Microsoft udfaser SMS-login: Sådan undgår I nedetid
·
Kategori: IT-sikkerhed
Microsoft udfaser SMS MFA, og det rammer alle med Microsoft 365. Fra 1. februar 2027 leverer Microsoft ikke længere selv SMS- og tale-godkendelse, og brugere der kun har SMS opsat, bliver mødt af en blokerende prompt ved login. Gør I ingenting, risikerer I at medarbejdere ikke kan komme ind mandag morgen. Her får I en konkret plan, så skiftet sker i ro og orden — ikke som et brandslukningsprojekt i sidste øjeblik.
Key takeaways
- To datoer styrer alt: 1. september 2026 bliver passkeys standard i Entra ID. 1. februar 2027 lukker Microsofts egen SMS- og tale-MFA. Sæt begge i kalenderen nu.
- Kortlæg jeres brugere først: Træk en rapport over hvem der kun har SMS. De er jeres risikogruppe.
- Vælg metode efter medarbejdertype: Authenticator-app til kontorfolk, FIDO2-nøgle til dem uden firmatelefon.
- SMS er ikke længere nok til NIS2: SMS er ikke phishing-resistent. Skiftet flytter jer tættere på compliance.
- Undgå tredjeparts-SMS: Det er dyrt og løser ikke sikkerhedsproblemet. Brug det kun som absolut sidste udvej.

Hvorfor stopper Microsoft med SMS-godkendelse?
Kort sagt: SMS-koder holder ikke længere hackerne ude. Microsoft peger direkte på AI-assisterede phishing-angreb — såkaldte Adversary-in-the-Middle (AiTM) — hvor angriberen sætter sig imellem jer og login-siden og opsnapper både password og den sekscifrede kode i realtid (Windows Latest, 2026).
Danske og internationale myndigheder har sagt det samme i årevis. Center for Cybersikkerhed anbefaler authenticator-apps med number matching eller hardware-tokens frem for SMS (CFCS). Den amerikanske NIST-standard klassificerer SMS som “restricted” på grund af SIM-swapping (NIST SP 800-63B). Microsoft trækker nu bare stikket på det, alle vidste var svagt.
Bemærk også: SMS forsvinder ikke kun ved login. Det udfases også som metode til selvbetjent nulstilling af password (SSPR). Har I brugere, der genskaber deres adgang via SMS, skal de også flyttes.
Hvornår sker det? De to datoer I skal forberede jer på
- 1. september 2026: Passkeys bliver standard-metoden i Entra ID. Nye brugere bliver nudget mod passkeys ved registrering.
- 1. februar 2027: Microsoft lukker helt for egen levering af SMS- og tale-MFA. Brugere med kun SMS får en blokerende prompt og tvinges til at registrere en passkey. Der er ingen opt-out for jeres tenant (Microsoft Learn).
Den store risiko ligger i ugerne op til februar 2027. Venter I til da, får jeres helpdesk alle nulstillingerne på én gang — et klassisk support-mareridt. Start kortlægningen nu, mens der er luft.
Hvilke alternativer til SMS-godkendelse har I i Microsoft?
Der er tre reelle veje væk fra SMS. Valget afhænger af, hvilken type medarbejder der skal logge ind.
| Metode | Passer til | Sikkerhed | Omkostning |
|---|---|---|---|
| Microsoft Authenticator (passkey/push med number matching) | Kontor- og videnmedarbejdere med smartphone | Høj | Ingen ekstra licens |
| Windows Hello for Business | Medarbejdere med fast firma-pc | Høj, phishing-resistent | Ingen ekstra licens |
| FIDO2-hardwarenøgle (fx YubiKey) | Medarbejdere uden firmatelefon: produktion, håndværk, lager | Højest, phishing-resistent | Engangspris pr. nøgle + admin |
Før: Medarbejderen indtaster password, venter på en SMS og taster en sekscifret kode — sårbar over for AiTM.
Efter: Medarbejderen godkender med fingeraftryk eller nøgle direkte i browseren. Ingen kode at stjæle, og login tager sekunder.

Hvad gør I med medarbejdere uden firmatelefon?
Det er her, mange SMV’er går i stå. Håndværkere og produktionsmedarbejdere har ofte ingen firmatelefon, og nogle nægter at installere Authenticator på deres private telefon. Svaret er en FIDO2-nøgle. Den koster en engangspris, kræver ingen app, ingen privat telefon og intet mobilsignal på byggepladsen. Medarbejderen sætter nøglen i pc’en eller holder den mod telefonen og trykker. Færdig.
Bør I bruge tredjeparts-SMS via Microsoft Security Store?
Microsoft åbner en kattelem: I kan købe og integrere en tredjeparts teleudbyder, hvis I absolut skal beholde SMS efter 2027. Vores klare anbefaling er at lade være. Det koster penge løbende, kræver integration, og vigtigst — det løser ikke det problem, som hele udfasningen handler om. I betaler for at beholde den svageste metode. Brug det kun, hvis en helt særlig integration ikke kan undvære det.
Er I klar til Microsofts udfasning af SMS-login? Book et 30-minutters sikkerhedstjek. Vi kortlægger jeres nuværende MFA-metoder i Entra ID og giver jer en konkret plan for at flytte medarbejderne til passkeys og FIDO2 — helt uden nedetid. Book jeres sikkerhedstjek.
Tjekliste: Sådan migrerer I fra SMS uden nedetid
- Kortlæg (uge 1): Træk en rapport i Entra ID over registrerede MFA-metoder. Marker alle, der kun har SMS eller tale. Det er jeres risikogruppe.
- Segmentér (uge 1): Del brugerne i tre: har smartphone, har firma-pc, har ingen af delene. Metoden følger gruppen.
- Vælg metode (uge 2): Authenticator + passkey til smartphone-gruppen. Windows Hello til pc-gruppen. FIDO2-nøgler bestilles til resten.
- Test på en pilotgruppe (uge 2): Kør 5–10 brugere igennem hele flowet. Log fejl og friktion, før I ruller bredt ud.
- Udrul registreringskampagne (uge 3): Aktivér registration campaign i Entra ID, så brugerne selv opsætter den nye metode ved login. Send en kort vejledning ud.
- Håndhæv (uge 4): Opdatér jeres Conditional Access-politik, så SMS ikke længere er en gyldig metode. Fjern SMS som fallback.
- Dokumentér: Gem rapport over færdigmigrerede brugere. Den er guld værd til jeres NIS2-dokumentation.
Før: Ad hoc-nulstillinger via helpdesk hver gang en medarbejder mister adgang.
Efter: Selvbetjent registrering styret af én politik i Entra ID — færre supportsager og fuld sporbarhed.

Hvordan hjælper skiftet jer med NIS2?
SMS er ikke phishing-resistent, og både CISA og CFCS peger på FIDO2/passkeys som den metode, der reelt holder. Skal I bestå en NIS2-vurdering, er stærk multifaktor-godkendelse et kernekrav. Microsofts udfasning tvinger jer i praksis over på en metode, der matcher kravene. Se det som en anledning til at rydde op i jeres identitets- og adgangsstyring frem for en irriterende ekstraopgave. Læs også vores gennemgang af NIS2 for danske SMV’er.
Ofte stillede spørgsmål om Microsofts udfasning af SMS MFA
Hvornår udfaser Microsoft SMS-godkendelse?
Passkeys bliver standard 1. september 2026, og Microsofts egen SMS- og tale-MFA lukker helt 1. februar 2027. Efter den dato tvinges brugere med kun SMS til at registrere en passkey.
Hvad sker der, hvis vi ikke gør noget inden februar 2027?
Brugere, der kun har SMS opsat, bliver mødt af en blokerende prompt ved login og skal registrere en passkey, før de kan komme videre. Sker det for hele virksomheden på én gang, får jeres helpdesk en spidsbelastning. Migrér i god tid.
Hvad er det bedste alternativ til SMS?
Til medarbejdere med smartphone: Microsoft Authenticator med passkey. Til medarbejdere med fast pc: Windows Hello for Business. Til medarbejdere uden firmatelefon: en FIDO2-hardwarenøgle. Alle tre er stærkere end SMS.
Kan vi kræve, at medarbejdere installerer Authenticator på deres private telefon?
Det kan give både juridiske og praktiske udfordringer, og nogle vil sige nej. Løsningen er at tilbyde et alternativ, typisk en FIDO2-nøgle, så ingen tvinges til at bruge privat udstyr.
Hvad koster FIDO2-nøgler for en SMV?
En FIDO2-nøgle er en engangsudgift pr. medarbejder plus lidt administration ved udrulning. For de medarbejdere, der ikke kan eller vil bruge app, er det langt billigere og sikrere end at abonnere på en tredjeparts SMS-udbyder.
Bør vi bruge tredjeparts-SMS via Microsoft Security Store?
Kun som absolut sidste udvej. Det er en løbende omkostning, kræver integration og fastholder den svageste metode. I de fleste tilfælde er passkeys eller FIDO2 både billigere og markant sikrere.
Hjælper skiftet os med NIS2?
Ja. SMS regnes ikke som phishing-resistent, mens passkeys og FIDO2 gør. Ved at flytte væk fra SMS kommer I tættere på NIS2-kravene til stærk adgangsstyring — og I får dokumentationen med i købet.
Kom godt fra start — jeres næste skridt
- Træk en rapport i Entra ID over alle brugere, der kun har SMS eller tale opsat.
- Segmentér dem i smartphone-, pc- og “ingen firmatelefon”-grupper.
- Bestil FIDO2-nøgler til gruppen uden firmatelefon nu, så I ikke venter på leveringstid.
- Aktivér en registreringskampagne i Entra ID og send en kort vejledning ud.
- Test på en pilotgruppe, justér, og rul derefter bredt ud.
- Opdatér jeres Conditional Access-politik, så SMS fjernes som gyldig metode.
- Book et sikkerhedstjek hos os, hvis I vil have hjælp til at køre hele migreringen uden nedetid.