Un portátil Windows para gobernarlos a todos: una forma más limpia de trabajar
Trabajo con clientes, con Plain Concepts y también tengo algunos tenants de laboratorio. ¿Te suena?
Un portátil, varias identidades de trabajo y ninguna intención de convertir mi dispositivo corporativo en el problema de gestión de todo el mundo.
Microsoft Entra passkey en Windows sigue en versión preliminar, pero quise probarlo. Encontré un modelo limpio y creo que merece la pena entenderlo ahora, cuando muchos estamos preparando el gran salto hacia la autenticación resistente al phishing.
Plain Concepts puede mantener la relación con el dispositivo, mientras que otras organizaciones pueden darme una forma sólida y vinculada al equipo de iniciar sesión en sus servicios protegidos por Entra.
Empieza por el límite que importa
Puede que ya conozcas la parte de Intune. Aun así, creo que un repaso rápido ayuda a otros y quizá yo mismo haya entendido algo mal. Si es así, déjame un comentario en LinkedIn al más puro estilo GOT: No sabes nada, Jon Nieve.
La idea es esta: un portátil tiene una organización de origen. Esa organización controla el inicio de sesión de Windows y la línea base del dispositivo. Windows Hello for Business pertenece ahí. Me ayuda a iniciar sesión en Windows y proporciona a mi cuenta principal la experiencia de SSO de siempre.
Después están las otras cuentas: cliente uno, cliente dos y un tenant de laboratorio. No necesitan convertirse en propietarios del portátil. Solo necesitan una forma sólida de comprobar que realmente soy yo cuando accedo a sus recursos.
Entra passkey en Windows guarda esas claves en el contenedor de Windows Hello del dispositivo, pero cada una sigue siendo una credencial independiente para una cuenta y un tenant distintos.

Una relación de gestión del dispositivo. Credenciales separadas para organizaciones separadas.
Así que, en un solo portátil, ahora tengo una credencial de Windows Hello for Business para mi cuenta de empresa, una Entra passkey para una cuenta de cliente y otra para un tenant de laboratorio. Tres claves distintas, registradas para tres identidades distintas.
El mismo gesto, trabajos diferentes
La parte confusa es que Windows Hello puede parecer igual en ambos casos. Puede que uses la misma huella o el mismo PIN, pero por dentro ocurre algo diferente.
Windows Hello for Business forma parte de la experiencia principal de Windows: iniciar sesión en el ordenador, establecer la relación del dispositivo con su organización de origen y obtener después la experiencia habitual de SSO.
Entra passkey en Windows entra en juego cuando ya estás usando Windows. Imagina que abres un sitio de SharePoint de un cliente. Te pide iniciar sesión, envía un desafío de passkey y Windows te pide la cara, la huella o el PIN. Después utiliza la clave específica de ese cliente, almacenada localmente en el dispositivo, para responder al desafío.

Windows Hello for Business permite el inicio de sesión en el dispositivo. Una Entra passkey te autentica ante otro tenant cuando ya estás usando Windows.
La Entra passkey no te inició sesión en Windows ni creó una relación de dispositivo con el tenant del cliente. Es una credencial de autenticación, no una relación de gestión ni de confianza del dispositivo. Así que, felices días.
En qué puede confiar el cliente y en qué no
Desde el lado del cliente, puede ser un control de autenticación sólido. La passkey es resistente al phishing y está vinculada al dispositivo. El tenant puede configurar una política de passkeys que admita los autenticadores de Windows Hello respaldados por hardware con los que se sienta cómodo.
Pero un inicio de sesión sólido no es lo mismo que un dispositivo compatible. Acceso Condicional puede tomar decisiones separadas sobre la persona y el endpoint.

Acceso Condicional puede tomar decisiones separadas sobre la persona y el endpoint.
Si una política de Acceso Condicional del cliente exige autenticación resistente al phishing, este tipo de passkey puede satisfacer el requisito. Si exige un dispositivo compatible o de confianza para el tenant del cliente, la passkey no cambia la respuesta.
Tu portátil gestionado por tu empresa no se convierte en el portátil gestionado por el cliente solo porque guarde una de sus credenciales. Tenlo presente al configurar políticas de Acceso Condicional para invitados y contratistas externos. En resumen: tus políticas de BYOD quizá necesiten un poco más de cariño en los próximos días.
El modelo práctico: tu empresa es dueña de la gestión del portátil. Cada cliente es dueño de su política de inicio de sesión y del registro de sus propias credenciales. Nadie obtiene una reclamación innecesaria sobre el dispositivo.
Una configuración práctica
En el tenant que emite las passkeys, la configuración está en Entra ID → Métodos de autenticación → Passkey (FIDO2). Crea un perfil vinculado al dispositivo, asígnalo a los usuarios adecuados y permite los AAGUID de Windows Hello que correspondan.
Para un requisito respaldado por hardware, Microsoft enumera estas opciones de Windows Hello:
| Autenticador de Windows Hello | AAGUID | Almacenamiento de la clave privada |
|---|---|---|
| Windows Hello Hardware Authenticator | 08987058-cadc-4b81-b6e1-30de50dcbe96 | TPM de hardware |
| Windows Hello VBS Hardware Authenticator | 9ddd1817-af5a-4672-a2b9-3e3dd95000a9 | VBS con el TPM del host |
Si dejas fuera el AAGUID de Windows Hello Software Authenticator, restringes el registro a las rutas respaldadas por hardware.
Mi opinión
Para un consultor, un MSP o cualquiera que se mueva entre organizaciones, esta es la experiencia más natural que se me ocurre: un dispositivo, un gesto de Windows Hello y varias claves para cada identidad.
Es una característica en versión preliminar, así que pruébala con tus propios flujos, políticas de Acceso Condicional y tu propio equipo de IT antes de tratar nada de esto como un dogma. Pero para el acceso entre tenants cuando la gestión del dispositivo debe quedarse en un único sitio, me parece una opción realmente prometedora.
Fuentes y lecturas adicionales
- Microsoft Learn: Enable Microsoft Entra passkey on Windows (preview)
- Microsoft Learn: Register a Microsoft Entra passkey on Windows (preview)
- Microsoft Learn: Plan a phishing-resistant passwordless authentication deployment
Una nota sobre cómo escribo
No creo que nadie escriba ya sus artículos completamente en solitario. Claro que hay ayuda de IA aquí. El inglés no es mi lengua materna y, aunque le pida a una IA que revise mi texto, me gusta reescribirlo hasta que parezca que estoy hablando contigo y no dándote una lección.
Esta es mi primera entrada, así que sé amable con tus comentarios, pero por favor, dámelos.