Fim do SMS MFA no Entra ID: o Que Está Mudando
A migração da Microsoft para o fim do SMS MFA no Entra ID em favor dos passkeys substitui a entrega própria da Microsoft de SMS e chamada de voz para autenticação multifator (MFA) por passkeys como experiência de autenticação padrão. Isso não é uma inferência de catálogo — é uma mudança de política de produto datada e publicada, documentada diretamente pela Microsoft (Passkeys por padrão e descontinuação da autenticação por SMS e voz fornecida pela Microsoft, Microsoft Learn).
Esta é uma história diferente e mais restrita do que o caso geral que apresentamos em Segurança de Identidade Azure: Quando o MFA Não Basta — aquele artigo argumenta que a presença de MFA não é suficiente por si só; este trata de um canal de entrega específico e phishável (SMS/voz fornecido pela Microsoft) sendo desligado em uma data fixa, ao lado de outros padrões legados fracos como fadiga de MFA / push bombing, que métodos resistentes a phishing como os passkeys visam eliminar.
ℹ️ Nota: esta é a descontinuação de uma entrega de telecomunicações fornecida pela Microsoft, não uma proibição do SMS/voz como conceito. Tenants com uma necessidade regulatória ou operacional genuína podem continuar usando SMS ou voz por meio de um provedor de telecomunicações gerenciado pelo cliente, configurado via Microsoft Security Store, a partir de 30 de outubro de 2026.
O motivo é explícito no próprio FAQ da Microsoft: códigos por SMS e voz são phisháveis e vulneráveis a SIM-swapping, e não atendem mais ao padrão que a Microsoft deseja como opção padrão para a autenticação no Entra ID (FAQ sobre a descontinuação do SMS e voz fornecidos pela Microsoft, Microsoft Learn).
O cronograma de descontinuação
| Data | O que acontece |
|---|---|
| 1º de setembro de 2026 | Usuários atualmente habilitados para SMS ou voz na Authentication Methods Policy (AMP) ou nas configurações legadas de MFA são habilitados automaticamente para passkeys. Sua Registration Campaign é alterada para Microsoft Managed, direcionada a passkeys, e os usuários são incentivados a registrar um passkey na próxima vez que concluírem o MFA. Por padrão, o lembrete tem snoozes ilimitados. |
| 18 de setembro de 2026 | A Microsoft publica detalhes sobre provedores de telecomunicações gerenciados pelo cliente, disponíveis através da Security Store. |
| 30 de outubro de 2026 | Clientes que ainda precisam de SMS ou voz podem selecionar e configurar um provedor de telecomunicações através da Security Store. |
| 1º de fevereiro de 2027 | A entrega de SMS e voz fornecida pela Microsoft é totalmente descontinuada. Usuários cujo único método de MFA disponível ainda seja SMS ou voz recebem um prompt de registro de passkey bloqueante — não conseguem entrar até registrarem um passkey. A Microsoft afirma explicitamente: não há como optar por não participar desse comportamento em 1º de fevereiro. Ele será aplicado a todos os tenants. |
A descontinuação se aplica apenas a tenants de nuvem pública (outros ambientes de nuvem seguem um cronograma posterior, anunciado separadamente), abrange tanto o SSPR quanto o MFA de login, e não afeta o Azure AD B2C. O Microsoft Entra External ID é afetado em um cronograma separado e posterior, com seu próprio anúncio ainda por vir.
Existe um opt-out temporário para a janela de registro automático (1º de setembro de 2026 → 1º de fevereiro de 2027) — não para a aplicação em si de 1º de fevereiro — por meio da propriedade passkeyDynamicMigration na Authentication Methods Policy do tenant:
PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
{
"optOutSettings": {
"passkeyDynamicMigration": true
}
}
Detecção: Quem no Seu Tenant Ainda Está Exposto
Antes que isso seja implantado automaticamente no seu tenant, descubra quantos usuários ainda dependem de fato do SMS ou voz fornecido pela Microsoft — e se suas configurações atuais de Conditional Access e de campanha de registro vão interagir bem com as próprias mudanças da Microsoft de 1º de setembro. Se você não revisou sua baseline de Conditional Access recentemente, veja primeiro Acesso Condicional Azure: Riscos de Bypass de MFA.
| Sinal | Onde procurar | O que isso indica |
|---|---|---|
| Escopo de SMS/Voz na Authentication Methods Policy | Entra admin center → Authentication methods → SMS / Voice call, ou GET /policies/authenticationMethodsPolicy via Microsoft Graph | Confirma se o seu tenant tem usuários no escopo do registro automático de 1º de setembro de 2026 |
| Métodos habilitados/usados por usuário | Script oficial da Microsoft entra-sms-voice-usage-analyzer em PowerShell (referenciado no artigo de descontinuação do Learn) | Lista exatamente quais usuários ainda estão habilitados para, ou usando ativamente, SMS/voz — execute isso antes de planejar uma onda de migração |
| Logs de login, aba Authentication Details | Entra admin center → Sign-in logs → um evento de login → Authentication Details, ou a propriedade authenticationDetails em signIns via Graph | Mostra qual método foi realmente usado em um determinado login (SMS, voz, passkey, FIDO2, Authenticator...) — uso, não apenas habilitação |
| Relatório de atividade de Authentication Methods | Entra admin center → Authentication methods → Activity | Visão de tendência da própria Microsoft, em nível de tenant, sobre registro e uso de métodos ao longo do tempo |
| Estado da Registration Campaign | Entra admin center → Authentication methods → Registration campaign | Se isso ainda não for Microsoft Managed / direcionado a passkeys, a Microsoft irá sobrescrevê-lo para direcionar seus usuários de SMS/voz em 1º de setembro de 2026 — verifique agora se você mantém uma campanha personalizada |
optOutSettings.passkeyDynamicMigration | GET /policies/authenticationMethodsPolicy via Microsoft Graph | Confirma se o tenant já optou por sair da janela de registro automático |
⚠️ Aviso: o script PowerShell exige Global Reader, Authentication Policy Administrator ou Security Reader — execute a enumeração antes do marco de 1º de setembro de 2026 para ter uma contagem real, não uma estimativa, para planejar a migração.
Remediação
💡 Vitória Rápida: execute o script de enumeração agora. Se ele retornar zero usuários, você não tem exposição nem ação urgente além de confirmar que sua baseline de Conditional Access ainda exige MFA. Se retornar algum usuário, você está no escopo das mudanças automáticas de 1º de setembro de 2026.
- Primeiro, faça o inventário dos usuários expostos. Use o script oficial em PowerShell para listar toda conta ainda habilitada para, ou usando, SMS/voz. Qualquer resultado diferente de zero significa que o tenant está no escopo.
- Migre os usuários para passkeys proativamente, no seu próprio cronograma. Habilite Passkey (FIDO2) como método de autenticação, coloque sua população de SMS/voz em um grupo de Authentication Methods Policy habilitado para passkey, e ative você mesmo uma Registration Campaign (Entra admin center → Authentication methods → Registration campaign → State: Microsoft Managed, restrita ao seu grupo de segurança de SMS/voz) — este é o mesmo mecanismo que a Microsoft aplicará automaticamente em 1º de setembro de 2026, mas você controla a comunicação e o momento.
- Se algum segmento tiver uma necessidade genuína de compliance ou operacional para SMS/voz, documente agora a regulamentação ou o cenário específico, depois avalie um provedor de telecomunicações gerenciado pelo cliente através da Microsoft Security Store a partir de 18 de setembro de 2026, e configure-o a partir de 30 de outubro de 2026 — antes da virada de 1º de fevereiro de 2027.
- Use o opt-out
passkeyDynamicMigrationapenas como uma ponte, não como um plano de longo prazo. Ele adia o registro automático e o push da Registration Campaign enquanto você conclui o trabalho de migração; ele não adia nem isenta da aplicação de 1º de fevereiro de 2027. - Comunique com antecedência. A Microsoft recomenda um plano de comunicação em fases de conscientização → ação → lembrete, e publica modelos para usuários finais para a mudança para passkeys — direcione a comunicação ao grupo de segurança criado no passo 1, para que os usuários certos sejam informados antes que o lembrete comece.
- Reavalie o Conditional Access. Um tenant que já bloqueia autenticação legada e aplica MFA amplamente a todos os usuários, não apenas administradores, absorve essa mudança com muito menos disrupção do que um que depende de SMS/voz como um fallback silencioso. Para um guia completo, veja Como Auditar a Segurança do Microsoft Entra ID.
Como a EtcSec Detecta Isso
A auditoria Azure/Entra da EtcSec sinaliza tenants que ainda estão expostos a essa descontinuação antes que ela se torne uma migração involuntária. AUTH_METHODS_SMS_ENABLED reporta quando o SMS está habilitado como método de autenticação, de forma geral; MFA_PHONE_ONLY sinaliza contas em que métodos baseados em telefone (SMS, voz) são a única opção de MFA registrada — exatamente a população que vai enfrentar o prompt bloqueante de passkey em 1º de fevereiro de 2027. MFA_NO_PASSWORDLESS e MFA_NO_FIDO2 sinalizam tenants que não habilitaram métodos sem senha ou FIDO2/passkey, a lacuna pré-requisito que você precisa fechar antes que qualquer migração proativa possa começar.
ℹ️ Nota: A EtcSec verifica automaticamente essa vulnerabilidade em cada auditoria de AD/Azure. Execute uma auditoria gratuita para verificar seu ambiente.
Explore as paginas de identidade que sustentam este tema
