Microsoft откажется от SMS-аутентификации в Entra ID к 2027 году: что нужно знать

Microsoft официально объявила о планах полностью отказаться от SMS-кодов и голосовых звонков как методов двухфакторной аутентификации в корпоративной платформе Entra ID к 1 февраля 2027 года. Это решение, принятое из-за уязвимости старых методов к фишингу и перехвату SIM-карт, затронет миллионы орга

Microsoft откажется от SMS-аутентификации в Entra ID к 2027 году: что нужно знать

Microsoft официально объявила о планах полностью отказаться от SMS-кодов и голосовых звонков как методов двухфакторной аутентификации в корпоративной платформе Entra ID к 1 февраля 2027 года. Это решение, принятое из-за уязвимости старых методов к фишингу и перехвату SIM-карт, затронет миллионы организаций по всему миру. Вместо SMS компания внедряет обязательное использование ключей доступа (passkeys) на основе стандартов FIDO2 и WebAuthn, которые считаются значительно более безопасными. Переход будет постепенным, но администраторам рекомендуется начать подготовку уже сейчас.

Почему Microsoft отказывается от SMS-аутентификации

SMS-коды и голосовые звонки долгое время были стандартом двухфакторной аутентификации, но их недостатки стали очевидны. Злоумышленники активно используют атаки с перехватом SIM-карт (SIM swapping), когда они убеждают мобильного оператора перенести номер на новую SIM-карту, получая доступ к SMS-кодам. Также распространены SS7-атаки на уязвимости в мобильных сетях, позволяющие перехватывать сообщения. По данным Microsoft, более 90% атак на учётные записи начинаются с фишинга, а SMS не обеспечивает защиту от таких угроз. Ключи доступа, напротив, привязаны к конкретному устройству и домену, что делает фишинг бесполезным.

Решение Microsoft также связано с ужесточением регулирования в сфере кибербезопасности во многих странах. Государственные и финансовые организации всё чаще требуют более строгих методов аутентификации, таких как аппаратные ключи или биометрия. Entra ID, ранее известная как Azure Active Directory, используется тысячами организаций для управления доступом к облачным и локальным ресурсам, поэтому отказ от SMS стал логичным шагом.

Как работают ключи доступа и чем они лучше SMS

Ключ доступа — это криптографическая пара: закрытый ключ хранится на устройстве пользователя (например, в TPM-модуле ноутбука или в защищённой области смартфона), а открытый — на сервере. При входе сервер отправляет запрос на подпись, устройство подписывает его закрытым ключом, а сервер проверяет подпись открытым ключом. Пароль и SMS не требуются. Для доступа к ключу используется биометрия (отпечаток пальца, Face ID) или PIN-код устройства. В отличие от пароля, закрытый ключ никогда не покидает устройство, поэтому его нельзя украсть удалённо. Ключ привязан к домену сайта, что исключает фишинг: даже если пользователь попадёт на поддельный сайт, ключ не сработает.

Ключи доступа соответствуют стандарту FIDO2, разработанному альянсом FIDO Alliance, куда входят Microsoft, Google, Apple и другие. Microsoft Authenticator уже поддерживает сохранение ключей доступа для личных учётных записей Microsoft, а теперь расширяет эту возможность на корпоративные аккаунты Entra. Администраторы смогут управлять ключами через политики условного доступа (Conditional Access) в Entra Admin Center.

Какие сроки перехода на ключи доступа в Entra ID?

Microsoft установила крайний срок — 1 февраля 2027 года, после которого SMS и голосовые звонки перестанут приниматься как методы аутентификации. Однако переход будет постепенным: начиная с 2026 года администраторы смогут добровольно отключать старые методы в своих организациях. После февраля 2027 года это станет обязательным для всех клиентов Entra ID. Компания рекомендует начать тестирование ключей доступа уже сейчас, чтобы успеть адаптировать инфраструктуру и обучить сотрудников.

Кого затронет отказ от SMS в Entra

В первую очередь изменения коснутся администраторов и ИТ-отделов компаний, использующих Entra ID для аутентификации сотрудников. Им придётся настроить политики, обучить персонал и обновить клиентские устройства. Разработчики, создающие приложения, интегрированные с Entra, также должны будут адаптировать логины под ключи доступа. Пользователи (сотрудники) увидят изменение в процессе входа: вместо ввода кода из SMS нужно будет подтвердить вход биометрией или PIN на доверенном устройстве. Для рядовых пользователей Microsoft 365, не входящих в корпоративный домен, SMS пока остаются доступны, но компания может распространить требование и на них в будущем.

В России и странах СНГ, где Entra ID используется в основном крупными предприятиями и госорганизациями, переход может затянуться из-за санкционных ограничений на поставку аппаратных ключей и сложностей с обновлением ПО. Microsoft не комментирует возможность продления сроков для таких регионов, но технически отключение глобальное.

Какие альтернативы SMS предлагает Microsoft

Для организаций, которые ещё не готовы к полному отказу от SMS, Microsoft предлагает временное исключение до 2027 года, но рекомендует начать тестирование сейчас. Основные альтернативы включают: Ключи доступа через Microsoft Authenticator или Windows Hello. Аппаратные ключи безопасности, такие как YubiKey, поддерживающие FIDO2. Одноразовые коды в приложениях-аутентификаторах (например, Microsoft Authenticator). Биометрическая аутентификация через Windows Hello или Face ID.

Администраторы смогут выбирать, какие методы разрешить, через политики условного доступа. Microsoft также планирует интеграцию с другими провайдерами ключей доступа, такими как Apple iCloud Keychain и Google Password Manager.

Как подготовиться к отказу от SMS в Entra ID

ИТ-отделам рекомендуется начать с аудита текущих методов аутентификации в организации. Затем следует внедрить приложение Microsoft Authenticator для всех сотрудников и настроить политики, требующие использования ключей доступа для критических приложений. Для тестирования можно создать пилотную группу пользователей. Также важно обновить клиентские устройства до версий, поддерживающих FIDO2 (Windows 10/11, macOS Ventura и новее, iOS 16+, Android 9+). Для удалённых сотрудников может потребоваться предоставление аппаратных ключей безопасности. Обучение персонала — ключевой этап: пользователи должны понимать, как использовать биометрию или PIN вместо SMS.

Итог

Microsoft делает решительный шаг к повышению кибербезопасности, отказываясь от ненадёжных SMS-кодов. Организациям, использующим Entra ID, стоит уже сейчас начать тестировать ключи доступа, чтобы уложиться в срок до 2027 года. Для конечных пользователей этот переход означает более безопасный и удобный вход без необходимости запоминать коды из сообщений. Следите за обновлениями: в ближайшие годы аутентификация изменится кардинально.