Microsoft продолжает готовить один из самых значительных переходов в области безопасности идентификации за последние годы, и ИТ-администраторам стоит воспринимать эту новость как обратный отсчёт, а не как рекомендацию.

Как мы уже сообщали, сроки Microsoft зафиксированы, и компания, похоже, готова принудительно перевести пользователей с SMS и голосовой аутентификации на Passkeys, чтобы противостоять постоянно расширяющемуся ландшафту угроз.

Согласно последней записи в блоге Microsoft Intra Authentication, компания пришла к выводу, что SMS и голосовая аутентификация из средства защиты превратились в уязвимость в эпоху ИИ.

Что такое Microsoft Entra
Что такое Microsoft Entra

Искусственный интеллект изменил экономику фишинга и атак с использованием социальной инженерии: теперь злоумышленники могут автоматизировать кражу учётных данных, подделывать страницы входа и массово проводить SIM-свопинг, затрачивая вдвое меньше времени.

Microsoft говорит об этом уже много лет, а не только с тех пор, как ИИ ускорил процессы. Ещё в 2020 году руководитель направления безопасности идентификации Алекс Вайнерт писал, что, согласно исследованиям Microsoft в области многофакторной аутентификации, SMS примерно на 40% менее эффективны в предотвращении атак по сравнению с приложением Microsoft Authenticator. С тех пор разрыв только увеличился, и это одна из причин, по которой компания наконец решила разорвать этот порочный круг.

Решение Microsoft: Passkeys.

Passkeys
Passkeys

Microsoft считает, что Passkeys помогут решить эту проблему за счёт исключения общих секретов из процесса аутентификации, тем самым уменьшая количество векторов, через которые ничего не подозревающие пользователи могут доставить троянского коня.

Как Passkeys решают проблемы аутентификации Microsoft

Решение Microsoft Passkeys основано на криптографии с открытым ключом, привязанной к устройству пользователя. Главная особенность в том, что закрытый ключ никогда не покидает устройство, поэтому злоумышленники не могут украсть его через поддельный запрос или клонированную страницу входа.

Полезно знать, что Entra поддерживает два типа passkeys, поскольку от этого зависит планирование развёртывания. Синхронизированные passkeys хранятся в менеджере учётных данных платформы, например iCloud Keychain или Google Password Manager, и следуют за пользователем на всех устройствах — это подходит тем, кто уже пользуется одной из этих экосистем. Привязанные к устройству passkeys связаны с конкретным оборудованием: Windows Hello for Business, ключом безопасности FIDO2 или приложением Microsoft Authenticator. Microsoft рекомендует администраторам и пользователям с высокими требованиями к безопасности использовать привязанные к устройству учётные данные, например ключи FIDO2, а для всех остальных — синхронизированные passkeys. Это разумный подход, если вы пока не определились с границами.

Подготовка к переходу на Passkeys шла несколько месяцев: Microsoft внедряла аналогичную аутентификацию в Windows 11 и учётные записи Microsoft, попутно отказываясь от SMS-кодов. Entra же — это корпоративная версия тех же изменений.

Сохранение passkeys в Windows 11
Сохранение passkeys в Windows 11

График отказа от SMS и голосовой аутентификации в Entra

1 сентября 2026 года при следующей проверке MFA пользователю будет предложено зарегистрировать passkey. 18 сентября 2026 года Microsoft опубликует сведения о поставщиках телекоммуникационных услуг для организаций, которым SMS или голосовая аутентификация нужны по нормативным или операционным причинам. Затем, до 30 октября 2026 года, тем, кто не сможет отказаться от телефонной MFA, придётся настроить поддерживаемого оператора через Microsoft Security Store.

Наконец, 1 февраля 2027 года SMS и голосовая аутентификация, предоставляемые Microsoft, официально прекратят работу. В отличие от истории с обновлениями безопасности Windows 10, когда общественное давление позволило потребителям получить дополнительный год расширенной поддержки, здесь Microsoft настроена необычайно жёстко.

В документации компании прямо указано, что отказаться от принудительного перехода с 1 февраля нельзя и это требование распространяется на всех арендаторов, без исключений. Единственная уступка Microsoft — временный отказ, действующий только в период с 1 сентября 2026 года по 1 февраля 2027 года, чтобы дать администраторам время завершить миграцию. API-поддержка для этого временного отказа появится 1 августа 2026 года.

Также важно понимать, что именно означает “прекращение работы”. Блокировки учётной записи не произойдёт. После 1 февраля 2027 года пользователи, у которых единственным зарегистрированным методом MFA остались SMS или голос, при следующем входе увидят блокирующий запрос на регистрацию passkey. Пропустить его нельзя, а войти в систему без настройки passkey не получится. Данные не пропадут, учётная запись не будет отключена, но никто не сможет войти, пока не настроит passkey, поэтому эту проблему стоит решить до установленного срока.

Как подготовить организацию к переходу на Passkeys

Подготовку стоит начать уже сейчас. Первым делом нужно выяснить, кто из пользователей вашего арендатора до сих пор применяет SMS или голосовую аутентификацию. К счастью, Microsoft предоставляет сканер политик, который ускорит анализ.

Сканер представляет собой PowerShell-скрипт, опубликованный на GitHub, и для его запуска потребуется одна из ролей: Global Reader, Authentication Policy Administrator или Security Reader. Если сканер возвращает ненулевой результат, значит арендатору предстоит полная миграция.

После выявления отстающих можно приступать к делу: заранее подготовить уведомления и сообщить им о грядущем переходе. Также будет достаточно времени, чтобы оценить совместимость устройств и возможности регистрации passkeys с помощью Windows Hello for Business, ключей безопасности FIDO2 или платформенных passkeys на мобильных и настольных системах.

Минимальные требования для перехода на passkeys:

  • Windows 10 22H2 для Windows Hello for Business
  • Windows 11 22H2 для оптимальной работы passkeys
  • macOS 13 Ventura
  • iOS 17
  • Android 14

На более старых системах passkeys можно использовать через внешние ключи безопасности FIDO2, но встроенная платформенная поддержка будет недоступна. Если вы не уверены, какая часть вашего парка устройств соответствует этим требованиям, руководство Microsoft по развёртыванию устойчивой к фишингу беспарольной аутентификации включает готовую рабочую книгу, которая извлекает эти данные из журналов входа.

Microsoft также рекомендует запустить кампанию по регистрации до 1 сентября, когда начнётся автоматическая регистрация.

После того как уведомления разосланы, а поддержка устройств проверена, можно начинать миграцию на устойчивые к фишингу методы или заключить договор с предпочитаемым оператором связи для продолжения использования SMS и голосовой аутентификации. Если ваша организация обязана сохранить телефонную MFA, соответствующие настройки нужно задать до февраля 2027 года. Насколько нам известно, Microsoft твёрдо намерена установить февраль 2027 года крайним сроком, без каких-либо отсрочек.

Перевод существующих пользователей с SMS и голосовой аутентификации на passkeys не требует дополнительных затрат, поскольку passkeys включены во все тарифные планы Microsoft Entra. Однако услуги стороннего оператора связи через Security Store являются платным дополнением, цены на которое зависят от количества сообщений, поставщика и региона.

Отказ от старых методов касается не только стандартного входа. Он затрагивает и самостоятельный сброс пароля (SSPR), поэтому все процессы SSPR, использующие SMS или голос, требуют такого же внимания. Пользователи B2B и гостевые учётные записи также подпадают под действие этих изменений, хотя Microsoft обещает добавить поддержку passkeys для этой группы до конца 2026 года, так что внешние пользователи перейдут чуть позже. Стоит отметить, что весь этот график пока касается только арендаторов в публичном облаке, а другие облачные среды перейдут по отдельному расписанию, которое Microsoft ещё не раскрыла.

Решение Microsoft создаёт определённые неудобства для ИТ-администраторов и добавляет ещё одну задачу в список, но оно призвано обернуться гораздо меньшим и менее дорогостоящим злом, чем полная компрометация системы через фишинг, организованный пользователями, который становится всё более распространённым благодаря ИИ.