Microsoft elimină autentificarea prin SMS în Entra din 2027

Publicat: · Actualizat: · Timp de citire: 5 minute

Pe scurt

Microsoft elimină autentificarea în doi pași prin SMS și apeluri telefonice pentru platforma Microsoft Entra, destinată organizațiilor, începând cu 1 februarie 2027, înlocuind-o cu tehnologia „passkeys” pentru o securitate sporită. Această decizie, care răspunde creșterii amenințărilor cibernetice și vulnerabilităților metodelor tradiționale, impune organizațiilor să configureze noile metode de autentificare până la finalul anului 2026. Tranziția va începe la 1 septembrie 2026, având termene clare pentru adaptare.

EN

Brief

Microsoft is discontinuing two-factor authentication via SMS and phone calls for its enterprise platform, Microsoft Entra, starting February 1, 2027, replacing it with "passkeys" for enhanced security. This move, prompted by rising cyber threats and the vulnerabilities of traditional methods, requires organizations to configure new authentication methods by the end of 2026. The transition period begins on September 1, 2026, with strict deadlines for compliance.

Microsoft elimină autentificarea prin SMS în Entra din 2027
Sursa foto: ziare.com

Tranziție la passkeys pentru securitate sporită

Microsoft a anunțat o schimbare majoră în politica sa de securitate, eliminând autentificarea în doi pași bazată pe SMS și apeluri telefonice pentru platforma Microsoft Entra, destinată organizațiilor, începând cu 1 februarie 2027. Această decizie, considerată una dintre cele mai importante din ultimii ani în ceea ce privește securitatea conturilor, vine ca răspuns la evoluția rapidă a amenințărilor cibernetice și la vulnerabilitățile tot mai evidente ale metodelor tradiționale de verificare. Utilizatorii vor fi obligați să treacă la „passkeys”, o tehnologie de autentificare fără parolă, despre care compania afirmă că oferă un nivel de protecție semnificativ mai ridicat.

Potrivit unui comunicat al Microsoft, codurile trimise prin SMS și apelurile telefonice nu mai oferă o protecție suficientă în contextul actual. Vulnerabilități precum furtul datelor de acces, interceptarea codurilor, atacurile de tip phishing și fraudele de tip SIM swapping – prin care atacatorii transferă numărul de telefon al victimei pe o cartelă proprie – fac ca aceste metode să fie ușor de compromis. „Instrumentele bazate pe inteligență artificială permit atacatorilor să creeze mai rapid pagini false de autentificare, mesaje convingătoare și campanii automate de phishing”, subliniază Microsoft, justificând astfel necesitatea unei tranziții către soluții mai robuste.

Passkeys, noua metodă promovată de Microsoft, funcționează pe baza a două chei criptografice: o cheie publică stocată de serviciul online și o cheie privată care rămâne exclusiv pe dispozitivul utilizatorului și nu este transmisă niciodată către server. Acest sistem elimină complet necesitatea unei parole sau a unui cod temporar care ar putea fi interceptat sau introdus pe un site fals. Autentificarea se realizează prin metode biometrice (amprentă, recunoaștere facială), codul de deblocare al dispozitivului sau o cheie fizică de securitate, fiind, prin urmare, mult mai rezistentă la atacurile de tip phishing.

Platforma Microsoft Entra va accepta atât passkeys sincronizate prin servicii precum iCloud Keychain și Google Password Manager – permițând utilizarea pe mai multe dispozitive conectate la același cont – cât și variante asociate unui singur dispozitiv, cum ar fi Windows Hello for Business, aplicația Microsoft Authenticator și cheile fizice FIDO2. Pentru organizațiile cu cerințe stricte de securitate, Microsoft recomandă cheile hardware, în timp ce pentru majoritatea angajaților, passkeys sincronizate pot fi suficiente, conform informațiilor citate de Digi24 și HotNews.

Procesul de migrare va începe pe 1 septembrie 2026. De la această dată, utilizatorii Microsoft Entra vor fi invitați să își configureze o passkey la următoarea conectare care implică verificarea în doi pași. Pe 18 septembrie 2026, Microsoft va publica o listă a operatorilor telecom compatibili pentru acele organizații care, din motive legale sau operaționale, sunt nevoite să păstreze autentificarea prin telefon. Aceste entități vor avea termen până la 30 octombrie 2026 pentru a configura un furnizor propriu prin Microsoft Security Store. După 1 februarie 2027, serviciul de autentificare prin SMS și apeluri oferit direct de Microsoft va fi oprit definitiv, fără posibilitatea de amânare.

Decizia Microsoft, deși vizează inițial platforma Entra, semnalează o direcție clară pentru întreaga industrie IT. Specialiștii anticipează că și alte companii vor urma exemplul, trecând de la parole și coduri SMS la metode de autentificare bazate pe chei criptografice și identificare biometrică. Conform datelor Eurostat din 2023, doar 65% dintre utilizatorii de internet din Uniunea Europeană foloseau autentificarea în doi pași, o cifră considerată insuficientă în fața amenințărilor cibernetice tot mai sofisticate. România, în special, se confruntă cu un deficit de educație digitală în rândul populației, ceea ce face ca atacurile de phishing și SIM swapping să aibă o rată de succes mai mare comparativ cu media europeană.

Această tranziție nu este doar o îmbunătățire tehnologică, ci și o necesitate strategică. Furtul de identitate și atacurile de tip ransomware au costat economia globală miliarde de dolari anual, iar companii precum Microsoft investesc masiv în soluții proactive. Introducerea passkeys aliniază Microsoft cu standardele internaționale de securitate, cum ar fi cele promovate de alianța FIDO (Fast IDentity Online), din care Microsoft este membru activ. Această alianță militează pentru standarde deschise și metode de autentificare mai sigure, oferind o alternativă viabilă la sistemele bazate pe parole, care au fost o sursă constantă de vulnerabilități de-a lungul deceniilor.

De ce contează

Această schimbare este crucială pentru securitatea cibernetică a organizațiilor românești și nu numai. Renunțarea la autentificarea prin SMS, o metodă vulnerabilă la atacuri sofisticate precum phishing-ul și SIM swapping-ul, va reduce semnificativ riscul de compromitere a conturilor. Adoptarea passkeys-urilor oferă o protecție superioară, eliminând parolele și codurile temporare care pot fi furate. Aceasta înseamnă o infrastructură digitală mai sigură pentru companii, protejând datele sensibile și prevenind pierderile financiare cauzate de atacurile cibernetice, aspect vital pentru stabilitatea economică și încrederea în mediul online.

Următorii pași implică o perioadă de tranziție esențială pentru organizații. Începând cu 1 septembrie 2026, utilizatorii Microsoft Entra vor trebui să înceapă configurarea passkeys, iar companiile care necesită autentificare telefonică vor avea un termen limită strict, până la 30 octombrie 2026, pentru a-și configura proprii furnizori. Rămâne de văzut cât de rapid se vor adapta organizațiile din România la aceste noi cerințe și dacă Microsoft va extinde această politică și la conturile personale, având în vedere tendința generală a industriei de a migra către soluții de autentificare fără parolă.

De asemenea, este important cum vor reacționa furnizorii de servicii telecom din România pentru a susține această tranziție.