Microsoft gjør en av de største endringene i pålogging på mange år. Passkeys blir standard påloggingsmetode i Microsoft Entra ID, mens SMS-kode og taleoppringing som tofaktor-pålogging (MFA, altså at du bekrefter innlogging med noe i tillegg til passordet) gradvis fases ut.
For de fleste bedrifter betyr dette først og fremst én ting: de ansatte kommer til å bli bedt om å registrere en passkey i løpet av høsten. Her forklarer vi hva som skjer, når det skjer, og hva dere bør gjøre allerede nå.
Hva er egentlig en passkey?
En passkey er en moderne erstatning for passord og SMS-kode. I stedet for at du taster inn et passord og deretter en kode du får tilsendt, bekrefter du innloggingen med fingeravtrykk, ansiktsgjenkjenning, PIN-kode eller en fysisk nøkkel.
Det som gjør passkeys tryggere enn passord og SMS, er hvordan de fungerer teknisk. En passkey bruker kryptografi med to nøkler – én privat som aldri forlater enheten din, og én offentlig som lagres hos tjenesten du logger inn på. Det finnes ingen kode eller hemmelighet som kan “fanges opp” underveis.
Det gjør passkeys phishing-resistente (motstandsdyktige mot forsøk på å lure deg til å oppgi innloggingsinformasjon på en falsk nettside). De er heller ikke sårbare for SIM-swapping, der en angriper lurer teleoperatøren til å flytte telefonnummeret ditt over på sitt eget SIM-kort for å kapre SMS-kodene dine.
Det finnes to typer passkeys:
- Synkroniserte passkeys – lagres i en skytjeneste som iCloud Keychain eller Google Password Manager, og følger deg mellom enheter.
- Enhetsbundne passkeys – knyttet til én bestemt enhet eller nøkkel, som Microsoft Authenticator, Windows Hello eller en fysisk FIDO2-sikkerhetsnøkkel.
Hvorfor fjerner Microsoft SMS og talekode?
SMS- og talebasert pålogging har vært god hjelp i mange år, men er ikke lenger god nok beskyttelse mot moderne angrep. Koder kan fanges opp, telefonnumre kan kapres, og angripere har blitt flinkere til å lure folk til å oppgi koder de får tilsendt. Passkeys løser disse svakhetene ved design, og det er derfor Microsoft nå gjør dem til standarden i Entra ID – identitetsplattformen bak pålogging i Microsoft 365 og andre Microsoft-tjenester.
Tidslinjen: dette skjer, og når
Endringen rulles ut gradvis. Merk at tidslinjen gjelder Entra ID i offentlig sky (den vanlige, globale utgaven de aller fleste norske bedrifter bruker). Andre skymiljøer følger egne tidslinjer.
1. september 2026 – automatisk registrering starter Ansatte som i dag bruker SMS eller taleoppringing som MFA får automatisk tilgang til passkey-funksjonalitet, og blir bedt om å registrere en passkey neste gang de logger på. Denne varslingen håndheves for alle brukere i alle virksomheter – dere kan altså ikke velge det bort.
18. september 2026 – Microsoft annonserer teleleverandører Microsoft offentliggjør hvilke tredjeparts teleleverandører som skal levere SMS/tale videre, samt priser og kommersielle vilkår.
30. oktober 2026 – administratorer kan konfigurere teleleverandør Bedrifter som fortsatt ønsker SMS eller tale kan velge og sette opp en tredjeparts teleleverandør via Microsoft Security Store.
1. februar 2027 – Microsoft slutter å levere SMS og tale Fra denne datoen leverer ikke Microsoft lenger SMS- og talebasert pålogging selv. Ansatte som fortsatt bruker dette må registrere en passkey før de kan logge på. Det finnes ingen mulighet til å reservere seg eller utsette dette ytterligere.
Ønsker en bedrift å beholde SMS eller tale etter februar 2027, må de inngå egen avtale med en tredjeparts teleleverandør gjennom Microsoft Security Store, og dekke kostnaden selv. For de aller fleste virksomheter er det både enklere og tryggere å gå over til passkey nå, fremfor å betale for en løsning som uansett er svakere sikkerhetsmessig.
Hva må du gjøre nå?
Du trenger ikke gjøre noe i dag, men det er lurt å begynne å planlegge før høsten. Slik anbefaler vi å gå frem:
- Kartlegg hvem som bruker SMS eller tale som pålogging i dag. Dette er brukerne som blir varslet fra 1. september.
- Bestem hvilken type passkey de ulike ansatte skal bruke (se anbefaling under).
- Sett av tid til opplæring. Å registrere en passkey tar få minutter, men ansatte bør vite hva som skjer og hvorfor, så det ikke oppleves som en mistenkelig melding.
- Rull ut i god tid før 1. februar 2027, slik at ingen står uten pålogging når SMS og tale forsvinner.
Zalts anbefaling: Microsoft Authenticator og passkey
For de aller fleste ansatte anbefaler vi å bruke Microsoft Authenticator med passkey. Det er enkelt å sette opp, krever ikke noe ekstra utstyr utover mobilen, og gir et stort sikkerhetsløft sammenlignet med SMS-kode.
For enkelte roller anbefaler vi å gå enda lenger:
- YubiKey (en fysisk sikkerhetsnøkkel) passer godt for ledelse, IT-ansvarlige, økonomiansvarlige og andre med tilgang til spesielt sensitiv informasjon eller kritiske systemer. En fysisk nøkkel gir et ekstra lag med trygghet for kontoene som betyr mest.
- 1Password er godt egnet der bedriften trenger å dele og forvalte passord og passkeys på en trygg og strukturert måte, i stedet for at hver enkelt ansatt sitter med egne løsninger.
Dette er ikke bare noe vi anbefaler – det er slik vi selv gjør det internt i Zalt. Vi bruker passkeys med YubiKey og 1Password i egen drift, og leverer det som en tjeneste til kundene våre.
Trenger dere hjelp med overgangen?
Passkeys trenger ikke være skummelt. Riktig satt opp er det rett og slett et tryggere og enklere verktøy enn det ansatte bruker i dag.
Zalt hjelper norske små og mellomstore bedrifter med hele overgangen: kartlegging av dagens brukere, valg av riktig passkey-løsning, oppsett av Microsoft Authenticator, YubiKey og 1Password, og opplæring av ansatte – slik at dere er i mål lenge før fristen 1. februar 2027.
Ta kontakt med Zalt for en uforpliktende prat om hvordan vi kan gjøre overgangen til passkeys enkel og trygg for din bedrift.