Microsoft poistaa käytöstä Entra ID:n tarjoaman tekstiviesti- ja puhelupohjaisen monivaiheisen todentamisen (MFA) 1.2.2027 sekä ohjaa asiakkaat käyttämään passkey-tunnistautumista eli pääsyavaimeen perustuvaa kirjautumista.
Muutos koskee organisaatioita ja käyttäjiä, jotka käyttävät tekstiviesti- tai puhelupohjaista monivaiheista todentamista (MFA).
Muutokseen kannattaa varautua ajoissa. Jos SMS- tai puhelupohjainen MFA on organisaatiossa ainoa käytössä oleva tunnistautumismenetelmä, kirjautuminen palveluihin voi estyä muutoksen jälkeen.
Miten Microsoft Entra ID:n MFA-muutos vaikuttaa käyttäjiin?
1.9.2026 alkaen Microsoft alkaa kehottaa käyttäjiä rekisteröimään passkeyn kirjautumisen yhteydessä. Tässä vaiheessa käyttäjä voi vielä ohittaa passkeyn rekisteröimisen.
1.2.2027 Microsoftin tarjoama SMS- ja puheluautentikointi poistuu käytöstä Entra ID:ssä. Tämän jälkeen käyttäjien, joiden ainoa MFA-menetelmä on tekstiviesti tai puhelu, on rekisteröitävä passkey voidakseen jatkaa kirjautumista palveluihin. Jos organisaatiosi kuitenkin haluaa jatkaa tekstiviesti- tai puheluvarmennuksen käyttöä 1.2.2027 jälkeen, voit hankkia erillisen kolmannen osapuolen teleoperaattoripalvelun Microsoft Security Storen kautta.
Mikä on passkey eli pääsyavain ja miksi se korvaa SMS-todennuksen?
Passkey eli pääsyavain on salasanaton kirjautumismenetelmä, joka perustuu käyttäjän laitteeseen tallennettuihin kryptografisiin tunnisteisiin. Kirjautuminen tapahtuu esimerkiksi sormenjäljellä, kasvojentunnistuksella, laitteen PIN-koodilla tai fyysisellä FIDO2-suojausavaimella.
Passkeyt ovat perinteisiä salasanoja sekä tekstiviesti- ja puhelupohjaisia tunnistautumismenetelmiä turvallisempia, sillä ne suojaavat tehokkaasti tietojenkalastelulta ja tilien kaappauksilta.
SMS- ja puhelinvarmennus ovat pitkään olleet tietoturvan heikoin lenkki: koodi voidaan kalastella huijaussivulla, siepata SIM-kortin vaihtohuijauksella tai lukea suoraan puhelimesta. Passkey perustuu sen sijaan laitteeseen tai suojattuun tunnistevarastoon tallennettuun salausavaimeen. Se ei koskaan liiku laitteesta ulos irrallisena koodina, joten sitä ei voi kalastella tai välittää eteenpäin.
Mitä organisaatiosi kannattaa tehdä, jos käytössä on SMS- tai puhelupohjainen MFA?
Microsoft suosittelee tunnistamaan käyttäjät, jotka käyttävät edelleen tekstiviesti- tai puhelupohjaista MFA:ta, ja suunnittelemaan heidän siirtymisensä turvallisempiin tunnistautumismenetelmiin, joita ovat esimerkiksi:
- Microsoft Authenticator
- Windows Hello for Business
- FIDO2-suojausavaimet (turva-avaimet)
Erityisesti FIDO2-avaimet soveltuvat ympäristöihin, joissa halutaan mahdollisimman vahva tunnistautuminen tai joissa työntekijöillä ei ole käytössään yrityksen hallittua mobiililaitetta.
Marskidata auttaa siirtymään turvallisempiin MFA- ja passkey-ratkaisuihin
Me Marskidatalla autamme tunnistamaan ympäristöt, joissa tekstiviesti- tai puhelupohjainen MFA on edelleen käytössä, sekä suunnittelemaan turvallisen siirtymän moderneihin tunnistautumisratkaisuihin.
Lisätietoja saat ottamalla yhteyttä Marskidatan ServiceDeskiin sähköpostitse servicedesk@marskidata.fi tai puhelimitse 029 170 1727.