☁️Entra IDIdentityConditional AccessConfig

Entra ID SMS MFA Abschaffung Passkeys: Der Migrationszeitplan

Microsoft schafft die eigene SMS- und Sprachanruf-MFA in Entra ID bis zum 1. Februar 2027 ab und registriert verbleibende Nutzer ab dem 1. September 2026 automatisch für Passkeys. Hier ist der genaue Zeitplan, wie Sie exponierte Nutzer finden und wie Sie migrieren, bevor die blockierende Aufforderung greift.

Younes AZABARVon Younes AZABAR7 Min. Lesezeit
Entra ID SMS MFA Abschaffung Passkeys: Der Migrationszeitplan

Entra ID SMS-MFA-Abschaffung zugunsten von Passkeys: Was Sich Ändert

Microsofts Migration zur Entra ID SMS-MFA-Abschaffung zugunsten von Passkeys ersetzt die eigene SMS- und Sprachanruf-Zustellung für die Multi-Faktor-Authentifizierung (MFA) durch Passkeys als Standard-Authentifizierungserlebnis. Dies ist keine reine Katalog-Interpretation — es handelt sich um eine datierte, veröffentlichte Produktrichtlinien-Änderung, die von Microsoft selbst dokumentiert wird (Passkeys standardmäßig und Abschaffung der von Microsoft bereitgestellten SMS- und Sprachauthentifizierung, Microsoft Learn).

Das ist eine andere, engere Geschichte als das allgemeine Argument, das wir in Azure Identitätssicherheit: Warum MFA Allein Nicht Ausreicht vorgebracht haben — jener Beitrag argumentiert, dass die bloße Anwesenheit von MFA allein nicht ausreicht; dieser hier handelt von einem konkreten, phishbaren Zustellkanal (von Microsoft bereitgestelltes SMS/Sprachanruf), der zu einem festen Datum abgeschaltet wird, neben anderen schwachen Legacy-Mustern wie MFA-Fatigue / Push-Bombing, die phishing-resistente Methoden wie Passkeys schließen sollen.

ℹ️

ℹ️ Hinweis: Dies ist die Abschaffung einer von Microsoft bereitgestellten Telekom-Zustellung, kein Verbot von SMS/Sprachanruf als Konzept. Tenants mit einem echten regulatorischen oder betrieblichen Bedarf können SMS oder Sprachanruf weiterhin über einen kundenverwalteten Telekommunikationsanbieter nutzen, der ab dem 30. Oktober 2026 über den Microsoft Security Store konfiguriert wird.

Der Grund wird in Microsofts eigenen FAQ explizit genannt: SMS- und Sprachanruf-Codes sind phishbar und anfällig für SIM-Swapping und erfüllen nicht mehr den Standard, den Microsoft als Vorgabe für die Entra-ID-Authentifizierung will (FAQ zur Abschaffung der von Microsoft bereitgestellten SMS- und Sprachauthentifizierung, Microsoft Learn).

Der Abschaffungszeitplan

DatumWas passiert
1. September 2026Nutzer, die derzeit für SMS oder Sprachanruf in der Authentication Methods Policy (AMP) oder den Legacy-MFA-Einstellungen aktiviert sind, werden automatisch für Passkeys aktiviert. Ihre Registration Campaign wird auf Microsoft Managed umgestellt, mit Passkeys als Ziel, und Nutzer werden beim nächsten Abschluss der MFA aufgefordert, einen Passkey zu registrieren. Standardmäßig hat die Aufforderung unbegrenzt viele Snooze-Möglichkeiten.
18. September 2026Microsoft veröffentlicht Details zu kundenverwalteten Telekommunikationsanbietern, die über den Security Store verfügbar sind.
30. Oktober 2026Kunden, die weiterhin SMS oder Sprachanruf benötigen, können über den Security Store einen Telekommunikationsanbieter auswählen und konfigurieren.
1. Februar 2027Die von Microsoft bereitgestellte SMS- und Sprachanruf-Zustellung wird vollständig abgeschafft. Nutzer, deren einzige verfügbare MFA-Methode noch SMS oder Sprachanruf ist, erhalten eine blockierende Passkey-Registrierungsaufforderung — sie können sich erst anmelden, nachdem sie einen Passkey registriert haben. Microsoft erklärt ausdrücklich: Es gibt kein Opt-out von diesem Verhalten ab dem 1. Februar. Es wird für alle Tenants durchgesetzt.

Die Abschaffung gilt nur für Public-Cloud-Tenants (andere Cloud-Umgebungen folgen zu einem späteren, separat angekündigten Zeitplan), betrifft sowohl SSPR als auch die Anmelde-MFA und wirkt sich nicht auf Azure AD B2C aus. Microsoft Entra External ID ist von einem separaten, späteren Zeitplan betroffen, dessen eigene Ankündigung noch aussteht.

Für das automatische Registrierungs-Fenster (1. September 2026 → 1. Februar 2027) existiert ein temporäres Opt-out — nicht für die Durchsetzung am 1. Februar selbst — über die Eigenschaft passkeyDynamicMigration in der Authentication Methods Policy des Tenants:

PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
{
   "optOutSettings": {
     "passkeyDynamicMigration": true
   }
}

Erkennung: Wer In Ihrem Tenant Noch Exponiert Ist

Bevor dies automatisch auf Ihrem Tenant ausgerollt wird, sollten Sie herausfinden, wie viele Nutzer tatsächlich noch auf von Microsoft bereitgestelltes SMS oder Sprachanruf angewiesen sind — und ob Ihre bestehenden Conditional-Access- und Registration-Campaign-Einstellungen sauber mit Microsofts eigenen Änderungen zum 1. September zusammenspielen. Wenn Sie Ihre Conditional-Access-Baseline nicht kürzlich überprüft haben, sehen Sie sich zuerst Azure Bedingter Zugriff: MFA-Bypass Mit Gestohlenem Passwort an.

SignalWo Sie nachsehenWas es Ihnen sagt
SMS/Sprachanruf-Umfang in der Authentication Methods PolicyEntra Admin Center → Authentication methods → SMS / Voice call, oder GET /policies/authenticationMethodsPolicy über Microsoft GraphBestätigt, ob Ihr Tenant überhaupt Nutzer im Geltungsbereich der automatischen Registrierung am 1. September 2026 hat
Pro Nutzer aktivierte/genutzte MethodenMicrosofts offizielles entra-sms-voice-usage-analyzer PowerShell-Skript (verlinkt im Learn-Abschaffungsartikel)Listet genau auf, welche Nutzer noch für SMS/Sprachanruf aktiviert sind oder diese aktiv nutzen — führen Sie dies aus, bevor Sie eine Migrationswelle planen
Sign-in-Protokolle, Tab „Authentication Details“Entra Admin Center → Sign-in logs → ein Sign-in-Ereignis → Authentication Details, oder die Eigenschaft authenticationDetails bei signIns über GraphZeigt, welche Methode für eine bestimmte Anmeldung tatsächlich verwendet wurde (SMS, Sprachanruf, Passkey, FIDO2, Authenticator ...) — Nutzung, nicht nur Aktivierung
Authentication-Methods-AktivitätsberichtEntra Admin Center → Authentication methodsActivityMicrosofts eigene tenant-weite Trendansicht zu Registrierung und Nutzung von Methoden über die Zeit
Registration-Campaign-StatusEntra Admin Center → Authentication methodsRegistration campaignIst dies noch nicht Microsoft Managed / auf Passkeys ausgerichtet, überschreibt Microsoft es am 1. September 2026, um Ihre SMS/Sprachanruf-Nutzer zu adressieren — prüfen Sie jetzt, ob Sie eine eigene Kampagne betreiben
optOutSettings.passkeyDynamicMigrationGET /policies/authenticationMethodsPolicy über Microsoft GraphBestätigt, ob der Tenant das automatische Registrierungsfenster bereits per Opt-out verlassen hat
⚠️

⚠️ Warnung: Das PowerShell-Skript erfordert Global Reader, Authentication Policy Administrator oder Security Reader — führen Sie die Auflistung vor dem Meilenstein am 1. September 2026 aus, damit Sie eine echte Nutzerzahl statt einer Schätzung für die Migrationsplanung haben.

Behebung

💡

💡 Quick Win: Führen Sie das Auflistungsskript jetzt aus. Liefert es null Nutzer, haben Sie keine Exposition und keine dringende Maßnahme, außer zu bestätigen, dass Ihre Conditional-Access-Baseline weiterhin MFA erfordert. Liefert es Nutzer, sind Sie im Geltungsbereich der automatischen Änderungen am 1. September 2026.

  1. Zuerst exponierte Nutzer erfassen. Verwenden Sie das offizielle PowerShell-Skript, um jedes Konto aufzulisten, das noch für SMS/Sprachanruf aktiviert ist oder diese nutzt. Jedes Ergebnis größer null bedeutet, dass der Tenant im Geltungsbereich ist.
  2. Nutzer proaktiv, nach eigenem Zeitplan, zu Passkeys migrieren. Aktivieren Sie Passkey (FIDO2) als Authentifizierungsmethode, ordnen Sie Ihre SMS/Sprachanruf-Population einer Passkey-fähigen Authentication-Methods-Policy-Gruppe zu, und aktivieren Sie selbst eine Registration Campaign (Entra Admin Center → Authentication methods → Registration campaign → State: Microsoft Managed, begrenzt auf Ihre SMS/Sprachanruf-Sicherheitsgruppe) — dies ist derselbe Mechanismus, den Microsoft am 1. September 2026 automatisch anwendet, aber Sie kontrollieren Kommunikation und Zeitpunkt.
  3. Hat ein Segment einen echten Compliance- oder betrieblichen Bedarf für SMS/Sprachanruf, dokumentieren Sie jetzt die konkrete Vorschrift oder das Szenario, bewerten Sie dann ab dem 18. September 2026 einen kundenverwalteten Telekommunikationsanbieter über den Microsoft Security Store und konfigurieren Sie ihn ab dem 30. Oktober 2026 — vor der Umstellung am 1. Februar 2027.
  4. Nutzen Sie das passkeyDynamicMigration-Opt-out nur als Übergangslösung, nicht als langfristigen Plan. Es verzögert die automatische Registrierung und den Registration-Campaign-Push, während Sie die Migrationsarbeit abschließen; es verzögert oder befreit nicht von der Durchsetzung am 1. Februar 2027.
  5. Frühzeitig kommunizieren. Microsoft empfiehlt einen gestuften Kommunikationsplan aus Awareness → Aktion → Erinnerung und veröffentlicht Endnutzer-Vorlagen für die Umstellung auf Passkeys — richten Sie die Kommunikation an die in Schritt 1 erstellte Sicherheitsgruppe, damit die richtigen Nutzer informiert werden, bevor die Aufforderung startet.
  6. Conditional Access erneut prüfen. Ein Tenant, der bereits Legacy-Authentifizierung blockiert und MFA breit für alle Nutzer erzwingt, nicht nur für Admins, verkraftet diese Änderung mit deutlich weniger Störung als einer, der SMS/Sprachanruf als stillen Fallback nutzt. Eine vollständige Anleitung finden Sie unter So Prüfen Sie Die Sicherheit Von Microsoft Entra ID.

Wie EtcSec Dies Erkennt

EtcSecs Azure/Entra-Audit kennzeichnet Tenants, die dieser Abschaffung noch ausgesetzt sind, bevor sie zu einer unfreiwilligen Migration wird. AUTH_METHODS_SMS_ENABLED meldet, wenn SMS überhaupt als Authentifizierungsmethode aktiviert ist; MFA_PHONE_ONLY kennzeichnet Konten, bei denen telefonbasierte Methoden (SMS, Sprachanruf) die einzige registrierte MFA-Option sind — genau die Population, die am 1. Februar 2027 auf die blockierende Passkey-Aufforderung trifft. MFA_NO_PASSWORDLESS und MFA_NO_FIDO2 kennzeichnen Tenants, die überhaupt keine passwortlosen oder FIDO2/Passkey-Methoden aktiviert haben — die Voraussetzungslücke, die Sie schließen müssen, bevor eine proaktive Migration starten kann.

ℹ️

ℹ️ Hinweis: EtcSec prüft diese Schwachstelle automatisch bei jedem AD/Azure-Audit. Starten Sie ein kostenloses Audit, um Ihre Umgebung zu überprüfen.

Entdecken Sie die Identity-Security-Seiten zu diesem Thema