Seite wählen

Entra ID: Verbesserte MFA-Methoden

von

Wissen

Praxis-Artikel  rund um Microsoft Entra ID – alle frei verfügbar. Conditional Access, MFA, PIM, Governance, Hybrid, NIS2.

Beratung

Beratung, Projektbegleitung, Quick Health Check deines Entra-Tenants. Conditional-Access-Audits, MFA-Rollout, Governance-Aufbau und NIS2-/DORA-Vorbereitung.

Fachbücher

Mein Fachbuch zu Microsoft Entra ID – Architektur, Conditional Access, MFA, PIM, Governance, Hybrid und NIS2-Compliance. Kompromisslos praxisnah. In Vorbereitung!

Tools

Der Entra Diagnostiker analysiert deinen Tenant in 14 Modulen: Conditional Access, MFA, Guest-Hygiene, PIM. Lokal, DSGVO-konform, mit NIS2-Mapping.

Schulungen

Online-Workshops zu Entra ID, Conditional Access, MFA-Rollout, PIM und NIS2-Compliance – kompakt, hands-on, ohne MOC-Folienschlacht.

Entra ID: Verbesserte MFA-Methoden

SMS-Abschaltung, Passkey-Profile und was bis September zu tun ist

CONSULTING BRIEFING

09.08.2026 · boddenberg.de

SECURITY & COMPLIANCE

 

Entra ID: Verbesserte MFA-Methoden

Executive Summary

Microsoft hat entschieden, dass die SMS als Zweitfaktor in Rente geht. Nicht „irgendwann“, nicht „perspektivisch“, sondern mit Datum. Ab dem 1. September 2026 werden alle Anwender, die in der Authentication Methods Policy oder in den alten MFA-Settings für SMS oder Sprachanruf freigeschaltet sind, automatisch für Passkeys aktiviert und beim nächsten MFA-Login höflich zur Registrierung angestupst. Am 1. Februar 2027 hört die Höflichkeit auf: Microsoft stellt die eigene Zustellung von SMS und Anrufen komplett ein. Wer dann noch nichts anderes hat, bekommt einen blockierenden Registrierungsdialog — Passkey anlegen oder draußen bleiben.

Die gute Nachricht für das Budget: Passkeys kosten nichts. Sie sind in allen Entra-ID-Editionen enthalten, inklusive Free. Die schlechte Nachricht für den Kalender: Bis zum ersten Stichtag sind es ab heute noch gut drei Wochen, und das Übergangsfenster bis Februar 2027 klingt nur so lange großzügig, bis du anfängst, deine Sonderfälle zu zählen. Gastkonten, Schichtarbeiter ohne Diensthandy, Break-Glass-Accounts, der Kiosk-PC in der Produktion und die eine Automatisierung, die noch mit Benutzername und Passwort läuft — die kosten dich die Zeit, nicht das Ausrollen an die Wissensarbeiter.

Meine Empfehlung ist unspektakulär und deshalb wirksam: Nimm das Ruder selbst in die Hand, bevor Microsoft es dir am 1. September abnimmt. Inventur machen, Passkey-Profile sauber schneiden, Break-Glass-Konten zuerst absichern, dann in Wellen ausrollen. Wer das gestaltet, bekommt nebenbei eine der wirksamsten Sicherheitsverbesserungen der letzten Jahre geschenkt. Wer es aussitzt, bekommt im Februar 2027 einen Helpdesk, der aussieht wie ein Katastrophenfilm mit Warteschleifenmusik.

AUF EINEN BLICK

01.09.2026: Auto-Aktivierung für Passkeys plus Nudge · 18.09.2026: Telekom-Anbieter im Security Store sichtbar · 30.10.2026: eigener Provider konfigurierbar · 01.02.2027: Microsoft-SMS und -Voice sind Geschichte, danach blockierender Zwangsprompt ohne Opt-out.

 

Zeitstrahl: Entra-ID-MFA-Migration von SMS zu Passkey mit Meilensteinen von 09.08.2026 bis 01.02.2027.

Abbildung 1: Die Retirement-Timeline — grün ist deine Zeit, rot ist Microsofts Zeit.

Worum geht es im Detail?

Fangen wir bei der Technik an, denn die erklärt, warum Microsoft so brutal durchgreift. Ein Passkey ist ein FIDO2-Credential nach WebAuthn- und CTAP-Standard. Bei der Registrierung entsteht ein Schlüsselpaar: Der private Schlüssel bleibt im Sicherheitschip deines Geräts, der öffentliche wandert zu Entra ID. Beim Anmelden schickt Entra ID eine Zufallszahl, die sogenannte Nonce. Dein Authenticator sucht das passende Schlüsselpaar über den gehashten Relying-Party-Identifier, verlangt von dir eine lokale Geste — Fingerabdruck, Gesicht oder PIN — und signiert damit die Nonce. Entra ID prüft die Signatur gegen den öffentlichen Schlüssel und stellt ein Token aus.

Der entscheidende Punkt steckt im Wort „origin-bound“. Der Schlüssel antwortet ausschließlich der Domain, für die er erzeugt wurde. Eine perfekt nachgebaute Anmeldeseite unter einer beinahe richtigen Adresse bekommt schlicht keine Antwort. Das nennt sich Verifier Impersonation Resistance und ist genau der Grund, warum moderne Adversary-in-the-Middle-Kits an Passkeys scheitern, während sie Passwort und SMS-Code in Echtzeit durchreichen wie ein Kellner die Vorspeise. Ein SMS-Code ist ein geteiltes Geheimnis, und geteilte Geheimnisse haben die unangenehme Eigenschaft, dass sie nicht wissen, wem sie sich gerade anvertrauen. Dazu kommen SIM-Swapping, Schwachstellen im SS7-Signalisierungsnetz und der klassische Anruf beim Mobilfunk-Support mit dem Geburtsdatum aus dem sozialen Netzwerk.

Vergleichsdiagramm: SMS-MFA anfällig für Phishing-Proxy; Passkey (FIDO2/WebAuthn) blockiert Angriff durch Origin-Bindung.

Abbildung 2: Derselbe Angriff, zwei Ausgänge — der Origin-Bezug ist der Unterschied.

Microsoft untermauert das mit Zahlen aus dem eigenen Consumer-Bestand, und die sind unangenehm gut: 99 Prozent der Anwender registrieren einen Synced Passkey erfolgreich. Die Anmeldung dauert im Schnitt 3 Sekunden statt 69 Sekunden bei Passwort plus klassischem zweitem Faktor — Faktor 14. Und die Erfolgsquote beim Anmelden liegt bei 95 Prozent statt 30 Prozent. Auf der Gegenseite steht die Bedrohungslage: KI-generierte Phishing-Kampagnen erreichen Klickraten von 54 Prozent, klassische Kampagnen kommen auf 12 Prozent. Wer seinen Anwendern noch beibringen will, Phishing zu erkennen, kämpft gegen einen Gegner, der besser formuliert als die interne Kommunikation.

Entra ID kennt zwei Sorten Passkeys, und der Unterschied ist der wichtigste Designentscheid in deinem Projekt. Gerätegebundene Passkeys leben auf genau einem Stück Hardware und verlassen es nie: FIDO2-Sicherheitsschlüssel, der Passkey in Microsoft Authenticator, der Entra-Passkey unter Windows. Synchronisierte Passkeys werden verschlüsselt in einem Cloud-Passwortmanager abgelegt — Apple iCloud Keychain, Google Password Manager, 1Password, Bitwarden — und stehen auf allen Geräten des Anwenders zur Verfügung. Bequem, billig, breit ausrollbar. Aber: Synced Passkeys unterstützen keine Attestierung. Entra ID kann also nicht kryptografisch nachweisen, welches Fabrikat da eigentlich signiert.

Genau dafür gibt es Passkey-Profile. Statt einer tenantweiten Einstellung definierst du gruppenbezogene Regelsätze: erlaubte Passkey-Typen, Attestierungspflicht und AAGUID-Restriktionen, also eine Positiv- oder Negativliste konkreter Hersteller und Modelle. Ein typischer Schnitt: Administratoren, Vorstand und Entwicklung bekommen ein Profil mit ausschließlich gerätegebundenen Passkeys und erzwungener Attestierung, der Rest der Belegschaft darf auch synchronisierte nutzen. Zwei Stolpersteine: Aktuell sind nur drei Profile inklusive Default möglich, und die Policy hat ein hartes Größenlimit von 20 Kilobyte. Wer einmal auf Profile umgestellt hat, kann übrigens nicht mehr zurück. Einbahnstraße, gut markiert, trotzdem überfahren viele das Schild.

FAKTEN-CHECK: WAS DIE ABSCHALTUNG NICHT BETRIFFT

Externe MFA-Anbieter sind nicht betroffen, solange die Anwender nicht zusätzlich für SMS oder Voice aktiviert sind. Azure AD B2C bleibt komplett draußen, Microsoft Entra External ID bekommt einen eigenen Termin im nächsten Jahr. Die Timeline gilt zunächst nur für die Public Cloud. Und ja: Die Self-Service-Kennwortrücksetzung hängt mit drin, denn auch dort verschwindet die native SMS-Zustellung.

 

Wer aus regulatorischen Gründen wirklich einen Telekommunikationskanal braucht, wird nicht im Regen stehen gelassen — nur eben nicht mehr kostenlos. Ab dem 18. September 2026 sind Anbieter und Preise im Microsoft Security Store einsehbar, ab dem 30. Oktober 2026 kannst du einen Provider vertraglich binden und konfigurieren. Abgerechnet wird typischerweise pro Nachricht, abhängig von Volumen und Zielregion. Die Migration auf Passkeys kostet dagegen genau null Euro Lizenzgebühren. Man muss kein großer Stratege sein, um zu erkennen, in welche Richtung dieses Preisschild zeigt.

Und dann gibt es noch die Notbremse. Über Microsoft Graph kannst du in der Authentication Methods Policy die Eigenschaft passkeyDynamicMigration auf true setzen und dich damit aus der automatischen Aktivierung und der Registration Campaign herausnehmen. Das gilt aber nur für das Fenster zwischen dem 1. September 2026 und dem 1. Februar 2027. Danach greift die Durchsetzung ungefragt für jeden Tenant. Betrachte diesen Schalter als Schmerzmittel, nicht als Therapie.

Was sind Chancen? Was sind Risiken?

Beginnen wir mit dem, was du im Lenkungsausschuss erzählen kannst. Erstens: Du eliminierst mit einem Projekt die gesamte Klasse der Credential-Phishing-Angriffe auf die betroffenen Konten. Nicht „reduzierst“ — eliminierst, solange die Anmeldung über einen phishing-resistenten Faktor läuft und du das per Authentication Strength in Conditional Access auch erzwingst. Zweitens: Die Anmeldung wird schneller und die Fehlerquote sinkt dramatisch. Rechne einmal 66 gesparte Sekunden mal Anmeldungen pro Tag mal Mitarbeiterzahl — diese Zahl wird dir gefallen, und dem Controlling auch. Drittens: Du kippst die Kosten für SMS-Zustellung aus der Bilanz und den Klassiker „ich habe keinen Empfang im Keller“ aus dem Ticketsystem. Viertens: Nachweise für phishing-resistente Authentifizierung sind in NIS2-, DORA- und Cyberversicherungs-Gesprächen inzwischen die Währung, in der bezahlt wird.

TIPP AUS DER PRAXIS

Bei einem Fertigungskunden mit rund 4.000 Anwendern lag der teuerste Posten nicht bei der Hardware, sondern beim Helpdesk: 900 Anrufe im Quartal, Thema „SMS kommt nicht an“. Nach der Umstellung auf Passkeys in der Authenticator-App waren es 41. Die Sicherheitsverbesserung stand im Projektauftrag, bezahlt hat sich das Ding über das Ticketvolumen.

 

Jetzt die Seite, auf der Projekte sterben. Gastkonten und interne Gastbenutzer können derzeit überhaupt keine Passkeys registrieren — die Unterstützung für B2B ist erst zum Ende des Kalenderjahres 2026 angekündigt. Gleichzeitig sind genau diese Konten von der Abschaltung betroffen. Wenn dein Geschäftsmodell auf externer Zusammenarbeit beruht, ist das kein Randthema, sondern dein kritischer Pfad.

Der zweite Klassiker sind die Notfallzugänge. Break-Glass-Konten unterliegen der verpflichtenden MFA für Azure- und Entra-Portale genauso wie jedes andere Konto — Ausnahmen und Ausschlüsse in Conditional Access greifen bei dieser Durchsetzung nicht. Ein Notfallkonto, dessen zweiter Faktor eine SMS an eine Rufnummer ist, die niemand mehr eindeutig zuordnen kann, ist kein Notfallkonto, sondern eine Anekdote für die nächste Auditbesprechung. Microsoft empfiehlt hier explizit FIDO2-Schlüssel oder zertifikatsbasierte Anmeldung.

Dann die Fußangeln in der Konfiguration. Attestierung wird ausschließlich bei der Registrierung geprüft — wer vorher ohne Attestierung registriert hat, kann sich auch nach dem Einschalten weiter anmelden. Deine Policy ist also kein Filter, sie ist ein Türsteher, der nur beim Eintreten hinsieht. Umgekehrt sind Key-Restrictions gnadenlos: Entfernst du eine AAGUID, die vorher erlaubt war, sperrst du damit sofort alle aus, die diesen Schlüsseltyp registriert haben. Und eine Änderung des UPN macht bestehende Passkeys unverwaltbar — der Anwender muss den alten Passkey in seinen Sicherheitsinformationen löschen und einen neuen anlegen. Heiratet also jemand, hat die IT einen Termin.

WARNUNG: DIE STILLE LISTE DER ÜBRIGGEBLIEBENEN

Schichtarbeiter ohne Diensthandy, geteilte Kiosk-PCs in Produktion und Lager, Geräte im Reinraum ohne Kamera, Dienstleister mit Gastkonto, und der Klassiker: das Automatisierungsskript, das sich mit einem Benutzerkonto und Passwort anmeldet. Diese Gruppe ist klein, laut und terminkritisch. Schreib sie diese Woche auf, nicht im Dezember.

 

Und schließlich der organisatorische Teil, den Techniker gern unterschätzen: Biometrie löst in vielen Betrieben eine Diskussion mit dem Betriebsrat aus. Sachlich ist sie schnell zu führen, denn Fingerabdruck und Gesichtsscan verlassen das Gerät nie und werden nicht an Microsoft übertragen — sie entsperren lokal einen Schlüssel, mehr nicht. Aber führen musst du sie, und zwar bevor der erste Zwangsprompt beim Betriebsratsvorsitzenden auf dem Bildschirm steht. Wer bei privaten Geräten Bauchschmerzen hat, verbietet Synced Passkeys über das Profil und stellt Hardware. Das kostet Geld, beendet aber die Debatte.

Was müssen wir jetzt schon vorbereiten?

Schritt eins ist die Inventur, und zwar vor jeder Diskussion über Hardware. Microsoft stellt dafür ein PowerShell-Werkzeug bereit, den SMS-und-Voice-Usage-Analyzer. Du brauchst dazu die Rolle Global Reader, Authentication Policy Administrator oder Security Reader. Jedes Ergebnis ungleich null bedeutet: Du bist im Geltungsbereich. Vergiss dabei die alten Legacy-MFA-Einstellungen nicht — die zählen ausdrücklich mit, und dort schlummern in gewachsenen Tenants die überraschendsten Altlasten. Ergänze das um den Bericht zur Aktivität der Authentifizierungsmethoden, dann hast du nicht nur Berechtigungen, sondern tatsächliche Nutzung.

Schritt zwei: Notfallzugänge zuerst. Zwei Break-Glass-Konten, jeweils mit einem FIDO2-Hardwareschlüssel oder zertifikatsbasierter Anmeldung, physisch getrennt aufbewahrt, dokumentiert und einmal getestet. Das ist eine Aufgabe für einen Nachmittag und der beste Schlaf, den du dieses Quartal bekommen wirst.

Schritt drei: Passkey-Profile entwerfen, bevor du sie anlegst. Denk daran, dass du drei Stück hast und die Umstellung nicht rückgängig zu machen ist. Ein bewährter Schnitt sind ein hartes Profil für Privilegierte mit gerätegebundenen Passkeys, erzwungener Attestierung und AAGUID-Whitelist, ein breites Profil für die Belegschaft inklusive Synced Passkeys, und das Default-Profil als Auffangbecken. Wichtig zu wissen: Ist ein Anwender in mehreren Profilen, genügt es, wenn sein Passkey die Anforderungen eines einzigen davon vollständig erfüllt. Ein Ausschluss in der übergeordneten Passkey-Richtlinie sticht dagegen alles.

Passkey-Rollout in vier Wellen (Notfall bis Sonderfälle) und Balkendiagramm zur Phishing-Resistenz der MFA-Methoden.

Abbildung 3: Rollout in Wellen und die ehrliche Rangliste der Authentifizierungsmethoden.

Schritt vier: Fahre die Registrierungskampagne selbst, statt sie am 1. September von Microsoft geschenkt zu bekommen. Der Unterschied ist gewaltig. Deine Kampagne trifft eine Gruppe, die du geschnitten hast, zu einem Zeitpunkt, an dem dein Helpdesk besetzt ist, begleitet von einer Kommunikation, die du geschrieben hast. Microsofts Variante trifft alle auf einmal, im Zweifel am Dienstagmorgen. Plane die Kommunikation dreistufig: erst Ankündigung mit Begründung, dann Handlungsaufforderung mit gerätespezifischer Anleitung für Windows, iOS und Android, dann Erinnerung für die Nachzügler. Beachte dabei eine unscheinbare Voraussetzung: Ein Anwender muss innerhalb der letzten fünf Minuten eine MFA absolviert haben, um überhaupt einen Passkey registrieren zu dürfen. Wer nur ein Passwort hat, dreht sich im Kreis — dafür gibt es den Temporary Access Pass.

Schritt fünf: Conditional Access nachziehen. Die reine Verfügbarkeit von Passkeys ändert am Sicherheitsniveau wenig, solange die schwache Methode daneben noch erlaubt ist. Erzeuge eine Authentication Strength für phishing-resistente MFA und schalte sie zuerst für Administratoren scharf, dann für sensible Anwendungen. Achte beim Testen darauf, dass Azure CLI ab Version 2.76 und Azure PowerShell ab Version 14.3 vernünftig mit den Claims-Challenges umgehen. Und wenn du noch Skripte mit Benutzername und Passwort über ROPC betreibst: Die sind mit MFA grundsätzlich unvereinbar und gehören auf verwaltete Identitäten oder Dienstprinzipale umgestellt. Das ist kein Nebenschauplatz, das ist der Grund, warum Migrationen sich um Monate schieben.

Und Schritt sechs, der unromantischste von allen: Bestelle Hardware jetzt. FIDO2-Schlüssel haben Lieferzeiten, und im Januar 2027 wird jeder Tenant dieser Welt dieselbe Idee gleichzeitig haben. Rechne mit zwei Schlüsseln pro privilegiertem Anwender — einer in der Hand, einer im Schrank —, denn ein verlorener Sicherheitsschlüssel ohne Zweitfaktor ist genau der Anruf, den du nicht führen willst.

TIPP: DIE HAUSNUMMER FÜR DIE PLANUNG

Bei sauberer Vorbereitung schaffst du eine Welle Wissensarbeiter in zwei bis drei Wochen inklusive Kommunikation. Der Aufwand liegt nicht im Ausrollen, sondern in den Sonderfällen: Kalkuliere für die letzten fünf Prozent deiner Anwender genauso viel Zeit wie für die ersten 95 Prozent. Diese Faustregel hat sich noch in jedem Identity-Projekt bestätigt — unangenehm zuverlässig.

 

Häufig gestellte Fragen

Werden am 1. Februar 2027 wirklich Anwender ausgesperrt?

Ausgesperrt im Sinne von „Konto gesperrt“ nicht, aber weiterarbeiten kann auch niemand einfach so. Wer als einzige MFA-Methode SMS oder Sprachanruf hat, bekommt bei der Anmeldung einen blockierenden Dialog und muss zuerst einen Passkey registrieren. Der Unterschied zum Zustand davor ist, dass sich dieser Dialog nicht mehr wegklicken lässt.

Können wir SMS als Zweitfaktor irgendwie behalten?

Ja, aber nur über einen selbst beauftragten Telekommunikationsanbieter aus dem Microsoft Security Store, und das kostet ab dann Geld pro Nachricht, abhängig von Anbieter, Volumen und Region. Angebote und Preise sind ab dem 18. September 2026 einsehbar, konfigurieren lässt sich das ab dem 30. Oktober 2026.

Sind synchronisierte Passkeys aus iCloud oder Google sicher genug für Firmenkonten?

Für die breite Belegschaft ja — sie sind phishing-resistent und damit jeder SMS- oder Code-Methode haushoch überlegen. Sie unterstützen allerdings keine Attestierung, weshalb du für Administratoren, Vorstand und andere privilegierte Rollen ein eigenes Profil mit gerätegebundenen Passkeys und erzwungener Attestierung einrichten solltest.

Brauchen wir für Passkeys eine zusätzliche Lizenz?

Für Passkeys selbst nein, sie sind in allen Entra-ID-Editionen einschließlich Free enthalten. Sobald du die Nutzung aber über Conditional Access und Authentication Strengths erzwingen willst, brauchst du Entra ID P1 oder eine Suite, die das enthält — ohne diese Lizenz bleibt nur der Weg über die Security Defaults.

Was passiert mit unseren Gastkonten und externen Dienstleistern?

Gast- und B2B-Konten sind von der Abschaltung betroffen, können aber derzeit noch keine Passkeys registrieren; die Unterstützung ist für Ende 2026 angekündigt. Bis dahin solltest du prüfen, ob die MFA im Heimattenant des Partners erbracht und per übergreifendem Zugriff akzeptiert werden kann — das ist derzeit der sauberste Weg.

Dieses Consulting-Dokument steht als PDF zum Download bereit: https://www.boddenberg.de/ArtikelPdf/microsoft-macht-schluss-mit-sms-und-du-hast-noch-drei-wochen.pdf — © Ulrich B. Boddenberg · boddenberg.de