Microsoft hat am 1. September 2026 Passkeys zur Standard-Anmeldemethode in Microsoft Entra ID gemacht und schaltet die eigenen SMS- und Sprachanrufcodes zum 1. Februar 2027 ab. Wenn deine Nutzer heute per SMS oder Anruf bestätigen, musst du bis dahin auf Passkeys oder einen externen Telefonie-Anbieter umstellen – sonst drohen unterbrochene Anmeldungen.
Was genau ändert sich in Entra ID?
Seit dem 1. September 2026 werden Passkeys in Entra-Tenants automatisch für berechtigte Nutzer aktiviert. Die Registrierungskampagne steht auf „Microsoft Managed“: Nutzer, die sich per SMS oder Anruf bestätigen, werden bei der Anmeldung zur Passkey-Einrichtung aufgefordert, können das aber zunächst überspringen. Die Abschaltung der Microsoft-eigenen Telefonie-Verfahren folgt in zwei Stufen.
| Datum | Was passiert |
|---|---|
| 1. September 2026 | Passkeys werden automatisch aktiviert, Registrierungskampagne läuft an |
| 30. Oktober 2026 | Externe Telefonie-Anbieter im Microsoft Security Store verfügbar |
| 1. Februar 2027 | Microsoft stellt SMS und Sprachanrufe für die meisten Nutzer ein |
| 1. Juli 2027 | Abschaltung gilt auch für Globale Administratoren und externe Nutzer |
Warum sind Passkeys sicherer als SMS-Codes?
Ein Passkey besteht aus einem kryptografischen Schlüsselpaar: Der private Schlüssel verlässt dein Gerät nie, bestätigt wird per Fingerabdruck, Gesichtserkennung oder Geräte-PIN. Weil der Passkey an die echte Domain gebunden ist, funktioniert er auf einer gefälschten Login-Seite schlicht nicht. SMS-Codes lassen sich dagegen abfangen oder auf Fake-Seiten abgreifen – ein Grund, warum Phishing so gut funktioniert. Technische Grundlage sind die Standards FIDO2 und WebAuthn.
Wen betrifft die Umstellung in deinem Unternehmen?
Betroffen sind alle Entra-Tenants, in denen MFA per SMS oder Sprachanruf erlaubt ist, und damit praktisch jedes Microsoft-365-Unternehmen, das nie bewusst auf die Authenticator-App umgestellt hat. Besonders kritisch: Mitarbeiter ohne Smartphone-App, Dienst-Accounts mit Telefonnummer als einziger Methode sowie externe Gäste und Administratoren, die bis Juli 2027 ebenfalls umstellen müssen.
In 5 Schritten zur Passkey-Umstellung
So gehst du vor, ohne dass im Februar Anmeldungen scheitern:
- Bestandsaufnahme: Im Entra-Admin-Center unter „Authentifizierungsmethoden → Aktivität“ siehst du, wer noch SMS oder Anruf nutzt.
- Methoden festlegen: Passkeys (FIDO2) in der Authentifizierungsrichtlinie für eine Pilotgruppe gezielt aktivieren und Passkey-Profile definieren.
- Pilotphase: IT und Geschäftsführung zuerst umstellen – mit Microsoft Authenticator oder einem Hardware-Sicherheitsschlüssel.
- Ausrollen und kommunizieren: Kurze Anleitung an alle Mitarbeiter, Termin für die Registrierung nennen, Support-Zeitfenster anbieten.
- Absichern: Mit Conditional Access phishing-resistente MFA für Administratoren und kritische Apps erzwingen und SMS danach abschalten.
Passkey, Authenticator oder Hardware-Schlüssel – was passt?
| Variante | Stärke | Geeignet für |
|---|---|---|
| Passkey im Authenticator | Phishing-resistent, ohne Zusatzkosten | Mitarbeiter mit Firmen- oder privatem Smartphone |
| Windows Hello for Business | Gerätegebunden, sehr komfortabel | Verwaltete Windows-Arbeitsplätze |
| FIDO2-Sicherheitsschlüssel | Höchste Sicherheit, unabhängig vom Handy | Administratoren, Shared Devices, Produktion |
Mehr zur Verwaltung deiner Geräte findest du in unserem Artikel zu Microsoft Intune im Mittelstand, die Grundlagen zum Identitätsdienst in Microsoft Entra ID erklärt. Passkeys allgemein erklären wir in Passkeys – die Zukunft nach Passwörtern. Wir unterstützen dich dabei im Bereich Cloud & Microsoft 365 und IT-Sicherheit.
Häufige Fragen
Muss ich auf Passkeys umstellen?
Zwingend ist die Registrierung nicht, aber Microsofts eigene SMS- und Sprachverfahren fallen am 1. Februar 2027 weg. Wer bis dahin keine Alternative hat, riskiert Anmeldeprobleme. Alternativ lässt sich Telefonie über externe Anbieter im Security Store weiterbetreiben.
Was passiert, wenn ein Mitarbeiter sein Handy verliert?
Passkeys lassen sich über einen zweiten registrierten Faktor oder einen Temporary Access Pass neu einrichten. Plane deshalb pro Nutzer mindestens zwei Methoden ein, bei Administratoren zusätzlich einen Hardware-Schlüssel.
Brauche ich für Passkeys in Entra ID besondere Lizenzen?
Die Authentifizierungsmethoden sind Teil von Entra ID. Für Conditional Access, mit dem du phishing-resistente MFA erzwingst, ist Entra ID P1 nötig, enthalten etwa in Microsoft 365 Business Premium.
Sind Passkeys wirklich Phishing-sicher?
Ja, weil der Passkey kryptografisch an die echte Domain gebunden ist und auf einer gefälschten Seite nicht funktioniert. Angriffe zielen deshalb zunehmend auf Wiederherstellungsprozesse – ein sauberer Registrierungs- und Reset-Prozess gehört dazu.
Du willst die Umstellung nicht nebenbei stemmen? Wir prüfen deinen Tenant, planen die Pilotgruppe und begleiten den Rollout.
Passkey-Umstellung mit OIT planen
Hast du eine Frage zu diesem Artikel?
Schreib uns – wir antworten in der Regel innerhalb eines Werktages.