Skip to main content

Microsoft muistuttaa järjestelmänvalvojia siirtämään Entra ID -käyttäjät pääsyavaimiin, sillä tekstiviestipohjainen todennus poistuu helmikuussa 2027.

Microsoft on antanut järjestelmänvalvojille muistutuksen valmistautua merkittävään muutokseen yhtiön identiteetinhallintapalvelussa. Yhtiö kehottaa siirtämään Microsoft Entra ID -käyttäjät hyödyntämään tietojenkalastelulta suojattuja tunnistautumismenetelmiä. Taustalla on päätös poistaa käytöstä tekstiviestipohjainen ensivaiheen tunnistautuminen, mikä astuu voimaan helmikuussa 2027. Muutoksen tavoitteena on parantaa käyttäjätilien turvallisuutta ja siirtyä nykyaikaisempiin ja luotettavampiin käytäntöihin.

Tekstiviestit (SMS) ovat pitkään olleet yleinen tapa kaksivaiheisessa tunnistautumisessa, mutta niiden tietoturvaa on pidetty vuosia riittämättömänä. Menetelmä on altis useille hyökkäystyypeille, kuten SIM-kortin kaappauksille, joissa hyökkääjä onnistuu siirtämään uhrin puhelinnumeron hallintaansa. Lisäksi tekstiviestitse lähetetyt koodit voidaan kalastella käyttäjältä suhteellisen helposti väärennettyjen verkkosivujen avulla, mikä tekee siitä haavoittuvan niin sanotuille välistävetohyökkäyksille.

Microsoftin suosittelema korvaava ratkaisu ovat pääsyavaimet, jotka perustuvat FIDO2-standardiin. Pääsyavaimet hyödyntävät julkisen avaimen salaukseen perustuvaa menetelmää, jossa käyttäjän laitteelle tallennetaan yksityinen avain ja palvelimelle julkinen avain. Kirjautuessa laite vahvistaa henkilöllisyyden biometrisesti tai PIN-koodilla ja allekirjoittaa kirjautumispyynnön digitaalisesti, mikä tekee prosessista erittäin vastustuskykyisen tietojenkalastelua vastaan.

Microsoft Entra ID, joka tunnettiin aiemmin nimellä Azure Active Directory, on yksi maailman käytetuimmista pilvipohjaisista identiteetin- ja pääsynhallintapalveluista. Sitä käyttävät miljoonat organisaatiot ympäri maailmaa käyttäjiensä tunnistamiseen ja pääsyn hallintaan lukuisiin sovelluksiin ja palveluihin, kuten Microsoft 365:een. Tämän vuoksi tehtävällä muutoksella on laajat vaikutukset, ja se vaatii järjestelmänvalvojilta aktiivisia toimenpiteitä.

Organisaatioiden on nyt aloitettava siirtymäsuunnitelmien laatiminen ja toteuttaminen, jotta vältetään kirjautumisongelmat helmikuun 2027 määräajan jälkeen. Prosessi sisältää tyypillisesti käyttäjien ohjeistamisen uusien tunnistautumismenetelmien, kuten pääsyavainten, käyttöönotossa. Vaikka muutos vaatii vaivannäköä, se parantaa merkittävästi organisaation yleistä tietoturvatasoa ja suojaa käyttäjätilejä paremmin nykyaikaisilta uhilta.

Tuleva muutos on osa laajempaa alan trendiä, jossa pyritään eroon vanhentuneista ja turvattomiksi todetuista salasanoista ja tunnistautumistavoista. Suuret teknologiayritykset, kuten Microsoft, Apple ja Google, ovat yhdessä FIDO Alliance -konsortion kanssa edistäneet voimakkaasti pääsyavainten yleistymistä. Tavoitteena on luoda saumattomampi ja samalla huomattavasti turvallisempi käyttäjäkokemus kaikilla alustoilla ja laitteilla.

Tärkeimmät pointit

  • Microsoft poistaa tekstiviestipohjaisen ensivaiheen tunnistautumisen Entra ID -palvelusta.
  • Muutos astuu voimaan helmikuussa 2027, minkä jälkeen SMS-kirjautuminen ei ole enää tuettu.
  • Syynä ovat SMS-menetelmän tunnetut haavoittuvuudet, kuten tietojenkalastelu ja SIM-kortin kaappaukset.
  • Korvaavaksi menetelmäksi suositellaan tietojenkalastelulta suojattuja pääsyavaimia.
  • Pääsyavaimet perustuvat FIDO2-standardiin ja julkisen avaimen salaukseen.
  • Entra ID on Microsoftin yrityksille suunnattu pilvipohjainen identiteetinhallintapalvelu (aiemmin Azure AD).

Lähde: Bleeping Computer — alkuperäinen artikkeli julkaistu 21.9.2026