Sari la conținut
Braincap
← Toate articolele

Microsoft retrage SMS și apelul din MFA: passkeys devin metoda implicită în Entra ID

de Claudiu Hulea · IT Management Consultant

Ilustrație: SMS și apelul telefonic pentru MFA se retrag, passkey devine metoda implicită în Microsoft Entra ID

Pe 13 iulie 2026, Microsoft a notificat toate tenantele Entra ID despre o schimbare importantă de securitate: passkeys devin metoda de autentificare implicită în Microsoft Entra, iar MFA prin SMS și apel telefonic, furnizat de Microsoft, se retrage pe 1 februarie 2027. Dacă organizația ta folosește Microsoft 365 / Entra ID și are utilizatori pe SMS sau apel, ai un termen ferm și, înainte de el, o dată la care Microsoft acționează în locul tău dacă nu o faci tu.

Ce se schimbă

  • Passkeys devin experiența de autentificare implicită pentru utilizatorii activați în prezent pe SMS sau voce.
  • Livrarea telecom furnizată de Microsoft pentru SMS și apel se retrage. Furnizorii de telecom gestionați de client, configurați prin Microsoft Security Store, nu sunt afectați.

Calendarul: datele care contează

  • 1 septembrie 2026 — Utilizatorii activați pe SMS sau voce sunt înscriși automat la passkeys și vor fi invitați să înregistreze un passkey la următoarea autentificare cu MFA. Dacă nu vrei asta, trebuie să-i scoți din SMS/voce în Authentication Methods Policy înainte de această dată.
  • 1 februarie 2027 — SMS și apelul furnizate de Microsoft sunt retrase complet din Entra ID. Furnizorii de telecom gestionați de client nu sunt afectați.
  • După 1 februarie 2027 — Utilizatorii care au ca singură metodă MFA SMS sau voce primesc un prompt care îi blochează până înregistrează un passkey. Nu există opt-out din această aplicare; se aplică tuturor tenantelor.

Dacă niciun utilizator din tenant nu e activat pe SMS sau voce, nu ai nimic de făcut. Dacă ai, singura variantă e să-i muți pe toți pe o metodă rezistentă la phishing înainte de 1 februarie 2027 — iar acțiunea înainte de 1 septembrie 2026 îți dă controlul asupra momentului și îți scutește utilizatorii de prompturile de blocare.

De ce se schimbă

SMS și apelul sunt printre cele mai vulnerabile metode de autentificare disponibile azi. Oferă o protecție semnificativ mai slabă împotriva:

  • phishing-ului — codul primit prin SMS poate fi cerut și smuls pe o pagină falsă, în timp real;
  • SIM-swap — un atacator care preia numărul tău de telefon primește codurile în locul tău;
  • atacurilor de tip replay — un cod interceptat poate fi reutilizat.

Passkeys elimină problema din rădăcină: nu mai există un cod care să poată fi interceptat, cerut sau reutilizat. Credențialul e legat criptografic de dispozitiv și de domeniul real, deci nu poate fi folosit pe un site de phishing. E, de altfel, exact direcția pe care o cer cadrele de reglementare — DORA, NIS2 și SCA din PSD2 împing toate spre MFA rezistent la phishing. Microsoft nu face decât să transforme recomandarea în opțiune implicită.

Ce ai de făcut acum

Termenul pare îndepărtat, dar migrarea autentificării pentru sute sau mii de utilizatori nu e o operațiune de o seară. Pași concreți, în ordine:

  1. Găsește utilizatorii afectați. Identifică cine din tenant mai are SMS sau apel ca metodă MFA. Fără lista asta, nu știi cât de mare e problema.
  2. Mută-i pe passkeys. Activează passkeys și pornește o campanie de înregistrare înainte de auto-activarea din 1 septembrie 2026, ca să treci oamenii pe timpul tău, planificat, nu în valul de prompturi Microsoft.
  3. Comunică schimbarea. Spune-le utilizatorilor ce se schimbă, când, și ce au de făcut — un passkey neînregistrat la timp devine, după februarie 2027, un utilizator blocat la login.
  4. Evaluează un furnizor de telecom propriu doar dacă e cazul. Dacă ai o nevoie reglementată sau operațională reală de a păstra SMS/voce, configurează un furnizor gestionat de client prin Microsoft Security Store (opțiuni și prețuri de la 18 septembrie 2026, configurare de la 30 octombrie 2026). Pentru majoritatea organizațiilor, passkeys e răspunsul, nu o excepție de menținut.

Pentru o entitate reglementată din România

Dacă ești bancă, IFN, asigurător sau orice entitate sub DORA ori NIS2, schimbarea asta lucrează în favoarea ta: elimină o metodă slabă și te împinge exact spre ce cer auditorii — autentificare rezistentă la phishing. Riscul nu e passkeys, ci inerția: un tenant lăsat pe SMS/voce până în ultima săptămână se trezește cu utilizatori blocați la login și o migrare făcută în criză, nu în plan. Fereastra de acțiune fără presiune se închide pe 1 septembrie 2026.

La Braincap ajutăm cu inventarul metodelor MFA din tenant, planul de migrare la passkeys și campania de înregistrare — plus un audit de securitate care verifică și restul suprafeței de identitate, nu doar MFA-ul. Scrie-ne și pornim de la ce ai acum în Entra.


Sursă: Microsoft Security Blog — „Passkeys are the default authentication method in Entra ID“ (13 iulie 2026). Datele și pașii de mai sus reflectă comunicarea oficială Microsoft la data publicării; verifică în Message Center al tenantului tău eventualele actualizări.

Întrebări frecvente

Când se retrag SMS și apelul din MFA Microsoft?

Pe 1 februarie 2027 se retrag complet metodele de MFA prin SMS și apel telefonic furnizate de Microsoft în Entra ID. Furnizorii de telecom gestionați de client (configurați prin Microsoft Security Store) nu sunt afectați. Momentul-cheie anterior este 1 septembrie 2026, când utilizatorii activați pe SMS sau voce sunt înscriși automat la passkeys.

Ce se întâmplă pe 1 septembrie 2026?

Utilizatorii care au SMS sau apel ca metodă MFA sunt înscriși automat la passkeys și vor fi invitați (nudge) să înregistreze un passkey la următoarea autentificare cu MFA. Dacă nu vrei asta, trebuie să scoți utilizatorii din SMS/voce în Authentication Methods Policy înainte de această dată.

Mai pot folosi SMS sau apel după 1 februarie 2027?

Doar dacă îți configurezi un furnizor de telecom propriu (customer-managed) prin Microsoft Security Store — opțiunile și prețurile se publică de la 18 septembrie 2026, iar configurarea e disponibilă de la 30 octombrie 2026. Altfel, SMS și apelul furnizate de Microsoft dispar, iar utilizatorii care au ca singură metodă MFA SMS sau voce vor primi un prompt care îi blochează până înregistrează un passkey. Nu există opt-out din această aplicare.

De ce trece Microsoft la passkeys?

Pentru că SMS și apelul sunt printre cele mai slabe metode de autentificare disponibile: sunt vulnerabile la phishing, la SIM-swap (preluarea numărului de telefon) și la atacuri de tip replay. Passkeys sunt credențiale rezistente la phishing — nu există un cod care să poată fi interceptat sau smuls de la utilizator. E aceeași direcție pe care o cer și cadrele de reglementare (DORA, NIS2, SCA din PSD2): MFA rezistent la phishing.

Ce trebuie să fac acum ca administrator?

Trei pași, înainte de 1 septembrie 2026: (1) identifică ce utilizatori din tenant mai au SMS sau apel ca metodă MFA; (2) activează passkeys și pornește o campanie de înregistrare ca să treci utilizatorii pe timpul tău, nu al Microsoft; (3) comunică-le utilizatorilor ce se schimbă și ce au de făcut. Un furnizor de telecom propriu îl evaluezi doar dacă ai o nevoie reglementată reală de a păstra SMS/voce.

Articole similare