☁️Entra IDIdentityConditional AccessConfig

Dismissione MFA SMS Entra ID Passkey: il calendario di migrazione

Microsoft ritira l'MFA SMS e vocale fornito da Microsoft in Entra ID entro il 1° febbraio 2027, iscrivendo automaticamente gli utenti rimanenti alle passkey a partire dal 1° settembre 2026. Ecco il calendario esatto, come scoprire chi è esposto e come migrare prima che scatti il prompt bloccante.

Younes AZABARDi Younes AZABAR7 min di lettura
Dismissione MFA SMS Entra ID Passkey: il calendario di migrazione

Dismissione MFA SMS Entra ID Passkey: cosa cambia

La migrazione dismissione MFA SMS Entra ID passkey di Microsoft sostituisce la propria consegna via SMS e chiamata vocale per l'autenticazione multifattore (MFA) con le passkey come esperienza di autenticazione predefinita. Non si tratta di una semplice deduzione da catalogo — è un cambiamento di policy di prodotto datato e pubblicato, documentato direttamente da Microsoft (Passkeys by default and retirement of Microsoft-provided SMS and voice authentication, Microsoft Learn).

Si tratta di una storia diversa, più circoscritta, rispetto al caso generale trattato in Sicurezza delle Identita Azure: Perche l'MFA da Solo Non Basta — quell'articolo sostiene che la sola presenza dell'MFA non basta di per sé; questo riguarda un canale di consegna specifico e vulnerabile al phishing (SMS/voce fornito da Microsoft) che viene disattivato a una data fissa, insieme ad altri schemi legacy deboli come il MFA fatigue / push bombing che metodi resistenti al phishing come le passkey mirano a eliminare.

ℹ️

ℹ️ Nota: questa è una dismissione della consegna telecom fornita da Microsoft, non un divieto di SMS/voce come concetto. I tenant con una reale necessità normativa o operativa possono continuare a usare SMS o voce tramite un provider telecom gestito dal cliente, configurato tramite il Microsoft Security Store, a partire dal 30 ottobre 2026.

Il motivo è esplicito nella FAQ ufficiale di Microsoft: i codici via SMS e voce sono vulnerabili al phishing e al SIM-swapping, e non soddisfano più il livello che Microsoft vuole come predefinito per l'autenticazione in Entra ID (FAQ for Microsoft-provided SMS and voice retirement, Microsoft Learn).

Il calendario di dismissione

DataCosa succede
1° settembre 2026Gli utenti attualmente abilitati per SMS o voce nell'Authentication Methods Policy (AMP) o nelle impostazioni MFA legacy vengono auto-abilitati per le passkey. La loro Registration Campaign passa a Microsoft Managed, mirata alle passkey, e agli utenti viene chiesto di registrare una passkey al prossimo completamento dell'MFA. Per impostazione predefinita, il promemoria ha snooze illimitati.
18 settembre 2026Microsoft pubblica i dettagli sui provider telecom gestiti dal cliente disponibili tramite il Security Store.
30 ottobre 2026I clienti che hanno ancora bisogno di SMS o voce possono selezionare e configurare un provider telecom tramite il Security Store.
1° febbraio 2027La consegna SMS e vocale fornita da Microsoft viene completamente dismessa. Gli utenti il cui unico metodo MFA disponibile è ancora SMS o voce ricevono un prompt di registrazione passkey bloccante — non possono accedere finché non registrano una passkey. Microsoft dichiara esplicitamente: "Non c'è alcun opt out da questo comportamento del 1° febbraio. Sarà applicato a tutti i tenant."

La dismissione si applica solo ai tenant cloud pubblici (gli altri ambienti cloud seguono un calendario successivo, annunciato separatamente), copre sia l'SSPR sia l'MFA di accesso, e non riguarda Azure AD B2C. Microsoft Entra External ID è interessato con un calendario separato e successivo, il cui annuncio deve ancora arrivare.

Esiste un opt-out temporaneo per la finestra di auto-iscrizione (1° settembre 2026 → 1° febbraio 2027) — non per l'enforcement del 1° febbraio in sé — tramite la proprietà passkeyDynamicMigration nella authentication methods policy del tenant:

PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
{
   "optOutSettings": {
     "passkeyDynamicMigration": true
   }
}

Rilevamento: chi nel tuo tenant è ancora esposto

Prima che questo venga distribuito automaticamente sul tuo tenant, scopri quanti utenti dipendono ancora davvero da SMS o voce forniti da Microsoft — e se le tue impostazioni attuali di Conditional Access e di Registration Campaign interagiranno correttamente con i cambiamenti di Microsoft del 1° settembre. Se non hai rivisto di recente la tua baseline di Conditional Access, consulta prima Lacune accesso condizionale Entra ID: quali errori lasciano una reale esposizione.

SegnaleDove guardareCosa indica
Ambito SMS/Voce nell'Authentication Methods PolicyCentro Amministrazione Entra → Authentication methods → SMS / Voice call, oppure GET /policies/authenticationMethodsPolicy via Microsoft GraphConferma se il tuo tenant ha utenti nell'ambito dell'auto-iscrizione del 1° settembre 2026
Metodi abilitati/usati per utenteLo script PowerShell ufficiale di Microsoft entra-sms-voice-usage-analyzer (collegato dall'articolo Learn sulla dismissione)Elenca esattamente quali utenti sono ancora abilitati per, o usano attivamente, SMS/voce — eseguilo prima di pianificare un'ondata di migrazione
Sign-in logs, scheda Authentication DetailsCentro Amministrazione Entra → Sign-in logs → un evento di sign-in → Authentication Details, oppure la proprietà authenticationDetails su signIns via GraphMostra quale metodo è stato realmente usato per un dato sign-in (SMS, voce, passkey, FIDO2, Authenticator...) — utilizzo, non solo abilitazione
Report attività Authentication MethodsCentro Amministrazione Entra → Authentication methodsActivityVista di tendenza a livello di tenant, propria di Microsoft, sulla registrazione e l'uso dei metodi nel tempo
Stato della Registration CampaignCentro Amministrazione Entra → Authentication methodsRegistration campaignSe non è già impostata su Microsoft Managed / mirata alle passkey, Microsoft la sovrascriverà per mirare ai tuoi utenti SMS/voce il 1° settembre 2026 — controlla ora se gestisci una campagna personalizzata
optOutSettings.passkeyDynamicMigrationGET /policies/authenticationMethodsPolicy via Microsoft GraphConferma se il tenant ha già scelto l'opt-out dalla finestra di auto-iscrizione
⚠️

⚠️ Avviso: lo script PowerShell richiede Global Reader, Authentication Policy Administrator o Security Reader — esegui l'enumerazione prima della milestone del 1° settembre 2026 per avere un conteggio reale, non una stima, su cui pianificare la migrazione.

Remediation

💡

💡 Quick Win: esegui subito lo script di enumerazione. Se restituisce zero utenti, non hai esposizione né azioni urgenti oltre a confermare che la tua baseline di Conditional Access richiede ancora l'MFA. Se restituisce degli utenti, sei nell'ambito dei cambiamenti automatici del 1° settembre 2026.

  1. Inventaria prima gli utenti esposti. Usa lo script PowerShell ufficiale per elencare ogni account ancora abilitato per, o che usa, SMS/voce. Qualsiasi risultato diverso da zero significa che il tenant è nell'ambito.
  2. Migra gli utenti verso le passkey in modo proattivo, secondo i tuoi tempi. Abilita Passkey (FIDO2) come metodo di autenticazione, inserisci la tua popolazione SMS/voce in un gruppo di Authentication Methods Policy abilitato per le passkey, e attiva tu stesso una Registration Campaign (Centro Amministrazione Entra → Authentication methods → Registration campaign → State: Microsoft Managed, mirata al tuo gruppo di sicurezza SMS/voce) — è lo stesso meccanismo che Microsoft applicherà automaticamente il 1° settembre 2026, ma tu controlli i messaggi e i tempi.
  3. Se un segmento ha una reale necessità di conformità o operativa per SMS/voce, documenta ora la normativa o lo scenario specifico, poi valuta un provider telecom gestito dal cliente tramite il Microsoft Security Store dal 18 settembre 2026, e configuralo dal 30 ottobre 2026 — prima della scadenza del 1° febbraio 2027.
  4. Usa l'opt-out passkeyDynamicMigration solo come ponte, non come piano a lungo termine. Ritarda l'auto-iscrizione e la spinta della Registration Campaign mentre completi il lavoro di migrazione; non ritarda né esenta dall'enforcement del 1° febbraio 2027.
  5. Comunica per tempo. Microsoft raccomanda un piano di comunicazione a fasi consapevolezza → azione → promemoria e pubblica modelli per gli utenti finali per il passaggio alle passkey — indirizza la comunicazione al gruppo di sicurezza costruito al punto 1, così che gli utenti giusti ne sentano parlare prima che parta il promemoria.
  6. Ricontrolla il Conditional Access. Un tenant che già blocca l'autenticazione legacy e applica l'MFA in modo ampio a tutti gli utenti, non solo agli admin, assorbe questo cambiamento con molta meno interruzione rispetto a uno che si affida a SMS/voce come fallback silenzioso. Per una panoramica completa, vedi Come auditare la sicurezza di Microsoft Entra ID (Azure AD): guida pratica.

Come lo rileva EtcSec

L'audit Azure/Entra di EtcSec segnala i tenant ancora esposti a questa dismissione prima che diventi una migrazione forzata. AUTH_METHODS_SMS_ENABLED segnala quando l'SMS è abilitato come metodo di autenticazione, senza altre condizioni; MFA_PHONE_ONLY segnala gli account in cui i metodi basati su telefono (SMS, voce) sono l'unica opzione MFA registrata — esattamente la popolazione che riceverà il prompt bloccante della passkey il 1° febbraio 2027. MFA_NO_PASSWORDLESS e MFA_NO_FIDO2 segnalano i tenant che non hanno abilitato affatto metodi passwordless o FIDO2/passkey, che è il gap prerequisito da colmare prima di poter avviare qualsiasi migrazione proattiva.

ℹ️

ℹ️ Nota: EtcSec verifica automaticamente questa vulnerabilità a ogni audit AD/Azure. Esegui un audit gratuito per verificare il tuo ambiente.

Esplora le pagine di identity security collegate a questo tema