A Microsoft prevê iniciar em 30 de outubro de 2026 a seleção e configuração de provedores de telefonia gerenciados pelos clientes no Microsoft Security Store. A etapa faz parte da transição do Microsoft Entra ID para passkeys e do encerramento programado do SMS e das chamadas de voz fornecidos pela própria Microsoft, com prazos diferentes para cada grupo de usuários.
A configuração de provedores tem início previsto para 30 de outubro
A data marca o início programado da seleção e configuração de provedores de telefonia contratados pelos clientes. Essa alternativa mantém uma opção de SMS ou voz para organizações que precisam desses métodos; a Microsoft está encerrando a entrega nativa desses códigos e chamadas, não todas as opções de telefonia no Entra ID.
Habilitar passkeys não significa que os usuários já as registraram
Desde 1º de setembro de 2026, a Microsoft habilita automaticamente passkeys para usuários com SMS ou chamadas de voz ativados na Política de Métodos de Autenticação ou nas configurações antigas de MFA. A habilitação coloca esses usuários em uma campanha de registro gerenciada pela Microsoft, mas cada pessoa ainda precisa cadastrar uma passkey.
O aviso da campanha pode aparecer depois que a pessoa entrar na conta e concluir a autenticação multifator. Por padrão, é possível adiá-lo sem um limite definido de vezes. A Microsoft também prevê um mecanismo temporário para adiar a habilitação automática e a campanha: ele usa a propriedade passkeyDynamicMigration e a permissão do Microsoft Graph Policy.ReadWrite.AuthenticationMethod. Esse adiamento não altera a data de aplicação das regras de retirada.
As passkeys estão disponíveis em todas as edições do Entra ID, inclusive a edição Free, sem licença adicional. O vídeo explica como funcionam as campanhas de registro e os avisos aos usuários.
O prazo de retirada depende do grupo de usuários
A Microsoft prevê encerrar a autenticação por SMS e voz fornecida por ela em duas etapas. Convidados internos seguem o prazo de fevereiro; o de julho se aplica a Global Administrators e usuários externos.
| Grupo de usuários | Data prevista | Serviço afetado |
| Maioria dos usuários e convidados internos | 1º de fevereiro de 2027 | SMS e chamadas de voz fornecidos pela Microsoft |
| Global Administrators e usuários externos | 1º de julho de 2027 | SMS e chamadas de voz fornecidos pela Microsoft |
Depois da data aplicável, a solicitação bloqueadora de registro de passkey se aplica a quem tiver SMS ou voz como único método de MFA disponível. Usuários que contam com outro método de autenticação disponível podem usá-lo. A Microsoft também prevê a opção de um provedor de telefonia gerenciado pelo cliente.
A retirada também alcança a redefinição de senha
A mudança se aplica à redefinição de senha por autoatendimento (SSPR) do Entra, além da autenticação. Passkeys não podem ser usadas no fluxo de SSPR; por isso, organizações que dependem de SMS ou voz para recuperar contas precisam considerar essa função ao planejar a transição.
No Entra, há passkeys sincronizadas por um gerenciador de credenciais e passkeys vinculadas a um dispositivo físico. A chave privada de uma passkey vinculada não sai do dispositivo; passkeys sincronizadas ficam disponíveis nos dispositivos associados ao gerenciador, mas não oferecem atestação. Como os perfis de passkey podem definir o tipo de credencial e exigir atestação, essa configuração importa para organizações que impõem esse requisito.
O cronograma publicado se aplica a ambientes de nuvem pública. O Azure AD B2C está fora do escopo, e o Microsoft Entra External ID terá um anúncio separado.