Microsoft 365: SMS-Anmeldecodes enden am 1. Februar. Sind Ihre Mitarbeiter bereit?

· von IDE Solutions
Kurz gesagt: Microsoft verschickt ab dem 1. Februar 2027 für die meisten Microsoft-365-Nutzer keine Anmeldecodes mehr per SMS oder Anruf. Wer nur diese Codes nutzt, muss bei der nächsten Anmeldung einen Passkey einrichten. Das kostet nichts extra, will aber geplant sein. Beginnen Sie mit einer Liste der SMS-Nutzer.
Viele Geschäftsführer halten die SMS, die beim Einloggen aufs Handy kommt, für den sicheren Teil der Anmeldung. Microsoft sieht das inzwischen anders. In der eigenen Dokumentation zählt das Unternehmen SMS- und Sprachcodes zu den anfälligsten heute verfügbaren Anmeldemethoden und schaltet den eigenen Versand ab.
Betroffen sind ganz normale Büros, denn der SMS-Code war für die meisten kleinen Firmen die erste Wahl, als sie die Mehrfaktor-Anmeldung eingeführt haben. Wenn Sie Microsoft 365 im Unternehmen einsetzen, gehören mit hoher Wahrscheinlichkeit einige Ihrer Mitarbeiter dazu. Im Folgenden: was an welchem Datum passiert, was es kostet und ein Plan, der mit einem Nachmittag Admin-Arbeit und einer kurzen Mail an die Belegschaft auskommt.
Kurz beantwortet
Werden SMS-Codes komplett abgeschaltet? Nur der Versand durch Microsoft. Ab dem 1. Februar 2027 sendet Microsoft in Entra ID, dem Anmeldesystem hinter Microsoft 365, keine SMS- oder Sprachcodes mehr. Sie können sie weiter nutzen, wenn Sie selbst einen Telefonanbieter beauftragen und bezahlen.
Sind meine Mitarbeiter am 1. Februar ausgesperrt? Nicht dauerhaft. Nach Angaben von Microsoft erhalten Nutzer, deren einzige Methode SMS oder Anruf ist, eine blockierende Aufforderung, einen Passkey zu registrieren, bevor sie weiterarbeiten können. Überspringen geht nicht, aber niemand bleibt draußen.
Funktioniert die Authenticator-App weiter? Ja. Betroffen ist nur der von Microsoft bereitgestellte SMS- und Sprachversand, nicht App-Bestätigungen, Windows Hello oder Sicherheitsschlüssel. Wer diese Methoden schon nutzt, muss nichts ändern.
Was kostet der Wechsel auf Passkeys? Laut Microsoft entstehen für die Umstellung von SMS und Sprache auf Passkeys keine zusätzlichen Kosten. Der eigentliche Aufwand ist die Zeit, die jeder für die Einrichtung braucht.
Was passiert an welchem Datum?
Es gibt vier Termine, und nur der zweite und dritte erzwingen etwas. Die Microsoft-Seite zur Abschaltung von SMS und Sprachauthentifizierung nennt sie so.
| Datum | Was sich ändert | Was Sie tun |
|---|---|---|
| 1. September 2026 | Passkeys werden automatisch für alle aktiviert, die für SMS oder Sprache freigeschaltet sind. Nach der nächsten MFA-Anmeldung werden sie zur Registrierung aufgefordert und können das unbegrenzt verschieben. | Belegschaft vorwarnen |
| 30. Oktober 2026 | Sie können im Microsoft Security Store einen kostenpflichtigen Telefonanbieter einrichten, falls Sie SMS wirklich brauchen. | Bedarf prüfen, meist gibt es keinen |
| 1. Februar 2027 | Der SMS- und Sprachversand von Microsoft endet für alle außer globale Administratoren und externe Nutzer. Die Passkey-Aufforderung wird blockierend. | Alle auf phishingresistente Methode bringen |
| 1. Juli 2027 | Dasselbe gilt für globale Administratoren und externe Nutzer. | Auch Admin-Konten umstellen |
Zwei Punkte sind für kleine Firmen wichtig. Erstens: Der Hinweis vom 1. September läuft bereits, wenn in Ihrem Mandanten Nutzer für SMS aktiviert waren. Manche Mitarbeiter haben also möglicherweise schon eine Passkey-Aufforderung gesehen. Zweitens: Gäste, die intern zu Ihrer Organisation gehören, folgen dem Februartermin, nicht dem Julitermin.
Warum gibt Microsoft eine bekannte Methode auf?
Ein SMS-Code beweist nur, dass jemand die Rufnummer kontrolliert, nicht dass die richtige Person sich anmeldet. Kriminelle können einen Mobilfunkanbieter dazu bringen, eine Nummer auf eine neue SIM-Karte zu legen, oder Mitarbeiter bei einem falschen Support-Anruf überreden, den Code vorzulesen. Eine Phishing-Seite kann den Code außerdem abfragen und innerhalb von Sekunden an die echte Anmeldung weitergeben. Eine solche Kampagne haben wir im Beitrag über Phishing, das die MFA umgeht und Gehaltsmails mitliest, beschrieben.
Ein Passkey funktioniert anders. Er ist ein kryptografischer Schlüssel auf dem Gerät, wird per Fingerabdruck, Gesicht oder PIN freigegeben und antwortet nur der echten Microsoft-Anmeldeadresse. Es gibt nichts zum Vorlesen, also auch nichts, was man verraten kann. Microsoft nennt Passkeys widerstandsfähig gegen Phishing, SIM-Swapping und Replay-Angriffe.
Die Änderung zeigt auch, wohin der Markt geht. Wenn Ihre Cyberversicherung oder der Fragebogen eines Kunden nach MFA fragt, wirken SMS-Codes von Jahr zu Jahr schwächer, und die überzeugende Antwort lautet 2027 Passkey oder Authenticator-App.
Wer in Ihrem Unternehmen ist tatsächlich betroffen?
Nicht alle. Wer sich schon mit der Microsoft-Authenticator-App, Windows Hello oder einem Sicherheitsschlüssel anmeldet, macht einfach weiter. Gefährdet sind Nutzer, deren einzige Methode eine Rufnummer ist. In den Büros, die wir betreuen, sind das meist langjährige Mitarbeiter, die die MFA vor Jahren eingerichtet haben, Teilzeitkräfte mit privatem Handy und geteilte Konten, etwa am Empfang, die niemand anfassen will.
Microsoft bietet ein kostenloses PowerShell-Skript, das alle Nutzer auflistet, die noch für SMS oder Sprache aktiviert sind. Ein Ergebnis größer als null heißt: Sie sind betroffen. Wenn noch nie jemand im Entra-Adminportal war, ist jetzt ein guter Zeitpunkt, das dem Verantwortlichen für Ihre IT zu übergeben. Es dauert Minuten und liefert eine konkrete Liste.
Auf drei schwierige Gruppen sollten Sie achten:
- Mitarbeiter ohne Smartphone, etwa in Lager oder Produktion. Sie brauchen ein Windows-Hello-Gerät oder einen Hardware-Schlüssel.
- Konten, die sich mehrere Personen teilen. Solche Konten sollte es nicht geben, und diese Änderung ist ein guter Anlass, sie durch persönliche Konten zu ersetzen.
- Externe Partner, die Sie als Gäste eingeladen haben. Passkey-Unterstützung für sie ist bis Ende 2026 geplant. Klären Sie mit ihnen, wie sie sich künftig anmelden.
Lohnt es sich, SMS über einen Telefonanbieter weiter zu bezahlen?
Fast sicher nicht. Microsoft beschreibt den Weg über Telefonanbieter als Lösung für regulierte Branchen oder echten betrieblichen Bedarf. Es ist ein eigener Vertrag mit Gebühren pro Nachricht. Die Preise unterscheiden sich nach Anbieter und Region, und die ersten Anbieter sind noch in der privaten Vorschau.
Eine ehrliche Ausnahme gibt es. Wenn an einem Standort keine Smartphones vorhanden sind und kein Budget für Sicherheitsschlüssel, kann ein bezahlter SMS-Kanal für eine Handvoll Konten die Lücke überbrücken. Auch dann gilt: nur als Übergang, und dokumentieren Sie, warum Sie ihn behalten haben.
Die andere verlockende Option ist der Opt-out. Microsoft bietet einen vorübergehenden Schalter, die Graph-Einstellung passkeyDynamicMigration, der die automatische Passkey-Aktivierung zwischen dem 1. September und dem 1. Februar verzögert. Die Durchsetzung verschiebt er nicht. Am Stichtag kommt die blockierende Aufforderung trotzdem, Sie erkaufen sich also nur einen ruhigeren Herbst und einen lauteren Februar.
Ein Vier-Schritte-Plan für ein Unternehmen mit 20 Mitarbeitern
So würden wir in einem Mandanten mit etwa zwanzig Nutzern vorgehen. Die Arbeit ist klein, wenn sie sich über einige Wochen verteilt, und lästig, wenn sie auf den letzten Morgen fällt.
Schritt 1: Zählen. Führen Sie das Skript aus und notieren Sie, wer nur SMS nutzt. Konten mit gemeinsamem Login oder ohne Smartphone kommen auf eine eigene Liste.
Schritt 2: Methode pro Gruppe wählen. Büromitarbeiter mit Smartphone bekommen einen Passkey in der Microsoft-Authenticator-App oder im Passwortmanager ihres Telefons. Mitarbeiter mit Windows-Laptop können Windows Hello nutzen. Wer beides nicht hat, bekommt einen Hardware-Sicherheitsschlüssel. Planen Sie den Kauf der Schlüssel jetzt, denn das ist der einzige Schritt mit echtem Preisschild.
Schritt 3: Informieren, bevor die Aufforderung erscheint. Schicken Sie eine kurze Nachricht: was sich ändert, warum und wie lange es dauert. Microsoft stellt Vorlagen für die Kommunikation mit Endnutzern bereit, die Sie anpassen können. Nach unserer Erfahrung werden die Mails gelesen, die das Datum nennen und versprechen, dass es etwa zwei Minuten dauert.
Schritt 4: Administratoren zuerst. Globale Administratoren haben bis zum 1. Juli 2027 Zeit, aber niemand sollte so lange warten. Ein Admin-Konto, das nur mit einem SMS-Code geschützt ist, ist das wertvollste Ziel im Unternehmen. Stellen Sie diese Konten jetzt um und halten Sie mindestens ein Notfallkonto mit Hardware-Schlüssel bereit, der an einem sicheren Ort liegt.
Wenn Sie das nicht allein machen möchten: Unsere Microsoft-365-Sicherheitsanalyse prüft, welche Anmeldemethoden jeder Nutzer registriert hat, zusammen mit den übrigen Einstellungen, die bestimmen, wie angreifbar Ihr Mandant ist. Sie erhalten die Liste aus Schritt 1 und eine priorisierte Reihenfolge für die Korrekturen.
Was kann bei der Umstellung schiefgehen?
Die meisten Probleme entstehen an wenigen, vorhersehbaren Stellen, und keine davon ist technisch.
Die erste ist ein verlorenes oder ersetztes Handy. Ein Passkey, der auf einem Gerät liegt, zieht nicht automatisch auf das neue um, es sei denn, er wird über einen Passwortmanager synchronisiert. Entscheiden Sie vorher, ob Sie synchronisierte Passkeys erlauben, die bequem sind, oder nur gerätegebundene, die strenger sind. Microsoft unterstützt beides, und die Anleitung zur Passkey-Einführung erklärt die Abwägung.
Die zweite ist das Zurücksetzen von Passwörtern. Die Abschaltung betrifft auch die Self-Service-Kennwortzurücksetzung. Wer als einzige Wiederherstellungsmethode eine SMS hat, kann sein Passwort damit nicht mehr selbst zurücksetzen. Da sich der Ablauf im Herbst ohnehin ändert, lesen Sie unseren Beitrag zur Änderung beim Passwort-Reset im September 2026, bevor Sie Ihren Support einweisen.
Die dritte sind Reisen und Roaming. Mitarbeiter im Ausland können oft gar keine SMS empfangen, ein weiteres Argument, sich davon zu lösen. Ein Passkey funktioniert auch im Flugmodus, weil die Prüfung auf dem Gerät stattfindet.
Die vierte ist schlicht, Gäste und geteilte Postfächer zu vergessen. Die Zuständigkeit ist dort oft unklar. Benennen Sie deshalb vor Februar für jedes Konto eine verantwortliche Person.
Reicht schnell, oder lohnt sich gründlich?
Für eine kleine Firma ist nicht die erzwungene Passkey-Aufforderung das Risiko. Das Risiko ist, den 1. Februar als Ziel zu behandeln und dort aufzuhören. Sobald jeder einen Passkey hat, können Sie SMS als erlaubte Methode ganz abschalten, den bedingten Zugriff so verschärfen, dass Admin-Anmeldungen eine phishingresistente Methode verlangen, und alte hinterlegte Rufnummern entfernen. Das ist der Unterschied zwischen einer erfüllten Frist und einem geringeren Risiko für gestohlene Konten.
Es stärkt auch Ihre Compliance. Manche Kundenfragebögen wollen wissen, welche Art von MFA Sie einsetzen, nicht nur ob Sie eine haben. Wer auf NIS2 oder einen Sicherheitsfragebogen hinarbeitet, kann mit phishingresistenter Anmeldung für alle Mitarbeiter leicht und sichtbar einen Punkt abhaken. Unsere Unterstützung bei Governance und Compliance ordnet das den Kontrollen zu, die diese Regelwerke nennen.
Alle Anmeldemethoden vor Februar in Ordnung bringen
Wir prüfen Ihren Mandanten auf Nutzer, die noch von SMS-Codes abhängen, wählen für jede Gruppe den passenden Passkey oder Schlüssel, schreiben die Nachricht, die Ihre Mitarbeiter tatsächlich lesen, und stellen zuerst Ihre Admin-Konten um.
Sie erhalten eine kurze Namensliste, einen Einführungstermin und keine Überraschung am 1. Februar. Wenn Sie zusätzlich einen Gesamtüberblick wollen, wie gut Ihre Konten geschützt sind, erledigen wir das im selben Termin über unseren Cloud-Sicherheitsservice.
Dieser Beitrag wurde mit KI-Unterstützung erstellt und vor der Veröffentlichung von IDE Solutions geprüft, bearbeitet und freigegeben. Mehr dazu im Impressum.