Microsoft 365 の多要素認証(MFA)、SMS・音声認証の廃止について

Microsoft は、Microsoft Entra ID(旧 Azure AD)における多要素認証(MFA)の既定方式を「パスキー」へ移行し、Microsoft が自社で提供してきた SMS・音声通話による認証サービスを段階的に廃止することを発表しました。Microsoft 365 の認証基盤は Entra ID 上に構築されているため、
この変更は Microsoft 365 を利用するすべての組織・ユーザーに関係します。

本記事では、公開されている一次情報をもとに、変更内容・タイムライン・企業が取るべき対応を整理します。


何が起きるのか

2026 年 9 月 1 日以降、Entra ID の認証方法ポリシーまたは従来の MFA 設定で SMS もしくは音声通話が有効になっているユーザーは、パスキーが自動的に有効化され、
次回 MFA 実行時にパスキーの登録を促されるようになります。

さらに 2027 年 2 月 1 日をもって、
Microsoft が自社で提供している SMS・音声通話認証向けの通信サービス自体が終了します。

引き続き SMS・音声通話による認証が必要な組織は、
「Microsoft Security Store」を通じてサードパーティの通信事業者と契約することで、
認証方法自体は継続利用可能です。

ただし、その通信費用は組織側の負担となります。

参考: 既定でのパスキーと、Microsoftが提供する SMS および音声認証の廃止
参考: MFA の既定の認証方法がパスキーに移行 (SMS / 音声通話の既定での提供が終了)


なぜ廃止されるのか(背景)

SMS・音声通話による認証は、
共有シークレット(ワンタイムコード)や電話網(PSTN)に依存する仕組みです。

攻撃者はフィッシングサイトでパスワードとコードを同時に窃取したり、
SIM スワップによって電話番号自体を乗っ取ったりすることで、この認証方式を突破できます。

公開情報によれば、
パスキーは共有シークレットではなく公開鍵暗号方式を利用するため、
デバイスまたは同期された資格情報ストアに関連付けられ、
フィッシング・SIM スワップ・リプレイ攻撃に対して耐性を持つとされています。

Microsoft Security Blog の記事では、
AI を活用したフィッシング攻撃のクリック率が最大 54% に達した事例が
Microsoft Threat Intelligence によって観測されており、
従来型の攻撃活動(約 12%)と比べて大幅に高いことが、
SMS・音声認証からの移行を急ぐ理由として挙げられています。

移行のタイムライン

公開情報に基づく主要なマイルストーンは以下のとおりです。

時期内容
2026 年 9 月 1 日SMS または音声通話が有効なユーザーに対し、パスキーが自動的に有効化され、次回 MFA サインイン時にパスキー登録を促すプロンプトが表示される
2026 年 9 月 18 日対応するサードパーティ通信事業者の情報、料金、契約条件、技術ドキュメントが公開される
2026 年 10 月 30 日管理者が Microsoft Security Store を通じて通信事業者を選択・構成できるようになる
2027 年 2 月 1 日Microsoft が自社提供する SMS・音声通話認証の通信サービスが終了
2027 年 2 月 1 日以降利用可能な MFA 方法が SMS・音声通話のみのユーザーは、サインイン前にパスキー登録が必須(ブロックされ、オプトアウトの選択肢はない)


パスキーへの移行方法

Microsoft Learn では、移行に向けて次のようなステップが案内されています。

  1. SMS・音声通話利用ユーザーの洗い出し:認証方法ポリシーを確認し、対象ユーザー・グループを特定する(Microsoft が公開する PowerShell スクリプトを利用可能)。
  2. パスキーの展開計画:Entra ID は「同期されたパスキー」(iCloud キーチェーン、Google パスワード マネージャーなど)と「デバイス バインド パスキー」(Microsoft Authenticator のパスキー、Windows の Entra パスキー、FIDO2 セキュリティ キーなど)の 2 種類をサポートしている。
  3. 登録キャンペーンの活用:MFA サインイン時にパスキー登録を促す「登録キャンペーン」機能を、9 月 1 日の自動有効化前に管理者側で先行して有効化することが可能。
  4. ユーザーへの周知:何がいつ変わるのか、どのように登録すればよいのかを事前に案内する。

参考: 認証方法にパスキー (セキュリティ キーを利用) をセットアップする手順


どうしても SMS・音声通話を継続したい場合

規制・業務・技術上の理由で SMS や音声通話認証をどうしても継続する必要がある組織向けに、
Microsoft は「Microsoft Security Store」というパートナー マーケットプレースを用意しています。

ここで対応するサードパーティの通信事業者を選択・契約・構成できます。

  • 2026 年 9 月 18 日:対応事業者・価格・契約条件・導入ガイダンスが公開
  • 2026 年 10 月 30 日以降:管理者が Security Store 経由で事業者を選択・構成可能
  • 通信事業者に支払う費用は組織側の負担

2027 年 2 月 1 日の廃止期限の 4 週間前(1 月初旬)までに構成を完了することが推奨されています。

また、
一時的に自動パスキー有効化と登録キャンペーンの展開を遅らせたい場合、
Microsoft Graph API で認証方法ポリシーの passkeyDynamicMigration プロパティを true に設定することで、
2026 年 9 月 1 日〜2027 年 2 月 1 日の期間中のみオプトアウトできます
(ただし 2027 年 2 月 1 日の廃止自体は、この設定に関わらず一律に適用されます)。


Microsoft 365 管理者・情シス担当者が今すぐ確認すべきこと

  • 自組織のテナントで SMS・音声通話認証を有効にしているユーザーがどれだけ存在するかを、認証方法ポリシーやレポートから確認する
  • 条件付きアクセスの「認証強度」設定で、SMS・音声通話などの特定の認証方法の組み合わせを個別に指定していないか確認する(カスタム認証強度を使っている場合、廃止後に要件を満たせなくなる可能性がある)
  • 共有端末利用者、デスクレスワーカー、フィーチャーフォン利用者など、パスキーへの移行が現実的でないユーザー層が社内にいないか把握する
  • 緊急用アカウント(Break Glass アカウント)の認証方法も、SMS・音声通話に依存していないか点検する


まとめ

Microsoft 365(Entra ID)における SMS・音声通話認証は、
2026 年 9 月 1 日からパスキーへの自動移行が始まり、
2027 年 2 月 1 日には Microsoft 自社提供の通信サービスとしては完全に終了します。

これは AI を悪用したフィッシング攻撃の高度化を背景に、
より強固でフィッシング耐性のある認証方式へ組織全体を移行させることを目的とした変更です。

Microsoft 365 管理者は、
対象ユーザーの洗い出し、
パスキー展開の計画、
条件付きアクセスポリシーの見直し、
ユーザーへの周知を、

廃止期限を待たずに早めに進めることが推奨されています。

免責事項:Microsoft 365の機能や仕様は変更される可能性がありますので、実施前には最新の公式ドキュメントをご確認ください。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人