Microsoft Entra ID 历史上最大的认证方式变革已经到来。2026年7月13日,微软宣布 passkeys 将成为 Entra ID 的默认防钓鱼认证方式,Microsoft 提供的短信和语音 MFA 将于2027年2月全面退役。这不是建议或推荐——这是一次无法退出的强制迁移。
与此同时,微软还正式宣布了 Conditional Access 中 Custom Controls 的退役时间表(MC1422061),为组织迁移到 External MFA 设定了硬性截止日期。
让我们详细解读这两项公告、时间表以及您的组织需要采取的具体行动。
1. Passkeys 成为 Entra ID 的默认认证方式
发布公告: 2026年7月13日 来源: Microsoft Security Blog 云环境: 公有云(其他云环境将按独立时间表推进)
总体概况
微软正在执行一项从短信和语音 MFA 向 passkeys 迁移的多阶段计划——而且不会由各个组织自行决定是否参与。这一 rollout 是自动的、由 Microsoft 管理的,最终是强制性的。
其背后的原因从微软引用的威胁情报中可以清楚看出:
- AI 驱动的钓鱼攻击的点击率已高达 54%,而传统钓鱼攻击的点击率约为 12%
- 微软观察到每秒超过 4,000 次基于密码的攻击
- SIM 交换和 MFA 绕过技术变得更加普及和可复制,并被 AI 工具进一步放大
短信和语音认证依赖于共享密钥和通信信道,攻击者越来越容易拦截、钓鱼或操纵这些渠道。而 Passkeys 基于公钥密码学,在设计上就具备防钓鱼能力——它们无法像短信验证码那样被拦截、重放或通过社会工程学手段获取。
时间表:四个关键日期
2026年9月1日 — Passkeys 成为默认方式
微软开始在公有云中的所有 Entra ID 租户中逐步 rollout。当 rollout 到达每个组织时:
- 当前启用了短信或语音认证的用户将自动启用 passkeys
- 这些用户下次进行 MFA 时,将在登录过程中被提示注册 passkey
- Microsoft 管理的**注册活动(Registration Campaign)**将为所有符合条件的租户启用,以推动 passkeys 的采用
无需管理员操作来触发此过程——当 rollout 到达您的租户时会自动执行。
2026年9月18日 — 电信合作伙伴详情发布
微软将公布有关支持的电信提供商的信息,包括:
- 定价和商业条款
- 部署指南和技术文档
- 通过 Microsoft Security Store 提供的支持的运营商列表
这是针对因法规、技术或业务需求而需要保留短信或语音认证的组织。如果您可以将所有用户迁移到 passkeys,则可以完全忽略此项。
2026年10月30日 — 电信合作伙伴配置开放
管理员可以通过 Microsoft Security Store 选择并配置支持的电信提供商。关键要点:
- 客户直接与支持的运营商签订合同
- 客户承担提供商收取的所有电信相关费用
- 微软将不再承担短信/语音的传输费用
- 组织应先在试点小组中测试配置,然后再进行广泛 rollout
2027年2月1日 — Microsoft 提供的短信和语音退役
这是硬性截止日期:
- Microsoft 提供的短信和语音认证的电信传输服务终止
- 短信和语音不再作为 Microsoft Entra ID 的原生功能提供
- 仍然依赖短信或语音进行 MFA 的用户将被要求在登录前注册 passkey
- 所有租户中的所有用户将强制执行自动 passkey 注册提示
- 将无法选择退出
在此日期之后,如需继续使用短信或语音,必须通过 Security Store 中配置的客户电信合作伙伴来运行。
Entra ID 中支持的 Passkey 类型
Microsoft Entra ID 支持多种类型的 passkeys,为组织在部署中提供灵活性:
同步 passkeys:
- 存储在平台凭证管理器中,如 iCloud Keychain 和 Google Password Manager
- 可在用户的多个设备间使用
- 自2026年6月起在 Entra ID 中正式可用
设备绑定 passkeys:
- Microsoft Authenticator passkeys — 存储在特定设备上的 Authenticator 应用中
- Entra passkeys on Windows — 直接在 Windows Hello 容器中注册,与 Windows Hello 生物识别或 PIN 配合使用
- FIDO2 security keys — 来自 Yubico 等厂商的硬件密钥
所有这些都作为 FIDO2 凭证运行,并通过认证方法策略中的 passkey profiles 进行管理,该功能已于2026年6月正式可用。
这对您的组织意味着什么
如果您的组织仍有用户使用短信或语音 MFA——很多组织确实如此,尤其是一线员工、应急账户或智能手机普及率较低地区的用户——这次迁移将无论您是否准备好都会到来。
好消息是:微软已经构建了相关基础设施,使这一过渡相对轻松。Passkeys 框架、注册活动、系统首选认证和 passkey profiles 都已就位且正式可用。自动启用意味着您不必为每个用户手动操作。
坏消息是:如果您确实有法规或运营方面的需求需要保留短信/语音,您将面临新的供应商关系、新的成本,以及2026年10月30日的配置截止日期。如果您错过了2027年2月的截止日期,您的用户将被锁定,直到他们注册 passkey。
如何准备
步骤 1:审计您的认证方法(立即执行)
在 Entra 管理中心查看您的 Authentication Methods 策略。识别哪些用户和组仍启用短信或语音认证。按业务功能、风险级别以及是否有真正的法规/运营需求保留短信/语音来进行分类。
步骤 2:规划您的 Passkey Rollout
如果您尚未启用,请在认证方法策略中启用 passkeys(FIDO2)。选择最适合您用户设备和工作流程的 passkey 类型。使用注册活动在登录过程中引导用户注册 passkeys——这与微软用于自动 rollout 的机制相同,因此您可以提前行动。
步骤 3:准备用户沟通
您的用户需要了解将要发生什么变化、何时会看到 passkey 提示,以及如何在他们的设备上完成注册。这对于一线员工和非技术用户尤为关键,他们可能不熟悉 passkeys。请提供分步指南和支持资源。
步骤 4:处理剩余的短信/语音需求
对于确实无法使用 passkeys 的用户(受法规约束的场景、旧设备、特定运营需求):
- 记录受影响的用户群体和使用场景
- 自2026年10月30日起,在 Microsoft Security Store 中选择并配置支持的电信提供商
- 在全面 rollout 之前先与试点小组进行测试
- 在2027年2月1日之前完成切换
步骤 5:利用系统首选认证
Entra ID 的系统首选认证(于2026年6月扩展到第一因素认证)会自动为每位用户选择已注册的最强认证方式。当用户注册 passkeys 后,系统将自然优先使用它们而非较弱的方式——这可能为拥有强 passkey 凭证的用户实现无密码登录。
已就位的相关 Entra ID 功能
2026年6月的几项 Entra ID 更新为这一迁移奠定了基础:
- 同步 passkeys 正式可用 — 大多数用户最先接触到的 passkey 类型
- Passkey profiles 正式可用 — 管理员框架,可针对不同用户组管理不同的 passkey 配置
- 注册活动支持 passkeys — 微软将使用的引导机制
- 系统首选认证扩展到第一因素 — 自动优先选择更强的认证方式
- SSPR 要求已注册方法(2026年9月7日) — 配套变更,确保密码重置仅使用已注册的方法
- 凭证注册期间执行 Conditional Access(2026年7月6日) — 堵住 Windows Hello 和 macOS Platform SSO 注册期间的安全缺口
2. Conditional Access 中 Custom Controls 的退役
发布公告: 2026年7月9日(MC1422061) 来源: M365 Message Center 行动截止日期: 2027年4月30日
事件概述
微软正在正式退役 Conditional Access 中的 Custom Controls——这是将第三方 MFA 提供商与 Entra ID 策略集成的旧框架。替代方案是 External MFA(前称 External Authentication Methods 或 EAM),该功能已正式可用,并提供基于 OpenID Connect 的现代标准化集成。
时间表
2026年9月: 管理员将无法再在 Conditional Access 策略中创建新的 Custom Controls 或修改现有 Custom Controls。现有 Custom Controls 继续运行。
2027年5月: Custom Controls 全面退役且不再受支持。所有使用 Custom Controls 的 Conditional Access 策略必须在此日期之前迁移到 External MFA。
受影响的对象
目前在 Conditional Access 策略中使用 Custom Controls 的组织——通常是那些集成 Duo Security、Okta 或其他身份验证解决方案等第三方 MFA 提供商的组织。如果您没有使用 Custom Controls,则无需采取任何行动。
迁移路径
- 审查您的 Conditional Access 策略,识别任何使用 Custom Controls 的策略
- 配置您的第三方 MFA 提供商作为 Entra ID 中的 External Authentication Method
- 更新受影响的 Conditional Access 策略,使用标准的"要求多重身份验证"授权控制(现已支持 External MFA)
- 验证认证流程并确认迁移成功
- 移除迁移完成后的所有 Custom Control 引用
重要性说明
Custom Controls 是集成第三方 MFA 的有用桥梁,但存在局限性——它们与 Conditional Access 的集成不够深入,无法参与系统首选认证,且在现代认证框架之外运行。External MFA 通过使用 OpenID Connect 标准并提供与 Conditional Access 策略评估的原生集成,解决了所有这些问题。
结合 passkeys 成为默认认证方式的公告,这意味着使用第三方 MFA 提供商的组织需要做出两个决定:
- 您能否迁移到 passkeys 来替代第三方 MFA? 如果可以,您可以完全跳过 External MFA,直接使用 Entra ID 原生 passkeys。
- **如果您需要保留第三方 MFA 提供商,**请在2026年9月之前(届时您将无法修改 Custom Controls)从 Custom Controls 迁移到 External MFA,并务必在2027年5月之前完成。
更大的图景:微软认证的终极目标
这两项公告合在一起,揭示了微软在 Entra ID 认证方面的战略方向:
防钓鱼认证正在成为默认选项,而非高级选项。 Passkeys 是免费的、自动的,且最终是强制性的。不需要额外的许可证。
可被钓鱼的认证方式正在被淘汰——不是弃用,而是退役。 短信和语音不会收到警告标签;它们将从平台中完全移除(针对 Microsoft 提供的传输服务)。
生态系统正在围绕标准进行整合。 Custom Controls(专有集成)→ External MFA(OpenID Connect 标准)。短信/语音(基于电信)→ Passkeys(FIDO2/WebAuthn 标准)。微软正在减少认证路径的数量并向行业标准靠拢。
迁移由微软管理,而非管理员管理。 Passkeys rollout 自动进行。注册活动由微软启用。系统首选认证自动选择最强的方式。管理员不必手动迁移用户——微软会代为完成。
对于组织来说,信息很明确:“我们以后再考虑 passkeys"的时代已经结束。迁移正在进行,时间表已经公布,截止日期是硬性的。现在是规划的时候了。
资源
- Passkeys by default 公告 — 微软官方准备指南
- 防钓鱼无密码认证部署指南 — 分步规划文档
- Registration Campaigns 文档 — 如何引导用户注册 passkeys
- External MFA 文档 — 设置第三方 MFA 提供商
- MC1422061 — Custom Controls 退役 — 完整的 Message Center 详情
- Microsoft Entra What’s New — 官方更新页面
关于作者:Kevin Kaminski 是 Big Hat Group Inc. 的创始人,该公司是一家拥有20多年历史的微软合作伙伴,专注于 AI 和云技术。在 X 上关注他 https://x.com/kkaminsk 以获取最新的微软基础设施和安全洞察。