La última semana de julio de 2026 trae un conjunto diverso de actualizaciones de Microsoft Entra ID que abarcan autenticación, administración multiinquilino, seguridad de protocolos y la convergencia de las operaciones de seguridad. Desde las mejoras en el registro de passkeys hasta el fin irreversible de Kerberos RC4, esto es lo que los administradores de identidades deben saber.
MC1440968: Optimizaciones en el registro de passkeys
El 27 de julio, Microsoft anunció la notificación del centro de mensajes MC1440968, que detalla optimizaciones en la experiencia de registro de passkeys en Entra ID. Estos cambios abordan tres superficies de registro: Registration Campaign, Authentication Strengths y My Sign-Ins.
Qué cambia
La lógica de registro actualizada introduce dos mejoras clave:
Orientación de registro conforme a la directiva — Se guiará a los usuarios para que registren tipos de passkeys que cumplan con las restricciones de perfil de passkeys configuradas por el administrador. Esto reduce los intentos de registro fallidos o no conformes, algo especialmente importante para las organizaciones que usan perfiles restringidos por AAGUID que limitan qué proveedores de passkeys están permitidos.
Priorización del dispositivo local — Cuando la directiva lo permita, el registro priorizará un passkey nativo del dispositivo actual del usuario. Esto mejora la experiencia de inicio de sesión al garantizar que los usuarios registren credenciales vinculadas al dispositivo en el dispositivo que realmente están usando, en lugar de ser dirigidos a un passkey sincronizado desde otro dispositivo.
Por qué es importante
Las organizaciones que han invertido en perfiles de passkeys — especialmente configuraciones solo vinculadas al dispositivo, con atestación obligatoria o restringidas por AAGUID — probablemente han experimentado fricciones durante el registro. A veces, los usuarios intentan registrar un tipo de passkey que no coincide con el perfil configurado por el administrador, lo que resulta en intentos fallidos y tickets de soporte. Estas optimizaciones cierran esa brecha.
Cronología y acciones requeridas
- Implementación: Finales de agosto de 2026 (Mundial y GCC)
- Cambios en la interfaz de usuario: Ninguno
- Acción del administrador requerida: Ninguna
- Impacto: Todos los usuarios que registren passkeys mediante Registration Campaign, Authentication Strengths o My Sign-Ins
Esta es una mejora entre bastidores que hace más fluido el recorrido de los passkeys sin necesidad de cambios de configuración. Si está planificando su migración de passkeys de septiembre (antes de la retirada de SMS/voz en febrero de 2027), estas optimizaciones ayudarán a reducir la fricción en el registro.
Gobernanza de inquilinos de Entra: Administración centralizada multiinquilino (versión preliminar)
Anunciada como parte del blog “What’s New in Microsoft Security: July 2026” el 30 de julio, la gobernanza de inquilinos de Entra (Entra Tenant Governance) ya es visible en el centro de administración de Entra y está disponible en versión preliminar. Esta capacidad aborda un problema de larga data para las organizaciones que administran varios inquilinos de Entra.
Qué hace
La gobernanza de inquilinos establece relaciones de gobernanza — conexiones direccionales entre un inquilino gobernante y uno o más inquilinos gobernados. Esto permite:
- Administración delegada entre inquilinos — Los administradores inician sesión con cuentas del inquilino gobernante. No es necesario crear y administrar cuentas de administrador locales o B2B en cada inquilino gobernado.
- Administración de la configuración de inquilinos — Usa el acceso delegado para garantizar que los inquilinos gobernados cumplan de forma continua los objetivos de seguridad y cumplimiento de la organización.
- Creación segura de inquilinos — Los nuevos inquilinos complementarios (add-on) creados a partir de un inquilino existente reciben automáticamente una relación de gobernanza con una plantilla de directiva predeterminada.
Cómo funciona
La configuración de una relación de gobernanza sigue un proceso de acuerdo en tres pasos:
- El futuro inquilino gobernado envía una invitación de gobernanza al futuro inquilino gobernante.
- El futuro inquilino gobernante envía una solicitud de gobernanza con una plantilla de directiva de gobernanza seleccionada.
- El futuro inquilino gobernado revisa y acepta la solicitud, estableciendo así la relación.
Plantillas de directiva de gobernanza
Las plantillas son los componentes básicos de la gobernanza de inquilinos. Cada plantilla define:
- Roles de administrador delegados — Qué roles integrados de Entra tienen los usuarios del inquilino gobernante en el inquilino gobernado. Se asignan mediante grupos en el inquilino gobernante.
- Aplicaciones multiinquilino — Aplicaciones multiinquilino personalizadas que se pueden crear y administrar en todos los inquilinos gobernados.
Las plantillas son reutilizables en varias relaciones de gobernanza, lo que garantiza directivas de acceso coherentes. Cuando se crea una relación, la gobernanza de inquilinos toma una instantánea de la plantilla — actualizar la plantilla no actualiza automáticamente las relaciones existentes. La aplicación de actualizaciones requiere repetir el proceso de solicitud y aceptación, lo que garantiza que el inquilino gobernado siempre tenga la oportunidad de revisar los cambios de permisos.
En qué se diferencia de las herramientas existentes
| Característica | Azure Lighthouse | Gobernanza de inquilinos de Entra |
|---|---|---|
| Dirección | Proyecta los recursos del cliente HACIA ARRIBA al proveedor | Proyecta la identidad del proveedor HACIA ABAJO en el cliente |
| Contexto | El proveedor administra desde su propio contexto | La entidad de seguridad del proveedor se vuelve utilizable dentro del inquilino del cliente |
| Ámbito | Recursos de Azure | Roles de directorio de Entra + RBAC |
| Caso de uso principal | Escenarios CSP/MSP | Administración multiinquilino general |
Se ha agregado un nuevo rol de Administrador de gobernanza de inquilinos (ID de plantilla: 1981f584-96e9-4a6f-95b0-f522373f8fae) para administrar todas las capacidades de gobernanza de inquilinos.
Por qué es importante
Para las organizaciones con varios inquilinos de Entra — ya sea por adquisiciones, estructuras de filiales o separación entre prueba/producción — la gobernanza de inquilinos elimina la sobrecarga operativa de mantener cuentas de administrador separadas en cada inquilino. El proceso de acuerdo en tres pasos garantiza que ambas partes consientan el acuerdo, y el enfoque basado en plantillas de directiva proporciona controles de acceso coherentes y revisables.
Aplicación definitiva de Kerberos RC4: La fecha límite ha pasado
El 14 de julio de 2026 marcó el punto sin retorno para la desaprobación de Kerberos RC4. Con la actualización del Patch Tuesday de julio, Microsoft eliminó de forma permanente la clave de registro RC4DefaultDisablementPhase que permitía a los controladores de dominio volver al modo de auditoría. La aplicación (enforcement) es ahora el único estado posible.
La cronología de tres fases
| Fase | Fecha | Qué cambió | ¿Reversión? |
|---|---|---|---|
| Implementación inicial | 13 de enero de 2026 | Comienzan los eventos de auditoría KDCSVC 201-209 | Sí |
| Aplicación | 14 de abril de 2026 | El valor predeterminado cambia a solo AES (0x18) para cuentas sin msDS-SupportedEncryptionTypes explícito | Sí, mediante RC4DefaultDisablementPhase = 1 |
| Permanente | 14 de julio de 2026 | Se elimina la clave de reversión. Se elimina el modo de auditoría. RC4 queda bloqueado salvo que se configure explícitamente por cuenta. | No |
Qué se rompe
Las cuentas de servicio con las siguientes configuraciones de msDS-SupportedEncryptionTypes fallarán silenciosamente en la autenticación Kerberos:
- Atributo vacío/nulo (sin tipo de cifrado explícito establecido)
- 0x0 (no establecido)
- 0x4 (solo RC4)
- 0x7 (DES + RC4)
El fallo es silencioso: no hay cuadro de diálogo de error ni alerta. Los usuarios simplemente no pueden acceder al servicio, y la primera señal suele ser un ticket de soporte.
Pasos de corrección
Para cada cuenta de servicio afectada:
# Set AES-only encryption (AES128 + AES256 = 0x18 = decimal 24)
Set-ADUser -Identity "svc-myapp" -Replace @{'msDS-SupportedEncryptionTypes'=24}
# CRITICAL: Reset the password to force AES key generation
# Without this step, the account has no AES keys to use
Set-ADAccountPassword -Identity "svc-myapp"
Para la aplicación a nivel de dominio mediante GPO en los controladores de dominio:
HKLM\SYSTEM\CurrentControlSet\services\KDC
DefaultDomainSupportedEncTypes = 0x18 (DWORD)
Para aplicaciones Java, actualice krb5.ini:
default_tkt_enctypes = aes256-cts aes128-cts
default_tgs_enctypes = aes256-cts aes128-cts
permitted_enctypes = aes256-cts aes128-cts
Por qué es importante ahora
A diferencia de la fase de aplicación de abril, en la que los administradores podían revertir el cambio mediante la clave de registro, la actualización de julio no ofrece ninguna vía de escape a nivel de dominio. La única forma de volver a habilitar RC4 para una cuenta específica es establecer explícitamente msDS-SupportedEncryptionTypes para que incluya el bit de RC4 en esa cuenta individual — una práctica que Microsoft desaconseja firmemente. Si aún no ha auditado sus cuentas de servicio, hágalo hoy.
Convergencia Entra-Defender: Respuesta de identidad para SOC
El blog “What’s New in Microsoft Security” del 30 de julio también destacó una mayor convergencia entre Microsoft Entra y Microsoft Defender, que se basa en el rol SOC Identity Responder introducido en junio de 2026.
Novedades
Las experiencias interconectadas de Entra y Defender ahora ofrecen:
- Contención de identidad directa desde Defender — Los analistas de SOC pueden deshabilitar identidades en riesgo directamente desde el portal de Defender mediante un modo RBAC de privilegios mínimos, sin necesidad de roles amplios de administrador de Entra.
- Experiencia de usuario compartida — Los equipos de administración de identidades y accesos y los equipos de SOC comparten la misma experiencia de usuario, eliminando las barreras entre productos.
- Flujos de trabajo agénticos — Ambos equipos se benefician de flujos de trabajo agénticos (agentic workflows) que abarcan las operaciones de identidad y seguridad, agilizando la respuesta a incidentes.
El rol SOC Identity Responder
El rol SOC Identity Responder (presentado en junio de 2026 como versión preliminar pública) es la base de esta convergencia. Proporciona:
| Capacidad | Descripción |
|---|---|
| Deshabilitar/habilitar cuentas de usuario | Detener instantáneamente el movimiento lateral durante incidentes activos |
| Revocar sesiones de inicio de sesión activas | Invalidar tokens de actualización para eliminar las sesiones de los atacantes en tiempo real |
| Restablecer contraseñas | Permitir que los primeros respondedores actúen de inmediato sobre cuentas en riesgo |
| Ámbito en unidades administrativas | Habilitar equipos de respuesta regionales o segmentados |
ID de plantilla de rol: 58f930cc-fcf4-4152-852c-1d7dbf502139
Permisos:
microsoft.directory/users/disablemicrosoft.directory/users/enablemicrosoft.directory/users/invalidateAllRefreshTokensmicrosoft.directory/users/password/update
Integración con Defender for Identity
Defender for Identity crea automáticamente una aplicación empresarial en Entra ID. Cuando un usuario inicia una acción de corrección desde el portal de Defender, la solicitud se autoriza según los roles de Entra ID del usuario y la ejecuta la aplicación Defender for Identity, aplicando RBAC y registro de auditoría en todo el proceso.
Por qué es importante
Durante un incidente de seguridad activo, cada minuto cuenta. Antes, los analistas de SOC debían tener varios roles de alto privilegio de Entra o esperar a que un administrador de identidades tomara medidas de contención. El rol SOC Identity Responder y la convergencia Entra-Defender eliminan ese cuello de botella, lo que permite una contención más rápida con límites adecuados de privilegios mínimos.
Project Perception: Operaciones de seguridad agénticas
También anunciado el 27 de julio, Project Perception es el sistema coordinado de Microsoft de agentes de IA especializados para operaciones de seguridad. Si bien no es un anuncio exclusivo de Entra, la identidad es una fuente de señales fundamental para estos agentes.
El equipo de agentes
- Agentes de red team — Exponen debilidades mediante pruebas continuas
- Agentes de blue team — Investigan las ciberamenazas detectadas en todo el entorno
- Agentes verdes — Corrigen las vulnerabilidades encontradas por los agentes de red team y blue team
Estos flujos de trabajo autónomos multiagente operan en ciclos continuos para ejecutar flujos de trabajo de seguridad de extremo a extremo. Los agentes aprovechan señales de toda la empresa — incluidos los datos de identidad de Entra ID — para brindar una cobertura de seguridad integral.
Por qué es importante para los administradores de identidades
A medida que se desarrolla la visión de seguridad agéntica de Microsoft, Entra ID se convierte no solo en un proveedor de identidades, sino en una fuente de señales fundamental para las operaciones de seguridad impulsadas por IA. Garantizar que sus datos de identidad estén limpios, bien gobernados y correctamente auditados tendrá un impacto directo en la eficacia de estos flujos de trabajo agénticos.
Resumen de acciones pendientes
| Prioridad | Acción | Fecha límite |
|---|---|---|
| Crítica | Auditar las cuentas de servicio para el cumplimiento de Kerberos RC4 | Inmediatamente: la aplicación ya está en vigor |
| Alta | Inventariar los usuarios que siguen usando MFA por SMS/voz | Antes del 1 de septiembre de 2026 |
| Alta | Configurar la campaña de registro de passkeys para usuarios de SMS/voz | Antes del 1 de septiembre de 2026 |
| Media | Evaluar la gobernanza de inquilinos para escenarios multiinquilino | Versión preliminar disponible ahora |
| Media | Asignar el rol SOC Identity Responder a los analistas de seguridad | Disponible ahora (versión preliminar) |
| Baja | No se requiere ninguna acción para las optimizaciones de passkeys de MC1440968 | Implementación automática a finales de agosto de 2026 |
Lo que viene
El ritmo de evolución de Entra ID no muestra señales de desaceleración. Con los passkeys convertidos en el método de autenticación predeterminado el 1 de septiembre, la retirada de la directiva de riesgo heredada el 1 de octubre y la retirada de SMS/voz el 1 de febrero de 2027, la segunda mitad de 2026 está repleta de hitos de transformación de identidades. La convergencia de Entra y Defender, combinada con la seguridad agéntica a través de Project Perception, señala la visión más amplia de Microsoft: la identidad como base de las operaciones de seguridad impulsadas por IA.
Para mantenerse al día, siga la discusión en X en https://x.com/kkaminsk y consulte la página oficial de novedades de Microsoft Entra.