{"id":55219,"date":"2026-09-22T13:23:23","date_gmt":"2026-09-22T11:23:23","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=55219"},"modified":"2026-09-22T13:23:23","modified_gmt":"2026-09-22T11:23:23","slug":"microsoft-streicht-sms-login-entra-id-55219","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/microsoft-streicht-sms-login-entra-id-55219\/","title":{"rendered":"Microsoft streicht SMS-Login aus Entra ID bis 2027"},"content":{"rendered":"<p><a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a> zieht die Rei\u00dfleine: Die reine SMS-basierte Anmeldung in Entra ID, dem zentralen Identit\u00e4tsdienst f\u00fcr <a href=\"https:\/\/overcentral.com\/de\/cloud-phishing-microsoft-365-angriffe-50577\/\" title=\"390.000 Phishing-Angriffe nutzen Cloud-Dienste f\u00fcr Microsoft-365-Diebstahl\" data-iacss-internal=\"1\">Cloud-Dienste<\/a>, wird komplett abgeschafft. Unternehmen, die diese bequeme, aber l\u00e4ngst als unsicher geltende Methode noch nutzen, m\u00fcssen bis sp\u00e4testens <a href=\"https:\/\/overcentral.com\/de\/dont-nod-schliessung-januar-2027-51472\/\" title=\"Don\u2019t Nod droht Schlie\u00dfung Anfang 2027 ohne neue Geldgeber\" data-iacss-internal=\"1\">Anfang 2027<\/a> umsteigen. Der Konzern erh\u00f6ht damit den Druck auf Administratoren, ihre gesamte Belegschaft auf modernere und vor allem phishing-resistente Verfahren wie Passkeys oder die Windows Hello for Business zu migrieren.<\/p>\n<h2>Der Zeitplan f\u00fcr die Abschaltung der SMS-Anmeldung<\/h2>\n<p>Die Abschaltung erfolgt nicht von heute auf morgen, sondern in zwei Stufen. Bereits im Vorfeld wurden f\u00fcr alle neuen Mandanten die Weichen gestellt. Ab dem 1. Februar 2027 ist es dann f\u00fcr alle Unternehmen mit Workforce-Tenants endg\u00fcltig vorbei: Anmeldungen mit Telefonnummer und SMS-Code als einzigem Faktor werden von Microsoft technisch blockiert. Eine Gnadenfrist gibt es jedoch f\u00fcr spezielle Nutzergruppen. F\u00fcr globale Administratoren und externe Benutzer, die \u00fcber sogenannte External Identities eingebunden sind, verschiebt sich das harte Ende noch einmal um genau f\u00fcnf Monate auf den 1. Juli 2027. Diese zeitliche Verz\u00f6gerung soll den kritischsten Konten eine geordnete Migration erm\u00f6glichen, doch Organisationen tun gut daran, nicht bis zur letzten Minute zu warten.<\/p>\n<h3>Das passiert konkret mit Ihren Konten<\/h3>\n<p>Sobald die Frist im Februar 2027 abl\u00e4uft, werden bestehende Konfigurationen f\u00fcr den SMS-Erstfaktor wirkungslos. Microsoft entfernt nicht nur die Anmeldeoption, sondern auch alle zugeh\u00f6rigen Verwaltungs- und Konfigurationsm\u00f6glichkeiten aus den Portalen. Die zentrale Frage lautet also nicht, ob man die Methode abschaffen m\u00f6chte, sondern ob man auf die Umstellung vorbereitet ist.<\/p>\n<p>Die entscheidende Konsequenz: Sollten Nutzerinnen und Nutzer ausschlie\u00dflich diese eine Methode registriert haben, bleibt ihnen der Zugang zu ihrem Konto verwehrt. Der Login wird dann mit einer Fehlermeldung abgebrochen. Besitzt der Account jedoch alternative Anmeldeverfahren, wie einen Passkey oder eine App-basierte Authentifizierung, greifen diese nahtlos. F\u00fcr Administratoren bedeutet das prim\u00e4r umfangreiche Analysearbeit: Sie m\u00fcssen s\u00e4mtliche Konten identifizieren, die bisher nur die SMS als ersten Faktor nutzen. Anschlie\u00dfend gilt es, diese Benutzer rechtzeitig auf sichere Alternativen umzubuchen und die Conditional-Access-Richtlinien anzupassen, damit der \u00dcbergang reibungslos \u00fcber die B\u00fchne geht.<\/p>\n<h2>Warum Microsoft handelt: Mehr als nur ein Baustein der Sicherheit<\/h2>\n<p>Die Entscheidung reiht sich nahtlos in die offensive Sicherheitsstrategie des Konzerns ein. Es ist kein Geheimnis, dass die Zustellung von Einmalpassw\u00f6rtern per SMS ein historisches Sicherheitsrisiko darstellt. Entgegen der landl\u00e4ufigen Meinung liegt das Kernproblem weniger an den K\u00fcrzest-Codes, sondern an der zugrundeliegenden Telekommunikationsinfrastruktur. Genauer gesagt: am SS7-Protokoll (Signalling System 7).<\/p>\n<p>Dieses veraltete Regelwerk steuert den Datenaustausch zwischen den Mobilfunknetzen und ist bei der Authentifizierung von Roaming-Verbindungen beteiligt. Genau hier schlagen Angreifer zu. Wie IT-Sicherheitsforscher erst im September 2024 eindrucksvoll und \u00f6ffentlichkeitswirksam demonstriert haben, l\u00e4sst sich die Zustellung einer SMS nahezu beliebig umleiten. Die Kommunikation zwischen den Netzen wird als vertrauensw\u00fcrdig eingestuft, wodurch die SS7-Schnittstelle so offen ist wie ein Scheunentor. Angreifer k\u00f6nnen damit Anrufe abfangen, Standorte ermitteln und den SMS-Verkehr auf ein eigenes Ger\u00e4t umleiten. Solche SIM-Swapping-Attacken oder SS7-Abfangaktionen sind kein theoretisches Konstrukt; sie sind ein realer, trivial auszul\u00f6sender Angriffspfad, den die Industrie seit zwei Jahrzehnten kennt.<\/p>\n<p>Da Microsoft seit Oktober 2024 bereits die Multifaktor-Authentifizierung f\u00fcr zahlreiche Azure-Dienste erzwungen hat, ist die Abschaffung der SMS als erstem Faktor die logische Konsequenz. Sie erh\u00f6ht nicht nur die Zwei-Faktor-Sicherheit erheblich, sondern eliminiert eine der letzten Schwachstellen von 2G- und 3G-Verbindungen, die bei modernen Angriffen auf Cloud-Konten eine Rolle spielen.<\/p>\n<h3>Welche Dienste betroffen sind: Abgrenzung zu B2C<\/h3>\n<p>Wichtig ist f\u00fcr den Markt eine klare Abgrenzung. Die Ank\u00fcndigung bezieht sich ausschlie\u00dflich auf Workforce-Tenants. Das sind die Mandanten, in denen Unternehmen ihre Mitarbeiter und Mitarbeiterinnen verwalten. Anders sieht es bei den External Identities aus, die fr\u00fcher als Azure AD B2C bekannt waren und h\u00e4ufig f\u00fcr Kundenportale oder die Anmeldung in speziellen Verbraucher-Apps verwendet werden. F\u00fcr diese Kunden ist weiterhin keine \u00c4nderung geplant \u2013 die SMS-Anmeldung bleibt dort vorerst als Option bestehen. Diese Unterscheidung ist entscheidend, um Unternehmensentscheidern in Deutschland klarzumachen, dass ihre internen Identit\u00e4tsabl\u00e4ufe betroffen sind, die eigene Interaktion mit Endkunden aber unangetastet bleibt.<\/p>\n<h2>Die operative Unsicherheit: Mehr als nur ein Ablaufdatum<\/h2>\n<p>F\u00fcr die t\u00e4gliche Praxis entsteht eine weitere H\u00fcrde: die Projektplanung. Viele IT-Abteilungen in Deutschland stehen vor dem Problem, ihre Benutzerkommunikation anpassen zu m\u00fcssen. Eine drastische Umstellung auf Passkeys scheitert oft an der Endger\u00e4tevielfalt. W\u00e4hrend die technische Umstellung machbar ist, m\u00fcssen dann oft auch die Ticket-Systeme oder die Anweisungen im Helpdesk vollst\u00e4ndig \u00fcberarbeitet werden.<\/p>\n<p>Ein h\u00e4ufiger Stolperstein wird dabei die Verwaltung von Ausnahmen sein, insbesondere f\u00fcr Schichtarbeiter oder Mitarbeiter im Au\u00dfendienst. Viele dieser Nutzer verwenden firmentypische Mobilger\u00e4te, die zwar mit einem Passkey ausgestattet sind, aber die prim\u00e4re Telefonnummer historisch als Standard verwenden. Hier ist eine schrittweise, schlanke Kommunikation gefragt. Unternehmen sollten ihre Belegschaft jetzt bereits schulen, dass eine Telefonnummer k\u00fcnftig nicht mehr als Nachweis der eigenen Identit\u00e4t dient. Es geht darum, ein grundlegendes Bewusstsein f\u00fcr die kommende \u00c4ra der nachweisbaren Berechtigungen zu schaffen, in der physische Besitzt\u00fcmer wie das Handy allein nicht mehr ausreichen.<\/p>\n<p>Diese Ank\u00fcndigung ist der n\u00e4chste unausweichliche Schritt in der Evolution der Cybersicherheit. Organisationen, die nun sofort mit einer strukturierten Ist-Analyse beginnen, k\u00f6nnen die Frist bis 2027 als Chance nutzen, ihre Authentifizierungslandschaft grundlegend zu modernisieren, anstatt nur eine veraltete Methode durch eine andere zu ersetzen. Die Zukunft geh\u00f6rt der fido2-basierten, passwortlosen Authentifizierung \u2013 und wer jetzt handelt, muss nicht auf die Zwangsumstellung warten, sondern definiert sein Sicherheitsniveau selbst.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft zieht die Rei\u00dfleine: Die reine SMS-basierte Anmeldung in Entra ID, dem zentralen Identit\u00e4tsdienst f\u00fcr Cloud-Dienste, wird komplett abgeschafft. Unternehmen, die diese bequeme, aber l\u00e4ngst als unsicher geltende Methode noch nutzen, m\u00fcssen bis sp\u00e4testens Anfang 2027 umsteigen. Der Konzern erh\u00f6ht damit den Druck auf Administratoren, ihre gesamte Belegschaft auf modernere und vor allem phishing-resistente Verfahren [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":55222,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/55219.png","fifu_image_alt":"Microsoft streicht SMS-Login aus Entra ID bis 2027","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-55219","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/55219.png","fifu_image_alt":"Microsoft streicht SMS-Login aus Entra ID bis 2027","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/55219","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=55219"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/55219\/revisions"}],"predecessor-version":[{"id":55221,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/55219\/revisions\/55221"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/55222"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=55219"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=55219"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=55219"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}