SMS-Codes gehören seit Jahren zum Standard bei der Multi-Faktor-Authentifizierung (MFA).
Doch Microsoft verabschiedet sich von dieser Methode.
Unternehmen sollten deshalb jetzt prüfen, welche Mitarbeiter noch SMS oder Sprachanrufe für die Anmeldung verwenden und rechtzeitig auf moderne, sicherere Verfahren umsteigen.
Was ändert sich?
Microsoft beendet die eigene Zustellung von SMS- und Sprachnachrichten für die Authentifizierung in Microsoft Entra ID.
Die Umstellung erfolgt schrittweise:
- Seit 1. September 2026: Benutzer, die für SMS oder Voice aktiviert sind, werden automatisch für Passkeys freigeschaltet und bei der Anmeldung zur Registrierung eines Passkeys aufgefordert.
- Ab 30. Oktober 2026: Administratoren können einen kundenseitig verwalteten Telekommunikationsanbieter konfigurieren, sofern SMS- oder Voice-Authentifizierung weiterhin zwingend benötigt wird.
- Ab 1. Februar 2027: Microsoft stellt die eigene SMS- und Voice-Zustellung für die meisten Benutzer ein.
- Ab 1. Juli 2027: Microsoft stellt die eigene SMS- und Voice-Zustellung auch für globale Administratoren und externe Benutzer ein.
Warum verabschiedet sich Microsoft von SMS-MFA?
SMS-MFA ist zwar einfach einzurichten und für Benutzer vertraut. Aus Sicherheitssicht hat die Methode jedoch Schwächen.
Ein Angreifer kann beispielsweise versuchen, eine Mobilfunknummer durch einen SIM-Swap zu übernehmen. Auch Phishing kann dazu führen, dass ein Benutzer einen erhaltenen SMS-Code an einen Angreifer weitergibt.
Moderne Authentifizierungsmethoden wie Passkeys oder FIDO2-Sicherheitsschlüssel sind dagegen deutlich stärker gegen Phishing geschützt.
Microsoft verfolgt deshalb zunehmend den Ansatz, Benutzer von SMS und anderen weniger sicheren Verfahren zu phishing-resistenten Anmeldemethoden zu führen.
Was bedeutet das für Unternehmen?
Zunächst einmal besteht kein Grund zur Panik. Die Umstellung lässt sich planen. Der wichtigste Schritt ist eine Bestandsaufnahme:
Welche Benutzer verwenden aktuell noch SMS oder Sprachanrufe für MFA?
Diese Benutzer sollten schrittweise auf eine alternative Authentifizierungsmethode umgestellt werden. Besonders relevant sind dabei:
- Mitarbeiter mit SMS als einziger MFA-Methode
- Benutzer von Microsoft Entra ID
- Administratoren und privilegierte Konten
- Benutzer, die SMS auch für den Self-Service Password Reset (SSPR) verwenden
- Mitarbeiter ohne geeignete Hardware oder Geräte für eine alternative Methode
Passkeys: Die wichtigste Alternative
Microsoft empfiehlt insbesondere Passkeys als moderne Alternative.
Bei einem Passkey wird kein Einmalcode per SMS verschickt. Stattdessen wird ein kryptografischer Schlüssel verwendet, der beispielsweise auf einem Smartphone, Computer oder einem Sicherheitsschlüssel gespeichert sein kann.
Für den Benutzer kann die Anmeldung sehr einfach aussehen: Statt einen SMS-Code abzutippen, bestätigt er die Anmeldung beispielsweise mit einer Geräte-PIN, einem Fingerabdruck oder der Gesichtserkennung.
Das macht Passkeys nicht nur sicherer, sondern kann die Anmeldung für Mitarbeiter gleichzeitig komfortabler machen.
Welche Alternativen gibt es?
Unternehmen sollten prüfen, welche Methode zu ihrer IT-Umgebung und ihren Mitarbeitern passt.
Passkeys
Passkeys sind für viele Unternehmen eine naheliegende Alternative zu SMS. Sie sind komfortabel und bieten einen hohen Schutz vor Phishing.
FIDO2-Sicherheitsschlüssel
Physische Sicherheitsschlüssel eignen sich besonders für Administratoren, besonders schützenswerte Konten oder Mitarbeiter, die eine zusätzliche Hardware-basierte Absicherung benötigen.
Microsoft Authenticator App
Die Microsoft Authenticator App kann ebenfalls für die Multi-Faktor-Authentifizierung eingesetzt werden. Anstelle eines SMS-Codes wird die Anmeldung direkt über die App auf dem Smartphone bestätigt. Die Authenticator App bietet damit eine praktische Alternative für Mitarbeiter, bei denen Passkeys oder Windows Hello for Business nicht eingesetzt werden können.
Windows Hello for Business
In Windows-Umgebungen kann auch Windows Hello for Business eine geeignete Möglichkeit sein, die Anmeldung ohne SMS-Codes abzusichern.
Welche Methode die richtige ist, hängt von der bestehenden IT-Infrastruktur, den eingesetzten Geräten, den Sicherheitsanforderungen und den Arbeitsweisen der Mitarbeiter ab. In vielen Unternehmen kann auch eine Kombination verschiedener Authentifizierungsmethoden sinnvoll sein.
Was ist mit Mitarbeitern, die weiterhin SMS benötigen?
Nicht jedes Unternehmen kann sofort vollständig auf SMS verzichten. Für bestimmte Anwendungsfälle sieht Microsoft deshalb die Möglichkeit vor, einen kundenseitig verwalteten Telekommunikationsanbieter einzusetzen. Damit bleibt SMS beziehungsweise Voice grundsätzlich möglich, allerdings nicht mehr über die bisherige Microsoft-eigene Zustellung. Unternehmen sollten solche Ausnahmen möglichst gezielt einsetzen und prüfen, ob tatsächlich ein technischer oder organisatorischer Grund dafür besteht.
Auch SSPR prüfen
Ein Punkt wird bei der Umstellung leicht übersehen: Self-Service Password Reset (SSPR). Wenn Mitarbeiter ihr Kennwort heute beispielsweise über einen SMS-Code zurücksetzen können, muss auch dieser Prozess überprüft werden. Die Umstellung betrifft daher nicht nur die klassische MFA-Anmeldung, sondern auch Prozesse rund um die Wiederherstellung von Konten und Kennwörtern.
Was passiert, wenn nicht rechtzeitig umgestellt wird?
Benutzer, deren einzige verfügbare MFA-Methode weiterhin SMS oder Voice ist, können diese nach dem jeweiligen Stichtag nicht mehr über die Microsoft-eigene Zustellung für die Authentifizierung verwenden.
Betroffene Benutzer werden bei der Anmeldung zur Registrierung eines Passkeys aufgefordert. Erst nach erfolgreicher Registrierung können sie mit der Anmeldung fortfahren. Unternehmen sollten deshalb sicherstellen, dass ihre Mitarbeiter bereits vor dem jeweiligen Stichtag über eine funktionierende alternative Authentifizierungsmethode verfügen. Dadurch lassen sich Anmeldeprobleme und unnötige Supportanfragen vermeiden.
Was Unternehmen jetzt konkret tun sollten
Eine sinnvolle Vorgehensweise lässt sich in fünf Schritte aufteilen:
1. Bestand aufnehmen
Ermitteln Sie, welche Benutzer aktuell SMS oder Voice für MFA oder SSPR verwenden.
2. Kritische Konten priorisieren
Beginnen Sie insbesondere bei Administratoren und anderen privilegierten Konten. Für diese Konten sollte eine phishing-resistente Authentifizierung besonders sorgfältig umgesetzt werden.
3. Alternative Methode festlegen
Entscheiden Sie, welche Authentifizierungsmethoden künftig eingesetzt werden sollen – beispielsweise Passkeys, FIDO2-Sicherheitsschlüssel, Windows Hello for Business oder Microsoft Authenticator.
4. Pilot durchführen
Testen Sie die neue Anmeldung zunächst mit einer kleinen Benutzergruppe. So lassen sich Probleme mit Geräten, Richtlinien oder Anmeldeprozessen frühzeitig erkennen.
5. Mitarbeiter informieren
Die Umstellung sollte nicht erst dann erklärt werden, wenn Benutzer plötzlich zur Registrierung eines Passkeys aufgefordert werden.
Eine kurze und verständliche Kommunikation hilft dabei, Akzeptanzprobleme und unnötige Supportanfragen zu vermeiden.
Ein möglicher Zeitplan
Unternehmen müssen nicht alles auf einmal umstellen. Ein schrittweises Vorgehen ist sinnvoll:
September/Oktober 2026:
Bestandsaufnahme durchführen und betroffene Benutzer identifizieren.
Oktober/November 2026:
Alternative MFA-Methoden auswählen und mit einer Pilotgruppe testen.
Anschliessend:
Passkeys oder andere geeignete Verfahren schrittweise für weitere Mitarbeiter ausrollen.
Spätestens vor dem 1. Februar 2027:
Sicherstellen, dass alle betroffenen Benutzer eine funktionierende phishing-resistente Authentifizierungsmethode eingerichtet haben oder – falls SMS/Voice aus betrieblichen oder regulatorischen Gründen weiterhin benötigt wird – ein kundenseitig verwalteter Telekommunikationsanbieter eingerichtet wurde.
Fazit
Die Abschaffung der Microsoft-eigenen SMS- und Voice-Zustellung ist vor allem ein Anlass, die eigene MFA-Strategie zu modernisieren. Unternehmen sollten jetzt drei Fragen beantworten:
- Wer verwendet noch SMS-MFA?
- Welche sichere Alternative bekommt diese Person?
- Ist die neue Anmeldung bereits getestet und eingerichtet?
Wer diese Punkte rechtzeitig klärt, kann die Umstellung kontrolliert durchführen und gleichzeitig die Sicherheit der eigenen Microsoft-365-Umgebung verbessern.
Kurz gesagt: Nicht bis Februar 2027 warten, sondern jetzt Bestandsaufnahme machen, Passkeys und andere phishing-resistente Verfahren testen und die Benutzer schrittweise umstellen.
