Microsoft rende le passkey predefinite in Entra ID e ritira l'autenticazione via SMS: cosa significa (2026)

  • VersionDude
  • Strumenti
  • 6 min di lettura

Microsoft rende le passkey il metodo di accesso predefinito in Entra ID dal 1 settembre 2026 e ritira la sua autenticazione via SMS e vocale il 1 febbraio 2027. Cosa sono le passkey, perche Microsoft dice che i codici via SMS e via chiamata non fermano piu gli attacchi moderni, e cosa dovrebbero fare ora gli amministratori Entra.

Microsoft sta cambiando il modo in cui ci si accede alla sua piattaforma di identita aziendale. Secondo il Microsoft Security Blog, le passkey diventeranno il metodo di autenticazione predefinito in Microsoft Entra ID a partire dal 1 settembre 2026, e l'autenticazione via SMS e vocale fornita da Microsoft sara ritirata del tutto il 1 febbraio 2027. Per gli sviluppatori e gli amministratori IT, e una spinta decisa verso un accesso senza password e resistente al phishing.

Entra ID e la piattaforma di identita aziendale di Microsoft, prima nota come Azure AD. E cio che effettua l'accesso degli utenti a Microsoft 365, Azure e innumerevoli applicazioni che si affidano a Microsoft per l'autenticazione. Una modifica al suo metodo di accesso predefinito tocca gran parte del mondo aziendale, quindi vale la pena capire esattamente cosa ha annunciato Microsoft e cosa no.

Cosa ha annunciato Microsoft

Un portatile che mostra l'icona di un lucchetto e una spunta Secured su una mappa del mondo. L'accesso resistente al phishing punta a mantenere l'accesso all'account legato al dispositivo reale.
Un portatile che mostra l'icona di un lucchetto e una spunta Secured su una mappa del mondo. L'accesso resistente al phishing punta a mantenere l'accesso all'account legato al dispositivo reale.

Secondo il Microsoft Security Blog, dal 1 settembre 2026 le passkey diventano il metodo di autenticazione predefinito in Entra ID. In pratica, Microsoft dice che agli utenti verra chiesto di registrare una passkey alla loro successiva richiesta MFA a partire da quella data. Si tratta di indirizzare le persone verso le passkey in modo predefinito, piu che di un interruttore che rimuove all'istante le altre opzioni da un giorno all'altro.

La seconda data e la scadenza piu rigida. Microsoft dice che la sua autenticazione via SMS e vocale (chiamata telefonica) sara ritirata del tutto il 1 febbraio 2027. Dopo di allora, secondo Microsoft, le organizzazioni che hanno ancora bisogno di codici via messaggio o via chiamata dovranno usare fornitori terzi, che sono a pagamento. Microsoft dice che condividera i dettagli - quali fornitori sono supportati e come funzionano i prezzi - intorno al 18 settembre 2026.

Cos'e una passkey e perche resiste al phishing

Una passkey e una credenziale moderna e senza password basata sugli standard FIDO2 e WebAuthn. Invece di un segreto condiviso che digiti, il tuo dispositivo custodisce una chiave privata e dimostra la tua identita firmando una richiesta del sito. La chiave pubblica corrispondente e archiviata dal servizio. Non c'e alcuna password riutilizzabile da rubare, sottrarre con il phishing o far trapelare in una violazione, perche la chiave privata non lascia mai il tuo dispositivo.

  • Le passkey diventano il metodo di accesso predefinito in Entra ID il 1 settembre 2026
  • L'autenticazione via SMS e vocale propria di Microsoft viene ritirata il 1 febbraio 2027
  • Le passkey usano FIDO2/WebAuthn e resistono al phishing - la chiave privata non lascia mai il tuo dispositivo
  • Microsoft dice che i codici via SMS e vocali non possono fermare gli attacchi moderni assistiti dall'IA
  • Hai ancora bisogno di SMS o voce? Microsoft dice che userai fornitori terzi a pagamento (dettagli intorno al 18 settembre 2026)

Si dice che le passkey resistano al phishing perche quella firma e legata crittograficamente al dominio del sito reale. Una pagina di accesso falsa su un dominio simile non puo produrre una risposta valida, quindi un utente non puo essere ingannato a consegnare una credenziale funzionante. I codici usa e getta inviati via SMS o letti in una chiamata non hanno quel legame: una pagina di phishing convincente o una chiamata truffaldina puo indurre un utente a digitare o pronunciare il codice, e un aggressore puo inoltrarlo in tempo reale.

Questo divario e la ragione dichiarata da Microsoft per il cambiamento. Secondo Microsoft, i codici via SMS e vocali non possono fermare gli attacchi moderni, inclusi gli attacchi assistiti dall'IA, e sta spingendo le passkey al loro posto. In altre parole, l'azienda ritira un metodo che ritiene troppo debole di fronte al phishing e agli attacchi di inoltro in tempo reale odierni, e imposta in modo predefinito uno progettato per resistervi.

Cosa dovrebbero fare ora gli amministratori Entra

Per i team che gestiscono Entra ID, la conclusione pratica e pianificare ora anziche reagire nel 2027. Verifica quali utenti e account di servizio dipendono ancora dall'autenticazione via SMS o vocale di Microsoft, poiche quei flussi smettono di funzionare quando il metodo viene ritirato il 1 febbraio 2027. Qualsiasi processo basato sulla ricezione di un codice via messaggio o via chiamata da Microsoft - inclusi alcuni accessi automatizzati o legacy - avra bisogno di un'altra strada.

Dove SMS o voce sono davvero ancora necessari, nota che Microsoft dice che rimandera a fornitori terzi a pagamento, con dettagli attesi intorno al 18 settembre 2026. Per tutti gli altri, la direzione e chiara: inizia a distribuire le passkey e altri metodi resistenti al phishing, prova la richiesta di registrazione che compare alla successiva richiesta MFA dal 1 settembre 2026, e aggiorna la documentazione interna cosi che gli utenti sappiano cosa aspettarsi.

Dove SMS o voce sono davvero ancora necessari, nota che Microsoft dice che rimandera a fornitori terzi a pagamento, con dettagli attesi intorno al 18 settembre 2026. Per tutti gli altri, la direzione e chiara: inizia a distribuire le passkey e altri metodi resistenti al phishing, prova la richiesta di registrazione che compare alla successiva richiesta MFA dal 1 settembre 2026, e aggiorna la documentazione interna cosi che gli utenti sappiano cosa aspettarsi.

- VersionDude

La lezione onesta

Vale la pena essere precisi su cio che accade e cio che non accade. Rendere le passkey predefinite dal 1 settembre 2026 e un cambiamento in cio che agli utenti viene chiesto di configurare, non un'affermazione che ogni altro metodo scompaia quel giorno. La rimozione netta riguarda in modo specifico l'autenticazione via SMS e vocale propria di Microsoft, il 1 febbraio 2027. Tratta queste due date come i riferimenti e verifica tutto il resto sulla documentazione ufficiale di Microsoft.

Il quadro piu ampio e che un grande fornitore di identita imposta in modo predefinito milioni di utenti aziendali verso un accesso senza password e resistente al phishing, e fissa una data ferma per abbandonare i codici via SMS e via chiamata che considera obsoleti. Secondo Microsoft e i resoconti di Cybernews e Windows Latest, il ragionamento e che SMS e voce non possono stare al passo con gli attacchi moderni assistiti dall'IA. Se gestisci qualcosa su Entra ID, le due date da segnare sono il 1 settembre 2026 e il 1 febbraio 2027.

Progetto correlato