Microsoft Makes Passkeys Default in Entra ID, Retires SMS and Voice Authentication
2026/08/15 gbhackers — 2026年9月1日から、Microsoft は、Entra ID におけるデフォルト認証を Passkeys へと移行し、2027年2月1日にはネイティブの SMS/音声による多要素認証 (MFA) サービスを完全に廃止する。これは、エンタープライズにおけるクラウド利用/リモート・アクセス/AI 対応ワークフローの拡大に伴い、フィッシングに悪用可能な認証情報を排除するという、Microsoft の広範な取り組みの一環である。パスワード/SMS のワンタイム・コード/音声ベースの検証は、依然として認証情報のフィッシング/中間者攻撃/SIM スワッピング/ソーシャル・エンジニアリング/リプレイ攻撃の頻繁な標的となっている。

Microsoft Entra ID で Passkeys がデフォルトに
この新しいポリシーにより、Entra ID テナントにおいて SMS/音声認証を用いるユーザーに対して、Authentication Methods Policy により Passkeys が自動的に有効化される。その後に、サインインしたユーザーに MFA が求められると、Entra ID が Passkeys の登録を促す。この登録キャンペーンは、Microsoft により管理状態が設定され、対象ユーザーが自動的に選定されることで、管理者の作業負荷が軽減される。それと同時に、エンタープライズ・テナント全体で、フィッシング耐性のある認証の導入が加速される。
Passkeys では、共有シークレットではなく公開鍵暗号方式が使用される。秘密鍵はユーザーのデバイスまたは認証器上で保護された状態で維持される一方で、サービス側では対応する公開鍵が保持される。認証情報の窃取やフィッシングによるアカウント乗っ取りへの耐性を持つように設計されているため、認証時に再利用可能なパスワードやワンタイム・コードは送信されず、Entra ID は同期型 Passkeys とデバイス固定型 Passkeys の双方をサポートする。
同期型 Passkeys は、iCloud Keychain/Google Password Manager などの認証情報管理ツールへの保存が可能であり、ユーザーは対応する複数のデバイスから認証情報にアクセスできる。その一方で、デバイス固定型 Passkeys は、特定のプラットフォームまたは認証器に関連付けられた状態を維持する。デバイス固定型の認証方式には、Windows Hello for Business/Microsoft Authenticator/Entra Passkey on Windows/FIDO2 ハードウェア・セキュリティ・キーなどがある。
より高い保証レベルを必要とする組織においては、特権アカウント/管理者アカウント/機密性の高い業務システムに対して、デバイス固定型認証情報またはハードウェアで保護された鍵が推奨される。
Microsoft が提供する SMS/音声による MFA サービスは、2027年2月1日に廃止されるため、それ以降も通信事業者ベースの MFA を必要とする組織は、Microsoft Security Store から提供される顧客管理型の提供事業者を使用する必要がある。このサポート対象の提供事業者に関する情報は、2026年9月18日から公開される予定だと、Microsoft は述べている。
顧客による提供事業者の選択および設定は、2026年10月30日に提供される見込みである。したがって、エンタープライズがネイティブ・サービスの廃止前に、代替の通信事業者を評価/調達/試験し、展開するための期間は限られている。
この廃止により、移行を先送りする組織には深刻な運用リスクが生じる。2027年2月1日以降において、SMS/音声認証だけに依存するユーザーに対しては、アクセスをブロックする Passkeys 登録プロンプトが表示される。Entra で保護されたアプリケーションやリソースへのアクセスを維持するためには Passkeys を登録する必要がある。すべてのテナントに対して、この強制措置が適用されるため、廃止日以降はオプトアウトを利用できなくなると、Microsoft は明言している。
管理者に求められるのは、Entra Authentication Methods Policy および従来の MFA 設定で影響を受けるユーザーを、可能な限り早期に特定することである。
Microsoft が公開したのは、組織が SMS/音声 MFA への依存度を評価するための、PowerShell を使用した利用状況分析ツールであり、この評価の実行には、Global Reader/Authentication Policy Administrator/Security Reader などの権限が必要となる。段階的な移行のステップには、FIDO2 Passkeys の有効化/影響を受けるユーザー向けセキュリティ・グループの作成/登録キャンペーンの開始/対象を絞ったエンドユーザー向け通知などが含まれる。
当初、それぞれのユーザーは登録プロンプトを無期限に延期できるが、ユーザー組織にとって必要なことは、社内における期限の設定と、Passkeys の登録/復旧に関する明確な手順の提供である。また、2026年9月1日〜2027年2月1日の期間において、管理者は Passkeys の自動有効化と登録キャンペーンの開始を一時的に延期できる。
Microsoft Graph beta を使用すると、”Policy.ReadWrite.AuthenticationMethod” 権限を持つ管理者であれば、”passkeyDynamicMigration” オプトアウト用プロパティを “true” に設定できる。ただし、この設定により、SMS/音声サービスの廃止期限が延期されることはない。
帯域外の通信事業者認証を必要とする企業に求められるのは、2027年2月までに顧客管理型の提供事業者を展開することである。その一方で、大半の組織において優先されるべきは、ユーザーへの影響を回避するための、Passkeys/Windows Hello といったフィッシング耐性のある方式への移行である。
Microsoft Entra ID における認証方式の変更を取り上げる記事です。従来の SMS や音声による認証には、中間者攻撃やフィッシングのリスクに晒されやすいという課題があります。この状況により、認証情報の奪取やアカウント侵害などが引き起こされるため、対策として公開鍵暗号に基づく Passkeys への移行が求められます。具体的な対応策は、登録キャンペーンの活用/利用状況分析ツールによる影響範囲の把握/管理者による認証ポリシーの早期更新/デバイス固定型や同期型の Passkeys 導入/サードパーティ製通信事業者の検討などの実施です。運用の停滞を防ぐためにも、フィッシング耐性の高い環境構築への速やかな着手が推奨されます。
You must be logged in to post a comment.