Zum Hauptinhalt springen

Passkeys werden zum Standard: Was die Änderungen bei Microsoft Entra ID für Unternehmen bedeuten

Microsoft verabschiedet sich von SMS und Sprachanrufen als Standard für die Mehrfaktor-Authentifizierung. Jetzt ist der richtige Zeitpunkt, den Wechsel zu Passkeys zu planen.


Viele Unternehmen setzen bei der Anmeldung an Microsoft 365 noch immer auf SMS-Codes oder Sprachanrufe als zweite Sicherheitsstufe. Diese Methoden waren über viele Jahre verbreitet und einfach einzurichten. Gleichzeitig haben sie sich aber auch als zunehmend angreifbar erwiesen. 

Microsoft reagiert auf diese Entwicklung und stellt die Authentifizierung in Microsoft Entra ID schrittweise auf phishingresistente Verfahren um. Passkeys werden künftig zur Standardmethode. Gleichzeitig endet die von Microsoft bereitgestellte SMS- und Sprachanruf-Authentifizierung. 

Für viele Organisationen bedeutet das: Es besteht Handlungsbedarf. Wer den Wechsel frühzeitig plant, kann ihn kontrolliert umsetzen und unnötige Unterbrüche vermeiden. 


Warum SMS heute nicht mehr ausreicht 

SMS und Sprachanrufe galten lange als sinnvolle Ergänzung zum Passwort. Heute zeigen sich jedoch ihre Grenzen. 

Angriffe wie SIM-Swapping, Phishing oder das Abfangen von Einmalcodes sind inzwischen bekannt und werden gezielt eingesetzt. Selbst wenn ein Passwort sicher gewählt wurde, kann ein gestohlener SMS-Code ausreichen, um ein Benutzerkonto zu übernehmen. 

Microsoft bewertet SMS und Sprachdienste deshalb nicht mehr als ausreichend sichere Standardlösung für moderne Identitäten. 

Was sind Passkeys? 

Passkeys ersetzen das klassische Zusammenspiel von Passwort und Einmalcode. 

Anstatt einen Code einzugeben, bestätigt die Benutzerin oder der Benutzer die Anmeldung direkt auf einem vertrauenswürdigen Gerät. Das geschieht beispielsweise mit Fingerabdruck, Gesichtserkennung oder einer Geräte-PIN. 

Die eigentlichen kryptografischen Schlüssel verlassen das Gerät nicht. Dadurch sind Passkeys deutlich besser gegen Phishing und andere bekannte Angriffsmethoden geschützt. 

Microsoft Entra ID unterstützt sowohl synchronisierte Passkeys, die über Plattformen wie iCloud oder Google Password Manager auf mehreren Geräten verfügbar sind, als auch gerätegebundene Passkeys wie Windows Hello for Business, Microsoft Authenticator oder FIDO2-Sicherheitsschlüssel. 


Diese Termine sollten Unternehmen kennen 

Microsoft hat den Wechsel klar terminiert. 

    Ab dem 1. September 2026

    Benutzerinnen und Benutzer, die heute SMS oder Sprachanrufe für die Mehrfaktor-Authentifizierung verwenden, werden automatisch für Passkeys vorbereitet. Bei der nächsten erfolgreichen MFA-Anmeldung werden sie aufgefordert, einen Passkey einzurichten. 

    Organisationen können diese automatische Aktivierung bis zu diesem Zeitpunkt beeinflussen und ihre Migration selbst planen. 

    Ab dem 1. Februar 2027

    Die von Microsoft bereitgestellte SMS- und Sprachanruf-Authentifizierung wird eingestellt. 

    Unternehmen, die diese Kommunikationswege aus regulatorischen oder betrieblichen Gründen weiterhin benötigen, müssen dafür einen eigenen Telekommunikationsanbieter über den Microsoft Security Store einbinden. 

    Nach dem 1. Februar 2027

    Benutzerinnen und Benutzer, deren einzige verfügbare MFA-Methode SMS oder Sprache ist, erhalten beim Anmelden eine verpflichtende Aufforderung zur Registrierung eines Passkeys. Ohne diesen Schritt ist keine weitere Anmeldung möglich. 

    Diese Umstellung gilt für alle Microsoft Entra ID Mandanten und kann nicht deaktiviert werden. 


    Welche Unternehmen sollten jetzt aktiv werden? 

    Nicht jede Organisation ist gleich stark betroffen. 

    Wenn bereits ausschliesslich Passkeys, Windows Hello for Business oder andere phishingresistente Verfahren verwendet werden, besteht in der Regel kein zusätzlicher Handlungsbedarf. 

    Viele KMU und soziale Organisationen nutzen jedoch weiterhin SMS als Standard für die Mehrfaktor-Authentifizierung. Genau hier lohnt sich jetzt eine Bestandsaufnahme. 

    In der Praxis sehen wir oft, dass Sicherheitsmechanismen über Jahre zuverlässig funktionieren und deshalb kaum hinterfragt werden. Solche Veränderungen werden häufig erst dann sichtbar, wenn Microsoft konkrete Fristen setzt. 

    So gelingt der Wechsel ohne Hektik 

    Ein erfolgreicher Umstieg beginnt nicht mit der Technik, sondern mit einer guten Planung. 

    Ein sinnvoller Ablauf besteht aus mehreren Schritten. 

    Zuerst sollte geprüft werden, welche Benutzerinnen und Benutzer heute noch SMS oder Sprachanrufe verwenden. 

    Anschliessend können Passkeys für die Organisation aktiviert und eine Registrierungsaktion vorbereitet werden. Microsoft stellt dafür entsprechende Funktionen in Microsoft Entra ID bereit. 

    Ebenso wichtig ist die Kommunikation. Mitarbeitende sollten frühzeitig erfahren, weshalb sich die Anmeldung verändert, wann dies geschieht und welche Schritte sie selbst durchführen müssen. 

    Wer den Wechsel gestaffelt begleitet, reduziert Rückfragen und entlastet gleichzeitig den IT-Support. 


    Gibt es Ausnahmen? 

    Ja. 

    Einzelne Organisationen sind aufgrund regulatorischer Vorgaben oder spezieller betrieblicher Anforderungen weiterhin auf SMS oder Sprachanrufe angewiesen. 

    Für diese Fälle wird Microsoft ab Ende 2026 kundenseitig verwaltete Telekommunikationsanbieter über den Microsoft Security Store unterstützen. 

    Diese Lösung richtet sich jedoch an klar definierte Ausnahmefälle. Für den überwiegenden Teil der Benutzerinnen und Benutzer empfiehlt Microsoft den Wechsel auf Passkeys. 


    Gute Vorbereitung schafft Sicherheit 

    Die Einführung von Passkeys ist mehr als eine technische Änderung. 

    Sie bietet Unternehmen die Gelegenheit, ihre Authentifizierung insgesamt zu modernisieren und gleichzeitig den Anmeldeprozess für Mitarbeitende einfacher und sicherer zu gestalten. 

    Entscheidend ist, den Wechsel nicht bis kurz vor Ablauf der Fristen aufzuschieben. Wer früh beginnt, kann Benutzer begleiten, offene Fragen klären und den Umstieg in den normalen Arbeitsalltag integrieren. 

    Gerade für kleinere Unternehmen und soziale Organisationen zahlt sich diese Vorbereitung aus. Nicht alles muss auf einmal umgesetzt werden. Wichtig ist, rechtzeitig mit der Planung zu beginnen und Schritt für Schritt auf eine phishingresistente Anmeldung umzustellen. 


    Fazit

    Microsoft setzt mit Passkeys einen neuen Standard für die sichere Anmeldung in Microsoft Entra ID. Gleichzeitig endet die von Microsoft bereitgestellte SMS- und Sprachanruf-Authentifizierung Anfang 2027. 

    Für Unternehmen bedeutet das vor allem eines: Jetzt ist der richtige Zeitpunkt, die bestehende Mehrfaktor-Authentifizierung zu überprüfen und den Wechsel kontrolliert vorzubereiten. 

    Eine frühzeitige Migration schafft nicht nur mehr Sicherheit, sondern verhindert auch unnötige Anmeldeprobleme und reduziert den Aufwand für Mitarbeitende und IT gleichermassen. 


    Bereit für Passkeys?

    Du möchtest Eure Microsoft-365-Anmeldung auf Passkeys umstellen oder wissen, was konkret zu tun ist? Melde Dich bei uns. PLUS UND PLUS unterstützt Dich gerne!

    Du willst mehr zu dem Thema lesen? Dann schau Dir diese Beiträge noch an:

    Portrait von Tizian Lachenmann, ICT-Fachmann bei PLUS UND PLUS

    Tizian Lachenmann

    ICT-Fachmann