Microsoft altera padrão de autenticação em Microsoft Entra ID e solicita registro de chaves de acesso para usuários habilitados por SMS ou voz.
A Microsoft anunciou que tornará as chaves de acesso o método de autenticação padrão no Microsoft Entra ID a partir de 1 de setembro de 2026. A mudança será aplicada de forma gradual por organização; usuários habilitados para autenticação por SMS ou voz serão automaticamente configurados para registrar uma chave de acesso na próxima vez que realizarem a autenticação multifator. A empresa informou ainda que, em 1 de fevereiro de 2027, encerrará a entrega nativa de telecomunicações para SMS e voz no serviço e que organizações que mantiverem essa necessidade poderão contratar provedores via Microsoft Security Store, assumindo os custos de telecomunicações.
Motivo da mudança
Segundo a Microsoft, os métodos baseados em SMS e voz dependem de segredos compartilhados ou canais que podem ser interceptados ou alvo de engenharia social. As chaves de acesso usam criptografia de chave pública, o que as torna resistentes ao phishing por projeto. A empresa cita que campanhas de phishing habilitadas por IA podem alcançar taxas de clique de até 54%, contra cerca de 12% de campanhas tradicionais, tornando a mitigação desse risco urgente, conforme o relatório de defesa digital da Microsoft de 2025.
A companhia afirma que, ao tornar as chaves de acesso padrão, as organizações reduzem a dependência de métodos suscetíveis ao phishing e reforçam a proteção contra roubo de credenciais e tentativa de bypass de autenticação multifator.
Opções para quem ainda precisa de SMS ou voz
Hoje o Microsoft Entra ID oferece nativamente a entrega por SMS e voz. Com a transição, essa entrega nativa será descontinuada para incentivar métodos resistentes ao phishing como padrão. Caso uma organização tenha requisito regulatório, técnico ou operacional que exija SMS ou voz, poderá contratar um provedor de telecomunicações compatível por meio da Microsoft Security Store. A Microsoft informou que, em 18 de setembro de 2026, divulgará a lista de provedores compatíveis e as condições comerciais.
Para a maioria das organizações, a recomendação é migrar os usuários para chaves de acesso sem custo adicional.
Como se preparar
A Microsoft orienta que as empresas planejem a transição antecipadamente e sigam etapas práticas:
1. Identifiquem os usuários que ainda usam SMS ou voz. Revisem políticas e grupos habilitados para esses métodos.
2. Planejem o despliegue das chaves de acesso. Ativem as chaves de acesso e escolham os tipos compatíveis com os dispositivos e fluxos de trabalho. O Microsoft Entra ID suporta chaves sincronizadas (por exemplo, armazenadas em gestores de credenciais de plataforma como iCloud Keychain e Google Password Manager) e chaves vinculadas ao dispositivo (como Microsoft Authenticator, a chave de acesso Entra no Windows e chaves de segurança FIDO2).
3. Utilizem uma campanha de registro para impulsionar a adoção. O serviço pode solicitar que os usuários registrem uma chave de acesso durante o fluxo de registro de autenticação multifator.
4. Preparem as comunicações aos usuários. Informem o que muda, quando aparecerá a solicitação de registro e como completar o procedimento no dispositivo.
Se houver necessidade de manter SMS ou voz, as etapas recomendadas são identificar e documentar os segmentos afetados, selecionar e configurar um provedor compatível via Microsoft Security Store a partir de 30 de outubro de 2026 e testar a configuração com pilotos antes do despliegue geral.
Cronologia prevista
– 1 de setembro de 2026: todos os usuários habilitados para SMS ou voz serão automaticamente permitidos a registrar uma chave de acesso ao realizar a autenticação multifator.
– 18 de setembro de 2026: a Microsoft divulgará provedores compatíveis, orientação de despligue e documentação técnica, além de preços e condições comerciais na Microsoft Security Store.
– 30 de outubro de 2026: administradores poderão selecionar e configurar provedores de telecomunicações compatíveis por meio da Microsoft Security Store.
– 1 de fevereiro de 2027: será encerrada a autenticação por SMS e voz fornecida nativamente pela Microsoft. Após essa data, usuários que ainda dependam desses métodos deverão registrar uma chave de acesso para poderem iniciar sessão; avisos automáticos serão aplicados a todos os inquilinos e não haverá opção de exclusão.
A Microsoft ressalta que as datas se aplicam apenas ao Microsoft Entra ID na nuvem pública; suporte para outros ambientes seguirá cronograma separado.
Para orientação passo a passo sobre planejamento, despliegue e gestão das chaves de acesso, a empresa indica a documentação em Microsoft Learn e materiais de implantação. A recomendação geral é migrar para métodos resistentes ao phishing o quanto antes.
Assuntos nesse artigo:
#microsoft, #microsoftentraid, #chavesdeacesso, #autenticacao, #phishing, #sms, #voz, #seguranca, #ia, #multifator, #mfa, #microsoftsecuritystore, #telecomunicacoes, #fido2, #microsoftauthenticator, #icloudkeychain, #googlepasswordmanager, #1dedesetembrode2026, #18dedesetembrode2026, #30deoutubrode2026
