TL;DR (para los que vamos justos de tiempo)
Lo esencial antes de entrar en materia:
- El 1 de septiembre de 2026, las claves de acceso (passkeys) pasan a ser el método de inicio de sesión predeterminado en Microsoft Entra ID. Si hoy tienes usuarios con SMS o llamada de voz habilitados, se inscriben automáticamente.
- El 1 de febrero de 2027, Microsoft apaga por completo el servicio de SMS y voz que entrega de forma nativa. Fecha en firme, no una sugerencia de producto.
- A partir de esa fecha, quien tenga SMS o voz como único método de MFA se encuentra un aviso bloqueante para registrar una clave de acceso durante el inicio de sesión. No se puede desactivar y aplica a todos los inquilinos, sin excepción.
- Si tienes un motivo normativo real para seguir usando SMS o voz, la vía sigue abierta: contratar un proveedor de telecomunicaciones gestionado por el cliente desde la Microsoft Security Store, disponible desde el 30 de octubre de 2026.
- Existe un aplazamiento temporal (passkeyDynamicMigration) para ganar margen, pero no exime del corte de febrero de 2027: solo lo retrasa.
Abajo tienes el calendario completo, a quién afecta y los pasos que recomienda Microsoft para no llegar con la casa sin barrer. 👇
El titular, sin rodeos
Microsoft ha puesto fecha de caducidad al SMS y a la llamada de voz como segundo factor de autenticación en Microsoft Entra ID. Está publicado como retirada oficial, con calendario cerrado, y lo llamativo es que el cambio arranca solo aunque tu organización no toque nada.
La sustitución son las claves de acceso —passkeys—, la credencial resistente a phishing que Microsoft lleva un tiempo empujando en todo su ecosistema: Windows, Microsoft Authenticator, cuentas personales y ahora, de forma forzosa, Entra ID.
Dos fechas para marcar ya en el calendario, porque todo lo demás de este artículo gira alrededor de ellas:
- 1 de septiembre de 2026: las claves de acceso se convierten en la experiencia de inicio de sesión predeterminada.
- 1 de febrero de 2027: el servicio de entrega de SMS y voz que presta Microsoft se retira por completo.
Entre medias hay matices que importan: qué se retira exactamente, quién puede seguir usando SMS por una razón legítima y qué pasa si no haces nada.
Qué es lo que realmente se retira (y qué no)
«Microsoft mata el SMS» es el titular fácil, pero simplifica de más. Hay dos cosas aquí que se llaman parecido y funcionan distinto.
El servicio de entrega que da Microsoft
El envío del código por SMS o la llamada automática que hace el propio Entra ID cuando un usuario elige ese método para el segundo factor. Integrado, sin coste adicional, sin nada que contratar. Eso se apaga el 1 de febrero de 2027.
Un canal SMS o voz gestionado por un tercero
Si tienes una necesidad normativa u operativa real, puedes contratar un proveedor de telecomunicaciones a través de la Microsoft Security Store y seguir operando ese canal. Ya no lo entrega Microsoft ni es la opción por defecto para nadie.
Microsoft no prohíbe el SMS como concepto: deja de regalarlo integrado en Entra ID y deja de presentarlo como opción segura por defecto. Si lo sigues queriendo, a partir de ahora lo pagas y lo configuras aparte, y solo para los segmentos de usuarios que de verdad lo necesiten.
Para todo el resto —que va a ser la inmensa mayoría de cualquier organización— el valor por defecto pasa a ser claves de acceso, sin que nadie tenga que pedirlo.
El calendario completo, fecha a fecha
Esta es la tabla que conviene tener a mano:
| Fecha | Qué pasa |
|---|---|
| 1 de septiembre de 2026 | Las claves de acceso pasan a ser el método predeterminado. Los usuarios con SMS o voz habilitados se inscriben automáticamente en un perfil de claves de acceso y empiezan a ver avisos para registrarse al completar el MFA. |
| 18 de septiembre de 2026 | Microsoft publica la información sobre los proveedores de telecomunicaciones gestionados por el cliente disponibles en la Microsoft Security Store. |
| 30 de octubre de 2026 | Los inquilinos que necesiten seguir usando SMS o voz ya pueden seleccionar y configurar un proveedor de telecomunicaciones desde la Security Store. |
| 1 de febrero de 2027 | Se retira por completo el servicio de SMS y voz que Microsoft presta de forma nativa en Entra ID. |
| Después del 1 de febrero de 2027 | Los usuarios cuyo único método de MFA sea SMS o voz reciben un aviso bloqueante para registrar una clave de acceso durante el inicio de sesión. No se puede desactivar. |
La última fila tiene un matiz que conviene no perderse: la cuenta no se bloquea de golpe sin avisar. Es el propio inicio de sesión el que exige registrar una clave de acceso ahí mismo para poder continuar. Para alguien que no se lo esperaba, eso es fricción de verdad un lunes cualquiera. Mejor gestionarlo por decisión propia en septiembre que a la fuerza en febrero.
Por qué lo hace Microsoft ahora
La justificación oficial conecta esto con la adopción de IA a escala: cuantos más agentes, copilotos y automatizaciones operan con identidades corporativas, más caro sale un método de autenticación que se puede interceptar, y más urgente resulta que la puerta de entrada aguante.
El motivo técnico de fondo es más viejo y más conocido: el SMS y la llamada de voz nunca fueron un segundo factor especialmente fuerte. Intercambio de SIM, retransmisión en tiempo real del código a un sitio de phishing, ingeniería social sobre el operador de telefonía... llevan años en la lista de «mejor que nada, pero lo mínimo» de cualquier recomendación seria de seguridad, la del propio NIS2 incluida.
El SMS llevaba más de una década como estándar de facto no porque fuera seguro, sino porque era el que menos fricción daba al desplegarlo a toda la plantilla. Eso es justo lo que Microsoft deja de sostener.
Las claves de acceso usan criptografía de clave pública en lugar de un secreto compartido que viaja por una red de telecomunicaciones. No hay código que interceptar ni operador al que engañar: el sitio que pide la autenticación tiene que ser el legítimo o, sencillamente, la clave de acceso no responde. Eso es lo que se entiende por «resistente a phishing», y es la razón real detrás del empujón.
A quién afecta y cómo saberlo
Te afecta si tu organización usa Microsoft Entra ID y tiene algún usuario con SMS o llamada de voz habilitados, ya sea en la directiva de métodos de autenticación (Authentication Methods Policy, AMP) o en la configuración heredada de MFA. En la práctica, eso incluye a una parte considerable de las organizaciones que llevan varios años en Microsoft 365: el SMS ha sido durante mucho tiempo el método más fácil de activar y el que menos fricción generaba al desplegar MFA masivo.
Microsoft ha publicado un script de PowerShell para identificar exactamente quién los tiene activos en tu inquilino. Hace falta el rol de Lector global, Administrador de directivas de autenticación o Lector de seguridad para ejecutarlo. Es el primer paso real, antes de tocar nada: sin ese listado vas a ciegas.
Un detalle que se pasa por alto con facilidad: si no haces nada antes del 1 de septiembre de 2026, esos usuarios no se quedan sin MFA. Se inscriben automáticamente en un perfil de claves de acceso con todos los tipos permitidos y empiezan a recibir el aviso de registro la próxima vez que completen el MFA. Por defecto, ese aviso se puede posponer un número ilimitado de veces —en la práctica, mucha gente lo va a posponer indefinidamente—. Si prefieres controlar tú el ritmo, la única forma es sacar a esos usuarios de SMS o voz en la directiva antes de esa fecha.
Cómo prepararte: los pasos que de verdad importan
Microsoft propone un plan en cinco pasos. Tiene sentido y no exige comprar nada nuevo, así que te lo dejo tal cual, con fechas reales encima:
-
Ahora mismo
Saber quién usa SMS o voz
Ejecuta el script de identificación, mételos en un grupo de seguridad y decide si quieres controlar tú el ritmo de la migración o dejar que actúe la habilitación automática del 1 de septiembre.
-
Antes del 1 de septiembre de 2026
Habilitar claves de acceso y lanzar la campaña
Activa el método de clave de acceso (FIDO2) en la directiva. Lanza una campaña de registro en modo Microsoft Managed dirigida solo al grupo de SMS y voz: es la forma más eficaz de mover gente sin disparar el soporte técnico.
-
Septiembre – octubre de 2026
Comunicar en fases, no de golpe
Informar del cambio y por qué ocurre, después indicar cómo registrar la clave de acceso según el dispositivo de cada uno, y por último recordar a quien siga sin hacerlo. Microsoft tiene plantillas listas para email, Teams e intranet.
-
Si aplica: desde el 18 de septiembre
Evaluar si necesitas un proveedor de telecomunicaciones
Solo para los segmentos con una necesidad normativa u operativa documentada. Para todos los demás, el destino es claves de acceso, sin más.
-
Antes del 1 de febrero de 2027
Confirmar que nadie depende solo de SMS o voz
Revisa el informe de actividad de métodos de autenticación. El objetivo es sencillo: que ningún usuario llegue a esa fecha con SMS o voz como único método disponible.
Si de verdad necesitas seguir usando SMS o voz
Hay sectores regulados con un requisito legítimo de canal fuera de banda, o escenarios de usuario donde ningún otro método es viable —dispositivos compartidos, personal sin smartphone corporativo, plantilla de campo—. Microsoft no ha cerrado esa puerta del todo, la ha movido.
La vía es contratar un proveedor de telecomunicaciones gestionado por el cliente a través de la Microsoft Security Store: desde el 18 de septiembre de 2026 puedes revisar las opciones disponibles, y desde el 30 de octubre de 2026 puedes seleccionar, configurar y probar el proveedor con un grupo piloto antes de desplegarlo a todos.
La diferencia de fondo con el modelo actual: antes era una casilla que marcabas gratis dentro de Entra ID; ahora es un proveedor externo que tú mismo contratas, configuras y mantienes, y solo para el segmento de usuarios que de verdad lo justifique. Documenta bien el motivo —qué normativa, qué escenario concreto— porque es lo primero que te van a pedir si algún día tienes que justificarlo.
¿Se puede aplazar? El interruptor passkeyDynamicMigration
Sí, hay un botón de pausa, y conviene entender bien qué pausa y qué no.
Actualizando la directiva de métodos de autenticación por Microsoft Graph y poniendo la propiedad passkeyDynamicMigration a true dentro de optOutSettings, tu inquilino queda excluido de la habilitación automática de claves de acceso y del despliegue de la campaña de registro durante la ventana de transición, del 1 de septiembre de 2026 al 1 de febrero de 2027.
Lo que hace es darte margen para organizarte antes de esa fecha, nada más. El 1 de febrero de 2027 llega igual, con el interruptor activado o no, y ningún inquilino puede excluirse de él.
Si ese día sigues teniendo usuarios en SMS o voz gestionado por Microsoft y no has configurado un proveedor propio, se quedan sin poder completar el MFA con ese método. El aplazamiento sirve para ganar tiempo, no para saltarse la fecha.
Los errores que ya veo venir
Dejar que actúe solo el automatismo
Funciona, pero sin control: los usuarios se inscriben, ven un aviso que pueden posponer indefinidamente y una parte considerable lo va a posponer hasta febrero de 2027, cuando deja de ser opcional y se vuelve fricción de un día laborable cualquiera.
Confundir «no puedo usar SMS nunca más» con la realidad
La vía del proveedor gestionado por el cliente existe. Antes de plantear un proyecto de migración exprés para todo el mundo, identifica si de verdad tienes un segmento regulado que la necesita y trátalo aparte del resto.
Tratarlo como un simple cambio de método de MFA
Es la oportunidad de subir el nivel general de autenticación de la organización, no solo de sustituir un método por otro. Los roles con privilegios elevados deberían acabar en claves de acceso vinculadas a hardware o Windows Hello para empresas, no en la primera clave sincronizada que aparezca.
En resumen
El 1 de septiembre de 2026 empieza el cambio de verdad; el 1 de febrero de 2027 se cierra la puerta. Entre medias hay margen de sobra para hacerlo bien: identificar usuarios, activar claves de acceso, comunicar en condiciones y decidir con cabeza si necesitas de verdad mantener un canal de telecomunicaciones.
Lo que no compensa es esperar: cuanto antes actives la campaña de registro a tu propio ritmo, menos gente va a llegar a febrero de 2027 con el aviso bloqueante como primera noticia del cambio.
Esto conecta directamente con las diez familias de medidas del artículo 21 de la NIS2, donde la autenticación multifactor resistente a phishing ya aparece como control esperado. Si estás construyendo tu checklist de cumplimiento, esta migración encaja ahí sin esfuerzo extra.
Cualquier duda, aquí estoy. Sin humo.
Retirada de la autenticación de SMS y voz proporcionadas por Microsoft — Microsoft Learn · Preguntas frecuentes sobre la retirada — Microsoft Learn · Claves de acceso (FIDO2) en Microsoft Entra ID — Microsoft Learn · Planear una implementación de clave de acceso — Microsoft Learn · entra-sms-voice-usage-analyzer — GitHub.
Última verificación de este calendario: agosto de 2026. Microsoft ha ido añadiendo detalles a este anuncio en varias oleadas; contrasta siempre la fecha exacta en la fuente oficial antes de planificar nada con margen ajustado.