☁️Entra IDIdentityPasswordConfig

Entra ID SSPR Nur Registrierte Methoden ab November 2026: Was Sich Ändert und Wie Sie Es Beheben

Ab dem 9. November 2026 akzeptiert Entra ID SSPR keine unregistrierten Verzeichnis-Telefonnummern/E-Mail-Adressen mehr als Fallback-Verifizierung. So ändert sich die Regel, so finden Sie betroffene Nutzer, und so beheben Sie es.

Younes AZABARVon Younes AZABAR6 Min. Lesezeit
Entra ID SSPR Nur Registrierte Methoden ab November 2026: Was Sich Ändert und Wie Sie Es Beheben

Entra ID SSPR Nur Registrierte Methoden ab November 2026: Was Sich Ändert

Ab dem 9. November 2026 akzeptiert Microsoft Entra ID SSPR ausschließlich registrierte Methoden für die Passwort-Reset-Verifizierung — genau die Änderung, die das Suchinteresse bereits als Entra ID SSPR nur registrierte Methoden ab November 2026 bezeichnet. Verzeichnisbasierte Kontaktinformationen — die Attribute mobilePhone, businessPhone und otherMails, die über Microsoft Entra Connect Sync synchronisiert oder direkt von einem Administrator gesetzt wurden — zählen nicht mehr als gültige SSPR-Verifizierung, es sei denn, ein Nutzer hat genau diese Telefonnummer oder E-Mail-Adresse ausdrücklich als Authentifizierungsmethode registriert.

Dies ist eine leise, aber folgenreiche Verschärfung. Viele Tenants haben sich seit jeher auf synchronisierte oder von Administratoren gepflegte Kontaktattribute als impliziten SSPR-Fallback verlassen, da diese Werte einem Nutzer erlauben, ein vergessenes Passwort zurückzusetzen, selbst wenn er nie den Registrierungsprozess für Authentifizierungsmethoden von Microsoft durchlaufen hat — ein Verhalten, das Microsofts eigene Dokumentation zum Vorausfüllen von SSPR-Kontaktdaten bis heute bestätigt. Laut Microsofts Rollout-Hinweis (Message-Center-Beitrag MC1325414) nutzen bereits heute rund 86 % aller SSPR-Verifizierungen registrierte Methoden — was zugleich bedeutet, dass ein relevanter Teil der Resets derzeit nur dank dieses bald entfallenden Fallbacks gelingt.

Microsoft rollt die Änderung in zwei datierten Schritten aus, bestätigt im oben genannten Microsoft-Learn-Artikel sowie in Message-Center-Beitrag MC1325414:

  • 5. Oktober 2026 — eine integrierte Registrierungskampagne beginnt, angemeldete Nutzer und Administratoren, die noch nicht genügend registrierte Methoden gemäß ihrer Richtlinie besitzen, zum Abschluss der SSPR-Registrierung aufzufordern. Es ist keine Administratoraktion erforderlich, um dies zu aktivieren.
  • 9. November 2026 — Durchsetzung: Die SSPR-Verifizierung akzeptiert ausschließlich explizit registrierte Methoden. Unregistrierte, verzeichnisbasierte Telefonnummern und E-Mail-Adressen funktionieren dann nicht mehr — ausnahmslos.
⚠️

⚠️ Warnung: Dies ist bereits Microsofts zweiter Anlauf für diesen Zeitplan. Frühere Message-Center-Hinweise (wie noch im Juni 2026 in Sekundärquellen referenziert) nannten einen Rollout zum 6. Juli / 7. September 2026. Microsoft hat beide Termine verschoben — der Learn-Artikel wurde zuletzt am 4. August 2026 auf die oben genannten Termine 5. Oktober / 9. November aktualisiert. Verlassen Sie sich nicht auf ein Datum, das Sie vor August 2026 gesehen haben, ohne die aktuelle Dokumentation erneut zu prüfen.

Der Microsoft-Entra-Blog beschreibt dies als das Schließen einer seit Langem bestehenden Lücke: SSPR war nie dafür gedacht, Attributen zu vertrauen, deren Besitz niemand verifiziert hat. Eine Telefonnummer, die aus einem lokalen telephoneNumber/mobile-Feld synchronisiert oder von einem Administrator beim Onboarding in das Profil eines Nutzers eingetragen wurde, kann veraltet, neu vergeben oder schlicht falsch sein — und konnte bis jetzt trotzdem das Passwort dieses Nutzers zurücksetzen.

Dies fällt mitten in eine breitere Welle von Entra-Authentifizierungsänderungen in diesem Jahr, neben der Abschaffung von SMS/Sprachanruf-MFA zugunsten von Passkeys und der Abschaffung der Custom Controls im Conditional Access — keine davon ist optional zu ignorieren, wenn Ihr Tenant noch auf veraltete Authentifizierungs-Fallbacks setzt.

Erkennung

Da registrierte und unregistrierte Methoden für SSPR heute noch identisch funktionieren, gibt es kein Sign-in-Log-Ereignis, das anzeigt „dieser Reset nutzte eine unregistrierte Methode" — die Lücke wird erst sichtbar, wenn Sie die Registrierungsabdeckung direkt inventarisieren, und zwar vor dem Umstellungstermin am 9. November.

SignalWo Sie nachsehenWas es Ihnen sagt
Filter SSPR compatible: Not compatibleEntra Admin Center → Authentication methodsMonitoringUser registration detailsNutzer, denen aktuell eine registrierte Methode fehlt, die Ihre SSPR-Richtlinie erfüllt
isSsprRegistered eq falseMicrosoft-Graph-Bericht userRegistrationDetailsFür SSPR aktivierte Nutzer, die die Registrierung nicht abgeschlossen haben
isSsprCapable eq false and isSsprEnabled eq trueDerselbe Graph-Bericht, kombinierter FilterNutzer, die beim Wirksamwerden der Durchsetzung von SSPR ausgesperrt werden
mobilePhone / businessPhones / otherMails befüllt, aber methodsRegistered leerRegistrierungsbericht mit den Profilattributen der Nutzer abgleichenKonten, die sich auf den verzeichnisbasierten Fallback verlassen, der am 9. November wegfällt

Direkt abfragen mit Microsoft Graph PowerShell:

Connect-MgGraph -Scopes "Reports.Read.All"

Get-MgReportAuthenticationMethodUserRegistrationDetail -All `
  -Filter "isSsprEnabled eq true and isSsprCapable eq false" |
  Select-Object UserPrincipalName, IsSsprRegistered, IsSsprCapable, MethodsRegistered

Oder der entsprechende Graph-REST-Aufruf:

GET https://graph.microsoft.com/v1.0/reports/authenticationMethods/userRegistrationDetails?$filter=isSsprCapable eq false and isSsprEnabled eq true

Jeder hier zurückgegebene Nutzer kann sein Passwort heute noch über ein verzeichnisbasiertes Attribut zurücksetzen und wird das am 9. November nicht mehr können — ein Support-Desk-Ansturm, der vorprogrammiert ist, wenn er nicht vorher behoben wird.

Behebung

💡

💡 Quick Win: Führen Sie die obige Graph-Abfrage jetzt aus, noch bevor die Registrierungskampagne am 5. Oktober startet. Wer Lücken vor den automatischen Erinnerungen schließt, überrascht weniger Nutzer mitten im Arbeitsablauf.

  1. Jetzt inventarisieren. Ziehen Sie den vollständigen userRegistrationDetails-Bericht und isolieren Sie jedes SSPR-aktivierte Konto, bei dem isSsprCapable false ist. Priorisieren Sie Konten mit privilegierten Rollen — ein Administrator, der von SSPR ausgesperrt wird, hat einen deutlich teureren Wiederherstellungsweg. Unser Leitfaden zum Audit der Sicherheit von Microsoft Entra ID behandelt diesen Bericht zusammen mit dem Rest Ihrer MFA- und Conditional-Access-Haltung.
  2. Echte Methoden registrieren, keine Verzeichniskopien. Lassen Sie betroffene Nutzer den kombinierten MFA-/SSPR-Registrierungsprozess abschließen, damit eine Telefonnummer oder E-Mail-Adresse ausdrücklich registriert ist, nicht nur als Profilattribut vorhanden. Die Registrierung von mobilePhone als Authentifizierungsmethode ist eine einmalige Aktion pro Nutzer, kein automatischer Vorgang. Leiten Sie Nutzer wo möglich zu einem Passkey als erster registrierter Methode statt zu Telefon/E-Mail, da dieser sowohl MFA- als auch SSPR-Anforderungen gleichzeitig erfüllt.
  3. Bestätigen Sie die Methodenanzahl Ihrer SSPR-Richtlinie. Prüfen Sie im Entra Admin Center → Authentication methods → Password reset properties, wie viele Methoden Ihre Richtlinie verlangt. Bei einer Methode betreffen Registrierungslücken weniger Personen; bei zwei summieren sich die Lücken.
  4. Verlassen Sie sich nicht allein auf die Kampagne. Die Registrierungskampagne am 5. Oktober fordert nur Nutzer auf, denen bereits Methoden fehlen — sie befüllt nichts rückwirkend und kann für einzelne Gruppen ausgeschlossen werden. Kommunizieren Sie die Frist zum 9. November direkt an Ihre Organisation, statt sich darauf zu verlassen, dass die integrierten Erinnerungen rechtzeitig alle erreichen.
  5. Führen Sie den Bericht vor dem 9. November erneut aus. Bestätigen Sie, dass isSsprCapable für jeden SSPR-aktivierten Nutzer true ist, und prüfen Sie danach erneut nach dem Stichtag, um verbliebene Nachzügler vor dem Anruf beim Helpdesk abzufangen.

Wie EtcSec Dies Erkennt

EtcSecs Entra-ID-Audit prüft genau auf diese Art von Registrierungslücke. AUTH_METHODS_NO_REGISTRATION kennzeichnet Tenants, die die Registrierungskampagne für Authentifizierungsmethoden von Microsoft nicht aktiviert haben, SSPR_NOT_ENABLED kennzeichnet Tenants, bei denen SSPR komplett deaktiviert ist, und SSPR_NOT_REQUIRED_ADMINS erfasst den risikoreichsten Fall — Administratoren, die von der SSPR-Registrierungspflicht ausgenommen sind und zusammen mit allen anderen ihren unregistrierten Fallback verlieren.

ℹ️

ℹ️ Hinweis: EtcSec prüft die Abdeckung der Registrierung von Authentifizierungsmethoden automatisch bei jedem Azure-/Entra-ID-Audit. Starten Sie ein kostenloses Audit, um zu sehen, welche Ihrer Nutzer nach dem 9. November 2026 von SSPR ausgesperrt würden.

Entdecken Sie die Identity-Security-Seiten zu diesem Thema