Passkeys v Entra ID výchozí volbou, konec SMS

Microsoft oznámil jednu z nejvýznamnějších změn v oblasti identit a jejich ověřování za poslední roky. Od 1. září 2026 se stanou Passkeys výchozí metodou autentizace v Microsoft Entra ID a od 1. února 2027 bude ukončeno Microsoftem poskytované doručování SMS a hlasových ověřovacích kódů.

Nejde přitom pouze o změnu uživatelského komfortu. Microsoft tímto krokem jednoznačně potvrzuje strategii přechodu k phishing-resistant autentizaci, která je stále důležitější s rostoucím počtem útoků využívajících automatizaci a umělou inteligenci.

Passkeys se stávají výchozím způsobem přihlášení v Entra ID, ukončení nativních SMS pro druhý faktor zdarma, klíčové termíny těchto změn.

Proč Microsoft ukončuje SMS a hlasové ověřování?

Přestože SMS a hlasové ověřování dlouho představovaly základní druhý faktor pro MFA, ale jejich bezpečnostní limity jsou dnes dobře známé:

  • phishing útoky zaměřené na zachycení OTP kódů,
  • SIM swapping,
  • přesměrování SMS zpráv,
  • sociální inženýrství,
  • MFA fatigue a další techniky obcházení ověřování.

Microsoft dlouhodobě upozorňuje, že SMS a telefonní hovory představují pouze základní metody pro druhý faktor, tedy metody, které lze relativně snadno oklamat nebo zneužít. Naproti tomu Passkeys využívají asymetrickou kryptografii standardů FIDO2, WebAuthn a CTAP, díky čemuž:

  • nepracují se sdíleným tajemstvím,
  • privátní klíč nikdy neopouští zařízení uživatele,
  • autentizace je vázána na konkrétní službu,
  • phishingová stránka nemůže získat ani znovu použít autentizační údaj.

Jaký je harmonogram změn?

1. září 2026: Passkeys se stávají výchozí metodou pro ověřování. U uživatelů, kteří mají povoleno SMS nebo hlasové ověřování:

  • Microsoft automaticky povolí Passkeys,
  • při následujícím MFA ověření budou uživatelé vyzváni k registraci Passkey,
  • registraci bude možné odložit.

Současně Microsoft upraví registrační kampaně tak, aby nově směřovaly právě na Passkeys.

1. února 2027: Konec SMS a hlasových telefonátů ze strany Microsoft pro MFA. Od tohoto data:

  • Microsoft přestane poskytovat telekomunikační infrastrukturu pro SMS a hlasové MFA,
  • SMS a hlasové ověřování přestanou být nativní součástí Entra ID Premium licencí,
  • organizace budou muset využít externího telekomunikačního partnera prostřednictvím Microsoft Security Store, pokud budou chtít tyto metody zachovat.
  • registrační kampaň Passkeys metod nepůjde přeskočit.

Organizace mají možnost jednorázově požádat o možné prodloužení těchto lhůt požadavkem v portálu administrace.

Co jsou Passkeys v prostředí Microsoft Entra?

Passkey je kryptografický autentizační prostředek založený na FIDO2. V ekosystému Microsoft Entra a služeb Microsoft 365 lze využít několik variant:

  • Windows Hello for Business jako nejčastější scénář pro firemně spravované Windows zařízení, kde ověření probíhá pomocí biometrie nebo PIN daného zařízení. Domácí zařízení pak dokáží Passkey uložit i v rámci tradičního Windows Hello pomocí interního správce hesel v prohlížeči Edge nebo samotných Windows.
  • Platform SSO na systémech macOS, kdy je lokální přihlašování spjato s Entra ID pomocí spravované Intune konfigurace.
  • Passkeys v Microsoft Authenticator jsou uloženy v mobilním zařízením a jsou vhodné především jako dodatečný faktor ověření na mobilních zařízení.
  • FIDO2 bezpečnostní klíče ve formě hardware tokenů (například YubiKey), ideální pro privilegované účty.
  • Passkeys synchronizované prostřednictvím iCloud Keychain (dnes aplikace Hesla), Google Password Manager, nebo správců hesel třetích stran (například 1Password, BitWarden, Keeper a další).

Co by měli administrátoři udělat již nyní?

Microsoft doporučuje začít s přípravou okamžitě. Je zapotřebí zjistit skutečné využití SMS a hlasového MFA pro jednotlivé metody ověřování, tedy druhý faktor a samoobslužnou správu hesel (SSPR). Lze ověřit v nastavení Entra ID v povolených autentizačních metodách a reportech aktivit a registrovaných metod.

Následně se rozhodnout, které formáty Passkeys jsou vhodné pro které typy účtů. Tedy zvolit mezi Device Bound, Syncable metodami, zda bude vyžadována atestace a podobné. Vytvořit pro ně profily, pokud je dosud nemáte. Připravit následně registrační kampaň a to ve formátu, který vyhovuje vašim potřebám.

Shrnutí změn a další kroky

Microsoft tímto krokem definitivně posouvá autentizaci do éry passwordless a phishing-resistant identity. SMS a hlasové ověřování již nejsou vnímány jako dostatečně bezpečné metody pro prostředí moderních cloudových služeb. Organizace, které změnu využijí jako příležitost k přechodu na passwordless autentizaci, získají nejen vyšší úroveň zabezpečení, ale i výrazně lepší uživatelskou zkušenost.

Více informací lze nalézt v oficiálním oznámení Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID | Microsoft Security Blog, nebo pravidelně aktualizované dokumentaci Passkeys by default and retirement of Microsoft-provided SMS and voice authentication – Microsoft Entra ID | Microsoft Learn.

Buďte první kdo přidá komentář

Napište komentář

Vaše e-mailová adresa nebude zveřejněna.


*