Microsoft ще направи ключовете за достъп (passkeys) метод за удостоверяване по подразбиране в Microsoft Entra ID като част от по-широка инициатива за отказ от методи за влизане, податливи на фишинг.

Компанията също така ще премахне предоставяното от Microsoft удостоверяване чрез SMS и гласово повикване за мултифакторна автентикация (MFA), насочвайки организациите към устойчиви на фишинг идентификационни данни.

В сила от 1 септември 2026 г., потребителите, за които в момента е активирано удостоверяване чрез SMS или глас, автоматично ще бъдат активирани за passkeys. При бъдещо влизане с MFA тези потребители ще виждат подкани, насърчаващи ги да регистрират passkey.

Microsoft ще управлява кампанията за регистрация на passkey по подразбиране. Въпреки това потребителите могат многократно да отлагат подканата за регистрация по време на преходния период. Промяната има за цел да намали рисковете, свързани с удостоверяването, базирано на SMS и гласови повиквания.

Атакуващите могат да насочат действията си към тези методи чрез фишинг комплекти (phishing kits), дублиране на SIM карти (SIM swapping), социално инженерство, пренасяне на номера и прехващане. За разлика от тях, ключовете за достъп използват криптографски идентификационни данни, обвързани с устройство или мениджър на пароли.

Тъй като няма споделена тайна за многократна употреба, която да се въвежда в фалшив уебсайт, ключовете за достъп са проектирани да издържат на фишинг и атаки чрез повторение (replay attacks). Microsoft Entra ID поддържа синхронизирани и обвързани с устройството ключове за достъп.

Синхронизираните passkeys могат да се съхраняват в мениджъри на пароли като iCloud Keychain или Google Password Manager и да се използват на различните устройства на потребителя.

Обвързаните с устройството passkeys остават на конкретно устройство и могат да включват Windows Hello for Business, ключове за достъп на Microsoft Authenticator, Entra Passkey на Windows и хардуерни ключове за сигурност FIDO2.

Следващият основен краен срок е 1 февруари 2027 г. На тази дата Microsoft напълно ще премахне своята собствена телекомуникационна доставка за SMS и глас в Entra ID.

Организациите, които продължават да разчитат на тези канали, трябва да използват управляван от клиента телекомуникационен доставчик, наличен в Microsoft Security Store.

Microsoft планира да публикува информация за доставчиците от 18 септември 2026 г., като се очаква клиентите да могат да избират и конфигурират доставчици от 30 октомври 2026 г.

След крайната дата потребителите, чиято единствена опция за MFA е SMS или глас, ще се сблъскат с блокираща подкана за регистрация на passkey при влизане. Те ще трябва да регистрират passkey, преди да получат достъп до акаунта си.

Microsoft заявява, че няма да има възможност за отказ от това изискване, което прави ранната миграция от съществено значение за избягване на прекъсвания в достъпа до акаунта.

Администраторите трябва първо да идентифицират потребителите, за които все още са активирани SMS или глас в Политиката за методи за удостоверяване на Entra (Entra Authentication Methods Policy) или в наследени MFA конфигурации. Microsoft предоставя анализатор, базиран на PowerShell, за да помогне на организациите да открият засегнатите потребители.

След това екипите за сигурност трябва да активират Passkey (FIDO2), да създадат целеви потребителски групи и да стартират поетапна кампания за регистрация преди автоматичната миграция.

Microsoft предлага и временно отказване от фазата на автоматично активиране на passkey между 1 септември 2026 г. и 1 февруари 2027 г. Администраторите могат да използват Microsoft Graph за задаване на свойството passkeyDynamicMigration в политиката за методи за удостоверяване.

Това налагане обаче само забавя прехода. То не предотвратява оттеглянето на методите през февруари 2027 г. и задължителното изискване за регистрация на passkey.

За предприятията съобщението означава, че SMS и гласовата MFA вече трябва да се третират като наследени опции за авариен режим, а не като дългосрочни контроли за удостоверяване.

Организациите трябва да дадат приоритет на passkeys, Windows Hello for Business и FIDO2 ключовете за сигурност, като запазят управляваните от клиента телекомуникационни услуги само за ограничени регулаторни или оперативни изисквания.