Em 1º de setembro de 2026, o Microsoft Entra vai ativar passkeys automaticamente para todos os usuários que utilizam SMS ou voz como método de autenticação multifator. Não é um anúncio futuro. Não é uma versão beta. É uma data com comportamento confirmado, já documentado no Message Center (MC1426371).
E a maioria dos tenants enterprise ainda não comunicou nada.
Quando um usuário fizer MFA nesse dia ou depois, vai ver um prompt pedindo para registrar um passkey. Sem contexto prévio, esse prompt parece um ataque de phishing. E o helpdesk vai receber chamados.
Há 20 dias para evitar esse cenário.
A janela que vai confundir metade da sua empresa
Um passkey não é uma senha. É uma confirmação que vem do seu próprio dispositivo.
Quando o sistema solicita, aparece uma janela perguntando se você quer vincular seu celular ou computador como método de verificação. Você aceita, o dispositivo pede a digital, o reconhecimento facial ou o PIN que você já usa para desbloqueá-lo, e pronto. Da próxima vez que você fizer login, em vez de esperar um código por SMS, o sistema simplesmente pergunta "é você?" e o dispositivo responde.
Sem código. Sem esperar a mensagem. Sem risco de alguém interceptar esse SMS no caminho.
O SMS funcionou durante anos porque todo mundo tem celular. O problema é que um código de texto pode ser interceptado, redirecionado ou copiado em um site falso em segundos. Os passkeys não trafegam por lugar nenhum: a verificação acontece no seu dispositivo e só lá.
O que acontece exatamente em 1º de setembro
A Microsoft ativa duas coisas simultaneamente. Primeiro, habilita passkeys como método disponível para todos os usuários que ainda dependem de SMS ou voz. Segundo, coloca a Registration Campaign no modo "Microsoft Managed", o que significa que o sistema começa a exibir o prompt de registro de passkey sempre que esses usuários completam uma autenticação multifator.
Os usuários podem ignorar. Por enquanto. Isso muda em 1º de fevereiro de 2027, quando SMS e voz são definitivamente retirados da infraestrutura da Microsoft e o prompt se torna bloqueante: sem botão de ignorar, sem opt-out, para todos os tenants sem exceção.
A janela entre setembro e fevereiro existe exatamente para que as organizações migrem com ordem, não em pânico.
Quem está no escopo (e o que as pessoas esquecem de revisar)
A mudança se aplica a qualquer usuário com SMS ou voz habilitado no perfil do Entra, mesmo que tenha outros métodos registrados. O sistema pode mostrar o prompt de passkey de qualquer forma.
Os casos que geralmente passam despercebidos: o Self-Service Password Reset (SSPR) também usa SMS e voz, e tem sua própria configuração independente do login. Usuários guest e B2B também estão no escopo, embora a Microsoft planeje estender o suporte completo de passkeys para usuários externos até o final de 2026.
Para saber o tamanho real do problema no seu tenant: Proteção > Métodos de autenticação > Atividade no portal do Entra. O relatório "active SMS or Voice users" mostra exatamente quem tem esse método ativo e quem o tem como único método registrado. Esses últimos são os que vão ficar bloqueados em fevereiro se nada for feito.
O e-mail que você precisa enviar esta semana
Este é o texto que você pode adaptar e enviar aos seus usuários antes de 1º de setembro. O objetivo é um só: que quando virem o prompt, reconheçam e completem o processo em vez de fechar ou ligar para o helpdesk.
Assunto: Mudança na verificação de identidade a partir de 1º de setembro
Olá,
A partir de 1º de setembro, ao fazer login com verificação em duas etapas, você pode ver uma nova tela pedindo para vincular seu celular ou computador como método de verificação. Essa mudança vem da Microsoft e se aplica a toda a organização.
Quando essa tela aparecer, seu dispositivo vai pedir a digital, o reconhecimento facial ou o PIN que você já usa para desbloqueá-lo. Não há nada para instalar nem nenhum código para esperar por SMS.
Quando aparecer:
- Clique em "Continuar" ou "Configurar agora".
- Siga as instruções na tela.
- O processo leva menos de dois minutos.
Por enquanto você pode pular essa etapa se não estiver pronto, mas recomendamos concluí-la quando aparecer. Em breve será obrigatório.
Se tiver dúvidas ou o processo não funcionar no seu dispositivo, escreva para [suporte interno] ou abra um chamado em [sistema de chamados].
Obrigado,
[Nome da equipe de TI]
Adapte o nome dos canais de suporte e o tom ao estilo da sua organização. Se você tem uma intranet ou canal do Teams para comunicações de TI, esta mensagem funciona igualmente nesses formatos.
Se você ainda precisa usar SMS ou voz
Algumas organizações têm razões legítimas para manter a autenticação por telefone: requisitos regulatórios, usuários sem dispositivos compatíveis com passkeys, fluxos específicos de acessibilidade. Para esses casos, a Microsoft vai disponibilizar provedores de telecomunicações externos na Microsoft Security Store a partir de 30 de outubro de 2026.
Essa opção é paga (cobrança por mensagem, variável por provedor e região) e exige configuração antes da data de encerramento. Não é uma alternativa de última hora.
O ponto
1º de setembro não é o fim do mundo. É uma campanha de registro com um prompt que os usuários podem ignorar. O problema é quando ninguém disse que ele ia aparecer.
Um e-mail esta semana transforma um chamado no helpdesk em uma mudança que o usuário conclui sozinho em dois minutos. Essa é a diferença entre gerenciar a mudança e apagar o incêndio.
Fontes
- Passkeys by default and retirement of Microsoft-provided SMS and voice authentication — Microsoft Learn
- MC1426371 — Microsoft Entra: Passkeys by default and retirement of SMS/voice — Microsoft Message Center
- Microsoft Entra ID security updates: Passkeys are the default — Microsoft Security Blog
