Microsoft verändert die Anmeldung in Entra ID grundlegend. Seit dem 1. September 2026 werden Benutzer, die bisher für SMS- oder Sprachauthentifizierung aktiviert sind, automatisch auch für Passkeys aktiviert und bei der Anmeldung zur Registrierung aufgefordert.
Der Hintergrund ist klar: Microsoft stuft SMS und Sprachanrufe als deutlich schwächere Authentifizierungsmethoden ein und will Organisationen auf phishing-resistente Verfahren wie Passkeys, Windows Hello for Business und FIDO2 umstellen.
Die wichtigsten Termine
- 1. September 2026: Passkeys werden für Benutzer mit aktivierter SMS- oder Voice-Authentifizierung automatisch aktiviert. Eine Registrierungskampagne kann diese Benutzer zur Einrichtung eines Passkeys auffordern.
- 1. Februar 2027: Die von Microsoft bereitgestellte SMS- und Sprachauthentifizierung wird für die meisten Benutzer eingestellt. Ausgenommen sind zunächst Global Administrators und externe Benutzer. Interne Gastbenutzer bleiben im Termin 1. Februar 2027.
- 1. Juli 2027: Auch für Global Administrators und externe Benutzer endet die von Microsoft bereitgestellte SMS- und Sprachauthentifizierung.
Organisationen mit einem legitimen geschäftlichen, regulatorischen oder technischen Bedarf können SMS oder Voice weiterhin über kundenseitig verwaltete Telekommunikationsanbieter nutzen. Die native Bereitstellung durch Microsoft läuft jedoch aus.
Was ist ein Passkey?
Ein Passkey basiert auf modernen kryptografischen Verfahren. Statt ein gemeinsames Geheimnis wie ein Passwort oder einen SMS-Code an einen Server zu übertragen, wird ein Schlüsselpaar verwendet. Der private Schlüssel bleibt auf dem Gerät oder in einem dafür vorgesehenen sicheren Speicher.
Die Anmeldung kann beispielsweise mit Windows Hello, Fingerabdruck, Gesichtserkennung, Geräte-PIN oder einem kompatiblen Sicherheitsschlüssel bestätigt werden.
Warum ist ein Passkey besser gegen Phishing geschützt?
SMS-Codes oder Passwörter können auf einer gefälschten Website eingegeben und an einen Angreifer weitergegeben werden. Passkeys sind dagegen an den jeweiligen Dienst beziehungsweise die korrekte Domain gebunden. Ein klassischer Phishing-Proxy kann deshalb nicht einfach denselben Anmeldevorgang nachbilden und das Geheimnis übernehmen.
Das bedeutet nicht, dass mit Passkeys jedes Konto unangreifbar wird. Unsichere Endgeräte, gestohlene Sessions, kompromittierte Administratoren oder falsch konfigurierte Berechtigungen bleiben relevante Risiken. Die Anmeldung selbst wird jedoch deutlich robuster gegen typische Phishing-Angriffe.
Was Unternehmen jetzt prüfen sollten
- Bestand aufnehmen: Welche Benutzer verwenden aktuell SMS oder Voice für MFA?
- Passkey-Pilotgruppe starten: Zunächst IT, Key User und geeignete Benutzergruppen testen.
- Windows Hello und FIDO2 berücksichtigen: Nicht jede Benutzergruppe muss exakt dieselbe Methode verwenden.
- Break-Glass-Konten planen: Notfallzugänge müssen kontrolliert, dokumentiert und besonders überwacht werden.
- Conditional Access überprüfen: Starke Authentifizierung sollte mit Geräte-, Risiko- und Zugriffskontrollen kombiniert werden.
- Benutzerkommunikation vorbereiten: Die Umstellung scheitert häufig nicht an der Technik, sondern an fehlender Erklärung.
- Helpdesk-Prozesse testen: Was passiert bei Gerätewechsel, verlorenem Smartphone oder defektem Security Key?
Was passiert, wenn ein Benutzer nur SMS als MFA hat?
Nach dem für die jeweilige Benutzergruppe geltenden Abschaltdatum kann die von Microsoft bereitgestellte SMS- oder Voice-Methode nicht mehr wie bisher verwendet werden. Wenn keine kundenseitig verwaltete Telekommunikationslösung eingerichtet wurde, müssen betroffene Benutzer einen Passkey registrieren, bevor sie weiterarbeiten können.
Unternehmen sollten deshalb nicht bis Anfang 2027 warten. Je früher die Migration getestet wird, desto geringer ist das Risiko von Login-Problemen im produktiven Betrieb.
FAQ
Schafft Microsoft SMS-MFA vollständig ab?
Microsoft beendet die eigene Bereitstellung von SMS und Voice in Entra ID. Organisationen mit entsprechendem Bedarf können künftig einen kundenseitig verwalteten Telekommunikationsanbieter einsetzen.
Müssen alle Benutzer sofort auf Passkeys wechseln?
Nein. Es gibt eine Übergangsphase. Allerdings sollten Unternehmen die betroffenen Benutzer bereits jetzt identifizieren und die Migration planen.
Sind Windows Hello for Business und FIDO2 weiterhin möglich?
Ja. Microsoft nennt Passkeys, Windows Hello for Business und FIDO2 als phishing-resistente Verfahren für den Übergang.
Fazit
Die Änderung ist mehr als eine neue Login-Funktion. Sie zeigt, wohin sich Identity Security entwickelt: weg von leicht abfangbaren Codes und hin zu kryptografisch gebundenen, phishing-resistenten Anmeldeverfahren.
Für Unternehmen ist jetzt der richtige Zeitpunkt, die Entra-ID-Authentifizierung zu prüfen, Pilotgruppen aufzubauen und kritische Konten frühzeitig auf stärkere Verfahren umzustellen.
Autor: Salman Dolatpanah Gortlar
Bildnachweis: George Prentzas / Unsplash