🚨 SMS-Login wird abgeschaltet

Microsoft schaltet die SMS- und Anruf-Authentifizierung in Entra ID per 1. Februar 2027 endgültig ab. Wer sich heute noch per SMS-Code anmeldet, muss vorher handeln.

Microsoft hat alle Entra ID Kunden informiert: Passkeys werden zur Standard-Anmeldemethode für Microsoft 365. Gleichzeitig wird die von Microsoft bereitgestellte SMS- und Sprach-Authentifizierung eingestellt.
Melden sich Mitarbeitende heute per Code-SMS oder Anruf an, funktioniert das ab einem bestimmten Zeitpunkt nicht mehr.

Die Termine

1
1. September 2026

Alle Nutzer, die aktuell SMS oder Anruf verwenden, werden automatisch für Passkeys freigeschaltet und beim nächsten Login zur Registrierung aufgefordert.

2
1. Februar 2027

Die SMS- und Anruf-Anmeldung von Microsoft wird vollständig abgeschaltet.

3
Danach

Wer bis dahin keine Alternative eingerichtet hat, wird beim Login blockiert, bis ein Passkey registriert ist. Eine Ausnahme gibt es nicht.

Warum Microsoft das macht

SMS-Codes und Anrufe gehören zu den unsichersten Anmeldemethoden. Sie lassen sich abfangen, durch SIM-Swapping umleiten oder per Phishing austricksen. Passkeys — Fingerabdruck, Gesichtserkennung oder Geräte-PIN — sind deutlich schwerer zu kompromittieren, weil kein abfangbarer Code mehr existiert.

Warum das für Bau, Handwerk und Ausbildung relevant ist

🏗️ Baustelle und Handwerk

Viele Mitarbeitende melden sich unterwegs am Handy an, oft per SMS, weil es ohne zusätzliche App funktioniert. Genau diese Gruppe ist direkt betroffen und sollte frühzeitig auf Passkeys umgestellt werden, damit es nicht mitten auf der Baustelle zu Anmeldeproblemen kommt.

🎓 Schulen und Bildungseinrichtungen

Hier kommt die Datenschutz-Komponente dazu. Schüler- und Personaldaten sind sensibel, eine phishing-resistente Anmeldung liegt auch im Interesse der eigenen Sorgfaltspflicht.

Was zu tun ist

1
Betroffene Nutzer identifizieren

Wer meldet sich aktuell per SMS oder Anruf an?

2
Auf Passkeys umstellen

Am besten vor dem 1. September 2026, damit die Umstellung nach eigenem Zeitplan läuft.

3
Mitarbeitende informieren

Kurz erklären, was sich ändert und was zu tun ist.

4
Ausnahmefälle prüfen

Wer SMS/Anruf aus regulatorischen Gründen behalten muss, kann ab Herbst 2026 einen eigenen Telekom-Anbieter über den Microsoft Security Store einbinden.

Fazit

Wer jetzt handelt, stellt in Ruhe um. Wer wartet, riskiert ab Herbst 2026 Rückfragen aus dem Team und ab Februar 2027 im schlimmsten Fall blockierte Logins mitten im Arbeitsalltag.

💡 Wir übernehmen das für dich

Von der Identifikation betroffener Nutzer bis zur Umstellung auf Passkeys — wir begleiten den gesamten Wechsel.

Häufige Fragen zur Passkey-Umstellung

Was ist ein Passkey genau?
Ein Passkey ist eine passwortlose Anmeldemethode, die auf Geräte-Biometrie (Fingerabdruck, Gesichtserkennung) oder eine Geräte-PIN setzt. Da kein Code mehr per SMS übertragen wird, gibt es nichts abzufangen oder zu phishen.
Muss ich sofort handeln, oder reicht es bis Februar 2027?
Technisch reicht es bis Februar 2027. Empfehlenswert ist aber, schon vor dem 1. September 2026 umzustellen — danach werden betroffene Nutzer automatisch zur Passkey-Registrierung aufgefordert, was ohne Vorbereitung zu Rückfragen im Team führt.
Was passiert, wenn wir nichts tun?
Ab dem 1. Februar 2027 wird die SMS- und Anruf-Anmeldung vollständig abgeschaltet. Nutzer ohne registrierten Passkey werden beim Login blockiert, bis sie einen einrichten. Eine Ausnahme gibt es nicht.
Gibt es Ausnahmen für Unternehmen, die SMS-Login behalten müssen?
Ab Herbst 2026 lässt sich ein eigener Telekom-Anbieter über den Microsoft Security Store einbinden, falls SMS/Anruf aus regulatorischen Gründen weiterhin nötig ist. Das ersetzt aber nicht die von Microsoft bereitgestellte Standard-SMS-Authentifizierung.

Kostenloser M365 Security-Check

Wir übernehmen das für dich — von der Identifikation betroffener Nutzer bis zur Umstellung auf Passkeys.

Quelle: Microsoft Security Blog, Juli 2026