Microsoft wycofuje SMS i połączenia głosowe z MFA w Entra ID

Microsoft ogłosił zakończenie obsługi SMS i połączeń głosowych jako wbudowanej metody uwierzytelniania wieloskładnikowego w Entra ID. Docelową metodą stają się klucze dostępu (passkeys), oparte na kryptografii asymetrycznej i odporne na phishing.
Harmonogram zmian
1 września 2026. Użytkownicy skonfigurowani do logowania SMS lub voice zostają automatycznie objęci polityką kluczy dostępu. Przy kolejnym logowaniu z użyciem MFA pojawi się monit o rejestrację klucza. Domyślnie liczba odroczeń tego monitu jest nieograniczona, o ile administrator nie ustawi inaczej.
1 lutego 2027. Microsoft kończy dostarczanie SMS i voice jako własnej usługi telekomunikacyjnej w ramach Entra ID.
Po 1 lutego 2027. Konta, dla których SMS lub voice było jedyną dostępną metodą MFA, otrzymają blokujący monit o rejestrację klucza dostępu przy logowaniu. Bez zarejestrowanego klucza logowanie nie będzie możliwe. Microsoft nie przewiduje wyjątku od tej reguły dla żadnego tenanta.
Organizacje z udokumentowaną potrzebą regulacyjną lub operacyjną utrzymania kanału SMS/voice będą mogły skonfigurować zewnętrznego dostawcę telekomunikacyjnego przez Microsoft Security Store. Informacje o dostawcach mają być dostępne od 18 września 2026, a konfiguracja od 30 października 2026.
Dlaczego Microsoft wprowadza tę zmianę
SMS i połączenia głosowe od dawna są traktowane jako najsłabsze ogniwo MFA. Kod można przechwycić, numer telefonu można przejąć metodą SIM swapping, a atak typu phishing proxy w czasie rzeczywistym potrafi wyłudzić kod od użytkownika, który jest przekonany, że loguje się do prawdziwego systemu. Klucze dostępu eliminują te scenariusze, ponieważ uwierzytelnienie jest powiązane z konkretnym urządzeniem lub magazynem kluczy i nie da się go przekazać dalej.
Jak się przygotować
Audyt kont. Sprawdź w Entra ID, którzy użytkownicy mają skonfigurowany SMS lub voice jako metodę logowania. Microsoft udostępnia do tego dedykowany skrypt PowerShell.
Wdrożenie kluczy dostępu z wyprzedzeniem. Włączenie kampanii rejestracji pozwala zacząć migrację użytkowników, zanim Microsoft zrobi to automatycznie.
Komunikacja do użytkowników. Jasna informacja, co się zmienia, kiedy i jakie kroki mają wykonać, zanim pojawi się wymuszony monit.
Decyzja o kluczach sprzętowych tam, gdzie to uzasadnione. Klucze dostępu dzielą się na synchronizowane (przechowywane w menedżerach haseł typu iCloud Keychain, Google Password Manager) i przypisane do urządzenia, do których należą sprzętowe klucze FIDO2. Dla kont administracyjnych, uprzywilejowanych i środowisk objętych regulacjami (NIS2, sektor finansowy, administracja publiczna) klucz sprzętowy, np. YubiKey, daje wyższy i łatwiejszy do udokumentowania poziom pewności niż passkey powiązany z kontem w chmurze konsumenckiej.
Wsparcie ePrinus dla partnerów i klientów
ako autoryzowany dystrybutor Yubico wspieramy partnerów w doborze modelu YubiKey odpowiedniego do skali i wymagań organizacji, przygotowaniu materiałów wdrożeniowych oraz wsparciu technicznym przy migracji z SMS/voice na klucze sprzętowe. Zapraszamy do kontaktu partnerów, którzy chcą przygotować ten temat pod konkretnego klienta.




