Benutzer hat noch kein Telefon? Temporary Access Pass erstellen
Ein Benutzer muss sich möglicherweise anmelden, bevor Microsoft Authenticator oder eine andere MFA-Methode registriert wurde.
Das passiert häufig beim Onboarding, beim Gerätetausch oder wenn ein Benutzer ein neues Telefon bekommt.
In Microsoft Entra ID kann das mit einem Temporary Access Pass gelöst werden.
Ein Temporary Access Pass ist eine zeitlich begrenzte Anmeldemethode, mit der der Benutzer auf das Konto zugreifen und stärkere Authentifizierungsmethoden registrieren kann.
Authentication Methods Policy öffnen
Gehe zu:
Microsoft Entra ID > Protection > Authentication methods > Policies
Öffne:
Temporary Access Pass
Bevor ein TAP verwendet werden kann, muss die Methode in der Authentication methods policy aktiviert werden.

Temporary Access Pass aktivieren
Aktiviere die Temporary Access Pass-Methode.
Wähle, für wen sie gelten soll:
All users
Selected users or groups
Für Produktion ist eine ausgewählte Pilot- oder Onboarding-Gruppe meistens sicherer, als die Methode für alle zu aktivieren.

TAP-Einstellungen konfigurieren
Temporary Access Pass kann mit Einschränkungen konfiguriert werden, zum Beispiel:
Default lifetime
Minimum lifetime
Maximum lifetime
One-time use
Length
Für Onboarding ist eine kurze Lebensdauer meistens am besten.
Das Ziel ist nicht, eine dauerhafte Anmeldemethode zu erstellen.
Das Ziel ist, dem Benutzer temporären Zugriff zu geben, damit Microsoft Authenticator oder eine andere starke Methode registriert werden kann.

Temporary Access Pass für den Benutzer erstellen
Gehe zu:
Microsoft Entra ID > Users > Select user > Authentication methods
Wähle:
Add authentication method
Wähle:
Temporary Access Pass
Erstelle danach den Pass.
Der TAP wird über die Authentication methods-Seite des ausgewählten Benutzers erstellt.

Temporary Access Pass kopieren
Nachdem der TAP erstellt wurde, kopiere ihn sofort und gib ihn über einen sicheren Kanal an den Benutzer weiter.
Der Pass ist temporär und sollte wie ein sensibles Credential behandelt werden.

Benutzer registriert MFA
Der Benutzer meldet sich mit dem Temporary Access Pass an und registriert anschließend eine dauerhafte Authentifizierungsmethode, zum Beispiel:
Microsoft Authenticator
Passkey
FIDO2 security key
Nach der Registrierung sollte der Benutzer die dauerhafte Methode statt des Temporary Access Pass verwenden.
Ergebnis
Der Benutzer kann sich anmelden, auch wenn noch kein Telefon oder keine bestehende MFA-Methode vorhanden ist.
Temporary Access Pass löst das Onboarding-Problem, ohne die langfristige Sicherheit zu schwächen. Sobald der Benutzer eine dauerhafte Methode registriert hat, ist der temporäre Pass nicht mehr der normale Anmeldeweg.