Endalok MFA-SMS
Hvers vegna fyrirtæki ættu núna að skipta yfir í phishing-resistant og sem mest lykilorðalausar innskráningaraðferðir.

TLDR
- Microsoft leggur 1. febrúar 2027 niður eigin SMS- og símtalaþjónustu fyrir fjölþátta auðkenningu í Entra ID.
- Global Admins og utanaðkomandi gestir fá undanþágu til 1. júlí 2027.
- Frá 1. september 2026 hefur Microsoft beðið þá notendur sem þetta snertir um að setja upp passkey sem hluta af skráningarherferð.
- Þetta snertir ekki aðeins notendur sem nota SMS í raun, heldur líka reikninga þar sem SMS eða símtal er enn leyfð eða skráð aðferð. Einnig þarf að skoða endurheimtuferli eins og Self-Service Password Reset.
- Fyrirtæki ættu að nota þessa óhjákvæmilegu færslu til að skipta yfir í phishing-resistant aðferðir og draga markvisst úr þeirri þörf fyrir lykilorð sem eftir stendur.
| Dagsetning | Hvað gerist |
|---|---|
| 1. september 2026 | Passkeys eru virkjaðir sem viðbótaraðferð fyrir alla notendur sem þetta snertir; skráningarherferðin stendur á „Microsoft managed“. Það býr til áskorunina um passkey-skráningu við innskráningu. |
| 18. september 2026 | Aðrar SMS-leiðir frá þriðja aðila verða sýnilegar í Microsoft Security Store |
| 30. október 2026 | SMS frá þriðja aðila verður stillanlegt um Security Store |
| 1. febrúar 2027 | Eigin SMS- og símtalaþjónusta Microsoft endar fyrir flesta notendur. Sé engin önnur hentug MFA-aðferð tiltæk þarf að skrá passkey meðan á innskráningu stendur áður en hægt er að halda áfram. |
| 1. júlí 2027 | Microsoft-SMS/Voice endar fyrir Global Administrators og utanaðkomandi gesti (B2B-gesti). |
Heimild: https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement
Frá 1. september 2026 hefur Microsoft virkjað skráningarherferð í tenantum sem biður alla notendur, sem eru með SMS eða símtal virkt fyrir MFA, um að setja upp passkey við næstu innskráningu. Notandinn getur sleppt því í bili.
Sjálfvirku skráningarherferðina og passkey-virkjunina er hægt að forðast tímabundið. Það breytir engu um daginn sem Microsoft slekkur á eigin SMS- og símtalaþjónustu.
Þann 1. febrúar 2027 endar eigin SMS- og símtalaþjónusta Microsoft fyrir venjulega notendur án nokkurs möguleika á opt-out. Notendareikningar sem hafa eingöngu SMS eða símtal tiltækt sem viðbótarauðkenningaraðferð þurfa aðra aðferð fyrir þann dag. Annars geta viðkomandi notendur ekki lokið þeim innskráningum sem krefjast sterkrar auðkenningar.
Þann 1. júlí 2027 verður Microsoft-SMS/Voice síðan líka slökkt fyrir Global Administrators og utanaðkomandi gesti.
Sem valkostir koma einkum til greina passkeys, Windows Hello for Business, FIDO2-öryggislyklar og, eftir notkunarsviðsmynd, aðrar hentugar aðferðir. Microsoft Authenticator með number matching eykur vörnina umfram SMS, en er sjálfur ekki phishing-resistant.
Sá sem verður að halda SMS af reglu- eða rekstrarástæðum getur gert það áfram um fjarskiptafyrirtæki úr Microsoft Security Store. Það er þá sérstakur samningur og gjaldtakan á að vera á hvert skeyti. Veiturnar verða sýnilegar frá 18. september, stillanlegar eru þær frá 30. október. Microsoft rekur þjónustuna því ekki lengur sjálft, heldur lætur hana eftir utanaðkomandi veitum.
Smáatriði sem oft sést yfir: þetta snertir ekki þann sem notar SMS, heldur þann sem hefur það virkt. Sá sem hefur árum saman notað Authenticator-appið en hefur enn símanúmer skráð sem backup er alveg jafn snertur og fólk sem hefur reglulega beðið eftir textakóðanum. Í flestum tenantum er það sögulega talsverður meirihluti. Og annað er líka mikilvægt: lokunin snertir ekki bara innskráninguna. Breytingin snertir líka Self-Service Password Reset: SMS og símtal standa ekki lengur til boða þar sem staðfestingaraðferð frá Microsoft sjálfu. Fyrirtæki verða því að skoða hvaða aðrar aðferðir eru ætlaðar fyrir endurstillingu lykilorða og endurheimt reikninga.
Hvers vegna Microsoft gerir þetta
Það er hægt að lesa þessa ákvörðun sem forsjárhyggju. Það er líka hægt að lesa hana sem það sem hún er: viðurkenningu á því að SMS veiti ekki lengur næga vörn gegn nútíma rauntíma-phishing og SIM-swap-árásum.
Dæmigerða árásin á Microsoft-365-reikning felst í dag ekki lengur í því að giska á lykilorð. Í staðinn lendir notandinn á innskráningarsíðu sem er nánast eins og hin rétta og slær þar inn aðgangsupplýsingar sínar og MFA-kóðann. Árásaraðilinn notar hvort tveggja í rauntíma til að skrá sig inn og fær session token sem hann yfirtekur auðkenni notandans með. Slík verkfæri eru nú boðin sem skalanlegar árásarþjónustur á darknetinu. Automation og AI draga enn frekar úr því sem þarf til að setja upp trúverðugar phishing-herferðir.
Phishing-resistant aðferðir eins og passkeys nota aðra leið. Passkey er fast bundinn við þá vefslóð sem hann var settur upp fyrir og er ekki hægt að nota á falsaðri vefsíðu. Líka lúmskar árásir, þar sem svikarar senda innskráninguna óséð áfram á hina réttu síðu, fara í tómt: vafrinn sér að hann er ekki á réttu slóðinni og býður passkeyinn alls ekki fram. Jafnvel þótt svar næði til hinnar réttu þjónustu stæði þar, ófalsanlega, ranga slóðin, og þjónustan myndi hafna því. Athugunin liggur þar með ekki lengur hjá manninum, heldur hjá tækninni, varin með dulritun. Notendur þurfa ekki lengur að greina sjálfir hvort vefsíða sé ekta. Það greinir passkeys frá lykilorðum og klassískri tveggja þátta innskráningu. Windows Hello for Business, FIDO2-öryggislyklar og passkeys í Microsoft Authenticator nota sambærileg phishing-resistant lögmál. Fyrir rekstur og notendaleiðsögn eru þau samt ekki eins: tækjabinding, samstilling, endurheimt og styddir vettvangar eru ólík og þarf að meta fyrir hverja persónu. Tæknin hefur verið til í mörg ár. Nýtt er að Microsoft gerir hana núna að staðli.
Bankarnir gengu þessa leið reyndar fyrir nokkrum árum. SMS-TAN, lengi algengasta staðfestingaraðferðin í netbanka, hafa flestar stofnanir afnumið af sjálfsdáðum og skipt út fyrir tækja- eða færslubundnar aðferðir eins og pushTAN, photoTAN og chipTAN. Tæknilega útfærslan er ólík, en markmiðið er svipað: staðfestingar eiga að vera bundnar fastar við skráð tæki og tiltekna aðgerð. Ástæðurnar eru svipaðar og í dag: SIM-swapping, skeyti sem eru hleruð og rauntíma-phishing.
Fyrir fyrirtæki undir NIS2, DORA eða ISO 27001 verður sífellt erfiðara að réttlæta veikar auðkenningaraðferðir sem fullnægjandi. Phishing-resistant aðferðir styrkja þess vegna ekki aðeins tæknilegt öryggi, heldur einnig sönnunarhæfnina gagnvart stjórnendum, innri endurskoðun og eftirlitsaðilum.
Er hægt að afnema lykilorðið?
Sá sem hvort sem er kortleggur auðkenningaraðferðir, upplýsir notendur og innleiðir nýjar innskráningaraðferðir í tengslum við færsluna ætti um leið að skoða hvar lykilorða er raunverulega enn þörf. Passkey getur í styddum forritum komið í stað bæði lykilorðs og annars þáttar. Í samsetningu við Windows Hello for Business á fartölvunni og passkey í Microsoft Authenticator er lykilorðalaus innskráning á venjulegar Microsoft-þjónustur möguleg og, við hentuga stillingu, einnig aðgangur að staðbundnum Active-Directory-tilföngum.
Einnig má haga afhendingu fyrir nýtt starfsfólk í samræmi við þetta. Í stað upphafslykilorðs má nota tímabundinn Temporary Access Pass, sem Entra ID viðurkennir sem fullgilda MFA- og innskráningaraðferð. Með honum fer fyrsta innskráningin fram á tækinu sem Autopilot afhenti. Í kjölfarið eru Windows Hello og passkey sett upp. Þegar Temporary Access Pass rennur út þarf ekkert lykilorð lengur fyrir venjulega innskráningu.
Í markmiðsmyndinni þarf starfsfólk hvorki að þekkja lykilorðið sitt né slá það inn í venjulegum vinnudegi. Þar með minnka phishing-áhættur og þörfin á endurstillingu lykilorða verulega.
Hvar það strandar í reynd
glueckkanja fylgir slíkum færslum reglulega. Erfiðleikarnir liggja sjaldan í tækninni. Þeir liggja í smáatriðum útfærslunnar.
Virkjað er ekki þvingað. Það eitt að opna fyrir passkeys tryggir ekki að þeir séu notaðir við hverja viðeigandi innskráningu. Líka „System-preferred MFA“ setur aðeins sterkustu tiltæku aðferðina í forgang, en þvingar fram enga bindandi aðgangskröfu. Eigi tilfang að vera aðgengilegt eingöngu með phishing-resistant auðkenningu verður að knýja það fram með viðeigandi Authentication Strength í Conditional Access. Annars má áfram bjóða veikari fallback-aðferðir. Passkeyinn væri þá aðeins „skraut“.
Raunhæft ferli fylgir fjórum skrefum:
- Kortlagning. Hver er með SMS og símtal virkt? Hver hefur skráð símanúmer, og hver notaði það síðast í raun? Hefur tenantinn verið færður á nýju auðkenningaraðferðastefnuna? Hvaða gestanotendur eru til, hafa þeir sína eigin tenanta?
- Ákvörðun um persónur. Hvaða passkey-prófíll (device-bound eða synced) passar við hvern notendahóp, og hvaða Conditional-Access-reglur með Authentication Strength knýja hann fram með bindandi hætti? Hvernig tekur þú á shared devices og utanaðkomandi notendum? Hvað gerir starfsfólk án snjallsíma? Viltu treysta samstarfsfyrirtækjum með gestanotendum fyrir MFA?
- Pilot og herferð. Fyrst er færslan reynd með pilot-hópi. Svo fylgir skráningarherferð með samhliða samskiptum og afmörkuðum fresti. Góður undirbúningur notenda dregur úr fyrirspurnum og kemur í veg fyrir aukið álag á servicedeskinn. Undanþágur þurfa lokadagsetningu fyrir 1.2.27.
- Lokun. Aðeins eftir að skráningarherferðinni er lokið eru símanúmer fjarlægð sem MFA-aðferð og slökkt á SMS í stefnunni. Lokunin er gerð vísvitandi fyrir dagsetningu Microsoft, svo hægt sé að tryggja að engir notendur séu lengur snertir.
Sérstakt gildir um B2B-gesti: um utanaðkomandi notendur gilda önnur skráningar- og trúnaðarmódel en um innri reikninga. Athugaðu hvort koma megi MFA úr home-tenantinum á um Cross-Tenant Access Settings og hvaða valkostur er ætlaður gestum án eigin Entra-tenants. Miðað við 19. september 2026 áformar Microsoft að gera passkey-stuðning fyrir innri gestanotendur tiltækan fyrir október. Tíðara tilvikið, utanaðkomandi gestir (B2B), fær stuðning við passkey síðar og dagsetningin verður gefin út síðar. Líklega til að vinna sér inn meiri tíma var tiltækileiki SMS og símtals fyrir utanaðkomandi gesti framlengdur til júlí 2027.
Fram að því verður að huga að hentugum bráðabirgðaaðferðum eða trúnaðarbundnum cross-tenant-sviðsmyndum.
Hvað passkeys leysa ekki: phishing-resistant innskráning verndar auðkenningaraðgerðina, ekki sjálfkrafa hverja setu sem er þegar til. Skaðkóði, brotnir vafrar og stolin session tokens eru áfram viðeigandi áhættur. Þess vegna ætti að skipuleggja Authentication Strength, tækjasamræmi, endapunktavörn, áhættubundnar aðgangsákvarðanir og hentugar setustýringar í sameiningu. Þannig má draga úr áhættunni og, sé tækjasamræmi gert bindandi, afmarka aðganginn við tæki sem eru stýrð með viðeigandi hætti.
Hvernig við tökum á þessu
Hjá glueckkanja lítum við á auðkenni og endatæki sem eina samhangandi stýringarheild. Reglur fyrir auðkenningaraðferðir, passkey-prófíla, Authentication Strengths, Conditional Access og Intune eru skilgreindar á rekjanlegan hátt, versjónaðar og rúllaðar út sjálfvirkt eftir lögmálum Infrastructure as Code (IaC). Þannig má skjalfesta æskilegt ástand og frávik og sýna fram á breytingar versjónaðar. Það skapar traustan grunn fyrir rekstur, stjórnun og audit, án þess að þurfa að endurgera ástandið handvirkt í portölum.
Þessi aðferð er hluti af þjónustum okkar Managed Entra og Managed Intune. Þær sameina tæknilegar blueprints, samfellda aðlögun og rekjanlega stillingu.
Niðurstaða
Í þessu ljósi er SMS-lokunin ekki til ama, heldur velkomið tilefni. Hún kallar á kortlagningu sem var löngu tímabær. Og hún opnar dyrnar að auðkenni þar sem veikasti hlekkurinn kemur ekki lengur fyrir: lykilorðið í höfði manneskju.
Viltu vita hvar tenantinn þinn stendur í dag, þá gerum við gjarnan fyrsta assessment hjá þér. Hafðu samband.














