Preparación para la Certificación Microsoft SC-900
Autenticación Segura, MFA y Tecnologías sin Contraseña
Factores de autenticación, MFA, Microsoft Authenticator, OATH, tokens de hardware, Windows Hello for Business, FIDO2, claves de acceso, biometría, Pase de acceso temporal, valores predeterminados de seguridad, SSPR, reescritura de contraseñas, protección de contraseñas y bloqueo inteligente
Tiempo de estudio sugerido: 39 minutos • Nivel principiante • Alineado con el módulo Describe the authentication capabilities of Microsoft Entra ID del examen SC-900
Por João Ricardo Dutra••Material íntegro
Introducción
La autenticación nació de la necesidad de probar que una persona era realmente quien afirmaba ser. En los primeros sistemas, esa prueba era casi siempre una contraseña almacenada y comparada por el equipo. A medida que las redes corporativas, los servicios de internet y las aplicaciones en la nube se expandieron, un único dato memorizado dejó de ser suficiente: las contraseñas empezaron a reutilizarse, a robarse mediante phishing, a adivinarse con ataques automatizados y a exponerse en filtraciones. Ese contexto impulsó la autenticación multifactor y, más recientemente, las credenciales criptográficas sin contraseña.
Para el lector, comprender la autenticación segura significa entender la primera barrera que protege cuentas, datos y servicios. Para la sociedad, los métodos más fuertes reducen el fraude, el robo de cuentas, la interrupción de servicios y la exposición de información personal. El tema también tiene un efecto directo sobre la productividad: una autenticación bien diseñada protege sin convertir cada inicio de sesión en un proceso confuso.
En este capítulo, la pregunta central no será solo “¿qué método existe?”, sino “¿qué amenaza reduce, en qué etapa actúa y qué limitaciones permanecen?”. Al final, podrás analizar un inicio de sesión en como un flujo completo: registro del método, prueba de la identidad, evaluación de directivas, emisión de , recuperación de la cuenta y auditoría.
1. La autenticación en el contexto de la identidad digital
La identificación es la afirmación de una identidad, normalmente mediante nombre de usuario, dirección de correo o UPN. La autenticación es el proceso que verifica esa afirmación mediante una credencial. La autorización ocurre después y determina qué acciones puede ejecutar la identidad autenticada. La administración de identidades mantiene cuentas, métodos, permisos y ciclo de vida. Confundir estos conceptos lleva a errores clásicos: un usuario puede autenticarse correctamente y, aun así, no estar autorizado a abrir un recurso determinado.
Conceptos fundamentales de identidad: cada uno responde a una pregunta diferente.
Concepto
Pregunta respondida
Ejemplo
Identificación
¿Quién afirma estar iniciando sesión?
joao@contoso.com
Autenticación
¿Cómo prueba que es esa persona?
Contraseña, clave FIDO2 o Authenticator.
Autorización
¿Qué puede hacer tras iniciar sesión?
Leer un archivo, administrar un inquilino.
Auditoría
¿Qué ocurrió y por quién?
Registro de inicio de sesión, método y resultado.
Recuperación
¿Cómo recuperar el acceso de forma segura?
SSPR o recuperación de la cuenta.
Punto clave
La autenticación no concede permisos por sí sola. Proporciona una identidad verificada para que los controles de autorización, como roles y directivas, tomen la decisión de acceso.
2. Breve evolución: de la contraseña a las credenciales resistentes a phishing
La contraseña se volvió dominante porque era barata, sencilla de implementar y fácil de transportar entre sistemas. Sin embargo, su seguridad depende de la capacidad humana de crear y proteger un secreto. Los usuarios tienden a reutilizar patrones, y los atacantes explotan esa previsibilidad con fuerza bruta, password spray, credential stuffing y phishing. Los sistemas también tuvieron que evolucionar en la forma de almacenar contraseñas, usando funciones de y técnicas de protección en lugar de texto sin formato.
La autenticación multifactor añadió una segunda categoría de prueba. Después, los smartphones popularizaron las notificaciones y los códigos temporales. El paso siguiente fue retirar la contraseña del flujo principal y usar criptografía asimétrica, con una clave privada protegida en el dispositivo y una clave pública registrada en el proveedor de identidades. , las claves de acceso y pertenecen a esa evolución y ofrecen una resistencia superior a las páginas de inicio de sesión falsas.
3. Factores de autenticación
Un factor es una categoría de evidencia utilizada para probar la identidad. Los tres factores clásicos son conocimiento, posesión e inherencia. exige dos o más factores independientes; realizar dos verificaciones de la misma categoría puede aumentar la fricción, pero no produce la misma protección que una combinación realmente multifactor.
Figura 1 — Los tres factores clásicos de autenticación y la composición de .
3.1 Algo que sabes
Incluye contraseña, PIN y otra información memorizada. El valor del factor depende de que sea secreto y difícil de adivinar. En y en las claves , el PIN no es una contraseña enviada al servidor: desbloquea localmente una clave privada vinculada al autenticador. Esa diferencia es importante para el SC-900.
3.2 Algo que tienes
Es la posesión de un autenticador, como un teléfono registrado, un OATH, una tarjeta inteligente o una clave de seguridad. La posesión aislada no siempre basta; los métodos fuertes también exigen presencia, PIN o biometría. Un móvil puede recibir SMS, generar TOTP, almacenar una o aprobar una notificación: son mecanismos diferentes que usan el mismo dispositivo físico.
3.3 Algo que eres
La biometría representa características físicas o de comportamiento. En las soluciones modernas, la huella digital o el rostro suele desbloquear una credencial local; el servicio en la nube recibe una prueba criptográfica, no la imagen biométrica. Así, la biometría suele ser parte de un autenticador ligado al dispositivo, y no un dato enviado a para una comparación centralizada.
3.4 Las señales de contexto no son automáticamente factores
La ubicación, la dirección , el cumplimiento del dispositivo, el riesgo y el comportamiento pueden influir en una decisión de . Son señales importantes, pero no deben confundirse con los factores clásicos de autenticación. Una directiva puede usar estas señales para exigir , bloquear el inicio de sesión o aceptar un método más fuerte.
4. Métodos de autenticación de
ofrece métodos para autenticación principal, , y recuperación. No todo método sirve para todas las finalidades. Un método puede aceptarse como primer factor, como segundo factor, como prueba de recuperación o en más de una de estas etapas. La directiva de métodos define qué usuarios y grupos pueden registrar y usar cada opción.
Métodos de autenticación de Microsoft Entra ID, uso principal, factor y observaciones.
Método
Uso principal
Factor / característica
Observación
Contraseña
Autenticación principal
Conocimiento
Amplia compatibilidad, pero vulnerable a robo y reutilización.
Microsoft Authenticator - notificación
MFA
Posesión + interacción
La coincidencia de números reduce aprobaciones accidentales y la fatiga de MFA.
Microsoft Authenticator - inicio de sesión telefónico
Principal sin contraseña
Posesión + PIN/biometría
Credencial basada en clave ligada a la app/dispositivo.
Authenticator o app OATH - TOTP
MFA / recuperación según directiva
Posesión del secreto OATH
Código temporal escrito por el usuario.
Token OATH de hardware
MFA
Posesión
Útil cuando no se permite o no hay smartphone.
SMS / llamada de voz
MFA o recuperación
Posesión del número/teléfono
Más expuesto a interceptación, SIM swap e ingeniería social.
Windows Hello for Business
Principal sin contraseña / MFA fuerte
Dispositivo + PIN/biometría
Clave privada protegida en el dispositivo.
Clave de seguridad FIDO2 / clave de acceso
Principal sin contraseña
Autenticador + gesto local
Resistente a phishing y vinculada al dominio legítimo.
Pase de acceso temporal
Incorporación y recuperación
Credencial temporal
Facilita el registro inicial de métodos fuertes.
Certificado X.509
Principal / MFA según configuración
Posesión de clave privada
Integración con PKI y autenticación resistente a phishing.
Figura 2 — Comparación conceptual de resistencia entre grupos de métodos.
Atención
La tabla es conceptual y no sustituye la matriz oficial de compatibilidad. El uso exacto de cada método para inicio de sesión, , o recuperación depende de la directiva, la licencia, el tipo de cuenta y la actualización del servicio.
5. Contraseñas: funcionamiento, valor y limitaciones
La contraseña sigue presente porque funciona en prácticamente cualquier dispositivo y aplicación. Pertenece al factor de conocimiento y puede iniciar un inicio de sesión moderno en . No obstante, una contraseña fuerte no elimina los riesgos de phishing, malware, reutilización o filtración. Por eso, la estrategia recomendada es combinar protección de contraseñas, y una migración progresiva hacia métodos sin contraseña y resistentes a phishing.
5.1 Una contraseña fuerte no es sinónimo de contraseña imposible de comprometer
La longitud, la imprevisibilidad y la exclusividad hacen que la contraseña sea más resistente a la adivinación. Aun así, una página falsa puede capturar una contraseña excelente. Del mismo modo, una contraseña reutilizada en otro servicio puede probarse mediante credential stuffing. La defensa debe considerar el modo de ataque, no solo la complejidad.
5.2 de contraseña y autenticación
Los servicios seguros no necesitan almacenar contraseñas en texto sin formato. Una función de transforma la entrada en un valor derivado. En identidad híbrida con , el proceso no copia la contraseña legible a la nube; se sincroniza un derivado del de Active Directory para permitir la validación en . Este tema se introdujo en el capítulo anterior y se conecta con la autenticación segura.
6. Autenticación multifactor de
La de exige una forma adicional de verificación cuando una directiva determina que el inicio de sesión necesita más confianza. El requisito puede aplicarse mediante , , directivas de riesgo, configuración por usuario u otras integraciones. El resultado no es simplemente “pedir un código”: el servicio evalúa el método usado y si satisface el requisito definido.
Figura 3 — Flujo conceptual de un inicio de sesión con la de .
6.1 y autenticación escalonada (step-up)
Una sesión puede empezar con un nivel de confianza y exigir autenticación adicional cuando el usuario intenta una acción sensible. Este aumento de garantía se denomina autenticación escalonada (step-up). Por ejemplo, leer un portal puede permitirse con la sesión actual, mientras que cambiar la configuración administrativa exige un método de o una resistente a phishing.
6.2 no significa una solicitud en cada inicio de sesión
Las directivas pueden considerar la sesión existente, la frecuencia de inicio de sesión, el dispositivo, el riesgo, la ubicación y la aplicación. Por lo tanto, un usuario habilitado para no siempre recibe un desafío en cada autenticación. En el examen, “el usuario usa ” significa que el entorno puede exigir una prueba adicional según la directiva, no que todo acceso muestre necesariamente dos pantallas.
6.3 por usuario, y
Modelos de aplicación de MFA en Microsoft Entra y sus usos típicos.
Modelo
Características
Uso típico
MFA por usuario
Configuración heredada por cuenta; estados habilitado e impuesto.
Entornos antiguos y transición.
Valores predeterminados de seguridad
Línea base simple, preconfigurada y sin granularidad.
Inquilino pequeño o sin directivas complejas.
Acceso condicional
Reglas con usuarios, apps, condiciones, riesgo y controles.
Organizaciones con requisitos granulares y licencia adecuada.
7.
es una aplicación móvil para Android e iOS que puede participar en , , inicio de sesión sin contraseña y claves de acceso. La misma aplicación admite mecanismos distintos; por eso, es importante identificar qué experiencia se está usando en una pregunta.
7.1 Notificaciones push para
El usuario recibe una solicitud en el teléfono y la aprueba o la rechaza. La presenta un número en la pantalla de inicio de sesión y exige que el usuario lo escriba en la aplicación, lo que reduce las aprobaciones por hábito. La información adicional, como el nombre de la aplicación y la ubicación aproximada, ayuda a reconocer solicitudes inesperadas.
7.2 Códigos de verificación
La aplicación también genera códigos temporales basados en el tiempo. El código cambia periódicamente y se escribe en la interfaz de inicio de sesión. Este método funciona incluso cuando el teléfono no recibe una notificación de datos en ese instante, porque el código se calcula localmente a partir de un secreto compartido y del tiempo.
7.3 Inicio de sesión sin contraseña mediante la aplicación
En el inicio de sesión telefónico, el usuario indica la identidad y responde en el Authenticator usando el dispositivo registrado, el PIN o la biometría. La autenticación se basa en clave, no en el envío de una contraseña. Las claves de acceso en el Authenticator amplían la experiencia y ofrecen resistencia a phishing al vincular la autenticación con el servicio legítimo.
7.4 Fatiga de
En los ataques de fatiga de , el atacante ya tiene la contraseña y dispara muchas solicitudes esperando que el usuario apruebe una de ellas. La , el contexto de la solicitud, la formación y el bloqueo de inicios de sesión sospechosos reducen este riesgo. El mejor control es impedir que los métodos aprobables por error sean la única barrera para los recursos críticos, usando autenticación resistente a phishing siempre que sea posible.
8. Códigos temporales, OATH y de hardware
OATH es una familia de estándares para contraseñas de un solo uso. TOTP crea códigos basados en el tiempo; HOTP crea códigos basados en un contador. En entornos de , las aplicaciones de autenticación normalmente usan TOTP. Los de hardware OATH producen códigos sin depender de un smartphone y pueden atender sectores con restricciones operativas.
Códigos temporales y tokens: funcionamiento, ventaja y limitación.
Tipo
Cómo funciona
Ventaja
Limitación
TOTP en una app
Secreto + reloj generan un código temporal.
Funciona sin conexión y es ampliamente compatible.
El código puede escribirse en una página de phishing.
Token OATH de hardware
Un dispositivo dedicado muestra un OTP.
Sin smartphone; separación física.
Aprovisionamiento, inventario y pérdida del token.
SMS OTP
Código enviado por el operador.
Familiar y sencillo para los usuarios.
SIM swap, interceptación y dependencia de la red.
Llamada de voz
El usuario confirma por llamada.
Accesibilidad en algunos escenarios.
Ingeniería social, desvío y baja resistencia a phishing.
Diferencia importante
Un código de un solo uso reduce la reutilización directa, pero no garantiza resistencia a phishing. Un atacante en posición intermedia puede capturar y usar un OTP en tiempo real. evita este problema al vincular la prueba criptográfica con el dominio correcto.
9. SMS, llamadas de voz y autenticación basada en el teléfono
SMS y voz son métodos de posesión del teléfono o número registrado. Pueden ser útiles para la inclusión, la transición y la recuperación, pero ofrecen menor garantía que los métodos criptográficos. El número puede transferirse de forma fraudulenta, las llamadas pueden redirigirse y los mensajes pueden quedar expuestos en dispositivos bloqueados de forma inadecuada.
también puede ofrecer inicio de sesión basado en SMS para escenarios específicos, como los trabajadores de primera línea: el usuario inicia sesión con un número registrado y un código, sin contraseña tradicional. Esta modalidad es diferente de usar SMS solo como segundo factor después de una contraseña. Para recursos sensibles, Microsoft recomienda migrar a métodos resistentes a phishing, como , o autenticación basada en certificados.
10. Qué significa la autenticación sin contraseña
La autenticación sin contraseña retira la contraseña del flujo principal. En lugar de probar el conocimiento de un secreto compartido, el usuario comprueba la posesión de una clave privada y realiza un gesto local, como un PIN, biometría o un toque. El servidor registra la clave pública y valida una firma sobre un desafío. La clave privada permanece protegida en el autenticador.
Sin contraseña no significa autenticación de un solo factor. , Authenticator y normalmente combinan la posesión del dispositivo o la clave con un PIN o biometría. La experiencia es más sencilla porque el usuario no escribe una contraseña reutilizable, mientras que la seguridad es superior porque no existe un secreto compartido que pueda capturar una página falsa.
Figura 4 — Principales tecnologías sin contraseña en .
11.
sustituye las contraseñas en dispositivos Windows por una autenticación fuerte basada en clave. Durante el aprovisionamiento, una clave pública se asocia con la identidad y la clave privada queda protegida en el dispositivo, con frecuencia mediante TPM. El usuario desbloquea esa clave con un PIN o biometría. El PIN es local al dispositivo: conocer el PIN sin poseer el equipo no permite autenticarse en otro equipo.
11.1 Biometría y PIN como gestos locales
La huella digital o el reconocimiento facial no viajan a . Desbloquean el material criptográfico local. El PIN funciona como alternativa o requisito de recuperación local. Esta arquitectura limita el valor de un dato capturado: no hay una contraseña universal reutilizable en muchos servicios.
11.2 Relación con el
Tras el inicio de sesión en Windows, el dispositivo puede obtener que proporcionan inicio de sesión único en las aplicaciones corporativas. El usuario experimenta menos solicitudes, pero la organización sigue aplicando directivas de identidad, cumplimiento del dispositivo y autorización.
12. Claves de seguridad y claves de acceso
combina WebAuthn y CTAP para la autenticación con criptografía de clave pública. Una clave de seguridad física puede conectarse por USB, NFC u otro medio compatible. Una es una credencial FIDO basada en clave que puede residir en un dispositivo, un administrador o una aplicación compatible. En , la directiva de claves de acceso/ controla el registro y el uso.
12.1 Por qué es resistente a phishing
La credencial está vinculada al sitio o relying party correcto. Una página falsa en un dominio diferente no puede solicitar una firma válida para el dominio legítimo. Además, la clave privada no se transmite. Esto reduce el phishing tradicional y los ataques adversary-in-the-middle que dependen de capturar la contraseña y el OTP.
12.2 Clave física frente a de plataforma
La clave física es portátil y útil en equipos compartidos. Una de plataforma puede permanecer protegida por el hardware y la cuenta del dispositivo. La elección depende del perfil del usuario, los requisitos de recuperación, la portabilidad y la directiva de la organización. Para el SC-900, el punto central es que ambas usan y eliminan la contraseña reutilizable del flujo.
13. Biometría: beneficios y precauciones
La biometría mejora la comodidad porque el usuario no necesita memorizar un secreto complejo. Sin embargo, los datos biométricos no pueden “cambiarse” como una contraseña. Por eso, las arquitecturas seguras evitan enviar plantillas biométricas al proveedor de identidades y las utilizan para desbloquear una clave protegida localmente.
La biometría también debe tener una alternativa, como un PIN, por accesibilidad y fallos del sensor. Las organizaciones deben considerar la privacidad, la protección del dispositivo, la calidad del sensor y las directivas locales. En , el servicio normalmente recibe la prueba de la clave, no el dato biométrico en bruto.
14. Pase de acceso temporal -
El Pase de acceso temporal es una credencial limitada por tiempo, configurable para un solo uso o varios inicios de sesión dentro de un período. Resuelve un problema de arranque: ¿cómo registrar un método sin contraseña fuerte cuando el usuario aún no tiene configurado? El administrador emite un , el usuario inicia sesión y registra , u otro método permitido.
El también ayuda en la recuperación cuando se ha perdido el autenticador fuerte. Como es temporal, debe emitirse con una duración mínima, entregarse por un canal de confianza y auditarse. No sustituye de forma permanente los métodos normales y no debe tratarse como una contraseña estática.
15. Directiva de métodos y fortalezas de autenticación
La directiva de métodos de autenticación permite habilitar opciones para grupos específicos y configurar parámetros. Esto ayuda a migrar de métodos débiles a fuertes sin liberar todo para todos de una vez. El registro combinado permite administrar la información de y en una única experiencia de información de seguridad.
15.1 Fortalezas de autenticación
Una es un control de que especifica qué métodos o combinaciones satisfacen la directiva. Una regla puede exigir “ ” en general, mientras que otra exige métodos resistentes a phishing. Así, la organización puede evitar que SMS satisfaga el requisito de una aplicación crítica, aunque SMS esté habilitado para otros usos.
15.2 Registro, uso y recuperación son etapas diferentes
Habilitar un método no significa que todos los usuarios ya lo hayan registrado. Registrar no significa que se exija en cada inicio de sesión. Y un método aceptado para puede no aceptarse para . Las preguntas de examen suelen explorar estas diferencias operativas.
16. de
Los proporcionan una línea base lista para inquilinos que necesitan protección esencial sin diseñar directivas complejas. Exigen registro para , protegen a los administradores y las actividades con privilegios, solicitan cuando es necesario y bloquean los protocolos de autenticación heredados. La configuración es esencialmente activada o desactivada, con poca granularidad.
Figura 5 — Controles conceptuales proporcionados por los .
Las organizaciones con requisitos de excepción, grupos, aplicaciones, riesgo o ubicación normalmente usan con la licencia adecuada. Al migrar, las directivas deben sustituir las protecciones de la línea base; simplemente desactivar los sin controles equivalentes reduce la posición de seguridad.
Actualización relevante
La documentación oficial consultada en julio de 2026 incluye el bloqueo del flujo de código de dispositivo en los para los nuevos inquilinos. Como los servicios en la nube evolucionan, confirma siempre el comportamiento actual en Microsoft Learn antes de una implementación real.
17. Autoservicio de restablecimiento de contraseña -
permite que los usuarios cambien o restablezcan su propia contraseña y, en algunos escenarios, desbloqueen la cuenta sin la intervención del departamento de soporte técnico. La solución reduce las llamadas, el tiempo de inactividad y el costo operativo. Para ser segura, depende del registro previo de métodos, un número mínimo de pruebas y directivas adecuadas.
Figura 6 — Flujo conceptual de y controles de protección de contraseñas.
17.1 Cambiar, restablecer y desbloquear
Cambiar la contraseña normalmente ocurre cuando el usuario conoce la contraseña actual. Restablecer se utiliza cuando la contraseña se olvidó o debe sustituirse tras una comprobación alternativa. Desbloquear libera una cuenta bloqueada según la configuración. Aunque la interfaz pueda reunir las experiencias, los eventos tienen significados y directivas diferentes.
17.2 Métodos y número de verificaciones
El administrador define los métodos aceptados y cuántos se necesitan para restablecer. Exigir dos métodos aumenta la garantía, pero requiere que los usuarios registren suficientes opciones. La recomendación operativa es ofrecer redundancia para evitar que la pérdida de un teléfono impida toda la recuperación.
17.3 en un entorno híbrido
Cuando está configurada y con licencia, la (password writeback) envía el cambio o restablecimiento realizado en la nube de vuelta al Active Directory local. La nueva contraseña debe cumplir las directivas locales. Esto ofrece una experiencia única para los usuarios híbridos y mantiene la contraseña coherente entre los entornos.
18. Protección y administración de contraseñas
18.1 Lista global de contraseñas prohibidas
La Protección de contraseñas de usa una lista global mantenida por Microsoft para bloquear contraseñas débiles, comunes o comprometidas y sus variantes. La evaluación considera las sustituciones previsibles y los patrones, por lo que cambiar una letra por un número no siempre elude la protección.
18.2 Lista personalizada
La organización puede añadir sus propios términos, como el nombre de la empresa, productos, localidades o eslóganes que no deberían aparecer en las contraseñas. El objetivo no es crear una lista de todas las posibilidades, sino bloquear palabras muy probables en el contexto corporativo.
18.3 Protección en el Active Directory local
Los agentes de Protección de contraseñas de pueden extender la lista global y personalizada a los controladores de dominio de . Esto ayuda a aplicar una directiva coherente en identidades híbridas. La implementación requiere componentes locales y planificación de alta disponibilidad.
18.4
El ayuda a impedir la adivinación y la fuerza bruta. El servicio procura diferenciar los patrones de usuarios legítimos y atacantes, bloqueando los intentos sospechosos sin producir una indisponibilidad innecesaria. También puede proteger entornos híbridos al filtrar ataques antes de que alcancen , cuando está configurado adecuadamente.
18.5 Contraseñas filtradas y riesgo
La protección de contraseñas impide elecciones débiles en el momento de la creación o el cambio, mientras que los servicios de protección de identidades pueden detectar credenciales filtradas y el riesgo del usuario. Son controles complementarios. Una contraseña aceptada anteriormente puede volverse peligrosa tras la exposición y exigir corrección.
19. Ataques comunes y controles correspondientes
Ataques de autenticación comunes y controles que reducen el riesgo.
Ataque
Cómo funciona
Controles que reducen el riesgo
Phishing
Una página o mensaje falso captura una credencial.
FIDO2/WHfB, verificación de dominio, formación, Acceso condicional.
Password spray
Pocas contraseñas comunes contra muchas cuentas.
Protección de contraseñas, MFA, bloqueo inteligente, detección de riesgo.
Fuerza bruta
Muchos intentos contra una cuenta.
Bloqueo inteligente, MFA, supervisión.
Credential stuffing
Se reutilizan credenciales filtradas de otro servicio.
Contraseña exclusiva, MFA, sin contraseña, detección de credenciales filtradas.
Fatiga de MFA
Muchas notificaciones para inducir la aprobación.
Coincidencia de números, contexto, bloqueo por riesgo, MFA resistente a phishing.
SIM swap
El atacante transfiere el número de teléfono.
Evitar SMS en recursos críticos; FIDO2/WHfB.
Adversary-in-the-middle
Un proxy captura contraseña, OTP y sesión.
Métodos vinculados al dominio y resistentes a phishing.
Autenticación heredada
Los protocolos antiguos no admiten controles modernos.
Bloqueo mediante valores predeterminados de seguridad o Acceso condicional.
Razonamiento de arquitectura
Ningún método elimina todos los riesgos. Elige capas: método fuerte, directiva, protección del dispositivo, recuperación segura, supervisión y ciclo de vida. El mejor método pierde valor si el canal de recuperación es débil.
20. Escenario práctico integrado
Contoso tiene personal administrativo, operadores de planta, contratistas temporales y administradores de la nube. La empresa quiere reducir el phishing y las llamadas por contraseñas sin impedir el trabajo. Una estrategia posible es organizar a las personas y los recursos por riesgo.
Todos los usuarios registran información de seguridad. Los pueden usarse como línea base inicial, o el cuando la empresa necesita directivas granulares.
Los administradores usan claves o y una resistente a phishing para los portales con privilegios.
Los empleados con portátiles corporativos usan , con PIN o biometría local y para las aplicaciones.
Los operadores en estaciones compartidas usan claves portátiles; los OATH de hardware permanecen como alternativa donde sea necesario.
con lo usan los usuarios móviles durante la transición hacia las claves de acceso.
El SMS permanece solo para grupos de bajo riesgo o recuperación temporal, nunca como única opción para los administradores.
El se emite el primer día para que los nuevos usuarios registren métodos sin contraseña; la credencial expira rápidamente.
exige suficientes métodos y la integra a los usuarios sincronizados con el local.
La lista personalizada bloquea el nombre de la empresa y los productos; el y los registros ayudan a detectar el password spray.
Se revisan los informes y registros para eliminar métodos antiguos e identificar a los usuarios que aún dependen de la contraseña.
Cómo responder la pregunta
Primero identifica el objetivo: , sin contraseña, recuperación o protección de contraseñas. Luego observa el perfil del usuario y la amenaza. Por último, selecciona el método y la directiva que satisfacen el requisito con el menor riesgo y una fricción aceptable.
21. Repaso para el SC-900
Guía rápida de asociación para el examen SC-900.
Cuando la pregunta mencione...
Piensa primero en...
Algo que sabes, tienes o eres
Factores de autenticación.
Dos factores independientes
MFA.
Aprobar en el móvil y coincidencia de números
Microsoft Authenticator para MFA.
Código que cambia con el tiempo
OATH TOTP.
Token dedicado que muestra un código
Token de hardware OATH.
PIN/biometría ligados al PC
Windows Hello for Business.
Clave criptográfica física o clave de acceso
FIDO2 / WebAuthn.
Credencial temporal para registrar un método fuerte
Pase de acceso temporal.
El usuario restablece la contraseña sin soporte técnico
SSPR.
Cambio de la nube al AD DS
Reescritura de contraseñas.
Bloquear términos débiles y variantes
Protección de contraseñas de Microsoft Entra.
Bloquear intentos sospechosos
Bloqueo inteligente.
Línea base simple y gratuita
Valores predeterminados de seguridad.
Exigir solo métodos resistentes a phishing
Fortaleza de autenticación en Acceso condicional.
21.1 Trampas conceptuales frecuentes
El PIN de no es una contraseña de dominio enviada al servidor; desbloquea una clave en el dispositivo.
La biometría normalmente no se almacena en ; desbloquea la credencial local.
Dos pasos no garantizan dos factores si ambos pertenecen a la misma categoría.
El OTP reduce la reutilización, pero puede capturarse mediante phishing en tiempo real.
no significa que se desafiará al usuario en cada inicio de sesión.
Sin contraseña no significa ausencia de verificación; la posesión y un gesto local pueden proporcionar dos factores.
Habilitar un método, registrarlo y exigirlo son acciones diferentes.
se ocupa de la recuperación; la Protección de contraseñas se ocupa de la calidad de las nuevas contraseñas; el se ocupa de los intentos.
Los son una línea base simple; el ofrece granularidad.
Un método puede servir para y no servir para la autenticación principal o .
Resumen en una frase
refuerza el inicio de sesión combinando métodos, directivas, recuperación y protección de contraseñas; la meta moderna es reducir la dependencia de secretos reutilizables y exigir credenciales resistentes a phishing en los recursos de mayor riesgo.
22. Conclusión
La autenticación segura evolucionó de una simple comparación de contraseñas a un sistema de garantías graduales. Los factores independientes elevan la confianza, las directivas deciden cuándo exigir más prueba, y los métodos criptográficos eliminan la contraseña reutilizable del flujo. , OATH, los de hardware, , y las claves de acceso ofrecen experiencias diferentes para perfiles y riesgos diferentes.
y muestran que la seguridad no termina en la pantalla de inicio de sesión. Los usuarios necesitan registrar métodos, recuperar cuentas y empezar a usar credenciales fuertes sin depender de procesos frágiles. La Protección de contraseñas y el reducen las contraseñas previsibles y los ataques automatizados, mientras que los proporcionan una base inicial para los inquilinos que aún no tienen directivas avanzadas.
Mi evaluación es que el concepto más importante de este capítulo es la diferencia entre “más pasos” y “más garantía”. Un código adicional puede mejorar la defensa, pero una credencial vinculada al dispositivo y al dominio legítimo cambia fundamentalmente el juego contra el phishing. Para el SC-900, dominar nombres y finalidades es necesario; para la práctica profesional, el objetivo debe ser construir un recorrido de autenticación fuerte, recuperable, auditable y lo bastante simple como para que se adopte de verdad.
Siguiente paso de la ruta
Después de entender cómo una identidad demuestra quién es, el siguiente capítulo estudia cómo decide si puede acceder a un recurso: , , roles, ámbitos y privilegios mínimos.
23. Preguntas de repaso
1. ¿Qué opción representa correctamente la autenticación multifactor?
A) Contraseña y pregunta secreta.
B) Contraseña y PIN memorizado.
C) Contraseña y clave de seguridad .
D) Dos códigos enviados por SMS al mismo teléfono.
Respuesta comentada
Respuesta correcta: C. La contraseña es un factor de conocimiento y la clave representa la posesión de un autenticador con prueba criptográfica. Las demás opciones combinan evidencias de la misma categoría o del mismo canal.
2. ¿Qué afirmación describe mejor ?
A) Envía la huella digital a para su comparación.
B) Sustituye la contraseña por una clave ligada al dispositivo, desbloqueada por PIN o biometría.
C) Es un OATH que genera códigos temporales.
D) Es una directiva de restablecimiento de contraseña.
Respuesta comentada
Respuesta correcta: B. usa autenticación basada en clave. El PIN y la biometría son gestos locales que desbloquean la clave privada protegida en el dispositivo.
3. Una organización quiere permitir que los usuarios restablezcan su propia contraseña y sincronizar la nueva contraseña con el Active Directory local. ¿Qué características están directamente relacionadas?
A) y .
B) y .
C) y .
D) y .
Respuesta comentada
Respuesta correcta: B. permite el restablecimiento por autoservicio; la envía el cambio de vuelta al cuando la integración está configurada y con licencia.
4. ¿Qué característica es más adecuada para impedir que SMS satisfaga el requisito de una aplicación crítica, exigiendo solo métodos resistentes a phishing?
A) Lista personalizada de contraseñas prohibidas.
B) .
C) en una directiva de .
D) por usuario en modo heredado.
Respuesta comentada
Respuesta correcta: C. Las fortalezas de autenticación permiten definir qué combinaciones de métodos satisfacen el control de concesión, incluida una fortaleza resistente a phishing.
Glosario esencial
Glosario esencial del Capítulo 4.
Término
Definición resumida
MFA
Autenticación con dos o más factores independientes.
Passwordless
Inicio de sesión sin contraseña reutilizable, normalmente basado en clave.
FIDO2
Estándares de autenticación por clave pública, incluidos WebAuthn y CTAP.
Clave de acceso
Credencial FIDO basada en clave almacenada en un autenticador compatible.
OATH TOTP
Código de un solo uso derivado de un secreto y del tiempo.
TAP
Credencial temporal para el arranque o la recuperación de métodos fuertes.
SSPR
Restablecimiento de contraseña por autoservicio.
Reescritura de contraseñas
Envío del cambio de contraseña de la nube al AD DS local.
Bloqueo inteligente
Protección contra la adivinación y la fuerza bruta con bloqueo inteligente.
Valores predeterminados de seguridad
Conjunto preconfigurado de protecciones básicas de Microsoft Entra.
Fortaleza de autenticación
Conjunto permitido de métodos que satisface una directiva de Acceso condicional.
Coincidencia de números
El usuario escribe en el Authenticator el número mostrado en el inicio de sesión.
Referencias oficiales y notas de actualización
El contenido se elaboró con base en el plan de estudios proporcionado y en documentación oficial de Microsoft consultada el 23 de julio de 2026. Las características de la nube, los nombres y los requisitos pueden cambiar; usa las páginas siguientes para validar antes de una implementación.
Fuentes oficiales consultadas el 23 de julio de 2026. Como los servicios en la nube evolucionan continuamente, los detalles de licencia, la disponibilidad regional, los nombres de menús y las características en versión preliminar deben confirmarse en la documentación actual antes de una implementación real.