Standardmäßig aktivierte Passkeys und die Einstellung der von Microsoft bereitgestellten SMS- und Sprachauthentifizierung

Um Unternehmen dabei zu helfen, KI im Maßstab zu übernehmen, ist es zwingend erforderlich, dass Benutzer sichere Authentifizierung verwenden und von phishingsicheren Authentifizierungsmethoden zu Phishing-widerstandsfähigen Authentifizierungsmethoden wie Passkeys wechseln. Daher macht Microsoft Entra ID Passkeys zur Standardanmeldemethode, sodass jede Organisation standardmäßig phishingresistente Sicherheit erhält. SMS und Sprachanrufe gelten nicht länger als sichere Authentifizierungsmethoden und werden in Entra ID nicht mehr standardmäßig bereitgestellt.

Ab dem 1. September 2026 werden Passkeys zum Standardauthentifizierungserlebnis und werden automatisch für Benutzer aktiviert, die für SMS oder Sprache aktiviert sind. Ab dem 1. Februar 2027 wird die von Microsoft bereitgestellte Telekommunikationszustellung für SMS und Sprachanrufe eingestellt; Kunden, die diese Methoden weiterhin benötigen, sollten kundenseitig verwaltete Anbieter über den Microsoft Security Store konfigurieren. Weitere Informationen zu kundenseitig verwalteten Telekommunikationsdiensten folgen am 18. September 2026.

Benutzer, die sich bereits mit Passkeys, Windows Hello for Business oder einer anderen Phishing-resistenten Methode anmelden, können diese Methoden weiterhin verwenden. Benutzer, die für SMS oder VoIP aktiviert bleiben, erhalten jedoch möglicherweise weiterhin Aufforderungen zum Registrieren von Schlüsseln auf berechtigten Geräten. Informationen dazu, wer in Ihrem Mandanten noch SMS oder Voice verwendet, finden Sie unter Suchen aktiver SMS- oder VoIP-Benutzer in Ihrem Mandanten.

Zeitplan für den Ruhestand

Date Meilenstein Was Sie tun sollten
1. September 2026 Bei Mandanten mit Benutzern, die für SMS oder Sprachanrufe aktiviert sind, werden diese Benutzer bei der Anmeldung mit MFA automatisch aktiviert und zur Passkey-Registrierung aufgefordert. Informieren Sie Endbenutzer über die Änderungen. Verwenden Sie den Leitfaden zur Bereitstellung von Passkeys, um Ihre Umgebung für die Verwendung von Passkeys vorzubereiten.
1. Februar 2027 Von Microsoft bereitgestellte SMS und Sprachanrufe in Microsoft Entra ID vollständig eingestellt Stellen Sie sicher, dass jeder Benutzer vor diesem Datum eine Phishing-widerstandsfähige Methode (Passkeys, Windows Hello oder FIDO2) verwendet, oder benutzer können Anmeldestörungen feststellen.
Nach dem 1. Februar 2027 Benutzer, deren einzige verfügbare MFA-Methode SMS oder Sprache ist , müssen während der Anmeldung einen Kennungsschlüssel registrieren, um weiterhin auf ihr Konto zuzugreifen. Diese Eingabeaufforderung wird blockiert. Benutzer müssen einen Kennungsschlüssel registrieren, bevor sie sich weiterhin bei ihrem Konto anmelden können .
Es gibt keine Möglichkeit, dieses Verhalten ab dem 1. Februar zu deaktivieren. Dies wird für alle Mandanten durchgesetzt.
Migrieren Sie Benutzer zu einer Phishing-resistenten Methode, oder wählen Sie einen Telekommunikationsanbieter aus, um weiterhin SMS oder Sprache zu verwenden.

Bereiten Sie den Übergang auf Passkeys vor

1. Suchen von Benutzern, die für SMS oder VoIP aktiviert sind

Microsoft empfiehlt, vor der Planung der Migration zu ermitteln, welche Benutzer für SMS oder VoIP aktiviert sind. Führen Sie die folgenden Schritte aus, um jede Gruppe zu finden.

Um Benutzer zu finden, die für SMS oder VoIP aktiviert sind, führen Sie dieses PowerShell-Skript aus. Stellen Sie sicher, dass Sie über eine der Rollen "Globaler Reader", "Authentifizierungsrichtlinienadministrator" oder "Sicherheitsleseberechtigter" verfügen.

2. Benutzer auf Passkeys umstellen

Passkeys sind die standardmäßigen phishingsicheren Anmeldeinformationen für Microsoft Entra ID. Sie sind an ein Gerät oder einen synchronisierten Anmeldeinformationsspeicher gebunden, verwenden kryptografische Schlüssel anstelle freigegebener Geheimschlüssel und sind resistent gegen Phishing-, SIM-Swap- und Replay-Angriffe.

Microsoft Entra ID unterstützt zwei Typen von Schlüsseln:

  • Synchronisierte Passkeys – Schlüssel, die in einem Plattformanmeldeinformations-Manager (z. B. iCloud-Schlüsselbund oder Google Password Manager) gespeichert und auf den Geräten des Benutzers synchronisiert werden. Am besten für Nutzer geeignet, die bereits einen plattformeigenen Anmeldedaten-Manager verwenden.
  • Gerätegebundenes Passkey – der Schlüssel wird erstellt und auf dem Gerät eines Benutzers gespeichert, z. B. "Passkey" in Microsoft Authenticator, "Entra Passkey" auf Windows, FIDO2-Hardwaresicherheitsschlüssel usw.

Informationen dazu, wie Sie Passkeys für Ihren Mandanten aktivieren und Ihre Bereitstellung planen, finden Sie unter Planen einer Passkey-Bereitstellung in Microsoft Entra ID und Aktivieren von Passkeys (FIDO2) für Ihre Organisation.

Eine vollständige Liste der kennwortlosen Authentifizierungsmethoden, die Entra ID unterstützt, finden Sie unter Microsoft Authentifizierungsübersicht.

Important

Am 1. September 2026 werden Benutzer, die für SMS oder VoIP in der Entra-Authentifizierungsmethodenrichtlinie (AMP) oder in älteren MFA-Einstellungen aktiviert sind, automatisch für Passkeys in AMP aktiviert. Diese Benutzer, die in den Geltungsbereich fallen, werden einem Passkey-Profil zugewiesen, das alle Arten von Passkeys zulässt. Die Einstellungen Ihrer Registrierungskampagne werden auf den von Microsoft verwalteten Status zur Ausrichtung auf Passkeys gesetzt und diese Benutzer dadurch automatisch in den Geltungsbereich aufgenommen.

Wenn sich diese Benutzer bei ihrer nächsten Anmeldung anmelden und die MFA abschließen, werden sie durch die Registrierungskampagne dazu aufgefordert, einen Passkey zu registrieren. Standardmäßig haben Benutzer unbegrenzte Snoozes der Nudge-Eingabeaufforderung. Wenn Sie nicht möchten, dass dies geschieht, verschieben Sie Benutzer in AMP vor dem 1. September aus SMS oder Voice.

Proaktive Förderung der Einführung mit einer Registrierungskampagne

Sie können eine Passkey-Registrierungskampagne aktivieren, bevor diese am 1. September 2026 für Ihre für SMS und Sprachanrufe aktivierten Benutzer automatisch aktiviert wird. Eine Registrierungskampagne fordert Benutzer auf, einen Passkey einzurichten, wenn sie sich das nächste Mal anmelden und MFA abschließen. Es ist die effektivste Möglichkeit, Benutzer in großem Maßstab von SMS und Sprachanrufen wegzubringen, ohne den Helpdesk zusätzlich zu belasten.

Stellen Sie vor dem Konfigurieren der Registrierungskampagne sicher, dass Passkey (FIDO2) als Authentifizierungsmethode aktiviert ist und dass Ihre SMS/Voice-Benutzer in eine Richtlinie für passkeyfähige Authentifizierungsmethoden eingeschlossen sind.

So konfigurieren Sie eine Registrierungskampagne für Passkeys:

  1. Melden Sie sich beim Microsoft Entra Admin Center als Authentifizierungsrichtlinienadministrator an.
  2. Wechseln Sie zu Entra ID > Registrierungskampagne für Authentifizierungsmethoden>.
  3. Legen Sie den Status auf Microsoft verwaltet fest, und richten Sie die Sicherheitsgruppe von SMS- und VoIP-Benutzern aus, die Sie in Schritt 1 erstellt haben.

3. Bewerten Sie einen Telekommunikationsanbieter im Security Store für operative Anforderungen

Microsoft empfiehlt Passkeys als primären Migrationspfad für alle Benutzer, sofern möglich. Wenn Sie in einer regulierten Branche arbeiten oder über einen betrieblichen Bedarf für einen Telekommunikationskanal verfügen , z. B. bestimmte Compliance-Regime, die eine Out-of-Band-SMS erfordern, oder Szenarien, in denen keine andere Methode funktionsfähig ist, können Sie einen Telekommunikationsanbieter verwenden, der über den Microsoft Security Store für diese Benutzersegmente verfügbar ist.

  1. Identifizieren Sie die spezifischen Benutzersegmente, in denen Sie über einen echten behördlichen oder betrieblichen Bedarf für einen Telekommunikationskanal verfügen. Dokumentieren Sie die Anforderung (welche Verordnung, welches Szenario).
  2. Überprüfen Sie ab dem 18. September 2026 die Telekommunikationsanbieter und zugehörigen Informationen, die über den Microsoft Security Store zur Verfügung stehen, um zu bewerten, welche Option Ihre regionalen und Compliance-Anforderungen am besten erfüllt.
  3. Ab dem 30. Oktober 2026 können Kunden, die weiterhin SMS oder VoIP verwenden müssen, einen Telekommunikationsanbieter aus dem Microsoft Security Store auswählen und konfigurieren.
  4. Richten Sie den Vertrag mit dem Carrier im Marketplace-Prozess ein und testen Sie ihn vor der breiten Einführung mit einer Pilotgruppe.
  5. Verwenden Sie für alle anderen Benutzersegmente in Ihrem Mandanten standardmäßig Passkeys.

4. Kommunikation der Änderung an Ihre Benutzer

Wenn in Ihrem Mandanten Passkeys aktiviert sind, können Sie Den Benutzern klar machen, was sich ändert, wann und was sie tun müssen, bevor Sie mit der Registrierung beginnen. Eine koordinierte Kommunikation ist der wichtigste Faktor für einen reibungslosen Passkey-Rollout.

Microsoft empfiehlt einen gestaffelten Kommunikationsplan, der am Zeitplan der Außerbetriebnahme ausgerichtet ist:

  1. Bewusstsein – geben Sie an, dass SMS und VoIP eingestellt werden, erklären, warum und informieren Sie Benutzer, zu welcher Methode sie wechseln werden.
  2. Aktion – Leiten Sie Benutzer dazu, einen Kennungsschlüssel mit schrittweisen Anleitungen für ihren Gerätetyp (Windows Hello, iOS, Android) zu registrieren.
  3. Erinnerung – Erinnern Sie Benutzer, die noch keine Phishing-widerstandsfähige Methode für die Aktionen registriert haben, die sie ergreifen sollten.

Verwenden Sie Kommunikationsvorlagen für Endbenutzer für E-Mail- , Teams- und Mitarbeiterkommunikationsportale. Microsoft empfiehlt, Ihre Nachrichten auf die Sicherheitsgruppe von SMS- und VoIP-Benutzern zu beschränken, die Sie in Schritt 1 erstellt haben, sodass die richtigen Personen von Ihnen zur richtigen Zeit hören.

5. Nach der Pensionierung

Ab dem 1. Februar 2027 werden Microsoft bereitgestellte SMS und Sprachübermittlung in Microsoft Entra ID eingestellt.

Wenn Ihr Mandant weiterhin Benutzer für SMS oder VoIP aktiviert hat und Sie keinen vom Kunden verwalteten Telekommunikationsanbieter über den Microsoft Security Store konfiguriert haben, können diese Benutzer sms oder Voice nicht mehr verwenden, um MFA abzuschließen und sich wie gewohnt anzumelden.

Nach diesem Datum müssen Benutzer, deren einzige verfügbare MFA-Methode SMS oder Sprache ist, während der Anmeldung einen Kennungsschlüssel registrieren, um weiterhin auf ihr Konto zuzugreifen. Dieser Prompt ist blockierend. Benutzer müssen einen Passkey registrieren, bevor sie sich weiterhin bei ihrem Konto anmelden können.

Es gibt keine Möglichkeit, dieses Verhalten ab dem 1. Februar zu deaktivieren. Dies wird für alle Mandanten durchgesetzt.

Um Anmeldeunterbrechungen zu vermeiden, stellen Sie sicher, dass Benutzer einen Passkey registrieren oder vor dem 1. Februar 2027 zu einer anderen phishingsicheren Authentifizierungsmethode wechseln. Wenn Ihre Organisation über eine gültige geschäftliche, behördliche oder betriebliche Notwendigkeit verfügt, SMS oder VoIP weiterhin zu verwenden, konfigurieren Sie vor diesem Datum einen vom Kunden verwalteten Telekommunikationsanbieter.

Vorübergehendes Deaktivieren der automatischen Passkey-Aktivierung

Für die Änderungen am 1. September 2026 bis zum 1. Februar 2027 steht eine vorübergehende Abmeldung zur Verfügung. Auf diese Weise können Sie die Aktivierung der Passkey- und Registrierungskampagne verzögern, während Sie Übergangsaktivitäten ausführen, z. B. das Konfigurieren von vom Kunden verwalteten Telekommunikationsanbietern oder die Migration zu anderen Authentifizierungsmethoden.

Um sich abzumelden, benötigen Sie die Microsoft Graph Policy.ReadWrite.AuthenticationMethod Berechtigung. Aktualisieren Sie die Richtlinie für Authentifizierungsmethoden mithilfe von Microsoft Graph, und legen Sie die passkeyDynamicMigration Eigenschaft auf true.

Anforderung

PATCH https://graph.microsoft.com/beta/policies/authenticationmethodspolicy
Content-Type: application/json

{
   "optOutSettings": {
     "passkeyDynamicMigration": true
   }
}

Nachdem diese Einstellung angewendet wurde, wird Ihr Mandant während des Opt-Out-Zeitraums von der automatischen Kennungsaktivierung und dem Rollout der Registrierungskampagne ausgeschlossen. Ab dem 1. Februar 2027 gelten standardmäßige Kennungsmigrations- und Erzwingungszeitachsen unabhängig von dieser Einstellung.

Wenn Ihr Mandant noch Benutzer für Microsoft verwaltete SMS oder VoIP am 1. Februar 2027 aktiviert hat und Sie keinen vom Kunden verwalteten Telekommunikationsanbieter über den Security Store konfiguriert haben, können diese Benutzer keine SMS oder VoIP mehr verwenden, um die MFA-Anforderungen zu erfüllen und sich weiterhin anzumelden.

Es gibt keine Möglichkeit, sich der Durchsetzung ab dem 1. Februar 2027 zu entziehen. Diese Anforderung gilt für alle Mandanten.

Häufig gestellte Fragen

Antworten auf häufig gestellte Fragen zur SMS- und VoIP-Einstellung, Telekommunikationsanbietern, Opt-Out-Optionen und Passkey-Migration finden Sie unter Häufig gestellte Fragen zur SMS- und VoIP-Einstellung.