Een hangslot op een laptop met lichtsporen op de achtergrond, symbool voor digitale beveiliging.
Nieuws14 juli · 16:154 min leestijd

Microsoft maakt passkeys standaard in Entra ID en schrapt sms-MFA

Microsoft maakt passkeys vanaf 1 september 2026 de standaard in Entra ID en stopt per 1 februari 2027 met sms- en voice-MFA. Elke Microsoft 365-tenant die nog op telefooncodes leunt, heeft nu een harde deadline om over te stappen.

Microsoft maakt passkeys vanaf 1 september 2026 de standaard inlogmethode in Entra ID en schrapt sms- en voice-MFA per 1 februari 2027, meldt het bedrijf op zijn Security Blog. Vanaf de startdatum worden gebruikers die nu nog een code per sms of telefoon ontvangen automatisch aangezet voor passkeys en bij hun volgende inlog gevraagd er een te registreren.

Voor elke Nederlandse organisatie met een Microsoft 365- of Entra-omgeving is dit een harde deadline, geen suggestie. Leunt je tenant nog op sms- of voice-MFA, dan lopen medewerkers vanaf september tegen registratieprompts aan, en na 1 februari 2027 kan niemand meer inloggen zonder eerst een passkey te hebben ingesteld. Wie nu niets voorbereidt, riskeert dus verstoorde inlogs precies op het moment dat mensen willen werken.

De data die tellen

De uitrol verloopt in stappen, alleen voor Entra ID in de publieke cloud. Andere cloudomgevingen volgen een eigen tijdlijn.

  • 1 september 2026: passkeys worden de standaardmethode. Gebruikers op sms of voice worden automatisch ingeschakeld en gevraagd te registreren.
  • 18 september 2026: Microsoft maakt bekend welke telecomproviders het ondersteunt en tegen welke prijs, via de Security Store.
  • 30 oktober 2026: beheerders kunnen externe telecomproviders instellen voor wie tóch sms of voice wil blijven gebruiken.
  • 1 februari 2027: Microsoft stopt met de eigen sms- en voice-authenticatie. Daarna moet elke gebruiker eerst een passkey registreren om te kunnen inloggen, zonder opt-out.

Wie al werkt met passkeys, Windows Hello for Business, FIDO2-sleutels, smartcards of een andere phishing-bestendige methode merkt niets van de omschakeling en kan gewoon doorgaan.

Waarom Microsoft sms en voice loslaat

De kern van de wijziging is dat sms en voice als tweede factor te makkelijk te onderscheppen zijn. Volgens Microsoft Threat Intelligence halen AI-gedreven phishingcampagnes inmiddels doorklikpercentages tot 54 procent, tegen ongeveer 12 procent bij traditionele campagnes, en worden sim-swapping en het omzeilen van MFA steeds toegankelijker voor aanvallers.

Dat is geen theorie. Eerder deze maand voerden aanvallers 81 miljoen inlogpogingen op Microsoft 365 uit waarbij ze MFA omzeilden via een verouderde Azure CLI-route. En de registratie van passkeys is zelf al doelwit: een vishingcampagne verleidde Microsoft 365-gebruikers tot het aanmaken van een frauduleuze Entra-passkey, waarmee de aanvaller blijvend toegang houdt. Passkeys gebruiken publieke-sleutelcryptografie in plaats van een gedeeld geheim, waardoor er niets te onderscheppen valt. Maar de manier waaróp je ze uitrolt, bepaalt of die belofte ook waargemaakt wordt.

Een zwarte FIDO2-beveiligingssleutel met gouden contacten en een NFC-symbool, een fysieke vorm van een passkey. Bron: Yubinerd123 / Wikimedia Commons (CC BY-SA 4.0)
Een zwarte FIDO2-beveiligingssleutel met gouden contacten en een NFC-symbool, een fysieke vorm van een passkey. Bron: Yubinerd123 / Wikimedia Commons (CC BY-SA 4.0)

Wat er van beheerders wordt verwacht

Microsoft vraagt beheerders om vóór februari 2027 iedereen op een phishing-bestendige methode te hebben. In de praktijk komt dat neer op: in kaart brengen wie nu nog sms of voice gebruikt, passkeys aanzetten (gesynchroniseerd of apparaatgebonden), registratiecampagnes uitzetten en medewerkers op tijd informeren. Microsoft levert daarvoor een Policy Scanner die opspoort welke accounts nog op sms of voice leunen. Blijft telefonische authenticatie voor een deel echt nodig, dan moet je vanaf 30 oktober 2026 zelf een externe telecomprovider koppelen.

Voor een klein team met een handvol accounts is dat een middagje werk. Voor een organisatie met honderden gebruikers, gedeelde postbussen en dienstaccounts is het een project dat je beter nu kunt inplannen dan in januari 2027.

Waar dit heen wijst

Met deze stap dwingt Microsoft de verschuiving naar phishing-bestendige authenticatie af op zijn eigen identiteitsplatform, en niet vrijblijvend. Dat past in een breder beeld waarin MFA alleen geen sluitende strategie meer is en de aanval verschoof naar het kapen van je sessie. Passkeys halen het zwakste deel van je inlog weg: de code die iemand je kan aftroggelen. Wat overblijft is de vraag die elke tenant de komende maanden moet beantwoorden: wie zet de uitrol op, en gebeurt dat gecontroleerd, of pas als de eerste medewerker buitengesloten wordt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je Microsoft 365 toekomstbestendig

Zo'n verplichte omschakeling raakt zelden alleen de inlog: je onboarding, je koppelingen en het werk eromheen moeten mee. Ik denk mee, ontwerp de aanpak en bouw en automatiseer het end-to-end, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team
Gids
Uitgebreide gids11 min

16 jul 21:05

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team

Microsoft maakt passkeys de standaard in Entra ID en zet sms-MFA uit. Deze gids loodst je door het complete migratiepad: het juiste type per rol, het registratiemoment beveiligen tegen vishing, en herstel regelen zonder dat iemand buitengesloten raakt.

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt
Nieuws
5 min

22 aug 04:09

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt

Microsoft draaide binnen een dag de melding terug dat een kwetsbaarheid met de maximale score 10,0 in Entra ID was misbruikt. Klanten konden niets patchen, en zien in hun eigen logs maar zeven tot dertig dagen terug.

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers
Nieuws
4 min

8 aug 06:09

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers

Levi Strauss meldt bij de SEC dat aanvallers via social engineering bij drie medewerkers binnenkwamen en bedrijfsdata wegsluisden. Geen lek, geen gekraakt wachtwoord: een telefoontje volstond. Wat dat betekent voor je eigen servicedesk.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde
Gids
Uitgebreide gids13 min

26 aug 09:00

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde

Een leverancierswissel gaat zelden mis op techniek, maar op volgorde. Dit is de complete inventaris van sleutels die nu bij je ICT-partij liggen, plus het draaiboek om ze over te nemen zonder een dag uitval.

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug
Gids
Uitgebreide gids14 min

24 aug 09:00

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug

Een vertrekker houdt de laptop en de telefoon. Dit is de volgorde waarin je ze terugkrijgt zonder je bewijs, je data of je gelijk weg te gooien: vastleggen, inventariseren, veiligstellen, vergrendelen, sommeren, en pas dan de rechter.