Microsoft força la transició empresarial a passkeys

Microsoft obliga empreses a usar passkeys a Entra ID des del 2026. Descobreix com preparar-te per a aquesta transició i millorar la teva seguretat davant el phishing.

miércoles, 15 de julio de 2026 • 5 min de lectura • Equip Q2BSTUDIO

Passkeys: el nou estàndard d'autenticació a Entra ID

L'era de les contrasenyes com a únic mecanisme d'autenticació està arribant a la seva fi. Microsoft ha fet un pas decisiu en establir les passkeys com a mètode predeterminat en el seu servei d'identitat i accés Entra ID a partir de setembre de 2026, amb el cessament definitiu de les autenticacions per SMS i veu al febrer de 2027. Aquesta decisió no és un simple canvi tècnic, sinó una resposta directa a la creixent sofisticació dels ciberatacs impulsats per intel·ligència artificial. Les organitzacions que encara depenen de credencials tradicionals s' enfronten a un risc operatiu cada vegada més gran, i la transició cap a l' autenticació sense contrasenya esdevé una necessitat estratègica.

Les passkeys substitueixen les claus estàtiques per mecanismes biomètrics (empremta dactilar, reconeixement facial) o PIN emmagatzemats en dispositius segurs. A diferència de les contrasenyes, no hi ha un secret compartit que pugui ser interceptat en un atac de phishing o robat mitjançant malware. Fins i tot les campanyes de suplantació més realistes, generades amb eines d'IA, no poden capturar una passkey, perquè l'autenticació requereix la possessió física del dispositiu i la verificació de l'usuari. Aquest canvi elimina d'arrel la majoria dels vectors d'atac basats en credencials, com el robatori de contrasenyes, la reutilització o els atacs d'intermediari.

Tanmateix, l'adopció empresarial de passkeys ha estat lenta fins ara. Moltes empreses compten amb aplicacions heretades que només suporten contrasenyes, i la fragmentació d'ecosistemes d'identitat dificulta la interoperabilitat entre plataformes. A més, la gestió del cicle de vida, els processos de recuperació, els comptes compartits i la incorporació d' empleats presenten desafiaments addicionals. Però la decisió de Microsoft canvia les regles del joc en convertir les passkeys en l'estàndard esperat, obligant les organitzacions a adaptar-se si volen continuar utilitzant Entra ID.

Per a les empreses, això implica revisar les seves polítiques d'autenticació, identificar els grups que encara fan servir SMS o veu, i seleccionar el millor mètode de passkey segons els dispositius i fluxos de treball. Microsoft suporta tant passkeys sincronitzades (emmagatzemades en gestors com iCloud Keychain o Google Password Manager) com passkeys vinculades al dispositiu (a través de Microsoft Authenticator, FIDO2 o claus de seguretat). La clau està en avaluar la compatibilitat amb FIDO2 en tota la infraestructura, establir procediments clars de registre i recuperació, i educar els usuaris sobre com funcionen les noves credencials.

Des d'una perspectiva més àmplia, aquest moviment reforça la necessitat d'integrar solucions de ciberseguretat robustes que vagin més enllà de l'autenticació. Les passkeys no són una bala de plata: no protegeixen contra el compromís de l'endpoint, el robatori de tokens de sessió, els insiders maliciosos o els atacants que ja controlen un dispositiu de confiança. Per això, les empreses les han de complementar amb protecció d' endpoints, monitoratge continu, polítiques d' accés condicional i detecció d' amenaces d' identitat. En aquest context, comptar amb aplicacions a mesura que integrin aquests controls de seguretat es torna fonamental per a una defensa en profunditat.

La intel·ligència artificial també juga un rol dual. D'una banda, els atacants la fan servir per automatitzar campanyes de phishing i generar pàgines d'inici de sessió convincents. De l'altra, les empreses poden aprofitar ia per a empreses per detectar comportaments anòmals, analitzar patrons d'autenticació i predir intents d'intrusió. La implementació d ' agents IA en els fluxos d' identitat permet automatitzar respostes davant incidents i reduir la càrrega sobre els equips de seguretat.

Així mateix, la migració a passkeys es beneficia enormement d'una infraestructura cloud moderna. Moltes organitzacions ja operen en entorns híbrids o multicloud, i la integració amb serveis cloud aws i azure facilita la gestió centralitzada d' identitats i el desplegament de polítiques de seguretat consistents. La combinació d'autenticació sense contrasenya amb serveis d'intel·ligència de negoci i Power BI permet, a més, monitoritzar en temps real les mètriques d'accés, identificar riscos i generar informes personalitzats per a la presa de decisions.

En Q2BSTUDIO, entenem que la transició cap a un model sense contrasenya no és només un projecte tècnic, sinó una transformació organitzativa. Per això oferim programari a mida per adaptar els sistemes heretats als nous estàndards, integrant APIs d'autenticació moderna i assegurant la compatibilitat amb FIDO2. El nostre equip d'experts en ciberseguretat ajuda a dissenyar polítiques d'accés condicional i a implementar solucions de detecció d'amenaces que complementin les passkeys. A més, donem suport a les empreses en l'adopció de serveis cloud AWS i Azure per centralitzar la gestió d'identitats, i en la creació de quadres de comandament amb Power BI per visualitzar la salut de l'autenticació.

La data límit de febrer de 2027 pot semblar llunyana, però la planificació ha de començar ara. Les empreses que esperin fins a l' últim moment s' enfrontaran a colls d' ampolla en la inscripció d' usuaris, problemes de compatibilitat i costos imprevistos si necessiten recórrer a proveïdors de telecomunicacions externs per als escenaris que encara requereixin SMS o veu. Microsoft ha deixat clar que no hi haurà opció d'exclusió, per la qual cosa l'adaptació és obligatòria.

En definitiva, la transició a passkeys representa una fita en l'evolució de la seguretat digital. En eliminar la dependència de contrasenyes, es redueix dràsticament la superfície d' atac i s' enforteix la resiliència enfront de campanyes automatitzades amb IA. Però l'èxit d'aquesta migració dependrà d'una planificació acurada, de la col·laboració entre àrees de TI i seguretat, i del suport de socis tecnològics amb experiència. En Q2BSTUDIO estem preparats per acompanyar les organitzacions en aquest camí, oferint solucions integrals que van des del desenvolupament d'aplicacions a mida fins a la implantació d'agents IA i serveis d'intel·ligència de negoci. El futur de l'autenticació ja és aquí, i les empreses que actuïn amb anticipació estaran més ben posicionades per enfrontar els desafiaments de la ciberseguretat del demà.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.