Microsoft Entra ID 歷史上最大的驗證變革已經到來。2026 年 7 月 13 日,Microsoft 宣布 passkeys 將成為 Entra ID 的預設抗釣魚驗證方式,Microsoft 提供的 SMS 和語音 MFA 將於 2027 年 2 月全面淘汰。這不是建議或推薦——這是一次無法選擇退出的強制轉換。
與此重大公告同時,Microsoft 也正式宣布了 Conditional Access 中 Custom Controls 的淘汰時間表(MC1422061),為組織設定了遷移至 External MFA 的硬性期限。
讓我們來詳細分析這兩項公告、時間表,以及您的組織需要採取的具體行動。
1. Passkeys 成為 Entra ID 的預設驗證方式
公告日期: 2026 年 7 月 13 日 來源: Microsoft Security Blog 雲端: 公有雲(其他雲端將另行安排時間表)
整體概況
Microsoft 正在執行從 SMS 和語音 MFA 向 passkeys 的多階段轉換——而且不會讓個別組織自行決定是否參與。此推出是自動的、由 Microsoft 管理的,且最終是強制性的。
其理由從 Microsoft 引述的威脅情報中清晰可見:
- AI 驅動的釣魚攻擊活動的點擊率現已高達 54%,而傳統釣魚攻擊活動約為 12%
- Microsoft 觀察到每秒超過 4,000 次基於密碼的攻擊
- SIM 卡劫持和 MFA 繞過技術變得更加普及且可重複執行,並被 AI 工具進一步放大
SMS 和語音驗證依賴於共享密鑰和通道,攻擊者越來越容易攔截、釣取或操縱這些通道。Passkeys 基於公鑰加密技術,從設計上就是抗釣魚的——它們無法以 SMS 驗證碼那樣的方式被攔截、重放或透過社交工程取得。
時間表:四個關鍵日期
2026 年 9 月 1 日 — Passkeys 成為預設
Microsoft 開始在公有雲中的所有 Entra ID 租戶進行逐步推出。當推出到達每個組織時:
- 目前啟用 SMS 或語音驗證的使用者將自動啟用 passkeys
- 這些使用者下次執行 MFA 時,將在登入過程中被提示註冊 passkey
- 由 Microsoft 管理的**註冊活動(Registration Campaign)**將為所有符合資格的租戶啟用,以推動採用
不需要管理員操作來觸發此過程——當推出到達您的租戶時,它會自動發生。
2026 年 9 月 18 日 — 電信合作夥伴詳情發布
Microsoft 將分享有關支援的電信供應商的資訊,包括:
- 定價和商業條款
- 部署指南和技術文件
- 可透過 Microsoft Security Store 使用的支援電信業者清單
這是針對有法規、技術或業務需求而需要保留 SMS 或語音驗證的組織。如果您可以讓所有人都遷移到 passkeys,則完全可以忽略此項。
2026 年 10 月 30 日 — 電信合作夥伴設定開放
管理員現在可以透過 Microsoft Security Store 選擇和設定支援的電信供應商。要點如下:
- 客戶直接與支援的電信業者簽約
- 客戶需承擔供應商收取的所有電信相關費用
- Microsoft 將不再吸收 SMS/語音傳遞費用
- 組織應在廣泛推出前先與試點群組測試設定
2027 年 2 月 1 日 — Microsoft 提供的 SMS 和語音全面淘汰
這是硬性期限:
- Microsoft 提供的 SMS 和語音驗證電信傳遞服務終止
- SMS 和語音不再作為 Microsoft Entra ID 的原生功能提供
- 仍依賴 SMS 或語音進行 MFA 的使用者將需要在登入前註冊 passkey
- 所有租戶中的所有使用者都將強制執行自動 passkey 註冊提示
- 將無法選擇退出
此日期之後如需繼續使用 SMS 或語音,必須透過 Security Store 中客戶設定的電信合作夥伴來執行。
Entra ID 中支援的 Passkey 類型
Microsoft Entra ID 支援多種類型的 passkeys,為組織在部署上提供靈活性:
同步 passkeys:
- 儲存在平台憑證管理器中,如 iCloud Keychain 和 Google Password Manager
- 可在使用者的各裝置間使用
- 自 2026 年 6 月起在 Entra ID 中正式可用
裝置綁定 passkeys:
- Microsoft Authenticator passkeys — 儲存在特定裝置上的 Authenticator 應用程式中
- Entra passkeys on Windows — 直接在 Windows Hello 容器中註冊,可搭配 Windows Hello 生物辨識或 PIN 使用
- FIDO2 security keys — 來自 Yubico 等供應商的硬體金鑰
所有這些都作為 FIDO2 憑證運作,並透過驗證方法政策中的 **passkey 設定檔(passkey profiles)**進行管理,該功能已於 2026 年 6 月正式可用。
為什麼這對您的組織很重要
如果您的組織仍有使用者使用 SMS 或語音 MFA——許多組織確實如此,特別是前線工作者、應急帳號或智慧型手機普及率較低地區的使用者——無論您是否準備好,此轉換都會到來。
好消息是:Microsoft 已建立基礎設施使此過程相對輕鬆。Passkeys 框架、註冊活動、系統偏好驗證和 passkey 設定檔都已就緒且正式可用。自動啟用意味著您不必為每個使用者手動切換設定。
壞消息是:如果您有真正的法規或營運需求需要 SMS/語音,您將面臨新的供應商關係、新成本,以及 2026 年 10 月 30 日的設定期限。如果您錯過 2027 年 2 月的期限,您的使用者將被鎖定,直到他們註冊 passkey 為止。
如何準備
步驟 1:稽核您的驗證方法(立即執行)
在 Entra 管理中心檢視您的驗證方法政策。識別哪些使用者和群組仍啟用 SMS 或語音驗證。按業務功能、風險等級以及是否有真正的法規/營運需求來分類。
步驟 2:規劃您的 Passkey 推出
如果您尚未啟用,請在驗證方法政策中啟用 passkeys(FIDO2)。選擇最適合使用者裝置和工作流程的 passkey 類型。使用註冊活動在使用者登入時引導他們註冊 passkeys——這與 Microsoft 自動推出使用的機制相同,因此您可以先行一步。
步驟 3:準備使用者溝通
您的使用者需要知道將有何改變、何時會看到 passkey 提示,以及如何在各自的裝置上完成註冊。這對前線工作者和非技術使用者尤其重要,他們可能對 passkeys 不熟悉。請提供逐步指引和支援資源。
步驟 4:處理殘留的 SMS/語音需求
對於真正無法使用 passkeys 的使用者(受監管情境、舊版裝置、特定營運需求):
- 記錄受影響的使用者群體和使用情境
- 自 2026 年 10 月 30 日起,在 Microsoft Security Store 中選擇並設定支援的電信供應商
- 在廣泛推出前先與試點群組測試
- 在 2027 年 2 月 1 日前完成切換
步驟 5:運用系統偏好驗證
Entra ID 的系統偏好驗證(於 2026 年 6 月擴展至第一因素)會自動為每位使用者選擇最強的已註冊驗證方法。隨著使用者註冊 passkeys,系統將自然偏好它們而非較弱的方法——這可能為擁有強大 passkey 憑證的使用者實現無密碼登入。
相關 Entra ID 功能已就緒
2026 年 6 月的多項 Entra ID 更新為此轉換奠定了基礎:
- 同步 passkeys 正式可用 — 大多數使用者最先接觸的 passkey 類型
- Passkey 設定檔正式可用 — 管理不同使用者群組的不同 passkey 設定的管理框架
- 註冊活動支援 passkeys — Microsoft 將使用的引導機制
- 系統偏好驗證擴展至第一因素 — 自動偏好較強的驗證方法
- SSPR 要求已註冊方法(2026 年 9 月 7 日) — 配套變更,確保密碼重設僅使用已註冊的方法
- Conditional Access 在憑證註冊期間強制執行(2026 年 7 月 6 日) — 彌補 Windows Hello 和 macOS Platform SSO 註冊期間的安全缺口
2. Conditional Access 中 Custom Controls 的淘汰
公告日期: 2026 年 7 月 9 日(MC1422061) 來源: M365 Message Center 行動期限: 2027 年 4 月 30 日
發生了什麼
Microsoft 正式淘汰 Conditional Access 中的 Custom Controls——這是用於將第三方 MFA 供應商與 Entra ID 政策整合的舊版框架。替代方案是 External MFA(前稱 External Authentication Methods 或 EAM),目前已正式可用,提供基於 OpenID Connect 的現代化、標準化整合。
時間表
2026 年 9 月: 管理員將無法再在 Conditional Access 政策中建立新的 Custom Controls 或修改現有的 Custom Controls。現有的 Custom Controls 將繼續運作。
2027 年 5 月: Custom Controls 全面淘汰且不再支援。所有使用 Custom Controls 的 Conditional Access 政策必須在此日期前遷移至 External MFA。
受影響的對象
目前在 Conditional Access 政策中使用 Custom Controls 的組織——通常是整合 Duo Security、Okta 或其他身分驗證解決方案等第三方 MFA 供應商的組織。如果您未使用 Custom Controls,則無需採取任何行動。
遷移路徑
- 檢視您的 Conditional Access 政策,識別任何使用 Custom Controls 的政策
- 設定您的第三方 MFA 供應商作為 Entra ID 中的 External Authentication Method
- 更新受影響的 Conditional Access 政策,使用標準的「Require multifactor authentication」授權控制(現已支援 External MFA)
- 驗證驗證流程並確認遷移成功
- 移除遷移完成後的所有 Custom Control 參考
為什麼這很重要
Custom Controls 是整合第三方 MFA 的實用橋接方案,但有其局限性——它們無法與 Conditional Access 深度整合、無法參與系統偏好驗證,且在現代驗證框架之外運作。External MFA 使用 OpenID Connect 標準並提供與 Conditional Access 政策評估的原生整合,解決了所有這些問題。
結合 passkeys 成為預設的公告,這意味著使用第三方 MFA 供應商的組織需要做出兩個決定:
- 您能否改用 passkeys 取代第三方 MFA? 如果可以,您可以完全跳過 External MFA,直接使用原生的 Entra ID passkeys。
- **如果您需要保留第三方 MFA 供應商,**請在 2026 年 9 月之前(屆時您將無法修改 Custom Controls)從 Custom Controls 遷移至 External MFA,並務必在 2027 年 5 月之前完成。
更宏觀的視角:Microsoft 的驗證終局
這兩項公告綜合起來,揭示了 Microsoft 在 Entra ID 驗證方面的戰略方向:
抗釣魚驗證正成為預設,而非高級選項。 Passkeys 是免費的、自動的,且最終是強制性的。不需要額外的授權。
可被釣魚的驗證方法正在被終止,不是被標記為棄用——而是被淘汰。 SMS 和語音不會得到警告標籤;它們將從平台中完全移除(針對 Microsoft 提供的傳遞服務)。
生態系統正在圍繞標準進行整合。 Custom Controls(專有整合)→ External MFA(OpenID Connect 標準)。SMS/語音(電信基礎)→ Passkeys(FIDO2/WebAuthn 標準)。Microsoft 正在減少驗證路徑的數量並向業界標準靠攏。
轉換由 Microsoft 管理,而非由管理員管理。 Passkeys 推出自動進行。註冊活動由 Microsoft 啟用。系統偏好驗證自動選擇最強的方法。管理員不必手動轉換使用者——Microsoft 代為執行。
對組織而言,訊息很明確:「我們以後再考慮 passkeys」的時代已經結束。轉換正在發生,時間表已經公布,期限是硬性的。現在就是規劃的時候。
資源
- Passkeys by default 公告 — Microsoft 官方準備指南
- 抗釣魚無密碼驗證部署指南 — 逐步規劃文件
- Registration Campaigns 文件 — 如何引導使用者註冊 passkeys
- External MFA 文件 — 設定第三方 MFA 供應商
- MC1422061 — Custom Controls 淘汰 — 完整的 Message Center 詳情
- Microsoft Entra What’s New — 官方更新頁面
關於作者:Kevin Kaminski 是 Big Hat Group Inc. 的創辦人,該公司是擁有 20 多年經驗的 Microsoft 合作夥伴,專精於 AI 和雲端技術。在 X 上關注他 https://x.com/kkaminsk 以獲取最新的 Microsoft 基礎架構和安全洞察。