Passkeys som standard i Entra ID: vad Microsofts pensionering av SMS och röst betyder för din organisation

Den 13 juli 2026 meddelade Microsoft ett stort skifte i Entra ID: passkeys blir standardmetod för autentisering, och SMS- och röstautentisering som Microsoft tillhandahåller pensioneras. Från och med 1 februari 2027 är textmeddelanden och telefonsamtal borta som MFA-metoder från Microsoft.
Det här är en förändring att välkomna. Det är också ett migreringsprojekt med en hård deadline, och det börjar med en fråga: vilka i din organisation loggar fortfarande in med SMS eller röst?
Om du fick gissa just nu, är den här artikeln för dig. Den täcker varför passkeys vinner, vilka datum som spelar roll, och vad du gör om du faktiskt fortfarande behöver SMS eller röst, och går sedan igenom en steg-för-steg-plan för att flytta alla över före deadline.
Varför passkeys är rätt val
SMS- och röstkoder gjorde sitt jobb för MFA i många år. Sedan kom angriparna ikapp. En kod som skickas över telenätet kan utsättas för phishing, fångas via ett SIM-byte, eller fångas upp och spelas upp igen. Alla dessa angrepp fungerar för att koden är en delad hemlighet som användaren kan luras att lämna ifrån sig.
Passkeys tar bort hemligheten. Den privata nyckeln lämnar aldrig användarens enhet, så det finns ingen kod att stjäla och ingen falsk inloggningssida värd att bygga.
Angreppen blir dessutom bättre. Microsoft hänvisar till AI-drivna phishingkampanjer med en klickfrekvens på 54 %, mot 12 % för traditionella angrepp. Att pensionera de mest phishbara metoderna först är rätt svar.
Kostnaden pekar åt samma håll. Att migrera användare till passkeys kostar inget extra, medan att hålla SMS eller röst vid liv via en tredjeparts teleoperatör innebär en kostnad per meddelande. Den säkra vägen är också den billigare.
Tidslinjen
Pensioneringen rullas ut i fyra steg, dokumenterat i Microsofts vägledning:
1 september 2026. Användare med SMS eller röst aktiveras automatiskt för passkeys och uppmanas att registrera en vid MFA-inloggning. Uppmaningen kan som standard skjutas upp obegränsat.
18 september 2026. Alternativ och priser för teleoperatörer publiceras i Microsoft Security Store.
30 oktober 2026. Kunder som behöver SMS eller röst kan konfigurera en egenhanterad teleoperatör.
1 februari 2027. Microsofts SMS och röst pensioneras helt, för självbetjäning av lösenordsåterställning såväl som MFA. Användare vars enda MFA-metod är SMS eller röst får en blockerande uppmaning att registrera en passkey. Ingen möjlighet att avstå. Gäller alla tenants.
Ett tillfälligt uppskov finns för september-ändringarna (API-detaljer kommer 1 augusti 2026), men pensioneringen 1 februari 2027 gäller alla tenants, utan undantag. Uppskovet köper dig tid, inte en väg ut.
För att vara tydlig med omfattningen: bara SMS och röst som Microsoft tillhandahåller pensioneras. Push-notiser i Microsoft Authenticator och engångskoder från authenticator-appen (TOTP) fortsätter att fungera, och användare som har dem registrerade träffas inte av februari-blocket. Men de är fortfarande inte phishingresistenta. För grupper som inte hinner till passkeys före deadline är det ett fungerande mellansteg att flytta dem till Authenticator push eller TOTP. Målet är fortfarande passkeys.
Om du fortfarande behöver SMS eller röst
Metoderna i sig försvinner inte 1 februari 2027. Det som upphör är Microsofts egen leverans över telenätet.
Organisationer med ett verkligt regulatoriskt eller operativt behov, till exempel ett regelverk som kräver en SMS-kanal utanför själva inloggningen, kan teckna avtal direkt med en teleoperatör via Microsoft Security Store. Du väljer en operatör som möter dina regionala krav och efterlevnadskrav, betalar per meddelande, och användarna du täcker fortsätter att logga in med SMS eller röst enligt era egna riktlinjer. Ingen blockerande uppmaning. Den här vägen täcker även självbetjäning av lösenordsåterställning.
Avvägningen är dock tydlig: du tar på dig ett operatörsavtal och en räkning per meddelande för att behålla en metod som Microsoft klassar som sin svagaste. Dokumentera vilka användargrupper som behöver det, och pilotkör med en liten grupp först. Microsoft rekommenderar att ha en operatör konfigurerad minst fyra veckor före februari-deadline. Låt alla andra få passkeys som standard, eller åtminstone en metod som inte pensioneras.
Vad du bör göra före september
Tre åtgärder täcker det de flesta organisationer bör göra:
Hitta dina SMS- och röstanvändare. Ta fram siffrorna nu. Om du har 30 berörda användare eller 1 300 förändrar storleken på allt längre fram.
Planera registreringskampanjen. Kommunicera tidigt och tydligt: vad en passkey är, varför den är bättre, och vad användarna kommer att se vid inloggning från 1 september. Användare som förstår uppmaningen skjuter inte upp den i all oändlighet.
Utvärdera teleoperatör-undantaget, snävt. Om en reglerad grupp har ett dokumenterat behov av telefonbaserade metoder, planera Security Store-vägen som beskrivs ovan. För alla andra är det en sista utväg, inte en reservplan.
Du kan inte migrera användare du inte ser
Meddelandena täcker vad som ändras och när. De täcker inte vem: vilka användare som fortfarande förlitar sig på SMS eller röst som standardmetod, var de sitter, och vem som hanterar dem. Synlighet är steg noll.
Det är detta Bsures Authentication Methods-rapport visar. Du får fördelningen av standard-MFA-metoder över hela organisationen, uppdelad per avdelning, land eller chef, och du kan borra ner till enskilda användare och exportera listan. I en och samma vy ser du hur många som har SMS eller röst som standard, vilka de är, och vilka som inte har registrerat MFA alls. Den exporten är din migreringskampanj, redo att köra.
Samma rapport svarar på alla tre stegen ovan:
Hitta dina SMS- och röstanvändare. Rapporten visar standardmetoden för varje användare, så exporten är klar på några minuter i stället för som en skript-övning.
Planera registreringskampanjen. Dela upp samma lista per avdelning, land eller chef, så att varje team får ett budskap som passar och uppföljningen inte landar på IT ensamt.
Utvärdera undantaget, snävt. Filtrera till gruppen som faktiskt behöver en teleoperatör, och håll den betalda vägen så liten som den bör vara.

Bsures Authentication Methods-rapport: standard-MFA-metod för varje användare i en och samma vy, inklusive vilka som fortfarande använder SMS eller röst och vilka som helt saknar MFA.
Sammanfattning
Passkeys som standard är rätt riktning, och februari 2027 är närmare än det ser ut. Organisationerna som landar det här smidigt är de som känner sina siffror innan den första uppmaningen går ut.
Microsoft berättar vad som ändras. Bsure visar dig vem som berörs.
Är du Bsure-kund, öppna Authentication Methods-rapporten och ta fram dina SMS- och röstsiffror i dag. Är du inte det än, boka en demo eller kontakta oss och se din egen organisations bild på några minuter.
Känn dina användare. Planera flytten. Pensionera telefonkoderna innan Microsoft gör det åt dig.
Resurser
Microsoft Entra ID security updates: passkeys are the default authentication method in Entra ID
Retirement of Microsoft-provided SMS and voice authentication (Microsoft Learn)
Plan a phishing-resistant passwordless authentication deployment (Microsoft Learn)
Passkeys by default, SMS retired: it's happening (Merill Fernando, community post)
Få det senaste från Bsure
Prenumerera på nyhetsbrevet






