Übersicht über die Microsoft Entra-Authentifizierungsmethoden

Namespace: microsoft.graph

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Authentifizierungsmethoden sind die Methoden, mit denen sich Benutzer bei Microsoft Entra ID authentifizieren. Zu den Authentifizierungsmethoden in Microsoft Entra ID gehören Kennwort und Telefon (z. B. SMS und Sprachanrufe), die heute in Microsoft Graph verwaltet werden können, neben vielen anderen wie FIDO2-Sicherheitsschlüsseln und der Microsoft Authenticator-App. Authentifizierungsmethoden werden bei der primären, Zwei-Faktor- und Step-Up-Authentifizierung sowie beim SSPR-Verfahren (Self-Service-Kennwortzurücksetzung) verwendet.

Die Authentifizierungsmethoden-APIs werden verwendet, um die Authentifizierungsmethoden eines Benutzers zu verwalten. Zum Beispiel:

  • Sie können einem Benutzer eine Telefonnummer hinzufügen. Der Benutzer kann diese Telefonnummer dann für die SMS- und Sprachanrufauthentifizierung verwenden, wenn die Verwendung per Richtlinie aktiviert ist.
  • Sie können diese Nummer aktualisieren oder für den Benutzer löschen.
  • Sie können die Nummer für die SMS-Anmeldung aktivieren oder deaktivieren.
  • Sie können das Kennwort eines Benutzers zurücksetzen.
  • Sie können Details des FIDO2-Sicherheitsschlüssels eines Benutzers abrufen und ihn löschen, wenn der Benutzer den Schlüssel verloren hat.
  • Sie können die Details der Microsoft Authenticator-Registrierung eines Benutzers abrufen und löschen, wenn der Benutzer das Telefon verloren hat.
  • Sie können Details zur Registrierung eines Benutzers bei Windows Hello for Business abrufen und löschen, wenn der Benutzer das Gerät verloren hat.
  • Sie können einem Benutzer eine E-Mail-Adresse hinzufügen. Der Benutzer kann diese E-Mail dann im Rahmen der Self-Service Kennwortzurücksetzung (SSPR) verwenden.
  • Sie können diese E-Mail aktualisieren oder für den Benutzer löschen.
  • Sie können einem Benutzer ein Hardware-OATH-Token zuweisen und aktivieren.
  • Sie können Details zur QR-Code-Authentifizierung eines Benutzers abrufen und Standard-QR-Codes löschen, wenn er ihn verloren hat.

Einige APIs unterstützen Self-Service-Vorgänge, die es Benutzern ermöglichen, ihre eigenen Authentifizierungsmethoden zu verwalten. Benutzer können beispielsweise ihre eigenen Telefonnummern und E-Mail-Adressen, die für die Authentifizierung und SSPR verwendet werden, hinzufügen, aktualisieren oder löschen.

Wichtig

Ab dem 26. Januar 2026 müssen Benutzer für Self-Service-Anmeldeinformationsverwaltungsvorgänge die Multifaktor-Authentifizierung (MFA) abschließen, wenn sie sich zuletzt vor mehr als 10 Minuten in der aktuellen Sitzung authentifiziert haben. Diese Änderung gilt sowohl für Endbenutzer als auch für Administratoren, die Anmeldeinformationen verwalten, und kann zu häufigeren MFA-Eingabeaufforderungen für Benutzer führen, die bereits für MFA registriert sind. Beim Aufrufen von APIs zur Verwaltung von Anmeldeinformationen muss Ihre Anwendung 403 Forbidden-Antworten entsprechend verarbeiten:

  1. 403-Antwort erkennen – Wenn die API einen 403-status Code zurückgibt, muss der Benutzer MFA abschließen.
  2. Frische MFA anfordern – Erstellen einer neuen interaktiven OAuth2-Anforderung mit dem folgenden Anspruchsparameter:
    {"access_token":{"amr":{"essential":true,"values":["ngcmfa"]}}}
    
  3. Benutzer schließt MFA ab – Während der interaktiven OAuth2-Anforderung müssen Benutzer mit registrierten MFA-Methoden die Authentifizierung abschließen. Die MFA-Anmeldeinformationen bleiben 10 Minuten lang gültig.
  4. Mit neuem Token wiederholen : Verwenden Sie das neu erhaltene Zugriffstoken, um die Anforderung zur Verwaltung von Anmeldeinformationen zu wiederholen.

Weitere Informationen zum Implementieren von Anfechtungen von Ansprüchen in Ihrer Anwendung finden Sie unter:

Die Möglichkeit für einen Benutzer, eine Authentifizierungsmethode zu verwenden, wird durch die Authentifizierungsmethodenrichtlinie für den Mandanten gesteuert. So können beispielsweise nur Benutzer in der F&E-Abteilung die FIDO2-Methode verwenden, während allen Benutzern die Verwendung von Microsoft Authenticator ermöglicht sein kann.

Wir empfehlen nicht, die Authentifizierungsmethoden-APIs für Szenarien zu verwenden, in denen Sie zu Überwachungs- oder Sicherheitsüberprüfungszwecken die gesamte Benutzerpopulation durchlaufen müssen. Für diese Art von Szenarien empfehlen wir die Verwendung der APIs für die Registrierung der Authentifizierungsmethode und die Nutzungsberichte.

Hinweis

Bei Anforderungen an die Authentifizierungsmethoden-APIs tritt nach 60 Sekunden eine Zeitüberschreitung auf.

Welche Authentifizierungsmethoden können in Microsoft Graph verwaltet werden?

Hinweis

Informationen zum Verwalten der zertifikatbasierten Authentifizierung (CBA) finden Sie unter x509CertificateAuthenticationMethodConfiguration

Authentifizierungsmethode Beschreibung Beispiele
emailAuthenticationMethod Ein Benutzer kann eine E-Mail-Adresse im Rahmen der Self-Service Kennwortzurücksetzung (SSPR) verwenden. Authentifizierungs-E-Mail-Adresse eines Benutzers anzeigen. Hinzufügen, Aktualisieren oder Entfernen einer E-Mail-Adresse für einen Benutzer.
externalAuthenticationMethod Ein Benutzer kann einen externen Identitätsanbieter verwenden, um sich bei Microsoft Entra ID anzumelden. Löschen der externen MFA eines Benutzers.
fido2AuthenticationMethod Ein Benutzer kann einen FIDO2-Sicherheitsschlüssel verwenden, um sich bei Microsoft Entra ID anzumelden. Löschen Sie einen verlorenen FIDO2-Sicherheitsschlüssel.
hardwareOathAuthenticationMethod Ermöglichen Sie Benutzern die Durchführung der mehrstufigen Authentifizierung mit einem Hardware-OATH-Gerät, das einen Einmalcode bereitstellt. Abrufen der Aufhebung oder (De)Aktivierung eines Hardwaretokens für einen Benutzer.
microsoftAuthenticatorAuthenticationMethod Ein Benutzer kann sich mit der Microsoft Authenticator-App anmelden oder eine mehrstufige Authentifizierung bei Microsoft Entra ID durchführen. Löschen einer Microsoft Authenticator-Authentifizierungsmethode.
passwordAuthenticationMethod Ein Kennwort ist derzeit die standardmäßige primäre Authentifizierungsmethode in Microsoft Entra ID. Zurücksetzen eines Benutzerkennworts
phoneAuthenticationMethod Der Benutzer kann ein Telefon verwenden, um sich mit SMS oder Sprachanrufen zu authentifizieren, wie von der Richtlinie zugelassen. Anzeigen der Authentifizierungstelefonnummern eines Benutzers. Hinzufügen, Aktualisieren oder Entfernen einer Telefonnummer für einen Benutzer. Aktivieren oder Deaktivieren eines primären Mobiltelefons für die SMS-Anmeldung.
platformCredentialAuthenticationMethod Plattformanmeldeinformationen sind eine Anmeldeauthentifizierungsmethode für Benutzer auf macOS-Geräten. Anzeigen der Plattformanmeldeinformationen eines Benutzers. Entfernen Sie die Plattformanmeldeinformationen eines Benutzers.
softwareOathAuthenticationMethod Ermöglichen Sie Benutzern die Durchführung der mehrstufigen Authentifizierung mit einer Anwendung, die die OATH-Spezifikation unterstützt und einen Einmalcode bereitstellt. Abrufen und Löschen eines Softwaretokens, das einem Benutzer zugewiesen ist.
TemporaryAccessPassAuthenticationMethod Der temporäre Zugriffspass ist ein zeitlich begrenzter Passcode, der als starke Anmeldeinformation dient und das Onboarding kennwortloser Anmeldeinformationen ermöglicht. Festlegen eines neuen temporären Zugriffsübergangs für einen Benutzer.
verifiedIdProfile Verified ID-Profile definieren Eigenschaften und Nutzungsmuster für den Nachweis des Austauschs von Anmeldeinformationen, einschließlich der Konfiguration der Gesichtsprüfung. Erstellen, Aktualisieren oder Löschen von Verified ID-Profilen. Konfigurieren Sie die Gesichtserkennung und Einstellungen für überprüfbare Anmeldeinformationen.
windowsHelloForBusinessAuthenticationMethod Windows Hello for Business ist eine kennwortlose Anmeldemethode auf Windows-Geräten. Geräte anzeigen, auf denen ein Benutzer die Anmeldung mit Windows Hello for Business aktiviert hat. Löschen von Anmeldeinformationen für Windows Hello for Business.
Authentifizierungsstatus Verwalten der Anmeldeeinstellungen eines Benutzers und MFA pro Benutzer Anzeigen oder Festlegen des MFA-Status für einen Benutzer. Weitere Informationen können Sie sich anzeigen oder die Einstellung für die vom System bevorzugte mehrstufige Authentifizierung (MFA) festlegen.
qrCodePinAuthenticationMethod Der QR-Code ist eine Authentifizierungsmethode, die für Mitarbeiter in Service und Produktion für eine einfache Authentifizierung entwickelt wurde. Benutzer müssen nur einen eindeutigen QR-Code scannen, der ihnen zur Verfügung gestellt wird, und ihre PIN eingeben, um sich bei Apps anzumelden. Hinzufügen der QR-Code-Authentifizierungsmethode für einen Benutzer.
PasswordlessMicrosoftAuthenticatorAuthenticationMethod (veraltet) Die kennwortlose Anmeldung bei Microsoft Authenticator per Telefon kann von einem Benutzer verwendet werden, um sich bei Microsoft Entra ID anzumelden Löschen einer Authentifizierungsmethode für die kennwortlose Telefonanmeldung.

Die folgenden Authentifizierungsmethoden werden in Microsoft Graph betanoch nicht unterstützt.

Authentifizierungsmethode Beschreibung Beispiele
Sicherheitsfragen und Antworten Benutzern die Überprüfung ihrer Identität ermöglichen, wenn sie eine Self-Service-Kennwortzurücksetzung durchführen. Löschen einer Sicherheitsfrage, die ein registrierter Benutzer hat.

Erneute Registrierung der mehrstufigen Authentifizierung erforderlich

Damit Benutzer bei der nächsten Anmeldung eine neue mehrstufige Authentifizierung einrichten müssen, rufen Sie die einzelnen DELETE-Authentifizierungsmethodenvorgänge auf, um die einzelnen Authentifizierungsmethoden DELETE zu löschen, um die einzelnen aktuellen Authentifizierungsmethoden des Benutzers zu löschen. Wenn dem Benutzer keine Methoden mehr zur Verfügung stehen, wird er aufgefordert, sich bei der nächsten Anmeldung zu registrieren, bei der eine starke Authentifizierung erforderlich ist.

Verwendung der Authentifizierungsmethode auf Mandantenebene

Sie können die Registrierung und Nutzung der Authentifizierungsmethode auf Mandantenebene überwachen, einschließlich der Benutzer, die für MFA und kennwortlose Authentifizierung registriert oder nicht registriert sind, und der Benutzer, die für SSPR registriert oder nicht registriert sind, indem Sie die Protokoll-APIs für die Verwendung von Authentifizierungsmethoden verwenden.

Nächste Schritte

  • Überprüfen Sie die Authentifizierungsmethodentypen und die verschiedenen Methoden.
  • Testen Sie die API in Graph Explorer.