Microsoft va a dejar de entregar SMS y llamadas telefónicas como segundo factor en Entra ID, el sistema de identidad detrás de Microsoft 365. Lo anuncia en su documentación oficial con dos fechas y una frase que no deja lugar a interpretación: "There is no opt out from this February 1 behavior. It will be enforced for all tenants."
El 1 de septiembre, o sea pasado mañana, las llaves de acceso pasan a ser la experiencia por defecto. El 1 de febrero de 2027 el SMS deja de existir como capacidad nativa.
Si tu empresa usa Microsoft 365 y el segundo factor de tu equipo es un código que llega por mensaje de texto, esto te toca. Es la configuración más común en una PyME, porque es la que no exige instalar nada.
| Dato | Valor |
|---|---|
| Qué se retira | Entrega de SMS y llamadas provista por Microsoft |
| Producto | Microsoft Entra ID, nube pública |
| Empieza | 1 de septiembre de 2026 |
| Retiro completo | 1 de febrero de 2027 |
| ¿Se puede evitar? | No después del 1 de febrero, para ningún inquilino |
| Alcanza también a | Restablecimiento de contraseña por autoservicio |
| Fuera de alcance | Azure AD B2C; Entra External ID va el año que viene |
| Costo de migrar a llaves de acceso | Ninguno |
Qué pasa el 1 de septiembre en Microsoft Entra ID
No es el apagón: es el empujón. Según el aviso, los usuarios habilitados para SMS o voz en la política de métodos de autenticación —o en la configuración heredada de MFA— quedan habilitados automáticamente para llaves de acceso, y la campaña de registro pasa a estado Microsoft Managed apuntándoles.
La próxima vez que uno de esos usuarios inicie sesión y complete el segundo factor, le aparece un aviso para registrar una llave de acceso. El detalle que baja la urgencia del primer día: "By default, users will have unlimited snoozes of the nudge prompt." Se puede posponer sin límite.
Nada deja de funcionar el 1 de septiembre. El SMS sigue llegando.
Por qué el 1 de febrero de 2027 es la fecha que importa
Ahí el aviso deja de ser un aviso. Microsoft lo describe así: los usuarios cuyo único método disponible sea SMS o voz van a tener que registrar una llave de acceso durante el inicio de sesión para poder seguir entrando, y ese pedido "will be blocking".
La diferencia entre las dos fechas es toda la historia, y conviene tenerla clara antes de decidir cuánto correr.
Hay una salida intermedia para el tramo de septiembre a febrero: se puede posponer la habilitación automática con una llamada a Microsoft Graph, poniendo passkeyDynamicMigration en true sobre la política de métodos de autenticación. Requiere el permiso Policy.ReadWrite.AuthenticationMethod. Sirve para ordenar la migración con calma, y no cambia nada del 1 de febrero: el aviso lo dice dos veces.
Qué opciones quedan si tu equipo depende del SMS
Son tres, y conviene ver el costo de cada una antes de elegir.
La opción del proveedor propio está pensada para quien tenga "a genuine regulatory or operational need", y tiene precio: la propia documentación aclara que sí hay costo, que varía por proveedor y región y que suele cobrarse por mensaje. Migrar a llaves de acceso, en cambio, no agrega costo.
¿A quién afecta el retiro del SMS en Microsoft Entra ID?
A tu empresa si usa Microsoft 365 y alguien tiene el SMS o la llamada como método de segundo factor. En una PyME suele ser casi todo el mundo, porque es lo que se activa cuando nadie quiere pedirle a diez personas que instalen una aplicación.
Alcanza también al restablecimiento de contraseña por autoservicio: si tus usuarios recuperan la clave con un código por mensaje, eso entra en el mismo retiro.
Hay dos grupos que suelen quedar afuera del radar y sí están en alcance: los usuarios invitados de otra organización, y las cuentas de servicio o buzones compartidos que alguien configuró con un número de teléfono.
¿Quién puede ignorar el retiro del SMS en Entra ID?
Quien no use Microsoft 365 ni Entra ID: si la identidad de tu empresa está en Google Workspace o en otro proveedor, esto no aplica.
Tampoco cambia nada para los usuarios que ya entran con llave de acceso, con Windows Hello para empresas o con otro método resistente a la suplantación. Y si tu segundo factor es una aplicación de autenticación —el código que rota cada 30 segundos, o la notificación que aprobás—, no es lo que se retira: lo que se va es el SMS y la llamada.
Fuera de alcance quedan también Azure AD B2C, y por ahora los inquilinos de Entra External ID, que según el aviso van el año que viene con anuncio propio. El calendario aplica a la nube pública.
¿Cómo sé cuántos de mis usuarios dependen del SMS?
Microsoft publicó un script de PowerShell propio para contarlos, en entra-sms-voice-usage-analyzer. Necesitás uno de estos roles: lector global, administrador de directivas de autenticación o lector de seguridad.
El criterio para saber si te toca es directo: cualquier resultado distinto de cero significa que estás en alcance.
Sin correr nada, desde el centro de administración de Entra podés mirar Métodos de autenticación y ver qué usuarios tienen SMS o voz habilitados en la política. La configuración heredada de MFA cuenta igual, así que si tu inquilino es viejo y nunca migraste a la política nueva, mirá los dos lados.
¿Qué hago si mi empresa usa MFA por SMS?
- Contá a cuánta gente le toca, con el script o desde el panel. Sin ese número no se puede planificar nada, y suele ser más alto de lo que uno cree.
- No apures el 1 de septiembre. El aviso se pospone sin límite y el SMS sigue funcionando. Lo único que conviene hacer esta semana es avisarle al equipo que va a aparecer una pantalla nueva, para que nadie crea que es un intento de estafa. Una pantalla inesperada que pide registrar algo es exactamente lo que enseñamos a desconfiar.
- Elegí el método de reemplazo antes de octubre. La llave de acceso en el teléfono cubre a la mayoría sin costo. Para las cuentas de administrador conviene ir a una llave física; los números reales de esa decisión están en el análisis de las YubiKey 5, y el resto de las opciones, en MFA y autenticación.
- Resolvé aparte los casos que no tienen teléfono propio. El mostrador, el depósito, el turno que comparte una máquina. Son los que se descubren tarde y los que arman el problema el día del bloqueo.
- Poné el 1 de febrero de 2027 en el calendario, no en la memoria. Con la migración hecha antes de fin de año, esa fecha pasa sin que nadie la note. El orden para encarar el despliegue está en configurar MFA en una PyME en un fin de semana.
El motivo de fondo lo dice Microsoft sin vueltas: "SMS and voice are among the most vulnerable authentication methods available today". Es lo mismo que explica cómo funciona el robo de sesión que saltea el MFA y lo que ya estaba en ya tenés MFA y no alcanza: el segundo factor por SMS frena el robo de contraseña, no al que te copia la sesión.
Los términos están en el glosario y el orden general de prioridades, en la guía de ciberseguridad para PyMEs de LATAM.
Preguntas frecuentes sobre el retiro del SMS en Entra ID
¿Se me van a bloquear las cuentas el 1 de febrero de 2027?
No, y el aviso lo aclara expresamente. Nadie queda afuera de su cuenta: lo que aparece es un pedido de registro de llave de acceso que no se puede saltear. El usuario registra la llave en ese momento y sigue entrando. La molestia es real, pero es una pantalla, no una puerta cerrada. Lo que sí conviene evitar es que le toque a veinte personas el mismo lunes.
Uso la aplicación Microsoft Authenticator. ¿Me afecta?
No. Lo que se retira es el SMS y la llamada telefónica. Los códigos de la aplicación y las notificaciones de aprobación no entran en este anuncio. Tampoco entran los métodos de MFA externos, salvo que el mismo usuario tenga además SMS o voz habilitados.
Tengo un requisito regulatorio que exige un canal telefónico. ¿Qué hago?
Existe la salida del proveedor propio: contratar la telefonía por tu cuenta a través de la tienda de Microsoft, en vez de que la entregue Microsoft. Las opciones se publican el 18 de septiembre y se pueden configurar desde el 30 de octubre. Tiene costo por mensaje según proveedor y región, así que conviene documentar cuál es el requisito concreto antes de tomar ese camino: la documentación lo enmarca en una necesidad regulatoria u operativa genuina, no en la comodidad.
¿Puedo frenar todo esto hasta que tenga tiempo?
Hasta el 1 de febrero de 2027, sí y de forma acotada. Se pospone la habilitación automática y la campaña de registro con una llamada a Microsoft Graph que pone passkeyDynamicMigration en true. Del 1 de febrero en adelante no hay ninguna forma de posponerlo: el aviso repite que la exigencia aplica a todos los inquilinos sin excepción.
Somos cinco personas. ¿Vale la pena preocuparse ahora?
Con cinco personas la migración es cuestión de una tarde, y esa es la razón para hacerla ahora y no en enero. El problema de dejarlo para el final no es el tamaño del equipo sino la fecha: el 1 de febrero de 2027 cae lunes. El bloqueo empieza a la misma hora en que todos abren el correo, y es un escenario perfectamente evitable con cinco meses de aviso.
Un cliente me pregunta si esto nos afecta. ¿Qué le respondo?
Con el número: cuántos usuarios tienen SMS o voz habilitados hoy, qué método de reemplazo elegiste y para cuándo está previsto terminar. Si ya migraron, la respuesta es que el cambio no los alcanza. El formato para ese tipo de respuestas está en cómo responder un cuestionario de seguridad.