Dismissione MFA SMS Entra ID Passkey: cosa cambia
La migrazione dismissione MFA SMS Entra ID passkey di Microsoft sostituisce la propria consegna via SMS e chiamata vocale per l'autenticazione multifattore (MFA) con le passkey come esperienza di autenticazione predefinita. Non si tratta di una semplice deduzione da catalogo — è un cambiamento di policy di prodotto datato e pubblicato, documentato direttamente da Microsoft (Passkeys by default and retirement of Microsoft-provided SMS and voice authentication, Microsoft Learn).
Si tratta di una storia diversa, più circoscritta, rispetto al caso generale trattato in Sicurezza delle Identita Azure: Perche l'MFA da Solo Non Basta — quell'articolo sostiene che la sola presenza dell'MFA non basta di per sé; questo riguarda un canale di consegna specifico e vulnerabile al phishing (SMS/voce fornito da Microsoft) che viene disattivato a una data fissa, insieme ad altri schemi legacy deboli come il MFA fatigue / push bombing che metodi resistenti al phishing come le passkey mirano a eliminare.
ℹ️ Nota: questa è una dismissione della consegna telecom fornita da Microsoft, non un divieto di SMS/voce come concetto. I tenant con una reale necessità normativa o operativa possono continuare a usare SMS o voce tramite un provider telecom gestito dal cliente, configurato tramite il Microsoft Security Store, a partire dal 30 ottobre 2026.
Il motivo è esplicito nella FAQ ufficiale di Microsoft: i codici via SMS e voce sono vulnerabili al phishing e al SIM-swapping, e non soddisfano più il livello che Microsoft vuole come predefinito per l'autenticazione in Entra ID (FAQ for Microsoft-provided SMS and voice retirement, Microsoft Learn).
Il calendario di dismissione
| Data | Cosa succede |
|---|---|
| 1° settembre 2026 | Gli utenti attualmente abilitati per SMS o voce nell'Authentication Methods Policy (AMP) o nelle impostazioni MFA legacy vengono auto-abilitati per le passkey. La loro Registration Campaign passa a Microsoft Managed, mirata alle passkey, e agli utenti viene chiesto di registrare una passkey al prossimo completamento dell'MFA. Per impostazione predefinita, il promemoria ha snooze illimitati. |
| 18 settembre 2026 | Microsoft pubblica i dettagli sui provider telecom gestiti dal cliente disponibili tramite il Security Store. |
| 30 ottobre 2026 | I clienti che hanno ancora bisogno di SMS o voce possono selezionare e configurare un provider telecom tramite il Security Store. |
| 1° febbraio 2027 | La consegna SMS e vocale fornita da Microsoft viene completamente dismessa. Gli utenti il cui unico metodo MFA disponibile è ancora SMS o voce ricevono un prompt di registrazione passkey bloccante — non possono accedere finché non registrano una passkey. Microsoft dichiara esplicitamente: "Non c'è alcun opt out da questo comportamento del 1° febbraio. Sarà applicato a tutti i tenant." |
La dismissione si applica solo ai tenant cloud pubblici (gli altri ambienti cloud seguono un calendario successivo, annunciato separatamente), copre sia l'SSPR sia l'MFA di accesso, e non riguarda Azure AD B2C. Microsoft Entra External ID è interessato con un calendario separato e successivo, il cui annuncio deve ancora arrivare.
Esiste un opt-out temporaneo per la finestra di auto-iscrizione (1° settembre 2026 → 1° febbraio 2027) — non per l'enforcement del 1° febbraio in sé — tramite la proprietà passkeyDynamicMigration nella authentication methods policy del tenant:
PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
{
"optOutSettings": {
"passkeyDynamicMigration": true
}
}
Rilevamento: chi nel tuo tenant è ancora esposto
Prima che questo venga distribuito automaticamente sul tuo tenant, scopri quanti utenti dipendono ancora davvero da SMS o voce forniti da Microsoft — e se le tue impostazioni attuali di Conditional Access e di Registration Campaign interagiranno correttamente con i cambiamenti di Microsoft del 1° settembre. Se non hai rivisto di recente la tua baseline di Conditional Access, consulta prima Lacune accesso condizionale Entra ID: quali errori lasciano una reale esposizione.
| Segnale | Dove guardare | Cosa indica |
|---|---|---|
| Ambito SMS/Voce nell'Authentication Methods Policy | Centro Amministrazione Entra → Authentication methods → SMS / Voice call, oppure GET /policies/authenticationMethodsPolicy via Microsoft Graph | Conferma se il tuo tenant ha utenti nell'ambito dell'auto-iscrizione del 1° settembre 2026 |
| Metodi abilitati/usati per utente | Lo script PowerShell ufficiale di Microsoft entra-sms-voice-usage-analyzer (collegato dall'articolo Learn sulla dismissione) | Elenca esattamente quali utenti sono ancora abilitati per, o usano attivamente, SMS/voce — eseguilo prima di pianificare un'ondata di migrazione |
| Sign-in logs, scheda Authentication Details | Centro Amministrazione Entra → Sign-in logs → un evento di sign-in → Authentication Details, oppure la proprietà authenticationDetails su signIns via Graph | Mostra quale metodo è stato realmente usato per un dato sign-in (SMS, voce, passkey, FIDO2, Authenticator...) — utilizzo, non solo abilitazione |
| Report attività Authentication Methods | Centro Amministrazione Entra → Authentication methods → Activity | Vista di tendenza a livello di tenant, propria di Microsoft, sulla registrazione e l'uso dei metodi nel tempo |
| Stato della Registration Campaign | Centro Amministrazione Entra → Authentication methods → Registration campaign | Se non è già impostata su Microsoft Managed / mirata alle passkey, Microsoft la sovrascriverà per mirare ai tuoi utenti SMS/voce il 1° settembre 2026 — controlla ora se gestisci una campagna personalizzata |
optOutSettings.passkeyDynamicMigration | GET /policies/authenticationMethodsPolicy via Microsoft Graph | Conferma se il tenant ha già scelto l'opt-out dalla finestra di auto-iscrizione |
⚠️ Avviso: lo script PowerShell richiede Global Reader, Authentication Policy Administrator o Security Reader — esegui l'enumerazione prima della milestone del 1° settembre 2026 per avere un conteggio reale, non una stima, su cui pianificare la migrazione.
Remediation
💡 Quick Win: esegui subito lo script di enumerazione. Se restituisce zero utenti, non hai esposizione né azioni urgenti oltre a confermare che la tua baseline di Conditional Access richiede ancora l'MFA. Se restituisce degli utenti, sei nell'ambito dei cambiamenti automatici del 1° settembre 2026.
- Inventaria prima gli utenti esposti. Usa lo script PowerShell ufficiale per elencare ogni account ancora abilitato per, o che usa, SMS/voce. Qualsiasi risultato diverso da zero significa che il tenant è nell'ambito.
- Migra gli utenti verso le passkey in modo proattivo, secondo i tuoi tempi. Abilita Passkey (FIDO2) come metodo di autenticazione, inserisci la tua popolazione SMS/voce in un gruppo di Authentication Methods Policy abilitato per le passkey, e attiva tu stesso una Registration Campaign (Centro Amministrazione Entra → Authentication methods → Registration campaign → State: Microsoft Managed, mirata al tuo gruppo di sicurezza SMS/voce) — è lo stesso meccanismo che Microsoft applicherà automaticamente il 1° settembre 2026, ma tu controlli i messaggi e i tempi.
- Se un segmento ha una reale necessità di conformità o operativa per SMS/voce, documenta ora la normativa o lo scenario specifico, poi valuta un provider telecom gestito dal cliente tramite il Microsoft Security Store dal 18 settembre 2026, e configuralo dal 30 ottobre 2026 — prima della scadenza del 1° febbraio 2027.
- Usa l'opt-out
passkeyDynamicMigrationsolo come ponte, non come piano a lungo termine. Ritarda l'auto-iscrizione e la spinta della Registration Campaign mentre completi il lavoro di migrazione; non ritarda né esenta dall'enforcement del 1° febbraio 2027. - Comunica per tempo. Microsoft raccomanda un piano di comunicazione a fasi consapevolezza → azione → promemoria e pubblica modelli per gli utenti finali per il passaggio alle passkey — indirizza la comunicazione al gruppo di sicurezza costruito al punto 1, così che gli utenti giusti ne sentano parlare prima che parta il promemoria.
- Ricontrolla il Conditional Access. Un tenant che già blocca l'autenticazione legacy e applica l'MFA in modo ampio a tutti gli utenti, non solo agli admin, assorbe questo cambiamento con molta meno interruzione rispetto a uno che si affida a SMS/voce come fallback silenzioso. Per una panoramica completa, vedi Come auditare la sicurezza di Microsoft Entra ID (Azure AD): guida pratica.
Come lo rileva EtcSec
L'audit Azure/Entra di EtcSec segnala i tenant ancora esposti a questa dismissione prima che diventi una migrazione forzata. AUTH_METHODS_SMS_ENABLED segnala quando l'SMS è abilitato come metodo di autenticazione, senza altre condizioni; MFA_PHONE_ONLY segnala gli account in cui i metodi basati su telefono (SMS, voce) sono l'unica opzione MFA registrata — esattamente la popolazione che riceverà il prompt bloccante della passkey il 1° febbraio 2027. MFA_NO_PASSWORDLESS e MFA_NO_FIDO2 segnalano i tenant che non hanno abilitato affatto metodi passwordless o FIDO2/passkey, che è il gap prerequisito da colmare prima di poter avviare qualsiasi migrazione proattiva.
ℹ️ Nota: EtcSec verifica automaticamente questa vulnerabilità a ogni audit AD/Azure. Esegui un audit gratuito per verificare il tuo ambiente.
Esplora le pagine di identity security collegate a questo tema
