Microsoft treibt die passwortlose Anmeldung in Microsoft Entra ID deutlich schneller voran. Unternehmen sollten jetzt prüfen, welche Benutzer noch SMS oder Sprachanrufe für ihre Anmeldung beziehungsweise Multi-Faktor-Authentifizierung verwenden. Aktuell ist geplant, dass Microsoft diese Varianten der Authentifizierung 2027 schrittweise einstellen wird.
Für die meisten Benutzer ist der entscheidende Termin der 1. Februar 2027. Wer dann ausschließlich SMS oder Sprache als zusätzlichen Faktor eingerichtet hat, kann bei der Anmeldung zur Registrierung eines Passkeys gezwungen werden. Globale Administratoren und bestimmte externe Benutzer erhalten etwas mehr Zeit.
Microsoft Entra ersetzt SMS und Sprache zunehmend durch Passkeys
Microsoft hält SMS und Sprachanrufe nicht mehr für zeitgemäße Sicherheitsverfahren. Beide Methoden können durch Phishing, Social Engineering oder die Übernahme einer Mobilfunknummer angegriffen werden.
Passkeys verwenden dagegen kryptografische Schlüssel und gelten als phishingresistente Anmeldemethode.
Microsoft beschreibt die Umstellung und die aktuellen Termine in der offiziellen Dokumentation zur Abschaltung von SMS und Sprachanrufen in Microsoft Entra ID.
| Datum | Änderung |
|---|---|
| 1. September 2026 | Betroffene SMS- und Voice-Benutzer werden automatisch für Passkeys aktiviert und zur Registrierung aufgefordert. |
| 1. Februar 2027 | Microsofts eigene SMS- und Sprachbereitstellung endet für die meisten Benutzer. |
| Ab 1. Februar 2027 | Benutzer mit ausschließlich SMS oder Sprache können zur Registrierung eines Passkeys verpflichtet werden. |
| 1. Juli 2027 | Die Abschaltung gilt anschließend auch für Global Administrators und externe Benutzer. |
Warum Microsoft SMS und Sprachanrufe abschaltet
Eine Anmeldung per SMS ist besser als überhaupt keine zusätzliche Absicherung. Sie bietet jedoch deutlich weniger Schutz als moderne Verfahren.
Angreifer können beispielsweise versuchen, Benutzer auf gefälschte Microsoft Anmeldeseiten zu locken und dort nicht nur das Kennwort, sondern auch den per SMS empfangenen Code abzufragen.
Wie solche Angriffe funktionieren und warum die Qualität von Phishing-Nachrichten durch künstliche Intelligenz weiter steigt, erklären wir im Beitrag Microsoft Defender: KI macht Phishing-Mails gefährlicher.
Eine klassische Zwei-Faktor-Authentifizierung verbessert die Kontosicherheit erheblich. Entscheidend ist inzwischen aber auch, welcher zweite Faktor verwendet wird.
Warum Passkeys sicherer als SMS Codes sind
Ein Passkey basiert auf einem kryptografischen Schlüsselpaar. Der private Schlüssel bleibt auf dem Gerät beziehungsweise im verwendeten Authentifikator gespeichert.
Eine gefälschte Webseite kann deshalb nicht einfach einen gültigen Passkey abfragen und anschließend auf einer anderen Webseite wiederverwenden.
Das unterscheidet Passkeys grundlegend von Kennwörtern und Einmalcodes.
Microsoft Entra unterstützt sowohl gerätegebundene als auch synchronisierte Passkeys. Passkeys können beispielsweise über Microsoft Authenticator, geeignete FIDO2 Sicherheitsschlüssel oder andere unterstützte Systeme verwendet werden.
Windows Hello ist ebenfalls eine phishingresistente Anmeldung
Unter Windows spielt außerdem Windows Hello for Business eine wichtige Rolle. Dabei wird die Anmeldung an das jeweilige Gerät gebunden und mit kryptografischen Schlüsseln geschützt.
Wenn Du wissen möchtest, wie Windows Hello mit PIN, Fingerabdruck und Gesichtserkennung funktioniert, findest Du dazu unsere ausführliche Anleitung Windows Hello unter Windows 11 einrichten.
Für Unternehmen ist Windows Hello for Business besonders interessant, weil Mitarbeiter damit arbeiten können, ohne ständig ihr eigentliches Kontokennwort einzugeben.
Microsoft Entra auf Passkeys umstellen: Schritt für Schritt
Schritt 1: Betroffene Benutzer ermitteln
Prüfe zunächst, welche Benutzer in Deinem Tenant noch SMS oder Sprachanrufe verwenden.
Besonders wichtig sind Benutzer, bei denen diese Methoden die einzigen verfügbaren MFA Verfahren darstellen. Genau hier besteht ab 2027 das größte Risiko für Anmeldeprobleme.
Schritt 2: Passkeys in Microsoft Entra kontrollieren
Melde Dich im Microsoft Entra Admin Center mit einem Konto an, das die notwendigen Rechte für Authentifizierungsrichtlinien besitzt.
Öffne anschließend:
Entra ID → Security → Authentication methods → Policies
Dort findest Du die Richtlinie für:
Passkey (FIDO2)
Microsoft unterstützt Passkeys inzwischen in allen Entra ID Editionen, einschließlich Entra ID Free.
Schritt 3: Zunächst eine Pilotgruppe verwenden
Aktiviere neue Authentifizierungsmethoden nicht sofort für das gesamte Unternehmen.
Erstelle zunächst eine kleine Testgruppe mit unterschiedlichen Gerätetypen und Benutzerprofilen. Dazu sollten beispielsweise Notebook Benutzer, Homeoffice Mitarbeiter und Benutzer mit unterschiedlichen Smartphones gehören.
So kannst Du früh erkennen, ob Geräte, Browser oder organisatorische Abläufe angepasst werden müssen.
Schritt 4: Selbstständige Passkey Registrierung zulassen
In der Passkey Richtlinie kannst Du festlegen, ob Benutzer Passkeys selbst registrieren dürfen.
Nach der Aktivierung können Benutzer über ihre Sicherheitsinformationen eine neue Anmeldemethode hinzufügen.
Wer Microsoft Authenticator verwendet, sollte außerdem darauf achten, beim Smartphone Wechsel keine wichtigen Authentifizierungsmethoden zu verlieren. Dazu findest Du unsere Anleitung Microsoft Authenticator auf ein neues Smartphone übertragen.
Schritt 5: FIDO2 Sicherheitsschlüssel für Sonderfälle einplanen
Nicht jeder Benutzer besitzt ein geeignetes Firmen Smartphone oder darf ein privates Mobiltelefon für die Anmeldung verwenden.
Für solche Fälle können physische FIDO2 Sicherheitsschlüssel sinnvoll sein.
Auch Hardware Token können in bestimmten Szenarien weiterhin eine Rolle spielen. Hinweise zur Verwaltung solcher Geräte findest Du beispielsweise in unserem Beitrag zum Import von OATH Hardware Token in Microsoft Entra.
Schritt 6: Benutzer rechtzeitig informieren
Ein technischer Rollout alleine reicht nicht aus. Benutzer sollten wissen, warum sich die Anmeldung verändert und wie sie einen Passkey registrieren.
Informiere deshalb rechtzeitig darüber, dass SMS künftig nicht mehr als standardmäßiger Microsoft Dienst zur Verfügung steht.
Schritt 7: Alte Verfahren erst nach erfolgreichem Test entfernen
Entferne vorhandene Authentifizierungsmethoden nicht voreilig.
Prüfe zunächst, ob sich Benutzer zuverlässig mit Passkey, Windows Hello for Business oder einem FIDO2 Sicherheitsschlüssel anmelden können.
Erst danach sollte die alte Methode schrittweise aus der produktiven Umgebung verschwinden.
Was passiert ab dem 1. Februar 2027?
Ab dem 1. Februar 2027 stellt Microsoft seine eigene SMS- und Sprachübermittlung für die meisten Entra Benutzer ein.
Besitzt ein betroffener Benutzer keine andere geeignete Authentifizierungsmethode, kann die nächste Anmeldung eine verpflichtende Passkey Registrierung auslösen.
Diese Abfrage kann nicht einfach übersprungen werden.
Deshalb sollten Administratoren nicht bis Januar 2027 warten. Besonders bei größeren Umgebungen benötigt die Migration Zeit für Tests, Benutzerkommunikation und Sonderfälle.
Aus der Administratorpraxis: Nicht alle Benutzer gleichzeitig umstellen
Eine Authentifizierungsumstellung betrifft einen der kritischsten Bereiche einer IT Umgebung. Fehler wirken sich unmittelbar auf die Anmeldung der Benutzer aus.
Bewährt hat sich deshalb ein gestaffeltes Vorgehen mit Pilotgruppe, technischen Benutzern, einzelnen Abteilungen und anschließendem breiten Rollout.
Berücksichtige dabei auch Notfallkonten, Administratoren, gemeinsam genutzte Geräte und Benutzer ohne Firmen Smartphone.
Generelle Hinweise zum Zusammenspiel von Identitätsschutz, MFA und Windows Sicherheitsfunktionen findest Du auch in unserem Beitrag Windows Sicherheit richtig einsetzen.
Praxistipp: SMS nicht einfach durch Push Bestätigungen ersetzen
Eine Authenticator Push Nachricht ist bequem, aber nicht automatisch phishingresistent.
Benutzer können beispielsweise durch viele hintereinander gesendete MFA Anfragen dazu verleitet werden, eine fremde Anmeldung zu bestätigen.
Wenn Du ohnehin eine größere Migration planst, solltest Du deshalb prüfen, ob Passkeys, Windows Hello for Business oder FIDO2 Sicherheitsschlüssel die bessere langfristige Lösung sind.
Wie klassische Kennwörter und zusätzliche Faktoren zusammenspielen, erklären wir auch in unserem Beitrag Windows Passwort ändern und Konten absichern.
Kann SMS trotzdem weiter genutzt werden?
Unternehmen mit besonderen technischen, betrieblichen oder regulatorischen Anforderungen können SMS und Sprache grundsätzlich weiter einsetzen.
Dafür muss allerdings ein eigener unterstützter Telekommunikationsanbieter über den Microsoft Security Store eingerichtet werden.
Microsoft selbst übernimmt nach den jeweiligen Abschaltterminen die SMS beziehungsweise Sprachübermittlung nicht mehr.

FAQ zur Microsoft Entra SMS Abschaltung
Wann schaltet Microsoft SMS in Entra ID ab?
Für die meisten Benutzer endet die von Microsoft bereitgestellte SMS und Sprachanruf Authentifizierung am 1. Februar 2027. Für Global Administrators und bestimmte externe Benutzer gilt der 1. Juli 2027.
Werden Passkeys bereits automatisch aktiviert?
Seit dem 1. September 2026 werden Benutzer, die für SMS oder Sprache aktiviert sind, schrittweise für Passkeys aktiviert und zur Registrierung aufgefordert.
Sind Passkeys sicherer als SMS Codes?
Ja. Passkeys verwenden kryptografische Schlüssel und sind wesentlich widerstandsfähiger gegen klassische Phishing Angriffe als Kennwörter oder per SMS übertragene Einmalcodes.
Brauche ich für Passkeys eine zusätzliche Entra Lizenz?
Microsoft stellt Passkeys auch in Microsoft Entra ID Free zur Verfügung. Für zusätzliche Sicherheitsrichtlinien können je nach gewünschter Funktion weitere Lizenzen erforderlich sein.
Kann ich weiterhin FIDO2 Sicherheitsschlüssel verwenden?
Ja. Physische FIDO2 Sicherheitsschlüssel bleiben eine wichtige phishingresistente Anmeldemethode und eignen sich besonders für Benutzer ohne geeignetes Smartphone.
Ist Windows Hello ebenfalls geeignet?
Windows Hello for Business gehört zu den modernen phishingresistenten Anmeldemethoden und kann in Unternehmensumgebungen eine sinnvolle Alternative zu Kennwort und SMS darstellen.
Was passiert, wenn ein Benutzer 2027 nur SMS eingerichtet hat?
Betroffene Benutzer können bei der Anmeldung zur Registrierung eines Passkeys gezwungen werden. Administratoren sollten deshalb rechtzeitig eine alternative Authentifizierungsmethode bereitstellen.
Fazit zur Microsoft Entra SMS Abschaltung
Die Abschaltung von Microsofts eigener SMS und Sprach Authentifizierung ist ein weiterer großer Schritt in Richtung kennwortlose und phishingresistente Anmeldung. Für Unternehmen bedeutet das, dass sie jetzt handeln sollten und nicht bis Anfang 2027 warten.
Es sollte überprüft werden, welche Benutzer noch SMS oder Sprachanrufe verwenden. Anschließend sollte ein kontrolliertes Passkey Rollout durchgeführt werden. Berücksichtige dabei Windows Hello for Business, FIDO2 Sicherheitsschlüssel und Benutzer ohne Smartphone.
Wer die Migration rechtzeitig vorbereitet, erhöht nicht nur die Sicherheit. Gleichzeitig lassen sich unnötige Anmeldeprobleme vermeiden, wenn Microsoft die bisherigen Verfahren endgültig abschaltet.

Neueste Kommentare