Todas as notíciasSegurança

Entra ID encerra SMS e voz da Microsoft: o que muda e como fazer o opt-out no Graph

9 min de leitura

A Microsoft está aposentando o SMS e a chamada de voz que ela mesma entrega no Microsoft Entra ID. O motivo declarado é segurança: esses métodos são fáceis de phishing e de SIM swap. O caminho oficial passa a ser passkey (FIDO2), Windows Hello for Business ou outro método resistente a phishing.

O FAQ oficial responde o “o quê”. O que falta — e o que a maioria dos administradores precisa hoje — é o “como”: autenticar no Microsoft Graph, conceder a permissão certa e aplicar o opt-out temporário sem chute.

FAQ oficial: Retirement of Microsoft-provided SMS and voice

As datas que importam

  • 1º de setembro de 2026 — usuários habilitados para SMS ou voz no Authentication Methods Policy (ou no MFA legado) são habilitados automaticamente para passkeys e recebem o nudge da Registration Campaign. Por padrão, o usuário pode adiar o prompt quantas vezes quiser.
  • 18 de setembro de 2026 — opções e termos dos provedores de telecom no Microsoft Security Store.
  • 30 de outubro de 2026 — clientes que ainda precisam de SMS/voz conseguem escolher e configurar um provedor no Security Store.
  • 1º de fevereiro de 2027 — a Microsoft deixa de entregar SMS e voz. Não existe opt-out dessa data. Quem só tem SMS/voz vai encontrar um prompt bloqueante de passkey no login, a menos que o tenant já use um provedor próprio no Security Store.

O que o opt-out realmente faz

A Microsoft pede um PATCH na Authentication Methods Policy, no endpoint beta do Graph, com `optOutSettings.passkeyDynamicMigration` igual a `true`. O nome da propriedade é o contrário da intuição: `true` significa “não me coloque no rollout automático de passkey”. Depois disso, o tenant fica de fora da habilitação automática e da campanha de registro até 1º de fevereiro de 2027.

Use isso se você ainda precisa de tempo: migrar gente para Authenticator/FIDO, ou contratar um telecom no Security Store. Não use se a intenção é “ficar em SMS para sempre” — essa opção não existe no serviço da Microsoft.

Antes de abrir o Graph

  1. Entre com uma conta do tenant que você administra. Não use conta pessoal da Microsoft.
  2. A conta precisa do papel Authentication Policy Administrator (ou Global Administrator). Security Reader / Global Reader só lê, não grava.
  3. O Graph exige o escopo Policy.ReadWrite.AuthenticationMethod. Sem consentimento desse escopo, o PATCH volta 403.
  4. Faça isso em janela de mudança. É política de tenant, não de um usuário.

Como conectar no Graph e aplicar o opt-out

A Microsoft publica só o corpo do PATCH. Abaixo estão dois jeitos oficiais de autenticar: Graph Explorer (navegador) e Microsoft Graph PowerShell. Os dois falam com o mesmo endpoint beta.

Opção 1 — Graph Explorer (mais simples)

  1. Abra o Graph Explorer: https://aka.ms/ge (ou https://developer.microsoft.com/graph/graph-explorer).
  2. No canto superior, clique em Sign in e autentique com a conta administrativa do tenant. Confira o nome do diretório depois do login — o Explorer às vezes cai no tenant pessoal.
  3. Abra Modify permissions (painel de permissões, ao lado da consulta). Marque Policy.ReadWrite.AuthenticationMethod e clique em Consent. Aceite o prompt no Entra. Se a empresa exige consentimento de admin, um Global Administrator precisa aprovar o Graph Explorer uma vez.
  4. Troque o método para GET e cole a URL abaixo. Rode a consulta. Guarde o JSON: é o estado atual da Authentication Methods Policy.
  5. Troque o método para PATCH, mantenha a mesma URL, cole o corpo JSON do opt-out e rode de novo. Resposta esperada: 204 No Content ou 200 com a política atualizada.
  6. Volte para GET na mesma URL e procure optOutSettings.passkeyDynamicMigration. O valor precisa ser true.
GET — ler a política (Graph Explorer ou PowerShell)
GET https://graph.microsoft.com/beta/policies/authenticationMethodsPolicy
PATCH — aplicar o opt-out temporário
PATCH https://graph.microsoft.com/beta/policies/authenticationMethodsPolicy
Content-Type: application/json

{
  "optOutSettings": {
    "passkeyDynamicMigration": true
  }
}

Opção 2 — PowerShell com Microsoft Graph

Use esta via se você precisa de evidência em script, change record ou repetir o mesmo PATCH em mais de um tenant (sempre autenticando em cada um).

  1. Abra PowerShell 7 como o usuário que vai autenticar (não precisa ser o servidor de AD).
  2. Instale o SDK oficial Microsoft.Graph, se ainda não estiver no perfil.
  3. Conecte pedindo o escopo de escrita da política. O navegador abre o login do Entra. Entre com a conta Authentication Policy Administrator e aceite o consentimento.
  4. Rode o GET para confirmar que a sessão chegou no tenant certo.
  5. Aplique o PATCH e valide de novo com GET.
  6. Encerre a sessão com Disconnect-MgGraph.
PowerShell — conectar, optar e verificar
# 1) SDK oficial (uma vez por perfil)
Install-Module Microsoft.Graph -Scope CurrentUser -Repository PSGallery

# 2) Sessão delegada no tenant
Connect-MgGraph -Scopes "Policy.ReadWrite.AuthenticationMethod" -NoWelcome

# Confirme diretório e conta
Get-MgContext | Select-Object TenantId, Account, Scopes

# 3) Estado atual
$policy = Invoke-MgGraphRequest `
  -Method GET `
  -Uri "https://graph.microsoft.com/beta/policies/authenticationMethodsPolicy"
$policy.optOutSettings

# 4) Opt-out temporário (setembro/2026 → fevereiro/2027)
$body = @{
  optOutSettings = @{
    passkeyDynamicMigration = $true
  }
} | ConvertTo-Json -Depth 5

Invoke-MgGraphRequest `
  -Method PATCH `
  -Uri "https://graph.microsoft.com/beta/policies/authenticationMethodsPolicy" `
  -Body $body `
  -ContentType "application/json"

# 5) Evidência
$after = Invoke-MgGraphRequest `
  -Method GET `
  -Uri "https://graph.microsoft.com/beta/policies/authenticationMethodsPolicy"
$after.optOutSettings
# Esperado: passkeyDynamicMigration = True

Disconnect-MgGraph

Como desfazer o opt-out

Quando a migração de passkey (ou o telecom no Security Store) estiver pronta, volte o valor para `false` com o mesmo PATCH. O tenant volta a participar do rollout automático.

{
  "optOutSettings": {
    "passkeyDynamicMigration": false
  }
}

O que fazer além do opt-out

  1. Levante quem ainda tem SMS/voz habilitado no Authentication Methods Policy e no MFA legado. A Microsoft publica um script de inventário no artigo principal do retirement.
  2. Habilite passkey (FIDO2) de forma consciente — perfil, Attestation e quais autenticadores você aceita — em vez de deixar o default de 1º de setembro decidir por você.
  3. Se houver exigência regulatória real de SMS, acompanhe o Security Store a partir de 18 de setembro de 2026. Sem provedor próprio em 1º de fevereiro de 2027, SMS/voz da Microsoft acaba.
  4. Avise o usuário final agora. O maior custo dessa mudança não é o Graph: é help desk no dia em que o prompt vira bloqueante.

Artigo principal: Passkeys by default and SMS/voice retirement