Sicherheit

Microsoft Entra ID beendet SMS-Verifizierung, Passkeys werden Standard

Microsoft Entra ID beendet SMS-Verifizierung, Passkeys werden Standard

Microsoft hat einen konkreten Zeitplan für den Abschied von SMS- und Telefonverifizierung in Microsoft Entra ID bekanntgegeben. Ab dem 1. September 2026 werden Passkeys zur Standard-Anmeldemethode, und ab dem 1. Februar 2027 stellt Microsoft die eigene Bereitstellung von SMS- und Sprachcodes für die Multi-Faktor-Authentifizierung (MFA) ein. Die Änderung betrifft praktisch jede Organisation, die Entra ID für die Anmeldung bei Microsoft 365 und anderen Cloud-Apps nutzt.

Warum steigt Microsoft von SMS und Telefon aus?

Microsoft bezeichnet SMS- und Sprachverifizierung als nicht mehr sicher genug. Beide Methoden sind anfällig für Phishing, SIM-Swapping und Replay-Angriffe, und laut Microsoft können sie mit der Geschwindigkeit und dem Ausmaß KI-gesteuerter Angriffe nicht mehr mithalten. Passkeys nutzen kryptografische Schlüssel statt eines geteilten Geheimnisses (wie einem SMS-Code) und gelten daher als phishing-resistent. Microsoft möchte, dass jede Organisation standardmäßig auf diesem Sicherheitsniveau arbeitet, ohne dass dafür eine separate Konfiguration nötig ist.

Der Zeitplan in drei Schritten

  • 1. September 2026: Nutzer, die aktuell SMS oder Sprache für MFA verwenden, werden automatisch für ein Passkey-Profil angemeldet. Bei der nächsten Anmeldung erhalten sie eine Aufforderung, einen Passkey zu registrieren.
  • 1. Februar 2027: Microsoft stellt die eigene Bereitstellung von SMS- und Sprachverifizierung in Entra ID ein. Organisationen, die diese Methode weiterhin benötigen, müssen dann einen eigenen Telekommunikationsanbieter angebunden haben.
  • Nach dem 1. Februar 2027: Nutzer, für die SMS oder Sprache die einzige verfügbare MFA-Methode ist, erhalten eine blockierende Meldung und müssen zunächst einen Passkey registrieren, bevor sie sich weiter anmelden können. Eine Ausnahme ist hierbei nicht möglich.

Was genau sind Passkeys?

Ein Passkey ersetzt das Passwort (oder den separaten MFA-Schritt) durch ein kryptografisches Schlüsselpaar, das an ein Gerät oder einen synchronisierenden Schlüsseltresor gebunden ist. Entra ID unterstützt zwei Varianten: synchronisierte Passkeys, die über einen Plattformanbieter wie iCloud-Schlüsselbund oder Google-Passwortmanager über mehrere Geräte geteilt werden, und geräte-gebundene Passkeys, die an ein einzelnes Gerät gebunden sind, etwa über Microsoft Authenticator, Windows Hello oder einen physischen FIDO2-Schlüssel. Beide Varianten sind resistent gegen Phishing, da es keinen Code oder kein Passwort gibt, das ein Angreifer abfangen oder nachtippen kann.

Automatische Registrierungskampagne

Ab dem 1. September 2026 startet Microsoft standardmäßig eine Registrierungskampagne für Nutzer, die noch SMS oder Sprache verwenden: Nach einer erfolgreichen MFA-Anmeldung erhalten sie eine Aufforderung, einen Passkey zu erstellen, mit zunächst unbegrenzter Möglichkeit, dies zu verschieben. Administratoren, die dies lieber selbst planen, können die Kampagne früher manuell aktivieren über Entra ID > Authentifizierungsmethoden > Registrierungskampagne, oder Nutzer vor dem 1. September aus der SMS/Sprache-Einstellung entfernen.

Ausnahme für Telekommunikationsanbieter

Für Organisationen mit einem regulatorischen oder betrieblichen Grund, SMS oder Sprache weiter zu nutzen, gibt es eine Alternative: Ab dem 18. September 2026 werden Telekommunikationsanbieter über den Microsoft Security Store verfügbar, und ab dem 30. Oktober 2026 können Kunden dort selbst einen Anbieter auswählen und konfigurieren. Dies ist dann kein von Microsoft bereitgestellter Dienst mehr, sondern ein direkter Vertrag mit einem externen Telekommunikationsanbieter über den Marketplace.

Vorübergehender Aufschub möglich

Organisationen, die mehr Zeit benötigen, können den automatischen Übergang zwischen dem 1. September 2026 und dem 1. Februar 2027 vorübergehend deaktivieren über die Microsoft Graph API, indem sie die Eigenschaft passkeyDynamicMigration in der Authentifizierungsmethoden-Richtlinie auf true setzen. Achtung: Dies verschiebt nur die automatische Registrierung – die harte Frist vom 1. Februar 2027 gilt weiterhin für alle Tenants, ohne Opt-out.

Was bedeutet das für Administratoren und Nutzer?

Für IT-Administratoren bedeutet dies vor allem Planung: ermitteln, welche Nutzer noch auf SMS oder Sprache angewiesen sind (Microsoft stellt dafür ein PowerShell-Skript bereit), Passkeys als Authentifizierungsmethode aktivieren und Nutzer rechtzeitig informieren, bevor die automatische Registrierungskampagne beginnt. Für Endnutzer ändert sich in der Praxis vor allem etwas am Anmeldebildschirm: Statt einen SMS-Code einzugeben, bestätigst du eine Anmeldung mit Fingerabdruck, Gesichtserkennung, PIN oder einem physischen Schlüssel. Das ist in der Regel schneller und sicherer, erfordert aber eine einmalige Registrierung pro Gerät.

Was du daraus mitnehmen kannst

Microsoft zieht mit dieser Ankündigung einen klaren Schlussstrich unter SMS- und Telefonverifizierung als Sicherheitsmethode innerhalb von Entra ID. Was bisher eine Wahlmöglichkeit war, wird ab September 2026 zum Standard, mit einem verpflichtenden Umstieg für alle, die bis Februar 2027 noch keine phishing-resistente Methode eingerichtet haben.

Für Organisationen, die Microsoft 365 und Entra ID nutzen, ist es ratsam, diesen Zeitplan jetzt schon in die Planung aufzunehmen, auch wenn die Frist noch weit weg erscheint. Wer erst kurz vor Februar 2027 mit dem Rollout von Passkeys beginnt, riskiert, dass Nutzer mitten im Übergang auf Anmeldeprobleme stoßen. Für Organisationen mit einem spezifischen, nachweisbaren Grund, SMS oder Sprache weiter zu nutzen, bietet der neue Weg über Telekommunikationsanbieter im Microsoft Security Store ab Ende Oktober 2026 einen Ausweg – auch wenn die Nutzung von Passkeys für die meisten Nutzer der vorgesehene Weg bleibt.

Weiterlesen

KMS-Aktivierung in Windows Server erhält TPM-Schutz
Windows Server 2022: Mainstream-Support endet im Oktober