Entra

Passkeys worden de standaard in Entra ID

Microsoft is bezig SMS- en voice-MFA in Entra ID stap voor stap uit te faseren, ten gunste van passkeys. Dit is geen kleine instellingswijziging ergens diep in het portaal — het raakt iedere gebruiker die nu nog met een sms-code inlogt, en de tijdlijn is korter dan je zou denken.

Wat er verandert

Gebruikers die nu voor sms of voice zijn ingeschakeld, worden automatisch ook voor passkeys ingeschakeld en bij hun volgende MFA-aanmelding gevraagd er een te registreren. Passkeys gebruiken public-key cryptografie in plaats van een gedeeld geheim (het "shared secret" dat een sms-code in de kern is), wat ze van nature phishing-resistant maakt: er is simpelweg geen code die een aanvaller kan onderscheppen of een gebruiker kan worden overgehaald door te sturen.

De tijdlijn

De uitrol is gefaseerd, en het is de moeite waard om die data ergens vast te leggen:

Waarom dit de juiste keuze is

Microsoft onderbouwt de stap met cijfers die het verschil goed laten zien: AI-versterkte phishingcampagnes halen inmiddels click-through rates tot 54%, tegenover ongeveer 12% voor traditionele aanvallen. Sms en voice zijn daarnaast om redenen los van phishing al langer het zwakke broertje van MFA — onderschepping, social engineering, en sim-swapping maken ze aanvalbaar op manieren die met een passkey simpelweg niet bestaan.

Voor beheerders is de praktische les: wacht niet tot februari 2027 om hiermee bezig te gaan. Rol passkeys nu al bewust uit binnen je organisatie, in plaats van gebruikers pas bij de automatische prompt voor het eerst met een passkey te laten kennismaken. Wie nu een communicatie- en supportplan klaarzet, voorkomt in februari een golf aan helpdesktickets.

Bron: Microsoft Security Blog — Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID