Skip to main content
07666 90 39 970Erstgespräch anfragen
Start · IT-Sicherheit · Wissen

Wissen · IT-Sicherheit

Mehrfaktor-Authentifizierung in Microsoft 365 verwalten

Schritt für Schritt: MFA für einzelne Benutzer aktivieren, deaktivieren und zurücksetzen. Mit Hinweisen, wann Sicherheitsstandards und bedingter Zugriff Vorrang haben.

Illustration: Schutzschild über Server, Schloss, Backup

Wissen · Microsoft 365 · Stand Oktober 2026

Die Mehrfaktor-Authentifizierung (MFA) ist ein zentraler Baustein für die Sicherheit Ihrer Microsoft-365-Umgebung. Sie verlangt neben dem Passwort einen zweiten Nachweis, zum Beispiel einen Code aus der Authenticator-App oder eine Bestätigung auf dem Smartphone. Ein gestohlenes Passwort allein reicht Angreifern damit nicht mehr aus. Diese Anleitung richtet sich an Administratoren, die MFA für einzelne Benutzer aktivieren, deaktivieren oder zurücksetzen müssen.

Was ist Mehrfaktor-Authentifizierung?

Ein Benutzer muss sich mit zwei voneinander unabhängigen Faktoren anmelden:

  • Wissen: etwas, das nur der Benutzer weiß, zum Beispiel das Passwort.
  • Besitz: etwas, das der Benutzer bei sich hat, zum Beispiel ein Smartphone mit Authenticator-App oder ein Sicherheitsschlüssel.
  • Merkmal: etwas, das der Benutzer ist, zum Beispiel Fingerabdruck oder Gesichtserkennung. In Microsoft 365 meist als Entsperrung der Authenticator-App im Einsatz.

Durch die Kombination steigt die Kontosicherheit erheblich. Microsoft gibt an, dass MFA über 99 Prozent der automatisierten Kontoangriffe abwehrt.

MFA für einzelne Benutzer aktivieren oder deaktivieren

  1. Anmelden: Melden Sie sich mit einem Konto mit der Rolle Globaler Administrator oder Authentifizierungsadministrator im Microsoft 365 Admin Center unter admin.microsoft.com an.
  2. Benutzer aufrufen: Wählen Sie im linken Menü Benutzer und dann Aktive Benutzer.
  3. MFA-Verwaltung öffnen: Klicken Sie oberhalb der Benutzerliste auf Multi-Faktor-Authentifizierung. Die MFA-Verwaltungsseite öffnet sich in einem neuen Fenster.
  4. Benutzer auswählen: Suchen Sie den Benutzer in der Liste und setzen Sie den Haken vor dem Namen.
  5. Status ändern: Rechts unter Schnellschritte wählen Sie Aktivieren oder Deaktivieren und bestätigen. Nach dem Aktivieren wird der Benutzer bei der nächsten Anmeldung durch die Einrichtung seiner Methoden geführt.
Sind in Ihrem Mandanten die Sicherheitsstandards (Security Defaults) oder Richtlinien für bedingten Zugriff aktiv, haben diese Vorrang. MFA lässt sich dann nicht pro Benutzer über diese Seite deaktivieren, sondern nur über die jeweilige Richtlinie.

MFA für einen Benutzer zurücksetzen

Ein Zurücksetzen ist nötig, wenn der Benutzer sein Smartphone verloren hat, die Authenticator-App neu installiert oder die hinterlegten Methoden nicht mehr funktionieren. Danach richtet der Benutzer seine Methoden bei der nächsten Anmeldung komplett neu ein.

  1. MFA-Verwaltung öffnen: wie oben über Benutzer, Aktive Benutzer, Multi-Faktor-Authentifizierung.
  2. Benutzer auswählen: Haken vor dem Namen setzen.
  3. Zurücksetzen: Unter Schnellschritte auf Multi-Faktor-Authentifizierung verwalten klicken und Vorhandene MFA-Einstellungen zurücksetzen wählen. Alternativ im Entra Admin Center unter dem Benutzer den Punkt Authentifizierungsmethoden öffnen und MFA erneut registrieren lassen ausführen.
  4. Bestätigen und den Benutzer informieren, dass er beim nächsten Anmelden seine App neu verbinden muss.

Empfehlungen aus der Praxis

  • Bedingter Zugriff statt Einzelpflege: Richtlinien im Entra Admin Center erzwingen MFA abhängig von Standort, Gerät oder Anwendung. Das ist wartungsärmer als die Verwaltung pro Benutzer.
  • Authenticator-App statt SMS: Codes per SMS sind anfällig für SIM-Tausch. Nutzen Sie die Microsoft Authenticator-App mit Zahlenabgleich oder Sicherheitsschlüssel.
  • Notfallzugriffskonto: Legen Sie mindestens ein Konto an, das von MFA-Richtlinien ausgenommen ist, mit sehr langem Passwort und sicher verwahrt. Es verhindert, dass Sie sich bei einem Ausfall aller Methoden selbst aussperren.
  • Benutzer informieren: Kündigen Sie Aktivierung und Zurücksetzen vorher an. Eine unerwartete MFA-Abfrage erzeugt Support-Anrufe und wird gelegentlich für Phishing gehalten.
Sie möchten MFA für alle Mitarbeitenden einführen oder bedingten Zugriff einrichten? Das gehört zu unserer Ebene IT-Sicherheit. Wir übernehmen Planung, Rollout und die Kommunikation an Ihr Team.

Lassen Sie uns über Ihre IT sprechen.

Kostenloses Erstgespräch, vor Ort oder per Video. Wir melden uns innerhalb eines Werktags zurück.

Erstgespräch anfragenAlle LeistungenTelefon 07666 90 39 970 · Mo–Fr 8:00–18:00 Uhr