Microsoft Entra ID aposenta SMS: saiba o impacto
Passkeys viram padrão e MFA por SMS e voz será encerrado em 2027.

Resumo rapido
A Microsoft confirmou que o Microsoft Entra ID adotará passkeys como experiência padrão de autenticação em 1º de setembro de 2026. Em 1º de fevereiro de 2027, os serviços nativos de MFA por SMS e voz da Microsoft serão desligados. Empresas que ainda dependem desses métodos têm uma janela definida para planejar a migração.
Neste artigo voce vai aprender:
- Quais datas a Microsoft definiu para a mudança no Microsoft Entra ID.
- Por que SMS, voz e códigos temporários são considerados mais frágeis.
- Como as passkeys reduzem o risco de roubo de credenciais.
- Quais tipos de passkeys são citados pela Microsoft.
- Quais ações práticas a empresa deve tomar antes de 2027.
As duas datas que mudam tudo
O anúncio da Microsoft tem duas etapas bem delimitadas. Em 1º de setembro de 2026, o Microsoft Entra ID passa a tratar passkeys como método padrão de autenticação. Em 1º de fevereiro de 2027, a Microsoft desliga seus serviços nativos de envio de MFA por SMS e chamada de voz.
Na prática, quem hoje está habilitado para SMS ou voz será incluído automaticamente na política de métodos de autenticação voltada a passkeys. No próximo login que exigir MFA, o Microsoft Entra ID poderá solicitar o cadastro de uma passkey em vez de disparar um código.
Como as passkeys funcionam
Passkeys usam criptografia de chave pública. Traduzindo: o segredo principal permanece protegido no dispositivo ou autenticador do usuário, e o serviço guarda apenas a parte pública, usada para validar o acesso. Como nada reutilizável trafega pela rede, some o código que o golpista poderia interceptar, pedir por telefone ou reaproveitar.
O Microsoft Entra ID aceita passkeys sincronizadas e vinculadas ao dispositivo. As sincronizadas podem ficar em gerenciadores como iCloud Keychain e Google Password Manager. Entre as vinculadas ao dispositivo estão Windows Hello for Business, Microsoft Authenticator, Entra Passkey no Windows e chaves físicas FIDO2.
Quem sente o impacto primeiro
O alerta é mais urgente para organizações que ainda apoiam o segundo fator em SMS ou ligação. Esses métodos seguem na mira de phishing, ataques que interceptam a autenticação em tempo real, troca indevida de chip, engenharia social e reutilização de códigos capturados.
Alguns sinais de que sua organização precisa agir:
- Usuários ainda recebem códigos de acesso por SMS.
- Equipes usam chamada de voz como segunda etapa de login.
- Administradores e contas sensíveis não usam métodos resistentes a phishing.
- Não existe plano para cadastrar passkeys antes de setembro de 2026.
Por onde comecar a migracao
O primeiro movimento é mapear quem ainda usa SMS e voz no Microsoft Entra ID. Em seguida, monte grupos de teste para passkeys, priorizando equipes de TI, administradores e contas com acesso a sistemas críticos. Esse piloto revela atritos de usabilidade antes que eles virem chamados no suporte.
Ambientes com exigência regulatória mais alta tendem a preferir passkeys vinculadas ao dispositivo ou chaves físicas FIDO2. Já times que dependem de mobilidade podem avaliar passkeys sincronizadas, desde que a política interna aceite esse modelo de armazenamento.
Se a organização ainda precisar de MFA por telecomunicação depois de fevereiro de 2027, a Microsoft informou que será necessário recorrer a um provedor gerenciado pelo cliente, disponível na Microsoft Security Store. Vale decidir isso com antecedência, e não na semana do desligamento.
Checklist pratico
- Liste todos os usuários do Microsoft Entra ID que ainda usam SMS ou voz para MFA.
- Crie um piloto de passkeys com usuários de TI, administradores e áreas críticas.
- Escolha entre passkeys sincronizadas, vinculadas ao dispositivo ou chaves FIDO2 conforme o risco de cada perfil.
- Comunique os usuários sobre o cadastro obrigatório e explique o passo a passo.
- Revise a necessidade de qualquer MFA por SMS ou voz antes de 1º de fevereiro de 2027.
Perguntas frequentes
SMS e voz deixam de funcionar imediatamente?
Não. Pelo cronograma divulgado, as passkeys se tornam padrão em 1º de setembro de 2026, e os serviços nativos de SMS e voz da Microsoft só saem do ar em 1º de fevereiro de 2027.
Passkey é o mesmo que senha?
Não. A passkey dispensa senha digitada e código recebido por SMS. Ela usa uma chave protegida no dispositivo ou autenticador para confirmar quem está entrando.
Minha empresa pode continuar usando MFA por telefone?
Depois da retirada dos serviços nativos da Microsoft, quem ainda precisar desse modelo terá que contratar um provedor gerenciado pelo cliente, disponível na Microsoft Security Store.
Proteja sua empresa com a MFA2GO
A MFA2GO ajuda empresas a reduzir dependência de SMS, organizar métodos de MFA e adotar autenticação forte com mais controle para usuários, administradores e acessos sensíveis.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Fontes:
https://gbhackers.com/microsoft-entra-id-makes-passkeys-default/
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.
