Microsoft is retiring SMS and voice-based MFA: now is the time to move to phishing-resistant authentication
(suomeksi alla)
Microsoft is taking an important step towards phishing-resistant strong authentication. Passkeys are becoming the default authentication option in Microsoft Entra ID, while Microsoft-provided SMS and voice-based MFA will be retired by 1 February 2027.
The change affects all Entra ID environments where SMS or voice authentication is still in use.
Why is Microsoft retiring SMS and voice-based MFA?
SMS and voice authentication were once a major improvement over passwords alone. However, cyber threats have evolved to the point where SMS-based MFA no longer provides sufficient protection.
SMS and voice authentication are vulnerable to phishing, SIM-swap attacks and replay attacks. Many other traditional MFA methods can also be circumvented by increasingly sophisticated phishing techniques.
There is one important distinction to keep in mind: multi-factor authentication does not automatically mean phishing-resistant authentication.
Authentication using FIDO2 security keys and passkeys fundamentally changes the risk posed by credential phishing. Authentication credentials cannot simply be entered into an attacker's fake login page because the authentication is bound to the legitimate service.
This means that users no longer need to successfully identify every convincing phishing site themselves. The technology is there to protect on the user’s credentials, regardless of who is at fault.
The transition is already under way
The first important date is 1 September 2026. From this date, users currently enabled for SMS or voice authentication will automatically be enabled for passkeys. Microsoft will begin prompting these users to register a passkey the next time they complete MFA.
During autumn 2026, organizations should identify users who still rely on SMS or voice authentication, decide on suitable replacement methods and carry out a controlled migration.
The final deadline is 1 February 2027, when Microsoft-provided SMS and voice-based MFA will be retired in Entra ID. After this date, users whose only available MFA method is SMS or voice will not be able to continue signing in until they have registered a passkey.
There is little benefit in waiting until the deadline. Starting the transition early gives organizations time to plan which credentials are appropriate for different user groups, as well as recovery procedures and support processes.
A manual registration campaign is not the best way to migrate
Migrating users to a new authentication method can easily create a considerable workload for IT teams. It does not have to.
FIDO2 deployment can be integrated into existing user enrollment and identity management processes. A FIDO2 security key can, for example, be pre-registered to a user in Microsoft Entra ID before it is handed over to them.
This is also a good opportunity to consider the entire lifecycle of MFA credentials. Who owns the credential? How is it issued to the user? What happens if it is lost? How is a replacement handled? And how is the credential revoked when an employee leaves the organization?
With larger user populations, managing this lifecycle efficiently becomes just as important as choosing the authentication technology itself.
This is about more than the retirement of SMS
Microsoft's decision is part of a much broader global shift away from passwords and phishable MFA methods towards passkeys and FIDO-based authentication.
The 2027 deadline should therefore not be seen simply as another mandatory migration. It is an opportunity to rethink how authentication is provided and managed.
Phishing-resistant authentication that is easy to use and centrally managed is better for both users and IT teams. Good MFA should not depend on users successfully recognizing every phishing attempt. A good authentication method should continue to protect the user even when an attacker succeeds in deceiving them.
How to prepare your organization for the change
The first step is to understand where you are today.
Our team at Spear can help assess your organization's current Entra ID authentication methods, identify user groups that still rely on SMS or voice-based MFA, and develop a controlled migration plan towards FIDO2 and passkey authentication.
Spear Innovations Oy Ltd. provides the tools needed for the transition, covering all different types authentators as well as FIDO2 credential pre-registration and centralized credential lifecycle management.
Get in touch and we can plan a practical path towards phishing-resistant MFA for your organization.
Microsoft luopuu SMS- ja puhelupohjaisesta MFA-tunnistuksesta: nyt on aika siirtyä kalastelunkestävään tunnistautumiseen
Microsoft ottaa tärkeän askeleen kohti kalastelunkestävää vahvaa tunnistusta, kun Entra ID:ssä passkey-menetelmästä tulee oletusarvoinen vaihtoehto, ja samalla Microsoftin tarjoama SMS- ja puhelupohjainen MFA poistuu käytöstä 1.2.2027 mennessä.
Muutos koskee kaikkia Entra ID -ympäristöjä, joissa SMS- tai puhelutunnistautuminen on edelleen käytössä.
Miksi Microsoft luopuu SMS- ja puhelupohjaisesta MFA-tunnistuksesta?
SMS ja puhelupohjainen tunnistautuminen olivat aikanaan iso parannus verrattuna salasanaan, mutta tietoturvauhkat ovat kuitenkin kehittyneet niin, että SMS-pohjainen MFA ei enää riitä. SMS ja puhelupohjainen tunnistus ovat alttiita tietojenkalastelulle, SIM-swap-hyökkäyksille ja tunnistautumistietojen uudelleenkäytölle. Myös monet muut perinteiset MFA-menetelmät voidaan kiertää kehittyneillä tietojenkalasteluhyökkäyksillä.
Yksi tärkeä asia on hyvä pitää mielessä: monivaiheinen MFA-tunnistus ei automaattisesti tarkoita kalastelunkestävää tunnistusta.
FIDO2 ja passkey-avaimiin perustuva tunnistus muuttaa tietojen kalastelun riskiasetelman kokonaan. Käyttäjän tunnistautumistietoa ei voida enää syöttää hyökkääjän valesivustolle koska tunnistautuminen on aina sidottu aitoon palveluun, eikä käyttäjän siis tarvitse aina tunnistaa jokaista kalastelusivustoa. Teknologia hoitaa suojaustyön käyttäjän puolesta.
Siirtymäaikataulu on jo käynnissä
Ensimmäinen tärkeä päivä siirtymäaikataulussa on jo 1.9.2026, jolloin SMS- tai puhelutunnistautumista käyttävät käyttäjät otetaan automaattisesti mukaan passkey-tunnistautumiseen. Microsoft alkaa ohjata käyttäjiä rekisteröimään passkeyn seuraavan MFA-tunnistautumisen yhteydessä.
Syksyn 2026 aikana organisaatioiden kannattaa tunnistaa vielä SMS- ja puhelutunnistautumista käyttävät käyttäjät, mutta suunnitella korvaavat menetelmät ja toteuttaa hallittu migraatio.
Siirtymän määräaika on 1.2.2027, jolloin Microsoftin tarjoama SMS- ja puhelupohjainen MFA poistuu käytöstä Entra ID:ssä, tämän päivämäärän jälkeen käyttäjät eivät voi jatkaa kirjautumista ennen passkeyn rekisteröintiä.
Organisaatioiden ei siis kannata odottaa viimeiseen päivään. Hallittu siirtymä ennen määräaikaa antaa mahdollisuuden suunnitella käyttäjäryhmät, tunnisteet, varamenettelyt ja tukiprosessit etukäteen.
Siirtyminen manuaalisena rekisteröintinä ei ole paras tapa toimia
Käyttäjien siirtäminen uuteen tunnistautumistapaan voi helposti tarkoittaa huomattavaa työmäärää IT-hallinnolle, mutta migraation ei tarvitse mennä näin.
FIDO2-tunnisteiden käyttöönotto voidaan liittää olemassa oleviin käyttäjien rekisteröinti- ja identiteetinhallintaprosesseihin. FIDO2-suojausavain voidaan esimerkiksi esirekisteröidä käyttäjälle Microsoft Entra ID:hen ennen sen luovuttamista.
Samassa yhteydessä kannattaa miettiä myös MFA-tunnisteiden elinkaarta: kuka omistaa tunnisteen, miten se luovutetaan käyttäjälle, mitä tapahtuu sen kadotessa ja miten tunniste poistetaan käytöstä työsuhteen päättyessä.
Kyse on suuremmasta muutoksesta kuin SMS-menetelmän poistumisesta
Microsoftin päätös on osa globaalia sunnanmuutosta missä teollisuus siirtyy salasanoista ja kalasteltavista MFA-menetelmistä kohti passkey- ja FIDO-pohjaista tunnistautumista. Siksi vuoden 2027 määräaikaa ei ehkä kannata nähdä vain pakollisena migraationa, vaan se on mahdollisuus rakentaa tunnistautuminen uudella tavalla. Kalastelunkestävä, helppo ja keskitetysti hallittava tunnistus on kaikille paras ratkaisu koska hyvän MFA:n ei pitäisi vaatia käyttäjää tunnistamaan jokaista tietojenkalasteluyritystä. Hyvän tunnistusmenetelmän pitäisi suojata käyttäjää myös silloin, kun hyökkääjä onnistuu huijauksessaan.
Näillä keinoilla organisaatiosi saadaan valmiiksi muutokseen
Ensimmäinen askel on nykytilanteen selvittäminen. Spear auttaa kartoittamaan organisaationne nykyiset Entra ID -tunnistautumismenetelmät, tunnistamaan SMS- ja puhelupohjaista MFA:ta käyttävät käyttäjäryhmät sekä suunnittelemaan hallitun siirtymän FIDO2- ja passkey-tunnistautumiseen. Siirtymää varten Spear tarjoaa kaikki välineet sekä tunnistusta, että tunnisteiden esirekisteröintiä ja elinkaarenhallintaa varten.
Ota yhteyttä, niin suunnitellaan yhdessä käytännöllinen polku kohti kalastelunkestävää MFA:ta.