LONDON (IT BOLTWISE) – Microsoft beendet die Unterstützung für SMS- und Sprachanrufe als Authentifizierungsfaktoren in Entra ID zum 1. Februar 2027. Ab dem 1. September 2026 startet eine Übergangsphase, in der Nutzer auf passwortlose, robustere Verfahren wie Passkeys umgestellt werden sollen. Als Treiber nennt Microsoft vor allem KI-gestütztes Phishing sowie Risiken wie SIM-Swapping. Unternehmen sollen die verbleibende Zeit nutzen, um ihre MFA-Strategie auf phishing-resistente Mechanismen umzustellen.

Microsoft nimmt Entra ID an einer Stelle besonders ernst, an der viele Organisationen über Jahre bewusst oder unbewusst mit Kompromissen gearbeitet haben: bei der Multi-Faktor-Authentifizierung (MFA) per SMS und Sprachanruf. Laut Ankündigung endet die Unterstützung für diese beiden Verfahren am 1. Februar 2027 vollständig. Damit entfällt für betroffene Konten der Weg, ein Einmalpasswort über das Mobilfunknetz als zweiten Faktor nachzureichen. Für IT-Administratoren bedeutet das weniger eine „Option“ weniger, sondern konkret einen Planungsdruck, der sich in den nächsten Monaten in Roadmaps, Conditional-Access-Regeln und Helpdesk-Prozessen niederschlägt.
Schon ein halbes Jahr früher, ab 1. September 2026, sollen Nutzer systematisch dazu gedrängt werden, sich für modernere Sicherheitsmechanismen zu registrieren. Der Fokus liegt dabei auf Passkeys, die Microsoft als deutlich widerstandsfähiger gegenüber gängigen Angriffsszenarien einordnet als klassische Einmalcodes. Technisch ist der Unterschied zentral: Während SMS-Codes lediglich eine zeitlich begrenzte Zeichenkette liefern, setzen Passkeys auf kryptografische Nachweise, die auf dem jeweiligen Gerät bzw. in der jeweiligen Authentifizierungskette verarbeitet werden. Genau dadurch lassen sich viele Timing- und Weiterleitungsangriffe erschweren, die bei Einmalcodes in der Praxis häufig erfolgreich sind.
Die Begründung, die Microsoft in der Meldung liefert, dreht sich um eine Entwicklung, die in der Angriffslage seit einiger Zeit sichtbar ist: KI-gestütztes Phishing. Moderne KI-gestützte Werkzeuge machen es Angreifern einfacher, Texte schneller zu personalisieren, Kommunikationswege zu variieren und Kampagnen in einer Geschwindigkeit aufzusetzen, bei der klassische Filter und Nutzertrainings oft nicht mehr ausreichen. Entscheidend ist: Der zweite Faktor per SMS schützt in solchen Szenarien nur dann, wenn der Angreifer den Code nicht mit eingebunden bekommt. Sobald jedoch die gesamte Nutzerinteraktion – inklusive Weiterleitung zu betrügerischen Registrierungs- oder Login-Flows – automatisiert ablaufen kann, verliert die alleinige SMS-basierte Zusatzstufe an Wirksamkeit.
Hinzu kommt als konkretes Angriffsmuster das sogenannte SIM-Swapping. Dabei versuchen Täter, die Kontrolle über die Mobilfunknummer eines Opfers zu übernehmen, indem sie den Mobilfunkanbieter täuschen und die Nummer auf eine eigene SIM-Karte übertragen. In dem Moment, in dem die Mobilfunknummer „umgezogen“ wurde, treffen die für die Verifizierung gedachten SMS-Codes nicht mehr beim legitimen Inhaber ein, sondern landen beim Angreifer. Genau deshalb beschreibt Microsoft, dass klassische Zwei-Faktor-Authentifizierung via Mobilfunknetz dann keinen ausreichenden Schutz mehr bietet, wenn die Telefonie-„Brücke“ zur Identitätsprüfung kompromittiert wird.
Betroffen sind in erster Linie Nutzer, die Microsoft Entra ID verwenden. Das System gilt als Rückgrat der Identitätsverwaltung für viele Unternehmenskunden und steuert Zugriffe auf Ressourcen, Apps und teils auch Identity-Provider-Verknüpfungen. Wenn sich Authentifizierungsmethoden ändern, betrifft das in der Regel nicht nur den Login selbst, sondern auch Prozesse wie Rollen- und Policy-Durchsetzung, die Anbindung an Workforce- und Partner-Umgebungen sowie die Frage, welche MFA-Faktoren in Ausnahmen (z. B. Gerätewechsel oder Notfallzugriffe) zulässig bleiben. Microsofts Ziel ist damit weniger „mehr Sicherheit durch mehr Komplexität“, sondern eine Anhebung des Schutzniveaus für geschäftskritische Daten und Infrastrukturen durch Verfahren, die sich schlechter aushebeln lassen.
Für Privatanwender deutet Microsoft zwar zunächst an, dass die Umstellung mittelfristig auch das komplette Microsoft-Ökosystem erreicht, doch der genaue Termin für persönliche Konten wurde in der Meldung nicht genannt. Praktisch heißt das: Unternehmen können sich nicht darauf verlassen, dass externe Änderungen erst später kommen; vielmehr sollten sie ihre internen Konten- und Gerätelebenszyklen, Self-Service-Registrierungen und Schulungsunterlagen frühzeitig an die neuen Anforderungen anpassen. Als Alternativen nennt Microsoft unter anderem biometrische Verfahren, etwa via Fingerabdruck oder Gesichtserkennung, sowie hardwarebasierte Sicherheitsschlüssel. Für Administratoren ist das der Zeitpunkt, die verbleibende Zeit bis 2027 gezielt zu nutzen, damit der Umstieg nicht zum „Stichtags-Feuerwehrbetrieb“ wird.
Ein weiterer Effekt der Abschaltung von SMS- und Anruf-MFA ist organisatorisch: Der Helpdesk bekommt weniger Tickets, die mit „Code kam nicht an“ oder „Nummer ist gesperrt/umgezogen“ zusammenhängen, und stattdessen mehr Fragen zu Passkey-Registrierung, Gerätewechseln und Recovery-Mechanismen. Entscheidend wird dabei, dass Passkeys in den Identity-Prozessen nicht nur technisch verfügbar sind, sondern auch im Alltag funktionieren: etwa auf Endgeräten, die Nutzer wirklich nutzen, in Browsern und Plattformen, die das Unternehmen zulässt, sowie in Workflows, die bei Verlust eines Geräts eine klare, dokumentierte Wiederherstellung erlauben. Genau hier entscheidet sich, ob eine Sicherheitsstrategie tatsächlich die Angriffsfläche reduziert – oder ob sie neue Reibung erzeugt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Entra ID: Microsoft stellt SMS- und Anruf-MFA ab Februar 2027 ab" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Entra ID: Microsoft stellt SMS- und Anruf-MFA ab Februar 2027 ab" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Entra ID: Microsoft stellt SMS- und Anruf-MFA ab Februar 2027 ab« bei Google Deutschland suchen, bei Bing oder Google News!