Entra ID SSPR Nur Registrierte Methoden ab November 2026: Was Sich Ändert
Ab dem 9. November 2026 akzeptiert Microsoft Entra ID SSPR ausschließlich registrierte Methoden für die Passwort-Reset-Verifizierung — genau die Änderung, die das Suchinteresse bereits als Entra ID SSPR nur registrierte Methoden ab November 2026 bezeichnet. Verzeichnisbasierte Kontaktinformationen — die Attribute mobilePhone, businessPhone und otherMails, die über Microsoft Entra Connect Sync synchronisiert oder direkt von einem Administrator gesetzt wurden — zählen nicht mehr als gültige SSPR-Verifizierung, es sei denn, ein Nutzer hat genau diese Telefonnummer oder E-Mail-Adresse ausdrücklich als Authentifizierungsmethode registriert.
Dies ist eine leise, aber folgenreiche Verschärfung. Viele Tenants haben sich seit jeher auf synchronisierte oder von Administratoren gepflegte Kontaktattribute als impliziten SSPR-Fallback verlassen, da diese Werte einem Nutzer erlauben, ein vergessenes Passwort zurückzusetzen, selbst wenn er nie den Registrierungsprozess für Authentifizierungsmethoden von Microsoft durchlaufen hat — ein Verhalten, das Microsofts eigene Dokumentation zum Vorausfüllen von SSPR-Kontaktdaten bis heute bestätigt. Laut Microsofts Rollout-Hinweis (Message-Center-Beitrag MC1325414) nutzen bereits heute rund 86 % aller SSPR-Verifizierungen registrierte Methoden — was zugleich bedeutet, dass ein relevanter Teil der Resets derzeit nur dank dieses bald entfallenden Fallbacks gelingt.
Microsoft rollt die Änderung in zwei datierten Schritten aus, bestätigt im oben genannten Microsoft-Learn-Artikel sowie in Message-Center-Beitrag MC1325414:
- 5. Oktober 2026 — eine integrierte Registrierungskampagne beginnt, angemeldete Nutzer und Administratoren, die noch nicht genügend registrierte Methoden gemäß ihrer Richtlinie besitzen, zum Abschluss der SSPR-Registrierung aufzufordern. Es ist keine Administratoraktion erforderlich, um dies zu aktivieren.
- 9. November 2026 — Durchsetzung: Die SSPR-Verifizierung akzeptiert ausschließlich explizit registrierte Methoden. Unregistrierte, verzeichnisbasierte Telefonnummern und E-Mail-Adressen funktionieren dann nicht mehr — ausnahmslos.
⚠️ Warnung: Dies ist bereits Microsofts zweiter Anlauf für diesen Zeitplan. Frühere Message-Center-Hinweise (wie noch im Juni 2026 in Sekundärquellen referenziert) nannten einen Rollout zum 6. Juli / 7. September 2026. Microsoft hat beide Termine verschoben — der Learn-Artikel wurde zuletzt am 4. August 2026 auf die oben genannten Termine 5. Oktober / 9. November aktualisiert. Verlassen Sie sich nicht auf ein Datum, das Sie vor August 2026 gesehen haben, ohne die aktuelle Dokumentation erneut zu prüfen.
Der Microsoft-Entra-Blog beschreibt dies als das Schließen einer seit Langem bestehenden Lücke: SSPR war nie dafür gedacht, Attributen zu vertrauen, deren Besitz niemand verifiziert hat. Eine Telefonnummer, die aus einem lokalen telephoneNumber/mobile-Feld synchronisiert oder von einem Administrator beim Onboarding in das Profil eines Nutzers eingetragen wurde, kann veraltet, neu vergeben oder schlicht falsch sein — und konnte bis jetzt trotzdem das Passwort dieses Nutzers zurücksetzen.
Dies fällt mitten in eine breitere Welle von Entra-Authentifizierungsänderungen in diesem Jahr, neben der Abschaffung von SMS/Sprachanruf-MFA zugunsten von Passkeys und der Abschaffung der Custom Controls im Conditional Access — keine davon ist optional zu ignorieren, wenn Ihr Tenant noch auf veraltete Authentifizierungs-Fallbacks setzt.
Erkennung
Da registrierte und unregistrierte Methoden für SSPR heute noch identisch funktionieren, gibt es kein Sign-in-Log-Ereignis, das anzeigt „dieser Reset nutzte eine unregistrierte Methode" — die Lücke wird erst sichtbar, wenn Sie die Registrierungsabdeckung direkt inventarisieren, und zwar vor dem Umstellungstermin am 9. November.
| Signal | Wo Sie nachsehen | Was es Ihnen sagt |
|---|---|---|
Filter SSPR compatible: Not compatible | Entra Admin Center → Authentication methods → Monitoring → User registration details | Nutzer, denen aktuell eine registrierte Methode fehlt, die Ihre SSPR-Richtlinie erfüllt |
isSsprRegistered eq false | Microsoft-Graph-Bericht userRegistrationDetails | Für SSPR aktivierte Nutzer, die die Registrierung nicht abgeschlossen haben |
isSsprCapable eq false and isSsprEnabled eq true | Derselbe Graph-Bericht, kombinierter Filter | Nutzer, die beim Wirksamwerden der Durchsetzung von SSPR ausgesperrt werden |
mobilePhone / businessPhones / otherMails befüllt, aber methodsRegistered leer | Registrierungsbericht mit den Profilattributen der Nutzer abgleichen | Konten, die sich auf den verzeichnisbasierten Fallback verlassen, der am 9. November wegfällt |
Direkt abfragen mit Microsoft Graph PowerShell:
Connect-MgGraph -Scopes "Reports.Read.All"
Get-MgReportAuthenticationMethodUserRegistrationDetail -All `
-Filter "isSsprEnabled eq true and isSsprCapable eq false" |
Select-Object UserPrincipalName, IsSsprRegistered, IsSsprCapable, MethodsRegistered
Oder der entsprechende Graph-REST-Aufruf:
GET https://graph.microsoft.com/v1.0/reports/authenticationMethods/userRegistrationDetails?$filter=isSsprCapable eq false and isSsprEnabled eq true
Jeder hier zurückgegebene Nutzer kann sein Passwort heute noch über ein verzeichnisbasiertes Attribut zurücksetzen und wird das am 9. November nicht mehr können — ein Support-Desk-Ansturm, der vorprogrammiert ist, wenn er nicht vorher behoben wird.
Behebung
💡 Quick Win: Führen Sie die obige Graph-Abfrage jetzt aus, noch bevor die Registrierungskampagne am 5. Oktober startet. Wer Lücken vor den automatischen Erinnerungen schließt, überrascht weniger Nutzer mitten im Arbeitsablauf.
- Jetzt inventarisieren. Ziehen Sie den vollständigen
userRegistrationDetails-Bericht und isolieren Sie jedes SSPR-aktivierte Konto, bei demisSsprCapablefalseist. Priorisieren Sie Konten mit privilegierten Rollen — ein Administrator, der von SSPR ausgesperrt wird, hat einen deutlich teureren Wiederherstellungsweg. Unser Leitfaden zum Audit der Sicherheit von Microsoft Entra ID behandelt diesen Bericht zusammen mit dem Rest Ihrer MFA- und Conditional-Access-Haltung. - Echte Methoden registrieren, keine Verzeichniskopien. Lassen Sie betroffene Nutzer den kombinierten MFA-/SSPR-Registrierungsprozess abschließen, damit eine Telefonnummer oder E-Mail-Adresse ausdrücklich registriert ist, nicht nur als Profilattribut vorhanden. Die Registrierung von
mobilePhoneals Authentifizierungsmethode ist eine einmalige Aktion pro Nutzer, kein automatischer Vorgang. Leiten Sie Nutzer wo möglich zu einem Passkey als erster registrierter Methode statt zu Telefon/E-Mail, da dieser sowohl MFA- als auch SSPR-Anforderungen gleichzeitig erfüllt. - Bestätigen Sie die Methodenanzahl Ihrer SSPR-Richtlinie. Prüfen Sie im Entra Admin Center → Authentication methods → Password reset properties, wie viele Methoden Ihre Richtlinie verlangt. Bei einer Methode betreffen Registrierungslücken weniger Personen; bei zwei summieren sich die Lücken.
- Verlassen Sie sich nicht allein auf die Kampagne. Die Registrierungskampagne am 5. Oktober fordert nur Nutzer auf, denen bereits Methoden fehlen — sie befüllt nichts rückwirkend und kann für einzelne Gruppen ausgeschlossen werden. Kommunizieren Sie die Frist zum 9. November direkt an Ihre Organisation, statt sich darauf zu verlassen, dass die integrierten Erinnerungen rechtzeitig alle erreichen.
- Führen Sie den Bericht vor dem 9. November erneut aus. Bestätigen Sie, dass
isSsprCapablefür jeden SSPR-aktivierten Nutzertrueist, und prüfen Sie danach erneut nach dem Stichtag, um verbliebene Nachzügler vor dem Anruf beim Helpdesk abzufangen.
Wie EtcSec Dies Erkennt
EtcSecs Entra-ID-Audit prüft genau auf diese Art von Registrierungslücke. AUTH_METHODS_NO_REGISTRATION kennzeichnet Tenants, die die Registrierungskampagne für Authentifizierungsmethoden von Microsoft nicht aktiviert haben, SSPR_NOT_ENABLED kennzeichnet Tenants, bei denen SSPR komplett deaktiviert ist, und SSPR_NOT_REQUIRED_ADMINS erfasst den risikoreichsten Fall — Administratoren, die von der SSPR-Registrierungspflicht ausgenommen sind und zusammen mit allen anderen ihren unregistrierten Fallback verlieren.
ℹ️ Hinweis: EtcSec prüft die Abdeckung der Registrierung von Authentifizierungsmethoden automatisch bei jedem Azure-/Entra-ID-Audit. Starten Sie ein kostenloses Audit, um zu sehen, welche Ihrer Nutzer nach dem 9. November 2026 von SSPR ausgesperrt würden.
Entdecken Sie die Identity-Security-Seiten zu diesem Thema
