Microsoft ukončuje podporu SMS a hlasového ověření pro MFA v Microsoft 365.
Co to znamená pro firmy a školy?
Microsoft oznámil důležitou změnu v oblasti vícefaktorového ověřování. SMS kódy a hlasové hovory, které se dosud často používaly jako druhý faktor při přihlášení do Microsoft 365, budou postupně nahrazeny bezpečnějšími metodami ověřování.
Tato změna se týká především prostředí Microsoft Entra ID, tedy identity, která stojí za přihlašováním do služeb Microsoft 365. Microsoft uvádí, že SMS a hlasové ověření již nepovažuje za dostatečně bezpečné metody a že cílem je posunout organizace směrem k moderním, odolnějším a phishing‑resistant metodám, jako jsou passkeys, Windows Hello for Business nebo hardwarové bezpečnostní klíče FIDO2.

Proč Microsoft SMS ověřování omezuje?
SMS ověření bylo dlouho vnímáno jako jednoduchý a dostupný způsob, jak zvýšit bezpečnost účtu. V praxi ale nejde o ideální metodu. Mobilní číslo může být zneužito například při SIM swappingu, SMS zprávy mohou být zachyceny nebo přesměrovány a uživatel může být stále cílem phishingového útoku.
Microsoft proto doporučuje přejít na metody, které nejsou založené na jednorázovém kódu poslaném přes telekomunikační síť. Mezi preferované možnosti patří zejména passkeys, Windows Hello for Business a FIDO2 bezpečnostní klíče. Tyto metody pracují s kryptografickými klíči a jsou výrazně odolnější proti phishingu, opakovanému přehrání přihlašovacích údajů i útokům na telefonní číslo.
Důležité termíny
Microsoft zveřejnil jasný harmonogram změn:
- Od 1. září 2026 budou uživatelé, kteří mají povolené SMS nebo hlasové ověření, automaticky zahrnuti do podpory passkeys a při přihlášení mohou být vyzýváni k registraci bezpečnější metody ověřování.
- Od 1. února 2027 Microsoft ukončí vlastní poskytování SMS a hlasových hovorů pro ověřování v Microsoft Entra ID. Pokud organizace nebude mít nastaveného vlastního telekomunikačního poskytovatele přes Microsoft Security Store, nebude možné tyto Microsoftem poskytované SMS a hlasové metody dále používat pro MFA.
- Po 1. únoru 2027 budou uživatelé, kteří mají jako jedinou dostupnou metodu MFA pouze SMS nebo hlasový hovor, při přihlášení vyzváni k registraci passkey. Tato výzva bude blokující, tedy uživatel bude muset registraci dokončit, aby mohl pokračovat v přihlášení.
Koho se změna týká?
Změna se týká organizací, které v Microsoft 365 / Microsoft Entra ID stále používají SMS nebo hlasový hovor jako metodu vícefaktorového ověření. Dopad může být nejen na běžné přihlašování, ale také na scénáře související se samoobslužným resetem hesla, protože Microsoft uvádí, že ukončení nativních SMS a hlasových metod se vztahuje i na SSPR.
Pokud uživatelé používají modernější metody, například Microsoft Authenticator, passkeys, Windows Hello for Business nebo FIDO2 klíče, nemusí být změna z jejich pohledu dramatická. Přesto je vhodné celý tenant zkontrolovat a zjistit, zda v něm nejsou uživatelé, kteří se stále spoléhají pouze na SMS nebo hlasové ověření.
Co by měly organizace udělat?
Doporučujeme nečekat až na rok 2027 a připravit se včas. Z pohledu správy Microsoft 365 je vhodné provést zejména tyto kroky:
- Zkontrolovat používané metody MFA v tenantovi
Je potřeba zjistit, kteří uživatelé mají stále povolenou SMS nebo hlasové ověření. Microsoft v dokumentaci doporučuje identifikovat uživatele využívající SMS nebo hlasové metody ještě před samotnou migrací.
- Připravit bezpečnější ověřovací metody
V prostředí Microsoft Entra ID je vhodné nastavit moderní metody ověřování, zejména passkeys, Windows Hello for Business nebo FIDO2 klíče. Microsoft označuje passkeys jako výchozí směr migrace pro uživatele, u kterých je to možné. - Naplánovat komunikaci s uživateli
Samotná technická změna nestačí. Uživatelé by měli předem vědět, proč se SMS ověření omezuje, jaká metoda jej nahradí a co mají udělat při prvním přihlášení. Microsoft doporučuje uživatelům změnu aktivně komunikovat a sladit ji s harmonogramem migrace. - Prověřit dopad na správce, školy a citlivé účty
U administrátorských účtů, účtů vedení školy, ekonomických systémů nebo citlivých provozních účtů by měla být použita silnější a odolnější metoda ověřování. - Zvážit výjimky pro specifické provozní situace
Microsoft umožní organizacím, které mají regulovaný, provozní nebo technický důvod pro zachování SMS nebo hlasových hovorů, využít zákazníkem spravovaného telekomunikačního poskytovatele přes Microsoft Security Store. Podle dokumentace mají být informace o poskytovatelích dostupné od 18. září 2026 a možnost výběru a konfigurace poskytovatele od 30. října 2026.
Co doporučujeme zákazníkům K-NET?
Pro firmy, školy i veřejné organizace je tato změna dobrou příležitostí udělat pořádek v přihlašování do Microsoft 365. SMS kód byl sice jednoduchý, ale z pohledu dnešních hrozeb už nejde o dostatečně silný způsob ochrany identity.
Doporučujeme provést audit nastavení MFA, vyhodnotit používané metody ověřování a připravit přechod uživatelů na modernější metody. V prostředí škol může být vhodné rozlišit běžné uživatele, učitele, vedení školy, správce ICT a externí účty. Každá skupina může potřebovat jiný způsob nasazení a jinou úroveň podpory.
K-NET vám může pomoci s kontrolou nastavení Microsoft 365, Microsoft Entra ID, podmíněného přístupu, bezpečnostních pravidel i praktickou migrací uživatelů na bezpečnější ověřovací metody. Součástí může být také příprava uživatelské komunikace, návodů a doporučení pro správce.
Shrnutí
Ukončení Microsoftem poskytovaných SMS a hlasových metod pro MFA není jen technická změna. Je to další krok směrem k bezpečnější správě identit v Microsoft 365. Organizace, které se připraví včas, sníží riziko výpadků při přihlašování a zároveň zvýší ochranu svých účtů před moderními útoky.
Pokud si nejste jistí, zda se změna týká i vašeho Microsoft 365 tenantu, obraťte se na nás. Pomůžeme vám zkontrolovat aktuální stav a navrhnout bezpečný postup migrace.
Více informací najdete: Passkeys by default and retirement of Microsoft-provided SMS and voice authentication – Microsoft Entra ID | Microsoft Learn

