CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

SMS Kodu Devri Kapanıyor: Microsoft Entra ID Varsayılan Olarak Passkey Dönemine Geçiyor

Microsoft, Entra ID kullanıcıları için passkey sistemini varsayılan kimlik doğrulama yöntemi yapıyor. Güvenliği artıracak bu kritik geçişin tüm detayları...

14 Temmuz 2026

Ne oldu?

Microsoft, bulut tabanlı kurumsal kimlik ve erişim yönetimi hizmeti olan Entra ID için passkey (geçiş anahtarı) teknolojisini varsayılan kimlik doğrulama yöntemi haline getireceğini duyurdu. 1 Eylül 2026 tarihinden itibaren kademeli olarak hayata geçirilecek bu yeni yapılandırma kapsamında, kullanıcılar sisteme giriş yaparken doğrudan daha güvenli ve modern bir kimlik doğrulama deneyimiyle karşılaşacaklar. Microsoft, bu adımın ardından geleneksel SMS ve sesli arama tabanlı çok faktörlü kimlik doğrulama (MFA) yöntemlerini ise 1 Şubat 2027 tarihi itibarıyla tamamen emekliye ayırmayı planlıyor.

Neden önemli?

Bu karar, siber güvenlik dünyasında uzun süredir savunulan "parolasız ve kimlik avına dayanıklı" (phishing-resistant) güvenlik altyapılarına geçiş sürecinde devasa bir kilometre taşını temsil ediyor. SMS kodları ve sesli aramalar gibi geleneksel yöntemler, günümüzün gelişmiş siber tehdit senaryolarında, özellikle de ortadaki adam (MitM) saldırıları ve SIM kart kopyalama (SIM swapping) yöntemleri karşısında son derece savunmasız kalmaktadır. Saldırganlar, sahte giriş sayfaları aracılığıyla kullanıcıların SMS ile gelen doğrulama kodlarını kolayca ele geçirebilmektedir.

Buna karşın passkey teknolojisi, FIDO2 standartlarını temel alarak kriptografik anahtar çiftleri kullanır. Cihaz üzerinde yerel olarak saklanan özel anahtar, yalnızca kullanıcının biyometrik verisi (yüz tanıma, parmak izi) veya cihaz PIN kodu ile doğrulanabilir. Bu sayede, kullanıcının bilgisi dışında veya sahte bir web sitesine yönlendirilerek giriş bilgilerinin çalınması teknik olarak imkansız hale gelir. Microsoft'un bu geçişi varsayılan yapması, kurumsal düzeyde siber saldırı başarı oranlarını ve hesap ele geçirme vakalarını dramatik biçimde azaltacaktır.

Kim veya ne etkileniyor?

Bu kritik değişiklikten, Microsoft Entra ID altyapısını kullanan tüm kurumlar, sistem yöneticileri ve çalışanlar doğrudan etkileniyor. Özellikle şu anda iki adımlı doğrulama (MFA) için Microsoft'un sağladığı telekomünikasyon servisleri üzerinden SMS ve sesli arama alan kullanıcıların 1 Eylül 2026'dan itibaren sisteme ilk girişlerinde passkey kaydetmeleri istenecek. Windows Hello for Business, FIDO2 güvenlik anahtarları veya mevcut passkey yapılandırmalarını kullanan kuruluşlar ve kullanıcılar ise bu değişiklikten etkilenmeyecek ve mevcut güvenli yöntemleriyle giriş yapmaya devam edecekler.

Ne yapılmalı?

Sistem yöneticilerinin geçiş sürecinde herhangi bir aksama yaşamamak adına Microsoft Entra kimlik doğrulama yöntemleri politikasını ("Authentication Methods policy") şimdiden incelemeleri önem arz ediyor. SMS veya sesli arama kullanan kullanıcıları tespit etmek için Microsoft tarafından sağlanan özel PowerShell tarama araçlarının kullanılması ve personelin passkey kullanımına yönelik olarak önceden eğitilmesi öneriliyor. Regülasyonlar veya iş modelleri gereği 2027 sonrasında da SMS/ses doğrulama kullanmaya devam etmek zorunda olan organizasyonların ise üçüncü taraf müşteri yönetimli telekomünikasyon sağlayıcılarını sisteme entegre etmek için gerekli teknik hazırlıkları tamamlaması gerekiyor.

Kaynaklar:
- https://www.bleepingcomputer.com/news/microsoft/microsoft-entra-id-gets-passkeys-default-authentication-starting-september/
- https://learn.microsoft.com/en-us/entra/identity/authentication/concept-authentication-methods

Kaynaklar

Güne dön