Tin hoạt động

Microsoft thúc đẩy passkey, xác thực SMS sẽ rời Entra ID từ 2027

Microsoft đang chuyển người dùng Microsoft Entra ID từ xác thực qua SMS và cuộc gọi thoại sang passkey. Từ tháng 9/2026, passkey trở thành phương thức mặc định, trước khi Microsoft ngừng cung cấp SMS và voice vào tháng 2/2027.

Microsoft đưa passkey lên vị trí mặc định

Microsoft đang thay đổi cách Microsoft Entra ID triển khai xác thực đa yếu tố (MFA), với passkey trở thành trải nghiệm đăng nhập mặc định từ ngày 1/9/2026. Những người dùng đang bật SMS hoặc cuộc gọi thoại sẽ được tự động kích hoạt passkey và nhận lời nhắc đăng ký khi thực hiện MFA.

Bước tiếp theo diễn ra vào 1/2/2027, khi Microsoft ngừng cung cấp dịch vụ viễn thông cho SMS và voice trong Entra ID đối với phần lớn người dùng. Global Administrators và external users áp dụng mốc riêng vào 1/7/2027, trong khi internal guest users vẫn thuộc nhóm nghỉ dịch vụ từ tháng 2/2027.

Lộ trình này đưa passkey từ một lựa chọn bảo mật bổ sung thành phương thức được Microsoft ưu tiên ngay trong trải nghiệm đăng nhập. Người dùng Entra ID vì vậy sẽ dần chuyển từ việc nhận mã trên điện thoại sang xác thực trực tiếp bằng thiết bị hoặc trình quản lý thông tin xác thực.

SMS đang đứng trước yêu cầu bảo mật mới

SMS và cuộc gọi thoại từng giúp các tổ chức triển khai MFA trên quy mô lớn mà không yêu cầu người dùng cài thêm ứng dụng hay thiết bị bảo mật. Tuy nhiên, phương thức này dựa trên mã xác thực được truyền qua mạng viễn thông, tạo ra một kênh mà các cuộc tấn công phishing, SIM swapping và kỹ thuật đánh cắp thông tin có thể khai thác.

Microsoft xếp SMS và voice vào nhóm phương thức dễ bị phishing, trong khi passkey được thiết kế theo hướng phishing-resistant. Passkey sử dụng mật mã khóa công khai, thay thế cơ chế chia sẻ mã xác thực qua một kênh mà người dùng có thể bị dụ cung cấp cho trang web giả mạo.

Microsoft cũng cho biết Threat Intelligence đã quan sát các chiến dịch phishing có hỗ trợ AI đạt tỷ lệ nhấp tới 54%, so với khoảng 12% ở các chiến dịch phishing truyền thống. Trong bối cảnh các cuộc tấn công có thể được tự động hóa với tốc độ cao hơn, Microsoft đang chuyển trọng tâm sang những phương thức xác thực có khả năng chống phishing ngay từ thiết kế.

Passkey thay đổi cách người dùng xác thực

Với SMS, quy trình quen thuộc là nhập thông tin đăng nhập, chờ hệ thống gửi mã OTP rồi nhập mã vào màn hình xác thực. Passkey thay đổi quy trình này bằng cách sử dụng một cặp khóa mật mã để xác nhận danh tính.

Microsoft Entra ID hỗ trợ nhiều dạng passkey. Synced passkey được lưu trong trình quản lý thông tin xác thực của nền tảng và có thể đồng bộ giữa các thiết bị. Device-bound passkey được gắn với thiết bị, chẳng hạn Microsoft Authenticator, Entra Passkey trên Windows hoặc khóa bảo mật FIDO2.

Trong quá trình đăng nhập, khóa riêng được giữ trong thiết bị hoặc trình quản lý thông tin xác thực, còn hệ thống sử dụng khóa công khai để xác minh. Cách vận hành này giúp người dùng không phải đọc và nhập mã OTP, đồng thời giảm khả năng thông tin xác thực bị lấy cắp qua một trang đăng nhập giả mạo.

Người dùng cần chuẩn bị trước năm 2027

Người dùng đang sử dụng passkey, Windows Hello for Business hoặc khóa bảo mật FIDO2 có thể tiếp tục sử dụng các phương thức này. Nhóm cần chuẩn bị chuyển đổi là những tài khoản hiện vẫn phụ thuộc vào SMS hoặc voice để hoàn tất MFA.

Từ ngày 1/9/2026, những người dùng thuộc phạm vi áp dụng sẽ được đưa vào quá trình đăng ký passkey. Microsoft cho phép trì hoãn lời nhắc trong giai đoạn chuyển tiếp, nhưng việc trì hoãn không thay đổi thời điểm nghỉ dịch vụ SMS và voice.

Sau ngày 1/2/2027, nếu người dùng thuộc nhóm áp dụng chỉ còn SMS hoặc voice làm phương thức MFA và tổ chức không cấu hình nhà cung cấp viễn thông thay thế, hệ thống sẽ yêu cầu đăng ký passkey trong quá trình đăng nhập. Người dùng phải hoàn tất bước này để tiếp tục truy cập tài khoản.

Với người dùng cá nhân trong hệ thống doanh nghiệp, việc cần làm vì thế khá đơn giản: kiểm tra phương thức MFA hiện tại và đăng ký một phương thức chống phishing trước thời hạn.

Doanh nghiệp vẫn có thể duy trì SMS trong trường hợp cần thiết

Microsoft vẫn dành phương án cho các tổ chức có yêu cầu về quy định, kỹ thuật hoặc vận hành cần tiếp tục sử dụng SMS và voice. Từ 30/10/2026, quản trị viên có thể lựa chọn và cấu hình nhà cung cấp viễn thông được hỗ trợ thông qua Microsoft Security Store. Chi phí sẽ phụ thuộc vào nhà cung cấp và khu vực sử dụng.

Với phần lớn tổ chức, Microsoft định hướng chuyển người dùng sang passkey hoặc phương thức xác thực chống phishing khác. Những doanh nghiệp cần duy trì SMS hoặc voice có thể xây dựng phương án riêng với nhà cung cấp viễn thông, đồng thời kiểm tra nhóm người dùng chịu ảnh hưởng trước thời hạn áp dụng.

ĐỐI TÁC & KHÁCH HÀNG CHIẾN LƯỢC

Khách Hàng & Đối Tác Tiêu Biểu

VIETNAMPEDIA luôn ý thức được rằng Khách hàng là nhân tố quan trọng nhất, quyết định tương lai và sự phát triển của Công ty. Công việc của VIETNAMPEDIA là phục vụ và đáp ứng các nhu cầu kinh doanh của Khách hàng. Khách hàng là một phần không thể tách rời khỏi VIETNAMPEDIA.
Start from a Specific Business Need

Bạn đang tìm giải pháp quản trị kinh doanh số tối ưu cho doanh nghiệp?

Đội ngũ chuyên gia VietnamPedia đồng hành từ tư vấn kiến trúc, thiết kế trải nghiệm, triển khai module đến chuẩn hóa dữ liệu thực tế.

Uptime 99.99% ISO 27001 API-First
+84937981707
Zalo