Spcnet.it Notizie geek e OSS/Linux. Su Telegram: InfoSec ITA Notizie
Home > Articolo > Addio SMS e voce per l’MFA in Entra ID: la guida completa alla migrazione verso i passkey
Addio SMS e voce per l’MFA in Entra ID: la guida completa alla migrazione verso i passkey

Microsoft ha fissato una scadenza precisa per uno dei metodi di autenticazione più diffusi e più deboli in Microsoft Entra ID: SMS e chiamata vocale come secondo fattore stanno per essere ritirati. Non si tratta di una deprecazione generica “prima o poi”, ma di un piano con date certe, comportamenti di enforcement automatici e un percorso di migrazione verso i passkey che ogni amministratore Entra dovrebbe pianificare già da ora, prima che sia il sistema a farlo al posto suo.

Perché SMS e voce vengono ritirati

La motivazione tecnica è nota da anni: SMS e chiamate vocali come fattore di autenticazione sono vulnerabili a SIM swapping, intercettazione tramite SS7, phishing in tempo reale e social engineering verso gli operatori telefonici. Microsoft li classifica ormai come metodi “non phishing-resistant” e punta decisamente su passkey (FIDO2), Windows Hello for Business e chiavi di sicurezza hardware come standard per l’MFA in azienda.

La differenza rispetto ad annunci precedenti è che questa volta il ritiro non è opzionale: è accompagnato da un’attivazione automatica dei passkey per gli utenti coinvolti e da un enforcement che, superata la data limite, blocca l’accesso finché l’utente non registra un metodo alternativo.

Le date da segnare in calendario

Data Evento Popolazione interessata
1 settembre 2026 Attivazione automatica dei passkey e avvio delle campagne di registrazione Tutti gli utenti abilitati a SMS/voce
1 febbraio 2027 Ritiro di SMS e voce forniti da Microsoft Utenti standard e guest interni
Dopo il 1 febbraio 2027 Prompt di registrazione passkey bloccante al login Utenti il cui unico metodo MFA era SMS/voce
1 luglio 2027 Ritiro di SMS e voce Global Administrator e utenti esterni (guest B2B)
Dal 30 ottobre 2026 Disponibilità di provider telecom gestiti dal cliente via Microsoft Security Store Organizzazioni con esigenze regolamentari specifiche

Da notare un dettaglio spesso frainteso: gli utenti guest interni al tenant seguono la scadenza di febbraio 2027, non quella estesa di luglio riservata a Global Administrator e utenti esterni B2B.

Cosa succede a chi non migra in tempo

Non c’è un blocco account improvviso, ma qualcosa di funzionalmente equivalente per chi dipende solo da SMS o voce: al primo accesso dopo la data di ritiro applicabile, l’utente riceve un prompt di registrazione passkey bloccante, che non può essere posticipato o saltato. Senza completare la registrazione, l’accesso all’account resta sospeso. Non è previsto alcun periodo di grazia dopo l’enforcement, quindi la finestra utile per agire è quella prima delle date sopra indicate.

Come censire gli utenti a rischio

Prima di lanciare qualsiasi campagna di comunicazione, serve sapere quanti e quali utenti dipendono oggi da SMS/voce. Microsoft ha pubblicato uno script PowerShell dedicato sul repository GitHub microsoft/entra-sms-voice-usage-analyzer, pensato proprio per questo censimento. Per eseguirlo servono ruoli con permessi di lettura sufficienti:

  • Global Reader
  • Authentication Policy Administrator
  • Security Reader

Qualunque risultato diverso da zero indica utenti che rientrano nel perimetro della migrazione e vanno inseriti in una campagna di registrazione mirata.

Attivare la campagna di registrazione passkey

Per anticipare l’attivazione automatica del 1 settembre 2026 e gestirla in modo controllato, è possibile configurare da subito una Registration Campaign dedicata:

  1. Accedere al Microsoft Entra admin center con un account Authentication Policy Administrator
  2. Navigare su Entra ID > Authentication methods > Registration campaign
  3. Impostare lo State su Microsoft Managed
  4. Puntare la campagna sul gruppo di sicurezza contenente gli utenti SMS/voce individuati con lo script

In alternativa, chi ha bisogno di più tempo prima che i passkey vengano abilitati automaticamente può temporaneamente disattivare l’enrollment automatico via Microsoft Graph, con permesso Policy.ReadWrite.AuthenticationMethod:

PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
Content-Type: application/json

{
   "optOutSettings": {
     "passkeyDynamicMigration": true
   }
}

È importante essere chiari su cosa fa davvero questa impostazione: ritarda l’attivazione automatica dei passkey e della registration campaign tra il 1 settembre 2026 e il 1 febbraio 2027, ma non esonera dall’obbligo di migrazione entro le scadenze di enforcement. Gli utenti dovranno comunque completare la registrazione entro il 1 febbraio o il 1 luglio 2027 a seconda del profilo.

Tipologie di passkey supportate

Entra ID distingue due famiglie di passkey, con implicazioni diverse in termini di portabilità e superficie di attacco:

  • Passkey sincronizzati: memorizzati nel credential manager della piattaforma (iCloud Keychain, Google Password Manager) e sincronizzati automaticamente tra i dispositivi dell’utente
  • Passkey device-bound: vincolati a un singolo dispositivo o dispositivo hardware, come una chiave di sicurezza FIDO2, il passkey in Microsoft Authenticator o l’Entra Passkey su Windows

Per gli scenari con requisiti di sicurezza più stringenti (accessi privilegiati, Global Administrator, ambienti regolamentati), i passkey device-bound su hardware dedicato restano la scelta più solida, in linea con i principi delle Conditional Access authentication strengths già usati per imporre metodi phishing-resistant sui ruoli critici.

E chi ha davvero bisogno di SMS per motivi regolamentari?

Microsoft non lascia completamente scoperto questo scenario: a partire dal 30 ottobre 2026 sarà possibile configurare un provider telecom gestito dal cliente tramite il Microsoft Security Store, con un modello di costo a consumo (in genere per messaggio, variabile per provider e area geografica). È un’opzione pensata per casi specifici e documentati, non per prorogare la migrazione in generale: vale la pena valutarla solo dopo aver verificato un’effettiva necessità operativa o normativa, con un pilot prima del rollout su larga scala.

Un piano di comunicazione in tre passaggi

La parte tecnica è la metà del lavoro; l’altra metà è evitare un’ondata di ticket all’help desk nelle settimane a ridosso delle scadenze. Un approccio che funziona bene su tenant di medie e grandi dimensioni:

  1. Awareness: comunicare per tempo il ritiro e i vantaggi dei passkey (accesso più rapido, resistenza al phishing, niente più codici da copiare)
  2. Azione: fornire istruzioni specifiche per piattaforma (Windows Hello, iOS, Android, chiavi FIDO2) e un link diretto alla registrazione
  3. Promemoria mirati: usare i dati di registrazione per contattare solo gli utenti ancora non conformi, non l’intero tenant

Microsoft mette a disposizione modelli di comunicazione già pronti (email, Teams, portali) che riducono sensibilmente il lavoro di scrittura per i team IT.

Conclusione

Il ritiro di SMS e voce in Entra ID segna, di fatto, la fine dell’MFA “debole” come opzione di default nell’ecosistema Microsoft. Per chi amministra tenant Entra ID, la finestra utile per una migrazione ordinata è già aperta: censire gli utenti, attivare una registration campaign controllata, comunicare con anticipo e testare i passkey sui ruoli privilegiati prima che sia l’enforcement automatico, il 1 febbraio o il 1 luglio 2027, a farlo in modo brusco e bloccante.

Fonte: Petri IT Knowledgebase, con approfondimento dalla documentazione ufficiale Microsoft Learn.

Condividi: Twitter  |  Facebook  |  LinkedIn
Unisciti alla discussione

Questo è un blog del Fediverso: puoi trovare questo articolo ovunque con @blog@insicurezzadigitale.com e ogni commento/risposta apparirà qui sotto.

Se vuoi commentare su Addio SMS e voce per l’MFA in Entra ID: la guida completa alla migrazione verso i passkey, utilizza la discussione sul Forum.

>> forum community