You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
Copy file name to clipboardExpand all lines: docs/release-notes/posts/2026-03-27-mobile-id-entra-external-mfa.de.md
+64-22Lines changed: 64 additions & 22 deletions
Display the source diff
Display the rich diff
Original file line number
Diff line number
Diff line change
@@ -22,6 +22,16 @@ import LanguageSwitcher from '../../.vitepress/theme/components/LanguageSwitcher
22
22
Microsoft Entra ID ist die Identitätsplattform hinter Millionen von Unternehmensumgebungen. Mit der <strong>allgemeinen Verfügbarkeit von External MFA</strong> können Organisationen einen vertrauenswürdigen externen Authentisierungsanbieter in Entra ID einbinden und behalten dabei die volle Kontrolle über Conditional Access Policies. Mobile ID, betrieben von Swisscom, ergänzt Entra ID-Logins, die MFA erfordern, um <ahref="/rest-api-guide/introduction#mobile-id-sim---method">hardwaregestützte SIM-Authentisierung</a> und <ahref="/rest-api-guide/introduction#mobile-id-app---method">App-basierte Push-Benachrichtigungen mit Geofencing</a>.
<span>Video-Zusammenfassung (7 Min.). Die wichtigsten Punkte dieses Artikels auf einen Blick.</span>
32
+
</div>
33
+
</div>
34
+
25
35
## Was ist Microsoft Entra External MFA?
26
36
27
37
Microsoft Entra ID ist die zentrale Plattform für Identity and Access Management in Unternehmen, die Microsoft 365, Azure und Tausende verbundener Anwendungen nutzen. Bei der Anmeldung wertet Entra ID **Conditional Access Policies** aus, um zu entscheiden, ob eine zusätzliche Verifizierung nötig ist und welche Methode verwendet werden soll.
@@ -78,12 +88,12 @@ Mobile ID wird von Swisscom aus der Schweiz betrieben. Organisationen mit Anford
78
88
79
89
### Wo Mobile ID über natives MFA hinaus Mehrwert bietet
80
90
81
-
Microsoft Authenticator ist ein solider Standard für Organisationen, die nur App-basiertes Push und TOTP benötigen. Mobile ID wird relevant, wenn das nicht ausreicht:
91
+
Microsoft Authenticator ist ein solider Standard für Organisationen, die nur App-basiertes Push und TOTP benötigen. Mobile ID schafft dort klaren Mehrwert, wo die Anforderungen darüber hinausgehen:
82
92
83
-
- Teile der Belegschaft haben kein Smartphone
84
-
- Die Authentisierung muss an einen geografischen Bereich gebunden sein
85
-
- Benutzer müssen Transaktionsdetails auf ihrem Gerät explizit bestätigen
86
-
-Die Organisation will einen einzigen MFA-Anbieter über Entra ID, eigene Anwendungen, VPN und RADIUS hinweg
93
+
-**Teile der Belegschaft arbeiten ohne Smartphone.**
94
+
-**Die Authentisierung muss an einen definierten geografischen Bereich gebunden sein.**
95
+
-**Benutzer müssen Transaktionsdetails auf ihrem Gerät explizit bestätigen.**
96
+
-**Ein einziger MFA-Anbieter soll Entra ID, eigene Anwendungen, VPN und RADIUS abdecken.**
87
97
88
98
Das sind Szenarien, in denen ein reiner App-Ansatz an seine Grenzen stösst.
89
99
@@ -123,24 +133,61 @@ Microsoft hat einen klaren Zeitplan gesetzt. Organisationen, die noch Custom Con
123
133
124
134
Die Migration kann schrittweise erfolgen. Microsoft unterstützt den **parallelen Betrieb** von Custom Controls und External MFA während der Übergangsphase. Ein empfohlenes Vorgehen:
125
135
126
-
1. Mobile ID als External MFA-Methode im Entra Admin Center konfigurieren, gemäss der [Konfigurationsanleitung](/oidc-integration-guide/cloud-integration-guide#microsoft-entra-id)
127
-
2. Eine parallele Conditional Access Policy erstellen, die auf eine Testgruppe von Benutzern ausgerichtet ist
128
-
3. Den Authentisierungsfluss mit der Testgruppe validieren
129
-
4. Auf alle Benutzer ausweiten und die Legacy-Custom-Controls-Policy deaktivieren
136
+
<divclass="blog-step-list">
137
+
<divclass="blog-step-card">
138
+
<div class="blog-step-number">1</div>
139
+
<div class="blog-step-body">
140
+
<p><span class="blog-step-title">Mobile ID in Entra ID konfigurieren.</span> Richten Sie Mobile ID im Entra Admin Center als External MFA-Methode ein und folgen Sie dabei der <a href="/oidc-integration-guide/cloud-integration-guide#microsoft-entra-id">Konfigurationsanleitung</a>.</p>
141
+
</div>
142
+
</div>
143
+
<divclass="blog-step-card">
144
+
<div class="blog-step-number">2</div>
145
+
<div class="blog-step-body">
146
+
<p><span class="blog-step-title">Eine parallele Conditional Access Policy erstellen.</span> Richten Sie die neue Policy zunächst auf eine klar definierte Testgruppe aus, damit der neue Ablauf kontrolliert eingeführt werden kann.</p>
147
+
</div>
148
+
</div>
149
+
<divclass="blog-step-card">
150
+
<div class="blog-step-number">3</div>
151
+
<div class="blog-step-body">
152
+
<p><span class="blog-step-title">Den Authentisierungsfluss mit dieser Gruppe validieren.</span> Prüfen Sie, ob Policy-Auswertung, Weiterleitung zu Mobile ID und erfolgreiche MFA-Rückgabe wie erwartet funktionieren.</p>
153
+
</div>
154
+
</div>
155
+
<divclass="blog-step-card">
156
+
<div class="blog-step-number">4</div>
157
+
<div class="blog-step-body">
158
+
<p><span class="blog-step-title">Breit ausrollen und die Legacy-Policy abschalten.</span> Weiten Sie die Policy anschliessend auf alle vorgesehenen Benutzer aus und deaktivieren Sie danach die bisherige Custom-Controls-Konfiguration.</p>
159
+
</div>
160
+
</div>
161
+
</div>
130
162
131
163
::: tip
132
164
Wenn Sie neu bei Mobile ID sind und es als External MFA-Anbieter in Betracht ziehen, übernimmt Swisscom den [Onboarding-Prozess](/oidc-integration-guide/getting-started). Sie erhalten die Application ID, Client ID und Discovery URL, die für die Konfiguration von External MFA in Entra ID benötigt werden.
133
165
:::
134
166
135
167
## Erste Schritte
136
168
137
-
Die Einrichtung von Mobile ID als External MFA-Anbieter in Entra ID erfordert drei Dinge:
138
-
139
-
|| Voraussetzung | Details |
140
-
|---|---|---|
141
-
| 1 |**Mobile ID-Onboarding**| Kontaktieren Sie Swisscom, um Ihre Integrationszugangsdaten zu erhalten ([Erste Schritte](/oidc-integration-guide/getting-started)) |
142
-
| 2 |**Entra ID P1- oder P2-Abonnement**| Conditional Access aktiviert, Lizenzen den betroffenen Benutzern zugewiesen |
143
-
| 3 |**Entra ID-Administratorkonto**| Rolle Global Administrator oder Privileged Role Administrator für die Ersteinrichtung |
169
+
Die Einrichtung von Mobile ID als External MFA-Anbieter in Entra ID erfordert drei Voraussetzungen:
170
+
171
+
<divclass="blog-step-list">
172
+
<divclass="blog-step-card">
173
+
<div class="blog-step-number">1</div>
174
+
<div class="blog-step-body">
175
+
<p><span class="blog-step-title">Das Mobile ID-Onboarding abschliessen.</span> Kontaktieren Sie Swisscom, um Ihre Integrationszugangsdaten zu erhalten und das Onboarding vollständig abzuschliessen. Alle Grundlagen dazu finden Sie unter <a href="/oidc-integration-guide/getting-started">Erste Schritte</a>.</p>
176
+
</div>
177
+
</div>
178
+
<divclass="blog-step-card">
179
+
<div class="blog-step-number">2</div>
180
+
<div class="blog-step-body">
181
+
<p><span class="blog-step-title">Ein Entra ID P1- oder P2-Abonnement bereitstellen.</span> Conditional Access muss aktiviert sein, und die betroffenen Benutzer benötigen die passenden Lizenzen.</p>
182
+
</div>
183
+
</div>
184
+
<divclass="blog-step-card">
185
+
<div class="blog-step-number">3</div>
186
+
<div class="blog-step-body">
187
+
<p><span class="blog-step-title">Ein Entra ID-Administratorkonto vorbereiten.</span> Für die Ersteinrichtung ist die Rolle Global Administrator oder Privileged Role Administrator erforderlich.</p>
188
+
</div>
189
+
</div>
190
+
</div>
144
191
145
192
Die Schritt-für-Schritt-Konfiguration ist im [Cloud Integration Guide](/oidc-integration-guide/cloud-integration-guide#microsoft-entra-id) dokumentiert, einschliesslich Conditional Access Policy-Setup, Admin Consent und optionalen Schritten zur Priorisierung von Mobile ID gegenüber Microsoft Authenticator.
146
193
@@ -152,11 +199,6 @@ Die Schritt-für-Schritt-Konfiguration ist im [Cloud Integration Guide](/oidc-in
152
199
153
200
Mit der allgemeinen Verfügbarkeit von External MFA in Microsoft Entra ID müssen Organisationen nicht mehr zwischen zentralem Identity Management und spezialisierter Authentisierung wählen. Entra ID bleibt die Policy Engine. Mobile ID liefert den zweiten Faktor, per SIM oder App, je nach Anwendungsfall.
154
201
155
-
Was das in der Praxis bedeutet:
156
-
157
-
-**Ein MFA-Anbieter** für Entra ID, Webanwendungen, VPN und RADIUS-Umgebungen
158
-
-**Jeder Gerätetyp abgedeckt**, vom Smartphone bis zum einfachen Mobiltelefon
159
-
-**In der Schweiz betriebene Infrastruktur** mit standardbasierter OIDC-Integration
160
-
-**Zukunftssicher**, da External MFA die abgekündigten Custom Controls ersetzt und Mobile ID sich mit neuen Funktionen wie dem [Passkey Vault](/release-notes/posts/2026-03-30-mobile-id-passkeys#roadmap-the-mobile-id-passkey-vault) weiterentwickelt
202
+
In der Praxis bedeutet das einen MFA-Anbieter für Entra ID, Webanwendungen, VPN und RADIUS-Umgebungen, der alle Gerätetypen vom Smartphone bis zum einfachen Mobiltelefon abdeckt. Dazu kommen eine in der Schweiz betriebene Infrastruktur mit standardbasierter OIDC-Integration und eine zukunftssichere Grundlage, weil External MFA die abgekündigten Custom Controls ersetzt und Mobile ID sich mit neuen Funktionen wie dem [Passkey Vault](/release-notes/posts/2026-03-30-mobile-id-passkeys#roadmap-the-mobile-id-passkey-vault) weiterentwickelt.
161
203
162
204
Bei Fragen zu Mobile ID-Integrationen wenden Sie sich an [Backoffice.Security@swisscom.com](mailto:Backoffice.Security@swisscom.com). Allgemeine Informationen zum Service finden Sie auf [mobileid.ch](https://www.mobileid.ch/de).
0 commit comments