveedores que Microsoft ya conoce. Es lo primero que hay que mirar.
  2. Registrar una unidad de cada modelo que compras. Se registra con una cuenta de prueba y se lee el identificador en Información de seguridad o en la ficha del usuario. Es tedioso, pero es exacto y refleja tu parque real, no el catálogo mundial.
  3. El servicio de metadatos de la Alianza FIDO. Publica el catálogo completo con el AAGUID y la descripción de cada autenticador certificado. Es la fuente de la que beben las demás listas, y la única que conviene citar si alguien discute un identificador.

Y una recomendación de gestión: pide al fabricante la lista de AAGUID de los modelos que te vende, por escrito, antes de firmar la compra. Es información que dan sin problema y ahorra el trabajo de descubrirla llave a llave.

Qué garantiza de verdad esta lista

Con la atestación desactivada —que es la única opción posible con gestores sincronizados— el AAGUID es un dato declarado por el propio autenticador, sin verificar. Sirve para orientar la directiva y para que la plantilla no registre cualquier cosa por accidente, no para impedir que alguien decidido use otro proveedor.

Si necesitas una garantía real del origen de la credencial, el camino es atestación exigida y claves vinculadas al dispositivo. Conviene decirlo así de claro cuando alguien de cumplimiento pregunte qué asegura la lista de AAGUID.

Los identificadores de la tabla proceden de la lista comunitaria de AAGUID y de la documentación de Microsoft, verificados en agosto de 2026. Un fabricante puede añadir identificadores nuevos con el tiempo, así que conviene revisarlos cuando entre un proveedor nuevo en la organización.

6.2. Habilitar el gestor en el sistema o el navegador

Aquí es donde encalla la mayoría de las pruebas. Aunque la directiva de Entra sea correcta, el gestor no aparece como opción al crear la clave si el sistema operativo o el navegador no lo tienen registrado como proveedor de claves de acceso. Es un paso que hace el usuario en su equipo, no el administrador en el portal.

En el escritorio

Extensión del navegador

Dashlane se integra como proveedor de claves de acceso a través de su extensión. Requisito general del fabricante: una de las dos últimas versiones principales del navegador.

En macOS también puede registrarse como proveedor del sistema en Ajustes › Contraseñas › Autorrelleno, y entonces aparece en el diálogo nativo además de en el navegador.

En el móvil

Proveedor de autorrelleno

En iOS 17 o superior: Ajustes › Contraseñas › Contraseñas y claves de acceso, activando Dashlane como origen de autorrelleno.

En Android 14 o superior: ajustes del sistema, servicio de contraseñas y claves de acceso, seleccionando Dashlane. Dashlane exige Android 14 para claves de acceso aunque su aplicación funcione desde Android 10.

6.3. Registro por parte del usuario

Con la directiva y el proveedor listos, el usuario hace esto:

  1. Entra en Información de seguridad.
  2. Pulsa Agregar método de inicio de sesión.
  3. Elige Clave de paso, la opción descrita como «Iniciar sesión con su cara, huella digital, PIN o clave de seguridad».
  4. Completa la autenticación multifactor. Este punto es obligatorio: hay que haber pasado MFA en los últimos cinco minutos para poder registrar una clave de paso.
  5. Microsoft muestra Configurando la clave de paso… y cede el turno al sistema. Dashlane se asoma entonces con su propia ventana, Crear una nueva clave de acceso, indicando la cuenta. Pulsa Confirmar ahí.
  6. Vuelve al asistente de Microsoft, pulsa Siguiente y ponle a la clave un nombre reconocible.
Página Información de seguridad con la contraseña y Microsoft Authenticator como únicos métodos
Captura 10 Punto de partida: la cuenta solo tiene contraseña y Authenticator.
Ojo: hay dos opciones que se llaman casi igual

El menú Agregar un método de inicio de sesión ofrece «Clave de paso en Microsoft Authenticator» y «Clave de paso», y no llevan al mismo sitio.

La primera arranca el asistente específico de Authenticator y no deja elegir otro proveedor. Para registrar en Dashlane —o en cualquier gestor externo— hay que elegir la segunda, «Clave de paso» a secas. Es el error más fácil de cometer en todo el proceso, y el mensaje que aparece después no ayuda a identificarlo.

Diálogo Agregar un método de inicio de sesión con tres opciones: Clave de paso en Microsoft Authenticator, Clave de paso y Microsoft Authenticator
Captura 11 Las dos opciones que se confunden. Para un gestor externo hay que elegir Clave de paso, la de en medio; la primera lleva al asistente de Authenticator y no deja escoger proveedor.
Diálogo Compruebe su identidad con las opciones de cara o huella, aprobación en Authenticator y código de verificación
Captura 12 Sin MFA reciente no hay registro. Cuando la cuenta tiene varios métodos, el usuario elige aquí con cuál se identifica.
Asistente de Microsoft mostrando Configurando la clave de paso junto a una ventana de Dashlane que pide confirmar la creación de una clave de acceso
Captura 13 El momento clave: Microsoft cede el turno al sistema y Dashlane pide confirmación. Nótese que cada uno la llama de una manera, «clave de paso» y «clave de acceso», en la misma pantalla.
Dónde se guarda importa

En Android, una clave de acceso solo se usa desde el perfil donde se creó. Quien tenga perfil personal y perfil de trabajo necesita crear la clave en cada perfil si quiere usarla en los dos.

6.4. Comprobar que ha quedado bien registrada

La propia página de Información de seguridad sirve de comprobación, y esta es la parte que conviene enseñar al usuario para que sepa distinguir lo que tiene:

  • La entrada aparece como Clave de paso (Sincronizado) con el nombre del proveedor debajo: Dashlane. Si pusiera «Vinculado al dispositivo» estarías ante otra cosa.
  • Al desplegar la fila con la flecha de la derecha se ve el AAGUID de la clave. Ahí es donde se confirma sin discusión qué proveedor la guardó: si empieza por 531126d6, es Dashlane.
Información de seguridad mostrando una entrada Clave de paso (Sincronizado) con Dashlane como proveedor
Captura 14 La comprobación que puede hacer el propio usuario: la entrada figura como Clave de paso (Sincronizado) con Dashlane debajo. Al desplegarla aparece el AAGUID.

Ese AAGUID visible es, además, la vía más rápida para obtener el identificador de cualquier proveedor nuevo: registras una clave con una cuenta de prueba, despliegas la fila y copias el valor.

6.5. Cómo se ve al iniciar sesión

Merece la pena conocer la pantalla, porque es la que va a generar preguntas en el servicio de asistencia. Microsoft muestra su diálogo Cara, huella digital, PIN o clave de seguridad y, sobre él, Dashlane abre Ingrese con Dashlane con la cuenta y un botón de confirmación. El usuario confirma en Dashlane y la sesión continúa.

Pantalla de inicio de sesión de Microsoft junto a la ventana Ingrese con Dashlane pidiendo confirmación
Captura 15 Y así se ve al entrar: Dashlane se ofrece sobre el diálogo de Microsoft y basta con confirmar.

Paso 7. Pase de acceso temporal para el arranque

Queda un problema de huevo y gallina: para registrar una clave de acceso hay que superar MFA, y el usuario que aún no tiene un método fuerte no puede hacerlo. El pase de acceso temporal (Temporary Access Pass, TAP) resuelve el arranque y también la recuperación cuando alguien pierde el móvil.

  1. Ve a Entra ID › Métodos de autenticación › Directivas y selecciona Pase de acceso temporal.
  2. Habilítalo y elige a qué usuarios o grupos aplica.
  3. En Configurar, ajusta duración y formato si lo necesitas.
AjusteValor por omisiónRango admitido
Duración mínima1 hora10 minutos – 30 días
Duración máxima8 horas10 minutos – 30 días
Duración predeterminada1 hora10 minutos – 30 días
Un solo usoFalsoVerdadero / Falso
Longitud8 caracteres8 – 48 caracteres

Para emitir uno: Entra ID › Usuarios, el usuario, Métodos de autenticación, Agregar método de autenticación, Pase de acceso temporal. El código se muestra una sola vez, así que hay que copiarlo antes de cerrar el aviso.

La regla de los diez minutos

Con un pase de un solo uso, el registro del método sin contraseña debe completarse en los diez minutos siguientes al inicio de sesión. No es una limitación del pase: es el tiempo de validez del MFA durante el registro de credenciales, y aplica igual desde Información de seguridad.

Si el proceso incluye inscribir el dispositivo antes de registrar la clave, se suele pasar de ese margen. Ahí compensa un pase de varios usos o entregar dos pases de un solo uso.

Cada usuario puede tener un único pase activo, y uno nuevo sustituye al anterior. En dominios federados, el pase tiene preferencia sobre la federación: el usuario completa la autenticación en Entra ID y no se le redirige a su proveedor de identidad.

Paso 8. Campaña de registro

La campaña de registro empuja a los usuarios a registrar una clave de acceso justo después de completar MFA, sin que tengan que buscar dónde se hace. No exige licencia de pago, pero sí que el MFA sea el de Microsoft Entra.

  1. Ve a Entra ID › Métodos de autenticación › Campaña de registro y pulsa Editar.
  2. En Estado, elige Habilitado para controlar tú los ajustes, o Administrado por Microsoft para dejar los valores recomendados.
  3. En Método de autenticación, selecciona Clave de acceso.
  4. Ajusta Días permitidos para posponer (0 a 14) y Número limitado de aplazamientos.
  5. Incluye o excluye los grupos que correspondan y guarda.

Con Número limitado de aplazamientos habilitado, el usuario puede posponer tres veces y a la cuarta el registro es obligatorio. Deshabilitado, puede posponer de forma indefinida, que en la práctica significa que una parte de la plantilla no lo hará nunca. El contador de aplazamientos se guarda por usuario y sobrevive a los cambios de configuración de la campaña.

Una campaña solo puede apuntar a un método a la vez: o Authenticator o claves de acceso, nunca los dos en el mismo inquilino.

El aviso no aparece si el perfil es restrictivo

Esta es la interacción menos evidente de todo el manual. En modo Administrado por Microsoft, el usuario no ve el aviso si su perfil de clave de acceso tiene cualquiera de estas restricciones:

  • Solo claves sincronizadas.
  • Solo claves vinculadas al dispositivo.
  • Atestación exigida.
  • Restricciones por AAGUID.

Es decir: el perfil restrictivo del paso 3 y la campaña automática se anulan mutuamente. Además, si tu inquilino ya restringe AAGUID en la directiva, el modo administrado por Microsoft no cambia el método objetivo a claves de acceso. Para esos grupos hay que poner el estado en Habilitado y configurar el objetivo a mano.

Otro detalle que descoloca en las pruebas: el aviso se evalúa por combinación de dispositivo y navegador, no por cuenta. Un usuario con Windows Hello para empresas no recibe el aviso en Windows, pero sí al entrar desde un Mac con Chrome, porque esa credencial no aplica en esa plataforma. En Linux no hay aviso, porque no hay claves de acceso FIDO2.

Paso 9. Exigir clave de acceso con acceso condicional

Habilitar el método permite usarlo; exigirlo es otra cosa, y es la parte que necesita Entra ID P1.

  1. Ve a Entra ID › Métodos de autenticación › Niveles de intensidad de autenticación (Authentication strengths) con el rol de Administrador de acceso condicional.
  2. Pulsa Nuevo nivel de intensidad de autenticación y ponle nombre.
  3. Marca Claves de paso (FIDO2).
  4. Si quieres restringirlo a un modelo concreto, entra en Opciones avanzadas › Agregar AAGUID e introduce el identificador.
  5. Revisa y guarda; después referencia ese nivel desde la concesión de una directiva de acceso condicional.
El bucle clásico

Si creas una directiva que exige autenticación resistente a phishing sobre Todos los recursos, el usuario que aún no tiene clave de acceso queda atrapado: para registrarla en Authenticator necesita iniciar sesión en Authenticator, y para eso necesita una clave de acceso.

Salidas: filtrar por aplicaciones en lugar de apuntar a todos los recursos, o separar la directiva en dos —una para escritorio que exija clave de acceso y otra para móvil que admita también el pase de acceso temporal—. Con la segunda, el usuario entra en Authenticator con el pase y registra la clave sin bucle.

Mismo cuidado con Requerir aplicación cliente aprobada y Requerir directiva de protección de aplicaciones: Authenticator no admite esos controles en iOS ni en Android, así que los usuarios afectados no pueden registrar claves. Y en cualquier caso, el usuario debe cumplir también las directivas que apliquen a Registrar información de seguridad, o el registro no se completa.

Paso 10. Verificar el despliegue

Tres comprobaciones, de más general a más concreta.

Informe de actividad

Entra ID › Métodos de autenticación › Actividad, con dos pestañas: Registro y Uso. La primera dice cuántos usuarios son capaces de autenticación sin contraseña y qué métodos tienen registrados; la segunda, con qué método se está entrando de verdad. Requiere Entra ID P1 o P2 y un rol con permisos de lectura de informes.

Dos límites del informe: los datos llevan un retraso de hasta 36 horas, y no aparecen los usuarios deshabilitados ni los eliminados de forma reversible.

Comprobación por usuario

Entra ID › Usuarios, el usuario, Métodos de autenticación. Ahí se ve cada clave registrada con su detalle, incluido el AAGUID, que es como se confirma si alguien registró la clave en el proveedor que tocaba. Para retirar una credencial, clic derecho sobre el método y Eliminar.

Prueba de inicio de sesión

Con una cuenta de prueba en cada perfil: registro de una clave permitida, registro de una que la directiva debería rechazar, e inicio de sesión con la permitida. Si el segundo caso no falla, la directiva no está haciendo lo que crees que hace.

Limitaciones y problemas conocidos

01

Usuarios invitados

No se admite el registro de claves de acceso para invitados internos ni externos, incluidos los usuarios de colaboración B2B en el inquilino de recursos. Tampoco reciben el aviso de la campaña de registro de claves.

02

Cambios de UPN

Si cambia el nombre principal de usuario, las claves existentes no se pueden ajustar. El usuario tiene que entrar en Información de seguridad, borrar la clave antigua y registrar una nueva. Conviene tenerlo previsto en cualquier proyecto de renombrado de dominio.

03

Diez perfiles y 20 KB

El techo real no suele ser el número de perfiles, sino el tamaño de la directiva. Si te quedas corto de granularidad, la salida es combinar perfiles con niveles de intensidad de autenticación en acceso condicional, que admiten AAGUID por directiva.

04

Registro de la información de seguridad

Los usuarios sujetos a la directiva de registro de SSPR o a la de registro de MFA de Protección de identidad van al modo de interrupción del registro combinado, que hoy no admite el registro de FIDO2 ni de inicio de sesión telefónico.

El orden que recomiendo

Si vas a desplegarlo en producción, este es el orden que menos incidencias genera:

De la directiva vacía al despliegue completo
  1. Semana 1

    Inquilino de prueba

    Perfiles, atestación y AAGUID contra cuentas de prueba. Aquí es donde toca romper cosas: registrar una clave que la directiva debería rechazar y comprobar que efectivamente la rechaza.

  2. Semana 2

    Piloto con TI

    El grupo que sabe reportar bien un fallo. Pase de acceso temporal habilitado y un canal directo para las incidencias de registro.

  3. Semanas 3 a 6

    Campaña de registro

    Por grupos, no a todo el mundo a la vez. Con aplazamiento limitado desde el principio: ampliar el plazo es fácil, recuperar a quien ya ignoró el aviso diez veces no lo es.

  4. Cuando la cobertura sea alta

    Exigir por acceso condicional

    Primero a las cuentas con privilegios, después al resto. Exigir antes de tener cobertura es la vía rápida a bloquear a gente un lunes por la mañana.


Este manual encaja con la retirada del SMS y la llamada de voz en Entra ID: desde el 1 de febrero de 2027, quien tenga esos métodos como único MFA se encuentra un aviso bloqueante para registrar una clave de acceso. Todo lo de aquí arriba es lo que hay que tener hecho antes de esa fecha.

Si algún paso no se comporta como está descrito, escríbeme y lo reviso. Los manuales viven mejor corregidos que intactos.

Fuentes

Habilitar claves de acceso (FIDO2) en Microsoft Entra ID — Microsoft Learn · Habilitar claves de acceso en Microsoft Authenticator — Microsoft Learn · Campaña de registro — Microsoft Learn · Pase de acceso temporal — Microsoft Learn · Actividad de métodos de autenticación — Microsoft Learn · Lista comunitaria de AAGUID — GitHub · Servicio de metadatos de la Alianza FIDO.

Versión 1.0, verificada en agosto de 2026. Los AAGUID de terceros proceden de la lista comunitaria y pueden ampliarse: confirma siempre el identificador registrando el proveedor en una cuenta de prueba antes de meterlo en una directiva de producción.

Para relacionar estos controles con identidades, aplicaciones, datos y excepciones, consulta la guía de auditoría de seguridad de Microsoft 365. Explica qué evidencias revisar y cómo priorizar las mejoras.

← Todos los artículos

Seguir leyendo

Ecosistema Microsoft

Un despliegue de passkeys se tuerce en los detalles, no en la teoría

La directiva se configura en una tarde. Lo que lleva tiempo es decidir qué perfiles necesitas, qué autenticadores admites en cada nivel de privilegio y cómo mueves a la plantilla sin desbordar el servicio de asistencia.

Si estás con ello y quieres contrastar el diseño antes de tocar producción, cuéntame en qué punto estás. Te respondo personalmente, sin humo y sin compromiso.

Hablemos de tu caso →