The Jerusalem PostStudent opens fire outside school in Turkey, eight pupils wounded, NTV reportsDaily MaverickStudent opens fire outside school in Turkey, eight pupils wounded, NTV reportsוואלהבמהלך חג הסוכות תוגבל כניסה למטיילים במשטחי אימונים בדרוםBollywood HungamaEXCLUSIVE: Ajay Devgn-Rohit Jugraj’s horror thriller titled SuryasparshInquirer EntertainmentJopay Paguia ‘respects’ Rochelle Pangilinan, but stands firm on her work ethicInquirerAgusan solon pushes national soil strategy through SUCsХабрКак в игровых студиях принимаются технические решения, когда на кону денюжкиCollider‘Marvel’s Wolverine’ Officially Changes Controversial Gameplay Feature After Fan BacklashSouth China Morning PostCan China’s grain reserves protect food security against El Nino?The South AfricanAircraft crash reported near Morningstar Airfield on the N7RTL BoulevardRekenkamer: Van Weel zette Kamer op verkeerde been over 10.000 onbehandelde aangiftenGhaflaBoundaries And Public Office: Omanga’s School Attire Trend Sparks Debate Online
The Daily Newsstand · Free, Always
Tuesday, September 22, 2026

Microsoft wirft SMS-basierte Authentifizierung aus Entra ID raus

Translate

Die Identitätsverwaltung Entra ID von Microsoft kennt einen Modus, User mittels SMS-basierter Authentifizierung anzumelden. Da SMS jedoch seit Langem als unsicher gilt, wirft Microsoft nun die reine SMS-basierte Anmeldung raus.

Das kündigt Microsoft im Microsoft-365-Message-Center an (MC1474104, Kopie bei merill.net). Demnach will Microsoft das SMS-Login in Entra-ID-Workforce-Tenants global zum 1. Februar 2027 einstampfen, explizit mit dem Ziel, die Sicherheit zu verbessern. Für Global-Administratoren und externe Nutzer greift die Abschaltung laut Microsoft allerdings erst zum 1. Juli 2027. Für Admins bedeutet das Mehrarbeit, da sie nun betroffene Nutzerinnen und Nutzer finden und ihre Konten auf Anmeldung etwa mit Phishing-resistenten Methoden wie Passkeys umstellen müssen. Zudem sind Anpassungen von Richtlinien nötig, um Störungen bei Anmeldungen zu verhindern und den neuen Anforderungen zu entsprechen.

Für Entra-ID-Free-Tenants habe Microsoft die SMS als ersten Faktor zum Login deaktiviert. Auch die Aktivierung für neue Tenants ist nicht mehr möglich. Das Unternehmen möchte den Weg nun jedoch weitergehen, Organisationen sollten sich darauf vorbereiten. Microsoft erläutert, dass dies nun lediglich Entra-ID-Workforce-Tenants betreffe, für Azure AD B2C oder Entra-ID-External-ID ändere sich nichts.

Ab dem 1. Februar 2027 können User sich nicht mehr mit ihrer Telefonnummer und SMS-Einmal-Passcode als primäre Anmeldemethode anmelden, derartige Anmeldeversuche blockiert Microsoft dann. Bestehende SMS-Erster-Faktor-Konfigurationen werden nicht mehr berücksichtigt. Optionen zur Verwaltung und Konfiguration der SMS-Anmeldung werden entfernt. Haben Nutzerinnen und Nutzer andere Anmeldemethoden registriert, können sie sich weiterhin damit anmelden. Organisationen, die betroffene User nicht migrieren, laufen dann in Anmeldestörungen, fasst Microsoft die Auswirkungen zusammen.

Die Anpassung passt zu Microsofts Bemühungen, Anmeldungen sicherer zu gestalten. Das Unternehmen erzwingt etwa seit Oktober vergangenen Jahres die Authentifizierung mittels zweitem Faktor für zahlreiche Azure-Cloud-Dienste. Die unsichere SMS auszumustern, ist ein folgerichtiger Schritt. Die SMS als Zweifaktor-Schutz lässt sich trivial aushebeln. Das ist nach wie vor noch möglich aufgrund der Schwachstelle „SS7-Protokoll“ (Signalling System 7) zur Autorisierung und Abrechnung zwischen Mobilfunknetzen etwa beim Roaming in 2G- und 3G-Netzen. Das haben IT-Forscher zuletzt etwa im September 2024 öffentlichkeitswirksam vorgeführt.

View the original on heise online

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.