Microsoft stellt SMS- und Voice-Authentifizierung ein: Passkeys werden Standard
Microsoft Entra ID stellt die Authentifizierung schrittweise auf stärkere, phishing-resistente Verfahren um. Passkeys werden zur Standard-Anmeldeerfahrung, während Microsoft-provided SMS und Voice Authentication als native Microsoft Entra ID Fähigkeit auslaufen.
Für Unternehmen bedeutet das: Benutzer:innen, die heute noch SMS oder Sprachanrufe als MFA-Methode verwenden, sollten rechtzeitig auf Passkeys oder andere phishing-resistente Methoden wie Windows Hello for Business oder FIDO2 Security Keys migriert werden. Erfolgt keine rechtzeitige Umstellung, kann es ab Februar 2027 zu Unterbrechungen im Anmeldeprozess kommen.
Unternehmen sollten daher jetzt prüfen, welche Benutzer:innen noch SMS oder Voice verwenden, den Rollout von Passkeys planen und betroffene Benutzer:innen frühzeitig informieren.
Warum wird SMS- und Voice-Authentifizierung abgelöst?
Microsoft positioniert SMS und Voice nicht mehr als sichere Authentifizierungsmethoden. Hintergrund ist der Wechsel von phishable Methoden zu phishing-resistenter Authentifizierung. Passkeys nutzen kryptografische Schlüssel statt gemeinsam genutzter Geheimnisse und sind laut Microsoft widerstandsfähig gegen Phishing, SIM-Swap und Replay-Angriffe.
Die Änderung steht im Kontext einer stärkeren Sicherheitsausrichtung für Microsoft Entra ID und der zunehmenden Bedeutung sicherer Authentifizierung in AI-gestützten Arbeitsumgebungen.
| Zeitpunkt | Microsoft-Änderung | Was Kunden machen sollten |
|---|---|---|
| 1.9.2026 | Benutzer:innen, die für SMS oder Voice aktiviert sind, werden automatisch für Passkeys aktiviert und bei MFA-Anmeldung zur Registrierung aufgefordert. | Endbenutzer:innen informieren, Tenant für Passkeys vorbereiten und Passkey Deployment planen. |
| 18.9.2026 | Microsoft kündigt weitere Informationen zu kundenseitig verwalteten Telekommunikationsanbietern über den Microsoft Security Store an. | Prüfen, ob es regulatorische oder operative Anforderungen für SMS/Voice gibt. |
| 30.10.2026 | Kunden, die weiterhin SMS oder Voice benötigen, können laut Microsoft einen Telekommunikationsanbieter über den Microsoft Security Store auswählen und konfigurieren. | Ausnahmefälle evaluieren, Anbieteroptionen prüfen und Pilotgruppe testen. |
| 1.2.2027 | Microsoft-provided SMS und Voice werden in Microsoft Entra ID vollständig eingestellt. | Alle Benutzer:innen auf phishing-resistente Methoden migrieren oder kundenseitigen Telekommunikationsanbieter konfigurieren. |
| Nach 1.2.2027 | Benutzer:innen, deren einzige MFA-Methode SMS oder Voice ist, müssen während der Anmeldung einen Passkey registrieren; der Prompt ist blockierend. | Vorherige Migration abschließen, um Sign-in-Unterbrechungen zu vermeiden. |


