众所周知,微软早前已通过《Passkeys by default and retirement of Microsoft-provided SMS and voice authentication》通知客户,认为当前安全环境下基于短信和语音是一种可被可钓鱼的身份验证方法,不再安全。为了帮助企业大规模采用 AI,用户必须使用安全身份验证,并转移到可防钓鱼身份验证方法(如通行密钥(PassKey))。

从 2026 年 9 月 1 日开始,通行密钥(PassKey)将成为默认身份验证体验,并且将自动为启用了短信或语音的用户启用。 从 2027 年 2 月 1 日起,Microsoft 提供的短信和语音电信传送服务将停止提供;仍需使用这些方式的客户应通过 Microsoft 安全 Store 配置客户管理的服务提供商。 有关客户自主管理的电信服务的更多信息将于 2026 年 9 月 18 日发布。
以下是退役时间表:

所以,2026 年 9 月 1 日起,对于其用户已启用短信或语音验证的租户,这些用户在进行 MFA 登录时会被自动启用,并被引导注册通行密钥。
如果您希望在2026 年 9 月 1 日至 2027 年 2 月 1 日期间,可考虑配置临时选择退出选项,推迟启用通行密钥和注册推广活动,以便在过渡活动期间配置例如客户自主管理的电信提供商或迁移到其他身份验证方法。注意:以下配置临时选择退出选项不会延迟 2027 年2 月 1 日以后上述退役策略的执行。
以下是通过Graph Explore进行最简单快速配置的方法:
一、通过以下路径打开Graph Explorer
https://developer.microsoft.com/en-us/graph/graph-explorer
二、登录Microsoft 365 租户管理员账户


三、查询当前临时选择退出的配置
1、选择和填入查询方法与地址
- Http Request Method选择:GET
- URL填入以下地址:https://graph.microsoft.com/beta/policies/authenticationMethodsPolicy
- Request Body:保持为空
2、授权
从Modify Permissions 中找到Policy.ReadWrite.AuthenticationMethod,点击Consent进行授权:


3、然后执行“Run query”

4、检查Response preview中optOuSettings
确定当前是否为:null,如下图:

四、执行临时选择退出的配置:
1、选择和填入执行方法与地址
- Http Request Method选择:PATCH
- URL填入以下地址:https://graph.microsoft.com/beta/policies/authenticationMethodsPolicy
- Request Body中填入以下内容:{ "optOutSettings": { "passkeyDynamicMigration": true }}
2、然后执行“Run query”
如下图:

3、重新执行一次查询
确保现在optOutSettings中的passkeyDynamicMigration状态为Ture

至此完成配置。
如有问题,欢迎留言或是到5DMail专属微信群来讨论!
