Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Neues Handy oder Handy verloren – wie kommt der Microsoft Authenticator mit?

Solange das alte Telefon noch funktioniert: zuerst auf dem neuen Gerät den Authenticator einrichten und unter aka.ms/MySecurityInfo als Methode hinzufügen, dann die alte Methode entfernen – erst danach das alte Telefon zurücksetzen. Ist das alte Telefon weg oder kaputt, kann die IT eine erneute Registrierung verlangen und einen befristeten Zugangspass ausstellen; die alte Methode wird dabei aus dem Konto gelöscht.

Von Metehan Kurt · Fachlich geprüft von Seamand Mala · 6. Oktober 2026

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Woran Sie erkennen, dass es dieser Fall ist

  • Genehmigen Sie die Anmeldeanforderung in Ihrer Authenticator-App.
  • Weitere Informationen erforderlich – Ihre Organisation benötigt weitere Informationen zum Schutz Ihres Kontos.
  • Geben Sie den in Ihrer Authenticator-App angezeigten Code ein.

Zugehörige Fehlercodes

  • Temporary Access Pass
  • MySecurityInfo

Die schnelle Hilfe, in dieser Reihenfolge

  1. Altes Telefon noch da: neue Methode zuerst

    Auf dem neuen Telefon den Microsoft Authenticator installieren. Am Rechner die Seite aka.ms/MySecurityInfo öffnen, mit dem alten Telefon bestätigen und unter „Anmeldemethode hinzufügen“ die App auf dem neuen Telefon einrichten. Eine Anmeldung zum Test durchführen.

    Damit wissen Sie: Das neue Telefon ist als Methode registriert und funktioniert.

  2. Alte Methode entfernen

    Auf derselben Seite die Methode des alten Telefons löschen. Erst danach das alte Telefon zurücksetzen oder abgeben – sonst bleibt eine Methode im Konto, die auf einem fremden Gerät landen kann.

    Damit wissen Sie: Im Konto steht nur noch das neue Telefon.

  3. Altes Telefon weg oder kaputt: IT anrufen

    Ohne funktionierende Methode kommt man nicht mehr selbst an die Sicherheitsinformationen. Die IT prüft die Identität – persönlich oder per Rückruf auf bekannter Nummer – und verlangt im Konto eine erneute Registrierung für die Mehrfaktor-Anmeldung.

    Damit wissen Sie: Die alten Methoden sind aus dem Konto entfernt.

  4. Mit befristetem Zugangspass neu registrieren

    Die IT kann einen befristeten Zugangspass (Temporary Access Pass) ausstellen: eine zeitlich begrenzte Kennung für eine oder mehrere Anmeldungen. Damit meldet man sich an und richtet den Authenticator auf dem neuen Telefon ein.

    Damit wissen Sie: Die Anmeldung funktioniert wieder, ohne dass ein Passwort am Telefon durchgegeben wurde.

  5. Bei Verlust: Gerät sperren lassen

    War das verlorene Telefon ein Diensttelefon oder hatte es Firmendaten, über die Geräteverwaltung sperren oder Firmendaten löschen lassen und das Passwort ändern.

    Damit wissen Sie: Auf dem verlorenen Gerät sind keine Firmendaten mehr erreichbar.

Dasselbe in PowerShell

Für alle, die mehr als einen Rechner betreuen

Die Befehle setzen voraus, dass die IT mit dem Microsoft-Graph-Modul angemeldet ist und die Rolle Authentifizierungsadministrator oder höher hat. Sie zeigen die registrierten Methoden eines Kontos, entfernen eine alte Authenticator-Registrierung und stellen einen befristeten Zugangspass aus.

PowerShell mit erweiterten Rechten starten – so geht es
Windows 11
Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
Windows 10
Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
Auf jedem Windows
Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
Woran Sie erkennen, dass es geklappt hat
In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
Wenn nach Zugangsdaten gefragt wird
Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.

Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.

Registrierte Methoden anzeigen

Zeigt, welche Anmeldemethoden das Konto hat – Telefone, Authenticator-Apps, Sicherheitsschlüssel.

Windows PowerShellAdministrator
PS C:\> Connect-MgGraph -Scopes 'UserAuthenticationMethod.ReadWrite.All'PS C:\> Get-MgUserAuthenticationMethod -UserId 'name@firma.de' | Select-Object Id, @{n='Art';e={$_.AdditionalProperties['@odata.type']}}# Art #microsoft.graph.microsoftAuthenticatorAuthenticationMethod = Authenticator-AppPS C:\> Get-MgUserAuthenticationMicrosoftAuthenticatorMethod -UserId 'name@firma.de' | Select-Object Id, DisplayName, DeviceTag# DisplayName zeigt das Gerät – so erkennt man das alte Telefon

Alte Authenticator-Registrierung entfernen

Löscht die Registrierung des alten oder verlorenen Telefons aus dem Konto.

Windows PowerShellAdministrator
PS C:\> Remove-MgUserAuthenticationMicrosoftAuthenticatorMethod -UserId 'name@firma.de' -MicrosoftAuthenticatorAuthenticationMethodId '<Id des alten Geräts>'

Das verändert etwas: Erst ausführen, wenn klar ist, welches Gerät gemeint ist. Ohne weitere Methode kann sich die Person danach nur noch mit einem Zugangspass anmelden.

Befristeten Zugangspass ausstellen

Erzeugt einen einmal nutzbaren Zugangspass mit einer Stunde Gültigkeit, mit dem die Person neue Methoden registriert.

Windows PowerShellAdministrator
PS C:\> New-MgUserAuthenticationTemporaryAccessPassMethod -UserId 'name@firma.de' -BodyParameter @{ lifetimeInMinutes = 60; isUsableOnce = $true } | Select-Object TemporaryAccessPass, StartDateTime, LifetimeInMinutes# Den Pass persönlich oder per Rückruf auf bekannter Nummer übergeben – nie per E-Mail an das betroffene Konto

Das verändert etwas: Setzt voraus, dass der befristete Zugangspass in der Richtlinie für Authentifizierungsmethoden aktiviert ist.

Warum zieht der Authenticator nicht einfach mit um?

Die App enthält kryptografische Schlüssel, die an das Gerät gebunden sind. Für Firmenkonten ist der verlässliche Weg, auf dem neuen Gerät neu zu registrieren und die alte Methode zu löschen. Das klingt umständlicher, verhindert aber, dass eine Kopie des zweiten Faktors irgendwo liegen bleibt.

Warum ein befristeter Zugangspass und kein neues Passwort?

Microsoft beschreibt den Temporary Access Pass als zeitlich begrenzte Kennung, die für eine einmalige Verwendung oder mehrere Anmeldungen konfiguriert werden kann. Er ist für genau diesen Fall gedacht: Jemand muss sich anmelden, um neue Methoden einzurichten, hat aber gerade keine. Microsoft weist darauf hin, dass Benutzer, die ihre Methoden wegen eines verlorenen Geräts aktualisieren, die alten Methoden entfernen sollten.

Wer einen Zugangspass für die Registrierung einer passwortlosen Methode einmalig nutzt, muss die Registrierung nach Microsofts Angaben innerhalb von zehn Minuten nach der Anmeldung abschließen. Es lohnt sich also, das neue Telefon bereitliegen zu haben, bevor der Pass ausgestellt wird.

Wie verhindern wir, dass jemand ohne Telefon dasteht?

Mit einem zweiten Verfahren je Person von Anfang an – etwa einem Sicherheitsschlüssel als Rückfall. Wer zwei Methoden hat, richtet das neue Telefon selbst ein und braucht die IT nicht.

Im Betrieb

Der Handywechsel ist planbar – der Verlust nicht.

Im Betrieb gehört der Authenticator auf die Liste für jeden Gerätetausch: neues Telefon registrieren, altes entfernen, dann erst zurücksetzen. Wer Diensttelefone verteilt, erledigt das bei der Übergabe.

Für den Verlust braucht es einen festen Weg: Wer prüft die Identität, wer stellt den Zugangspass aus, wie wird er übergeben? Ohne diesen Weg wird im Ernstfall improvisiert – und ein Angreifer, der sich als Mitarbeiter mit verlorenem Handy ausgibt, hat leichtes Spiel.

Wann Sie aufhören sollten zu probieren

Den Wechsel mit funktionierendem altem Telefon schafft jeder selbst in wenigen Minuten. Die Grenze liegt beim Verlust ohne zweite Methode: Dann braucht es die IT, eine Identitätsprüfung und einen Zugangspass. Wer sich in dieser Lage anruft und sein Passwort am Telefon nennt, hat das eigentliche Problem erst geschaffen.

Häufige Anschlussfragen

Kann ich den Authenticator einfach auf das neue Telefon kopieren?

Für Firmenkonten ist der verlässliche Weg die Neuregistrierung unter aka.ms/MySecurityInfo – sie stellt sicher, dass auf dem alten Gerät keine gültige Methode zurückbleibt.

Was ist, wenn jemand anruft und sagt, sein Handy sei weg?

Identität prüfen, bevor etwas zurückgesetzt wird – persönlich, per Rückruf auf die im System hinterlegte Nummer oder über die Führungskraft. Anrufe dieser Art sind ein bekannter Weg von Angreifern.

Brauchen wir für jeden ein Diensttelefon?

Nein. Wer kein Diensttelefon hat und das private nicht nutzen möchte, bekommt einen Sicherheitsschlüssel.

Wie lange gilt ein befristeter Zugangspass?

So lange, wie die IT ihn ausstellt – im Beispiel oben eine Stunde, einmal nutzbar. Die erlaubten Grenzen legt die Richtlinie für Authentifizierungsmethoden fest.

Dazu passt

Einordnung in 60 Sekunden

Was Ihre IT braucht, entscheidet sich an Branche und Größe – nicht am Katalog.

Branche, Team, Standorte – vier Klicks, dann melden wir uns mit einer Einschätzung.