Administracja Microsoft 365
Microsoft Entra ID wycofuje MFA przez SMS i połączenia głosowe: harmonogram, ryzyka i jak się przygotować

Microsoft wyznaczył datę końca jednego z najbardziej znajomych rytuałów firmowego IT: sześciocyfrowego kodu przychodzącego SMS-em. Zgodnie z oficjalnym ogłoszeniem na Microsoft Learn 1 września 2026 r. klucze dostępu (passkeys) staną się domyślną metodą logowania w Microsoft Entra ID, a 1 lutego 2027 r. dostarczane przez Microsoft uwierzytelnianie przez SMS i połączenia głosowe zostanie całkowicie wycofane. Egzekwowanie jest powszechne: po tej dacie użytkownicy, których jedyną metodą MFA jest SMS lub połączenie głosowe, zobaczą blokujący monit i będą musieli zarejestrować passkey, zanim ponownie się zalogują. Microsoft mówi to wprost — od zasad obowiązujących od 1 lutego nie ma odstępstwa, dla żadnego tenanta.
Dla organizacji korzystających z Microsoft 365 nie jest to kosmetyczna zmiana na stronie ustawień. Dotyka każdego użytkownika, który loguje się do Exchange Online, Teams czy SharePointa kodem z SMS-a, i nadchodzi według sztywnego harmonogramu — niezależnie od tego, czy tenant jest gotowy.
Harmonogram, który obowiązuje każdego tenanta
- 1 września 2026 — passkeys stają się domyślną metodą uwierzytelniania. Użytkownicy, którzy mają dziś włączone SMS-y lub połączenia głosowe, zostają automatycznie objęci obsługą passkeys, a kampania rejestracyjna Microsoftu zaczyna zachęcać ich do rejestracji przy najbliższym logowaniu z MFA.
- 18 września 2026 — Microsoft publikuje w Microsoft Security Store szczegóły dotyczące dostawców telekomunikacyjnych zarządzanych przez klienta — dla organizacji z rzeczywistą, regulacyjną potrzebą utrzymania kanału SMS.
- 30 października 2026 — tenanty, które muszą zachować SMS lub połączenia głosowe, mogą zacząć wybierać i konfigurować dostawcę telekomunikacyjnego z Security Store.
- 1 lutego 2027 — dostarczanie SMS-ów i połączeń głosowych przez Microsoft zostaje w Entra ID całkowicie wycofane. Użytkownicy, których jedyną metodą jest SMS lub głos, trafiają przy logowaniu na blokujący monit rejestracji passkey.
Istnieje tymczasowa furtka, która opóźnia automatyczne włączenie passkeys między wrześniem 2026 a lutym 2027 — pojedyncze ustawienie Microsoft Graph (`passkeyDynamicMigration`) w zasadach metod uwierzytelniania. Kupuje czas na planowanie, ale nie zmienia daty wycofania: 1 lutego 2027 r. standardowe egzekwowanie obejmie każdego tenanta niezależnie od tego ustawienia.
Dlaczego jednorazowe kody przesyłane siecią telefoniczną nigdy nie były bezpieczne
Oficjalne uzasadnienie Microsoftu brzmi: SMS i połączenia głosowe „nie są już pozycjonowane jako bezpieczne metody uwierzytelniania". To sformułowanie jest dyplomatyczne. Środowisko bezpieczeństwa dokumentuje słabości uwierzytelniania opartego na telefonie od dekady — NIST zaczął ograniczać użycie SMS-ów w uwierzytelnianiu out-of-band już w 2016 r., w publikacji NIST SP 800-63B. Problemy mają charakter strukturalny, a nie incydentalny.
SIM swapping (przejęcie karty SIM) przenosi Twoje MFA do cudzej kieszeni
Atak SIM swapping w ogóle nie dotyka Twojej infrastruktury. Atakujący przekonuje operatora komórkowego — socjotechniką, przekupionym pracownikiem albo wyciekłymi danymi osobowymi — do przeniesienia numeru ofiary na kartę SIM, którą sam kontroluje. Od tej chwili każdy jednorazowy kod wysyłany przez Entra ID trafia na urządzenie atakującego. Cała kontrola spoczywa na procedurach weryfikacji tożsamości w call center operatora — zespołu, którego Twój dział bezpieczeństwa nigdy nie poznał i którego nie może audytować.
Sama sieć telefoniczna jest podatna na przechwycenie
SMS-y i połączenia głosowe wędrują protokołami sygnalizacyjnymi, takimi jak SS7, zaprojektowanymi w epoce, w której każdy uczestnik sieci był zaufanym operatorem państwowym. Znane słabości SS7 pozwalają przekierowywać i przechwytywać ruch — i były wykorzystywane w praktyce, w tym w udokumentowanych przypadkach masowego przechwytywania jednorazowych kodów bankowych. Kod w drodze przez publiczną sieć telefoniczną po prostu nie jest tajemnicą w żadnym mocnym sensie tego słowa.
Kody są podatne na phishing z samej swojej natury
Najczęstszy atak spotykany w praktyce nie wymaga żadnej wiedzy telekomunikacyjnej. Strona phishingowa udająca ekran logowania Microsoftu prosi ofiarę o hasło, a następnie o „kod, który właśnie wysłaliśmy". Zestawy typu adversary-in-the-middle automatyzują to od początku do końca, przekazując dane logowania i kody do prawdziwej usługi w czasie rzeczywistym. Fundamentalna wada: jednorazowy kod nie ma pojęcia, na jakiej stronie jest wpisywany. Jedyną linią obrony pozostaje użytkownik — a użytkownicy są tylko ludźmi.
Połączenia głosowe dokładają do tego socjotechnikę
Zatwierdzanie głosowe dziedziczy wszystkie powyższe słabości i dodaje własne: ataki zmęczeniowe, w których telefon dzwoni o trzeciej w nocy, aż użytkownik naciśnie „zatwierdź", oraz rozmowy pod pretekstem, w których „helpdesk IT" krok po kroku przeprowadza pracownika przez zatwierdzenie uwierzytelnienia, którego ten nigdy nie zainicjował.
Passkeys zamykają całą tę klasę ataków na poziomie protokołu. Passkey to poświadczenie kryptograficzne związane z domeną (origin), dla której zostało zarejestrowane — nie ma współdzielonego sekretu do przechwycenia, a poświadczenie w ogóle nie odpowie łudząco podobnej domenie phishingowej. Właśnie to znaczy „odporny na phishing": ochrona nie zależy od tego, czy użytkownik cokolwiek zauważy.
Praktyczna lista kontrolna dla administratorów Microsoft 365
- Znajdź narażonych użytkowników. Microsoft publikuje skrypt PowerShell, który wypisuje wszystkich z włączonym SMS-em lub połączeniami głosowymi. Uruchom go już teraz — rozmiar tej listy definiuje rozmiar Twojego projektu.
- Włącz passkeys i uruchom kampanię rejestracyjną. Entra ID obsługuje passkeys synchronizowane (iCloud Keychain, Google Password Manager) oraz związane z urządzeniem (Microsoft Authenticator, Windows Hello for Business, sprzętowe klucze FIDO2). Kampania rejestracyjna skłania użytkowników do rejestracji przy najbliższym logowaniu — zanim 1 września 2026 r. zrobi to za Ciebie kampania Microsoftu.
- Traktuj telekomunikacyjny kanał zapasowy jak wyjątek, a nie strategię. Ścieżka przez Security Store istnieje dla udokumentowanych wymagań regulacyjnych lub operacyjnych. Jeśli część użytkowników rzeczywiście potrzebuje kanału SMS out-of-band, udokumentuj dlaczego, od 30 października 2026 r. przetestuj pilotażowo dostawcę, a wszystkich pozostałych trzymaj przy passkeys.
- Komunikuj etapami. Świadomość, działanie, przypomnienie — w rytmie dat wycofania. Użytkownik, który rozumie, dlaczego kod z SMS-a znika, znacznie rzadziej zadzwoni na helpdesk w lutym 2027 r.
Co to oznacza dla administratorów poczty
Tożsamość to frontowe drzwi do Twojej poczty. Każda skrzynka w Exchange Online, każda reguła transportowa, każda sesja administracyjna w centrum administracyjnym Exchange kryje się za logowaniem Entra ID — a po 1 lutego 2027 r. siła tego logowania zmienia się na lepsze.
To także dobry moment, by przyjrzeć się reszcie łańcucha zaufania. Ten sam katalog, który uwierzytelnia użytkowników, zasila każdą usługę podpiętą do tenanta: stanowiska i numery telefonów z Entra ID trafiają do stopek e-mail pracowników, a usługi zarządzające tymi stopkami mają własne uprawnienia w Twoim środowisku. Logika stojąca za decyzją Microsoftu — zastąpić przechwytywalne współdzielone sekrety poświadczeniami, które nie opuszczają Twojej kontroli — to ta sama logika, którą warto zastosować przy przeglądzie tego, jakie usługi zewnętrzne siedzą na ścieżce Twoich wiadomości i do czego mają dostęp. Mniej współdzielonych sekretów, szczelniejsze granice i przetwarzanie tam, gdzie masz je na oku: ta zasada od teraz oficjalnie obowiązuje na Twoim ekranie logowania — i równie dobrze stosuje się do wszystkiego, co za nim, ze stopkami e-mail włącznie.
Daty wycofania są sztywne, egzekwowanie powszechne, a osiemnaście miesięcy to mniej czasu, niż się wydaje, dla organizacji z tysiącami skrzynek. Tenanty, które potraktują to jako wzmocnienie bezpieczeństwa, a nie przykry obowiązek zgodności, skończą na długo przed terminem.
Źródło: Passkeys by default and retirement of Microsoft-provided SMS and voice authentication — Microsoft Learn (dostęp: sierpień 2026).