Microsoft streicht SMS-Login aus Entra ID bis 2027

Microsoft beendet die SMS-Anmeldung in Entra ID bis 2027 – Unternehmen müssen auf Passkeys und Windows Hello umsteigen.

Highlights
  • Die reine SMS-Anmeldung in Entra ID wird für alle Workforce-Tenants am 1. Februar 2027 technisch blockiert.
  • Für globale Administratoren und externe Benutzer gilt die Frist erst am 1. Juli 2027.
  • Das SS7-Protokoll macht SMS-basierte Einmalpasswörter anfällig für Umleitungsangriffe.

Microsoft zieht die Reißleine: Die reine SMS-basierte Anmeldung in Entra ID, dem zentralen Identitätsdienst für Cloud-Dienste, wird komplett abgeschafft. Unternehmen, die diese bequeme, aber längst als unsicher geltende Methode noch nutzen, müssen bis spätestens Anfang 2027 umsteigen. Der Konzern erhöht damit den Druck auf Administratoren, ihre gesamte Belegschaft auf modernere und vor allem phishing-resistente Verfahren wie Passkeys oder die Windows Hello for Business zu migrieren.

Der Zeitplan für die Abschaltung der SMS-Anmeldung

Die Abschaltung erfolgt nicht von heute auf morgen, sondern in zwei Stufen. Bereits im Vorfeld wurden für alle neuen Mandanten die Weichen gestellt. Ab dem 1. Februar 2027 ist es dann für alle Unternehmen mit Workforce-Tenants endgültig vorbei: Anmeldungen mit Telefonnummer und SMS-Code als einzigem Faktor werden von Microsoft technisch blockiert. Eine Gnadenfrist gibt es jedoch für spezielle Nutzergruppen. Für globale Administratoren und externe Benutzer, die über sogenannte External Identities eingebunden sind, verschiebt sich das harte Ende noch einmal um genau fünf Monate auf den 1. Juli 2027. Diese zeitliche Verzögerung soll den kritischsten Konten eine geordnete Migration ermöglichen, doch Organisationen tun gut daran, nicht bis zur letzten Minute zu warten.

Das passiert konkret mit Ihren Konten

Sobald die Frist im Februar 2027 abläuft, werden bestehende Konfigurationen für den SMS-Erstfaktor wirkungslos. Microsoft entfernt nicht nur die Anmeldeoption, sondern auch alle zugehörigen Verwaltungs- und Konfigurationsmöglichkeiten aus den Portalen. Die zentrale Frage lautet also nicht, ob man die Methode abschaffen möchte, sondern ob man auf die Umstellung vorbereitet ist.

Die entscheidende Konsequenz: Sollten Nutzerinnen und Nutzer ausschließlich diese eine Methode registriert haben, bleibt ihnen der Zugang zu ihrem Konto verwehrt. Der Login wird dann mit einer Fehlermeldung abgebrochen. Besitzt der Account jedoch alternative Anmeldeverfahren, wie einen Passkey oder eine App-basierte Authentifizierung, greifen diese nahtlos. Für Administratoren bedeutet das primär umfangreiche Analysearbeit: Sie müssen sämtliche Konten identifizieren, die bisher nur die SMS als ersten Faktor nutzen. Anschließend gilt es, diese Benutzer rechtzeitig auf sichere Alternativen umzubuchen und die Conditional-Access-Richtlinien anzupassen, damit der Übergang reibungslos über die Bühne geht.

Warum Microsoft handelt: Mehr als nur ein Baustein der Sicherheit

Die Entscheidung reiht sich nahtlos in die offensive Sicherheitsstrategie des Konzerns ein. Es ist kein Geheimnis, dass die Zustellung von Einmalpasswörtern per SMS ein historisches Sicherheitsrisiko darstellt. Entgegen der landläufigen Meinung liegt das Kernproblem weniger an den Kürzest-Codes, sondern an der zugrundeliegenden Telekommunikationsinfrastruktur. Genauer gesagt: am SS7-Protokoll (Signalling System 7).

Dieses veraltete Regelwerk steuert den Datenaustausch zwischen den Mobilfunknetzen und ist bei der Authentifizierung von Roaming-Verbindungen beteiligt. Genau hier schlagen Angreifer zu. Wie IT-Sicherheitsforscher erst im September 2024 eindrucksvoll und öffentlichkeitswirksam demonstriert haben, lässt sich die Zustellung einer SMS nahezu beliebig umleiten. Die Kommunikation zwischen den Netzen wird als vertrauenswürdig eingestuft, wodurch die SS7-Schnittstelle so offen ist wie ein Scheunentor. Angreifer können damit Anrufe abfangen, Standorte ermitteln und den SMS-Verkehr auf ein eigenes Gerät umleiten. Solche SIM-Swapping-Attacken oder SS7-Abfangaktionen sind kein theoretisches Konstrukt; sie sind ein realer, trivial auszulösender Angriffspfad, den die Industrie seit zwei Jahrzehnten kennt.

Da Microsoft seit Oktober 2024 bereits die Multifaktor-Authentifizierung für zahlreiche Azure-Dienste erzwungen hat, ist die Abschaffung der SMS als erstem Faktor die logische Konsequenz. Sie erhöht nicht nur die Zwei-Faktor-Sicherheit erheblich, sondern eliminiert eine der letzten Schwachstellen von 2G- und 3G-Verbindungen, die bei modernen Angriffen auf Cloud-Konten eine Rolle spielen.

Welche Dienste betroffen sind: Abgrenzung zu B2C

Wichtig ist für den Markt eine klare Abgrenzung. Die Ankündigung bezieht sich ausschließlich auf Workforce-Tenants. Das sind die Mandanten, in denen Unternehmen ihre Mitarbeiter und Mitarbeiterinnen verwalten. Anders sieht es bei den External Identities aus, die früher als Azure AD B2C bekannt waren und häufig für Kundenportale oder die Anmeldung in speziellen Verbraucher-Apps verwendet werden. Für diese Kunden ist weiterhin keine Änderung geplant – die SMS-Anmeldung bleibt dort vorerst als Option bestehen. Diese Unterscheidung ist entscheidend, um Unternehmensentscheidern in Deutschland klarzumachen, dass ihre internen Identitätsabläufe betroffen sind, die eigene Interaktion mit Endkunden aber unangetastet bleibt.

Die operative Unsicherheit: Mehr als nur ein Ablaufdatum

Für die tägliche Praxis entsteht eine weitere Hürde: die Projektplanung. Viele IT-Abteilungen in Deutschland stehen vor dem Problem, ihre Benutzerkommunikation anpassen zu müssen. Eine drastische Umstellung auf Passkeys scheitert oft an der Endgerätevielfalt. Während die technische Umstellung machbar ist, müssen dann oft auch die Ticket-Systeme oder die Anweisungen im Helpdesk vollständig überarbeitet werden.

Ein häufiger Stolperstein wird dabei die Verwaltung von Ausnahmen sein, insbesondere für Schichtarbeiter oder Mitarbeiter im Außendienst. Viele dieser Nutzer verwenden firmentypische Mobilgeräte, die zwar mit einem Passkey ausgestattet sind, aber die primäre Telefonnummer historisch als Standard verwenden. Hier ist eine schrittweise, schlanke Kommunikation gefragt. Unternehmen sollten ihre Belegschaft jetzt bereits schulen, dass eine Telefonnummer künftig nicht mehr als Nachweis der eigenen Identität dient. Es geht darum, ein grundlegendes Bewusstsein für die kommende Ära der nachweisbaren Berechtigungen zu schaffen, in der physische Besitztümer wie das Handy allein nicht mehr ausreichen.

Diese Ankündigung ist der nächste unausweichliche Schritt in der Evolution der Cybersicherheit. Organisationen, die nun sofort mit einer strukturierten Ist-Analyse beginnen, können die Frist bis 2027 als Chance nutzen, ihre Authentifizierungslandschaft grundlegend zu modernisieren, anstatt nur eine veraltete Methode durch eine andere zu ersetzen. Die Zukunft gehört der fido2-basierten, passwortlosen Authentifizierung – und wer jetzt handelt, muss nicht auf die Zwangsumstellung warten, sondern definiert sein Sicherheitsniveau selbst.

Diesen Artikel teilen