Microsoft ha fissato una scadenza precisa per uno dei metodi di autenticazione più diffusi e più deboli in Microsoft Entra ID: SMS e chiamata vocale come secondo fattore stanno per essere ritirati. Non si tratta di una deprecazione generica “prima o poi”, ma di un piano con date certe, comportamenti di enforcement automatici e un percorso di migrazione verso i passkey che ogni amministratore Entra dovrebbe pianificare già da ora, prima che sia il sistema a farlo al posto suo.
Perché SMS e voce vengono ritirati
La motivazione tecnica è nota da anni: SMS e chiamate vocali come fattore di autenticazione sono vulnerabili a SIM swapping, intercettazione tramite SS7, phishing in tempo reale e social engineering verso gli operatori telefonici. Microsoft li classifica ormai come metodi “non phishing-resistant” e punta decisamente su passkey (FIDO2), Windows Hello for Business e chiavi di sicurezza hardware come standard per l’MFA in azienda.
La differenza rispetto ad annunci precedenti è che questa volta il ritiro non è opzionale: è accompagnato da un’attivazione automatica dei passkey per gli utenti coinvolti e da un enforcement che, superata la data limite, blocca l’accesso finché l’utente non registra un metodo alternativo.
Le date da segnare in calendario
| Data | Evento | Popolazione interessata |
|---|---|---|
| 1 settembre 2026 | Attivazione automatica dei passkey e avvio delle campagne di registrazione | Tutti gli utenti abilitati a SMS/voce |
| 1 febbraio 2027 | Ritiro di SMS e voce forniti da Microsoft | Utenti standard e guest interni |
| Dopo il 1 febbraio 2027 | Prompt di registrazione passkey bloccante al login | Utenti il cui unico metodo MFA era SMS/voce |
| 1 luglio 2027 | Ritiro di SMS e voce | Global Administrator e utenti esterni (guest B2B) |
| Dal 30 ottobre 2026 | Disponibilità di provider telecom gestiti dal cliente via Microsoft Security Store | Organizzazioni con esigenze regolamentari specifiche |
Da notare un dettaglio spesso frainteso: gli utenti guest interni al tenant seguono la scadenza di febbraio 2027, non quella estesa di luglio riservata a Global Administrator e utenti esterni B2B.
Cosa succede a chi non migra in tempo
Non c’è un blocco account improvviso, ma qualcosa di funzionalmente equivalente per chi dipende solo da SMS o voce: al primo accesso dopo la data di ritiro applicabile, l’utente riceve un prompt di registrazione passkey bloccante, che non può essere posticipato o saltato. Senza completare la registrazione, l’accesso all’account resta sospeso. Non è previsto alcun periodo di grazia dopo l’enforcement, quindi la finestra utile per agire è quella prima delle date sopra indicate.
Come censire gli utenti a rischio
Prima di lanciare qualsiasi campagna di comunicazione, serve sapere quanti e quali utenti dipendono oggi da SMS/voce. Microsoft ha pubblicato uno script PowerShell dedicato sul repository GitHub microsoft/entra-sms-voice-usage-analyzer, pensato proprio per questo censimento. Per eseguirlo servono ruoli con permessi di lettura sufficienti:
- Global Reader
- Authentication Policy Administrator
- Security Reader
Qualunque risultato diverso da zero indica utenti che rientrano nel perimetro della migrazione e vanno inseriti in una campagna di registrazione mirata.
Attivare la campagna di registrazione passkey
Per anticipare l’attivazione automatica del 1 settembre 2026 e gestirla in modo controllato, è possibile configurare da subito una Registration Campaign dedicata:
- Accedere al Microsoft Entra admin center con un account Authentication Policy Administrator
- Navigare su Entra ID > Authentication methods > Registration campaign
- Impostare lo State su Microsoft Managed
- Puntare la campagna sul gruppo di sicurezza contenente gli utenti SMS/voce individuati con lo script
In alternativa, chi ha bisogno di più tempo prima che i passkey vengano abilitati automaticamente può temporaneamente disattivare l’enrollment automatico via Microsoft Graph, con permesso Policy.ReadWrite.AuthenticationMethod:
PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
Content-Type: application/json
{
"optOutSettings": {
"passkeyDynamicMigration": true
}
}
È importante essere chiari su cosa fa davvero questa impostazione: ritarda l’attivazione automatica dei passkey e della registration campaign tra il 1 settembre 2026 e il 1 febbraio 2027, ma non esonera dall’obbligo di migrazione entro le scadenze di enforcement. Gli utenti dovranno comunque completare la registrazione entro il 1 febbraio o il 1 luglio 2027 a seconda del profilo.
Tipologie di passkey supportate
Entra ID distingue due famiglie di passkey, con implicazioni diverse in termini di portabilità e superficie di attacco:
- Passkey sincronizzati: memorizzati nel credential manager della piattaforma (iCloud Keychain, Google Password Manager) e sincronizzati automaticamente tra i dispositivi dell’utente
- Passkey device-bound: vincolati a un singolo dispositivo o dispositivo hardware, come una chiave di sicurezza FIDO2, il passkey in Microsoft Authenticator o l’Entra Passkey su Windows
Per gli scenari con requisiti di sicurezza più stringenti (accessi privilegiati, Global Administrator, ambienti regolamentati), i passkey device-bound su hardware dedicato restano la scelta più solida, in linea con i principi delle Conditional Access authentication strengths già usati per imporre metodi phishing-resistant sui ruoli critici.
E chi ha davvero bisogno di SMS per motivi regolamentari?
Microsoft non lascia completamente scoperto questo scenario: a partire dal 30 ottobre 2026 sarà possibile configurare un provider telecom gestito dal cliente tramite il Microsoft Security Store, con un modello di costo a consumo (in genere per messaggio, variabile per provider e area geografica). È un’opzione pensata per casi specifici e documentati, non per prorogare la migrazione in generale: vale la pena valutarla solo dopo aver verificato un’effettiva necessità operativa o normativa, con un pilot prima del rollout su larga scala.
Un piano di comunicazione in tre passaggi
La parte tecnica è la metà del lavoro; l’altra metà è evitare un’ondata di ticket all’help desk nelle settimane a ridosso delle scadenze. Un approccio che funziona bene su tenant di medie e grandi dimensioni:
- Awareness: comunicare per tempo il ritiro e i vantaggi dei passkey (accesso più rapido, resistenza al phishing, niente più codici da copiare)
- Azione: fornire istruzioni specifiche per piattaforma (Windows Hello, iOS, Android, chiavi FIDO2) e un link diretto alla registrazione
- Promemoria mirati: usare i dati di registrazione per contattare solo gli utenti ancora non conformi, non l’intero tenant
Microsoft mette a disposizione modelli di comunicazione già pronti (email, Teams, portali) che riducono sensibilmente il lavoro di scrittura per i team IT.
Conclusione
Il ritiro di SMS e voce in Entra ID segna, di fatto, la fine dell’MFA “debole” come opzione di default nell’ecosistema Microsoft. Per chi amministra tenant Entra ID, la finestra utile per una migrazione ordinata è già aperta: censire gli utenti, attivare una registration campaign controllata, comunicare con anticipo e testare i passkey sui ruoli privilegiati prima che sia l’enforcement automatico, il 1 febbraio o il 1 luglio 2027, a farlo in modo brusco e bloccante.
Fonte: Petri IT Knowledgebase, con approfondimento dalla documentazione ufficiale Microsoft Learn.