Per anni il codice ricevuto via SMS è stato uno dei modi più comuni per proteggere un account con l’autenticazione a più fattori. Microsoft sta però preparando un cambiamento importante per le aziende che utilizzano Microsoft Entra ID: le passkey diventano l’esperienza di autenticazione predefinita e la fornitura Microsoft di SMS e chiamate vocali per l’MFA verrà ritirata.
Il passaggio è già iniziato. Secondo la documentazione ufficiale Microsoft aggiornata nell’agosto 2026, dal 1° settembre 2026 le passkey diventano l’esperienza di autenticazione predefinita per gli utenti abilitati a SMS o chiamate vocali. La scadenza più importante è però il 1° febbraio 2027: da quella data Microsoft non fornirà più direttamente SMS e chiamate vocali come metodo di autenticazione Entra ID.
Non significa che il 1° febbraio tutti gli utenti Microsoft 365 perderanno l’accesso. Significa però che le organizzazioni che oggi dipendono ancora da SMS o telefonate devono verificare per tempo chi utilizza questi metodi e pianificare una migrazione verso credenziali più resistenti al phishing, come passkey, Windows Hello for Business o chiavi FIDO2.
Che cosa cambia in Microsoft Entra ID
Microsoft considera SMS e chiamate vocali metodi di autenticazione vulnerabili a tecniche come phishing, SIM swap e intercettazione. Le passkey utilizzano invece crittografia a chiave pubblica e non richiedono di digitare un codice ricevuto sul telefono.
La roadmap indicata da Microsoft prevede due momenti principali:
- dal 1° settembre 2026: le passkey diventano l’esperienza predefinita per gli utenti attualmente abilitati a SMS o voice;
- dal 1° febbraio 2027: la consegna nativa Microsoft di SMS e chiamate vocali viene ritirata da Entra ID.
Microsoft sta inoltre preparando la possibilità di utilizzare provider di telecomunicazione gestiti dal cliente attraverso Microsoft Security Store per le organizzazioni che abbiano ancora una necessità specifica di mantenere SMS o voce.
Cosa succede agli utenti che hanno soltanto SMS o chiamata
Questo è il punto che gli amministratori devono controllare con maggiore attenzione. Microsoft specifica che, dopo il 1° febbraio 2027, un utente che disponga soltanto di SMS o chiamata come metodo MFA e non abbia configurato un provider alternativo non potrà continuare ad autenticarsi normalmente con quel metodo.
L’utente verrà richiesto di registrare una passkey durante l’accesso. Microsoft indica che questo passaggio sarà bloccante: la registrazione dovrà essere completata prima di poter proseguire con il sign-in. Non è previsto un opt-out generale da questo comportamento.
Perché Microsoft preferisce le passkey
Un codice OTP ricevuto via SMS può essere copiato e inserito in una pagina di phishing. Una passkey, invece, è legata crittograficamente al servizio per cui è stata creata e non consegna all’utente un segreto da digitare su un sito.
Questo rende le passkey resistenti a molte forme di phishing tradizionale e riduce anche i rischi associati al furto o alla duplicazione della SIM. Microsoft le inserisce nella strategia di autenticazione passwordless insieme a Windows Hello for Business e chiavi di sicurezza FIDO2.
Passkey non significa necessariamente usare lo smartphone personale
Una delle preoccupazioni più frequenti nelle aziende riguarda il dispositivo utilizzato per l’autenticazione. La migrazione non deve essere interpretata come un obbligo generalizzato di utilizzare il telefono personale del dipendente.
In un ambiente Windows gestito, per esempio, Windows Hello for Business può consentire l’accesso tramite credenziali protette sul dispositivo aziendale. In altri scenari possono essere utilizzate chiavi hardware FIDO2 o passkey gestite secondo le policy dell’organizzazione.
La scelta corretta dipende da dispositivi, ruoli, modalità di lavoro remoto e requisiti di sicurezza. Prima di imporre un singolo metodo a tutta l’azienda conviene quindi distinguere personale d’ufficio, amministratori, utenti mobili, postazioni condivise e account privilegiati.
Che impatto ha su Microsoft 365
Microsoft Entra ID è il sistema di identità utilizzato per accedere a Microsoft 365 e a moltissime applicazioni aziendali integrate. Un cambiamento nei metodi di autenticazione può quindi avere effetti su Outlook, Teams, SharePoint, OneDrive e applicazioni SaaS federate con Entra.
Il rischio principale non è la tecnologia della passkey, ma arrivare alla scadenza con utenti che non hanno mai registrato un metodo alternativo o con procedure di recupero account non aggiornate.
Checklist per gli amministratori IT
- Identificare gli utenti che utilizzano ancora SMS o chiamate vocali per l’MFA.
- Individuare gli account che non dispongono di alcun metodo phishing-resistant.
- Verificare le Authentication Methods Policies di Entra ID.
- Definire quali gruppi utilizzeranno passkey, Windows Hello for Business o chiavi FIDO2.
- Avviare un progetto pilota con un gruppo limitato di utenti.
- Preparare istruzioni semplici per la registrazione delle nuove credenziali.
- Controllare gli account amministrativi e privilegiati con priorità.
- Verificare procedure di recovery e onboarding di nuovi dispositivi.
- Valutare eventuali casi eccezionali che richiedono ancora SMS o voice e la futura opzione di provider telecom gestiti dal cliente.
- Completare la migrazione con largo anticipo rispetto al 1° febbraio 2027.
Non aspettare gennaio 2027
La migrazione dell’autenticazione coinvolge persone, dispositivi e procedure di assistenza. Farla in emergenza significa aumentare il rischio di bloccare account o sovraccaricare l’help desk. Per una PMI con Microsoft 365 è molto più semplice verificare ora quanti utenti dipendono ancora dagli SMS e migrare progressivamente.
Il principio è lo stesso che EP Consulting applica alla gestione dell’infrastruttura IT aziendale: aggiornamenti e cambiamenti di piattaforma diventano problemi quando vengono affrontati soltanto alla scadenza. Sul fronte della sicurezza è utile anche consultare l’area Cybersecurity di EP Consulting.
FAQ
Microsoft elimina completamente l’MFA via SMS il 1° febbraio 2027?
Microsoft ritira la propria fornitura nativa di SMS e chiamate vocali in Entra ID. Per esigenze specifiche prevede la possibilità di utilizzare provider telecom gestiti dal cliente tramite Microsoft Security Store.
Devo fare qualcosa già da settembre 2026?
Sì, soprattutto se amministri un tenant Microsoft 365. Dal 1° settembre 2026 le passkey diventano l’esperienza predefinita per gli utenti abilitati a SMS o voice, quindi è il momento corretto per censire i metodi esistenti e pianificare la migrazione.
Cosa succede se un utente nel 2027 ha soltanto SMS?
Microsoft indica che dovrà registrare una passkey durante il sign-in prima di poter continuare, salvo l’utilizzo di una soluzione telecom alternativa configurata dall’organizzazione.
Le passkey sono più sicure degli SMS?
Sì. Sono progettate per essere resistenti al phishing e non utilizzano codici condivisi che l’utente può essere indotto a inserire in un sito falso.
Windows Hello for Business può essere usato in azienda?
Sì. È uno dei metodi passwordless e phishing-resistant supportati nell’ecosistema Microsoft e può essere particolarmente adatto ai PC Windows gestiti.
Le chiavi FIDO2 restano supportate?
Sì. Le chiavi hardware FIDO2 rientrano tra i metodi phishing-resistant che un’organizzazione può utilizzare in base alle proprie esigenze.