Hvis nogle af jeres brugere stadig modtager en SMS for at kunne logge ind, har I en opgave foran jer. Microsoft udfaser SMS og voice som MFA-metode i Entra ID den 1. februar 2027. Herefter vil Microsoft ikke længere levere SMS og voice til hverken MFA eller self-service password reset (SSPR).
Ændringen blev meldt ud midt i sommerferien og kan meget vel være smuttet under radaren. Og da deadline er i februar, er det måske fristende først at sætte det på opgavelisten efter nytår. Det vil vi ikke anbefale.
For det første er det ikke nødvendigvis en lille øvelse at finde og flytte de brugere, der stadig er afhængige af SMS. For det andet begynder Microsoft allerede den 1. september 2026 at skubbe brugerne i retning af passkeys – en åben standard for passwordless authentication, der bygger på FIDO-teknologi.
Hvem bruger stadig SMS?
Da vores konsulenter for nylig gennemgik en håndfuld af vores kunder, anvendte cirka 20-25% af brugerne hos tre af dem stadig SMS. Hos en større kunde kunne vi se mere end 5.000 SMS-baserede logins på kun 30 dage. Og det er ikke nødvendigvis, fordi nogen har glemt at modernisere deres MFA.
SMS bliver ofte hængende hos de brugergrupper, der ikke passer ind i den klassiske model med en medarbejder, en pc og en firmatelefon. Det kan være medarbejdere i butikker, på lagre eller i produktionen. Eksterne og franchisetagere. Bestyrelsesmedlemmer. Medarbejdere uden firmatelefon. Eller mennesker med funktionsnedsættelser, hvor den løsning, der fungerer fint for den almindelige kontorbruger, ikke nødvendigvis er gangbar.
Men der kan også gemme sig SMS-afhængigheder, I ikke er opmærksomme på. Brugere, der fx først har brug for SMS, når de skal udskifte pc eller telefon. Eller har SMS som backup, hvis de mister deres telefon og skal have adgang igen. Eller når de logger på lokale legacy-systemer – både som almindelige brugere og som administratorer.
Derfor er første opgave ikke bare at beslutte, hvad SMS skal erstattes med. Det er at finde ud af, hvem der stadig bruger SMS – og hvorfor?
Potentiel brugerstorm fra 1. september 2026
Selve udfasningen sker først den 1. februar 2027. Men allerede fra 1. september kan brugere, der er aktiveret til SMS eller voice, blive mødt af en pop-up á la nedenstående, når de logger ind. Her opfordrer Microsoft dem til at registrere en passkey.

Brugeren kan vælge at udsætte registreringen, men pop-up’en kommer igen – hvor længe og hvor ofte ved vi ikke endnu. Det kan hurtigt blive et irritationsmoment, og før eller siden vil nogle brugere formentlig trykke sig videre og forsøge at oprette den passkey, de bliver tilbudt.
Det kan betyde en storm af spørgsmål til helpdesken fra brugere, der pludselig bliver bedt om at forhold sig til en loginmetode, I endnu ikke selv har introduceret dem til.
Vil I selv styre, hvornår det skal ske? Microsoft har lavet en midlertidig mulighed for at fravælge registreringskampagnen frem til 1. februar 2027. Se Microsofts vejledning til, hvordan I gør: Passkeys by default and retirement of Microsoft-provided SMS and voice authentication – Microsoft Entra ID
Skal alle så bare over på Authenticator?
Det kan være fristende at løse problemet ved blot at flytte SMS-brugerne til Microsoft Authenticator. Men når I alligevel skal ændre loginmetode, er det værd at se et skridt længere frem. Vores anbefaling vil i mange tilfælde være at bruge passkeys som den primære metode og Authenticator som fallback.
For brugeren kan passkeys minde lidt om MitID. Du bruger fx fingeraftryk, ansigtsgenkendelse eller PIN på din enhed i stedet for et traditionelt password eller en engangskode.
Passkeys er phishing-resistente. De forhindrer ikke phishingforsøg, men gør det langt sværere for en angriber at få fat i noget, der kan bruges til at logge ind som dig. Og phishing er ikke ligefrem blevet mindre relevant. Tværtimod er angrebene kun blevet nemmere at udføre og sværere for brugeren at gennemskue.
Det betyder dog ikke, at hele organisationen bare skal over på passkeys mandag morgen. For opsætningen er ikke den samme for alle. Registreringen foregår fx forskelligt på Windows og macOS, og der kan være særlige udfordringer for administratorer, der arbejder med flere konti.
Derfor anbefaler vi, at IT-afdelingen selv begynder at bruge passkeys og får praktisk erfaring med dem, før en bredere udrulning sættes i gang.
For nogle brugergrupper kan hardware-tokens være et mere realistisk alternativ. Eksempelvis i miljøer, hvor medarbejderne ikke har en personlig telefon til rådighed. Men de koster, skal administreres og kan blive væk.
Det er med andre ord ikke givet, at den samme løsning passer til alle jeres brugere.
Husk dem, der har glemt deres password
Der er endnu et sted, SMS kan gemme sig. Mange organisationer bruger nemlig self-service password reset (SSPR), så medarbejderen selv kan nulstille sit password. Her skal brugeren typisk bekræfte sin identitet på flere måder, og SMS er ofte en af dem.
Det skal med i kortlægningen. Microsofts udfasning omfatter nemlig også SMS og voice til SSPR. Derfor er det ikke nok kun at se på, hvordan medarbejderne foretager MFA ved login. I skal også sikre jer, at de fortsat kan nulstille deres password den dag, SMS ikke længere er en mulighed.
Fire vigtige datoer
1. september 2026
Microsoft aktiverer automatisk passkeys som en mulighed for brugere, der er aktiveret til SMS eller voice. Ved login mødes de af en pop-up, der opfordrer dem til at registrere en passkey.
Kilde: Microsoft Entra ID
Medio oktober 2026
Nye brugere kan gå direkte til passkeys uden først at skulle registrere fx SMS eller Microsoft Authenticator. Funktionen rulles gradvist ud fra medio oktober.
Kilde: Microsoft 365 Message Center – MC1450133
Ultimo oktober 2026
Brugere får mulighed for at ændre password i My Sign-Ins uden at kende det gamle – ved i stedet at identificere sig med fx en passkey eller Windows Hello. Funktionen er slået fra som standard og skal aktiveres af administrator.
Kilde: Microsoft 365 Message Center – MC1437671
1. februar 2027
Microsoft-leveret SMS og voice udfases til både MFA og SSPR. Har en bruger kun SMS eller voice tilbage, kan pop-up’en ikke længere udsættes, og brugeren skal registrere en anden metode for at komme videre. Ønsker I at fortsætte med at anvende SMS eller voice, skal servicen købes hos en teleudbyder via Microsoft Security Store. Priserne er endnu ikke offentliggjort.
Kilde: Microsoft Entra ID
Begynd med at finde ud af, hvor I står
Februar kan virke langt væk, men fem måneder er reelt ikke lang tid til den opgave, der ligger foran jer. Første skridt er at få et reelt billede af afhængigheden. Hvor bruges SMS og voice stadig? Af hvem – og hvorfor? Bruges SMS til onboarding eller SSPR? Og er der brugergrupper eller systemer, der kræver en anden løsning end resten af organisationen?
Det kan I begynde på allerede nu. I Entra ID kan I se, hvilke loginmetoder der bliver brugt i jeres organisation og hvor ofte, samt hvilke metoder den enkelte bruger har registreret.
Tallene fortæller dog ikke nødvendigvis hele historien. En bruger, der fx ikke er blevet MFA-valideret i den periode, I undersøger, kan stadig være afhængig af SMS. Derfor skal brugsdata ses i sammenhæng med de metoder, brugerne har registreret, og hvordan de arbejder og logger ind.
Har I brug for hjælp til at komme videre, kan vi starte med et indledende møde, hvor vi sammen ser på jeres eksisterende miljø, de forskellige bruger- og login-scenarier og opgavens omfang. Derefter kan vi lægge en plan for, hvilke brugere der skal over på hvilke loginmetoder, og hjælpe med både implementering og udrulning frem mod 1. februar.
Denne nyhed er udarbejdet med fagligt input fra Kåre Overgaard, Anders Spælling og Nicolai Pedersen fra Apento.
Har du spørgsmål, er du i tvivl, eller overvejer du dit næste skridt, så er vi klar med svar, vejledning og den information, du skal bruge for at komme videre.
Kontakt Jesper Drechsler Nielsen, hvis du vil høre mere om dine muligheder.




