Entra ID: Microsoft schaltet SMS-Anmeldung ab Februar 2027 ab
Veröffentlicht am: 22.09.2026 um 13:42 Uhr | Redaktion boerse-global.de
Der Softwarekonzern Microsoft stellt die Nutzung von SMS als ersten Anmeldefaktor in seinem Identitätsdienst Entra ID ein. Die durch Microsoft bereitgestellte Telekommunikationszustellung für Kurzmitteilungen und Sprachanrufe endet für die meisten Nutzerinnen und Nutzer am 1. Februar 2027. Das Unternehmen ruft IT-Verantwortliche dazu auf, betroffene Konten rechtzeitig auf Phishing-resistente Verfahren wie Passkeys umzustellen, um spätere Störungen beim Anmeldeprozess zu vermeiden.
Stichtage und betroffene Mandanten
Die Abschaltung der SMS-Erstfaktor-Anmeldung betrifft Microsoft Entra ID Workforce-Mandanten weltweit sowie die US Government Community Cloud ab dem 1. Februar 2027. Bestehende Konfigurationen für die reine SMS-Anmeldung werden ab diesem Tag nicht mehr angewendet.
Die Maßnahme beschränkt sich auf die Authentifizierung im Unternehmensbereich und erstreckt sich nicht auf Szenarien mit Azure AD B2C oder Microsoft Entra External ID für Kundenidentitäten. Für kostenfreie Entra-ID-Mandanten wurde die Erstfaktor-Anmeldung über SMS bereits im August 2026 beendet; neu erstellte Mandanten verfügen dort über keine entsprechende Option mehr.
Für bestimmte Benutzergruppen gelten abweichende Fristen. Während interne Gastnutzer an den Stichtag im Februar gebunden sind, erhalten globale Administratoren sowie externe Nutzer eine Übergangsfrist von fünf zusätzlichen Monaten bis zum 1. Juli 2027. Nach Ablauf der Fristen ist auch die Multi-Faktor-Authentifizierung über SMS oder Sprachnachrichten nicht mehr über die von Microsoft bereitgestellten Dienste möglich.
Wer sich mit der Umstellung auf passwortlose Anmeldeverfahren befasst, findet in diesem kostenlosen Report eine praktische Anleitung für den Einstieg. Erfahren Sie, wie Sie die neue Technologie bei großen Diensten wie Microsoft oder WhatsApp sofort einrichten und nutzen können. Passkey-Report jetzt kostenlos herunterladen
Die Abschaffung des ersten Faktors über Kurznachrichten gilt selbst dann, wenn Unternehmen eigene Telefonieanbieter eingebunden haben. Anwender, die Authentifizierungen ausschließlich über Telefonnummern durchführen, werden nach dem Stichtag mit einer blockierenden Aufforderung zur Registrierung eines Passkeys konfrontiert, die sich nicht umgehen lässt.
Risiken von Mobilfunk-Codes und technische Alternativen
Microsoft begründet den Schritt mit den bekannten Sicherheitsdefiziten herkömmlicher Telekommunikationskanäle. Bestätigungscodes per Kurznachricht gelten als anfällig für Phishing-Angriffe, Social Engineering, das Abfangen von Nachrichten sowie sogenanntes SIM-Swapping, bei dem Angreifer die Kontrolle über Mobilfunknummern übernehmen.
Als moderne Alternativen empfiehlt das Unternehmen Passkeys, Windows Hello for Business sowie FIDO2-Sicherheitsschlüssel. Für Arbeitsplätze im Schichtbetrieb oder bei gemeinsam genutzten Geräten steht zudem eine QR-Code-Authentifizierung zur Verfügung. Betroffen sind vor allem Organisationen mit Mitarbeitenden im direkten Kundenkontakt oder Außendienst, die bislang eine passwortlose Anmeldung über die eigene Rufnummer und einen SMS-Code nutzten.
Angesichts zunehmender Cyberrisiken suchen immer mehr Nutzer nach Wegen, ihre digitalen Konten ohne komplizierte Passwörter abzusichern. Diese neue Methode ermöglicht das Einloggen per Fingerabdruck oder Gesichtserkennung und macht herkömmliche Zugangsdaten überflüssig. Kostenlosen Ratgeber zur passwortlosen Anmeldung sichern
Der schrittweise Umstieg auf modernere Verfahren begann bereits im Juli 2026, als Microsoft Passkeys als Standardmethode in Entra ID einführte. Seit dem 1. September 2026 werden Passkeys schrittweise zur Standard-Authentifizierung für den Unternehmensdienst ausgebaut; dabei aktiviert das System Passkeys für bisherige Telefonie-Nutzer automatisch und verlangt bei der nächsten Authentifizierung eine Registrierung.
Optionen und Werkzeuge für Administratoren
Organisationen, die zwingend auf eine telefonische Authentifizierung angewiesen sind, müssen künftig eigene Telekommunikationsdienstleister anbinden. Am 18. September 2026 begann bei Microsoft die Evaluierung von Ausnahmen über kundenverwaltete Anbieter im hauseigenen Security Store. Ab dem 30. Oktober 2026 können Unternehmen dort entsprechende Drittanbieter konfigurieren, wobei zusätzliche Kosten anfallen können.
Um betroffene Konten frühzeitig zu erfassen, stellt Microsoft ein spezielles PowerShell-Skript zur Richtlinienprüfung bereit. IT-Verantwortliche mit Rollen wie Globaler Leser, Richtlinienadministrator für Authentifizierung oder Sicherheitsleser können damit überprüfen, welche Anwender im Unternehmen noch SMS- oder Sprachdienste zur Anmeldung nutzen.
