Microsoft führt Unternehmen schrittweise weg von SMS- und sprachbasierter Authentifizierung und stärkt stattdessen Passkeys, FIDO2 und Microsoft Authenticator. Für IT- und Security-Verantwortliche bedeutet das nicht nur eine Änderung der Anmeldemethode. Auch der Authentifizierungsabschnitt beim Onboarding, die Prozesse bei Geräteverlust und die MFA-Recovery müssen neu aufgestellt werden. Das TAP-Portal ist dabei keine vollständige Joiner-Mover-Leaver- oder HR-Onboarding-Lösung, sondern unterstützt gezielt den sicheren Erstzugang und die Registrierung eines dauerhaften Authentifizierungsfaktors.
Genau an dieser Stelle setzt das TAP-Portal von Provectus an.
Von SMS und Voice zu phishing-resistenter Authentifizierung
SMS- und Sprachanrufe waren lange verbreitete Methoden, um Einmalcodes für die Multifaktor-Authentifizierung zuzustellen. Sie bieten zwar einen besseren Schutz als ein reines Passwort, gelten aber nicht als phishing-resistent. Microsoft weist darauf hin, dass SMS und Voice unter anderem durch Phishing, Social Engineering und SIM-Swapping angreifbar sind. Für besonders schützenswerte Zugänge empfiehlt Microsoft deshalb phishing-resistente Methoden wie Passkeys, FIDO2-Sicherheitsschlüssel, Windows Hello for Business oder zertifikatsbasierte Authentifizierung.
In Microsoft Entra ID wird diese Empfehlung nun schrittweise zur verbindlichen Vorgabe:
Nach der aktuellen Microsoft-Dokumentation wird Microsoft-provided SMS- und Voice-Zustellung in Microsoft Entra ID zum 1. Februar 2027 eingestellt. Bereits ab 1. September 2026 sollen Passkeys für Organisationen schrittweise zur Standarderfahrung werden. Benutzer, die für SMS oder Voice aktiviert sind, sollen dabei zur Registrierung eines Passkeys aufgefordert werden. Für Benutzer, deren einzige verfügbare MFA-Methode SMS oder Voice ist, soll die Registrierung eines Passkeys ab dem 1. Februar 2027 verpflichtend sein, bevor sie sich weiter anmelden können.
Das ist kein Anlass für eine kurzfristige Einzelmaßnahme. Unternehmen sollten jetzt ihre Authentifizierungslandschaft, Benutzerkommunikation und Recovery-Prozesse überprüfen.
**Wichtig:**
Die Einstellung der Microsoft-eigenen SMS- und Voice-Zustellung bedeutet nicht zwingend, dass jede denkbare SMS- oder Voice-Integration weltweit sofort verschwindet. Microsoft beschreibt für Kunden, die diese Verfahren weiterhin benötigen, eine mögliche Anbindung kundenseitig verwalteter Telekommunikationsanbieter. Diese Option ändert jedoch nichts an der strategischen Richtung: Stärkere und phishing-resistente Verfahren sollen zum Standard werden.
Microsoft Entra ID unterstützt mehrere moderne, passwortlose Verfahren:
Passkeys und FIDO2 basieren auf Public-Key-Kryptografie. Der private Schlüssel bleibt beim Authenticator beziehungsweise auf dem Gerät; beim Anmeldevorgang wird nicht einfach ein per SMS übermittelter Code eingegeben. Microsoft beschreibt Passkeys deshalb als phishing-resistente Authentifizierungsmethode. Je nach Sicherheits- und Compliance-Anforderung können Unternehmen zwischen gerätegebundenen und synchronisierten Passkeys sowie unterschiedlichen Passkey-Profilen unterscheiden.
Die Einführung eines starken Authentifizierungsverfahrens scheitert in der Praxis selten an der grundsätzlichen Technik. Schwieriger sind die Übergangssituationen rund um den Authentifizierungsprozess:
Für diese Fälle benötigt der Benutzer einen kontrollierten Zugang, mit dem sich eine dauerhafte Authentifizierungsmethode registrieren lässt. Ein Passwort allein reicht in einem passwortlosen Zielbild nicht aus. Ein SMS-Code ist als strategische Zielmethode nicht zukunftsfähig. Der Temporary Access Pass schließt genau diese Lücke.
Ein Temporary Access Pass ist ein zeitlich begrenzter Zugangscode in Microsoft Entra ID. Microsoft beschreibt den TAP ausdrücklich als Möglichkeit, sich anzumelden und anschließend eine andere passwortlose Authentifizierungsmethode zu registrieren – beispielsweise Microsoft Authenticator, Windows Hello, einen FIDO2-Sicherheitsschlüssel oder einen Passkey.
Der TAP ist damit keine dauerhafte Alternative zu Passkeys oder FIDO2. Er ist eine kontrollierte Brücke zur dauerhaften, stärkeren Authentifizierung.
Je nach Konfiguration kann ein TAP einmalig oder für mehrere Anmeldungen innerhalb eines begrenzten Zeitraums verwendet werden. Bei einem einmaligen TAP muss die Registrierung der neuen passwortlosen Methode nach Microsofts Dokumentation innerhalb eines begrenzten Zeitfensters abgeschlossen werden. Für hochprivilegierte Konten gelten zusätzliche organisatorische und technische Schutzmaßnahmen.
Self-Service für sicheres Authentifizierungs-Onboarding und MFA-Recovery
Das TAP-Portal von Provectus macht den Temporary Access Pass in einem kundenindividuellen Self-Service-Prozess nutzbar. Es ersetzt dabei weder die Anlage eines Benutzers im Verzeichnis noch die Bereitstellung von Hardware, Lizenzen, Endgeräten oder Arbeitsmitteln. Stattdessen adressiert es gezielt den Authentifizierungsabschnitt von Onboarding und Recovery: Den kontrollierten Erst- oder Wiederzugang und die Registrierung einer dauerhaften starken Authentifizierungsmethode.
Mitarbeitende können – sofern sie für den jeweiligen Prozess freigeschaltet sind – einen Temporary Access Pass anfordern und ihn für die Einrichtung oder Wiederherstellung ihrer passwortlosen Authentifizierung verwenden. Dadurch lassen sich typische Situationen wie der Verlust eines Smartphones, der Austausch eines FIDO2-Sicherheitsschlüssels oder die erstmalige Registrierung eines starken Faktors strukturiert und kontrolliert abbilden.
Der Ablauf ist einfach:
Der entscheidende Unterschied zu einem manuellen MFA-Reset durch den Helpdesk: Mitarbeitende müssen nicht mit vollständigen, sicherheitskritischen Zugangsdaten anderer Benutzer arbeiten.
„Der Mehrwert ist nicht nur Self-Service. Der Mehrwert ist kontrollierte Recovery ohne unnötigen privilegierten Vollzugriff des Helpdesks.”
1) Authentifizierungs-Onboarding für neue Mitarbeitende
Ein neuer Mitarbeitender ist im Rahmen des bestehenden Unternehmensprozesses bereits als Benutzer angelegt und soll ohne dauerhaftes Passwort starten. Für die Erstanmeldung ist aber noch kein Authenticator, FIDO2-Key oder Passkey registriert.
Der TAP dient als zeitlich begrenzte Brücke. Damit kann der Benutzer seinen dauerhaften Authentifizierungsfaktor registrieren und anschließend passwortlos arbeiten. Das TAP-Portal unterstützt damit einen klar abgegrenzten Teil des Onboardings: die sichere Einrichtung der Authentifizierung – nicht den vollständigen Eintrittsprozess des Unternehmens.
2) MFA-Recovery nach Geräteverlust
Eine mitarbeitende Person verliert ihr Smartphone oder der FIDO2-Key funktioniert nicht mehr. Der Zugriff auf den bisherigen Faktor ist nicht mehr möglich.
Statt dem Helpdesk einen vollständigen Zugang zum Konto zu geben, kann ein kontrollierter Recovery-Prozess gestartet werden. Der Zugriff auf das TAP-Portal wird beispielsweise nur für eine bestimmte Benutzergruppe, einen definierten Zeitraum und das interne Unternehmensnetz freigeschaltet. Nach der TAP-Erstellung registriert die Mitarbeiterin einen neuen starken Faktor.
Sicherheit: Self-Service bedeutet nicht unkontrollierter Zugriff
Ein TAP-Portal sollte nicht als frei zugängliche Website verstanden werden, auf der jeder Benutzer jederzeit einen Zugangscode erstellen kann. Die konkrete Absicherung muss zur Kundenumgebung und zum jeweiligen Use Case passen.
Mögliche Schutzmechanismen sind:
Die konkrete Architektur, Rollenvergabe, Gruppensteuerung und Reichweite müssen vor dem produktiven Einsatz gemeinsam mit dem Kunden geprüft werden. Ein TAP-Portal ersetzt kein vollständiges Identity- und Access-Management-Konzept.
Die Microsoft-Änderungen sollten als Anlass für eine strukturierte Bestandsaufnahme dienen:
Welche Benutzer verwenden aktuell SMS oder Voice als MFA-Methode? Gibt es privilegierte Konten oder kritische Anwendungen, bei denen diese Methoden noch als Fallback hinterlegt sind?
Welche Benutzergruppen sollen Microsoft Authenticator, FIDO2, gerätegebundene Passkeys oder synchronisierte Passkeys verwenden? Für Administratoren und besonders schützenswerte Konten sollten phishing-resistente Verfahren priorisiert werden.
Wie registriert ein bereits angelegter neuer Benutzer seinen ersten starken Faktor? Was passiert bei Verlust, Defekt oder Austausch eines Geräts? Wer darf eine Recovery freigeben und wie lange gilt diese Berechtigung? Welche vorgelagerten Prozesse – etwa Benutzeranlage, Gerätebereitstellung und Lizenzierung – bleiben beim Kunden oder bei bestehenden HR-/IT-Systemen?
Der Prozess sollte nicht nur technisch funktionieren, sondern auch organisatorisch kontrolliert sein. Freigabegruppen, Rollen, Zeitfenster und Netzwerkanforderungen müssen eindeutig definiert werden.
Benutzer sollten frühzeitig erfahren, warum sie einen Passkey oder Authenticator registrieren müssen und wie der Prozess abläuft. Eine technische Umstellung ohne verständliche Kommunikation führt unnötig zu Supportaufwand.
Ein TAP-Portal ist kein einmaliges Rollout-Artefakt. Anwendung, Abhängigkeiten, Konfiguration und Sicherheitsmaßnahmen müssen dauerhaft gepflegt werden.
Je nach Ausgangslage kann die Unterstützung unterschiedlich aussehen:
Option 1: Beratungsworkshop und Konzeptpaket
In einem kompakten Workshop werden die fachlichen, technischen und organisatorischen Grundlagen erarbeitet:
Option 2: Implementierung als Entwicklungsdienstleistung
Provectus übernimmt die Bereitstellung und Anpassung des TAP-Portals in der Kundenumgebung. Typische Leistungen sind:
Der Implementierungsaufwand hängt von der Kundenumgebung, den Anforderungen und dem gewünschten Sicherheits- und Betriebsmodell ab. Als Orientierung gilt typischerweise ein Umfang von etwa 3 bis 8 Personentagen. Ein vorgelagerter Workshop kann als separates Konzeptpaket angeboten werden.
Der Nutzen entsteht nicht nur durch die Anwendung selbst. Ein sauber gestalteter Prozess kann interne Azure-Administrations- und Helpdesk-Aufwände reduzieren, insbesondere bei wiederkehrendem Onboarding und bei MFA-Recovery-Fällen.
Für bestimmte Kundenumgebungen besteht ein Einsparpotenzial von bis zu 10 Azure-Admin-Personentagen. Dieser Wert ist als Potenzial und nicht als pauschale Garantie zu verstehen. Er hängt unter anderem von der Anzahl der Benutzer, dem bisherigen manuellen Prozess, dem Integrationsumfang, den Freigabeschritten und dem gewünschten Betriebsmodell ab.
Zusätzlich kann der Betrieb als wiederkehrende Leistung geplant werden. Ein aktuell kalkulierter Ansatz liegt bei 500 Euro pro Monat für Wartung und Security-Updates. Der konkrete Leistungsumfang sollte im jeweiligen Angebot eindeutig beschrieben werden.
Fazit
TAP ist die Brücke in eine passwortlose Zukunft
Microsofts aktuelle Richtung ist eindeutig: Unternehmen sollen sich von phishbaren Authentifizierungsmethoden lösen und stärkere Verfahren wie Passkeys und FIDO2 etablieren. Die technische Registrierung eines neuen Faktors ist dabei nur ein Teil der Aufgabe. Entscheidend ist, wie sicher und effizient der erste Zugang sowie der Recovery-Fall funktionieren.
Ein Temporary Access Pass bietet dafür den passenden Übergangsmechanismus. Das TAP-Portal von Provectus macht daraus einen kontrollierten, kundenindividuellen Prozess für den Authentifizierungsabschnitt des Onboardings und für die MFA-Recovery. Gleichzeitig reduziert es den Bedarf, dass der Helpdesk mit privilegierten oder vollständigen Zugangsdaten anderer Benutzer arbeitet.
Unternehmen, die ihre SMS- und Voice-Nutzung jetzt analysieren und ihre Onboarding- und Recovery-Prozesse frühzeitig neu gestalten, vermeiden spätere Sign-in-Unterbrechungen und schaffen eine belastbare Grundlage für passwortlose Authentifizierung.
Sie möchten prüfen, ob ein TAP-Portal zu Ihrer Entra-ID-Umgebung und Ihrem Recovery-Prozess passt? Provectus unterstützt bei Analyse, Konzept, Implementierung und Betrieb.
Wollen Sie immer up2date sein? Dann melden Sie sich jetzt zu unserem Newsletter an
Bleiben Sie auf dem Laufenden. Wir informieren Sie regelmäßig über aktuelle Trends und technologische Neuerungen sowie geplante Webinare und Events. Sie erhalten Einblick in interessante Kundenprojekte und werfen einen Blick hinter die Kulissen. Melden Sie sich jetzt an.