Faltando exatamente um mês para a data em que a Microsoft tornará obrigatória a autenticação multifator (MFA) para um grupo significativo de usuários, a própria plataforma responsável por gerenciar e registrar essa camada extra de segurança apresentou uma nova falha grave. Usuários que tentam acessar o portal My Sign-Ins ou realizar o cadastro inicial de métodos de MFA estão sendo recebidos com o erro 504 Gateway Timeout, o que torna impossível configurar ou modificar as credenciais de segurança no momento em que administradores de TI mais precisam dessa funcionalidade. O incidente, já confirmado pela empresa e rastreado sob o ID MO1329260, ocorre em um timing no mínimo irônico para quem planeja se adequar às novas regras impostas pela própria Microsoft.
O que está acontecendo com o MFA da Microsoft
Na manhã do dia 1º de junho de 2026, horário da costa leste dos Estados Unidos, a Microsoft reconheceu publicamente uma interrupção que afeta diretamente dois serviços críticos: o painel My Sign-Ins, onde usuários gerenciam suas configurações de segurança, e o fluxo de registro de novos métodos de autenticação multifator. Quem tenta acessar qualquer uma dessas funcionalidades se depara com o erro 504 Gateway Timeout, indicando que o servidor upstream não respondeu a tempo. A empresa classificou o evento como um incidente grave em andamento e está monitorando a situação após realizar o redirecionamento do tráfego para uma infraestrutura alternativa. Medidas adicionais de mitigação, como a otimização no processamento de requisições, também estão sendo avaliadas. Até o momento, a Microsoft não detalhou a abrangência geográfica do problema nem a causa raiz, mas o impacto é evidente: administradores e usuários finais estão impossibilitados de configurar a MFA.
Esse não é um incidente isolado. Em fevereiro de 2026, a empresa já havia enfrentado uma interrupção semelhante que atingiu toda a América do Norte, também com erro 504, mas naquela ocasião a origem foi atribuída a um problema na plataforma de terceiros Duo (Cisco), um provedor de MFA, e não na infraestrutura da Microsoft. Desta vez, o problema parece estar nos próprios servidores da companhia, o que acende um alerta ainda maior para organizações que dependem exclusivamente do ecossistema Microsoft para autenticação.
Cronologia: uma sequência de falhas de MFA
Para entender a gravidade do momento, é necessário olhar para trás e ver o histórico recente de instabilidades nos serviços de autenticação da Microsoft. O problema não é pontual: desde que a empresa começou a apertar o cerco com a obrigatoriedade da MFA, as falhas se tornaram recorrentes.
A tabela a seguir resume os principais marcos de obrigatoriedade e os incidentes mais relevantes desde o início da implementação:
| Data | Evento | Detalhes |
|---|---|---|
| Out/2024 | Fase 1 da obrigatoriedade | MFA exigida para login no Azure Portal, Microsoft Entra Admin Center e Intune Admin Center. |
| Jan/2025 | Grande falha de MFA | Aumento inesperado de CPU derrubou a infraestrutura de autenticação; M365 ficou inacessível para muitos usuários. |
| Jun/2025 | Falha na melhoria de MFA | Alterações no processo de autenticação causaram indisponibilidade na adição de métodos de MFA em Ásia-Pacífico, Europa, Oriente Médio e África. |
| Out/2025 | Fase 2 da obrigatoriedade | MFA estendida para Azure CLI, PowerShell e ferramentas de IaC. |
| 9/Fev/2026 | MFA obrigatório no M365 Admin Center | Administradores sem MFA configurada passaram a ser bloqueados. |
| 23/Fev/2026 | Falha massiva com erro 504 | Problema no Duo (Cisco) derrubou acesso amplo ao M365 na América do Norte. |
| 1º/Jun/2026 | Falha no My Sign-Ins e registro de MFA | Erro 504 ao acessar o portal de configuração; incidente MO1329260 ainda em andamento. |
| 1º/Jul/2026 | Prazo final da Fase 2 | Data limite para solicitar adiamento; após isso, MFA será exigida sem exceções. |
O padrão é preocupante: a cada nova fase de imposição da MFA, a infraestrutura mostra fragilidade. Em janeiro de 2025, o pico inesperado de carga na CPU dos servidores de autenticação deixou milhares sem acesso ao Office. Em junho do mesmo ano, uma atualização mal planejada impediu que administradores adicionassem novos métodos de verificação. Agora, a falha atinge justamente o portal onde a configuração deve ser feita. A mensagem que fica é clara: a empresa está exigindo que seus clientes adotem uma tecnologia que ela mesma não consegue manter estável.
O problema do timing: a obrigatoriedade está chegando
O calendário da Microsoft não poderia ser mais apertado. Desde outubro de 2024, a empresa implementa de forma escalonada a exigência de MFA para diferentes grupos de usuários. A primeira fase cobriu os portais de administração do Azure, Entra e Intune. A segunda fase, iniciada em outubro de 2025, estendeu a obrigatoriedade para ferramentas de linha de comando como Azure CLI e PowerShell, além de soluções de Infrastructure as Code. O ponto culminante é o dia 1º de julho de 2026, quando termina o período de carência para que organizações solicitem exceções. A partir dessa data, a MFA será exigida sem possibilidade de adiamento.
Faltam exatos 30 dias. E a plataforma que deveria permitir que milhares de administradores realizassem o cadastro está fora do ar. O cenário é de corrida contra o tempo: empresas que deixaram para a última hora a configuração da MFA agora enfrentam um bloqueio técnico imposto pela própria Microsoft. A ironia não escapa a ninguém: a infraestrutura que força a adoção da segurança está se mostrando um gargalo para que essa adoção ocorra.
Para organizações que já estão em conformidade, o impacto é menor, mas ainda gera preocupação sobre a confiabilidade do serviço. Para quem ainda não configurou nada, a situação é crítica: sem acesso ao My Sign-Ins, não é possível registrar um segundo fator, o que pode resultar em bloqueio total de acesso aos painéis administrativos a partir de julho.
O que administradores podem fazer agora
Diante da indisponibilidade do portal My Sign-Ins, a recomendação imediata para administradores é monitorar o status do incidente MO1329260 diretamente no centro de administração da Microsoft. Enquanto a falha persiste, qualquer tentativa de configuração via navegador tende a falhar. No entanto, algumas medidas preventivas podem ser tomadas para mitigar futuros incidentes semelhantes.
A primeira e mais importante é garantir a existência de pelo menos uma conta de emergência (break-glass account). Essa conta administrativa deve ser excluída de todas as políticas de acesso condicional e de MFA, e protegida com uma senha forte armazenada offline em local seguro. Em situações como a atual, em que a MFA está indisponível, essa conta permite que a administração ainda consiga acessar os sistemas para tomar ações de recuperação. Ficar bloqueado junto com o resto da organização é o pior dos cenários.
Outra ação estratégica é diversificar os métodos de autenticação registrados. Depender exclusivamente do Microsoft Authenticator pode ser arriscado — se o serviço de notificações push cair, o acesso fica comprometido. Registrar também uma chave de segurança FIDO2, um token OATH TOTP (como Google Authenticator ou Authy) e até mesmo um número de telefone para SMS garante que, se uma via falhar, outra possa ser usada. A flexibilidade de métodos reduz a dependência de um único ponto de falha.
Além disso, administradores devem revisar os logs de auditoria para identificar contas que ainda não possuem MFA configurada e priorizar o registro manual assim que o serviço for restaurado. A janela de 30 dias é curta, e o tempo perdido com a instabilidade pode ser decisivo.
O panorama após a restauração
A Microsoft ainda não divulgou previsão de恢复正常, mas o histórico sugere que a empresa costuma resolver esse tipo de incidente em horas ou, no máximo, alguns dias. O problema vai além da indisponibilidade momentânea: a confiança na plataforma de autenticação como um pilar de segurança está sendo abalada. Para uma empresa que condiciona o acesso a seus serviços à adoção da MFA, a recorrência de falhas no próprio mecanismo de registro da MFA é contraditória e levanta questões sobre a maturidade da infraestrutura.
Organizações que dependem do ecossistema Microsoft devem considerar seriamente a implementação de uma estratégia de autenticação que não dependa exclusivamente dos serviços online da empresa. Soluções híbridas, com servidores locais de autenticação ou provedores terceiros, podem oferecer resiliência adicional. A obrigatoriedade da MFA veio para ficar, e o caminho mais seguro é se preparar para conviver com a instabilidade eventual, em vez de confiar cegamente na disponibilidade ininterrupta do serviço.
A partir de 1º de julho, a MFA será realidade inescapável para qualquer administrador Microsoft. Que as falhas atuais sirvam de lição para que ninguém seja pego desprevenido.
Artigos relacionados
- Golpe de phishing usa e-mails oficiais da Microsoft
- Microsoft demite executivo de Israel por violação de ética
- Falha no Outlook força reautenticação em iPhone
- Windows Server: ação judicial no Reino Unido avança
- Pentágono nomeia Dell para aquisição de software Microsoft
- Microsoft cancela contratos em massa com Claude Code
- CMA investiga monopólio do Office da Microsoft
- Queda de energia no Quênia paralisa datacenter de IA da Microsoft
- Gartner: nuvem soberana é inviável fora dos EUA e China
- Microsoft Purview expõe prompts de IA em texto puro

