Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Espacio de nombres: microsoft.graph
Importante
Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.
Los métodos de autenticación son las formas en que los usuarios se autentican en Microsoft Entra ID. Los métodos de autenticación en Microsoft Entra ID incluyen la contraseña y el teléfono (por ejemplo, SMS y llamadas de voz), que hoy en día se pueden administrar en Microsoft Graph, entre muchos otros, como las claves de seguridad FIDO2 y la aplicación Microsoft Authenticator. Los métodos de autenticación se usan en la autenticación principal, de segundo factor y de nivel superior, y también en el proceso de restablecimiento de contraseña de autoservicio (SSPR).
Las API del método de autenticación se usan para administrar los métodos de autenticación de un usuario. Por ejemplo:
- Puede agregar un número de teléfono a un usuario. A continuación, el usuario puede usar ese número de teléfono para la autenticación de llamadas de voz y SMS si está habilitado para usarlo por directiva.
- Puede actualizar ese número o eliminarlo del usuario.
- Puede habilitar o deshabilitar el número para el inicio de sesión mediante SMS.
- Puede restablecer la contraseña de un usuario.
- Puede recuperar detalles de la clave de seguridad FIDO2 de un usuario y eliminarla si el usuario ha perdido la clave.
- Puede recuperar los detalles del registro de un usuario en Microsoft Authenticator y eliminarlo si el usuario ha perdido el teléfono.
- Puedes recuperar los detalles del registro de un usuario en Windows Hello para empresas y eliminarlo si el usuario ha perdido el dispositivo.
- Puede agregar una dirección de correo electrónico a un usuario. Después, el usuario puede usar ese correo electrónico como parte del proceso de restablecimiento de contraseña de Self-Service (SSPR).
- Puede actualizar ese correo electrónico o eliminarlo del usuario.
- Puede asignar y activar un token OATH de hardware para un usuario.
- Puede recuperar los detalles de la autenticación de código QR de un usuario y eliminar el código QR estándar si lo ha perdido.
Algunas API admiten operaciones de autoservicio que permiten a los usuarios administrar sus propios métodos de autenticación. Por ejemplo, los usuarios pueden agregar, actualizar o eliminar sus propios números de teléfono y direcciones de correo electrónico usados para la autenticación y SSPR.
Importante
A partir del 26 de enero de 2026, las operaciones de autoservicio de administración de credenciales requieren que los usuarios completen la autenticación multifactor (MFA) si se autenticaron por última vez hace más de 10 minutos en la sesión actual. Este cambio se aplica tanto a los usuarios finales como a los administradores que administran credenciales y puede dar lugar a solicitudes de MFA más frecuentes para los usuarios que ya están registrados para MFA. Al llamar a las API de administración de credenciales, la aplicación debe controlar las respuestas 403 Prohibidas correctamente:
- Detectar la respuesta 403 : cuando la API devuelve un código de estado 403, el usuario debe completar la MFA.
-
Solicitar nueva MFA - Crear una nueva solicitud interactiva de OAuth2 con el siguiente parámetro de notificaciones:
{"access_token":{"amr":{"essential":true,"values":["ngcmfa"]}}} - El usuario completa la MFA : durante la solicitud interactiva de OAuth2, los usuarios con métodos de MFA registrados deben completar la autenticación. La credencial de MFA es válida durante 10 minutos.
- Reintentar con un token nuevo : use el token de acceso recién obtenido para reintentar la solicitud de administración de credenciales.
Para obtener más información sobre cómo implementar desafíos de reclamos en su aplicación, consulte:
La capacidad de un usuario para usar un método de autenticación se rige por la directiva de método de autenticación del inquilino. Por ejemplo, es posible que solo los usuarios del departamento de Investigación&Desarrollo puedan usar el método FIDO2, mientras que todos los usuarios pueden estar habilitados para usar Microsoft Authenticator.
No se recomienda usar las API de métodos de autenticación para escenarios en los que se necesita iterar en toda la población de usuarios con fines de auditoría o comprobación de seguridad. Para este tipo de escenarios, se recomienda usar las API de registro del método de autenticación y de informes de uso.
Nota:
Las solicitudes a las API de métodos de autenticación caducan después de 60 segundos.
¿Qué métodos de autenticación se pueden administrar en Microsoft Graph?
Nota:
Para administrar la autenticación basada en certificados (CBA), consulte x509CertificateAuthenticationMethodConfiguration
| Método de autenticación | Descripción | Ejemplos |
|---|---|---|
| emailAuthenticationMethod | Un usuario puede usar una dirección de correo electrónico como parte del proceso de restablecimiento de contraseña de Self-Service (SSPR). | Consulta la dirección de correo electrónico de autenticación de un usuario. Agregar, actualizar o quitar una dirección de correo electrónico a un usuario. |
| externalAuthenticationMethod | Un usuario puede usar un proveedor de identidad externo para iniciar sesión en Microsoft Entra ID. | Eliminar la MFA externa de un usuario. |
| fido2AuthenticationMethod | Un usuario puede usar una clave de seguridad FIDO2 para iniciar sesión en Microsoft Entra ID. | Elimine una clave de seguridad FIDO2 perdida. |
| hardwareOathAuthenticationMethod | Permitir que los usuarios realicen la autenticación multifactor mediante un dispositivo OATH de hardware que proporcione un código de un solo uso. | Obtener (des)asignar o (des)activar un token de hardware a un usuario. |
| microsoftAuthenticatorAuthenticationMethod | Un usuario puede usar la aplicación Microsoft Authenticator para iniciar sesión o realizar la autenticación multifactor en Microsoft Entra ID | Elimine un método de autenticación de Microsoft Authenticator. |
| passwordAuthenticationMethod | Actualmente, una contraseña es el método de autenticación principal predeterminado en Microsoft Entra ID. | Restablecer la contraseña de un usuario |
| phoneAuthenticationMethod | El usuario puede usar un teléfono para autenticarse mediante SMS o llamadas de voz según lo permita la directiva. | Consulte los números de teléfono de autenticación de un usuario. Agregar, actualizar o quitar un número de teléfono a un usuario. Habilitar o deshabilitar un teléfono móvil principal para el inicio de sesión mediante SMS. |
| platformCredentialAuthenticationMethod | Credencial de plataforma es un método de autenticación de inicio de sesión para los usuarios de dispositivos macOS. | Consulte las credenciales de la plataforma de un usuario. Quitar las credenciales de plataforma de un usuario. |
| softwareOathAuthenticationMethod | Permitir que los usuarios realicen la autenticación multifactor con una aplicación que admita la especificación OATH y proporcione un código de un solo uso. | Obtener y eliminar un token de software asignado a un usuario. |
| TemporaryAccessPassAuthenticationMethod | El Pase de acceso temporal es un código de acceso por tiempo limitado que sirve como una credencial segura y permite la incorporación de credenciales sin contraseña. | Establezca un nuevo pase de acceso temporal para un usuario. |
| verifiedIdProfile | Los perfiles de Id. verificada definen propiedades y patrones de uso para el intercambio de credenciales verificables, incluida la configuración de comprobación facial. | Crear, actualizar o eliminar perfiles de Id. verificada. Configure Face Check y los ajustes de credenciales comprobables. |
| windowsHelloForBusinessAuthenticationMethod | Windows Hello para empresas es un método de inicio de sesión sin contraseña en dispositivos Windows. | Ver los dispositivos en los que un usuario ha habilitado el inicio de sesión en Windows Hello para empresas. Eliminar una credencial de Windows Hello para empresas. |
| Estados de autenticación | Administrar las preferencias de inicio de sesión de un usuario y la MFA por usuario | Vea o establezca el estado de MFA para un usuario. Consulte o establezca la configuración de autenticación multifactor (MFA) preferida por el sistema. |
| qrCodePinAuthenticationMethod | El código QR es un método de autenticación diseñado para trabajadores de primera línea para una experiencia de autenticación sencilla. Los usuarios solo tienen que escanear el código QR único que se les proporciona e introducir su PIN para iniciar sesión en las aplicaciones. | Agregar método de autenticación de código QR para un usuario. |
| PasswordlessMicrosoftAuthenticatorAuthenticationMethod (obsoleto) | Un usuario puede usar el inicio de sesión en el teléfono sin contraseña de Microsoft Authenticator para iniciar sesión en Microsoft Entra ID | Eliminar un método de autenticación de inicio de sesión por teléfono sin contraseña. |
Los siguientes métodos de autenticación aún no se admiten en Microsoft Graph beta.
| Método de autenticación | Descripción | Ejemplos |
|---|---|---|
| Preguntas y respuestas sobre seguridad | Permitir que los usuarios validen su identidad al realizar un autoservicio de restablecimiento de contraseña. | Eliminar una pregunta de seguridad que registró un usuario. |
Requerir volver a registrar la autenticación multifactor
Para requerir que los usuarios configuren una nueva autenticación multifactor la próxima vez que inicien sesión, llame a las operaciones individuales del método de autenticación DELETE para eliminar cada uno de los métodos de autenticación actuales del usuario. Cuando el usuario no tenga más métodos, se le pedirá que se registre la próxima vez que inicie sesión, cuando se requiere una autenticación sólida.
Uso del método de autenticación de nivel de inquilino
Puede supervisar el registro y el uso del método de autenticación de nivel de inquilino, incluidos los usuarios registrados o no registrados para MFA y la autenticación sin contraseña, y los usuarios registrados o no registrados para SSPR mediante las API del informe de uso de métodos de autenticación.
Pasos siguientes
- Revise los tipos de método de autenticación y sus diversos métodos.
- Pruebe la API en el Probador de Graph.