Microsoft Entra ID: migracja z logowania SMS do passkeys staje się pilnym zadaniem dla administratorów - Security Bez Tabu

Microsoft Entra ID: migracja z logowania SMS do passkeys staje się pilnym zadaniem dla administratorów

Cybersecurity news

Wprowadzenie do problemu / definicja

Microsoft ponownie przypomniał administratorom o konieczności migracji użytkowników Microsoft Entra ID z logowania opartego na SMS jako pierwszym czynniku do metod odpornych na phishing, takich jak passkeys. To istotna zmiana w obszarze zarządzania tożsamością i dostępem, ponieważ organizacje korzystające z telefonicznych metod uwierzytelniania muszą przygotować środowiska na wycofanie tego modelu logowania.

W praktyce oznacza to odejście od mechanizmów, które przez lata były wygodne i łatwe do wdrożenia, ale nie odpowiadają już współczesnym wymaganiom bezpieczeństwa. Dla działów IT i zespołów IAM to sygnał, że dalsze odkładanie migracji może przełożyć się zarówno na ryzyko operacyjne, jak i podatność na ataki phishingowe.

W skrócie

Microsoft zapowiedział zakończenie obsługi logowania SMS jako pierwszego czynnika w Entra ID, a od 1 lutego 2027 roku wycofa również natywne mechanizmy dostarczania uwierzytelniania SMS i głosowego w ramach własnej platformy. Organizacje powinny przejść na metody phishing-resistant, w szczególności passkeys, klucze FIDO2, Windows Hello for Business lub inne wspierane formy uwierzytelniania bezhasłowego.

  • logowanie SMS jako pierwszy czynnik traci wsparcie,
  • wycofywane są także natywne mechanizmy SMS i voice authentication,
  • priorytetem stają się passkeys i inne metody odporne na phishing,
  • organizacje muszą przeprowadzić audyt użytkowników, polityk i urządzeń.

Kontekst / historia

Zmiana wpisuje się w szerszy trend eliminowania słabych metod uwierzytelniania, które bazują na kanałach podatnych na phishing, przejęcie numeru, oszustwa telekomunikacyjne oraz socjotechnikę. Microsoft już wcześniej ograniczał wykorzystanie SMS jako podstawowej metody logowania, a dla części tenantów wycofanie tej funkcji zostało wdrożone wcześniej. Nowo tworzone środowiska nie otrzymują już tej funkcjonalności domyślnie.

Jednocześnie producent konsekwentnie rozwija model passwordless i promuje passkeys jako docelowy kierunek uwierzytelniania w Entra ID. Z perspektywy bezpieczeństwa to naturalna ewolucja, ponieważ klasyczne uwierzytelnianie oparte na haśle i kodach SMS coraz częściej staje się celem kampanii phishingowych typu adversary-in-the-middle.

Analiza techniczna

Kluczowa różnica między logowaniem SMS a passkeys dotyczy samego modelu zaufania. Logowanie SMS jako pierwszy czynnik opiera się na jednorazowym kodzie przesyłanym przez sieć telekomunikacyjną. Taki schemat jest relatywnie prosty, ale bezpieczeństwo całego procesu zależy od odporności użytkownika na phishing, poprawnej ochrony numeru telefonu oraz bezpieczeństwa infrastruktury operatora.

Passkeys działają inaczej. Wykorzystują kryptografię klucza publicznego i są powiązane z konkretnym urządzeniem, platformą lub menedżerem poświadczeń. Podczas logowania usługa otrzymuje potwierdzenie kryptograficzne zamiast kodu, który można przechwycić, wyłudzić lub przepisać na fałszywej stronie. To znacząco ogranicza skuteczność wielu popularnych technik ataku.

W praktyce migracja w Entra ID obejmuje kilka warstw organizacyjnych i technicznych:

  • identyfikację użytkowników korzystających nadal z SMS lub połączeń głosowych,
  • przypisanie alternatywnych metod logowania zależnie od profilu ryzyka,
  • przygotowanie procesu rejestracji nowych poświadczeń,
  • uwzględnienie scenariuszy dla użytkowników zdalnych i uprzywilejowanych,
  • sprawdzenie gotowości urządzeń końcowych oraz zgodności polityk tożsamości.

Microsoft wskazuje również, że docelowy model wdrożenia powinien być oparty na personach użytkowników. Administratorzy, konta uprzywilejowane i osoby pracujące z danymi wrażliwymi powinny korzystać z metod o najwyższej odporności, takich jak klucze FIDO2. Dla szerokiej grupy użytkowników biznesowych odpowiednim kierunkiem są synchronizowane passkeys lub passkeys rejestrowane w aplikacjach uwierzytelniających.

Konsekwencje / ryzyko

Najważniejsze ryzyko ma charakter operacyjny. Organizacje, które zignorują harmonogram zmian, mogą doprowadzić do zakłóceń logowania po wycofaniu wspieranych metod. W środowiskach rozproszonych może to oznaczać wzrost liczby zgłoszeń do help desku, przestoje oraz problemy z dostępem do systemów krytycznych.

Drugi wymiar to ryzyko bezpieczeństwa. Utrzymywanie SMS jako podstawowego mechanizmu logowania wydłuża okres ekspozycji na ataki phishingowe, przejęcia sesji i nadużycia związane z numerami telefonów. W wielu przypadkach atakujący nie musi łamać zabezpieczeń kryptograficznych — wystarczy wykorzystać słabości użytkownika albo procesu telekomunikacyjnego.

Istnieje także ryzyko niepełnej migracji. Samo uruchomienie passkeys nie rozwiązuje problemu, jeśli organizacja nie zadba o metody zapasowe, procedury odzyskiwania dostępu, segmentację użytkowników uprzywilejowanych oraz kontrolę zgodności urządzeń. Nieprzemyślany rollout może zwiększyć złożoność operacyjną i pozostawić luki tam, gdzie równolegle funkcjonuje wiele metod uwierzytelniania o nierównym poziomie ochrony.

Rekomendacje

Organizacje korzystające z Microsoft Entra ID powinny rozpocząć od audytu metod uwierzytelniania i ustalenia, którzy użytkownicy nadal używają SMS lub voice authentication. Następnie warto podzielić użytkowników na grupy według poziomu uprawnień, modelu pracy oraz ryzyka biznesowego.

Dla administratorów, kont uprzywilejowanych i personelu o podwyższonym ryzyku należy priorytetowo wdrażać klucze FIDO2 lub inne silne mechanizmy odporne na phishing. Dla użytkowników końcowych dobrym kierunkiem jest wdrażanie passkeys zsynchronizowanych z ekosystemem urządzeń lub passkeys powiązanych z aplikacją uwierzytelniającą.

  • zaktualizować polityki metod uwierzytelniania w Entra ID,
  • zapewnić kompatybilność urządzeń i systemów operacyjnych,
  • zaprojektować proces rejestracji nowych poświadczeń,
  • wdrożyć bezpieczne procedury odzyskiwania dostępu,
  • ograniczyć wyjątki i stale monitorować ich uzasadnienie biznesowe,
  • zapewnić każdemu użytkownikowi co najmniej dwie zarejestrowane metody dostępu.

Z perspektywy SOC i zespołów IAM warto również monitorować próby logowania starszymi metodami oraz korelować je z politykami Conditional Access. Pozwala to wcześnie wykrywać obszary, w których migracja nie została zakończona lub gdzie utrzymują się niepotrzebne wyjątki.

Podsumowanie

Wycofywanie logowania SMS jako pierwszego czynnika w Microsoft Entra ID to nie tylko zmiana produktowa, ale również wyraźny sygnał strategiczny: nowoczesne środowiska tożsamości powinny przechodzić na uwierzytelnianie odporne na phishing. Dla administratorów oznacza to konieczność przyspieszenia migracji do passkeys i innych metod passwordless, zanim zmiana stanie się problemem operacyjnym.

Z punktu widzenia cyberbezpieczeństwa jest to krok w dobrą stronę. SMS i połączenia głosowe nie zapewniają dziś poziomu ochrony adekwatnego do współczesnych zagrożeń. Organizacje, które rozpoczną migrację wcześniej, zyskają nie tylko zgodność z kierunkiem rozwoju platformy, ale także realne obniżenie ryzyka przejęcia kont i kompromitacji tożsamości.

Źródła

  1. Microsoft reminds admins to migrate Entra ID users to passkeys
  2. Plan a phishing-resistant passwordless authentication deployment in Microsoft Entra ID