Artiklid // Identiteet

Kas teie Entra ID autentimine on 2027. aastaks valmis?

1. septembril algas Eestis uus kooliaasta. Paljude Microsoft 365 administraatorite jaoks algas samal päeval aga ka teine, märksa ootamatum üleminek.

Microsoft alustas 1. septembril 2026 Entra ID SMS- ja kõnepõhise autentimise ümberkorraldamist. Mõni administraator võis märgata tenantis muutunud autentimisseadeid. Mõni kasutaja võis pärast sisselogimist näha uut pääsuvõtme registreerimise suunamist.

See ei ole juhuslik teavitus ega järjekordne soovituslik funktsioon. 1. veebruaril 2027 lõpetab Microsoft enda SMS- ja kõnesõnumite edastamise Entra ID autentimiseks (Microsofti KKK). Selleks ajaks tuleb kasutada teisi autentimismeetodeid või võtta põhjendatud erandite jaoks kasutusele kliendi hallatav telekommunikatsioonipakkuja.

Mida see muudatus ettevõtte jaoks tegelikult tähendab? 1. veebruari 2027 tähtaeg sunnib lahendama SMS-i ja kõne sõltuvuse. See ei vasta aga suuremale küsimusele: milline peab olema organisatsiooni igapäevane autentimine pärast seda?

Tähtaeg on kitsam kui tegelik otsus

Enne konfiguratsiooni muutmist tuleb valida kahe erineva ulatusega töö vahel.

Microsoft Authenticatori push-teavitused ja numbrikinnitus ei lõpe 2027. aasta veebruaris. Microsoft kirjeldab numbrikinnitust tavapärase push-MFA olulise turvatäiendusena. Pääsuvõti kasutab teistsugust mudelit: sisselogimine põhineb konkreetse veebiteenusega seotud krüptograafilisel tõendil, mitte telefoni saadetud kinnitusküsimusel. Seetõttu peab ka push-teavituste jätmine organisatsiooni tavameetodiks olema teadlik otsus, mitte vaikimisi alles jääv olukord.

Lähteolukorra kaardistus ei saa seega piirduda SMS-i ja kõne kasutajate nimekirjaga. Näha peab olema autentimismeetodite praegune kasutus kogu organisatsioonis: kes kasutab parooli ja push-MFA-d, kes Windows Hello for Businessit, pääsuvõtit või turvavõtit ning millistes teenustes ja seadmetes need meetodid tegelikult toimivad. Alles selle põhjal saab määrata migratsiooni ulatuse, kasutajarühmad ja neile sobivad autentimisviisid.

Kui te ei tea, milliseid autentimismeetodeid teie kasutajad praegu tegelikult kasutavad, aitab LakeForest Technologies selle välja selgitada. Selle põhjal valime kasutajarühmadele sobivad meetodid, seadistame Entra ID ning viime uued autentimisviisid kontrollitult kasutusele. Võta meiega ühendust →

Erinevad kasutajate autentimisviisid liiguvad ühise pääsuvõtmepõhise sihtlahenduse poole
2027. aasta tähtaeg puudutab üht sõltuvust. Organisatsiooni autentimise siht hõlmab kogu kasutajaskonda.

Smart-ID õppetund: tehnoloogia ei asenda teadlikkust

Paljude inimeste jaoks on Smart-ID lihtsalt rakendus, kuhu sisestatakse PIN-kood. Autentimise, allkirjastamise ja uue digitaalse identiteedi loomise erinevus ei pruugi olla lõpuni selge. Pangaliidu ja Norstati 2023. aasta uuringus oli 6% vastanutest saanud põhjuseta Smart-ID või Mobiil-ID PIN-päringu ning neist 11% sisestas küsitud koodi. 2026. aasta rahatarkuse e-viktoriinis mõistis vaid veidi üle poole ligi 4500 osalejast, milleks PIN-koode saab kasutada ning kuidas erinevad PIN1 ja PIN2.

Tagajärg on mõõdetav rahas. Pangaliidu andmetel tekitas uue Smart-ID loomine kurjategija kontrollitavasse seadmesse 2025. aasta teises ja kolmandas kvartalis vähemalt 133 juhtumiga üle 2,5 miljoni euro kahju. RIA aastaraamatus kirjeldatud ettevõtte juhtumis tehti finantsjuhi nimele loodud uue Smart-ID abil 1,6 miljoni euro ulatuses makseid ning lõplik kahju ületas miljoni euro.

Nendes juhtumites ei olnud vaja Smart-ID krüptograafiat murda. Pettur pidi inimese veenma sisestama PIN-koodi, kinnitama võõra toimingu või looma uue Smart-ID konto seadmesse, mida inimene ise ei kontrollinud. Varasemas sisselogimisvoos sai päringu algatada ka eemalt inimese isikukoodi abil. Telefonis avanes seejärel ehtne Smart-ID kinnitus, kuid kasutaja ei pruukinud teada, millise toimingu jaoks see tegelikult saadeti.

Smart-ID+ seob sisselogimise kasutaja alustatud seansiga: arvutis dünaamilise QR-koodi ning telefonis rakendustevahelise liikumise kaudu. See muudab autentimise turvalisemaks, kuid toob kaasa uued nõuded. Vajalikud on Smart-ID rakenduse ajakohane versioon, sobiv seade ja teenuse uuendatud integratsioon. Kasutaja peab mõistma, miks uus sisselogimine varasemast erineb.

// TEADLIKKUS ON VÕTI

Kasutaja peab teadma, kas ta alustas toimingu ise, millises teenuses ta seda teeb ja mida ta parasjagu kinnitab. Juhis „kui telefonis tuleb kinnitus, siis vajuta kinnita“ ei õpeta turvalist autentimist. See õpetab kinnitama päringut selle tähendust kontrollimata.

Sama muster võib tekkida ettevõttes Microsoft Authenticatoriga. Rakendus seadistatakse kasutajale tööle asumisel ning talle näidatakse, kuidas push-teavitus kinnitada või ekraanil olev number telefoni sisestada. Kuna autentimisvahendi registreerimist ja muutmist tehakse harva, ei pruugi kasutaja hiljem enam mäletada, miks mingi päring ilmub, millise sisselogimisega see seotud on või kuidas erinevad push-MFA, telefoniga paroolita sisselogimine ja pääsuvõti.

Pääsuvõtmed muudavad autentimise andmepüügikindlamaks, sest autentimisvahend on seotud õige teenuse ja kasutaja enda algatatud sisselogimisega. Igapäevane sisselogimine võib kasutajale muutuda lihtsamaks, kuid organisatsiooni jaoks on üleminek keerulisem. Valida tuleb pääsuvõtme tüüp, sobitada see kasutaja seadmete ja rakendustega, seadistada õiged sihtrühmad, õpetada uus registreerimis- ja sisselogimisvoog ning kontrollida tegelikku kasutust. Tugevam tehnoloogia ei vähenda teadlikkuse vajadust — see muudab selle sisu.

Microsofti automaatika ei tee migratsiooni ära

1. septembri muudatus võib jätta mulje, et Microsoft lahendab ülemineku ise. Mõjutatud kasutajatele lubatakse pääsuvõtmed, neile määratakse kõiki pääsuvõtmetüüpe lubav profiil ja registreerimiskampaania liigub Microsofti hallatud olekusse.

See teeb pääsuvõtme registreerimise nähtavaks, kuid ei vali tenantile sobivat lahendust. Sünkroonitav pääsuvõti, Microsoft Authenticatoris asuv pääsuvõti, Windowsi kohalik Entra pääsuvõti ja füüsiline FIDO2 turvavõti eeldavad erinevaid seadmeid, tööviise ja piiranguid. Selle valiku peab organisatsioon tegema kasutajarühmade kaupa.

Ajutine automaatmuudatusest loobumine saab peatada automaatse pääsuvõtmete lubamise ja kampaaniamuudatuse, kuid ei lükka edasi 1. veebruari 2027 lõpptähtaega. Automaatika jaoks võib aega juurde võtta. Migratsiooni ennast ära jätta ei saa.

Kõigepealt tuleb leida tegelik sõltuvus

Autentimispoliitika võib lubada SMS-i kõigile kasutajatele, kuigi seda kasutab regulaarselt ainult väike osa. Telefoninumber võib olla kasutaja kontole registreeritud, kuid tema tavapärane sisselogimine võib juba toimuda Windows Hello abil. Teise kasutaja jaoks võib SMS olla ainus toimiv meetod.

Need kasutajad ei kuulu samasse migratsioonirühma. Esimese puhul tuleb kontrollida, kas olemasolev tugev meetod katab vajalikud sisselogimised. Teise puhul tuleb valida uus autentimisviis enne, kui Microsofti sõnumiedastus lõpeb.

// OLULINE ERISTUS

„Lubatud“, „registreeritud“ ja „kasutatud“ on kolm erinevat fakti. Üks valmisolekuprotsent võib varjata kasutajad, kellele uus meetod on lubatud ja registreeritud, kuid kes pole sellega kordagi edukalt sisse loginud.

Entra halduskeskuses ei ole üht vaadet, mis need andmed automaatselt õigesti kokku seoks. LakeForest Technologies on selleks välja töötanud oma Entra ID kaardistus- ja analüüsivahendite komplekti. See kogub Microsoft Graphi lugemisõigustega tenantipoliitika, registreerimisandmed ja autentimisvahendite andmed ning seob need vajaliku perioodi sisselogimisandmetega. Keeruline osa ei ole eksport. Oluline on säilitada iga andmeallika tegelik tähendus ja piirid.

Kaardistus võib olla ühekordne lähtepunkt või regulaarselt uuenev kontroll. Püsiva ülevaate jaoks saab Graphi-põhise kogumise ajastada Azure Automationis või Azure Functionsis ning käitada seda hallatud identiteedi ja ainult vajalike lugemisõigustega. Tulemused saab talletada Log Analyticsi tööruumis ning kasutada Microsoft Sentinelis päringute ja teavituste loomiseks. Need Microsofti teenused annavad automatiseerimiseks vajalikud ehitusplokid; kaardistusloogika, otsustusreeglid ja organisatsiooni migratsiooniprotsess tuleb nende peale üles ehitada.

See ei ole ainult Entra konfiguratsiooni küsimus

Entra andmed näitavad autentimise tehnilist olukorda. Migratsiooni teostatavus sõltub sellest, kuidas organisatsioonis töö päriselt korraldatud on.

// TÄNANE KASUTUSMUDEL

Organisatsioonides kasutatakse tööks vajalikke telefone ja autentimisvahendeid erineva mudeli järgi. Telefon võib olla ettevõtte antud, selle kasutamise kulu osaliselt hüvitatud või töötaja enda seade. Mõne rolli puhul kasutatakse telefoni asemel füüsilist turvavõtit. Kaardistus peab näitama, milline mudel on praegu kasutusel, keda see katab ja kas kavandatud autentimisviis sobib sellega.

Organisatsiooni kasutajad, seadmed, rakendused ja autentimisvahendid on ühendatud üheks kaardistuseks
Tenantist kogutud andmed tuleb siduda kasutajate tööviiside, seadmete, rakenduste ja autentimisvahenditega.

Kõigile ei sobi sama asendus

Microsoft suunab kasutajaid pääsuvõtmete poole, kuid tenantis ei ole ainult üht võimalikku lahendust. Valik sõltub kasutajate töövahenditest, seadmetest ja turbenõuetest.

Oluline ei ole teha kogu tenantile üks valik. Igale mõjutatud kasutajarühmale tuleb määrata autentimisviis, mis töötab tema tegelikes seadmetes ja rakendustes.

Valitud lahendus tuleb Entra ID-s õigesti rakendada

Kui autentimisviisid on valitud, tuleb need tõlkida Entra ID konfiguratsiooniks. Millised meetodid on lubatud? Millistele kasutajarühmadele need rakenduvad? Millised rühmad vajavad rangemaid piiranguid? Keda ja millal suunatakse uut meetodit registreerima?

Microsofti automaatselt lisatud lai pääsuvõtmeprofiil ei pruugi vastata valitud lahendusele. Liiga lai konfiguratsioon võib lubada kasutajatele meetodeid, mida ei soovitud. Liiga kitsas konfiguratsioon võib takistada valitud meetodi registreerimist.

Konfiguratsioon üksi kasutajaid üle ei vii

Õigesti seadistatud Entra ID võimaldab uue autentimismeetodi kasutusele võtta, kuid kasutajaid see automaatselt üle ei vii. Kasutaja peab mõistma, miks muudatus toimub, registreerima talle sobiva pääsuvõtme õiges seadmes ning proovima selle tegelikus sisselogimises läbi. Kommunikatsioon, juhendamine, koolitus ja tulemuse kontroll on seetõttu migratsiooni osad, mitte hilisemad järeltegevused.

Ühesuguse seadmepargiga väikese rühma puhul võib piisata testitud juhendist ja lühikesest veebikoolitusest. Suuremas organisatsioonis erinevad kasutajate seadmed, brauserid, rakendused ja tööviisid. Seal tuleb kasutuselevõtt jagada sihtrühmadeks ning kontrollida iga rühma puhul, et valitud registreerimis- ja sisselogimisvoog päriselt toimib.

LakeForest on selle töö jaoks välja töötanud oma juhitud migratsioonilahenduse, mille saame juurutada kliendi Microsofti keskkonda. Lõppkasutaja logib portaali Microsofti kontoga sisse, näeb organisatsiooni jaoks valitud registreerimisvõimalusi ning saab seadme, platvormi ja keele järgi samm-sammulise juhise alates ettevalmistusest kuni kontrollitud sisselogimiseni. Lahendus kontrollib pääsuvõtme registreerimist ja projekti reeglite järgi ka selle tegelikku kasutamist. Administraator näeb edenemist, pooleli jäänud kasutajaid ning juhtumeid, mis vajavad eraldi tegevust.

LakeForesti juhitud migratsiooniportaal, mis aitab kasutajal autentimismeetodit uuendada
LakeForesti juhitud migratsiooniportaal aitab kasutajal valitud autentimisviisi kasutusele võtta ja seob juhendamise tulemuse kontrolliga.

Toimiv tööjärjekord on järgmine:

  1. KaardistusKasutajarühmad, töövahendid, kasutatavad rakendused, sisselogimisviisid ja muutmist vajavad sõltuvused on nähtavad.
  2. Lahenduse disainIgale kasutaja- ja seadmerühmale on valitud sobiv autentimisviis.
  3. KonfiguratsioonAutentimismeetodite poliitika, pääsuvõtmeprofiilid ja sihtrühmad rakendavad valitud lahendust.
  4. PilootRegistreerimine, sisselogimine, juhendid ja kommunikatsioon on esindusliku rühmaga läbi proovitud.
  5. Kommunikatsioon ja koolitusKasutajad mõistavad muudatust ning oskavad uue meetodi registreerida ja seda igapäevatöös kasutada.
  6. KasutuselevõttKasutajad viiakse uuele meetodile üle kontrollitud rühmadena.
  7. Kontroll ja vanade meetodite eemaldamineEdukas kasutus on tõendatud. SMS ja telefonikõne eemaldatakse rühmadelt, kes neid enam ei vaja.
Autentimise migratsioon liigub kaardistusest disaini, konfiguratsiooni, kasutuselevõtu ja tulemuse kontrollini
Kontrollitud üleminek seob konfiguratsiooni, kasutajate kasutuselevõtu ja sisselogimisandmetega kinnitatud tulemuse.

Kaardistus peab andma migratsiooniks kasutatava lähteolukorra

Kasulik kaardistus ei ole Entra ekspordi fail ega üldine turvasoovituste dokument. Selle tulemus peab olema järgmise töö otsene sisend:

See on disaini- ja migratsiooniprojekti tehniline sisend. Ilma selleta hakatakse tavaliselt seadistama liiga laia pääsuvõtmeprofiili, saadetakse kõigile sama juhend ning avastatakse erandid alles kasutuselevõtu ajal.

Kui lugesid ainult ühte osa, siis alusta siit

2027. aasta muudatuseks valmistumiseks ei ole vaja alustada üldisest projektiplaanist. Alusta oma keskkonnast ja tee need sammud:

  1. Kaardista tänane olukord. Tee nähtavaks, millised autentimismeetodid on lubatud, registreeritud ja päriselt kasutatud ning kes sõltuvad endiselt SMS-ist või kõnest.
  2. Selgita välja tegelikud tööviisid. Vaata kasutajarühmi, tööseadmeid, telefonide ja turvavõtmete kasutusmudelit, rakendusi ning neisse sisselogimise viise.
  3. Vali igale rühmale sobiv autentimisviis. Ära sunni kogu organisatsiooni ühte lahendusse, kui seadmed ja tööviisid on erinevad.
  4. Rakenda valitud lahendus Entra ID-s. Seadista autentimismeetodite poliitika, pääsuvõtmeprofiilid, sihtrühmad ja registreerimiskampaania vastavalt tehtud disainile.
  5. Piloteeri ja juhenda kasutajaid. Proovi registreerimine ning tegelikud sisselogimised esinduslike rühmadega läbi ja paranda juhiseid enne laiemat kasutuselevõttu.
  6. Mõõda tulemust ja vii migratsioon lõpuni. Kontrolli nii registreerimist kui ka edukat kasutamist, eemalda valmis rühmadelt SMS ja kõne ning jäta erandid koos järgmise tegevusega nähtavaks.

Kui esimesele punktile ei saa täna andmetega vastata, on järgmine samm Entra ID kaardistus. Selle põhjal on näha, kas piisab konfiguratsiooni korrastamisest ja juhenditest või on vaja juhitud migratsiooniportaali ning automaatset edenemise kontrolli.

Allikad

Järgmine samm

Kas teate, milliseid autentimismeetodeid teie kasutajad praegu kasutavad?

Kaardistame autentimismeetodite tegeliku kasutuse, seadistame valitud lahenduse ning viime kasutajate migratsiooni kontrollitult lõpuni.

Võta ühendust