Microsoft Entra IDのパブリッククラウドでは、Microsoftが提供するSMS・音声通話によるMFA配信が2027年2月1日に終了します。さらに、2026年9月1日からSMSまたは音声通話を利用できるユーザーがパスキーの対象に自動追加され、サインイン時に登録を促されます。
2027年2月1日以降、利用可能なMFAがSMSまたは音声通話しかないユーザーには、パスキーを登録するまで先へ進めないブロッキング画面が表示されます。この強制動作にオプトアウトはありません。管理者は、それまでにパスキー、Windows Hello for Business、FIDO2セキュリティキーなどへ移行するか、Microsoft Security Store経由で顧客管理の通信事業者を構成する必要があります。(Microsoft Learn)
ただし、SMS認証という仕組みが全面的に禁止されるわけではありません。終了するのはMicrosoftによる標準のSMS・音声配信です。業務上または規制上の理由で電話回線を残す組織は、別途契約する通信事業者を利用して継続できます。
EntraのSMS・音声MFA終了で何が変わるのか
今回の変更では、Microsoft Entra IDが標準で提供してきたSMS・音声通話の配信機能が終了し、パスキーが既定の認証体験になります。
整理すると、変更点は次のとおりです。
| 項目 | 変更後の扱い |
|---|---|
| Microsoftが配信するSMS認証 | 2027年2月1日に終了 |
| Microsoftが配信する音声通話認証 | 2027年2月1日に終了 |
| パスキー | 主要な移行先として既定化 |
| Windows Hello for Business | フィッシング耐性のある移行先として継続利用可能 |
| FIDO2セキュリティキー | 継続利用可能 |
| 顧客管理のSMS・音声配信 | Microsoft Security Storeの通信事業者を構成すれば継続可能 |
| SMS・音声しか利用できないユーザー | パスキー登録を完了するまでサインインを続行できない |
重要なのは、「SMSを使えるポリシーが設定されているユーザー」と「SMSしか使えないユーザー」を分けて考えることです。
パスキーやWindows Hello for Businessをすでに利用しているユーザーは、基本的にそのままサインインを続けられます。一方、SMSまたは音声通話しか利用できないユーザーは、2027年2月1日以降のサインインで業務が止まる可能性があります。(Microsoft Learn)
EntraのSMS・音声MFA終了日と移行スケジュール
Microsoftが公表している主なスケジュールは次のとおりです。
| 日付 | 変更内容 | 管理者が行うこと |
|---|---|---|
| 2026年9月1日 | SMS・音声通話が有効なユーザーをパスキー対象へ自動追加 | 対象ユーザーへの周知、パスキー環境の準備 |
| 2026年9月18日 | Security Storeの通信事業者や条件に関する情報公開予定 | 対応地域、料金、契約条件を確認 |
| 2026年10月30日 | 通信事業者の選択・構成が可能になる予定 | 必要な組織は契約、設定、パイロットテストを実施 |
| 2027年2月1日 | Microsoft提供のSMS・音声配信を終了 | 全ユーザーの移行または通信事業者構成を完了 |
| 2027年2月1日以降 | 電話しか使えないユーザーにパスキー登録のブロッキング画面を表示 | ヘルプデスク対応と例外ユーザーの解消 |
2026年9月1日の段階では、Microsoft Entra Authentication Methods Policyまたは従来のMFA設定でSMS・音声通話が有効になっているユーザーが対象です。対象ユーザーには、すべての種類のパスキーを許可するプロファイルが割り当てられ、Registration CampaignがMicrosoft Managedに変更されます。(Microsoft Learn)
対象ユーザーが次回サインインしてMFAを完了すると、パスキー登録を促す画面が表示されます。ただし、初期状態では登録要求を何度でも延期できます。したがって、自動的に対象へ追加されるだけで、移行が完了するわけではありません。
2026年9月1日と2027年2月1日では強制力が異なる
2026年9月1日はパスキー登録を促す段階
2026年9月1日からは、SMSまたは音声通話の対象ユーザーに対してパスキーが自動的に有効化されます。
この時点で行われるのは主に次の処理です。
- 対象ユーザーをパスキーのAuthentication Methods Policyへ追加
- パスキー登録キャンペーンの対象へ追加
- MFA完了後にパスキー登録を案内
- パスキーを登録していないユーザーに継続的に通知
登録案内は延期できるため、通知を出すだけでは未登録者が残ります。管理者はAuthentication Methods Activityなどを使い、登録状況を継続的に確認する必要があります。(Microsoft Learn)
2027年2月1日はサインインを止める段階
2027年2月1日以降、顧客管理の通信事業者を構成していないテナントでは、Microsoft経由のSMS・音声通話をMFAに利用できなくなります。
利用可能なMFAが電話しかないユーザーには、サインイン中にパスキー登録画面が表示されます。この画面はスキップできず、パスキー登録を終えるまでアカウントへアクセスできません。(Microsoft Learn)
ユーザーが次のような状態にあると、その場で登録を完了できない可能性があります。
- パスキーに対応した端末を持っていない
- スマートフォンの持ち込みや利用が禁止されている
- 対応OSやブラウザを利用できない
- FIDO2セキュリティキーが配布されていない
- パスキー登録ポリシーの対象外になっている
- 共有端末やキオスク端末しか利用していない
そのため、強制画面が表示されてから対応するのではなく、2027年2月1日より前に登録とサインインテストを完了させる必要があります。
自動的なパスキー有効化は一時的にオプトアウトできる
2026年9月1日から2027年2月1日までの自動有効化については、一時的なオプトアウトが用意されています。
Microsoft Graphのベータエンドポイントを使用し、Authentication Methods PolicyのpasskeyDynamicMigrationをtrueに設定します。
PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
Content-Type: application/json
{
"optOutSettings": {
"passkeyDynamicMigration": true
}
}
設定名からは動作を判断しにくいものの、Microsoftの公式情報では、この値をtrueにすることでパスキーの自動有効化とRegistration Campaignへの自動追加を一時的に停止するとされています。ベータAPIであるため、実行前に最新の仕様を確認し、変更管理の対象として扱うのが安全です。(Microsoft Learn)
ただし、この設定で延期できるのは自動移行だけです。
2027年2月1日のSMS・音声配信終了とブロッキング動作はオプトアウトできません。一時オプトアウトを恒久的な回避策として使わないよう注意してください。
今回の変更対象となるテナントとサービス
今回発表されたスケジュールは、Microsoft Entra IDのパブリッククラウド環境が対象です。
| 環境・機能 | 今回の発表による影響 |
|---|---|
| Entra IDパブリッククラウド | 対象 |
| MFAサインイン | 対象 |
| セルフサービスパスワードリセット | SMS・音声配信の終了対象 |
| Azure AD B2C | 今回は対象外 |
| Microsoft Entra External ID | 今回は対象外。別途発表予定 |
| その他のクラウド環境 | 後日のスケジュールで対応予定 |
| 外部MFAプロバイダー | SMS・音声ポリシーも有効な場合を除き、今回の直接対象外 |
SMS・音声配信の終了は、MFAだけでなくセルフサービスパスワードリセットにも影響します。サインイン用のパスキーを登録しただけで対応完了と判断せず、パスワードリセット時の本人確認手段もテストしてください。(Microsoft Learn)
B2Bユーザーや内部ゲストユーザーは、Microsoft提供SMS・音声認証の終了範囲に含まれます。一方、2026年8月時点の公式ドキュメントでは、リソーステナントにおけるゲストユーザーのパスキー登録は未対応で、2026年末までの対応が予定されています。ゲストユーザーを多く抱える組織は、今後の更新情報を継続的に確認する必要があります。(Microsoft Learn)
移行先としてパスキーが推奨される理由
パスキーは、パスワードやSMSコードのような共有シークレットを使わず、公開鍵暗号方式で認証します。
秘密鍵は端末や認証器に保存され、Microsoft Entra ID側には公開鍵が保存されます。認証情報が登録先のサービスに結び付けられるため、偽のサインイン画面へ誘導されても認証情報を渡しにくい仕組みです。SMSで問題になりやすいフィッシング、SIMスワップ、認証コードの再利用にも強い特性があります。(Microsoft Learn)
Microsoft Entra IDでは、大きく分けて次の移行先を選択できます。
| 認証方法 | 向いているユーザー | 特徴 |
|---|---|---|
| 同期パスキー | 一般社員、複数端末を使うユーザー | iCloudキーチェーンやGoogleパスワードマネージャーなどで端末間同期 |
| Microsoft Authenticator内のパスキー | 管理されたスマートフォンを持つユーザー | 端末に結び付いたパスキーとして利用 |
| Microsoft Entra passkey on Windows | Windows端末を使うユーザー | Windows Helloの顔、指紋、PINで解除 |
| FIDO2セキュリティキー | 管理者、規制業種、スマートフォンを使えないユーザー | 物理キーを使う端末バインド型 |
| Windows Hello for Business | 会社管理のWindows PCを使うユーザー | PC上で高速に認証できるローカル資格情報 |
同期パスキーは利便性と導入コストを重視する一般ユーザーに向いています。管理者や重要システムへアクセスするユーザーには、FIDO2セキュリティキーなどのデバイスバインド型を優先する設計が適しています。Microsoftも、管理者や高度に規制されたユーザーにはFIDO2セキュリティキーを推奨しています。(Microsoft Learn)
なお、通常のMicrosoft Authenticator通知と、Microsoft Authenticator内に登録するパスキーは別の認証方法です。「Authenticatorアプリをインストール済み」というだけでは、パスキー移行が完了したことにはなりません。
SMS・音声利用者を確認する方法
ポリシー上の対象ユーザーを確認する
Microsoftは、SMS・音声通話ポリシーの対象を確認するPowerShellスクリプトを公式GitHubで公開しています。
事前にMicrosoft Graphモジュールをインストールします。
Install-Module Microsoft.Graph.Authentication -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.SignIns -Scope CurrentUser
Install-Module Microsoft.Graph.Groups -Scope CurrentUser
スクリプトを取得した後、次のように実行します。
.\Get-SmsVoicePolicyUsers.ps1 -TenantId "contoso.onmicrosoft.com"
スクリプトでは、次の情報を確認できます。
- Registration Campaignの状態
- SMSポリシーの有効・無効
- 音声通話ポリシーの有効・無効
- 対象グループと除外グループ
- 対象ユーザーのCSV出力
必要なMicrosoft Graph権限はPolicy.Read.AllとGroup.Read.Allです。実行者にはGlobal Reader、Authentication Policy Administrator、Security Readerのいずれかのロールが必要です。(GitHub)
ただし、このスクリプトで分かるのは主に「ポリシーの対象」です。実際にどの方法が登録されているか、最近どの方法を使ったかは別途確認してください。
登録済みの認証方法をCSVへ出力する
ユーザーごとの登録状況は、Microsoft Graph PowerShellのGet-MgReportAuthenticationMethodUserRegistrationDetailで取得できます。
Install-Module Microsoft.Graph.Authentication -Scope CurrentUser
Install-Module Microsoft.Graph.Reports -Scope CurrentUser
Connect-MgGraph -Scopes "AuditLog.Read.All"
Get-MgReportAuthenticationMethodUserRegistrationDetail -All |
Select-Object `
UserDisplayName,
UserPrincipalName,
UserType,
IsAdmin,
IsMfaCapable,
IsPasswordlessCapable,
IsSsprCapable,
@{Name = "MethodsRegistered"; Expression = {
$_.MethodsRegistered -join ";"
}} |
Export-Csv `
-Path ".\Entra-AuthenticationMethods.csv" `
-NoTypeInformation `
-Encoding UTF8
Disconnect-MgGraph
出力されたMethodsRegisteredを確認し、電話番号系の方法しか登録されていないユーザーや、IsPasswordlessCapableがFalseのユーザーを優先して対応します。
userRegistrationDetailsには、登録方法、パスワードレス対応状況、SSPR対応状況、管理者かどうかなどが含まれます。APIの最小権限はAuditLog.Read.Allで、Reports ReaderやSecurity Readerなどの対応ロールが必要です。(Microsoft Learn)
Entra管理センターでも登録状況を確認する
管理画面では、次の場所から確認できます。
Entra ID
> Authentication methods
> Activity
「Registration」タブでは登録済みの方法を、「Usage」タブでは実際のサインインに使われた方法を確認できます。レポートの反映には時間がかかる場合があるため、登録直後に表示されなくても少し時間を置いて再確認してください。(Microsoft Learn)
ロックアウトを防ぐパスキー移行手順
対象ユーザーを優先度別に分類する
全ユーザーへ一斉に案内する前に、次のように分類します。
| 優先度 | 対象 |
|---|---|
| 最優先 | SMS・音声通話しか使えない現役ユーザー |
| 高 | 管理者、役員、特権ロール保有者 |
| 高 | SSPRでも電話番号に依存しているユーザー |
| 高 | スマートフォンを持たないユーザー |
| 高 | 共有PC、キオスク、現場端末の利用者 |
| 中 | Authenticator通知はあるがパスキー未登録のユーザー |
| 個別対応 | ゲスト、休職者、長期間サインインしていないユーザー |
| 要設計確認 | サービスアカウント、緊急アクセスアカウント |
とくに管理者アカウントは、SMSから別のMFAへ変えるだけで終わらせず、FIDO2セキュリティキーなどのフィッシング耐性方式へ移行するのが適切です。
ユーザー属性ごとにパスキーの種類を決める
全ユーザーへ同じ方法を強制すると、端末や働き方の違いによって登録できないユーザーが発生します。
実務では、次のように分けると運用しやすくなります。
- 一般社員には同期パスキーまたはMicrosoft Authenticator内のパスキー
- Windows中心の社員にはWindows Hello for Businessと携帯可能なパスキー
- 管理者にはFIDO2セキュリティキーなどのデバイスバインド型
- スマートフォンを持たないユーザーにはFIDO2セキュリティキー
- 共有端末の利用者には携帯可能な資格情報
- 規制対象ユーザーにはアテステーションを適用したプロファイル
Microsoftは、ユーザーが少なくとも2種類の認証方法を登録することを推奨しています。端末紛失時に備え、パスキー1つだけではなく、別端末のパスキーやFIDO2セキュリティキーなどの予備を用意してください。(Microsoft Learn)
パスキープロファイルを設定する
Microsoft Entra管理センターでは、次の場所からパスキーを設定します。
Entra ID
> Security
> Authentication methods
> Policies
> Passkey (FIDO2)
主な手順は次のとおりです。
- Passkey profilesを有効化する
- 「Allow self-service set up」を
Yesにする - デバイスバインド型、同期型など許可する種類を選ぶ
- 必要に応じて新しいプロファイルを作成する
- 対象グループへプロファイルを割り当てる
- パイロットユーザーで登録とサインインを確認する
Passkey profilesを有効化すると、従来のグローバル設定はDefaultプロファイルへ引き継がれます。公式ドキュメントでは、一度プロファイル方式へオプトインすると元へ戻せないとされているため、既存設定を記録してから変更してください。(Microsoft Learn)
Registration Campaignを段階的に展開する
登録キャンペーンは次の場所で設定します。
Entra ID
> Authentication methods
> Registration campaign
いきなり全員を対象にせず、最初は複数の端末や勤務形態を含むパイロットグループで試します。
テスト対象には、少なくとも次のユーザーを含めてください。
- Windows利用者
- iPhone利用者
- Android利用者
- 社外ネットワークから接続する利用者
- 管理者
- 共有端末の利用者
- スマートフォンを持たない利用者
登録成功率だけでなく、端末を紛失した場合の回復手順や、機種変更後の再登録も確認します。
SMSが使えるうちにパスキーを登録する
通常のパスキー自己登録では、直前にMFAを完了している必要があります。SMS・音声通話がまだ利用できる期間は、既存のMFAを使って新しいパスキーを登録しやすい移行期間です。(Microsoft Learn)
SMSを先に無効化すると、ユーザーが新しいパスキーを登録するための本人確認手段まで失う可能性があります。
安全な順序は次のとおりです。
- パスキーまたは別のフィッシング耐性方式を有効化
- ユーザーが登録
- 実際のサインインを確認
- 予備の認証方法を登録
- SSPRと端末紛失時の回復を確認
- SMS・音声通話の対象から除外
既存のMFAを利用できないユーザーには、Temporary Access Passを発行して最初のパスキー登録を行う方法もあります。Temporary Access Passは恒久的なMFAではなく、初回登録を開始するための一時的な資格情報として使用します。(Microsoft Learn)
条件付きアクセスはレポート専用モードから始める
パスキー登録後、重要なアプリや管理者にフィッシング耐性MFAを要求する場合は、Conditional AccessのAuthentication Strengthを利用できます。
ただし、最初からポリシーを有効にすると未対応端末や未登録ユーザーをブロックする可能性があります。まずReport-onlyモードで対象ユーザーや端末を確認し、影響がないことを確認してから段階的に有効化します。(Microsoft Learn)
SMS・音声通話を残す場合の対応
業務上または法規制上、SMS・音声通話が必要な組織は、Microsoft Security Storeで顧客管理の通信事業者を選択します。
Microsoftは次のような進め方を案内しています。
- 電話回線が本当に必要なユーザーと業務を特定する
- 必要性の根拠となる規制や業務要件を記録する
- 2026年9月18日以降に通信事業者の提供地域や条件を比較する
- 2026年10月30日以降に通信事業者を選択・構成する
- 契約後にパイロットグループでテストする
- 電話が不要なユーザーはパスキーへ移行する
通信事業者を利用する場合、地域、配信量、事業者によって料金が異なり、一般的にはメッセージ単位の費用が発生します。一方、Microsoft Entra IDのパスキー機能自体は全エディションで利用でき、追加ライセンスは不要です。ただし、FIDO2セキュリティキーを配布する場合は端末購入費用が発生します。(Microsoft Learn)
パスキー移行で失敗しやすいポイント
| 失敗例 | 問題 | 対策 |
|---|---|---|
| 登録案内を出しただけで完了と判断する | ユーザーは登録を延期できる | 登録レポートで完了者を確認する |
| Authenticatorアプリがあれば移行済みと判断する | 通知認証とパスキーは別物 | MethodsRegisteredでパスキー登録を確認する |
| SMSを先に無効化する | パスキー登録に必要な本人確認手段を失う | 登録・サインイン確認後に無効化する |
| 一時オプトアウトで対応を先送りする | 2027年2月1日の強制動作は回避できない | 完了日を決めて段階移行する |
| MFAだけを確認する | SSPRで電話番号に依存している可能性がある | パスワードリセットも実機テストする |
| 全員に同期パスキーを許可する | 管理者や規制対象者の要件を満たさない場合がある | ユーザー属性別にプロファイルを分ける |
| パスキーを1つしか登録しない | 端末紛失時に復旧できない | 予備の認証方法を登録する |
| 共有端末を通常PCと同じ設計にする | Windows Helloなどが運用に合わない | 携帯可能なFIDO2キーなどを検討する |
| ゲストユーザーを見落とす | パスキー対応時期とSMS終了時期が異なる | ゲストを別管理し公式更新を追跡する |
2027年2月1日までに行うべきこと
Microsoft Entra IDのSMS・音声MFA終了に備え、最初に行うべきことは設定変更ではなく、対象ユーザーの可視化です。
公式のSMS・音声ポリシースキャナーとAuthentication Methods Activityを使い、次の3つを確認してください。
- SMS・音声通話ポリシーの対象者
- 実際に電話しか登録していないユーザー
- パスキーなどのフィッシング耐性方式を登録済みのユーザー
その後、一般ユーザー、管理者、共有端末利用者、スマートフォンを持たないユーザーに分けて移行方法を決めます。パスキーを登録して実際のサインインと回復手順を確認してから、SMS・音声通話を無効化してください。
電話回線を残す場合も、全ユーザーでSMSを継続するのではなく、業務上必要な範囲を限定したうえで、Microsoft Security Storeの通信事業者を構成するのが現実的です。
2027年2月1日の強制動作にはオプトアウトがありません。2026年9月1日の自動有効化を移行開始の合図として使い、2026年中に主要ユーザーの登録を終え、2027年1月を最終確認期間にすると、サインイン停止やヘルプデスクへの問い合わせ集中を防ぎやすくなります。

コメント