Dacă firma folosește Microsoft 365 și angajații primesc coduri MFA prin SMS, schimbarea Microsoft Entra începută la 1 septembrie 2026 te privește direct. Microsoft începe migrarea utilizatorilor care au SMS sau apel vocal activate către metode de autentificare bazate pe passkeys.

Important: SMS-ul nu a fost dezactivat la 1 septembrie 2026. În această etapă, utilizatorii aflați în scope sunt activați automat pentru passkeys și pot primi, după autentificarea MFA, solicitarea de a înregistra o passkey.

Termenul critic este 1 februarie 2027. De la această dată, Microsoft retrage serviciul propriu de livrare SMS și voice pentru autentificarea Microsoft Entra ID.

Microsoft Entra passkeys pentru firme - autentificare modernă și securizată

ACTUALIZAT — 2 septembrie 2026

  • Din 1 septembrie 2026, utilizatorii activați pentru SMS sau voice MFA pot fi introduși automat în fluxul de înregistrare a unei passkey.
  • SMS și voice nu dispar la 1 septembrie 2026.
  • Microsoft retrage livrarea proprie SMS și voice pentru Entra ID la 1 februarie 2027.
  • Microsoft recomandă migrarea către metode rezistente la phishing precum passkeys, Windows Hello for Business și chei de securitate FIDO2.
  • Passkeys FIDO2 sunt disponibile inclusiv în Microsoft Entra ID Free.

Ce s-a schimbat la 1 septembrie 2026

Microsoft a început o etapă importantă de reducere a dependenței de autentificarea prin SMS și apel vocal în Microsoft Entra ID.

Utilizatorii care sunt activați pentru SMS sau voice în Authentication Methods Policy sau în configurațiile MFA vechi sunt introduși automat în politica de passkeys.

Microsoft configurează pentru acești utilizatori și campania de înregistrare Registration Campaign, astfel încât aceștia să poată fi invitați să își configureze o passkey după ce finalizează autentificarea MFA obișnuită.

1 septembrie 2026 = începe migrarea către passkeys.
1 februarie 2027 = Microsoft retrage livrarea proprie SMS/voice.

Cine este afectat

Schimbarea este relevantă în special pentru organizațiile care folosesc Microsoft Entra ID / Microsoft 365 și au utilizatori pentru care SMS-ul sau apelul vocal sunt încă metode de autentificare MFA.

Situațiile care trebuie verificate sunt:

  • angajați care primesc codul MFA prin SMS;
  • utilizatori care primesc apel telefonic pentru confirmare;
  • conturi pentru care SMS sau voice este singura metodă MFA disponibilă;
  • organizații care nu au configurat încă passkeys, Windows Hello for Business sau alte metode rezistente la phishing.

Utilizatorii care folosesc deja passkeys, Windows Hello for Business sau altă metodă rezistentă la phishing pot continua să utilizeze acele metode.

Ce este o passkey, explicat simplu

O passkey este o metodă modernă de autentificare care înlocuiește introducerea unei parole sau a unui cod primit prin SMS cu o cheie criptografică asociată dispozitivului sau unui furnizor de passkeys.

Utilizatorul poate confirma autentificarea folosind, în funcție de dispozitiv, PIN-ul, amprenta, recunoașterea facială sau un dispozitiv FIDO2.

Principala diferență de securitate este că passkeys sunt proiectate să fie rezistente la phishing. O pagină falsă de autentificare nu poate reutiliza passkey-ul pentru un alt site sau serviciu.

Passkeys versus SMS MFA și plan de migrare Microsoft Entra pentru firme

SMS: primești un cod → îl introduci
Passkey: dispozitivul verifică identitatea → autentificarea este confirmată criptografic

De ce Microsoft se îndepărtează de SMS pentru MFA

SMS-ul este mai bun decât utilizarea unei parole fără niciun al doilea factor, dar nu este una dintre cele mai puternice metode moderne de autentificare.

Codurile SMS pot fi expuse unor riscuri precum:

  • phishing;
  • introducerea codului pe o pagină falsă;
  • atacuri asupra numărului de telefon;
  • probleme de livrare sau lipsa semnalului;
  • dependența de infrastructura telecom.

Microsoft recomandă pentru protecție mai puternică metode rezistente la phishing, precum passkeys FIDO2, Windows Hello for Business și chei de securitate FIDO2.

SMS-ul nu dispare la 1 septembrie 2026

Acesta este unul dintre cele mai importante lucruri de înțeles.

La 1 septembrie 2026, Microsoft nu dezactivează imediat SMS-ul sau apelul vocal.

În schimb, utilizatorii aflați în scope sunt pregătiți pentru migrarea către passkeys și pot primi solicitarea de înregistrare atunci când se autentifică și finalizează MFA.

În configurația Microsoft Managed, utilizatorii pot amâna inițial solicitarea de înregistrare, în funcție de setările campaniei.

Ce se schimbă la 1 februarie 2027

1 februarie 2027 este termenul important pentru administratori.

De la această dată, Microsoft retrage serviciul propriu de livrare SMS și voice pentru Microsoft Entra ID.

Dacă un utilizator are ca singură metodă disponibilă SMS sau voice și organizația nu a configurat un furnizor telecom administrat separat, acesta nu va mai putea continua autentificarea în modul obișnuit.

Microsoft precizează că, după acest termen, utilizatorii rămași doar cu SMS sau voice vor fi obligați să înregistreze o passkey pentru a continua autentificarea. Solicitarea devine blocking: utilizatorul trebuie să finalizeze înregistrarea înainte de a continua.

Important pentru firme: Microsoft spune că nu există opt-out pentru comportamentul aplicat de la 1 februarie 2027. Migrarea trebuie pregătită înainte de această dată.

Cum verifici dacă angajații firmei mai folosesc SMS sau voice

Primul pas nu este să schimbi imediat politicile Microsoft 365. Mai întâi trebuie să vezi cine folosește efectiv metodele vechi.

În Microsoft Entra admin center, administratorii pot consulta:

Entra ID → Authentication methods → Activity

Raportul Authentication Methods Activity include informații despre metodele de autentificare înregistrate și utilizate.

Pentru fiecare grup de utilizatori trebuie identificat:

  • cine are SMS înregistrat;
  • cine folosește voice;
  • cine are deja Microsoft Authenticator;
  • cine are deja passkey sau Windows Hello;
  • cine depinde exclusiv de SMS sau voice.

Acesta este grupul cu cel mai mare risc de probleme de autentificare în 2027.

Passkey vs Microsoft Authenticator vs Windows Hello vs FIDO2

MetodăCum funcționeazăRezistentă la phishing
SMS MFAPrimești și introduci un codNu
Microsoft Authenticator pushAprobi autentificarea în aplicațieNu este echivalent cu o passkey FIDO2
Passkey în Microsoft AuthenticatorPasskey FIDO2 stocată pe telefonDa
Windows Hello for BusinessPIN, față sau amprentă asociate dispozitivuluiDa
FIDO2 security keyCheie hardware de securitateDa

Important: Microsoft Authenticator push și o passkey stocată în Microsoft Authenticator nu sunt același lucru. Aplicația poate găzdui passkeys FIDO2, dar simpla aprobare a unei notificări MFA nu transformă autentificarea într-o passkey.

Passkeys necesită o licență Microsoft Entra suplimentară?

Nu pentru funcția de bază.

Microsoft precizează că passkeys FIDO2 sunt disponibile în toate edițiile Microsoft Entra ID, inclusiv Microsoft Entra ID Free.

Unele funcții avansate de raportare, Conditional Access sau administrare pot însă depinde de licențele existente în organizație.

Cum poate pregăti o firmă migrarea

Pentru un IMM, migrarea nu trebuie făcută simultan pentru toți utilizatorii. Este mai sigur să fie tratată ca un proiect simplu, în etape.

Plan de migrare Microsoft Entra de la SMS MFA la passkeys pentru firme

1. Identifică utilizatorii care depind de SMS sau voice

Separă utilizatorii care au deja metode moderne de cei care încă folosesc exclusiv SMS sau apel vocal.

2. Alege metoda potrivită pentru fiecare categorie de utilizator

De exemplu:

  • angajați cu laptopuri Windows administrate → Windows Hello for Business;
  • utilizatori mobili → passkey compatibilă pe telefon;
  • administratori sau conturi sensibile → passkeys sau chei FIDO2;
  • scenarii speciale → analiză separată înainte de eliminarea SMS.

3. Testează pe un grup mic

Începe cu câțiva utilizatori care folosesc dispozitive și aplicații reprezentative pentru restul firmei.

Verifică Microsoft 365, Outlook, Teams, browserul, VPN-ul și aplicațiile interne înainte să extinzi schimbarea.

4. Pregătește recuperarea conturilor

O strategie de autentificare este incompletă dacă firma știe cum intră utilizatorul în cont, dar nu știe ce face atunci când pierde telefonul sau schimbă dispozitivul.

Procedura de recuperare trebuie stabilită înainte de rollout.

5. Extinde migrarea înainte de februarie 2027

Nu lăsa migrarea pentru ultimele zile din ianuarie 2027.

Cu cât organizația începe mai devreme cu un grup pilot, cu atât există mai mult timp pentru rezolvarea cazurilor speciale fără întreruperi de autentificare.

Ce este Registration Campaign

Microsoft Entra poate afișa utilizatorilor o solicitare de configurare a unei metode noi de autentificare după ce aceștia finalizează autentificarea MFA.

Această funcție se numește Registration Campaign.

Administratorii o găsesc în:

Entra ID → Authentication methods → Registration campaign

Campania poate fi folosită pentru a muta gradual utilizatorii către passkeys, fără ca administratorul să configureze manual fiecare cont.

În modul Microsoft Managed, Microsoft controlează anumite setări ale campaniei conform recomandărilor sale și actualizează gradual configurarea.

Ce faci dacă un angajat își schimbă sau își pierde telefonul

Acesta este un scenariu care trebuie prevăzut înainte de migrare.

O passkey poate fi legată de un anumit dispozitiv sau poate fi sincronizată, în funcție de tipul de passkey și politicile organizației.

Dacă utilizatorul pierde dispozitivul care conține credentialul, administratorul trebuie să poată elimina metoda veche și să permită înregistrarea uneia noi folosind mecanismele de recuperare configurate pentru organizație.

Din acest motiv, migrarea nu trebuie tratată doar ca „instalăm o aplicație pe telefon”, ci ca o modificare a procesului de identitate și recuperare a contului.

Firmele pot continua să folosească SMS după 1 februarie 2027?

Microsoft recomandă passkeys ca direcție principală de migrare.

Totuși, pentru organizațiile care au o nevoie operațională, contractuală sau de reglementare pentru SMS sau voice, Microsoft pregătește posibilitatea utilizării unor furnizori telecom administrați de client prin Microsoft Security Store.

Aceasta nu înseamnă continuarea serviciului SMS furnizat direct de Microsoft. Organizația trebuie să configureze și să gestioneze furnizorul compatibil.

Întrebări frecvente

Microsoft a dezactivat SMS MFA la 1 septembrie 2026?

Nu. La 1 septembrie începe migrarea utilizatorilor activați pentru SMS sau voice către passkeys. Retragerea livrării SMS și voice furnizate de Microsoft este programată pentru 1 februarie 2027.

Ce se întâmplă dacă un angajat folosește doar SMS MFA?

Acesta este unul dintre utilizatorii care trebuie migrați înainte de februarie 2027. După retragerea serviciului Microsoft, utilizatorii rămași doar cu SMS sau voice pot fi obligați să înregistreze o passkey înainte de a continua autentificarea.

Microsoft Authenticator este același lucru cu o passkey?

Nu neapărat. Microsoft Authenticator poate fi folosit pentru notificări MFA, dar poate și stoca passkeys. O notificare push Authenticator și o passkey FIDO2 sunt metode diferite.

Windows Hello este o metodă recomandată?

Da. Microsoft include Windows Hello for Business în categoria metodelor rezistente la phishing recomandate pentru organizații.

Passkeys funcționează doar pe telefon?

Nu. Microsoft Entra poate utiliza mai multe tipuri de passkeys FIDO2, inclusiv passkeys pe dispozitive compatibile, Microsoft Authenticator, Windows și chei hardware FIDO2.

Trebuie să cumpăr chei FIDO2 pentru toți angajații?

Nu. Cheile hardware FIDO2 sunt doar una dintre opțiuni. Alegerea depinde de nivelul de securitate, tipul dispozitivelor și modul în care lucrează utilizatorii.

Passkeys costă suplimentar în Microsoft Entra?

Funcția Passkey FIDO2 este disponibilă în toate edițiile Microsoft Entra ID, inclusiv Entra ID Free. Alte funcții de securitate sau administrare pot depinde de licența organizației.

Ce ar trebui să facă o firmă acum

  1. Identifică utilizatorii care încă folosesc SMS sau voice.
  2. Verifică ce metode moderne sunt deja înregistrate.
  3. Alege metoda potrivită pentru fiecare categorie de utilizatori.
  4. Testează pe un grup pilot.
  5. Stabilește procedura pentru pierderea sau schimbarea dispozitivului.
  6. Migrează utilizatorii înainte de 1 februarie 2027.

Pentru o firmă mică sau medie, partea dificilă nu este neapărat activarea tehnică a unei passkey. Mai important este să identifici utilizatorii afectați, să alegi metoda potrivită și să eviți blocarea conturilor atunci când dispozitivele se schimbă.

Folosești Microsoft 365 și nu știi ce metode MFA sunt active?

Înainte să modifici politicile pentru toată firma, verifică situația actuală.

VivaNet poate analiza configurația Microsoft 365 / Entra ID, identifica utilizatorii care depind de SMS sau voice și stabili un plan de migrare potrivit pentru mediul firmei.

Contactează VivaNet

Surse oficiale Microsoft

Articol actualizat la 2 septembrie 2026. Informațiile vor fi actualizate pe măsură ce Microsoft publică detaliile finale privind furnizorii telecom administrați de clienți și apropierea termenului din 1 februarie 2027.

Comments (0)

No comments at this moment
Produs adăugat în lista de dorințe
Product added to compare.

Acest site foloseste cookies. Navigand in continuare, va exprimati acordul asupra folosirii cookie-urilor.

Afla mai multe despre Politica de utilizare a cookie-urilor si despre Politica de confidentialitate.