Microsoft прекращает поддержку входа по SMS как первого фактора в Microsoft Entra ID для рабочих тенантов по всему миру. С 1 февраля 2027 года аутентификация по номеру телефона и одноразовому коду из SMS перестанет работать: попытки войти таким способом Entra ID будет блокировать. Организациям, где сотрудники используют этот метод как основной, нужно успеть перевести их на другие способы входа — иначе учётные записи просто перестанут открываться.
Что именно отключают
Речь о механизме, который внутри Microsoft обозначается как SignInNoPassword. Пользователь вводит зарегистрированный номер телефона вместо логина и пароля, Entra ID отправляет шестизначный код по SMS, и код завершает аутентификацию. Изначально метод задумывался как упрощённый вход для линейного персонала, но теперь Microsoft рекомендует переводить таких пользователей на современные методы, устойчивые к фишингу.
После 1 февраля 2027 года существующие конфигурации, включающие SMS для входа, перестанут учитываться, а связанные с ними элементы управления и настройки исчезнут из интерфейсов администрирования Microsoft. Изменение касается рабочих тенантов по всему миру, включая US Government Community Cloud. Сценарии Azure AD B2C и Microsoft Entra External ID (идентификация клиентов) оно не затрагивает.
Если у пользователя есть другой зарегистрированный и разрешённый метод аутентификации, он сможет войти. Учётные записи, которые держатся исключительно на SMS как первом факторе, столкнутся с отказом в доступе.
Почему Microsoft уходит от SMS
SMS-коды остаются уязвимы к фишингу, социальной инженерии, подмене SIM-карты, перевыпуску номера оператором и перехвату на стороне телеком-инфраструктуры. Атакующий с убедительной фишинговой страницей может перехватить код и тут же ввести его повторно. Криптографические учётные данные, привязанные к подлинному сайту, такой атаке противостоят лучше.
Passkeys решают эту проблему за счёт стандартов FIDO и криптографии с открытым ключом, привязанной к источнику. Закрытый ключ остаётся на устройстве пользователя, а операция аутентификации ограничена тем сервисом, для которого passkey зарегистрирован. Поэтому перехваченный секрет нельзя просто воспроизвести.
Это не первый шаг в ту сторону: ранее Microsoft уже отключила SMS как первый фактор для тенантов Entra ID Free и перестала включать его для новых тенантов. Дедлайн февраля 2027 года распространяет ту же политику на существующие рабочие тенанты в рамках общего перехода к беспарольной аутентификации.
Кого затронет в первую очередь
Изменение стоит воспринимать как проект миграции идентичности, а не как рутинную правку политики. После вступления в силу регистрация номера телефона больше не будет запасным путём в учётную запись, а политики Conditional Access и операционные процедуры, построенные вокруг SMS-входа, могут дать неожиданный результат.
Отдельно затронуты организации, использующие Choose Your Own Telephony Provider: сторонние провайдеры по-прежнему смогут доставлять SMS или голосовые вызовы в поддерживаемых сценариях многофакторной аутентификации, но SMS как первый фактор входа они не сохранят. Microsoft советует оставлять телефонную аутентификацию только там, где есть документально подтверждённое бизнес-, техническое или регуляторное требование, мешающее перейти на устойчивые к фишингу методы.
Как подготовиться
Сначала нужно найти пользователей, у которых сейчас включён SMS-вход, и понять, есть ли у них другой зарегистрированный метод. Помогут журналы входов, отчёты по методам аутентификации, назначения политик и группы линейных сотрудников. Особое внимание — средам с общими устройствами, сотрудникам без корпоративных смартфонов и процессам восстановления доступа, которые всё ещё завязаны на номер телефона.
Дальше таких пользователей нужно зарегистрировать в passkeys, Windows Hello for Business или ключах безопасности FIDO2. Microsoft также называет альтернативой аутентификацию по QR-коду для линейного персонала и общих устройств: Entra представляет этот метод как комбинацию QR-кода и PIN, которой управляет администратор для пользователя. Каждый вариант стоит сначала проверить на пилоте — с учётом парка устройств, требований браузеров и уровней аутентификации Conditional Access.
Не забудьте обновить инструкции по регистрации, процедуры сервис-деска, план break-glass и коммуникации с пользователями. Поэтапная миграция с контролируемыми кампаниями по регистрации снизит нагрузку на поддержку в последний момент и заранее выявит проблемы совместимости приложений.
Практика последних лет показывает, что учётные данные — самый ходовой товар у атакующих: так, в этом году уже эксплуатировали критичную уязвимость Cisco ISE, а GitLab закрывал path traversal с максимальной оценкой. Слабый первый фактор входа в этом ряду — самый предсказуемый вектор.
Частые вопросы
Кого касается отключение SMS-входа?
Всех рабочих тенантов Microsoft Entra ID по всему миру, включая US Government Community Cloud. Сценарии Azure AD B2C и Microsoft Entra External ID не затронуты.
Что случится с учётной записью, которая завязана только на SMS?
После 1 февраля 2027 года войти в неё не получится: попытки аутентификации по номеру телефона и SMS-коду будут блокироваться. Если у пользователя зарегистрирован другой разрешённый метод, вход сохранится.
Можно ли оставить SMS через стороннего провайдера?
Нет. Организации с Choose Your Own Telephony Provider могут и дальше получать SMS или голосовые вызовы в поддерживаемых сценариях многофакторной аутентификации, но первый фактор входа по SMS это не заменяет.
Какие методы предлагает Microsoft вместо SMS?
Passkeys, Windows Hello for Business и ключи безопасности FIDO2. Для линейного персонала и общих устройств названа аутентификация по QR-коду — комбинация QR-кода и PIN, которой управляет администратор.
Как найти пользователей, которые ещё сидят на SMS-входе?
По журналам входов, отчётам по методам аутентификации, назначениям политик и группам линейных сотрудников. Отдельно проверьте, есть ли у этих пользователей другой зарегистрированный метод.
Что будет с политиками Conditional Access, построенными вокруг SMS?
Они могут дать неожиданный результат после вступления изменений в силу, поэтому их нужно пересмотреть заранее. Регистрация номера телефона больше не будет альтернативным путём в учётную запись.
Нужно ли тестировать новые методы перед массовым внедрением?
Да, каждый вариант стоит проверить на пилоте против своего парка устройств, требований браузеров и уровней аутентификации Conditional Access. Это выявит проблемы совместимости до жёсткого дедлайна.
Какие процессы стоит обновить помимо самих методов входа?
Инструкции по регистрации, процедуры сервис-деска, план break-glass и коммуникации с пользователями. Поэтапная миграция с кампаниями по регистрации снизит нагрузку на поддержку в конце срока.
Источник: cybersecuritynews.com