Blog

Microsoft stellt SMS und Sprachanrufe als MFA Option ein

10. August 2026

Passkeys werden nun zur Standard-Authentifizierungsmethode in Microsoft Entra (Microsoft 365). Die gute alte SMS- und Sprachauthentifizierung wird am 1. Februar 2027 eingestellt.

Kurz und knapp: SMS sind (für Microsoft) teuer und (für den Empfänger) unsicher. Telefonanrufe von obskuren Nummern bei denen keine Aktion erforderlich ist, ebenso. Das Telefon des Kollegen nebenan ist schnell erreicht, also ist auch dieser Weg unsicher.

Bühne frei für die bessere Lösung

Passkeys werden zur Standard-Authentifizierungsmethode für Benutzer, für die derzeit SMS oder Sprachanrufe nutzen. Die von Microsoft bisher genutzte Übermittlung per SMS oder Sprachanrufe wird ersatzlos entfernt.

Hilfe oder Beratung beim Unternehmenseinsatz?

Fragen Sie unsere Experten für Passkeys wie Yubikey, Windows Hello, RSAKey, Authenticator


Warum diese Änderung?

SMS und Sprachanrufe gehören zu den „anfälligsten“ heute verfügbaren Authentifizierungsmethoden und bieten tatsächlich nur schwachen Schutz gegen Angriffe. Der verpflichtende Wechsel zu resistenten Methoden bietet Microsoft-Kunden standardmäßig mehr Sicherheit.

Wann?

1. September 2026: Für Benutzer, bei denen SMS oder Sprachanrufe aktiviert sind, werden automatisch Passkeys freigeschaltet. Unabhängig von den Conditional-Access Einstellungen. Die Nutzer werden außerdem bei der nächsten MFA-Durchführung dazu aufgefordert, einen Passkey zu registrieren.

1. Februar 2027: Die SMS- und Sprachauthentifizierungsdienste in Microsoft Entra ID werden vollständig eingestellt. Eigene Telekommunikationsanbieter sind nicht betroffen, nur die kostenlosen Microsoft-Dienste.

1. Februar 2027+: Benutzer, deren einzige verfügbare MFA-Methode SMS oder Sprachanrufe ist, erhalten eine nicht-überspringbare Aufforderung zur Registrierung eines Passkeys, bevor sie sich weiter anmelden können. Es wird keine Möglichkeit geben, das zu umgehen.

Wenn in dem eigenen Tenant keine Benutzer für SMS oder Sprachanrufe aktiviert sind, passiert nichts.

Ist das gut?

Wir empfehlen schon länger den Einsatz von Passkeys („FIDO-Stick“, „Sicherheitsstick“ oder Hello).

Der Komfort bei der sonst umständlichen Anmeldung ist ungleich höher, weil man nur seinen eigenen Schlüsselspeicher entsperrt. Es entfallen alle anderen Tippaktionen (auch die Adresse) und die Zugangssicherheit steigt stark.

Haben Sie Fragen zu FIDO, Passkeys, dem Einsatz in Unternehmen, Verbänden oder der Kirchenorganisation? Wir können helfen, eine schnelle Anfrage reicht aus.

Domainvalidierung? Warum ich?