Microsoft planuje rozpocząć 30 października 2026 r. wybór i konfigurację dostawców telefonii zarządzanych przez klientów w Microsoft Security Store. To przewidziany etap migracji Microsoft Entra ID na klucze dostępu (passkeys): własne dostarczanie SMS-ów i połączeń głosowych Microsoft ma wycofać w dwóch terminach w 2027 r., zależnie od grupy użytkowników.
Włączenie kluczy dostępu nie oznacza ich rejestracji
Microsoft rozpoczął 1 września 2026 r. automatyczne włączanie kluczy dostępu dla użytkowników, którzy mają włączone SMS-y lub połączenia głosowe w zasadach metod uwierzytelniania albo starszych ustawieniach MFA, czyli uwierzytelniania wieloskładnikowego. Samo włączenie tej metody nie kończy migracji: użytkownik nadal musi zarejestrować klucz.
Po zalogowaniu i pomyślnym przejściu MFA Microsoft może wyświetlić użytkownikowi monit kampanii rejestracyjnej. Domyślnie można go odraczać bez ustalonego limitu. Dlatego administratorzy powinni odróżniać włączenie metody w ustawieniach od faktycznej rejestracji klucza przez daną osobę.
Termin wycofania zależy od grupy użytkowników
Microsoft planuje wycofać własne dostarczanie SMS-ów i połączeń głosowych w Entra ID według dwóch terminów:
| Grupa użytkowników | Planowany termin | Usługa objęta zmianą |
| Większość użytkowników, w tym goście wewnętrzni | 1 lutego 2027 r. | Dostarczanie SMS-ów i połączeń głosowych przez Microsoft |
| Global Administrators i użytkownicy zewnętrzni | 1 lipca 2027 r. | Dostarczanie SMS-ów i połączeń głosowych przez Microsoft |
Po właściwym dla danej grupy terminie monit blokujący ma dotyczyć użytkowników, dla których SMS lub połączenie głosowe jest jedyną dostępną metodą MFA. Aby dalej się logować, będą musieli zarejestrować klucz dostępu albo przejść na inną dostępną metodę uwierzytelniania, na przykład odporną na phishing. Skonfigurowany dostawca telefonii zarządzany przez klienta również może być alternatywą.
Zmiana obejmuje własną usługę Microsoftu i samoobsługowe resetowanie hasła
Microsoft wycofuje własną usługę dostarczania SMS-ów i połączeń, a nie każdą możliwość korzystania z telefonii w Entra ID. Organizacje z uzasadnioną potrzebą takiego rozwiązania mają móc wybrać i skonfigurować dostawcę zarządzanego przez klienta za pośrednictwem Microsoft Security Store; Microsoft planuje rozpocząć ten proces 30 października 2026 r.
Wycofanie obejmuje również samoobsługowe resetowanie hasła (SSPR) w Entra ID. Oznacza to, że plan migracji powinien uwzględniać zarówno metody używane przy logowaniu, jak i te wykorzystywane do odzyskiwania dostępu.
Klucze dostępu można dopasować do zasad organizacji
Microsoft Entra ID obsługuje klucze dostępu synchronizowane przez menedżer poświadczeń platformy oraz klucze przypisane do urządzenia. Pierwszy rodzaj może być dostępny na urządzeniach powiązanych z danym menedżerem; w drugim klucz prywatny pozostaje na jednym fizycznym urządzeniu. Microsoft Authenticator i klucze bezpieczeństwa FIDO2 to przykłady rozwiązań przypisanych do urządzenia.
Microsoft opisuje klucze dostępu jako odporne na phishing. Zsynchronizowane klucze dostępu nie obsługują atestacji, a profile kluczy pozwalają osobno konfigurować ich typ, wymagania dotyczące atestacji i ograniczenia identyfikatorów AAGUID. Klucze dostępu są dostępne we wszystkich edycjach Entra ID, także Free, bez dodatkowej licencji.
Opublikowany harmonogram dotyczy środowisk chmury publicznej. Azure AD B2C nie jest nim objęte, a Microsoft Entra External ID ma otrzymać osobny komunikat.