Vad är passkey? Microsoft fasar ut SMS-inloggning 2026–2027

Skriven av

Sörmlands Webbyrå

Publicerad

7 augusti 2026

Lästid

8 min

Vad är passkey? Microsoft fasar ut SMS-inloggning 2026–2027

Fick du mejlet från Microsoft om att SMS och röst fasas ut till förmån för passkeys? Du är inte ensam. För många småföretag låter det tekniskt — men i praktiken handlar det om hur ni (och era medarbetare) loggar in i Microsoft 365, Teams, Outlook och resten av kontot.

Här går vi igenom vad en passkey är, varför Microsoft gör ändringen, vilka datum som gäller och vad ni faktiskt behöver göra.

Kort sagt: en passkey är en modern inloggningsnyckel på din enhet. Den är svårare att lura bort än en SMS-kod — och Microsoft vill att fler ska använda den som standard.


Vad är en passkey?

En passkey (engelska för nyckel) är en lösenordsfri inloggningsmetod. När du skapar en passkey hos en tjänst skapas ett kryptografiskt nyckelpar:

  • En publik nyckel sparas hos tjänsten (till exempel Microsoft).
  • En privat nyckel stannar på din enhet — telefon, dator, säkerhetsnyckel eller i en synkad nyckelring (till exempel iCloud-nyckelring eller Google Password Manager).

När du loggar in bekräftar du lokalt med fingeravtryck, ansikte eller PIN. Det finns inget lösenord att skriva — och ingen kod som skickas i ett SMS som någon kan stjäla.

Passkeys bygger på öppna standarder (FIDO2 / WebAuthn). Därför fungerar de hos många stora aktörer, inte bara Microsoft.

Passkey vs lösenord vs SMS-kod

MetodVad du görVanlig svaghet
LösenordSkriver en hemlig textKan gissas, läcka eller återanvändas
SMS / röstFår en kod till telefonenKänsligt för nätfiske och SIM-byte
PasskeyBekräftar på enhetenIngen delad hemlighet att stjäla i mejl eller SMS

Varför är passkeys säkrare?

Microsoft och branschen kallar passkeys nätfiskesäkra (phishing-resistant). Det betyder i praktiken:

  1. Nyckeln är knuten till rätt sajt. En fejkad inloggningssida kan inte använda din passkey för microsoft.com.
  2. Ingen kod att lura dig att lämna ut. Det finns ingen SMS-kod som en bedragare kan be dig läsa upp i telefonen.
  3. Inget delat hemligt lösenord som kan läcka från en databas och användas på andra ställen.

SMS och röstsamtal har länge varit bättre än bara lösenord — men de är bland de svagaste MFA-metoderna som fortfarande används i stor skala. Därför flyttar Microsoft bort från dem som standard.

Från SMS-autentisering till passkey — säkrare inloggning steg för steg


Vad Microsoft ändrar i Entra ID

Microsoft Entra ID (tidigare Azure AD) är identitetstjänsten bakom många företags Microsoft-konton. I juli 2026 meddelade Microsoft att:

  • Passkeys blir standardupplevelsen för autentisering.
  • Microsofts egen leverans av SMS och röst i Entra ID pensioneras.
  • Organisationer som måste ha SMS/röst kan senare koppla en egen telekomleverantör via Microsoft Security Store — men det är ett undantag, inte rekommendationen.

Det här gäller framför allt företagskonton i Entra. Har ni redan passkeys, Windows Hello for Business eller en FIDO2-säkerhetsnyckel kan ni oftast fortsätta som vanligt.

Använder ni Microsoft Teams i vardagen? Då sitter samma inloggning ofta bakom kontot — läs gärna vår guide om Microsoft Teams.

Tidslinje: datum att ha koll på

DatumVad som händerVad ni bör göra
1 september 2026Användare med SMS/röst får passkeys aktiverade och uppmanas att registrera en vid nästa MFAInformera medarbetare; börja registrera passkeys
18 september 2026Mer info om telekompartners och villkorRelevant bara om ni måste behålla SMS
30 oktober 2026Går att välja telekomleverantör i Security StoreAlternativ för särskilda krav
1 februari 2027Microsofts SMS/röst upphörAlla bör ha passkey eller annan stark metod
Efter 1 feb 2027Blockerande krav om SMS/röst är enda MFAIngen opt-out — registrera passkey för att komma vidare

Källor: Microsoft Learn om SMS/röst-pensionering och Microsoft Security Blog.


Vem påverkas — och vem behöver inte göra något?

Oftast ingen akut åtgärd om ni redan…

  • loggar in med Windows Hello (PIN, fingeravtryck, ansikte)
  • använder Microsoft Authenticator med passkey / lösenordsfritt
  • har FIDO2-säkerhetsnyckel
  • aldrig aktiverat SMS eller röst som MFA i Entra

Ni bör planera om…

  • medarbetare får koder via SMS eller telefonsamtal när de loggar in
  • ni har gamla MFA-inställningar kvar från “bara skicka kod till mobil”
  • ni saknar översikt över vilka som fortfarande har SMS aktiverat

För många mindre bolag i Sörmland räcker det med att en ansvarig (IT-ansvarig, byrå eller kontorschef) går igenom autentiseringsmetoderna och ser till att alla har en modern metod innan februari 2027.


Så kommer ni igång med passkeys (praktiskt)

Ni behöver inte vänta till Microsoft knuffar er. Börja gärna nu.

1. Ta reda på vem som använder SMS eller röst

I Microsoft Entra-administrationen (eller med Microsofts rekommenderade script) kan ni hitta användare som fortfarande har SMS/röst aktiverat. Börja där — det är er “påverkanslista”.

2. Aktivera passkeys (FIDO2) i policyn

Se till att Passkey (FIDO2) är tillåtet i autentiseringsmetoderna för de grupper som ska använda dem. Microsoft har en deploy-guide för nätfiskesäker inloggning.

3. Kör en enkel registreringskampanj

Be medarbetare att registrera en passkey nästa gång de loggar in. En kort intern instruktion räcker ofta:

  1. Logga in på kontot som vanligt.
  2. När ni uppmanas — skapa passkey på telefonen eller datorn.
  3. Bekräfta med fingeravtryck, ansikte eller PIN.
  4. Spara gärna en reservmetod (t.ex. Authenticator eller säkerhetsnyckel) så ni inte låser er ute om telefonen tappas bort.

4. Kommunicera datumen i god tid

Säg när ändringen kommer, varför den sker och vart man vänder sig vid problem. Tydlig kommunikation minskar supporttrycket mer än någon teknisk inställning.

Behöver ni hjälp att få ordning på den digitala arbetsmiljön runt Microsoft 365 och webb — hör av er eller läs mer om hur vi jobbar med strategi och digital närvaro.


Vanliga missförstånd

“Passkey betyder att vi tar bort all säkerhet.”
Nej. Ni byter till en starkare metod. Bekräftelsen sker fortfarande med något ni har (enheten) och något ni är/vet (biometri eller PIN).

“Det funkar bara på iPhone.”
Passkeys finns på iPhone, Android, Windows, Mac och i moderna webbläsare — så länge plattformen stöder FIDO2/WebAuthn.

“Vi kan ignorera mejlet till 2027.”
Tekniskt kan ni skjuta på en del till efter 1 september 2026, men efter 1 februari 2027 blir det blockerande för dem som bara har SMS/röst. Bättre att flytta lugnt än i panik.

“Det här gäller bara stora företag.”
Nej. Alla Entra-hyresgäster (tenants) med SMS/röst i policyn kan påverkas. Små bolag med några Microsoft 365-licenser ingår.


Sammanfattning

  • En passkey är en digital inloggningsnyckel på din enhet — säkrare och ofta smidigare än lösenord + SMS.
  • Microsoft gör passkeys till standard i Entra ID från 1 september 2026.
  • Microsofts egen SMS- och röstleverans upphör 1 februari 2027.
  • Använder ni redan starkare metoder: lugn. Använder ni SMS: planera övergången nu.

Vill ni ha en second opinion kring hur ni bör tänka kring konton, webb och digital säkerhet i praktiken? Vi hjälper gärna till via kontaktformuläret — eller börja med mer läsning om Google reCAPTCHA och skydd på webbplatsen om ni också vill se över formulär och spamskydd.

Källor

Vanliga frågor

Vad är en passkey enkelt förklarat?
En passkey (på svenska ibland kallad nyckel) är en digital inloggningsnyckel som sparas på din telefon, dator eller i en lösenordshanterare. Du bekräftar med fingeravtryck, ansikte eller PIN — utan att skriva ett lösenord eller vänta på en SMS-kod.
Är passkey samma sak som tvåfaktorsautentisering (MFA)?
Passkeys kan ersätta både lösenord och många äldre MFA-metoder. De bygger på FIDO2/WebAuthn och räknas som nätfiskesäkra (phishing-resistant). SMS-kod är också en form av MFA, men betydligt svagare.
Varför fasar Microsoft ut SMS och röst?
SMS och röstsamtal är känsliga för nätfiske, SIM-byte och återanvändning av koder. Microsoft gör därför passkeys till standard i Microsoft Entra ID och slutar leverera egen SMS- och röstautentisering den 1 februari 2027.
Vad händer den 1 september 2026?
Användare som fortfarande har SMS eller röst aktiverat i Entra ID får passkeys aktiverade automatiskt och uppmanas att registrera en passkey nästa gång de klarar MFA. Uppmaningen går i regel att skjuta upp ett tag — men det är en tydlig signal att ni bör börja flytta användare.
Vad händer den 1 februari 2027?
Microsofts egen leverans av SMS och röst i Entra ID upphör. Har någon bara SMS eller röst som MFA-metod får de ett blockerande krav: registrera en passkey innan inloggningen kan slutföras. Det går inte att välja bort det beteendet.
Måste alla företag göra något?
Nej. Om ni redan loggar in med passkeys, Windows Hello eller annan nätfiskesäker metod behöver ni oftast inte agera. Använder ni fortfarande SMS- eller röstkoder i Microsoft 365/Entra bör ni planera övergången innan februari 2027.
Kan man behålla SMS efter 2027?
Ja, men inte via Microsofts egen leverans. Organisationer med särskilda krav kan koppla en egen telekomleverantör via Microsoft Security Store (möjligt från oktober 2026). För de flesta småföretag är passkeys det enklare och säkrare valet.

Relaterat för dig

Nästa steg

Om du vill omsätta tipsen i praktiken kan du börja här:

Vill du att vi gör det här åt dig?

Vi sköter hela den digitala närvaron åt lokala tjänsteföretag. Be om offert så tittar vi på din situation.

Be om offert