Passkeys werden Standard in Entra ID: Zeitplan, Risiken, To-dos

Ab 1.9.2026 setzt Entra ID standardmäßig auf Passkeys. Am 1.2.2027 endet die Microsoft‑eigene SMS/Voice‑Zustellung. Hier erfährst du, was sich ändert und wie du sauber migrierst.

Titelbild der gefundenen Seite

Was sich ändert

Microsoft stellt die Standard-Authentifizierung in Microsoft Entra ID auf Passkeys um. Der Rollout beginnt am 1. September 2026 und wird schrittweise auf Mandanten ausgerollt. Nutzer, die bislang SMS oder Telefonanrufe für MFA verwenden, werden beim nächsten MFA-Vorgang zur Passkey-Registrierung aufgefordert.

Am 1. Februar 2027 beendet Microsoft die eigene Telekommunikationszustellung für SMS und Sprachanrufe; diese Kanäle sind dann nicht mehr nativ in Entra ID verfügbar. Wenn du weiterhin SMS/Voice brauchst, kannst du ab dem 30. Oktober 2026 im Microsoft Security Store einen unterstützten Telekommunikationsanbieter auswählen und konfigurieren. Preise, Geschäftsbedingungen und die Liste der unterstützten Provider sollen am 18. September 2026 veröffentlicht werden.

Die Termine gelten zunächst für Microsoft Entra ID in der Public Cloud; weitere Umgebungen folgen mit eigenen Zeitplänen.

Hintergrund: Passkeys basieren auf asymmetrischer Kryptografie und gelten als phishing‑resistent. Gleichzeitig nehmen KI‑gestützte Phishing‑Kampagnen zu und erreichen deutlich höhere Klickraten als traditionelle Kampagnen, was phishbare Faktoren wie SMS/Voice angreifbarer macht.

Wo sich Betrieb und Kosten verschieben

Welche Passkey-Varianten Entra ID unterstützt

Checkliste: So bereitest du die Migration vor

  1. Bestandsaufnahme der Methoden
  1. Passkey-Architektur festlegen
  1. Pilot und Registrierungskampagne
  1. Kommunikation und Support
  1. Conditional Access und Ausnahmen
  1. Falls SMS/Voice weiterhin nötig sind
  1. Fristen absichern

Wann sich der Einsatz besonders lohnt

Meine Einschätzung

Die Ablösung phishbarer Faktoren ist überfällig und angesichts der wachsenden, KI‑getriebenen Angriffe sinnvoll. Die klaren Meilensteine schaffen Planungssicherheit. Priorisiere eine breite Registrierungskampagne, robuste Recovery‑Wege und begrenze SMS/Voice auf eng definierte Ausnahmen über den Security Store.

War dieser Beitrag hilfreich?

Kommentare

Kommentare werden geladen …

Kommentar schreiben

Deine E-Mail-Adresse wird nicht veröffentlicht.