Cómo comprobar si MFA está activado en Microsoft 365
Por qué MFA es la primera línea de defensa en Microsoft 365
La autenticación multifactor (MFA) es la medida de seguridad más efectiva para proteger las cuentas de tu organización en Microsoft 365. Según Microsoft, MFA bloquea el 99,9% de los ataques de compromiso de cuenta. Sin embargo, muchas organizaciones descubren que su cobertura MFA es incompleta: usuarios excluidos de las políticas, cuentas de servicio sin protección o métodos de autenticación débiles como SMS en lugar de FIDO2 o Microsoft Authenticator.
Cómo verificar la cobertura MFA en tu tenant
1. Desde el portal de Azure AD (Entra ID)
Accede al portal de Azure Active Directory en entra.microsoft.com y navega a Usuarios > Todos los usuarios. Desde aquí puedes ver el estado de MFA por usuario, pero esta vista tiene limitaciones: no distingue entre métodos de autenticación (un usuario con SMS habilitado aparece igual que uno con FIDO2) y no muestra los usuarios excluidos de las políticas de Conditional Access.
2. Con PowerShell y Microsoft Graph
Para una vista más detallada, puedes usar Microsoft Graph PowerShell para exportar el estado de MFA de todos los usuarios:
- Get-MgUser con la propiedad
authenticationMethodste permite ver qué métodos tiene registrados cada usuario. - Get-MgReportAuthenticationMethodUserRegistrationDetail proporciona un informe completo de registro de métodos de autenticación.
El problema de este enfoque es que requiere conocimientos técnicos, tiempo para escribir y mantener los scripts, y no genera un informe visual con priorización por riesgo.
3. Con 365toControl (automático)
365toControl analiza automáticamente la cobertura MFA de todo tu tenant en menos de 2 minutos. El módulo de Identidad y MFA ejecuta 8 comprobaciones específicas:
- Cobertura MFA por usuario: identifica quién tiene MFA, quién no, y quién está en riesgo.
- Calidad de métodos: distingue entre FIDO2 y Passkeys (más seguros), Microsoft Authenticator (recomendado) y SMS/llamada telefónica (débil y vulnerable a SIM swapping).
- Admins sin MFA: detecta cuentas con roles de Global Admin, Exchange Admin, SharePoint Admin o Security Admin que no tienen MFA habilitado — la vulnerabilidad más crítica.
- Exclusiones de Conditional Access: encuentra usuarios que están excluidos de las políticas de MFA, incluyendo cuentas de servicio y cuentas de emergencia (break-glass).
- Cuentas de servicio: detecta cuentas de servicio sin protección adecuada que podrían ser un vector de ataque.
Qué hacer si encuentras usuarios sin MFA
1. Prioriza los admins: cualquier cuenta con rol privilegiado (Global Admin, Exchange Admin, etc.) debe tener MFA obligatorio con un método fuerte (FIDO2 o Authenticator, nunca SMS).
2. Revisa las exclusiones: las exclusiones de Conditional Access deben ser mínimas y justificadas. Las cuentas de emergencia (break-glass) son la única excepción válida.
3. Migra de SMS a métodos seguros: SMS es vulnerable a SIM swapping y ataques de interceptación. Microsoft recomienda migrar a Microsoft Authenticator o, idealmente, a FIDO2/Passkeys.
4. Monitoriza continuamente: la cobertura MFA puede degradarse con el tiempo cuando se crean nuevas cuentas o se modifican las políticas. Un monitoreo continuo como el que ofrece el plan IT Manager de 365toControl detecta estos cambios automáticamente.
La Directiva NIS2 y MFA
El Art. 21.2.j de la Directiva NIS2 exige explícitamente el uso de autenticación multifactor. Las organizaciones afectadas por NIS2 deben poder demostrar que tienen MFA implementado de forma efectiva en sus sistemas críticos, incluyendo Microsoft 365. 365toControl mapea automáticamente el estado de MFA a este artículo y genera una puntuación de cumplimiento.
Audita tu Microsoft 365 gratis
Conecta tu tenant con permisos de solo lectura y obtén un diagnóstico completo en menos de 2 minutos.
Lanzar auditoría gratuita