Beveiliging

Microsoft Entra ID stopt met sms-verificatie, passkeys de norm

Microsoft Entra ID stopt met sms-verificatie, passkeys de norm

Microsoft heeft een concrete tijdlijn bekendgemaakt voor het afscheid van sms- en telefonische verificatie in Microsoft Entra ID. Vanaf 1 september 2026 worden passkeys de standaard aanmeldmethode, en vanaf 1 februari 2027 stopt Microsoft met het zelf leveren van sms- en spraakcodes voor multifactorauthenticatie (MFA). De wijziging raakt vrijwel elke organisatie die Entra ID gebruikt voor inloggen bij Microsoft 365 en andere cloudapps.

Waarom stapt Microsoft van sms en telefoon af?

Microsoft noemt sms- en spraakverificatie niet langer veilig genoeg. Beide methoden zijn gevoelig voor phishing, sim-swapping en replay-aanvallen, en volgens Microsoft kunnen ze de snelheid en schaal van AI-gestuurde aanvallen niet meer bijbenen. Passkeys gebruiken cryptografische sleutels in plaats van een gedeeld geheim (zoals een sms-code) en worden daarom als phishingbestendig beschouwd. Microsoft wil dat elke organisatie standaard op dit beveiligingsniveau zit, zonder dat daar aparte configuratie voor nodig is.

De tijdlijn in drie stappen

De overgang verloopt in duidelijk afgebakende fases:

  • 1 september 2026: gebruikers die nu sms of spraak gebruiken voor MFA worden automatisch aangemeld voor een passkey-profiel. Bij de eerstvolgende aanmelding krijgen zij een melding om een passkey te registreren.
  • 1 februari 2027: Microsoft stopt met het zelf leveren van sms- en spraakverificatie in Entra ID. Organisaties die deze methode nog nodig hebben, moeten dan een eigen telecomprovider hebben gekoppeld.
  • Na 1 februari 2027: gebruikers van wie sms of spraak de enige beschikbare MFA-methode is, krijgen een blokkerende melding en moeten eerst een passkey registreren voordat ze verder kunnen inloggen. Hierop is geen uitzondering mogelijk.

Wat zijn passkeys precies?

Een passkey vervangt het wachtwoord (of de aparte MFA-stap) door een cryptografisch sleutelpaar dat is gekoppeld aan een apparaat of aan een synchroniserende sleutelkluis. Entra ID ondersteunt twee varianten: gesynchroniseerde passkeys, die via een platformbeheerder zoals iCloud Keychain of Google Password Manager over meerdere apparaten worden gedeeld, en apparaatgebonden passkeys, die vastzitten aan één toestel, bijvoorbeeld via Microsoft Authenticator, Windows Hello of een fysieke FIDO2-sleutel. Beide varianten zijn resistent tegen phishing, omdat er geen code of wachtwoord is die een aanvaller kan onderscheppen of natypen.

Automatische registratiecampagne

Vanaf 1 september 2026 zet Microsoft standaard een registratiecampagne aan voor gebruikers die nog sms of spraak gebruiken: na een geslaagde MFA-aanmelding krijgen zij een melding om een passkey aan te maken, met aanvankelijk onbeperkt de mogelijkheid deze uit te stellen. Beheerders die dit liever zelf plannen, kunnen de campagne eerder handmatig inschakelen via Entra ID > Authentication methods > Registration campaign, of gebruikers vóór 1 september uit de sms/spraak-instelling halen.

Uitzondering voor telecomproviders

Voor organisaties met een regelgevende of operationele reden om sms of spraak te blijven gebruiken, komt er een alternatief: vanaf 18 september 2026 worden telecomproviders beschikbaar via de Microsoft Security Store, en vanaf 30 oktober 2026 kunnen klanten daar zelf een provider selecteren en configureren. Dit is dan geen door Microsoft geleverde dienst meer, maar een rechtstreeks contract met een externe telecompartij via de marketplace.

Tijdelijk uitstel mogelijk

Organisaties die meer tijd nodig hebben, kunnen de automatische overgang tussen 1 september 2026 en 1 februari 2027 tijdelijk uitzetten via de Microsoft Graph API, door de eigenschap passkeyDynamicMigration op true te zetten in het authenticatiemethodenbeleid. Let op: dit stelt alleen de automatische inschrijving uit — de harde deadline van 1 februari 2027 blijft voor alle tenants gelden, zonder opt-out.

Wat betekent dit voor beheerders en gebruikers?

Voor IT-beheerders betekent dit vooral plannen: in kaart brengen welke gebruikers nog op sms of spraak leunen (Microsoft levert hiervoor een PowerShell-script), passkeys inschakelen als authenticatiemethode, en gebruikers tijdig informeren voordat de automatische registratiecampagne begint. Voor eindgebruikers verandert er in de praktijk vooral iets aan het inlogscherm: in plaats van een sms-code invoeren, bevestig je een aanmelding met een vingerafdruk, gezichtsherkenning, pincode of fysieke sleutel. Dat is doorgaans sneller én veiliger, maar vraagt wel een eenmalige registratie per apparaat.

Wat kun je hieruit meenemen?

Microsoft zet met deze aankondiging een harde streep onder sms- en telefonische verificatie als beveiligingsmethode binnen Entra ID. Waar dit voorheen een keuze was, wordt passkey-gebruik vanaf september 2026 het uitgangspunt, met een verplichte overstap voor iedereen die nog geen phishingbestendige methode heeft ingericht voordat februari 2027 aanbreekt.

Voor organisaties die Microsoft 365 en Entra ID gebruiken, is het verstandig deze tijdlijn nu al mee te nemen in de planning, ook al lijkt de deadline nog ver weg. Wie pas kort voor februari 2027 begint met het uitrollen van passkeys, loopt het risico dat gebruikers midden in de overgang met inlogproblemen te maken krijgen. Voor organisaties met een specifieke, aantoonbare reden om sms of spraak te blijven gebruiken, biedt de nieuwe route via telecomproviders in de Microsoft Security Store vanaf eind oktober 2026 een uitweg — al blijft passkey-gebruik voor de meeste gebruikers de aangewezen weg.

Volgende lezen

Windows Server 2022: mainstream support stopt in oktober