A Microsoft torna as passkeys o metodo predefinido no Entra ID e retira a autenticacao por SMS: o que significa (2026)

  • VersionDude
  • Ferramentas
  • 6 min de leitura

A Microsoft torna as passkeys o metodo de inicio de sessao predefinido no Entra ID a partir de 1 de setembro de 2026 e retira a sua autenticacao por SMS e por voz a 1 de fevereiro de 2027. O que sao as passkeys, porque a Microsoft diz que os codigos por SMS e por chamada ja nao travam os ataques modernos, e o que os administradores do Entra devem fazer agora.

A Microsoft esta a mudar a forma como se inicia sessao na sua plataforma de identidade para empresas. Segundo o Microsoft Security Blog, as passkeys passarao a ser o metodo de autenticacao predefinido no Microsoft Entra ID a partir de 1 de setembro de 2026, e a autenticacao por SMS e por voz fornecida pela Microsoft sera totalmente retirada a 1 de fevereiro de 2027. Para os programadores e administradores de TI, e um grande passo rumo a um inicio de sessao sem palavra-passe e resistente ao phishing.

O Entra ID e a plataforma de identidade para empresas da Microsoft, antes conhecida como Azure AD. E o que inicia a sessao dos utilizadores no Microsoft 365, no Azure e em inumeras aplicacoes que dependem da Microsoft para a autenticacao. Uma alteracao ao seu metodo de inicio de sessao predefinido toca uma grande parte do mundo empresarial, por isso vale a pena perceber exatamente o que a Microsoft anunciou e o que nao anunciou.

O que a Microsoft anunciou

Um portatil a mostrar um icone de cadeado e uma marca Secured sobre um mapa-mundo. O inicio de sessao resistente ao phishing procura manter o acesso a conta preso ao dispositivo real.
Um portatil a mostrar um icone de cadeado e uma marca Secured sobre um mapa-mundo. O inicio de sessao resistente ao phishing procura manter o acesso a conta preso ao dispositivo real.

Segundo o Microsoft Security Blog, a partir de 1 de setembro de 2026 as passkeys passam a ser o metodo de autenticacao predefinido no Entra ID. Na pratica, a Microsoft diz que sera pedido aos utilizadores que registem uma passkey no seu proximo desafio de MFA a partir dessa data. Trata-se de orientar as pessoas para as passkeys por predefinicao, mais do que um interruptor que remove de imediato as restantes opcoes de um dia para o outro.

A segunda data e o prazo mais rigido. A Microsoft diz que a sua propria autenticacao por SMS e por voz (chamada telefonica) sera totalmente retirada a 1 de fevereiro de 2027. Depois disso, segundo a Microsoft, as organizacoes que ainda precisem de codigos por mensagem ou por chamada terao de usar fornecedores externos, que sao pagos. A Microsoft diz que vai partilhar os detalhes - que fornecedores sao suportados e como funcionam os precos - por volta de 18 de setembro de 2026.

O que e uma passkey e porque resiste ao phishing

Uma passkey e uma credencial moderna e sem palavra-passe baseada nas normas FIDO2 e WebAuthn. Em vez de um segredo partilhado que escreve, o seu dispositivo guarda uma chave privada e prova a sua identidade ao assinar um desafio do site. A chave publica correspondente e guardada pelo servico. Nao ha uma palavra-passe reutilizavel para roubar, obter por phishing ou expor numa violacao, porque a chave privada nunca sai do seu dispositivo.

  • As passkeys passam a ser o metodo de inicio de sessao predefinido no Entra ID a 1 de setembro de 2026
  • A autenticacao por SMS e por voz propria da Microsoft e retirada a 1 de fevereiro de 2027
  • As passkeys usam FIDO2/WebAuthn e resistem ao phishing - a chave privada nunca sai do seu dispositivo
  • A Microsoft diz que os codigos por SMS e por voz nao conseguem travar os ataques modernos assistidos por IA
  • Ainda precisa de SMS ou voz? A Microsoft diz que vai usar fornecedores externos pagos (detalhes por volta de 18 de setembro de 2026)

Diz-se que as passkeys resistem ao phishing porque essa assinatura esta ligada criptograficamente ao dominio do site real. Uma pagina de inicio de sessao falsa num dominio parecido nao consegue produzir uma resposta valida, pelo que nao se pode enganar um utilizador para entregar uma credencial funcional. Os codigos de uso unico enviados por SMS ou lidos numa chamada nao tem essa ligacao: uma pagina de phishing convincente ou uma chamada fraudulenta pode levar um utilizador a escrever ou dizer o codigo, e um atacante pode retransmiti-lo em tempo real.

Essa lacuna e a razao declarada pela Microsoft para a mudanca. Segundo a Microsoft, os codigos por SMS e por voz nao conseguem travar os ataques modernos, incluindo os ataques assistidos por IA, e esta a impulsionar as passkeys no seu lugar. Por outras palavras, a empresa retira um metodo que considera demasiado fraco face ao phishing e aos ataques de retransmissao em tempo real de hoje, e passa a predefinir um metodo concebido para lhes resistir.

O que os administradores do Entra devem fazer agora

Para as equipas que gerem o Entra ID, a conclusao pratica e planear agora em vez de reagir em 2027. Confirme que utilizadores e contas de servico ainda dependem da autenticacao por SMS ou por voz da Microsoft, uma vez que esses fluxos deixam de funcionar quando o metodo e retirado a 1 de fevereiro de 2027. Qualquer processo assente na rececao de um codigo por mensagem ou por chamada da Microsoft - incluindo alguns inicios de sessao automatizados ou legados - vai precisar de outro caminho.

Onde o SMS ou a voz ainda for realmente necessario, note que a Microsoft diz que vai remeter para fornecedores externos pagos, com detalhes esperados por volta de 18 de setembro de 2026. Para todos os outros, a direcao e clara: comece a implementar as passkeys e outros metodos resistentes ao phishing, teste o pedido de registo que aparece no proximo desafio de MFA a partir de 1 de setembro de 2026, e atualize a documentacao interna para que os utilizadores saibam o que esperar.

Onde o SMS ou a voz ainda for realmente necessario, note que a Microsoft diz que vai remeter para fornecedores externos pagos, com detalhes esperados por volta de 18 de setembro de 2026. Para todos os outros, a direcao e clara: comece a implementar as passkeys e outros metodos resistentes ao phishing, teste o pedido de registo que aparece no proximo desafio de MFA a partir de 1 de setembro de 2026, e atualize a documentacao interna para que os utilizadores saibam o que esperar.

- VersionDude

A conclusao honesta

Vale a pena ser preciso sobre o que acontece e o que nao acontece. Tornar as passkeys o metodo predefinido a partir de 1 de setembro de 2026 e uma mudanca no que se pede aos utilizadores para configurarem, nao uma afirmacao de que todos os outros metodos desaparecem nesse dia. A remocao firme diz respeito especificamente a autenticacao por SMS e por voz propria da Microsoft, a 1 de fevereiro de 2027. Trate estas duas datas como as referencias e verifique tudo o resto na documentacao oficial da Microsoft.

O quadro mais amplo e que um grande fornecedor de identidade coloca por predefinicao milhoes de utilizadores empresariais num inicio de sessao sem palavra-passe e resistente ao phishing, e fixa uma data firme para abandonar os codigos por SMS e por chamada que considera ultrapassados. Segundo a Microsoft e as noticias da Cybernews e do Windows Latest, o raciocinio e que o SMS e a voz nao conseguem acompanhar os ataques modernos assistidos por IA. Se gere algo no Entra ID, as duas datas a marcar sao 1 de setembro de 2026 e 1 de fevereiro de 2027.

Projeto relacionado