Microsoft 365

Microsoft 365 MFA einrichten: Schritt für Schritt

Die Multifaktor-Authentifizierung ist in wenigen Minuten aktiviert – und schließt die Tür, durch die die meisten Angreifer hereinkommen.

· nice-IT GmbH

Ein einziges gestohlenes Passwort reicht aus, um an E-Mails, Dateien, Teams-Chats und Kundendaten zu kommen. Und Passwörter werden gestohlen – durch Phishing, durch Datenlecks bei anderen Diensten, durch automatisiertes Durchprobieren.

Die Multifaktor-Authentifizierung (MFA) macht genau diesen Angriffsweg wertlos. Wer das Passwort kennt, aber nicht das Smartphone oder den Sicherheitsschlüssel des Nutzers besitzt, kommt nicht hinein.

Die Einrichtung dauert pro Benutzer wenige Minuten. Hier der Ablauf.

Was MFA konkret bedeutet

Zusätzlich zum Passwort wird ein zweiter Nachweis verlangt. In der Praxis meist:

  • eine Bestätigung in der Microsoft Authenticator App
  • ein Sicherheitsschlüssel wie ein YubiKey
  • ein Einmalcode per SMS oder Anruf

Die ersten beiden Varianten sind deutlich sicherer als SMS-Codes, die sich unter bestimmten Umständen abfangen lassen.

Was Sie brauchen

  • Ein Microsoft-365-Benutzerkonto
  • Administratorrechte für die Aktivierung
  • Ein Smartphone mit der kostenlosen Microsoft Authenticator App (Android/iOS) oder einen Hardware-Sicherheitsschlüssel

Schritt 1: Anmeldung im Admin Center

Melden Sie sich mit einem Administratorkonto im Microsoft 365 Admin Center an und wechseln Sie zu Benutzer → Aktive Benutzer. Wählen Sie dort den Benutzer aus, für den MFA gelten soll.

Schritt 2: MFA aktivieren

Die Authentifizierungsmethoden werden heute im Microsoft Entra Admin Center gepflegt. Navigieren Sie zu Identität → Benutzer → Alle Benutzer, öffnen Sie den gewünschten Benutzer und dort die Authentifizierungsmethoden.

Wenn Sie MFA für alle Konten verbindlich einführen möchten – und das sollten Sie –, aktivieren Sie stattdessen die Sicherheitsstandards. Das ist der schnellste Weg zu einem flächendeckenden Grundschutz.

Schritt 3: Authenticator App installieren

Der Benutzer installiert die Microsoft Authenticator App auf seinem Smartphone und fügt dort ein neues Konto hinzu.

Schritt 4: QR-Code scannen

Beim nächsten Anmelden erscheint automatisch der Einrichtungsassistent. Nach einem Klick auf „Weiter" wird ein QR-Code angezeigt, den der Benutzer mit der App scannt. Damit ist die App mit dem Microsoft-365-Konto verknüpft.

Schritt 5: Testanmeldung

Microsoft fordert direkt eine erste Bestätigung an. Auf dem Smartphone erscheint eine Benachrichtigung, die bestätigt werden muss. Danach ist die Einrichtung abgeschlossen.

Schritt 6: Zweite Methode hinterlegen

Dieser Schritt wird am häufigsten übersprungen – und verursacht später die meiste Arbeit. Hinterlegen Sie zusätzlich:

  • ein zweites Gerät,
  • eine Telefonnummer für Notfallcodes oder
  • einen Hardware-Sicherheitsschlüssel.

Geht das Smartphone verloren oder wird ersetzt, bleibt der Zugang so erreichbar. Ohne Ersatzmethode landet der Fall bei der IT – und die Freischaltung kostet Zeit, die im Zweifel niemand hat.

Für höhere Anforderungen: YubiKey

Für Geschäftsführung, Administratoren und alle Konten mit weitreichenden Berechtigungen empfehlen wir Hardware-Sicherheitsschlüssel:

  • Phishing-resistent – der Schlüssel funktioniert nur auf der echten Anmeldeseite
  • Keine Abhängigkeit vom Smartphone
  • Sehr schnelle Anmeldung – anstecken, antippen, fertig

Der Schlüssel wird direkt als Authentifizierungsmethode in Microsoft Entra ID hinterlegt.

Drei Fehler, die wir regelmäßig sehen

MFA nur für Administratoren. Verständlicher Reflex, aber Angreifer nehmen den einfachsten Weg – und das ist fast immer ein normales Benutzerkonto. Von dort arbeiten sie sich weiter.

Keine Ersatzmethode. Siehe oben. Ein defektes Handy sollte kein Support-Notfall sein.

Ausnahmen für einzelne Personen. Jede Ausnahme ist genau das Konto, das ein Angreifer sucht. Wenn eine Rolle technisch nicht mit MFA arbeiten kann, gehört das dokumentiert und anders abgesichert – nicht stillschweigend freigestellt.

Unsere Empfehlung für den Mittelstand

  • MFA für alle Benutzer, ohne Ausnahmen
  • Microsoft Authenticator als Standardmethode
  • YubiKeys für Administratoren und Geschäftsführung
  • Regelmäßige Kontrolle der hinterlegten Methoden
  • Ergänzend Conditional Access, um Zugriffe nach Standort, Gerät und Risiko zu steuern

Damit erreichen Sie ein hohes Schutzniveau bei überschaubarem Verwaltungsaufwand.

Fazit

MFA ist eine der wenigen Sicherheitsmaßnahmen mit einem außergewöhnlich guten Verhältnis von Aufwand zu Wirkung. Sie kostet in den meisten Microsoft-365-Plänen nichts extra, ist in Minuten eingerichtet und verhindert den mit Abstand häufigsten Angriffsweg.

Wer Microsoft 365 nutzt und MFA noch nicht flächendeckend aktiviert hat, sollte genau dort anfangen.


Unterstützung bei der Einführung? Wir planen den Rollout, begleiten die Registrierung Ihrer Mitarbeitenden und richten Conditional Access passend zu Ihrem Unternehmen ein. Zu Entra ID & MFA.