Microsoft Entra ID SSPR erfordert ab dem 9. November 2026 registrierte Authentifizierungsmethoden

Lesezeit

3 Minuten

Die Inhalte auf dieser Seite wurden maschinell übersetzt.

Ab dem 9. November 2026 erfordert Microsoft Entra ID SSPR ausdrücklich registrierte Authentifizierungsmethoden zur Verifizierung bei der Passwortzurücksetzung und erlaubt keine auf Verzeichnisdaten basierenden Kontaktinformationen mehr, sofern diese nicht registriert sind. Ab dem 5. Oktober 2026 wird eine Registrierungskampagne gestartet. Organisationen müssen sicherstellen, dass Benutzer Methoden registrieren, um Fehler bei der Passwortzurücksetzung zu vermeiden.

Was und warum

Sie erhalten diese Nachricht, weil Ihre Organisation Microsoft Entra ID Self-Service Password Reset (SSPR) verwendet.

Derzeit kann SSPR es Nutzern erlauben, ihre Identität mithilfe von Kontaktinformationen zu verifizieren, die in Verzeichnisattributen wie Mobiltelefon, Geschäftstelefon und alternativer E-Mail gespeichert sind, selbst wenn diese Werte nie ausdrücklich als Authentifizierungsmethoden registriert wurden.

Zur Stärkung der Identitätssicherheit erfordert SSPR künftig explizit registrierte Authentifizierungsmethoden für die Verifikation. Diese Änderung ist Teil der Secure Future Initiative von Microsoft und stellt sicher, dass die Passwortzurücksetzungs-Verifizierung auf vertrauenswürdigen, vom Nutzer validierten Methoden basiert und nicht auf Verzeichnisattributen.

Rollout-Zeitplan

  • 5. Oktober 2026: Start der SSPR-Registrierungskampagne, die Nutzer und Administratoren auffordert, Authentifizierungsmethoden zu registrieren, wenn die SSPR-Einstellung eine Registrierung verlangt und Nutzer nicht über ausreichend Methoden verfügen.
  • 7. November 2026: Beginn der Durchsetzung. SSPR akzeptiert keine kontaktbasierten Informationen aus dem Verzeichnis mehr zur Verifikation.
  • Allgemeine Verfügbarkeit (weltweit, GCC, GCC High): Anfang November 2026 (vorher Anfang September) bis Mitte November 2026 (vorher Mitte September)

Auswirkung auf Ihre Organisation

Wer ist betroffen

  • Alle Benutzer (einschließlich Administratoren) in Mandanten mit aktiviertem SSPR
  • Gilt für Public Cloud sowie US-Regierungs-Clouds (GCC, GCC High, DoD)

Plattformen/Services

  • Microsoft Entra ID
  • Self-Service Password Reset (SSPR)
  • Web- und Administrationsportal-Erfahrungen

Was wird passieren

  • Nur explizit registrierte Authentifizierungsmethoden werden für SSPR-Verifikationen akzeptiert.
  • Verzeichnisattribute (wie mobilePhone, businessPhone, otherMails) sind ohne Registrierung nicht mehr gültig.
  • Bereits ca. 86 % der SSPR-Verifikationen verwenden heute registrierte Methoden.
  • Benutzer ohne registrierte Methoden zum Zeitpunkt der Durchsetzung werden:
    • Passwortzurücksetzungen nicht abschließen können
    • zur Registrierung von Methoden oder zur Kontaktaufnahme mit einem Administrator aufgefordert
  • Die Registrierungskampagne wird betroffene Benutzer ab dem 5. Oktober 2026 proaktiv ansprechen.

Erforderliche Maßnahmen / Empfehlungen

Handeln Sie bitte vor dem 9. November 2026.

  • Überprüfen Sie die Abdeckung der Registrierung von Authentifizierungsmethoden:
    • Gehen Sie zu Microsoft Entra Admin Center → Authentication methods → User registration details
  • Stellen Sie sicher, dass alle Benutzer (einschließlich Administratoren) mindestens eine registrierte Authentifizierungsmethode besitzen, die Ihre SSPR-Richtlinie erfüllt.
  • Erlauben oder aktivieren Sie die SSPR-Registrierungskampagne, damit Nutzer automatisch zur Registrierung aufgefordert werden.
  • Planen Sie Ausweichprozesse:
    • Registrierung mit Hilfe des Helpdesks
    • Alternative Onboarding-Szenarien für Benutzer, die sich nicht selbst registrieren können
  • Kommunizieren Sie diese Änderung an:
    • IT-Administratoren und Helpdesk-Teams
    • Benutzer (fördern Sie die Registrierung über My Security Info)

Weitere Informationen:

Compliance-Aspekte

Frage: Ändert die Änderung, wie bestehende Kundendaten verarbeitet, gespeichert oder abgerufen werden?

Antwort: Ja. Verzeichnisattribute (wie Telefon/E-Mail) werden für SSPR nicht mehr verwendet, außer sie sind explizit als Authentifizierungsmethoden registriert.

Frage: Ändert die Änderung die Überwachung/Berichterstattung für Administratoren?

Antwort: Ja. Administratoren können die Abdeckung der Registrierung über aktualisierte Berichte im Entra Admin Center überwachen.

Frage: Enthält die Änderung administrative Kontrollmöglichkeiten?

Antwort: Ja. Administratoren steuern SSPR-Richtlinien und Registrierungsanforderungen.

Wir sind für Sie da

Haben Sie Fragen oder benötigen Sie Unterstützung? Wir helfen gerne weiter.