August 2026
Autor des Beitrags
Maximilian
Team Lead Business Apps and KI
Veröffentlicht am
27.08.2026 von Maximilian
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter

Microsoft setzt auf Passkeys: Warum Unternehmen jetzt ihre MFA-Prozesse neu denken sollten 

 

Passwortlose Authentifizierung wird zum neuen Standard in Microsoft Entra ID.

Microsoft führt Unternehmen schrittweise weg von SMS- und sprachbasierter Authentifizierung und stärkt stattdessen Passkeys, FIDO2 und Microsoft Authenticator. Für IT- und Security-Verantwortliche bedeutet das nicht nur eine Änderung der Anmeldemethode. Auch der Authentifizierungsabschnitt beim Onboarding, die Prozesse bei Geräteverlust und die MFA-Recovery müssen neu aufgestellt werden. Das TAP-Portal ist dabei keine vollständige Joiner-Mover-Leaver- oder HR-Onboarding-Lösung, sondern unterstützt gezielt den sicheren Erstzugang und die Registrierung eines dauerhaften Authentifizierungsfaktors. 

Genau an dieser Stelle setzt das TAP-Portal von Provectus an. 

Der Wandel bei Microsoft Entra ID 

 

Von SMS und Voice zu phishing-resistenter Authentifizierung

SMS- und Sprachanrufe waren lange verbreitete Methoden, um Einmalcodes für die Multifaktor-Authentifizierung zuzustellen. Sie bieten zwar einen besseren Schutz als ein reines Passwort, gelten aber nicht als phishing-resistent. Microsoft weist darauf hin, dass SMS und Voice unter anderem durch Phishing, Social Engineering und SIM-Swapping angreifbar sind. Für besonders schützenswerte Zugänge empfiehlt Microsoft deshalb phishing-resistente Methoden wie Passkeys, FIDO2-Sicherheitsschlüssel, Windows Hello for Business oder zertifikatsbasierte Authentifizierung. 

In Microsoft Entra ID wird diese Empfehlung nun schrittweise zur verbindlichen Vorgabe:

Nach der aktuellen Microsoft-Dokumentation wird Microsoft-provided SMS- und Voice-Zustellung in Microsoft Entra ID zum 1. Februar 2027 eingestellt. Bereits ab 1. September 2026 sollen Passkeys für Organisationen schrittweise zur Standarderfahrung werden. Benutzer, die für SMS oder Voice aktiviert sind, sollen dabei zur Registrierung eines Passkeys aufgefordert werden. Für Benutzer, deren einzige verfügbare MFA-Methode SMS oder Voice ist, soll die Registrierung eines Passkeys ab dem 1. Februar 2027 verpflichtend sein, bevor sie sich weiter anmelden können. 

Das ist kein Anlass für eine kurzfristige Einzelmaßnahme. Unternehmen sollten jetzt ihre Authentifizierungslandschaft, Benutzerkommunikation und Recovery-Prozesse überprüfen. 

**Wichtig:**

Die Einstellung der Microsoft-eigenen SMS- und Voice-Zustellung bedeutet nicht zwingend, dass jede denkbare SMS- oder Voice-Integration weltweit sofort verschwindet. Microsoft beschreibt für Kunden, die diese Verfahren weiterhin benötigen, eine mögliche Anbindung kundenseitig verwalteter Telekommunikationsanbieter. Diese Option ändert jedoch nichts an der strategischen Richtung: Stärkere und phishing-resistente Verfahren sollen zum Standard werden. 

Was Microsoft stattdessen stärkt 

 

Microsoft Entra ID unterstützt mehrere moderne, passwortlose Verfahren: 

  • Microsoft Authenticator für passwortlose Anmeldung und die Registrierung eines Arbeitskontos 
  • FIDO2-Sicherheitsschlüssel für besonders robuste, phishing-resistente Anmeldung 
  • Passkeys auf Geräten, in Plattformen oder in unterstützten Passkey-Providern 
  • Windows Hello for Business als gerätegebundene Anmeldemethode 
  • Temporary Access Pass, kurz TAP, als zeitlich begrenzte Einstiegshilfe zur Registrierung passwortloser Methoden 

 

Passkeys und FIDO2 basieren auf Public-Key-Kryptografie. Der private Schlüssel bleibt beim Authenticator beziehungsweise auf dem Gerät; beim Anmeldevorgang wird nicht einfach ein per SMS übermittelter Code eingegeben. Microsoft beschreibt Passkeys deshalb als phishing-resistente Authentifizierungsmethode. Je nach Sicherheits- und Compliance-Anforderung können Unternehmen zwischen gerätegebundenen und synchronisierten Passkeys sowie unterschiedlichen Passkey-Profilen unterscheiden. 

Die zentrale Herausforderung: Authentifizierungs-Onboarding und Recovery

 

Die Einführung eines starken Authentifizierungsverfahrens scheitert in der Praxis selten an der grundsätzlichen Technik. Schwieriger sind die Übergangssituationen rund um den Authentifizierungsprozess: 

  • Eine neue Mitarbeiterin oder ein neuer Mitarbeiter hat noch keinen registrierten starken Faktor. 
  • Ein Smartphone geht verloren oder wird beschädigt. 
  • Ein FIDO2-Sicherheitsschlüssel ist defekt oder muss ersetzt werden. 
  • Ein bestehender Authenticator-Faktor muss entfernt und neu eingerichtet werden. 
  • Viele Benutzer sollen gleichzeitig von SMS oder Voice auf eine moderne Methode migriert werden. 

Für diese Fälle benötigt der Benutzer einen kontrollierten Zugang, mit dem sich eine dauerhafte Authentifizierungsmethode registrieren lässt. Ein Passwort allein reicht in einem passwortlosen Zielbild nicht aus. Ein SMS-Code ist als strategische Zielmethode nicht zukunftsfähig. Der Temporary Access Pass schließt genau diese Lücke. 

Was ist ein Temporary Access Pass? 

 

Ein Temporary Access Pass ist ein zeitlich begrenzter Zugangscode in Microsoft Entra ID. Microsoft beschreibt den TAP ausdrücklich als Möglichkeit, sich anzumelden und anschließend eine andere passwortlose Authentifizierungsmethode zu registrieren – beispielsweise Microsoft Authenticator, Windows Hello, einen FIDO2-Sicherheitsschlüssel oder einen Passkey. 

Der TAP ist damit keine dauerhafte Alternative zu Passkeys oder FIDO2. Er ist eine kontrollierte Brücke zur dauerhaften, stärkeren Authentifizierung. 

Je nach Konfiguration kann ein TAP einmalig oder für mehrere Anmeldungen innerhalb eines begrenzten Zeitraums verwendet werden. Bei einem einmaligen TAP muss die Registrierung der neuen passwortlosen Methode nach Microsofts Dokumentation innerhalb eines begrenzten Zeitfensters abgeschlossen werden. Für hochprivilegierte Konten gelten zusätzliche organisatorische und technische Schutzmaßnahmen. 

 


 

Das TAP-Portal von Provectus 

 

Self-Service für sicheres Authentifizierungs-Onboarding und MFA-Recovery

Das TAP-Portal von Provectus macht den Temporary Access Pass in einem kundenindividuellen Self-Service-Prozess nutzbar. Es ersetzt dabei weder die Anlage eines Benutzers im Verzeichnis noch die Bereitstellung von Hardware, Lizenzen, Endgeräten oder Arbeitsmitteln. Stattdessen adressiert es gezielt den Authentifizierungsabschnitt von Onboarding und Recovery: Den kontrollierten Erst- oder Wiederzugang und die Registrierung einer dauerhaften starken Authentifizierungsmethode. 

Mitarbeitende können – sofern sie für den jeweiligen Prozess freigeschaltet sind – einen Temporary Access Pass anfordern und ihn für die Einrichtung oder Wiederherstellung ihrer passwortlosen Authentifizierung verwenden. Dadurch lassen sich typische Situationen wie der Verlust eines Smartphones, der Austausch eines FIDO2-Sicherheitsschlüssels oder die erstmalige Registrierung eines starken Faktors strukturiert und kontrolliert abbilden. 

Der Ablauf ist einfach: 

  • Freigabe und Anmeldung** über Microsoft Entra ID 
  • Erstellung eines zeitlich begrenzten TAP 
  • Einmalige Anzeige und sichere Übergabe an die berechtigte Person 
  • Registrierung von Microsoft Authenticator, FIDO2 oder Passkey 
  • Ablauf beziehungsweise Rücknahme der temporären Berechtigung 

Der entscheidende Unterschied zu einem manuellen MFA-Reset durch den Helpdesk: Mitarbeitende müssen nicht mit vollständigen, sicherheitskritischen Zugangsdaten anderer Benutzer arbeiten. 

„Der Mehrwert ist nicht nur Self-Service. Der Mehrwert ist kontrollierte Recovery ohne unnötigen privilegierten Vollzugriff des Helpdesks.” 

Zwei typische Einsatzszenarien

 

1) Authentifizierungs-Onboarding für neue Mitarbeitende

Ein neuer Mitarbeitender ist im Rahmen des bestehenden Unternehmensprozesses bereits als Benutzer angelegt und soll ohne dauerhaftes Passwort starten. Für die Erstanmeldung ist aber noch kein Authenticator, FIDO2-Key oder Passkey registriert. 

Der TAP dient als zeitlich begrenzte Brücke. Damit kann der Benutzer seinen dauerhaften Authentifizierungsfaktor registrieren und anschließend passwortlos arbeiten. Das TAP-Portal unterstützt damit einen klar abgegrenzten Teil des Onboardings: die sichere Einrichtung der Authentifizierung – nicht den vollständigen Eintrittsprozess des Unternehmens.

2) MFA-Recovery nach Geräteverlust

Eine mitarbeitende Person verliert ihr Smartphone oder der FIDO2-Key funktioniert nicht mehr. Der Zugriff auf den bisherigen Faktor ist nicht mehr möglich. 

Statt dem Helpdesk einen vollständigen Zugang zum Konto zu geben, kann ein kontrollierter Recovery-Prozess gestartet werden. Der Zugriff auf das TAP-Portal wird beispielsweise nur für eine bestimmte Benutzergruppe, einen definierten Zeitraum und das interne Unternehmensnetz freigeschaltet. Nach der TAP-Erstellung registriert die Mitarbeiterin einen neuen starken Faktor. 

Sicherheit: Self-Service bedeutet nicht unkontrollierter Zugriff 

Ein TAP-Portal sollte nicht als frei zugängliche Website verstanden werden, auf der jeder Benutzer jederzeit einen Zugangscode erstellen kann. Die konkrete Absicherung muss zur Kundenumgebung und zum jeweiligen Use Case passen. 

 

Mögliche Schutzmechanismen sind: 

  • Microsoft Entra ID für die Authentifizierung 
  • Whitelisting- oder Freigabegruppen für definierte Benutzer und Prozesse 
  • Conditional Access für zeitlich, geografisch oder netzwerkseitig begrenzte Zugriffe 
  • interne Erreichbarkeit, wenn ein Use Case keinen externen Zugriff erfordert 
  • gesonderte Rollen und Berechtigungen für privilegierte Vorgänge 
  • Ausschluss besonders privilegierter Konten aus dem normalen TAP-Prozess 
  • Security Header und sichere Anwendungskonfiguration 
  • Protokollierung und nachvollziehbare organisatorische Freigaben 

 

Die konkrete Architektur, Rollenvergabe, Gruppensteuerung und Reichweite müssen vor dem produktiven Einsatz gemeinsam mit dem Kunden geprüft werden. Ein TAP-Portal ersetzt kein vollständiges Identity- und Access-Management-Konzept. 

 

Was Unternehmen jetzt tun sollten 

 

Die Microsoft-Änderungen sollten als Anlass für eine strukturierte Bestandsaufnahme dienen:

  1. SMS- und Voice-Nutzer identifizieren

Welche Benutzer verwenden aktuell SMS oder Voice als MFA-Methode? Gibt es privilegierte Konten oder kritische Anwendungen, bei denen diese Methoden noch als Fallback hinterlegt sind? 

  1. Zielverfahren definieren

Welche Benutzergruppen sollen Microsoft Authenticator, FIDO2, gerätegebundene Passkeys oder synchronisierte Passkeys verwenden? Für Administratoren und besonders schützenswerte Konten sollten phishing-resistente Verfahren priorisiert werden. 

  1. Authentifizierungs-Onboarding und Recovery planen

Wie registriert ein bereits angelegter neuer Benutzer seinen ersten starken Faktor? Was passiert bei Verlust, Defekt oder Austausch eines Geräts? Wer darf eine Recovery freigeben und wie lange gilt diese Berechtigung? Welche vorgelagerten Prozesse – etwa Benutzeranlage, Gerätebereitstellung und Lizenzierung – bleiben beim Kunden oder bei bestehenden HR-/IT-Systemen? 

  1. Conditional Access und Gruppensteuerung prüfen

Der Prozess sollte nicht nur technisch funktionieren, sondern auch organisatorisch kontrolliert sein. Freigabegruppen, Rollen, Zeitfenster und Netzwerkanforderungen müssen eindeutig definiert werden. 

  1. Kommunikation und Schulung vorbereiten

Benutzer sollten frühzeitig erfahren, warum sie einen Passkey oder Authenticator registrieren müssen und wie der Prozess abläuft. Eine technische Umstellung ohne verständliche Kommunikation führt unnötig zu Supportaufwand. 

  1. Betrieb und Sicherheitsupdates einplanen

Ein TAP-Portal ist kein einmaliges Rollout-Artefakt. Anwendung, Abhängigkeiten, Konfiguration und Sicherheitsmaßnahmen müssen dauerhaft gepflegt werden. 

 

Vom Workshop bis zum betreibbaren Dienst 

 

Je nach Ausgangslage kann die Unterstützung unterschiedlich aussehen: 

Option 1: Beratungsworkshop und Konzeptpaket 

In einem kompakten Workshop werden die fachlichen, technischen und organisatorischen Grundlagen erarbeitet: 

  • Zielbild für passwortlose Authentifizierung 
  • Einordnung von TAP, Passkeys, FIDO2 und Authenticator 
  • Onboarding- und Recovery-Prozesse 
  • Rollen- und Freigabemodell 
  • Conditional-Access-Anforderungen 
  • Entscheidungsvorlage für Eigenbetrieb oder Umsetzung durch Provectus

 

Option 2: Implementierung als Entwicklungsdienstleistung 

Provectus übernimmt die Bereitstellung und Anpassung des TAP-Portals in der Kundenumgebung. Typische Leistungen sind: 

  • Entwicklung und Deployment der Anwendung 
  • Integration in Microsoft Entra ID 
  • Abstimmung mit Conditional Access und Gruppenfreigaben 
  • Branding und kundenspezifische Texte 
  • Anpassung der Use Cases und Freigabeprozesse 
  • technische Übergabe und Dokumentation 
  • optionaler Betrieb mit Wartung und Security-Updates 

 

Der Implementierungsaufwand hängt von der Kundenumgebung, den Anforderungen und dem gewünschten Sicherheits- und Betriebsmodell ab. Als Orientierung gilt typischerweise ein Umfang von etwa 3 bis 8 Personentagen. Ein vorgelagerter Workshop kann als separates Konzeptpaket angeboten werden. 

 

Der wirtschaftliche Nutzen 

 

Der Nutzen entsteht nicht nur durch die Anwendung selbst. Ein sauber gestalteter Prozess kann interne Azure-Administrations- und Helpdesk-Aufwände reduzieren, insbesondere bei wiederkehrendem Onboarding und bei MFA-Recovery-Fällen. 

Für bestimmte Kundenumgebungen besteht ein Einsparpotenzial von bis zu 10 Azure-Admin-Personentagen. Dieser Wert ist als Potenzial und nicht als pauschale Garantie zu verstehen. Er hängt unter anderem von der Anzahl der Benutzer, dem bisherigen manuellen Prozess, dem Integrationsumfang, den Freigabeschritten und dem gewünschten Betriebsmodell ab.

Zusätzlich kann der Betrieb als wiederkehrende Leistung geplant werden. Ein aktuell kalkulierter Ansatz liegt bei 500 Euro pro Monat für Wartung und Security-Updates. Der konkrete Leistungsumfang sollte im jeweiligen Angebot eindeutig beschrieben werden. 

 


Fazit

 

TAP ist die Brücke in eine passwortlose Zukunft 

Microsofts aktuelle Richtung ist eindeutig: Unternehmen sollen sich von phishbaren Authentifizierungsmethoden lösen und stärkere Verfahren wie Passkeys und FIDO2 etablieren. Die technische Registrierung eines neuen Faktors ist dabei nur ein Teil der Aufgabe. Entscheidend ist, wie sicher und effizient der erste Zugang sowie der Recovery-Fall funktionieren. 

Ein Temporary Access Pass bietet dafür den passenden Übergangsmechanismus. Das TAP-Portal von Provectus macht daraus einen kontrollierten, kundenindividuellen Prozess für den Authentifizierungsabschnitt des Onboardings und für die MFA-Recovery. Gleichzeitig reduziert es den Bedarf, dass der Helpdesk mit privilegierten oder vollständigen Zugangsdaten anderer Benutzer arbeitet. 

Unternehmen, die ihre SMS- und Voice-Nutzung jetzt analysieren und ihre Onboarding- und Recovery-Prozesse frühzeitig neu gestalten, vermeiden spätere Sign-in-Unterbrechungen und schaffen eine belastbare Grundlage für passwortlose Authentifizierung. 

Sie möchten prüfen, ob ein TAP-Portal zu Ihrer Entra-ID-Umgebung und Ihrem Recovery-Prozess passt? Provectus unterstützt bei Analyse, Konzept, Implementierung und Betrieb. 

 

 


Quellen und weiterführende Informationen 

 

Sie möchten mehr Infos?

Wir sind für Sie da.

Bei welchem Projekt oder welcher Herausforderung dürfen wir Sie unterstützen?
Wir sind gerne für Sie da.

 

JÖRG KRALEMANN

+49 89 71040920

joerg@provectus.de

 

Zum Kontaktformular

 

Wollen Sie immer up2date sein? Dann melden Sie sich jetzt zu unserem Newsletter an

Bleiben Sie auf dem Laufenden. Wir informieren Sie regelmäßig über aktuelle Trends und technologische Neuerungen sowie geplante Webinare und Events. Sie erhalten Einblick in interessante Kundenprojekte und werfen einen Blick hinter die Kulissen. Melden Sie sich jetzt an.

Zur Newsletter Anmeldung 

Blogbeitrag

Microsoft setzt auf Passkeys: Warum Unternehmen jetzt ihre MFA-Prozesse neu denken sollten 

Microsoft setzt zunehmend auf Passkeys und phishing-resistente Authentifizierung. Wir zeigen, was das für Onboarding und MFA-Recovery bedeutet und wie der Temporary Access Pass dabei unterstützt.
Weiterlesen
Blogbeitrag

mbuf Jahreskongress 2026

Das Event des Microsoft Business User Forums – Austausch, Wissen und Vernetzung im Microsoft-Umfeld. Seien Sie dabei!
Weiterlesen
Webinar

Datenklassifizierung: Was NIS2, Copilot und KI von Ihren Daten einfordern und wie Sie jetzt das Fundament legen, das wirklich hält

Viele Unternehmen haben Sensitivity Labels – und trotzdem bleiben große Teile ihrer Daten unklassifiziert. Im Webinar zeigen wir, wie Microsoft Purview und Informationscluster die Basis für Copilot, KI und Compliance schaffen.
Weiterlesen
M365 Summit

M365 Summit – Bereit für die Zukunft mit Microsoft 365?

Treffen Sie uns beim M365 Summit 2026 in Mainz und erleben Sie unsere Session mit MLP rund um Power Platform und KI-Transformation.
Weiterlesen
Blogbeitrag

Cloud Exit als Enterprise Risk Management – Was Auditoren und Regulatoren erwarten

DORA, NIS2, DSGVO & Co. erhöhen die Anforderungen an den Umgang mit Cloud-Abhängigkeiten. Wir zeigen, warum Exit-Readiness zunehmend zur Compliance-Pflicht wird und welche Nachweise Auditoren konkret erwarten.
Weiterlesen
Blogbeitrag

Typische KI-Workflows im Unternehmen: Welche Aufgaben in Chat, Agenten und Zielsysteme gehören

Gute KI-Workflows entstehen durch klare Arbeitsteilung: Wir zeigen, welches Werkzeug sich für welchen Arbeitsschritt eignet – und wie KI dadurch effizienter und wirtschaftlicher wird.
Weiterlesen
Blogbeitrag

Warum Cloud Exit kein Widerspruch zur Cloud-Strategie ist

Was bedeutet Cloud Exit wirklich? Erfahren Sie, warum Unternehmen trotz Microsoft Cloud auf Exit-Readiness setzen sollten und welche Rolle DORA, NIS2 und DSGVO spielen.
Weiterlesen
Webinar

12.500 € verbrannt und niemand merkt’s: So verhindern Managed Services Kostenfallen und Risiken

In diesem kostenlosen Webinar erfahren Sie, wie Azure-Kostenfallen entstehen, wie Fehlkonfigurationen frühzeitig erkannt werden und welche Betriebsstandards Managed Services dafür einsetzen.
Weiterlesen
Blogbeitrag

KI wirtschaftlich einsetzen: Warum nicht jede Aufgabe einen KI-Agenten braucht

Nicht jede Aufgabe braucht einen KI-Agenten – und nicht jede Automatisierung überhaupt KI. Erfahren Sie, wie Sie für jede Anforderung die passende Lösung wählen und KI wirtschaftlich, effizient und mit der richtigen Komplexität einsetzen.
Weiterlesen
Blogbeitrag

Microsoft NGO Tour 2026

Die Microsoft NGO Tour hat einmal mehr gezeigt, wie viel Potenzial in diesem Austausch steckt. Die besten Lösungen entstehen dort, wo Menschen ihr Wissen teilen, unterschiedliche Perspektiven zusammenkommen und Herausforderungen gemeinsam gedacht werden.
Weiterlesen
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter