Wenn das Passwort nach dem Urlaub weg ist

Nehmen wir an, eine Mitarbeiterin kommt aus dem Urlaub zurück und hat ihr Passwort für Microsoft 365 vergessen. Ist in Ihrem Betrieb das Zurücksetzen in Selbstbedienung eingeschaltet, braucht sie dafür niemanden. Sie bestätigt mit einem Code auf dem Handy, dass sie es ist, und vergibt ein neues Passwort. Microsoft nennt diese Funktion Self-Service Password Reset, kurz SSPR.

Eingerichtet hat sie dafür vielleicht nie etwas. Wurde beim Anlegen ihres Kontos nur die Handynummer im Benutzerkonto eingetragen, konnte das vor der Umstellung genügen. Genau hier ändert Microsoft im Herbst 2026 die Regeln: Beim Zurücksetzen zählen dann nur noch Anmeldemethoden, die ausdrücklich registriert wurden. Im ungünstigen Fall sieht die Mitarbeiterin statt des Codes eine Fehlerseite und muss einen Administrator bitten, ihr Passwort zurückzusetzen.

Dieser Beitrag beantwortet drei Fragen. Betrifft das Ihren Betrieb? Was merken Ihre Mitarbeitenden? Und was sollte Ihr Administrator oder IT-Dienstleister vor dem 5. Oktober 2026 prüfen? Dieses Datum steht in Microsofts Dokumentation. Die Ankündigung an die Administratoren führt dagegen den 7. November 2026 und in ihrem Titel den 9. November 2026. Microsoft nennt also verschiedene Termine; wo sich die eigenen Unterlagen widersprechen, sagen wir das offen.

Was sich ändert

Zu jedem Benutzerkonto gehören Kontaktangaben im Verzeichnis: die Handynummer, die geschäftliche Telefonnummer und gegebenenfalls weitere E-Mail-Adressen. Technisch heißen diese Felder mobilePhone, businessPhone und otherMails. Sie halten fest, wie jemand erreichbar ist. Eine registrierte Anmeldemethode werden sie dadurch nicht.

Die Einstellungen dafür liegen in Microsoft Entra ID, der Benutzerverwaltung, über die sich Ihre Mitarbeitenden bei Microsoft 365 anmelden. In der Microsoft-Dokumentation steht die Neuerung in einem Satz: „SSPR will only accept explicitly registered authentication methods.“ Auf Deutsch: Das Zurücksetzen akzeptiert nur noch ausdrücklich registrierte Anmeldemethoden. Handynummer, Geschäftsnummer und weitere E-Mail-Adressen aus dem Verzeichnis, die nie registriert wurden, taugen dann nicht mehr zur Bestätigung.

Als Methoden für das Zurücksetzen führt Microsoft auf:

  • eine Benachrichtigung in der App Microsoft Authenticator
  • einen Einmalcode aus einer App (bei Microsoft Software-OATH-Token)
  • einen Einmalcode aus einem kleinen Zusatzgerät (Hardware-OATH-Token, bei Microsoft als Vorschau gekennzeichnet)
  • eine SMS
  • einen Sprachanruf
  • einen Einmalcode per E-Mail

SMS und Anruf bleiben also möglich. Es kommt nicht auf die Art der Methode an, sondern darauf, ob sie registriert ist. Dieselbe Handynummer kann im Verzeichnis stehen und beim Zurücksetzen trotzdem nicht zählen, weil sie nie als Methode registriert wurde.

Besonders genau hinsehen: Konten vom eigenen Server

Wer seine Benutzerkonten in einem lokalen Active Directory führt, also in einer Benutzerverwaltung auf dem eigenen Server, und sie mit Microsoft Entra Connect nach Microsoft 365 synchronisiert, sollte besonders genau prüfen. Microsoft beschreibt, dass auf diesem Weg übertragene Telefonnummern das Zurücksetzen erlaubten, ohne dass sich die Nutzer je registriert hatten. Diesen Weg schließt die Umstellung.

Welcher Termin gilt

Microsoft nennt in seinen Unterlagen unterschiedliche Termine. Die Dokumentation zu Microsoft Entra ID nennt den 5. Oktober 2026, die Ankündigung an die Administratoren den 7. bzw. 9. November 2026. Im Einzelnen:

QuelleTerminAussage
Microsoft-Dokumentation zu SSPR, zuletzt aktualisiert am 4. August 20265. Oktober 2026nur noch ausdrücklich registrierte Methoden
dieselbe Dokumentation9. November 2026Registrierungskampagne für einen Teil der Mandanten (siehe unten)
Ankündigung MC1325414, Titel9. November 2026registrierte Methoden werden Pflicht
Ankündigung MC1325414, Zeitplan7. November 2026Beginn der Durchsetzung

MC1325414 ist die Kennung einer Nachricht, mit der Microsoft die Administratoren von Microsoft-365-Umgebungen über die Änderung informiert. Microsoft hat sie am 28. Mai 2026 veröffentlicht und am 4. August 2026 zuletzt aktualisiert.

Für Ihre Planung zählt der früheste Termin. Prüfen Sie vor dem 5. Oktober 2026, ob jeder Ihrer Mitarbeitenden eine registrierte Methode hat. Wer diesen Beitrag Ende September 2026 liest, hat dafür nur wenige Tage. Die Prüfung beginnt allerdings mit einer einzigen Einstellung.

Wer betroffen ist

Laut der Ankündigung MC1325414 betrifft die Umstellung alle Nutzer einschließlich der Administratoren, und zwar in Mandanten mit eingeschaltetem SSPR. Mandant meint Ihre Microsoft-365-Umgebung, also den Zugang Ihres Betriebs mit allen Benutzerkonten. Ob SSPR dort eingeschaltet ist, zeigt eine Einstellung, die wir weiter unten beschreiben.

Zum Problem wird die Umstellung für Mitarbeitende, die keine registrierte Methode haben, die Ihrer Einstellung genügt. Bis zur Umstellung konnte bei ihnen die eingetragene Handynummer ausreichen. Danach nicht mehr.

Die Lizenzfrage

Ob Ihr Betrieb die Selbstbedienung überhaupt nutzen kann, hängt auch an der Lizenz. Hier sind sich Microsofts Seiten nicht einig. Mit reinen Cloud-Konten sind im Folgenden Konten gemeint, die nur in Microsoft 365 angelegt sind und nicht vom eigenen Server kommen.

Das Zurücksetzen für reine Cloud-Konten ist laut Microsoft in Microsoft 365 Business Standard und Business Premium enthalten; eine andere Microsoft-Seite nennt Entra ID P1 als Voraussetzung. In der kostenlosen Stufe Microsoft Entra ID Free ist es laut der Lizenzübersicht nicht enthalten. Sollen neue Passwörter zusätzlich in ein lokales Active Directory zurückgeschrieben werden, braucht es laut derselben Übersicht Business Premium oder Entra ID P1 bzw. P2. Microsoft 365 Business Basic ist in dieser Übersicht nicht aufgeführt; was daraus folgt, sagt die Seite nicht.

Was Ihre Mitarbeitenden merken

Wer bereits eine passende Methode registriert hat, setzt sein Passwort weiter so zurück wie bisher.

Wer keine hat, landet beim Zurücksetzen auf einer Fehlerseite. Für diesen Fall beschreibt Microsoft den Weg über den Administrator: Der Nutzer muss ihn bitten, das Passwort zurückzusetzen. Betreut ein externer Dienstleister Ihre Microsoft-365-Umgebung, bedeutet das einen Anruf dort, womöglich außerhalb der Geschäftszeiten.

Hat Ihr Administrator eingestellt, dass Nutzer sich bei der Anmeldung registrieren müssen, kommt ein dritter Fall hinzu. Für solche Mandanten nennt die Microsoft-Dokumentation den 9. November 2026 als Termin einer Registrierungskampagne: Nutzer, denen Methoden fehlen, sollen dann aufgefordert werden, welche zu registrieren. Kündigen Sie das Ihren Mitarbeitenden vorher an, damit niemand von der Aufforderung überrascht wird.

Vier Punkte für Ihren Administrator

Die folgenden Punkte kann Ihr Administrator vor dem 5. Oktober 2026 abarbeiten. Sind Sie nicht selbst Administrator, stellen Sie sie Ihrem IT-Dienstleister als Fragen.

  1. Ist SSPR eingeschaltet? Im Microsoft Entra Admin Center steht unter Entra ID → Password reset → Properties die Option „Self service password reset enabled“. Sie kennt drei Werte: None (für niemanden), Selected (für ausgewählte Nutzer) und All (für alle). Um sie einzustellen, braucht Ihr Administrator mindestens die Rolle Authentication Policy Administrator.
  2. Hat jeder Nutzer mindestens eine registrierte Methode, die Ihrer Einstellung genügt? Das empfiehlt Microsoft selbst für die Umstellung. Ihre Mitarbeitenden können sich unter aka.ms/ssprsetup registrieren oder in der kombinierten Registrierung unter aka.ms/setupsecurityinfo.
  3. Soll die Registrierung bei der Anmeldung Pflicht werden? Mit der Einstellung „Require users to register when signing in“ müssen Nutzer die Registrierung abschließen, wenn sie sich mit moderner Authentifizierung oder im Webbrowser anmelden.
  4. Wer setzt im Notfall zurück? Legen Sie fest, wer das Passwort zurücksetzt, wenn jemand vor der Fehlerseite steht, und wie diese Person erreichbar ist. Denken Sie dabei auch an die Administratorkonten, denn laut Ankündigung sind auch sie betroffen.

Wer Telefonnummern aus dem lokalen Active Directory synchronisiert, sollte Punkt 2 besonders gründlich prüfen. Genau dort war vor der Umstellung der Weg möglich, den die Umstellung beendet.

Was offen ist

Wir schreiben nur, was wir an Microsofts Unterlagen nachvollziehen konnten. Einige Fragen beantworten diese Unterlagen nicht oder widersprüchlich:

  • Der Termin. Die Dokumentation nennt den 5. Oktober 2026, die Ankündigung MC1325414 den 7. und in ihrem Titel den 9. November 2026. Die Ankündigung haben wir nur über den Archivdienst eines Drittanbieters gelesen, nicht auf einer Microsoft-Seite. Ihr Administrator kann nachsehen, ob sie im Nachrichtencenter Ihrer Microsoft-365-Umgebung erscheint und welchen Termin sie dort nennt.
  • Die Voreinstellung. Ob SSPR in Microsoft 365 von Haus aus eingeschaltet ist, beantworten die Seiten, die wir gelesen haben, nicht. Deshalb steht die Prüfung der Einstellung oben an erster Stelle.
  • Wer registrieren kann. Microsoft spricht von ausdrücklich registrierten Methoden. Ob eine Methode zählt, die ein Administrator für einen Mitarbeiter einträgt, geht aus den gelesenen Seiten nicht hervor. Beschrieben ist bei Microsoft die Registrierung durch die Mitarbeitenden selbst, über die oben genannten Seiten.
  • Die Kampagne. Ob die Registrierungskampagne von selbst startet oder eingeschaltet werden muss, lässt sich aus den gelesenen Unterlagen nicht sicher sagen.
  • Die Lizenz. Zwei Microsoft-Seiten nennen unterschiedliche Voraussetzungen. Klären Sie mit Ihrem Dienstleister, welche Lizenzen Ihr Betrieb hat und ob sie die Selbstbedienung abdecken.

Wenn Sie Unterstützung möchten

Wenn Sie die vier Punkte nicht allein prüfen möchten oder nicht genau wissen, wer bei Ihnen Administrator ist, sprechen Sie uns an.