Woran Sie erkennen, dass es dieser Fall ist
- Genehmigen Sie die Anmeldeanforderung in Ihrer Authenticator-App.
- Weitere Informationen erforderlich – Ihre Organisation benötigt weitere Informationen zum Schutz Ihres Kontos.
- Geben Sie den in Ihrer Authenticator-App angezeigten Code ein.
Zugehörige Fehlercodes
- Temporary Access Pass
- MySecurityInfo
Die schnelle Hilfe, in dieser Reihenfolge
Altes Telefon noch da: neue Methode zuerst
Auf dem neuen Telefon den Microsoft Authenticator installieren. Am Rechner die Seite aka.ms/MySecurityInfo öffnen, mit dem alten Telefon bestätigen und unter „Anmeldemethode hinzufügen“ die App auf dem neuen Telefon einrichten. Eine Anmeldung zum Test durchführen.
Damit wissen Sie: Das neue Telefon ist als Methode registriert und funktioniert.
Alte Methode entfernen
Auf derselben Seite die Methode des alten Telefons löschen. Erst danach das alte Telefon zurücksetzen oder abgeben – sonst bleibt eine Methode im Konto, die auf einem fremden Gerät landen kann.
Damit wissen Sie: Im Konto steht nur noch das neue Telefon.
Altes Telefon weg oder kaputt: IT anrufen
Ohne funktionierende Methode kommt man nicht mehr selbst an die Sicherheitsinformationen. Die IT prüft die Identität – persönlich oder per Rückruf auf bekannter Nummer – und verlangt im Konto eine erneute Registrierung für die Mehrfaktor-Anmeldung.
Damit wissen Sie: Die alten Methoden sind aus dem Konto entfernt.
Mit befristetem Zugangspass neu registrieren
Die IT kann einen befristeten Zugangspass (Temporary Access Pass) ausstellen: eine zeitlich begrenzte Kennung für eine oder mehrere Anmeldungen. Damit meldet man sich an und richtet den Authenticator auf dem neuen Telefon ein.
Damit wissen Sie: Die Anmeldung funktioniert wieder, ohne dass ein Passwort am Telefon durchgegeben wurde.
Bei Verlust: Gerät sperren lassen
War das verlorene Telefon ein Diensttelefon oder hatte es Firmendaten, über die Geräteverwaltung sperren oder Firmendaten löschen lassen und das Passwort ändern.
Damit wissen Sie: Auf dem verlorenen Gerät sind keine Firmendaten mehr erreichbar.
Dasselbe in PowerShell
Für alle, die mehr als einen Rechner betreuen
Die Befehle setzen voraus, dass die IT mit dem Microsoft-Graph-Modul angemeldet ist und die Rolle Authentifizierungsadministrator oder höher hat. Sie zeigen die registrierten Methoden eines Kontos, entfernen eine alte Authenticator-Registrierung und stellen einen befristeten Zugangspass aus.
PowerShell mit erweiterten Rechten starten – so geht es
- Windows 11
- Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
- Windows 10
- Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
- Auf jedem Windows
- Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
- Woran Sie erkennen, dass es geklappt hat
- In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
- Wenn nach Zugangsdaten gefragt wird
- Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.
Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.
Registrierte Methoden anzeigen
Zeigt, welche Anmeldemethoden das Konto hat – Telefone, Authenticator-Apps, Sicherheitsschlüssel.
PS C:\> Connect-MgGraph -Scopes 'UserAuthenticationMethod.ReadWrite.All'PS C:\> Get-MgUserAuthenticationMethod -UserId 'name@firma.de' | Select-Object Id, @{n='Art';e={$_.AdditionalProperties['@odata.type']}}# Art #microsoft.graph.microsoftAuthenticatorAuthenticationMethod = Authenticator-AppPS C:\> Get-MgUserAuthenticationMicrosoftAuthenticatorMethod -UserId 'name@firma.de' | Select-Object Id, DisplayName, DeviceTag# DisplayName zeigt das Gerät – so erkennt man das alte TelefonAlte Authenticator-Registrierung entfernen
Löscht die Registrierung des alten oder verlorenen Telefons aus dem Konto.
PS C:\> Remove-MgUserAuthenticationMicrosoftAuthenticatorMethod -UserId 'name@firma.de' -MicrosoftAuthenticatorAuthenticationMethodId '<Id des alten Geräts>'Das verändert etwas: Erst ausführen, wenn klar ist, welches Gerät gemeint ist. Ohne weitere Methode kann sich die Person danach nur noch mit einem Zugangspass anmelden.
Befristeten Zugangspass ausstellen
Erzeugt einen einmal nutzbaren Zugangspass mit einer Stunde Gültigkeit, mit dem die Person neue Methoden registriert.
PS C:\> New-MgUserAuthenticationTemporaryAccessPassMethod -UserId 'name@firma.de' -BodyParameter @{ lifetimeInMinutes = 60; isUsableOnce = $true } | Select-Object TemporaryAccessPass, StartDateTime, LifetimeInMinutes# Den Pass persönlich oder per Rückruf auf bekannter Nummer übergeben – nie per E-Mail an das betroffene KontoDas verändert etwas: Setzt voraus, dass der befristete Zugangspass in der Richtlinie für Authentifizierungsmethoden aktiviert ist.
Warum zieht der Authenticator nicht einfach mit um?
Die App enthält kryptografische Schlüssel, die an das Gerät gebunden sind. Für Firmenkonten ist der verlässliche Weg, auf dem neuen Gerät neu zu registrieren und die alte Methode zu löschen. Das klingt umständlicher, verhindert aber, dass eine Kopie des zweiten Faktors irgendwo liegen bleibt.
Warum ein befristeter Zugangspass und kein neues Passwort?
Microsoft beschreibt den Temporary Access Pass als zeitlich begrenzte Kennung, die für eine einmalige Verwendung oder mehrere Anmeldungen konfiguriert werden kann. Er ist für genau diesen Fall gedacht: Jemand muss sich anmelden, um neue Methoden einzurichten, hat aber gerade keine. Microsoft weist darauf hin, dass Benutzer, die ihre Methoden wegen eines verlorenen Geräts aktualisieren, die alten Methoden entfernen sollten.
Wer einen Zugangspass für die Registrierung einer passwortlosen Methode einmalig nutzt, muss die Registrierung nach Microsofts Angaben innerhalb von zehn Minuten nach der Anmeldung abschließen. Es lohnt sich also, das neue Telefon bereitliegen zu haben, bevor der Pass ausgestellt wird.
Wie verhindern wir, dass jemand ohne Telefon dasteht?
Mit einem zweiten Verfahren je Person von Anfang an – etwa einem Sicherheitsschlüssel als Rückfall. Wer zwei Methoden hat, richtet das neue Telefon selbst ein und braucht die IT nicht.
Im Betrieb
Der Handywechsel ist planbar – der Verlust nicht.
Im Betrieb gehört der Authenticator auf die Liste für jeden Gerätetausch: neues Telefon registrieren, altes entfernen, dann erst zurücksetzen. Wer Diensttelefone verteilt, erledigt das bei der Übergabe.
Für den Verlust braucht es einen festen Weg: Wer prüft die Identität, wer stellt den Zugangspass aus, wie wird er übergeben? Ohne diesen Weg wird im Ernstfall improvisiert – und ein Angreifer, der sich als Mitarbeiter mit verlorenem Handy ausgibt, hat leichtes Spiel.
Wann Sie aufhören sollten zu probieren
Den Wechsel mit funktionierendem altem Telefon schafft jeder selbst in wenigen Minuten. Die Grenze liegt beim Verlust ohne zweite Methode: Dann braucht es die IT, eine Identitätsprüfung und einen Zugangspass. Wer sich in dieser Lage anruft und sein Passwort am Telefon nennt, hat das eigentliche Problem erst geschaffen.
Häufige Anschlussfragen
Kann ich den Authenticator einfach auf das neue Telefon kopieren?
Für Firmenkonten ist der verlässliche Weg die Neuregistrierung unter aka.ms/MySecurityInfo – sie stellt sicher, dass auf dem alten Gerät keine gültige Methode zurückbleibt.
Was ist, wenn jemand anruft und sagt, sein Handy sei weg?
Identität prüfen, bevor etwas zurückgesetzt wird – persönlich, per Rückruf auf die im System hinterlegte Nummer oder über die Führungskraft. Anrufe dieser Art sind ein bekannter Weg von Angreifern.
Brauchen wir für jeden ein Diensttelefon?
Nein. Wer kein Diensttelefon hat und das private nicht nutzen möchte, bekommt einen Sicherheitsschlüssel.
Wie lange gilt ein befristeter Zugangspass?
So lange, wie die IT ihn ausstellt – im Beispiel oben eine Stunde, einmal nutzbar. Die erlaubten Grenzen legt die Richtlinie für Authentifizierungsmethoden fest.
Dazu passt
