Microsoft Acelera Transição para Autenticação Sem Senha no Entra ID
Aprofundamento CEVIU
Aprofundamento
A insistência da Microsoft para que os administradores de TI migrem os usuários do Entra ID para métodos de autenticação sem senha, como passkeys e chaves de segurança FIDO2, é um movimento estratégico. Ele visa mitigar o risco crescente de ataques de phishing. Essa transição reflete uma evolução necessária nas estratégias de governança de identidade e acesso, focando em fortalecer a postura de segurança das empresas.
Embora as passkeys representem um avanço significativo contra o phishing tradicional, a cobertura anterior do CEVIU News, em 15 de setembro de 2026, já alertava sobre ataques sofisticados. Cibercriminosos têm explorado novas técnicas para comprometer contas corporativas da Microsoft, mesmo utilizando iscas com passkeys. Isso sublinha a necessidade de uma defesa em camadas, onde a adoção de tecnologias mais seguras deve vir acompanhada de conscientização e outras medidas preventivas. A aposentadoria do login via SMS como primeiro fator, que já ocorreu para tenants Free em agosto, e será completa em fevereiro de 2027, elimina um vetor de ataque largamente explorado.
O que mudou
Em comparação com a cobertura de 15 e 16 de julho de 2026, que noticiou o anúncio da Microsoft sobre a adoção de passkeys como padrão no Entra ID, a mudança já está em curso. A partir de setembro, as passkeys começaram a ser implementadas como experiência de autenticação padrão. Usuários que dependiam de SMS ou voz para autenticação multifator são agora automaticamente habilitados para passkeys e solicitados a registrar uma na próxima vez que precisarem autenticar. Isso solidifica a transição de um anúncio para uma implementação ativa, com um prazo final claro para a retirada total do suporte a SMS e voz como autenticação nativa.
Por que isso importa
Para líderes de TI e segurança, a transição para autenticação sem senha no Entra ID é crucial. Ela reduz a superfície de ataque associada a credenciais tradicionais, otimiza a experiência do usuário e reforça a conformidade com as melhores práticas de segurança da informação. A adoção proativa dessas tecnologias é vital para proteger dados críticos e infraestruturas em nuvem contra ameaças persistentes. Ignorar essa diretriz da Microsoft pode expor as organizações a riscos significativos de comprometimento de contas e violações de dados.
Linha do tempo
Bitwarden implementa login por passkey no Windows 11.
Microsoft e Europol desativam plataforma global de phishing Tycoon 2FA.
Microsoft anuncia que passkeys serão o padrão de autenticação no Entra ID a partir de setembro.
Microsoft aposenta login SMS como primeiro fator para tenants Free do Entra ID.
Início do rollout de passkeys como método de autenticação padrão no Entra ID.
Ataque de Phishing com Passkey mira Contas Microsoft Cloud Corporativas.
Microsoft acelera transição para autenticação sem senha no Entra ID, incentivando migração e alertando sobre prazo final para SMS como primeiro fator.
Microsoft aposenta provedor de telecomunicações para autenticação via SMS e voz.
Perguntas frequentes
Por que a Microsoft está priorizando a autenticação sem senha no Entra ID?
A Microsoft está incentivando essa transição para combater o phishing, que é uma das principais causas de comprometimento de contas. Métodos como SMS e voz são vulneráveis a ataques de troca de SIM e interceptação, enquanto passkeys e FIDO2 oferecem proteção criptográfica robusta contra essas ameaças.
O que são passkeys e como elas funcionam no Entra ID?
Passkeys são credenciais digitais criptográficas que substituem senhas, oferecendo uma forma mais segura de autenticação. No Entra ID, elas permitem que os usuários se autentiquem usando métodos biométricos (como impressão digital ou reconhecimento facial) ou PINs, sem precisar digitar uma senha, atreladas a um dispositivo específico.
Qual o prazo final para a migração e o que acontece se a empresa não migrar?
A Microsoft desativará o login via SMS como primeiro fator a partir de fevereiro de 2027. Organizações que não migrarem seus usuários para métodos resistentes a phishing antes dessa data enfrentarão interrupções no acesso, pois os usuários não conseguirão mais usar SMS ou voz para autenticação multifator.
As passkeys são totalmente imunes a ataques de phishing?
Embora as passkeys sejam significativamente mais resistentes a ataques de phishing do que senhas ou SMS, elas não são um bala de prata. Como o CEVIU News relatou em 15 de setembro de 2026, atores de ameaças já estão explorando técnicas avançadas para tentar burlar a segurança das passkeys em cenários específicos. É crucial manter uma abordagem de segurança em camadas.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU TI
- Publicado
- 23 de setembro de 2026
- Editoria
- CEVIU TI

