Microsoft、2027年にEntra IDのプライマリサインイン方法としてSMSを無効化へ

Microsoftは2027年2月1日、Microsoft Entra IDのワークフォース向けテナントにおいて、SMSをプライマリサインイン方法として使用できなくします。これはフィッシング耐性のある認証方式への移行を加速させる措置です。

この変更は、登録済みの電話番号とワンタイムSMSコードを初回サインイン認証情報として使用している従業員、すなわち第一線の現場組織で利用されるパスワードレスのサインインフローに影響します。

MicrosoftによるEntra ID SMSサインインの無効化

期限を過ぎると、Entraは電話番号とSMSコードによる第一要素サインインを受け付けなくなります。SMSサインインを許可している既存の設定は動作を停止し、Microsoftはサインイン管理機能自体を削除します。なお、Azure AD B2CおよびMicrosoft Entra External IDの顧客向けシナリオは、今回の発表の対象には含まれていません。

Microsoftはこの措置をセキュリティ強化の一環と位置づけており、SMSコードがフィッシングキット、ソーシャルエンジニアリング、SIMスワッピング、傍受・リダイレクト攻撃によって侵害され得る点を理由に挙げています。

Websitesecurity audit

代替手段としてMicrosoftが推奨するのは、パスキー、Windows Hello for Business、FIDO2セキュリティキーです。これらは公開鍵暗号方式に基づき、特定のデバイスや認証情報マネージャーに紐づけられます。これにより、ユーザーが攻撃者の用意した偽サイト上で誤って認証情報を承認してしまう事態を防げます。

プライマリサインイン方法としてのSMS廃止は、Microsoft提供のSMS・音声通話による配信自体をより広範に打ち切る動きとも足並みを揃えています。2026年9月1日以降、Entraは現在SMSまたは音声認証を利用しているユーザーに対してパスキーを自動的に有効化し、認証時に登録を促すようになります。

2027年2月1日までに、Microsoftはほとんどのユーザーに対するSMSおよび音声通話による配信を終了します。ただし、グローバル管理者と外部ユーザーについては2027年7月1日まで移行の猶予がある一方、内部のゲストユーザーは2月の期限が引き続き適用されます。

新しい認証方式への移行は、あくまで推奨ベースです。多要素認証をMicrosoft提供のSMSまたは音声通話のみに依存しているユーザーは、それぞれの期限を過ぎるとパスキー登録を求めるブロッキングプロンプトが表示されるようになります。

アカウントへのアクセスを継続するにはパスキーの登録が必須となり、Microsoftはこの強制措置についてオプトアウトの選択肢はないとしています。

管理者は、SMSサインイン、SMSによる多要素認証(MFA)、または音声認証を利用しているすべてのアカウントを洗い出す必要があります。Microsoftは、SMSおよび音声通話を利用しているアクティブユーザーを特定するためのPowerShellベースの調査方法を提供しています。

セキュリティチームは、影響を受けるユーザーをグループ化した上で承認済みのフィッシング耐性認証方式を有効化し、パスキーのテストを行い、移行完了前にリカバリー手順を周知しておく必要があります。

規制上、技術上、あるいは運用上の理由から電話回線を用いた認証が必要な組織については、Microsoft Security Storeを通じて顧客管理型プロバイダーと契約することで、引き続きSMSまたは音声通話を利用し続けることが可能です。

Microsoftによれば、顧客は2026年9月18日からプロバイダーの評価を開始でき、2026年10月30日から設定が可能になるとのことです。この選択肢には追加コストやコンプライアンス要件が発生する可能性がありますが、期限前に移行すればブロッキングプロンプトの表示を回避できます。

第一線の現場での展開においては、この影響が特に顕著になる可能性があります。SMSによる第一要素サインインは、ユーザー名やパスワードを必要とせずに対応サービスへアクセスできるよう設計されていたためです。

Microsoftは現在、共有デバイスを用いる現場のシナリオについては、QRコード認証の採用を検討するよう組織に推奨しています。2027年2月が近づく中、テナント管理者はサービス停止やヘルプデスクへの問い合わせ増加を避けるため、今回の変更を単なるポリシーの整理ではなく、ID移行プロジェクトとして扱うべきでしょう。

SOCにおけるすべてのアラート調査時間を21分短縮。即座に使えるIOCコンテキストでSOCの対応力を強化: TI Lookupを自社のSOCに統合する

翻訳元: https://gbhackers.com/microsoft-to-disable-sms-as-primary-entra-id/

本記事は gbhackers.com の記事を翻訳・要約したものです。