Slutet för MFA-SMS
Varför företag nu bör gå över till phishingresistenta och så långt möjligt lösenordsfria inloggningsmetoder.

TLDR
- Microsoft lägger den 1 februari 2027 ned sin egen SMS- och rösttjänst för multifaktorautentisering i Entra ID.
- Global admins och externa gäster får ett undantag till den 1 juli 2027.
- Sedan den 1 september 2026 uppmanar Microsoft berörda användare inom ramen för en registreringskampanj att skapa en passkey.
- Berörda är inte bara användare som aktivt använder SMS, utan också konton där SMS eller röstsamtal fortfarande är tillåtna eller registrerade som metod. Även återställningsprocesser som Self-Service Password Reset måste granskas.
- Företag bör använda den nödvändiga migreringen till att gå över till phishingresistenta metoder och systematiskt minska det återstående behovet av lösenord.
| Datum | Vad som händer |
|---|---|
| 1 september 2026 | Passkeys aktiveras som ytterligare metod för alla berörda användare; registreringskampanjen står på ”Microsoft managed”. Detta genererar uppmaningen att registrera en passkey vid inloggning. |
| 18 september 2026 | Alternativa tredjepartsleverantörer för SMS blir synliga i Microsoft Security Store |
| 30 oktober 2026 | Tredjeparts-SMS konfigurerbart via Security Store |
| 1 februari 2027 | Microsofts egen SMS- och rösttjänst upphör för de flesta användare. Finns ingen annan lämplig MFA-metod tillgänglig måste en passkey registreras under inloggningen innan man kan gå vidare. |
| 1 juli 2027 | Microsoft-SMS/voice upphör för global administrators och externa gäster (B2B-gäster). |
Källa: https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement
Sedan den 1 september 2026 har Microsoft aktiverat en registreringskampanj i tenanter som uppmanar alla användare som är påsläppta för SMS eller röstsamtal för MFA att skapa en passkey nästa gång de loggar in. Användaren kan tills vidare hoppa över detta.
Den automatiska registreringskampanjen och passkey-aktiveringen går tillfälligt att undvika. På avstängningsdatumet för Microsofts egen SMS- och rösttjänst ändrar det ingenting.
Den 1 februari 2027 upphör Microsofts egen SMS- och rösttjänst för vanliga användare utan möjlighet att välja bort. Användarkonton där uteslutande SMS eller röstsamtal är tillgängligt som ytterligare autentiseringsmetod behöver en alternativ metod före brytdatumet. Annars kan berörda användare inte slutföra inloggningar som kräver stark autentisering.
Den 1 juli 2027 stängs sedan Microsoft-SMS/voice av även för global administrators och externa gäster.
Som alternativ är särskilt passkeys, Windows Hello for Business, FIDO2-säkerhetsnycklar och, beroende på användningsscenario, ytterligare lämpliga metoder aktuella. Microsoft Authenticator med number matching ökar skyddet jämfört med SMS, men är i sig inte phishingresistent.
Den som måste behålla SMS av regulatoriska eller operativa skäl kan göra det vidare via en telekomleverantör från Microsoft Security Store. Detta blir då ett eget avtal och faktureringen ska ske per meddelande. Leverantörerna blir synliga från den 18 september, konfigurerbara är de från den 30 oktober. Microsoft driver alltså tjänsten framöver inte längre själv, utan överlåter den till externa leverantörer.
En detalj som ofta förbises: berörd är inte den som använder SMS, utan den som är påsläppt för det. Den som i åratal har använt Authenticator-appen men fortfarande har ett telefonnummer registrerat som backup är precis lika berörd som personer som hittills regelbundet har väntat på textkoden. I de flesta tenanter är det historiskt en tydlig majoritet. Och en sak till är viktig: avvecklingen gäller inte bara inloggningen. Ändringen gäller också Self-Service Password Reset: SMS och röstsamtal finns inte längre tillgängliga för det som Microsofts egen verifieringsmetod. Organisationer måste därför granska vilka alternativa metoder som är tänkta för lösenordsåterställning och kontoåterställning.
Varför Microsoft gör det
Man kan läsa det här beslutet som förmynderi. Man kan också läsa det som det det är: ett medgivande att SMS inte längre ger tillräckligt skydd mot moderna realtidsphishing- och SIM-swap-attacker.
Den typiska attacken mot ett Microsoft 365-konto består i dag inte längre i att gissa ett lösenord. I stället landar användaren på en inloggningssida som ser förrädiskt lik den äkta ut och matar in sina inloggningsuppgifter och MFA-koden där. Angriparen använder båda i realtid för inloggningen och får ett session-token som gör att hen tar över användarens identitet. Sådana verktyg erbjuds numera som skalbara angreppstjänster på darknet. Automatisering och AI sänker dessutom insatsen för trovärdiga phishingkampanjer.
Phishingresistenta metoder som passkeys använder ett annat tillvägagångssätt. En passkey är fast knuten till den webbadress den skapades för och går inte att använda på en förfalskad webbplats. Även raffinerade attacker där bedragare obemärkt skickar inloggningen vidare till den äkta sidan går ut i tomma intet: webbläsaren märker att den inte befinner sig på den rätta adressen och erbjuder inte ens passkeyn. Även om ett svar skulle nå den äkta tjänsten stod det förfalskningssäkert den felaktiga adressen i det, och tjänsten skulle avvisa det. Prövningen ligger därmed inte längre hos människan, utan hos tekniken, säkrad genom kryptografi. Användare behöver inte längre själva avgöra om en webbplats är äkta. Det skiljer passkeys från lösenord och klassisk tvåfaktorsinloggning. Windows Hello for Business, FIDO2-säkerhetsnycklar och passkeys i Microsoft Authenticator använder jämförbara phishingresistenta principer. För drift och användarupplevelse är de dock inte identiska: enhetsbindning, synkronisering, återställning och stödda plattformar skiljer sig och måste bedömas per persona. Tekniken har funnits i åratal. Nytt är att Microsoft nu gör den till standard.
Bankerna gick för övrigt den vägen redan för några år sedan. SMS-TAN, länge det gängse godkännandeförfarandet i internetbanken, har de flesta institut frivilligt avskaffat och ersatt med enhets- eller transaktionsbundna metoder som pushTAN, photoTAN och chipTAN. Det tekniska utförandet skiljer sig, men målet är likartat: godkännanden ska knytas starkare till en registrerad enhet och till den konkreta transaktionen. Skälen liknar dagens: SIM-swapping, avlyssnade meddelanden och realtidsphishing.
För organisationer under NIS2, DORA eller ISO 27001 blir det allt svårare att motivera svaga autentiseringsmetoder som tillräckliga. Phishingresistenta metoder stärker därför inte bara den tekniska säkerheten, utan också bevisförmågan mot ledning, internrevision och tillsyn.
Kan man avskaffa lösenordet?
Den som under omställningen ändå inventerar autentiseringsmetoder, informerar användare och inför nya inloggningsmetoder bör samtidigt granska var lösenord fortfarande verkligen behövs. En passkey kan i stödda applikationer ersätta både lösenord och andra faktor. I kombination med Windows Hello for Business på laptopen och en passkey i Microsoft Authenticator är lösenordsfri inloggning till vanliga Microsoft-tjänster möjlig och, vid lämplig konfiguration, även åtkomst till lokala Active Directory-resurser.
Även tillhandahållandet för nya medarbetare kan utformas i linje med det. I stället för ett initiallösenord kan ett tidsbegränsat Temporary Access Pass användas, som Entra ID erkänner som fullvärdig MFA- och inloggningsmetod. Därmed sker den första inloggningen på den enhet som tillhandahållits via Autopilot. Därefter ställs Windows Hello och en passkey in. När Temporary Access Pass har löpt ut krävs inget lösenord längre för den ordinarie inloggningen.
I målbilden behöver medarbetare varken känna till eller mata in sitt lösenord i den ordinarie arbetsvardagen. Därigenom sjunker phishingriskerna och behovet av lösenordsåterställningar tydligt.
Var det kärvar i praktiken
glueckkanja följer regelbundet den här typen av omställningar. Svårigheterna ligger sällan i tekniken. De ligger i genomförandets detaljer.
Aktiverat är inte påtvingat. Att bara släppa på passkeys säkerställer inte att de används vid varje relevant inloggning. Också ”system-preferred MFA” prioriterar bara den starkaste tillgängliga metoden, men tvingar inte fram något bindande åtkomstkrav. Ska en resurs bara kunna nås med phishingresistent autentisering måste det drivas igenom via en lämplig Authentication Strength i Conditional Access. Annars kan svagare fallback-metoder fortsätta att erbjudas. Passkeyn vore då bara ”dekoration”.
Ett realistiskt förlopp följer fyra steg:
- Inventering. Vem är påsläppt för SMS och röstsamtal? Vem har ett telefonnummer registrerat, och vem har senast faktiskt använt det? Är tenanten migrerad till den nya autentiseringsmetodpolicyn? Vilka gästanvändare finns, har de egna tenanter?
- Persona-beslut. Vilken passkey-profil (device-bound eller synced) passar vilken användargrupp, och vilka Conditional Access-policyer med Authentication Strength driver igenom det bindande? Hur hanterar man shared devices och externa användare? Vad gör medarbetare utan smartphone? Vill man lita på partnerföretag med gästanvändare för MFA?
- Pilot och kampanj. Först prövas omställningen med en pilotgrupp. Därefter följer en registreringskampanj med åtföljande kommunikation och begränsat uppskov. God förberedelse av användarna minskar följdfrågorna och undviker extra belastning för servicedesken. Undantag behöver ett slutdatum före 2027-02-01.
- Avstängning. Först efter att registreringskampanjen är avslutad tas telefonnummer bort som MFA-metod och SMS inaktiveras i policyn. Avstängningen sker medvetet före Microsofts brytdatum, så att man kan säkerställa att inga användare längre är berörda.
En särskild sak gäller för B2B-gäster: för externa användare gäller andra registrerings- och förtroendemodeller än för interna konton. Granska om MFA från home-tenanten kan etableras via Cross-Tenant Access Settings och vilket alternativ som är tänkt för gäster utan egen Entra-tenant. Per den 19 september 2026 planerar Microsoft att tillhandahålla passkey-stöd för interna gästanvändare fram till oktober. Det vanligare fallet med externa gäster (B2B) får stöd för passkey senare och datumet meddelas senare. Förmodligen för att vinna lite mer tid förlängdes tillgängligheten av SMS och röstsamtal för externa gäster till juli 2027.
Till dess måste lämpliga övergångsmetoder eller förtroendebaserade cross-tenant-scenarier planeras in.
Vad passkeys inte löser: phishingresistent inloggning skyddar autentiseringsförloppet, inte automatiskt varje redan befintlig session. Skadlig kod, komprometterade webbläsare eller stulna sessionstoken förblir relevanta risker. Därför bör Authentication Strength, enhetskonformitet, endpointskydd, riskbaserade åtkomstbeslut och lämpliga sessionskontroller planeras tillsammans. Så går risken att minska och, om enhetskonformitet krävs bindande, åtkomsten att begränsas till motsvarande hanterade enheter.
Så går vi till väga
Hos glueckkanja betraktar vi identitet och enhet som ett gemensamt kontrollsystem. Policyer för autentiseringsmetoder, passkey-profiler, authentication strengths, Conditional Access och Intune definieras spårbart, versioneras och rullas ut automatiserat enligt principerna för Infrastructure as Code (IaC). Så går måltillstånd och avvikelser att dokumentera och ändringar att påvisa versionerat. Det skapar en hållbar grund för drift, ledning och revisioner, utan att tillståndet måste rekonstrueras manuellt i portaler.
Det här tillvägagångssättet är en del av våra tjänster Managed Entra och Managed Intune. De kombinerar tekniska blueprints, kontinuerlig anpassning och spårbar konfiguration.
Slutsats
SMS-stoppet är i det här synsättet inget irritationsmoment, utan ett välkommet tillfälle. Det tvingar fram en inventering som var på tiden. Och det öppnar dörren till en identitet där den svagaste länken inte längre förekommer: lösenordet i en människas huvud.
Om ni vill veta var er tenant står i dag kan vi gärna genomföra ett första assessment hos er. Hör av er!














