Microsoft ประกาศการเปลี่ยนแปลงครั้งสำคัญด้านความปลอดภัยสำหรับองค์กร โดยเตรียมยกเลิกการส่ง OTP ผ่าน SMS และโทรศัพท์ (Voice Call) สำหรับระบบ MFA บน Microsoft Entra ID (Azure AD เดิม) โดยผลักดันให้ Passkey กลายเป็นวิธีการยืนยันตัวตนมาตรฐานแทน ถือเป็นการยกระดับความปลอดภัยสู่ระดับ Phishing-Resistant
เหตุผลสำคัญในการยกเลิกครั้งนี้ มาจากปัญหาความเสี่ยงด้านความปลอดภัยของ SMS และ Voice เช่น การถูกโจมตีแบบ SIM-Swap, การดักจับสัญญาณ และการทำ Phishing ที่พบได้มากขึ้นเรื่อยๆ ในขณะที่ Passkey ที่อิงตามมาตรฐาน FIDO2/WebAuthn มีความปลอดภัยสูงกว่า
การปรับเปลี่ยนจะมีผลบังคับใช้ตามไทม์ไลน์ดังนี้:
1 กันยายน 2026 - ผู้ใช้ที่ยังคงเปิดใช้งาน SMS หรือ Voice อยู่ จะถูกแจ้งให้ลงทะเบียน Passkey โดยอัตโนมัติตอนที่ผู้ใช้ล็อกอินเข้าระบบ โดยช่วงนี้ยังสามารถกดข้ามได้
1 กุมภาพันธ์ 2027 - ปลดระวางจริง ระบบการส่ง SMS และ Voice Call จาก Microsoft จะถูกปิดตัวลงถาวร โดยไม่มีตัวเลือก Opt-out หรือกดข้ามให้แล้ว ผู้ใช้ที่ยังไม่ลงทะเบียนยืนยันตัวตนวิธีอื่นนอกจาก SMS/Voice จะเจอหน้าจอบังคับลงทะเบียน Passkey ทันทีขณะล็อกอิน และจะไม่สามารถกดข้ามได้จนกว่าจะสร้าง Passkey เสร็จ
ผู้ดูแลระบบควรวางแผนเปลี่ยนผ่านจากระบบ SMS OTP ไปยัง Passkey หรือ Authenticator app ตั้งแต่เนิ่นๆ
อย่างไรก็ดี หากบางองค์กรมีความจำเป็นต้องใช้ SMS จริงๆ อาจจะด้วยเหตุผลด้าน compliance หรืออื่นๆ สามารถเลือกเชื่อมต่อกับผู้ให้บริการ SMS ภายนอกได้ โดย Microsoft จะเปิดเผยรายชื่อผู้ให้บริการที่รองรับรวมถึงค่าใช้จ่ายภายในวันที่ 18 กันยายนนี้ รวมถึงผู้ดูแลระบบสามารถ opt-out การขึ้นหน้าจอให้ผู้ใช้ลงทะเบียน Passkey อัตโนมัติได้ตั้งแต่วันที่ 1 สิงหาคมนี้ โดยการ opt-out ก็จะสิ้นสุดวันที่ 1 กุมภาพันธ์ 2027 เช่นกัน
นอกจากนี้ Microsoft ยังเปิดให้ดาวน์โหลด PowerShell script สำหรับให้ผู้ดูแลระบบรันเช็ค tenant ของตนว่าเข้าข่ายได้รับผลกระทบหรือไม่
ที่มา - Microsoft Security Blog, Microsoft Learn
on
จริงๆ thai id ก็ควรทำ…
Alios Thu, 23/07/2026 - 15:11
จริงๆ thai id ก็ควรทำ passkey นะ ไปผูกกับ google ก็ได้ ไม่ได้ลงทุนเยอะด้วย ปัจจุบันแอปเข้าใช้งานช้ามาก ยกเลิก sms ไปเลย
เห็นด้วยล้าน%
big50000 Thu, 23/07/2026 - 18:53
In reply to จริงๆ thai id ก็ควรทำ… by Alios
เห็นด้วยล้าน%
ถ้าเราเสียอุปกรณ์ที่มี…
darkleonic Thu, 23/07/2026 - 16:27
ถ้าเราเสียอุปกรณ์ที่มี passkey ทั้งหมดจะต้องทำยังไงครับ
ติดต่อ Admin ไหมครับ
TeamKiller Thu, 23/07/2026 - 16:32
In reply to ถ้าเราเสียอุปกรณ์ที่มี… by darkleonic
ติดต่อ Admin ไหมครับ
โดยปกติแล้วทุก Service…
big50000 Thu, 23/07/2026 - 18:55
In reply to ถ้าเราเสียอุปกรณ์ที่มี… by darkleonic
โดยปกติแล้วทุก Service ที่รองรับ Passkey จะให้เราจดรหัส Master Key ใส่สมุดหรือพิมพ์เก็บไว้ โดยจะพิมพ์ออกมาไว้ประมาณ 16 ตัว ใช้งานได้เพียงครั้งเดียวต่อตัว ตอนที่ล็อกอินไม่ได้ก็มาเปิดเอารหัส Master พวกนี้ไปใส่แทน แล้วลงทะเบียน Passkey ใหม่อีกครั้ง
ถ้าเคส Google Advanced…
lew Thu, 23/07/2026 - 20:49
In reply to ถ้าเราเสียอุปกรณ์ที่มี… by darkleonic
ถ้าเคส Google Advanced Protection นี่ทำอะไรแทบไม่ได้เลย คงต้องติดต่อกูเกิลเป็นเคสๆ ไป
แต่ practice ที่ดีที่สุดคือการใช้อุปกรณ์ Passwkey สองชิ้นขึ้นไป (สามก็ดี) แล้วเก็บชิ้นหนึ่งไว้กับที่ครับ (บ้าน เซฟ ฯลฯ)
จะไม่เจอเหตุการณ์…
langisser Fri, 24/07/2026 - 13:03
In reply to ถ้าเคส Google Advanced… by lew
จะไม่เจอเหตุการณ์ ที่พอไม่ได้ใช้งานนานๆ แล้วจะใช้มันมาถามหาให้ confirm ที่อีกเครื่องนึง(เป็นเครื่องใช้ ประจำ ซึ่งหายไปแล้ว) ใช่มั๊ยนะครับ
sync กับพวก password manager…
LagSeeN Thu, 23/07/2026 - 23:38
In reply to ถ้าเราเสียอุปกรณ์ที่มี… by darkleonic
sync กับพวก password manager ได้ครับ
MS…
chettaphong Fri, 24/07/2026 - 19:59
MS ทำได้มากกว่าหนึ่งเครื่องครับ