Microsoft heeft beheerders van Entra ID nogmaals opgeroepen om gebruikers te migreren naar phishing-bestendige aanmeldmethoden. Vanaf 1 februari 2027 schrapt het bedrijf sms en spraakoproepen definitief als aanmeldmethode, en organisaties die nu nog op sms-verificatie leunen moeten vóór die datum overstappen.
Voor tenants in de gratis laag van Entra ID is sms-aanmelding als eerste factor al in augustus 2026 uitgeschakeld, vanwege de bekende kwetsbaarheden van sms zoals simswapping en het onderscheppen van berichten. Sinds september 2026 rolt Microsoft bovendien passkeys uit als standaard aanmeldervaring voor nieuwe en bestaande gebruikers.
“Als uw organisatie momenteel sms-aanmelding gebruikt voor eerstefactor-authenticatie, migreer gebruikers dan naar ondersteunde alternatieven die passen bij hun scenario,” meldt Microsoft. De maatregel geldt ook voor organisaties die via Choose Your Own Telephony Provider een eigen sms- of spraakprovider voor multifactor-authenticatie gebruiken.
Als alternatief noemt Microsoft passkeys, FIDO2-beveiligingssleutels, QR-code-aanmelding en telecomproviders die via de Microsoft Security Store zijn geconfigureerd. Beheerders kunnen met het PowerShell-script Entra SMS/Voice Policy Scanner nagaan welke gebruikers nog op sms of spraak draaien. Die gebruikers worden automatisch voor passkeys ingeschakeld en krijgen bij hun volgende aanmeldmoment een uitnodiging te zien. De wijziging raakt alleen workforce-tenants; Azure AD B2C en External ID blijven ongemoeid.
Voor Nederlandse IT-beheerders is dit een goed moment om het aanmeldbeleid door te lichten. Sms blijft kwetsbaar voor phishing en simswap-fraude, en met ruim een jaar tot de deadline is er voldoende ruimte om gebruikers geleidelijk over te zetten op passkeys of hardware-sleutels, zonder dat het de productiviteit schaadt.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.