- Seguridad
- Entra ID
- Microsoft 365
MFA en Microsoft 365: por qué tu pyme lo necesita y cómo activarlo sin bloquear a nadie
La autenticación multifactor detiene la mayoría de accesos no autorizados a cuentas de Microsoft 365. Cómo activarla en una pyme paso a paso y sin dejar a nadie fuera.
Si tu empresa usa Microsoft 365 y todavía hay cuentas que entran solo con contraseña, este artículo es para ti. La autenticación multifactor (MFA) es la medida de seguridad con mejor relación esfuerzo/beneficio que existe hoy, y activarla bien no tiene por qué ser traumático.
Qué problema resuelve
Las contraseñas se filtran. Da igual lo buenas que sean: aparecen en brechas de otros servicios, se reutilizan y se consiguen con un correo de phishing bien hecho. Con MFA, aunque alguien tenga la contraseña, necesita además algo que solo tiene el usuario (normalmente su móvil) para entrar.
En la práctica, el grueso de los accesos no autorizados que vemos en tenants de pymes son cuentas sin MFA. Con MFA activo, el atacante se queda en la puerta.
Las tres formas de activarlo
Microsoft 365 ofrece varias vías, de menos a más control:
- Valores predeterminados de seguridad (Security Defaults). Un interruptor. Obliga a MFA a todo el mundo y bloquea la autenticación heredada. Gratis, incluido en cualquier plan. Ideal si no tienes licencias Entra ID P1.
- Acceso condicional (Conditional Access). Reglas del tipo "exige MFA salvo desde la oficina" o "bloquea países desde los que nunca trabajamos". Requiere Entra ID P1, que viene incluido en Microsoft 365 Business Premium y en E3/E5.
- MFA por usuario (heredado). Existe todavía, pero Microsoft lo está retirando. No empieces por aquí.
Para la mayoría de pymes la respuesta es sencilla: si tienes Business Premium, acceso condicional; si no, Security Defaults.
Cómo desplegarlo sin bloquear a nadie
El miedo habitual es "mañana nadie podrá entrar". Se evita con un poco de orden:
- Avisa con una semana y explica qué va a pasar: al entrar pedirá configurar la app Microsoft Authenticator.
- Prepara las cuentas de administrador primero. Son las que más importan y las que más se atacan.
- Cuentas compartidas y buzones de servicio: identifícalas antes. Lo normal es convertirlas en buzones compartidos sin inicio de sesión, no ponerles MFA.
- Impresoras, escáneres y aplicaciones antiguas que envían correo por SMTP: no soportan MFA. Necesitan un conector o una contraseña de aplicación, y conviene revisarlas una a una.
- Deja una cuenta de emergencia (break-glass) excluida de las reglas, con contraseña larga guardada fuera del tenant.
Métodos: cuál recomendar
| Método | Seguridad | Comodidad | Recomendación |
|---|---|---|---|
| Microsoft Authenticator (notificación con número) | Alta | Alta | La opción por defecto |
| Passkey (Authenticator o llave FIDO2) | Muy alta | Alta | Administradores primero, después todos |
| SMS | Baja | Alta | Solo como respaldo temporal |
| Llamada de voz | Baja | Media | Evitar |
Passkeys: el siguiente paso
Microsoft está empujando con claridad hacia un mundo sin contraseñas, y en Microsoft 365 ya se puede trabajar así hoy. Una passkey (o llave de acceso) es una credencial FIDO2 que vive en el móvil, en el ordenador o en una llave física, y que se desbloquea con la huella, la cara o el PIN del dispositivo. No hay contraseña que robar ni código que teclear: el usuario aprueba el inicio de sesión en su dispositivo y ya está.
Lo relevante para una pyme:
- Resiste el phishing. La passkey solo funciona en el sitio para el que se creó. Aunque el usuario caiga en una web falsa de Microsoft, no puede usarse allí. Eso no lo garantiza ni la app Authenticator con notificación.
- Ya está incluido. Entra ID admite passkeys en Microsoft Authenticator (iOS y Android) y llaves de seguridad FIDO2 sin licencias adicionales; se activa desde los métodos de autenticación del tenant.
- Es más cómodo que MFA. Un solo gesto en el móvil sustituye a contraseña + código. En la práctica los usuarios lo agradecen más que lo temen.
- Empieza por administradores y perfiles sensibles, con acceso condicional exigiendo "fortaleza de autenticación resistente a phishing" para ellos. Luego se extiende al resto.
MFA sigue siendo el primer paso obligatorio; las passkeys son la meta a la que conviene ir llegando durante el próximo año.
Después de activarlo
MFA no es el final. Los siguientes pasos naturales son bloquear la autenticación heredada (si no lo ha hecho ya Security Defaults), revisar quién tiene rol de administrador global y activar alertas de inicio de sesión de riesgo. Pero eso ya es otro artículo.
Si quieres que revisemos cómo está tu tenant antes de tocar nada, la auditoría gratuita incluye exactamente esta comprobación.