Mobile-Menu

Passkeys in Microsoft Entra ID Der erzwungene Methodenwechsel kann IT-Abteilungen kalt erwischen

Ein Gastkommentar von Andrea Sivieri 2 min Lesedauer

Anbieter zum Thema

Microsoft macht Passkeys seit September 2026 zur Standard­authenti­fizierung in Entra ID. Der Schritt soll die Sicherheit erhöhen, verändert aber auch Tenant-Konfigurationen ohne explizite Zustimmung der Administratoren. Andrea Sivieri, Chief Product and Technology Officer beim Microsoft-365-Management-Anbieter CoreView, warnt vor einem Zeitfenster, das Angreifer und Helpdesks gleichermaßen beschäftigen wird.

Unternehmen sollten jetzt dokumentieren, wie ihr Tenant vor dem Passkey-Rollout konfiguriert sei, rät Andrea Sivieri, CPTO von CoreView.(Bild:  CoreView)
Unternehmen sollten jetzt dokumentieren, wie ihr Tenant vor dem Passkey-Rollout konfiguriert sei, rät Andrea Sivieri, CPTO von CoreView.
(Bild: CoreView)

Seit dem 1. September hat Microsoft mit der schrittweisen Einführung von Passkeys als Standardmethode zur Authentifizierung in Microsoft Entra ID. Nutzer, für die bislang eine SMS- oder Sprachauthentifizierung aktiviert ist, werden automatisch für Passkeys freigeschaltet und bei der nächsten Multi-Faktor-Authentifizierung aufgefordert, einen Passkey zu registrieren. Ab dem 1. Februar 2027 stellt Microsoft die native SMS- und Sprach-MFA dann vollständig ein. Für Unternehmen bedeutet der Rollout teils schwer nachvollziehbare Konfigurationsänderungen in ihren Tenants. Gleichzeitig birgt es Chancen für Cyberkriminelle, vor denen Andrea Sivieri warnt:

„Microsofts Umstellung auf Passkeys bietet Angreifern eine günstige Gelegenheit. Mehrere Wochen lang werden Nutzer darauf hingewiesen, dass sie mit einer ungewohnten Anmeldeaufforderung rechnen müssen. Das bietet Angreifern einen Vorwand, sich als Microsoft-Support auszugeben.

Aber es gibt noch einen weiteren Aspekt, auf den sich Unternehmen vorbereiten müssen: Die Umstellung auf Passkeys ist nicht einfach ein Schalter, den man umlegt. Microsoft nimmt im Rahmen der Einführung Konfigurationsänderungen im Tenant vor. Zu Beginn der Umstellung ändern sich sowohl die Richtlinie zu Authentifizierungsmethoden als auch das Registrierungsverfahren.

Dabei gelten die Standardeinstellungen von Microsoft, nicht die des Unternehmens. Die meisten Unternehmen werden dies eher über Anfragen in ihrem Helpdesk als über Änderungsprotokolle feststellen. Ohne eine Ausgangsbasis, wie der Tenant vor der Einführung aussah, lässt sich kaum erkennen, was sich geändert hat.

Entsprechend sollten Unternehmen jetzt eine Bestandsaufnahme ihrer Authentifizierungskonfiguration vornehmen und ermitteln, wer noch auf SMS und Sprachanrufe angewiesen ist. Dies sind vor allem Dienstkonten, Notfallzugangskonten, Mitarbeiter mit gemeinsam genutzten Geräten sowie Abläufe zur Passwortzurücksetzung. Auf diese Weise sind sie in der Lage nachzuweisen, was sich geändert hat, wer die Änderung vorgenommen hat und ob die Betroffenen zugestimmt haben.“

(ID:50956619)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Netzwerktechnik, IP-Kommunikation und UCC

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung