Microsoft отказывается от SMS-кодов: что настроить владельцу Xbox
Microsoft объявила, что будет поэтапно убирать SMS как способ входа и восстановления личных Microsoft-аккаунтов, предлагая вместо них ключи доступа — passkeys — и подтверждённую электронную почту. Для владельца Xbox это важно: тот же личный аккаунт открывает профиль, цифровую библиотеку, подписки, сохранённые способы оплаты и баланс. Однако срочно удалять номер, пароль или единственный рабочий способ входа не нужно. У перехода нет опубликованной общей даты завершения, а доступные варианты могут меняться поэтапно. Ниже — безопасный порядок настройки, при котором сначала создаются запасные способы, затем проверяется вход и только после этого удаляются устаревшие данные.
Что меняется и почему это касается Xbox
Аккаунт Xbox — это личный Microsoft-аккаунт, с которым игрок входит в консоль, приложение Xbox и магазин Microsoft. Поэтому изменение способов подтверждения затрагивает не только Outlook или Windows. Потеря доступа может одновременно закрыть вход в профиль Xbox, покупки и подписки, хотя сами лицензии от замены способа входа не исчезают.
Microsoft объясняет отказ от SMS риском фишинга и атак с перевыпуском SIM-карты. SMS-код можно выманить на поддельной странице или перехватить после захвата номера. Ключ доступа устроен иначе: устройство подтверждает вход для конкретного сайта с помощью лица, отпечатка или PIN, а секрет не вводится в текстовое поле. Это делает passkey устойчивым к обычной схеме, где пользователя заманивают на сайт-клон и просят переписать одноразовый код.
Безопасная схема: один основной способ и минимум два запасных
Не заменяйте единственный номер единственным passkey на телефоне, который можно потерять. В инструкции по двухэтапной проверке Microsoft рекомендует держать в аккаунте три элемента security info. Практически это может быть passkey в синхронизируемом менеджере, Microsoft Authenticator и отдельный подтверждённый e-mail. Конкретный набор зависит от того, какие варианты показывает личный кабинет, но хотя бы один резерв должен находиться не только на основном телефоне.
- 01
Откройте раздел безопасности напрямую
Наберите account.microsoft.com/security в адресной строке, войдите в нужный личный аккаунт и выберите управление способами входа. Проверьте адрес аккаунта и gamertag заранее, если на устройстве сохранено несколько профилей.
- 02
Добавьте и подтвердите резервную почту
Используйте адрес, к которому у вас есть устойчивый доступ и отдельный пароль. Не выбирайте рабочий или учебный ящик, который может быть отключён организацией. Получите проверочный код и убедитесь, что адрес отображается среди способов подтверждения.
- 03
Создайте ключ доступа
В дополнительных параметрах безопасности выберите добавление нового способа входа, затем вариант с лицом, отпечатком, PIN или ключом безопасности. Сохраните passkey в подходящем месте: на устройстве, в синхронизируемом менеджере или на физическом FIDO2-ключе.
- 04
Настройте второй независимый способ
Добавьте Authenticator, второй passkey либо другой доступный метод. Если оба ключа находятся только на одном телефоне, они не страхуют от его потери. Для локального passkey полезно заранее создать ключ и на другом доверенном устройстве.
- 05
Проверьте вход до удаления старых данных
Откройте приватное окно браузера или другое доверенное устройство, выберите вход с ключом доступа и завершите его. Только после успешной проверки оценивайте, нужно ли удалять устаревший номер или старый passkey.
Где лучше хранить passkey
Синхронизируемый менеджер учётных данных удобен, если вы пользуетесь несколькими устройствами: ключ может быть доступен после входа в тот же менеджер. Локальный ключ Windows Hello остаётся на конкретном компьютере. Физический ключ безопасности можно хранить отдельно как резерв. Универсально лучшего варианта нет: важнее понимать, где находится ключ, чем соглашаться с первым предложением интерфейса не глядя.
- Синхронизируемый passkey удобен на нескольких устройствах, но доступ к самому менеджеру тоже должен быть защищён и восстанавливаем.
- Локальный passkey подходит для личного компьютера, однако пропадёт вместе с устройством или после очистки без резервного способа.
- Физический FIDO2-ключ не зависит от телефона, но его нельзя оставлять подключённым к общему компьютеру или хранить вместе с записанным PIN.
- При замене телефона сначала создайте и проверьте новый ключ, затем удалите старый из панели безопасности Microsoft.
Для входа по QR-коду с другого устройства обычно нужны включённый Bluetooth, близкое расположение устройств и интернет на обоих. Если ключ внезапно не предлагается, не создавайте несколько копий подряд: проверьте блокировку экрана, поддержку браузера и место хранения. Microsoft отдельно советует сначала настроить новый passkey и лишь затем удалять недействующий.
Резервный код: аварийный выход, а не повседневный пароль
В панели безопасности Microsoft можно сгенерировать 25-значный recovery code. Он помогает вернуть доступ, когда пароль забыт или аккаунт скомпрометирован. Новый код сразу делает предыдущий недействительным, а посмотреть уже созданный код позднее нельзя — можно только выпустить новый. Microsoft рекомендует распечатать его и не хранить на том же устройстве, через которое вы обычно входите.
Нужно ли включать двухэтапную проверку отдельно
Passkey и двухэтапная проверка решают близкие, но не одинаковые задачи. Ключ доступа заменяет ввод пароля при поддерживаемом входе. Двухэтапная проверка требует два подтверждения на незнакомом устройстве. В личном кабинете Microsoft она включается отдельно в дополнительных параметрах безопасности. Перед включением особенно важно добавить несколько актуальных способов: Microsoft предупреждает, что при потере единственного контакта восстановление может занять 30 дней, а при недостатке данных доступ иногда восстановить не удаётся.
Не отключайте двухэтапную проверку только из-за перехода от SMS. Сначала посмотрите, какие методы доступны именно вашему аккаунту, настройте Authenticator или passkey и проверьте запасной e-mail. Старые приложения и Xbox 360 могут потребовать отдельный пароль приложения — такая настройка появляется только при включённой двухэтапной проверке.
Если пришёл неожиданный код или запрос входа
- 01
Ничего не подтверждайте
Отклоните незнакомый запрос Authenticator, не вводите код и не сканируйте QR из сообщения. Если вход начинали не вы, у собеседника нет законной причины просить подтверждение.
- 02
Проверьте недавнюю активность
Откройте account.microsoft.com вручную и изучите страницу Recent activity. Microsoft показывает значимые события за последние 30 дней, включая время, примерное место, устройство, браузер и IP. Геолокация мобильной сети или VPN бывает неточной, поэтому сопоставляйте сразу несколько признаков.
- 03
Отметьте чужую активность и защитите аккаунт
В разделе необычной активности выберите, что вход совершали не вы, затем выполните предложенные проверки. Смените повторяющийся пароль у Microsoft и у привязанной почты, обновите security info и удалите неизвестные passkeys.
- 04
Завершите сеансы с важной оговоркой
Функция Sign out everywhere отключает браузеры и приложения в течение 24 часов, но Microsoft прямо исключает из неё консоли Xbox. Консоль, которой вы больше не доверяете, нужно убрать отдельно по официальной инструкции Xbox и затем проверить список устройств.
- 05
Проверьте покупки без новых платежей
Посмотрите историю заказов и подписок. При неизвестном списании сначала зафиксируйте дату, сумму и название, затем используйте официальный раздел поддержки. Не покупайте новый код и не пополняйте баланс, пока контроль над аккаунтом не восстановлен.
Как не попасть на фишинг во время перехода
- Не доверяйте письму только потому, что оно сообщает об отключении SMS: откройте безопасность аккаунта вручную, без кнопки из письма.
- Не подтверждайте passkey-вход, который не начинали сами, даже если запрос показывает знакомый логотип Microsoft или Xbox.
- Не передавайте пароль, PIN устройства, одноразовый код, QR-код, recovery code и уведомление Authenticator продавцу или посреднику.
- Не удаляйте рабочий способ входа, пока новый passkey не проверен на отдельном сеансе и не создана независимая резервная возможность.
- Не путайте регион магазина с безопасностью аккаунта: смена способа входа не меняет страну, валюту, библиотеку или совместимость подарочной карты.
Итог: готовьтесь заранее, но без резких отключений
Поэтапный отказ Microsoft от SMS — повод проверить защиту Xbox-аккаунта сейчас, а не ждать, когда старый способ исчезнет из формы входа. Безопасная последовательность проста: подтвердить резервную почту, создать passkey, добавить независимый второй метод, выпустить и отдельно сохранить recovery code, затем проверить вход в новом сеансе. Точной общей даты завершения перехода Microsoft не объявила, поэтому ориентируйтесь на варианты в официальной панели своего аккаунта. Главное — не оставаться с единственным ключом на одном устройстве и не отдавать секреты тем, кто обещает помочь с покупкой, входом или «проверкой» профиля.
Источники и первичные документы
- Microsoft Support: поэтапный отказ от SMS-кодов для личных аккаунтов ↗
- Microsoft Support: создание и сохранение ключа доступа ↗
- Microsoft Support: двухэтапная проверка личного аккаунта ↗
- Microsoft Support: создание кода восстановления аккаунта ↗
- Microsoft Support: проверка недавней активности входа ↗
- Microsoft Support: выход из аккаунта на всех устройствах ↗
Материал подготовлен редакцией TOPUPMARKET.SHOP на основе открытых официальных источников. Сервис не связан с Valve Corporation.