PromiGroup desidera informare i propri clienti che Microsoft introdurrà un’importante modifica ai tenant di Microsoft Entra ID per rafforzare la sicurezza dell’autenticazione.
Con l’evoluzione delle minacce informatiche, anche alimentate dall’intelligenza artificiale, Microsoft sta adottando metodi di autenticazione più sicuri e resistenti al phishing. Per questo motivo, le passkey diventeranno il metodo di autenticazione predefinito in Microsoft Entra ID, mentre l’autenticazione tramite SMS e chiamata vocale fornita da Microsoft verrà definitivamente dismessa a partire dal 1° febbraio 2027.
Cosa cambia
- Le passkey diventeranno il metodo di autenticazione predefinito per gli utenti che utilizzano attualmente SMS o chiamate vocali per l’autenticazione.
- Il servizio Microsoft per l’invio di codici tramite SMS e voce verrà dismesso. Questa modifica non interessa i provider di telecomunicazioni gestiti direttamente dai clienti e configurati tramite Microsoft Security Store.
Perché Microsoft introduce questo cambiamento
L’autenticazione tramite SMS e chiamata vocale è oggi tra i metodi più vulnerabili e offre una protezione limitata contro minacce quali:
- attacchi di phishing;
- SIM swap;
- attacchi di replay.
Le passkey, invece, sono progettate per essere resistenti al phishing e rappresentano il nuovo standard di sicurezza per l’accesso ai servizi Microsoft.
Date principali
1° settembre 2026
Gli utenti abilitati all’autenticazione tramite SMS o chiamata vocale verranno automaticamente abilitati all’utilizzo delle passkey e riceveranno una richiesta di registrazione al successivo accesso con autenticazione a più fattori (MFA).
Se non si desidera questo comportamento, è necessario disabilitare l’utilizzo di SMS e chiamate vocali nella policy dei metodi di autenticazione prima di questa data.
1° febbraio 2027
I servizi di autenticazione tramite SMS e voce forniti da Microsoft saranno definitivamente dismessi in Microsoft Entra ID.
I provider di telecomunicazioni gestiti direttamente dai clienti non subiranno alcuna modifica.
Dopo il 1° febbraio 2027
Gli utenti che avranno come unico metodo MFA l’SMS o la chiamata vocale non potranno più completare l’accesso finché non registreranno una passkey.
Questa misura sarà obbligatoria per tutti i tenant Microsoft Entra ID e non sarà possibile richiederne l’esclusione.
Cosa fare
- Se nel tenant non sono presenti utenti che utilizzano SMS o chiamate vocali, non è richiesta alcuna attività.
- Se sono presenti utenti che utilizzano questi metodi, è necessario pianificare la migrazione e disabilitare SMS e chiamate vocali prima del 1° febbraio 2027, adottando un metodo di autenticazione resistente al phishing, preferibilmente tramite passkey.
PromiGroup è al tuo fianco
Il team PromiGroup è a disposizione per supportarti nella verifica della configurazione del tenant, nella pianificazione della migrazione e nell’adozione delle passkey, così da garantire una transizione semplice e conforme alle nuove indicazioni di Microsoft.