Microsoft Entra ID 將取消簡訊驗證,IT部門2027年前該如何應對?

我最近讀到一篇科技新聞,覺得非常值得和IT圈的朋友們分享。微軟的Entra ID認證機制要迎來重大變革,這可不是開玩笑的。

我覺得現在的駭客真的越來越聰明,特別是有了AI輔助,詐騙簡訊和釣魚郵件寫得跟真的一樣。微軟統計發現,這種用AI包裝的釣魚攻擊會讓點擊率大幅飆升,帳號一旦被入侵,後面一連串的權限竊取和系統入侵就會自動化展開。

看到這段真的很感慨,我們以前常用簡訊SMS或語音通話收驗證碼,總覺得這樣做雙重認證就很安全了。但實際上,如果遇到設計得很逼真的假登入畫面,大家還是會不小心把密碼和剛收到的驗證碼同時送給駭客,甚至電話號碼也有可能被直接劫持。

#這才是真正的問題

為了防堵這個漏洞,微軟已經決定要在二零二六年九月一日開始,逐步把Passkey設定為預設的認證方式。更關鍵的是,他們預計在二零二七年二月一日,直接停用微軟提供的簡訊和語音認證發送服務。

如果公司因為法規或技術原因非得繼續用簡訊,以後就得透過微軟的線上商店自己去找外部電信業者簽約,而且所有簡訊通訊費用都要企業自己買單。微軟預計在二零二六年的九月十八日公布合作的電信商和價格,並在十月三十日開放後台設定,這對企業來說又是一筆額外的預算和維護成本。

我覺得IT部門這次真的要提早動起來了。從二零二六年九月開始,如果用戶帳號還開著簡訊或語音認證,系統就會在他們下一次登入時,自動跳出視窗要求綁定Passkey。

最讓我印象深刻的是,這種Passkey不是系統會自動幫你建好,而是需要員工自己操作手機、防護軟體或實體安全金鑰來註冊。如果IT沒有提前做好宣導,體感上絕對會引發一波災情,大家會以為那是詐騙畫面,客服電話肯定會被打爆。

#預防客服風暴是當務之急

所以在實務上,IT人員必須先做好畫面圖解、寫好步驟說明書和問答集,讓大家知道這是官方的正常要求。另外,第一步一定要先盤點到底有哪些帳號還在用簡訊,特別是那些平時用別的登入方式,但把簡訊當作備份救援手段的人。

雖然他們平時不用簡訊,但不代表把簡訊停掉會影響到他們的日常工作,這兩者是完全不同的概念。我們必須把一般員工、不能帶手機進廠的同仁、共用設備的現場人員、外包合作夥伴,還有最重要的特權系統管理員分開來評估。

講到Passkey的選擇,我覺得微軟提供的彈性還算滿大的。像是蘋果的iCloud鑰匙圈或Google密碼管理器這種可以同步的Passkey,對員工來說最好上手,換手機時也很方便轉移。

但如果公司基於安全考量,希望嚴格控管認證設備,就可以強制要求使用綁定在微軟Authenticator App、Windows Hello或是FIDO2實體安全金鑰上的裝置型Passkey。我們甚至可以針對不同風險等級的員工採取不同的策略,一般人用同步Passkey,管理員就強制用實體鑰匙。

#魔鬼藏在細節裡

當裝置壞了或搞丟了該怎麼辦?如果我們還是用簡訊當作備份復原手段,等於又把大門敞開給駭客了。所以IT必須規劃好一套完全不需要簡訊的復原機制,比如由管理員發行臨時存取權杖,或是多註冊一把備用的實體金鑰。

特別是那些權限極大的特權管理員,我覺得絕對不能只依賴單一裝置,最好在不同地方放一把備用金鑰以防萬一。

整個轉移的過程,我建議分成四個階段來做。先在第一階段盤點所有受到影響的簡訊使用者,確認二零二六年九月會被自動推播的人數。第二階段則是訂好Passkey的政策,決定哪些人該用同步型,哪些人該用裝置型。

接著在第三階段找一小群員工做實測,把註冊、登入、換設備和裝置弄丟後的復原流程全部跑一遍,藉此訓練客服同仁。最後的第四階段才是全公司上線,如果要留例外,也必須在規定期限前和外家電信商完成簽約設定。

這次的調整絕不只是關掉一個功能這麼簡單,它其實是整個企業身分驗證架構的重新大體檢。到了二零二七年二月一日,微軟會在公有雲的全部租戶強制執行這個政策,沒有任何關閉的選項,所以真的沒有時間再拖了。

寫到這裡,我覺得這不只是技術上的升級,更是對企業溝通能力的一大考驗。如果你的公司也在用Entra ID,趕快去關心一下公司的IT小組,這場寧靜的認證革命已經悄悄開始了。

Share this

相關文章

Previous
Next Post »

💬 留言交流區
在「快快樂樂學日文」,我們相信學習不是一個人的旅程,而是可以互相鼓勵、彼此成長的過程。

✨ 歡迎在這裡分享:

你正在學習的日文內容或進度

遇到的困難與疑問

自己的小技巧或學習心得

或是單純留下問候與感想也很棒!
你的每一句話,或許都能啟發其他學習夥伴。🌸

👉 別害羞,一起在留言區互相交流,讓「快快樂樂學日文」成為大家共同成長的學習社群吧! EmoticonEmoticon