Glosario
Windows Hello para empresas
Windows Hello para empresas sustituye la contraseña de Windows por una credencial ligada al equipo y desbloqueada con huella, rostro o PIN. Esa credencial no sale del dispositivo, así que el ataque clásico de robar una contraseña y reutilizarla en otro sitio deja de funcionar, lo que interesa a cualquier equipo que gestione un parque de portátiles.
Cómo funciona
Al configurarse, el equipo genera un par de claves asimétricas. La privada se queda protegida por el TPM, y la pública se registra en Microsoft Entra ID o en Active Directory. El usuario desbloquea la clave privada con un gesto biométrico o con un PIN, y el sistema firma con ella la petición de autenticación. Nunca viaja un secreto reutilizable por la red.
El PIN sorprende a mucha gente: parece más débil que una contraseña larga y en realidad es más fuerte, porque solo sirve en ese equipo concreto y el TPM limita los intentos. Una contraseña robada funciona desde cualquier parte del mundo; un PIN robado no sirve de nada sin el portátil en la mano.
La biometría se procesa en local. Las plantillas de huella o rostro se almacenan cifradas en el dispositivo y no se envían a Microsoft ni al directorio, detalle que conviene tener escrito cuando el responsable de privacidad pregunte. El reconocimiento facial exige una cámara con infrarrojos, no basta una webcam normal.
Del lado de la gestión, la configuración se despliega por MDM con los CSP de PassportForWork: longitud del PIN, biometría permitida, exigencia de TPM. Microsoft lo encuadra ahora en su estrategia sin contraseña junto a las passkeys, y desde 2024 ha ido reduciendo la tolerancia a la autenticación solo por contraseña en sus portales de administración.
Por qué importa para una flota
El phishing de credenciales sigue siendo la puerta de entrada más común en las brechas que acaban en un informe. Una credencial que no se puede transmitir cierra esa puerta para los accesos que la usan. No todos, pero sí el inicio de sesión en el equipo y lo que cuelga de él por SSO.
El beneficio cotidiano es más prosaico: menos restablecimientos de contraseña. Es una de las categorías de tickets más voluminosas en cualquier servicio de soporte, y la que menos valor aporta.
Las trampas existen. Hace falta TPM 2.0, que los equipos más antiguos del parque quizá no tengan. Los escenarios híbridos con recursos locales necesitan Kerberos en la nube o certificados bien montados, o el usuario se encontrará con que accede a Windows pero no a la unidad de red. Y sigue necesitando un camino de recuperación para el día en que alguien olvide el PIN y cambie de portátil.
Cómo lo gestiona Appaloosa
Appaloosa gestiona los equipos Windows inscritos y aplica los ajustes que rodean a esta autenticación: política de bloqueo de pantalla, versión mínima del sistema, cifrado BitLocker activo y cumplimiento evaluado de forma continua, de modo que un portátil fuera de norma pierda el acceso a los recursos gestionados. Los dispositivos Windows conviven con los iOS, iPadOS, Android y macOS en la misma consola, descrita en la página de MDM para Windows.
Explorar
Toda la plataforma
Inscripción, apps, seguridad, soporte remoto: todo en un lugar.
Explorar Appaloosa →Vea Appaloosa en su parque Reservar una demo