Microsoft Entra: cambio password passwordless in My Sign-Ins
Introduzione
Microsoft ha annunciato una nuova funzionalità di Microsoft Entra che consentirà agli utenti di modificare la propria password dal portale My Sign-Ins autenticandosi con una credenziale password passwordless già registrata. Il flusso potrà essere completato anche quando l’utente non conosce la password corrente, senza avviare la procedura di self-service password reset e senza richiedere l’intervento dell’helpdesk. La funzionalità è stata comunicata il 23 luglio 2026 attraverso il Message Center con l’identificativo MC1437671. Il rilascio in General Availability è previsto a livello mondiale e negli ambienti GCC a partire dalla fine di ottobre 2026, con completamento atteso nello stesso periodo.
La funzionalità sarà disabilitata per impostazione predefinita. L’amministratore dovrà abilitarla esplicitamente e l’impostazione sarà applicata all’intero tenant, senza possibilità di limitarla a singoli utenti o gruppi.
Come cambierà la modifica della password in My Sign-Ins
Un utente che utilizza abitualmente Windows Hello for Business o una passkey può non conoscere più la password associata al proprio account. La password può comunque essere ancora necessaria per applicazioni legacy, servizi che non supportano l’autenticazione moderna, accessi locali o altri workload che non sono stati ancora integrati con Microsoft Entra.
Attualmente, quando un utente non conosce la password, il percorso previsto passa normalmente dalla self-service password reset oppure dall’helpdesk. Dopo l’abilitazione della nuova funzionalità, gli utenti idonei visualizzeranno una nuova opzione Change password all’interno di My Sign-Ins.
Il flusso previsto sarà il seguente:
- l’utente accede a My Sign-Ins
- seleziona l’opzione Change password
- conferma la propria identità usando una credenziale passwordless supportata
- imposta e conferma la nuova password
- Microsoft Entra applica i criteri password previsti per l’account
La password precedente non dovrà essere inserita e l’utente non dovrà risultare registrato per SSPR. L’annuncio indica come credenziali supportate le passkey, le chiavi di sicurezza FIDO2 e Windows Hello for Business.
Il Message Center non include nell’elenco dei metodi supportati il passwordless phone sign-in di Microsoft Authenticator o il Temporary Access Pass. La documentazione Microsoft attuale specifica inoltre che TAP non può essere usato per modificare la password quando l’utente non conosce quella esistente. Il supporto di eventuali altri metodi dovrà essere verificato nella documentazione pubblicata al rilascio.

Differenza tra modifica e reimpostazione della password
Una modifica della password presuppone normalmente che l’utente conosca la credenziale corrente, mentre una reimpostazione viene utilizzata quando la password è stata dimenticata, l’account è bloccato oppure una procedura di sicurezza richiede la sostituzione della credenziale. L’esperienza My Sign-Ins già documentata consente a un utente che si è autenticato con password e multifactor authentication di impostare una nuova password senza reinserire quella esistente. La novità annunciata con MC1437671 estende questo scenario agli utenti che hanno effettuato l’accesso direttamente con una credenziale password passwordless forte. SSPR continuerà a essere necessario negli scenari di recupero dell’account in cui l’utente non dispone di una credenziale passwordless idonea. La nuova funzione non sostituisce quindi la configurazione di self-service password reset e non elimina la necessità di prevedere metodi di recovery alternativi.
Utenti e ambienti interessati
La funzione interesserà gli utenti che soddisfano entrambe le condizioni seguenti:
- dispongono di una password associata al proprio account
- hanno registrato una passkey, una chiave di sicurezza FIDO2 oppure Windows Hello for Business
L’utente dovrà poter completare l’autenticazione con la credenziale passwordless. La sola abilitazione del metodo nella Authentication methods policy non è sufficiente quando l’utente non ha ancora completato la registrazione.
Microsoft indica il rilascio per gli ambienti Worldwide e GCC. Nell’annuncio non sono citati GCC High e DoD, quindi la disponibilità per questi cloud non deve essere data per acquisita.
Il Message Center non descrive neppure il ruolo amministrativo richiesto, il percorso definitivo nel Microsoft Entra admin center o le API che potranno essere utilizzate per gestire l’impostazione. Microsoft prevede di pubblicare la relativa documentazione Learn quando la funzione sarà disponibile.
Non pianificate procedure operative basate su percorsi del portale, proprietà Microsoft Graph o ruoli amministrativi non ancora pubblicati. Questi elementi dovranno essere verificati nuovamente durante il rollout di ottobre 2026.
Cosa verificare negli ambienti con identità ibrida
Gli account sincronizzati da Active Directory Domain Services richiedono una valutazione specifica. Nella documentazione corrente, la modifica o la reimpostazione di una password eseguita in Microsoft Entra può essere riportata nell’Active Directory locale attraverso password writeback, usando Microsoft Entra Connect Sync o Microsoft Entra Cloud Sync.
MC1437671 non precisa ancora se il nuovo flusso passwordless seguirà esattamente le stesse dipendenze e limitazioni. Prima di abilitarlo in un tenant ibrido sarà quindi necessario verificare almeno:
- lo stato di password writeback
- la corretta applicazione dei criteri password di Active Directory
- il comportamento con Password Hash Synchronization, Pass-through Authentication o federazione
- i tempi necessari affinché la nuova password sia utilizzabile nei diversi sistemi
- le applicazioni legacy che continuano a richiedere la password
- la gestione degli errori e il rollback operativo verso l’helpdesk
Per gli utenti sincronizzati, le modifiche effettuate da Microsoft Entra possono essere riportate in Active Directory quando password writeback è abilitato. La conferma esplicita per il nuovo flusso dovrà però arrivare dalla documentazione della funzionalità.
Poiché l’impostazione non supporta assegnazioni a utenti o gruppi, eseguite la prima validazione in un tenant di test. L’abilitazione diretta nel tenant di produzione renderebbe l’opzione disponibile a tutti gli utenti idonei.
Impatto sulla sicurezza e sull’helpdesk
La possibilità di modificare la password con una credenziale resistente al phishing riduce la dipendenza da procedure di verifica basate su metodi meno robusti. Passkey e chiavi FIDO2 utilizzano crittografia a chiave pubblica e sono associate al servizio per il quale sono state registrate, limitando l’efficacia delle pagine di phishing costruite per sottrarre password o codici temporanei. Il nuovo flusso resta comunque un’operazione sensibile di gestione delle credenziali. Prima dell’attivazione è opportuno verificare come l’accesso a My Sign-Ins viene protetto dalle Conditional Access policy, quali sessioni possono raggiungere il portale e come vengono gestiti dispositivi non conformi o non attendibili.
L’helpdesk dovrà inoltre distinguere chiaramente tra tre richieste differenti:
- utente autenticato con una credenziale passwordless che vuole impostare una nuova password
- utente che ha perso il dispositivo o la chiave contenente la credenziale passwordless
- utente bloccato che deve recuperare l’account tramite SSPR o una procedura amministrativa
La nuova opzione copre soltanto il primo scenario e non rappresenta una soluzione di recovery quando tutte le credenziali forti dell’utente sono indisponibili.

Come prepararsi al rilascio
La funzionalità non richiede interventi immediati perché rimarrà disabilitata finché un amministratore non deciderà di attivarla. Prima della fine di ottobre 2026 conviene comunque raccogliere le informazioni necessarie per decidere se introdurla.
Le verifiche principali comprendono:
- individuare gli utenti che utilizzano passkey, chiavi FIDO2 o Windows Hello for Business
- identificare i servizi e le applicazioni che continuano a richiedere una password
- controllare la configurazione SSPR e le procedure alternative di account recovery
- validare password writeback negli ambienti ibridi
- rivedere le Conditional Access policy applicabili a My Sign-Ins
- aggiornare le procedure del service desk
- preparare una comunicazione che spieghi quando usare Change password e quando usare SSPR
- verificare la documentazione Microsoft aggiornata prima dell’abilitazione
Al momento del rilascio sarà inoltre necessario controllare il percorso amministrativo definitivo, i ruoli richiesti, la disponibilità delle API e gli eventuali eventi di audit associati all’abilitazione e alla modifica della password.
Considerazioni finali
La nuova funzione affronta un problema concreto degli ambienti passwordless nei quali la password continua a esistere per compatibilità con applicazioni e servizi legacy. Un utente potrà sostituirla usando una credenziale forte già registrata, senza dover conoscere il valore precedente e senza passare da SSPR. L’assenza di uno scope per utenti o gruppi richiede particolare attenzione. Gli amministratori potranno lasciare disabilitata la funzione oppure abilitarla per l’intero tenant. Le informazioni disponibili al 27 luglio 2026 non consentono ancora di documentare una procedura di configurazione completa. Percorsi del portale, permessi, API e comportamento dettagliato negli ambienti ibridi dovranno essere ricontrollati quando Microsoft pubblicherà la documentazione prevista per ottobre.