Microsoftは、Microsoft Entra IDで提供しているSMSおよび音声による認証について、2027年2月1日にMicrosoftによる提供を終了すると発表した。2026年9月1日からはパスキーを既定の認証とし、SMSまたは音声が有効になっているユーザーをパスキーの対象として自動的に有効化する。
Microsoft発表:既定でのパスキーと、Microsoftが提供する SMS および音声認証の廃止
AIによってSMSおよび音声認証のリスクが上昇
Microsoftによると、AIの登場によって限られたリソースしか持たない攻撃者でも、SMSおよび音声通信チャネルの操作が可能になったとのこと。その具体例として、標的の携帯電話番号を自分の管理するSIMカードに移行させる「SIMスワップ」の脅威を挙げている。
SIMスワップに成功すると、攻撃者はSMSで届くワンタイムパスワードを受け取ることが可能になる。さらに攻撃者は、パスワードの窃取にもAIを活用していると述べ、AI登場以前よりも騙される割合が上昇していると報告した。
そして今回、同社はSMSと音声認証を、現在利用できる認証方式の中でもフィッシング、SIMスワップ、リプレイ攻撃への防御が弱い方式と評価し廃止を決定。パスキーなどフィッシング耐性を備えた方式への移行を促した。
2027年2月にMicrosoft提供のSMS・音声認証を廃止
Entra IDの変更は段階的に実施される。2026年9月1日から、2026 年 9 月 1 日から、パスキーが既定の認証になり、SMS または音声が有効になっているユーザーに対し、自動的に有効になる。具体的には、多要素認証(MFA: Multi-Factor Authentication)でサインインする際に、パスキー設定を促すメッセージが表示される。
2027年2月1日に、Microsoftが提供するSMSと音声による認証をEntra IDから完全に廃止する。この変更はすべてのテナントに適用され、オプトアウトすることはできない。一方、SMSや音声による認証自体がEntra IDから利用できなくなるわけではない。業務や規制、運用上の理由などから引き続き必要な組織は、Microsoft Security Storeを通じて顧客管理の通信プロバイダーを設定することで継続利用できる。
個人向けMicrosoftアカウントでも廃止の方針
個人向けMicrosoftアカウントでも同様の方向性が示された。Microsoftが公開したサポート文書では、認証およびアカウント復旧からSMSを段階的に廃止することが明記されている。
個人向けアカウントについては、企業向けEntra IDのような期限は示されていない。つまり、SMSの廃止までにはまだ猶予があるとみられるが、将来的にMicrosoft Authenticatorやパスキーといった別の認証手段への移行が必要になる。
個人向けアカウントであってもSMSや音声認証のリスクが高まっていることに変わりはない。期日を待たずに積極的にパスキーへ移行することが推奨されている。
