Slutten på MFA-SMS
Hvorfor bedrifter nå bør gå over til phishing-resistente og helst passordløse påloggingsmetoder.

TLDR
- Microsoft avvikler 1. februar 2027 sin egen SMS- og taleanropstjeneste for multifaktorautentisering i Entra ID.
- Global Admins og eksterne gjester får et unntak fram til 1. juli 2027.
- Siden 1. september 2026 oppfordrer Microsoft berørte brukere til å sette opp en passkey som del av en registreringskampanje.
- Berørt er ikke bare brukere som aktivt bruker SMS, men også kontoer der SMS eller taleanrop fortsatt er tillatt eller registrert som metode. Også gjenopprettingsprosesser som Self-Service Password Reset må gjennomgås.
- Bedrifter bør bruke den nødvendige migreringen til å gå over til phishing-resistente metoder og systematisk redusere det gjenværende behovet for passord.
| Dato | Hva som skjer |
|---|---|
| 1. september 2026 | Passkeys aktiveres som ytterligere metode for alle berørte brukere; registreringskampanjen står på «Microsoft managed». Dette genererer oppfordringen om passkey-registrering ved pålogging. |
| 18. september 2026 | Alternative tredjepartsleverandører for SMS blir synlige i Microsoft Security Store |
| 30. oktober 2026 | Tredjeparts-SMS konfigurerbar via Security Store |
| 1. februar 2027 | Microsofts egen SMS- og taleanropstjeneste opphører for de fleste brukere. Er ingen annen egnet MFA-metode tilgjengelig, må det registreres en passkey under påloggingen før man kan fortsette. |
| 1. juli 2027 | Microsoft-SMS/Voice opphører for Global Administrators og eksterne gjester (B2B-guests). |
Kilde: https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement
Siden 1. september 2026 har Microsoft aktivert en registreringskampanje i tenanter som ved neste pålogging oppfordrer alle brukere som er godkjent for SMS eller taleanrop som MFA, til å sette opp en passkey. Brukeren kan foreløpig hoppe over dette.
Den automatiske registreringskampanjen og passkey-aktiveringen lar seg unngå midlertidig. Det endrer ingenting ved avviklingsdatoen for Microsofts egen SMS- og taleanropstjeneste.
Den 1. februar 2027 opphører Microsofts egen SMS- og taleanropstjeneste for vanlige brukere uten mulighet for opt-out. Brukerkontoer der kun SMS eller taleanrop er tilgjengelig som ekstra autentiseringsmetode, trenger en alternativ metode før fristen. Ellers kan berørte brukere ikke fullføre påloggingsoperasjoner som krever sterk autentisering.
Den 1. juli 2027 avvikles så også Microsoft-SMS/Voice for Global Administrators og eksterne gjester.
Som alternativer er særlig passkeys, Windows Hello for Business, FIDO2-sikkerhetsnøkler og, avhengig av bruksscenario, andre egnede metoder aktuelle. Microsoft Authenticator med Number Matching øker beskyttelsen sammenlignet med SMS, men er selv ikke phishing-resistent.
Den som må beholde SMS av regulatoriske eller driftsmessige grunner, kan fortsatt gjøre det via en teleleverandør fra Microsoft Security Store. Det blir da en egen avtale, og faktureringen skal skje per melding. Leverandørene blir synlige fra 18. september, konfigurerbare er de fra 30. oktober. Microsoft drifter altså ikke tjenesten selv framover, men overlater den til eksterne leverandører.
En detalj som ofte overses: berørt er ikke den som bruker SMS, men den som er godkjent for det. Den som i årevis har brukt Authenticator-appen, men fortsatt har lagret et telefonnummer som backup, er like berørt som personer som hittil har ventet regelmessig på tekstkoden. I de fleste tenanter er det historisk sett et klart flertall. Og én ting til er viktig: avviklingen gjelder ikke bare påloggingen. Endringen gjelder også Self-Service Password Reset: SMS og taleanrop er ikke lenger tilgjengelig som Microsofts egen verifikasjonsmetode for dette. Organisasjoner må derfor gjennomgå hvilke alternative metoder som er forutsatt for passordtilbakestilling og kontogjenoppretting.
Hvorfor Microsoft gjør dette
Man kan lese denne beslutningen som formynderi. Man kan også lese den som det den er: en innrømmelse av at SMS ikke lenger gir tilstrekkelig beskyttelse mot moderne sanntids-phishing- og SIM-swap-angrep.
Det typiske angrepet på en Microsoft 365-konto består i dag ikke lenger i å gjette et passord. I stedet havner brukeren på en påloggingsside som til forveksling ligner den ekte, og oppgir der påloggingsdataene sine og MFA-koden. Angriperen bruker begge deler i sanntid til å logge på og får et session-token som lar ham overta brukerens identitet. Slike verktøy tilbys nå som skalerbare angrepstjenester på darknettet. Automatisering og AI senker i tillegg innsatsen som kreves for troverdige phishing-kampanjer.
Phishing-resistente metoder som passkeys bruker en annen framgangsmåte. En passkey er fast knyttet til nettadressen den ble satt opp for, og lar seg ikke bruke på et forfalsket nettsted. Også raffinerte angrep, der svindlere umerkelig sender påloggingen videre til den ekte siden, løper ut i ingenting: nettleseren oppdager at den ikke befinner seg på riktig adresse, og tilbyr ikke passkeyen i det hele tatt. Selv om et svar skulle nå den ekte tjenesten, ville den feil adressen stå i det på forfalskningssikker måte, og tjenesten ville avvise det. Kontrollen ligger dermed ikke lenger hos mennesket, men hos teknikken, sikret med kryptografi. Brukere må ikke lenger selv avgjøre om et nettsted er ekte. Det skiller passkeys fra passord og klassisk tofaktorpålogging. Windows Hello for Business, FIDO2-sikkerhetsnøkler og passkeys i Microsoft Authenticator bruker sammenlignbare phishing-resistente prinsipper. For drift og brukerveiledning er de likevel ikke identiske: enhetsbinding, synkronisering, gjenoppretting og støttede plattformer skiller seg fra hverandre og må vurderes per persona. Teknikken har eksistert i årevis. Det nye er at Microsoft nå gjør den til standard.
Bankene gikk for øvrig denne veien allerede for noen år siden. SMS-TAN, lenge den vanligste godkjenningsmetoden i nettbank, har de fleste institusjoner avskaffet frivillig og erstattet med enhets- eller transaksjonsbundne metoder som pushTAN, photoTAN og chipTAN. Den tekniske gjennomføringen er forskjellig, men målet er likt: godkjenninger skal knyttes sterkere til en registrert enhet og den konkrete transaksjonen. Grunnene ligner dagens: SIM-swapping, avlyttede meldinger og sanntids-phishing.
For organisasjoner under NIS2, DORA eller ISO 27001 blir det stadig vanskeligere å begrunne svake autentiseringsmetoder som forsvarlige. Phishing-resistente metoder styrker derfor ikke bare den tekniske sikkerheten, men også dokumentasjonsevnen overfor ledelse, revisjon og tilsyn.
Kan man avskaffe passordet?
Den som i forbindelse med omleggingen uansett inventarfører autentiseringsmetoder, informerer brukere og innfører nye påloggingsmetoder, bør samtidig undersøke hvor passord faktisk fortsatt trengs. En passkey kan erstatte både passord og andre faktor i støttede applikasjoner. I kombinasjon med Windows Hello for Business på laptopen og en passkey i Microsoft Authenticator er passordløs pålogging til vanlige Microsoft-tjenester mulig, og med egnet konfigurasjon også tilgang til lokale Active Directory-ressurser.
Også utrullingen til nye medarbeidere kan utformes tilsvarende. I stedet for et initialpassord kan det brukes en tidsbegrenset Temporary Access Pass, som Entra ID anerkjenner som en fullverdig MFA- og påloggingsmetode. Med den skjer den første påloggingen på enheten som er levert via Autopilot. Deretter settes Windows Hello og en passkey opp. Etter at Temporary Access Pass har utløpt, kreves ikke lenger noe passord for vanlig pålogging.
I målbildet trenger medarbeidere verken å kjenne eller taste passordet sitt i den vanlige arbeidshverdagen. Dermed synker phishing-risikoen og behovet for passordtilbakestillinger betydelig.
Hvor det skurrer i praksis
glueckkanja følger slike omlegginger jevnlig. Vanskene ligger sjelden i teknologien. De ligger i detaljene i gjennomføringen.
Aktivert er ikke det samme som påtvunget. Bare å slå på passkeys sikrer ikke at de brukes ved hver relevante pålogging. Også «System-preferred MFA» prioriterer kun den sterkeste tilgjengelige metoden, men framtvinger ikke noe bindende tilgangskrav. Skal en ressurs kun være tilgjengelig med phishing-resistent autentisering, må det håndheves via en passende Authentication Strength i Conditional Access. Ellers kan svakere fallback-metoder fortsatt bli tilbudt. Passkeyen ville da bare vært «dekorasjon».
Et realistisk forløp følger fire steg:
- Inventar. Hvem er godkjent for SMS og taleanrop? Hvem har registrert et telefonnummer, og hvem har sist faktisk brukt det? Er tenanten migrert til den nye retningslinjen for autentiseringsmetoder? Hvilke gjestebrukere finnes, har de egne tenanter?
- Persona-beslutning. Hvilken passkey-profil (device-bound eller synced) passer til hvilken brukergruppe, og hvilke Conditional Access-retningslinjer med Authentication Strength håndhever den bindende? Hvordan håndterer man shared devices og eksterne brukere? Hva gjør medarbeidere uten smarttelefon? Vil man stole på partnerbedrifter med gjestebrukere for MFA?
- Pilot og kampanje. Først prøves omleggingen ut med en pilotgruppe. Deretter følger en registreringskampanje med tilhørende kommunikasjon og begrenset utsettelse. God forberedelse av brukerne reduserer tilbakespørsmål og unngår ekstra belastning for servicedesken. Unntak trenger en utløpsdato før 1.2.27.
- Avvikling. Først etter at registreringskampanjen er avsluttet, fjernes telefonnumre som MFA-metode og SMS deaktiveres i retningslinjen. Avviklingen skjer bevisst før Microsofts frist, slik at man kan sikre at ingen brukere lenger er berørt.
En særegenhet gjelder for B2B-gjester: for eksterne brukere gjelder andre registrerings- og tillitsmodeller enn for interne kontoer. Undersøk om MFA fra home-tenanten kan etableres via Cross-Tenant Access Settings, og hvilket alternativ som er forutsatt for gjester uten egen Entra-tenant. Per 19. september 2026 planlegger Microsoft å tilby passkey-støtte for interne gjestebrukere innen oktober. Det hyppigere tilfellet med eksterne gjester (B2B) får støtte for passkey senere, og datoen blir kunngjort senere. Antakelig for å vinne litt mer tid ble tilgjengeligheten av SMS og taleanrop for eksterne gjester forlenget til juli 2027.
Fram til da må det legges opp til egnede overgangsmetoder eller tillitsbaserte cross-tenant-scenarier.
Det passkeys ikke løser: phishing-resistent pålogging beskytter autentiseringsprosessen, ikke automatisk enhver allerede eksisterende sesjon. Skadevare, kompromitterte nettlesere eller stjålne sesjonstokener er fortsatt relevante risikoer. Derfor bør Authentication Strength, enhetssamsvar, endepunktbeskyttelse, risikobaserte tilgangsbeslutninger og egnede sesjonskontroller planlegges sammen. Slik kan risikoen reduseres og, dersom enhetssamsvar kreves bindende, tilgangen begrenses til tilsvarende administrerte enheter.
Slik går vi fram
Hos glueckkanja betrakter vi identitet og endepunkt som ett felles kontrollsystem. Retningslinjer for autentiseringsmetoder, passkey-profiler, Authentication Strengths, Conditional Access og Intune defineres sporbart, versjoneres og rulles ut automatisert etter prinsippene for Infrastructure as Code (IaC). Slik kan måltilstand og avvik dokumenteres og endringer påvises versjonert. Det gir et solid grunnlag for drift, ledelse og revisjoner, uten at tilstanden må rekonstrueres manuelt i portaler.
Denne framgangsmåten er en del av tjenestene våre Managed Entra og Managed Intune. De kombinerer tekniske blueprints, kontinuerlig tilpasning og sporbar konfigurasjon.
Konklusjon
SMS-slutten er i dette perspektivet ingen plage, men en velkommen anledning. Den tvinger fram en gjennomgang som lenge har vært på overtid. Og den åpner døra til en identitet der det svakeste leddet ikke lenger forekommer: passordet i hodet på et menneske.
Vil dere vite hvor tenanten deres står i dag, kan vi gjerne gjennomføre et første assessment hos dere. Snakk med oss.














