Microsoft Entra ID отключит вход по SMS с 1 февраля 2027 года

Microsoft прекращает поддержку входа по SMS как первого фактора в Microsoft Entra ID для рабочих тенантов по всему миру. С 1 февраля 2027 года аутентификация по номеру телефона и одноразовому коду из SMS перестанет работать: попытки войти таким способом Entra ID будет блокировать. Организациям, где сотрудники используют этот метод как основной, нужно успеть перевести их на другие способы входа — иначе учётные записи просто перестанут открываться.

Что именно отключают

Речь о механизме, который внутри Microsoft обозначается как SignInNoPassword. Пользователь вводит зарегистрированный номер телефона вместо логина и пароля, Entra ID отправляет шестизначный код по SMS, и код завершает аутентификацию. Изначально метод задумывался как упрощённый вход для линейного персонала, но теперь Microsoft рекомендует переводить таких пользователей на современные методы, устойчивые к фишингу.

После 1 февраля 2027 года существующие конфигурации, включающие SMS для входа, перестанут учитываться, а связанные с ними элементы управления и настройки исчезнут из интерфейсов администрирования Microsoft. Изменение касается рабочих тенантов по всему миру, включая US Government Community Cloud. Сценарии Azure AD B2C и Microsoft Entra External ID (идентификация клиентов) оно не затрагивает.

Если у пользователя есть другой зарегистрированный и разрешённый метод аутентификации, он сможет войти. Учётные записи, которые держатся исключительно на SMS как первом факторе, столкнутся с отказом в доступе.

Почему Microsoft уходит от SMS

SMS-коды остаются уязвимы к фишингу, социальной инженерии, подмене SIM-карты, перевыпуску номера оператором и перехвату на стороне телеком-инфраструктуры. Атакующий с убедительной фишинговой страницей может перехватить код и тут же ввести его повторно. Криптографические учётные данные, привязанные к подлинному сайту, такой атаке противостоят лучше.

Passkeys решают эту проблему за счёт стандартов FIDO и криптографии с открытым ключом, привязанной к источнику. Закрытый ключ остаётся на устройстве пользователя, а операция аутентификации ограничена тем сервисом, для которого passkey зарегистрирован. Поэтому перехваченный секрет нельзя просто воспроизвести.

Это не первый шаг в ту сторону: ранее Microsoft уже отключила SMS как первый фактор для тенантов Entra ID Free и перестала включать его для новых тенантов. Дедлайн февраля 2027 года распространяет ту же политику на существующие рабочие тенанты в рамках общего перехода к беспарольной аутентификации.

Кого затронет в первую очередь

Изменение стоит воспринимать как проект миграции идентичности, а не как рутинную правку политики. После вступления в силу регистрация номера телефона больше не будет запасным путём в учётную запись, а политики Conditional Access и операционные процедуры, построенные вокруг SMS-входа, могут дать неожиданный результат.

Отдельно затронуты организации, использующие Choose Your Own Telephony Provider: сторонние провайдеры по-прежнему смогут доставлять SMS или голосовые вызовы в поддерживаемых сценариях многофакторной аутентификации, но SMS как первый фактор входа они не сохранят. Microsoft советует оставлять телефонную аутентификацию только там, где есть документально подтверждённое бизнес-, техническое или регуляторное требование, мешающее перейти на устойчивые к фишингу методы.

Как подготовиться

Сначала нужно найти пользователей, у которых сейчас включён SMS-вход, и понять, есть ли у них другой зарегистрированный метод. Помогут журналы входов, отчёты по методам аутентификации, назначения политик и группы линейных сотрудников. Особое внимание — средам с общими устройствами, сотрудникам без корпоративных смартфонов и процессам восстановления доступа, которые всё ещё завязаны на номер телефона.

Дальше таких пользователей нужно зарегистрировать в passkeys, Windows Hello for Business или ключах безопасности FIDO2. Microsoft также называет альтернативой аутентификацию по QR-коду для линейного персонала и общих устройств: Entra представляет этот метод как комбинацию QR-кода и PIN, которой управляет администратор для пользователя. Каждый вариант стоит сначала проверить на пилоте — с учётом парка устройств, требований браузеров и уровней аутентификации Conditional Access.

Не забудьте обновить инструкции по регистрации, процедуры сервис-деска, план break-glass и коммуникации с пользователями. Поэтапная миграция с контролируемыми кампаниями по регистрации снизит нагрузку на поддержку в последний момент и заранее выявит проблемы совместимости приложений.

Практика последних лет показывает, что учётные данные — самый ходовой товар у атакующих: так, в этом году уже эксплуатировали критичную уязвимость Cisco ISE, а GitLab закрывал path traversal с максимальной оценкой. Слабый первый фактор входа в этом ряду — самый предсказуемый вектор.

Частые вопросы

Кого касается отключение SMS-входа?

Всех рабочих тенантов Microsoft Entra ID по всему миру, включая US Government Community Cloud. Сценарии Azure AD B2C и Microsoft Entra External ID не затронуты.

Что случится с учётной записью, которая завязана только на SMS?

После 1 февраля 2027 года войти в неё не получится: попытки аутентификации по номеру телефона и SMS-коду будут блокироваться. Если у пользователя зарегистрирован другой разрешённый метод, вход сохранится.

Можно ли оставить SMS через стороннего провайдера?

Нет. Организации с Choose Your Own Telephony Provider могут и дальше получать SMS или голосовые вызовы в поддерживаемых сценариях многофакторной аутентификации, но первый фактор входа по SMS это не заменяет.

Какие методы предлагает Microsoft вместо SMS?

Passkeys, Windows Hello for Business и ключи безопасности FIDO2. Для линейного персонала и общих устройств названа аутентификация по QR-коду — комбинация QR-кода и PIN, которой управляет администратор.

Как найти пользователей, которые ещё сидят на SMS-входе?

По журналам входов, отчётам по методам аутентификации, назначениям политик и группам линейных сотрудников. Отдельно проверьте, есть ли у этих пользователей другой зарегистрированный метод.

Что будет с политиками Conditional Access, построенными вокруг SMS?

Они могут дать неожиданный результат после вступления изменений в силу, поэтому их нужно пересмотреть заранее. Регистрация номера телефона больше не будет альтернативным путём в учётную запись.

Нужно ли тестировать новые методы перед массовым внедрением?

Да, каждый вариант стоит проверить на пилоте против своего парка устройств, требований браузеров и уровней аутентификации Conditional Access. Это выявит проблемы совместимости до жёсткого дедлайна.

Какие процессы стоит обновить помимо самих методов входа?

Инструкции по регистрации, процедуры сервис-деска, план break-glass и коммуникации с пользователями. Поэтапная миграция с кампаниями по регистрации снизит нагрузку на поддержку в конце срока.

Источник: cybersecuritynews.com