Microsoft macht Passkeys zum Standard in Entra ID und stellt die SMS-Authentifizierung ein: Was das bedeutet (2026)

  • VersionDude
  • Werkzeuge
  • 6 Min. Lesezeit

Microsoft macht Passkeys ab dem 1. September 2026 zur Standard-Anmeldemethode in Entra ID und stellt seine SMS- und Sprach-Authentifizierung am 1. Februar 2027 ein. Was Passkeys sind, warum Microsoft sagt, dass Codes per SMS und Anruf moderne Angriffe nicht mehr stoppen, und was Entra-Admins jetzt tun sollten.

Microsoft andert die Art, wie man sich an seiner Unternehmens-Identitatsplattform anmeldet. Laut dem Microsoft Security Blog werden Passkeys ab dem 1. September 2026 zur Standard-Authentifizierungsmethode in Microsoft Entra ID, und die von Microsoft bereitgestellte SMS- und Sprach-Authentifizierung wird am 1. Februar 2027 vollstandig eingestellt. Fur Entwickler und IT-Admins ist das ein grosser Schritt hin zu passwortloser, phishing-resistenter Anmeldung.

Entra ID ist die Unternehmens-Identitatsplattform von Microsoft, fruher bekannt als Azure AD. Sie meldet Nutzer bei Microsoft 365, Azure und unzahligen Anwendungen an, die sich bei der Authentifizierung auf Microsoft stutzen. Eine Anderung ihrer Standard-Anmeldemethode betrifft einen grossen Teil der Unternehmenswelt, daher lohnt es sich, genau zu verstehen, was Microsoft angekundigt hat und was nicht.

Was Microsoft angekundigt hat

Ein Laptop, der ein Schloss-Symbol und ein Secured-Hakchen uber einer Weltkarte zeigt. Phishing-resistente Anmeldung soll den Kontozugang an das echte Gerat binden.
Ein Laptop, der ein Schloss-Symbol und ein Secured-Hakchen uber einer Weltkarte zeigt. Phishing-resistente Anmeldung soll den Kontozugang an das echte Gerat binden.

Laut dem Microsoft Security Blog werden Passkeys ab dem 1. September 2026 zur Standard-Authentifizierungsmethode in Entra ID. In der Praxis sagt Microsoft, dass Nutzer bei ihrer nachsten MFA-Abfrage ab diesem Datum aufgefordert werden, einen Passkey zu registrieren. Es geht darum, Menschen standardmassig zu Passkeys zu lenken, und nicht um einen Umschalter, der andere Optionen uber Nacht sofort entfernt.

Das zweite Datum ist die hartere Frist. Microsoft sagt, dass seine eigene SMS- und Sprach-Authentifizierung (per Telefonanruf) am 1. Februar 2027 vollstandig eingestellt wird. Danach mussen laut Microsoft Organisationen, die weiterhin Codes per SMS oder Anruf benotigen, Drittanbieter nutzen, die kostenpflichtig sind. Microsoft sagt, es werde die Details - welche Anbieter unterstutzt werden und wie die Preisgestaltung funktioniert - um den 18. September 2026 herum bekannt geben.

Was ein Passkey ist und warum er phishing-resistent ist

Ein Passkey ist ein moderner, passwortloser Berechtigungsnachweis, der auf den Standards FIDO2 und WebAuthn beruht. Statt eines geteilten Geheimnisses, das Sie eintippen, halt Ihr Gerat einen privaten Schlussel und weist Ihre Identitat nach, indem es eine Abfrage der Website signiert. Der passende offentliche Schlussel wird vom Dienst gespeichert. Es gibt kein wiederverwendbares Passwort, das gestohlen, gephisht oder bei einem Leak preisgegeben werden kann, denn der private Schlussel verlasst Ihr Gerat nie.

  • Passkeys werden am 1. September 2026 zur Standard-Anmeldemethode in Entra ID
  • Microsofts eigene SMS- und Sprach-Authentifizierung wird am 1. Februar 2027 eingestellt
  • Passkeys nutzen FIDO2/WebAuthn und sind phishing-resistent - der private Schlussel verlasst nie Ihr Gerat
  • Microsoft sagt, dass SMS- und Sprach-Codes moderne, KI-gestutzte Angriffe nicht stoppen konnen
  • Noch SMS oder Sprache notig? Microsoft sagt, Sie nutzen kostenpflichtige Drittanbieter (Details um den 18. September 2026)

Passkeys gelten als phishing-resistent, weil diese Signatur kryptografisch an die Domain der echten Website gebunden ist. Eine gefalschte Anmeldeseite auf einer ahnlich aussehenden Domain kann keine gultige Antwort erzeugen, sodass ein Nutzer nicht dazu gebracht werden kann, einen funktionierenden Berechtigungsnachweis herauszugeben. Einmalcodes per SMS oder am Telefon vorgelesen haben diese Bindung nicht: eine uberzeugende Phishing-Seite oder ein Betrugsanruf kann einen Nutzer dazu bringen, den Code einzutippen oder auszusprechen, und ein Angreifer kann ihn in Echtzeit weiterleiten.

Diese Lucke ist Microsofts erklarter Grund fur die Anderung. Laut Microsoft konnen SMS- und Sprach-Codes moderne Angriffe nicht stoppen, einschliesslich KI-gestutzter Angriffe, und es setzt stattdessen auf Passkeys. Mit anderen Worten: Das Unternehmen stellt eine Methode ein, die es angesichts des heutigen Phishings und der Echtzeit-Relay-Angriffe fur zu schwach halt, und setzt standardmassig auf eine, die diesen widerstehen soll.

Was Entra-Admins jetzt tun sollten

Fur Teams, die Entra ID verwalten, lautet die praktische Erkenntnis: jetzt planen statt 2027 reagieren. Prufen Sie, welche Nutzer und Dienstkonten noch von Microsofts SMS- oder Sprach-Authentifizierung abhangen, da diese Ablaufe nicht mehr funktionieren, wenn die Methode am 1. Februar 2027 eingestellt wird. Jeder Prozess, der auf dem Empfang eines Codes per SMS oder Anruf von Microsoft beruht - einschliesslich mancher automatisierter oder alter Anmeldungen - braucht einen anderen Weg.

Wo SMS oder Sprache wirklich noch erforderlich ist, beachten Sie, dass Microsoft laut eigener Aussage auf kostenpflichtige Drittanbieter verweisen wird, mit Details voraussichtlich um den 18. September 2026 herum. Fur alle anderen ist die Richtung klar: Beginnen Sie mit dem Ausrollen von Passkeys und anderen phishing-resistenten Methoden, testen Sie die Registrierungsaufforderung, die bei der nachsten MFA-Abfrage ab dem 1. September 2026 erscheint, und aktualisieren Sie die interne Dokumentation, damit Nutzer wissen, was sie erwartet.

Wo SMS oder Sprache wirklich noch erforderlich ist, beachten Sie, dass Microsoft laut eigener Aussage auf kostenpflichtige Drittanbieter verweisen wird, mit Details voraussichtlich um den 18. September 2026 herum. Fur alle anderen ist die Richtung klar: Beginnen Sie mit dem Ausrollen von Passkeys und anderen phishing-resistenten Methoden, testen Sie die Registrierungsaufforderung, die bei der nachsten MFA-Abfrage ab dem 1. September 2026 erscheint, und aktualisieren Sie die interne Dokumentation, damit Nutzer wissen, was sie erwartet.

- VersionDude

Das ehrliche Fazit

Es lohnt sich, genau zu sein, was passiert und was nicht. Passkeys ab dem 1. September 2026 zum Standard zu machen, ist eine Anderung dessen, wozu Nutzer aufgefordert werden, es einzurichten, keine Behauptung, dass an diesem Tag jede andere Methode verschwindet. Die harte Abschaltung betrifft konkret Microsofts eigene SMS- und Sprach-Authentifizierung am 1. Februar 2027. Behandeln Sie diese beiden Daten als Ankerpunkte und prufen Sie alles daruber hinaus anhand der offiziellen Dokumentation von Microsoft.

Das grossere Bild ist, dass ein grosser Identitatsanbieter Millionen von Unternehmensnutzern standardmassig auf passwortlose, phishing-resistente Anmeldung umstellt und ein festes Datum setzt, um Codes per SMS und Anruf fallen zu lassen, die er fur veraltet halt. Laut Microsoft und Berichten von Cybernews und Windows Latest lautet die Begrundung, dass SMS und Sprache mit modernen, KI-gestutzten Angriffen nicht Schritt halten konnen. Wenn Sie irgendetwas auf Entra ID betreiben, sind die beiden Daten fur den Kalender der 1. September 2026 und der 1. Februar 2027.

Verwandtes Projekt