Aktualisiert am 14. September 2026: Wir haben den Inhalt aktualisiert. Vielen Dank für Ihre Geduld.
[Was und warum]
Benutzer können bald einen Passkey als ihre erste Multifaktor-Authentifizierungsmethode registrieren. Bisher mussten Benutzer zunächst eine alternative MFA-Methode wie SMS oder Sprache einrichten, bevor sie einen Passkey (FIDO2), Windows Hello for Business oder macOS Platform SSO hinzufügen konnten. Dieser zusätzliche Schritt führte dazu, dass Benutzer zu schwächeren Methoden griffen und verlangsamte den Übergang zu phishingresistenten Anmeldungen. Nun können Benutzer mit nur einem Passwort direkt zu einem Passkey wechseln, was die Einführung einer starken Authentifizierung von Anfang an erleichtert. Im Rahmen dieser Änderung aktivieren wir zudem die passwortlose Anmeldung mit der Authenticator-App als erste registrierte MFA-Methode für Benutzer.
[Rollout-Zeitplan]
Dieses Feature wird in Phasen eingeführt:
Phase 1: Unterstützung für synchronisierte Passkeys, Microsoft Entra Passkeys unter Windows und FIDO2-Sicherheitsschlüssel.
Allgemeine Verfügbarkeit (weltweit, GCC): Wir beginnen mit der Einführung Anfang Oktober 2026 (zuvor Mitte Oktober) und erwarten den Abschluss bis Mitte November 2026.
Phase 2: Unterstützung für Windows Hello for Business, macOS Platform SSO, Authenticator App Passkey und passwortlose Anmeldung mit der Authenticator-App.
Allgemeine Verfügbarkeit (weltweit, GCC): Wir starten die Einführung Anfang Januar 2027 und erwarten den Abschluss bis Ende Februar 2027.
[Auswirkungen auf Ihre Organisation]
Wer ist betroffen
- Benutzer, die noch keine Multifaktor-Authentifizierungsmethode registriert haben
- Identity- und Sicherheitsadministratoren, die für die Authentifizierungs-Einführung und Registrierungsrichtlinien verantwortlich sind
Plattformen und Dienste
- Microsoft Entra ID
- Passkeys (FIDO2)
- Windows Hello for Business
- macOS Platform SSO
- Microsoft Authenticator passwortlose Anmeldung
Was wird passieren
- Benutzer, die bisher nur ein Passwort verwenden, können Passkeys oder passwortlose Anmeldung als ihre erste MFA-Methode registrieren.
- Benutzer müssen nicht mehr zuerst eine Methode wie SMS oder Sprache registrieren, bevor sie einen Passkey (FIDO2), Windows Hello for Business, macOS Platform SSO oder passwortlose Anmeldung mit Authenticator registrieren.
- Organisationen können mit weniger Registrierungsbarrieren und einer höheren Akzeptanz phishingresistenter Authentifizierungsmethoden rechnen.
[Erforderliche Maßnahmen und Empfehlungen]
Für diese Änderung sind keine Maßnahmen erforderlich.
Wir empfehlen Administratoren:
- Überprüfen Sie Conditional Access-Richtlinien, die sich auf die Registrierung von Sicherheitsinformationen beziehen.
- Erwägen Sie, MFA für die Registrierung von Sicherheitsinformationen zu verlangen, falls Ihre Organisation eine zusätzliche Verifizierung erforderlich macht.
- Überprüfen Sie Einführungs- und Registrierungsleitfäden, damit Benutzer wissen, dass sie einen Passkey als bevorzugte erste Methode einrichten sollen.
Weitere Informationen
- (Wird vor dem Rollout aktualisiert) Register a synced passkey (FIDO2) | Authentication | Microsoft Entra ID | Microsoft Learn
[Compliance-Überlegungen]
Frage: Enthält die Änderung eine Administratorkontrolle?
Antwort: Ja. Administratoren können steuern, welche Authentifizierungsmethoden Benutzer über vorhandene Microsoft Entra-Authentifizierungsmethodenrichtlinien und Conditional Access-Richtlinien registrieren dürfen.
Frage: Beeinflusst die Änderung Zugriffs- oder Authentifizierungskontrollen?
Antwort: Ja. Das Update ändert, wie Benutzer Multifaktor-Authentifizierungsmethoden registrieren, indem es berechtigten Benutzern ermöglicht wird, unterstützte Passkeys oder passwortlose Authentifizierungsmethoden als erste MFA-Methode zu registrieren.
Frage: Können Administratoren das Feature über bestehende Microsoft Entra-Kontrollen verwalten?
Antwort: Ja. Administratoren behalten die Kontrolle über das Feature durch Microsoft Entra Authentifizierungsmethodenrichtlinien und Conditional Access-Konfigurationen.
