Microsoft zet een volgende stap in de afbouw van het wachtwoord. Vanaf 1 september 2026 rolt Microsoft passkeys uit als standaard aanmeldmethode in Entra ID.
Wie vandaag nog aanmeldt via sms of een telefoontje, wordt dan automatisch klaargezet om een passkey te registreren, en vanaf 1 februari 2027 stopt Microsoft zelfs met het native aanbieden van sms en spraak als verificatiemethode.
Waarom deze stap?
De reden is eenvoudig: sms en telefonische codes zijn kwetsbaar. Ze steunen op een gedeeld geheim dat onderschept, doorgestuurd of afgetroggeld kan worden, bijvoorbeeld via sim-swapping of phishing. Microsoft geeft aan dat AI-gestuurde phishingcampagnes intussen klikpercentages tot 54% halen, tegenover ongeveer 12% bij klassieke campagnes. Een passkey draait op basis van public-key cryptografie: er wordt geen geheim meer uitgewisseld dat een aanvaller kan onderscheppen, wat de methode van nature phishingbestendig maakt. Daarnaast is aanmelden met een passkey ook gewoon vlotter voor de gebruiker: geen wachtwoord onthouden, geen code overtypen.

Wat betekent dit voor leerlingen?
Voor de meeste organisaties is dit een vrij rechtlijnige overgang. In een schoolomgeving ligt dat iets genuanceerder, want leerlingen mogen op school doorgaans geen smartphone gebruiken. Net de smartphone is voor veel gebruikers vandaag de eenvoudigste manier om een passkey te registreren, bijvoorbeeld via Microsoft Authenticator. Die weg valt voor leerlingen dus grotendeels weg.
Hier is het belangrijk om onderscheid te maken tussen twee groepen leerlingen.
Leerlingen die steeds hetzelfde toestel gebruiken:
(een eigen laptop of een vast schooltoestel)
Deze leerlingen kunnen perfect aanmelden met Windows Hello.
De passkey wordt dan lokaal opgeslagen in de Windows Hello-container van dat specifieke toestel, aangemeld met een PIN-code of eventueel biometrie. Deze passkey is device-bound: hij verlaat het toestel nooit en wordt niet gesynchroniseerd. Dat is meteen ook de beperking: die passkey werkt enkel op dat ene toestel. Elk toestel waarop een leerling aanmeldt, vraagt een eigen registratie.
Leerlingen die van toestel wisselen
(bijvoorbeeld op een gedeeld leerlingentoestel in een computerlokaal)
Deze leerlingen zitten met een probleem.
Een device-bound passkey op toestel A werkt niet op toestel B, en een nieuwe registratie op elk toestel is in de praktijk niet haalbaar. Voor deze groep is een alternatieve, phishingbestendige aanmeldmethode nodig die niet gebonden is aan één toestel en niet afhankelijk is van een smartphone.
Onze oplossing: MyLogin
Voor scholen die met wisselende toestellen werken, bieden wij via Edu-Tech de MyLogin-oplossing aan.
Leerlingen melden zich aan met een Magic badge (QR-code), eventueel gecombineerd met een PIN, wachtwoord of emoji-reeks voor extra beveiliging (2FA).
Dat maakt aanmelden voor jonge leerlingen behapbaar en overzichtelijk, zonder dat ze een smartphone nodig hebben, en het werkt naadloos samen met de bestaande Microsoft-accounts van je school.

Wil je nagaan wat de overstap naar passkeys concreet betekent voor jouw schoolomgeving, of ben je benieuwd of MyLogin een goede aanvulling is voor je leerlingenaccounts? Neem gerust contact met ons op.

Meer informatie:
MyLogin licenties | EDU-Tech