Microsoft Entra ID’de SMS Kimlik Doğrulamasını Kaldırarak Kullanıcıları Geçiş Anahtarlarına Yönlendiriyor

Ağu 14, 2026 - 10:04
 0  1
Microsoft Entra ID’de SMS Kimlik Doğrulamasını Kaldırarak Kullanıcıları Geçiş Anahtarlarına Yönlendiriyor

Microsoft, yapay zekâ destekli kimlik avı saldırılarının artması nedeniyle SMS ve sesli arama üzerinden yapılan çok faktörlü kimlik doğrulamayı Microsoft Entra ID’den kaldırmaya hazırlanıyor. Microsoft, 1 Eylül 2026’da SMS veya ses kullanan Entra ID kullanıcılarını geçiş anahtarı kaydına yönlendirecek ve 1 Şubat 2027’de Microsoft tarafından sağlanan SMS ile sesli doğrulama hizmetini sonlandıracak. Kişisel Microsoft hesaplarında da SMS tabanlı doğrulama ile hesap kurtarma aşamalı olarak kaldırılırken Microsoft henüz tüketiciler için kesin bir son tarih açıklamadı.

Microsoft Entra ID Kullanıcıları İçin Geçiş Takvimi Eylül Ayında Başlıyor

Microsoft Entra ID yöneticilerinin önündeki ilk önemli tarih 1 Eylül 2026 olacak. Microsoft, SMS veya sesli doğrulama kullanan uygun kullanıcılar için geçiş anahtarlarını otomatik olarak etkinleştirecek ve kullanıcıları çok faktörlü kimlik doğrulama sırasında passkey kaydetmeye yönlendirecek. Microsoft ayrıca kuruluşların kullanıcıları daha erken aşamada yeni yönteme geçirmek için kayıt kampanyasını kendilerinin başlatabileceğini belirtiyor.

1 Şubat 2027 tarihi ise Microsoft tarafından sağlanan SMS ile sesli doğrulama hizmetinin Entra ID’de sonlandırılacağı aşamayı ifade ediyor. Yalnızca SMS veya ses kullanan kullanıcıların oturum açmaya devam edebilmesi için geçiş anahtarı kaydetmesi gerekecek ve ilgili kayıt ekranı kullanıcı tarafından atlanamayacak. Microsoft, söz konusu zorunluluğun tüm kiracılara uygulanacağını belirtiyor.

Microsoft’un değişiklik gerekçesinin merkezinde yapay zekâ destekli kimlik avı saldırıları bulunuyor. Saldırganlar yapay zekâ sayesinde daha ikna edici mesajlar, telefon görüşmeleri ve sahte destek senaryoları hazırlayabildiği için kullanıcıların parolalarını veya tek kullanımlık doğrulama kodlarını paylaşma ihtimali artıyor.

SMS kimlik doğrulaması özellikle SIM değiştirme saldırıları açısından risk taşıyor. Saldırgan bir telefon numarasını kendi kontrolündeki SIM karta taşıyabildiğinde SMS ile gönderilen doğrulama kodlarını ele geçirebiliyor ve kimlik avı gibi sosyal mühendislik teknikleri saldırganın kullanıcıdan kodu doğrudan almasını da kolaylaştırabiliyor.

Microsoft, SMS ile sesli doğrulamanın kimlik avı, SIM değiştirme ve yeniden oynatma saldırılarına karşı geçiş anahtarlarından daha zayıf koruma sağladığını belirtiyor. Şirket, yapay zekânın saldırganlara doğrudan telefon veya SIM üzerinde yeni bir teknik yetenek kazandırmadığını ancak insanları kandırma süreçlerini daha etkili hale getirdiğini vurguluyor.

Geçiş anahtarları, kullanıcıların parolayı veya SMS kodunu yazmak yerine cihazdaki biyometrik doğrulama, PIN ya da donanım tabanlı kimlik doğrulama mekanizmalarıyla oturum açmasını sağlıyor. FIDO2 standardı üzerine kurulan yapı, kimlik bilgilerini sahte bir internet sitesine vermek yerine kayıtlı cihaz ile hizmet arasında kriptografik doğrulama gerçekleştirdiği için geleneksel kimlik avı saldırılarına karşı daha dayanıklı çalışıyor.

Microsoft Entra ID, geçiş anahtarlarını varsayılan oturum açma deneyimine taşırken Windows Hello for Business ile FIDO2 gibi diğer kimlik avına dayanıklı yöntemleri de desteklemeye devam ediyor. Kuruluşlar SMS veya sesli doğrulamayı kullanmak zorunda oldukları durumlarda ise Microsoft Security Store üzerinden müşteri tarafından yönetilen bir telekomünikasyon sağlayıcısı yapılandırabilecek.

Outlook.com, Windows 11, Xbox veya diğer Microsoft hizmetlerinde kullanılan kişisel hesaplar da değişiklikten tamamen ayrı tutulmayacak. Microsoft, kişisel hesaplarda SMS’i kimlik doğrulama ve hesap kurtarma yöntemi olarak aşamalı biçimde kaldıracağını açıklarken tüketicileri geçiş anahtarları ile doğrulanmış e-posta seçeneklerine yönlendiriyor.

Microsoft, kişisel hesaplar için Entra ID’deki 1 Şubat 2027 tarihine eşdeğer zorunlu bir son tarih vermedi. Kullanıcılar mevcut hesaplarında SMS yerine geçiş anahtarı oluşturabilir veya Microsoft Authenticator gibi farklı doğrulama yöntemlerine geçebilirken SMS tabanlı hesap kurtarma seçeneğinin de zaman içinde kapsam dışına çıkması bekleniyor.

Microsoft Entra ID yöneticilerinin geçiş öncesinde SMS veya ses kullanan hesapları belirlemesi gerekiyor. Microsoft, yöneticilerin hangi kullanıcıların hâlâ söz konusu yöntemleri kullandığını kontrol etmesini ve geçiş anahtarı dağıtımını planlamasını önerirken erken kayıt kampanyasının destek masasına gelebilecek yoğunluğu azaltabileceğini belirtiyor.

Kurumsal ortamlarda phishing-resistant authentication yöntemlerine geçiş, yalnızca bir MFA seçeneğinin başka bir seçenekle değiştirilmesi anlamına gelmiyor. BT ekiplerinin koşullu erişim politikalarını, kullanıcı kayıtlarını, ayrıcalıklı hesapları, kurtarma süreçlerini ve çalışan iletişimini birlikte ele alması gerekiyor çünkü yalnızca teknik yöntemi değiştirmek, eski kimlik doğrulama alışkanlıklarının oluşturduğu operasyonel sorunları ortadan kaldırmıyor.

Microsoft’un kararı, SMS ile sesli doğrulamanın uzun süredir taşıdığı risklerin yapay zekâ destekli sosyal mühendislik saldırılarıyla daha görünür hale geldiğini gösteriyor. Türkiye’deki Microsoft 365 kullanan kurumlar açısından 1 Eylül 2026 tarihi kritik bir hazırlık noktası oluştururken 1 Şubat 2027’ye kadar geçiş anahtarları, Windows Hello veya FIDO2 gibi kimlik avına dayanıklı yöntemlerden birinin devreye alınması, oturum açma kesintilerinin önüne geçmek açısından önem taşıyor.

Tepkiniz Ne?

Beğen Beğen 0
Beğenme Beğenme 0
Sevgi Sevgi 0
Komik Komik 0
Kızgın Kızgın 0
Üzgün Üzgün 0
Vay Vay 0