Microsoft Entra MFA Regional Opt-In: hoe Microsoft telefonie-MFA per regio beperkt

Microsoft Entra MFA Regional Opt-In: hoe Microsoft telefonie-MFA per regio beperkt

Microsoft blijft zijn identiteitsbeveiliging verder versterken. Eén van de minder bekende, maar belangrijke beveiligingsmechanismen in Microsoft Entra multifactor authentication (MFA) is het concept Regional Opt-In voor telefonieverificatie.

Dit mechanisme bepaalt vanuit welke landen SMS- of telefonieverificatie voor MFA standaard is toegestaan of juist geblokkeerd. Voor sommige regio’s moet een organisatie expliciet toestemming aanvragen voordat MFA-verificatie via telefoonnummer mogelijk is.

In deze blog leggen we uit wat Microsoft Entra MFA Regional Opt-In is, waarom het bestaat en wat dit betekent voor organisaties die MFA gebruiken in Microsoft 365 en Entra ID.

Wat is Microsoft Entra MFA Regional Opt-In?

Microsoft Entra MFA ondersteunt verschillende verificatiemethoden, zoals pushmeldingen, passkeys, hardware tokens en telefonieverificatie via SMS of voice calls. MFA voegt een extra beveiligingslaag toe door gebruikers meerdere factoren te laten gebruiken bij het inloggen.

Voor telefonieverificatie gelden echter aanvullende beveiligingsmaatregelen. Microsoft kan voor bepaalde landen telefonieverkeer blokkeren of beperken vanwege een verhoogd risico op fraude.

Daarom bestaat het concept Regional Opt-In:

  • Telefonieverificatie is niet automatisch toegestaan voor alle landcodes

  • Sommige landen vereisen handmatige activering via Microsoft Support

  • Dit voorkomt misbruik van MFA-systemen via frauduleuze telefoondiensten

Waarom Microsoft sommige regio’s blokkeert

Telefoniegebaseerde MFA (zoals SMS of voice calls) kan gevoelig zijn voor fraude. Eén van de belangrijkste risico’s is International Revenue Share Fraud (IRSF).

Bij IRSF:

  1. Krijgen aanvallers toegang tot een systeem

  2. Genereren ze grote hoeveelheden MFA-verkeer

  3. Worden oproepen doorgestuurd naar premium-nummers

Dit wordt ook wel traffic pumping genoemd en kan leiden tot:

  • hoge telecomkosten

  • instabiele authenticatiesystemen

  • misbruik van MFA-processen

Microsoft beperkt daarom telefonieverificatie in risicogebieden om frauduleuze activiteiten te voorkomen en klanten te beschermen.

Daarnaast gebruikt Microsoft heuristiek, machine learning en risicogebaseerde signalen om verdachte telefonieactiviteiten te detecteren en te beperken.

Hoe Regional Opt-In werkt

Wanneer een gebruiker MFA via telefoon probeert te gebruiken in een regio die niet standaard ondersteund wordt, kan Microsoft het verkeer blokkeren.

In dat geval moet een beheerder:

  1. Een supportticket bij Microsoft openen

  2. Verifiëren waarom telefonieverificatie nodig is

  3. Specifieke landcodes laten activeren

Pas daarna kan MFA-verificatie via SMS of spraakoproep voor die regio gebruikt worden.

Dit mechanisme helpt Microsoft om:

  • fraude te beperken

  • verdachte telecomroutes te blokkeren

  • MFA betrouwbaarder te maken

Welke regio’s kunnen een opt-in vereisen?

Microsoft publiceert een lijst met landcodes waarvoor telefonieverificatie niet standaard beschikbaar is.

Dit zijn vaak regio’s met:

  • verhoogde telecomfraude

  • premium-nummermisbruik

  • beperkte telecomregulering

Voor organisaties met internationale gebruikers, partners of klanten kan dit betekenen dat MFA via SMS niet altijd automatisch werkt.

Wat betekent dit voor organisaties?

Voor de meeste organisaties is deze instelling nauwelijks merkbaar, omdat de meeste MFA-gebruikers in standaard ondersteunde regio’s zitten.

Toch zijn er scenario’s waarin Regional Opt-In relevant wordt.

1. Internationale gebruikers

Organisaties met medewerkers in minder gangbare regio’s kunnen merken dat SMS-verificatie niet werkt.

2. B2C of External ID scenario’s

Apps met wereldwijde gebruikers (bijvoorbeeld SaaS-platformen) kunnen tegen regionale beperkingen aanlopen.

3. Legacy MFA-methodes

Telefoniegebaseerde MFA wordt steeds minder aanbevolen. Microsoft adviseert organisaties steeds vaker om sterkere methoden zoals authenticator-apps of passkeys te gebruiken.

Waarom authenticator-apps veiliger zijn

Hoewel SMS-MFA nog steeds wordt gebruikt, zijn modernere methoden veiliger.

Voorbeelden:

  • Microsoft Authenticator pushmeldingen

  • Passkeys (FIDO2)

  • Windows Hello for Business

  • hardware security keys

Deze methoden zijn minder kwetsbaar voor telecomfraude en passen beter binnen een Zero Trust-architectuur.

Best practices voor MFA in Microsoft Entra

Om MFA zo veilig mogelijk te maken, raden Microsoft en securityspecialisten aan:

1. Gebruik authenticator-apps als standaard MFA-methode
Pushmeldingen zijn veiliger dan SMS.

2. Verminder afhankelijkheid van telefonie-MFA
SMS en voice calls zijn gevoeliger voor fraude.

3. Controleer internationale gebruikersscenario’s
Zorg dat MFA werkt in alle regio’s waar je organisatie actief is.

4. Gebruik Conditional Access
Hiermee kun je MFA alleen afdwingen bij risicovolle aanmeldingen.

Korte samenvatting MFA en telefoonverificatie

Microsoft Entra MFA Regional Opt-In is een belangrijk maar vaak onbekend beveiligingsmechanisme dat organisaties beschermt tegen telecomfraude.

Kort samengevat:

  • Niet alle landcodes ondersteunen automatisch telefonieverificatie

  • Sommige regio’s vereisen een handmatige opt-in via Microsoft Support

  • Dit helpt fraude en misbruik van MFA-systemen te voorkomen

  • Authenticator-apps en passkeys blijven de veiligste MFA-methoden

Voor organisaties die wereldwijd opereren is het verstandig om MFA-methoden regelmatig te evalueren en modernere authenticatievormen te implementeren.

Lijst met Regiocodes voor MFA in Entra

Region Code Region Name
Afghanistan 93
Albania 355
Algeria 213
American Samoa 1684
Andorra 376
Angola 244
Anguilla 1264
Antarctica 672
Antigua and Barbuda 1268
Argentina 54
Armenia 374
Aruba 297
Ascension 247
Azerbaijan 994
Bahamas 1242
Bahrain 973
Bangladesh 880
Barbados 1246
Belarus 375
Belgium 32
Belize 501
Benin 229
Bermuda 1441
Bhutan 975
Bolivia 591
Bosnia and Herzegovina 387
Botswana 267
British Indian Ocean Territory 246
British Virgin Islands 1284
Brunei 673
Bulgaria 359
Burkina Faso 226
Burundi 257
Cambodia 855
Cameroon 237
Cape Verde 238
Cayman Islands 1345
Central African Republic 236
Chad 235
Chile 56
Comoros 269
Cook Islands 682
Costa Rica 506
Croatia 385
Cuba 53
Curacao, Netherlands Antilles 599
Cyprus 357
Democratic Republic of the Congo 243
Denmark 45
Djibouti 253
Dominica 1767
Dominican Republic 1829
Dominican Republic 1849
Dominican Republic 1809
East Timor 670
Ecuador 593
Egypt 20
El Salvador 503
Equatorial Guinea 240
Eritrea 291
Estonia 372
Ethiopia 251
Falkland Islands 500
Faroe Islands 298
Fiji 679
French Guiana 594
French Polynesia 689
Gabon 241
Gambia 220
Georgia 995
Ghana 233
Gibraltar 350
Greece 30
Greenland 299
Grenada 1473
Guam 1671
Guatemala 502
Guinea 224
Guinea-Bissau 245
Guyana 592
Haiti 509
Honduras 504
Hong Kong 852
Hungary 36
Iceland 354
Indonesia 62
Iran 98
Iraq 964
Israel 972
Ivory Coast 225
Jamaica 1876
Jamaica 1658
Jordan 962
Kenya 254
Kiribati 686
Kosovo 383
Kuwait 965
Kyrgyzstan 996
Laos 856
Latvia 371
Lebanon 961
Lesotho 266
Liberia 231
Libya 218
Liechtenstein 423
Lithuania 370
Luxembourg 352
Macao 853
Macedonia 389
Madagascar 261
Malawi 265
Malaysia 60
Maldives 960
Mali 223
Malta 356
Marshall Islands 692
Martinique 596
Mauritania 222
Mauritius 230
Mayotte, Reunion 262
Micronesia 691
Moldova 373
Monaco 377
Mongolia 976
Montenegro 382
Montserrat 1664
Morocco, Western Sahara 212
Mozambique 258
Myanmar 95
Namibia 264
Nauru 674
Nepal 977
Netherlands 31
New Caledonia 687
New Zealand, Pitcairn 64
Nicaragua 505
Niger 227
Nigeria 234
Niue 683
North Korea 850
Northern Mariana Islands 1670
Norway, Svalbard and Jan Mayen 47
Oman 968
Pakistan 92
Palau 680
Palestine 970
Panama 507
Papua New Guinea 675
Paraguay 595
Peru 51
Philippines 63
Portugal 351
Puerto Rico 1939
Puerto Rico 1787
Qatar 974
Republic of the Congo 242
Russia, Kazakhstan 7
Rwanda 250
Saint Barthelemy, Saint Martin, Guadeloupe 590
Saint Helena 290
Saint Kitts and Nevis 1869
Saint Lucia 1758
Saint Pierre and Miquelon 508
Saint Vincent and the Grenadines 1784
Samoa 685
San Marino 378
Sao Tome and Principe 239
Saudi Arabia 966
Senegal 221
Serbia 381
Seychelles 248
Sierra Leone 232
Slovakia 421
Slovenia 386
Solomon Islands 677
Somalia 252
South Africa 27
South Sudan 211
Sri Lanka 94
Sudan 249
Suriname 597
Swaziland, Eswatini 268
Sweden 46
Syria 963
Taiwan 886
Tajikistan 992
Tanzania 255
Thailand 66
Togo 228
Tokelau 690
Tonga 676
Trinidad & Tobago 1868
Tunisia 216
Turkmenistan 993
Turks and Caicos Islands 1649
Tuvalu 688
U.S. Virgin Islands 1340
Uganda 256
Ukraine 380
United Arab Emirates 971
Uruguay 598
Uzbekistan 998
Vanuatu 678
Venezuela 58
Vietnam 84
Wallis and Futuna 681
Yemen 967
Zambia 260
Zimbabwe 263

 

Bron: https://learn.microsoft.com/en-us/entra/identity/authentication/concept-mfa-regional-opt-in

Microsoft Authenticator blokkeert jailbreak- en root-devices

Microsoft Authenticator blokkeert jailbreak- en root-devices

Microsoft versterkt de beveiliging van mobiele authenticatie. Vanaf februari 2026 introduceert Microsoft een nieuwe beveiligingsmaatregel in de Microsoft Authenticator-app: jailbreak- en root-detectie voor werk- en schoolaccounts. Deze wijziging zorgt ervoor dat accounts niet meer gebruikt kunnen worden op apparaten waarvan de beveiliging is aangepast.

Voor organisaties die Microsoft 365 en Microsoft Entra ID gebruiken, kan deze update direct impact hebben op gebruikers en IT-beheer. In deze blog leggen we uit wat er verandert, waarom Microsoft dit doet en wat organisaties moeten doen om voorbereid te zijn.

Wat is jailbreaken of rooten van een apparaat?

Jailbreaking (iOS) en rooting (Android) zijn methoden waarmee gebruikers de beveiligingsrestricties van het besturingssysteem verwijderen. Hierdoor krijgen zij volledige systeemrechten op hun toestel.

Hoewel dit meer controle en flexibiliteit biedt, brengt het ook risico’s met zich mee:

  • Apps krijgen meer toegang tot het systeem dan normaal

  • Malware kan gemakkelijker gegevens stelen

  • Beveiligingsmechanismen van het OS worden omzeild

  • Authenticatie-apps kunnen kwetsbaarder worden

Voor organisaties betekent dit dat MFA-tokens en bedrijfsaccounts mogelijk onveilig opgeslagen worden op zulke apparaten.

Wat verandert er in Microsoft Authenticator?

Microsoft Authenticator gaat automatisch detecteren of een apparaat jailbroken of geroot is. Als dat zo is, kan de app niet langer gebruikt worden voor werk- of schoolaccounts.

Belangrijk om te weten:

  • De functionaliteit is standaard ingeschakeld

  • IT-beheerders hoeven niets te configureren

  • Er is geen opt-out

  • Alleen werk- of schoolaccounts (Microsoft Entra ID) worden beïnvloed

  • Persoonlijke accounts blijven werken

Dit maakt de beveiliging van MFA een stuk sterker, omdat tokens niet meer op mogelijk gecompromitteerde apparaten gebruikt kunnen worden.

De uitrol: drie fasen

Microsoft voert de wijziging gefaseerd door, zodat gebruikers tijd hebben om actie te ondernemen.

1. Warning mode

Gebruikers krijgen een waarschuwing dat hun apparaat jailbreak/root bevat en dat Authenticator binnenkort niet meer zal werken.

2. Blocking mode

Nieuwe accounts toevoegen of aanmelden met Authenticator is niet meer mogelijk.

3. Wipe mode

Alle bestaande werk- of schoolaccounts worden automatisch van het apparaat verwijderd.

De volledige uitrol loopt van februari 2026 tot ongeveer midden 2026.

Waarom doet Microsoft dit?

Multi-factor authentication (MFA) is één van de belangrijkste beveiligingsmaatregelen voor moderne organisaties. Accounts met MFA zijn aanzienlijk minder gevoelig voor aanvallen.

Maar als een toestel zelf onveilig is, kan MFA alsnog worden ondermijnd.

Op een geroot of gejailbreakt apparaat kunnen bijvoorbeeld:

  • kwaadaardige apps MFA-tokens uitlezen

  • beveiligingschecks worden omzeild

  • authenticatiegegevens worden onderschept

Door deze apparaten volledig te blokkeren, beschermt Microsoft Entra ID beter tegen credential theft en accountovername.

Wat betekent dit voor IT-afdelingen?

Voor de meeste organisaties zal deze wijziging weinig impact hebben, omdat zakelijke toestellen doorgaans niet gejailbreakt of geroot zijn.

Toch zijn er een paar belangrijke aandachtspunten:

1. Communiceer met gebruikers

Informeer medewerkers dat Authenticator niet meer werkt op aangepaste toestellen.

2. Bereid de servicedesk voor

Helpdeskmedewerkers kunnen meldingen krijgen zoals:

  • “Your device is jailbroken or rooted”

  • “You can no longer use this account”

3. Controleer BYOD-beleid

Bij Bring Your Own Device-omgevingen kan deze wijziging gebruikers raken die hun toestel aangepast hebben.

4. Alternatieve authenticatie

Overweeg fallback-methoden zoals:

  • hardware security keys

  • tijdelijke toegangspassen

  • device compliance via Intune

Waarom dit eigenlijk goed nieuws is voor security

Hoewel sommige gebruikers het als beperking ervaren, past deze wijziging perfect in de Zero Trust security-strategie.

De basisprincipes van Zero Trust:

  • vertrouw geen apparaat automatisch

  • controleer continu de staat van een device

  • bescherm identiteit en toegang

Door MFA te blokkeren op onveilige toestellen, voorkomt Microsoft dat een van de belangrijkste beveiligingslagen wordt ondermijnd.

Samenvatting blokkering jalibreak- en root-detectie

De nieuwe jailbreak- en root-detectie in Microsoft Authenticator is een logische stap in het versterken van identiteitsbeveiliging binnen Microsoft 365 en Entra ID.

Kort samengevat:

  • Jailbroken en rooted devices worden automatisch gedetecteerd

  • Authenticator werkt daar niet meer voor werk- of schoolaccounts

  • De uitrol gebeurt gefaseerd: waarschuwing → blokkade → verwijderen van accounts

  • IT-beheerders hoeven niets te configureren

Voor organisaties is dit hét moment om gebruikers te informeren, policies te controleren en MFA-strategieën te evalueren.

Het belang van professioneel beheer van uw Microsoft-tenant

Het belang van professioneel beheer van uw Microsoft-tenant

De Microsoft-tenant vormt het hart van uw digitale werkomgeving. Binnen deze tenant worden alle gebruikers, apparaten, applicaties en beveiligingsinstellingen beheerd. Het optimaal inrichten en onderhouden van een Microsoft-tenant vraagt echter om specialistische kennis. Zonder goed beheer loopt u risico’s op het gebied van security, compliance en productiviteit.

Complexiteit van tenantbeheer

Een Microsoft-tenant is geen statisch systeem. Microsoft brengt voortdurend nieuwe functionaliteiten, beveiligingsupdates en beleidsregels uit. Dit betekent dat uw IT-omgeving continu in beweging is. Denk aan het instellen van gebruikersrechten, het beheren van licenties en het monitoren van security policies. Zonder up-to-date kennis kan dit leiden tot verkeerde configuraties of zelfs beveiligingslekken.

Security als fundament

Beveiliging staat centraal bij het beheer van een Microsoft-tenant. Zaken zoals Multi-Factor Authentication (MFA), Conditional Access en het correct instellen van rollen en rechten zijn cruciaal.

Met Conditional Access kunt u beveiligingsbeleid dynamisch toepassen op basis van context, zoals de locatie, het apparaat of de identiteit van een gebruiker. Zo kunt u bijvoorbeeld toestaan dat medewerkers vanaf kantoor direct toegang hebben tot bedrijfsdata, maar extra verificatie vereisen bij toegang vanaf een onbekend apparaat. Dit minimaliseert de kans op ongeautoriseerde toegang en maakt security een integraal onderdeel van het dagelijks werken.

Microsoft Entra ID als spil in identiteitsbeheer

Identiteitsbeheer is de sleutel tot veilige toegang. Microsoft Entra ID (voorheen Azure Active Directory) speelt hierin een cruciale rol. Binnen Entra ID worden alle identiteiten beheerd en gecontroleerd. Het koppelt gebruikers aan de juiste applicaties en zorgt ervoor dat alleen geautoriseerde personen toegang hebben tot gevoelige data. Bovendien ondersteunt Entra ID Zero Trust-principes door elk toegangspoging te valideren, ongeacht waar de gebruiker zich bevindt.

Intune en device management

In een moderne werkomgeving werken medewerkers vaak op meerdere apparaten en locaties. Met Microsoft Intune kunt u centraal apparaten beheren en beveiligingsbeleid afdwingen. Dit zorgt ervoor dat laptops, tablets en smartphones altijd voldoen aan de bedrijfsrichtlijnen. Denk hierbij aan automatische updates, encryptie en remote wipe bij verlies of diefstal. Intune helpt niet alleen om de veiligheid te waarborgen, maar verhoogt ook de productiviteit doordat medewerkers overal veilig kunnen werken.

Belangrijke beheertaken

Naast security, Conditional Access en identiteitsbeheer zijn er tal van andere essentiële taken binnen tenantbeheer:

  • Het beheren van gebruikers en groepen, inclusief lifecycle management.

  • Het toewijzen en optimaliseren van Microsoft 365-licenties.

  • Het configureren van Exchange Online, SharePoint en Teams om samenwerking soepel en veilig te laten verlopen.

  • Het monitoren en rapporteren van gebruik, security alerts en compliance status.

Dit vraagt om een structurele aanpak en continue aandacht.

Lemontree helpt graag met het inrichten en beheren van uw Microsoft tenant

Het beheren van een Microsoft-tenant is een complexe en kritieke taak die directe impact heeft op de veiligheid en continuïteit van uw organisatie. Security, Conditional Access, Microsoft Entra ID, Intune en device management vormen samen een stevig fundament dat niet mag wankelen.

Lemontree heeft zeer veel kennis en ervaring in het inrichten en beheren van Microsoft-tenants. Wij beschikken over certificeringen op het vlak van Modern Work, Security, ISAE3402 en ISO 27001. Daarmee bent u verzekerd van een veilige en optimaal ingerichte tenant die meegroeit met de ontwikkelingen van Microsoft. Lemontree helpt klanten graag bij het realiseren van een veilige, moderne en toekomstbestendige werkplek.