Abril de 2026 entregó uno de los mayores lanzamientos de Disponibilidad General en un solo mes en la historia de Microsoft Entra ID. Once nuevas funciones alcanzaron GA, abarcando autenticación sin contraseña, seguridad de red, gobernanza de identidad e infraestructura de plataforma. Para los equipos de TI empresarial que gestionan entornos Microsoft Entra, esta ola de lanzamientos contiene varios cambios que demandan atención — y acción.
Esto es lo que cambió, lo que significa y lo que tu organización debería hacer.
El Panorama General: Tres Temas que Impulsan Este Lanzamiento
Antes de sumergirnos en los anuncios individuales, vale la pena dar un paso atrás para ver la narrativa. Estos 11 lanzamientos GA se agrupan en torno a tres temas estratégicos:
La autenticación resistente al phishing ya no es opcional. Microsoft está invirtiendo fuertemente en Certificate-Based Authentication (CBA) — tres de los once anuncios expanden directamente las capacidades de CBA. Esto se alinea con el amplio impulso de la industria hacia FIDO2, passkeys y MFA basada en certificados a medida que las organizaciones se alejan de SMS y TOTP.
Security Service Edge (SSE) se está volviendo real. Global Secure Access (GSA) alcanzó una nueva madurez con cloud firewall, cliente iOS y filtrado de contenido de red llegando a GA. Microsoft está posicionando Entra Internet Access y Private Access como pilares centrales de SSE junto a Defender for Cloud Apps.
Los controles de gobernanza se están endureciendo. La activación de PIM ahora puede requerir re-autenticación de Conditional Access. La visibilidad del uso de licencias significa una mejor gestión de costos. La transparencia de aprobadores en My Access mejora la pista de auditoría. Son cambios pequeños con grandes implicaciones para el cumplimiento y la seguridad operativa.
Autenticación: Tres Anuncios de CBA Refuerzan la Apuesta por Sin Contraseña
Entra CBA como Tercera Opción en Métodos MFA Preferidos por el Sistema
El cambio de autenticación más significativo operativamente es que CBA se mueve a la tercera posición en el orden de métodos MFA preferidos por el sistema en iOS. Microsoft resolvió los problemas de plataforma iOS que anteriormente relegaban a CBA a la prioridad más baja. Los inicios de sesión nativos en iOS con certificados ahora evitan solicitudes innecesarias de contraseña y MFA.
Por qué esto importa: Las organizaciones que implementaron certificados CBA pero descubrieron que los usuarios aún eran empujados hacia MFA basada en aplicaciones o SMS verán una mejora material en la experiencia de inicio de sesión. Los usuarios con certificados válidos serán solicitados a usarlos primero, reduciendo la fricción y mejorando las tasas de adopción de métodos resistentes al phishing.
Delimitación de Autoridad de Certificación (CA) de Entra CBA
Los administradores ahora pueden restringir autoridades de certificación específicas a grupos de usuarios definidos. Esto significa que una organización puede emitir certificados CBA desde diferentes CAs para ejecutivos, contratistas y usuarios estándar — y aplicar qué certificados pueden autenticar a quién.
Impacto de seguridad: La delimitación de CA limita el radio de explosión. Si una CA se ve comprometida, solo el grupo de usuarios asignado a esa CA se ve afectado. Esta es una mejora de defensa en profundidad que las empresas con múltiples jerarquías PKI deberían priorizar.
Indicaciones de Emisor para Microsoft Entra CBA
Cuando los usuarios tienen múltiples certificados en su dispositivo, las indicaciones de emisor aseguran que se les solicite seleccionar solo certificados confiables por su organización. Esto reduce errores de inicio de sesión y confusión, especialmente en dispositivos con certificados personales y corporativos.
Conclusión práctica: Esta es una mejora de calidad de vida, pero la calidad de vida importa para la adopción de seguridad. Cuantos menos obstáculos enfrenten los usuarios al autenticarse con certificados, menos llamadas al servicio de asistencia y soluciones alternativas manejará tu equipo.
Seguridad de Red: Global Secure Access Alcanza Hitos GA
Cliente GSA para iOS (GA)
El cliente Global Secure Access para iOS y iPadOS ya está disponible de forma general. Fundamentalmente, no requiere instalación de un nuevo agente — aprovecha el agente existente de Microsoft Defender for Endpoint (MDE) para enrutar el tráfico a través de Microsoft SSE.
Por qué esto es importante: Si tu organización ya implementa MDE en dispositivos iOS — y la mayoría de las organizaciones conscientes de la seguridad lo hacen — habilitar GSA es un cambio de configuración, no un proyecto de implementación. Esto reduce drásticamente la barrera de entrada para la adopción de SSE para fuerzas laborales móviles.
Cloud Firewall de GSA para Redes Remotas (GA)
Las redes remotas (sucursales conectadas a través de GSA) ahora pueden usar un firewall basado en la nube con filtrado de 5 tuplas (IP de origen, IP de destino, protocolo, puerto de origen, puerto de destino). Esto se aplica a todo el tráfico de internet adquirido desde las sucursales.
Nota arquitectónica: Esto permite a las organizaciones reemplazar o complementar los appliances de firewall locales para sucursales con filtrado nativo en la nube a través del SSE de Microsoft. Para organizaciones con docenas o cientos de ubicaciones de sucursales pequeñas, esta es una oportunidad significativa de reducción de costos y complejidad.
Filtrado de Contenido de Red Basado en Tipos de Archivo (GA)
Los administradores ahora pueden monitorear y controlar las transferencias de archivos a través de la red hacia aplicaciones GenAI y SaaS basándose en el tipo de archivo. Esto apunta al riesgo emergente de exfiltración de datos a través de herramientas de IA — empleados subiendo documentos sensibles a ChatGPT, Gemini u otras plataformas LLM.
Nivel de urgencia: Alto. El uso de IA en la sombra es uno de los vectores de pérdida de datos de más rápido crecimiento en entornos empresariales. Esta capacidad proporciona control a nivel de red donde los controles de endpoint pueden ser insuficientes.
Gobernanza: Mejoras de Aplicación y Transparencia
Aplicar Políticas de Conditional Access en Cada Activación de PIM (GA)
PIM ahora puede requerir re-autenticación de Conditional Access (incluyendo MFA) en cada activación de rol. Esto cierra una brecha de larga data donde las activaciones de PIM podían eludir las políticas de CA si la sesión del usuario aún era válida.
Impacto de cumplimiento: Para organizaciones sujetas a SOX, PCI-DSS o FedRAMP, esta es una mejora de control significativa. Cada elevación privilegiada ahora pasa por una garantía de autenticación completa, no solo la sesión inicial.
Visibilidad de Aprobadores en My Access (GA)
Los solicitantes pueden ver quiénes son sus aprobadores para solicitudes de access package pendientes en el portal My Access. Esto está habilitado por defecto para miembros.
Beneficio de gobernanza: Reduce la confusión de “¿quién necesita aprobar esto?” que crea cuellos de botella en la gestión de derechos. Mejora la pista de auditoría al hacer transparentes las cadenas de aprobación.
Página de Uso de Licencias (GA)
La nueva página de Uso de Licencias en el centro de administración de Entra proporciona visibilidad de cuántas licencias P1, P2 y Entra Suite se poseen frente a las que se usan, mapeadas a la adopción de funciones (Conditional Access, políticas basadas en riesgo, etc.) con tendencias de seis meses.
Optimización de costos: Muchas organizaciones tienen licencias excesivas de Entra ID. Esta página proporciona a los equipos de adquisiciones los datos necesarios para ajustar el tamaño. También revela infrautilización — funciones P2 costosas que nadie está usando realmente.
Plataforma: Políticas Configurables de Duración de Tokens (GA)
Las políticas de duración de tokens para tokens de acceso, tokens ID y tokens SAML ahora están disponibles de forma general. Los administradores pueden crear políticas y asignarlas a aplicaciones y service principals.
Compensación de seguridad: Las duraciones de token más cortas mejoran la postura de seguridad pero pueden romper aplicaciones con operaciones de larga duración. Las duraciones más largas reducen la frecuencia de re-autenticación pero aumentan el riesgo de robo de tokens. El lanzamiento GA de esta función significa que Microsoft la considera lista para producción, y las organizaciones deben desarrollar su estrategia de duración de tokens en consecuencia.
Enfoque recomendado: Comienza con duraciones más cortas para aplicaciones de alto riesgo y duraciones más largas para aplicaciones propias de confianza. Monitorea los registros de inicio de sesión para fallos relacionados con tokens durante la implementación.
Lo Que las Organizaciones Deben Hacer
Habilita la delimitación de CA de CBA si mantienes múltiples jerarquías PKI. Esta es una mejora de configuración rápida con un ROI de seguridad significativo.
Revisa el orden de métodos MFA preferidos por el sistema. Con CBA ahora en la posición 3 en iOS, verifica que tu política de métodos de autenticación refleje tu priorización deseada.
Evalúa el cloud firewall de GSA para sucursales. Si tienes sitios remotos pequeños o medianos, esto podría reducir costos de hardware y complejidad operativa.
Habilita el filtrado de contenido de red para subidas de archivos a GenAI. Esta es la victoria rápida más fácil de este lanzamiento — configúralo antes de la próxima auditoría de seguridad.
Revisa la configuración de activación de PIM. Habilitar la re-autenticación de Conditional Access en la activación de PIM debería ser una alta prioridad para la gestión de roles privilegiados.
Audita tus licencias de Entra ID. Usa la nueva página de Uso de Licencias para identificar suscripciones con licencias excesivas o infrautilizadas antes de la renovación.
Desarrolla una estrategia de políticas de duración de tokens. Documenta qué aplicaciones necesitan duraciones de token personalizadas y prueba las nuevas políticas en un entorno que no sea de producción primero.
Lo Que NO Ha Cambiado
Varias cosas importantes permanecen igual:
- Los plazos de migración de Entra Connect Sync → Cloud Sync se mantienen según lo anunciado: las notificaciones comienzan en julio de 2026, implementación por fases.
- La autenticación moderna de SCIM sigue siendo un plan-de-cambio, no una aplicación. Los plazos se comunicarán a través del M365 Message Center.
- La migración de identidad de carga de trabajo de SAP SuccessFactors está disponible a partir de mayo de 2026, aún no es obligatoria. La fecha límite de depreciación de la autenticación básica de SAP es noviembre de 2026.
- MIM 2016 SP3 sigue siendo compatible pero no es un camino a futuro — la dirección a largo plazo de Microsoft sigue siendo la gestión de identidad nativa en la nube.
El Panorama General
Esta ola de GA de abril nos dice algo importante sobre la estrategia de Entra ID de Microsoft: Microsoft está convergiendo sus stacks de identidad y acceso a la red en una plataforma de seguridad unificada.
Los anuncios de CBA aseguran que la autenticación — la capa fundamental — sea lo más resistente al phishing posible. Los anuncios de GSA construyen la capa de red sobre esa base de identidad. Los anuncios de gobernanza aseguran que ambas capas sean auditables y aplicables.
Esta es la conclusión lógica del modelo Zero Trust: verificar cada autenticación, aplicar cada decisión de acceso y auditar cada cambio. Microsoft está proporcionando la infraestructura para hacer operativa esa visión.
Para las organizaciones que han estado “yendo sin contraseña” en teoría pero no en la práctica, esta ola proporciona las herramientas para avanzar. Para las organizaciones que invierten en arquitectura SSE/SASE, los hitos GA de Entra hacen de Microsoft un proveedor más creíble en ese espacio.
¿Necesitas Ayuda para Navegar los Cambios de Microsoft Entra ID?
Big Hat Group ayuda a las organizaciones a diseñar, implementar y gestionar entornos Microsoft Entra ID — desde la estrategia de autenticación hasta la automatización de gobernanza y la arquitectura SSE. Si tu equipo necesita orientación sobre cualquiera de estos anuncios de abril, podemos ayudar.
Contacta a Big Hat Group para una consulta sobre tu hoja de ruta de Entra ID.
Big Hat Group es un partner de Microsoft especializado en seguridad de identidad, Microsoft Entra ID y gestión moderna de endpoints.