Passkeys som standard i Entra ID: vad Microsofts pensionering av SMS och röst betyder för din organisation

Olav Helland

24 juli 2026

En SMS-kod som löses upp i pixlar bredvid en enda solid passkey som står kvar, som illustrerar skiftet från telefonkoder till passkeys.

Den 13 juli 2026 meddelade Microsoft ett stort skifte i Entra ID: passkeys blir standardmetod för autentisering, och SMS- och röstautentisering som Microsoft tillhandahåller pensioneras. Från och med 1 februari 2027 är textmeddelanden och telefonsamtal borta som MFA-metoder från Microsoft.

Det här är en förändring att välkomna. Det är också ett migreringsprojekt med en hård deadline, och det börjar med en fråga: vilka i din organisation loggar fortfarande in med SMS eller röst?

Om du fick gissa just nu, är den här artikeln för dig. Den täcker varför passkeys vinner, vilka datum som spelar roll, och vad du gör om du faktiskt fortfarande behöver SMS eller röst, och går sedan igenom en steg-för-steg-plan för att flytta alla över före deadline.

Varför passkeys är rätt val

SMS- och röstkoder gjorde sitt jobb för MFA i många år. Sedan kom angriparna ikapp. En kod som skickas över telenätet kan utsättas för phishing, fångas via ett SIM-byte, eller fångas upp och spelas upp igen. Alla dessa angrepp fungerar för att koden är en delad hemlighet som användaren kan luras att lämna ifrån sig.

Passkeys tar bort hemligheten. Den privata nyckeln lämnar aldrig användarens enhet, så det finns ingen kod att stjäla och ingen falsk inloggningssida värd att bygga.

Angreppen blir dessutom bättre. Microsoft hänvisar till AI-drivna phishingkampanjer med en klickfrekvens på 54 %, mot 12 % för traditionella angrepp. Att pensionera de mest phishbara metoderna först är rätt svar.

Kostnaden pekar åt samma håll. Att migrera användare till passkeys kostar inget extra, medan att hålla SMS eller röst vid liv via en tredjeparts teleoperatör innebär en kostnad per meddelande. Den säkra vägen är också den billigare.

Tidslinjen

Pensioneringen rullas ut i fyra steg, dokumenterat i Microsofts vägledning:

  • 1 september 2026. Användare med SMS eller röst aktiveras automatiskt för passkeys och uppmanas att registrera en vid MFA-inloggning. Uppmaningen kan som standard skjutas upp obegränsat.

  • 18 september 2026. Alternativ och priser för teleoperatörer publiceras i Microsoft Security Store.

  • 30 oktober 2026. Kunder som behöver SMS eller röst kan konfigurera en egenhanterad teleoperatör.

  • 1 februari 2027. Microsofts SMS och röst pensioneras helt, för självbetjäning av lösenordsåterställning såväl som MFA. Användare vars enda MFA-metod är SMS eller röst får en blockerande uppmaning att registrera en passkey. Ingen möjlighet att avstå. Gäller alla tenants.

Ett tillfälligt uppskov finns för september-ändringarna (API-detaljer kommer 1 augusti 2026), men pensioneringen 1 februari 2027 gäller alla tenants, utan undantag. Uppskovet köper dig tid, inte en väg ut.

För att vara tydlig med omfattningen: bara SMS och röst som Microsoft tillhandahåller pensioneras. Push-notiser i Microsoft Authenticator och engångskoder från authenticator-appen (TOTP) fortsätter att fungera, och användare som har dem registrerade träffas inte av februari-blocket. Men de är fortfarande inte phishingresistenta. För grupper som inte hinner till passkeys före deadline är det ett fungerande mellansteg att flytta dem till Authenticator push eller TOTP. Målet är fortfarande passkeys.

Om du fortfarande behöver SMS eller röst

Metoderna i sig försvinner inte 1 februari 2027. Det som upphör är Microsofts egen leverans över telenätet.

Organisationer med ett verkligt regulatoriskt eller operativt behov, till exempel ett regelverk som kräver en SMS-kanal utanför själva inloggningen, kan teckna avtal direkt med en teleoperatör via Microsoft Security Store. Du väljer en operatör som möter dina regionala krav och efterlevnadskrav, betalar per meddelande, och användarna du täcker fortsätter att logga in med SMS eller röst enligt era egna riktlinjer. Ingen blockerande uppmaning. Den här vägen täcker även självbetjäning av lösenordsåterställning.

Avvägningen är dock tydlig: du tar på dig ett operatörsavtal och en räkning per meddelande för att behålla en metod som Microsoft klassar som sin svagaste. Dokumentera vilka användargrupper som behöver det, och pilotkör med en liten grupp först. Microsoft rekommenderar att ha en operatör konfigurerad minst fyra veckor före februari-deadline. Låt alla andra få passkeys som standard, eller åtminstone en metod som inte pensioneras.

Vad du bör göra före september

Tre åtgärder täcker det de flesta organisationer bör göra:

  1. Hitta dina SMS- och röstanvändare. Ta fram siffrorna nu. Om du har 30 berörda användare eller 1 300 förändrar storleken på allt längre fram.

  2. Planera registreringskampanjen. Kommunicera tidigt och tydligt: vad en passkey är, varför den är bättre, och vad användarna kommer att se vid inloggning från 1 september. Användare som förstår uppmaningen skjuter inte upp den i all oändlighet.

  3. Utvärdera teleoperatör-undantaget, snävt. Om en reglerad grupp har ett dokumenterat behov av telefonbaserade metoder, planera Security Store-vägen som beskrivs ovan. För alla andra är det en sista utväg, inte en reservplan.

Du kan inte migrera användare du inte ser

Meddelandena täcker vad som ändras och när. De täcker inte vem: vilka användare som fortfarande förlitar sig på SMS eller röst som standardmetod, var de sitter, och vem som hanterar dem. Synlighet är steg noll.

Det är detta Bsures Authentication Methods-rapport visar. Du får fördelningen av standard-MFA-metoder över hela organisationen, uppdelad per avdelning, land eller chef, och du kan borra ner till enskilda användare och exportera listan. I en och samma vy ser du hur många som har SMS eller röst som standard, vilka de är, och vilka som inte har registrerat MFA alls. Den exporten är din migreringskampanj, redo att köra.

Samma rapport svarar på alla tre stegen ovan:

  1. Hitta dina SMS- och röstanvändare. Rapporten visar standardmetoden för varje användare, så exporten är klar på några minuter i stället för som en skript-övning.

  2. Planera registreringskampanjen. Dela upp samma lista per avdelning, land eller chef, så att varje team får ett budskap som passar och uppföljningen inte landar på IT ensamt.

  3. Utvärdera undantaget, snävt. Filtrera till gruppen som faktiskt behöver en teleoperatör, och håll den betalda vägen så liten som den bör vara.

Skärmbild av Bsures Authentication Methods-rapport, som visar standard-MFA-metod för varje användare, hur många som fortfarande använder SMS och hur många som inte har registrerat MFA, uppdelat per avdelning.

Bsures Authentication Methods-rapport: standard-MFA-metod för varje användare i en och samma vy, inklusive vilka som fortfarande använder SMS eller röst och vilka som helt saknar MFA.

Sammanfattning

Passkeys som standard är rätt riktning, och februari 2027 är närmare än det ser ut. Organisationerna som landar det här smidigt är de som känner sina siffror innan den första uppmaningen går ut.

Microsoft berättar vad som ändras. Bsure visar dig vem som berörs.

Är du Bsure-kund, öppna Authentication Methods-rapporten och ta fram dina SMS- och röstsiffror i dag. Är du inte det än, boka en demo eller kontakta oss och se din egen organisations bild på några minuter.

Känn dina användare. Planera flytten. Pensionera telefonkoderna innan Microsoft gör det åt dig.


Resurser

det senaste från Bsure

Prenumerera på nyhetsbrevet