Microsoft wycofuje SMS z MFA w Entra ID. Co firmy muszą zrobić?
Microsoft wycofuje SMS z MFA oraz kończy własną obsługę połączeń głosowych używanych do uwierzytelniania w Microsoft Entra ID. Ostateczny termin to 1 lutego 2027 roku, ale pierwsze automatyczne zmiany w konfiguracji użytkowników mają rozpocząć się już 1 września 2026 roku.
Dla firm korzystających z Microsoft 365 nie jest to wyłącznie techniczna aktualizacja. Zmiana może wpłynąć na sposób logowania pracowników do poczty, Teams, OneDrive, SharePoint, aplikacji biznesowych oraz innych usług wykorzystujących Microsoft Entra ID.
Organizacje, które nadal mają użytkowników korzystających z kodów SMS albo połączeń głosowych, powinny wcześniej sprawdzić konfigurację środowiska, przygotować urządzenia oraz przeprowadzić kontrolowaną migrację na passkeys lub inną metodę odporną na phishing.
Oficjalny komunikat został opublikowany na Microsoft Security Blog, a szczegółowe zasady migracji opisuje dokumentacja Microsoft Learn dotycząca wycofania SMS i voice.
Najważniejsze informacje
- 1 września 2026 r. – użytkownicy objęci metodą SMS lub połączeniem głosowym mają zostać automatycznie objęci możliwością rejestracji passkeys.
- Podczas kolejnego logowania i wykonania MFA użytkownik może otrzymać komunikat zachęcający do rejestracji passkey.
- 18 września 2026 r. – Microsoft ma opublikować informacje o zewnętrznych operatorach telekomunikacyjnych, cenach i warunkach dalszego korzystania z SMS oraz voice.
- 30 października 2026 r. – ma zostać udostępniona możliwość konfiguracji zewnętrznego dostawcy telekomunikacyjnego przez Microsoft Security Store.
- 1 lutego 2027 r. – Microsoft zakończy własną obsługę SMS i połączeń głosowych w Microsoft Entra ID.
- Po tej dacie użytkownik, którego jedyną dostępną metodą jest SMS albo połączenie głosowe, otrzyma blokujący komunikat wymagający zarejestrowania passkey.
- Po 1 lutego 2027 r. nie będzie możliwości wyłączenia tego wymuszenia.
Czy Microsoft całkowicie usuwa MFA przez SMS?
Niezupełnie. Microsoft kończy przede wszystkim własną usługę telekomunikacyjną, która obecnie dostarcza wiadomości SMS i realizuje połączenia głosowe w Microsoft Entra ID.
Firmy mają otrzymać dwie możliwości:
- migrację użytkowników do passkeys lub innej metody odpornej na phishing,
- zawarcie umowy z zewnętrznym operatorem telekomunikacyjnym dostępnym przez Microsoft Security Store.
Microsoft jednoznacznie wskazuje passkeys jako zalecany kierunek. Zewnętrzny operator ma być rozwiązaniem dla organizacji, które z powodów prawnych, operacyjnych albo technicznych nadal muszą korzystać z SMS lub połączeń głosowych.
Należy przy tym liczyć się z dodatkowymi kosztami naliczanymi przez operatora, między innymi zależnie od liczby wiadomości, kraju i wolumenu wykorzystania.
Dlaczego Microsoft rezygnuje z kodów SMS?
Kody SMS były przez lata prostym sposobem na wdrożenie uwierzytelniania wieloskładnikowego. Są bezpieczniejsze niż samo hasło, ale nie zapewniają już poziomu ochrony odpowiadającego współczesnym zagrożeniom.
SMS i połączenia głosowe mogą być narażone między innymi na:
- phishing i fałszywe strony logowania,
- przejęcie kodu przez socjotechnikę,
- ataki SIM swap,
- przekierowanie albo przejęcie numeru telefonu,
- odtworzenie lub wyłudzenie jednorazowego kodu,
- ataki typu adversary-in-the-middle,
- świadome przekazanie kodu przestępcy przez użytkownika.
W klasycznym ataku phishingowym pracownik może podać na fałszywej stronie zarówno hasło, jak i kod otrzymany SMS-em. Atakujący natychmiast wykorzystuje oba elementy do zalogowania się do prawdziwego środowiska Microsoft 365.
Passkey działa inaczej. Jest powiązany kryptograficznie z właściwą usługą i nie przekazuje użytkownikowi kodu, który można przepisać na stronie oszusta.
Więcej o ochronie kont, MFA i dostępu do Microsoft 365 opisujemy w ramach usługi audytu cyberbezpieczeństwa firmy.
Czym jest passkey?
Passkey to metoda logowania oparta na standardzie FIDO2 i kryptografii klucza publicznego. Zamiast wpisywania hasła oraz kodu SMS użytkownik potwierdza swoją tożsamość przy użyciu urządzenia, kodu PIN, odcisku palca albo rozpoznawania twarzy.
Podczas konfiguracji powstaje para kluczy:
- klucz prywatny pozostaje na urządzeniu lub w bezpiecznym magazynie poświadczeń,
- klucz publiczny jest przechowywany przez usługę, do której loguje się użytkownik.
Klucz prywatny nie jest wysyłany do Microsoftu i nie może zostać wpisany na fałszywej stronie logowania. Dzięki temu passkeys są znacznie bardziej odporne na phishing niż hasła i jednorazowe kody.
Microsoft Entra ID obsługuje obecnie dwa podstawowe rodzaje passkeys.
Passkeys synchronizowane
Są przechowywane przez menedżera poświadczeń i synchronizowane pomiędzy urządzeniami użytkownika. Przykładem może być pęk kluczy iCloud albo Menedżer haseł Google.
Rozwiązanie zapewnia wygodę, ponieważ użytkownik może korzystać z passkey na kilku swoich urządzeniach.
Passkeys powiązane z urządzeniem
Klucz prywatny pozostaje na konkretnym urządzeniu i nie jest synchronizowany. Do tej grupy należą między innymi:
- passkey w Microsoft Authenticator,
- Microsoft Entra passkey w systemie Windows,
- sprzętowe klucze bezpieczeństwa FIDO2,
- wybrane poświadczenia chronione przez urządzenie.
Dla administratorów, kadry zarządzającej i osób mających dostęp do szczególnie wrażliwych systemów warto rozważyć passkeys powiązane z urządzeniem albo sprzętowe klucze FIDO2.
Szczegółowy opis sposobu działania znajduje się w dokumentacji Passkeys FIDO2 w Microsoft Entra ID.
Passkey w Microsoft Authenticator to nie zwykłe powiadomienie push
To ważne rozróżnienie. Sam fakt korzystania z aplikacji Microsoft Authenticator nie oznacza jeszcze, że użytkownik korzysta z passkey.
Authenticator może działać na kilka sposobów:
- zatwierdzenie powiadomienia push,
- przepisanie kodu jednorazowego,
- logowanie bezhasłowe przez telefon,
- przechowywanie passkey.
W kontekście zmiany ogłoszonej przez Microsoft należy zweryfikować nie tylko obecność aplikacji na telefonie, ale również to, jaka metoda jest faktycznie zarejestrowana i używana.
Passkey w Microsoft Authenticator trzeba odpowiednio włączyć w polityce Authentication Methods, skonfigurować w profilu passkeys, przypisać do użytkowników oraz zarejestrować na urządzeniu.
Instrukcję konfiguracji zawiera dokumentacja włączania passkeys FIDO2 w Microsoft Entra ID.
Harmonogram wycofania SMS i voice z Microsoft Entra ID
1 września 2026 roku – automatyczne włączanie passkeys
Użytkownicy objęci SMS-em lub połączeniem głosowym w Authentication Methods Policy albo w starszych ustawieniach MFA mają zostać automatycznie objęci profilem passkeys.
Microsoft ma również ustawić Registration Campaign w trybie Microsoft Managed. Przy kolejnym logowaniu, podczas którego użytkownik wykona MFA, system może zachęcić go do rejestracji passkey.
Nie oznacza to natychmiastowego usunięcia kodów SMS. Jest to jednak początek automatycznej migracji zarządzanej przez Microsoft.
Microsoft zapowiada tymczasową możliwość opóźnienia automatycznego włączenia kampanii w okresie przejściowym. Obsługa odpowiedniego API ma zostać udostępniona od 1 sierpnia 2026 roku. Nie zmieni to jednak końcowej daty wycofania usługi.
18 września 2026 roku – informacje o operatorach
Microsoft ma opublikować listę dostawców, informacje techniczne, ceny oraz warunki korzystania z usług telekomunikacyjnych dostępnych przez Microsoft Security Store.
Rozwiązanie będzie przeznaczone przede wszystkim dla firm mających uzasadniony obowiązek dalszego korzystania z SMS albo połączeń głosowych.
30 października 2026 roku – konfiguracja operatora
Administratorzy mają otrzymać możliwość wyboru i konfiguracji zewnętrznego operatora.
Firma powinna przed wdrożeniem przeprowadzić pilotaż, sprawdzić dostępność usługi w wymaganych krajach oraz przeanalizować koszty.
1 lutego 2027 roku – koniec usługi Microsoftu
Microsoft zakończy własne dostarczanie wiadomości SMS i realizowanie połączeń głosowych dla uwierzytelniania w publicznym środowisku Microsoft Entra ID.
Użytkownicy pozostający wyłącznie przy tych metodach nie będą mogli kontynuować logowania w dotychczasowy sposób.
Po 1 lutego 2027 roku – blokująca rejestracja passkey
Użytkownik, którego jedyną dostępną metodą MFA będzie SMS albo voice, otrzyma obowiązkowy komunikat rejestracji passkey. Nie będzie mógł pominąć tego kroku.
Microsoft wyjaśnia, że nie oznacza to automatycznego trwałego zablokowania konta. Użytkownik będzie jednak musiał zakończyć rejestrację passkey, zanim uzyska dostęp do usług.
W praktyce brak wcześniejszego przygotowania może spowodować:
- lawinę zgłoszeń do działu IT,
- problemy na starszych lub niewspieranych urządzeniach,
- brak możliwości szybkiego zalogowania się do poczty i Teams,
- trudności pracowników terenowych i zmianowych,
- problemy użytkowników korzystających ze współdzielonych komputerów,
- nieprzygotowane procedury odzyskiwania dostępu.
Kogo obejmie zmiana?
Zmiana obejmuje użytkowników korzystających z Microsoft Entra ID w publicznej chmurze, którzy są objęci metodą SMS lub połączeń głosowych przez:
- Authentication Methods Policy,
- starsze ustawienia MFA,
- konfigurację używaną w procesach logowania lub odzyskiwania dostępu.
Wycofanie natywnego SMS i voice dotyczy również scenariuszy związanych z samoobsługowym resetowaniem hasła, czyli SSPR.
Jeżeli firma korzysta z Microsoft 365, to uwierzytelnianie do poczty, Teams, SharePoint, OneDrive i innych usług zazwyczaj opiera się właśnie na Microsoft Entra ID.
Zmiana nie dotyczy automatycznie zewnętrznych systemów MFA, chyba że ten sam użytkownik jest jednocześnie objęty metodą SMS albo voice w politykach Microsoft Entra.
Podany harmonogram dotyczy publicznej chmury Microsoft Entra ID. Inne środowiska chmurowe mają otrzymać osobne terminy.
Jak sprawdzić, kto nadal korzysta z SMS lub voice?
Pierwszym krokiem powinno być ustalenie rzeczywistego zakresu zmiany. Nie należy zakładać, że skoro firma wdrożyła Microsoft Authenticator, to żaden użytkownik nie korzysta już z kodów SMS.
Raport Authentication Methods Activity
W centrum administracyjnym Microsoft Entra należy przejść do:
Entra ID → Authentication methods → Activity
Raport pokazuje między innymi:
- metody zarejestrowane przez użytkowników,
- liczbę osób zdolnych do logowania bezhasłowego,
- wykorzystanie poszczególnych metod podczas logowania,
- zdarzenia rejestracji metod,
- wykorzystanie SMS i połączeń telefonicznych.
Dane w raporcie nie są aktualizowane w czasie rzeczywistym. Microsoft wskazuje, że opóźnienie może wynosić do 36 godzin.
Opis raportu znajduje się na stronie Authentication Methods Activity w Microsoft Learn.
Oficjalny analizator PowerShell
Microsoft udostępnił również skrypt PowerShell analizujący zakres polityk SMS i voice. Narzędzie może:
- sprawdzić stan Registration Campaign,
- odczytać zakres polityki SMS i voice,
- wskazać objęte grupy i użytkowników,
- uwzględnić wykluczenia,
- wyeksportować wynik do pliku CSV.
Skrypt jest dostępny w repozytorium Microsoft Entra SMS/Voice Policy Scanner.
Do jego uruchomienia potrzebne są odpowiednie moduły Microsoft Graph oraz co najmniej jedna z ról wskazanych przez Microsoft, na przykład Global Reader, Security Reader albo Authentication Policy Administrator.
Co firma powinna zrobić przed 1 września 2026 roku?
Najbezpieczniejszym rozwiązaniem jest przeprowadzenie migracji przed uruchomieniem automatycznych zmian przez Microsoft.
1. Zidentyfikować użytkowników SMS i voice
Należy sprawdzić zarówno polityki, jak i faktycznie zarejestrowane oraz używane metody. W większych środowiskach warto przygotować eksport użytkowników i podzielić ich według działów, typów urządzeń oraz charakteru pracy.
2. Podzielić użytkowników na grupy
Jedna metoda nie zawsze będzie odpowiednia dla całej organizacji.
Innego podejścia mogą wymagać:
- administratorzy,
- zarząd,
- pracownicy biurowi,
- pracownicy produkcyjni,
- użytkownicy terenowi,
- pracownicy korzystający ze wspólnych komputerów,
- osoby mające dostęp do systemów krytycznych,
- zewnętrzni współpracownicy.
Dla administratorów i osób uprzywilejowanych warto rozważyć sprzętowe klucze FIDO2 albo passkeys powiązane z urządzeniem. Dla typowych użytkowników biurowych odpowiednie mogą być passkeys synchronizowane, Windows Hello for Business albo passkey w Microsoft Authenticator.
3. Sprawdzić gotowość urządzeń
Należy zweryfikować:
- wersje Windows, macOS, Android i iOS,
- obsługiwane przeglądarki,
- możliwość użycia biometrii lub kodu PIN,
- stan Microsoft Authenticator,
- urządzenia współdzielone i stanowiska kioskowe,
- procedury dla pracowników bez firmowego smartfona,
- wymagania dotyczące zarządzania urządzeniami.
Starsze systemy mogą wymagać użycia sprzętowych kluczy FIDO2 albo modernizacji urządzeń.
4. Włączyć passkeys dla grupy pilotażowej
Microsoft zaleca etapowe wdrożenie. W pierwszej kolejności warto objąć pilotażem niewielką grupę reprezentującą różne stanowiska i typy urządzeń.
Konfiguracja passkeys w nowym modelu obejmuje:
- włączenie profili passkeys,
- utworzenie odpowiedniego profilu,
- wybranie dozwolonych rodzajów passkeys,
- przypisanie profilu do grupy,
- ewentualne skonfigurowanie wymagań atestacji,
- przetestowanie rejestracji i logowania.
5. Uruchomić Registration Campaign
Kampania rejestracyjna pozwala zachęcać użytkowników do skonfigurowania passkey podczas normalnego procesu logowania.
Użytkownik najpierw wykonuje dotychczasowe MFA, a następnie otrzymuje komunikat o konfiguracji nowej metody.
Kampanię można kierować do określonych grup i wykluczać z niej wybrane osoby. Instrukcję zawiera dokumentacja Registration Campaign dla passkeys.
6. Przygotować procedury awaryjne
Firma powinna odpowiedzieć między innymi na pytania:
- co zrobić po utracie telefonu,
- jak zweryfikować tożsamość pracownika,
- kto może usunąć utracony passkey,
- w jaki sposób użytkownik zarejestruje nowe urządzenie,
- czy wykorzystywany będzie Temporary Access Pass,
- jaka będzie zapasowa metoda uwierzytelniania,
- jak obsłużyć pracownika poza biurem,
- jak wygląda procedura dla administratorów.
Microsoft zaleca, aby użytkownicy mieli zarejestrowaną więcej niż jedną właściwie zabezpieczoną metodę. Utrata jednego urządzenia nie powinna całkowicie odcinać pracownika od konta.
7. Przygotować komunikację dla pracowników
Sama konfiguracja techniczna nie wystarczy. Użytkownicy powinni wcześniej wiedzieć:
- dlaczego zmienia się sposób logowania,
- kiedy pojawi się komunikat,
- jak wygląda rejestracja passkey,
- czy potrzebują telefonu,
- czy mogą użyć Windows Hello,
- gdzie zgłosić problem,
- czego nie wolno zatwierdzać podczas logowania.
Nieprzygotowany użytkownik może uznać prawdziwy komunikat Microsoftu za phishing albo, odwrotnie, bezrefleksyjnie wykonać instrukcje na fałszywej stronie.
8. Monitorować postęp migracji
Po uruchomieniu pilotażu i kampanii warto regularnie sprawdzać:
- ilu użytkowników zarejestrowało passkeys,
- które urządzenia powodują problemy,
- kto nadal korzysta z SMS lub voice,
- ile nieudanych rejestracji wystąpiło,
- jakie zgłoszenia trafiają do helpdesku,
- czy użytkownicy mają metodę zapasową.
Dopiero po potwierdzeniu poprawnego działania można stopniowo usuwać SMS i połączenia głosowe z kolejnych grup.
Czy passkeys wymagają dodatkowej licencji?
Microsoft wskazuje, że podstawowa obsługa passkeys FIDO2 jest dostępna we wszystkich edycjach Microsoft Entra ID, także w Microsoft Entra ID Free.
Niektóre funkcje raportowania, Conditional Access, zaawansowane wymuszanie metod albo rozbudowane zarządzanie mogą jednak zależeć od posiadanych licencji Microsoft Entra ID P1, P2 lub pakietów Microsoft 365.
Dlatego przed wdrożeniem należy sprawdzić zarówno możliwości techniczne, jak i obecny model licencjonowania organizacji.
Co się stanie, jeśli firma nic nie zrobi?
Do 1 lutego 2027 roku środowisko może pozornie działać bez większych zmian. Problem pojawi się wtedy, gdy użytkownik korzystający wyłącznie z SMS lub voice otrzyma obowiązkowy ekran rejestracji passkey.
Jeżeli urządzenie nie będzie przygotowane, użytkownik nie zrozumie procesu albo organizacja nie opracuje procedury wsparcia, dostęp do poczty i aplikacji może zostać czasowo przerwany.
Największym zagrożeniem nie jest samo wprowadzenie passkeys, lecz chaotyczna migracja przeprowadzona w dniu, w którym dziesiątki pracowników jednocześnie nie będą mogły rozpocząć pracy.
Jak NodeIT może pomóc w migracji na passkeys?
NodeIT pomaga firmom uporządkować środowiska Microsoft 365 i Microsoft Entra ID przed zmianami w uwierzytelnianiu.
Zakres prac może obejmować:
- analizę użytkowników korzystających z SMS i voice,
- przegląd Authentication Methods Policy,
- ocenę obecnych metod MFA,
- przygotowanie grup pilotażowych,
- konfigurację profili passkeys,
- wdrożenie Windows Hello for Business lub kluczy FIDO2,
- konfigurację Registration Campaign,
- przygotowanie komunikacji dla pracowników,
- opracowanie procedur utraty urządzenia i odzyskiwania dostępu,
- wsparcie użytkowników podczas migracji,
- weryfikację ustawień Conditional Access,
- dokumentację powdrożeniową.
Migrację można przeprowadzić jako osobny projekt albo połączyć ją z szerszym audytem cyberbezpieczeństwa i przeglądem zabezpieczeń Microsoft 365.
W przypadku większych organizacji zmiana powinna być potraktowana jako kontrolowany projekt wdrożeniowy i migracyjny, a nie jako pojedyncze ustawienie wykonane w panelu administracyjnym.
Jeżeli nie wiesz, ilu użytkowników w Twojej firmie nadal korzysta z SMS albo jaką metodę wybrać dla poszczególnych stanowisk, skontaktuj się z NodeIT. Zaczniemy od ustalenia zakresu i oceny obecnej konfiguracji.
Podsumowanie
Microsoft rozpoczyna odchodzenie od kodów SMS i połączeń głosowych jako natywnych metod uwierzytelniania w Microsoft Entra ID.
Najważniejsze terminy to:
- 1 września 2026 r. – początek automatycznego obejmowania użytkowników kampanią rejestracji passkeys,
- 18 września 2026 r. – informacje o zewnętrznych operatorach,
- 30 października 2026 r. – możliwość konfiguracji operatora,
- 1 lutego 2027 r. – zakończenie własnej obsługi SMS i voice przez Microsoft.
Firmy nie powinny czekać do ostatniego dnia. Migracja wymaga sprawdzenia użytkowników, urządzeń, licencji, metod awaryjnych i procedur helpdesku.
Passkeys mogą zapewnić nie tylko wyższy poziom bezpieczeństwa, ale również szybsze i wygodniejsze logowanie. Warunkiem jest jednak właściwe przygotowanie organizacji i stopniowe wdrożenie, zanim zmiana stanie się obowiązkowa.
Najczęściej zadawane pytania
Kiedy Microsoft wycofa SMS z MFA?
Microsoft zakończy własną obsługę dostarczania kodów SMS i połączeń głosowych w publicznym środowisku Microsoft Entra ID 1 lutego 2027 roku.
Czy od 1 września 2026 roku SMS przestanie działać?
Nie. Od tego dnia użytkownicy objęci SMS lub voice mają być automatycznie obejmowani obsługą passkeys i kampanią rejestracyjną. Natywna usługa SMS Microsoftu ma działać do 1 lutego 2027 roku.
Czy użytkownicy zostaną zablokowani 1 lutego 2027 roku?
Microsoft nie planuje automatycznego trwałego blokowania kont. Użytkownicy, których jedyną metodą będzie SMS lub voice, otrzymają jednak blokujący komunikat wymagający rejestracji passkey przed kontynuowaniem logowania.
Czy można nadal korzystać z kodów SMS?
Tak, ale po 1 lutego 2027 roku będzie to wymagało skonfigurowania zewnętrznego operatora telekomunikacyjnego przez Microsoft Security Store. Usługa prawdopodobnie będzie dodatkowo płatna.
Czy Microsoft Authenticator wystarczy?
Zależy od konfiguracji. Zwykłe zatwierdzanie powiadomienia push nie jest tym samym co passkey. Microsoft Authenticator może przechowywać passkey, ale funkcję trzeba odpowiednio skonfigurować i zarejestrować.
Czy passkey działa bez telefonu?
Tak. Passkey może być przechowywany między innymi na komputerze z Windows, w Windows Hello for Business albo na sprzętowym kluczu bezpieczeństwa FIDO2. Wybór zależy od urządzeń i polityki firmy.
Czy zmiana dotyczy resetowania hasła?
Tak. Microsoft wskazuje, że wycofanie własnej obsługi SMS i voice dotyczy również Microsoft Entra, w tym scenariuszy SSPR, czyli samoobsługowego resetowania hasła.
Czy wdrożenie passkeys jest płatne?
Podstawowa obsługa passkeys FIDO2 jest dostępna również w Microsoft Entra ID Free. Część zaawansowanych funkcji raportowania, Conditional Access i zarządzania może jednak wymagać dodatkowych licencji.
Od czego firma powinna zacząć?
Od sprawdzenia Authentication Methods Policy, raportów aktywności metod oraz listy użytkowników objętych SMS lub voice. Następnie należy dobrać metody dla poszczególnych grup, przygotować pilotaż i komunikację dla pracowników.
