Opciones de autenticación sin contraseña para Microsoft Entra ID

El uso de características como la autenticación multifactor (MFA) constituye una excelente manera de proteger una organización. Sin embargo, sumar esta capa de seguridad adicional al hecho de tener que recordar las contraseñas suele frustrar a los usuarios. Los métodos de autenticación sin contraseña resultan más cómodos, ya que la contraseña se quita y se reemplaza por algo que se tiene más algo que se es o se sabe.

Autenticación Algo que se tiene Algo que se es o se sabe
Inicio de sesión sin contraseña Dispositivo, teléfono o clave de seguridad con Windows 10 PIN o biométrica

Cada organización tiene diferentes necesidades en cuanto a la autenticación. Microsoft Azure y Azure Government ofrecen las siguientes cuatre opciones de autenticación sin contraseña que se integran con Microsoft Entra ID:

  • Windows Hello para empresas
  • Microsoft Authenticator
  • Llaves de seguridad FIDO2
  • Autenticación basada en certificados

Authentication: Security versus convenience

Windows Hello para empresas

Windows Hello para empresas resulta muy conveniente para los trabajadores de la información que tienen su propio equipo con Windows designado. La información biométrica y las credenciales de PIN están vinculadas directamente al equipo del usuario, lo que impide el acceso de cualquier persona que no sea el propietario. Con la integración de la infraestructura de clave pública (PKI) y la compatibilidad integrada con el inicio de sesión único (SSO), Windows Hello para empresas ofrece un método sencillo y práctico de acceder directamente a los recursos corporativos del entorno local y la nube.

Example of a user sign-in with Windows Hello for Business

En los pasos siguientes se muestra cómo funciona el proceso de inicio de sesión con Microsoft Entra ID:

Diagram that outlines the steps involved for user sign-in with Windows Hello for Business

  1. Un usuario inicia sesión en Windows mediante gestos de PIN o de información biométrica. El gesto desbloquea la clave privada de Windows Hello para empresas y se envía al proveedor de compatibilidad para seguridad de la autenticación en la nube, conocido como el proveedor de punto de acceso de nube.
  2. El proveedor de Cloud AP solicita una clave nonce (un número arbitrario aleatorio que se puede usar una sola vez) de Microsoft Entra ID.
  3. Microsoft Entra ID devuelve una clave nonce que es válida durante 5 minutos.
  4. El proveedor de Cloud AP firma la clave nonce con la clave privada del usuario y devuelve la clave nonce firmada a Microsoft Entra ID.
  5. Microsoft Entra ID valida la clave nonce firmada con la clave pública del usuario registrada de forma segura en la firma de la clave nonce. Después de validar la firma, Microsoft Entra ID valida la clave nonce firmada que se ha devuelto. Tras validar la clave nonce, Microsoft Entra ID crea un token de actualización principal (PRT) con la clave de sesión que se ha cifrado con la clave de transporte del dispositivo y lo devuelve al proveedor de Cloud AP.
  6. El proveedor de CloudAP recibe el PRT cifrado con la clave de sesión. El proveedor de punto de acceso a la nube utiliza la clave de transporte privada del dispositivo para descifrar la clave de sesión y la protege mediante el Módulo de plataforma segura (TPM) del dispositivo.
  7. El proveedor de acceso de punto de nube devuelve una respuesta de autenticación correcta a Windows. Después, el usuario puede acceder a Windows, así como a las aplicaciones locales y en la nube sin necesidad de autenticarse de nuevo (SSO).

La guía de planeamiento de Windows Hello para empresas se puede usar para ayudarle a tomar decisiones sobre el tipo de implementación y las opciones que es necesario tener en cuenta.

Microsoft Authenticator

También puede permitir que el teléfono del empleado se convierta en un método de autenticación sin contraseña. Es posible que ya esté usando la aplicación Microsoft Authenticator como una opción cómoda de autenticación multifactor, además de una contraseña. También puede usar la aplicación Authenticator como una opción sin contraseña.

Sign in to Microsoft Edge with the Microsoft Authenticator

La aplicación Authenticator convierte cualquier teléfono Android o iOS en una credencial segura sin contraseña. Los usuarios pueden iniciar sesión en cualquier plataforma o explorador con este proceso: reciben una notificación en su teléfono, comprueban que el número mostrado en la pantalla coincide con el de su teléfono y, a continuación, usan datos biométricos (reconocimiento táctil o facial) o el PIN para confirmarlo. Consulte Descarga e instalación de Microsoft Authenticator para conocer los detalles de la instalación.

La autenticación sin contraseñas mediante la aplicación Authenticator sigue el mismo patrón básico que Windows Hello para empresas. Es un poco más complicado, ya que el usuario debe identificarse para que Microsoft Entra ID pueda encontrar la versión de la aplicación Authenticator que se está usando:

Diagram that outlines the steps involved for user sign-in with the Microsoft Authenticator App

  1. El usuario escribe su nombre de usuario.
  2. Microsoft Entra ID detecta que el usuario tiene una credencial segura e inicia el flujo de credencial segura.
  3. Se envía una notificación a la aplicación mediante Apple Push Notification Service (APNS) en dispositivos iOS o por medio de Firebase Cloud Messaging (FCM) en dispositivos Android.
  4. El usuario recibe la notificación push y abre la aplicación.
  5. La aplicación llama a Microsoft Entra ID y recibe un desafío de prueba de presencia y una clave nonce.
  6. Para completar el desafío, el usuario escribe su información biométrica o su PIN para desbloquear la clave privada.
  7. La clave nonce se firma con la clave privada y se envía a Microsoft Entra ID.
  8. Microsoft Entra ID realiza la validación de la clave pública-privada y devuelve un token.

Para empezar a trabajar con el inicio de sesión sin contraseña, complete el procedimiento siguiente:

Claves de seguridad FIDO2

FIDO (Fast IDentity Online) Alliance ayuda a promover los estándares de autenticación abiertos y a reducir el uso de contraseñas como forma de autenticación. FIDO2 es el estándar más reciente que incorpora el estándar de autenticación web (WebAuthn).

Las claves de seguridad FIDO2 son un método de autenticación sin contraseña basado en estándares que no permite la suplantación de identidad y que puede venir en cualquier factor de forma. Fast Identity Online (FIDO) es un estándar abierto para la autenticación sin contraseña. FIDO permite a los usuarios y a las organizaciones aprovechar el estándar para iniciar sesión en sus recursos sin un nombre de usuario o una contraseña mediante una clave de seguridad externa o una clave de plataforma integrada en un dispositivo.

Los usuarios pueden registrarse y luego seleccionar una llave de seguridad de FIDO2 en la interfaz de inicio de sesión como medio principal de autenticación. Estas llaves de seguridad de FIDO2 suelen ser dispositivos USB, pero también pueden usar Bluetooth o NFC. Con un dispositivo de hardware que controla la autenticación, se aumenta la seguridad de una cuenta, ya que no hay ninguna contraseña que pueda quedar expuesta ni adivinarse.

Las claves de seguridad FIDO2 se pueden usar para iniciar sesión en dispositivos Windows 10 unidos a Microsoft Entra ID o Microsoft Entra híbrido y lograr el inicio de sesión único en sus recursos de nube y locales. Los usuarios también pueden iniciar sesión en exploradores compatibles. Las claves de seguridad FIDO2 son una excelente opción para las empresas que son muy conscientes de la seguridad o tienen escenarios o empleados que no quieren o no pueden usar su teléfono como un segundo factor.

Disponemos de un documento de referencia sobre los exploradores que admiten la autenticación FIDO2 con Microsoft Entra ID, así como procedimientos recomendados para los desarrolladores que quieren ofrecer compatibilidad con la autenticación FIDO2 en las aplicaciones que desarrollan.

Sign in to Microsoft Edge with a security key

El proceso siguiente se utiliza cuando un usuario inicia sesión con una clave de seguridad FIDO2:

Diagram that outlines the steps involved for user sign-in with a FIDO2 security key

  1. El usuario conecta la clave de seguridad FIDO2 en su equipo.
  2. Windows detecta la llave de seguridad FIDO2.
  3. Windows envía una solicitud de autenticación.
  4. Microsoft Entra ID devuelve una clave nonce.
  5. El usuario realiza su gesto para desbloquear la clave privada almacenada en el enclave seguro de la llave de seguridad FIDO2.
  6. La llave de seguridad FIDO2 firma el valor nonce con la clave privada.
  7. La solicitud del token de actualización principal (PRT) con la clave nonce firmada se envía a Microsoft Entra ID.
  8. Microsoft Entra ID comprueba la clave nonce firmada con la clave pública FIDO2.
  9. Microsoft Entra ID devuelve el PRT para permitir el acceso a los recursos locales.

Proveedores de claves de seguridad FIDO2

Los siguientes proveedores ofrecen claves de seguridad FIDO2 o diferentes factores de forma que permiten iniciar sesión sin contraseña. Le animamos a evaluar las propiedades de seguridad de estas claves poniéndose en contacto tanto con el proveedor como con FIDO Alliance.

Proveedor Biométrica USB NFC BLE
AuthenTrend y y y y
ACS n y y n
ATOS n y y n
Ciright n n y n
Composecure n n y n
Crayonic y n y y
Cryptnox n y y n
Ensurity y y n n
Excelsecu y y y y
Feitian y y y y
Fortinet n y n n
Giesecke + Devrient (G+D) y y y y
Google n y y n
GoTrustID Inc. n y y y
HID n y y n
HIDEEZ n y y y
Hypersecu n y n n
Hypr y y n y
Identiv n y y n
IDmelon Technologies Inc. y y y y
Kensington y y n n
KONA I y n y y
NeoWave n y y n
Nymi y n y n
Octatco y y n n
OneSpan Inc. n y n y
PONE Biometría y n n y
Precisión biométrica n y n n
RSA n y n n
Sentry n n y n
SmartDisplayer y y y y
Swissbit n y y n
Thales Group y y y n
Thetis y y y y
Token2 Switzerland y y y n
Token Ring y n y n
TrustKey Solutions y y n n
VinCSS n y n n
WiSECURE Technologies n y n n
Yubico y y y n

Nota:

Si adquiere y planea usar claves de seguridad basadas en NFC, necesita un lector NFC compatible para la clave de seguridad. El lector NFC no es un requisito o limitación de Azure. Consulte al proveedor de la clave de seguridad basada en NFC para obtener una lista de lectores de NFC admitidos.

Si es proveedor y desea obtener el dispositivo en esta lista de dispositivos compatibles, consulte nuestras instrucciones sobre cómo convertirse en un proveedor de claves de seguridad FIDO2 compatible con Microsoft.

Para empezar a usar las claves de seguridad FIDO2, realice el procedimiento siguiente:

Autenticación basada en certificados

La autenticación basada en certificados (CBA) de Microsoft Entra habilita a los clientes para permitir o requerir que los usuarios se autentiquen directamente con certificados X.509 en Microsoft Entra ID para aplicaciones e inicio de sesión en el explorador. CBA permite a los clientes adoptar una autenticación resistente a la suplantación de identidad (phishing) e iniciar sesión con un certificado X.509 en su infraestructura de clave pública (PKI).

Diagram of Microsoft Entra certificate-based authentication.

Ventajas clave del uso de la CBA de Microsoft Entra

Ventajas Descripción
Mejor experiencia del usuario - Los usuarios que necesitan autenticación basada en certificados ahora pueden autenticarse directamente en Microsoft Entra ID y no tienen que invertir en los AD FS federados.
- La interfaz de usuario del portal permite a los usuarios configurar fácilmente cómo asignar campos de certificado a un atributo de objeto de usuario para buscar al usuario en el inquilino (enlaces de nombre de usuario de certificado).
- Interfaz de usuario del portal para configurar directivas de autenticación que ayuden a determinar qué certificados son de un solo factor frente a multifactor.
Fácil de implementar y administrar - La CBA de Microsoft Entra es una característica gratuita y no necesita ninguna edición de pago de Microsoft Entra ID para utilizarla.
- No se requieren complejas implementaciones locales ni la configuración de la red.
- Autenticación directa en Microsoft Entra ID.
Seguridad - No es necesario que las contraseñas locales se almacenen en la nube.
- Protege las cuentas de usuario al trabajar sin problemas con directivas de acceso condicional de Microsoft Entra, incluida la autenticación multifactor resistente al phishing (MFA requiere una edición con licencia) y el bloqueo de la autenticación heredada.
- Compatibilidad con la autenticación sólida, donde los usuarios pueden definir directivas de autenticación a través de los campos de certificado, como emisor u OID (identificadores de objeto) de directiva, para determinar qué certificados se califican como de factor único frente a multifactor.
- La característica funciona perfectamente con las características de acceso condicional y la capacidad de seguridad de autenticación para aplicar MFA con el fin de ayudar a proteger a los usuarios.

Escenarios admitidos

Se admiten los escenarios siguientes:

  • El usuario inicia sesión en aplicaciones basadas en explorador web en todas las plataformas.
  • Inicios de sesión de usuario en aplicaciones móviles de Office en plataformas iOS/Android, así como aplicaciones nativas de Office en Windows, como Outlook, OneDrive, etc.
  • Inicios de sesión de usuario en exploradores nativos móviles.
  • Compatibilidad con reglas de autenticación granulares para la autenticación multifactor mediante el emisor de certificados Firmante y los OID de directiva.
  • Configuración de enlaces de certificado a cuenta de usuario mediante cualquiera de los campos de certificado:
    • Nombre alternativo del firmante (SAN) PrincipalName y SAN RFC822Name
    • Identificador de clave del firmante (SKI) y SHA1PublicKey
  • Configuración de enlaces de certificado a cuenta de usuario mediante cualquiera de los atributos de objeto de usuario:
    • Nombre principal del usuario
    • onPremisesUserPrincipalName
    • CertificateUserIds

Escenarios admitidos

Se aplican las siguientes consideraciones:

  • Los administradores pueden habilitar métodos de autenticación sin contraseña para su inquilino.
  • Los administradores pueden establecer como destino a todos los usuarios o seleccionar usuarios o grupos de seguridad dentro de su inquilino para cada método.
  • Los usuarios pueden registrar y administrar estos métodos de autenticación sin contraseña en el portal de la cuenta.
  • Los usuarios pueden iniciar sesión con estos métodos de autenticación sin contraseña:
    • Aplicación Authenticator: funciona en los escenarios donde se usa la autenticación de Microsoft Entra ID, lo que incluye todos los exploradores, durante la configuración de Windows 10, y con aplicaciones móviles integradas en cualquier sistema operativo.
    • Claves de seguridad: funcionan en la pantalla de bloqueo de Windows 10 e Internet en exploradores compatibles como Microsoft Edge (tanto versiones heredadas como la nueva Edge).
  • Los usuarios pueden usar credenciales sin contraseña para acceder a los recursos en los inquilinos donde son invitados, pero es posible que aún deban realizar la autenticación multifactor en ese inquilino de recursos. Para más información, consulte Posibilidad de doble autenticación multifactor.
  • Es posible que los usuarios no registren credenciales sin contraseña dentro de un inquilino en el que sean invitados, de la misma manera que no tienen una contraseña administrada en ese inquilino.

Escenarios no admitidos

Recomendamos no más de 20 conjuntos de claves para cada método sin contraseña para cualquier cuenta de usuario. A medida que se agregan más claves, el tamaño del objeto de usuario aumenta, y es posible que note una degradación en algunas operaciones. En ese caso, debe quitar las claves innecesarias. Para obtener más información y los cmdlets de PowerShell para consultar y quitar claves, vea Uso del módulo WHfBTools de PowerShell para limpiar claves huérfanas de Windows Hello para empresas. El tema usa el parámetro opcional /UserPrincipalName para consultar solo las claves de un usuario específico. Los permisos requeridos son para ejecutarse como administrador o como el usuario especificado.

Cuando se usa PowerShell para crear un archivo con todas las claves existentes, identifique cuidadosamente las claves que necesita conservar y quite esas filas del archivo .csv. Después, use el archivo .csv modificado con PowerShell para eliminar las claves restantes y reducir el recuento de claves de cuenta por debajo del límite.

Es seguro eliminar cualquier clave notificada como "Orphaned"="True" en el archivo .csv. Una clave huérfana es la de un dispositivo que ya no está registrado en Entra ID. Si la eliminación de todos los huérfanos sigue sin reducir la cuenta de usuario por debajo del límite, es necesario consultar las columnas "DeviceId" y "CreationTime" para identificar las claves que deben eliminarse. Tenga cuidado de quitar cualquier fila en el archivo .csv de las claves que quiera conservar. Las claves de cualquier DeviceID correspondiente a dispositivos que el usuario use activamente deben quitarse del archivo .csv antes del paso de eliminación.

Elección de un método sin contraseña

La elección entre estas tres opciones sin contraseña depende de los requisitos de seguridad, plataforma y aplicación de su empresa.

Estos son algunos de los factores que se deben tener en cuenta al elegir la tecnología sin contraseña de Microsoft:

Windows Hello para empresas Inicio de sesión sin contraseña mediante la aplicación Authenticator Llaves de seguridad FIDO2
Requisito previo Windows 10, versión 1809 o posterior
Microsoft Entra ID
Aplicación de autenticación
Teléfono (dispositivos iOS y Android)
Windows 10, versión 1903 o posterior
Microsoft Entra ID
Modo Plataforma Software Hardware
Sistemas y dispositivos PC con un módulo de plataforma segura (TPM) integrado
Reconocimiento de PIN e información biométrica
PIN y reconocimiento biométrico en el teléfono Dispositivos de seguridad FIDO2 que son compatibles con Microsoft
Experiencia del usuario Inicie sesión con un PIN o mediante reconocimiento biométrico (facial, iris o huella digital) con dispositivos Windows.
La autenticación de Windows Hello está vinculada al dispositivo; el usuario necesita el dispositivo y un componente de inicio de sesión, como un PIN o un factor biométrico, para acceder a los recursos corporativos.
Inicio de sesión con un teléfono móvil con la huella digital, el reconocimiento facial o del iris, o bien con un PIN.
Los usuarios inician sesión en su cuenta profesional o personal desde su PC o teléfono móvil.
Inicio de sesión con el dispositivo de seguridad FIDO2 (información biométrica, PIN y NFC)
El usuario puede acceder al dispositivo según los controles de la organización y autenticarse con un PIN, información biométrica mediante dispositivos como llaves de seguridad USB, y por medio de tarjetas inteligentes, llaves o dispositivos ponibles habilitados para NFC.
Escenarios habilitados Experiencia sin contraseña con dispositivos Windows.
Se aplica a PC de trabajo dedicados con posibilidad de inicio de sesión único en aplicaciones y dispositivos.
Solución en cualquier parte sin contraseña con el teléfono móvil.
Se aplica para el acceso a aplicaciones de trabajo o personales en la web desde cualquier dispositivo.
Experiencia sin contraseña para los trabajadores con NFC, información biométrica y PIN.
Aplicable a PC compartidos y cuando un teléfono móvil no es una opción viable (por ejemplo, personal del departamento de soporte técnico, quiosco multimedia público o equipo de hospital).

Use la tabla siguiente para elegir qué método será más adecuado para sus requisitos y usuarios.

Persona Escenario Entorno Tecnología sin contraseña
Administrador Acceso seguro a un dispositivo para tareas de administración Dispositivo Windows 10 asignado Windows Hello para empresas, llave de seguridad FIDO2 o ambos
Administrador Tareas de administración en dispositivos que no son Windows Dispositivo móvil o que no sean Windows Inicio de sesión sin contraseña con la aplicación Authenticator
Trabajador de la información Trabajo de productividad Dispositivo Windows 10 asignado Windows Hello para empresas, llave de seguridad FIDO2 o ambos
Trabajador de la información Trabajo de productividad Dispositivo móvil o que no sean Windows Inicio de sesión sin contraseña con la aplicación Authenticator
Trabajador de primera línea Quioscos multimedia de una fábrica, planta, comercio o entrada de datos Dispositivos Windows 10 compartidos Llaves de seguridad FIDO2

Pasos siguientes

Para empezar a trabajar sin contraseñas en Microsoft Entra ID, siga uno de los artículos con procedimientos: