Microsoft Entra ID 历史上最大的认证方式变革已经到来。2026年7月13日,微软宣布 passkeys 将成为 Entra ID 的默认防钓鱼认证方式,Microsoft 提供的短信和语音 MFA 将于2027年2月全面退役。这不是建议或推荐——这是一次无法退出的强制迁移。

与此同时,微软还正式宣布了 Conditional Access 中 Custom Controls 的退役时间表(MC1422061),为组织迁移到 External MFA 设定了硬性截止日期。

让我们详细解读这两项公告、时间表以及您的组织需要采取的具体行动。

1. Passkeys 成为 Entra ID 的默认认证方式

发布公告: 2026年7月13日 来源: Microsoft Security Blog 云环境: 公有云(其他云环境将按独立时间表推进)

总体概况

微软正在执行一项从短信和语音 MFA 向 passkeys 迁移的多阶段计划——而且不会由各个组织自行决定是否参与。这一 rollout 是自动的、由 Microsoft 管理的,最终是强制性的。

其背后的原因从微软引用的威胁情报中可以清楚看出:

  • AI 驱动的钓鱼攻击的点击率已高达 54%,而传统钓鱼攻击的点击率约为 12%
  • 微软观察到每秒超过 4,000 次基于密码的攻击
  • SIM 交换和 MFA 绕过技术变得更加普及和可复制,并被 AI 工具进一步放大

短信和语音认证依赖于共享密钥和通信信道,攻击者越来越容易拦截、钓鱼或操纵这些渠道。而 Passkeys 基于公钥密码学,在设计上就具备防钓鱼能力——它们无法像短信验证码那样被拦截、重放或通过社会工程学手段获取。

时间表:四个关键日期

2026年9月1日 — Passkeys 成为默认方式

微软开始在公有云中的所有 Entra ID 租户中逐步 rollout。当 rollout 到达每个组织时:

  • 当前启用了短信或语音认证的用户将自动启用 passkeys
  • 这些用户下次进行 MFA 时,将在登录过程中被提示注册 passkey
  • Microsoft 管理的**注册活动(Registration Campaign)**将为所有符合条件的租户启用,以推动 passkeys 的采用

无需管理员操作来触发此过程——当 rollout 到达您的租户时会自动执行。

2026年9月18日 — 电信合作伙伴详情发布

微软将公布有关支持的电信提供商的信息,包括:

  • 定价和商业条款
  • 部署指南和技术文档
  • 通过 Microsoft Security Store 提供的支持的运营商列表

这是针对因法规、技术或业务需求而需要保留短信或语音认证的组织。如果您可以将所有用户迁移到 passkeys,则可以完全忽略此项。

2026年10月30日 — 电信合作伙伴配置开放

管理员可以通过 Microsoft Security Store 选择并配置支持的电信提供商。关键要点:

  • 客户直接与支持的运营商签订合同
  • 客户承担提供商收取的所有电信相关费用
  • 微软将不再承担短信/语音的传输费用
  • 组织应先在试点小组中测试配置,然后再进行广泛 rollout

2027年2月1日 — Microsoft 提供的短信和语音退役

这是硬性截止日期:

  • Microsoft 提供的短信和语音认证的电信传输服务终止
  • 短信和语音不再作为 Microsoft Entra ID 的原生功能提供
  • 仍然依赖短信或语音进行 MFA 的用户将被要求在登录前注册 passkey
  • 所有租户中的所有用户将强制执行自动 passkey 注册提示
  • 将无法选择退出

在此日期之后,如需继续使用短信或语音,必须通过 Security Store 中配置的客户电信合作伙伴来运行。

Entra ID 中支持的 Passkey 类型

Microsoft Entra ID 支持多种类型的 passkeys,为组织在部署中提供灵活性:

同步 passkeys:

  • 存储在平台凭证管理器中,如 iCloud KeychainGoogle Password Manager
  • 可在用户的多个设备间使用
  • 自2026年6月起在 Entra ID 中正式可用

设备绑定 passkeys:

  • Microsoft Authenticator passkeys — 存储在特定设备上的 Authenticator 应用中
  • Entra passkeys on Windows — 直接在 Windows Hello 容器中注册,与 Windows Hello 生物识别或 PIN 配合使用
  • FIDO2 security keys — 来自 Yubico 等厂商的硬件密钥

所有这些都作为 FIDO2 凭证运行,并通过认证方法策略中的 passkey profiles 进行管理,该功能已于2026年6月正式可用。

这对您的组织意味着什么

如果您的组织仍有用户使用短信或语音 MFA——很多组织确实如此,尤其是一线员工、应急账户或智能手机普及率较低地区的用户——这次迁移将无论您是否准备好都会到来。

好消息是:微软已经构建了相关基础设施,使这一过渡相对轻松。Passkeys 框架、注册活动、系统首选认证和 passkey profiles 都已就位且正式可用。自动启用意味着您不必为每个用户手动操作。

坏消息是:如果您确实有法规或运营方面的需求需要保留短信/语音,您将面临新的供应商关系、新的成本,以及2026年10月30日的配置截止日期。如果您错过了2027年2月的截止日期,您的用户将被锁定,直到他们注册 passkey。

如何准备

步骤 1:审计您的认证方法(立即执行)

在 Entra 管理中心查看您的 Authentication Methods 策略。识别哪些用户和组仍启用短信或语音认证。按业务功能、风险级别以及是否有真正的法规/运营需求保留短信/语音来进行分类。

步骤 2:规划您的 Passkey Rollout

如果您尚未启用,请在认证方法策略中启用 passkeys(FIDO2)。选择最适合您用户设备和工作流程的 passkey 类型。使用注册活动在登录过程中引导用户注册 passkeys——这与微软用于自动 rollout 的机制相同,因此您可以提前行动。

步骤 3:准备用户沟通

您的用户需要了解将要发生什么变化、何时会看到 passkey 提示,以及如何在他们的设备上完成注册。这对于一线员工和非技术用户尤为关键,他们可能不熟悉 passkeys。请提供分步指南和支持资源。

步骤 4:处理剩余的短信/语音需求

对于确实无法使用 passkeys 的用户(受法规约束的场景、旧设备、特定运营需求):

  1. 记录受影响的用户群体和使用场景
  2. 自2026年10月30日起,在 Microsoft Security Store 中选择并配置支持的电信提供商
  3. 在全面 rollout 之前先与试点小组进行测试
  4. 在2027年2月1日之前完成切换

步骤 5:利用系统首选认证

Entra ID 的系统首选认证(于2026年6月扩展到第一因素认证)会自动为每位用户选择已注册的最强认证方式。当用户注册 passkeys 后,系统将自然优先使用它们而非较弱的方式——这可能为拥有强 passkey 凭证的用户实现无密码登录

已就位的相关 Entra ID 功能

2026年6月的几项 Entra ID 更新为这一迁移奠定了基础:

  • 同步 passkeys 正式可用 — 大多数用户最先接触到的 passkey 类型
  • Passkey profiles 正式可用 — 管理员框架,可针对不同用户组管理不同的 passkey 配置
  • 注册活动支持 passkeys — 微软将使用的引导机制
  • 系统首选认证扩展到第一因素 — 自动优先选择更强的认证方式
  • SSPR 要求已注册方法(2026年9月7日) — 配套变更,确保密码重置仅使用已注册的方法
  • 凭证注册期间执行 Conditional Access(2026年7月6日) — 堵住 Windows Hello 和 macOS Platform SSO 注册期间的安全缺口

2. Conditional Access 中 Custom Controls 的退役

发布公告: 2026年7月9日(MC1422061) 来源: M365 Message Center 行动截止日期: 2027年4月30日

事件概述

微软正在正式退役 Conditional Access 中的 Custom Controls——这是将第三方 MFA 提供商与 Entra ID 策略集成的旧框架。替代方案是 External MFA(前称 External Authentication Methods 或 EAM),该功能已正式可用,并提供基于 OpenID Connect 的现代标准化集成。

时间表

2026年9月: 管理员将无法再在 Conditional Access 策略中创建新的 Custom Controls 或修改现有 Custom Controls。现有 Custom Controls 继续运行。

2027年5月: Custom Controls 全面退役且不再受支持。所有使用 Custom Controls 的 Conditional Access 策略必须在此日期之前迁移到 External MFA。

受影响的对象

目前在 Conditional Access 策略中使用 Custom Controls 的组织——通常是那些集成 Duo Security、Okta 或其他身份验证解决方案等第三方 MFA 提供商的组织。如果您没有使用 Custom Controls,则无需采取任何行动。

迁移路径

  1. 审查您的 Conditional Access 策略,识别任何使用 Custom Controls 的策略
  2. 配置您的第三方 MFA 提供商作为 Entra ID 中的 External Authentication Method
  3. 更新受影响的 Conditional Access 策略,使用标准的"要求多重身份验证"授权控制(现已支持 External MFA)
  4. 验证认证流程并确认迁移成功
  5. 移除迁移完成后的所有 Custom Control 引用

重要性说明

Custom Controls 是集成第三方 MFA 的有用桥梁,但存在局限性——它们与 Conditional Access 的集成不够深入,无法参与系统首选认证,且在现代认证框架之外运行。External MFA 通过使用 OpenID Connect 标准并提供与 Conditional Access 策略评估的原生集成,解决了所有这些问题。

结合 passkeys 成为默认认证方式的公告,这意味着使用第三方 MFA 提供商的组织需要做出两个决定:

  1. 您能否迁移到 passkeys 来替代第三方 MFA? 如果可以,您可以完全跳过 External MFA,直接使用 Entra ID 原生 passkeys。
  2. **如果您需要保留第三方 MFA 提供商,**请在2026年9月之前(届时您将无法修改 Custom Controls)从 Custom Controls 迁移到 External MFA,并务必在2027年5月之前完成。

更大的图景:微软认证的终极目标

这两项公告合在一起,揭示了微软在 Entra ID 认证方面的战略方向:

  1. 防钓鱼认证正在成为默认选项,而非高级选项。 Passkeys 是免费的、自动的,且最终是强制性的。不需要额外的许可证。

  2. 可被钓鱼的认证方式正在被淘汰——不是弃用,而是退役。 短信和语音不会收到警告标签;它们将从平台中完全移除(针对 Microsoft 提供的传输服务)。

  3. 生态系统正在围绕标准进行整合。 Custom Controls(专有集成)→ External MFA(OpenID Connect 标准)。短信/语音(基于电信)→ Passkeys(FIDO2/WebAuthn 标准)。微软正在减少认证路径的数量并向行业标准靠拢。

  4. 迁移由微软管理,而非管理员管理。 Passkeys rollout 自动进行。注册活动由微软启用。系统首选认证自动选择最强的方式。管理员不必手动迁移用户——微软会代为完成。

对于组织来说,信息很明确:“我们以后再考虑 passkeys"的时代已经结束。迁移正在进行,时间表已经公布,截止日期是硬性的。现在是规划的时候了。

资源


关于作者:Kevin Kaminski 是 Big Hat Group Inc. 的创始人,该公司是一家拥有20多年历史的微软合作伙伴,专注于 AI 和云技术。在 X 上关注他 https://x.com/kkaminsk 以获取最新的微软基础设施和安全洞察。