Microsoft Entra verändert die Anmeldung für Organisationen, die noch SMS oder Sprachanrufe einsetzen. Ab dem 1. September 2026 werden Benutzer mit aktivierter Telefonmethode automatisch für Passkeys freigeschaltet und können bei einer geeigneten Anmeldung zur Registrierung aufgefordert werden. Das ist noch nicht die Abschaltung der Telefonmethoden. Die von Microsoft bereitgestellte Zustellung von SMS und Anrufen endet gestaffelt im Jahr 2027. Die Aufgabe geht deshalb über einen Schalter in Entra hinaus: Betroffene Personen ermitteln, Geräte vorbereiten, Wiederherstellung absichern, echte Anmeldungen testen und berechtigte Ausnahmen dokumentieren. Die Microsoft-Zeitleiste trennt die Zielgruppen und Fristen.

Drei Termine mit unterschiedlicher Bedeutung

Im September 2026 beginnen automatische Aktivierung und Registrierungshinweis; SMS wird dadurch nicht beendet. Ab dem 1. Februar 2027 entfällt die von Microsoft bereitgestellte Telefon-Authentifizierung für die meisten Benutzer einschließlich interner Gastbenutzer. Globale Administratoren und externe Benutzer haben den späteren Termin 1. Juli 2027. Wer danach als einzige verfügbare MFA-Methode SMS oder Anruf besitzt, muss vor der weiteren Anmeldung einen Passkey registrieren. Microsoft bezeichnet diese Aufforderung als blockierend. Eine vorübergehende Ausnahme von der automatischen Aktivierung in der ersten Phase hebt die Durchsetzung 2027 nicht auf. Prüfen Sie die offizielle Zeitleiste und das Microsoft-FAQ vor internen Fristen.

Zeitplan des Übergangs
DatumÄnderungPraktischer Schritt
1. September 2026Berechtigte SMS-/Sprachnutzer erhalten Passkey-Freigabe und RegistrierungshinweisBenutzer erfassen, informieren und Pilot starten
1. Februar 2027Microsoft-Telefonzustellung endet für die meisten Benutzer einschließlich interner GästeRegistrierung und Wiederherstellung abschließen
1. Juli 2027Späterer Termin für globale Administratoren und externe BenutzerPrivilegierte und B2B-Szenarien gesondert prüfen

Setzen Sie einen eigenen Abschlusstermin deutlich vor Microsofts Durchsetzung. Ein Pilot, Schulung des Helpdesks, ungewöhnliche Geräte und ein zweiter Versuch bei fehlerhaften Passkey-Profilen brauchen Zeit. Ein aktivierter Richtlinien-Schalter belegt noch keine Einsatzbereitschaft. Eine Person muss den Passkey erstellen und danach die tatsächlich verwendeten Anwendungen erneut erreichen können. Die Testgruppe sollte Büro- und Frontline-Mitarbeitende, privilegierte Administratoren und Personen ohne firmeneigenes Smartphone enthalten. Halten Sie die Ergebnisse pro Plattform fest, damit Fehler nicht erst am Stichtag sichtbar werden.

Wer noch vom Telefon abhängt

Erfassen Sie Konten, für die SMS oder Sprachanrufe in der Authentication Methods Policy oder in alten MFA-Einstellungen erlaubt sind. Unterscheiden Sie danach die Berechtigung von der beobachteten Nutzung: Ein Konto kann die Telefonmethode behalten haben, obwohl es meist eine stärkere Methode verwendet. Microsoft stellt im Migrationsleitfaden ein Skript und die nötigen Leserechte zur Identifizierung bereit. Ordnen Sie Ergebnisse nach Gerät, Kontotyp, Unterstützungsbedarf und kritischer Anwendung. Berücksichtigen Sie Schichtarbeit, gemeinsam genutzte Arbeitsplätze, interne Gäste, operative Ausnahmen und besonders privilegierte Konten. Eine freigeschaltete Passkey-Richtlinie beweist weder Registrierung noch funktionierende Wiederherstellung.

  • Benutzer, Kontotyp, erlaubte Methoden, beobachtete Telefonnutzung und zuständiges Team erfassen
  • Geräte, Browser, Passwortmanager und Ersatzweg für die Anmeldung prüfen
  • Echte regulatorische oder betriebliche Telefon-Ausnahmen mit Verantwortlichem begründen
  • Wiederherstellungsverfahren und nächsten Prüftermin für Ausnahmen festlegen

Den passenden Passkey-Typ je Rolle wählen

Passkeys beruhen auf kryptografischen Schlüsseln und schützen besser gegen Phishing, Weitergabe von Codes, SIM-Tausch und Replay als SMS. Entra unterstützt synchronisierte Passkeys in einem Plattform-Passwortmanager und gerätegebundene Varianten, etwa in Microsoft Authenticator, auf Windows oder als FIDO2-Hardwareschlüssel. Nicht jeder Beschäftigte benötigt einen physischen Schlüssel. Im Passkey-FAQ empfiehlt Microsoft gerätegebundene Methoden für Administratoren und andere hoch privilegierte Personen; für normale Benutzer können synchronisierte Passkeys geeignet sein. Entscheiden Sie anhand der Geräteverwaltung, Wiederherstellung und Schutzanforderung. Testen Sie die tatsächlich eingesetzten Kombinationen aus Betriebssystem, Browser und Anbieter.

Richtlinie und Profil müssen die Registrierung zulassen

Aktivieren Sie vor einer Kampagne Passkey (FIDO2) für die Zielgruppe in der Richtlinie für Authentifizierungsmethoden und erlauben Sie Self-Service-Einrichtung, wenn Beschäftigte selbst registrieren sollen. Passkey-Profile steuern die zugelassenen Typen für verschiedene Gruppen. Änderungen an Attestierung oder AAGUID-Beschränkungen erfordern Tests: Eine strengere Regel kann bereits registrierte Methoden beeinträchtigen. Der Microsoft-Leitfaden zur Aktivierung beschreibt diese Einstellungen. Prüfen Sie im Pilot die Registrierung, eine spätere Anmeldung und den Gerätewechsel. Beschäftigte sollten zudem wissen, welcher Passkey-Anbieter im Unternehmen erlaubt ist, statt ohne Anleitung eine beliebige Option zu wählen.

Eine Registrierungskampagne ist ein Anstoß, kein Abschluss

Die Kampagne fordert geeignete Benutzer nach einer interaktiven MFA-Anmeldung zur Erstellung eines Passkeys auf. In der von Microsoft verwalteten Einstellung können Passkey-Hinweise standardmäßig unbegrenzt verschoben werden. Eine aktive Kampagne kann daher viele Konten ohne Passkey hinterlassen. Messen Sie erfolgreiche Registrierungen, reine SMS-Konten, Fehler nach Plattform und spätere Anmeldungen ohne Telefon. Gruppen können ein- und ausgeschlossen werden, jedoch zielt eine Kampagne jeweils nur auf eine Authentifizierungsmethode. Die Microsoft-Dokumentation erläutert Voraussetzungen und Verhalten der Aufforderung. Erklären Sie den Benutzern den Hinweis und den Supportweg bei inkompatiblen Geräten. Die Zahl versandter Informationsmails ist keine Adoptionsmessung.

  1. 01

    Betroffene Gruppen bestimmen

    SMS-/Sprachnutzer erfassen, Administratoren und Gäste trennen und reale Anmeldung prüfen

  2. 02

    Passende Profile aktivieren

    FIDO2-Richtlinie und Self-Service für einen kleinen Pilot mit verschiedenen Geräten konfigurieren

  3. 03

    Kampagne und Hilfe starten

    Benutzerinformation, Zielgruppe, Helpdesk und Vorgehen bei Geräteverlust vorbereiten

  4. 04

    Zugriff und Abdeckung bestätigen

    Erneute Anmeldung, Kernanwendungen, zweites Gerät und Wiederherstellung vor Ausweitung testen

Wiederherstellung darf nicht vom verlorenen Telefon abhängen

Die Umstellung bleibt brüchig, wenn Personen zwar einen Passkey anlegen, aber nach Geräteverlust keinen sicheren Zugang zurückbekommen. Microsoft Entra bietet den Temporary Access Pass (TAP), einen zeitlich begrenzten Code zum Einrichten oder Wiederherstellen kennwortloser Methoden. Die Gültigkeit kann beschränkt werden; je nach Richtlinie ist eine einmalige Verwendung möglich. Legen Sie fest, wer die Identität der anfragenden Person prüft, TAP ausstellt, übermittelt und den Abschluss dokumentiert. TAP ersetzt ein Kennwort nicht dauerhaft. Das Microsoft-Verfahren nennt zudem Grenzen für externe Gastkonten. Üben Sie Geräteverlust, Notebook-Austausch und den Eintritt einer Person ohne bereits registrierte MFA-Methode.

Wenn Telefonie weiterhin begründet notwendig ist

Microsoft sieht über Microsoft Security Store einen kundenseitig gewählten Telefonieanbieter für Gruppen mit belegbarem geschäftlichem, technischem oder regulatorischem Bedarf vor. Das ist kein allgemeiner Grund, SMS für das ganze Unternehmen als Standard zu behalten. Der Kunde verwaltet die Anbieterbeziehung und muss Zustellung, Supportzuständigkeit und Zielgruppen testen. Laut Microsoft beginnt die Konfigurationsmöglichkeit am 30. Oktober 2026; prüfen Sie den aktuellen Anbieterleitfaden, weil Details sich ändern können. Beziehen Sie Self-Service Password Reset in die Planung ein: Das FAQ zur Abschaltung nennt SSPR ausdrücklich. Halten Sie fest, wer die Ausnahme benötigt und wann sie erneut geprüft wird.

Woran eine abgeschlossene Migration erkennbar ist

Der Abschluss ist weder ein Richtlinienstatus noch eine E-Mail-Kampagne. Bestätigen Sie für jede Zielgruppe, dass Menschen eine nutzbare phishingresistente Methode haben, sich auf ihren üblichen Plattformen erneut anmelden können und einen getesteten Wiederherstellungsweg besitzen. Führen Sie für privilegierte Konten eine gesonderte Übung durch; sie haben ein anderes Datum und höheres Risiko. Offene Registrierungen, Gäste und Ausnahmen gehören in ein Register mit Verantwortlichen. Bevor Conditional Access verschärft wird, prüfen Sie Anwendungen und ältere Clients. Nach der Einführung beobachten Sie Anmeldelogs und Supportfälle. Stabiler, bestätigter Zugriff ist das eigentliche Erfolgskriterium. Ein genehmigter Ersatzweg muss bei Ausfall bekannt sein.

  1. Konten mit ausschließlich telefonischer MFA auf null oder eine dokumentierte unterstützte Ausnahme reduzieren
  2. Registrierung und spätere Anmeldung auf real genutzten Geräten prüfen
  3. Wiederherstellung ohne das fehlende Anmeldemittel üben
  4. Administratoren, Gäste und SSPR gesondert verifizieren

Häufige Fragen zur Planung

Häufig gestellte Fragen

Wird SMS bereits am 1. September 2026 abgeschaltet?

Nein. Dann starten automatische Passkey-Freigabe und Hinweise für betroffene Benutzer. Von Microsoft bereitgestellte SMS und Anrufe enden erst an den jeweiligen Terminen 2027 in der offiziellen Zeitleiste.

Braucht jeder einen physischen FIDO2-Schlüssel?

Nein. Entra unterstützt synchronisierte und gerätegebundene Passkeys. Rolle, Gerät, Schutzbedarf und Wiederherstellung bestimmen die Wahl; das Microsoft-FAQ beschreibt beide Varianten.

Darf ein reguliertes Unternehmen Telefon-MFA behalten?

Für einen dokumentierten Bedarf kann ein unterstützter Telefonieanbieter geeignet sein, mit eigenem Vertrag, Einrichtung und Pilot. Microsoft empfiehlt Passkeys als Hauptweg; siehe Anbieterhinweise.

Reicht eine aktivierte Registrierungskampagne aus?

Nein. Hinweise lassen sich verschieben. Prüfen Sie Registrierung, reine Telefon-Konten, Anmeldung und Wiederherstellung statt nur den Kampagnenstatus, wie die Kampagnendokumentation zeigt.