A Microsoft confirmou oficialmente o encerramento da autenticação de primeiro fator por SMS para inquilinos de força de trabalho do Microsoft Entra ID em todo o mundo. A mudança de segurança, que entrará em vigor em 1º de fevereiro de 2027, exige que as organizações migrem os usuários afetados antes da data limite, sob risco de interrupção no acesso aos serviços protegidos pelo Entra ID, incluindo Microsoft 365.
Contexto da decisão de segurança
A medida é parte de uma estratégia mais ampla da Microsoft para eliminar métodos de autenticação vulneráveis e promover credenciais resistentes a phishing. O método de autenticação por SMS, identificado internamente como SignInNoPassword, permitia que os usuários entrassem usando apenas um número de telefone registrado e um código de um único uso enviado por mensagem. Embora inicialmente projetado para simplificar o acesso para trabalhadores de linha de frente, a Microsoft agora considera esse método insuficiente para os padrões modernos de segurança.
Riscos associados à autenticação por SMS
A migração é motivada pelas vulnerabilidades inerentes ao protocolo SMS. Códigos de SMS permanecem suscetíveis a phishing, engenharia social, ataques de SIM swapping, reatribuição de números e interceptação de telecomunicações. Um atacante operando uma página de phishing convincente pode capturar um código SMS e reutilizá-lo imediatamente, tornando o método menos resiliente do que credenciais criptográficas vinculadas ao site legítimo.
Migração para autenticação sem senha
A Microsoft recomenda fortemente a adoção de métodos de autenticação resistentes a phishing, como chaves de segurança FIDO2, Windows Hello for Business e passkeys. Essas tecnologias utilizam criptografia de chave pública vinculada à origem, o que impede que atacantes repliquem credenciais interceptadas. Para cenários de dispositivos compartilhados ou trabalhadores de linha de frente, a Microsoft identifica a autenticação por código QR e PIN como uma alternativa viável.
Impacto operacional e planejamento
Organizações que permitem o uso de SMS como método de autenticação primário devem tratar o prazo como um projeto de migração de identidade, não apenas uma mudança de política. Administradores devem identificar usuários habilitados para login por SMS, verificar se possuem outro método registrado e atualizar instruções de inscrição, procedimentos de help-desk e planejamento de quebra de vidro. A migração deve ser feita em etapas, com campanhas de registro monitoradas, para reduzir a demanda de suporte no último minuto e expor problemas de compatibilidade de aplicativos antes da aplicação.
Escopo da alteração
A aposentadoria se aplica a inquilinos de força de trabalho em todo o mundo e na Comunidade de Nuvem do Governo dos EUA. É limitada à autenticação de força de trabalho do Microsoft Entra ID e não se estende ao Azure AD B2C ou Microsoft Entra External ID. Usuários com outro método registrado e permitido ainda podem fazer login, mas contas que dependem exclusivamente de autenticação de primeiro fator por SMS enfrentarão falhas de acesso.
Recomendações para CISOs
Os líderes de segurança devem priorizar a identificação de contas dependentes de SMS agora. Logs de login, relatórios de método de autenticação, atribuições de política e grupos de trabalhadores de linha de frente podem ajudar a identificar contas em risco. É crucial testar cada opção de migração contra o inventário de dispositivos e requisitos de navegador antes da implantação em larga escala. A data de 1º de fevereiro de 2027 é um prazo operacional rígido que não admite adiamentos.