Entra ID: Microsoft schaltet SMS-Anmeldung ab und macht Passkeys zum Standard
Microsoft hat Administratoren per Message-Center-Update erneut aufgefordert, Entra-ID-Benutzer auf Passkeys umzustellen. Zum 1. Februar 2027 endet die von Microsoft bereitgestellte SMS- und Sprachanruf-Zustellung für fast alle Benutzer, ebenso die SMS-Anmeldung als erster Faktor. Wer bis dahin nichts ändert, riskiert blockierende Registrierungsaufforderungen und Anmeldestörungen.

Microsoft hat Administratoren am 18. September 2026 per Microsoft-365-Message-Center-Update daran erinnert, Benutzer in Microsoft Entra ID auf phishing-resistente Anmeldeverfahren umzustellen. Hintergrund ist ein verbindlicher Abschalttermin: Ab dem 1. Februar 2027 stellt Microsoft die selbst bereitgestellte Zustellung von SMS- und Sprachanruf-Codes in Entra ID ein, und die SMS-Anmeldung als erster Faktor entfällt ebenfalls. Betroffen sind Workforce-Tenants im öffentlichen Cloud-Umfeld, also der klassische Microsoft-365-Mandant eines Unternehmens.
Ein Wartungsfenster reicht hier aus, ein Notfall ist es heute nicht. Wer allerdings noch Benutzer mit SMS oder Sprachanruf als einziger Anmeldemethode hat, sollte den Bestand jetzt erfassen und nicht erst im Januar 2027. Nicht betroffen sind Azure AD B2C und Microsoft Entra External ID, dort ändert sich mit dieser Ankündigung nichts. Wer bereits vollständig auf Passkeys, Windows Hello for Business oder FIDO2-Sicherheitsschlüssel umgestellt hat, muss nichts tun.
Was ist passiert?
Microsoft hat im Juli 2026 angekündigt, Passkeys zum Standard-Anmeldeerlebnis in Entra ID zu machen und die eigene Telekommunikations-Zustellung für SMS und Sprachanruf abzuschalten. Das Message-Center-Update vom September 2026 ist eine Erinnerung an diesen Zeitplan, kein neuer Beschluss. Die Fachpresse hat die Meldung am 21. September 2026 aufgegriffen.
Der von Microsoft dokumentierte Ablauf hat drei Stufen:
- 1. September 2026: Benutzer, die in der Authentication Methods Policy oder in den Legacy-MFA-Einstellungen für SMS oder Sprachanruf aktiviert sind, werden automatisch für Passkeys aktiviert. Die Registrierungskampagne wird auf den von Microsoft verwalteten Zustand gesetzt und fordert diese Benutzer bei der nächsten MFA-Anmeldung zur Passkey-Registrierung auf. Diese Aufforderung lässt sich zunächst unbegrenzt verschieben.
- 1. Februar 2027: Die von Microsoft bereitgestellte SMS- und Sprachanruf-Authentifizierung wird für alle Benutzer abgeschaltet, außer für globale Administratoren und externe Benutzer. Interne Gastbenutzer fallen ausdrücklich unter diesen Februar-Termin.
- 1. Juli 2027: Die Abschaltung greift auch für globale Administratoren und externe Benutzer.
Nach dem jeweiligen Stichtag wird die Passkey-Registrierung für Benutzer, deren einzige verbleibende MFA-Methode SMS oder Sprachanruf ist, blockierend. Microsoft formuliert das in der Dokumentation eindeutig: Diese Benutzer müssen einen Passkey registrieren, bevor sie sich weiter anmelden können, und es gibt dafür kein Opt-out.
Wichtig für die Planung: Die Abschaltung der SMS-Anmeldung als erster Faktor gilt laut Microsoft auch dann, wenn ein Unternehmen über die Option Choose Your Own Telephony Provider einen eigenen Anbieter für SMS oder Sprachanruf als MFA-Methode nutzt. Der eigene Telekommunikationsanbieter rettet also die MFA-Nutzung von SMS, nicht aber die passwortlose SMS-Anmeldung als erster Faktor.
Für wen ist das relevant?
Relevant ist die Änderung für jeden Entra-ID-Workforce-Tenant in der öffentlichen Cloud, in dem noch Benutzer mit SMS oder Sprachanruf arbeiten. Drei Gruppen sind in der Praxis besonders betroffen:
- Frontline-Szenarien mit SMS-Erstfaktor: Die SMS-Anmeldung als erster Faktor war von Microsoft ausdrücklich für Mitarbeitende ohne festen Arbeitsplatz gedacht. Diese Benutzer melden sich nur mit Telefonnummer und Einmalcode an, ganz ohne Benutzername und Passwort. Genau dieser Weg entfällt.
- Benutzer mit SMS oder Anruf als einziger MFA-Methode: Sie laufen nach dem Stichtag in die blockierende Registrierungsaufforderung.
- Globale Administratoren und externe Benutzer: Sie haben mit dem 1. Juli 2027 fünf Monate mehr Zeit, brauchen aber denselben Umstieg. Für Notfallkonten ist das ein eigener Planungspunkt.
Nicht betroffen sind laut Microsoft Azure AD B2C sowie Microsoft Entra External ID. Für External ID hat Microsoft eine spätere, separate Ankündigung angekündigt. Der aktuelle Zeitplan gilt außerdem nur für öffentliche Cloud-Umgebungen, andere Cloud-Umgebungen folgen laut Dokumentation später mit eigener Vorankündigung.
Für Entra-ID-Free-Tenants ist die SMS-Anmeldung als erster Faktor bereits im August 2026 abgeschaltet worden, und neu angelegte Tenants bekommen sie gar nicht mehr. Wer also in den letzten Wochen einen neuen Mandanten aufgesetzt hat, findet die Option schlicht nicht mehr vor.
Wie kritisch ist das?
Dies ist keine Sicherheitslücke und es gibt keinen akuten Angriff, auf den reagiert werden müsste. Die operative Kritikalität entsteht durch den Stichtag: Nach dem 1. Februar 2027 können betroffene Benutzer sich nicht mehr wie gewohnt anmelden, wenn sie bis dahin keine phishing-resistente Methode registriert haben. Ein gleichzeitiger Ausfall vieler Benutzer am Monatsanfang ist ein Betriebsrisiko, kein Sicherheitsvorfall.
Sicherheitlich ist der Schritt nachvollziehbar. Microsoft begründet die Abschaltung damit, dass SMS und Sprachanruf zu den schwächsten verfügbaren Verfahren gehören und deutlich weniger Schutz gegen Phishing und Kontoübernahme bieten als Passkeys. SIM-Swapping, Weiterleitung von Codes und Echtzeit-Phishing über vorgeschaltete Seiten funktionieren gegen Einmalcodes zuverlässig, gegen kryptografisch an die Domain gebundene Passkeys nicht.
Ein Kostenpunkt kommt hinzu, falls ein Unternehmen SMS zwingend behalten muss: Der Weg über einen kundenseitig verwalteten Telekommunikationsanbieter aus dem Microsoft Security Store ist laut Microsoft kostenpflichtig, mit Preisen je Nachricht abhängig von Anbieter, Region und Volumen. Die Umstellung auf Passkeys verursacht dagegen keine zusätzlichen Lizenzkosten.
Was sollten Admins jetzt tun?
- Bestand erfassen. Zuerst prüfen, wie viele Benutzer im Mandanten überhaupt für SMS oder Sprachanruf aktiviert sind. Microsoft stellt dafür ein PowerShell-Skript bereit, den Entra SMS/Voice Policy Scanner. Dafür reicht eine der Rollen globaler Leser, Authentifizierungsrichtlinien-Administrator oder Sicherheitsleser. Jedes Ergebnis ungleich null bedeutet, dass der Mandant betroffen ist.
- Authentication Methods Policy sichten. Prüfen, ob SMS oder Sprachanruf noch als Methode aktiviert ist und ob bei SMS zusätzlich die Option für die Anmeldung als erster Faktor gesetzt ist. Nur letzteres ist die eigentliche Erstfaktor-Anmeldung.
- Legacy-MFA-Einstellungen nicht vergessen. Benutzer können auch über die alten MFA-Einstellungen für SMS aktiviert sein. Diese Benutzer sind laut Microsoft ebenfalls im Umfang der automatischen Passkey-Aktivierung.
- Passkey-Rollout planen. Entra ID unterstützt synchronisierte Passkeys aus einem Plattform-Anmeldedatenspeicher sowie gerätegebundene Passkeys, etwa Passkey im Microsoft Authenticator, Entra Passkey unter Windows oder FIDO2-Hardwareschlüssel. Für Unternehmen mit gemischten Geräteflotten ist die Entscheidung zwischen beiden Varianten der eigentliche Planungsaufwand.
- Frontline-Szenarien separat lösen. Wo bisher die SMS-Erstfaktor-Anmeldung für Mitarbeitende an geteilten Geräten genutzt wurde, verweist Microsoft auf die QR-Code-Authentifizierung als Nachfolger.
- Notfallkonten prüfen. Break-Glass-Konten dürfen nicht an einem Verfahren hängen, das abgeschaltet wird. Globale Administratoren haben zwar bis 1. Juli 2027 Zeit, sollten aber nicht als letzte umgestellt werden.
- Nutzerkommunikation vorbereiten. Seit dem 1. September 2026 sehen betroffene Benutzer bei der MFA-Anmeldung eine Aufforderung zur Passkey-Registrierung. Ohne vorherige Information landen diese Fälle im Helpdesk.
- Opt-out nur als Zwischenlösung nutzen. Microsoft dokumentiert ein befristetes Opt-out für den Zeitraum September 2026 bis Februar 2027, gesetzt über die Eigenschaft
passkeyDynamicMigrationin der Authentifizierungsmethoden-Richtlinie per Microsoft Graph. Ab dem 1. Februar 2027 gelten die regulären Fristen unabhängig von dieser Einstellung. - Self-Service-Kennwortrücksetzung mitdenken. Die Abschaltung betrifft laut Microsoft auch SSPR. Wer SMS als Rückgewinnungsweg für vergessene Kennwörter nutzt, braucht dafür einen Ersatz.
- Alternative Telekommunikation nur bei echtem Bedarf. Ein kundenseitig verwalteter Anbieter aus dem Microsoft Security Store ist sinnvoll, wenn regulatorische oder technische Gründe SMS erzwingen, er ist aber kostenpflichtig und rettet die Erstfaktor-Anmeldung nicht.
Einordnung für Unternehmen
Für kleine und mittlere Unternehmen ist das weniger ein technisches als ein organisatorisches Projekt. Die technische Umstellung auf Passkeys ist in Entra ID mit wenigen Richtlinieneinstellungen erledigt. Der Aufwand liegt in der Inventur, in der Gerätefrage und in der Begleitung der Benutzer. Wer eine gemischte Landschaft aus privaten Smartphones, Firmen-Notebooks und geteilten Geräten hat, muss pro Gruppe entscheiden, welche Passkey-Variante praktikabel ist.
Der Zeitplan ist großzügig genug, um das in ein reguläres Projekt zu legen. Sinnvoll ist eine Umstellung in Wellen: erst IT und Administratoren, dann Büro-Arbeitsplätze, zuletzt Frontline- und Sonderfälle. Wichtig ist dabei, die automatische Passkey-Aktivierung vom September 2026 nicht mit einer abgeschlossenen Migration zu verwechseln. Aktiviert heißt nicht registriert, und nur registrierte Passkeys verhindern die Anmeldestörung im Februar 2027.
Ein Nebeneffekt ist positiv: Wer den Umstieg jetzt macht, entfernt gleichzeitig eine der am häufigsten erfolgreich angegriffenen Methoden aus der eigenen Umgebung. Die Frist ist damit ein guter Anlass, die Authentifizierungsmethoden im Mandanten einmal komplett aufzuräumen, statt nur das Nötigste zu tun.
Passende Anleitungen auf S-EDV
- Microsoft 365 MFA und Conditional Access in Entra ID zeigt, wo die Authentifizierungsmethoden und Richtlinien im Mandanten konfiguriert werden.
- Sichere Kennwörter und Passkeys im Unternehmen erklärt die Grundlagen von Passkeys und worin sie sich von Einmalcodes unterscheiden.
- Break-Glass-Notfallkonten für Microsoft 365 hilft, die Administratorkonten so aufzustellen, dass ein Methodenwechsel sie nicht aussperrt.
Quellen
- Microsoft Learn: Passkeys by default and retirement of Microsoft-provided SMS and voice authentication, Primärquelle mit Zeitplan und Stichtagen, abgerufen am 22. September 2026.
- Microsoft Learn: FAQ for Microsoft-provided SMS and voice retirement, Details zu Umfang, Kosten, SSPR, B2C und External ID sowie zum befristeten Opt-out.
- Microsoft Security Blog: Passkeys are the default authentication method in Entra ID, ursprüngliche Ankündigung vom Juli 2026.
- Microsoft Learn: SMS-based user sign-in for Microsoft Entra ID, Dokumentation der Erstfaktor-Anmeldung inklusive Hinweis auf QR-Code-Authentifizierung als Alternative.
- BleepingComputer: Microsoft reminds admins to migrate Entra ID users to passkeys, Sergiu Gatlan, 21. September 2026, Bericht über das Message-Center-Update.