Microsoft macht Passkeys zur Standard-Anmeldung in Microsoft Entra ID und beendet die eigene Zustellung von Einmalcodes per SMS und Sprachanruf. Ab dem 1. September 2026 werden Benutzer, die heute für SMS oder Anruf freigeschaltet sind, automatisch für Passkeys aktiviert und bei der nächsten Anmeldung mit MFA zur Registrierung aufgefordert. Ab dem 1. Februar 2027 stellt Microsoft SMS und Anruf endgültig ein – ohne Möglichkeit, sich davon ausnehmen zu lassen.
Was sich zum 1. September 2026 ändert
Zum Stichtag aktiviert Microsoft alle Benutzer, die in der Authentifizierungsmethoden-Richtlinie oder in den alten MFA-Einstellungen für SMS oder Anruf freigegeben sind, zusätzlich für Passkeys. Gleichzeitig wird die Registrierungskampagne des Mandanten auf den Zustand „Microsoft Managed“ gesetzt und auf diese Benutzer ausgerichtet. Bei der nächsten erfolgreichen MFA-Anmeldung erscheint deshalb eine Aufforderung, einen Passkey einzurichten.
- Die Aufforderung lässt sich zunächst beliebig oft verschieben – sie blockiert die Anmeldung im September noch nicht.
- Wer bereits mit Passkey, Windows Hello for Business oder einer anderen phishing-resistenten Methode arbeitet, kann diese unverändert weiternutzen.
- Ein befristetes Opt-out ist über Microsoft Graph möglich: die Eigenschaft
passkeyDynamicMigrationin der Authentifizierungsmethoden-Richtlinie auftruesetzen. Es wirkt ausschließlich bis zum 1. Februar 2027.
Ab 1. Februar 2027 ist Schluss mit SMS und Anruf
Zu diesem Datum stellt Microsoft die selbst betriebene Zustellung von SMS und Sprachanrufen in Entra ID ein. Benutzer, deren einzige verfügbare MFA-Methode SMS oder Anruf ist, werden bei der Anmeldung zur Registrierung eines Passkeys aufgefordert – und diese Aufforderung ist dann blockierend. Ohne registrierten Passkey kommen sie nicht mehr in ihr Konto. Microsoft weist ausdrücklich darauf hin, dass es für dieses Verhalten kein Opt-out gibt und es für alle Mandanten gilt.
Für Unternehmen ohne eigenes Identitätsteam ist das der eigentliche Knackpunkt: Wer erst im Januar 2027 anfängt, riskiert einen Ansturm auf den Helpdesk – ausgerechnet bei Benutzern, die sich gerade nicht anmelden können und deshalb auch keine Selbsthilfe nutzen können.
Warum Microsoft SMS und Anruf aussortiert
SMS und Sprachanruf gelten nicht mehr als sichere Zweitfaktoren. Beide beruhen auf einem geteilten Geheimnis, das über fremde Netze läuft, und sind für Phishing, SIM-Swapping und Wiedereinspielung angreifbar. Passkeys arbeiten stattdessen mit kryptografischen Schlüsselpaaren, die an ein Gerät oder einen synchronisierten Schlüsselspeicher gebunden sind und sich nicht abphishen lassen. Microsoft unterscheidet dabei zwischen synchronisierten Passkeys, die im Anmeldeinformationsspeicher der Plattform liegen, und gerätegebundenen Passkeys wie dem Passkey im Microsoft Authenticator, Entra Passkey unter Windows oder FIDO2-Sicherheitsschlüsseln.
Wenn SMS wirklich nötig bleibt: eigener Telefonanbieter
Für Fälle, in denen ein Telefonkanal aus regulatorischen oder betrieblichen Gründen unverzichtbar ist, bleibt SMS möglich – aber nur noch über einen selbst beauftragten Telekommunikationsanbieter aus dem Microsoft Security Store. Ab dem 18. September 2026 stellt Microsoft Informationen zu den verfügbaren Anbietern bereit, ab dem 30. Oktober 2026 lässt sich ein Anbieter auswählen und einrichten. Das bedeutet einen eigenen Vertrag und zusätzliche Kosten und sollte deshalb bewusst auf die wenigen Benutzergruppen begrenzt werden, die den Kanal wirklich brauchen.
Was Unternehmen jetzt tun sollten
- Ermitteln Sie, welche Benutzer in Microsoft Entra ID überhaupt noch für SMS oder Anruf freigegeben sind – Microsoft stellt dafür ein PowerShell-Skript bereit. Entscheidend ist die Freigabe in der Richtlinie, nicht nur die tatsächliche Nutzung.
- Aktivieren Sie Passkey (FIDO2) als Methode und starten Sie die Registrierungskampagne gezielt vor dem 1. September, statt sie automatisch über sich ergehen zu lassen.
- Prüfen Sie Dienst-, Notfall- und Schichtkonten sowie Benutzer ohne Firmengerät – hier scheitert eine Passkey-Registrierung am häufigsten.
- Kündigen Sie die Umstellung frühzeitig an und geben Sie eine kurze Anleitung je Gerätetyp aus; Microsoft stellt fertige Kommunikationsvorlagen bereit.
- Klären Sie, ob ein regulatorischer Grund für SMS besteht, und dokumentieren Sie ihn – nur dann lohnt der Weg über einen eigenen Telefonanbieter.
Offizielle Microsoft-Quellen
- Microsoft Learn: Passkeys by default and retirement of Microsoft-provided SMS and voice authentication
- Microsoft Learn: FAQ zur Abkündigung von SMS und Anruf
- Microsoft Security Blog: Passkeys are the default authentication method in Entra ID
Wie viele Ihrer Benutzer noch an SMS hängen und wie die Umstellung auf Passkeys ohne Anmeldeausfälle gelingt, klären wir im Rahmen eines Microsoft Security Assessments – sprechen Sie uns an.
Was bedeutet das für Ihre Umgebung?
Ordnen Sie das Thema im Kontext Ihrer Microsoft-365-Umgebung ein und legen Sie einen sinnvollen nächsten Schritt fest.

Sie sprechen direkt mit Sebastian Kerssen – seit 2014 im Microsoft-Umfeld, mit persönlicher Beratung und direktem Ansprechpartner.
