Microsoft Entra ID cerró agosto de 2026 con un lote final de actualizaciones que abarcan toda la pila de identidad, desde la seguridad de la colaboración externa hasta el aprovisionamiento híbrido y las operaciones de seguridad. Mientras que los lanzamientos anteriores de agosto se centraron en la gobernanza de inquilinos y las mejoras de los flujos de trabajo de ciclo de vida, esta última ola apunta a las uniones entre productos donde realmente ocurre el trabajo de identidad.
El tema destacado: Microsoft está cerrando las brechas que hacían que la gestión de identidades en entornos mixtos fuera más difícil de lo necesario. Los invitados B2B finalmente obtienen soporte de passkeys. Defender XDR finalmente unifica la respuesta de identidad entre directorios. Cloud Sync finalmente envía usuarios de vuelta a AD. Y Lifecycle Workflows finalmente admite disparadores de automatización de un año.
Esto es lo que cambió, por qué importa y qué hacer al respecto.
1. Registro e inicio de sesión con passkey para usuarios invitados B2B
Estado: Habilitado de forma predeterminada, implementación de octubre de 2026 a febrero de 2027 Acción requerida: Revisar la directiva de métodos de autenticación para el alcance de invitados
La colaboración B2B acaba de recibir una mejora de seguridad significativa. Microsoft Entra ID ahora admite el registro e inicio de sesión con passkey para usuarios invitados B2B, lo que les permite cumplir los requisitos de MFA del inquilino de recursos con credenciales resistentes al phishing.
Por qué es importante
Hasta ahora, el registro de passkeys no era compatible explícitamente con usuarios invitados internos o externos en el inquilino de recursos. Esto creaba una brecha: las organizaciones que aplican MFA resistente al phishing para sus propios usuarios no podían extender el mismo estándar a los colaboradores externos. Los invitados tenían que depender de métodos más débiles (SMS, voz o TOTP), que están cada vez más bajo ataque.
Con este cambio, los usuarios B2B pueden registrar un passkey del inquilino de recursos a través de tres canales:
- La página My Security Info del inquilino de recursos
- Indicaciones de verificación (proof-up) durante el inicio de sesión
- Campañas de registro de passkeys, si están configuradas
Cronograma de implementación
| Alcance | Inicio | Fin |
|---|---|---|
| Usuarios invitados internos | Principios de octubre de 2026 | Fines de octubre de 2026 |
| Alcance B2B más amplio | Principios de octubre de 2026 | Fines de febrero de 2027 |
La funcionalidad está habilitada de forma predeterminada. No se requiere ninguna acción de administrador para activarla, pero los administradores deben:
- Revisar la directiva de métodos de autenticación — confirmar qué grupos de usuarios (incluidos los invitados) están dentro del alcance de los passkeys (FIDO2)
- Actualizar la documentación de gobernanza B2B — informar a las organizaciones asociadas que pueden registrar passkeys del inquilino de recursos
- Supervisar los registros de inicio de sesión — realizar un seguimiento de la adopción de passkeys por parte de los invitados y asegurarse de que las directivas de Acceso condicional reconozcan los passkeys como MFA sólida
Este cambio se alinea con la implementación de passkeys por defecto del 1 de septiembre y con el retiro de SMS/voz de febrero de 2027. Los invitados ahora están firmemente dentro del alcance de la transición a la autenticación resistente al phishing.
2. Respuesta y línea de tiempo de identidad unificadas de Defender XDR
Estado: MC1461704 y MC1461705 — la implementación comienza a mediados de octubre de 2026 Acción requerida: Auditar los conectores de identidad, actualizar los runbooks de respuesta a incidentes
Dos nuevas capacidades de Microsoft Defender XDR transforman la forma en que los equipos de seguridad responden a incidentes de identidad. Juntas, eliminan el problema de las fronteras entre productos que ha afectado la respuesta a incidentes de identidad en entornos mixtos.
Acciones de respuesta unificadas (MC1461704)
Los equipos de seguridad ahora pueden aplicar acciones de respuesta admitidas a todas las cuentas asociadas con una identidad, o a un subconjunto de ellas, desde un único flujo de trabajo. Las acciones admitidas incluyen:
- Deshabilitar / habilitar cuenta
- Revocar sesión
- Marcar como comprometida
- Forzar cambio de contraseña
Sistemas y aplicaciones de identidad admitidos:
| Categoría | Sistemas |
|---|---|
| Directorios | Active Directory, Microsoft Entra ID, Okta |
| IGA | CyberArk Identity, SailPoint Identity Security Cloud |
| SaaS | Google Workspace, Salesforce, Box |
Esto traslada la respuesta a incidentes de acciones por sistema (iniciar sesión en Entra para deshabilitar la cuenta de Entra, iniciar sesión en Okta para deshabilitar la cuenta de Okta, iniciar sesión en Salesforce para deshabilitar la cuenta de Salesforce) a una orquestación centrada en la identidad. Para un usuario comprometido con cuentas en tres directorios y dos aplicaciones SaaS, la contención pasa de un frenesí de 15 minutos en múltiples portales a una sola acción.
Línea de tiempo de identidad unificada (MC1461705)
La página de identidad de Defender XDR ahora consolida los eventos relacionados con la identidad (inicios de sesión, alertas, actividades de riesgo y acciones de respuesta) en una única vista cronológica en todas las fuentes de identidad conectadas.
En lugar de saltar entre los registros de inicio de sesión de Entra ID, los registros de eventos de AD y las pistas de auditoría de Okta, los analistas obtienen una línea de tiempo correlacionada que muestra qué sucedió, cuándo y en qué sistemas. Es el complemento de investigación de las acciones de respuesta unificadas: ver el panorama completo y luego actuar sobre él.
Qué deben hacer los administradores
- Auditar los conectores de identidad de Defender XDR — asegurarse de que AD, Entra ID, Okta y las principales aplicaciones SaaS estén integrados y actualizados
- Verificar la calidad de la asignación de identidades — los UPN, correos electrónicos e ID deben ser precisos para que funcione la correlación de cuentas vinculadas
- Actualizar los runbooks de respuesta a incidentes — definir cuándo los analistas deben usar la respuesta unificada frente a las herramientas por sistema
- Capacitar a los equipos de SOC — mostrarles el flujo de trabajo unificado, las acciones admitidas por conector y la línea de tiempo de identidad
3. Cloud Sync: aprovisionamiento de usuarios de Entra ID a AD (versión preliminar)
Estado: aprovisionamiento de grupos GA; aprovisionamiento de usuarios en versión preliminar pública Acción requerida: Evaluar para escenarios de identidad cloud-first
Microsoft Entra Cloud Sync ahora puede aprovisionar usuarios desde Entra ID hacia Active Directory local, lo contrario del flujo tradicional de AD a Entra. Es una capacidad que los equipos de identidad híbrida han solicitado durante años.
Qué está disponible
| Capacidad | Estado |
|---|---|
| Aprovisionamiento de grupos de seguridad a AD DS | Disponibilidad general |
| Aprovisionamiento de usuarios a AD DS | Versión preliminar pública |
| Aprovisionamiento combinado de usuarios y grupos | Versión preliminar pública |
Por qué es importante
Hasta ahora, si quería gestionar usuarios en Entra ID y que aparecieran en AD local, sus opciones eran limitadas. Entra Connect Sync podía enviar objetos de AD a la nube, pero no al revés. Las organizaciones que adoptaban la gestión de identidades cloud-first tenían que mantener scripts personalizados o herramientas de terceros para poblar AD para aplicaciones heredadas, servidores de archivos locales o sistemas basados en Kerberos.
Con la capacidad bidireccional de Cloud Sync, Entra ID ahora puede actuar como la fuente de identidad autoritativa mientras sigue poblando AD donde se necesita. El flujo de configuración en el centro de administración de Entra (Entra ID > Entra Connect > Cloud Sync) guía a los administradores a través de los filtros de ámbito, la asignación de atributos, las pruebas bajo demanda y la habilitación.
Requisitos previos
- Rol de administrador de identidad híbrida como mínimo
- Agente de aprovisionamiento de Entra instalado en el entorno local
- Esquema de AD DS con el atributo
msDS-ExternalDirectoryObjectId(Windows Server 2016+) - Para los miembros del grupo: los usuarios deben tener cuentas de AD con
onPremisesObjectIdentifiercoincidente
Funcionalidad complementaria: conservar la OU y el nombre del grupo al convertir SoA
Una capacidad preliminar relacionada conserva la unidad organizativa y el nombre de un grupo al cambiar su fuente de autoridad (SoA) entre AD y Entra ID. Esto es importante porque las aplicaciones locales a menudo dependen de los nombres de grupo y las rutas de OU para GPO, ACL heredadas y consultas LDAP. Anteriormente, la conversión de SoA podía interrumpir estas referencias.
4. Disparadores basados en tiempo V2 de Lifecycle Workflows con desfases de 365 días
Estado: documentación actualizada, disponible Acción requerida: revisar los flujos de trabajo existentes para detectar oportunidades de procesos anuales
Lifecycle Workflows acaba de volverse mucho más capaz para la automatización a largo plazo. El disparador de atributo basado en tiempo V2 ahora admite desfases de eventos de 365 días, un aumento respecto del límite anterior de 180 días.
Qué cambió
- Desfase de eventos: hasta 365 días antes o después de un atributo de fecha admitido (fecha de contratación, fecha de fin de contrato, vencimiento de licencia)
- Opciones de comparación: Exactamente, Menor o igual que, Entre (con desfases de 0 a 365 días)
- Requisitos: tanto el flujo de trabajo como la programación deben estar habilitados
- Comportamiento de V2: sin ventana de recuperación de tres días (a diferencia de V1)
- Nota del centro de administración: el centro de administración en versión preliminar puede mostrar dos opciones que representan el mismo disparador durante la transición
Por qué es importante
Anteriormente, los flujos de trabajo que requerían disparadores anuales (recordatorios de renovación de contratos, certificaciones de acceso anuales, ciclo de vida de licencias a largo plazo) necesitaban programadores externos o scripts personalizados. Con los desfases de 365 días, estos se pueden configurar de forma nativa en Lifecycle Workflows.
Casos de uso ahora posibles:
- Certificación anual de cuentas para contratistas
- Vencimiento y renovación de asignaciones de roles basadas en años
- Programaciones de ciclo de vida de cuentas y licencias a largo plazo
- Flujos de trabajo de fecha de fin de contrato con meses de antelación
5. Aprovisionamiento entrante: flujo de valores nulos para limpiar atributos de destino
Estado: versión preliminar pública Acción requerida: evaluar las asignaciones de atributos para el manejo de valores nulos
Una capacidad engañosamente simple pero solicitada desde hace mucho tiempo: el aprovisionamiento entrante ahora puede limpiar atributos de destino cuando el valor de origen es nulo o está vacío.
El problema que resuelve
Anteriormente, si un sistema de origen (RR. HH., SAP, Workday) eliminaba un valor de atributo (por ejemplo, un código de departamento o un número de teléfono), el motor de aprovisionamiento simplemente omitía el atributo. El valor antiguo persistía en Entra ID o AD, creando deriva de datos entre sistemas. Con el tiempo, los almacenes de identidad acumulaban atributos obsoletos que ya no reflejaban la realidad.
Cómo funciona
- Los administradores habilitan “Flujo de valores nulos” tanto en las asignaciones de atributos de origen como de destino
- Cuando el valor de origen es nulo o está vacío, el motor de aprovisionamiento limpia activamente el atributo de destino correspondiente
- Admite solo atributos de un solo valor en escenarios de aprovisionamiento entrante específicos
- Debe habilitarse por asignación, no de forma global
Por qué es importante
Es importante para la privacidad y el cumplimiento. Los códigos de departamento obsoletos, los números de teléfono desactualizados y los atributos personalizados huérfanos son más que un problema cosmético: pueden generar decisiones de acceso incorrectas, romper la pertenencia a grupos dinámicos y crear hallazgos de auditoría. Con el flujo de valores nulos, eliminar datos en el origen ahora tiene un impacto directo y predecible en los almacenes de identidad.
Actualizaciones adicionales
Lanzamiento del cliente GSA para macOS del 21 de agosto
El cliente de Global Secure Access para macOS v1.1.26060207 agrega controles de tráfico de red doméstica, una página de Conexiones, soporte de detección agéntica y omisión de DNS seguro. La página de Conexiones mejora la capacidad de soporte al brindar a usuarios y administradores visibilidad del comportamiento de enrutamiento actual. Los controles de tráfico de red doméstica permiten un manejo más granular del tráfico de trabajadores remotos o híbridos.
Nueva documentación: gobernar el acceso a aplicaciones locales desde Entra ID
Un nuevo tutorial documenta cómo gobernar el acceso a aplicaciones locales desde Microsoft Entra ID, uniendo la gobernanza de identidades en la nube con la gestión del acceso a aplicaciones heredadas. Esto forma parte del esfuerzo continuo de Microsoft para convertir a Entra ID en el plano de control de todo el acceso, no solo de los recursos exclusivos de la nube.
Administrador de cuentas de seguridad mejorado de Entra Domain Services (versión preliminar)
Versión preliminar pública del soporte mejorado del administrador de cuentas de seguridad en Entra Domain Services, que mejora la forma en que se manejan las cuentas de servicio de dominio administrado.
Fechas clave a tener en cuenta
- 1 de septiembre de 2026: los passkeys se convierten en el valor predeterminado en Entra ID; comienza la habilitación automática para usuarios de SMS/voz
- 5 de octubre de 2026: comienza la campaña de registro de SSPR
- Octubre de 2026: comienza la implementación de passkeys para invitados B2B; Windows Hello for Business y macOS Platform SSO se reconocen como factores MFA independientes
- 26 de octubre de 2026: las propiedades de posicionamiento de CSS personalizadas se retiran a nivel global en la personalización de marca de Entra ID
- 3 de noviembre de 2026: se retira el operador de regla MemberOf en grupos dinámicos, unidades administrativas y gestión de derechos
- 9 de noviembre de 2026: aplicación de SSPR: solo se aceptan métodos registrados explícitamente
- Noviembre de 2026: comienza la actualización automática del cliente GSA mediante Windows Update
- Fines de noviembre de 2026: implementación mundial de myaccount.cloud.microsoft
- Mediados de octubre de 2026: comienza la implementación de las acciones de respuesta unificadas y la línea de tiempo de Defender XDR
- 1 de febrero de 2027: la autenticación por SMS/voz alojada por Microsoft se retira por completo (sin opción de exclusión)
Sigue a Kevin en X en https://x.com/kkaminsk para obtener actualizaciones y análisis diarios sobre Microsoft Entra.