Passkeys empresariales para una autenticación sin contraseña segura

Las contraseñas siguen siendo un riesgo importante para los sistemas empresariales. Las passkeys empresariales sustituyen los secretos reutilizables por credenciales protegidas por un dispositivo aprobado o una llave de seguridad. Reducen los riesgos de phishing y reutilización de contraseñas, a la vez que ofrecen a los empleados una experiencia de inicio de sesión más rápida. TI puede introducirlas sin sustituir toda la infraestructura de autenticación.
¿Qué son las passkeys empresariales?
Una passkey es una credencial FIDO2/WebAuthn basada en criptografía de clave pública. El servicio almacena una clave pública, mientras que la clave privada permanece protegida por un dispositivo, un gestor de credenciales o una llave de seguridad, y firma los challenges de inicio de sesión sin ser transmitida.
Las passkeys pueden estar vinculadas a un dispositivo o sincronizarse entre dispositivos de confianza. Las passkeys para la empresa llevan esta tecnología bajo control organizativo, incluidas las reglas de inscripción, recuperación y revocación.
Cómo las passkeys empresariales protegen el acceso empresarial
Los ataques a contraseñas dependen de obtener un secreto reutilizable. Las passkeys eliminan ese secreto. El autenticador firma las solicitudes solo para el servicio legítimo, por lo que un dominio fraudulento no puede obtener una firma válida para él.
Para una empresa, esto reduce varios riesgos comunes:
-
Los empleados no pueden reutilizar ni revelar contraseñas que ya no tienen
-
Un servicio vulnerado almacena una clave pública en lugar de un secreto reutilizable
-
Los PIN locales y la biometría verifican al usuario sin enviarse al servicio
-
Las credenciales perdidas pueden revocarse y sustituirse mediante un proceso controlado
-
Los restablecimientos de contraseña y el trabajo de soporte técnico asociado pueden reducirse
Passkeys empresariales frente a contraseñas y MFA tradicional
|
Criterio |
Contraseñas |
MFA tradicional |
Passkeys empresariales |
|
Resistencia al phishing |
Baja |
Depende del método |
Alta con FIDO2/WebAuthn |
|
Secreto reutilizable |
Sí |
A menudo conserva una contraseña |
Sin contraseña ni secreto compartido |
|
Reutilización de credenciales |
Habitual |
Sigue siendo posible |
No aplica |
|
Experiencia del usuario |
Introducción y recuperación de contraseña |
Contraseña más otro paso |
PIN, verificación biométrica o llave de seguridad |
|
Recuperación |
Restablecimiento de contraseña |
Recuperación de contraseña y factor |
Nueva inscripción controlada o autenticador de respaldo |
La MFA tradicional incluye muchos métodos. Los SMS, TOTP y algunos flujos push aún pueden ser víctimas de phishing, mientras que las llaves de seguridad FIDO2 ofrecen una protección resistente al phishing similar a las passkeys.
Cómo funcionan las passkeys empresariales
Durante el registro, un autenticador aprobado crea un par de claves para la aplicación o el proveedor de identidad. La clave pública se registra con el servicio, mientras que la clave privada permanece protegida por el autenticador.
Al iniciar sesión, el servicio envía un challenge. Tras la verificación local del usuario, el autenticador lo firma. El servicio comprueba la firma con la clave pública y concede el acceso cuando se cumplen los requisitos de la política. Los datos biométricos permanecen en el dispositivo.
Las aplicaciones deben admitir WebAuthn directamente o depender de un proveedor de identidad compatible mediante SSO. Las passkeys no funcionan automáticamente con todas las aplicaciones sin una integración adecuada.
Cómo implementar passkeys en toda su empresa
Una implementación de passkeys para entornos empresariales debe seguir un proceso controlado:
-
Identifique las aplicaciones que admiten FIDO2/WebAuthn directamente o a través de SSO.
-
Seleccione autenticadores aprobados, como dispositivos gestionados o llaves FIDO2 externas.
-
Defina las políticas de inscripción, recuperación, revocación y respaldo.
-
Realice un piloto con un grupo representativo y pruebe la recuperación ante la pérdida de un dispositivo.
-
Conecte las passkeys a los usuarios y aplicaciones elegibles a través del proveedor de identidad.
-
Amplíe la implementación por departamento o nivel de riesgo.
-
Revise las alternativas de contraseña y OTP que podrían debilitar la resistencia al phishing.
-
Supervise los eventos de inscripción, autenticación, recuperación y acceso.
Passkeys empresariales para la autenticación de la plantilla
Las passkeys para empresas pueden respaldar varios escenarios de plantilla:
-
Empleados remotos. Los usuarios pueden autenticarse desde dispositivos aprobados sin enviar contraseñas.
-
Puestos de trabajo compartidos. Los empleados pueden usar llaves de seguridad portátiles o passkeys multidispositivo en lugar de una contraseña compartida.
-
Usuarios privilegiados. Las passkeys o llaves de seguridad vinculadas a un dispositivo protegen las cuentas sensibles.
-
Contratistas. Las credenciales asociadas a identidades gestionadas pueden revocarse cuando el acceso deja de ser necesario.
-
Lugares de trabajo restringidos. Las llaves de hardware son compatibles con sitios donde los teléfonos personales están prohibidos.
-
Aplicaciones en la nube. Un único inicio de sesión con passkey en un proveedor de identidad puede abrir servicios aprobados mediante SSO.
Estos escenarios convierten a las passkeys en parte de la gestión del acceso de la plantilla, incluidos los controles del ciclo de vida, el acceso a aplicaciones y la visibilidad de auditoría.
Cómo encajan las passkeys empresariales en su infraestructura de identidad existente
Las passkeys no exigen necesariamente que una organización reconstruya su entorno IAM. La compatibilidad depende del proveedor de identidad, las aplicaciones, los dispositivos y los protocolos ya en uso.
Muchos proveedores de identidad admiten FIDO2/WebAuthn. Un usuario puede autenticarse con una passkey y abrir aplicaciones autorizadas mediante el inicio de sesión único sin contraseña. SAML 2.0 u OpenID Connect permite a las aplicaciones confiar en ese resultado.
Las passkeys pueden coexistir con la MFA existente y pueden satisfacer los requisitos de MFA cuando la posesión se combina con la verificación local del usuario. También funcionan en escenarios compatibles de Microsoft Entra ID.
Las aplicaciones pueden admitir WebAuthn directamente o recibir identidades mediante SSO. Los sistemas heredados pueden necesitar una pasarela. Los directorios y las asignaciones de grupos existentes a menudo pueden mantenerse, sujeto a la compatibilidad y la planificación de la recuperación.
¿Por qué elegir Hideez para las passkeys empresariales?
Hideez incorpora las passkeys a una plataforma de identidad de la plantilla. Hideez Server centraliza usuarios, integraciones, políticas de autenticación y visibilidad de auditoría, con implementación en la nube, en nube privada y on-premises.
Los empleados pueden usar métodos de dispositivo aprobados o llaves de seguridad certificadas FIDO. Hideez también admite SSO, autenticación móvil, acceso a Windows y aplicaciones web heredadas compatibles. Las organizaciones que implementan passkeys para entornos empresariales pueden así conservar los métodos que aún requieren sus sistemas existentes.
Preguntas frecuentes
¿Qué son las passkeys empresariales?
Las passkeys empresariales son credenciales FIDO2/WebAuthn utilizadas para la autenticación de la plantilla según las políticas de la empresa. Sustituyen las contraseñas por criptografía de clave pública y pueden gestionarse mediante una plataforma de identidad compatible.
¿Son seguras las passkeys para las empresas?
Sí, con políticas adecuadas de inscripción, recuperación y revocación. Las passkeys eliminan las contraseñas reutilizables y mantienen las operaciones con la clave privada dentro de un autenticador aprobado.
¿Son las passkeys empresariales resistentes al phishing?
Sí. La autenticación FIDO2/WebAuthn está vinculada al sitio web o servicio legítimo, por lo que un dominio fraudulento no puede obtener una firma válida para el auténtico.
¿Pueden las passkeys empresariales funcionar con SSO y proveedores de identidad existentes?
Sí, si el proveedor admite FIDO2/WebAuthn o una integración compatible. El usuario se autentica con una passkey, y el SSO proporciona acceso a las aplicaciones autorizadas.
¿Pueden los empleados remotos usar passkeys?
Sí. Los empleados remotos pueden usar passkeys de la plataforma, autenticación multidispositivo o llaves de seguridad aprobadas. Su ubicación no cambia el proceso criptográfico.
¿Son las passkeys adecuadas para pequeñas y grandes empresas?
Sí. Las passkeys para empresas pueden proteger unas pocas cuentas críticas o una gran plantilla. Las políticas deben ajustarse al tamaño y al perfil de riesgo de la organización.