Microsoft 365 Security | Passkeys

Phishing-resistente MFA für Microsoft 365

Passkeys sind seit September 2026 Standard in Entra ID, SMS-Codes laufen aus. Wir stellen Ihr Unternehmen sicher und ohne Ausfälle auf phishing-resistente Anmeldung um.

Umstellung anfragen

Warum die InSys AG® Ihre erste Wahl als Microsoft 365 Security Partner ist

Seit 1991 begleiten wir Unternehmen bei der sicheren Einführung und dem Betrieb von Microsoft Lösungen – seit 2010 als erster Microsoft Gold Partner für Office 365 in Europa. Heute als Microsoft Solutions Partner mit drei Microsoft Solutions Partner Designations und als Microsoft Direct Cloud Solution Provider (Direct CSP) mit Standorten in Bielefeld und Hamburg.

80.000+
Microsoft 365 Lizenzen bei unseren Kunden
+
Jahre IT-Erfahrung seit 1991
3×
Microsoft Solutions Partner Designations
Direct CSP
Microsoft 365 Lizenzpartner

Was ist phishing-resistente MFA?

Phishing-resistente MFA ist eine Multi-Faktor-Authentifizierung, die sich durch gefälschte Anmeldeseiten nicht aushebeln lässt. Statt eines Codes, den ein Angreifer abfangen und weitergeben kann, nutzt sie einen kryptografischen Schlüssel, der fest an Ihr Gerät und an die echte Microsoft-Anmeldeseite gebunden ist. Gibt ein Mitarbeitender seine Daten auf einer Phishing-Seite ein, funktioniert die Anmeldung dort schlicht nicht.

Zu den phishing-resistenten Verfahren in Microsoft 365 gehören Passkeys im Microsoft Authenticator, Windows Hello for Business, FIDO2-Sicherheitsschlüssel und die zertifikatbasierte Anmeldung.

Warum klassische MFA nicht mehr reicht

SMS-Codes, Sprachanrufe, Einmalcodes aus einer App und Push-Bestätigungen schützen zwar vor gestohlenen Passwörtern, aber nicht vor modernen Phishing-Angriffen. Angreifer schalten heute eine täuschend echte Anmeldeseite zwischen Nutzer und Microsoft, leiten Passwort und Code in Echtzeit weiter und übernehmen anschließend die Sitzung. Solche Phishing-Baukästen sind frei verfügbar – und mit KI-generierten E-Mails werden die Angriffe immer überzeugender.


Was Microsoft gerade ändert: Passkeys werden Standard

Microsoft stellt die Anmeldung in Entra ID schrittweise auf Passkeys um. Für Unternehmen, die heute noch SMS-Codes nutzen, besteht in den nächsten Monaten Handlungsbedarf.

  1. 13. Juli 2026

    Ankündigung

    Microsoft kündigt an, Passkeys zum Standard-Anmeldeverfahren in Entra ID zu machen und die eigene SMS- und Sprachanruf-Zustellung einzustellen (Message Center MC1426371).

  2. 1. September 2026

    Passkeys werden Standard

    Für Nutzer mit SMS oder Sprachanruf werden Passkeys automatisch aktiviert. Bei der MFA-Anmeldung erscheint eine Aufforderung zur Registrierung – noch kann sie übersprungen werden.

  3. 30. Oktober 2026

    Externe SMS-Anbieter

    Wer weiterhin SMS oder Sprachanruf nutzen will, muss dafür einen externen Telekommunikationsanbieter über den Microsoft Security Store einrichten.

    Nächster Schritt
  4. Februar 2027

    Ende der Microsoft-SMS

    Die von Microsoft bereitgestellte SMS- und Sprachanruf-MFA ist vollständig eingestellt. Spätestens jetzt brauchen alle Nutzer ein anderes Verfahren.


Die phishing-resistenten Verfahren im Vergleich

Alle vier Verfahren sind phishing-resistent und werden von Microsoft Entra ID unterstützt. In der Praxis kombinieren die meisten Unternehmen zwei davon.

Microsoft-Standard

Passkey im Microsoft Authenticator

Der Passkey liegt sicher auf dem Smartphone und wird per Fingerabdruck, Gesichtserkennung oder PIN freigegeben.

Vorteile

Kostenlos, schnell eingeführt und für fast alle Mitarbeitenden geeignet. Funktioniert auf jedem Gerät, auch am fremden PC.

Beachten

Setzt ein Smartphone voraus. Bei Verlust oder Gerätewechsel muss der Passkey neu registriert werden.

Ideal für alle Mitarbeitenden mit Diensthandy

Windows Hello for Business

Die Anmeldung am Windows-Gerät per PIN, Fingerabdruck oder Gesichtserkennung – geschützt durch den TPM-Chip.

Vorteile

Komfortabel und ohne Zusatzhardware. Ersetzt das Passwort direkt bei der Windows-Anmeldung. Mehr zu Windows Hello for Business

Beachten

Gilt nur am jeweiligen Gerät. Für die Anmeldung an anderen Geräten braucht es ein zweites Verfahren.

Ideal für feste Arbeitsplätze und Notebooks

FIDO2-Sicherheitsschlüssel

Ein Hardware-Schlüssel für USB-Anschluss oder NFC, der den Passkey enthält.

Vorteile

Höchste Sicherheit, unabhängig von Smartphone und Betriebssystem. Auch für Mitarbeitende ohne Diensthandy.

Beachten

Kostet pro Schlüssel Geld und kann verloren gehen. Ein Ersatzschlüssel pro Person ist empfehlenswert.

Ideal für Administratoren und Produktionsbereiche

Zertifikatbasierte Anmeldung

Die Anmeldung per Smartcard oder digitalem Zertifikat aus einer eigenen Public Key Infrastructure.

Vorteile

Erfüllt strenge Vorgaben, etwa in regulierten Branchen oder Behörden.

Beachten

Setzt eine eigene Zertifikatsinfrastruktur voraus und ist aufwendig im Betrieb.

Ideal bei vorhandener Zertifikatsinfrastruktur

Nicht phishing-resistent sind SMS-Codes, Sprachanrufe, Einmalcodes aus einer App und Push-Bestätigungen – auch mit Nummernabgleich. Sie sind besser als ein Passwort allein, lassen sich aber über gefälschte Anmeldeseiten abfangen.


In vier Phasen zur phishing-resistenten Anmeldung

  1. Bestandsaufnahme: Wir prüfen, welche Anmeldeverfahren Ihre Nutzer registriert haben, welche Geräte vorhanden sind und welche Konten besonders gefährdet sind.
  2. Administratoren zuerst: Globale Administratoren und andere privilegierte Rollen erhalten Passkeys oder FIDO2-Sicherheitsschlüssel. Eine Richtlinie für den bedingten Zugriff schreibt für diese Rollen phishing-resistente MFA vor.
  3. Registrierung aller Nutzer: Über eine Registrierungskampagne werden die Mitarbeitenden bei der Anmeldung zur Einrichtung eines Passkeys aufgefordert. Neue Mitarbeitende starten mit einem befristeten Zugriffspass direkt ohne Passwort.
  4. Durchsetzung: Per Conditional Access mit der Authentifizierungsstärke „Phishing-resistente MFA“ wird das neue Verfahren verbindlich. SMS und Sprachanruf werden deaktiviert, Notfallkonten bleiben gesondert abgesichert.

So stellen wir sicher, dass niemand ausgesperrt wird und der Betrieb ohne Unterbrechung weiterläuft.


So unterstützt Sie die InSys AG® bei der Umstellung

Unsere Security System Engineers stellen Ihr Unternehmen auf phishing-resistente MFA um – von der Bestandsaufnahme bis zur Durchsetzung per Conditional Access. Die Umstellung beauftragen Sie als Dienstleistungsticket nach Aufwand oder im Rahmen Ihres InSys AG® | Microsoft Secure Score Managed Service (SSMS).

Sie wissen nicht, welche Konten heute noch mit SMS-Codes oder Push-Bestätigungen arbeiten? Den Einstieg bildet unser Microsoft 365 Tenant Check: Er zeigt Ihnen, welche Anmeldeverfahren in Ihrem Tenant aktiv sind und wo Handlungsbedarf besteht.

Rufen Sie uns an unter +49 (521) 260105-0 oder nutzen Sie unser Kontaktformular.


Häufige Fragen zur phishing-resistenten MFA

Antworten zu Passkeys, SMS-Codes, FIDO2 und den aktuellen Änderungen in Microsoft Entra ID.

Phishing-resistente MFA ist eine Multi-Faktor-Authentifizierung, die sich durch gefälschte Anmeldeseiten nicht aushebeln lässt. Sie nutzt einen kryptografischen Schlüssel, der an das Gerät und an die echte Anmeldeseite gebunden ist. Dazu gehören Passkeys, Windows Hello for Business, FIDO2-Sicherheitsschlüssel und die zertifikatbasierte Anmeldung.

Angreifer schalten eine gefälschte Anmeldeseite zwischen Nutzer und Microsoft. Passwort und Code bzw. Push-Bestätigung werden in Echtzeit an die echte Seite weitergeleitet, anschließend übernimmt der Angreifer die Sitzung. Bei phishing-resistenten Verfahren funktioniert das nicht, weil der Schlüssel nur auf der echten Anmeldeseite eingesetzt werden kann.

Seit dem 1. September 2026 sind Passkeys das Standard-Anmeldeverfahren in Microsoft Entra ID. Nutzer mit SMS oder Sprachanruf werden bei der Anmeldung zur Registrierung eines Passkeys aufgefordert. Microsoft stellt die eigene SMS- und Sprachanruf-Zustellung ein – vollständig bis Februar 2027. Wer weiterhin SMS nutzen will, braucht ab dem 30. Oktober 2026 einen externen Anbieter.

Ja, wenn Ihre Mitarbeitenden heute SMS-Codes oder Sprachanrufe nutzen. Die Aufforderung zur Passkey-Registrierung lässt sich derzeit noch überspringen, doch spätestens mit dem Ende der Microsoft-SMS brauchen alle Nutzer ein anderes Verfahren. Administratoren sollten unabhängig davon sofort auf phishing-resistente MFA umgestellt werden.

Ein Passkey ersetzt Passwort und Code durch ein Schlüsselpaar. Der geheime Teil bleibt auf Ihrem Gerät und wird per Fingerabdruck, Gesichtserkennung oder PIN freigegeben. Weil der Passkey nur auf der echten Anmeldeseite funktioniert, ist er phishing-resistent. In Microsoft 365 liegt er im Microsoft Authenticator, in Windows Hello oder auf einem FIDO2-Sicherheitsschlüssel.

Nicht zwingend. Für die meisten Mitarbeitenden reichen Passkeys im Microsoft Authenticator und Windows Hello for Business. FIDO2-Sicherheitsschlüssel empfehlen wir vor allem für Administratoren und für Mitarbeitende ohne Diensthandy.

Über eine Richtlinie für den bedingten Zugriff mit der Authentifizierungsstärke „Phishing-resistente MFA“. Wir beginnen mit den Administratorrollen und weiten die Richtlinie schrittweise auf alle Nutzer aus, sobald diese einen Passkey registriert haben. Mehr dazu auf unserer Seite zu Conditional Access.

Passkeys im Microsoft Authenticator und Windows Hello for Business verursachen keine zusätzlichen Lizenzkosten. Für die Durchsetzung per Conditional Access ist Microsoft Entra ID P1 nötig, enthalten zum Beispiel in Microsoft 365 Business Premium. Die Umstellung durch die InSys AG® erfolgt nach Aufwand als Dienstleistungsticket oder im Rahmen des Microsoft Secure Score Managed Service (SSMS).

Stand: Oktober 2026.


Umstellung auf phishing-resistente MFA geplant? Jetzt beraten lassen.

Julijana Cosic (sie/ihr) Account Manager Microsoft 365 Security
Account Manager Microsoft Modern Work
Account Manager Ubiquiti

+49 (521) 26 01 05 - 24
cosic@insys.de
Jetzt Microsoft Teams Chat starten

Alexander Honemeyer (er/ihm) Vertriebsleitung
Account Manager Microsoft 365 Security
Microsoft 365 Licensing Specialist

+49 (521) 26 01 05 - 27
a.honemeyer@insys.de
Jetzt Microsoft Teams Chat starten

Annalena Uhe (sie/ihr) Teamleitung Technik
Consultant Microsoft Copilot
Consultant Microsoft Modern Work

+49 (521) 26 01 05 - 35
uhe@insys.de
Jetzt Microsoft Teams Chat starten

Thomas Honemeyer (er/ihm) Vorstand
Lead Consultant KI und Digitalisierung
Senior UniFi Enterprise Architect

+49 (521) 26 01 05 - 0
honemeyer@insys.de
Jetzt Microsoft Teams Chat starten

Kontaktformular

Phishing-resistente MFA anfragen – Wir beraten Sie persönlich

Schildern Sie uns kurz Ihre Ausgangslage im folgenden Kontaktformular. Unsere Security System Engineers melden sich innerhalb eines Werktages mit einer Einschätzung zu Verfahren, Ablauf und Aufwand der Umstellung.

Lieber direkt sprechen? Rufen Sie uns an unter +49 (521) 260105-0.