A Microsoft comunicou a administradores de TI que descontinuará o uso de SMS como método de autenticação em seu serviço de gerenciamento de identidade e acesso baseado em nuvem, o Entra ID, anteriormente denominado Azure Active Directory. Em mensagem à qual o site Windows Latest teve acesso, a companhia orienta a migração para passkeys e informa que, a partir de 1º de fevereiro de 2027, não permitirá mais a autenticação por SMS na plataforma. A iniciativa se estende também ao processo de autenticação e recuperação de contas Microsoft para usuários domésticos, com o objetivo de fortalecer a postura de segurança diante de vetores de ataque baseados em interceptação e phishing.
Contexto de Mercado & Capacidades da Solução
O SMS tem sido amplamente utilizado para autenticação em duas etapas, recuperação de senhas e acesso direto, por meio do envio de códigos de verificação. Especialistas em segurança apontam limitações estruturais nesse modelo, uma vez que o conteúdo é transmitido em texto simples e pode ser capturado em caso de interceptação da mensagem, seja por meio de malware ou por técnicas de engenharia social que induzem o usuário a compartilhar o código com terceiros.
Nesse contexto, a Microsoft recomenda a adoção de passkeys, credenciais baseadas no padrão FIDO2, consideradas resistentes a phishing. A tecnologia utiliza recursos de autenticação nativos do dispositivo do usuário, como biometria por impressão digital, reconhecimento facial ou PIN local, para validar a identidade sem a transmissão de códigos por canais externos. A abordagem elimina o compartilhamento de segredos por SMS ou voz e vincula a autenticação à posse do dispositivo e à verificação biométrica ou local.
A companhia contextualiza a transição ao afirmar que "a era da IA exige uma autenticação mais forte e resistente a phishing". Segundo a comunicação, a inteligência artificial não necessariamente criou novas categorias de ações maliciosas, mas tornou os métodos já existentes mais sofisticados e eficazes, como a criação acelerada de páginas falsas em nome de organizações por meio de ferramentas de IA generativa.
Considerações Estratégicas para Lideranças
Para lideranças de tecnologia, segurança da informação e gestão de identidade, a mudança programada requer planejamento de governança e de integração. A avaliação envolve o inventário dos fluxos atuais que dependem de SMS ou voz para autenticação no Entra ID, a compatibilidade de dispositivos e sistemas operacionais com passkeys, e a definição de políticas de registro, recuperação e ciclo de vida de credenciais.
Aspectos de experiência do usuário, acessibilidade e suporte também são centrais, incluindo estratégias de comunicação interna, treinamento e help desk para o período de transição. A adoção de autenticação resistente a phishing demanda ainda a revisão de políticas de acesso condicional, integração com provedores de identidade e alinhamento com requisitos regulatórios e de auditoria aplicáveis a cada setor.
Eficiência Operacional & Métricas
Conforme o comunicado, a Microsoft estabeleceu um cronograma em duas etapas. A partir de 1º de setembro de 2026, a empresa passará a notificar as organizações que utilizam SMS ou voz para autenticação no Entra ID para que ativem as passkeys. A partir de 1º de fevereiro de 2027, a autenticação por SMS não será mais permitida no serviço.
O anúncio não apresenta métricas quantitativas de ganho de produtividade ou economia de tempo, concentrando-se em indicadores de redução de risco associados à interceptação de códigos e à engenharia social. A eficiência operacional, neste caso, está relacionada à diminuição da superfície de ataque, à padronização em um método de autenticação vinculado ao dispositivo e à mitigação de incidentes decorrentes de comprometimento de credenciais.
Próximos Passos & Evolução do Mercado
A descontinuidade programada do SMS no Entra ID sinaliza a consolidação de métodos de autenticação sem senha e resistentes a phishing como padrão para gestão de identidades corporativas em nuvem. A expectativa é de ampliação da adoção de passkeys em ecossistemas empresariais e de consumo, com maior interoperabilidade entre plataformas, navegadores e dispositivos.
Para as organizações, os próximos desdobramentos incluem a execução de projetos-piloto, a atualização de políticas de identidade e a mensuração de taxas de adoção e de sucesso na autenticação. No mercado de forma mais ampla, a evolução aponta para a convergência entre segurança, usabilidade e governança de identidades, com foco em arquiteturas que reduzam a dependência de canais vulneráveis à interceptação e aumentem a resiliência frente a técnicas de ataque potencializadas por inteligência artificial.
