¿Preparado para un Windows sin contraseñas? Configúralo hoy con Microsoft Intune
En este post de Obss, voy a explicar el mejor método para habilitar una experiencia sin contraseñas en Windows con Microsoft Intune. El futuro cercano es sin contraseñas y Microsoft está ampliando su experiencia sin contraseñas para Windows, en particular para los dispositivos unidos a Microsoft Intune ID.
Esta nueva función, que se introdujo con la actualización de septiembre de 2023 de Windows 11 (versión 22H2), nos permite a los departamentos de TI habilitar métodos de autenticación sin contraseña, como Windows Hello para empresas y claves de seguridad FIDO2 . Estos métodos están diseñados para ser resistentes a la suplantación de identidad y más seguros que las contraseñas tradicionales.
Una vez que se habilita la experiencia sin contraseña, los usuarios ya no necesitan ingresar una contraseña para iniciar sesión , ya sea para la autenticación en sesión, el Control de cuentas de usuario (UAC) o la función de administrador Ejecutar Como. Además, las opciones para cambiar contraseñas se eliminan de la configuración, aunque los usuarios aún pueden administrar sus cuentas usando el método Ctrl + Alt + Supr“.
Una vez configurada nuestra política, las contraseñas se eliminan de la interfaz de usuario tanto para el inicio de sesión del dispositivo, para los escenarios de autenticación en sesión, como los escenarios de administrador Ejecutar Como, los administradores de contraseñas en navegadores web y el Control de cuentas de usuario (UAC) . En lugar de usar una contraseña para iniciar sesión, los usuarios deberán utilizar Windows Hello.
Habilitar la experiencia sin contraseña de Windows según las recomendaciones de Microsoft
Antes de habilitar la experiencia sin contraseña de Windows, debemos de tener en cuenta la siguiente lista de recomendaciones de la propia Microsoft:
- Debemos de configurar la función de restablecimiento de PIN para que los usuarios puedan restablecer su PIN desde la pantalla de bloqueo si Windows Hello para empresas lo tenemos habilitado.
- No debemos de configurar las reglas de seguridad Inicio de sesión interactivo:
no muestre el inicio de sesión más reciente, ya que esto interfiere con la experiencia sin contraseña de Windows - No debemos deshabilitar el proveedor de credenciales de contraseña mediante la política Excluir proveedores de credenciales:
- La política Excluir proveedores de credenciales nos va desactivar las contraseñas de todas las cuentas, incluidas las cuentas locales. Solo las cuentas de Microsoft Entra que inician sesión con Windows Hello o una clave de seguridad FIDO2 son elegibles para la experiencia sin contraseña de Windows. Además, elimina a Otro usuario de la política, lo que ofrece a los usuarios una forma adicional de iniciar sesión.
- Los escenarios de autenticación RDP y Ejecutar no pueden usar contraseñas debido a la política Excluir proveedores de credenciales.
- Debemos de considerar habilitar la cuenta de administrador local o crear una nueva y usar la Solución de contraseña de administrador local de Windows (LAPS) para generar aleatoriamente nuestra contraseña con el fin de agilizar las operaciones de soporte del servicio de asistencia.
Vamos a crear una política de configuración para habilitar la experiencia sin contraseña de Windows en Intune
Los usuarios pueden confiar en las opciones de restablecimiento de PIN o de inicio de sesión web si fallan los métodos sin contraseña. Esta actualización es parte del esfuerzo mejorar la seguridad al reducir la dependencia de las contraseñas y alentar a los departamentos de TI a adoptar métodos de autenticación más seguros y modernos.
Los usuarios pueden utilizar herramientas de recuperación como el inicio de sesión web y el restablecimiento de PIN para recuperar sus credenciales de inicio de sesión, evitando comunicarse con el servicio de asistencia de TI si no pueden iniciar sesión .
Vamos a ver los pasos para crear una política de configuración para habilitar la experiencia sin contraseña de Windows con Microsoft Intune . Iniciaremos sesión en el Centro de administración de Microsoft Intune con nuestras credenciales de administrador de Intune .
Iremos a Dispositivos > Windows > Configuración

- Haremos clic en + Crear > Nueva directiva

En el siguiente paso, podemos crearemos un nuevo perfil de configuración desde cero. Primero, vamos a seleccionar las opciones que:
- Plataforma: Windows 10 y posteriores
- Tipo de perfil: Catálogo de configuraciones

En la página de datos básicos, introduciremos el nombre y la descripción de la directiva. Habilitar la experiencia sin contraseña de Windows, describir brevemente el uso de la política y haremos clic en Siguiente. Es importante que poseamos una nomenclatura de políticas normalizada

Ahora podemos agregar las opciones de configuración necesarias al panel
de Configuración . Para ello, haga clic en Agregar configuración en la esquina izquierda de la página

Buscaremos Habilitar experiencia sin contraseña en el selector de configuración. Para ello seleccionaremos Categoría Autenticación y en el nombre de configuración seleccionaremos Habilitar experiencia sin contraseña.

Especificaremos como los usuarios recibirán la experiencia sin contraseña en Windows.
- La función tiene como valor predeterminado la edición y las capacidades del dispositivo existentes.
- Habilitado. La experiencia sin contraseña estará habilitada en Windows.
- Deshabilitado. La experiencia sin contraseña no estará habilitada en Windows .

En la pantalla siguiente seleccionaremos las posibles etiquetas de ámbito que poseamos

En la siguiente pestaña, tareas, seleccionaremos los grupos o usuarios de la organización a los que se les aplicará la nueva directiva.



Pulsaremos en siguiente y revisaremos y crearemos la nueva directiva.

Cómo supervisar la implementación de la nueva directiva
Esta política de configuración la hemos implementado a un grupo de ID de Microsoft Entra ( GG_xxxxxxxx). Una vez que los activos pertenecientes al grupo estén sincronizado, el perfil entrará en vigencia de inmediato. Para monitorizar el estado de implementación de la nueva directiva, seguiremos los siguientes pasos:
- Vaya a Dispositivos > Windows > Configuración > Busque la configuración “ Habilitar experiencia sin contraseña ”.
- En Estado de registro de dispositivo y usuario , puede ver el estado de implementación de la política.

Para acabar tenemos que comprobar si la opción Establecer Windows sin contraseña esta funcionando. Para comprobarlo, iniciaremos sesión en uno de los activos en los que se aplica la política.
- Haremos clic en Inicio > Configuración > Cuentas > Opciones de inicio de sesión
Todas las opciones de inicio de sesión permitidas, excepto la contraseña y la contraseña con imagen, están disponibles en el dispositivo. ¡Por lo tanto, podemos concluir que nuestra política funciona perfectamente!
La autenticación sin contraseñas no solo es una mejora en la experiencia del usuario, sino también un avance crucial en la protección de las infraestructuras críticas. A medida que las ciberamenazas evolucionan, la ciberseguridad debe adaptarse. ¿Estás preparado para dar el salto hacia un entorno sin contraseñas?
Implementar estas soluciones con Microsoft Intune es solo el comienzo de un cambio que definirá el futuro de la seguridad IT. ¿Te animas?
Comparte tus experiencias o ponte en contacto para discutir cómo optimizar la seguridad de tu organización con tecnologías modernas