Enden på MFA-SMS
Hvorfor virksomheder nu bør skifte til phishing-resistente og så vidt muligt passwordløse loginmetoder.

TLDR
- Microsoft lukker den 1. februar 2027 sin egen SMS- og opkaldstjeneste til multifaktor-autentificering i Entra ID.
- Global Admins og eksterne gæster får en undtagelse indtil 1. juli 2027.
- Siden den 1. september 2026 opfordrer Microsoft berørte brugere til at oprette en passkey som led i en registreringskampagne.
- Berørt er ikke kun brugere, der aktivt bruger SMS, men også konti, hvor SMS eller telefonopkald stadig er tilladt eller registreret som metode. Også genoprettelsesprocesser som Self-Service Password Reset skal kontrolleres.
- Virksomheder bør bruge den nødvendige migrering til at skifte til phishing-resistente metoder og systematisk reducere det resterende behov for passwords.
| Dato | Hvad der sker |
|---|---|
| 1. september 2026 | Passkeys aktiveres som yderligere metode for alle berørte brugere; registreringskampagnen står på »Microsoft managed«. Det genererer opfordringen til passkey-registrering ved login. |
| 18. september 2026 | Alternative tredjepartsudbydere af SMS bliver synlige i Microsoft Security Store |
| 30. oktober 2026 | Tredjeparts-SMS kan konfigureres via Security Store |
| 1. februar 2027 | Microsofts egen SMS- og opkaldstjeneste ophører for de fleste brugere. Er der ingen anden egnet MFA-metode til rådighed, skal der registreres en passkey under login, før man kan fortsætte. |
| 1. juli 2027 | Microsoft-SMS/Voice ophører for Global Administrators og eksterne gæster (B2B-guests). |
Kilde: https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement
Siden den 1. september 2026 har Microsoft aktiveret en registreringskampagne i tenants, som ved næste login opfordrer alle brugere, der er frigivet til SMS- eller opkalds-MFA, til at oprette en passkey. Brugeren kan indtil videre springe det over.
Den automatiske registreringskampagne og passkey-aktivering kan midlertidigt undgås. Det ændrer intet ved lukningsdatoen for Microsofts egen SMS- og opkaldstjeneste.
Den 1. februar 2027 ophører Microsofts egen SMS- og opkaldstjeneste for almindelige brugere uden mulighed for opt-out. Brugerkonti, hvor udelukkende SMS eller telefonopkald er til rådighed som yderligere autentificeringsmetode, har brug for en alternativ metode inden skæringsdatoen. Ellers kan berørte brugere ikke gennemføre login, der kræver stærk autentificering.
Den 1. juli 2027 lukkes Microsoft-SMS/Voice så også for Global Administrators og eksterne gæster.
Som alternativer kommer især passkeys, Windows Hello for Business, FIDO2-sikkerhedsnøgler og, afhængigt af anvendelsesscenariet, andre egnede metoder i betragtning. Microsoft Authenticator med Number Matching øger beskyttelsen i forhold til SMS, men er ikke selv phishing-resistent.
Den, der af regulatoriske eller driftsmæssige grunde skal beholde SMS, kan fortsat gøre det via en teleudbyder fra Microsoft Security Store. Det er så en selvstændig aftale, og afregningen skal ske pr. besked. Udbyderne bliver synlige fra den 18. september, konfigurerbare er de fra den 30. oktober. Microsoft driver altså fremover ikke længere selv tjenesten, men overlader den til eksterne udbydere.
En detalje, der ofte bliver overset: Berørt er ikke den, der bruger SMS, men den, der er frigivet til det. Den, der i årevis har brugt Authenticator-appen, men stadig har et telefonnummer registreret som backup, er lige så berørt som personer, der hidtil regelmæssigt har ventet på tekstkoden. I de fleste tenants er det historisk et klart flertal. Og en ting mere er vigtig: Udfasningen vedrører ikke kun login. Ændringen vedrører også Self-Service Password Reset: SMS og telefonopkald er ikke længere til rådighed som Microsofts egen verifikationsmetode til det. Organisationer skal derfor kontrollere, hvilke alternative metoder der er tænkt til nulstilling af password og genoprettelse af konti.
Hvorfor Microsoft gør det
Man kan læse den beslutning som formynderi. Man kan også læse den som det, den er: en indrømmelse af, at SMS ikke længere giver tilstrækkelig beskyttelse mod moderne realtids-phishing- og SIM-swap-angreb.
Det typiske angreb på en Microsoft 365-konto består i dag ikke længere i at gætte et password. I stedet lander brugeren på en loginside, der ligner den ægte til forveksling, og indtaster der sine loginoplysninger og MFA-koden. Angriberen bruger begge dele i realtid til login og får et session-token, som han overtager brugerens identitet med. Den slags værktøjer udbydes efterhånden som skalerbare angrebstjenester på darknettet. Automatisering og AI sænker desuden indsatsen ved troværdige phishing-kampagner.
Phishing-resistente metoder som passkeys bruger en anden fremgangsmåde. En passkey er fast knyttet til den webadresse, den blev oprettet til, og kan ikke bruges på et forfalsket website. Også raffinerede angreb, hvor bedragere ubemærket sender loginforsøget videre til den ægte side, løber ud i det tomme: Browseren opdager, at den ikke befinder sig på den rigtige adresse, og tilbyder slet ikke passkeyen. Selv hvis et svar nåede frem til den ægte tjeneste, ville den forkerte adresse stå i det på en forfalskningssikker måde, og tjenesten ville afvise det. Kontrollen ligger dermed ikke længere hos mennesket, men hos teknikken, sikret med kryptografi. Brugerne skal ikke længere selv gennemskue, om et website er ægte. Det adskiller passkeys fra passwords og klassisk tofaktor-login. Windows Hello for Business, FIDO2-sikkerhedsnøgler og passkeys i Microsoft Authenticator bruger sammenlignelige phishing-resistente principper. For drift og brugerførelse er de dog ikke identiske: enhedsbinding, synkronisering, genoprettelse og understøttede platforme er forskellige og skal vurderes pr. persona. Teknikken har eksisteret i årevis. Det nye er, at Microsoft nu gør den til standard.
Bankerne gik i øvrigt den vej allerede for nogle år siden. SMS-TAN, længe den mest udbredte godkendelsesmetode i netbank, har de fleste institutter frivilligt afskaffet og erstattet med enheds- eller transaktionsbundne metoder som pushTAN, photoTAN og chipTAN. Den tekniske implementering er forskellig, men målet er det samme: Godkendelser skal bindes stærkere til en registreret enhed og til den konkrete handling. Grundene minder om dagens: SIM-swapping, opsnappede beskeder og realtids-phishing.
For organisationer under NIS2, DORA eller ISO 27001 bliver det stadig sværere at begrunde svage autentificeringsmetoder som passende. Phishing-resistente metoder styrker derfor ikke kun den tekniske sikkerhed, men også dokumentationsevnen over for ledelse, revision og tilsyn.
Kan man afskaffe passwordet?
Den, der i forbindelse med omstillingen alligevel inventerer autentificeringsmetoder, informerer brugere og indfører nye loginmetoder, bør samtidig undersøge, hvor passwords stadig faktisk er nødvendige. En passkey kan ved understøttede applikationer erstatte både password og anden faktor. I kombination med Windows Hello for Business på den bærbare og en passkey i Microsoft Authenticator er passwordløst login til gængse Microsoft-tjenester muligt og, ved en egnet konfiguration, også adgang til lokale Active Directory-ressourcer.
Også onboarding af nye medarbejdere kan indrettes tilsvarende. I stedet for et initialpassword kan der bruges et tidsbegrænset Temporary Access Pass, som Entra ID anerkender som fuldgyldig MFA- og loginmetode. Med det sker det første login på den enhed, der er udrullet via Autopilot. Derefter opsættes Windows Hello og en passkey. Efter at Temporary Access Pass er udløbet, kræves der ikke længere et password til det almindelige login.
I målbilledet skal medarbejderne hverken kende eller indtaste deres password i den almindelige arbejdsdag. Dermed falder phishing-risici og behovet for nulstilling af passwords markant.
Hvor det halter i praksis
glueckkanja følger den slags omstillinger regelmæssigt. Vanskelighederne ligger sjældent i teknologien. De ligger i detaljerne i implementeringen.
Aktiveret er ikke gennemtvunget. Den blotte frigivelse af passkeys sikrer ikke, at de bliver brugt ved hvert relevant login. Også »System-preferred MFA« prioriterer kun den stærkeste tilgængelige metode, men gennemtvinger ikke et bindende adgangskrav. Skal en ressource udelukkende kunne nås med phishing-resistent autentificering, skal det håndhæves via en passende Authentication Strength i Conditional Access. Ellers kan der fortsat tilbydes svagere fallback-metoder. Passkeyen ville så kun være »dekoration«.
Et realistisk forløb følger fire trin:
- Inventering. Hvem er frigivet til SMS og telefonopkald? Hvem har et telefonnummer registreret, og hvem har sidst faktisk brugt det? Er tenanten migreret til den nye politik for autentificeringsmetoder? Hvilke gæstebrugere findes der, har de deres egne tenants?
- Persona-beslutning. Hvilken passkey-profil (device-bound eller synced) passer til hvilken brugergruppe, og hvilke Conditional Access-politikker med Authentication Strength håndhæver den bindende? Hvordan håndterer man shared devices og eksterne brugere? Hvad gør medarbejdere uden smartphone? Vil man stole på partnervirksomheder med gæstebrugere for MFA?
- Pilot og kampagne. Først afprøves omstillingen med en pilotgruppe. Derefter følger en registreringskampagne med ledsagende kommunikation og begrænset udsættelse. En god forberedelse af brugerne reducerer opfølgende spørgsmål og undgår ekstra belastning af servicedesken. Undtagelser skal have en udløbsdato før den 1.2.27.
- Lukning. Først efter registreringskampagnens afslutning fjernes telefonnumre som MFA-metode, og SMS deaktiveres i politikken. Lukningen sker bevidst før Microsofts skæringsdato, så det kan sikres, at ingen brugere længere er berørt.
Noget særligt gælder for B2B-gæster: For eksterne brugere gælder andre registrerings- og tillidsmodeller end for interne konti. Kontrollér, om MFA fra home-tenanten kan etableres via Cross-Tenant Access Settings, og hvilket alternativ der er tænkt til gæster uden egen Entra-tenant. Pr. 19. september 2026 planlægger Microsoft at stille passkey-understøttelse til rådighed for interne gæstebrugere inden oktober. Det hyppigere tilfælde med eksterne gæster (B2B) får understøttelse for passkey senere, og datoen bliver offentliggjort senere. Formodentlig for at vinde lidt mere tid blev tilgængeligheden af SMS og telefonopkald for eksterne gæster forlænget til juli 2027.
Indtil da skal der planlægges egnede overgangsmetoder eller tillidsbaserede cross-tenant-scenarier.
Hvad passkeys ikke løser: Phishing-resistent login beskytter selve autentificeringen, ikke automatisk enhver allerede eksisterende session. Skadelig software, kompromitterede browsere eller stjålne session-tokens er fortsat relevante risici. Derfor bør Authentication Strength, enhedskonformitet, endpoint-beskyttelse, risikobaserede adgangsbeslutninger og egnede sessionskontroller planlægges samlet. Sådan kan risikoen reduceres, og, hvis enhedskonformitet kræves bindende, adgangen begrænses til tilsvarende administrerede enheder.
Sådan griber vi det an
Hos glueckkanja betragter vi identitet og enhed som ét fælles kontrolsystem. Politikker for autentificeringsmetoder, passkey-profiler, Authentication Strengths, Conditional Access og Intune bliver defineret sporbart, versioneret og udrullet automatiseret efter principperne i Infrastructure as Code (IaC). Sådan kan måltilstand og afvigelser dokumenteres, og ændringer påvises versioneret. Det skaber et solidt grundlag for drift, ledelse og audits, uden at man skal rekonstruere tilstanden manuelt i portaler.
Denne fremgangsmåde er en del af vores services Managed Entra og Managed Intune. De kombinerer tekniske blueprints, løbende tilpasning og sporbar konfiguration.
Konklusion
Set på den måde er SMS-lukningen ikke en irritation, men en velkommen anledning. Den tvinger til en inventering, der for længst var påkrævet. Og den åbner døren til en identitet, hvor det svageste led ikke længere forekommer: passwordet i hovedet på et menneske.
Vil I vide, hvor jeres tenant står i dag, gennemfører vi gerne et første assessment hos jer. Kontakt os!














