Microsoft Entra ID 歷史上最大的驗證變革已經到來。2026 年 7 月 13 日,Microsoft 宣布 passkeys 將成為 Entra ID 的預設抗釣魚驗證方式,Microsoft 提供的 SMS 和語音 MFA 將於 2027 年 2 月全面淘汰。這不是建議或推薦——這是一次無法選擇退出的強制轉換。

與此重大公告同時,Microsoft 也正式宣布了 Conditional Access 中 Custom Controls 的淘汰時間表(MC1422061),為組織設定了遷移至 External MFA 的硬性期限。

讓我們來詳細分析這兩項公告、時間表,以及您的組織需要採取的具體行動。

1. Passkeys 成為 Entra ID 的預設驗證方式

公告日期: 2026 年 7 月 13 日 來源: Microsoft Security Blog 雲端: 公有雲(其他雲端將另行安排時間表)

整體概況

Microsoft 正在執行從 SMS 和語音 MFA 向 passkeys 的多階段轉換——而且不會讓個別組織自行決定是否參與。此推出是自動的、由 Microsoft 管理的,且最終是強制性的。

其理由從 Microsoft 引述的威脅情報中清晰可見:

  • AI 驅動的釣魚攻擊活動的點擊率現已高達 54%,而傳統釣魚攻擊活動約為 12%
  • Microsoft 觀察到每秒超過 4,000 次基於密碼的攻擊
  • SIM 卡劫持和 MFA 繞過技術變得更加普及且可重複執行,並被 AI 工具進一步放大

SMS 和語音驗證依賴於共享密鑰和通道,攻擊者越來越容易攔截、釣取或操縱這些通道。Passkeys 基於公鑰加密技術,從設計上就是抗釣魚的——它們無法以 SMS 驗證碼那樣的方式被攔截、重放或透過社交工程取得。

時間表:四個關鍵日期

2026 年 9 月 1 日 — Passkeys 成為預設

Microsoft 開始在公有雲中的所有 Entra ID 租戶進行逐步推出。當推出到達每個組織時:

  • 目前啟用 SMS 或語音驗證的使用者將自動啟用 passkeys
  • 這些使用者下次執行 MFA 時,將在登入過程中被提示註冊 passkey
  • 由 Microsoft 管理的**註冊活動(Registration Campaign)**將為所有符合資格的租戶啟用,以推動採用

不需要管理員操作來觸發此過程——當推出到達您的租戶時,它會自動發生。

2026 年 9 月 18 日 — 電信合作夥伴詳情發布

Microsoft 將分享有關支援的電信供應商的資訊,包括:

  • 定價和商業條款
  • 部署指南和技術文件
  • 可透過 Microsoft Security Store 使用的支援電信業者清單

這是針對有法規、技術或業務需求而需要保留 SMS 或語音驗證的組織。如果您可以讓所有人都遷移到 passkeys,則完全可以忽略此項。

2026 年 10 月 30 日 — 電信合作夥伴設定開放

管理員現在可以透過 Microsoft Security Store 選擇和設定支援的電信供應商。要點如下:

  • 客戶直接與支援的電信業者簽約
  • 客戶需承擔供應商收取的所有電信相關費用
  • Microsoft 將不再吸收 SMS/語音傳遞費用
  • 組織應在廣泛推出前先與試點群組測試設定

2027 年 2 月 1 日 — Microsoft 提供的 SMS 和語音全面淘汰

這是硬性期限:

  • Microsoft 提供的 SMS 和語音驗證電信傳遞服務終止
  • SMS 和語音不再作為 Microsoft Entra ID 的原生功能提供
  • 仍依賴 SMS 或語音進行 MFA 的使用者將需要在登入前註冊 passkey
  • 所有租戶中的所有使用者都將強制執行自動 passkey 註冊提示
  • 將無法選擇退出

此日期之後如需繼續使用 SMS 或語音,必須透過 Security Store 中客戶設定的電信合作夥伴來執行。

Entra ID 中支援的 Passkey 類型

Microsoft Entra ID 支援多種類型的 passkeys,為組織在部署上提供靈活性:

同步 passkeys:

  • 儲存在平台憑證管理器中,如 iCloud KeychainGoogle Password Manager
  • 可在使用者的各裝置間使用
  • 自 2026 年 6 月起在 Entra ID 中正式可用

裝置綁定 passkeys:

  • Microsoft Authenticator passkeys — 儲存在特定裝置上的 Authenticator 應用程式中
  • Entra passkeys on Windows — 直接在 Windows Hello 容器中註冊,可搭配 Windows Hello 生物辨識或 PIN 使用
  • FIDO2 security keys — 來自 Yubico 等供應商的硬體金鑰

所有這些都作為 FIDO2 憑證運作,並透過驗證方法政策中的 **passkey 設定檔(passkey profiles)**進行管理,該功能已於 2026 年 6 月正式可用。

為什麼這對您的組織很重要

如果您的組織仍有使用者使用 SMS 或語音 MFA——許多組織確實如此,特別是前線工作者、應急帳號或智慧型手機普及率較低地區的使用者——無論您是否準備好,此轉換都會到來。

好消息是:Microsoft 已建立基礎設施使此過程相對輕鬆。Passkeys 框架、註冊活動、系統偏好驗證和 passkey 設定檔都已就緒且正式可用。自動啟用意味著您不必為每個使用者手動切換設定。

壞消息是:如果您有真正的法規或營運需求需要 SMS/語音,您將面臨新的供應商關係、新成本,以及 2026 年 10 月 30 日的設定期限。如果您錯過 2027 年 2 月的期限,您的使用者將被鎖定,直到他們註冊 passkey 為止。

如何準備

步驟 1:稽核您的驗證方法(立即執行)

在 Entra 管理中心檢視您的驗證方法政策。識別哪些使用者和群組仍啟用 SMS 或語音驗證。按業務功能、風險等級以及是否有真正的法規/營運需求來分類。

步驟 2:規劃您的 Passkey 推出

如果您尚未啟用,請在驗證方法政策中啟用 passkeys(FIDO2)。選擇最適合使用者裝置和工作流程的 passkey 類型。使用註冊活動在使用者登入時引導他們註冊 passkeys——這與 Microsoft 自動推出使用的機制相同,因此您可以先行一步。

步驟 3:準備使用者溝通

您的使用者需要知道將有何改變、何時會看到 passkey 提示,以及如何在各自的裝置上完成註冊。這對前線工作者和非技術使用者尤其重要,他們可能對 passkeys 不熟悉。請提供逐步指引和支援資源。

步驟 4:處理殘留的 SMS/語音需求

對於真正無法使用 passkeys 的使用者(受監管情境、舊版裝置、特定營運需求):

  1. 記錄受影響的使用者群體和使用情境
  2. 自 2026 年 10 月 30 日起,在 Microsoft Security Store 中選擇並設定支援的電信供應商
  3. 在廣泛推出前先與試點群組測試
  4. 在 2027 年 2 月 1 日前完成切換

步驟 5:運用系統偏好驗證

Entra ID 的系統偏好驗證(於 2026 年 6 月擴展至第一因素)會自動為每位使用者選擇最強的已註冊驗證方法。隨著使用者註冊 passkeys,系統將自然偏好它們而非較弱的方法——這可能為擁有強大 passkey 憑證的使用者實現無密碼登入

相關 Entra ID 功能已就緒

2026 年 6 月的多項 Entra ID 更新為此轉換奠定了基礎:

  • 同步 passkeys 正式可用 — 大多數使用者最先接觸的 passkey 類型
  • Passkey 設定檔正式可用 — 管理不同使用者群組的不同 passkey 設定的管理框架
  • 註冊活動支援 passkeys — Microsoft 將使用的引導機制
  • 系統偏好驗證擴展至第一因素 — 自動偏好較強的驗證方法
  • SSPR 要求已註冊方法(2026 年 9 月 7 日) — 配套變更,確保密碼重設僅使用已註冊的方法
  • Conditional Access 在憑證註冊期間強制執行(2026 年 7 月 6 日) — 彌補 Windows Hello 和 macOS Platform SSO 註冊期間的安全缺口

2. Conditional Access 中 Custom Controls 的淘汰

公告日期: 2026 年 7 月 9 日(MC1422061) 來源: M365 Message Center 行動期限: 2027 年 4 月 30 日

發生了什麼

Microsoft 正式淘汰 Conditional Access 中的 Custom Controls——這是用於將第三方 MFA 供應商與 Entra ID 政策整合的舊版框架。替代方案是 External MFA(前稱 External Authentication Methods 或 EAM),目前已正式可用,提供基於 OpenID Connect 的現代化、標準化整合。

時間表

2026 年 9 月: 管理員將無法再在 Conditional Access 政策中建立新的 Custom Controls 或修改現有的 Custom Controls。現有的 Custom Controls 將繼續運作。

2027 年 5 月: Custom Controls 全面淘汰且不再支援。所有使用 Custom Controls 的 Conditional Access 政策必須在此日期前遷移至 External MFA。

受影響的對象

目前在 Conditional Access 政策中使用 Custom Controls 的組織——通常是整合 Duo Security、Okta 或其他身分驗證解決方案等第三方 MFA 供應商的組織。如果您未使用 Custom Controls,則無需採取任何行動。

遷移路徑

  1. 檢視您的 Conditional Access 政策,識別任何使用 Custom Controls 的政策
  2. 設定您的第三方 MFA 供應商作為 Entra ID 中的 External Authentication Method
  3. 更新受影響的 Conditional Access 政策,使用標準的「Require multifactor authentication」授權控制(現已支援 External MFA)
  4. 驗證驗證流程並確認遷移成功
  5. 移除遷移完成後的所有 Custom Control 參考

為什麼這很重要

Custom Controls 是整合第三方 MFA 的實用橋接方案,但有其局限性——它們無法與 Conditional Access 深度整合、無法參與系統偏好驗證,且在現代驗證框架之外運作。External MFA 使用 OpenID Connect 標準並提供與 Conditional Access 政策評估的原生整合,解決了所有這些問題。

結合 passkeys 成為預設的公告,這意味著使用第三方 MFA 供應商的組織需要做出兩個決定:

  1. 您能否改用 passkeys 取代第三方 MFA? 如果可以,您可以完全跳過 External MFA,直接使用原生的 Entra ID passkeys。
  2. **如果您需要保留第三方 MFA 供應商,**請在 2026 年 9 月之前(屆時您將無法修改 Custom Controls)從 Custom Controls 遷移至 External MFA,並務必在 2027 年 5 月之前完成。

更宏觀的視角:Microsoft 的驗證終局

這兩項公告綜合起來,揭示了 Microsoft 在 Entra ID 驗證方面的戰略方向:

  1. 抗釣魚驗證正成為預設,而非高級選項。 Passkeys 是免費的、自動的,且最終是強制性的。不需要額外的授權。

  2. 可被釣魚的驗證方法正在被終止,不是被標記為棄用——而是被淘汰。 SMS 和語音不會得到警告標籤;它們將從平台中完全移除(針對 Microsoft 提供的傳遞服務)。

  3. 生態系統正在圍繞標準進行整合。 Custom Controls(專有整合)→ External MFA(OpenID Connect 標準)。SMS/語音(電信基礎)→ Passkeys(FIDO2/WebAuthn 標準)。Microsoft 正在減少驗證路徑的數量並向業界標準靠攏。

  4. 轉換由 Microsoft 管理,而非由管理員管理。 Passkeys 推出自動進行。註冊活動由 Microsoft 啟用。系統偏好驗證自動選擇最強的方法。管理員不必手動轉換使用者——Microsoft 代為執行。

對組織而言,訊息很明確:「我們以後再考慮 passkeys」的時代已經結束。轉換正在發生,時間表已經公布,期限是硬性的。現在就是規劃的時候。

資源


關於作者:Kevin Kaminski 是 Big Hat Group Inc. 的創辦人,該公司是擁有 20 多年經驗的 Microsoft 合作夥伴,專精於 AI 和雲端技術。在 X 上關注他 https://x.com/kkaminsk 以獲取最新的 Microsoft 基礎架構和安全洞察。