La última semana de julio de 2026 trae un conjunto diverso de actualizaciones de Microsoft Entra ID que abarcan autenticación, administración multiinquilino, seguridad de protocolos y la convergencia de las operaciones de seguridad. Desde las mejoras en el registro de passkeys hasta el fin irreversible de Kerberos RC4, esto es lo que los administradores de identidades deben saber.

MC1440968: Optimizaciones en el registro de passkeys

El 27 de julio, Microsoft anunció la notificación del centro de mensajes MC1440968, que detalla optimizaciones en la experiencia de registro de passkeys en Entra ID. Estos cambios abordan tres superficies de registro: Registration Campaign, Authentication Strengths y My Sign-Ins.

Qué cambia

La lógica de registro actualizada introduce dos mejoras clave:

  1. Orientación de registro conforme a la directiva — Se guiará a los usuarios para que registren tipos de passkeys que cumplan con las restricciones de perfil de passkeys configuradas por el administrador. Esto reduce los intentos de registro fallidos o no conformes, algo especialmente importante para las organizaciones que usan perfiles restringidos por AAGUID que limitan qué proveedores de passkeys están permitidos.

  2. Priorización del dispositivo local — Cuando la directiva lo permita, el registro priorizará un passkey nativo del dispositivo actual del usuario. Esto mejora la experiencia de inicio de sesión al garantizar que los usuarios registren credenciales vinculadas al dispositivo en el dispositivo que realmente están usando, en lugar de ser dirigidos a un passkey sincronizado desde otro dispositivo.

Por qué es importante

Las organizaciones que han invertido en perfiles de passkeys — especialmente configuraciones solo vinculadas al dispositivo, con atestación obligatoria o restringidas por AAGUID — probablemente han experimentado fricciones durante el registro. A veces, los usuarios intentan registrar un tipo de passkey que no coincide con el perfil configurado por el administrador, lo que resulta en intentos fallidos y tickets de soporte. Estas optimizaciones cierran esa brecha.

Cronología y acciones requeridas

  • Implementación: Finales de agosto de 2026 (Mundial y GCC)
  • Cambios en la interfaz de usuario: Ninguno
  • Acción del administrador requerida: Ninguna
  • Impacto: Todos los usuarios que registren passkeys mediante Registration Campaign, Authentication Strengths o My Sign-Ins

Esta es una mejora entre bastidores que hace más fluido el recorrido de los passkeys sin necesidad de cambios de configuración. Si está planificando su migración de passkeys de septiembre (antes de la retirada de SMS/voz en febrero de 2027), estas optimizaciones ayudarán a reducir la fricción en el registro.

Gobernanza de inquilinos de Entra: Administración centralizada multiinquilino (versión preliminar)

Anunciada como parte del blog “What’s New in Microsoft Security: July 2026” el 30 de julio, la gobernanza de inquilinos de Entra (Entra Tenant Governance) ya es visible en el centro de administración de Entra y está disponible en versión preliminar. Esta capacidad aborda un problema de larga data para las organizaciones que administran varios inquilinos de Entra.

Qué hace

La gobernanza de inquilinos establece relaciones de gobernanza — conexiones direccionales entre un inquilino gobernante y uno o más inquilinos gobernados. Esto permite:

  • Administración delegada entre inquilinos — Los administradores inician sesión con cuentas del inquilino gobernante. No es necesario crear y administrar cuentas de administrador locales o B2B en cada inquilino gobernado.
  • Administración de la configuración de inquilinos — Usa el acceso delegado para garantizar que los inquilinos gobernados cumplan de forma continua los objetivos de seguridad y cumplimiento de la organización.
  • Creación segura de inquilinos — Los nuevos inquilinos complementarios (add-on) creados a partir de un inquilino existente reciben automáticamente una relación de gobernanza con una plantilla de directiva predeterminada.

Cómo funciona

La configuración de una relación de gobernanza sigue un proceso de acuerdo en tres pasos:

  1. El futuro inquilino gobernado envía una invitación de gobernanza al futuro inquilino gobernante.
  2. El futuro inquilino gobernante envía una solicitud de gobernanza con una plantilla de directiva de gobernanza seleccionada.
  3. El futuro inquilino gobernado revisa y acepta la solicitud, estableciendo así la relación.

Plantillas de directiva de gobernanza

Las plantillas son los componentes básicos de la gobernanza de inquilinos. Cada plantilla define:

  • Roles de administrador delegados — Qué roles integrados de Entra tienen los usuarios del inquilino gobernante en el inquilino gobernado. Se asignan mediante grupos en el inquilino gobernante.
  • Aplicaciones multiinquilino — Aplicaciones multiinquilino personalizadas que se pueden crear y administrar en todos los inquilinos gobernados.

Las plantillas son reutilizables en varias relaciones de gobernanza, lo que garantiza directivas de acceso coherentes. Cuando se crea una relación, la gobernanza de inquilinos toma una instantánea de la plantilla — actualizar la plantilla no actualiza automáticamente las relaciones existentes. La aplicación de actualizaciones requiere repetir el proceso de solicitud y aceptación, lo que garantiza que el inquilino gobernado siempre tenga la oportunidad de revisar los cambios de permisos.

En qué se diferencia de las herramientas existentes

CaracterísticaAzure LighthouseGobernanza de inquilinos de Entra
DirecciónProyecta los recursos del cliente HACIA ARRIBA al proveedorProyecta la identidad del proveedor HACIA ABAJO en el cliente
ContextoEl proveedor administra desde su propio contextoLa entidad de seguridad del proveedor se vuelve utilizable dentro del inquilino del cliente
ÁmbitoRecursos de AzureRoles de directorio de Entra + RBAC
Caso de uso principalEscenarios CSP/MSPAdministración multiinquilino general

Se ha agregado un nuevo rol de Administrador de gobernanza de inquilinos (ID de plantilla: 1981f584-96e9-4a6f-95b0-f522373f8fae) para administrar todas las capacidades de gobernanza de inquilinos.

Por qué es importante

Para las organizaciones con varios inquilinos de Entra — ya sea por adquisiciones, estructuras de filiales o separación entre prueba/producción — la gobernanza de inquilinos elimina la sobrecarga operativa de mantener cuentas de administrador separadas en cada inquilino. El proceso de acuerdo en tres pasos garantiza que ambas partes consientan el acuerdo, y el enfoque basado en plantillas de directiva proporciona controles de acceso coherentes y revisables.

Aplicación definitiva de Kerberos RC4: La fecha límite ha pasado

El 14 de julio de 2026 marcó el punto sin retorno para la desaprobación de Kerberos RC4. Con la actualización del Patch Tuesday de julio, Microsoft eliminó de forma permanente la clave de registro RC4DefaultDisablementPhase que permitía a los controladores de dominio volver al modo de auditoría. La aplicación (enforcement) es ahora el único estado posible.

La cronología de tres fases

FaseFechaQué cambió¿Reversión?
Implementación inicial13 de enero de 2026Comienzan los eventos de auditoría KDCSVC 201-209
Aplicación14 de abril de 2026El valor predeterminado cambia a solo AES (0x18) para cuentas sin msDS-SupportedEncryptionTypes explícitoSí, mediante RC4DefaultDisablementPhase = 1
Permanente14 de julio de 2026Se elimina la clave de reversión. Se elimina el modo de auditoría. RC4 queda bloqueado salvo que se configure explícitamente por cuenta.No

Qué se rompe

Las cuentas de servicio con las siguientes configuraciones de msDS-SupportedEncryptionTypes fallarán silenciosamente en la autenticación Kerberos:

  • Atributo vacío/nulo (sin tipo de cifrado explícito establecido)
  • 0x0 (no establecido)
  • 0x4 (solo RC4)
  • 0x7 (DES + RC4)

El fallo es silencioso: no hay cuadro de diálogo de error ni alerta. Los usuarios simplemente no pueden acceder al servicio, y la primera señal suele ser un ticket de soporte.

Pasos de corrección

Para cada cuenta de servicio afectada:

# Set AES-only encryption (AES128 + AES256 = 0x18 = decimal 24)
Set-ADUser -Identity "svc-myapp" -Replace @{'msDS-SupportedEncryptionTypes'=24}

# CRITICAL: Reset the password to force AES key generation
# Without this step, the account has no AES keys to use
Set-ADAccountPassword -Identity "svc-myapp"

Para la aplicación a nivel de dominio mediante GPO en los controladores de dominio:

HKLM\SYSTEM\CurrentControlSet\services\KDC
DefaultDomainSupportedEncTypes = 0x18 (DWORD)

Para aplicaciones Java, actualice krb5.ini:

default_tkt_enctypes = aes256-cts aes128-cts
default_tgs_enctypes = aes256-cts aes128-cts
permitted_enctypes = aes256-cts aes128-cts

Por qué es importante ahora

A diferencia de la fase de aplicación de abril, en la que los administradores podían revertir el cambio mediante la clave de registro, la actualización de julio no ofrece ninguna vía de escape a nivel de dominio. La única forma de volver a habilitar RC4 para una cuenta específica es establecer explícitamente msDS-SupportedEncryptionTypes para que incluya el bit de RC4 en esa cuenta individual — una práctica que Microsoft desaconseja firmemente. Si aún no ha auditado sus cuentas de servicio, hágalo hoy.

Convergencia Entra-Defender: Respuesta de identidad para SOC

El blog “What’s New in Microsoft Security” del 30 de julio también destacó una mayor convergencia entre Microsoft Entra y Microsoft Defender, que se basa en el rol SOC Identity Responder introducido en junio de 2026.

Novedades

Las experiencias interconectadas de Entra y Defender ahora ofrecen:

  • Contención de identidad directa desde Defender — Los analistas de SOC pueden deshabilitar identidades en riesgo directamente desde el portal de Defender mediante un modo RBAC de privilegios mínimos, sin necesidad de roles amplios de administrador de Entra.
  • Experiencia de usuario compartida — Los equipos de administración de identidades y accesos y los equipos de SOC comparten la misma experiencia de usuario, eliminando las barreras entre productos.
  • Flujos de trabajo agénticos — Ambos equipos se benefician de flujos de trabajo agénticos (agentic workflows) que abarcan las operaciones de identidad y seguridad, agilizando la respuesta a incidentes.

El rol SOC Identity Responder

El rol SOC Identity Responder (presentado en junio de 2026 como versión preliminar pública) es la base de esta convergencia. Proporciona:

CapacidadDescripción
Deshabilitar/habilitar cuentas de usuarioDetener instantáneamente el movimiento lateral durante incidentes activos
Revocar sesiones de inicio de sesión activasInvalidar tokens de actualización para eliminar las sesiones de los atacantes en tiempo real
Restablecer contraseñasPermitir que los primeros respondedores actúen de inmediato sobre cuentas en riesgo
Ámbito en unidades administrativasHabilitar equipos de respuesta regionales o segmentados

ID de plantilla de rol: 58f930cc-fcf4-4152-852c-1d7dbf502139

Permisos:

  • microsoft.directory/users/disable
  • microsoft.directory/users/enable
  • microsoft.directory/users/invalidateAllRefreshTokens
  • microsoft.directory/users/password/update

Integración con Defender for Identity

Defender for Identity crea automáticamente una aplicación empresarial en Entra ID. Cuando un usuario inicia una acción de corrección desde el portal de Defender, la solicitud se autoriza según los roles de Entra ID del usuario y la ejecuta la aplicación Defender for Identity, aplicando RBAC y registro de auditoría en todo el proceso.

Por qué es importante

Durante un incidente de seguridad activo, cada minuto cuenta. Antes, los analistas de SOC debían tener varios roles de alto privilegio de Entra o esperar a que un administrador de identidades tomara medidas de contención. El rol SOC Identity Responder y la convergencia Entra-Defender eliminan ese cuello de botella, lo que permite una contención más rápida con límites adecuados de privilegios mínimos.

Project Perception: Operaciones de seguridad agénticas

También anunciado el 27 de julio, Project Perception es el sistema coordinado de Microsoft de agentes de IA especializados para operaciones de seguridad. Si bien no es un anuncio exclusivo de Entra, la identidad es una fuente de señales fundamental para estos agentes.

El equipo de agentes

  • Agentes de red team — Exponen debilidades mediante pruebas continuas
  • Agentes de blue team — Investigan las ciberamenazas detectadas en todo el entorno
  • Agentes verdes — Corrigen las vulnerabilidades encontradas por los agentes de red team y blue team

Estos flujos de trabajo autónomos multiagente operan en ciclos continuos para ejecutar flujos de trabajo de seguridad de extremo a extremo. Los agentes aprovechan señales de toda la empresa — incluidos los datos de identidad de Entra ID — para brindar una cobertura de seguridad integral.

Por qué es importante para los administradores de identidades

A medida que se desarrolla la visión de seguridad agéntica de Microsoft, Entra ID se convierte no solo en un proveedor de identidades, sino en una fuente de señales fundamental para las operaciones de seguridad impulsadas por IA. Garantizar que sus datos de identidad estén limpios, bien gobernados y correctamente auditados tendrá un impacto directo en la eficacia de estos flujos de trabajo agénticos.

Resumen de acciones pendientes

PrioridadAcciónFecha límite
CríticaAuditar las cuentas de servicio para el cumplimiento de Kerberos RC4Inmediatamente: la aplicación ya está en vigor
AltaInventariar los usuarios que siguen usando MFA por SMS/vozAntes del 1 de septiembre de 2026
AltaConfigurar la campaña de registro de passkeys para usuarios de SMS/vozAntes del 1 de septiembre de 2026
MediaEvaluar la gobernanza de inquilinos para escenarios multiinquilinoVersión preliminar disponible ahora
MediaAsignar el rol SOC Identity Responder a los analistas de seguridadDisponible ahora (versión preliminar)
BajaNo se requiere ninguna acción para las optimizaciones de passkeys de MC1440968Implementación automática a finales de agosto de 2026

Lo que viene

El ritmo de evolución de Entra ID no muestra señales de desaceleración. Con los passkeys convertidos en el método de autenticación predeterminado el 1 de septiembre, la retirada de la directiva de riesgo heredada el 1 de octubre y la retirada de SMS/voz el 1 de febrero de 2027, la segunda mitad de 2026 está repleta de hitos de transformación de identidades. La convergencia de Entra y Defender, combinada con la seguridad agéntica a través de Project Perception, señala la visión más amplia de Microsoft: la identidad como base de las operaciones de seguridad impulsadas por IA.

Para mantenerse al día, siga la discusión en X en https://x.com/kkaminsk y consulte la página oficial de novedades de Microsoft Entra.