Microsoft SMS ve Sesli MFA'yı Kapatıyor: Passkey Geçişi (2026)

Özet (TL;DR): Microsoft, Entra ID'de SMS ve sesli arama ile yapılan çok adımlı doğrulamayı (MFA) kapatıyor. 1 Eylül 2026'da SMS veya sesli arama kullanan kullanıcılar otomatik olarak passkey (geçiş anahtarı) için etkinleştirilecek ve oturum açarken kayıt için uyarılacak. 1 Şubat 2027'de ise Microsoft'un sağladığı SMS ve sesli arama tamamen kaldırılıyor; tek doğrulama yöntemi SMS veya arama olan kullanıcılar, oturum açabilmek için passkey kaydetmek zorunda kalacak. Bu istem atlanamaz ve 1 Şubat 2027 için hiçbir kiracının muafiyeti yok. Kurumsal SMS ihtiyacı sürenler, Microsoft Security Store üzerinden kendi telekom sağlayıcısını (ücretli) yapılandırmalı. Kaynak: Microsoft Learn, 10 Ağustos 2026 güncellemesi.
Xen Bilişim ekibi · Microsoft Kayıtlı İş Ortağı · Microsoft 365, Entra ID ve güvenlik alanında sertifikalı danışmanlar (MS-102, SC-300, AZ-104). Tarihler ve teknik ayrıntılar Microsoft'un 10 Ağustos 2026 tarihli resmi belgelerine dayanır.
Kiracınızda kaç kullanıcı hâlâ SMS ile giriş yapıyor, biliyor musunuz? Çoğu kurum bu sayıyı olduğundan düşük tahmin ediyor ve 1 Eylül'de kullanıcılar beklenmedik bir kayıt ekranıyla karşılaşınca yardım masası kilitleniyor. Ücretsiz kimlik doğrulama envanteri çıkaralım — kiracınızdaki riskli kullanıcıları bir günde raporlayalım.
Ne değişiyor? İki tarih, iki farklı sonuç
Microsoft, kimlik doğrulamada yön değiştirdi: passkey artık Entra ID'nin varsayılan oturum açma deneyimi. SMS ve sesli arama ise "güvenli yöntem" olarak konumlandırılmıyor ve Entra ID içinde yerel olarak sunulmayacak. Değişim iki aşamada geliyor ve bu iki tarihi karıştırmamak önemli — birincisi uyarı, ikincisi zorunluluk.
| Tarih | Ne oluyor | Kullanıcıya etkisi |
|---|---|---|
| 1 Eylül 2026 | SMS veya sesli arama için etkin kullanıcılar, kimlik doğrulama yöntemleri ilkesinde (AMP) passkey için otomatik etkinleştirilir. Kayıt kampanyası ayarınız "Microsoft Yönetiminde" durumuna geçer. | Bir sonraki MFA girişinde passkey kaydı için uyarı görür. Varsayılan olarak sınırsız erteleme hakkı vardır; giriş engellenmez. |
| 1 Şubat 2027 | Microsoft'un sağladığı SMS ve sesli arama teslimatı Entra ID'de tamamen kaldırılır. | Tek yöntemi SMS/arama olan kullanıcı, oturum açmak için passkey kaydetmek zorundadır. İstem engelleyicidir, atlanamaz. |
Buradaki kritik ayrım şu: 1 Eylül'deki değişiklik ertelenebilir, 1 Şubat'taki ertelenemez. Microsoft bunu açıkça yazıyor: 1 Şubat 2027 davranışı için muafiyet yoktur ve tüm kiracılarda uygulanır. Aradaki beş ay, kurumların hazırlık penceresi.

Microsoft neden SMS'i kapatıyor?
Gerekçe güvenlik. SMS ve sesli arama, bugün kullanılan en savunmasız doğrulama yöntemleri arasında ve kimlik avına karşı passkey'e göre belirgin biçimde zayıf koruma sağlıyor. Üç somut saldırı türü öne çıkıyor:
- Kimlik avı (phishing): Sahte oturum açma sayfası kullanıcıdan hem parolayı hem de SMS kodunu ister; kod saldırgana anlık aktarılır. Kod tek kullanımlık olsa da saniyeler içinde kullanılır.
- SIM değiştirme (SIM swap): Saldırgan operatörü ikna ederek numarayı kendi SIM kartına taşır; kurbanın telefonu çeker gibi görünürken doğrulama mesajları saldırgana gider.
- Yeniden oynatma (replay): Araya giren saldırgan doğrulama isteğini yakalayıp yeniden kullanır.
Passkey bu üç saldırıya da kapalı, çünkü paylaşılan bir sır (kod) yerine açık anahtar şifrelemesi kullanıyor. Özel anahtar cihazdan hiç çıkmaz, doğrulama yalnızca kaydedildiği alan adında çalışır ve her girişte kullanıcının parmak izi/yüz veya PIN ile fiziksel olarak orada olması gerekir. Yani saldırgan sizi başka bir sitede kandırıp giriş yaptıramaz.
Microsoft'un kendi verileri de dönüşümü destekliyor: senkronize passkey kullanan tüketici hesaplarında kullanıcıların %99'u kaydı başarıyla tamamlıyor, oturum açma parola + geleneksel MFA kombinasyonuna göre 14 kat hızlı (69 saniye yerine 3 saniye) ve giriş başarısı 3 kat yüksek (%95'e karşı %30). Kimlik doğrulamayı sertleştirmek genelde kullanıcıyı yavaşlatır; burada tersi oluyor.
Kimler etkileniyor, kimler etkilenmiyor?
Kapsamı doğru çizmek panik ile ilgisiz çalışmayı ayırır. Microsoft'un resmi SSS'sine göre:
- Etkilenen: Kimlik doğrulama yöntemleri ilkesinde (AMP) ya da eski MFA ayarlarında SMS veya sesli arama için etkin olan tüm kullanıcılar. Self servis parola sıfırlama (SSPR) da kapsamda — SSPR'de SMS/arama kullanan akışlar da etkileniyor.
- Etkilenmeyen: Zaten passkey, Windows Hello İş İçin veya FIDO2 güvenlik anahtarı gibi kimlik avına dayanıklı bir yöntemle giriş yapan kullanıcılar mevcut yöntemleriyle devam eder.
- Harici MFA yöntemleri: Kapsam dışı. Yalnızca SMS/sesli arama ilkeleri ve eski MFA ilkeleri kaldırılıyor; harici MFA kullanan kullanıcılar aynı zamanda SMS/arama için de etkin değilse etkilenmez.
- Azure AD B2C: Kapsam dışı, bu duyurudan etkilenmiyor. Microsoft Entra External ID için değişiklik gelecek yıl, ayrı bir duyuruyla gelecek.
- B2B ve misafir kullanıcılar: Kaldırma kapsamındalar; bu kullanıcılar için passkey desteğinin 2026 takvim yılı sonunda kullanıma sunulması planlanıyor.
- Bulut ortamı: Takvim yalnızca genel bulut (public cloud) için geçerli. Diğer bulut ortamları daha sonraki bir programla ilerleyecek ve önceden duyurulacak.
Sık sorulan bir endişeyi de netleştirelim: 1 Şubat 2027'de kimse hesabından kilitlenmiyor. Microsoft bunu açıkça belirtiyor. Ancak SMS/aramadan başka yöntemi olmayan kullanıcı, engelleyici bir kayıt ekranıyla karşılaşır ve passkey kaydını tamamlamadan devam edemez. Sonuç pratikte aynı yere çıkar: hazırlıksız kurumda 1 Şubat sabahı yardım masası dolar.
1. Adım: Kiracınızda kim SMS/sesli arama kullanıyor?
Hiçbir plan, sayıyı bilmeden kurulamaz. Microsoft bu iş için açık kaynak bir PowerShell betiği yayımladı: entra-sms-voice-usage-analyzer. Betiği çalıştırmak için Genel Okuyucu, Kimlik Doğrulama İlkesi Yöneticisi veya Güvenlik Okuyucu rollerinden birine sahip olmanız yeterli — yazma yetkisi gerekmiyor, yani üretim ortamında güvenle çalıştırılabilir.
Betiği Microsoft'un GitHub deposundan indirip çalıştırın. Sıfırdan farklı herhangi bir sonuç, kiracınızın kapsamda olduğu anlamına gelir.
Çıktıyı aldıktan sonra üç soruyu yanıtlayın:
- Kaç kullanıcı yalnızca SMS/arama kullanıyor? (En riskli grup bunlar — 1 Şubat'ta engelleyici ekranı görecek kullanıcılar.)
- Bu kullanıcılar arasında yönetici rolleri, yöneticiler veya saha personeli gibi kritik gruplar var mı?
- Passkey'i cihazında destekleyemeyecek kullanıcı var mı? (Paylaşımlı cihaz kullanan üretim/saha çalışanları, kurumsal telefonu olmayan personel.)
Bu üç yanıt, geçiş planınızın iskeletini oluşturur. Uygulamada gördüğümüz en yaygın sürpriz, "biz zaten Authenticator kullanıyoruz" diyen kurumlarda dahi yedek yöntem olarak yüzlerce kullanıcıda SMS'in açık kalmış olması.
Kendi kiracınızda bu envanteri çıkaracak vaktiniz yok mu? 15 dakikalık ücretsiz teknik görüşmeyle başlayalım; raporu biz çıkaralım, riskli kullanıcı listesini size teslim edelim.
2. Adım: Hangi passkey türü size uygun?
Entra ID iki passkey türünü destekliyor ve seçim maliyeti de kullanıcı deneyimini de doğrudan etkiliyor.
Senkronize passkey (synced)
Özel anahtar cihazın donanım güvenlik modülünde üretilir, şifrelenir ve bulut passkey sağlayıcısında saklanır: Apple iCloud Anahtar Zinciri veya Google Şifre Yöneticisi gibi. Kullanıcının diğer cihazları da aynı passkey'i kullanabilir. Cihaz değiştiren, telefonunu kaybeden kullanıcı için kurtarma çok kolaydır. Microsoft, yüksek düzenlemeye tabi olmayan çoğu kullanıcı için senkronize passkey'i düşük maliyetli ve pratik seçenek olarak öneriyor. Not: senkronize passkey'ler doğrulama (attestation) desteklemez.
Cihaza bağlı passkey (device-bound)
Özel anahtar tek bir fiziksel cihazda üretilir ve oradan hiç çıkmaz. Örnekler: Microsoft Authenticator uygulamasındaki passkey, FIDO2 donanım güvenlik anahtarları ve Windows'ta Entra Passkey. Microsoft bunları yüksek düzenlemeye tabi sektörler ve ayrıcalıklı hesaplar için öneriyor. Karşılığında maliyet var: donanım, eğitim ve özellikle anahtarını kaybeden kullanıcıların hesap kurtarma yükü.
Bir ayrıntı yönetim kararınızı değiştirebilir: doğrulama (attestation) passkey profili düzeyinde zorunlu kılınabilir. Doğrulama etkinleştirilirse yalnızca cihaza bağlı passkey'lere izin verilir, senkronize passkey'ler dışarıda kalır. Yani "hem attestation isterim hem herkes telefonundan kaydolsun" mümkün değil; bilinçli seçim yapmanız gerekiyor.
Pratik yaklaşım genelde ikili oluyor: ayrıcalıklı hesaplar ve yönetici rolleri için FIDO2 anahtarı ya da Authenticator passkey'i, geniş kullanıcı kitlesi için senkronize passkey. Bu ayrımı Entra PIM ile ayrıcalıklı erişim yönetimi tarafındaki politikanızla birlikte kurgulamak en sağlıklısı.

3. Adım: Kayıt kampanyasını Microsoft'tan önce siz başlatın
1 Eylül'de kayıt kampanyası ayarınız otomatik olarak "Microsoft Yönetiminde" durumuna geçecek ve kapsamdaki kullanıcılar uyarılmaya başlayacak. Bunu kendiniz erken başlatmanız, geçişi kontrollü hale getirir: pilot grupla test edersiniz, iletişim metinlerinizi hazırlarsınız ve yardım masası yükünü zamana yayarsınız.
Önce ön koşulu sağlayın: Passkey (FIDO2) kimlik doğrulama yöntemi etkin olmalı ve SMS/arama kullanan kullanıcılarınız passkey'e izin veren bir kimlik doğrulama yöntemleri ilkesinde bulunmalı. Ardından:
- Microsoft Entra yönetim merkezinde Kimlik Doğrulama İlkesi Yöneticisi olarak oturum açın.
- Entra ID > Kimlik doğrulama yöntemleri > Kayıt kampanyası yolunu izleyin.
- Durum alanını Microsoft Yönetiminde olarak ayarlayın ve 1. adımda oluşturduğunuz SMS/arama kullanıcıları güvenlik grubunu hedefleyin.
Kampanya, kullanıcı bir sonraki girişinde MFA'yı tamamladıktan sonra passkey kurmasını ister. Microsoft'un ifadesiyle bu, kullanıcıları yardım masası yükü yaratmadan SMS ve aramadan çıkarmanın en etkili yolu. Erteleme hakkı varsayılan olarak sınırsız olduğu için kimse ilk günden mağdur olmaz; ama iletişimi doğru yaparsanız kayıt oranı hızla yükselir.
Kayıt kampanyasını Koşullu Erişim politikalarınızla birlikte düşünün. Passkey yaygınlaştıkça, kimlik avına dayanıklı yöntem zorunluluğunu politikaya yazmak mantıklı bir sonraki adım olur — bunun için Koşullu Erişim politikası yapılandırma rehberimize göz atabilirsiniz.
4. Adım: SMS'e mecbursanız — telekom sağlayıcı yolu
Bazı kurumların SMS'i bırakma lüksü yok: belirli mevzuat bant dışı (out-of-band) SMS doğrulaması isteyebilir ya da sahada başka yöntemin çalışmadığı senaryolar olabilir. Microsoft bu ihtiyacı tamamen kapatmıyor; ancak faturayı ve sağlayıcı ilişkisini kuruma devrediyor.
Yol şöyle işliyor:
- Telekom kanalına gerçekten mevzuata dayalı veya operasyonel ihtiyaç duyan kullanıcı kesimlerini belirleyin ve gerekçeyi belgeleyin (hangi düzenleme, hangi senaryo).
- 18 Eylül 2026'dan itibaren Microsoft Security Store üzerinden sağlayıcıları ve koşulları inceleyin; bölgesel ve uyum gereksinimlerinize uyanı seçin.
- 30 Ekim 2026'dan itibaren sağlayıcıyı seçip yapılandırabilirsiniz.
- Operatör sözleşmesini pazar yeri akışı üzerinden kurun ve geniş dağıtımdan önce pilot grupla test edin.
- Diğer tüm kullanıcı kesimlerinde varsayılanınız passkey olsun.
Maliyet uyarısı: Bu yol ücretsiz değil. Fiyatlandırma sağlayıcıya ve bölgeye göre değişir; genellikle mesaj başına ücretlendirilir ve hacminize, coğrafi dağılımınıza bağlıdır. Buna karşılık SMS/arama kullanıcılarını passkey'e taşımanın ek maliyeti yok. Yani telekom sağlayıcısı, gerçek bir zorunluluk yoksa savunması zor bir gider kalemi haline geliyor.
Türkiye'deki kurumlar için pratik not: bu kararı verirken kur riskini ve mesaj başına birim fiyatı yıllık kullanıcı sayısıyla çarpıp passkey senaryosuyla karşılaştırın. Çoğu kurumda hesap, kısıtlı bir kullanıcı kesimi dışında passkey lehine çıkıyor.
Geçici erteleme (opt-out): nasıl yapılır, sınırı nedir?
Farklı bir planınız varsa — örneğin telekom sağlayıcısı yapılandıracak ya da kullanıcıları başka bir yönteme taşıyacaksanız — 1 Eylül 2026 ile 1 Şubat 2027 arasındaki değişiklikler için geçici bir erteleme mevcut. Bu, otomatik passkey etkinleştirmeyi ve kayıt kampanyasını geciktirir.
Erteleme için Microsoft Graph üzerinde Policy.ReadWrite.AuthenticationMethod iznine ihtiyacınız var. Kimlik doğrulama yöntemleri ilkenizi güncelleyip passkeyDynamicMigration özelliğini true yapmanız gerekiyor:
PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
Content-Type: application/json
{
"optOutSettings": {
"passkeyDynamicMigration": true
}
}
Bu ayar uygulandıktan sonra kiracınız, erteleme dönemi boyunca otomatik passkey etkinleştirme ve kayıt kampanyası dağıtımının dışında tutulur.
Sınırı net biçimde bilin: 1 Şubat 2027 zorlaması için erteleme yok. Bu tarihten itibaren standart passkey geçiş ve zorlama takvimi, bu ayardan bağımsız olarak geçerli olur. Ertelemeyi bir çözüm değil, yalnızca hazırlık süresi kazanmanın yolu olarak görün.
Kolay bir alternatif de var: passkey otomatik etkinleştirmesinin hiç tetiklenmesini istemiyorsanız, 1 Eylül'den önce kullanıcıları AMP'de SMS/arama kapsamından çıkarın. Kapsamda kullanıcı kalmazsa otomatik etkinleştirme de gerçekleşmez.
Kullanıcı iletişimi ve gözden kaçan hesaplar
Microsoft'un vurgusu net: koordineli iletişim, sorunsuz bir passkey dağıtımının en güçlü belirleyicisi. Üç aşamalı bir plan öneriliyor — farkındalık (ne değişiyor, neden, hangi yönteme geçilecek), eylem (cihaz tipine göre adım adım kayıt yönlendirmesi: Windows Hello, iOS, Android) ve hatırlatma (henüz kayıt olmayanlara). Microsoft e-posta, Teams ve çalışan portalı için hazır iletişim şablonları yayımlıyor.
Uygulamada en çok gözden kaçan üç grup şunlar:
- Acil durum (break-glass) hesapları: Yıllardır dokunulmamış, çoğu zaman yalnızca SMS'e bağlı acil erişim hesapları. Kritik bir anda giriş yapamamak istemiyorsanız bunları listenizin başına alın ve kimlik avına dayanıklı bir yönteme geçirin.
- Servis/paylaşımlı hesaplar: Vardiya değişen ekiplerin ortak kullandığı hesaplar; passkey cihaz temelli olduğu için bu hesapların modeli baştan gözden geçirilmeli.
- Saha ve üretim personeli: Kurumsal telefonu olmayan veya paylaşımlı cihaz kullanan çalışanlar. Bu kesim için FIDO2 donanım anahtarı çoğu zaman en pratik çözüm.
Kimlik altyapınızın bütününü gözden geçirmek istiyorsanız Microsoft Security çözümlerimiz ve Entra ID ve sıfır güven rehberimiz başlangıç için iyi bir çerçeve sunuyor.
Sıkça Sorulan Sorular (SSS)
1 Şubat 2027'de kullanıcılarım hesaplarından kilitlenecek mi?
Hayır. Microsoft hesap kilitlenmesi olmayacağını açıkça belirtiyor. Ancak SMS veya sesli aramadan başka doğrulama yöntemi olmayan kullanıcılar, oturum açarken engelleyici bir passkey kayıt istemiyle karşılaşır. Bu istem atlanamaz; kullanıcı passkey kaydını tamamlamadan oturum açmaya devam edemez. Pratikte bu, hazırlıksız kurumlar için yoğun bir yardım masası günü demek.
Microsoft Authenticator uygulamasındaki push bildirimi de kapanıyor mu?
Hayır. Kaldırma yalnızca Microsoft tarafından sağlanan SMS ve sesli arama teslimatını kapsıyor. Authenticator uygulaması, Windows Hello İş İçin ve FIDO2 güvenlik anahtarları gibi yöntemler etkilenmiyor. Zaten bu yöntemleri kullanan kullanıcılar mevcut düzenleriyle devam eder; yalnızca SMS/arama için de etkin durumdalarsa passkey kaydı uyarısı alabilirler.
Self servis parola sıfırlama (SSPR) etkileniyor mu?
Evet. Yerel SMS ve sesli arama kaldırma işlemi SSPR dahil Entra genelinde geçerli. Kullanıcılar SSPR'de SMS ve sesli aramayı yalnızca Security Store üzerinden yapılandırılmış bir telekom sağlayıcısıyla kullanmaya devam edebilir. Microsoft ayrıca parolasız oturum açan kullanıcılar için parola değiştirme desteği üzerinde çalıştığını belirtiyor.
Passkey'e geçmenin ek lisans maliyeti var mı?
Hayır. Microsoft tarafından sağlanan SMS ve sesli arama kullanıcılarını passkey'e taşımak ek maliyet doğurmuyor. Buna karşılık Security Store üzerinden bir telekom sağlayıcısıyla SMS/arama kullanmaya devam etmek ücretli; fiyat sağlayıcıya ve bölgeye göre değişiyor ve tipik olarak mesaj başına hesaplanıyor.
Kiracımın kapsamda olup olmadığını nasıl anlarım?
Microsoft'un yayımladığı entra-sms-voice-usage-analyzer PowerShell betiğini çalıştırın. Genel Okuyucu, Kimlik Doğrulama İlkesi Yöneticisi veya Güvenlik Okuyucu rollerinden biri yeterli. Sıfırdan farklı herhangi bir sonuç, kiracınızın kapsamda olduğu anlamına gelir.
Misafir (B2B) kullanıcılarım ne olacak?
B2B kullanıcıları ve kurum içi misafir kullanıcılar kaldırma kapsamında. Bu kullanıcılar için passkey desteğinin 2026 takvim yılı sonunda kullanıma sunulması planlanıyor. Azure AD B2C ise bu duyurunun kapsamı dışında; Microsoft Entra External ID için değişiklik gelecek yıl ayrı bir duyuruyla gelecek.
1 Eylül'deki otomatik geçişi durdurabilir miyim?
Evet, iki yolla. Birincisi, Microsoft Graph üzerinden passkeyDynamicMigration özelliğini true yaparak geçici ertelemeyi etkinleştirmek. İkincisi, kullanıcıları 1 Eylül'den önce kimlik doğrulama yöntemleri ilkesinde SMS/arama kapsamından çıkarmak. Her iki durumda da 1 Şubat 2027 zorlaması için muafiyet olmadığını unutmayın.
Sonuç: takvimi kuran taraf siz olun
Bu değişiklikte kritik olan, iki tarihin farklı ağırlıkta olduğunu görmek. 1 Eylül 2026 bir uyarı: kullanıcılar passkey kaydı için nazikçe yönlendirilecek, isterlerse erteleyebilecekler. Asıl kesin tarih 1 Şubat 2027 — o gün SMS ve sesli arama Entra ID'de yok ve muafiyet yok. Aradaki beş ay, geçişi kendi hızınızda mı yoksa bir sabah yardım masasında mı yaşayacağınızı belirliyor.
Doğru sıra şu: envanteri bugün çıkarın, passkey türünü kullanıcı kesimlerine göre seçin, kayıt kampanyasını Microsoft'tan önce kendiniz başlatın, gerçekten mevzuata bağlı SMS ihtiyacı olan kesim için telekom sağlayıcı değerlendirmesini 18 Eylül'de yapın. Gözden kaçan acil durum ve paylaşımlı hesapları listenizin başına almayı da atlamayın; bu geçişte en çok can yakan grup onlar.
Kimlik doğrulamayı sertleştirmek genelde kullanıcı deneyimini bozar. Passkey'de tablo tersine dönüyor: daha güçlü koruma, daha hızlı giriş. Bu yüzden bu geçişi zorunluluk değil, ertelenmiş bir iyileştirme olarak planlamak en verimli yaklaşım.
Microsoft İstanbul — Xen Bilişim ekibi olarak, kurumunuzun SMS ve sesli aramadan passkey'e geçişinde kullanıcı envanterinin çıkarılmasından passkey profili tasarımına, kayıt kampanyası kurgusundan Koşullu Erişim politikalarının güncellenmesine ve son kullanıcı iletişimine kadar uçtan uca destek sağlıyoruz. İletişim sayfamızdan bize ulaşın; kiracınızın 1 Şubat 2027'ye hazır olup olmadığını birlikte netleştirelim.


