Entra ID vai bloquear o login por SMS: a data que a sua empresa não pode falhar

A Microsoft confirmou o próximo passo do plano para eliminar a autenticação por telefone no Microsoft Entra ID: a partir de 1 de fevereiro de 2027, o início de sessão por SMS deixa de funcionar como método primário nos tenants empresariais, e a entrega de códigos por SMS e voz feita pela própria Microsoft também é descontinuada para a generalidade dos utilizadores. A comunicação foi publicada no Centro de Mensagens do Microsoft 365 e está detalhada na documentação técnica da empresa, que recomenda a migração para métodos resistentes a phishing, com destaque para as passkeys. Para organizações portuguesas que usam Microsoft 365, a data é uma fronteira operacional: quem não preparar a transição arrisca bloqueios de acesso a contas de colaboradores.

Resposta rápida: A Microsoft retira o início de sessão por SMS como primeiro fator no Entra ID a 1 de fevereiro de 2027 e, na mesma data, descontinua a entrega de SMS e chamadas de voz fornecida pela própria Microsoft para a maioria dos utilizadores. Administradores globais e utilizadores externos seguem uma data posterior, 1 de julho de 2027. Quem só tiver SMS ou voz como método de MFA será obrigado a registar uma passkey durante o início de sessão, num ecrã que bloqueia o acesso até à conclusão do registo. A ação recomendada é inventariar já os utilizadores abrangidos e registar métodos alternativos antes do prazo.

Duas mudanças diferentes que convém não confundir

O anúncio junta dois processos distintos que partilham a mesma data e que, por isso, são frequentemente misturados. O primeiro é a retirada do chamado SMS first-factor sign-in, ou seja, o método que permite entrar numa conta introduzindo o número de telefone em vez do nome de utilizador e da palavra-passe. Este mecanismo, identificado internamente como SignInNoPassword, permite ao utilizador indicar um número de telefone registado em vez do nome de utilizador e da palavra-passe, recebendo depois um código de seis dígitos por SMS que conclui a autenticação. Foi pensado sobretudo para trabalhadores de linha da frente, sem posto de trabalho fixo.

O segundo processo é mais abrangente: a partir de 1 de fevereiro de 2027, a entrega de SMS e voz fornecida pela Microsoft é retirada para todos os utilizadores exceto administradores globais e utilizadores externos, que seguem a data de 1 de julho de 2027; os clientes que ainda precisem destes métodos devem configurar fornecedores geridos pelo próprio cliente através da Microsoft Security Store. Importa notar que os convidados internos estão incluídos na data de fevereiro de 2027, e não na de julho.

O que acontece na prática a 1 de fevereiro de 2027

Segundo a comunicação da Microsoft, os utilizadores deixam de poder autenticar-se com o número de telefone e um código SMS de utilização única como método primário, as configurações existentes de SMS como primeiro fator deixam de ser respeitadas, as opções de gestão e configuração são removidas das consolas de administração e as tentativas de início de sessão por esta via passam a ser bloqueadas — quem tiver outro método de autenticação registado continua a conseguir entrar.

Para o lado da autenticação multifator, a consequência é ainda mais direta. Se o tenant mantiver utilizadores abrangidos pela data de fevereiro ainda ativos para SMS ou voz e não tiver configurado um fornecedor de telecomunicações gerido pelo cliente através da Microsoft Security Store, esses utilizadores deixam de poder usar SMS ou voz para concluir a MFA; aqueles cujo único método disponível seja SMS ou voz terão de registar uma passkey durante o início de sessão, num aviso bloqueante e sem possibilidade de recusa.

Cronologia da transição

DataO que muda
1 de setembro de 2026As passkeys passam a ser a experiência de autenticação por omissão e são ativadas automaticamente para utilizadores com SMS ou voz.
18 de setembro de 2026Data indicada pela Microsoft para divulgar mais informação sobre os fornecedores de telecomunicações geridos pelo cliente.
1 de fevereiro de 2027Retirada do início de sessão por SMS como primeiro fator nos tenants empresariais e fim da entrega de SMS/voz fornecida pela Microsoft para a maioria dos utilizadores, incluindo convidados internos.
1 de julho de 2027Fim da entrega de SMS e voz fornecida pela Microsoft para administradores globais e utilizadores externos.

O calendário não é uma novidade absoluta. A Microsoft já tinha retirado o início de sessão por SMS como primeiro fator nos tenants Entra ID Free e deixado de o ativar em tenants criados de raiz. A empresa refere ainda que anunciou ações anteriores de descontinuação nas mensagens MC1426371, MC1448374 e MC1449181. A comunicação mais recente, MC1474104, funciona como seguimento e fixa a ação necessária até 1 de fevereiro de 2027.

Quem não é abrangido

A delimitação do âmbito é relevante para quem gere identidades de clientes. A retirada aplica-se apenas a cenários de autenticação em tenants de força de trabalho do Microsoft Entra ID e não se aplica ao Azure AD B2C nem aos cenários de identidade de cliente do Microsoft Entra External ID. Ou seja, uma aplicação com registo de clientes finais suportada nessas plataformas não é diretamente afetada por este prazo — o que não significa que continuar a depender de SMS seja uma boa opção de segurança.

Há também uma válvula de escape para quem tem requisitos específicos. As organizações que ainda necessitem de SMS ou voz continuam a poder usá-los através de fornecedores de telecomunicações geridos pelo cliente, quando exista uma necessidade legítima de negócio, regulatória ou técnica. A Microsoft esclarece que, se um fornecedor gerido pelo cliente for configurado e os utilizadores migrados antes da data aplicável, esses utilizadores não recebem o aviso bloqueante de registo de passkey. Note-se, porém, que a retirada abrange o início de sessão por SMS como primeiro fator mesmo em implementações que recorrem ao Choose Your Own Telephony Provider.

Porque é que o SMS deixou de ser aceitável

A justificação apresentada pela Microsoft é de risco. A empresa enquadra a decisão na redução da dependência de métodos de autenticação vulneráveis e recomenda métodos resistentes a phishing, como as passkeys, por reduzirem o risco de phishing, fraude e comprometimento de contas associado à autenticação baseada em telefone. Os vetores são conhecidos há anos: kits de phishing que capturam e reencaminham o código em tempo real, engenharia social sobre operadores, troca fraudulenta de cartão SIM (SIM swapping) e reatribuição de números.

As passkeys respondem a parte deste problema porque assentam em criptografia de chave pública ligada à origem, no modelo FIDO2/WebAuthn: a chave privada permanece no dispositivo e a autenticação fica vinculada ao serviço para o qual foi registada, o que impede a reutilização de um código intercetado. Além das passkeys, a Microsoft aponta como alternativas o Windows Hello for Business, as chaves de segurança FIDO2 e a autenticação por código QR para cenários de dispositivos partilhados e trabalhadores de linha da frente.

Como preparar a migração sem bloquear utilizadores

  • Inventariar quem está abrangido. A Microsoft disponibiliza um script de PowerShell, o Entra SMS/Voice Policy Scanner, que pode ser executado por administradores com as funções Global Reader, Authentication Policy Administrator ou Security Reader para identificar os utilizadores que ainda dependem dos métodos a descontinuar.
  • Separar primeiro fator de segundo fator. São duas listas distintas: quem entra com número de telefone e quem apenas usa SMS/voz para MFA. Os planos de mitigação não são iguais.
  • Testar em piloto antes de generalizar. Validar compatibilidade com o parque de dispositivos, browsers e políticas de Acesso Condicional, incluindo forças de autenticação (authentication strengths).
  • Preparar o registo inicial. Usar o Temporary Access Pass para permitir o registo de métodos sem palavra-passe e evitar o clássico problema do ovo e da galinha no onboarding.
  • Rever contas de emergência. Garantir que as contas break-glass têm métodos resistentes a phishing registados e documentados, e que não dependem de telefonia.
  • Atualizar procedimentos e comunicação. Instruções de registo, guiões do help desk e avisos internos devem ser revistos antes da data, para reduzir picos de pedidos de suporte.

Porque é que isto importa em Portugal

Muitas organizações portuguesas — da administração pública às PME — assentam a identidade digital no Microsoft 365 e no Entra ID. Uma alteração desta natureza é, na prática, um projeto de gestão de identidades com impacto direto na continuidade do negócio: se a 1 de fevereiro de 2027 um grupo de utilizadores só tiver SMS registado, o resultado será fricção no acesso e sobrecarga do suporte, no melhor cenário.

O tema liga-se também ao enquadramento legal. Com o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), as entidades abrangidas têm de adotar medidas de gestão de risco proporcionais, e a autenticação multifator é um dos controlos expressamente referidos na diretiva europeia para o acesso a sistemas de informação. Reforçar a autenticação com métodos resistentes a phishing é, por isso, coerente com o que passa a ser exigível a operadores de setores críticos e às suas cadeias de fornecimento. O CNCS, através do CERT.PT, tem alertado repetidamente para o peso do phishing e do smishing no panorama nacional de incidentes, e publicou um Guia para a Seleção de Soluções de Autenticação Multifator que propõe uma abordagem estruturada em três fases: contexto organizacional, categorização de serviços e mapeamento de mecanismos de autenticação.

Há ainda uma dimensão de proteção de dados. A adoção de medidas técnicas adequadas ao risco é uma obrigação do RGPD, e o comprometimento de uma conta de trabalho com acesso a dados pessoais pode desencadear um dever de notificação à CNPD. Reduzir a dependência de um fator conhecido por ser suscetível a interceção e a SIM swapping é, nesse contexto, uma decisão defensável em auditoria. Para as PME, a leitura prática é simples: a janela até fevereiro de 2027 é tempo suficiente para migrar de forma faseada, mas insuficiente se a preparação só começar no último trimestre.

Perguntas frequentes

O que muda exatamente a 1 de fevereiro de 2027?

Deixa de ser possível iniciar sessão no Entra ID com número de telefone e código SMS como método primário, as configurações existentes deixam de ser respeitadas e as opções de gestão são removidas das consolas. Na mesma data termina a entrega de SMS e voz fornecida pela Microsoft para a maioria dos utilizadores, incluindo convidados internos.

Os administradores globais perdem o SMS na mesma data?

Não. Segundo a documentação da Microsoft, os administradores globais e os utilizadores externos seguem uma data posterior, 1 de julho de 2027, para o fim da entrega de SMS e voz fornecida pela Microsoft. Ainda assim, estas são precisamente as contas onde faz sentido antecipar a migração para métodos resistentes a phishing.

É possível continuar a usar SMS depois do prazo?

Sim, mas apenas para MFA e mediante configuração de um fornecedor de telecomunicações gerido pelo cliente através da Microsoft Security Store, destinado a organizações com necessidade legítima de negócio, regulatória ou técnica. Essa opção não preserva o SMS como método primário de início de sessão.

O que deve uma PME portuguesa fazer já?

Identificar os utilizadores ainda dependentes de SMS ou voz, registar métodos alternativos como passkeys ou chaves FIDO2, validar as políticas de Acesso Condicional e garantir que as contas de emergência não dependem de telefonia. Convém também atualizar os procedimentos de help desk e comunicar a mudança às equipas com antecedência.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Microsoft (documentação Microsoft Learn e mensagens do Centro de Mensagens do Microsoft 365) e pelo Centro Nacional de Cibersegurança.