Microsoft drängt Unternehmen zur Abkehr von der Anmeldung per Textnachricht: Administratoren sollen Nutzer in Entra ID rechtzeitig auf phishing-resistente Verfahren umstellen, bevor die SMS-Anmeldung als erster Faktor ab Februar 2027 wegfällt.
„Die Abschaltung der SMS-Anmeldung als erster Authentifizierungsfaktor gilt auch dann, wenn Sie ‚Choose Your Own Telephony Provider‘ nutzen, um SMS oder Sprachanrufe weiterhin als Methode für die Mehrfaktor-Authentifizierung zu verwenden“, teilte Microsoft in einer Aktualisierung im Microsoft 365 Message Center mit. Organisationen, die SMS derzeit als ersten Faktor einsetzen, sollten ihre Nutzer je nach Einsatzszenario auf unterstützte Alternativen migrieren.
Zur Auswahl stehen laut Microsoft Passkeys, die Authentifizierung per QR-Code, FIDO2-Sicherheitsschlüssel sowie weitere von Entra ID unterstützte Methoden. Für den Aufbau und Betrieb passwortloser, phishing-resistenter Authentifizierung hat der Konzern eine eigene Dokumentationsseite mit ausführlicher Anleitung veröffentlicht.
Die Umstellung betrifft ausschließlich Authentifizierungsszenarien in Entra-ID-Mandanten für Beschäftigte. Kundenidentitäten in Azure AD B2C oder Microsoft Entra External ID sind davon nicht erfasst.
Einen ersten Schritt hatte Microsoft bereits vollzogen: Für Mandanten mit Microsoft Entra ID Free wurde die SMS-Anmeldung als erster Faktor im August abgeschaltet – begründet mit Risiken durch Phishing, Betrug und kompromittierte Konten. In neu erstellten Mandanten wird die SMS-Anmeldung gar nicht mehr aktiviert.
Parallel läuft der Wechsel auf Passkeys als Standardverfahren. Im Juli hatte Microsoft angekündigt, dass Passkeys ab diesem Monat schrittweise als voreingestellte Anmeldeerfahrung im Unternehmens-Identitätsdienst Entra ID ausgerollt werden. „Sobald die Einführung eine Organisation erreicht, werden Nutzer, die für SMS- oder Sprachauthentifizierung freigeschaltet sind, automatisch für Passkeys aktiviert; bei der nächsten Mehrfaktor-Authentifizierung werden sie aufgefordert, einen Passkey zu registrieren“, erklärte das Unternehmen.
Nach diesem Übergang folgt der harte Schnitt: „Am 1. Februar 2027 stellt Microsoft die von Microsoft bereitgestellte Telekom-Zustellung für SMS- und Sprachauthentifizierung ein und bietet SMS und Sprachanrufe nicht länger als native Entra-Funktion an“, heißt es weiter.
Um den eigenen Bestand zu prüfen, können Administratoren mit den Rollen Global Reader, Authentication Policy Administrator oder Security Reader das PowerShell-Skript Entra SMS/Voice Policy Scanner ausführen und so Nutzer identifizieren, die noch SMS- oder Sprachauthentifizierung verwenden.
Organisationen, die auf telefonbasierte Authentifizierung angewiesen bleiben, müssen künftig Drittanbieter aus dem Telekommunikationsbereich über den Microsoft Security Store einbinden.
