Microsoft'tan Parolasız Dönem: Entra ID Artık 'Passkey' Standartına Geçiyor

Microsoft, kurumsal kimlik yönetimi platformu Entra ID (eski adıyla Azure Active Directory) üzerinde devrim niteliğinde bir güvenlik değişikliğine gidiyor. Artık SMS veya sesli arama üzerinden yapılan geleneksel çok faktörlü kimlik doğrulama (MFA) yöntemlerinin yerini, FIDO2 ve WebAuthn standartlarını temel alan Passkey'ler alıyor. Bu geçiş süreci, 1 Eylül 2026 itibarıyla başlayacak ve daha önce SMS veya telefon aramasıyla giriş yapan kullanıcılar, bir sonraki MFA oturumlarında otomatik olarak Passkey kaydına yönlendirilecek.
Passkey teknolojisi, geleneksel parolaların yerini alan şifreli anahtarlar olarak çalışıyor. Kullanıcılar, sistemlere giriş yaparken karmaşık şifreleri hatırlamak yerine parmak izi, yüz tanıma veya cihaz pin kodu gibi biyometrik ya da donanımsal yöntemlerle kimliklerini doğruluyor. Microsoft, bu yöntemin modern dünyadaki yapay zeka destekli oltalama (phishing) saldırılarına karşı çok daha dirençli olduğunu vurguluyor. Şirketin paylaştığı veriler oldukça çarpıcı: Geleneksel oltalama kampanyalarının tıklanma oranı %12 seviyelerindeyken, yapay zeka tarafından desteklenen saldırılarda bu oran %54'e kadar çıkabiliyor.
Geçiş sürecinin önemli aşamaları şu şekilde planlanmıştır:
- 1 Eylül 2026: SMS ve sesli arama kullanan kullanıcılar için kademeli olarak Passkey sistemine geçiş başlayacak ve kullanıcılar kayıt için teşvik edilecek.
- 1 Şubat 2027: Microsoft, SMS ve sesli arama yoluyla MFA hizmetini Entra ID içerisinden tamamen kaldıracak.
- Üçüncü Taraf Desteği: SMS veya sesli arama yöntemini kullanmaya devam etmek isteyen kurumlar, 1 Şubat 2027 sonrası bu hizmetleri Microsoft Security Store üzerinden kendi maliyetleriyle ve üçüncü taraf sağlayıcılar aracılığıyla temin etmek zorunda kalacaklar.
Microsoft, yöneticilerin bu yeni sisteme daha kolay uyum sağlaması için cihaz tabanlı ve senkronize edilmiş Passkey'ler üzerindeki yönetim araçlarını da genişletiyor. Artık IT birimleri, parolasız giriş yöntemlerini daha esnek ilkeler (policy) ile yapılandırabilecek. Kurumların, siber güvenlik açıklarını en aza indirmek adına bu geçişi ertelemeyerek şimdiden Passkey veya diğer kimlik avına dayanıklı yöntemlere odaklanmaları şiddetle tavsiye ediliyor.