Microsoft, kurumsal kimlik ve oturum açma hizmeti Entra ID'de (eski adıyla Azure Active Directory) SMS'e dayalı doğrulamayı tamamen bırakıyor. Şirketin yöneticilere gönderdiği son bildirime göre 1 Şubat 2027'den itibaren iş hesaplarında telefon numarası ve SMS koduyla oturum açmak mümkün olmayacak. Aynı tarihte Microsoft'un kendi gönderdiği SMS ve sesli arama doğrulama kodları da iki adımlı doğrulamada (MFA) kullanılamayacak. Microsoft'un tercih ettiği yeni varsayılan yöntem passkey (ne olduğunu bilmiyorsanız passkey rehberimize göz atabilirsiniz).
Neler değişiyor?
Değişiklik aslında iki parçadan oluşuyor ve ikisi de aynı hedefe hizmet ediyor: şifre ve SMS kodu gibi "oltalanabilir" yöntemleri devreden çıkarmak.
- SMS ile birincil oturum açma kalkıyor: Bazı kurumlar, çalışanların şifre yerine yalnızca telefon numarası ve SMS koduyla giriş yapmasına izin veriyordu. Microsoft bu seçeneği ücretsiz Entra kiracılarında zaten kapatmış, yeni kiracılarda da artık sunmuyordu. Eylül'de yöneticilere gönderilen takip bildirimiyle (MC1474104) tüm kurumsal (workforce) kiracılar için son tarih 1 Şubat 2027 olarak netleşti.
- SMS ve sesli arama ile MFA kalkıyor: Microsoft'un kendi altyapısıyla gönderdiği doğrulama SMS'leri ve sesli aramalar da aynı tarihte sona eriyor. Bu yöntemleri hâlâ kullanmak zorunda olan kurumlar, Microsoft Security Store üzerinden kendi telekom sağlayıcılarını bağlamak zorunda kalacak.
Azure AD B2C ve Entra External ID gibi müşteri kimliği senaryoları bu değişikliğin kapsamında değil.
Takvim
| Tarih | Ne oluyor? |
|---|---|
| 1 Eylül 2026 | SMS/sesli doğrulama kullanan hesaplar için passkey otomatik açıldı, kullanıcılara kayıt hatırlatması gösteriliyor |
| 30 Ekim 2026 | Kurumlar Security Store'dan telekom sağlayıcısı seçip yapılandırabilecek |
| 1 Şubat 2027 | SMS ile oturum açma ve Microsoft'un sağladığı SMS/sesli MFA kalkıyor |
| 1 Temmuz 2027 | Genel yöneticiler (Global Administrator) ve harici kullanıcılar için de sona eriyor |
1 Şubat'tan sonra tek doğrulama yöntemi SMS ya da sesli arama olan kullanıcılar, oturum açarken passkey kaydetmeye zorlanacak. Microsoft'un belgesine göre bu ekran atlanamıyor ve bu aşama için bir erteleme seçeneği yok. Eylül 2026 ile Şubat 2027 arasındaki otomatik passkey etkinleştirmesi için ise geçici bir devre dışı bırakma imkânı tanınıyor.
Neden SMS bırakılıyor?
SMS kodları uzun süredir güvenlik uzmanlarının eleştiri odağında. Telefon hatlarının SIM değiştirme (SIM swap) dolandırıcılığıyla ele geçirilmesi, mobil şebekelerin sinyal protokollerindeki zayıflıklar ve sahte giriş sayfalarında kodun doğrudan saldırgana yazdırılması, SMS'i en zayıf halka hâline getiriyor. Passkey ise cihazda saklanan kriptografik bir anahtar kullandığı için sahte siteye verilemiyor ve SIM değiştirme saldırısından etkilenmiyor.
Ne yapmalısınız?

BT yöneticiyseniz:
- Kiracınızda hâlâ SMS veya sesli arama kullanan kullanıcıları tespit edin. Microsoft bunun için GitHub'da ücretsiz bir PowerShell betiği yayımladı.
- Entra yönetim merkezinde passkey (FIDO2) yöntemini açın ve bir kayıt kampanyası başlatın.
- Yasal zorunluluk nedeniyle SMS'e ihtiyaç duyan kullanıcı grupları varsa, Ekim sonundan itibaren kullanılabilecek harici telekom sağlayıcısı seçeneğini değerlendirin.
- Yönetici hesaplarını 1 Temmuz 2027'yi beklemeden kimlik avına dayanıklı bir yönteme taşıyın.
Çalışan olarak iş hesabı kullanıyorsanız:
- Oturum açarken "passkey oluştur" uyarısı görürseniz bunu ertelemeyin; Microsoft Authenticator, Windows Hello veya telefonunuzun parola yöneticisiyle birkaç adımda kurulabiliyor.
- Şirketinizin BT ekibinden gelen yönlendirmeleri takip edin.
Bu ne anlama geliyor?
Microsoft 365 kullanan her şirket, çalışan oturumlarında Entra ID'ye dayanıyor ve SMS kodu pek çok kurumda hâlâ en yaygın ikinci adım. Değişiklik özellikle küçük ve orta ölçekli işletmelerde, BT ekibi hazırlık yapmazsa Şubat 2027'de oturum açma sorunlarına yol açabilir. Öte yandan hamle, passkey'in kurumsal dünyada yeni standart hâline geldiğini gösteriyor. Google ve Apple da son yıllarda kendi hesaplarında passkey'i varsayılan seçenek olarak öne çıkarıyor.
Sık sorulan sorular
Kişisel Microsoft hesabım (Outlook, Xbox) etkilenecek mi?
Hayır. Duyuru, şirketlerin kullandığı Entra ID iş hesaplarını kapsıyor. Kişisel Microsoft hesapları için ayrı bir tarih açıklanmadı.
Microsoft Authenticator bildirimleri de kalkıyor mu?
Hayır. Değişiklik yalnızca SMS ve sesli arama yöntemlerini kapsıyor. Authenticator, Windows Hello ve güvenlik anahtarları kullanılmaya devam ediyor.
Şirketim SMS'i kullanmaya devam edebilir mi?
Microsoft'un kendi SMS altyapısıyla hayır. Ancak Microsoft Security Store üzerinden anlaşmalı bir telekom sağlayıcısı yapılandıran kurumlar bu yöntemi sürdürebilecek.











