Microsoft stopt met sms- en spraakverificatie in Entra ID
Geplaatst op 18-08-2026 - gewijzigd op 18-08-2026Microsoft gaat de beveiliging van Microsoft Entra ID aanpassen. Passkeys worden de standaard voor gebruikers die nu sms- of spraakverificatie gebruiken. Vanaf 1 februari 2027 stopt Microsoft volledig met het zelf aanbieden van deze verificatiemethoden.
Organisaties die sms of spraak gebruiken voor multifactorauthenticatie doen er daarom goed aan hun omgeving en gebruikers tijdig voor te bereiden.
Waarom stopt Microsoft met sms en spraak?
Sms- en spraakverificatie bieden minder bescherming dan moderne authenticatiemethoden. Aanvallers kunnen deze methoden bijvoorbeeld omzeilen via phishing, sim-swapping of het onderscheppen en hergebruiken van verificatiecodes.
Passkeys werken anders. Ze maken gebruik van cryptografische sleutels en zijn gekoppeld aan een apparaat of beveiligde digitale opslag. Gebruikers hoeven hierdoor geen wachtwoord of verificatiecode in te voeren die door een aanvaller kan worden onderschept.
Microsoft wil passkeys daarom de standaard phishingbestendige authenticatiemethode binnen Entra ID maken.
Wat verandert er?
De overstap verloopt in verschillende stappen:
- 1 september 2026: gebruikers die voor sms- of spraakverificatie zijn ingeschakeld, worden automatisch geschikt gemaakt voor passkeys. Bij een volgende MFA-aanmelding kan Microsoft hen vragen een passkey te registreren.
- 18 september 2026: Microsoft publiceert informatie over externe telecomproviders voor organisaties die sms of spraak om operationele of wettelijke redenen willen behouden.
- 30 oktober 2026: organisaties kunnen deze providers via de Microsoft Security Store selecteren en configureren.
- 1 februari 2027: Microsoft stopt met de eigen ondersteuning voor het versturen van MFA-codes via sms en spraak.
- Na 1 februari 2027: gebruikers die alleen sms of spraak beschikbaar hebben, moeten eerst een passkey registreren voordat zij verder kunnen inloggen.
Voor de verplichte overstap op 1 februari 2027 bestaat geen opt-out. De genoemde planning geldt voor Microsoft Entra ID in de publieke cloud.
Wat betekent dit voor jouw organisatie?
Gebruikt niemand binnen jouw Microsoft-omgeving sms of spraak voor multifactorauthenticatie? Dan hoef je waarschijnlijk niets te doen.
Zijn deze methoden wel ingeschakeld? Dan is het belangrijk om vóór 1 februari 2027 alle betreffende gebruikers over te zetten op een phishingbestendige authenticatiemethode. Microsoft adviseert hiervoor passkeys, maar ook Windows Hello for Business en FIDO2-beveiligingssleutels kunnen geschikte opties zijn.
Zo bereid je de overstap voor
Begin met het inventariseren van gebruikers die nog afhankelijk zijn van sms- of spraakverificatie. Bepaal vervolgens welke authenticatiemethode het beste past bij hun apparaten en manier van werken.
Een praktische aanpak bestaat uit vier stappen:
- Breng in kaart welke gebruikers sms of spraak gebruiken.
- Schakel passkeys of een andere phishingbestendige methode in.
- Laat gebruikers de nieuwe authenticatiemethode tijdig registreren.
- Communiceer duidelijk wat er verandert en wat gebruikers zelf moeten doen.
Heeft je organisatie een wettelijke of operationele reden om sms of spraak te behouden? Dan kun je vanaf 30 oktober 2026 een externe telecomprovider configureren via de Microsoft Security Store. Houd er rekening mee dat hier aanvullende kosten aan verbonden kunnen zijn.
Wacht niet tot gebruikers niet meer kunnen inloggen
De overstap hoeft geen grote verstoring te veroorzaken, zolang je op tijd begint. Door gebruikers vooraf te informeren en de nieuwe authenticatiemethode gefaseerd in te voeren, voorkom je blokkades en onnodige vragen rond de deadline.
Meer informatie: Bekijk de migratiehandleiding van Microsoft