Microsoft Authenticator ny telefon: flyt MFA uden lockout

IT-medarbejder hjælper kollega med at overføre MFA til ny telefon i moderne kontormiljø

Af A-one Solutions ·
·
Kategori: IT-sikkerhed

Microsoft Authenticator ny telefon er det øjeblik, hvor MFA-faktoren skal flyttes fra en gammel enhed til en ny – og hvor de fleste SMV’er enten låser brugeren ude eller efterlader en aktiv login-faktor på den gamle telefon. Mandag morgen står sælgeren med en ny iPhone, ingen adgang til mail, og IT nulstiller MFA over telefonen uden at vide, hvem der reelt ringer. Det er både en driftsstopper og et sikkerhedshul, som NIS2 (art. 21(2)(j)) fra oktober 2024 forventer, at I har styr på. Med en fast forretningsgang – Temporary Access Pass, registreringspolitik og afregistrering i Entra og Intune – kan et telefonskift klares på under en halv time uden et eneste blindt reset.

Det vigtigste at vide:

  • Cloud-backup i Authenticator flytter ikke arbejdskontoen fuldt ud – planlæg genregistrering i stedet for at håbe på gendannelse.
  • Brug Temporary Access Pass (TAP) som standardværktøj ved telefonskift; drop ‘nulstil MFA’ som rutine.
  • Kræv mindst to registrerede metoder pr. bruger, så ét telefonskift aldrig kan låse nogen ude.
  • Afregistrér den gamle telefon i Entra og wipe den via Intune, før den sælges eller afleveres.
  • Beslut hvem der må godkende et MFA-reset, hvordan identiteten verificeres, og log hvert enkelt tilfælde til NIS2-dokumentationen.

Hvorfor et telefonskift er blevet et sikkerhedsproblem – ikke bare en supportsag

Hver gang en medarbejder får ny telefon, flytter I en nøgle til jeres Microsoft 365 – og de færreste SMV’er har en proces for det. Så længe SMS var reserveløsningen, kunne IT redde dagen med en sms-kode. Den udvej forsvinder, og Microsofts udfasning af SMS-login gør Authenticator til den eneste faktor for mange brugere.

Samtidig kræver NIS2 art. 21(2)(j) MFA eller kontinuerlig autentisering fra 18. oktober 2024 (EU/NIS2, 2022). Flere er med: 47 % af små danske virksomheder brugte mindst to godkendelsesmekanismer i 2024 mod 37 % i 2022 (Danmarks Statistik, 2024). Flere brugere betyder flere telefonskift.

To risici følger med hvert skift: lockout, hvor medarbejderen står uden adgang mandag morgen, og en levende MFA-faktor på en telefon, der er solgt eller byttet ind uden at være nulstillet. Kortlæg derfor, hvor mange enheder I skifter årligt, og skriv processen ned.

Microsoft Authenticator backup: hvad flytter faktisk med til den nye telefon?

Microsoft Authenticator backup gendanner ikke jeres arbejdskonti i Entra ID – og det er her de fleste supportsager opstår. Cloud-backup (via personlig Microsoft-konto på Android, iCloud på iPhone) tager personlige konti og almindelige TOTP-koder med. Arbejds- og skolekonti kræver, at brugeren logger ind igen og godkender på den nye enhed.

Vil I flytte Microsoft Authenticator til en ny telefon, gælder derfor: personlige koder følger med, mens Entra ID-registreringen skal fornyes. Ofte skal brugeren scanne en microsoft authenticator ny telefon qr kode fra aka.ms/mysecurityinfo – men det kræver, at vedkommende stadig kan logge ind med en fungerende metode.

  • Før: IT lover, at ‘backup klarer alt’, og brugeren står låst ude uden den gamle telefon.
  • Efter: Onboarding-tjeklisten siger tydeligt, hvad der flytter, og ingen sletter den gamle app, før den nye er registreret.

Dokumentér det i jeres MFA-vejledning, så supporten og brugerne siger det samme.

Sådan bruger I Temporary Access Pass i Entra i stedet for at nulstille MFA blindt

Med temporary access pass entra kan brugeren selv registrere Authenticator på den nye telefon, uden at IT skal nulstille Microsoft Authenticator og rydde alle metoder. En TAP er en tidsbegrænset kode, der fungerer som stærk faktor én gang – præcis nok til at gennemføre registreringen.

Sådan sætter I det op:

  1. Aktivér TAP under Entra ID → Authentication methods → Policies, gerne kun for en pilotgruppe først.
  2. Sæt levetid til 10-60 minutter og vælg engangsbrug som standard.
  3. Udsted en TAP til brugeren fra Authentication methods på kontoen, og udlever den over en kanal, I har verificeret – aldrig e-mail til den konto, det handler om.
  4. Brugeren logger ind med TAP, scanner QR-koden for microsoft authenticator ny telefon og tester et push-login.
  5. Fjern den gamle enhed under Security info, og log skiftet.

Fordelen er, at eksisterende metoder rører I ikke, så en fejl koster ét forsøg – ikke en hel arbejdsdag. Mål bagefter, hvor mange skift der gik uden supportkontakt.

IT-administrator konfigurerer midlertidig adgang som del af sikker MFA-proces

Undgå MFA-lockouts, når medarbejdere skifter telefon

Book 20 minutters gennemgang

Forretningsgang for MFA ny telefon: 6 trin fra bestilling til afregistrering

Seks faste trin gør Microsoft Authenticator ny telefon til rutine i stedet for en hastesag. Kortlæg processen én gang, og kør den samme vej hver gang.

  1. Varsling: brugeren melder skiftet til IT mindst 3 arbejdsdage før.
  2. Identitetstjek: nærmeste leder bekræfter skriftligt, eller brugeren møder op fysisk. Ansvar: IT-support, samme dag.
  3. Temporary Access Pass: udsted en TAP i Entra med maks 1 times gyldighed og engangsbrug. Ansvar: IT, på skiftedagen.
  4. Registrering: brugeren logger ind med TAP og tilføjer Authenticator på den nye enhed. Tidsramme: 15-30 minutter.
  5. Oprydning: slet den gamle metode under brugerens godkendelsesmetoder i Entra. Frist: samme dag.
  6. Intune-wipe: retire eller wipe den gamle telefon, før den forlader huset. Frist: inden 24 timer.

Trin 3-5 tager typisk under en time, hvis TAP allerede er slået til i jeres tenant. Er den ikke, så aktivér den nu – ikke den dag, en telefon går i stykker.

Tjekliste: sådan sikrer I, at den gamle telefon ikke lever videre som login-faktor

Den gamle telefon skal være død som login-faktor, inden den sælges eller ender i en skuffe. Frist: 24 timer efter registrering på den nye enhed, med log over hvem der lukkede sagen.

  • Åbn brugeren i Entra, og fjern den gamle Authenticator under godkendelsesmetoder. Tjek, at kun én app-metode står tilbage.
  • Kør retire eller wipe i Intune, så firmadata og MFA-profil forsvinder.
  • Gennemgå brugerens registrerede enheder, og slet den gamle, så den ikke længere opfylder betingelser i Conditional Access.
  • Bekræft med brugeren, at den nye enhed modtager push-godkendelse.

Før: mfa ny telefon betød blot at tilføje en enhed, og den gamle blev glemt → Efter: gammel metode slettet samme dag, og skift telefon mfa virksomhed er et lukket ticket med dato og initialer.

Gammel og ny telefon side om side illustrerer sikker afregistrering af MFA-enhed

Fejl der koster: når en bruger er låst ude af Authenticator og IT hjælper den forkerte

Den dyreste fejl er at nulstille MFA for en stemme i telefonen, der lyder som chefen. En bruger, der ringer om authenticator låst ude, får ofte hjælp på to minutter – og den vej går angriberen også.

Tre svigt går igen: reset på opkald uden verificering, én enkelt registreret metode og ingen log over hvem der godkendte hvad. NIS2 artikel 21(2)(j) kræver MFA og har været gældende siden 18. oktober 2024 (EU/NIS2, 2022), og tilsynet spørger efter procedurer, ikke løfter.

Hav derfor på skrift: en verificeringsregel (leder bekræfter, eller fysisk fremmøde), krav om mindst to metoder pr. bruger og en log med dato og initialer for hvert Microsoft Authenticator ny telefon-skift. Da Microsoft udfaser SMS-login, skal backupmetoden være en FIDO2-nøgle eller en TAP – ikke et telefonnummer.

Kilde og videre læsning: Microsoft Learn om Authenticator-appen.

Ofte stillede spørgsmål

Hvordan flytter jeg Microsoft Authenticator til ny telefon?

Installér appen på den nye telefon, log ind med den Microsoft-konto, I bruger til cloud-backup, og gendan. Backup skal være slået til på den gamle telefon først – tjek det under Indstillinger i appen. Regn med 10-15 minutter, hvis backup findes. Uden backup skal hver konto tilføjes igen via QR-kode fra kontoens sikkerhedsside.

Hvordan får jeg Authenticator til at virke på min nye telefon?

Åbn appen, vælg ‘Gendan fra backup’ og log ind med samme personlige Microsoft-konto (iOS bruger desuden iCloud). Konti med arbejdsprofil kræver typisk én ekstra godkendelse: log ind på arbejdskontoen og bekræft med kode fra den gamle telefon eller en alternativ metode. Test en rigtig login, før I sletter den gamle enhed.

Hvor finder jeg QR-koden til Microsoft Authenticator?

QR-koden ligger på mysignins.microsoft.com under ‘Sikkerhedsoplysninger’. Vælg ‘Tilføj login-metode’ og ‘Authenticator-app’, så vises koden, I scanner med den nye telefon. Den kræver, at I kan logge ind med en anden godkendt metode. Har I ingen, skal jeres IT-administrator udstede en Temporary Access Pass i Entra ID.

Hvordan nulstiller jeg Microsoft Authenticator, hvis den gamle telefon er væk?

Kontakt jeres IT-administrator, som i Entra ID sletter de gamle MFA-metoder og udsteder en Temporary Access Pass, der gælder i 1-8 timer. Log ind med den, tilføj Authenticator på den nye telefon, og slet passet igen. Uden administrator kan I bruge alternativ metode (SMS/telefonopkald), hvis den blev registreret tidligere.

Hvad skal IT gøre, før en medarbejder afleverer sin gamle telefon?

Verificér, at den nye telefon fungerer til login, slet den gamle enhed under medarbejderens sikkerhedsoplysninger, og fjern den fra Intune, hvis den er enrolled. Fabriksnulstil derefter. Log hvert trin i sagen. En fast tjekliste på 5 punkter tager under 20 minutter og fjerner risikoen for, at MFA-koder ligger på en telefon, I ikke længere kontrollerer.

Hvad koster det at få hjælp til MFA-skift for hele virksomheden?

Prisen afhænger af antal brugere og om I har Entra ID P1. Med en MSP-aftale er telefonskift og lockouts normalt dækket af den faste månedspris, og en ny telefon klares på 15-30 minutter pr. bruger. Uden aftale betaler I typisk pr. time. Bed om et fast tilbud, før I beslutter.

Sådan kommer I videre

  1. Kortlæg, hvor mange medarbejdere har cloud-backup slået til i Authenticator – bed dem tjekke det i dag.
  2. Registrér mindst én alternativ MFA-metode pr. bruger, så et telefonskift ikke låser nogen ude.
  3. Aktivér Temporary Access Pass i Entra ID og fastlæg, hvem der må udstede dem.
  4. Skriv en 5-punkts tjekliste for aflevering af gammel telefon, og udrul den til HR og IT.
  5. Test proceduren på én medarbejder, ret fejl, og dokumentér tidsforbruget.

Del af vores komplette guide: Microsoft MFA

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relevante spørgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?