Abril de 2026 fue un mes significativo para Microsoft Entra ID, con once funciones alcanzando la Disponibilidad General en tres pilares estratégicos: Certificate-Based Authentication, Global Secure Access e Identity Governance. Esto no es solo una actualización de rutina — es un conjunto coordinado de lanzamientos que señala hacia dónde se dirige Microsoft con la plataforma de identidad y seguridad en los próximos 12 a 18 meses.
Esto es lo que cambió, lo que significa y lo que tu organización debería hacer al respecto.
Tres Pilares Estratégicos
Estos once lanzamientos se agrupan en torno a tres áreas claras de enfoque:
1. Certificate-Based Authentication — El Sin Contraseña se Vuelve Real
Microsoft hizo tres movimientos de CBA en abril que colectivamente lo transforman de una capacidad de nicho a una estrategia de autenticación convencional:
- CBA como Tercera Opción de MFA Preferida por el Sistema en iOS — CBA ahora ocupa el tercer lugar en la lista de métodos MFA preferidos por el sistema en iOS, detrás de la biometría y los tokens de hardware pero antes que las contraseñas. Esto significa que los usuarios con certificados CBA obtienen una experiencia optimizada, sin contraseñas ni solicitudes de MFA.
- Delimitación de Autoridad de Certificación (CA) — Los administradores del tenant ahora pueden restringir CAs específicas a grupos de usuarios definidos. Esto permite una aplicación de políticas con granularidad fina: el personal clínico obtiene certificados de la CA interna, los contratistas usan emisores externos.
- Indicaciones de Emisor — Se solicita a los usuarios que seleccionen solo certificados que sean confiables y válidos para su organización, reduciendo la confusión al iniciar sesión y los errores de selección de certificados.
Impacto: CBA ha cruzado el umbral de madurez para su implementación empresarial a escala. Si tu organización ha estado pilotando o considerando CBA, abril de 2026 elimina los últimos bloqueadores significativos — mejor soporte móvil, granularidad a nivel de CA y UX mejorada.
2. Global Secure Access — Maduración de la Plataforma SSE
Tres funciones de GSA alcanzaron GA, confirmando que Microsoft habla en serio sobre competir en el mercado de Secure Service Edge (SSE):
- Cliente GSA para iOS — Ahora GA, aprovechando Microsoft Defender for Endpoint (MDE) existente para enrutar el tráfico a través de Microsoft SSE para Microsoft 365, acceso a internet y acceso privado. No se requiere nuevo agente.
- Filtrado de Contenido de Red por Tipos de Archivo — Monitorea y controla las transferencias de archivos a aplicaciones GenAI y SaaS, previniendo la exfiltración no autorizada de datos a nivel de red.
- Cloud Firewall de GSA para Redes Remotas — Filtrado de 5 tuplas (IP de origen, IP de destino, protocolo, puerto de origen, puerto de destino) para todo el tráfico de internet desde sucursales a través de redes remotas de GSA.
Impacto: GSA se está convirtiendo en una alternativa genuina a soluciones SSE independientes como Zscaler y Netskope. El cliente iOS elimina la última brecha importante de endpoint, y los controles a nivel de red abordan la preocupación de fuga de datos de GenAI que mantiene a los equipos de seguridad despiertos por la noche.
3. Identity Governance — Visibilidad, Aplicación y Transparencia
Cuatro lanzamientos fortalecen la propuesta de gobernanza de identidad de Microsoft:
- Visibilidad de Aprobadores en My Access — Los solicitantes ahora pueden ver los nombres y direcciones de correo electrónico de los aprobadores en el portal My Access, eliminando la ambigüedad de “¿quién aprobó esto?” en los flujos de trabajo de entitlement management.
- Conditional Access en Cada Activación de PIM — La aplicación de políticas de CA (como MFA) en las activaciones de roles de PIM ahora es GA. Esto cierra la brecha donde las concesiones de acceso más sensibles podían omitir los requisitos de autenticación rutinarios.
- Página de Uso de Licencias — Un nuevo panel que muestra el uso de funciones asignado a tipos de licencia (P1, P2, Suite), ayudando a las organizaciones a entender exactamente qué funciones están usando y si tienen licencias excesivas.
- Políticas Configurables de Duración de Tokens — Personaliza la duración de los tokens de acceso, tokens ID y tokens SAML a nivel de aplicación o service principal.
Impacto: Estas son ganancias de eficiencia operativa con implicaciones de cumplimiento. La aplicación de PIM + CA es particularmente importante — en industrias reguladas, cada concesión de acceso privilegiado debe pasar por los mismos controles de autenticación que cualquier otro inicio de sesión.
4. Bonus: Proveedores de Identidad Social + Entra External ID
La adición de Google, Facebook y Apple como proveedores de identidad social a través de Native Authentication SDKs en Entra External ID completa la propuesta de identidad orientada al cliente. Para portales de clientes B2C y B2B, esto elimina la fricción de la creación de cuentas.
Lo Que las Organizaciones Deben Hacer
Acciones Inmediatas (Este Mes)
- Habilita la Visibilidad de Aprobadores en My Access — Está activada por defecto para miembros. No se necesita acción para la implementación, pero audita tus configuraciones de access package si deseas desactivarla para escenarios de invitados.
- Revisa la Preparación para CBA — Si tienes una PKI y dispositivos que soporten certificados, comienza a planificar un piloto de CBA. La función de delimitación de CA significa que puedes implementar CBA a grupos de usuarios específicos sin un compromiso en toda la organización.
- Prueba el Cliente GSA para iOS — Si usas MDE y tienes usuarios de iOS que acceden a recursos corporativos, valida el cliente GSA para iOS en un grupo de prueba.
Estratégico (Este Trimestre)
- Aplica CA en Activaciones de PIM — Este es el cambio de gobernanza de mayor impacto. Configura políticas de Conditional Access para roles de activación de PIM — comienza con roles de Nivel 0 (Administrador Global) y expande.
- Evalúa las Políticas de Duración de Tokens — Revisa tus valores predeterminados actuales de duración de tokens frente a los requisitos de seguridad. Las políticas configurables te permiten ajustar los tokens de acceso para aplicaciones sensibles mientras mantienes una experiencia de usuario fluida para cargas de trabajo de bajo riesgo.
- Audita el Uso de Licencias — Usa la nueva página de Uso de Licencias para identificar licencias de Entra ID P2 o Suite infrautilizadas y ajusta el tamaño de tu tenant.
Largo Plazo (Próximos 6 a 12 Meses)
- Desarrolla tu Estrategia de Implementación de CBA — Con la delimitación de CA, indicaciones de emisor y soporte para iOS todos en GA, CBA está listo para producción. Planifica una implementación por fases alineada con tu infraestructura de certificados de hardware.
- Evalúa GSA como Reemplazo de SSE — Si estás evaluando proveedores de SSE en la renovación, incluye a GSA en tu comparativa. La integración estrecha con MDE y el Conditional Access nativo de Entra ID es una ventaja arquitectónica significativa.
Lo Que NO Ha Cambiado
- Los plazos de retiro de la autenticación básica permanecen sin cambios (noviembre de 2026 para SAP SuccessFactors).
- La planificación del fin de vida de Entra Connect Sync aún está en fase de notificación temprana (julio de 2026+).
- Los patrones de implementación de CBA existentes continúan funcionando — sin cambios disruptivos.
El Panorama General
Mirando a través de estos once lanzamientos, surge un patrón claro: Microsoft está construyendo una plataforma integrada de identidad + red + gobernanza, no productos separados. CBA conecta la capa de autenticación. GSA conecta la capa de red. La aplicación de PIM + CA conecta la capa de gobernanza. Las funciones de Duración de Tokens y Uso de Licencias conectan la capa operativa.
Esta es la visión arquitectónica detrás de Entra ID como plataforma, no solo como servicio de directorio. Para las organizaciones ya invertidas en el ecosistema Microsoft, el beneficio de consolidación es significativo — menos productos puntuales, integración más estrecha y un plano de control único para la seguridad de identidad.
¿Necesitas Ayuda para Navegar los Cambios de Microsoft Entra ID?
Big Hat Group ayuda a las organizaciones a diseñar, implementar y gestionar entornos Microsoft Entra ID. Ya sea que estés planificando una implementación de CBA, evaluando Global Secure Access u optimizando tus licencias de Entra ID, podemos ayudar.
Big Hat Group es un partner de Microsoft especializado en seguridad de identidad, Microsoft Entra ID y gestión moderna de endpoints.