Phishing-resistente MFA für Microsoft 365
Passkeys sind seit September 2026 Standard in Entra ID, SMS-Codes laufen aus. Wir stellen Ihr Unternehmen sicher und ohne Ausfälle auf phishing-resistente Anmeldung um.
Umstellung anfragenWarum die InSys AG® Ihre erste Wahl als Microsoft 365 Security Partner ist
Seit 1991 begleiten wir Unternehmen bei der sicheren Einführung und dem Betrieb von Microsoft Lösungen – seit 2010 als erster Microsoft Gold Partner für Office 365 in Europa. Heute als Microsoft Solutions Partner mit drei Microsoft Solutions Partner Designations und als Microsoft Direct Cloud Solution Provider (Direct CSP) mit Standorten in Bielefeld und Hamburg.
Was ist phishing-resistente MFA?
Phishing-resistente MFA ist eine Multi-Faktor-Authentifizierung, die sich durch gefälschte Anmeldeseiten nicht aushebeln lässt. Statt eines Codes, den ein Angreifer abfangen und weitergeben kann, nutzt sie einen kryptografischen Schlüssel, der fest an Ihr Gerät und an die echte Microsoft-Anmeldeseite gebunden ist. Gibt ein Mitarbeitender seine Daten auf einer Phishing-Seite ein, funktioniert die Anmeldung dort schlicht nicht.
Zu den phishing-resistenten Verfahren in Microsoft 365 gehören Passkeys im Microsoft Authenticator, Windows Hello for Business, FIDO2-Sicherheitsschlüssel und die zertifikatbasierte Anmeldung.
Warum klassische MFA nicht mehr reicht
SMS-Codes, Sprachanrufe, Einmalcodes aus einer App und Push-Bestätigungen schützen zwar vor gestohlenen Passwörtern, aber nicht vor modernen Phishing-Angriffen. Angreifer schalten heute eine täuschend echte Anmeldeseite zwischen Nutzer und Microsoft, leiten Passwort und Code in Echtzeit weiter und übernehmen anschließend die Sitzung. Solche Phishing-Baukästen sind frei verfügbar – und mit KI-generierten E-Mails werden die Angriffe immer überzeugender.
Was Microsoft gerade ändert: Passkeys werden Standard
Microsoft stellt die Anmeldung in Entra ID schrittweise auf Passkeys um. Für Unternehmen, die heute noch SMS-Codes nutzen, besteht in den nächsten Monaten Handlungsbedarf.
- 13. Juli 2026
Ankündigung
Microsoft kündigt an, Passkeys zum Standard-Anmeldeverfahren in Entra ID zu machen und die eigene SMS- und Sprachanruf-Zustellung einzustellen (Message Center MC1426371).
- 1. September 2026
Passkeys werden Standard
Für Nutzer mit SMS oder Sprachanruf werden Passkeys automatisch aktiviert. Bei der MFA-Anmeldung erscheint eine Aufforderung zur Registrierung – noch kann sie übersprungen werden.
- 30. Oktober 2026
Externe SMS-Anbieter
Wer weiterhin SMS oder Sprachanruf nutzen will, muss dafür einen externen Telekommunikationsanbieter über den Microsoft Security Store einrichten.
Nächster Schritt - Februar 2027
Ende der Microsoft-SMS
Die von Microsoft bereitgestellte SMS- und Sprachanruf-MFA ist vollständig eingestellt. Spätestens jetzt brauchen alle Nutzer ein anderes Verfahren.
Die phishing-resistenten Verfahren im Vergleich
Alle vier Verfahren sind phishing-resistent und werden von Microsoft Entra ID unterstützt. In der Praxis kombinieren die meisten Unternehmen zwei davon.
Passkey im Microsoft Authenticator
Der Passkey liegt sicher auf dem Smartphone und wird per Fingerabdruck, Gesichtserkennung oder PIN freigegeben.
Vorteile
Kostenlos, schnell eingeführt und für fast alle Mitarbeitenden geeignet. Funktioniert auf jedem Gerät, auch am fremden PC.
Beachten
Setzt ein Smartphone voraus. Bei Verlust oder Gerätewechsel muss der Passkey neu registriert werden.
Windows Hello for Business
Die Anmeldung am Windows-Gerät per PIN, Fingerabdruck oder Gesichtserkennung – geschützt durch den TPM-Chip.
Vorteile
Komfortabel und ohne Zusatzhardware. Ersetzt das Passwort direkt bei der Windows-Anmeldung. Mehr zu Windows Hello for Business
Beachten
Gilt nur am jeweiligen Gerät. Für die Anmeldung an anderen Geräten braucht es ein zweites Verfahren.
FIDO2-Sicherheitsschlüssel
Ein Hardware-Schlüssel für USB-Anschluss oder NFC, der den Passkey enthält.
Vorteile
Höchste Sicherheit, unabhängig von Smartphone und Betriebssystem. Auch für Mitarbeitende ohne Diensthandy.
Beachten
Kostet pro Schlüssel Geld und kann verloren gehen. Ein Ersatzschlüssel pro Person ist empfehlenswert.
Zertifikatbasierte Anmeldung
Die Anmeldung per Smartcard oder digitalem Zertifikat aus einer eigenen Public Key Infrastructure.
Vorteile
Erfüllt strenge Vorgaben, etwa in regulierten Branchen oder Behörden.
Beachten
Setzt eine eigene Zertifikatsinfrastruktur voraus und ist aufwendig im Betrieb.
Nicht phishing-resistent sind SMS-Codes, Sprachanrufe, Einmalcodes aus einer App und Push-Bestätigungen – auch mit Nummernabgleich. Sie sind besser als ein Passwort allein, lassen sich aber über gefälschte Anmeldeseiten abfangen.
In vier Phasen zur phishing-resistenten Anmeldung
- Bestandsaufnahme: Wir prüfen, welche Anmeldeverfahren Ihre Nutzer registriert haben, welche Geräte vorhanden sind und welche Konten besonders gefährdet sind.
- Administratoren zuerst: Globale Administratoren und andere privilegierte Rollen erhalten Passkeys oder FIDO2-Sicherheitsschlüssel. Eine Richtlinie für den bedingten Zugriff schreibt für diese Rollen phishing-resistente MFA vor.
- Registrierung aller Nutzer: Über eine Registrierungskampagne werden die Mitarbeitenden bei der Anmeldung zur Einrichtung eines Passkeys aufgefordert. Neue Mitarbeitende starten mit einem befristeten Zugriffspass direkt ohne Passwort.
- Durchsetzung: Per Conditional Access mit der Authentifizierungsstärke „Phishing-resistente MFA“ wird das neue Verfahren verbindlich. SMS und Sprachanruf werden deaktiviert, Notfallkonten bleiben gesondert abgesichert.
So stellen wir sicher, dass niemand ausgesperrt wird und der Betrieb ohne Unterbrechung weiterläuft.
So unterstützt Sie die InSys AG® bei der Umstellung
Unsere Security System Engineers stellen Ihr Unternehmen auf phishing-resistente MFA um – von der Bestandsaufnahme bis zur Durchsetzung per Conditional Access. Die Umstellung beauftragen Sie als Dienstleistungsticket nach Aufwand oder im Rahmen Ihres InSys AG® | Microsoft Secure Score Managed Service (SSMS).
Sie wissen nicht, welche Konten heute noch mit SMS-Codes oder Push-Bestätigungen arbeiten? Den Einstieg bildet unser Microsoft 365 Tenant Check: Er zeigt Ihnen, welche Anmeldeverfahren in Ihrem Tenant aktiv sind und wo Handlungsbedarf besteht.
Rufen Sie uns an unter +49 (521) 260105-0 oder nutzen Sie unser Kontaktformular.
Häufige Fragen zur phishing-resistenten MFA
Antworten zu Passkeys, SMS-Codes, FIDO2 und den aktuellen Änderungen in Microsoft Entra ID.
Phishing-resistente MFA ist eine Multi-Faktor-Authentifizierung, die sich durch gefälschte Anmeldeseiten nicht aushebeln lässt. Sie nutzt einen kryptografischen Schlüssel, der an das Gerät und an die echte Anmeldeseite gebunden ist. Dazu gehören Passkeys, Windows Hello for Business, FIDO2-Sicherheitsschlüssel und die zertifikatbasierte Anmeldung.
Angreifer schalten eine gefälschte Anmeldeseite zwischen Nutzer und Microsoft. Passwort und Code bzw. Push-Bestätigung werden in Echtzeit an die echte Seite weitergeleitet, anschließend übernimmt der Angreifer die Sitzung. Bei phishing-resistenten Verfahren funktioniert das nicht, weil der Schlüssel nur auf der echten Anmeldeseite eingesetzt werden kann.
Seit dem 1. September 2026 sind Passkeys das Standard-Anmeldeverfahren in Microsoft Entra ID. Nutzer mit SMS oder Sprachanruf werden bei der Anmeldung zur Registrierung eines Passkeys aufgefordert. Microsoft stellt die eigene SMS- und Sprachanruf-Zustellung ein – vollständig bis Februar 2027. Wer weiterhin SMS nutzen will, braucht ab dem 30. Oktober 2026 einen externen Anbieter.
Ja, wenn Ihre Mitarbeitenden heute SMS-Codes oder Sprachanrufe nutzen. Die Aufforderung zur Passkey-Registrierung lässt sich derzeit noch überspringen, doch spätestens mit dem Ende der Microsoft-SMS brauchen alle Nutzer ein anderes Verfahren. Administratoren sollten unabhängig davon sofort auf phishing-resistente MFA umgestellt werden.
Ein Passkey ersetzt Passwort und Code durch ein Schlüsselpaar. Der geheime Teil bleibt auf Ihrem Gerät und wird per Fingerabdruck, Gesichtserkennung oder PIN freigegeben. Weil der Passkey nur auf der echten Anmeldeseite funktioniert, ist er phishing-resistent. In Microsoft 365 liegt er im Microsoft Authenticator, in Windows Hello oder auf einem FIDO2-Sicherheitsschlüssel.
Nicht zwingend. Für die meisten Mitarbeitenden reichen Passkeys im Microsoft Authenticator und Windows Hello for Business. FIDO2-Sicherheitsschlüssel empfehlen wir vor allem für Administratoren und für Mitarbeitende ohne Diensthandy.
Über eine Richtlinie für den bedingten Zugriff mit der Authentifizierungsstärke „Phishing-resistente MFA“. Wir beginnen mit den Administratorrollen und weiten die Richtlinie schrittweise auf alle Nutzer aus, sobald diese einen Passkey registriert haben. Mehr dazu auf unserer Seite zu Conditional Access.
Passkeys im Microsoft Authenticator und Windows Hello for Business verursachen keine zusätzlichen Lizenzkosten. Für die Durchsetzung per Conditional Access ist Microsoft Entra ID P1 nötig, enthalten zum Beispiel in Microsoft 365 Business Premium. Die Umstellung durch die InSys AG® erfolgt nach Aufwand als Dienstleistungsticket oder im Rahmen des Microsoft Secure Score Managed Service (SSMS).
Stand: Oktober 2026.
Umstellung auf phishing-resistente MFA geplant? Jetzt beraten lassen.
Account Manager Microsoft Modern Work
Account Manager Ubiquiti
+49 (521) 26 01 05 - 24
cosic@insys.de
Jetzt Microsoft Teams Chat starten
Account Manager Microsoft 365 Security
Microsoft 365 Licensing Specialist
+49 (521) 26 01 05 - 27
a.honemeyer@insys.de
Jetzt Microsoft Teams Chat starten
Consultant Microsoft Copilot
Consultant Microsoft Modern Work
+49 (521) 26 01 05 - 35
uhe@insys.de
Jetzt Microsoft Teams Chat starten
Lead Consultant KI und Digitalisierung
Senior UniFi Enterprise Architect
+49 (521) 26 01 05 - 0
honemeyer@insys.de
Jetzt Microsoft Teams Chat starten
Kontaktformular
Phishing-resistente MFA anfragen – Wir beraten Sie persönlich
Schildern Sie uns kurz Ihre Ausgangslage im folgenden Kontaktformular. Unsere Security System Engineers melden sich innerhalb eines Werktages mit einer Einschätzung zu Verfahren, Ablauf und Aufwand der Umstellung.
Lieber direkt sprechen? Rufen Sie uns an unter +49 (521) 260105-0.