Articulo de referencia

Microsoft account

A Microsoft account ( MSA ; [ 1 ] [ 2 ] previously known as Microsoft Passport , [ 3 ] .NET Passport , and Windows Live ID ) is a single sign-on personal user account for Micros...

A Microsoft account (MSA;[1][2] previously known as Microsoft Passport,[3].NET Passport, and Windows Live ID) is a single sign-on personal user account for Microsoft customers to log in to consumer[4][5] Microsoft services (like Outlook.com), devices running on one of Microsoft's current operating systems (e.g. Microsoft Windows computers and tablets, Xbox consoles), and Microsoft application software (e.g. Microsoft Office, Microsoft Teams).

Overview

A Microsoft account allows users to sign into websites that support this service using a single set of credentials - these usernames are in the same form as an email address. There are two different methods for creating an account:

  1. Use an existing e-mail address: Users are able to use their own valid e-mail address to sign up for a Microsoft account. The service turns the requesting user's e-mail address into a Microsoft account ID. Users may also choose a password of their own choice.
  2. Sign up for a Microsoft e-mail address: Users can also sign up for a free e-mail account through Outlook.com or MSN, with Microsoft's webmail services designated domains (i.e. @hotmail.com, @outlook.com, @msn.com[a]) that can be used as a Microsoft account to sign into other Microsoft account-enabled websites.

The domains @live.com and @passport.com, as well as other domains are no longer offered, but existing accounts are maintained.

Microsoft websites, services, and apps such as Bing, MSN and Xbox Live use Microsoft account as a means of identifying users. There are also several other companies that use it, such as the Hoyts website which is hosted by NineMSN.

Windows XP y versiones posteriores ofrecen la opción de vincular una cuenta de usuario local de Windows con una cuenta de Microsoft, lo que permite que los usuarios inicien sesión automáticamente en su cuenta de Microsoft cada vez que acceden a un servicio. A partir de Windows 8 y Windows Server 2012 , Windows permite a los usuarios autenticarse directamente en sus PC mediante su cuenta de Microsoft en lugar de una cuenta de usuario local o de dominio. [ 6 ]

Métodos de inicio de sesión

Además de usar una contraseña, los usuarios pueden iniciar sesión en su cuenta de Microsoft aceptando una notificación móvil enviada a un dispositivo móvil con Microsoft Authenticator, un token de seguridad FIDO 2 o usando Windows Hello . [ 7 ] Los usuarios también pueden configurar la autenticación de dos factores recibiendo un código de un solo uso basado en el tiempo por mensaje de texto, llamada telefónica o usando una aplicación de autenticación.

Detalles técnicos

Las credenciales de los usuarios no son verificadas por los sitios web que utilizan cuentas de Microsoft, sino por un servidor de autenticación de cuentas de Microsoft. Un nuevo usuario que inicia sesión en un sitio web que utiliza cuentas de Microsoft es redirigido primero al servidor de autenticación más cercano, que solicita el nombre de usuario y la contraseña a través de una conexión SSL . El usuario puede optar por que su equipo recuerde su inicio de sesión: al iniciar sesión, se almacena en su equipo una cookie cifrada con una duración limitada y recibe una etiqueta de identificación cifrada con triple DES , previamente acordada entre el servidor de autenticación y el sitio web que utiliza cuentas de Microsoft. Esta etiqueta de identificación se envía al sitio web, que a su vez instala otra cookie HTTP cifrada en el equipo del usuario, también con una duración limitada. Mientras estas cookies sean válidas, el usuario no necesita proporcionar un nombre de usuario ni una contraseña. Si el usuario cierra sesión en su cuenta de Microsoft, estas cookies se eliminarán.

Relación con la cuenta laboral o escolar

Microsoft también ofrece cuentas profesionales o escolares que son configuradas por un administrador como parte de una organización. Estas cuentas son independientes de las cuentas de Microsoft (también llamadas cuentas personales ) y no se pueden fusionar, pero un usuario puede usarlas simultáneamente. [ 8 ] [ 9 ] Una cuenta profesional o escolar utiliza la plataforma de dominio de Azure Active Directory . [ 10 ]

Historia

Icono de cuenta de Microsoft utilizado hasta 2025.

Microsoft Passport, the predecessor to Windows Live ID, was originally positioned as a single sign-on service for all web commerce. Microsoft Passport received much criticism. A prominent critic was Kim Cameron, the author of The Laws of Identity,[11] who questioned Microsoft Passport in its violations of those laws. He then joined Microsoft in 1999 after his company was acquired and was its chief architect of access and identity until his 2019 retirement, helping to address those violations in the design of the Microsoft Account identity meta-system. As a consequence, Microsoft Accounts are not positioned as the single sign-on service for all web commerce, but as one choice of many among identity systems.

In December 1999, Microsoft neglected to pay their annual $35 "passport.com" domain registration fee to Network Solutions. The oversight made Hotmail, which used the site for authentication, unavailable on December 24. A Linux consultant, Michael Chaney, paid it the next day (Christmas), hoping it would solve this issue with the downed site. The payment resulted in the site being available the next morning.[12] In Autumn 2003, a similar good Samaritan helped Microsoft when they missed payment on the "hotmail.co.uk" address, although no downtime resulted.[13]

In 2001, the Electronic Frontier Foundation's staff attorney Deborah Pierce criticized Microsoft Passport as a potential threat to privacy after it was revealed that Microsoft would have full access to and usage of customer information.[14] The privacy terms were quickly updated by Microsoft to allay customers' fears.

In July and August 2001, the Electronic Privacy Information Center and a coalition of fourteen leading consumer groups filed complaints[15] with the Federal Trade Commission (FTC) alleging that the Microsoft Passport system violated Section 5 of the Federal Trade Commission Act (FTCA), which prohibits unfair or deceptive practices in trade.[16] In August 2002, Microsoft agreed to settle the resulting FTC charges. As part of the settlement, Microsoft was required to implement and maintain a comprehensive security program, as well as being prohibited from misrepresenting information practices.[17]

Microsoft había presionado a entidades ajenas a Microsoft para que crearan un sistema de inicio de sesión unificado para toda la Internet. [ 18 ] Ejemplos de sitios que usaban Microsoft Passport eran eBay y Monster.com , pero en 2004 esos acuerdos se cancelaron. [ 19 ] En agosto de 2009, Expedia envió un aviso indicando que ya no admitían Microsoft Passport / Windows Live ID.

En 2012, Windows Live ID pasó a llamarse cuenta de Microsoft. [ 20 ] [ 21 ]

Características

Los usuarios con una cuenta de Microsoft pueden usar el sitio web de la cuenta de Microsoft para administrar su identidad. Las características del sitio web incluyen:

  • actualizar la información del usuario, como nombre y apellidos, dirección, etc., asociada a la cuenta;
  • actualizar la configuración del usuario, como el idioma preferido o las preferencias para las comunicaciones por correo electrónico;
  • cambiar o restablecer las contraseñas de los usuarios;
  • ver los detalles de facturación asociados a las cuentas;
  • cerrar la cuenta.

Integrado con

A continuación se muestra una lista de programas informáticos y servicios web que admiten el uso de la cuenta de Microsoft como credenciales necesarias para el proceso de autenticación.

Autenticación web

El 15 de agosto de 2007, Microsoft lanzó el SDK de autenticación web de Windows Live ID, que permite a los desarrolladores web integrar Windows Live ID en sus sitios web que se ejecutan en una amplia gama de plataformas de servidor web, incluidas ASP.NET ( C# ), Java , Perl , PHP , Python y Ruby . [ 22 ] [ 23 ]

Compatibilidad con OpenID

El 27 de octubre de 2008, Microsoft anunció su compromiso público de apoyar el marco OpenID , convirtiendo a Windows Live ID en un proveedor de OpenID. [ 24 ] Esto permitiría a los usuarios usar su Windows Live ID para iniciar sesión en cualquier sitio web que admita la autenticación OpenID. No se había producido ninguna actualización sobre la implementación de OpenID planificada por Microsoft desde agosto de 2009. [ 25 ] Sin embargo, desde noviembre de 2013, Microsoft ha participado públicamente en las pruebas de interoperabilidad de OpenID Connect. [ 26 ] [ 27 ]

Vulnerabilidades de seguridad

El 17 de junio de 2007, Erik Duindam, desarrollador web en los Países Bajos, informó sobre un riesgo para la privacidad y la identidad, afirmando que "los programadores de Microsoft cometieron un error crítico que permite a cualquiera crear una ID para prácticamente cualquier dirección de correo electrónico". [ 28 ] Se descubrió un procedimiento que permitía a los usuarios registrar direcciones de correo electrónico inválidas o en uso. Tras registrarse con una dirección de correo electrónico válida, se enviaba un enlace de verificación al usuario. Sin embargo, antes de usarlo, el usuario podía cambiar la dirección de correo electrónico por una inexistente o por una que ya estuviera en uso. El enlace de verificación hacía que el sistema Windows Live ID confirmara que la cuenta tenía una dirección de correo electrónico verificada. Esta vulnerabilidad se corrigió dos días después, el 19 de junio de 2007. [ 29 ]

El 20 de abril de 2012, Microsoft corrigió una vulnerabilidad en el sistema de restablecimiento de contraseñas de Hotmail que permitía a cualquier persona restablecer la contraseña de cualquier cuenta de Hotmail. La empresa fue notificada de la vulnerabilidad por investigadores de Vulnerability Lab ese mismo día [ 30 ] y respondió con una solución en cuestión de horas, pero no antes de que se produjeran ataques generalizados, ya que la técnica de explotación se extendió rápidamente por Internet. [ 31 ] [ 32 ]

El 3 de diciembre de 2015, un investigador de seguridad descubrió una vulnerabilidad en el software Adobe Experience Manager (AEM) utilizado en signout.live.com y la reportó al Centro de Respuesta de Seguridad de Microsoft (MSRC). Esta vulnerabilidad permitía el acceso administrativo completo a la consola OSGi de los nodos de publicación de AEM y posibilitaba la ejecución de código dentro de la JVM mediante la carga de un paquete OSGi personalizado. Se confirmó que la vulnerabilidad se había resuelto el 3 de mayo de 2016. [ 33 ]

Véase también

Otros servicios de identidad

Gestión de identidades

Referencias

  1. "Administrar cuentas de usuario en la aplicación de Windows" . Microsoft Learn . Consultado el 12 de marzo de 2026 .
  2. "Referencia de la API del lado del servidor de la cuenta de Microsoft (MSA)" . Microsoft Learn . Consultado el 12 de marzo de 2026 .
  3. "Microsoft Passport: Optimizando el comercio y la comunicación en la web: En una conversación con PressPass, el vicepresidente sénior de Microsoft, Brad Chase, habla sobre Microsoft Passport, el nuevo servicio que permite a los usuarios establecer una única identidad en línea para acceder a información y comprar productos en múltiples sitios web" . Microsoft . 14 de diciembre de 2007. Archivado del original el 14 de diciembre de 2007. Consultado el 18 de marzo de 2025 .
  4. "¿Cuál es la diferencia entre una cuenta personal de Microsoft y una cuenta de trabajo o escolar?" . TECHCOMMUNITY.MICROSOFT.COM . Archivado del original el 11 de octubre de 2023 . Consultado el 4 de octubre de 2023 .
  5. "¿Cuál es mi ID de usuario y por qué lo necesito para Office 365 para empresas? - Soporte técnico de Microsoft" . support.microsoft.com . Archivado del original el 10 de octubre de 2023. Consultado el 4 de octubre de 2023 .
  6. "Windows 8: Análisis oficial" . PCWorld . Archivado del original el 24 de noviembre de 2023. Consultado el 24 de noviembre de 2023 .
  7. Warren, Tom (20 de noviembre de 2018). "Ahora puedes iniciar sesión en una cuenta de Microsoft sin contraseña usando una clave de seguridad" . The Verge . Vox Media . Archivado del original el 16 de mayo de 2019. Consultado el 27 de noviembre de 2018 .
  8. "Por qué necesitas una cuenta de Microsoft, o una cuenta profesional o educativa con Microsoft 365 u Office - Soporte técnico de Microsoft" . support.microsoft.com . Archivado del original el 24 de noviembre de 2023. Consultado el 24 de noviembre de 2023 .
  9. "¿Qué cuenta desea utilizar? - Soporte técnico de Microsoft" . support.microsoft.com . Archivado del original el 24 de noviembre de 2023. Consultado el 24 de noviembre de 2023 .
  10. "¿Cuál es la diferencia entre una cuenta personal de Microsoft y una cuenta de trabajo o escolar?" . TECHCOMMUNITY.MICROSOFT.COM . Archivado del original el 11 de octubre de 2023 . Consultado el 24 de noviembre de 2023 .
  11. Cameron, Kim (mayo de 2005). "Las leyes de la identidad" . Microsoft . Archivado del original el 10 de julio de 2018. Recuperado el 9 de julio de 2018 .
  12. Chaney, Michael (27 de enero de 2000). "El pago del pasaporte" . Archivado del original el 10 de febrero de 2019. Recuperado el 3 de noviembre de 2007 .
  13. Richardson, Tim (6 de noviembre de 2003). "Microsoft olvida renovar Hotmail" . The Register . Archivado del original el 21 de junio de 2012. Consultado el 3 de noviembre de 2007 .
  14. "Términos de privacidad revisados ​​para Microsoft Passport" . Archivado del original el 14 de abril de 2020. Consultado el 15 de septiembre de 2013 .
  15. "Denuncia y solicitud de medida cautelar, solicitud de investigación y otras medidas de reparación" (PDF) . Centro de información sobre privacidad electrónica . 26 de julio de 2001.
  16. EPIC: Expediente de investigación de Microsoft Passport, http://epic.org/privacy/consumer/microsoft/passport.html Archivado el 19 de septiembre de 2020 en Wayback Machine
  17. "Microsoft llega a un acuerdo con la FTC por cargos de falsas promesas de seguridad y privacidad" . Comisión Federal de Comercio . 8 de agosto de 2002. Archivado del original el 31 de mayo de 2024. Consultado el 31 de mayo de 2024 .
  18. Microsoft había presionado para que se crearan entidades que no fueran de Microsoft.
  19. "Microsoft Passport desechado por Ebay" . Archivado del original el 3 de agosto de 2018. Recuperado el 5 de febrero de 2008 .
  20. "Windows 8 Consumer Preview - FAQ" . Archivado del original el 5 de junio de 2013. Consultado el 22 de abril de 2012 .
  21. "¿Qué es una cuenta de Microsoft?" . Microsoft. Archivado del original el 18 de junio de 2016. Recuperado el 2 de agosto de 2012. " Cuenta de Microsoft" es el nuevo nombre para lo que antes se llamaba "Windows Live ID".
  22. LiveSide.net: La autenticación web de Windows Live ID es definitiva. Archivado el 23 de octubre de 2008 en Wayback Machine el 16 de julio de 2007.
  23. Anuncio del blog del equipo de Live ID: El SDK de autenticación web de Windows Live ID para desarrolladores se lanza el 15 de julio de 2007.
  24. "Windows Live ID se convierte en proveedor de OpenID" . Archivado del original el 9 de marzo de 2020. Consultado el 27 de octubre de 2008 .
  25. "Actualización de estado de Windows Live ID OpenID" . Archivado del original el 17 de junio de 2011. Consultado el 6 de diciembre de 2010 .
  26. "Microsoft participa públicamente en las pruebas de interoperabilidad de OpenID Connect" . Archivado del original el 26 de junio de 2018. Consultado el 26 de febrero de 2014 .
  27. "Documentación de Microsoft 365" . Archivado del original el 5 de febrero de 2014. Consultado el 26 de enero de 2015 .
  28. ""Violación de seguridad de Windows Live ID" en erikduindam.com (PDF) . Archivado (PDF) del original el 29 de septiembre de 2007. Recuperado el 26 de julio de 2007 .
  29. Un fallo en Microsoft Windows Live abrió la puerta a los estafadores. Archivado el 18 de mayo de 2008 en Wayback Machine .
  30. "Microsoft MSN Hotmail - Vulnerabilidad de restablecimiento y configuración de contraseña" . Archivado del original el 6 de enero de 2019. Consultado el 28 de abril de 2012 .
  31. "Twitter / @msftsecresponse: El viernes solucionamos un incidente con la función de restablecimiento para ayudar a proteger a los clientes de Hotmail; no es necesario tomar ninguna medida" . Archivado del original el 19 de marzo de 2018. Consultado el 25 de enero de 2016 .
  32. Bright, Peter (27 de abril de 2012). "Microsoft corrige una importante vulnerabilidad de día cero en Hotmail tras una explotación aparentemente generalizada" . Ars Technica . Archivado del original el 6 de octubre de 2012. Consultado el 21 de octubre de 2012 .
  33. ""Ejecución remota de código (RCE) en 'signout.live.com' de Microsoft" . Archivado del original el 26 de enero de 2019. Consultado el 15 de octubre de 2016 .
  1. Las direcciones @msn.com solo se ofrecen a los clientes de MSN Acceso a Internet por marcación telefónica y MSN Premium.

Lecturas adicionales

  • Crear una cuenta de Microsoft
  • Introducción al documento técnico de Windows Live ID : proporciona una breve descripción general del servicio Windows Live ID en el contexto de la estrategia general de identidad de Microsoft.
  • Documento técnico "Comprensión de la autenticación delegada de Windows Live ": describe cómo un sitio web puede utilizar el sistema de autenticación delegada de Windows Live ID para obtener permiso para acceder a la información de los usuarios en los servicios de Windows Live.
  • Documento técnico sobre la federación de Windows Live ID : describe el concepto de federación de identidades y ofrece información detallada sobre cómo el servicio Windows Live ID lo admite.
  • Sitio web oficial