top of page

Microsoft wycofuje SMS i połączenia głosowe z MFA w Entra ID

15 godzin temu
2 minut(y) czytania

Microsoft ogłosił zakończenie obsługi SMS i połączeń głosowych jako wbudowanej metody uwierzytelniania wieloskładnikowego w Entra ID. Docelową metodą stają się klucze dostępu (passkeys), oparte na kryptografii asymetrycznej i odporne na phishing.


Harmonogram zmian

  • 1 września 2026. Użytkownicy skonfigurowani do logowania SMS lub voice zostają automatycznie objęci polityką kluczy dostępu. Przy kolejnym logowaniu z użyciem MFA pojawi się monit o rejestrację klucza. Domyślnie liczba odroczeń tego monitu jest nieograniczona, o ile administrator nie ustawi inaczej.

  • 1 lutego 2027. Microsoft kończy dostarczanie SMS i voice jako własnej usługi telekomunikacyjnej w ramach Entra ID.

  • Po 1 lutego 2027. Konta, dla których SMS lub voice było jedyną dostępną metodą MFA, otrzymają blokujący monit o rejestrację klucza dostępu przy logowaniu. Bez zarejestrowanego klucza logowanie nie będzie możliwe. Microsoft nie przewiduje wyjątku od tej reguły dla żadnego tenanta.


Organizacje z udokumentowaną potrzebą regulacyjną lub operacyjną utrzymania kanału SMS/voice będą mogły skonfigurować zewnętrznego dostawcę telekomunikacyjnego przez Microsoft Security Store. Informacje o dostawcach mają być dostępne od 18 września 2026, a konfiguracja od 30 października 2026.


Dlaczego Microsoft wprowadza tę zmianę


SMS i połączenia głosowe od dawna są traktowane jako najsłabsze ogniwo MFA. Kod można przechwycić, numer telefonu można przejąć metodą SIM swapping, a atak typu phishing proxy w czasie rzeczywistym potrafi wyłudzić kod od użytkownika, który jest przekonany, że loguje się do prawdziwego systemu. Klucze dostępu eliminują te scenariusze, ponieważ uwierzytelnienie jest powiązane z konkretnym urządzeniem lub magazynem kluczy i nie da się go przekazać dalej.


Jak się przygotować

  1. Audyt kont. Sprawdź w Entra ID, którzy użytkownicy mają skonfigurowany SMS lub voice jako metodę logowania. Microsoft udostępnia do tego dedykowany skrypt PowerShell.

  2. Wdrożenie kluczy dostępu z wyprzedzeniem. Włączenie kampanii rejestracji pozwala zacząć migrację użytkowników, zanim Microsoft zrobi to automatycznie.

  3. Komunikacja do użytkowników. Jasna informacja, co się zmienia, kiedy i jakie kroki mają wykonać, zanim pojawi się wymuszony monit.

  4. Decyzja o kluczach sprzętowych tam, gdzie to uzasadnione. Klucze dostępu dzielą się na synchronizowane (przechowywane w menedżerach haseł typu iCloud Keychain, Google Password Manager) i przypisane do urządzenia, do których należą sprzętowe klucze FIDO2. Dla kont administracyjnych, uprzywilejowanych i środowisk objętych regulacjami (NIS2, sektor finansowy, administracja publiczna) klucz sprzętowy, np. YubiKey, daje wyższy i łatwiejszy do udokumentowania poziom pewności niż passkey powiązany z kontem w chmurze konsumenckiej.


Wsparcie ePrinus dla partnerów i klientów


ako autoryzowany dystrybutor Yubico wspieramy partnerów w doborze modelu YubiKey odpowiedniego do skali i wymagań organizacji, przygotowaniu materiałów wdrożeniowych oraz wsparciu technicznym przy migracji z SMS/voice na klucze sprzętowe. Zapraszamy do kontaktu partnerów, którzy chcą przygotować ten temat pod konkretnego klienta.

 
 
logo eprinus

Kontakt: ​biuro@eprinus.com

tel. +48 22 299 18 95

​Pomoc techniczna: support@eprinus.com

tel. +48 22 299 18 95

Biuro: 

Budynek Warsaw UNIT, XII piętro

Rondo Daszyńskiego 1, 00-843 Warszawa

 

Obserwuj nas

  • LinkedIn
  • Facebook
  • X

ePrinus Sp. z o.o.
NIP: 5213647828

REGON: 146647903

KRS 0000459188
e-Doręczenia AE:PL-92432-86550-IVJJR-33

Adres rejestrowy:

ul. Ursynowska 72, 02-605 Warszawa

bottom of page