Hvornår stopper Microsoft SMS-MFA i Entra ID?#
Microsoft stopper med selv at sende SMS- og opkaldskoder til MFA i Entra ID 1. februar 2027. For globale administratorer og eksterne brugere er datoen 1. juli 2027. Brugere, der kun har SMS eller opkald som MFA-metode, skal derefter oprette en passkey, før de kan logge ind.
Der kommer ikke et stort varsel på forsiden af jeres Microsoft 365-portal. Men har jeres virksomhed medarbejdere, der kun logger ind med en SMS-kode, rammer ændringen dem, medmindre I handler inden.
Hvad er det præcis, der lukker?#
Det er kun Microsofts egen levering af SMS- og opkaldskoder, der lukker. Metoderne SMS og opkald findes stadig i Entra ID, men efter fristen skal I selv have en aftale med en telefoniudbyder, som Microsoft understøtter, hvis I vil blive ved med at bruge dem. Ændringen gælder også nulstilling af adgangskode via selvbetjening (SSPR). De fleste danske SMV'er bruger Microsofts standardopsætning, og det er den, der forsvinder.
Microsoft er allerede gået i gang. Fra 1. september 2026 får brugere, der har SMS eller opkald slået til, automatisk passkeys slået til, og de bliver bedt om at oprette en passkey, når de næste gang gennemfører MFA.
Hvorfor udfaser Microsoft SMS-MFA?#
SMS er den svageste MFA-metode, der stadig er udbredt. En angriber kan overtage et telefonnummer ved SIM-swapping, hvor teleselskabet overtales eller bestikkes til at flytte nummeret til et nyt SIM-kort. Der er kendte svagheder i selve telefonnettet (SS7), og en SMS-kode kan phishes lige så let som en adgangskode. Den amerikanske standardiseringsorganisation NIST har i sine seneste retningslinjer (SP 800-63B-4 fra 2025) kategoriseret SMS og opkald som en "begrænset" metode, der kun bør bruges med en dokumenteret risikovurdering og en plan for at komme væk fra den. Microsoft har i flere år anbefalet passkeys og Authenticator-appen frem for SMS.
Er passkeys hurtigere end SMS-koder?#
Ja, for brugeren er en passkey typisk hurtigere. Et login med adgangskode og SMS-kode kræver, at man finder telefonen, venter på beskeden og taster koden. En synkroniseret passkey klares med fingeraftryk, ansigt eller pinkode på den enhed, man allerede sidder ved. Hvor meget tid det sparer, afhænger af, hvor ofte jeres medarbejdere logger ind, men for en virksomhed med 30 medarbejdere er det ikke en detalje.
Hvad skal I gøre inden 1. februar 2027?#
Find først ud af, hvem der kun har SMS eller opkald. Derefter kan I rulle passkeys eller Authenticator ud til dem i god tid.
Kortlæg jeres nuværende MFA-metoder. Log ind i Microsoft Entra Admin Center, og åbn rapporten over brugernes registrerede godkendelsesmetoder under Authentication methods. Se, hvor mange brugere der har SMS eller opkald som eneste metode.
Rul passkeys eller Microsoft Authenticator ud som erstatning. For de fleste brugere er en synkroniseret passkey (Windows Hello, Touch ID, Face ID) det nemmeste skifte. Se vores guide til passkeys for en konkret plan.
Prioritér brugere, der kun har SMS i dag. Efter fristen bliver de stoppet ved login og tvunget til at oprette en passkey, før de kan komme videre. Det kan ikke springes over. Brugere uden en telefon eller computer, der understøtter passkeys, risikerer at stå uden adgang, indtil IT har hjulpet dem. Find dem nu, ikke i januar 2027.
Tjek jeres Conditional Access-politikker. Hvis nogen af politikkerne accepterer SMS eller opkald som gyldig faktor, bør de opdateres til at kræve stærkere metoder.
Håndhæv passkeys, når de er rullet ud. Det er ikke nok bare at slå passkeys til. I skal også kræve den rette godkendelsesstyrke (authentication strength) i Conditional Access og tage hånd om de adgangskoder og ældre programmer, der stadig findes i miljøet. En passkey, der bare er "en mulighed blandt flere", giver ikke den fulde beskyttelse mod phishing.
Realistisk tidsplan for en SMV#
- Nu og til udgangen af 2026: kortlægning og pilot med IT og ledelse.
- Januar 2027: udrulning til resten af organisationen, med SMS som reserve, indtil alle er flyttet.
- Fra 1. februar 2027: Microsofts egne SMS- og opkaldskoder virker ikke længere. Brugere, der kun har SMS eller opkald, skal oprette en passkey ved næste login.
- 1. juli 2027: samme ændring for globale administratorer og eksterne brugere.
Vent ikke til januar 2027 med at starte. Registrering, support og de sidste undtagelser tager typisk længere tid, end man regner med, også i en lille organisation.
ShieldUps modul om adgangskoder og MFA forklarer medarbejderne, hvorfor SMS-koder er svage, og hvorfor passkeys er bedre. Se priserne.
Ofte stillede spørgsmål om SMS-MFA i Entra ID#
Rammer det også private Microsoft-konti?
Microsofts meddelelse gælder Entra ID, altså de arbejds- og skolekonti, der bruges i Microsoft 365. Private Microsoft-konti er et andet system og er ikke omfattet af den her frist.
Kan vi beholde SMS, hvis vi selv betaler for en telefoniudbyder?
Ja. Hvis I indgår aftale med en af de telefoniudbydere, Microsoft understøtter, kan I fortsat bruge SMS og opkald efter 1. februar 2027. Det kræver dog ekstra opsætning, løbende drift og betaling, og SMS er stadig den svageste metode. For de fleste SMV'er er skiftet til passkeys den enkleste vej.
Bliver Authenticator-appen også udfaset?
Nej, kun SMS- og opkaldskoder leveret af Microsoft er ramt af fristen. Microsoft Authenticator (push-notifikation eller engangskode i appen) fortsætter. Den er dog svagere end passkeys, fordi push-notifikationer kan misbruges i MFA fatigue-angreb.
Se også: Passkeys: farvel til adgangskoder · Passkeys kan også hackes · Forskningen bag ShieldUp
Kilder og forskning#
Microsofts egen dokumentation og officielle retningslinjer bag artiklen.
Microsofts dokumentation
- Microsoft Learn. Passkeys by default and retirement of Microsoft-provided SMS and voice authentication: datoerne 1. september 2026, 1. februar 2027 og 1. juli 2027. Link
- Microsoft Learn. FAQ for Microsoft-provided SMS and voice retirement: bl.a. SSPR og kundeadministrerede telefoniudbydere. Link
- Microsoft Learn. Choose a telephony provider for SMS and voice authentication. Link
Baggrund om svaghederne ved SMS-MFA