(11) 5626-1313 contato@memorycomp.com.br

Fim do SMS como MFA no Microsoft 365: o que muda com os passkeys no Entra ID e como preparar sua empresa até fevereiro de 2027

Fernando Rabello Fernando Rabello · 23 de julho de 2026 · 3 min de leitura

Resumo

A Microsoft removerá o SMS e a ligação como MFA nativo no Entra ID até fevereiro de 2027, adotando passkeys FIDO2. Este guia aponta impactos, cenários, timeline e passos práticos para preparar sua empresa.

Introdução

Em fevereiro de 2027, um funcionário que hoje entra no e-mail digitando o código recebido por SMS pode simplesmente não acessar mais os sistemas da empresa. Situar o leitor no problema concreto de aprovação parada, financeiro travado no fechamento e comercial fora do CRM.

O que mudou no Microsoft 365 e no Entra ID

A Microsoft anunciou que o segundo fator de autenticação por SMS e por ligação deixa de ser oferecido de forma nativa. No lugar entram os passkeys como método padrão, uma tecnologia sem senha baseada em criptografia de chave pública (padrão FIDO2), projetada para resistir a golpes de phishing.

Por que a Microsoft está fazendo isso agora

Segundo dados divulgados pela própria Microsoft, campanhas de phishing potencializadas por IA já atingem 54% de taxa de clique, contra cerca de 12% das campanhas tradicionais. Somar a isso o crescimento de golpes de troca de chip (SIM swapping) e técnicas de bypass de MFA. O SMS deixou de ser um segundo fator confiável e virou porta de entrada.

Impacto prático nas empresas

  • Risco de usuários travados no login se a migração não for planejada.
  • Custo novo de telecom para quem optar por manter SMS via provedor terceiro no Microsoft Security Store, despesa que hoje não existe.
  • Sobrecarga do help desk se todos os usuários precisarem cadastrar passkey em cima da hora.
  • Exposição a fraude enquanto o parque ainda depender de código por mensagem.
  • Impacto no financeiro (aprovação de pagamento), no fiscal (cancelamento de nota), no comercial (acesso ao CRM) e no RH (folha).

Cenários reais de aplicação

  • Indústria de médio porte com força de vendas em campo que hoje recebe código por SMS no celular corporativo.
  • Escritório de serviços profissionais com sócios que aprovam pagamento pelo celular e não querem instalar aplicativo novo.
  • Operação com colaboradores em chão de fábrica sem smartphone, que dependeriam hoje de ligação de voz.

Cada cenário exige um tipo de passkey diferente: aplicativo autenticador, passkey vinculado ao Windows corporativo ou chave física FIDO2.

Timeline que o decisor precisa ter no radar

  • 1 de setembro de 2026, início do prompt automático de registro de passkey para quem ainda usa SMS ou voz.
  • 18 de setembro de 2026, divulgação dos provedores de telecom e preços no Microsoft Security Store.
  • 30 de outubro de 2026, admins podem contratar provedor terceiro caso precisem manter SMS.
  • 1 de fevereiro de 2027, fim do envio de SMS e voz nativo pela Microsoft.
  • Após 1 de fevereiro de 2027, registro de passkey passa a ser obrigatório, sem opt-out.

Pontos de atenção antes de sair migrando

  • Usuários sem smartphone corporativo, quem paga o aparelho ou fornece a chave física.
  • Contas de serviço e usuários compartilhados, que exigem tratamento à parte.
  • Recuperação de conta, que não pode mais depender de SMS ou voz.
  • Política de acesso condicional no Entra ID, que precisa ser revisada em conjunto.
  • Usuários em outros ambientes de nuvem Microsoft (governo, soberana), que têm timeline separada.
  • Comunicação interna, sem ela a mudança vira reclamação.

Como a Memory apoia essa transição

A Memory te ajuda nessa parceira que conduz o projeto de ponta a ponta no seu ambiente Microsoft: inventário de quem hoje usa SMS ou voz, desenho da política de autenticação no Entra ID, escolha do tipo de passkey adequado a cada perfil (aplicativo autenticador, passkey no Windows ou chave FIDO2), campanha de registro em ondas para não travar o help desk, treinamento dos usuários finais e ajuste da recuperação de conta para não depender mais de método vulnerável a phishing.

Conclusão

A janela até fevereiro de 2027 parece longa mas não é, principalmente para empresas com mais de vinte usuários no Microsoft 365 ou sem visibilidade de quantos ainda dependem de SMS. Fechar com a recomendação de começar pelo inventário ainda em 2026 e chamar a Memory para desenhar o plano.

Pergunte ao Claude sobre este artigo

Aprofunde o assunto sem sair da página

Respostas geradas por IA com base neste artigo. Podem conter imprecisões.

Voltar para o blog

Ouça nosso podcast