Microsoft wycofuje logowanie SMS w Entra ID

1 godzina temu
Zdjęcie: Microsoft, open source


Microsoft przyspiesza odchodzenie od uwierzytelniania opartego na SMS-ach i połączeniach głosowych w Entra ID, zmieniając migrację na passkeys z rekomendacji bezpieczeństwa w konkretny projekt dla działów IT.

Od 1 września 2026 r. użytkownicy Entra ID, którzy mają aktywne uwierzytelnianie SMS lub głosowe, są automatycznie obejmowani obsługą passkeys i mogą otrzymywać podczas logowania prośbę o rejestrację nowej metody. Microsoft chce w ten sposób przesunąć organizacje w stronę uwierzytelniania odpornego na phishing.

Kluczowa data to 1 lutego 2027 r. Wtedy Microsoft przestanie samodzielnie dostarczać SMS-y i połączenia głosowe wykorzystywane do uwierzytelniania dla większości użytkowników Entra ID. o ile jedyną dostępną metodą MFA pozostanie telefon, użytkownik będzie musiał zarejestrować passkey, zanim uzyska dalszy dostęp do konta. Od tego mechanizmu nie będzie można zrezygnować. Globalnych administratorów oraz użytkowników zewnętrznych obejmie późniejszy termin – 1 lipca 2027 r.

Zmiana ma przede wszystkim podłoże bezpieczeństwa. SMS pozostaje podatny m.in. na phishing, przejęcie numeru czy ataki wykorzystujące infrastrukturę telekomunikacyjną. CISA rekomenduje migrację w kierunku FIDO i innych metod odpornych na phishing, a standard WebAuthn, wykorzystywany przez FIDO2 i passkeys, wiąże proces uwierzytelnienia kryptograficznie z adekwatną usługą.

Dla firm oznacza to jednak coś więcej niż zmianę ustawienia bezpieczeństwa. Administratorzy powinni sprawdzić, ilu pracowników przez cały czas zależy od SMS-ów lub połączeń głosowych, przygotować proces rejestracji passkeys oraz uwzględnić scenariusze odzyskiwania dostępu i urządzenia, na których nowe metody będą wykorzystywane.

Organizacje, które z powodów operacyjnych lub regulacyjnych przez cały czas potrzebują uwierzytelniania telefonicznego, nie zostaną całkowicie pozbawione tej możliwości. Microsoft pozwoli korzystać z zewnętrznych dostawców telekomunikacyjnych zarządzanych przez klienta. Migracja wymaga jednak konfiguracji i testów przed terminem wyłączenia usług Microsoftu.

W praktyce Entra ID staje się kolejnym dużym środowiskiem przedsiębiorstw, w którym hasło i kod SMS przestają być docelowym modelem ochrony tożsamości. Dla działów IT najbliższe miesiące będą więc przede wszystkim okresem porządkowania metod logowania – zanim wymusi to sam dostawca platformy.

Idź do oryginalnego materiału