Компания Microsoft изменяет механизм работы многофакторной аутентификации (MFA) в Entra ID для пользователей, которые входят в систему через Windows Hello for Business (WHfB) или macOS Platform Single Sign-On (PSSO).
Развертывание этого обновления начнется в начале октября 2026 года для мировых и GCC клиентов и должно быть завершено к концу ноября.
По данным Microsoft, это изменение "помогает организациям расширить использование устойчивых к фишингу методов аутентификации" и снижает зависимость от менее надежных способов проверки личности.
Оба метода уже могут удовлетворять требованиям MFA при первичном входе. Однако пользователи по-прежнему могут быть попрошены зарегистрировать дополнительный способ аутентификации при столкновении с запросами повышения уровня безопасности, политиками Authentication Strength или проверками частоты входов. После развертывания обновления WHfB и macOS PSSO будут удовлетворять требованиям MFA без необходимости регистрации дополнительного ключа доступа.
Пользователи, использующие WHfB или macOS PSSO в качестве единственного зарегистрированного метода MFA, также будут считаться способными к многофакторной аутентификации. Entra ID перестанет просить пользователей с паролем регистрировать другой метод MFA, если WHfB или macOS PSSO уже зарегистрированы как учетные данные MFA.
Однако стоит обратить внимание на одну важную проблему. Учетные данные WHfB и macOS PSSO привязаны к устройству, поэтому пользователи могут быть не в состоянии пройти проверку MFA с другого устройства, где эти учетные данные недоступны.
Microsoft рекомендует пользователям регистрировать портативный метод MFA на случай подобных ситуаций, например синхронизированный ключ доступа или ключ доступа, сохраненный в Microsoft Authenticator.
Хорошая новость для администраторов заключается в том, что для развертывания обновления не требуется никаких изменений конфигурации. Однако организациям следует пересмотреть процессы подключения и регистрации MFA, а также политики Authentication Strength перед внедрением.
