Resumen
Las passkeys sustituyen contraseñas y MFA vulnerable al phishing por pares de claves criptográficas. Reducen el riesgo de robo de credenciales y simplifican el inicio de sesión. Sin embargo, la experiencia de consumo no fue diseñada para el gobierno de identidades de la fuerza laboral. Una implantación empresarial también necesita políticas de almacenamiento, recuperación, confianza del dispositivo, baja de usuarios, auditoría y roles regulados.
Esta guía explica qué deben evaluar los responsables de IAM y los arquitectos de seguridad al seleccionar y operar passkeys para empleados.
La brecha entre passkeys de consumo y empresariales
- Sincronización fuera del control empresarial. Una passkey de consumo puede sincronizarse mediante una cuenta personal del proveedor. La parte de confianza puede revocar la credencial registrada, pero TI puede tener poca visibilidad sobre la sincronización, la recuperación y el inventario de dispositivos del proveedor.
- Procedencia limitada del dispositivo. Las passkeys sincronizadas exponen propiedades como elegibilidad y estado de copia de seguridad, pero normalmente no demuestran de forma verificable que la credencial se creó en un dispositivo corporativo administrado. Consulta Trusted Authenticator Lineage para conocer las señales que puede evaluar una empresa.
- Límites administrativos distintos. Un despliegue empresarial necesita inventario y revocación de credenciales en el servidor, además de políticas claras para cuentas de proveedor, recuperación, sustitución y baja. Administrar el registro de la parte de confianza no administra automáticamente cada copia guardada por el proveedor de sincronización.
Qué evaluar
- Modelo de vinculación. Los roles privilegiados, administrativos o regulados pueden necesitar passkeys vinculadas al dispositivo, cuyas claves privadas no se exporten ni sincronicen. Para otros usuarios puede ser adecuada la sincronización bajo control empresarial. La política debe definir el modelo por nivel de riesgo.
- Atestación y procedencia. Cuando la atestación esté disponible y sea apropiada, confía solo en las propiedades de origen y seguridad que realmente demuestre. Trata la postura actual del dispositivo como una señal independiente procedente de MDM, seguridad del endpoint o atestación de plataforma.
- Ciclo de vida. Evalúa el alta inicial, el registro de dispositivos adicionales, la recuperación tras pérdida, la sustitución, la revocación en el servidor y la baja. Los flujos de arranque y recuperación no deben volver silenciosamente a SMS, enlaces de correo o contraseñas temporales vulnerables al phishing.
- Interoperabilidad. Prueba la combinación real de Windows, macOS, iOS, Android, llaves de seguridad, dispositivos compartidos, escritorios virtuales y excepciones. Compatibilidad con la API de WebAuthn no significa una experiencia operativa idéntica.
- Estándares abiertos. Confirma FIDO2 y WebAuthn para autenticación y estándares adecuados como OIDC, SAML y SCIM para federación y aprovisionamiento. Los estándares reducen la dependencia, pero hay que validar las capacidades y la configuración de cada aplicación e IdP.
Preguntas para proveedores
- ¿Puede la política impedir el registro o uso de passkeys sincronizadas mediante cuentas personales?
- ¿Qué datos de atestación y copia de seguridad se recopilan, validan, conservan y exponen a las políticas?
- ¿Podemos exigir passkeys vinculadas al dispositivo para administradores y permitir sincronización empresarial para otros equipos?
- ¿Qué ocurre cuando falla una passkey y todos los flujos de alta y recuperación siguen siendo resistentes al phishing?
- ¿Qué registros de auditoría existen para alta, autenticación, sustitución, revocación, cambios de copia de seguridad y recuperación?
Cómo usar este recurso
Usa estos criterios para alinear seguridad, TI y compras, documentar las brechas de la MFA actual y definir criterios de aceptación medibles antes del despliegue.