Entra ID: Microsoft erinnert nochmals an Passkey-Migration

Entra ID
Bildquelle: Stockinq/Shutterstock.com

Wer in seiner Organisation Microsoft Entra ID einsetzt, sollte sich jetzt um den Ersatz für SMS-basierte Logins kümmern. Microsoft hat Admins erneut darauf hingewiesen, dass die Tage der SMS- und Anruf-Anmeldung als erster Faktor gezählt sind.

Ab dem 1. Februar 2027 schaltet Microsoft die eigene Telefonie-Infrastruktur für SMS- und Sprachauthentifizierung komplett ab. Das betrifft die Nutzung von SMS oder Telefonanruf als ersten Anmeldefaktor, und zwar unabhängig davon, ob ein Unternehmen über die Funktion „Choose Your Own Telephony Provider“ einen eigenen Telekommunikationsanbieter eingebunden hat. Konkret heißt das: Ohne rechtzeitigen Wechsel auf eine andere Methode können betroffene Nutzer sich ab diesem Datum nicht mehr anmelden.

Anzeige

Als Alternativen nennt Microsoft unter anderem Passkeys, FIDO2-Sicherheitsschlüssel und die Anmeldung per QR-Code sowie weitere von Entra ID unterstützte Verfahren. Eine ausführliche Anleitung zur Einführung phishing-resistenter, passwortloser Authentifizierung findet sich in Microsofts Dokumentation. Die Umstellung betrifft ausdrücklich nur Workforce-Tenants von Microsoft Entra ID. Azure AD B2C sowie Kundenidentitäten über Microsoft Entra External ID sind von der Änderung nicht erfasst.

Ganz neu ist der Kurswechsel nicht: Bei kostenlosen Entra-ID-Tenants hat Microsoft die SMS-Erstanmeldung bereits im August deaktiviert, als Begründung dienten Risiken durch Phishing, Betrug und kompromittierte Konten. Neu eingerichtete Tenants bekommen die SMS-Option von vornherein nicht mehr angeboten.

Passkeys werden automatisch aktiviert

Parallel dazu treibt Microsoft den Wechsel zu Passkeys als Standardverfahren voran. Die entsprechende Umstellung für Entra ID läuft seit September schrittweise an. Betroffene Nutzer, die bislang per SMS oder Anruf angemeldet wurden, erhalten Passkeys dabei automatisch freigeschaltet. Beim nächsten Multi-Faktor-Login werden sie dann direkt zur Registrierung eines Passkeys aufgefordert.

Anzeige

Hilfsmittel für die Migration

Damit Admins den Überblick behalten, wer in ihrer Organisation überhaupt noch SMS oder Sprachanrufe nutzt, stellt Microsoft ein PowerShell-Werkzeug bereit, den Entra SMS/Voice Policy Scanner. Zugriff darauf haben Rollen wie Global Reader, Authentication Policy Administrator oder Security Reader. Für Fälle, in denen eine telefonbasierte Authentifizierung unumgänglich bleibt, lassen sich Drittanbieter über den Microsoft Security Store anbinden.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.