Microsoft wirft SMS-basierte Authentifizierung aus Entra ID raus
Die Identitätsverwaltung Entra ID von Microsoft kennt einen Modus, User mittels SMS-basierter Authentifizierung anzumelden. Da SMS jedoch seit Langem als unsicher gilt, wirft Microsoft nun die reine SMS-basierte Anmeldung raus.
Das kündigt Microsoft im Microsoft-365-Message-Center an (MC1474104, Kopie bei merill.net). Demnach will Microsoft das SMS-Login in Entra-ID-Workforce-Tenants global zum 1. Februar 2027 einstampfen, explizit mit dem Ziel, die Sicherheit zu verbessern. Für Global-Administratoren und externe Nutzer greift die Abschaltung laut Microsoft allerdings erst zum 1. Juli 2027. Für Admins bedeutet das Mehrarbeit, da sie nun betroffene Nutzerinnen und Nutzer finden und ihre Konten auf Anmeldung etwa mit Phishing-resistenten Methoden wie Passkeys umstellen müssen. Zudem sind Anpassungen von Richtlinien nötig, um Störungen bei Anmeldungen zu verhindern und den neuen Anforderungen zu entsprechen.
SMS-Abschaltung: Erste Schritte sind bereits erfolgt
Für Entra-ID-Free-Tenants habe Microsoft die SMS als ersten Faktor zum Login deaktiviert. Auch die Aktivierung für neue Tenants ist nicht mehr möglich. Das Unternehmen möchte den Weg nun jedoch weitergehen, Organisationen sollten sich darauf vorbereiten. Microsoft erläutert, dass dies nun lediglich Entra-ID-Workforce-Tenants betreffe, für Azure AD B2C oder Entra-ID-External-ID ändere sich nichts.
Ab dem 1. Februar 2027 können User sich nicht mehr mit ihrer Telefonnummer und SMS-Einmal-Passcode als primäre Anmeldemethode anmelden, derartige Anmeldeversuche blockiert Microsoft dann. Bestehende SMS-Erster-Faktor-Konfigurationen werden nicht mehr berücksichtigt. Optionen zur Verwaltung und Konfiguration der SMS-Anmeldung werden entfernt. Haben Nutzerinnen und Nutzer andere Anmeldemethoden registriert, können sie sich weiterhin damit anmelden. Organisationen, die betroffene User nicht migrieren, laufen dann in Anmeldestörungen, fasst Microsoft die Auswirkungen zusammen.
Die Anpassung passt zu Microsofts Bemühungen, Anmeldungen sicherer zu gestalten. Das Unternehmen erzwingt etwa seit Oktober vergangenen Jahres die Authentifizierung mittels zweitem Faktor für zahlreiche Azure-Cloud-Dienste. Die unsichere SMS auszumustern, ist ein folgerichtiger Schritt. Die SMS als Zweifaktor-Schutz lässt sich trivial aushebeln. Das ist nach wie vor noch möglich aufgrund der Schwachstelle „SS7-Protokoll“ (Signalling System 7) zur Autorisierung und Abrechnung zwischen Mobilfunknetzen etwa beim Roaming in 2G- und 3G-Netzen. Das haben IT-Forscher zuletzt etwa im September 2024 öffentlichkeitswirksam vorgeführt.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.