
Por segurança, Microsoft não deve mais usar SMS
Em aviso a administradores, a Microsoft confirmou que vai aposentar o SMS e a autenticação por voz no Entra ID, tornando as passkeys o método padrão de login corporativo a partir de setembro de 2026.
Por Denise Sampaio · Repórter de Segurança
A Microsoft enviou um aviso a administradores de TI confirmando que vai aposentar o SMS e a autenticação por voz como métodos de login em ambientes corporativos, substituindo-os por passkeys. Segundo a documentação oficial da empresa no Microsoft Learn, a partir de 1º de setembro de 2026 as passkeys passam a ser o método de autenticação padrão no Microsoft Entra ID (antigo Azure AD), sendo habilitadas automaticamente para todo usuário que hoje usa SMS ou voz como segundo fator.
A partir de 1º de fevereiro de 2027, o envio nativo de códigos por SMS e voz feito pela própria Microsoft deixa de funcionar por completo no Entra ID. Quem não tiver migrado até lá e depender exclusivamente desses métodos verá uma tela de bloqueio: o login só é liberado após o cadastro de uma passkey, sem opção de pular a etapa. A Microsoft afirma que não haverá exceção a essa regra para nenhuma organização.
A empresa já havia sinalizado o mesmo movimento para contas pessoais, mas agora reforça o discurso no ambiente corporativo citando o avanço de phishing potencializado por inteligência artificial. Segundo a companhia, campanhas de phishing com apoio de IA têm taxas de sucesso muito superiores às de golpes tradicionais, o que torna códigos por SMS um elo fraco: eles podem ser interceptados por malware, informados em páginas falsas ou obtidos via troca fraudulenta de chip (SIM swap).
Quem é afetado
A mudança atinge diretamente organizações que usam o Microsoft Entra ID para autenticação multifator de funcionários, especialmente empresas que ainda dependem de SMS ou ligação de voz como segundo fator de login. Setores regulados, que por exigência de compliance precisam manter um canal de SMS, poderão contratar provedores de telecomunicação terceirizados via Microsoft Security Store, com essa opção disponível a partir de 30 de outubro de 2026.
O que fazer agora
Identificar, dentro do Entra ID, quais usuários ainda usam SMS ou voz como método de autenticação
Ativar uma campanha de registro de passkeys antes de setembro de 2026, evitando que a mudança pegue a equipe de surpresa
Migrar contas para passkeys, Windows Hello for Business ou chaves de segurança FIDO2, resistentes a phishing e SIM swap
Avaliar, para áreas com exigência regulatória específica, a contratação de um provedor de telecom homologado pela Microsoft Security Store
Comunicar a mudança aos funcionários com antecedência, com orientação passo a passo por tipo de dispositivo, para reduzir chamados ao suporte