Microsoft Ingatkan Admin Entra ID untuk Migrasikan Pengguna ke Passkey

Microsoft kembali mengingatkan administrator organisasi untuk segera memigrasikan pengguna Microsoft Entra ID dari metode autentikasi berbasis SMS ke metode yang lebih tahan terhadap phishing, terutama passkey.
Langkah ini perlu dilakukan sebelum Microsoft menghentikan dukungan SMS sebagai metode sign-in faktor pertama mulai Februari 2027. Organisasi yang masih mengandalkan SMS atau panggilan suara untuk proses autentikasi perlu mempersiapkan metode alternatif agar pengguna tidak mengalami gangguan ketika masuk ke akun mereka.
Selain passkey, Microsoft menyediakan beberapa pilihan lain seperti QR code authentication, FIDO2 security key, serta metode autentikasi lain yang didukung Entra ID.
SMS First-Factor Sign-In Akan Dihentikan
Microsoft akan menghentikan SMS dan voice sebagai metode autentikasi faktor pertama untuk skenario workforce pada Microsoft Entra ID.
Setelah kebijakan tersebut berlaku, pengguna tidak lagi dapat mengandalkan SMS atau panggilan suara untuk menyelesaikan proses autentikasi dan masuk ke akun Entra ID mereka dalam skenario yang terdampak.
Microsoft menyatakan perubahan tersebut tetap berlaku meskipun organisasi menggunakan Choose Your Own Telephony Provider untuk mempertahankan SMS atau voice sebagai metode multifactor authentication.
Karena itu, organisasi yang saat ini masih menggunakan SMS sebagai metode sign-in faktor pertama diminta mulai memigrasikan pengguna ke alternatif yang didukung sebelum batas waktu yang ditetapkan.
Passkey Menjadi Pilihan Utama
Microsoft mendorong penggunaan metode autentikasi yang bersifat phishing-resistant, salah satunya passkey.
Passkey menggunakan kriptografi kunci publik untuk melakukan autentikasi tanpa mengharuskan pengguna memasukkan password atau kode SMS yang dapat menjadi sasaran serangan phishing.
Dalam implementasi Entra ID, passkey dapat digunakan melalui perangkat yang mendukung mekanisme seperti biometrik atau PIN perangkat. Kunci autentikasi tersimpan pada perangkat atau password manager yang mendukung standar terkait, sementara proses autentikasi dilakukan tanpa mengirimkan password melalui jaringan.
Pendekatan tersebut juga mengurangi ketergantungan terhadap kode OTP melalui SMS yang selama ini menjadi salah satu target berbagai teknik phishing dan social engineering.
Passkey Mulai Menjadi Metode Default Entra ID
Perubahan ini merupakan bagian dari transisi autentikasi Entra ID yang lebih luas.
Microsoft sebelumnya mengumumkan bahwa passkey mulai menjadi pengalaman autentikasi default untuk layanan enterprise identity Entra ID mulai September 2026.
Dalam proses rollout tersebut, pengguna yang sebelumnya diaktifkan untuk autentikasi melalui SMS atau voice akan secara otomatis diaktifkan untuk menggunakan passkey. Ketika pengguna melakukan proses multifactor authentication berikutnya, mereka akan diminta melakukan registrasi passkey.
Dengan mekanisme tersebut, Microsoft dapat secara bertahap memindahkan pengguna dari metode autentikasi berbasis telepon menuju metode passwordless yang lebih tahan terhadap phishing.
Organisasi Perlu Melakukan Inventarisasi Pengguna
Administrator Entra ID sebaiknya tidak menunggu hingga perubahan diterapkan sepenuhnya. Langkah pertama adalah mengidentifikasi pengguna dan akun yang masih menggunakan SMS atau voice authentication.
Microsoft menyediakan Entra SMS/Voice Policy Scanner PowerShell script yang dapat digunakan untuk membantu administrator menemukan pengguna yang menggunakan metode autentikasi tersebut.
Script tersebut dapat dijalankan oleh administrator dengan role tertentu, termasuk:
- Global Reader
- Authentication Policy Administrator
- Security Reader
Hasil inventarisasi dapat digunakan untuk menentukan pengguna mana yang perlu dimigrasikan ke passkey, FIDO2 security key, QR code authentication, atau metode lain yang sesuai dengan kebutuhan organisasi.
Alternatif Selain Passkey
Passkey bukan satu-satunya pilihan yang tersedia bagi organisasi.
Microsoft juga mendukung FIDO2 security key, yang dapat digunakan sebagai perangkat autentikasi fisik. Metode ini dapat menjadi pilihan untuk pengguna atau lingkungan kerja yang membutuhkan autentikasi berbasis hardware.
Organisasi juga dapat menggunakan QR code authentication serta metode autentikasi lain yang tersedia di Microsoft Entra ID.
Pemilihan metode sebaiknya disesuaikan dengan skenario pengguna, jenis perangkat, kebijakan keamanan internal, serta kebutuhan akses masing-masing organisasi.
Bagaimana Jika Organisasi Masih Membutuhkan SMS?
Microsoft memahami bahwa sebagian organisasi masih memiliki kebutuhan terhadap autentikasi berbasis telepon.
Untuk organisasi yang memang harus mempertahankan autentikasi melalui telepon, Microsoft menyediakan opsi untuk mengonfigurasi third-party telecom provider melalui Microsoft Security Store.
Namun, mekanisme tersebut berbeda dari layanan SMS dan voice yang disediakan secara native oleh Microsoft Entra ID. Pengelolaan penyedia telekomunikasi pihak ketiga menjadi bagian dari konfigurasi organisasi setelah Microsoft menghentikan layanan telekomunikasi native tersebut.
Tidak Berlaku untuk Semua Skenario Identitas Microsoft
Perlu diperhatikan bahwa perubahan ini tidak berlaku untuk seluruh layanan identitas Microsoft.
Penghentian SMS first-factor sign-in tersebut berlaku untuk Microsoft Entra ID workforce tenant authentication scenarios.
Microsoft menegaskan bahwa kebijakan ini tidak berlaku untuk Azure AD B2C maupun Microsoft Entra External ID customer identity scenarios.
Artinya, organisasi perlu terlebih dahulu memastikan jenis tenant dan skenario autentikasi yang digunakan sebelum menentukan dampak perubahan terhadap lingkungan mereka.
Batas Waktu Migrasi Semakin Dekat
Microsoft telah lebih dulu menghentikan SMS first-factor sign-in untuk Microsoft Entra ID Free tenants pada Agustus 2026 karena risiko phishing, fraud, dan account compromise. Microsoft juga tidak lagi mengaktifkan SMS sign-in untuk tenant baru.
Untuk organisasi yang menggunakan Microsoft Entra ID dalam lingkungan workforce, perubahan berikutnya akan menjadi lebih signifikan karena 1 Februari 2027 ditetapkan sebagai tanggal penghentian layanan telekomunikasi Microsoft untuk SMS dan voice authentication.
Administrator sebaiknya mulai melakukan inventarisasi pengguna, menentukan metode autentikasi pengganti, menguji kebijakan baru, dan memastikan pengguna telah melakukan registrasi metode autentikasi yang diperlukan.
Migrasi lebih awal juga memberikan waktu untuk menangani perangkat lama, security key, kebijakan Conditional Access, proses onboarding pengguna, serta akun yang memiliki kebutuhan autentikasi khusus sebelum perubahan diberlakukan.
Sumber: Microsoft








