Passkeys som standard i Entra ID: hva Microsofts pensjonering av SMS og tale betyr for organisasjonen din

Den 13. juli 2026 kunngjorde Microsoft et stort skifte i Entra ID: passkeys blir standard autentiseringsmetode, og SMS- og taleautentisering levert av Microsoft pensjoneres. Fra 1. februar 2027 er tekstmeldinger og telefonoppringninger borte som MFA-metoder fra Microsoft.
Dette er en velkommen endring. Det er også et migreringsprosjekt med en hard frist, og det starter med ett spørsmål: hvem i organisasjonen din logger fortsatt inn med SMS eller tale?
Hvis dette fikk jeg til å stoppe opp så er denne artikkelen for deg. Den dekker hvorfor passkeys vinner, datoene som betyr noe, og hva du gjør hvis du faktisk fortsatt trenger SMS eller tale, og går deretter gjennom en steg-for-steg-plan for å flytte alle over før fristen.
Hvorfor passkeys er riktig valg
SMS- og talekoder gjorde nytten for MFA i mange år, men så tok angriperne dem igjen. En kode sendt over telenettet kan utsettes for phishing, fanges opp via et SIM-bytte, eller fanges og spilles av på nytt. Alle disse angrepene fungerer fordi koden er en delt hemmelighet brukeren kan lures til å gi fra seg.
Passkeys fjerner hemmeligheten. Den private nøkkelen forlater aldri brukerens enhet, så det finnes ingen kode å stjele og ingen falsk innloggingsside verdt å bygge.
Og angrepene blir stadig mer avanserte. Microsoft viser til AI-drevne phishing-kampanjer med en klikkrate på 54 %, mot 12 % for tradisjonelle angrep. Å pensjonere de mest phishbare metodene først er riktig respons.
Kostnad peker samme vei. Å migrere brukere til passkeys koster ingenting ekstra, mens å holde SMS eller tale i live via en tredjeparts teleleverandør gir en kostnad per melding. Den sikre veien er med andre ord også den billigste.
Tidslinjen
Pensjoneringen rulles ut i fire steg, dokumentert i Microsofts veiledning:
1. september 2026. Brukere med SMS eller tale aktiveres automatisk for passkeys og oppfordres til å registrere en ved MFA-innlogging. Oppfordringen kan som standard utsettes uten grense.
18. september 2026. Alternativer og priser for teleleverandører publiseres i Microsoft Security Store.
30. oktober 2026. Kunder som trenger SMS eller tale kan konfigurere en egenadministrert teleleverandør.
1. februar 2027. Microsofts SMS og tale pensjoneres helt, for selvbetjent tilbakestilling av passord så vel som MFA. Brukere som kun har SMS eller tale som MFA-metode får et blokkerende krav om å registrere passkey. Ingen mulighet til å reservere seg. Håndheves for alle tenants.
En midlertidig utsettelse er tilgjengelig for september-endringene (API-detaljer kommer 1. august 2026), men pensjoneringen 1. februar 2027 gjelder alle tenants, uten unntak. Utsettelsen kjøper deg tid, men ikke en vei ut.
For å være tydelig på omfanget: bare SMS og tale levert av Microsoft pensjoneres. Push-varsler i Microsoft Authenticator og engangskoder fra authenticator-appen (TOTP) fortsetter å fungere, og brukere som har disse registrert treffer ikke februar-blokken. Men de er fortsatt ikke phishing-resistente. For grupper som ikke rekker passkeys innen fristen, er det et brukbart mellomsteg å flytte dem til Authenticator push eller TOTP. Men målet er fortsatt passkeys.
Hvis du fortsatt trenger SMS eller tale
Metodene i seg selv forsvinner ikke 1. februar 2027. Det som opphører er Microsofts egen leveranse over telenettet.
Organisasjoner med et reelt regulatorisk eller operasjonelt behov, for eksempel et compliance-regime som krever en SMS-kanal utenfor selve påloggingen, kan inngå avtale direkte med en teleleverandør gjennom Microsoft Security Store. Du velger en operatør som møter dine regionale krav og compliance-krav, betaler per melding, og brukerne du dekker fortsetter å logge inn med SMS eller tale under dine egne retningslinjer. Ingen blokkerende oppfordring. Denne veien dekker også selvbetjent tilbakestilling av passord.
Avveiningen er likevel tydelig: du tar på deg en operatøravtale og en regning per melding for å beholde en metode Microsoft klassifiserer som sin svakeste. Dokumentér hvilke brukergrupper som trenger det, og pilotér med en liten gruppe først. Microsoft anbefaler å ha en leverandør konfigurert minst fire uker før februar-fristen. La resten få passkeys som standard, eller i det minste en metode som ikke pensjoneres.
Hva du bør gjøre før september
Tre grep dekker det de fleste organisasjoner bør gjøre:
Finn SMS- og talebrukerne dine. Hent tallene nå. Om du har 30 berørte brukere eller 1 300 endrer størrelsen på alt videre.
Planlegg registreringskampanjen. Kommuniser tidlig og tydelig: hva en passkey er, hvorfor den er bedre, og hva brukerne vil se ved innlogging fra 1. september. Brukere som forstår oppfordringen, utsetter den ikke i det uendelige.
Vurder teleleverandør-unntaket, snevert. Hvis en regulert gruppe har et dokumentert behov for telefonbaserte metoder, planlegg Security Store-veien beskrevet over. For alle andre er det en siste utvei, ikke en reserveplan.
Du kan ikke migrere brukere du ikke ser
Kunngjøringene dekker hva som endres og når. De dekker ikke hvem: hvilke brukere som fortsatt er avhengige av SMS eller tale som standardmetode, hvor de sitter, og hvem som administrerer dem. Synlighet er steg null.
Det er dette Bsures Authentication Methods-rapport viser. Du får fordelingen av standard MFA-metoder på tvers av organisasjonen, delt opp per avdeling, land eller leder, og du kan bore ned til enkeltbrukere og eksportere lista. I én visning ser du hvor mange som har SMS eller tale som standard, hvem de er, og hvem som ikke har registrert MFA i det hele tatt. Den eksporten er migreringskampanjen din, klar til bruk.
Samme rapport svarer på alle de tre stegene over:
Finn SMS- og talebrukerne dine. Rapporten viser standardmetoden for hver bruker, så eksporten er gjort på få minutter i stedet for som en skript-øvelse.
Planlegg registreringskampanjen. Del opp den samme listen per avdeling, land eller leder, så hvert team får et budskap som passer, og oppfølgingen ikke lander på IT alene.
Vurdér unntaket, snevert. Filtrér til gruppen som faktisk trenger en teleleverandør, og hold den betalte veien så liten som den bør være.

Bsures Authentication Methods-rapport: standard MFA-metode for hver bruker i én visning, inkludert hvem som fortsatt bruker SMS eller tale og hvem som mangler MFA helt.
Oppsummert
Passkeys som standard er riktig retning, og februar 2027 er nærmere enn du tror. Organisasjonene som lander dette sømløst, er de som kjenner tallene sine før den første oppfordringen kommuniseres ut.
Microsoft forteller deg hva som endres. Bsure viser deg hvem som er berørt.
Er du Bsure-kunde så kan du åpne Authentication Methods-rapporten og hente SMS- og taletallene dine i dag. Er du ikke det ennå, book en demo eller ta kontakt og se organisasjonens eget bilde på få minutter.
Kjenn brukerne dine. Planlegg flyttingen. Pensjoner telefonkodene før Microsoft gjør det for deg.
Ressurser
Microsoft Entra ID security updates: passkeys are the default authentication method in Entra ID
Retirement of Microsoft-provided SMS and voice authentication (Microsoft Learn)
Plan a phishing-resistant passwordless authentication deployment (Microsoft Learn)
Passkeys by default, SMS retired: it's happening (Merill Fernando, community post)
Vil du lære mer?
Meld deg på nyhetsbrevet






