Spring til indhold

Passkeys bliver standard i Entra: SMS og voice udfases 1. februar 2027

Af Michal Lampe Sørensen · 8 min læsning · 1. september 2026

Senest opdateret: 2. september 2026

Verificeret mod Microsoft Learn, september 2026

Indhold

TL;DR

Fra 1. september 2026 aktiverer Microsoft passkeys automatisk for brugere der i dag bruger SMS eller voice, og registreringskampagnen sættes til Microsoft-styret. Fra 1. februar 2027 kan Microsofts egne SMS- og voice-koder ikke længere bruges som login-metode. Har I brugere der stadig skal have en kode på telefonen, skal I selv koble en teleudbyder på via Microsoft Security Store inden da, ellers risikerer de at blive låst ude. Selve passkey-login virker på gratis-niveauet af Entra, men at kræve det gennem Conditional Access kræver Entra ID P1, som følger med Business Premium, E3, E5 og E7. Phishing-resistent MFA er eksplicit nævnt i NIS2 Artikel 21, så det her er lige så meget en compliance-sag som en teknisk.

Hvad der sker 1. september 2026

En passkey er en login-nøgle der ligger på jeres enhed (telefon, computer eller en fysisk sikkerhedsnøgle) og låses op med fingeraftryk, ansigt eller pinkode. Den kan ikke phishes, fordi der ikke er en kode at aflure eller sende videre til en falsk side. Den erstatter både adgangskode og SMS-kode i ét trin.

Fra 1. september 2026 gør Microsoft passkeys til standarden i Entra ID (Microsofts identitetsplatform, tidligere Azure AD). To ting sker automatisk i jeres tenant:

  • Passkeys aktiveres for brugere der i dag er sat op med SMS eller voice. I skal ikke selv slå funktionen til.
  • Registreringskampagnen sættes til Microsoft-styret (Microsoft-Managed). Det betyder at brugere bliver bedt om at oprette en passkey, næste gang de logger ind med MFA.

Brugeren kan springe prompten over og fortsætte med sin nuværende metode indtil videre. Det er en opfordring, ikke en tvang, på denne dato. Men det er startskuddet: Microsoft flytter alle mod passkeys, og den næste dato har rigtige konsekvenser.

Hvad der forsvinder 1. februar 2027

Fra 1. februar 2027 kan Microsofts egne SMS- og voice-koder ikke længere bruges som MFA-metode (multifaktor-godkendelse, altså det ekstra trin ud over adgangskoden). Det er her det bliver alvor.

Har I brugere der udelukkende bekræfter sig med en SMS-kode eller et automatisk opkald fra Microsoft, mister de deres login-metode den dag. Uden en anden registreret metode kan de ikke komme ind, og så ringer de til jer eller helpdesk.

Det rammer typisk to grupper: medarbejdere uden en smartphone med Authenticator-app, og servicekonti eller delte konti hvor nogen engang satte et telefonnummer op som eneste metode. Dem skal I finde nu, ikke i januar 2027.

Det praktiske råd: gå i Microsoft Entra admin center og træk en liste over brugere hvis eneste registrerede metode er SMS eller voice. Det er præcis den gruppe der er i farezonen.

Licensvinklen: passkeys er gratis, men at kræve dem koster

Her er en vigtig skelnen mange overser. At registrere og logge ind med en passkey virker på gratis-niveauet af Entra ID. Det koster ikke noget ekstra, og alle jeres brugere kan bruge det.

At kræve at brugerne bruger en passkey (eller en anden phishing-resistent metode), er en anden sag. Det gøres med authentication strengths i Conditional Access, og Conditional Access kræver Entra ID P1.

Sådan følger Entra ID-niveauet med de gængse planer:

PlanEntra ID-niveauKan håndhæve passkeys via Conditional Access
Business Basicgratis-niveauNej
Business Standardgratis-niveauNej
Business PremiumP1Ja
Microsoft 365 E3P1Ja
Microsoft 365 E5P2Ja
Microsoft 365 E7P2Ja

Kører I på Business Basic eller Standard, kan jeres brugere altså godt oprette passkeys, men I kan ikke tvinge det igennem med en politik. Vil I kunne dokumentere at kun phishing-resistent login giver adgang til jeres data, skal I op på mindst Business Premium eller tilkøbe Entra ID P1 separat. Det er endnu et konkret eksempel på hvad licensniveauet reelt afgør.

Usikker på hvilket Entra ID-niveau jeres plan giver? Se planerne side om side i sammenligningsværktøjet.

NIS2-vinklen: phishing-resistent MFA står i loven

NIS2 (EU's netværks- og informationssikkerhedsdirektiv) kræver i Artikel 21 en række tekniske sikkerhedsforanstaltninger, og multifaktor-godkendelse er eksplicit nævnt. Tilsynsmyndighederne og branchen peger i stigende grad på phishing-resistent MFA som den standard I bør ramme, fordi SMS-koder kan snydes med phishing og SIM-swap.

Det er præcis dét passkeys leverer. En passkey opfylder Microsofts indbyggede krav om phishing-resistent MFA, sammen med Windows Hello for Business og certifikat-baseret login. Så Microsofts skift falder sammen med den retning NIS2 alligevel skubber jer i.

For en dansk SMV der arbejder mod NIS2 eller D-mærket er der to pointer:

  • Passkeys er den nemme vej til at kunne dokumentere phishing-resistent adgang. I flytter fra en metode der kan phishes til en der ikke kan.
  • Dokumentationen kræver håndhævelse, og håndhævelse kræver P1. At brugerne *kan* bruge passkeys er ikke nok til en revisor. I skal kunne vise en politik der *kræver* det, og den politik er Conditional Access.

Sådan hænger licens og compliance sammen i praksis: den tekniske mulighed er gratis, men den dokumenterbare kontrol ligger bag P1-licensen.

Sådan forbereder I jer

Deadline nummer to (1. februar 2027) er den der kan gøre ondt. Sådan kommer I klar i god tid:

1

Find de udsatte brugere

Træk en liste i Entra admin center over konti hvis eneste registrerede metode er SMS eller voice. Det er dem der bliver låst ude 1. februar 2027.

2

Rul passkeys ud til dem der kan

Brugere med en smartphone eller en computer med Windows Hello kan oprette en passkey med det samme. Lad Microsoft-kampagnen hjælpe, men følg selv op på de sidste.

3

Beslut jer om Authenticator som mellemtrin

Microsoft Authenticator-appen (push-godkendelse) rammes ikke af udfasningen og er et stærkere alternativ end SMS. Bemærk dog at push alene ikke tæller som phishing-resistent MFA i Microsofts forstand, så det er et mellemtrin på vej mod passkeys, ikke slutmålet.

4

Håndtér dem der stadig skal have SMS

Har I brugere der ikke kan andet end SMS, skal I koble en teleudbyder på via Microsoft Security Store inden 1. februar 2027. Se næste afsnit.

5

Håndhæv med en politik hvis I har P1

Har I Business Premium, E3, E5 eller E7, så opret en Conditional Access-politik med authentication strength "phishing-resistant MFA". Det er dét skridt der gør jeres MFA dokumenterbar over for NIS2.

6

Husk administratorerne og servicekontiene

De bliver ofte glemt i kampagner. En administrator uden en gyldig metode 1. februar 2027 er et langt værre problem end en almindelig bruger.

Hvis I stadig har brug for SMS eller voice

Nogle organisationer kan ikke undvære en kode på telefonen. Det gælder for eksempel medarbejdere uden en firmatelefon med app, eller brancher hvor SMS er den eneste realistiske metode for en del af staben.

Det er stadig muligt efter 1. februar 2027, men ansvaret flytter til jer. Microsoft holder op med at levere selve SMS'en og opkaldet, og I skal i stedet koble jeres egen teleudbyder på gennem Microsoft Security Store. Sætter I ikke det op, forsvinder metoden for de brugere.

Mit råd er at behandle SMS som en overgangsløsning I aktivt afvikler, ikke en permanent tilstand. Retningen fra både Microsoft og NIS2 er tydelig: væk fra koder der kan phishes, hen mod passkeys. Jo før I flytter hovedparten af brugerne, jo mindre bøvl har I med Security Store-opsætning og undtagelser.

Kobl det gerne sammen med jeres SSPR-arbejde, hvor Microsoft fra 7. september 2026 også kun godkender selvbetjent nulstilling ud fra metoder brugeren selv har registreret. Det er den samme bevægelse mod registrerede, phishing-resistente metoder.

Kilder: Microsoft Learn: Passkeys by default og udfasning af SMS og voice, Microsoft Learn: FAQ om udfasningen, Microsoft 365 Message Center MC1426371, Microsoft Learn: authentication strengths og licenskrav.

Dækker jeres licens NIS2s MFA-krav?

Tag den gratis test og se hvilke af Artikel 21s ti sikkerhedskrav jeres nuværende plan lever op til.

Tag NIS2-testen

Ofte stillede spørgsmål

Bliver mine brugere låst ude 1. september 2026?+

Nej. 1. september 2026 aktiveres passkeys automatisk, og brugere bliver opfordret til at oprette en, men de kan springe over og fortsætte med deres nuværende metode. Risikoen for at blive låst ude gælder 1. februar 2027, hvor Microsofts egne SMS- og voice-koder holder op med at virke som login-metode.

Hvilken licens kræver passkeys i Entra?+

At oprette og logge ind med en passkey virker på gratis-niveauet af Entra ID og kræver ingen betalt licens. At kræve passkeys (eller phishing-resistent MFA generelt) gennem en Conditional Access-politik kræver Entra ID P1, som følger med Business Premium, Microsoft 365 E3, E5 og E7. Business Basic og Standard kan bruge passkeys, men ikke håndhæve dem.

Kan vi stadig bruge SMS-koder efter 1. februar 2027?+

Ja, men ikke fra Microsoft. Efter 1. februar 2027 leverer Microsoft ikke længere selve SMS'en eller opkaldet. Vil I fortsat tilbyde SMS eller voice som metode, skal I koble en teleudbyder på via Microsoft Security Store inden datoen. Gør I ikke det, mister de berørte brugere metoden.

Opfylder passkeys NIS2s krav om multifaktor-godkendelse?+

Passkeys er phishing-resistent MFA, som er den stærkeste form for multifaktor-godkendelse og eksplicit relevant for NIS2 Artikel 21. Over for en revisor er det dog ikke nok at tillade passkeys. I skal kræve dem via en Conditional Access-politik, og det kræver Entra ID P1. Selve muligheden er gratis, dokumentationen ligger bag licensen.

Skal du have et par øjne på jeres licenser?

Jeg arbejder til dagligt med Microsoft 365 og hjælper danske virksomheder med at vælge den rigtige licens og undgå at betale for meget. Skriv til mig, så vender jeg tilbage.

Skriv til mig