Skip to main content

Microsoft lopettaa SMS- ja puhelutunnistautumisen Entra ID:ssä – siirry passkey-avaimiin ennen vuotta 2027

Microsoft uudistaa Microsoft 365- ja Entra ID -ympäristöjen kirjautumisturvallisuutta merkittävästi. Microsoftin oman SMS- ja puhelupohjaisen monivaiheisen tunnistautumisen toimittaminen päättyy 1. helmikuuta 2027.

Muutos koskee Microsoft Entra ID -organisaatioita, joissa käyttäjät vahvistavat kirjautumisensa Microsoftin lähettämällä tekstiviestikoodilla tai automaattisella puhelulla. Microsoft suosittelee käyttäjien siirtämistä ensisijaisesti passkey-avaimiin eli FIDO2-pohjaiseen, tietojenkalastelua kestävään tunnistautumiseen.

Organisaatioiden kannattaa aloittaa siirtymä hyvissä ajoin. Microsoft alkaa jo 1. syyskuuta 2026 ottaa passkey-menetelmän automaattisesti käyttöön niille käyttäjille, joille SMS- tai puhelutunnistus on sallittu. Käyttäjiä voidaan tämän jälkeen ohjata rekisteröimään passkey seuraavan MFA-kirjautumisen yhteydessä.

Mitä Microsoft tarkalleen ottaen poistaa käytöstä?

Microsoft poistaa käytöstä oman teleoperaattoripalvelunsa, jonka kautta Microsoft Entra ID toimittaa:

  • tekstiviestillä lähetettävät MFA-kertakoodit
  • automaattiset MFA-vahvistuspuhelut
  • Microsoftin infrastruktuurin kautta toimitettavan SMS- ja puhelutunnistuksen.

Muutos ei tarkoita, että kaikki puhelinnumeroiden käyttö Microsoft 365:ssä loppuisi välittömästi. Se ei myöskään tarkoita, että Microsoft Authenticator -sovellus poistuisi käytöstä.

Poistuva osa on nimenomaan Microsoftin tarjoama SMS- ja puheluliikenteen toimitus Microsoft Entra ID:n tunnistautumista varten.

Organisaatio voi erityisestä lainsäädännöllisestä, teknisestä tai toiminnallisesta syystä jatkaa SMS- tai puhelutunnistusta hankkimalla Microsoft Security Storen kautta oman, asiakkaan hallinnoiman teleoperaattoripalvelun. Microsoftin mukaan näiden palveluntarjoajien vaihtoehtoja ja hinnoittelua julkaistaan 18.9.2026 alkaen, ja määritysten tekeminen tulee mahdolliseksi 30.10.2026 alkaen. Microsoftin oma SMS- ja puhelupalvelu päättyy silti 1.2.2027.

Useimmille suomalaisille pk-yrityksille järkevin ratkaisu ei ole uuden SMS-palveluntarjoajan hankkiminen, vaan käyttäjien siirtäminen Authenticatoriin, passkey-avaimiin, Windows Hello for Businessiin tai FIDO2-turva-avaimiin.

Muutoksen tärkeät päivämäärät

1.9.2026: passkey otetaan automaattisesti sallituksi SMS- ja puhekäyttäjille

Microsoft ottaa passkey-menetelmän automaattisesti käyttöön käyttäjille, joille SMS- tai puhelutunnistautuminen on sallittu Authentication Methods Policy -käytännössä tai vanhoissa MFA-asetuksissa.

Käyttäjää voidaan tämän jälkeen kehottaa rekisteröimään passkey seuraavan monivaiheista tunnistautumista edellyttävän kirjautumisen yhteydessä.

Jos organisaatio ei halua automaattista käyttöönottoa kyseisille käyttäjille, käyttäjäryhmät on rajattava pois SMS- ja puhelumenetelmistä tai passkey-politiikka on määritettävä hallitusti ennen tätä päivää.

1.2.2027: Microsoftin SMS- ja puhelutunnistus päättyy

Tämän päivämäärän jälkeen Microsoft ei enää toimita Entra ID:n MFA-tekstiviestejä tai vahvistuspuheluita, ellei organisaatio ole ottanut käyttöön asiakkaan hallinnoimaa teleoperaattoripalvelua.

1.2.2027 jälkeen: kirjautuminen voidaan estää, kunnes passkey on rekisteröity

Jos käyttäjän ainoa käytettävissä oleva MFA-menetelmä on SMS tai puhelu, Microsoft näyttää kirjautumisen yhteydessä pakollisen passkey-rekisteröintikehotteen.

Käyttäjä ei voi jatkaa kirjautumista ennen passkeyn rekisteröimistä. Microsoftin mukaan tästä pakotuksesta ei voi kieltäytyä eikä sitä voi poistaa käytöstä organisaatiokohtaisesti.

Tästä syystä siirtymää ei kannata jättää tammikuuhun 2027.


Miksi tekstiviesti ei enää riitä turvalliseen tunnistautumiseen?

SMS-pohjainen MFA on huomattavasti parempi kuin pelkän salasanan käyttäminen. Se ei kuitenkaan ole enää riittävän vahva menetelmä tilanteessa, jossa tietojenkalastelu, tekoälyllä tuotetut huijausviestit ja käyttäjätunnusten automatisoitu väärinkäyttö kehittyvät nopeasti.

SMS-tunnistautumisen keskeiset riskit

Tietojenkalastelu

Huijaussivusto voi pyytää käyttäjää syöttämään sekä salasanan että tekstiviestillä saadun kertakoodin. Hyökkääjä voi välittää tiedot välittömästi oikealle Microsoftin kirjautumissivulle ja kaapata kirjautumisistunnon.

SMS-koodi todistaa käytännössä vain sen, että käyttäjällä on hetkellisesti hallussaan puhelinnumeroon lähetetty koodi. Se ei varmista, että käyttäjä syöttää koodin oikealle verkkosivustolle.

SIM-kortin kaappaus

Hyökkääjä voi yrittää siirtää uhrin puhelinnumeron omalle SIM-kortilleen esimerkiksi huijaamalla teleoperaattorin asiakaspalvelua. Tämän jälkeen myös tekstiviestikoodit siirtyvät hyökkääjälle.

Koodin uudelleenkäyttö ja reaaliaikainen välitys

Kertakoodi on voimassa lyhyen ajan, mutta hyökkääjä voi käyttää sen reaaliaikaisesti ennen kuin koodi vanhenee.

Puhelinverkon ja viestien toimituksen häiriöt

Tekstiviestien saapuminen voi viivästyä esimerkiksi kuuluvuus-, roaming-, operaattori- tai verkkohäiriöiden vuoksi. Tämä tekee menetelmästä myös toiminnallisesti epävarman.

Microsoft luokittelee salasanat, SMS-koodit ja sähköpostikoodit tietojenkalasteltaviksi menetelmiksi. Passkey käyttää sen sijaan verkkopalveluun sidottua julkisen avaimen salausta, jolloin tunnistautumistietoa ei voida syöttää toimivalle huijaussivustolle tai välittää toiselle sivustolle samalla tavalla.


Mitä MFA, Microsoft Authenticator ja passkey tarkoittavat?

Käsitteet sekoittuvat helposti toisiinsa. MFA, Microsoft Authenticator ja passkey eivät tarkoita samaa asiaa.

MFA eli monivaiheinen tunnistautuminen

MFA, eli Multi-Factor Authentication, tarkoittaa tunnistautumista vähintään kahdella eri tekijällä.

Tekijät jaetaan yleensä seuraaviin ryhmiin:

  1. Jotain, minkä käyttäjä tietää
    Esimerkiksi salasana tai PIN-koodi.
  2. Jotain, mikä käyttäjällä on hallussaan
    Esimerkiksi puhelin, FIDO2-turva-avain tai tunnistautumiseen liitetty tietokone.
  3. Jotain, mitä käyttäjä on
    Esimerkiksi sormenjälki tai kasvojentunnistus.

Tekstiviestikoodi on yksi mahdollinen toinen tunnistautumistekijä. Microsoft Authenticatorin hyväksyntäilmoitus on toinen. Passkey voi puolestaan yhdistää hallussa olevan laitteen ja laitteen paikallisen lukituksen, kuten sormenjäljen, kasvojentunnistuksen tai PIN-koodin.

Microsoft Authenticator ei ole yksi yksittäinen tunnistautumistapa

Microsoft Authenticator on mobiilisovellus, joka tukee useita eri kirjautumismenetelmiä:

  • MFA-push-ilmoitus
  • numeron täsmäytys eli number matching
  • vaihtuva kuusinumeroinen TOTP/OATH-koodi
  • salasanaton puhelinkirjautuminen
  • Authenticatoriin tallennettu passkey.

Näiden turvallisuustaso ei ole täysin sama.

Microsoft Authenticatorin tavallinen push-ilmoitus numeron täsmäytyksellä on yleensä SMS-koodia turvallisempi ja käyttäjäystävällisempi. Käyttäjän pitää syöttää puhelimeen kirjautumisnäytöllä näkyvä numero, mikä vähentää pelkkään hyväksymispainikkeeseen perustuvia MFA fatigue- eli hyväksymispyyntöjen pommitushyökkäyksiä. Numeron täsmäytys on Microsoft Authenticatorin push-ilmoituksissa oletuksena käytössä.

Tavallinen Authenticator-push ei kuitenkaan automaattisesti tarkoita tietojenkalastelua kestävää tunnistautumista. Käyttäjä voidaan edelleen houkutella avaamaan huijaussivu, syöttämään salasanansa ja hyväksymään hyökkääjän käynnistämä kirjautuminen.

Authenticatoriin tallennettu passkey on eri asia kuin push-ilmoitus

Kun Microsoft Authenticatoriin tallennetaan passkey, sovellus toimii FIDO2-tunnistimena. Käyttäjä hyväksyy kirjautumisen puhelimen biometrisellä tunnistuksella tai laitteen PIN-koodilla.

Passkeyn yksityistä salausavainta ei lähetetä Microsoftille, verkkosivustolle eikä kirjautumislomakkeeseen. Kirjautuminen perustuu kryptografiseen todistukseen, joka toimii vain oikeassa palvelussa.

Microsoftin mukaan Authenticatoriin tallennettu passkey mahdollistaa tietojenkalastelua kestävän tunnistautumisen.

 


Tunnistautumismenetelmien käytännön erot

MenetelmäKäyttökokemusTietojenkalastelun kestävyysSuositus
Salasana ilman MFA:taHelppo, mutta turvatonEiPoistettava käytännöstä
SMS-kertakoodiKoodi tekstiviestilläEiKorvattava ennen 1.2.2027
Automaattinen puheluHyväksyntä puhelussaEiKorvattava ennen 1.2.2027
Authenticatorin vaihtuva koodiKoodi sovelluksestaEiVaramenetelmäksi, ei ensisijaiseksi
Authenticator-push ja numeron täsmäytysIlmoitus puhelimeenEi täysinHyvä välivaihe
Authenticatoriin tallennettu passkeyBiometria tai PIN puhelimessaKylläErittäin suositeltava
Synkronoitu passkeyBiometria tai PIN, synkronoitu tunnistetietovarastoKylläSuositeltava soveltuvissa ympäristöissä
Windows Hello for BusinessKasvot, sormenjälki tai PIN tietokoneellaKylläSuositeltava hallituille Windows-laitteille
FIDO2-turva-avainFyysinen USB- tai NFC-avainKylläSuositeltava ylläpitäjille ja erityisrooleille
Sertifikaattipohjainen tunnistusSertifikaatti tai älykorttiKylläErityisympäristöihin

Microsoft suosittelee tietojenkalastelua kestäviksi vaihtoehdoiksi muun muassa passkey-avaimia, FIDO2-turva-avaimia, Windows Hello for Businessia ja sertifikaattipohjaista tunnistautumista.


Mikä passkey on?

Passkey on FIDO2-standardiin perustuva digitaalinen kirjautumisavain. Se korvaa salasanan tai toimii erittäin vahvana MFA-menetelmänä.

Passkey koostuu salausavainparista:

  • palvelu säilyttää käyttäjän julkisen avaimen
  • yksityinen avain säilyy käyttäjän laitteessa, turva-avaimessa tai hyväksytyssä tunnistetietovarastossa
  • yksityistä avainta ei lähetetä kirjautumisen yhteydessä verkkoon.

Passkey on sidottu oikeaan verkkopalveluun. Väärennetty kirjautumissivu ei pysty pyytämään tai käyttämään Microsoftin palveluun kuuluvaa passkeyta.

Microsoft Entra ID tukee muun muassa seuraavia passkey-vaihtoehtoja:

  • Microsoft Authenticatoriin tallennettava laitesidonnainen passkey
  • Windows-laitteelle tallennettava Entra-passkey
  • fyysinen FIDO2-turva-avain
  • käyttöjärjestelmän tai hyväksytyn tunnistetietovaraston kautta synkronoitava passkey.

Microsoft kuvaa kaksi pääluokkaa:

Synkronoitu passkey

Passkey tallennetaan esimerkiksi käyttöjärjestelmän tunnistetietovarastoon ja voidaan synkronoida käyttäjän laitteiden välillä. Tämä helpottaa käyttöä usealla laitteella.

Laitesidonnainen passkey

Passkey säilyy tietyssä laitteessa tai fyysisessä turva-avaimessa. Esimerkkejä ovat Authenticatoriin tallennettu passkey, Windows-laitteelle tallennettu passkey ja FIDO2-laiteturva-avain.

Laitesidonnainen ratkaisu sopii erityisen hyvin ylläpitäjille, taloushallinnon käyttäjille, johdolle ja muille henkilöille, joiden tunnusten väärinkäytöstä aiheutuisi suuri riski.


Microsoft Entra ID:n käyttöönottosuunnitelma organisaatiolle

Siirtymää ei kannata toteuttaa poistamalla SMS yhdellä kertaa kaikilta käyttäjiltä. Turvallinen etenemistapa on inventointi, pilotti, rekisteröinti, seuranta ja vasta lopuksi vanhojen menetelmien poistaminen.

Vaihe 1: selvitä, ketkä käyttävät SMS- tai puhelutunnistusta

Kirjaudu Microsoft Entra -hallintakeskukseen vähintään Authentication Policy Administrator-, Security Reader- tai muulla raportointiin soveltuvalla roolilla.

Avaa:

Microsoft Entra admin center → Entra ID → Authentication methods → Activity

Tarkista sekä:

  • Registration, eli mitä menetelmiä käyttäjät ovat rekisteröineet
  • Usage, eli mitä menetelmiä kirjautumisissa todellisuudessa käytetään.

Authentication Methods Activity -raportista voidaan tarkastella esimerkiksi MFA-valmiutta, salasanattomien menetelmien rekisteröintiä ja eri tunnistusmenetelmien käyttöä.

Pelkkä rekisteröity puhelinnumero ei aina tarkoita, että SMS olisi käyttäjän päivittäinen ensisijainen menetelmä. Siksi sekä rekisteröinnit että todellinen käyttö kannattaa tarkistaa.

Microsoft tarjoaa lisäksi muutosta koskevassa siirtymäohjeessaan PowerShell-ratkaisun niiden käyttäjien tunnistamiseen, joille SMS tai puhelu on sallittu.

Luo käyttäjistä oma Entra ID -turvaryhmä, esimerkiksi:

MFA-SMS-Migration-2026

Ryhmää voidaan käyttää passkey-politiikan, rekisteröintikampanjan, käyttäjäviestinnän ja vaiheittaisen käyttöönoton kohdentamiseen.

Vaihe 2: päätä organisaation tavoitemenetelmät

Yksi ratkaisu ei välttämättä sovi kaikille käyttäjille.

Suositeltava perusmalli pk-yritykselle:

  • tavalliset mobiilikäyttäjät: Authenticatoriin tallennettu passkey
  • hallitut Windows-työasemat: Windows Hello for Business
  • pääkäyttäjät ja ylläpitäjät: vähintään kaksi FIDO2-menetelmää, kuten Windows Hello ja fyysinen turva-avain
  • yhteiskäyttö- tai erikoislaitteet: FIDO2-turva-avain tai erikseen suunniteltu ratkaisu
  • hätätilanteet ja uuden käyttäjän käyttöönotto: Temporary Access Pass.

Käyttäjälle on hyvä rekisteröidä vähintään kaksi vahvaa menetelmää. Esimerkiksi puhelimeen tallennettu passkey ja fyysinen vara-avain ehkäisevät lukkiutumista tilanteessa, jossa puhelin katoaa tai rikkoutuu.

Vaihe 3: ota passkey käyttöön rajatulle pilottiryhmälle

Avaa Microsoft Entra -hallintakeskuksessa:

Entra ID → Authentication methods → Policies → Passkey (FIDO2)

Ota menetelmä ensin käyttöön valitulle pilottiryhmälle, ei heti koko organisaatiolle.

Microsoftin nykyisessä passkey-mallissa ylläpitäjän pitää:

  1. sallia Passkey (FIDO2) Authentication Methods Policy -käytännössä
  2. määrittää käytettävä passkey-profiili
  3. kohdentaa profiili valittuihin käyttäjiin tai ryhmiin
  4. valita sallitut passkey-palveluntarjoajat ja mahdolliset laite- tai attestointirajoitukset
  5. testata rekisteröinti ja kirjautuminen käytössä olevilla Windows-, Android- ja iOS-laitteilla.

Microsoft Entra ID tukee passkeyta muun muassa Microsoft Authenticatorissa, FIDO2-turva-avaimissa, käyttöjärjestelmän omissa tarjoajissa ja hyväksytyissä kolmannen osapuolen ratkaisuissa.

Microsoft Authenticatoriin tallennettava passkey edellyttää Microsoftin nykyohjeen mukaan vähintään:

  • Android 14 -käyttöjärjestelmää tai
  • iOS 17 -käyttöjärjestelmää.

Vaatimukset voivat muuttua ennen käyttöönottoa, joten ajantasainen yhteensopivuus on tarkistettava Microsoftin dokumentaatiosta.

Vaihe 4: ota Temporary Access Pass käyttöön hallitusti

Temporary Access Pass eli TAP on ylläpitäjän luoma määräaikainen kirjautumiskoodi. Sen avulla uusi käyttäjä tai puhelimensa menettänyt käyttäjä voi rekisteröidä uuden vahvan tunnistautumismenetelmän ilman vanhaa SMS-koodia.

TAP voidaan määrittää:

  • kertakäyttöiseksi
  • vain lyhyeksi ajaksi voimassa olevaksi
  • aktivoitumaan määritettynä ajankohtana.

Asetus löytyy:

Entra ID → Authentication methods → Policies → Temporary Access Pass

Käyttäjäkohtainen TAP luodaan käyttäjän Authentication methods -näkymässä.

Microsoft suosittelee TAP-menetelmää salasanattomien menetelmien käyttöönoton käynnistämiseen ja tunnistautumisen palautustilanteisiin.

TAP-koodin käsittelyyn pitää suhtautua kuten väliaikaiseen pääsyavaimeen. Se on toimitettava käyttäjälle turvallista kanavaa pitkin, sen voimassaolo on pidettävä lyhyenä ja käyttämättömät koodit on poistettava.

Vaihe 5: käynnistä rekisteröintikampanja

Microsoft Entran Registration campaign -toiminnolla käyttäjää voidaan ohjata rekisteröimään passkey tai Microsoft Authenticator kirjautumisen yhteydessä.

Avaa:

Entra ID → Authentication methods → Registration campaign → Edit

Kohdenna kampanja aluksi aiemmin luotuun SMS-siirtymäryhmään.

Suositeltava eteneminen:

  1. ota kampanja käyttöön IT-henkilöstölle
  2. laajenna 5–10 käyttäjän pilottiryhmään
  3. tarkista tukipyynnöt ja laiteyhteensopivuus
  4. laajenna osastoittain
  5. ota käyttöön kaikille soveltuville käyttäjille
  6. seuraa rekisteröintien valmistumista raporteista.

Microsoftin rekisteröintikampanja voi ohjata käyttäjiä passkeyn tai Authenticatorin käyttöönottoon kirjautumisen aikana.

Vaihe 6: ohjeista käyttäjät ennen pakottamista

Käyttäjälle on kerrottava ainakin:

  • miksi muutos tehdään
  • milloin SMS lakkaa toimimasta
  • mitä passkey tarkoittaa
  • tallennetaanko passkey puhelimeen, Windows-laitteelle vai turva-avaimeen
  • tarvitseeko käyttäjä puhelimen biometrisen tunnistuksen tai PIN-koodin
  • miten kirjautuminen muuttuu
  • mitä tehdään, jos puhelin katoaa
  • mistä saa tukea.

Viestinnässä kannattaa välttää liian teknistä kieltä. Käyttäjälle olennainen viesti on, että tekstiviestikoodit korvataan turvallisemmalla kirjautumisavaimella, joka vahvistetaan laitteen kasvojentunnistuksella, sormenjäljellä tai PIN-koodilla.

Vaihe 7: seuraa rekisteröintejä ja testaa palautuminen

Tarkista säännöllisesti:

  • kuinka monella käyttäjällä on passkey
  • kuinka monella on Windows Hello for Business
  • kuinka moni käyttää edelleen SMS- tai puhelutunnistusta
  • onko käyttäjillä vähintään yksi varamenetelmä
  • ovatko ylläpitäjätilit kokonaan tietojenkalastelua kestävien menetelmien piirissä
  • toimiiko uuden puhelimen tai kadonneen laitteen palautusprosessi.

Testaa lisäksi käytännössä:

  • kirjautuminen selaimella
  • kirjautuminen Microsoft 365 -työpöytäsovelluksiin
  • kirjautuminen Teamsiin ja Outlookiin
  • kirjautuminen uudella puhelimella
  • passkeyn poistaminen ja uudelleenrekisteröinti
  • kadonneen puhelimen tilanne
  • ylläpitäjän TAP-prosessi
  • fyysisen vara-avaimen käyttö.

Vaihe 8: poista SMS ja puhelu vasta, kun kattavuus on varmistettu

Kun kaikilla käyttäjillä on toimiva korvaava menetelmä, rajaa SMS ja puhelu pois Authentication Methods Policy -käytännöstä.

Älä poista vanhaa menetelmää käyttäjältä ennen kuin:

  • passkey tai muu vahva menetelmä on rekisteröity
  • käyttäjä on testannut kirjautumisen
  • varamenetelmä tai palautusprosessi on olemassa
  • organisaation tukihenkilöstö osaa palauttaa käyttöoikeuden.

Tavoitteena tulisi olla, ettei SMS- tai puhelutunnistusta enää käytetä normaalissa kirjautumisessa viimeistään vuoden 2026 loppuun mennessä.


Käyttäjäohje: passkeyn rekisteröinti Microsoft Authenticatoriin

Tarkka näkymä voi vaihdella Microsoft Authenticatorin, puhelimen käyttöjärjestelmän ja organisaation asetusten mukaan.

Ennen aloittamista

Varmista, että:

  • Microsoft Authenticator on asennettu ja päivitetty
  • puhelimessa on näytön lukitus
  • sormenjälki, kasvojentunnistus tai laitteen PIN-koodi toimii
  • työ- tai koulutili on lisätty Microsoft Authenticatoriin
  • organisaation ylläpitäjä on sallinut passkeyn.

Rekisteröinti Security info -sivulla

  1. Avaa selaimella Microsoftin Security info -sivu.
  2. Kirjaudu Microsoft 365 -työtililläsi.
  3. Valitse Add sign-in method tai Lisää kirjautumismenetelmä.
  4. Valitse Passkey.
  5. Valitse passkeyn tallennuspaikaksi Microsoft Authenticator, puhelin tai organisaation ohjeistama tarjoaja.
  6. Noudata näytöllä näkyviä ohjeita ja mahdollisesti avautuvaa QR-koodimenettelyä.
  7. Hyväksy passkeyn luonti puhelimen sormenjäljellä, kasvojentunnistuksella tai PIN-koodilla.
  8. Anna passkeylle tunnistettava nimi, jos nimeä kysytään.
  9. Kirjaudu ulos ja testaa kirjautuminen uudelleen passkeylla.

Microsoftin mukaan synkronoitu passkey voidaan rekisteröidä Windows-, iOS- tai Android-laitteella selaimen kautta. Authenticatoriin tallennettava passkey rekisteröidään organisaation sallimien passkey-profiilien mukaisesti.

Kirjautuminen passkeylla

Kirjautumisen yhteydessä:

  1. syötä työtilin sähköpostiosoite, jos sitä pyydetään
  2. valitse kirjautuminen passkeylla
  3. valitse puhelin, Windows-laite tai turva-avain
  4. vahvista kirjautuminen biometrisellä tunnistuksella tai laitteen PIN-koodilla
  5. kirjautuminen valmistuu ilman tekstiviestikoodia.

Passkeyn PIN-koodi tarkoittaa yleensä laitteen paikallista PIN-koodia. Se ei ole sama asia kuin Microsoft 365 -tilin salasana, eikä PIN-koodia lähetetä Microsoftille.


Entä jos käyttäjä kadottaa puhelimensa?

Puhelimen katoamiseen on varauduttava ennen SMS-menetelmän poistamista.

Suositeltavia varautumiskeinoja ovat:

  • toinen passkey toisessa laitteessa
  • FIDO2-turva-avain
  • Windows Hello for Business työasemalla
  • hallittu Temporary Access Pass -palautusprosessi
  • helpdeskin dokumentoitu henkilöllisyyden varmistamismenettely.

Ylläpitäjän pitää poistaa kadonneeseen laitteeseen liittyvä tunnistautumismenetelmä käyttäjän Entra ID -tililtä ja tarvittaessa mitätöidä aktiiviset kirjautumisistunnot.

Pelkkään yhteen puhelimeen perustuvaa tunnistautumista ei suositella organisaation ainoaksi palautumismalliksi.


Entä yhteiskäyttöpuhelimet, tuotantotilat ja puhelimettomat käyttäjät?

Kaikilla käyttäjillä ei ole henkilökohtaista älypuhelinta, eikä henkilökohtaisen laitteen vaatiminen ole aina mahdollista tai tarkoituksenmukaista.

Vaihtoehtoja ovat esimerkiksi:

  • henkilökohtainen FIDO2-turva-avain
  • Windows Hello for Business henkilökohtaisella työasemalla
  • sertifikaattipohjainen tunnistautuminen
  • hallittu yhteiskäyttölaitteen tunnistusratkaisu
  • asiakkaan hallinnoima teleoperaattoripalvelu vain silloin, kun SMS tai puhelu on aidosti välttämätön.

Yhteiskäyttötunnuksia ei pidä ratkaista jakamalla yhdelle tilille samaa MFA-puhelinta usean henkilön käyttöön. Jokaisella käyttäjällä tulisi olla henkilökohtainen tunnus ja henkilökohtaisesti todennettava tunnistautumismenetelmä.


Pitääkö Microsoft Authenticator poistaa käytöstä?

Ei.

Microsoft Authenticator on edelleen keskeinen Microsoftin tunnistautumissovellus. Muutos koskee SMS- ja puhelutunnistusta, ei Authenticator-sovellusta.

Authenticatoria voidaan käyttää:

  • push-pohjaiseen MFA-vahvistukseen
  • numeron täsmäytykseen
  • vaihtuvien koodien tuottamiseen
  • salasanattomaan puhelinkirjautumiseen
  • tietojenkalastelua kestävän passkeyn säilyttämiseen.

Organisaation kannattaa kuitenkin erottaa toisistaan tavallinen Authenticator-push ja Authenticatoriin tallennettu passkey. Molemmat näkyvät käyttäjälle samassa sovelluksessa, mutta niiden tekninen toimintatapa ja tietojenkalastelun kestävyys ovat erilaiset.


Riittääkö tavallinen Authenticator-push SMS:n korvaajaksi?

Se voi toimia hyvänä välivaiheena, mutta Microsoftin strateginen suunta on kohti passkey-avaimia ja muita tietojenkalastelua kestäviä menetelmiä.

Authenticator-push numeron täsmäytyksellä:

  • on yleensä SMS-koodia turvallisempi
  • vähentää vahingossa hyväksyttyjä kirjautumispyyntöjä
  • ei riipu tekstiviestin toimituksesta
  • on helppo ottaa käyttöön.

Se ei kuitenkaan anna samaa suojaa reaaliaikaiselta tietojenkalastelulta kuin FIDO2-passkey.

Pitkän aikavälin tavoitemalliksi kannattaa valita:

  • passkey
  • Windows Hello for Business
  • FIDO2-turva-avain
  • sertifikaattipohjainen tunnistus.

Tarvitaanko käyttöönottoon Microsoft Entra ID P1 -lisenssi?

Passkeyn salliminen Authentication Methods Policy -käytännössä ja passkeyn rekisteröinti eivät ole sama asia kuin ehdollisen käytön politiikoilla tehtävä menetelmän pakottaminen.

Mikäli organisaatio haluaa käyttää Conditional Access -käytäntöjä, määrittää eri käyttäjäryhmille eri Authentication Strength -vaatimuksia tai pakottaa tietojenkalastelua kestävän MFA:n määrättyihin sovelluksiin, tarvitaan käytännössä kyseiset ominaisuudet sisältävä Microsoft Entra ID -lisensointi, tavallisesti Entra ID P1 tai sen sisältävä Microsoft 365 -paketti, kuten Microsoft 365 Business Premium.

Lisensointi, käytettävissä olevat raportit ja politiikkaominaisuudet kannattaa tarkistaa tenant- ja tilauskohtaisesti ennen toteutusta. Pelkkä Business Basic- tai Business Standard -ympäristö ei välttämättä sisällä kaikkia suositellun hallitun käyttöönoton Conditional Access -ominaisuuksia.


TM-Tieto Oy:n suosittelema aikataulu

Ennen 1.9.2026

  • tunnista SMS- ja puhelutunnistusta käyttävät käyttäjät
  • tarkista lisensointi ja valitse korvaavat menetelmät
  • ota passkey käyttöön pilottiryhmällä
  • määritä passkey-politiikat, Temporary Access Pass ja käyttäjäviestintä.

Syksyn 2026 aikana

  • siirrä käyttäjät vaiheittain passkeyhin tai muihin vahvoihin menetelmiin
  • testaa Windows-, Android- ja iOS-laitteet
  • ratkaise erikoiskäyttäjien ja yhteiskäyttölaitteiden tarpeet
  • hanki ylläpitäjille FIDO2-vara-avaimet
  • seuraa rekisteröinti- ja käyttöraportteja.

Viimeistään tammikuussa 2027

  • varmista, että jokaisella käyttäjällä on toimiva korvaava menetelmä
  • poista SMS- ja puhelutunnistus käytöstä
  • testaa palautus- ja poikkeustilanteet
  • varmista ylläpitäjätilien tietojenkalastelua kestävä MFA.

Usein kysytyt kysymykset

Loppuvatko tekstiviestit kokonaan Microsoft 365:stä?

Microsoftin ilmoitus koskee Microsoftin tarjoamaa SMS- ja puhelutoimitusta Microsoft Entra ID:n tunnistautumiseen. Organisaatio voi erityistapauksessa käyttää asiakkaan hallinnoimaa teleoperaattoripalvelua Microsoft Security Storen kautta. Useimmille organisaatioille suositeltava ratkaisu on kuitenkin siirtyä passkeyhin tai muuhun vahvaan menetelmään.

Koskeeko muutos kaikkia Microsoft 365 -organisaatioita?

Muutos koskee Microsoft Entra ID -tenantteja. Jos tenantissa ei ole SMS- tai puhelutunnistukseen sallittuja käyttäjiä, ilmoitus ei edellytä välittömiä toimenpiteitä.

Voiko muutoksesta kieltäytyä?

Microsoftin oman SMS- ja puhelupalvelun päättymisestä ei voi kieltäytyä. Helmikuun 2027 jälkeen vain SMS:n tai puhelun varassa oleva käyttäjä joutuu pakolliseen passkey-rekisteröintiin ennen kirjautumisen jatkamista.

Onko passkey sama asia kuin salasana?

Ei. Passkey perustuu salausavainpariin eikä käyttäjän muistamaan ja palvelimelle lähetettävään merkkijonoon.

Voiko passkeyn varastaa tietojenkalastelusivulla?

Passkey on sidottu oikeaan palveluun ja verkkotunnukseen. Huijaussivusto ei pysty käyttämään toiselle palvelulle kuuluvaa passkeyta samalla tavalla kuin se voi kerätä salasanan tai kertakoodin.

Onko sormenjälki tallennettu Microsoftille?

Ei. Biometrinen tunnistus tapahtuu paikallisesti käyttäjän laitteessa. Microsoft saa onnistuneen kryptografisen vahvistuksen, ei käyttäjän sormenjälkeä tai kasvokuvaa.

Tarvitaanko edelleen salasanaa?

Se riippuu organisaation käyttöönottotavasta. Passkey mahdollistaa salasanattoman kirjautumisen, mutta käyttäjätilillä voi edelleen olla salasana taustalla esimerkiksi vanhempia järjestelmiä tai palautustilanteita varten. Tavoitteena on, ettei salasanaa tarvitse käyttää normaalissa kirjautumisessa.


Yhteenveto

Microsoftin oman SMS- ja puhelupohjaisen MFA-tunnistautumisen päättyminen on merkittävä muutos, mutta samalla mahdollisuus parantaa Microsoft 365 -ympäristön tietoturvaa olennaisesti.

Tärkeimmät asiat ovat:

  • Microsoft alkaa sallia passkeyn SMS- ja puhekäyttäjille automaattisesti 1.9.2026.
  • Microsoftin oma SMS- ja puhelutoimitus päättyy 1.2.2027.
  • Vain SMS:n tai puhelun varassa oleva käyttäjä voidaan estää kirjautumasta, kunnes passkey on rekisteröity.
  • Microsoft Authenticatorin push-ilmoitus ja Authenticatoriin tallennettu passkey ovat eri menetelmiä.
  • Passkey, Windows Hello for Business ja FIDO2-turva-avaimet kestävät tietojenkalastelua paremmin kuin SMS-koodit.
  • Siirtymä kannattaa toteuttaa vaiheittain vuoden 2026 aikana.

TM-Tieto Oy auttaa Microsoft 365- ja Microsoft Entra ID -ympäristöjen tietoturvan kartoituksessa, käyttäjien tunnistusmenetelmien selvittämisessä, passkey-käyttöönotossa, Conditional Access -käytännöissä sekä käyttäjien ohjeistuksessa.

Kun siirtymä aloitetaan ajoissa, organisaatio voi toteuttaa muutoksen hallitusti omalla aikataulullaan ja välttää käyttäjien kirjautumisen estymisen alkuvuonna 2027.

 

Artikkeli perustuu Microsoftin 22.7.2026 saatavilla olleisiin virallisiin Microsoft Entra ID -ohjeisiin. Microsoft voi tarkentaa aikatauluja, käyttöliittymien nimiä, lisensointia tai tuettuja passkey-ratkaisuja ennen muutoksen voimaantuloa.