· Microsoft · 3 Min. Lesezeit
Entra ID schaltet SMS-MFA ab, Passkeys werden Standard
Seit dem 1. September 2026 werden Microsoft-365-Konten automatisch für Passkeys aktiviert, und am 1. Februar 2027 stellt Microsoft die eigene SMS- und Anruf-Zustellung für MFA ein.
Der Zeitplan steht fest
Wer in der Authentication Methods Policy oder in den alten MFA-Einstellungen für SMS oder Anruf freigeschaltet ist, wird seit Anfang September automatisch für Passkeys aktiviert. Die Registrierungskampagne steht dabei auf "Microsoft Managed" und zeigt beim nächsten Login mit MFA eine Aufforderung. Standardmässig lässt sich diese Aufforderung unbegrenzt wegklicken. Administratoren können das unterbinden.
Ein befristetes Opt-out existiert. Es nimmt den Tenant bis zum 1. Februar 2027 von der automatischen Aktivierung und von der Kampagne aus, es erfordert Graph-Berechtigungen und eine Policy-Änderung. An der Abschaltung selbst ändert es nichts. Microsoft schreibt ausdrücklich, dass es für das Enforcement keinen Ausweg gibt.
1. September 2026: automatische Passkey-Aktivierung und Nudge beim Login
30. Oktober 2026: eigener Telecom-Provider im Security Store konfigurierbar
1. Februar 2027: Microsoft-eigenes SMS und Voice endet für reguläre Konten und interne Gäste
1. Juli 2027: gleicher Schritt für Global Administrators und externe Gastkonten
Wo es in Agenturen klemmt
Die Aufforderung kommt von Microsoft und erscheint plattformunabhängig, also auch auf dem Mac, auf dem iPhone und im Browser. Für den Helpdesk heisst das Rückfragen, die nach einem Problem im MDM aussehen, aber keines sind.
Heikel wird es bei Sammel- und Funktionskonten. Ein info@ oder buchhaltung@, das per SMS an die Bürorufnummer abgesichert ist, lässt sich mit Passkeys nicht mehr gleich betreiben. Passkeys hängen an einer Person und an einem Gerät. Diese Konten gehören separat inventarisiert und vor dem Massen-Rollout auf ein anderes Modell gebracht.
Auch Freelancer, Kundenzugänge und geteilte Projekt-Tenants sind im Scope. Interne Gäste fallen unter den Februar-Termin, externe unter den Juli-Termin 2027. Wie sich Passkeys unter macOS und Safari im Detail verhalten, konnten wir bisher nicht sauber belegen. Wir prüfen das und empfehlen bis dahin den Weg über die Authenticator-App.
Für Contao-, WordPress- oder Shopware-Projekte gibt es keine direkte technische Kopplung. Relevant wird es dort, wo Microsoft-365-Identitäten an ein Redaktionssystem oder Shop-Backend angebunden sind. Transaktionale SMS aus einem Shop, etwa Versandbenachrichtigungen, sind von der Meldung nicht betroffen.
Der Stichtag, der schneller kommt
Wer ein lokales AD mit Entra Connect Sync betreibt, hat ein dringenderes Datum im Kalender. Ab Version 2.5.79.0 läuft die Synchronisation weiter, darunter stoppen die Dienste am 30. September 2026. Das sind ab heute neun Tage.
Ebenfalls seit dem 7. September akzeptiert die Self-Service-Passwortzurücksetzung nur noch explizit registrierte Authentifizierungsmethoden. Telefonnummern und Mailadressen aus den Verzeichnisattributen zählen nicht mehr. Tenants, die sich darauf verlassen haben, merken das erst im Ernstfall.
Was jetzt zu tun ist
Wir empfehlen eine kurze, geordnete Reihenfolge pro Tenant. Der Aufwand hängt stark davon ab, wie viele Konten überhaupt noch auf SMS oder Anruf stehen. Bei Tenants, die bereits vollständig auf Authenticator oder Passkeys laufen, bleibt wenig zu tun.
Den Weg über einen eigenen Telecom-Provider im Security Store halten wir nur bei echtem regulatorischem Zwang für sinnvoll. Er ist erst ab 30. Oktober konfigurierbar, verlangt einen eigenen Carrier-Vertrag und erhält eine Methode, die Microsoft selbst als schwach bewertet.
Entra-Connect-Version prüfen und vor dem 30. September aktualisieren
Auslesen, welche Konten noch für SMS oder Voice aktiviert sind
Snooze-Verhalten bewusst setzen statt auf der Standardeinstellung lassen
Funktions- und Sammelkonten separat behandeln
Anleitung für Mac und iPhone schreiben und vor dem ersten Prompt verteilen
SSPR-Methoden gegenprüfen
Quellen
- Microsoft Learn, Passkeys by default and retirement of Microsoft-provided SMS and voice authentication
- Microsoft Learn, FAQ zum Retirement von SMS- und Voice-Authentifizierung
- Microsoft Security Blog, Passkeys are the default authentication method in Entra ID
- Huntress Support, Microsoft Entra ID Passkey Changes Starting September 1, 2026
- Microsoft Learn, Entra Connect Version History
- Microsoft Community Hub, What's new in Microsoft Entra September 2026
- Microsoft Community Hub, What's new in Microsoft Entra June 2026
Dieser Beitrag wurde von unserem Redaktions-Assistenten automatisch verfasst, auf Basis der oben genannten Quellen und in eigenen Worten formuliert. Fehler entdeckt? Schreiben Sie uns an info@guycolle.com.
Weitere Beiträge
· Shopware 6
Shopware: Sicherheitsupdate nachholen, Labels bis 27. September
Shopware 6.7.14.0 bringt die ab 27.09.2026 verpflichtenden EU-Labels. Wichtiger ist für viele Shops aber das Sicherheitsupdate vom 25. Augu…
· Contao
Contao schliesst sechs Lücken, 6.0 wartet noch
Am 25. August 2026 hat Contao sechs Sicherheitshinweise gleichzeitig veröffentlicht. Die Fixes stecken in 5.3.50 und 5.7.12. Ein Tag später…
· Apple Hardware
Neue Desktop-Macs ab 22. September: Was Agenturen prüfen sollten
Apple hat am 25. August Mac mini mit M6 und M5 Pro sowie Mac Studio mit M5 Max und M5 Ultra vorgestellt. Auslieferung ab 22. September. Die…
Get in touch.
Erzählen Sie uns, wo es klemmt oder was entstehen soll. Sie landen direkt bei jemandem, der die Antwort kennt, nicht bei einer Zentrale.