Microsoft plant, am 30. Oktober 2026 die Auswahl und Konfiguration kundeneigener Telefonieanbieter über den Microsoft Security Store zu starten. Der Schritt ist Teil der Entra-ID-Umstellung auf Passkeys: Seit dem 1. September schaltet Microsoft Nutzer automatisch für Passkeys frei, wenn SMS oder Sprachanrufe in der Authentifizierungsmethodenrichtlinie oder den älteren MFA-Einstellungen aktiviert sind. Die Freischaltung allein registriert jedoch noch keinen Passkey.
Microsoft plant den Start der Anbieterauswahl für den 30. Oktober
Ab diesem Datum sollen Organisationen über den Microsoft Security Store einen kundeneigenen Telefonieanbieter auswählen und konfigurieren können. Microsofts Zeitplan sieht diese Möglichkeit für Organisationen vor, die SMS oder Sprachanrufe aus geschäftlichen, regulatorischen oder technischen Gründen weiter nutzen müssen.
Die automatische Freischaltung ersetzt die Registrierung nicht
Die Passkey-Kampagne läuft seit dem 1. September 2026 für Nutzer, bei denen SMS oder Sprachanrufe in der Authentifizierungsmethodenrichtlinie oder den älteren MFA-Einstellungen aktiviert sind. Nach der Anmeldung und erfolgreicher Mehr-Faktor-Authentifizierung kann die Microsoft-verwaltete Kampagne zur Registrierung auffordern. Der Nutzer muss den Passkey selbst registrieren; die Aufforderung lässt sich standardmäßig ohne festgelegte Begrenzung zurückstellen.
Für Nutzergruppen gelten unterschiedliche Stichtage
Microsoft plant das Ende der eigenen SMS- und Sprachzustellung in zwei Schritten:
| Nutzergruppe | Geplanter Stichtag |
| Die meisten Nutzer und interne Gastnutzer | 1. Februar 2027 |
| Global Administrators und externe Nutzer | 1. Juli 2027 |
Nach dem jeweiligen Stichtag ist für Nutzer, denen SMS oder Sprachanrufe als einzige MFA-Methode zur Verfügung stehen, eine blockierende Passkey-Aufforderung vorgesehen. Für die weitere Anmeldung müssen sie einen Passkey registrieren oder auf eine andere phishing-resistente Methode beziehungsweise einen konfigurierten kundeneigenen Telefonieanbieter wechseln.
Microsoft stellt die eigene SMS- und Sprachzustellung ein
Die geplante Änderung betrifft Microsofts eigene Zustellung von SMS und Sprachanrufen, nicht jede mögliche Telefonieoption in Entra ID. Microsoft zufolge gilt das Ende des eigenen Dienstes auch für das Self-Service-Kennwortzurücksetzen. Ein kundeneigener Telefonieanbieter bleibt eine Alternative.
Was Administratoren für die Migration einplanen sollten
Für die Planung ist entscheidend, welche Nutzer SMS oder Sprachanrufe in der Authentifizierungsmethodenrichtlinie oder den älteren MFA-Einstellungen aktiviert haben. Eine Freischaltung von Passkeys bedeutet nicht, dass die Nutzer sie bereits registriert haben; die Registrierung muss daher getrennt betrachtet werden.
Microsoft beschreibt außerdem ein vorübergehendes Opt-out über Microsoft Graph. Dafür sind die Berechtigung Policy.ReadWrite.AuthenticationMethod und die Richtlinieneigenschaft passkeyDynamicMigration erforderlich. Das Opt-out verschiebt die automatische Freischaltung und Registrierungskampagne während der Übergangsphase, ändert aber nichts am jeweils geltenden Stichtag. Passkeys sind in allen Entra-ID-Editionen einschließlich Free ohne zusätzliche Lizenz verfügbar. Der veröffentlichte Zeitplan gilt für Public-Cloud-Umgebungen.