07666 90 39 970Erstgespräch anfragenWissen · IT-Sicherheit
Mehrfaktor-Authentifizierung in Microsoft 365 verwalten
Schritt für Schritt: MFA für einzelne Benutzer aktivieren, deaktivieren und zurücksetzen. Mit Hinweisen, wann Sicherheitsstandards und bedingter Zugriff Vorrang haben.

Die Mehrfaktor-Authentifizierung (MFA) ist ein zentraler Baustein für die Sicherheit Ihrer Microsoft-365-Umgebung. Sie verlangt neben dem Passwort einen zweiten Nachweis, zum Beispiel einen Code aus der Authenticator-App oder eine Bestätigung auf dem Smartphone. Ein gestohlenes Passwort allein reicht Angreifern damit nicht mehr aus. Diese Anleitung richtet sich an Administratoren, die MFA für einzelne Benutzer aktivieren, deaktivieren oder zurücksetzen müssen.
Was ist Mehrfaktor-Authentifizierung?
Ein Benutzer muss sich mit zwei voneinander unabhängigen Faktoren anmelden:
- Wissen: etwas, das nur der Benutzer weiß, zum Beispiel das Passwort.
- Besitz: etwas, das der Benutzer bei sich hat, zum Beispiel ein Smartphone mit Authenticator-App oder ein Sicherheitsschlüssel.
- Merkmal: etwas, das der Benutzer ist, zum Beispiel Fingerabdruck oder Gesichtserkennung. In Microsoft 365 meist als Entsperrung der Authenticator-App im Einsatz.
Durch die Kombination steigt die Kontosicherheit erheblich. Microsoft gibt an, dass MFA über 99 Prozent der automatisierten Kontoangriffe abwehrt.
MFA für einzelne Benutzer aktivieren oder deaktivieren
- Anmelden: Melden Sie sich mit einem Konto mit der Rolle Globaler Administrator oder Authentifizierungsadministrator im Microsoft 365 Admin Center unter admin.microsoft.com an.
- Benutzer aufrufen: Wählen Sie im linken Menü Benutzer und dann Aktive Benutzer.
- MFA-Verwaltung öffnen: Klicken Sie oberhalb der Benutzerliste auf Multi-Faktor-Authentifizierung. Die MFA-Verwaltungsseite öffnet sich in einem neuen Fenster.
- Benutzer auswählen: Suchen Sie den Benutzer in der Liste und setzen Sie den Haken vor dem Namen.
- Status ändern: Rechts unter Schnellschritte wählen Sie Aktivieren oder Deaktivieren und bestätigen. Nach dem Aktivieren wird der Benutzer bei der nächsten Anmeldung durch die Einrichtung seiner Methoden geführt.
MFA für einen Benutzer zurücksetzen
Ein Zurücksetzen ist nötig, wenn der Benutzer sein Smartphone verloren hat, die Authenticator-App neu installiert oder die hinterlegten Methoden nicht mehr funktionieren. Danach richtet der Benutzer seine Methoden bei der nächsten Anmeldung komplett neu ein.
- MFA-Verwaltung öffnen: wie oben über Benutzer, Aktive Benutzer, Multi-Faktor-Authentifizierung.
- Benutzer auswählen: Haken vor dem Namen setzen.
- Zurücksetzen: Unter Schnellschritte auf Multi-Faktor-Authentifizierung verwalten klicken und Vorhandene MFA-Einstellungen zurücksetzen wählen. Alternativ im Entra Admin Center unter dem Benutzer den Punkt Authentifizierungsmethoden öffnen und MFA erneut registrieren lassen ausführen.
- Bestätigen und den Benutzer informieren, dass er beim nächsten Anmelden seine App neu verbinden muss.
Empfehlungen aus der Praxis
- Bedingter Zugriff statt Einzelpflege: Richtlinien im Entra Admin Center erzwingen MFA abhängig von Standort, Gerät oder Anwendung. Das ist wartungsärmer als die Verwaltung pro Benutzer.
- Authenticator-App statt SMS: Codes per SMS sind anfällig für SIM-Tausch. Nutzen Sie die Microsoft Authenticator-App mit Zahlenabgleich oder Sicherheitsschlüssel.
- Notfallzugriffskonto: Legen Sie mindestens ein Konto an, das von MFA-Richtlinien ausgenommen ist, mit sehr langem Passwort und sicher verwahrt. Es verhindert, dass Sie sich bei einem Ausfall aller Methoden selbst aussperren.
- Benutzer informieren: Kündigen Sie Aktivierung und Zurücksetzen vorher an. Eine unerwartete MFA-Abfrage erzeugt Support-Anrufe und wird gelegentlich für Phishing gehalten.
Lassen Sie uns über Ihre IT sprechen.
Kostenloses Erstgespräch, vor Ort oder per Video. Wir melden uns innerhalb eines Werktags zurück.