Cloud & M365

Microsoft 365 MFA: SMS wird abgelöst – was Unternehmen jetzt wissen müssen

s.kotte 9 Min. Lesezeit

Bei der Anmeldung an Microsoft 365 gehört die Multi-Faktor-Authentifizierung inzwischen in vielen Unternehmen zum Standard. Häufig wird neben dem Kennwort noch ein Code per SMS verwendet oder die Anmeldung über einen Telefonanruf bestätigt.

Doch genau hier verändert Microsoft derzeit seine Strategie grundlegend.

Seit dem 1. September 2026 treibt Microsoft in Entra ID den Wechsel zu Passkeys und anderen phishingresistenten Authentifizierungsmethoden deutlich stärker voran. Nutzer, für die bisher SMS oder Sprachanrufe als Authentifizierungsmethode aktiviert sind, werden automatisch für Passkeys freigeschaltet und können bei der Anmeldung zur Registrierung eines Passkeys aufgefordert werden.

Der nächste wichtige Termin folgt bereits 2027: Die von Microsoft selbst bereitgestellte SMS- und Sprachanruf-Authentifizierung wird schrittweise eingestellt.

Für Unternehmen bedeutet das: Jetzt ist ein guter Zeitpunkt, die eigene Microsoft-365-MFA und die verwendeten Anmeldemethoden zu überprüfen.

Was ändert Microsoft bei der MFA?

Microsoft möchte Benutzer zunehmend von klassischen, vergleichsweise leicht angreifbaren Authentifizierungsmethoden zu sogenannten phishingresistenten Verfahren bewegen.

Dazu zählen insbesondere:

  • Passkeys
  • Windows Hello for Business
  • FIDO2-Sicherheitsschlüssel
  • andere entsprechend abgesicherte kennwortlose Verfahren

SMS und Sprachanrufe betrachtet Microsoft dagegen nicht mehr als zeitgemäße Standardlösung für eine sichere Authentifizierung. Nach Angaben des Unternehmens bieten sie einen deutlich schwächeren Schutz vor Phishing und der Übernahme von Benutzerkonten als Passkeys.

Die Umstellung betrifft dabei nicht nur irgendeine zusätzliche Microsoft-Funktion. Microsoft Entra ID bildet die Identitäts- und Anmeldeplattform hinter Microsoft 365 und zahlreichen weiteren Microsoft-Cloud-Diensten.

Damit ist das Thema für nahezu jedes Unternehmen relevant, das Microsoft 365 professionell einsetzt.

Die wichtigsten Termine für Unternehmen

Microsoft hat für die Umstellung mehrere Phasen vorgesehen.

Seit 1. September 2026: Passkeys werden aktiv gefördert

Benutzer, die in der Entra-Richtlinie für Authentifizierungsmethoden beziehungsweise in älteren MFA-Einstellungen für SMS oder Sprachanruf aktiviert sind, werden seit dem 1. September 2026 automatisch auch für Passkeys aktiviert.

Microsoft kann diese Benutzer anschließend im Rahmen der Registrierungskampagne zur Einrichtung eines Passkeys auffordern.

Das bedeutet noch nicht, dass SMS seit September plötzlich nicht mehr funktioniert.

Es bedeutet aber sehr wohl: Die Migration hat begonnen.

1. Februar 2027: Microsoft stellt eigene SMS- und Voice-MFA für die meisten Nutzer ein

Ab dem 1. Februar 2027 wird die von Microsoft bereitgestellte Zustellung von SMS und Sprachanrufen für die meisten Benutzer eingestellt.

Unternehmen sollten bis dahin sicherstellen, dass die betroffenen Anwender über eine geeignete alternative Authentifizierungsmethode verfügen.

Bleibt SMS oder Sprachanruf die einzige verfügbare Methode, kann Microsoft bei der Anmeldung eine verpflichtende Passkey-Registrierung verlangen, bevor der Benutzer weiterarbeiten kann.

1. Juli 2027: Global Administrators und externe Benutzer folgen

Für Globale Administratoren und bestimmte externe Benutzer gilt eine verlängerte Frist.

Die von Microsoft bereitgestellte SMS- und Sprachanruf-Authentifizierung wird für diese Benutzergruppen nach derzeitigem Microsoft-Zeitplan zum 1. Juli 2027 eingestellt.

Unternehmen sollten diese zusätzliche Zeit jedoch nicht als Grund verstehen, die Migration von besonders privilegierten Administratorkonten aufzuschieben.

Gerade Administratorkonten gehören zu den Konten, deren Schutz besonders wichtig ist.

Warum ist SMS-MFA überhaupt problematisch?

Eine SMS als zweiter Faktor ist grundsätzlich besser als ein Benutzerkonto, das ausschließlich durch Benutzername und Kennwort geschützt wird.

Sie ist jedoch nicht automatisch phishingresistent.

Moderne Angriffe versuchen beispielsweise nicht nur, ein Kennwort abzugreifen. Professionelle Phishing-Seiten können Anwender dazu verleiten, zusätzlich einen gerade empfangenen MFA-Code einzugeben.

Der Angreifer verwendet diese Informationen dann unmittelbar für eine echte Anmeldung.

Hinzu kommen Risiken rund um Telefonnummern, Mobilfunkkonten und Social Engineering.

Das grundsätzliche Problem lautet also:

Ein Einmalcode ist ein Geheimnis, das der Benutzer lesen und anschließend weitergeben kann.

Ein Passkey funktioniert anders.

Was ist ein Passkey?

Ein Passkey basiert auf moderner Public-Key-Kryptografie.

Vereinfacht gesagt entstehen dabei zwei zusammengehörige kryptografische Schlüssel:

  • ein öffentlicher Schlüssel beim jeweiligen Dienst
  • ein privater Schlüssel, der auf dem Gerät beziehungsweise in einem geeigneten Credential Manager gespeichert wird

Bei der Anmeldung muss der Benutzer seinen privaten Schlüssel nicht eingeben oder an Microsoft übertragen.

Die Anmeldung wird stattdessen kryptografisch bestätigt.

Je nach verwendeter Technik kann der Benutzer den Passkey beispielsweise über:

  • Windows Hello
  • Fingerabdruck
  • Gesichtserkennung
  • Geräte-PIN
  • Microsoft Authenticator
  • einen FIDO2-Hardware-Sicherheitsschlüssel

freigeben.

Microsoft unterscheidet dabei unter anderem zwischen synchronisierten und gerätegebundenen Passkeys.

Warum schützen Passkeys besser vor Phishing?

Der entscheidende Vorteil liegt nicht darin, dass Passkeys einfach „längere Passwörter“ wären.

Sie verändern das Prinzip der Anmeldung.

Bei einer klassischen Phishing-Seite kann ein Anwender sein Kennwort und eventuell sogar einen MFA-Code versehentlich an einen Angreifer weitergeben.

Ein korrekt eingesetzter Passkey ist dagegen an den jeweiligen Dienst beziehungsweise die entsprechende Anmeldung gebunden.

Dadurch lässt sich der Authentifizierungsnachweis nicht einfach auf einer gefälschten Website abfragen und anschließend auf der echten Microsoft-Anmeldeseite wiederverwenden.

Das macht Passkeys insbesondere gegen klassische Credential-Phishing-Angriffe interessant.

Bedeutet das das Ende von MFA?

Nein.

Im Gegenteil.

Der Begriff Multi-Faktor-Authentifizierung bleibt relevant. Was sich verändert, ist die technische Umsetzung der Anmeldung.

Unternehmen sollten deshalb nicht denken:

„Microsoft schafft MFA ab.“

Treffender ist:

Microsoft entwickelt die Authentifizierung weiter und drängt auf Verfahren, die besser gegen moderne Phishing-Angriffe geschützt sind.

Passkeys sind ein zentraler Baustein dieser Entwicklung.

Was sollten Unternehmen jetzt prüfen?

Für Unternehmen mit Microsoft 365 empfiehlt sich eine strukturierte Bestandsaufnahme.

1. Welche MFA-Methoden werden aktuell verwendet?

Zunächst sollte geklärt werden, welche Benutzer noch SMS oder Sprachanrufe verwenden.

Oft sind Microsoft-365-Umgebungen über Jahre gewachsen. Einige Mitarbeiter nutzen bereits Microsoft Authenticator oder Windows Hello, andere arbeiten weiterhin mit älteren Methoden.

Ohne eine Bestandsaufnahme lässt sich kaum zuverlässig beurteilen, wie groß der tatsächliche Migrationsbedarf ist.

2. Sind Passkeys im Microsoft-Entra-Tenant korrekt konfiguriert?

Passkeys sollten nicht einfach unkontrolliert aktiviert werden.

Unternehmen benötigen eine klare Authentifizierungsrichtlinie:

  • Welche Benutzer dürfen welche Passkey-Arten verwenden?
  • Sind private Geräte erlaubt?
  • Welche Anforderungen gelten für Administratoren?
  • Werden FIDO2-Hardware-Schlüssel benötigt?
  • Wie funktioniert die Wiederherstellung beim Verlust eines Gerätes?
  • Welche Verfahren gelten für neue Mitarbeiter?

Eine technisch funktionierende Anmeldung ist nur ein Teil einer sicheren Lösung.

3. Besonders privilegierte Konten separat betrachten

Administratorkonten benötigen besonderen Schutz.

Hier sollte geprüft werden, ob konsequent phishingresistente Authentifizierung eingesetzt wird und ob administrative Konten sauber von normalen Benutzerkonten getrennt sind.

Neben MFA spielen dabei auch Berechtigungsmanagement und lokale Administratorrechte eine wichtige Rolle.

4. Mitarbeiter vor der Umstellung informieren

Technische Veränderungen an der Anmeldung führen schnell zu Supportanfragen.

Mitarbeiter sollten deshalb vor einer Migration wissen:

  • warum sich die Anmeldung verändert
  • was ein Passkey ist
  • wie ein Passkey eingerichtet wird
  • welche Geräte verwendet werden dürfen
  • an wen sie sich bei Problemen wenden können

Eine geplante Einführung ist wesentlich angenehmer als eine verpflichtende Registrierungsaufforderung während der morgendlichen Anmeldung.

5. Notfall- und Wiederherstellungsprozesse testen

Was passiert, wenn ein Mitarbeiter sein Smartphone verliert?

Was passiert bei einem neuen Notebook?

Wie erhält ein neuer Geschäftsführer Zugriff?

Und wie kommt ein Administrator im Notfall wieder in den Tenant?

Solche Fragen sollten vor einer Störung beantwortet werden.

Kann ein Unternehmen weiterhin SMS verwenden?

Microsoft sieht auch nach der Einstellung seiner eigenen SMS- und Sprachanruf-Zustellung Möglichkeiten für Organisationen vor, bei denen aus betrieblichen, regulatorischen oder technischen Gründen weiterhin ein Telekommunikationskanal erforderlich ist.

Dafür sollen vom Unternehmen selbst verwaltete Telekommunikationsanbieter über den Microsoft Security Store verwendet werden können. Microsoft empfiehlt Passkeys jedoch grundsätzlich als bevorzugten Migrationspfad, soweit dies möglich ist.

Für viele klassische KMU dürfte deshalb die entscheidende Frage nicht lauten:

„Wie können wir SMS möglichst lange behalten?“

Sondern:

„Welche sichere und zugleich alltagstaugliche Authentifizierung passt zu unseren Mitarbeitern und Geräten?“

Microsoft 365 MFA ist nur ein Teil der IT-Sicherheit

Eine sichere Anmeldung ist wichtig – allein reicht sie jedoch nicht aus.

Ein modernes Sicherheitskonzept umfasst beispielsweise:

  • Multi-Faktor-Authentifizierung
  • sichere Benutzer- und Administratorrechte
  • Endpoint Detection & Response
  • E-Mail- und Phishing-Schutz
  • Patch-Management
  • Firewall und Netzwerksicherheit
  • Microsoft-365-Datensicherung
  • Monitoring
  • Security Awareness der Mitarbeiter

Genau deshalb betrachten wir bei Innovate Systems nicht nur einzelne Sicherheitsprodukte, sondern die gesamte IT-Umgebung eines Unternehmens.

Microsoft 365 MFA prüfen und Passkeys geplant einführen

Die aktuelle Microsoft-Umstellung ist kein Grund zur Panik.

Sie ist aber ein sinnvoller Anlass, historisch gewachsene Microsoft-365-Konfigurationen zu überprüfen.

Unternehmen sollten insbesondere klären:

  • Wer verwendet noch SMS oder Sprachanruf?
  • Welche Authentifizierungsmethoden sind im Tenant freigegeben?
  • Sind Administratoren ausreichend geschützt?
  • Sind Passkeys sinnvoll konfiguriert?
  • Gibt es einen geregelten Prozess für verlorene oder neue Geräte?
  • Wissen die Mitarbeiter, was sich verändert?

Wer diese Punkte rechtzeitig klärt, kann die Umstellung kontrolliert durchführen – statt erst dann reagieren zu müssen, wenn Mitarbeiter bei der Anmeldung mit neuen Anforderungen konfrontiert werden.

Microsoft 365 sicher betreiben – mit Innovate Systems

Innovate Systems unterstützt Unternehmen bei der Einrichtung, Absicherung und laufenden Betreuung ihrer Microsoft-365- und Windows-Umgebungen.

Dazu gehören unter anderem:

  • Microsoft-365-Administration
  • Multi-Faktor-Authentifizierung
  • Passkey- und Zugangsstrategien
  • Windows-Anmeldesicherheit
  • Benutzer- und Berechtigungsmanagement
  • Endpoint-Security
  • Backup für Microsoft 365
  • laufendes Monitoring und Managed Services

Als IT-Systemhaus aus Wuppertal betreuen wir Unternehmen in Wuppertal, Remscheid, Solingen, dem Bergischen Land und darüber hinaus.

Sie möchten wissen, ob Ihre Microsoft-365-Umgebung auf die kommenden Änderungen vorbereitet ist?

Lassen Sie uns gemeinsam prüfen, welche Authentifizierungsmethoden aktuell eingesetzt werden und wo Handlungsbedarf besteht. Klicken Sie einfach oben auf den blauen Button „Erstgespräch“ und besprechen Sie mit uns ihre IT Situation.


Häufige Fragen zu Microsoft 365 MFA und Passkeys

Wird SMS-MFA bei Microsoft 365 abgeschaltet?

Microsoft stellt die von Microsoft selbst bereitgestellte SMS- und Sprachanruf-Authentifizierung in Entra ID schrittweise ein. Für die meisten Benutzer ist der 1. Februar 2027 der entscheidende Termin. Für Globale Administratoren und bestimmte externe Benutzer gilt nach aktuellem Zeitplan der 1. Juli 2027.

Funktioniert SMS-MFA aktuell noch?

Ja. Die Umstellung seit dem 1. September 2026 bedeutet nicht, dass SMS-MFA sofort abgeschaltet wurde. Microsoft aktiviert für entsprechende Benutzer jedoch Passkeys und fördert deren Registrierung.

Was ist ein Microsoft Passkey?

Ein Passkey ist eine kennwortlose Authentifizierungsmethode auf Basis kryptografischer Schlüssel. Der private Schlüssel verbleibt auf einem geeigneten Gerät oder in einem Credential Manager und muss bei der Anmeldung nicht als Kennwort oder Einmalcode eingegeben werden.

Sind Passkeys sicherer als SMS?

Microsoft stuft Passkeys als phishingresistente Authentifizierungsmethode ein und bewertet SMS und Sprachanrufe als deutlich schwächere Verfahren zum Schutz vor Phishing und Account-Übernahmen.

Müssen Unternehmen jetzt sofort handeln?

Die Umstellung erfolgt stufenweise. Unternehmen sollten die Zeit bis 2027 nutzen, um ihre aktuellen Authentifizierungsmethoden zu prüfen, Benutzer kontrolliert zu migrieren und Wiederherstellungs- sowie Supportprozesse vorzubereiten.