A Microsoft anunciou uma mudança significativa em sua estratégia de segurança de identidade, retirando a autenticação multifator (MFA) baseada em SMS e voz do Microsoft Entra ID. A partir de 1º de setembro de 2026, as chaves de acesso (passkeys) se tornarão o método de sign-in padrão, substituindo os métodos tradicionais que são suscetíveis a phishing.
Contexto e motivação da mudança
A decisão responde a um aumento nas campanhas de phishing habilitadas por IA, que a Microsoft Threat Intelligence observou alcançando taxas de clique de até 54%, comparado a cerca de 12% para tentativas tradicionais de phishing. A Microsoft argumenta que atacantes alimentados por IA agora podem automatizar a descoberta, escalonamento de privilégios e movimento lateral muito mais rápido uma vez que comprometem uma credencial vulnerável.
Internamente, a Microsoft afirma ter alcançado cobertura de autenticação resistente a phishing em 99,6% de seus próprios usuários e dispositivos ao eliminar métodos legados. A mudança também é impulsionada por requisitos regulatórios, como a conformidade NIS2 na UE, que está empurrando organizações para autenticação sem senha.
Linha do tempo de implementação
O plano de lançamento da Microsoft é estruturado em várias etapas críticas:
- 1º de setembro de 2026: Auto-habilitação e notificações de passkeys começam para todos os usuários de SMS/voz durante o sign-in MFA.
- 18 de setembro de 2026: A Microsoft publica preços, termos comerciais e listas de provedores de telecomunicações suportados via Microsoft Security Store.
- 30 de outubro de 2026: Administradores podem selecionar e configurar provedores de telecomunicações de terceiros para organizações que ainda exigem SMS ou voz.
- 1º de fevereiro de 2027: A entrega nativa de autenticação SMS e voz fornecida pela Microsoft termina completamente.
- Após 1º de fevereiro de 2027: Os prompts de registro de passkey tornam-se obrigatórios para todos os usuários em todos os inquilinos, sem opção de saída.
Esta mudança se baseia no impulso anterior para passwordless, incluindo o lançamento de março de 2026 de perfis de passkey como configuração de sign-in padrão para inquilinos empresariais.
Detalhes técnicos e flexibilidade
As chaves de acesso dependem de criptografia de chave pública em vez de segredos compartilhados, tornando-as inerentemente resistentes a phishing, ao contrário de códigos SMS e voz que os atacantes podem interceptar via SIM swapping ou engenharia social.
O Entra ID suporta tanto chaves de acesso sincronizadas (armazenadas em gerenciadores de credenciais de plataforma como iCloud Keychain e Google Password Manager) quanto chaves de acesso vinculadas a dispositivos (Microsoft Authenticator, Entra passkey no Windows e chaves de segurança FIDO2), dando às organizações flexibilidade na implantação.
Organizações com necessidades regulatórias ou técnicas legítimas para reter SMS ou voz podem contratar diretamente com operadoras de telecomunicações suportadas através da Microsoft Security Store a partir de 30 de outubro de 2026, embora elas arcem com os custos de telecomunicação associados.
O que os CISOs devem fazer imediatamente
A Microsoft recomenda que as organizações ajam imediatamente, em vez de esperar pelo lançamento automático:
- Auditar políticas de autenticação para identificar usuários e grupos que ainda dependem de MFA SMS ou voz.
- Habilitar suporte a passkey e escolher tipos sincronizados ou vinculados a dispositivos com base nos dispositivos e fluxos de trabalho dos usuários.
- Usar o recurso de campanha de registro do Entra ID para impulsionar a adoção de passkey em escala durante o sign-in MFA.
- Comunicar-se proativamente com usuários afetados sobre os próximos prompts de registro e alterações de sign-in.
- Pilotar qualquer configuração de provedor de telecomunicações retida antes do lançamento amplo se o SMS/voz permanecer uma necessidade regulatória.
Nota que este cronograma se aplica especificamente ao Microsoft Entra ID na nuvem pública; ambientes de nuvem governamental (GCC, GCC High, DoD) seguirão cronogramas separados a serem anunciados posteriormente.