Tornar al Blog

Microsoft retira l'SMS com a MFA: el febrer de 2027 Entra ID deixa d'enviar-los. L'estrany és que hagi durat tant

Microsoft retira l'SMS com a MFA a Entra ID: passkeys per defecte

El 13 de juliol Microsoft va publicar un avís administratiu (MC1426371) sense nota de premsa ni keynote: Entra ID deixarà de proporcionar SMS i trucades de veu com a mètode d'autenticació. Passkeys per defecte des de l'1 de setembre de 2026; retirada completa l'1 de febrer de 2027, sense opt-out i per a tots els tenants. Un dels mètodes de verificació més estesos del món corporatiu mor per comunicat del Message Center. I sincerament: ja tocava.

Gestionem tenants de Microsoft 365 cada dia, i aquest anunci ens afecta a nosaltres i a cada client amb usuaris que encara reben el codi de sis dígits per SMS. Així que en comptes de l'enèsim "Microsoft aposta per un futur sense contrasenyes", farem el que és útil: el calendari exacte amb el que passa a cada data, la lletra petita que gairebé ningú no està explicant, i el pla que aplicaríem —i estem aplicant— a qualsevol tenant.

El calendari, data a data (i què passa si no fas res)

  • 1 d'agost de 2026: es publica una API d'opt-out temporal per a qui tingui un pla propi de transició. Compte amb el matís: només ajorna els canvis de setembre; la retirada de febrer no té opt-out.
  • 1 de setembre de 2026: les passkeys passen a ser l'experiència per defecte. Tot usuari habilitat per a SMS o veu queda habilitat automàticament per a passkeys i, en el següent inici de sessió amb MFA, rep l'avís per registrar-ne una. Pot posposar-ho tantes vegades com vulgui... de moment.
  • 18 de setembre de 2026: Microsoft publica a la seva Security Store la llista d'operadors de telecomunicacions amb què podràs contractar el lliurament de SMS/veu pel teu compte.
  • 30 d'octubre de 2026: qui tingui una necessitat real de mantenir SMS/veu ja pot seleccionar i configurar el seu operador des de la Security Store.
  • 1 de febrer de 2027: Microsoft deixa d'enviar SMS i trucades. L'usuari amb el telèfon com a únic mètode MFA es troba un avís bloquejant: registrar una passkey o no continuar. No és un tancament de compte —l'avís és de registre, no un bloqueig de l'accés— però el dia que li passi a la teva plantilla, el teu helpdesk ho notarà.

Dos apunts més de la lletra oficial: la retirada aplica també al restabliment de contrasenya (SSPR), no només a l'MFA d'inici de sessió; i de moment afecta el cloud públic —altres entorns de núvol seguiran després, amb el seu propi calendari—. Els usuaris convidats B2B són dins de l'abast, i el suport de passkeys per a ells està previst per a finals de 2026: és de les peces que convé vigilar.

El mite que mor: "tenim MFA"

Durant anys, "tenim MFA" ha estat una casella que es marcava a les auditories sense preguntar quin MFA. I no tots els segons factors valen el mateix. L'SMS té tres problemes coneguts des de fa una dècada: el SIM swapping (l'atacant convenç la teva operadora perquè li doni el teu número), la intercepció del canal telefònic, i el més important i menys explicat: un codi de sis dígits es tecleja igual de bé en una pàgina falsa que una contrasenya. En un phishing modern, la víctima posa usuari, contrasenya i el codi SMS a la pàgina de l'atacant, i aquest els reutilitza a la real en qüestió de segons. L'SMS no resisteix l'atac que avui és el pa de cada dia; només resisteix els de fa quinze anys.

Això no ho diem nosaltres per vendre res: ho diu Microsoft a la seva pròpia documentació de la retirada — l'SMS i la veu són "entre els mètodes d'autenticació més vulnerables disponibles avui". I el NIST classifica l'autenticació per canal telefònic com a "restringida" al seu SP 800-63B des de 2017. La novetat no és el diagnòstic; és que per fi s'actua en conseqüència.

La distinció que importa a partir d'ara és una altra: MFA phishejable enfront de MFA resistent al phishing. Una passkey no es pot teclejar a la pàgina equivocada, perquè no hi ha res a teclejar: és un parell de claus criptogràfiques lligat al domini legítim. La pàgina falsa pot imitar el disseny al píxel, però no pot fer-se passar per login.microsoftonline.com davant del navegador, així que la passkey senzillament no respon. Aquest és el salt de categoria, i és la base de qualsevol arquitectura Zero Trust que es prengui la identitat seriosament.

La lletra petita: continuar amb SMS passarà a costar-te diners

Aquí hi ha la part que gairebé cap titular no explica. A partir del febrer de 2027, mantenir SMS o veu no serà marcar una casella: serà contractar un operador de telecomunicacions a través de la Security Store i pagar per missatge, amb preus que varien segons operador, volum i regió. És a dir: l'opció insegura passa de "gratis i per defecte" a "de pagament i amb paperassa", mentre que la segura —les passkeys— està inclosa sense cost addicional a tots els plans d'Entra. Com a disseny d'incentius, és impecable.

I per dir-ho tot: aquest moviment també li va bé a Microsoft, que es treu de sobre el cost i el frau d'enviar telefonia a mig món. No ens sembla malament —per una vegada, l'interès del proveïdor i el del client apunten al mateix lloc—, però convé tenir-ho present per llegir l'anunci com el que és: una decisió de negoci amb un benefici de seguretat real, no un acte de filantropia. El matís de sempre també aplica: per obligar a l'MFA per política amb Conditional Access continuaràs necessitant llicències Entra P1 o P2; el registre de passkeys en si no costa res.

Passkeys sense fum: què són i quina triar

Una passkey és un parell de claus: la privada viu al teu dispositiu (o al teu gestor de credencials) i signa un repte que només el domini legítim pot plantejar; la pública la guarda Entra ID. No hi ha secret compartit per robar, ni codi per reenviar, ni número de telèfon per segrestar. Entra ID suporta dos sabors, i la tria importa:

  • Sincronitzades: viuen a iCloud Keychain o Google Password Manager i segueixen l'usuari entre els seus dispositius. Còmodes per a la majoria de la plantilla; a canvi, hereten la seguretat del compte d'Apple/Google de l'usuari.
  • Lligades a dispositiu: la passkey a Microsoft Authenticator, Windows Hello for Business o una clau física FIDO2. La clau no surt del dispositiu. El nostre criteri: per al gruix d'usuaris, Authenticator o Windows Hello; per a administradors i comptes privilegiats, clau física, que a més sobreviu al dia que el mòbil cau al mar.
  • Si els teus usuaris ja entren amb Windows Hello for Business, FIDO2 o un altre mètode resistent al phishing, no notaran res: aquesta retirada no els toca.

El pla que aplicaríem a qualsevol tenant (començant avui)

  • 1.Inventari, aquesta setmana. Microsoft publica un script de PowerShell (entra-sms-voice-usage-analyzer, al seu GitHub) que llista qui continua habilitat per a SMS o veu. Qualsevol resultat diferent de zero vol dir que això va amb tu. Sense aquest número, tota la resta és opinió.
  • 2.Decideix tu el ritme, abans de l'1 de setembre. Pots llançar una campanya de registre de passkeys dirigida al teu grup d'usuaris d'SMS/veu abans que Microsoft encengui la seva automàticament. La diferència entre migrar amb el teu calendari, les teves comunicacions i el teu helpdesk preparat, o amb el de Microsoft, és la diferència entre un projecte i un incident.
  • 3.Caça els casos rars ja, perquè són els que rebenten al febrer: usuaris sense mòbil corporatiu, comptes compartits de recepció o taller, quioscos, personal extern. Per a gairebé tots, la resposta raonable és una clau FIDO2 d'empresa. I revisa l'SSPR: qui recupera contrasenya per SMS també es queda sense aquest camí.
  • 4.Operador de telecos només amb requisit documentat. Si un regulador o un escenari operatiu concret t'exigeix canal telefònic, avalua operadors des del 18 de setembre i configura'l des del 30 d'octubre — per a aquell segment d'usuaris, no per a tot el tenant. "És que sempre ho hem fet així" no és un requisit regulatori.

I una dosi de calma: quan NO cal córrer

Si el teu tenant ja viu a Microsoft Authenticator, Windows Hello i polítiques d'accés condicional ben posades, això no és una emergència: és una millora que t'arriba amb la feina feta a mitges i sis mesos de marge per a l'altra meitat. El grup de risc és un altre: el tenant que no sap quants dels seus usuaris depenen només del telèfon, i que se n'assabentarà l'1 de febrer de 2027 per la cua de tiquets. La diferència entre un grup i l'altre no és pressupost; és haver executat un script i haver llegit un avís del Message Center a temps. Aquest és, de fet, el resum honest de tot aquest article.

Fonts (verificades): documentació oficial de la retirada i calendari (passkeys per defecte 1-set-2026, Security Store 18-set, operadors configurables 30-oct, retirada 1-feb-2027 sense opt-out, SSPR i B2B dins l'abast, costos per missatge, opt-out temporal 1-ago) — learn.microsoft.com; anunci MC1426371 del 13-jul-2026 i matís de llicències P1/P2 per a Conditional Access — office365itpros.com; classificació del canal telefònic com a autenticador "restringit" — NIST SP 800-63B.

Saps quants usuaris del teu tenant continuen entrant amb un SMS?

A everyWAN gestionem i assegurem tenants de Microsoft 365 cada dia: MFA, Conditional Access, Secure Score i ara la migració a passkeys, amb el calendari de la retirada per davant i sense drames al febrer. Si vols l'inventari del teu tenant i un pla amb dates, parlem.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN