Microsoft lanzó una densa ola de actualizaciones para Entra ID en mayo de 2026, y aunque ninguna de ellas es del tipo de cambios “debes actuar ahora o algo se romperá” que definieron las eliminaciones de autenticación heredada a principios de año, varias representan puntos de inflexión silenciosos en la estrategia de identidad de Microsoft. La autenticación preferida por el sistema ahora alcanza el primer factor de inicio de sesión — lo que significa que los usuarios con passkeys pueden no volver a ver nunca una solicitud de contraseña. La sincronización de grupos entre tenants alcanzó GA, las etiquetas de sensibilidad llegaron a los grupos de seguridad y la gobernanza de roles de Azure entró en Entitlement Management. Esto es lo que significa cada cambio, por qué importa y lo que tu organización debería hacer al respecto.
La Autenticación Preferida por el Sistema se Expande al Primer Factor: Sin Contraseña se Convierte en el Camino de Menor Resistencia
El cambio más grande de este lanzamiento es en gran medida invisible — y ese es el punto. La autenticación preferida por el sistema, que Microsoft ha estado evolucionando desde principios de 2025, ahora se aplica tanto al primer factor (inicio de sesión principal) como al segundo factor (MFA) en el modo gestionado por Microsoft. El sistema evalúa qué credenciales tiene registradas un usuario y selecciona silenciosamente el método más seguro para cada paso.
La clasificación: Temporary Access Pass > Passkey (FIDO2) > Certificate-Based Authentication > Microsoft Authenticator > MFA externo > TOTP > Telefonía > Código QR > Contraseña.
Para los usuarios con un passkey o CBA registrado, la solicitud de contraseña desaparece por completo. Se les solicita su credencial resistente al phishing en el inicio de sesión de primer factor. Para los usuarios que solo tienen una contraseña, nada visible cambia — pero el sistema ahora está esperando que registren algo más seguro.
Lo que hace esto estratégicamente significativo: Microsoft está invirtiendo el valor predeterminado. Anteriormente, las organizaciones tenían que configurar activamente la autenticación sin contraseña. Ahora, el estado “gestionado por Microsoft” empuja activamente a los usuarios hacia credenciales más seguras al no mostrarles la pantalla de contraseña en absoluto. Esto es diseño de comportamiento a escala de plataforma.
La implementación está actualmente en progreso y alcanzará a todos los tenants gestionados por Microsoft a finales de junio de 2026. Si tu organización aún no ha implementado passkeys o CBA, tienes aproximadamente un mes para prepararte — o para cambiar del modo “gestionado por Microsoft” al modo “Habilitado”, que limita la lógica preferida por el sistema solo al segundo factor.
Lo que las organizaciones deberían hacer: Audita tus métodos de autenticación registrados. Si tienes usuarios con certificados CBA registrados pero sin una experiencia CBA confiable en todos sus dispositivos, esos usuarios encontrarán un muro de inicio de sesión cuando el CBA de primer factor falle — pueden seleccionar “Iniciar sesión de otra manera”, pero la fricción es real. Considera exclusiones basadas en grupos para usuarios que no estén listos para passkey/CBA mientras completas la implementación.
La Sincronización de Grupos entre Tenants es GA: La Gestión Multi-Tenant se Vuelve Mucho Más Fácil
La sincronización de grupos entre tenants permite a las organizaciones sincronizar grupos de seguridad entre tenants de Microsoft Entra. Un tenant de origen gestiona la membresía del grupo de forma centralizada, y los tenants de destino consumen esos grupos para el control de acceso sin duplicar la sobrecarga de gestión.
Por qué esto importa: Para las organizaciones que operan múltiples tenants — mediante adquisición, estructuras subsidiarias o estrategias de aislamiento deliberado — gestionar grupos a través de fronteras ha sido un proceso manual y propenso a errores. Esta función extiende la sincronización de usuarios entre tenants existente para incluir grupos, permitiendo un control de acceso consistente sin el impuesto administrativo de mantener los grupos sincronizados manualmente.
El requisito de licencia es Microsoft Entra ID Governance, el mismo SKU que impulsa la gestión de derechos, las revisiones de acceso y los flujos de trabajo de ciclo de vida. Esto es consistente con la estrategia de Microsoft de posicionar la gobernanza como el nivel de identidad premium.
Lo que las organizaciones deberían hacer: Si tu organización opera más de un tenant de Entra, evalúa la sincronización de grupos entre tenants de inmediato. Comienza con un piloto dirigido a un único grupo de seguridad utilizado para el acceso compartido a aplicaciones entre tenants. Planifica el costo de licencias de entitlement management como parte de tu estrategia multi-tenant.
Etiquetas de Sensibilidad para Grupos de Seguridad: Purview y Entra Finalmente Convergen
Microsoft Entra ID ahora soporta la aplicación de etiquetas de sensibilidad de Microsoft Purview a grupos de seguridad en la nube en vista previa pública. Las mismas etiquetas que gobiernan la clasificación de documentos y la configuración de grupos de Microsoft 365 ahora pueden controlar el comportamiento de los grupos de seguridad — incluyendo políticas de acceso de invitados.
Esto es más grande de lo que parece. Las etiquetas de sensibilidad han sido una herramienta poderosa para la protección de la información, pero operaban en un plano separado de la gobernanza de identidad. Con las etiquetas en los grupos de seguridad, las organizaciones pueden aplicar una política consistente: una etiqueta “Confidencial” en un documento ahora puede corresponder a una etiqueta “Confidencial” en el grupo de seguridad que gobierna el acceso al mismo. Las etiquetas se convierten en el tejido conectivo entre la protección de datos y el control de acceso.
Lo que las organizaciones deberían hacer: Si tienes una implementación madura de Microsoft Purview, pilota las etiquetas de sensibilidad en grupos de seguridad de inmediato. Mapea tu taxonomía de etiquetas existente a las políticas de gobernanza de grupos. Si todavía estás construyendo tu práctica de Purview, esta función es una razón convincente para acelerar ese trabajo — desbloquea un modelo de política unificado que la identidad independiente o la protección de la información no pueden lograr.
Gobernanza de Roles de Azure a través de Entitlement Management: Privilegio Mínimo a Escala
Los roles de Azure a nivel de Management Group, Subscription y Resource Group ahora pueden gobernarse a través de access packages en Entitlement Management. Esto trae el RBAC de Azure al mismo modelo de solicitud, aprobación y gobernanza de ciclo de vida que las organizaciones ya usan para el acceso a aplicaciones, membresía de grupos y permisos de sitios de SharePoint.
El impacto práctico: En lugar de gestionar las asignaciones de roles de Azure a través de paneles de IAM y scripts de PowerShell, las organizaciones ahora pueden ofrecer access packages de autoservicio para roles de Azure, con flujos de trabajo de aprobación, revisiones de acceso y vencimiento automático. Este es un paso significativo hacia la operacionalización del privilegio mínimo a escala de Azure.
Lo que las organizaciones deberían hacer: Comienza con un piloto en una sola suscripción que no sea de producción. Crea un access package para un rol de Azure comúnmente necesario (por ejemplo, Lector o Colaborador), configura un flujo de trabajo de aprobación y prueba la experiencia. Usa esto para construir procesos internos antes de expandirte a management group y alcances de producción.
Soft-Delete de Dispositivos: Una Red de Seguridad para Eliminaciones Accidentales
El soft-delete de dispositivos, ahora en vista previa pública, mueve los objetos de dispositivo eliminados a un estado recuperable en lugar de eliminarlos permanentemente. Soporta dispositivos unidos a Entra, registrados e híbridos, y preserva la identidad del dispositivo y los artefactos de seguridad durante el período de retención.
Por qué esto importa por separado: Las eliminaciones accidentales de dispositivos han causado daños reales — identidades de dispositivo perdidas, implementaciones de Autopilot rotas y brechas de seguridad por registros de dispositivo huérfanos. Esta función proporciona una ruta de recuperación que ha estado notablemente ausente. Es el equivalente de gestión de dispositivos del soft-delete de grupos y la recuperación de cuentas de usuario.
La expansión de la política de passkeys también llegó en mayo: la política de passkeys FIDO2 ahora tiene una asignación dedicada de 20 KB (separada del grupo compartido de métodos de autenticación), y el número máximo de perfiles de passkey por tenant saltó de 3 a 10. Esto apoya directamente el impulso sin contraseña — los límites de política anteriores eran una restricción real para las organizaciones que querían implementaciones granulares de passkeys.
Lo Que NO Ha Cambiado
Vale la pena señalar lo que Microsoft no anunció este mes. No hubo nuevos cambios disruptivos ni fechas de eliminación. Los plazos de aplicación importantes de principios de año — eliminación de autenticación heredada, MFA obligatorio para Azure, endurecimiento de seguridad de Connect Sync (1 de junio) y endurecimiento de Connect para OnPremisesObjectIdentifier (1 de julio) — siguen según lo previsto pero no fueron escalados. El cronograma de migración de Connect a Cloud Sync sigue siendo julio de 2026 para notificaciones iniciales, no para aplicación. Este es el primer mes en 2026 donde la página de “Novedades” es completamente aditiva — un respiro bienvenido para los equipos de TI que todavía procesan las interrupciones de principios de año.
El Panorama General
Las actualizaciones de mayo de 2026 revelan hacia dónde lleva Microsoft Entra ID en los próximos doce meses:
Sin contraseña es el valor predeterminado, no el objetivo. El primer factor preferido por el sistema, las campañas de registro de passkeys, el almacenamiento de políticas expandido y los perfiles de passkey habilitados automáticamente apuntan en una dirección: Microsoft ha terminado de preguntar si las organizaciones quieren la autenticación sin contraseña. La plataforma se está diseñando para asumir la ausencia de contraseñas, y la autenticación con contraseña se convierte en el camino de mayor resistencia.
La gobernanza está convergiendo. Las etiquetas de sensibilidad en grupos de seguridad y los roles de Azure en Entitlement Management son dos frentes del mismo impulso estratégico: unificar el modelo de gobernanza para que la protección de la información, la gobernanza de identidad y la gestión de recursos en la nube operen en un solo plano de políticas. Microsoft está construyendo hacia un mundo donde un solo access package puede gobernar la membresía de grupos, el RBAC de Azure y el acceso a aplicaciones — con aprobación, revisión y vencimiento consistentes.
La identidad de agente de IA es infraestructura ahora. La plataforma Agent ID (GA en abril), Conditional Access para agentes, el registro de agentes y ahora la gestión del ciclo de vida de patrocinio en Lifecycle Workflows significan que Microsoft está tratando a los agentes de IA como principales de identidad de primer nivel con gobernanza de ciclo de vida completo. Si tu organización está implementando agentes de IA — o planea hacerlo — la infraestructura de identidad para gobernarlos está disponible ahora.
External ID está listo para horario estelar. El modo HSC para migraciones a gran escala desde Azure AD B2C, el soporte de passkeys y la federación de identidad de fuerza laboral señalan que Entra External ID ha madurado. Las organizaciones con plataformas de identidad orientadas al cliente deberían comenzar la planificación de la migración.
¿Necesitas Ayuda para Navegar los Cambios de Microsoft Entra ID?
Big Hat Group ayuda a las organizaciones a diseñar, implementar y gestionar entornos Microsoft Entra ID — desde implementaciones de autenticación sin contraseña hasta gobernanza multi-tenant, seguridad de identidad y estrategia de identidad de agentes de IA. Contáctanos para discutir cómo estos cambios afectan tu hoja de ruta.
Big Hat Group es un partner de Microsoft especializado en seguridad de identidad, Microsoft Entra ID y gestión moderna de endpoints.