LONDON (IT BOLTWISE) – Microsoft verschärft die Zugangssicherung für Entra-ID-Nutzer und stellt SMS- sowie Sprachcodes als unsicheren Weg ab. Ab dem 1. September 2026 wird die Registrierung von Passkeys für diesen Kreis zur Pflicht. Danach folgt eine vollständige Blockade von SMS- und Sprachnachrichten zum 1. Februar 2027. Der Konzern begründet den Schritt mit zunehmend KI-gestütztem Phishing durch spezialisierte APT-Gruppen.

Microsoft setzt bei der Anmeldung zu Unternehmens- und Organisationssystemen auf einen harten Schnitt: Der Technologiekonzern warnt vor den Sicherheitsrisiken der SMS-basierten Zwei-Faktor-Authentifizierung (2FA) und drückt den Umstieg auf Passkeys mit einem verbindlichen Zeitplan voran. Ausgangspunkt sind laut Microsoft wachsende, KI-gestützte Phishing-Angriffe, die sich immer besser automatisieren lassen und dadurch in einer deutlich höheren Taktung stattfinden. Besonders relevant ist dabei, dass Passwörter und klassische Einmalcodes (One-Time Passwords) im Kern nur dann schützen, wenn Nutzer die Interaktion mit gefälschten Eingabeseiten erkennen. Genau diese Annahme kippt nach Microsofts Darstellung mit modernen, massenhaft durchgeführten Kampagnen.
Technisch betrachtet verschiebt sich damit die Sicherheitslogik von „Wissen“ und „Code“ hin zu kryptografischen Beweisen, die an Geräte gebunden sind. Passkeys nutzen in der Regel gerätegebundene Schlüssel, sodass ein Angreifer zwar weiterhin Nutzer über Phishingseiten in eine Interaktion locken kann, die eigentliche Authentisierung aber nicht einfach aus dem Austausch heraus kopieren oder erneut verwenden kann. Microsoft verweist zudem darauf, dass herkömmliche Mehrfaktor-Verfahren gegen automatisierte Angriffsformen nicht mehr zuverlässig genug seien. In der Praxis heißt das: Selbst wenn ein Nutzer einen Code erhält, kann die gesamte Kette (Passwort plus Code) durch eine zeitlich passende Social-Engineering-Ablenkung weiter aushebeln, während ein starker, gerätebasierter Challenge-Response-Mechanismus die Angriffsfläche verkleinert.
Der konkrete Plan trifft Microsofts Entra-ID-Umfeld besonders direkt. Für Nutzer von Microsoft Entra ID gilt: Ab dem 1. September 2026 wird die Registrierung eines Passkeys zur Pflicht. In der Ankündigung heißt es außerdem, dass es keine Opt-out-Möglichkeit geben soll, weder durch die Nutzer noch durch Administratoren. Damit wird aus einer Empfehlung eine organisatorisch und technisch erzwingbare Umstellung. Wer Authentifizierung in Produktivumgebungen plant, kennt die typischen Übergangsrisiken: Abhängigkeiten von Self-Service-Prozessen, die Verfügbarkeit unterstützter Endgeräte und die Frage, wie sich Mehrnutzer- oder Rollenwechsel abbilden lassen. Microsoft nimmt hier bewusst Tempo in Kauf, weil sich Angriffe laut eigener Begründung nicht mehr nur „punktuell“, sondern in wachsenden Volumina realisieren lassen.
Auf der nächsten Stufe folgt der völlige Abschied von SMS und Sprache als Zustellkanal. Zum 1. Februar 2027 plant Microsoft, die Authentifizierung mittels SMS und Sprachnachrichten für Entra-ID-Nutzer vollständig zu blockieren. Wiederum soll es laut Microsoft keinen Opt-out geben. Damit ist die Nachricht nicht nur sicherheitstechnisch, sondern auch architektonisch: Organisationen müssen ihre Authentifizierungs-Infrastruktur so anpassen, dass sie ohne Mobilfunkzustellung auskommt. Das betrifft nicht nur den eigentlichen Login, sondern häufig auch nachgelagerte Abläufe wie Recovery-Strategien, Passwortresets, das Rollenmanagement bei Mitarbeiterwechseln und die Integration in bestehende Identity-Workflows. Besonders wichtig ist in diesem Kontext, dass SMS- und Sprachkanäle oft als „letzte Instanz“ genutzt wurden; genau dieser Rückfallpfad fällt dann weg.
Obwohl der Fokus zunächst auf Geschäftskonten liegt, deutet Microsoft an, dass auch private Konten später folgen sollen. Konkrete Daten für Passkeys im Privatkundenbereich oder die Abschaltung der SMS-Dienste für private Nutzer wurden bislang nicht genannt. Für IT-Leitungen und Security-Teams ergibt sich daraus dennoch ein klares Muster: Der Zeitraum der Umstellung für Unternehmen ist eng genug, um kurzfristige Sicherheitsmaßnahmen zu priorisieren, und breit genug, um mittelfristig Prozesse für Endnutzer zu standardisieren. Gleichzeitig hat die Aussage „Angesichts von Millionen gehackter Konten pro Quartal“ als Argumentationslinie eine starke Signalwirkung: Statt auf reaktive Schadensbegrenzung zu setzen, treibt Microsoft Prävention über die Reduktion verwertbarer Authentifizierungsdaten voran.
Auch aus Marktsicht ist der Schritt bemerkenswert, weil er einen etablierten Sicherheitsstandard neu bewertet. SMS-2FA galt über Jahre als signifikante Verbesserung gegenüber reinem Passwortschutz, vor allem weil es Angreifern zusätzliche Hürden auferlegte. Wenn nun KI-gestütztes Phishing die Wirksamkeit von Einmalcodes per Mobilfunk nach Microsofts Darstellung systematisch untergräbt, müssen viele Organisationen ihre Strategie neu sortieren: weg von Kanälen, die Angreifer „mithören“ oder gegen Nutzer lenken können, hin zu Verfahren, die den Authentifizierungsnachweis an echte Geräte- oder Benutzerkrypto koppeln. Branchenkenner werten den Schritt als Signal für den gesamten Sektor, weil Passkeys den Diebstahl von Zugangsdaten durch Phishing deutlich erschweren sollen und damit im Kern weniger von Nutzerdisziplin als von kryptografischer Robustheit abhängen.
Für die Umsetzung bedeutet das konkret, dass Sicherheitsverantwortliche in den kommenden Monaten Handlungsfähigkeit priorisieren sollten: Identifizieren, welche Entra-ID-Usergruppen bis September 2026 zwingend Passkeys registrieren müssen, die Geräteabdeckung in Frage stellen und Recovery-Prozesse so gestalten, dass sie ohne SMS/Sprachcodes auskommen. Besonders in Umgebungen mit vielen Rollenwechseln, Produktionsarbeitsplätzen oder Schichtmodellen kann es sonst zu operativen Bremsen kommen, wenn Passkey-Registration oder Token-Entkopplung aus dem gewohnten Support-Prozess herausfallen. Gleichzeitig ist die strategische Linie bei Microsoft klar: Authentifizierung soll weniger „über den Funkkanal“ laufen, sondern stärker über kryptografisch gesicherte Geräte-Identität, und zwar mit einem Zeitplan, der keine Ausrede für ungeplante Verzögerungen lässt.
Für private Nutzer nennt Microsoft keinen festen Termin; damit bleibt die Planung für Endanwender zunächst weniger verpflichtend, aber nicht weniger relevant. Sobald Unternehmen ihre Entra-ID-Umgebungen umstellen, verschiebt sich der Erwartungswert: Supportaufwände steigen typischerweise nicht nur wegen neuer Technik, sondern wegen geänderter Nutzergewohnheiten. Wer frühzeitig Schulungskonzepte, Helpdesk-Workflows und Geräte-Richtlinien vorbereitet, reduziert später den Reibungsverlust. Unterm Strich ist Microsofts Ankündigung damit mehr als ein Produktupdate: Sie wirkt als industriepolitischer Druck, Passkeys als „Standardweg“ durchzusetzen und SMS-2FA als Sicherheitsoption mit geringer Zukunftsfähigkeit zu behandeln.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft macht Passkeys ab September Pflicht und sperrt SMS-2FA 2027" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft macht Passkeys ab September Pflicht und sperrt SMS-2FA 2027" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft macht Passkeys ab September Pflicht und sperrt SMS-2FA 2027« bei Google Deutschland suchen, bei Bing oder Google News!