Zum Inhalt springen
Technik und Wissenschaft

Microsoft ersetzt SMS-Verifizierung in Entra ID durch Passkeys und Authenticator

Microsoft stellt Entra ID auf Passkeys und den Microsoft Authenticator um. Damit werden SMS-Verifizierungscodes und Sprachanrufe schrittweise abgeschafft. Der Technologiekonzern reagiert damit auf zunehmende Sicherheitsrisiken wie SIM-Swapping und Angriffe über unverschlüsselte Klartextnachrichten.

Das Ende der SMS-Verifizierung bei Microsoft Entra ID

Um Unternehmen bei der sicheren Einführung von Künstlicher Intelligenz zu unterstützen, stuft Microsoft herkömmliche SMS- und Sprachauthentifizierungen ab. Die Entra ID lässt diese klassischen Methoden künftig nicht mehr nativ zu, weil sie im Vergleich zu moderneren Verfahren als anfällig gelten. Ab dem 1. September 2026 werden Passkeys zum Standard-Anmeldeverhältnis erhoben. Nutzer, die bisher SMS oder Sprache verwenden, erhalten bei der Anmeldung automatisch den Hinweis, sich für Passkeys zu registrieren, wie die offizielle Microsoft Entra ID Dokumentation ausführt.

Microsoft schafft SMS-Codes für die Anmeldung ab | Jetzt auf Passkeys umsteigen (Windows 11)

Für die Mehrheit der Kontoinhaber läuft der Microsoft-Telefondienst für SMS und Sprache am 1. Februar 2027 aus. Für globale Administratoren und externe Nutzer verlängert sich diese Frist bis zum 1. Juli 2027. Der Konzern stellt die Bereitstellung von SMS und Sprachanrufen für den Stichtag im Februar 2027 für alle Anwender ein, ausgenommen sind hiervon lediglich globale Administratoren sowie externe Nutzer. Für diese beiden letztgenannten Gruppen endet der Microsoft-Telefondienst für SMS und Sprache dann am 1. Juli 2027.

Sicherheitsrisiken durch unverschlüsselte Klartext-SMS

Laut Berichten von Börse Express gelten SMS-Codes mittlerweile als veraltet, da sie unverschlüsselt im Klartext übertragen werden. Stattdessen setzt der Konzern künftig verstärkt auf den Einsatz von Windows-11-Passkeys, der Microsoft Authenticator-App sowie hinterlegten Backup-E-Mail-Adressen. Ein zentrales Einfallstor für Kriminelle ist zudem das sogenannte SIM-Swapping. Bei dieser Methode übernehmen Angreifer unbemerkt die Kontrolle über die Mobilfunknummer des Opfers, um die per SMS versandten Sicherheitscodes abzufangen.

Die neue Strategie setzt stattdessen auf biometrische Verfahren und Hardware-Sicherheit. Zur Anmeldung nutzen Anwender die geräteeigenen Biometrie-Funktionen, wie beispielsweise die Gesichtserkennung oder einen Fingerabdruck-Scan. Die Passkeys speichern den notwendigen privaten Schlüssel im integrierten Trusted Platform Module (TPM-Chip) des jeweiligen Endgeräts.

Technische Ausnahmen und alternative Anbieter

Obwohl Microsoft die herkömmliche SMS-Bestätigung weitgehend ausmustert, gibt es konkrete Ausnahmen für bestimmte Betriebsumgebungen. Virtuelle Maschinen verfügen meist nicht über die erforderliche biometrische Hardware, weshalb dort SMS-Codes als letzte Rückfallebene erhalten bleiben. Zudem können Unternehmen, die zwingend auf SMS- und Sprachübertragungen angewiesen sind, über den Microsoft Security Store einen separaten Telefondienst einbinden. Als erste Partner stehen dafür Soprano und Telesign bereit.

  • 1. September 2026: Passkeys werden Standard; Nutzer mit SMS oder Sprache erhalten Registrierungshinweise.
  • 1. Februar 2027: Abschaltung der Microsoft-Telefonie für alle Nutzer ausser Global Administrators und externen Nutzern.
  • 1. Juli 2027: Fristende für globale Administratoren und externe Konten.

Benutzer, die bereits auf Plattformen wie den iCloud-Schlüsselbund oder Google Password Manager setzen, können ihre gespeicherten Passkeys nahtlos geräteübergreifend nutzen.

Teilen Facebook X WhatsApp E-Mail
Clara Vogt

Über den Autor

Clara Vogt verantwortet das Ressort Technik und Wissenschaft. Sie schreibt ueber KI, Digitalisierung, Forschung und Innovation und uebersetzt komplexe Entwicklungen in klaren, belastbaren Journalismus.

Alle Beiträge erscheinen nach redaktioneller Prüfung gemäß unseren Redaktionsrichtlinien.