IT-Sicherheit · Kontowiederherstellung
Wenn das Authenticator-Handy fehlt, müssen zwei Aufgaben gleichzeitig gelöst werden: Das verlorene Gerät darf keine Anmeldungen mehr bestätigen, und die berechtigte Person benötigt einen kontrollierten neuen Zugang. Eine sichere Wiederherstellung prüft zuerst die Identität, nutzt einen vorhandenen unabhängigen Faktor oder einen zeitlich begrenzten Ersatz und entfernt anschließend jede Registrierung des alten Geräts.
Microsoft Authenticator kann mehrere Funktionen enthalten: Push-Bestätigungen, sechsstellige Einmalcodes, kennwortlose Telefonanmeldung und Passkeys. Zusätzlich können im selben Smartphone Drittanbieter-TOTP-Codes, E-Mail, SMS, Passwortmanager und Wiederherstellungskonten liegen. Deshalb reicht es nicht, die App auf einem neuen Handy zu installieren oder das Microsoft-365-Kennwort zu ändern.
Dieser Leitfaden trennt die Wiederherstellungswege für Beschäftigte und Administratoren, beschreibt den Temporary Access Pass und zeigt, wie alte Methoden, Sitzungen und Gerätebindungen vollständig bereinigt und anschließend geprüft werden.
1. Zuerst wird geklärt, welche Authentisierungsfunktionen verloren gingen
„Authenticator“ bezeichnet keine einzelne Zugangsmethode. Das fehlende Smartphone kann mehrere voneinander unabhängige Nachweise und Konten betreffen.
| Funktion | Erkennbar an | Folge des Verlusts | Erforderliche Bereinigung |
|---|---|---|---|
| Push-MFA | Anmeldung zeigt Nummer oder Bestätigungsanfrage auf dem Handy. | Das registrierte Gerät kann Anfragen empfangen. | Authenticator-Methode des alten Geräts entfernen. |
| TOTP-Einmalcode | Sechsstelliger, regelmäßig wechselnder Code | Wer Zugriff auf die entsperrte App hat, kann Codes erzeugen. | Altes TOTP-Geheimnis beim jeweiligen Dienst widerrufen und neu registrieren. |
| Kennwortlose Telefonanmeldung | Anmeldung erfolgt über Authenticator ohne Kontokennwort. | Das Telefon ist ein primäres Anmeldewerkzeug. | Kennwortlose Registrierung und zugehörige Authenticator-Methode entfernen. |
| Passkey in Authenticator | Passkey wird in der App beziehungsweise auf dem Gerät verwendet. | Ein gerätegebundener Anmeldenachweis kann betroffen sein. | Konkreten Passkey in den Sicherheitsinformationen löschen. |
| Persönliches Microsoft-Konto | Privates Outlook-, Hotmail-, Xbox- oder Microsoft-Konto | Andere Wiederherstellungsregeln als beim Geschäftskonto | Über die Sicherheitsverwaltung des persönlichen Kontos absichern. |
| Drittanbieter-TOTP | Codes für weitere Cloud-, Hosting- oder Branchenkonten | Jeder Dienst besitzt ein eigenes geheimes TOTP-Seed. | Pro Dienst Wiederherstellungscode nutzen und TOTP neu einrichten. |
Eine Sicherung stellt Geschäftskonten nicht automatisch einsatzbereit wieder her
Microsoft stellt bei Arbeits- oder Schulkonten aus einem Authenticator-Backup nur den Kontonamen wieder her. Die Person muss sich für jedes solche Konto erneut anmelden und die Methode wieder aktivieren. Außerdem funktioniert die Sicherungswiederherstellung nur innerhalb derselben Geräteplattform: Ein iOS-Backup lässt sich nicht auf Android wiederherstellen und umgekehrt.
2. Die ersten Maßnahmen schützen Telefon, Mobilfunknummer und Geschäftskonto
Die betroffene Person meldet den Verlust über einen bekannten Weg. Wiederherstellung und Sperrmaßnahmen erfolgen an einem vertrauenswürdigen Gerät, nicht über Suchanzeigen oder zugesandte Links.
Schritt für Schritt für die betroffene Person
- Verlust oder Diebstahl sofort über die bekannte geschäftliche Telefonnummer melden.
- Zeitpunkt, Ort und letzten sicheren Besitz des Smartphones nennen.
- Angeben, ob das Telefon entsperrt, gesperrt, ein- oder ausgeschaltet war.
- Gerätemodell, Betriebssystem, Mobilfunknummer und Eigentümer nennen.
- Berichten, ob Firmen-E-Mail, Teams, Authenticator, Passwortmanager oder Banking gleichzeitig auf dem Gerät eingerichtet waren.
- Vorhandene unabhängige Faktoren nennen: Sicherheitsschlüssel, zweites Authenticator-Gerät, separates Telefon oder Wiederherstellungscode.
- Keine wiederholten Anmeldeversuche starten, die weitere Sperren oder Push-Anfragen erzeugen.
- Keine unerwartete MFA-Anfrage bestätigen, auch wenn sie zur vermuteten Wiederherstellung zu passen scheint.
- Gerät über die vorgesehene Apple- oder Android-Funktion sperren und als verloren markieren, sofern sicher eingerichtet.
- Eine Fernlöschung nach betrieblicher Vorgabe und Datenrisiko abstimmen.
- Mobilfunkanbieter über einen verifizierten Kontaktweg informieren und SIM oder eSIM sperren lassen.
- Bei Diebstahl die Polizei informieren und Gerätekennung sowie Aktenzeichen sichern.
- Für die Identitätsprüfung durch die zuständige Administration erreichbar bleiben.
- Keine Temporary-Access-Pass-Codes, Kennwörter oder Wiederherstellungscodes in ungeschützten Chats senden.
- Ein wiedergefundenes Telefon nicht wieder anmelden, bevor die technische Freigabe erfolgt.
| Mitbetroffene Funktion | Warum relevant | Erste Maßnahme |
|---|---|---|
| Firmen-E-Mail | Kann Anmeldehinweise, Freigaben und Kennwortrücksetzungen empfangen. | Gerätesitzung und Kontoaktivität prüfen. |
| SMS-Rufnummer | Kann als MFA- oder Wiederherstellungsmethode dienen. | SIM sperren und registrierte Telefonnummer risikobezogen prüfen. |
| Passwortmanager | Kann zahlreiche weitere Zugänge enthalten. | Verlorenes Gerät abmelden und Tresorsitzung entziehen. |
| Privates Wiederherstellungskonto | Kann Authenticator-Backup oder Geräteortung steuern. | Apple- beziehungsweise Google-Konto schützen. |
| Geschäftliche Apps | Können noch aktive Sitzungstoken besitzen. | Gerät über MDM oder jeweilige Anwendung abmelden. |
| Banking und Zahlungsfreigabe | Finanztransaktionen können an das Telefon gebunden sein. | Bank nach ihrem bekannten Sperrverfahren kontaktieren. |
3. Der Wiederherstellungsweg richtet sich nach einem unabhängigen, noch verfügbaren Nachweis
Der schnellste Weg ist nur dann der richtige, wenn der verwendete Faktor nicht zusammen mit dem Telefon verloren ging und die Person eindeutig zugeordnet ist.
| Verfügbarer Zugang | Geeigneter Weg | Identitätsprüfung | Danach zwingend |
|---|---|---|---|
| Zweiter registrierter starker Faktor | Mit diesem Faktor an den Sicherheitsinformationen anmelden. | Bestehender Faktor plus betrieblicher Meldeweg | Alte Authenticator- und Passkey-Einträge entfernen. |
| FIDO2-Sicherheitsschlüssel | Mit dem registrierten Schlüssel anmelden und neue Methode hinzufügen. | Schlüssel, PIN und Benutzerzuordnung | Neue Authenticator-Registrierung testen. |
| Separates Telefon oder zweite Authenticator-Registrierung | Bestehende MFA verwenden. | Gerätebesitz und erfolgreiche Anmeldung | Verlorenes Gerät eindeutig identifizieren und löschen. |
| Nur SMS auf derselben verlorenen Nummer | SIM-Sperre und Identitätsprüfung abwarten; nicht als unabhängigen Faktor behandeln. | Festgelegtes administratives Verfahren | Stärkeren neuen Faktor registrieren. |
| Keine nutzbare Methode | Administrator prüft Identität und stellt gegebenenfalls einen TAP aus. | Mehrere unabhängige betriebliche Merkmale | TAP begrenzen, überwachen und löschen. |
| Kein eigener Administrationszugang vorhanden | Vertraglich zuständige Administration oder verifizierter Microsoft-Supportweg | Mandanten- und Unternehmensnachweis | Notfalladministration und Wiederherstellungsverfahren aufbauen. |
Ein zweiter Faktor muss organisatorisch und technisch unabhängig sein
Eine SMS an die verlorene SIM, ein im selben Handy gespeicherter Wiederherstellungscode oder ein Passkey in derselben Authenticator-App bilden keinen unabhängigen Ersatz. Geeignet sind beispielsweise ein getrennt aufbewahrter FIDO2-Schlüssel, eine zweite genehmigte Registrierung auf einem anderen Gerät oder ein administrativ nach Identitätsprüfung erzeugter Temporary Access Pass.
4. Mit einem vorhandenen Ersatzfaktor kann die Person die neue Methode selbst registrieren
Die Anmeldung erfolgt an einem vertrauenswürdigen Computer über die bekannte Adresse für Sicherheitsinformationen. Die alte Registrierung bleibt bis zur eindeutigen Zuordnung sichtbar.
Schritt für Schritt: Authenticator mit vorhandenem Faktor neu registrieren
- Neues oder kontrolliert zurückgesetztes Smartphone aktualisieren.
- Displaysperre mit ausreichend starkem Code und biometrischer Komfortfunktion einrichten.
- App ausschließlich aus Apple App Store oder Google Play installieren.
- Am vertrauenswürdigen Computer die bekannte Microsoft-Seite für Sicherheitsinformationen direkt aufrufen.
- Benutzername eingeben und mit dem noch vorhandenen unabhängigen Faktor anmelden.
- Ungewöhnliche Anmeldehinweise, Weiterleitungen oder nicht erwartete Domänen abbrechen.
- „Anmeldemethode hinzufügen“ und „Microsoft Authenticator“ auswählen.
- In Authenticator „Konto hinzufügen“ und „Geschäfts- oder Schulkonto“ wählen.
- Die vom Browser angezeigte Registrierung mit der vorgesehenen Scan- oder Anmeldefunktion verbinden.
- Testanforderung auf dem neuen Telefon vollständig bestätigen.
- Gerätename und Registrierung in den Sicherheitsinformationen kontrollieren.
- Falls kennwortlose Telefonanmeldung vorgesehen ist, diese gesondert aktivieren und testen.
- Falls ein Passkey vorgesehen ist, ihn als eigene Methode registrieren und eindeutig benennen.
- Eine normale Microsoft-365-Anmeldung in einem privaten Browserfenster testen.
- Bei der Prüfung kein dauerhaftes „angemeldet bleiben“ wählen.
- Erst nach erfolgreichem Test den alten Authenticator-Eintrag identifizieren.
- Alte Authenticator-, Passkey- und gegebenenfalls Telefonmethoden des verlorenen Geräts löschen.
- Eine zweite Anmeldung durchführen und prüfen, dass nur der neue Faktor angeboten wird.
- Administration über Abschluss und neuen Gerätenamen informieren.
Authenticator-Backup ersetzt bei Geschäftskonten keine Neuregistrierung
Nach einer Wiederherstellung können Arbeits- oder Schulkonten mit „Anmelden“ oder „Aktion erforderlich“ erscheinen. Das ist kein Fehler, sondern eine Schutzgrenze: Der Kontoname wurde übernommen, die geschäftliche Authentisierung muss erneut bestätigt werden. Bei einem Plattformwechsel zwischen iOS und Android ist eine direkte Backupwiederherstellung nicht vorgesehen.
5. Ohne Ersatzfaktor prüft die Administration die Person vor jeder Zurücksetzung
Die Notlage rechtfertigt keine Abkürzung der Identitätsprüfung. Angreifer nutzen angeblich verlorene Telefone gezielt, um neue MFA-Methoden registrieren zu lassen.
| Merkmal | Eignung | Begründung |
|---|---|---|
| Rückruf an bekannte Personal- oder Büronummer | Gut als Bestandteil | Verwendet einen bereits dokumentierten Kontaktweg. |
| Persönliche Prüfung durch bekannte Führungskraft | Gut | Verbindet Person, Rolle und konkreten Vorgang. |
| Videoprüfung plus unabhängiger Rückruf | Bedingt gut | Nur in Kombination und nach festgelegtem Verfahren. |
| Personalnummer oder Rechnungsdetail allein | Schwach | Kann in Dokumenten, E-Mails oder Datenlecks stehen. |
| Anruf von neuer Mobilnummer | Unzureichend allein | Die Nummer besitzt noch keine verifizierte Zuordnung. |
| Kenntnis des Kennworts | Unzureichend | Ein gestohlenes oder kompromittiertes Kennwort beweist keine Identität. |
| Zeitdruck oder Berufung auf Geschäftsleitung | Kein Nachweis | Ist ein typisches Mittel sozialer Manipulation. |
Schritt für Schritt für den Helpdesk oder Administrator
- Vorfall mit Zeitpunkt, meldender Person und verwendetem Kontaktweg eröffnen.
- Keine Wiederherstellung über Kontaktdaten aus der spontanen Anfrage beginnen.
- Benutzer über vorhandene Personal-, Kunden- oder Organisationsdaten eindeutig zuordnen.
- Über einen bereits dokumentierten Kanal zurückrufen.
- Zusätzlich Führungskraft oder benannte interne Stelle einbeziehen.
- Geräteverlust, möglicher Diebstahl und letzter Nutzungszeitpunkt erfassen.
- Prüfen, ob verdächtige MFA-Anfragen oder Anmeldungen aufgetreten sind.
- Bei erhöhtem Risiko neue Anmeldungen blockieren und Sitzungen widerrufen.
- Bestehende Authentisierungsmethoden und Gerätenamen vor Änderungen dokumentieren.
- Unbekannte kürzlich hinzugefügte Methoden als möglichen Kontovorfall behandeln.
- Prüfen, ob ein sicherer vorhandener Faktor übersehen wurde.
- Wenn kein Faktor verfügbar ist, den vorgesehenen administrativen Wiederherstellungsweg wählen.
- Temporary Access Pass nur ausstellen, wenn Richtlinie, Rolle und Identitätsprüfung dies tragen.
- Passcode über einen getrennten, verifizierten Weg bereitstellen.
- Gültigkeit so kurz wie für Registrierung und Test praktisch nötig festlegen.
- Verwendung, neue Methode und alte Registrierung überwachen.
- Nach Abschluss den TAP löschen und den Zugang erneut testen.
- Alle entfernten und neu registrierten Methoden mit Zeit und Bearbeiter protokollieren.
6. Ein Temporary Access Pass überbrückt die Registrierung zeitlich begrenzt
Der Temporary Access Pass, kurz TAP, ist ein von Microsoft Entra ausgegebener zeitlich begrenzter Passcode. Er dient zur Anmeldung und Registrierung neuer starker Methoden, ersetzt aber nicht dauerhaft das Kontokennwort.
| Eigenschaft | Bedeutung für den Einsatz |
|---|---|
| Vorherige Aktivierung | Die Authentisierungsmethode muss in der Entra-Richtlinie für die betroffene Person oder Gruppe zugelassen sein. |
| Begrenzte Dauer | Der Administrator legt Startzeit und Gültigkeitsdauer innerhalb der Richtliniengrenzen fest. |
| Einmal- oder Mehrfachverwendung | Die Richtlinie und der einzelne Pass bestimmen, ob mehrere Anmeldungen möglich sind. |
| Nur einmal sichtbar | Der konkrete Passcode wird nach Erstellung angezeigt und kann später nicht erneut abgerufen werden. |
| Ein TAP pro Benutzer | Ein neu erzeugter Pass ersetzt einen noch vorhandenen oder abgelaufenen TAP. |
| Rollenbegrenzung | Authentifizierungsadministratoren verwalten TAPs für normale Benutzer; privilegierte Konten benötigen entsprechend höhere Rolle. |
| Kein Kennwortersatz | Das normale Kennwort bleibt bestehen, sofern es nicht aus anderem Grund geändert wird. |
| Protokollierbare Nutzung | Anmeldungen und Methodenänderungen werden nach dem Vorfall kontrolliert. |
Schritt für Schritt: TAP erzeugen und sicher verwenden
- Prüfen, ob Temporary Access Pass in der Authentisierungsmethoden-Richtlinie aktiviert ist.
- Bestätigen, dass die betroffene Person im erlaubten Bereich liegt.
- Mit einer dafür vorgesehenen Administratorrolle anmelden.
- In Microsoft Entra den eindeutigen Benutzer öffnen.
- Vorhandene Methoden und verdächtige Änderungen dokumentieren.
- Unter Authentisierungsmethoden eine neue Methode hinzufügen.
- „Temporary Access Pass“ auswählen.
- Aktivierungszeitpunkt und möglichst kurze praktische Dauer festlegen.
- Einmalverwendung bevorzugen, wenn ein einzelner Registrierungsdurchlauf genügt.
- Mehrfachverwendung nur wählen, wenn der konkrete Einrichtungsprozess sie benötigt.
- TAP erstellen und den angezeigten Wert unmittelbar in einen sicheren Übergabeprozess übernehmen.
- Passcode nicht in Ticketbeschreibung, unverschlüsselte E-Mail oder offenen Gruppenchat kopieren.
- Den Code ausschließlich an die zuvor verifizierte Person übergeben.
- Person öffnet auf dem vertrauenswürdigen Gerät die bekannte Seite für Sicherheitsinformationen.
- Person meldet sich mit Benutzername und TAP an.
- Neue Authenticator-App, Sicherheitsschlüssel oder zugelassene Passkey-Methode registrieren.
- Bei einem einmal verwendbaren TAP die Registrierung innerhalb der vorgesehenen Sitzung abschließen.
- Neue Methode mit einer separaten Anmeldung testen.
- Alte Authenticator- und Passkey-Einträge des verlorenen Telefons löschen.
- TAP nach erfolgreichem Abschluss administrativ entfernen.
- Anmelde- und Auditprotokolle auf erwartete Verwendung prüfen.
- Vorfall mit neuem Faktor, gelöschten Methoden und Abschlusszeit schließen.
Bei einer einmal verwendbaren TAP-Anmeldung muss die Registrierung einer kennwortlosen Methode nach Microsofts aktuellem Verfahren innerhalb von zehn Minuten nach der Anmeldung abgeschlossen werden. Dauert eine Gerätebereitstellung länger und sind mehrere Schritte erforderlich, kann ein zweiter Einmal-TAP oder ein bewusst begrenzter Mehrfach-TAP nötig sein. Diese Entscheidung wird vor der Übergabe getroffen, damit kein unnötig lang gültiger Pass entsteht.
7. Das alte Telefon wird aus jeder betroffenen Methode und Sitzung entfernt
Eine erfolgreiche Anmeldung mit dem neuen Handy beweist nur den neuen Zugang. Der Vorfall ist erst abgeschlossen, wenn die alten Nachweise nicht mehr funktionieren.
| Ebene | Zu entfernen oder zu sperren | Kontrollfrage |
|---|---|---|
| Microsoft Entra | Authenticator-Methode, Passkey, verlorene Telefonnummer und gegebenenfalls Gerätebindung | Wird bei neuer Anmeldung nur die vorgesehene Methode angeboten? |
| Microsoft-365-Sitzungen | Refresh-Token und bestehende Sitzungen nach Risikolage | Fordern Anwendungen auf dem Altgerät erneut Anmeldung? |
| Intune oder MDM | Gerät sperren, Unternehmensdaten entfernen oder vollständig löschen | Hat das Gerät den Befehl tatsächlich empfangen? |
| Apple- oder Google-Konto | Gerät als verloren markieren, sperren oder löschen | Ist die Geräteaktion bestätigt und das Konto geschützt? |
| Mobilfunk | SIM oder eSIM sperren und Ersatz aktivieren | Kann die alte Karte noch SMS oder Anrufe empfangen? |
| Drittanbieter | TOTP-Geheimnisse, App-Sitzungen und registrierte Geräte | Wurden neue Codes erzeugt und alte Seeds ungültig? |
| Passwortmanager | Verlorene Gerätesitzung und bei Bedarf Hauptgeheimnis | Ist das alte Gerät aus allen aktiven Sitzungen entfernt? |
Schritt für Schritt: Alte Microsoft-Methoden eindeutig entfernen
- Liste der Sicherheitsinformationen vor der Änderung sichern.
- Jeden Authenticator-Eintrag nach Gerätename und Registrierungsdatum zuordnen.
- Neu registriertes Telefon eindeutig benennen und durch Test bestätigen.
- Authenticator-Methode des verlorenen Telefons löschen.
- Kennwortlose Telefonanmeldung des alten Geräts entfernen.
- Auf dem alten Gerät gespeicherten Passkey als separate Methode löschen.
- Verlorene Telefonnummer nur entfernen, wenn Ersatz und betriebliche Erreichbarkeit geklärt sind.
- Weitere unbekannte Authentisierungsmethoden untersuchen.
- Bei Verdacht auf Kontozugriff Kennwort ändern und Sitzungen widerrufen.
- Entra-Geräteobjekt und Intune-Eintrag nach der vorgesehenen Geräteaktion behandeln.
- Keine Datensätze voreilig löschen, solange Zustellung oder Beweisdokumentation benötigt werden.
- Neue private Browsersitzung öffnen und Anmeldeoptionen kontrollieren.
- Anmeldung mit neuer Methode durchführen.
- Prüfen, dass die gelöschte Registrierung nicht mehr auswählbar ist.
- Audit- und Anmeldeprotokolle für den gesamten Verlustzeitraum prüfen.
- Änderungen, Bearbeiter, Uhrzeit und Testergebnis dokumentieren.
„MFA neu registrieren“ darf nicht ungezielt alle Wiederherstellungswege zerstören
Das pauschale Entfernen sämtlicher Methoden kann die Person vollständig aussperren und weitere Geschäfts- oder Administratorkonten unzugänglich machen. Zuerst werden die vorhandenen Methoden dokumentiert und der neue sichere Weg hergestellt. Bei einem bestätigten Kontoeinbruch kann eine umfassendere Zurücksetzung erforderlich sein; sie wird dann als Sicherheitsvorfall mit kontrollierter Wiederaufnahme durchgeführt.
8. Drittanbieter-Codes müssen bei jedem Dienst einzeln ersetzt werden
Ein TOTP-Code gehört immer zu einem geheimen Seed des jeweiligen Kontos. Das Entfernen der Microsoft-Authenticator-Registrierung in Entra widerruft diese Drittanbieter-Seeds nicht.
Schritt für Schritt pro betroffenem Drittanbieterkonto
- Alle in Authenticator verwendeten Drittanbieterkonten aus Inventar, Backupansicht und Benutzerangabe erfassen.
- Geschäftskritische Administrator-, Hosting-, Domain-, Banking- und Passwortmanagerkonten priorisieren.
- Mit einem vorhandenen unabhängigen Faktor oder hinterlegten Wiederherstellungscode anmelden.
- Wenn kein Zugang besteht, den offiziellen Kontowiederherstellungsweg des Anbieters verwenden.
- Keine Supportnummer aus Suchanzeigen oder unverlangten Nachrichten übernehmen.
- In den Sicherheitseinstellungen aktive Sitzungen und registrierte Geräte prüfen.
- Altes Authenticator- beziehungsweise TOTP-Verfahren entfernen.
- Neuen QR-Code ausschließlich auf der echten Anbieterwebsite erzeugen.
- QR-Code nicht fotografieren, mailen oder in Tickets speichern.
- Neues TOTP-Verfahren auf dem kontrollierten Telefon registrieren.
- Ersten Code testen und die erfolgreiche Aktivierung bestätigen.
- Neue Wiederherstellungscodes erzeugen, wenn der Anbieter die alten beim Wechsel nicht automatisch widerruft.
- Wiederherstellungscodes getrennt vom Smartphone geschützt ablegen.
- Alte Codes und gespeicherte QR-Abbilder vernichten.
- Eine Ab- und erneute Anmeldung mit dem neuen Faktor testen.
- Datum, Konto, neue Methode und Ablage der Wiederherstellungscodes dokumentieren.
| Priorität | Kontotyp | Mögliche Folge bei Missbrauch |
|---|---|---|
| Sofort | Domainregistrar, DNS, Hosting, Cloudadministration | Website, E-Mail und Unternehmensidentität können übernommen werden. |
| Sofort | Passwortmanager und Identitätsanbieter | Zahlreiche weitere Konten werden erreichbar. |
| Sofort | Banking, Zahlung und Buchhaltung | Finanzieller Schaden und manipulierte Zahlungsabläufe |
| Hoch | CRM, DMS, Personal- und Branchensoftware | Kunden-, Beschäftigten- und Vertragsdaten sind betroffen. |
| Hoch | Backup, Fernwartung und Sicherheitsportale | Schutz- und Wiederherstellungsfähigkeit kann manipuliert werden. |
| Danach | Weitere operative SaaS-Dienste | Prozess- und Datenzugriff entsprechend jeweiliger Rolle |
9. Bei Administratorkonten darf die Wiederherstellung keine zweite Aussperrung erzeugen
Fehlt der einzige Faktor eines privilegierten Kontos, betrifft das nicht nur eine Person. Ohne getrennte Administrations- und Notfallzugänge kann die Organisation ihre eigenen Identitäts- und Sicherheitsrichtlinien nicht mehr verwalten.
| Prüfung | Risiko bei Auslassung | Belastbares Ergebnis |
|---|---|---|
| Getrenntes Administratorkonto | Das Alltagskonto und seine Geräte kompromittieren zugleich die Verwaltung. | Privilegierte Tätigkeit erfolgt über persönliche, getrennte Identität. |
| Zweiter berechtigter Administrator | Eine einzelne verlorene Methode blockiert den gesamten Mandanten. | Vertretung ist namentlich zugeordnet und einsatzbereit. |
| Notfallkonto | Fehlkonfiguration oder MFA-Ausfall verhindert jede Reparatur. | Cloudbasiertes Notfallkonto ist geschützt, überwacht und regelmäßig getestet. |
| Phishingresistenter Faktor | Push-MFA kann durch Täuschung oder Ermüdungsangriffe missbraucht werden. | Passkey oder FIDO2-Schlüssel ist entsprechend der Richtlinie registriert. |
| Rollenprüfung | Ein wiederhergestelltes Konto behält unnötig breite Rechte. | Nur tatsächlich benötigte Rollen und Aktivierungswege bestehen. |
| Alarmierung | Nutzung eines Notfallkontos bleibt unbemerkt. | Jede Anmeldung oder Änderung löst eine überprüfte Meldung aus. |
Schritt für Schritt: Privilegierten Zugang kontrolliert wiederherstellen
- Feststellen, welche Rollen dem betroffenen Konto direkt oder über Gruppen zugewiesen sind.
- Prüfen, ob das Konto im Alltag oder ausschließlich für Administration verwendet wurde.
- Wiederherstellung durch einen zweiten persönlichen Administrator durchführen lassen.
- Notfallkonto nur einsetzen, wenn der normale Vertretungsweg nicht verfügbar ist.
- Jede Nutzung des Notfallkontos mit Beginn, Zweck, Bearbeiter und Ende protokollieren.
- Für privilegierte Benutzer die dafür zulässige Administratorrolle zur Verwaltung von Authentisierungsmethoden verwenden.
- Keine gemeinsame Authenticator-Registrierung auf einem Teamtelefon einrichten.
- Neuen phishingresistenten Faktor registrieren, wenn das Rollen- und Lizenzmodell dies vorsieht.
- Zusätzlichen unabhängigen Faktor für einen späteren Geräteverlust vorsehen.
- Alte Authenticator-, Passkey- und Gerätebindung nach erfolgreichem Test entfernen.
- Rollen und gegebenenfalls zeitlich aktivierte Berechtigungen erneut prüfen.
- Anmelde-, Rollen- und Methodenänderungen während des gesamten Vorgangs auswerten.
- Notfallkonto nach dem Einsatz auf unveränderten Schutz und sichere Aufbewahrung prüfen.
- Vertretung und Wiederherstellungsablauf anhand des tatsächlichen Vorfalls korrigieren.
Ein Notfallkonto ist kein bequemes Ausweichkonto für tägliche Administration. Es besitzt einen streng begrenzten Zweck, besonders geschützte Zugangsdaten und eine Alarmierung bei jeder Nutzung. Seine Funktionsprüfung erfolgt geplant und dokumentiert. Dadurch kann die Organisation eine fehlerhafte Richtlinie oder den Verlust eines Faktors beheben, ohne ein dauerhaft schwächeres Parallelkonto zu betreiben.
10. Die Abnahme beweist neuen Zugang und das Ende des alten Zugangs
Eine einmal erfolgreiche Push-Bestätigung genügt nicht. Die Prüfung umfasst Registrierung, Anmeldeoptionen, Sitzungen, Geräteverwaltung und die geschäftskritischen Drittanbieterkonten.
| Prüfung | Bestanden, wenn | Nachweis |
|---|---|---|
| Neue Authenticator-Methode | Push beziehungsweise Code funktioniert auf dem neuen Telefon. | Testanmeldung mit Uhrzeit |
| Alter Authenticator-Eintrag | Registrierung des verlorenen Geräts ist entfernt. | Aktuelle Methodenliste |
| Passkeys und Telefonanmeldung | Nur beabsichtigte neue Nachweise sind vorhanden. | Sicherheitsinformationen |
| TAP | Pass ist verbraucht, abgelaufen oder administrativ gelöscht. | Methoden- und Auditprotokoll |
| Sitzungen | Kritische Anwendungen verlangen auf dem Altgerät eine neue Anmeldung. | Widerruf und Anwendungskontrolle |
| Mobilfunk | Alte SIM oder eSIM ist gesperrt. | Bestätigung des Anbieters |
| Geräteverwaltung | Sperr-, Lösch- oder Entfernbefehl ist mit seinem tatsächlichen Status dokumentiert. | MDM-Aktionsstatus |
| Drittanbieter-TOTP | Neue Seeds funktionieren und alte Wiederherstellungscodes sind ungültig. | Test je priorisiertem Dienst |
| Anmeldeprotokolle | Seit dem Verlust sind nur erwartete Zugriffe geklärt. | Dokumentierte Auswertung |
| Notfallfähigkeit | Ein zweiter unabhängiger Wiederherstellungsweg ist vorhanden. | Registrierungs- und Aufbewahrungsnachweis |
Vorsorge für den nächsten Gerätewechsel oder Verlust
- Mindestens zwei voneinander unabhängige, zugelassene Authentisierungsmethoden für kritische Rollen vorsehen.
- Privilegierte Konten mit phishingresistenten Faktoren und getrennten Notfallkonten absichern.
- Gerätenamen und Registrierungsdatum so dokumentieren, dass alte Methoden eindeutig erkennbar sind.
- Temporary Access Pass vor dem Vorfall in Richtlinie, Rollenmodell und Helpdeskverfahren einplanen.
- Identitätsprüfung für telefonische Wiederherstellung schriftlich festlegen und regelmäßig üben.
- Wiederherstellungscodes nicht auf demselben Smartphone oder im normalen Postfach speichern.
- Mobilgeräte verwalten, verschlüsseln und mit starker Displaysperre schützen.
- TOTP-Konten und Verantwortliche in einem geschützten Zugangsregister pflegen.
- Bei geplantem Gerätewechsel zuerst neue Methoden testen und danach alte entfernen.
- Audit- und Anmeldeprotokolle in die Reaktion auf verlorene Faktoren einbeziehen.
Häufige Fragen zum verlorenen Authenticator-Handy
Kann Authenticator einfach aus dem Backup wiederhergestellt werden?
Nur eingeschränkt. Die Wiederherstellung muss auf derselben Plattformfamilie erfolgen. Bei Geschäfts- oder Schulkonten wird nur der Kontoname übernommen; die Person muss sich erneut anmelden und die geschäftliche Methode reaktivieren. Kennwortlose Anmeldung und Passkeys können zusätzliche Registrierung verlangen.
Reicht es, das Microsoft-365-Kennwort zu ändern?
Nein. Die Authenticator-Methode, Passkeys, kennwortlose Telefonanmeldung, aktive Sitzungen und weitere Apps werden getrennt geprüft. Je nach Risikolage werden neue Anmeldungen blockiert, Sitzungen widerrufen und das verlorene Telefon über die Geräteverwaltung gesperrt oder gelöscht.
Was ist ein Temporary Access Pass?
Ein TAP ist ein zeitlich begrenzter Passcode in Microsoft Entra, mit dem eine zuvor geprüfte Person neue starke Authentisierungsmethoden registrieren kann. Er kann einmal oder innerhalb eines begrenzten Zeitfensters mehrfach verwendbar sein. Nach der Registrierung wird er gelöscht und seine Nutzung kontrolliert.
Soll der Administrator alle MFA-Methoden löschen?
Nicht pauschal. Zuerst werden vorhandene Methoden und Geräte dokumentiert, die Identität geprüft und ein neuer sicherer Zugang hergestellt. Dann wird die konkrete verlorene Registrierung entfernt. Bei bestätigter Kontoübernahme kann eine vollständige Zurücksetzung nötig sein; sie gehört in einen breiteren Incident-Response-Ablauf.
Was geschieht mit Codes für andere Anbieter?
Jeder TOTP-Dienst besitzt ein eigenes geheimes Seed. Die Bereinigung in Microsoft Entra ändert diese Codes nicht. Für jeden betroffenen Anbieter wird ein offizieller Wiederherstellungsweg genutzt, das alte TOTP-Geheimnis widerrufen, ein neues registriert und die neuen Wiederherstellungscodes getrennt abgelegt.
Kann das wiedergefundene Handy weiterverwendet werden?
Erst nach technischer Freigabe. Ausstehende Sperr- oder Löschbefehle, Manipulationsrisiko und der Gerätezustand werden geprüft. Entfernte Authenticator-Methoden werden nicht unkontrolliert reaktiviert. Bei Firmengeräten ist häufig eine kontrollierte Löschung und Neuaufnahme in die Verwaltung der verlässlichste Weg.
Weiterführende fachliche Grundlagen
- Microsoft: Temporary Access Pass konfigurieren und verwenden
- Microsoft: Kontoinformationen aus Authenticator wiederherstellen
- Microsoft Graph: Verwaltung von Authentisierungsmethoden
- Microsoft: Benutzerzugriff in Microsoft Entra im Notfall widerrufen
- Microsoft: Kennwortlose Telefonanmeldung mit Authenticator
Kontowiederherstellung vorbereiten, bevor der einzige Faktor fehlt
fra.digital unterstützt kleine Unternehmen in Frankfurt bei Microsoft-365-Authentisierung, Temporary Access Pass, sicheren Helpdeskverfahren, getrennten Administrationskonten und der dokumentierten Wiederherstellung verlorener Faktoren. Ziel ist ein schneller neuer Zugang, ohne die Identitätsprüfung oder die Bereinigung des alten Geräts abzukürzen.

