Microsoft accelera il passaggio verso un’autenticazione più sicura e meno esposta al phishing, ma per chi gestisce Microsoft Entra ID c’è un dettaglio importante da conoscere. Dal 1° settembre 2026 inizierà infatti l’abilitazione automatica delle passkey per gli utenti aziendali ancora legati a SMS o chiamate vocali, insieme a una nuova spinta alla registrazione del metodo di accesso.
La novità non riguarda solo l’esperienza utente: cambia anche la gestione della migrazione nei tenant aziendali, soprattutto per chi sta ancora usando canali telefonici per MFA o per altri flussi di autenticazione. Esiste però una finestra temporanea per rimandare l’automazione, ed è proprio qui che entra in gioco Microsoft Graph.
Microsoft Entra ID e la migrazione alle passkey
La strategia di Microsoft punta a ridurre la dipendenza da password, OTP e altri sistemi più vulnerabili agli attacchi di impersonificazione. Nel caso dei tenant Entra ID, il percorso interessa in particolare il supporto fornito direttamente da Microsoft per SMS e chiamate vocali.
Le scadenze da ricordare sono due. Dal 1° settembre 2026 partiranno l’attivazione automatica delle passkey e la Registration Campaign, cioè il meccanismo che invita gli utenti a configurare un nuovo metodo di autenticazione durante l’accesso. Dal 1° febbraio 2027, invece, terminerà il servizio Microsoft per l’invio di SMS e per le chiamate vocali: chi avrà ancora solo questi metodi dovrà passare a una passkey, salvo l’uso di provider telefonici esterni supportati.
L’opt-out temporaneo per i tenant
Nelle FAQ pubblicate da Microsoft compare una possibilità poco evidente: tra il 1° settembre 2026 e il 1° febbraio 2027 è disponibile un opt-out temporaneo dall’abilitazione automatica delle passkey e dalla relativa campagna di registrazione. In pratica, un’organizzazione può chiedere che il proprio tenant non partecipi alla migrazione automatica nel periodo transitorio.
Questa opzione può essere utile per chi sta già spostando gli utenti verso altri metodi oppure deve attendere l’attivazione di nuovi provider di telecomunicazioni gestiti dal cliente. Va però chiarito un punto: l’opt-out non cancella la scadenza finale di febbraio 2027, ma si limita a rinviare l’automazione iniziale.
Come si disattiva la migrazione con Microsoft Graph
Microsoft non offre, almeno al momento, un semplice interruttore nell’interfaccia di amministrazione. La procedura documentata passa da Microsoft Graph e richiede il permesso Policy.ReadWrite.AuthenticationMethod. L’endpoint indicato è PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy, con un corpo JSON molto essenziale: {“optOutSettings”:{“passkeyDynamicMigration”:true}}.
Il nome della proprietà può sembrare controintuitivo, ma Microsoft specifica che impostando passkeyDynamicMigration su true il tenant viene escluso dall’abilitazione automatica delle passkey e dal rollout della Registration Campaign nel periodo indicato. Con accesso delegato, la documentazione cita anche il ruolo Authentication Policy Administrator come opzione meno privilegiata compatibile con l’aggiornamento della policy.
La direzione è chiara: le passkey, basate su FIDO2 e WebAuthn, offrono una protezione molto più robusta rispetto a SMS e OTP, perché legano la risposta crittografica al servizio registrato e limitano l’efficacia degli attacchi AiTM. Microsoft, però, raccomanda anche di prevedere almeno due metodi di accesso per ogni utente, così da evitare che la sicurezza diventi un problema operativo per l’help desk.







