Microsoft stopt met sms-authenticatie per 1 februari


Microsoft zet een belangrijke stap in de verdere versterking van de beveiliging van Microsoft Entra ID. Vanaf 1 februari 2027 stopt Microsoft definitief met de eigen sms- en voice-authenticatie voor multifactorauthenticatie (MFA). Organisaties die deze authenticatiemethoden nog gebruiken, moeten vóór die datum overstappen op een veilig alternatief, waarbij Microsoft passkeys nadrukkelijk aanbeveelt.

Waarom Microsoft afscheid neemt van sms- en voice-authenticatie

Jarenlang waren sms-codes en telefonische authenticatie een veilige aanvulling op wachtwoorden. Inmiddels zijn deze methoden steeds kwetsbaarder geworden voor moderne cyberaanvallen.

De technieken van aanvallers veranderen: sim-swapping, phishing, replay attacks en social engineering worden steeds vaker ingezet. Daardoor bieden sms en voice onvoldoende bescherming tegen de dreigingen van vandaag.

Microsoft kiest daarom voor een toekomst waarin phishing-resistant authentication de standaard wordt. Passkeys spelen daarin een centrale rol: ze zijn gebruiksvriendelijker, beter bestand tegen phishing en sluiten aan bij de bredere ontwikkeling richting wachtwoordloos inloggen.

Wat verandert er?

Microsoft voert de overgang gefaseerd door.

Vanaf 1 september 2026

Gebruikers die momenteel sms of voice gebruiken, worden automatisch geschikt gemaakt voor passkeys. Microsoft brengt hiervoor binnen de Entra Authentication Methods Policy een wijziging aan in de passkey-methode. Daarnaast wordt ook het Registration Campaign Policy aangepast. Bij de volgende MFA-aanmelding worden gebruikers die nog sms/voice gebruiken, gevraagd een passkey te registreren.

Vanaf 1 februari 2027

De door Microsoft aangeboden sms- en voice-authenticatie wordt definitief uitgefaseerd binnen Microsoft Entra ID.

Gebruikers die daarna uitsluitend beschikken over sms of voice als authenticatie-methode, kunnen niet meer verder zonder eerst een beschikbare authenticatiemethode te registreren. Deze wijziging geldt voor alle tenants en kan niet worden uitgeschakeld.

Waarom dit belangrijk is voor MSP’s

Voor MSP’s is dit meer dan een technische wijziging. Het is een kans om klanten proactief te begeleiden naar een veiligere en toekomstbestendige authenticatiemethode.

Veel organisaties gebruiken nog altijd sms- en voice-authenticatie als MFA-methode. Wanneer deze gebruikers pas vlak voor de deadline worden overgezet, neemt de kans op verstoringen tijdens de omzetting toe.

Door tijdig inzicht te creëren en de overstap gefaseerd uit te voeren, kunnen MSP’s:

  • gebruikers gecontroleerd migreren naar een veiligere authenticatiemethode;
  • technische uitdagingen vroegtijdig oplossen;
  • supportpieken rondom de deadline voorkomen;
  • klanten beter beschermen tegen moderne phishingaanvallen.

Hoe SuperVision hierbij ondersteunt

Binnen SuperVision krijgen MSP’s inzicht in de huidige authenticatiemethoden en Registration Campaign policies die binnen Microsoft 365-omgevingen worden gebruikt. Hierdoor wordt snel zichtbaar welke klanten en gebruikers nog afhankelijk zijn van sms- of voice-authenticatie en kan er gemakkelijk vroegtijdig overgestapt worden op veiligere authenticatiemethodes.

Dat vormt de basis voor een gecontroleerde migratie naar moderne authenticatiemethoden.

Met SuperVision kunnen MSP’s:

  • inzicht krijgen in de huidige authenticatie-inrichting;
  • klanten identificeren die nog gebruikmaken van sms of voice;
  • risico’s vroegtijdig signaleren;
  • de overstap naar phishing-resistant authentication planmatig uitvoeren.

Hierdoor ontstaat niet alleen een veiliger Microsoft 365-landschap, maar wordt ook voorkomen dat gebruikers na 1 februari 2027 onverwacht geen toegang meer hebben tot hun Microsoft-omgeving.

Wacht niet tot de deadline

Hoewel Microsoft pas op 1 februari 2027 definitief stopt met de eigen sms- en voice-authenticatie, begint de overgang feitelijk al op 1 september 2026. Organisaties die nu starten met de inventarisatie en migratie, houden zelf de regie over het proces en voorkomen dat gebruikers op een ongewenst moment worden geconfronteerd met verplichte wijzigingen.

Voor MSP’s is dit daarom een uitstekend moment om klanten te adviseren, hun authenticatiemethoden onder de loep te nemen en hen stap voor stap voor te bereiden op een phishing-resistant toekomst.

De overstap naar veiligere authenticatiemethoden is daarmee niet alleen een noodzakelijke technische wijziging, maar ook een kans om de cyberweerbaarheid van klanten structureel te versterken.

Zie ook de informatiepagina van Microsoft: Passkeys by default and retirement of Microsoft-provided SMS and voice authentication – Microsoft Entra ID | Microsoft Learn

Vraag een demo aan