Entra ID SSPR solo métodos registrados noviembre 2026: qué está cambiando
A partir del 9 de noviembre de 2026, Microsoft Entra ID SSPR aceptará únicamente métodos registrados para la verificación de restablecimiento de contraseña — exactamente el cambio que el interés de búsqueda ya etiqueta como Entra ID SSPR solo métodos registrados noviembre 2026. La información de contacto de origen del directorio — los atributos mobilePhone, businessPhone y otherMails, poblados mediante sincronización de Microsoft Entra Connect o establecidos directamente por un administrador — dejará de contar como verificación SSPR válida, salvo que el usuario haya registrado explícitamente ese mismo número de teléfono o dirección de correo como método de autenticación.
Se trata de un endurecimiento silencioso pero con consecuencias importantes. Muchos tenants han confiado en atributos de contacto sincronizados o establecidos por un administrador como respaldo implícito de SSPR, ya que estos valores permiten a un usuario restablecer una contraseña olvidada incluso si nunca completó el flujo de registro de métodos de autenticación de Microsoft — un comportamiento que hoy mismo confirma la propia documentación de Microsoft sobre el prellenado de datos de contacto de SSPR. Según el aviso de implementación de Microsoft (mensaje del Centro de mensajes MC1325414), aproximadamente el 86 % de las verificaciones SSPR ya usan métodos registrados hoy en día — lo que también significa que una minoría considerable de restablecimientos solo tiene éxito actualmente gracias a este respaldo que pronto se eliminará.
Microsoft está implementando el cambio en dos pasos con fecha, confirmados en el artículo de Microsoft Learn mencionado y en el mensaje MC1325414:
- 5 de octubre de 2026 — comienza una campaña de registro integrada que anima a los usuarios que han iniciado sesión y a los administradores que aún no tienen suficientes métodos registrados a completar el SSPR según su política. No se requiere ninguna acción del administrador para activarla.
- 9 de noviembre de 2026 — aplicación: la verificación SSPR acepta únicamente métodos explícitamente registrados. Los números de teléfono y direcciones de correo del directorio no registrados dejan de funcionar, sin excepciones.
⚠️ Advertencia: este es el segundo intento de Microsoft con este calendario. Indicaciones anteriores del Centro de mensajes (referenciadas en cobertura secundaria hasta junio de 2026) apuntaban a un despliegue el 6 de julio / 7 de septiembre de 2026. Microsoft retrasó ambas fechas — el artículo de Microsoft Learn se revisó por última vez el 4 de agosto de 2026 con las fechas del 5 de octubre / 9 de noviembre indicadas arriba. No planifique en base a una fecha vista antes de agosto de 2026 sin volver a comprobar la documentación en vivo.
El blog de Microsoft Entra presenta esto como el cierre de una brecha de larga data: el SSPR nunca debió confiar en atributos cuya propiedad nadie verificó. Un número de teléfono sincronizado desde un campo telephoneNumber/mobile local, o escrito en el perfil de un usuario por un administrador durante el onboarding, puede estar obsoleto, reasignado o simplemente ser incorrecto — y hasta ahora, aun así podía restablecer la contraseña de ese usuario.
Esto se enmarca dentro de una ola más amplia de cambios de autenticación de Entra este año, junto con la retirada de MFA por SMS/voz a favor de passkeys y la retirada de los controles personalizados en Conditional Access — ninguno de los cuales es opcional ignorar si su tenant todavía depende de respaldos de autenticación heredados.
Detección
Dado que hoy los métodos registrados y no registrados funcionan de forma idéntica para SSPR, no existe ningún evento en el registro de inicio de sesión que marque «este restablecimiento usó un método no registrado» — la brecha solo se hace visible si se inventaría directamente la cobertura de registro, antes del cambio del 9 de noviembre.
| Señal | Dónde buscar | Qué indica |
|---|---|---|
Filtro SSPR compatible: Not compatible | Centro de administración Entra → Métodos de autenticación → Supervisión → Detalles de registro de usuario | Usuarios que actualmente carecen de un método registrado que satisfaga su política de SSPR |
isSsprRegistered eq false | Informe de Microsoft Graph userRegistrationDetails | Usuarios habilitados para SSPR que no han completado el registro |
isSsprCapable eq false and isSsprEnabled eq true | Mismo informe de Graph, filtro combinado | Usuarios que quedarán bloqueados del SSPR en el momento en que entre en vigor la aplicación |
mobilePhone / businessPhones / otherMails poblados, pero methodsRegistered vacío | Cruzar el informe de detalles de registro con los atributos del perfil de usuario | Cuentas que dependen del respaldo de origen del directorio, que deja de funcionar el 9 de noviembre |
Consúltelo directamente con Microsoft Graph PowerShell:
Connect-MgGraph -Scopes "Reports.Read.All"
Get-MgReportAuthenticationMethodUserRegistrationDetail -All `
-Filter "isSsprEnabled eq true and isSsprCapable eq false" |
Select-Object UserPrincipalName, IsSsprRegistered, IsSsprCapable, MethodsRegistered
O la llamada equivalente a Graph REST:
GET https://graph.microsoft.com/v1.0/reports/authenticationMethods/userRegistrationDetails?$filter=isSsprCapable eq false and isSsprEnabled eq true
Cada usuario que devuelve esta consulta es alguien que hoy puede restablecer su contraseña mediante un atributo de origen del directorio, y no podrá hacerlo el 9 de noviembre — un pico de llamadas a soporte a punto de ocurrir si no se corrige antes.
Remediación
💡 Solución rápida: ejecute la consulta de Graph anterior ahora, antes de que comience siquiera la campaña de registro del 5 de octubre. Corregir las brechas antes de los avisos automáticos significa menos usuarios sorprendidos a mitad de su trabajo.
- Haga el inventario ahora. Extraiga el informe completo
userRegistrationDetailsy aísle cada cuenta habilitada para SSPR dondeisSsprCapableseafalse. Priorice las cuentas con roles privilegiados — un administrador bloqueado del SSPR tiene una vía de recuperación mucho más costosa. Nuestra guía para auditar la seguridad de Microsoft Entra ID cubre este informe junto con el resto de su postura de MFA y Conditional Access. - Registre métodos reales, no copias del directorio. Haga que los usuarios afectados completen el flujo combinado de registro de MFA/SSPR para que un número de teléfono o correo quede explícitamente registrado, no solo presente como atributo de perfil. Registrar
mobilePhonecomo método de autenticación es una acción única por usuario, no automática. Cuando sea posible, oriente a los usuarios hacia una passkey como su primer método registrado en lugar de teléfono/correo, ya que satisface los requisitos de MFA y SSPR a la vez. - Confirme el número de métodos de su política SSPR. En Centro de administración Entra → Métodos de autenticación → Propiedades de restablecimiento de contraseña, compruebe cuántos métodos exige su política. Si está fijado en uno, las brechas de registro afectan a menos personas; si es dos, las brechas se acumulan.
- No confíe solo en la campaña. La campaña de registro del 5 de octubre solo avisa a los usuarios que ya carecen de métodos — no rellena nada retroactivamente, y puede excluirse para grupos específicos. Comunique la fecha límite del 9 de noviembre directamente a su organización en lugar de asumir que los avisos integrados llegarán a todos a tiempo.
- Vuelva a ejecutar el informe antes del 9 de noviembre. Confirme que
isSsprCapableestruepara todos los usuarios habilitados para SSPR, y compruebe de nuevo tras la fecha límite para detectar a los rezagados antes de que llamen a soporte.
Cómo lo detecta EtcSec
La auditoría de Entra ID de EtcSec verifica exactamente este tipo de brecha de registro. AUTH_METHODS_NO_REGISTRATION marca los tenants que no han activado la campaña de registro de métodos de autenticación de Microsoft, SSPR_NOT_ENABLED marca el SSPR completamente desactivado, y SSPR_NOT_REQUIRED_ADMINS detecta el caso de mayor riesgo — administradores exentos de los requisitos de registro de SSPR que están a punto de perder su respaldo no registrado junto con todos los demás.
ℹ️ Nota: EtcSec verifica automáticamente la cobertura de registro de métodos de autenticación en cada auditoría de Azure/Entra ID. Ejecute una auditoría gratuita para ver qué usuarios de su organización quedarían bloqueados del SSPR después del 9 de noviembre de 2026.
Explore las páginas de identidad que apoyan este tema
