Microsoft ha anunciado la eliminación de la autenticación basada en SMS como método primario de inicio de sesión en su plataforma de gestión de identidad, Entra ID. La medida, comunicada a través del Microsoft-365 Message-Center, busca reforzar la seguridad de las cuentas de los usuarios, dado que el SMS se considera vulnerable a ataques de ingeniería social y vulnerabilidades en el protocolo SS7. La transición afectará a los tenants de trabajo (Entra-ID-Workforce-Tenants) a partir del 1 de febrero de 2027, mientras que los administradores globales y los usuarios externos deberán completar la migración antes del 1 de julio de 2027. Para evitar interrupciones en el acceso, las organizaciones deberán configurar métodos de autenticación más resistentes, como las passkeys, y ajustar sus políticas de seguridad. Microsoft ha desactivado previamente la activación de SMS como segundo factor en los tenants sin licencia (Entra-ID-Free-Tenants) y ha impedido la activación de este método en nuevas instalaciones. Esta decisión se alinea con la estrategia de la empresa de exigir la autenticación multifactor en varios servicios de la nube de Azure, respondiendo a la creciente preocupación por la seguridad de los códigos de verificación por mensaje de texto.
