Microsoft Entra mění přihlašování tam, kde se organizace stále spoléhá na SMS nebo hlasové hovory. Od 1. září 2026 se uživatelům s povolenou SMS či hlasovou metodou automaticky zpřístupní passkeys a při vhodném přihlášení dostanou výzvu k registraci. To ještě neznamená vypnutí telefonních metod. Rozhodující termíny přicházejí v roce 2027, kdy Microsoft přestane poskytovat vlastní doručování SMS a hlasových hovorů pro MFA. Praktický úkol není jen zapnout přepínač v Entra: je potřeba znát dotčené uživatele, připravit zařízení a obnovu přístupu, otestovat skutečné přihlášení a mít plán pro výjimky. Časová osa Microsoftu rozlišuje jednotlivé skupiny uživatelů.
Tři termíny, které si nesmíte splést
Září 2026 je začátkem automatického povolení a pobízení k registraci, nikoli konec SMS. Od 1. února 2027 Microsoftem poskytované SMS a hlasové ověřování končí pro běžné uživatele včetně interních hostů. Globální správci a externí uživatelé mají pozdější datum 1. července 2027. Uživatel, který má po svém termínu jako jedinou dostupnou MFA metodu telefon, musí při přihlášení zaregistrovat passkey, než bude pokračovat; podle Microsoftu jde o blokující krok. Přechodné vyřazení z automatického zářijového zapnutí neodkládá konečné vynucení. Termíny a výjimky jsou popsány v oficiálním přehledu a FAQ Microsoftu.
| Datum | Co se děje | Praktický krok |
|---|---|---|
| 1. září 2026 | Oprávnění uživatelé SMS/voice dostanou passkey policy a registrační pobídku | Zmapovat uživatele, vysvětlit změnu a spustit pilot |
| 1. února 2027 | Končí Microsoftem poskytovaná telefonie pro většinu uživatelů včetně interních hostů | Dokončit registraci a ověřit zotavení přístupu |
| 1. července 2027 | Pozdější termín pro globální správce a externí uživatele | Přezkoušet privilegované a B2B scénáře zvlášť |
Interní projektový termín si nastavte dřív než datum v dokumentaci. Pilot, školení podpory, zařízení mimo standard a opakovaný pokus po chybě registrace potřebují prostor. Zelený stav zásady neprokazuje připravenost lidí: zaměstnanec musí passkey vytvořit a následně se znovu dostat do aplikací, které skutečně používá. Reprezentativní vzorek by měl zahrnout kancelářský provoz, směny, administrátory i pracovníky bez firemního telefonu. Výsledky zaznamenejte po platformách, aby se potíže neukázaly až v den vynucení.
Nejdřív zjistěte, kdo telefonní metodu skutečně používá
Začněte inventurou uživatelů, kteří mají SMS nebo hlas povolené v zásadách metod autentizace či ve starších MFA nastaveních. Dále odlište povolenou metodu od posledního skutečného použití: účet může mít telefon stále nastavený, a přitom se běžně přihlašovat bezpečnější metodou. Microsoft u migračního postupu uvádí skript pro vyhledání dotčených uživatelů a potřebné čtecí role. Získaný seznam rozdělte podle zařízení, typu účtu, oprávnění a podpory při zavádění. Nezapomeňte na terénní pracovníky, sdílená pracoviště, interní hosty, servisní výjimky a účty s vyššími právy. Záznam o tom, kdo má metodu povolenou, není důkaz, že má dokončenou registraci passkey.
- Evidence: uživatel, typ účtu, povolené metody, poslední známé použití a kontaktní tým
- Připravenost: zařízení, prohlížeč, podporovaný správce passkeys a možnost náhradního přihlášení
- Výjimky: zdokumentovaný provozní nebo regulační důvod pro telefonii a odpovědný vlastník
- Provoz: postup podpory při ztrátě zařízení a termín další kontroly
Jak vybrat typ passkey bez zbytečného omezení uživatelů
Passkey využívá kryptografický klíč a je odolnější proti phishingu, přeposlání kódu i výměně SIM než SMS. Microsoft podporuje synchronizované passkeys ve správci pověření platformy i passkeys vázané na konkrétní zařízení, například v Microsoft Authenticatoru, na Windows nebo hardwarovém FIDO2 klíči. Neznamená to, že každý zaměstnanec musí dostat fyzický bezpečnostní klíč. Microsoft ve svém passkey FAQ doporučuje pro privilegované uživatele metody vázané na zařízení a pro běžné uživatele často synchronizované passkeys. Rozhodnutí přizpůsobte modelu zařízení, možnosti obnovy, požadované úrovni ochrany a zásadám organizace; důležité je prakticky vyzkoušet všechny používané platformy.
Politika a profil musí umožnit registraci
Před kampaní musí být metoda Passkey (FIDO2) v zásadách metod autentizace povolená pro cílovou skupinu a musí být zapnuté samoobslužné nastavení, pokud mají uživatelé registrovat klíč sami. V prostředí s profily lze rozhodnout, jaké typy passkeys povolit. Změnu omezení podle AAGUID nebo atestace ale neprovádějte bez testu: zpřísnění může ovlivnit dříve registrované metody. Návod Microsoftu pro povolení passkeys tyto kroky rozlišuje. V pilotu ověřte nejen úspěšnou registraci, ale i opakované přihlášení na zařízení, které pracovník skutečně používá.
Registrační kampaň je pobídka, ne důkaz dokončení
Registrační kampaň může uživatele po interaktivním MFA přihlášení vyzvat k vytvoření passkey. Microsoftem spravované nastavení pro passkeys ve výchozím stavu dovoluje neomezené odložení pobídky. Kampaň proto nepovažujte za hotovou migraci jen proto, že je zapnutá. Měřte počet úspěšných registrací, počet účtů pouze s telefonem, chyby podle platformy a skutečné přihlášení bez SMS. Cílové skupiny lze do kampaně zahrnout či vyloučit; jedna kampaň současně cílí na jednu metodu. Dokumentace registrační kampaně popisuje předpoklady a chování pobídky. Komunikujte lidem, proč se výzva objevila a komu zavolat, pokud zařízení neumožní registraci.
- 01
Vymezte cílové skupiny
Vytvořte seznam SMS/voice uživatelů, oddělte správce a hosty a ověřte jejich skutečné způsoby přihlášení
- 02
Zapněte vhodné passkey profily
Nastavte FIDO2 politiku, samoobslužnou registraci a malou pilotní skupinu s různými zařízeními
- 03
Spusťte pobídku a podporu
Připravte komunikaci, registrační kampaň, help desk a způsob řešení ztraceného zařízení
- 04
Ověřte přihlášení a pokrytí
Po registraci otestujte běžné aplikace, druhé zařízení, obnovu i privilegované scénáře; až pak rozšiřujte
Zotavení přístupu nesmí stát na stejném telefonu
Migrace selže, pokud umí tým vytvořit passkey, ale nedokáže bezpečně obnovit přístup po ztrátě zařízení. Microsoft Entra nabízí Temporary Access Pass, časově omezený kód pro zavedení nebo obnovu bezheslových metod. Lze jej vydat s omezenou platností a podle politiky i pro jediné použití. Organizace musí stanovit, kdo ověří identitu žadatele, kdo TAP vydá, jak se předá a jak se zaznamená dokončení registrace. TAP není trvalá náhrada hesla. Oficiální postup upozorňuje i na omezení pro externí hosty. V testu vyzkoušejte ztrátu telefonu, výměnu pracovního notebooku a nástup nového zaměstnance bez již registrované MFA metody.
Co s lidmi, kteří telefonii oprávněně potřebují
Microsoft nabízí možnost vlastního poskytovatele telefonie přes Microsoft Security Store pro segmenty s doloženou obchodní, technickou či regulační potřebou. Není to obecný důvod ponechat SMS jako výchozí metodu pro celou firmu. Zákazník uzavírá vztah s poskytovatelem a musí otestovat doručování, provozní odpovědnosti a skupiny uživatelů. Konfigurační možnost má podle Microsoftu začít 30. října 2026; do té doby lze připravovat požadavky a pilot. Průvodce poskytovateli se může dále měnit. Jestliže používáte SMS také při samoobslužném resetu hesla, zahrňte SSPR do návrhu přechodu: FAQ k ukončení telefonie výslovně uvádí i tento scénář.
Jak poznat, že je migrace opravdu dokončená
Závěrečné kritérium není počet rozeslaných e-mailů ani stav jedné zásady. Pro každou skupinu ověřte, že pracovníci mají použitelnou phishing-resistant metodu, zvládnou opakované přihlášení na svých platformách a mají bezpečný postup zotavení. U privilegovaných účtů proveďte oddělený test, protože pro ně platí jiné datum i vyšší riziko. Otevřené výjimky, neúspěšné registrace a hosty držte v evidenci s vlastníkem a termínem. Před změnou Conditional Access znovu zkontrolujte, které aplikace a starší klienti mohou vyžadovat úpravy. Po nasazení sledujte přihlašovací logy a dotazy podpory; teprve stabilní provoz je důkazem, že přechod pomohl.
- Počet uživatelů s jedinou telefonní MFA metodou musí klesnout na nulu nebo na zdokumentovanou výjimku
- Registrace i následné přihlášení musí projít na reálných používaných zařízeních
- Proces obnovy musí být vyzkoušen bez závislosti na ztracené metodě
- Správci, hosté a SSPR musí mít vlastní ověřený scénář
Časté otázky při plánování
Často kladené otázky
Vypnou se SMS už 1. září 2026?
Ne. Podle časové osy Microsoftu se v září automaticky povolují passkeys a zobrazuje registrační pobídka vybraným uživatelům. Microsoftem poskytované SMS/voice končí až v příslušných termínech roku 2027.
Musí každý zaměstnanec koupit fyzický FIDO2 klíč?
Ne. Entra podporuje synchronizované i zařízení-vázané passkeys. Výběr závisí na roli, zařízení, požadované ochraně a obnově; Microsoft pro běžné uživatele popisuje i synchronizované passkeys.
Může organizace dál používat SMS, když ji vyžaduje provoz?
Pro doloženou potřebu lze zvážit podporovaného poskytovatele telefonie přes Microsoft Security Store. Vyžaduje vlastní smlouvu, konfiguraci a pilot; Microsoft doporučuje passkeys jako hlavní směr.
Stačí zapnout registrační kampaň?
Nestačí. Kampaň může být odložena a neprokazuje úspěšné přihlášení. Měřte registrace, zbylé SMS-only účty, chyby, zotavení a průchod klíčovými aplikacemi podle návodu ke kampani.








