Содержание
Passkeys в Microsoft Entra ID станут вариантом входа по умолчанию с 1 сентября 2026 года. Через несколько месяцев Microsoft перестанет выдавать собственные коды через SMS и голосовые звонки для бизнес-аккаунтов.
Речь не про бытовую смену кнопки входа. Microsoft двигает корпоративную аутентификацию туда, где фишингу сложнее работать. Пароль и код из SMS можно выманить письмом, звонком или поддельной страницей. Passkey привязан к устройству и домену сервиса, поэтому украсть его обычной фишинговой формой куда труднее.
Почему Microsoft ускоряет отказ от SMS
Microsoft объясняет переход ростом фишинга, который стал убедительнее из-за генеративного ИИ: по данным компании, пользователи открывают 54% AI-assisted phishing emails против 12% у обычных фишинговых рассылок. Злоумышленники не обязательно ломают криптографию — они делают письмо похожим на нормальное рабочее уведомление.
Для админов это неприятная, но знакомая история. SMS-код долго считался нормальным вторым фактором, потому что он лучше голого пароля. Но у него есть слабые места: перехват номера, социальная инженерия, подмена страницы входа и атаки на усталость пользователя.
Microsoft формулирует смену курса прямо. В уведомлении компании, которое привёл Windows Latest, сказано: «Эра ИИ требует более сильной, устойчивой к фишингу аутентификации». Компания добавляет, что делает passkeys стандартным опытом входа в Entra, чтобы клиенты безопаснее внедряли ИИ в масштабе бизнеса.
Какие способы входа останутся в Entra ID
После смены политики SMS и голосовые коды не станут единственными жертвами, но passkeys тоже не останутся единственным способом входа: Microsoft сохранит Windows Hello for Business, биометрию и аппаратные ключи FIDO2. То есть компании смогут строить схему входа под парк устройств, а не под один универсальный сценарий.
Passkey обычно работает через локальную проверку на устройстве. Это может быть отпечаток, лицо, PIN или аппаратный ключ. Сервис получает криптографическое подтверждение, а не пароль, который человек вводит руками.
Отсюда и стойкость к фишингу. Если сотрудник откроет поддельную страницу, passkey не должен сработать для чужого домена. Атакующему уже мало скопировать логин, пароль и одноразовый код. Ему нужен доступ к железу жертвы или к доверенному устройству.
Полной неуязвимости тут нет. Компрометация конечного устройства, вредоносные расширения и ошибки настройки никуда не исчезают. Но Microsoft бьёт по самому массовому сценарию: когда сотрудника убеждают отдать секреты на аккуратно сделанной фальшивой странице.
Что придётся сделать компаниям
Microsoft предлагает организациям начать с инвентаризации пользователей, которые ещё входят через SMS или голосовые вызовы. После этого компании должны спланировать развёртывание passkeys и заранее объяснить сотрудникам, почему привычный код из сообщения исчезнет.
Это тот случай, когда миграцию лучше не оставлять на последнюю неделю. В больших компаниях аутентификация завязана на подрядчиков, старые устройства, удалённых сотрудников и сервисные учётки. Если всё это вскрыть в январе 2027 года, админам будет не до красивых диаграмм.
Для российских читателей смысл новости шире самого Entra ID. SMS-аутентификация уходит из статуса «достаточно безопасно для бизнеса». Крупный вендор публично фиксирует то, о чём специалисты по ИБ говорят давно: второй фактор должен сопротивляться фишингу, а не просто приходить на телефон.
Microsoft описывает изменения в своём блоге по безопасности. Ключевая дата для администраторов — 1 февраля 2027 года: с этого дня компания прекратит предоставлять собственные SMS- и голосовые коды для Entra ID.