Microsofts Identitätsverwaltung und Login-Lösung Entra ID erlaubt die Authentifizierung mit SMS. Das soll bald ein Ende haben.
Die Identitätsverwaltung Entra ID von Microsoft kennt einen Modus, User mittels SMS-basierter Authentifizierung anzumelden. Da SMS jedoch seit Langem als unsicher gilt, wirft Microsoft nun die reine SMS-basierte Anmeldung raus.
Das kündigt Microsoft im Microsoft-365-Message-Center an (MC1474104, Kopie bei merill.net). Demnach will Microsoft das SMS-Login in Entra-ID-Workforce-Tenants global zum 1. Februar 2027 einstampfen, explizit mit dem Ziel, die Sicherheit zu verbessern. Für Global-Administratoren und externe Nutzer greift die Abschaltung laut Microsoft allerdings erst zum 1. Juli 2027. Für Admins bedeutet das Mehrarbeit, da sie nun betroffene Nutzerinnen und Nutzer finden und ihre Konten auf Anmeldung etwa mit Phishing-resistenten Methoden wie Passkeys umstellen müssen. Zudem sind Anpassungen von Richtlinien nötig, um Störungen bei Anmeldungen zu verhindern und den neuen Anforderungen zu entsprechen.
SMS-Abschaltung: Erste Schritte sind bereits erfolgtFür Entra-ID-Free-Tenants habe Microsoft die SMS als ersten Faktor zum Login deaktiviert. Auch die Aktivierung für neue Tenants ist nicht mehr möglich. Das Unternehmen möchte den Weg nun jedoch weitergehen, Organisationen sollten sich darauf vorbereiten. Microsoft erläutert, dass dies nun lediglich Entra-ID-Workforce-Tenants betreffe, für Azure AD B2C oder Entra-ID-External-ID ändere sich nichts.
Ab dem 1. Februar 2027 können User sich nicht mehr mit ihrer Telefonnummer und SMS-Einmal-Passcode als primäre Anmeldemethode anmelden, derartige Anmeldeversuche blockiert Microsoft dann. Bestehende SMS-Erster-Faktor-Konfigurationen werden nicht mehr berücksichtigt. Optionen zur Verwaltung und Konfiguration der SMS-Anmeldung werden entfernt. Haben Nutzerinnen und Nutzer andere Anmeldemethoden registriert, können sie sich weiterhin damit anmelden. Organisationen, die betroffene User nicht migrieren, laufen dann in Anmeldestörungen, fasst Microsoft die Auswirkungen zusammen.
Die Anpassung passt zu Microsofts Bemühungen, Anmeldungen sicherer zu gestalten. Das Unternehmen erzwingt etwa seit Oktober vergangenen Jahres die Authentifizierung mittels zweitem Faktor für zahlreiche Azure-Cloud-Dienste. Die unsichere SMS auszumustern, ist ein folgerichtiger Schritt. Die SMS als Zweifaktor-Schutz lässt sich trivial aushebeln. Das ist nach wie vor noch möglich aufgrund der Schwachstelle „SS7-Protokoll“ (Signalling System 7) zur Autorisierung und Abrechnung zwischen Mobilfunknetzen etwa beim Roaming in 2G- und 3G-Netzen. Das haben IT-Forscher zuletzt etwa im September 2024 öffentlichkeitswirksam vorgeführt.
(dmk)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Microsoft macht Passkeys zum Standard in Entra ID | 0 | 5 | 14-07-2026 |
| 2 | Microsoft decides to retire 'MemberOf' operator in Entra ID dynamic groups, creates backlash | 0 | 11.89 | 06-08-2026 |
| 3 | Мошенники нашли новый способ взлома двухфакторной аутентификации | -2 | 7 | 02-07-2026 |
| 4 | Lizenzierungstool slmgr.vbs: Microsoft bietet PowerShell-Ersatz wegen VBS-Ende | 0 | 17.36 | 21-09-2026 |
| 5 | Microsoft предостерегает от использования двухфакторной аутентификации через СМС | 0 | 10 | 13-08-2026 |
| 6 | Microsoft пообещала прекратить разработку сверхинтеллекта | 0 | 5 | 12-12-2025 |
| 7 | Mail.ru откажется от пароля при авторизации пользователей | 0 | 0 | 25-06-2019 |
| 8 | Microsoft заблокирует пиратскую активацию Windows с помощью обязательной проверки чипа TPM | 0 | 10 | 27-07-2026 |
| 9 | 🔐 Двухфакторная аутентификация: почему SMS-коды всё ещё важны? Главная сила ... | 0 | 11.29 | 24-07-2026 |
| 10 | Microsoft объявила об изменениях в политике учетных записей | 0 | 0 | 15-07-2019 |