Het einde van de MFA-sms

Waarom organisaties nu moeten overstappen op phishingresistente en zo veel mogelijk wachtwoordloze aanmeldmethoden.

Het einde van de MFA-sms

TLDR

  • Microsoft stopt op 1 februari 2027 met zijn eigen sms- en spraakoproepdienst voor multifactorauthenticatie in Entra ID.
  • Global admins en externe gasten krijgen een uitzondering tot 1 juli 2027.
  • Sinds 1 september 2026 vraagt Microsoft betrokken gebruikers in het kader van een registratiecampagne om een passkey in te richten.
  • Het raakt niet alleen gebruikers die sms actief gebruiken, maar ook accounts waarvoor sms of spraakoproep nog als methode is toegestaan of geregistreerd. Ook herstelprocessen als Self-Service Password Reset moeten worden gecontroleerd.
  • Organisaties zouden de noodzakelijke migratie moeten gebruiken om over te stappen op phishingresistente methoden en de resterende behoefte aan wachtwoorden systematisch te verkleinen.
DatumWat er gebeurt
1 september 2026Passkeys worden voor alle betrokken gebruikers als extra methode geactiveerd; de registratiecampagne staat op “Microsoft managed”. Dit genereert het verzoek tot passkeyregistratie bij de aanmelding.
18 september 2026Alternatieve derde partijen voor sms worden zichtbaar in de Microsoft Security Store
30 oktober 2026Sms van derde partijen configureerbaar via de Security Store
1 februari 2027Microsofts eigen sms- en spraakoproepdienst eindigt voor de meeste gebruikers. Is er geen andere geschikte MFA-methode beschikbaar, dan moet tijdens de aanmelding een passkey worden geregistreerd voordat je verder kunt.
1 juli 2027Microsoft-sms/voice eindigt voor global administrators en externe gasten (B2B-guests).

Bron: https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement

Sinds 1 september 2026 heeft Microsoft in tenants een registratiecampagne geactiveerd die alle gebruikers die voor sms of spraakoproep-MFA zijn vrijgeschakeld, bij de volgende aanmelding vraagt een passkey in te richten. De gebruiker kan dit voorlopig overslaan.
De automatische registratiecampagne en passkeyactivering laten zich tijdelijk vermijden. Aan de uitschakeldatum van Microsofts eigen sms- en spraakoproepdienst verandert dat niets.

Op 1 februari 2027 eindigt de Microsoft-eigen sms- en spraakoproepdienst voor gewone gebruikers zonder mogelijkheid tot opt-out. Gebruikersaccounts waarvoor uitsluitend sms of spraakoproep als aanvullende authenticatiemethode beschikbaar is, hebben voor de peildatum een alternatieve methode nodig. Anders kunnen de betrokken gebruikers aanmeldprocessen die sterke authenticatie vragen, niet succesvol afronden.

Op 1 juli 2027 wordt dan ook Microsoft-sms/voice voor global administrators en externe gasten uitgeschakeld.

Als alternatieven komen met name passkeys, Windows Hello for Business, FIDO2-securitysleutels en, afhankelijk van het inzetscenario, verdere geschikte methoden in aanmerking. Microsoft Authenticator met number matching verhoogt de bescherming ten opzichte van sms, maar is zelf niet phishingresistent.

Wie sms om regulatorische of operationele redenen moet behouden, kan dat verder via een telecomaanbieder uit de Microsoft Security Store. Dat is dan een eigen contract en de afrekening zou per bericht moeten verlopen. De aanbieders worden vanaf 18 september zichtbaar, configureerbaar zijn ze vanaf 30 oktober. Microsoft draait de dienst dus in de toekomst niet meer zelf, maar laat die over aan externe aanbieders.

Een detail dat vaak over het hoofd wordt gezien: het raakt niet wie sms gebruikt, maar wie daarvoor is vrijgeschakeld. Wie al jaren de Authenticator-app gebruikt, maar nog een telefoonnummer als back-up heeft vastgelegd, wordt net zo geraakt als personen die tot nu toe regelmatig op de tekstcode hebben gewacht. In de meeste tenants is dat historisch een duidelijke meerderheid. En nog iets is belangrijk: de afkondiging betreft niet alleen de aanmelding. De wijziging betreft ook de Self-Service Password Reset: sms en spraakoproep zijn daarvoor niet langer als Microsoft-eigen verificatiemethode beschikbaar. Organisaties moeten daarom controleren welke alternatieve methoden voor het opnieuw instellen van wachtwoorden en accountherstel zijn voorzien.

Waarom Microsoft dit doet

Je kunt deze beslissing lezen als paternalisme. Je kunt haar ook lezen als wat ze is: een erkenning dat sms tegen moderne realtime-phishing- en SIM-swap-aanvallen geen toereikende bescherming meer biedt.

De typische aanval op een Microsoft 365-account bestaat vandaag niet meer uit het raden van een wachtwoord. In plaats daarvan landt de gebruiker op een aanmeldpagina die bedrieglijk op de echte lijkt, en voert daar zijn inloggegevens en de MFA-code in. De aanvaller gebruikt beide in realtime voor de aanmelding en krijgt een sessietoken waarmee hij de identiteit van de gebruiker overneemt. Zulke tools worden inmiddels als schaalbare aanvalsdiensten op het darknet aangeboden. Automatisering en AI verlagen daarnaast de inspanning voor geloofwaardige phishingcampagnes.

Phishingresistente methoden als passkeys gebruiken een andere aanpak. Een passkey is vast verbonden met het webadres waarvoor hij is ingericht, en laat zich op een valse website niet gebruiken. Ook geraffineerde aanvallen waarbij fraudeurs de aanmelding onopgemerkt doorgeven aan de echte pagina, lopen dood: de browser herkent dat hij zich niet op het juiste adres bevindt, en biedt de passkey helemaal niet aan. Zelfs als een antwoord de echte dienst zou bereiken, zou daarin fraudebestendig het verkeerde adres staan, en zou de dienst het afwijzen. De controle ligt daarmee niet meer bij de mens, maar bij de techniek, gewaarborgd door cryptografie. Gebruikers hoeven niet meer zelf te herkennen of een website echt is. Dat onderscheidt passkeys van wachtwoorden en klassieke tweefactoraanmelding. Windows Hello for Business, FIDO2-securitysleutels en passkeys in Microsoft Authenticator gebruiken vergelijkbare phishingresistente principes. Voor de operatie en de gebruikersbegeleiding zijn ze echter niet identiek: apparaatbinding, synchronisatie, herstel en ondersteunde platformen verschillen en moeten per persona worden beoordeeld. De techniek bestaat al jaren. Nieuw is dat Microsoft haar nu tot standaard maakt.

De banken zijn deze weg overigens al enkele jaren geleden gegaan. De sms-TAN, lange tijd de meest gangbare goedkeuringsmethode in het online bankieren, hebben de meeste instellingen vrijwillig afgeschaft en vervangen door apparaat- of transactiegebonden methoden als pushTAN, photoTAN en chipTAN. De technische uitvoering verschilt, het doel is echter vergelijkbaar: goedkeuringen moeten sterker gebonden worden aan een geregistreerd apparaat en het concrete proces. De redenen lijken op die van vandaag: SIM-swapping, afgevangen berichten en realtime phishing.

Voor organisaties onder NIS2, DORA of ISO 27001 wordt het steeds moeilijker om zwakke authenticatiemethoden als passend te onderbouwen. Phishingresistente methoden versterken daarom niet alleen de technische veiligheid, maar ook de aantoonbaarheid tegenover management, audit en toezicht.

Kun je het wachtwoord afschaffen?

Wie in het kader van de overstap toch al authenticatiemethoden inventariseert, gebruikers informeert en nieuwe aanmeldmethoden invoert, zou tegelijk moeten controleren waar wachtwoorden nog daadwerkelijk nodig zijn. Een passkey kan bij ondersteunde applicaties wachtwoord en tweede factor vervangen. In combinatie met Windows Hello for Business op de laptop en een passkey in Microsoft Authenticator is de wachtwoordloze aanmelding bij gebruikelijke Microsoft-diensten en, bij geschikte configuratie, ook de toegang tot lokale Active Directory-resources mogelijk.

Ook de voorziening voor nieuwe medewerkers laat zich overeenkomstig inrichten. In plaats van een initieel wachtwoord kan een in tijd begrensde Temporary Access Pass worden gebruikt, die Entra ID als volwaardige MFA- en aanmeldmethode erkent. Daarmee vindt de eerste aanmelding plaats op het via Autopilot voorziene apparaat. Vervolgens worden Windows Hello en een passkey ingericht. Na het verlopen van de Temporary Access Pass is voor de reguliere aanmelding geen wachtwoord meer nodig.

In het doelbeeld hoeven medewerkers hun wachtwoord in het reguliere dagelijkse werk noch te kennen noch in te voeren. Daardoor dalen de phishingrisico's en de behoefte aan het opnieuw instellen van wachtwoorden duidelijk.

Waar het in de praktijk knelt

glueckkanja begeleidt zulke overstappen regelmatig. De moeilijkheden liggen zelden in de technologie. Ze liggen in het detail van de uitvoering.

Geactiveerd is niet afgedwongen. Het louter vrijschakelen van passkeys stelt niet zeker dat ze bij elke relevante aanmelding worden gebruikt. Ook “system-preferred MFA” prioriteert alleen de sterkste beschikbare methode, maar dwingt geen bindende toegangseis af. Moet een resource uitsluitend met phishingresistente authenticatie bereikbaar zijn, dan moet dat via een passende Authentication Strength in Conditional Access worden doorgezet. Anders kunnen er verder zwakkere fallbackmethoden worden aangeboden. De passkey zou dan alleen “decoratie” zijn.

Een realistisch verloop volgt vier stappen:

  1. Inventarisatie. Wie is voor sms en spraakoproep vrijgeschakeld? Wie heeft een telefoonnummer geregistreerd, en wie heeft het laatstelijk daadwerkelijk gebruikt? Is de tenant gemigreerd naar het nieuwe beleid voor authenticatiemethoden? Welke gastgebruikers zijn er, hebben zij eigen tenants?
  2. Persona-beslissing. Welk passkeyprofiel (device-bound of synced) past bij welke gebruikersgroep, en welke Conditional Access-beleidsregels met Authentication Strength dwingen het bindend af? Hoe ga je om met shared devices en externe gebruikers? Wat doen medewerkers zonder smartphone? Wil je partnerbedrijven met gastgebruikers voor MFA vertrouwen?
  3. Pilot en campagne. Eerst wordt de overstap met een pilotgroep uitgeprobeerd. Daarna volgt een registratiecampagne met begeleidende communicatie en begrensd uitstel. Een goede voorbereiding van de gebruikers vermindert vervolgvragen en voorkomt extra belasting voor de servicedesk. Uitzonderingen hebben een einddatum vóór 1-2-27 nodig.
  4. Uitschakeling. Pas na afronding van de registratiecampagne worden telefoonnummers als MFA-methode verwijderd en wordt sms in het beleid gedeactiveerd. De uitschakeling gebeurt bewust voor de Microsoft-peildatum, zodat kan worden zekergesteld dat er geen gebruikers meer worden geraakt.

Een bijzonderheid geldt voor B2B-gasten: voor externe gebruikers gelden andere registratie- en vertrouwensmodellen dan voor interne accounts. Controleer of MFA uit de home tenant via de Cross-Tenant Access Settings kan worden gevestigd en welk alternatief er is voorzien voor gasten zonder eigen Entra-tenant. Per 19 september 2026 is Microsoft van plan de passkeyondersteuning voor interne gastgebruikers tot oktober beschikbaar te stellen. Het vaker voorkomende geval van de externe gasten (B2B) krijgt later ondersteuning voor passkey en de datum wordt nog bekendgemaakt. Vermoedelijk om wat meer tijd te winnen, is de beschikbaarheid van sms en spraakoproep voor externe gasten verlengd tot juli 2027.

Tot dan moeten er geschikte overgangsmethoden of op vertrouwen gebaseerde cross-tenantscenario's worden voorzien.

Wat passkeys niet oplossen: phishingresistente aanmelding beschermt het authenticatieproces, niet automatisch elke reeds bestaande sessie. Malware, gecompromitteerde browsers of gestolen sessietokens blijven relevante risico's. Daarom zouden Authentication Strength, apparaatconformiteit, endpointbescherming, risicogebaseerde toegangsbeslissingen en geschikte sessiecontroles gezamenlijk moeten worden gepland. Zo laat het risico zich verkleinen en, mits apparaatconformiteit bindend wordt verlangd, de toegang begrenzen tot overeenkomstig beheerde apparaten.

Hoe wij dit aanpakken

Bij glueckkanja beschouwen we identiteit en eindapparaat als één gezamenlijk controlesysteem. Beleidsregels voor authenticatiemethoden, passkeyprofielen, Authentication Strengths, Conditional Access en Intune worden navolgbaar gedefinieerd, geversioneerd en geautomatiseerd uitgerold volgens de principes van Infrastructure as Code (IaC). Zo laten doeltoestand en afwijkingen zich documenteren en wijzigingen geversioneerd aantonen. Dat schept een draagkrachtige basis voor operatie, management en audits, zonder de toestand handmatig in portals te moeten reconstrueren.

Die werkwijze is onderdeel van onze services Managed Entra en Managed Intune. Ze combineren technische blueprints, continue aanpassing en navolgbare configuratie.

Conclusie

Het einde van sms is in deze zienswijze geen ergernis, maar een welkome aanleiding. Het dwingt tot een inventarisatie die al lang nodig was. En het opent de deur naar een identiteit waarin de zwakste schakel niet meer voorkomt: het wachtwoord in het hoofd van een mens.

Als jullie willen weten waar jullie tenant vandaag staat, kunnen we graag een eerste assessment bij jullie uitvoeren. Neem contact met ons op!

Vergelijkbare berichten