A Microsoft prevê iniciar em 30 de outubro de 2026 a seleção e configuração de provedores de telefonia gerenciados pelos clientes no Microsoft Security Store. A etapa faz parte da transição do Microsoft Entra ID para passkeys e do encerramento programado do SMS e das chamadas de voz fornecidos pela própria Microsoft, com prazos diferentes para cada grupo de usuários.

A configuração de provedores tem início previsto para 30 de outubro

A data marca o início programado da seleção e configuração de provedores de telefonia contratados pelos clientes. Essa alternativa mantém uma opção de SMS ou voz para organizações que precisam desses métodos; a Microsoft está encerrando a entrega nativa desses códigos e chamadas, não todas as opções de telefonia no Entra ID.

Habilitar passkeys não significa que os usuários já as registraram

Vídeo sobre a campanha de registro de passkeys no Microsoft Entra

Desde 1º de setembro de 2026, a Microsoft habilita automaticamente passkeys para usuários com SMS ou chamadas de voz ativados na Política de Métodos de Autenticação ou nas configurações antigas de MFA. A habilitação coloca esses usuários em uma campanha de registro gerenciada pela Microsoft, mas cada pessoa ainda precisa cadastrar uma passkey.

O aviso da campanha pode aparecer depois que a pessoa entrar na conta e concluir a autenticação multifator. Por padrão, é possível adiá-lo sem um limite definido de vezes. A Microsoft também prevê um mecanismo temporário para adiar a habilitação automática e a campanha: ele usa a propriedade passkeyDynamicMigration e a permissão do Microsoft Graph Policy.ReadWrite.AuthenticationMethod. Esse adiamento não altera a data de aplicação das regras de retirada.

As passkeys estão disponíveis em todas as edições do Entra ID, inclusive a edição Free, sem licença adicional. O vídeo explica como funcionam as campanhas de registro e os avisos aos usuários.

O prazo de retirada depende do grupo de usuários

A Microsoft prevê encerrar a autenticação por SMS e voz fornecida por ela em duas etapas. Convidados internos seguem o prazo de fevereiro; o de julho se aplica a Global Administrators e usuários externos.

Grupo de usuáriosData previstaServiço afetado
Maioria dos usuários e convidados internos1º de fevereiro de 2027SMS e chamadas de voz fornecidos pela Microsoft
Global Administrators e usuários externos1º de julho de 2027SMS e chamadas de voz fornecidos pela Microsoft

Depois da data aplicável, a solicitação bloqueadora de registro de passkey se aplica a quem tiver SMS ou voz como único método de MFA disponível. Usuários que contam com outro método de autenticação disponível podem usá-lo. A Microsoft também prevê a opção de um provedor de telefonia gerenciado pelo cliente.

A retirada também alcança a redefinição de senha

A mudança se aplica à redefinição de senha por autoatendimento (SSPR) do Entra, além da autenticação. Passkeys não podem ser usadas no fluxo de SSPR; por isso, organizações que dependem de SMS ou voz para recuperar contas precisam considerar essa função ao planejar a transição.

No Entra, há passkeys sincronizadas por um gerenciador de credenciais e passkeys vinculadas a um dispositivo físico. A chave privada de uma passkey vinculada não sai do dispositivo; passkeys sincronizadas ficam disponíveis nos dispositivos associados ao gerenciador, mas não oferecem atestação. Como os perfis de passkey podem definir o tipo de credencial e exigir atestação, essa configuração importa para organizações que impõem esse requisito.

O cronograma publicado se aplica a ambientes de nuvem pública. O Azure AD B2C está fora do escopo, e o Microsoft Entra External ID terá um anúncio separado.