Microsoft schaltet SMS-Codes ab, Passkeys werden Standard
Seit dem 1. September 2026 fordert Microsoft Entra ID Nutzer mit SMS-Bestätigung auf, einen Passkey einzurichten; ab Februar 2027 werden SMS und Anruf abgeschaltet. Welche Konten Sie jetzt umstellen sollten – auch die, an denen Websites hängen.
Von Emad Javid Tab Pasand
Wer sich mit einem Microsoft-365-Geschäftskonto anmeldet und den zweiten Faktor bisher per SMS bekam, sieht seit dem 1. September 2026 bei der Anmeldung eine Aufforderung, einen Passkey einzurichten. Das ist kein Fehler und keine Phishing-Seite. Microsoft macht Passkeys in Entra ID zur Standardmethode und stellt die eigene SMS- und Anrufbestätigung zum 1. Februar 2027 für normale Nutzer ein, zum 1. Juli 2027 für Administratoren und externe Nutzer. Nach dem Stichtag ist die Passkey-Einrichtung bei der Anmeldung verpflichtend; einen Ausweg gibt es nur über einen selbst bezahlten SMS-Anbieter. Die Daten stehen in der Dokumentation von Microsoft, Stand 16. September 2026.
Warum SMS-Codes nicht mehr reichen
Ein SMS-Code schützt gegen ein gestohlenes Passwort, aber nicht gegen eine gefälschte Anmeldeseite. Der Angreifer legt eine Kopie der Microsoft-Anmeldung an, schickt Ihnen einen Link, Sie geben Passwort und den per SMS erhaltenen Code ein, und der Angreifer reicht beides in Echtzeit an Microsoft weiter. Der Code ist dann noch eine kurze Zeit gültig, und das reicht. Dazu kommt eine zweite bekannte Masche: Betrüger lassen sich beim Mobilfunkanbieter eine neue SIM-Karte für die Nummer des Opfers ausstellen und bekommen so die Codes selbst.
Ein Passkey ist ein Schlüsselpaar, das auf dem Gerät erzeugt wird und an die Adresse der Website gebunden ist. Die gefälschte Seite hat eine andere Adresse, also gibt das Gerät den Schlüssel nicht heraus. Es gibt nichts, das man abtippen und weiterreichen könnte. Das BSI empfiehlt Passkeys seit Oktober 2024 und hat im Januar 2026 noch einmal nachgelegt: Statt Passwörter routinemäßig zu wechseln, solle man prüfen, welche Konten Passkeys anbieten, und dort umstellen. Die Erklärung für Laien steht auf der Seite des BSI.
Welche Konten betroffen sind
Bei Microsoft geht es um jedes Konto, das E-Mails, Teams oder OneDrive nutzt. Die Umstellung geschieht dort, ob man will oder nicht, und wer sie bis Februar ignoriert, steht an einem Montagmorgen ohne Zugang zum Postfach da. Das ist der dringende Teil. Der wichtigere Teil sind die Konten, an denen Websites und Anwendungen hängen: Domain-Registrar, DNS, Hosting, Code-Verwaltung, das CMS, der Zahlungsanbieter. Wer eines davon verliert, verliert die Erreichbarkeit – bei einer Agentur oft gleich für mehrere Kunden. Viele dieser Dienste bieten Passkeys an, schalten sie aber nicht von selbst ein. Man muss es nur tun.
Was Sie in dieser Woche tun sollten
- Melden Sie sich bei Microsoft 365 an, folgen Sie der Aufforderung und richten Sie den Passkey auf dem Gerät ein, das Sie täglich nutzen. Windows Hello, Face ID oder Fingerabdruck übernehmen die Bestätigung. Dauer: zwei Minuten.
- Richten Sie einen zweiten Passkey auf einem anderen Gerät ein, etwa dem privaten Handy oder einem Hardware-Schlüssel, der im Safe liegt. Ein Gerät kann verloren gehen. Bei Apple- und Google-Konten werden Passkeys ohnehin über die Cloud synchronisiert, bei Hardware-Schlüsseln nicht.
- Öffnen Sie Registrar, DNS, Hosting und Code-Verwaltung und aktivieren Sie dort Passkeys oder mindestens eine Authentifizierungs-App. SMS als einziger zweiter Faktor sollte bei keinem dieser Konten mehr stehen.
- Schreiben Sie auf, wer im Team Zugang zu welchem Konto hat – auch zu den Konten Ihrer Kunden – und wo der Ersatzschlüssel liegt. Nicht in einer E-Mail, sondern in einem Passwortmanager oder auf Papier im Safe.
- Wenn ein Mitarbeiter geht, entziehen Sie den Zugang am selben Tag. Mit Passkeys geht das je Gerät, ohne dass alle anderen ein neues Passwort brauchen.
Gängige Passwortmanager, auch die in die Betriebssysteme eingebauten, speichern Passkeys inzwischen mit und gleichen sie zwischen Geräten ab. Wer bereits einen nutzt, muss nichts umstellen. Wer noch keinen hat, hat jetzt zwei Gründe für einen.
Im Studio von UnifiedCMS sind Zwei-Faktor-Anmeldung und Passkeys eingebaut, für Administratoren ist der zweite Faktor Pflicht. Dazu kommen Wiederherstellungscodes und die Möglichkeit, Geräte und Sitzungen einzeln zu beenden. Wie das im Alltag aussieht, zeigen wir Ihnen gern in einer Vorführung.
Sehen Sie es sich in echt an.
In einer Vorführung zeigen wir Ihnen UnifiedCMS mit echter Software. Für eigene Software, Schnittstellen oder Apps sprechen wir im Projektgespräch über Ihr Vorhaben.
02/ 02Weiterlesen
Aus dem Magazin.
Sie suchen eine Website für Ihren Betrieb? Wir nennen Ihnen gern eine Agentur, die mit UnifiedCMS arbeitet.
Agentur nennen lassen