Microsoft hat den nächsten großen Schritt in Richtung phishingresistenter Authentifizierung angekündigt: Microsoft schaltet SMS- und Voice-MFA ab. Das heißt, die von Microsoft bereitgestellten SMS- und Voice-Methoden für Multifaktorauthentifizierung (MFA) werden aus Microsoft Entra ID entfernt. Wer diese danach noch konfiguriert hat, wird zur Nutzung von Passkeys zur Standardauthentifizierung gezwungen.
Für viele Unternehmen klingt das zunächst nach einer gewöhnlichen Produktänderung. Tatsächlich sollten Administratoren jedoch zeitnah aktiv werden. Insbesondere der 01. September 2026 und der 01. Februar 2027 sind zwei Termine, die berücksichtigt werden müssen.
Was passiert am 01. September 2026?
Ab dem 01.09.2026 werden Benutzer, die aktuell SMS oder Voice in der Entra Authentication Methods Policy aktiviert haben, automatisch für Passkeys freigeschaltet. Gleichzeitig wird die Passkey-Registrierungskampagne auf „Microsoft verwaltet“ umgestellt und Benutzer werden bei zukünftigen MFA-Anmeldungen zur Registrierung eines Passkeys aufgefordert.
Warum ist das kritisch?
Microsoft aktiviert diese Funktion automatisch für betroffene Benutzer.
Wer dies nicht möchte, muss vor dem 01.09.2026 handeln und Benutzer aus den SMS- bzw. Voice-Scopes der Authentication Methods Policy entfernen und bis dahin kontrolliert auf andere Authentifizierungsmethoden migrieren.
Besonders in größeren Umgebungen kann eine ungeplante Passkey-Registrierung zu folgenden Herausforderungen führen:
- Sicherheitsrisiken durch ungewollte oder nicht geprüfte Passkey-Anbieter
- Unkontrollierte Einführung unterschiedlicher Passkey-Typen
- Erhöhter Supportaufwand
- Uneinheitliche Benutzererfahrung
- Fehlende Governance für zugelassene Authenticatoren
Warum benötigen Passkeys eine Governance?
Viele Unternehmen betrachten Passkeys zunächst als reine Sicherheitsverbesserung. Technisch stimmt das. Dennoch sollten Passkeys genauso kontrolliert werden wie andere Authentifizierungsmethoden.
Microsoft unterstützt heute unterschiedliche Passkey-Typen:
- Microsoft Authenticator Passkeys
- FIDO2 Security Keys
- Apple iCloud Keychain Passkeys
- Google Password Manager Passkeys
- Weitere Drittanbieter-Lösungen wie Browser, etc.
Ohne weitere Konfiguration können Benutzer unter Umständen unterschiedliche Authenticatoren verwenden. Dies erschwert bestenfalls die Verwaltung, den Support und die Einhaltung von Sicherheitsvorgaben, kann aber schlimmstenfalls den Abfluss der Passkeys durch unsichere Implementierungen wie bspw. Browser-Extensions oder FIDO-Keys, die bereits als geknackt gelten.
AAGUID-Restriktionen: Das oft vergessene Sicherheitsfeature
Microsoft Entra ID ermöglicht die Einschränkung zulässiger Passkeys über sogenannte AAGUIDs (Authenticator Attestation GUIDs). Diese identifizieren den jeweiligen Authenticator-Typ. Über Passkey-Profile können Administratoren festlegen, welche Authenticatoren erlaubt oder blockiert werden.
In der Praxis bedeutet das:
| Zulassen | Blockieren |
| Microsoft Authenticator Passkey | Nicht freigegebene Drittanbieter |
| Bestimmte FIDO2 Hardware Keys | Alle anderen FIDO2 Geräte |
| Definierter PassKey Typ (Device-Bound) | Synchronisierte PassKeys |
Unsere Empfehlung: Vor einer breiten Passkey-Einführung sollte immer definiert werden, welche Passkey-Anbieter im Unternehmen zugelassen werden. Anschließend sollten entsprechende Passkey-Profile und AAGUID-Einschränkungen eingerichtet werden (Microsoft Learn)
Microsoft schaltet SMS- und Voice-MFA am 01.02.2027 ab
Der einschneidende Termin ist der 01.02.2027, denn Microsoft schaltet SMS- und Voice-MFA an diesem Zeitpunkt ab.

Die Bereitstellung von SMS- und Voice-MFA vollständig ein. Unternehmen, die diese Methoden weiterhin verwenden möchten, müssen auf einen zukünftigen, kundenseitig verwalteten Telekommunikationsanbieter aus dem Microsoft Security Store wechseln, oder einen eigenen Voice, bzw. SMS-MFA-Provider in den Authentication Methods von Entra ID definieren.
Für Benutzer bedeutet dies:
- SMS-Codes von Microsoft stehen nicht mehr zur Verfügung.
- Voice-Anrufe von Microsoft stehen nicht mehr zur Verfügung.
- Microsoft zwingt die Nutzer zur Einrichtung von Passkeys.
- Benutzer mit ausschließlich SMS oder Voice als MFA-Methode können sich nicht mehr wie gewohnt anmelden. (Passkey enforcement)
Das heißt:
Benutzer, deren einzige verfügbare MFA-Methode SMS oder Voice ist, werden während der Anmeldung zur Registrierung eines Passkeys aufgefordert. Dieser Vorgang ist blockierend. Ohne Registrierung eines Passkeys kann die Anmeldung nicht fortgesetzt werden. Ein Opt-Out ist laut Microsoft nicht vorgesehen.
Empfohlene Vorgehensweise
Sofort
- Prüfen, ob SMS oder Voice in der Authentication Methods Policy aktiviert sind.
- Ermitteln, welche Benutzer diese Methoden tatsächlich verwenden.
- Kommunikationsplan für die Anwender vorbereiten.
Vor dem 01.09.2026
- MFA-Strategie definieren.
- Governance für zugelassene Passkeys festlegen.
- Passkey-Profile erstellen.
- Zulässige Authenticatoren per AAGUID einschränken.
- Mindestens Pilotgruppe auf neue MFA-Methoden migrieren.
Vor dem 01.02.2027
- Alle Benutzer auf neue MFA-Methoden migrieren.
- Alternativ einen kundenseitig verwalteten Telekommunikationsanbieter evaluieren.
- Bestehende Abhängigkeiten von SMS und Voice vollständig identifizieren und lösen.
Fazit
Microsoft betrachtet SMS und Voice nicht mehr als zeitgemäße Authentifizierungsmethoden. Mit der automatischen Aktivierung von Passkeys ab dem 01.09.2026 und der vollständigen Abschaltung der Microsoft-bereitgestellten SMS- und Voice-Dienste am 01.02.2027 steigt der Handlungsdruck für Unternehmen deutlich.
Wer frühzeitig migriert, kann die Passkey-Einführung kontrolliert gestalten und geeignete Sicherheitsrichtlinien definieren. Wer abwartet, läuft Gefahr, dass Benutzer durch Microsoft automatisch in die Passkey-Registrierung geführt oder ab Februar 2027 sogar gezwungen werden, einen Passkey zu registrieren, um weiterhin auf ihre Konten zugreifen zu können.
Sie haben Fragen zur Umstellung? Wir unterstützen Sie gerne.
Die Ablösung von SMS- und Voice-MFA betrifft nicht nur die technische Konfiguration in Microsoft Entra ID. Viele Unternehmen stehen aktuell vor Fragen rund um Governance, Benutzerkommunikation, Passkey-Strategien und die Auswahl geeigneter Authentifizierungsmethoden.
Wir unterstützen Sie bei der Analyse Ihrer bestehenden MFA-Landschaft, der Identifikation betroffener Benutzer sowie bei der Planung und Umsetzung einer sicheren MFA-Strategie. Gemeinsam definieren wir geeignete Passkey-Profile, etablieren Governance-Richtlinien für zugelassene Authenticatoren und begleiten Sie bei einer kontrollierten Migration auf phishingresistente Authentifizierungsverfahren.
Sprechen Sie uns an, bevor Microsoft die automatische Passkey-Aktivierung ausrollt oder die SMS- und Voice-Unterstützung endgültig entfällt. So stellen Sie sicher, dass die Umstellung geplant erfolgt und nicht erst dann Aufmerksamkeit erhält, wenn erste Benutzer beim Anmelden auf neue Anforderungen stoßen.