Microsoft oznámil jednu z nejvýznamnějších změn v oblasti identit a jejich ověřování za poslední roky. Od 1. září 2026 se stanou Passkeys výchozí metodou autentizace v Microsoft Entra ID a od 1. února 2027 bude ukončeno Microsoftem poskytované doručování SMS a hlasových ověřovacích kódů.
Nejde přitom pouze o změnu uživatelského komfortu. Microsoft tímto krokem jednoznačně potvrzuje strategii přechodu k phishing-resistant autentizaci, která je stále důležitější s rostoucím počtem útoků využívajících automatizaci a umělou inteligenci.

Proč Microsoft ukončuje SMS a hlasové ověřování?
Přestože SMS a hlasové ověřování dlouho představovaly základní druhý faktor pro MFA, ale jejich bezpečnostní limity jsou dnes dobře známé:
- phishing útoky zaměřené na zachycení OTP kódů,
- SIM swapping,
- přesměrování SMS zpráv,
- sociální inženýrství,
- MFA fatigue a další techniky obcházení ověřování.
Microsoft dlouhodobě upozorňuje, že SMS a telefonní hovory představují pouze základní metody pro druhý faktor, tedy metody, které lze relativně snadno oklamat nebo zneužít. Naproti tomu Passkeys využívají asymetrickou kryptografii standardů FIDO2, WebAuthn a CTAP, díky čemuž:
- nepracují se sdíleným tajemstvím,
- privátní klíč nikdy neopouští zařízení uživatele,
- autentizace je vázána na konkrétní službu,
- phishingová stránka nemůže získat ani znovu použít autentizační údaj.
Jaký je harmonogram změn?
1. září 2026: Passkeys se stávají výchozí metodou pro ověřování. U uživatelů, kteří mají povoleno SMS nebo hlasové ověřování:
- Microsoft automaticky povolí Passkeys,
- při následujícím MFA ověření budou uživatelé vyzváni k registraci Passkey,
- registraci bude možné odložit.
Současně Microsoft upraví registrační kampaně tak, aby nově směřovaly právě na Passkeys.
1. února 2027: Konec SMS a hlasových telefonátů ze strany Microsoft pro MFA. Od tohoto data:
- Microsoft přestane poskytovat telekomunikační infrastrukturu pro SMS a hlasové MFA,
- SMS a hlasové ověřování přestanou být nativní součástí Entra ID Premium licencí,
- organizace budou muset využít externího telekomunikačního partnera prostřednictvím Microsoft Security Store, pokud budou chtít tyto metody zachovat.
- registrační kampaň Passkeys metod nepůjde přeskočit.
Organizace mají možnost jednorázově požádat o možné prodloužení těchto lhůt požadavkem v portálu administrace.
Co jsou Passkeys v prostředí Microsoft Entra?
Passkey je kryptografický autentizační prostředek založený na FIDO2. V ekosystému Microsoft Entra a služeb Microsoft 365 lze využít několik variant:
- Windows Hello for Business jako nejčastější scénář pro firemně spravované Windows zařízení, kde ověření probíhá pomocí biometrie nebo PIN daného zařízení. Domácí zařízení pak dokáží Passkey uložit i v rámci tradičního Windows Hello pomocí interního správce hesel v prohlížeči Edge nebo samotných Windows.
- Platform SSO na systémech macOS, kdy je lokální přihlašování spjato s Entra ID pomocí spravované Intune konfigurace.
- Passkeys v Microsoft Authenticator jsou uloženy v mobilním zařízením a jsou vhodné především jako dodatečný faktor ověření na mobilních zařízení.
- FIDO2 bezpečnostní klíče ve formě hardware tokenů (například YubiKey), ideální pro privilegované účty.
- Passkeys synchronizované prostřednictvím iCloud Keychain (dnes aplikace Hesla), Google Password Manager, nebo správců hesel třetích stran (například 1Password, BitWarden, Keeper a další).
Co by měli administrátoři udělat již nyní?
Microsoft doporučuje začít s přípravou okamžitě. Je zapotřebí zjistit skutečné využití SMS a hlasového MFA pro jednotlivé metody ověřování, tedy druhý faktor a samoobslužnou správu hesel (SSPR). Lze ověřit v nastavení Entra ID v povolených autentizačních metodách a reportech aktivit a registrovaných metod.
Následně se rozhodnout, které formáty Passkeys jsou vhodné pro které typy účtů. Tedy zvolit mezi Device Bound, Syncable metodami, zda bude vyžadována atestace a podobné. Vytvořit pro ně profily, pokud je dosud nemáte. Připravit následně registrační kampaň a to ve formátu, který vyhovuje vašim potřebám.
Shrnutí změn a další kroky
Microsoft tímto krokem definitivně posouvá autentizaci do éry passwordless a phishing-resistant identity. SMS a hlasové ověřování již nejsou vnímány jako dostatečně bezpečné metody pro prostředí moderních cloudových služeb. Organizace, které změnu využijí jako příležitost k přechodu na passwordless autentizaci, získají nejen vyšší úroveň zabezpečení, ale i výrazně lepší uživatelskou zkušenost.
Více informací lze nalézt v oficiálním oznámení Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID | Microsoft Security Blog, nebo pravidelně aktualizované dokumentaci Passkeys by default and retirement of Microsoft-provided SMS and voice authentication – Microsoft Entra ID | Microsoft Learn.
Buďte první kdo přidá komentář