Microsoft Entra ID: SMS- und Sprachauthentifizierung endet am 1. Februar 2027

Kurze Information für Administratoren für Microsofts Cloud-Anwendungen. Redmond will die SMS- und Sprachauthentifizierung in Microsoft Entra ID zum 1. Februar 2027 einstellen. Andererseits soll die Identifikation der Nutzer per Passkey als Standard eingeführt werden. Hier ein kurzer Überblick über diese Themen.

SMS- und Sprachauthentifizierung endet

Ich verfolge die Entwicklung nicht so eng, da ich die Entra ID-Funktionalität nicht nutze. Aber Microsoft versucht die Sicherheit der Entra ID-Anmeldung schrittweise zu erhöhen. So wurde gerade die Möglichkeit zur Entra ID-Anmeldung mittels Windows Hello for Business angekündigt (siehe MC1450134: Windows Hello f. B. und macOS SSO als MFA Standard für Microsoft Entra). Dafür fallen andere, als unsicher eingestufte Anmeldeverfahren weg.

Ich habe bei neowin.net hier gelesen, dass Microsoft seine Kunden per E-Mail auffordert, Passkeys für die Anmeldung ihrer Benutzer einzurichten. Denn im Februar  2027 werden die Authentifizierung per SMS und per Sprachaufruf eingestellt.

Die Anmeldung per SMS-Authentifizierung endet efür Entra ID Free-Tenants bereits am 11. August 2026 (siehe MC1448374 – Microsoft Entra ID: Retirement of SMS first-factor sign-in for Entra ID Free tenants im Microsoft 365 Message Center).

Die Zeitpläne für diesen Schritt wurden von Microsoft im Support-Dokument Passkeys by default and retirement of Microsoft-provided SMS and voice authentication genannt.

  • Ab dem 1. September 2026 werden Passkeys zur Standardauthentifizierung. Für Benutzer, für die SMS oder Sprachauthentifizierung aktiviert ist, wird diese Option automatisch aktiviert.
  • Ab dem 1. Februar 2027 wird die von Microsoft bereitgestellte Möglichkeit zur Authentifizierung per SMS und per Sprachanruf eingestellt.

Kunden, die diese Methoden weiterhin benötigen, sollten über den Microsoft Security Store die verwaltete Anbieter konfigurieren. Weitere Informationen zu vom Kunden verwalteten Telekommunikationsanbietern folgen am 18. September 2026.

Benutzer, die sich bereits mit Passkeys, Windows Hello for Business oder einer anderen phishing-resistenten Methode anmelden, können diese Methoden weiterhin verwenden. Benutzer, bei denen SMS oder Sprachdienste weiterhin aktiviert sind, erhalten jedoch möglicherweise weiterhin Aufforderungen, Passkeys auf berechtigten Geräten zu registrieren. Um zu überprüfen, wer in Ihrem Mandanten noch SMS oder Sprachdienste nutzt, lesen Sie den Artikel Find active SMS or Voice users in your tenant.

Passkeys als Standard kommt

Im Microsoft 365 Message Center hat Redmond am 11. August 2026 den Artikel MC1450133 – Microsoft Entra: Users can register a passkey or passwordless sign-in as their first multifactor authentication method veröffentlicht. Dort wird bekannt gegeben, dass Benutzer nun Passkeys oder die passwortlose Anmeldung als erste Methode zur Multi-Faktor-Authentifizierung in Microsoft Entra registrieren können. Dadurch entfällt die Notwendigkeit, zunächst schwächere Methoden einrichten zu müssen.

Diese Änderung wird von Oktober 2026 bis Februar 2027 schrittweise und zielt darauf ab, die Nutzung einer phishing-resistenten Authentifizierung zu fördern, ohne dass dafür Maßnahmen seitens der Administratoren erforderlich sind.

Zero Trust über alle Ressourcen

Weil es gerade zum Thema passt: Redmond hat zum 12. August 2026 den Blog-Beitrag How to enforce Zero Trust across every resource mit Hinweisen zur  Absicherung von AI-Interaktionen, lokalen Agenten, Webdatenverkehr und privaten Anwendungen veröffentlicht. Es geht darum, Zero Trust für alle Ressourcen unter Microsoft Entra Internet Access und Private Access durchzusetzen, um die Zugriffssicherheit zu vereinfachen und über VPN-basierte Ansätze hinauszugehen.

Dieser Beitrag wurde unter Cloud, Sicherheit abgelegt und mit , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.