Un portátil Windows para gobernarlos a todos: una forma más limpia de trabajar

15 August 2026

#passkeys#entra-id#windows-hello#acceso-condicional#arquitectura-de-identidad

Trabajo con clientes, con Plain Concepts y también tengo algunos tenants de laboratorio. ¿Te suena?

Un portátil, varias identidades de trabajo y ninguna intención de convertir mi dispositivo corporativo en el problema de gestión de todo el mundo.

Microsoft Entra passkey en Windows sigue en versión preliminar, pero quise probarlo. Encontré un modelo limpio y creo que merece la pena entenderlo ahora, cuando muchos estamos preparando el gran salto hacia la autenticación resistente al phishing.

Plain Concepts puede mantener la relación con el dispositivo, mientras que otras organizaciones pueden darme una forma sólida y vinculada al equipo de iniciar sesión en sus servicios protegidos por Entra.

Empieza por el límite que importa

Puede que ya conozcas la parte de Intune. Aun así, creo que un repaso rápido ayuda a otros y quizá yo mismo haya entendido algo mal. Si es así, déjame un comentario en LinkedIn al más puro estilo GOT: No sabes nada, Jon Nieve.

La idea es esta: un portátil tiene una organización de origen. Esa organización controla el inicio de sesión de Windows y la línea base del dispositivo. Windows Hello for Business pertenece ahí. Me ayuda a iniciar sesión en Windows y proporciona a mi cuenta principal la experiencia de SSO de siempre.

Después están las otras cuentas: cliente uno, cliente dos y un tenant de laboratorio. No necesitan convertirse en propietarios del portátil. Solo necesitan una forma sólida de comprobar que realmente soy yo cuando accedo a sus recursos.

Entra passkey en Windows guarda esas claves en el contenedor de Windows Hello del dispositivo, pero cada una sigue siendo una credencial independiente para una cuenta y un tenant distintos.

Un portátil gestionado por la organización de origen conectado a organizaciones de cliente y laboratorio mediante credenciales distintas.

Una relación de gestión del dispositivo. Credenciales separadas para organizaciones separadas.

Así que, en un solo portátil, ahora tengo una credencial de Windows Hello for Business para mi cuenta de empresa, una Entra passkey para una cuenta de cliente y otra para un tenant de laboratorio. Tres claves distintas, registradas para tres identidades distintas.

El mismo gesto, trabajos diferentes

La parte confusa es que Windows Hello puede parecer igual en ambos casos. Puede que uses la misma huella o el mismo PIN, pero por dentro ocurre algo diferente.

Windows Hello for Business forma parte de la experiencia principal de Windows: iniciar sesión en el ordenador, establecer la relación del dispositivo con su organización de origen y obtener después la experiencia habitual de SSO.

Entra passkey en Windows entra en juego cuando ya estás usando Windows. Imagina que abres un sitio de SharePoint de un cliente. Te pide iniciar sesión, envía un desafío de passkey y Windows te pide la cara, la huella o el PIN. Después utiliza la clave específica de ese cliente, almacenada localmente en el dispositivo, para responder al desafío.

Comparación visual entre iniciar sesión en un portátil de trabajo y usar una passkey independiente para acceder a otra organización.

Windows Hello for Business permite el inicio de sesión en el dispositivo. Una Entra passkey te autentica ante otro tenant cuando ya estás usando Windows.

La Entra passkey no te inició sesión en Windows ni creó una relación de dispositivo con el tenant del cliente. Es una credencial de autenticación, no una relación de gestión ni de confianza del dispositivo. Así que, felices días.

En qué puede confiar el cliente y en qué no

Desde el lado del cliente, puede ser un control de autenticación sólido. La passkey es resistente al phishing y está vinculada al dispositivo. El tenant puede configurar una política de passkeys que admita los autenticadores de Windows Hello respaldados por hardware con los que se sienta cómodo.

Pero un inicio de sesión sólido no es lo mismo que un dispositivo compatible. Acceso Condicional puede tomar decisiones separadas sobre la persona y el endpoint.

Comparación visual entre autenticación sólida y requisitos independientes de confianza de dispositivo.

Acceso Condicional puede tomar decisiones separadas sobre la persona y el endpoint.

Si una política de Acceso Condicional del cliente exige autenticación resistente al phishing, este tipo de passkey puede satisfacer el requisito. Si exige un dispositivo compatible o de confianza para el tenant del cliente, la passkey no cambia la respuesta.

Tu portátil gestionado por tu empresa no se convierte en el portátil gestionado por el cliente solo porque guarde una de sus credenciales. Tenlo presente al configurar políticas de Acceso Condicional para invitados y contratistas externos. En resumen: tus políticas de BYOD quizá necesiten un poco más de cariño en los próximos días.

El modelo práctico: tu empresa es dueña de la gestión del portátil. Cada cliente es dueño de su política de inicio de sesión y del registro de sus propias credenciales. Nadie obtiene una reclamación innecesaria sobre el dispositivo.

Una configuración práctica

En el tenant que emite las passkeys, la configuración está en Entra ID → Métodos de autenticación → Passkey (FIDO2). Crea un perfil vinculado al dispositivo, asígnalo a los usuarios adecuados y permite los AAGUID de Windows Hello que correspondan.

Para un requisito respaldado por hardware, Microsoft enumera estas opciones de Windows Hello:

Autenticador de Windows HelloAAGUIDAlmacenamiento de la clave privada
Windows Hello Hardware Authenticator08987058-cadc-4b81-b6e1-30de50dcbe96TPM de hardware
Windows Hello VBS Hardware Authenticator9ddd1817-af5a-4672-a2b9-3e3dd95000a9VBS con el TPM del host

Si dejas fuera el AAGUID de Windows Hello Software Authenticator, restringes el registro a las rutas respaldadas por hardware.

Mi opinión

Para un consultor, un MSP o cualquiera que se mueva entre organizaciones, esta es la experiencia más natural que se me ocurre: un dispositivo, un gesto de Windows Hello y varias claves para cada identidad.

Es una característica en versión preliminar, así que pruébala con tus propios flujos, políticas de Acceso Condicional y tu propio equipo de IT antes de tratar nada de esto como un dogma. Pero para el acceso entre tenants cuando la gestión del dispositivo debe quedarse en un único sitio, me parece una opción realmente prometedora.

Fuentes y lecturas adicionales

Una nota sobre cómo escribo

No creo que nadie escriba ya sus artículos completamente en solitario. Claro que hay ayuda de IA aquí. El inglés no es mi lengua materna y, aunque le pida a una IA que revise mi texto, me gusta reescribirlo hasta que parezca que estoy hablando contigo y no dándote una lección.

Esta es mi primera entrada, así que sé amable con tus comentarios, pero por favor, dámelos.