Desde el 7 de septiembre, Microsoft Entra ID dejó de aceptar el teléfono o correo alterno guardado en el directorio como método válido para restablecer una contraseña — a menos que el usuario lo haya registrado explícitamente.
Microsoft aplicó el 7 de septiembre un cambio de seguridad de identidad que afecta a toda organización que use el restablecimiento de contraseña autoservicio (SSPR) de Microsoft Entra ID: los atributos de directorio como teléfono móvil, teléfono de oficina o correo alterno (mobilePhone, businessPhone, otherMails) ya no sirven para verificar la identidad de un usuario al restablecer su contraseña, salvo que ese mismo dato haya sido registrado explícitamente como método de autenticación.
Por qué Microsoft hizo este cambio
Hasta ahora, SSPR aceptaba como prueba de identidad cualquier dato de contacto que existiera en el directorio — incluso si el propio usuario nunca lo confirmó ni lo registró como método de recuperación. Un número de teléfono cargado por un administrador años atrás, o un correo alterno heredado de una migración, podía usarse para restablecer una contraseña sin que el dueño de la cuenta lo supiera. El cambio elimina esa brecha: ahora solo cuentan los métodos que el usuario o un administrador registraron explícitamente a través del portal de autenticación.
~14%
De las verificaciones SSPR dependían de datos de directorio no registrados
4
Entornos afectados: Public, GCC, GCC High y DoD
100%
De los usuarios afectados, incluidos administradores
Un método que el usuario confirmó explícitamente es una prueba de identidad más fuerte que un dato copiado de un campo del directorio que nunca verificó — esa es la lógica detrás del cambio.
Qué debe revisar el equipo de TI ahora mismo
Exportar usuarios sin registrar
Desde Seguridad → Métodos de autenticación → Detalles de registro de usuarios.
Preparar a la mesa de ayuda
Procedimientos de restablecimiento manual y guía de registro para usuarios afectados.
Evaluar Acceso Condicional
Políticas que exijan el registro de métodos de autenticación como requisito.
Comunicar a los usuarios
Enviar el link del portal de registro a quienes aún no tengan un método confirmado.
El riesgo real de no actuar a tiempo
El escenario más común no es un ataque — es un empleado que un día necesita restablecer su contraseña, descubre que su método de recuperación ya no funciona, y termina bloqueado justo cuando más lo necesita. Para una empresa mediana sin un proceso claro de mesa de ayuda, esto puede traducirse en horas de productividad perdidas multiplicadas por cada usuario que nunca registró un método propio.
¿Su empresa ya auditó quién tiene un método de recuperación registrado en Entra ID?
Revisamos el estado real de su tenant y le ayudamos a cerrar la brecha antes de que un usuario quede bloqueado sin poder recuperar su cuenta.







