A Microsoft arra ösztönzi az Entra ID-t használó szervezeteket, hogy munkatársaikat állítsák át az SMS-es és telefonhívásos hitelesítésről passkeyre, azaz hozzáférési kulcsra, mielőtt a vállalat 2027-ben kivezeti saját távközlési alapú ellenőrzési szolgáltatásait.
Az átállás első szakasza már megkezdődött. A Microsoft 2026. szeptember 1-jétől automatikusan engedélyezi a passkey használatát azoknál az Entra ID-felhasználóknál, akik számára az Authentication Methods Policy, vagyis a hitelesítési módszerek szabályzata, illetve a korábbi többtényezős hitelesítési beállítások alapján SMS vagy telefonhívás használható.
Ezek a felhasználók bekerülnek a Microsoft által kezelt regisztrációs kampányba. Amikor legközelebb bejelentkeznek és teljesítik a többtényezős hitelesítést, az Entra ID felkérheti őket egy passkey létrehozására.
Az automatikus engedélyezés azonban nem jelenti azt, hogy az átállás már megtörtént. A felhasználóknak továbbra is végre kell hajtaniuk a regisztrációt, a felszólítást pedig egyelőre elhalaszthatják.
Ha a rendszergazdák nem követik az előrehaladást, és nem keresik meg a regisztrációt rendszeresen elnapoló munkatársakat, a kötelező átállás határidején még jelentős számú fiók támaszkodhat SMS-re vagy telefonhívásra.
A Microsoft figyelmeztetése ezért túlmutat egy technikai beállítás engedélyezésén: nagyvállalati környezetben kiterjedt identitáskezelési projektet kell végrehajtani.
Két határidővel szűnik meg a Microsoft saját SMS-es és telefonos szolgáltatása
A Microsoft frissített útmutatója szerint a vállalat által biztosított SMS-es és telefonhívásos hitelesítés a legtöbb Entra ID-felhasználónál 2027. február 1-jén megszűnik.
A Global Administrator, azaz globális rendszergazdai szerepkörrel rendelkező felhasználók és a külső felhasználók későbbi, 2027. július 1-jei határidőt kapnak. A belső vendégfelhasználók ugyanakkor a februári csoportba tartoznak.
| Időpont | Változás | Érintett felhasználók |
|---|---|---|
| 2026. szeptember 1-jétől | Automatikus passkey-engedélyezés és regisztrációs kampány | Az SMS-re vagy telefonhívásra engedélyezett felhasználók |
| 2027. február 1. | A Microsoft saját SMS-es és telefonos hitelesítési szolgáltatásának kivezetése | A legtöbb felhasználó, beleértve a belső vendégeket |
| 2027. július 1. | A szolgáltatás kivezetése a későbbi határidőt kapó csoportoknál | Globális rendszergazdák és külső felhasználók |
Az adott határidő után azoknak az érintett felhasználóknak, akiknek kizárólag SMS vagy telefonhívás áll rendelkezésükre MFA-módszerként, és akiknél a szervezet nem állított be megfelelő külső távközlési szolgáltatót, kötelező passkey-regisztrációt kell végrehajtaniuk a bejelentkezés folytatásához.
Ezt a felszólítást már nem lehet elhalasztani. A Microsoft szerint a kötelező érvényesítés alól nem lesz általános kikapcsolási lehetőség. Microsoft: a kivezetés ütemezése és az átállás követelményei
A passkey engedélyezése után is szükség van felhasználói regisztrációra
A szeptember 1-jén indult változtatás automatikusan módosítja az SMS-re vagy telefonhívásra engedélyezett felhasználók szabályzati beállításait. Az érintett fiókok olyan passkey-profilba kerülnek, amely támogatja az elérhető passkey-típusokat, miközben a Microsoft által kezelt kampány a regisztrációra ösztönzi őket.
A felszólítás azonban alapértelmezésben ismételten elhalasztható. Egy szervezet ezért a beállításai alapján felkészültnek tűnhet úgy is, hogy sok felhasználója még egyetlen működő passkeyt sem hozott létre.
A rendszergazdáknak külön kell kezelniük:
- azokat, akik számára már engedélyezett a regisztráció;
- azokat, akik ténylegesen regisztráltak használható passkeyt;
- azokat, akik továbbra is SMS-re vagy telefonhívásra támaszkodnak a hitelesítéshez vagy a fiók helyreállításához.
A Microsoft azt javasolja, hogy a bevezetés további lépései előtt minden SMS-re vagy telefonhívásra engedélyezett fiókot azonosítsanak. Ehhez PowerShell-alapú felmérési eljárást biztosít. A használatához megfelelő szerepkör, például Global Reader, Authentication Policy Administrator vagy Security Reader szükséges.
Ha a felmérés aktív SMS-es vagy telefonos felhasználókat talál, a szervezet érintett a változásban. A korábbi MFA-beállításokat is át kell tekinteni, mert az átállás nem csak az új Authentication Methods Policyt teljeskörűen használó környezetekre vonatkozik.
Ez különösen fontos nagy szervezeteknél, ahol eltérhetnek az alkalmazottak, alvállalkozók, rendszergazdák, ügyfélszolgálati csapatok, leányvállalatok és frissen felvásárolt cégek hitelesítési beállításai.
A ritkán használt fiókok, a vészhelyzeti hozzáférések és az interaktívan csak elvétve bejelentkező felhasználók könnyen kimaradhatnak egy főként bejelentkezési felszólításokra építő kampányból. A regisztráció állapotát ellenőrizni kell; nem elegendő feltételezni, hogy mindenki látta az értesítést.
A vendégfiókok és a felhőkörnyezetek eltérő elbírálás alá esnek
A globális rendszergazdák és külső felhasználók számára biztosított júliusi határidő a külső identitásoknál különösen lényeges. A B2B-felhasználók és belső vendégek passkey-támogatása még bővül; a Microsoft tervei szerint ez 2026 végéig válik elérhetővé.
A belső vendégfiókokat azonban nem szabad a külső felhasználókkal azonos határidő alá sorolni. A Microsoft gyakori kérdéseket összegző dokumentuma egyértelműen a 2027. február 1-jei kivezetési körbe helyezi őket.
A jelenlegi ütemterv a Microsoft nyilvános felhőkörnyezeteire vonatkozik. A szuverén és más felhőkörnyezetek későbbi, külön ütemezést követnek majd, amelyről a vállalat előzetes tájékoztatást ígér.
Az Azure AD B2C nem tartozik a mostani változás hatálya alá. A Microsoft Entra External ID esetében szintén külön bejelentés várható; erre a termékre nem a jelenlegi bevezetés vonatkozik. Microsoft: a kivezetés hatóköre és kivételei
Az SMS és a telefonhívás nem tűnik el teljesen az Entra ID-ból
A bejelentés nem azt jelenti, hogy az Entra ID technikailag többé nem támogat SMS-es vagy telefonhívásos hitelesítést.
A Microsoft a jelenleg saját maga által biztosított távközlési kézbesítési szolgáltatást vezeti ki. Azok a szervezetek, amelyeknek igazolható üzleti, szabályozási vagy műszaki okból továbbra is szükségük van ezekre a csatornákra, a Microsoft Security Store-on keresztül támogatott külső távközlési szolgáltatóval szerződhetnek.
A vállalat szeptember 18-án kezdett információkat közzétenni a részt vevő szolgáltatókról. A szolgáltatók kiválasztásának és konfigurálásának lehetősége a bejelentett ütemterv szerint 2026. október 30-tól nyílik meg.
Ez új kereskedelmi és üzemeltetési modellt jelent. A díjak a szolgáltatótól, a régiótól és a használat mennyiségétől függnek; a szervezeteknek a kézbesítésért a választott szolgáltató feltételei szerint kell fizetniük.
Az ezt az utat választó vállalatoknak értékelniük kell a területi lefedettséget, a rendelkezésre állást, a szerződéses felelősségeket, az adatkezelést, a szabályozási követelményeket és a szolgáltatás folytonosságát. Az SMS-t vagy telefonhívást továbbra is igénylő összes felhasználót át kell állítaniuk az új szolgáltatóra a rájuk vonatkozó határidő előtt.
A Microsoft ezt meghatározott felhasználási esetekhez kínált lehetőségként kezeli. Elsődleges célja továbbra is az, hogy ahol megoldható, a szervezetek adathalászatnak ellenálló hitelesítésre térjenek át.
A kivezetés az önkiszolgáló jelszó-visszaállításban (SSPR) használt SMS-t és telefonhívást is érinti. Ezért a helyreállítási folyamatokat ugyanúgy fel kell mérni, mint a napi bejelentkezés MFA-beállításait. Előfordulhat, hogy a szervezet a szokásos belépést már átállította, de a fiók-helyreállításban észrevétlenül megmaradt az SMS-függőség.
Miért vált a Microsoft a telefonos hitelesítésről passkeyre?
Az SMS és a telefonhívás második tényezőként előrelépést jelentett a kizárólag jelszavas hitelesítéshez képest. Mindkettő a telefonhálózatra és olyan titkos kódokra támaszkodik azonban, amelyeket a felhasználó elolvashat, továbbadhat vagy másik felületen megadhat.
A támadók az egyszer használatos kódokat adathalász oldalakkal, a bejelentkezés közé ékelődő támadásokkal, megtévesztéssel, SIM-cserés csalással, jogosulatlan számhordozással, feltört mobilfiókokkal vagy a távközlési infrastruktúra visszaélésszerű használatával is megszerezhetik.
A kód rövid élettartama korlátozza a támadási időablakot, de az érvényessége alatt továbbra is átadható és felhasználható.
A passkey más elven működik: aszimmetrikus, nyilvános kulcsú kriptográfiát használ a webhellyel megosztott jelszó vagy egyszer használatos kód helyett.
Regisztrációkor a hitelesítő egy kulcspárt hoz létre. A szolgáltatás a nyilvános kulcsot tárolja, a privát kulcs pedig a felhasználó eszközének, hitelesítőjének vagy hitelesítőadat-kezelőjének ellenőrzése alatt marad. Bejelentkezéskor a hitelesítő ezzel a privát kulccsal igazolja a birtoklást, anélkül hogy magát a kulcsot elküldené a Microsoftnak.
A passkey a legitim szolgáltatáshoz is kötődik. Ez a kötés teszi ellenállóvá a szabványos passkeyket a hagyományos hitelesítőadat-adathalászattal szemben: a valódi Microsoft-bejelentkezési szolgáltatáshoz létrehozott kulcs nem használható ugyanúgy egy azt utánzó webhelyen.
A visszajátszásos támadások kockázata is csökken, mert nincs elfogható és másutt újra megadható jelszó vagy kézzel beírt egyszer használatos kód.
Az erősebb hitelesítés mellett is maradnak támadási lehetőségek
A passkey használata nem tesz minden fiókot sérthetetlenné. A támadók továbbra is célba vehetik az aktív munkameneteket, a végpontokat, a rosszindulatú alkalmazások jogosultságait, az OAuth-hozzájárulásokat, a helyreállítási csatornákat és a gyengébb tartalék hitelesítési módszereket.
Az erős hitelesítő nyújtotta védelmet alááshatja, ha a felhasználó könnyen visszaválthat egy adathalászattal megszerezhető alternatívára.
A passkey bevezetését ezért a teljes identitásbiztonsági rendszer részeként kell kezelni. A regisztráció mellett a hozzáférési szabályzatok, a helyreállítás és a munkamenetek védelme is fontos.
Szinkronizált és eszközhöz kötött passkeyk
A Microsoft Entra ID szinkronizált és eszközhöz kötött passkeyket is támogat.
A szinkronizált passkeyk egy platform hitelesítőadat-kezelőjében, például az Apple iCloud-kulcskarikájában vagy a Google Jelszókezelőben tárolódnak, és elérhetővé tehetők a felhasználó engedélyezett eszközein. Ez megkönnyítheti a használatot és a helyreállítást azoknál, akik már egy támogatott eszközökből álló környezetet használnak.
Az eszközhöz kötött passkeyk egy adott eszközön vagy hitelesítőn maradnak. A Microsoft az ilyen lehetőségek közé sorolja a windowsos Entra passkeyt, a Microsoft Authenticatorban létrehozott passkeyt és a FIDO2 hardveres biztonsági kulcsokat.
A megfelelő választás a kockázati profiltól függ. A szinkronizált megoldások egyszerűsíthetik az általános munkavállalói bevezetést, míg kiemelt jogosultságú felhasználóknál, szabályozott környezetekben vagy szigorúbb hordozhatósági követelmények esetén az eszközhöz kötött hitelesítők lehetnek megfelelőbbek.
A vállalatoknak tesztelniük kell a választott módszert minden támogatott operációs rendszerrel, böngészővel, mobilplatformmal és eszközfelügyeleti állapottal.
A megosztott munkaállomások, virtuális asztalok, helyszíni munkavégzéshez használt eszközök, akadálymentességi igények és céges okostelefonnal nem rendelkező dolgozók eltérő regisztrációs vagy hitelesítési lehetőségeket igényelhetnek.
Az automatikus bevezetés átmenetileg elhalasztható
A Microsoft lehetővé teszi, hogy a szervezetek ideiglenesen kimaradjanak a szeptemberben indult automatikus passkey-engedélyezésből és regisztrációs kampányból.
Ez időt biztosíthat egy másik átállási út végrehajtására, külső távközlési szolgáltató beállítására vagy a környezet előkészítésére. Az átmeneti kikapcsoláshoz a Microsoft Graph Policy.ReadWrite.AuthenticationMethod engedélye és a szervezet hitelesítési szabályzatának módosítása szükséges.
Az ideiglenes kikapcsolás nem törli a szolgáltatás kivezetését. A februári körbe tartozó felhasználóknál 2027. február 1-jétől a kötelező szabályok ettől függetlenül érvénybe lépnek. A globális rendszergazdák és külső felhasználók a július 1-jei határidőt követik.
Az átmeneti beállítással nem lehet tartósan megőrizni a Microsoft saját SMS-es vagy telefonos szolgáltatását. Ez felkészülési lehetőség, nem végleges mentesség.
A migrációnak a regisztrációnál többre kell kiterjednie
Az ellenőrzött bevezetést érdemes a felhasználói köröket reprezentáló kísérleti csoporttal kezdeni. A teljes szervezetre történő kiterjesztés előtt ellenőrizni kell a regisztrációt, a szokásos bejelentkezést, az eszközcserét, a helyreállítást, az ügyfélszolgálati eljárásokat és a vészhelyzeti hozzáférést.
A Microsoft javaslata szerint a regisztrációs kampány elindítása előtt engedélyezni kell a Passkey (FIDO2) módszert az Authentication Methods Policyban, és az érintett SMS-es, illetve telefonos felhasználókat be kell vonni az engedélyezett körbe.
A kommunikációt is szakaszolni kell: először elmagyarázni a változás okát, majd eszközspecifikus regisztrációs útmutatást adni, végül külön megkeresni azokat, akik még nem végezték el a szükséges lépéseket.
Az egyértelmű tájékoztatásnak biztonsági szerepe is van. Egy nagyszabású hitelesítési átállás kedvező alkalmat kínálhat az adathalászoknak, akik Microsoft-értesítéseket, ügyfélszolgálati üzeneteket vagy regisztrációs útmutatókat utánozhatnak jelszavak, egyszer használatos kódok vagy munkamenettokenek megszerzésére.
A hivatalos tájékoztatásnak pontosan meg kell neveznie, hol kezdődik a regisztráció, milyen adatokat nem kérnek soha a támogatást végző munkatársak, és hogyan jelenthetők a gyanús felszólítások.
Az ügyfélszolgálatnak biztonságosan kell ellenőriznie a segítséget kérők azonosságát. A regisztrációs problémák megoldása nem alapulhat szükségtelenül gyenge hitelesítési módszer visszaállításán.
A helyreállítás és a kiemelt jogosultságok külön figyelmet igényelnek
A passkey kötelezővé tétele előtt megbízható helyreállítási útvonalat kell kialakítani. Az eszközét elvesztő felhasználónak vissza kell tudnia szerezni a hozzáférését úgy, hogy a folyamat ne váljon könnyen manipulálható támadási ponttá.
A szervezet szabályzataitól és rendelkezésre álló lehetőségeitől függően ebben szerepet kaphat a Microsoft Temporary Access Pass, a biztonságosan kiadott helyettesítő hitelesítő, valamint a dokumentált, magas megbízhatóságú személyazonosítási folyamat.
A privilegizált fiókok külön figyelmet igényelnek. Bár a globális rendszergazdákra júliusi határidő vonatkozik, az átállásuk halasztása a szervezet legerősebb jogosultságú identitásait hagyná hosszabb ideig gyengébb védelem alatt.
A szervezetek ezért dönthetnek úgy, hogy ezeket a fiókokat állítják át elsőként, miközben külön ellenőrzött vészhelyzeti hozzáférési fiókokat tartanak fenn.
A Conditional Access, vagyis feltételes hozzáférési szabályzatokat is felül kell vizsgálni, hogy az érzékeny alkalmazások és adminisztrációs műveletek megfelelő hitelesítési erősséget követeljenek meg. Ha gyengébb alternatívák széles körben elérhetők maradnak, a támadók ezek felé terelhetik a felhasználókat.
A gyakorlati befejezési határidő februárnál korábbi
A legtöbb felhasználónál 2027. február 1. a kötelező érvényesítés dátuma, de ezt nem célszerű az átállási projekt tényleges befejezési napjának tekinteni.
Idő szükséges a függőségek feltárásához, a különböző hitelesítők teszteléséhez, a szokásos folyamatot követni nem tudó felhasználók támogatásához, a belépési és kilépési eljárások módosításához, valamint a valós regisztrációs arány méréséhez.
Figyelembe kell venni az év végi változtatási tilalmakat, a szabadságokat és a decemberi–januári időszak csökkentett létszámát is.
A külső SMS-es vagy telefonos szolgáltatót választó szervezetekre további beszerzési, jogi, adatvédelmi és integrációs feladatok várnak. Az utolsó hetekre hagyott előkészületek nem feltétlenül biztosítanak elegendő időt a szerződéskötésre, a különböző régiókban történő tesztelésre és az érintett fiókok átállítására.
A változás az erős hitelesítés tágabb átalakulását is jelzi. A hagyományos MFA azt igazolja, hogy a felhasználó egynél több hitelesítési tényezőt tud bemutatni, de önmagában nem zárja ki ezek adathalászattal történő megszerzését. Egyre inkább olyan hitelesítésre van szükség, amelynek bizonyítéka nem adható meg vagy játszható vissza egyszerűen egy támadó által működtetett szolgáltatáson.
Az Entra ID-t használó szervezetek azonnali feladata annak megállapítása, ki függ még SMS-től vagy telefonhívástól, és közülük ki regisztrált már működő passkeyt. A módszer puszta engedélyezése nem elég.
A jóval február előtt befejezett átállás egyszerre csökkentheti a fiókkompromittálás kockázatát és annak esélyét, hogy a Microsoft saját távközlési szolgáltatásának leállásakor tömeges, kötelező regisztrációs felszólítások zavarják meg a munkát.
Az eredeti angol cikk címe: Microsoft Urges Entra ID Administrators To Accelerate Passkey Migration




