Das Ende der MFA-SMS

Warum Unternehmen jetzt auf phishing-resistente und möglichst passwortlose Anmeldeverfahren umstellen sollten.

Das Ende der MFA-SMS

TLDR

  • Microsoft stellt am 1. Februar 2027 seinen eigenen SMS- und Sprachanrufdienst für Multifaktor-Authentifizierung in Entra ID ein.
  • Global Admins und externe Gäste erhalten eine Ausnahme bis 1. Juli 2027.
  • Seit dem 1. September 2026 fordert Microsoft betroffene Benutzer im Rahmen einer Registrierungskampagne zur Einrichtung eines Passkeys auf.
  • Betroffen sind nicht nur Benutzer, die SMS aktiv verwenden, sondern auch Konten, für die SMS oder Sprachanruf noch als Methode zugelassen oder registriert sind. Auch Wiederherstellungsprozesse wie Self-Service Password Reset müssen geprüft werden.
  • Unternehmen sollten die notwendige Migration nutzen, um auf phishing-resistente Verfahren umzustellen und den verbleibenden Bedarf an Passwörtern systematisch zu reduzieren.
DatumWas passiert
1. September 2026Passkeys werden für alle betroffenen Benutzer als weitere Methode aktiviert; die Registrierungskampagne steht auf „Microsoft managed“. Dies generiert die Aufforderung zur Passkey-Registrierung bei der Anmeldung.
18. September 2026Alternative Drittanbieter für SMS werden im Microsoft Security Store sichtbar
30. Oktober 2026Drittanbieter-SMS über den Security Store konfigurierbar
1. Februar 2027Microsofts eigener SMS- und Sprachanrufdienst endet für die meisten Benutzer. Steht keine andere geeignete MFA-Methode zur Verfügung, muss während der Anmeldung ein Passkey registriert werden, bevor man fortfahren kann.
1. Juli 2027Microsoft-SMS/Voice endet für Global Administrators und externe Gäste (B2B-Guests).

Quelle: https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement

Seit dem 1. September 2026 hat Microsoft in Tenants eine Registrierungskampagne aktiviert, die alle Benutzer, die für SMS oder Sprachanruf MFA freigeschaltet sind, beim nächsten Anmelden auffordert, einen Passkey einzurichten. Der Benutzer kann dies vorerst überspringen.
Die automatische Registrierungskampagne und Passkey-Aktivierung und lassen sich vorübergehend vermeiden. Am Abschalttermin des Microsoft-eigenen SMS- und Sprachanrufdienstes ändert das nichts.

Am 1. Februar 2027 endet der Microsoft-eigene SMS- und Sprachanrufdienst für normale Benutzer ohne eine Möglichkeit zum Opt-out. Benutzerkonten, für die ausschließlich SMS oder Sprachanruf als zusätzliche Authentifizierungsmethode verfügbar ist, benötigen vor dem Stichtag eine alternative Methode. Andernfalls können betroffene Benutzer Anmeldevorgänge, die eine starke Authentifizierung verlangen, nicht erfolgreich abschließen.

Am 1. Juli 2027 wird dann auch Microsoft-SMS/Voice für Global Administrators und externe Gäste abgeschaltet.

Als Alternativen kommen insbesondere Passkeys, Windows Hello for Business, FIDO2-Sicherheitsschlüssel und, abhängig vom Einsatzszenario, weitere geeignete Verfahren infrage. Microsoft Authenticator mit Number Matching erhöht den Schutz gegenüber SMS, ist selbst jedoch nicht phishing-resistent.

Wer SMS aus regulatorischen oder betrieblichen Gründen behalten muss, kann das weiterhin über einen Telekommunikationsanbieter aus dem Microsoft Security Store. Dies ist dann ein eigener Vertrag und die Abrechnung soll pro Nachricht erfolgen. Die Anbieter werden ab dem 18. September sichtbar, konfigurierbar sind sie ab dem 30. Oktober. Microsoft betreibt also den Dienst künftig nicht mehr selbst, sondern überlässt ihn externen Anbietern.

Ein Detail, das häufig übersehen wird: Betroffen ist nicht, wer SMS benutzt, sondern wer dafür freigeschaltet ist. Wer seit Jahren die Authenticator-App verwendet, aber noch eine Telefonnummer als Backup hinterlegt hat, ist genauso betroffen wie Personen, die bisher regelmäßig auf den Textcode gewartet haben. In den meisten Tenants ist das historisch eine deutliche Mehrheit. Und noch etwas ist wichtig: Die Abkündigung betrifft nicht nur die Anmeldung. Die Änderung betrifft auch den Self-Service Password Reset: SMS und Sprachanruf stehen dafür nicht mehr als Microsoft-eigene Verifikationsmethode zur Verfügung. Organisationen müssen deshalb prüfen, welche alternativen Methoden für Kennwortzurücksetzung und Kontowiederherstellung vorgesehen sind.

Warum Microsoft das tut

Man kann diese Entscheidung als Bevormundung lesen. Man kann sie auch als das lesen, was sie ist: ein Eingeständnis, dass SMS gegen moderne Echtzeit-Phishing- und SIM-Swap-Angriffe keinen ausreichenden Schutz mehr bietet.

Der typische Angriff auf ein Microsoft-365-Konto besteht heute nicht mehr darin, ein Passwort zu erraten. Stattdessen landet der Nutzer auf einer Anmeldeseite, die der echten täuschend ähnlich sieht, und gibt dort seine Zugangsdaten und den MFA-Code ein. Der Angreifer nutzt beides in Echtzeit für die Anmeldung und erhält ein Session-Token, mit dem er die Identität des Nutzers übernimmt. Solche Werkzeuge werden inzwischen als skalierbare Angriffsdienste im Darknet angeboten. Automatisierung und KI senken zusätzlich den Aufwand für glaubwürdige Phishing-Kampagnen.

Phishing-resistente Verfahren wie Passkeys nutzen eine andere Methode. Ein Passkey ist fest mit der Webadresse verknüpft, für die er eingerichtet wurde, und lässt sich auf einer gefälschten Website nicht verwenden. Auch raffinierte Angriffe, bei denen Betrüger die Anmeldung unbemerkt an die echte Seite weiterreichen, laufen ins Leere: Der Browser erkennt, dass er sich nicht auf der richtigen Adresse befindet, und bietet den Passkey gar nicht erst an. Selbst wenn eine Antwort den echten Dienst erreichen würde, stünde darin fälschungssicher die falsche Adresse, und der Dienst würde sie ablehnen. Die Prüfung liegt damit nicht mehr beim Menschen, sondern bei der Technik, abgesichert durch Kryptografie. Benutzer müssen nicht mehr selbst erkennen, ob eine Website echt ist. Das unterscheidet Passkeys von Passwörtern und klassischer Zwei-Faktor-Anmeldung. Windows Hello for Business, FIDO2-Sicherheitsschlüssel und Passkeys im Microsoft Authenticator nutzen vergleichbare phishing-resistente Prinzipien. Für Betrieb und Benutzerführung sind sie jedoch nicht identisch: Gerätebindung, Synchronisation, Wiederherstellung und unterstützte Plattformen unterscheiden sich und müssen je Persona bewertet werden. Die Technik gibt es schon seit Jahren. Neu ist, dass Microsoft sie jetzt zum Standard macht.

Die Banken sind diesen Weg übrigens schon vor einigen Jahren gegangen. Die SMS-TAN, lange das gängigste Freigabeverfahren im Online-Banking, haben die meisten Institute freiwillig abgeschafft und durch geräte- oder transaktionsgebundene Verfahren wie pushTAN, photoTAN und chipTAN ersetzt. Die technische Umsetzung unterscheidet sich, das Ziel ist jedoch ähnlich: Freigaben sollen stärker an ein registriertes Gerät und den konkreten Vorgang gebunden werden. Die Gründe ähneln den heutigen: SIM-Swapping, abgefangene Nachrichten und Echtzeit-Phishing.

Für Organisationen unter NIS2, DORA oder ISO 27001 wird es zunehmend schwerer, schwache Authentifizierungsverfahren als angemessen zu begründen. Phishing-resistente Verfahren stärken deshalb nicht nur die technische Sicherheit, sondern auch die Nachweisfähigkeit gegenüber Management, Revision und Aufsicht.

Kann man das Passwort abschaffen?

Wer im Zuge der Umstellung ohnehin Authentifizierungsmethoden inventarisiert, Benutzer informiert und neue Anmeldeverfahren einführt, sollte zugleich prüfen, wo Passwörter noch tatsächlich benötigt werden. Ein Passkey kann bei unterstützten Anwendungen Passwort und zweiten Faktor ersetzen. In Kombination mit Windows Hello for Business auf dem Notebook und einem Passkey in Microsoft Authenticator ist die passwortlose Anmeldung an üblichen Microsoft-Diensten und, bei geeigneter Konfiguration, auch der Zugriff auf lokale Active-Directory-Ressourcen möglich.

Auch die Bereitstellung für neue Mitarbeitende lässt sich entsprechend gestalten. Statt eines Initialpassworts kann ein zeitlich begrenzter Temporary Access Pass verwendet werden, den Entra ID als vollwertige MFA- und Anmeldemethode anerkennt. Damit erfolgt die erste Anmeldung am per Autopilot bereitgestellten Gerät. Anschließend werden Windows Hello und ein Passkey eingerichtet. Nach Ablauf des Temporary Access Pass ist für die reguläre Anmeldung kein Passwort mehr erforderlich.

Im Zielbild müssen Mitarbeitende ihr Kennwort im regulären Arbeitsalltag weder kennen noch eingeben. Dadurch sinken Phishing-Risiken und der Bedarf an Kennwortzurücksetzungen deutlich.

Wo es in der Praxis hakt

glueckkanja begleitet solche Umstellungen regelmäßig. Die Schwierigkeiten liegen selten in der Technologie. Sie liegen im Detail der Umsetzung.

Aktiviert ist nicht erzwungen. Die bloße Freischaltung von Passkeys stellt nicht sicher, dass sie bei jeder relevanten Anmeldung verwendet werden. Auch „System-preferred MFA“ priorisiert nur die stärkste verfügbare Methode, erzwingt aber keine verbindliche Zugriffsanforderung. Soll eine Ressource ausschließlich mit phishing-resistenter Authentifizierung erreichbar sein, muss dies über eine passende Authentication Strength in Conditional Access durchgesetzt werden. Andernfalls können weiterhin schwächere Fallback-Methoden angeboten werden. Der Passkey wäre dann nur „Dekoration“.

Ein realistischer Ablauf folgt vier Schritten:

  1. Inventur. Wer ist für SMS und Sprachanruf freigeschaltet? Wer hat eine Telefonnummer registriert, und wer hat sie zuletzt tatsächlich benutzt? Ist der Tenant auf die neue Authentifizierungsmethoden-Richtlinie migriert? Welche Gast-Benutzer gibt es, haben sie eigene Tenants?
  2. Persona-Entscheidung. Welches Passkey-Profil (device-bound oder synced) passt zu welcher Benutzergruppe, und welche Conditional-Access-Richtlinien mit Authentication Strength erzwingen es verbindlich? Wie geht man mit Shared Devices und externen Benutzern um? Was machen Mitarbeitende ohne Smartphone? Möchte man Partnerunternehmenen mit Gast-Benutzern für MFA vertrauen?
  3. Pilot und Kampagne. Zunächst wird die Umstellung mit einer Pilotgruppe erprobt. Danach folgt eine Registrierungskampagne mit begleitender Kommunikation und begrenztem Aufschub. Eine gute Vorbereitung der Benutzer reduziert Rückfragen und vermeidet zusätzliche Belastung für den Servicedesk. Ausnahmen benötigen ein Ablaufdatum vor dem 1.2.27.
  4. Abschaltung. Erst nach Abschluss der Registrierungskampagne werden Telefonnummern als MFA-Methode entfernt und SMS in der Richtlinie deaktiviert. Die Abschaltung erfolgt bewusst vor dem Microsoft-Stichtag, sodass sichergestellt werden kann, dass keine Benutzer mehr betroffen sind.

Eine Besonderheit gilt für B2B-Gäste: Für externe Benutzer gelten andere Registrierungs- und Vertrauensmodelle als für interne Konten. Prüft, ob MFA aus dem Home-Tenant über die Cross-Tenant Access Settings etabliert werden kann und welche Alternative für Gäste ohne eigenen Entra-Tenant vorgesehen ist. Stand 19. September 2026 plant Microsoft die Passkey-Unterstützung für interne Gastbenutzer bis zum Oktober bereitzustellen. Der häufigere Fall der externen Gäste (B2B) erhält später Unterstützung für Passkey und das Datum wird noch bekannt gegeben. Vermutlich, um etwas mehr Zeit zu gewinnen, wurde die Verfügbarkeit von SMS und Sprachanruf für externe Gäste auf den Juli 2027 verlängert.

Bis dahin müssen geeignete Übergangsmethoden oder vertrauensbasierte Cross-Tenant-Szenarien vorgesehen werden.

Was Passkeys nicht lösen: Phishing-resistente Anmeldung schützt den Authentifizierungsvorgang, nicht automatisch jede bereits bestehende Sitzung. Schadsoftware, kompromittierte Browser oder gestohlene Sitzungstoken bleiben relevante Risiken. Deshalb sollten Authentication Strength, Gerätekonformität, Endpunkt-Schutz, risikobasierte Zugriffsentscheidungen und geeignete Sitzungskontrollen gemeinsam geplant werden. So lässt sich das Risiko reduzieren und, sofern Gerätekonformität verbindlich verlangt wird, der Zugriff auf entsprechend verwaltete Geräte begrenzen.

Wie wir das angehen

Bei glueckkanja betrachten wir Identität und Endgerät als ein gemeinsames Kontrollsystem. Richtlinien für Authentifizierungsmethoden, Passkey-Profile, Authentication Strengths, Conditional Access und Intune werden nachvollziehbar definiert, versioniert und automatisiert nach den Prinzipien von Infrastructure as Code (IaC) ausgerollt. So lassen sich Sollzustand und Abweichungen dokumentieren sowie Änderungen versioniert nachweisen. Das schafft eine belastbare Grundlage für Betrieb, Management und Audits, ohne den Zustand manuell in Portalen rekonstruieren zu müssen.

Diese Vorgehensweise ist Bestandteil unserer Services Managed Entra und Managed Intune. Sie kombinieren technische Blueprints, kontinuierliche Anpassung und nachvollziehbare Konfiguration.

Fazit

Das SMS-Aus ist in dieser Sichtweise kein Ärgernis, sondern ein willkommener Anlass. Es zwingt zu einer Inventur, die längst fällig war. Und es öffnet die Tür zu einer Identität, in der das schwächste Glied nicht mehr vorkommt: das Passwort im Kopf eines Menschen.

Wenn ihr wissen wollt, wo euer Tenant heute steht, können wir gerne ein erstes Assessment bei euch durchführen. Sprecht uns an!

Ähnliche Artikel