Zum Inhalt springen
← Alle Beiträge
· 5 Min. Lesezeit· Von

Passkeys statt SMS: Entra-ID-Umstellung zum 1. September 2026 – der 5-Schritte-Plan

Ab 01.09.2026 startet Microsoft die Passkey-Pflicht für SMS-MFA-Nutzer, ab 01.02.2027 wird SMS abgeschaltet. Der 5-Schritte-Plan für Ihren Entra-Tenant.

Microsoft 365Entra IDIT-SicherheitMFAPasskeysKMU

In einer Woche – am 1. September 2026 – ändert Microsoft automatisch die Multi-Faktor-Authentifizierung für alle Entra-ID-Nutzer, die bisher per SMS- oder Sprachanruf einloggen. Ab dann werden sie beim nächsten Login aufgefordert, einen Passkey zu registrieren. Und am 1. Februar 2027 schaltet Microsoft diese SMS-Option vollständig ab – ohne Ausnahme, ohne Opt-out.

Wer jetzt vorbereitet ist, erlebt einen reibungslosen Übergang. Wer es nicht ist, trifft seine Mitarbeiter mit einem blockierenden Login-Prompt und einem Regen an Helpdesk-Tickets.

Was passiert wann?

Microsoft hat zwei verbindliche Termine angekündigt:

  • 01.09.2026: Microsoft startet für alle Tenants in der Public Cloud eine Registration Campaign. User, die aktuell Microsoft-eigene SMS oder Voice als MFA-Methode eingerichtet haben, werden beim nächsten Login zur Passkey-Registrierung eingeladen. Den Prompt können sie zunächst unbegrenzt wegschieben (sogenannte „unlimited snoozes").
  • 01.02.2027: SMS und Voice werden vollständig abgeschaltet. User ohne alternative MFA-Methode sehen ab diesem Datum einen blockierenden Login-Prompt und kommen nicht weiter. Dieser Termin gilt für alle Public-Cloud-Tenants – kein Opt-out möglich.

Zwischen den beiden Terminen liegt Ihre Arbeit. Die Kampagne im September startet automatisch – das ist gut. Ohne Vorbereitung, Kommunikation und Fallback-Plan wird der Februar-Termin aber zum Problem.

Wer Zeit braucht: Admins können die September-Welle per Microsoft Graph API temporär verschieben, indem sie die Property passkeyDynamicMigration auf true setzen. Das verschiebt den Nudge, aber nicht den harten Abschalttermin am 1. Februar 2027.

Bin ich betroffen?

Ja, sobald mindestens ein Nutzer in Ihrem Tenant Microsoft-eigene SMS oder Voice als MFA-Methode eingerichtet hat. Den Überblick liefert der Bericht Authentifizierungsmethoden-Aktivität im Entra Admin Center (Entra ID → Berichte → Authentifizierungsmethoden-Aktivität).

Nicht betroffen von diesem Zeitplan: Azure AD B2C (separate Ankündigung), Sondercloud-Umgebungen (GCC, China-Cloud). B2B-Gäste fallen zwar in den Scope, Microsoft liefert für sie aber noch bis Ende 2026 eine separate Lösung. SSPR (Self-Service Password Reset) mit SMS-Methode ist ebenfalls betroffen und muss mitgeplant werden.

Was sind Passkeys überhaupt?

Ein Passkey ersetzt Passwort und SMS-Code durch eine kryptografische Bestätigung auf dem Gerät des Nutzers – per Biometrie (Face ID, Fingerabdruck) oder Geräte-PIN. In Entra ID stehen zwei Varianten zur Wahl:

  • Synced Passkeys (z. B. iCloud Keychain, Google Password Manager): Werden geräteübergreifend synchronisiert, kein Verlustrisiko bei Gerätewechsel.
  • Device-bound Passkeys (Microsoft Authenticator, FIDO2-Hardware-Keys): Nur auf einem Gerät gültig, höchste Sicherheitsstufe.

Passkeys sind in allen Entra-ID-Editionen kostenfrei nutzbar – auch in der kostenlosen Edition. Für die Erzwingung per Conditional Access (phishing-resistente MFA erforderlich) benötigen Sie Entra ID P1, das in Microsoft 365 Business Premium, M365 E3 und E5 bereits enthalten ist.

Kompatibilitätsvoraussetzungen auf einen Blick:

Plattform Web-Anmeldung Microsoft Authenticator / native Apps
Windows Windows 10 Windows 11 22H2
iOS / iPadOS iOS 14.3 iOS 17
Android Chrome/Edge ab Android 9 Android 14
macOS macOS 11 (Big Sur) macOS 14 (Sonoma)

Browser: Chrome, Edge, Firefox und Safari werden unterstützt. Firefox auf Android wird derzeit nicht unterstützt.

Der 5-Schritte-Plan für Ihren Entra-Tenant

Ob Sie den Tenant für ein kleines Büro in Recklinghausen oder einen mittelständischen Betrieb im Ruhrgebiet verwalten – der Fahrplan ist überall gleich:

Schritt 1: Inventur – wer nutzt noch SMS oder Voice? Laden Sie im Entra Admin Center den Authentifizierungsmethoden-Bericht herunter und filtern Sie auf SMS und Voice. Das zeigt Ihnen genau, wie viele Nutzer betroffen sind und gibt Ihnen eine realistische Einschätzung des Aufwands.

Schritt 2: Pilotgruppe – Admins zuerst Aktivieren Sie Passkeys in der Authentication Methods Policy zunächst für eine kleine Testgruppe, am besten IT-Administratoren und technisch affine Mitarbeiter. Testen Sie alle Anmeldeszenarien (Browser, Desktop-App, mobile App) durch, bevor Sie breiter ausrollen.

Schritt 3: Conditional Access absichern (empfohlen) Mit Entra ID P1 können Sie eine Richtlinie erstellen, die phishing-resistente MFA erzwingt. Das verhindert, dass Nutzer auf schwächere Methoden ausweichen, und unterstützt gleichzeitig viele Cyberversicherungs- und Compliance-Anforderungen.

Schritt 4: Fallback definieren Klären Sie, was passiert, wenn ein Nutzer sein Gerät verliert oder der Passkey nicht funktioniert. Mögliche Fallbacks: Microsoft Authenticator-App (TOTP), FIDO2-Hardware-Key oder ein temporäres Einmalpasswort (Temporary Access Pass). Ohne Fallback-Konzept steigt die Helpdesk-Last ab Februar 2027 erheblich.

Schritt 5: Nutzerkommunikation – jetzt, nicht erst am 1. September Informieren Sie Ihre Mitarbeiter proaktiv: Was ist ein Passkey, warum stellt Microsoft um, wie läuft die Registrierung ab (Einstellungen → Sicherheitsinformationen → Passkey hinzufügen). Eine kurze interne E-Mail oder ein einseitiges Merkblatt verhindert Dutzende Support-Anrufe.

Sonderfall: Frontline Worker und gemeinsam genutzte Geräte

Kassiererinnen, Lagermitarbeiter und andere Frontline Worker, die sich ein Terminal teilen, stoßen auf ein strukturelles Problem: Ein Passkey ist an Gerät und Nutzer gebunden – bei gemeinsam genutzten Geräten funktioniert das nicht reibungslos. Microsoft hat ab 30. Oktober 2026 eine Alternativlösung angekündigt: Im Microsoft Security Store können Tenants einen externen Telekommunikationsanbieter hinterlegen, über den SMS und Voice weiter bereitgestellt werden. Details zu Preisen und Anbietern werden ab 18. September veröffentlicht. Für FIDO2-Hardware-Keys (persönlich zugeordnet, tragbar) gibt es keine solche Einschränkung.

Falls Sie Frontline-Worker-Szenarien in Ihrem Betrieb haben, setzen Sie diese Nutzergruppe auf Ihre Watchlist und beobachten Sie die Microsoft-Ankündigungen im September.

Hinweis: Dieser Beitrag ist kein Rechts- oder Compliance-Gutachten. Er gibt einen technischen Überblick auf Basis der offiziellen Microsoft-Dokumentation. Stand: August 2026.

Fazit

Der 1. September 2026 wirkt wie eine Frist – ist aber in Wirklichkeit der Startpunkt einer Gnadenfrist. Der harte Abschalttermin ist der 1. Februar 2027. Wer die Inventur jetzt macht, die Pilotgruppe in den nächsten zwei Wochen ausrollt und die Nutzerkommunikation vor September absetzt, wird den Übergang entspannt erleben.

Sie möchten wissen, wie viele Ihrer Nutzer noch SMS-MFA einsetzen und wie der Umstieg in Ihrem Tenant konkret aussieht? Sprechen Sie uns an – wir begleiten Entra-ID-Projekte im Ruhrgebiet und darüber hinaus.

Hinweis: Die Beiträge dieses Blogs werden unter Einsatz von KI erstellt und vor der Veröffentlichung redaktionell geprüft. Die redaktionelle Verantwortung trägt Emre Yurtbay (siehe Impressum).

Projekt besprechen