Microsoft fasar ut SMS och röstsamtal för MFA - dags att planera för passkeys
lästid I minuter: 3
itm8 SE 28 aug. 2026 15:50:59
SMS och röstsamtal har länge varit ett enkelt sätt att stärka inloggningen med MFA. I takt med att hotbilden utvecklas behöver även metoderna för autentisering bli säkrare. Microsoft tar nu nästa steg i den riktningen. Från 1 september 2026 börjar användare som i dag har SMS eller röstsamtal aktiverat för MFA automatiskt omfattas av Microsofts övergång till passkeys. Den 1 februari 2027 upphör Microsofts egen leverans av SMS- och röstbaserad autentisering i Microsoft Entra ID.
För organisationer är det därför dags att planera övergången. Inte bara för att undvika problem när förändringen träder i kraft, utan för att skapa en autentisering som är bättre anpassad till dagens hotbild.
Varför fasas SMS och röstsamtal ut?
MFA har länge varit ett viktigt skydd när lösenord hamnar i fel händer. Samtidigt ger inte alla MFA-metoder samma skydd. SMS, röstsamtal, engångskoder och traditionella push-notiser har fortfarande svagheter som angripare kan utnyttja, exempelvis genom phishing eller genom att lura användaren att godkänna en inloggning.
Passkeys fungerar annorlunda. De bygger på kryptografiska nycklar som är kopplade till rätt tjänst och kan därför inte på samma sätt fångas upp eller användas på en falsk inloggningssida. Microsofts förändring är därmed en del av en större förflyttning: phishing-resistent autentisering håller på att bli den nya standarden.
Två datum att ha koll på
1 september 2026: Användare som har SMS eller röstsamtal aktiverat kommer automatiskt att aktiveras för passkeys och kan börja uppmanas att registrera en passkey när de autentiserar sig.
1 februari 2027: Microsoft slutar tillhandahålla sin egen SMS- och röstleverans i Microsoft Entra ID. Användare som endast har SMS eller röstsamtal som MFA-metod riskerar då störningar vid inloggningen och behöver registrera en passkey för att fortsätta.
Organisationer som av regulatoriska eller operativa skäl fortfarande behöver SMS eller röstsamtal kommer att kunna använda en kundhanterad telekomleverantör via Microsoft Security Store.
Februari 2027 bör alltså inte ses som datumet då arbetet ska börja, utan som datumet då övergången bör vara genomförd.
Vad ska ni använda i stället?
Det finns ingen autentiseringsmetod som passar alla. Valet behöver utgå från användarnas behov och vilken risk som är förknippad med deras åtkomst. För många blir passkeys ett naturligt nästa steg. En passkey kan exempelvis lagras i Microsoft Authenticator eller Windows och låsas upp med biometri eller PIN-kod. Det minskar beroendet av traditionella lösenord och ger samtidigt ett starkare skydd mot phishing.
För organisationer som centralt hanterar sina Windows-enheter kan Windows Hello for Business vara ett naturligt alternativ. Användaren loggar in med exempelvis ansiktsigenkänning eller PIN-kod, samtidigt som autentiseringen mot Microsoft Entra ID är phishing-resistent.
Microsoft Authenticator fortsätter också att ha en viktig roll. Här är det viktigt att skilja på en vanlig MFA-förfrågan via push-notis och en passkey som lagras i Authenticator. Med en passkey stannar den privata nyckeln på användarens enhet, vilket ger ett starkare skydd mot phishing.
För administratörer och andra användare med utökade behörigheter kan en fysisk FIDO2-säkerhetsnyckel, exempelvis YubiKey, vara lämplig. Microsoft lyfter särskilt fram den typen av lösning när åtkomsten är extra känslig eller verksamheten omfattas av höga regulatoriska krav. Det viktiga är därför inte att välja samma autentiseringsmetod för alla, utan att anpassa skyddet efter vilken åtkomst och risk det handlar om.
Börja med nuläget och prioritera rätt
För många organisationer är den största utmaningen inte att aktivera en ny autentiseringsmetod. Det är att förstå vilka användare som använder vad i dag och att genomföra förändringen utan onödiga störningar i verksamheten. En bra utgångspunkt är därför att kartlägga nuläget och därefter migrera stegvis.
7 saker att prioritera inför övergången:
- Kartlägg vilka som berörs. Identifiera användare som fortfarande använder SMS eller röstsamtal och vilka som redan har phishing-resistenta metoder.
- Prioritera de mest känsliga kontona. Administratörer och andra högriskanvändare bör prioriteras för phishing-resistent MFA.
- Planera utrullningen av passkeys. Genomför förändringen stegvis i stället för att vänta till nära deadline.
- Använd Windows Hello for Business där det passar. Framför allt i miljöer med managerade Windows-enheter.
- Se över Conditional Access. Säkerställ vilka authentication strengths som ska krävas för olika användargrupper och risknivåer.
- Planera för onboarding och återställning. Account recovery och Temporary Access Pass behöver fungera i den nya autentiseringsmodellen.
- Informera användarna i god tid. De behöver förstå vad som förändras och vad de förväntas göra innan deras nuvarande inloggningsmetod påverkas.
En förändring som behöver hålla över tid
Microsofts förändring har tydliga deadlines, men arbetet bör inte behandlas som en punktinsats inför 2027. När ni ändå ser över autentiseringen finns det anledning att ställa en bredare fråga: Har rätt användare rätt autentiseringsnivå för den åtkomst de faktiskt har?
En administratör med långtgående behörigheter har andra risker än en användare med begränsad åtkomst. På samma sätt behöver operativa eller regulatoriska undantag hanteras medvetet, snarare än att gamla autentiseringsmetoder blir kvar av vana.
Microsoft rekommenderar att organisationer i första hand migrerar användare till passkeys och andra phishing-resistenta autentiseringsmetoder där det är möjligt. Genom att kartlägga nuläget och prioritera rätt användare kan övergången ske stegvis. Det gör arbetet mer hanterbart och stärker identitetssäkerheten på lång sikt.
Behöver ni hjälp att kartlägga era nuvarande autentiseringsmetoder eller planera övergången till passkeys och phishing-resistent MFA? Vi hjälper er att analysera nuläget, identifiera berörda användare och skapa en säker plan för migrering inför 2027.
Ska vi ta ett samtal?
Vill du veta var ni står idag och vad som krävs för att ta nästa steg imorgon?
Kontakta oss för ett förutsättningslöst samtal om er resa från EGO till ECO. Ni behöver inte hitta riktningen på egen hand. Det är därför vi har kompassen.
Fyll i formuläret så kontaktar vi dig.