Zum Hauptinhalt springen
Diese Website enthält mit KI erstellte Inhalte. Mehr erfahren
Hintergrundbild zu „Microsoft Authenticator auf Android: Backup läuft ab 2027 über Google One“KI
Aktuell

Microsoft Authenticator auf Android: Backup läuft ab 2027 über Google One

Ab Januar 2027 sichert Microsoft Authenticator auf Android nicht mehr ins Microsoft-Konto, sondern über Google One. Was Firmen jetzt prüfen sollten.

  • Identität & Zugang
  • Microsoft 365
  • Backup

Microsoft ändert, wo die Android-Version des Authenticators ihre Sicherung ablegt. Ab Januar 2027 lässt sich dafür kein persönliches Microsoft-Konto mehr nutzen, die Sicherung läuft dann über die Android-Datensicherung von Google One. Für Firmenkonten in Microsoft 365 ändert sich dadurch weniger, als man zunächst vermutet. Für alles, was als sechsstelliger Code in der App liegt, dagegen eine ganze Menge.

Was Microsoft angekündigt hat

Auf der Supportseite zur Authenticator-Sicherung, zuletzt am 3. September 2026 überarbeitet, steht in der Android-Anleitung ein neuer Hinweis: Ab Januar 2027 wird das Backup nicht mehr über ein persönliches Microsoft-Konto eingerichtet. Stattdessen muss in den Google-One-Sicherungseinstellungen der Eintrag „Microsoft Authenticator“ aktiviert werden. Denselben Hinweis zeigt inzwischen auch die App selbst an. Bis zum Jahresende läuft die Sicherung wie gewohnt weiter.

Einen Grund für den Wechsel nennt Microsoft nicht. Offen sind außerdem der genaue Stichtag im Januar, eine eventuell nötige App-Version und die Frage, ob vorhandene Sicherungen automatisch übernommen werden. Im Microsoft-Q&A-Forum berichteten Nutzer Mitte September, dass der angekündigte Eintrag in Google One noch gar nicht auftaucht. Auf dem iPhone bleibt es bei der Sicherung über iCloud; dort ändert sich nichts.

Der zeitliche Ablauf

  1. 3. Sept. 2026
    Supportseite aktualisiert

    Microsoft ergänzt die Android-Anleitung zur Authenticator-Sicherung um den Hinweis auf Google One.

  2. Ende Sept. 2026
    Hinweis in der App

    Die Android-App blendet die Änderung ein, Fachmedien berichten. Die Sicherung ins Microsoft-Konto funktioniert weiterhin.

    Heute
  3. Bis Dez. 2026
    Übergangszeit

    Bestehende Sicherungen laufen wie bisher. Der Google-One-Eintrag war Mitte September noch nicht sichtbar.

  4. Januar 2027
    Umstellung

    Persönliche Microsoft-Konten sind als Sicherungsziel nicht mehr vorgesehen. Genauer Tag und Migrationsweg sind noch nicht bekannt.

Was im Backup überhaupt steckt

Wichtig für die Einordnung ist, was die Sicherung tatsächlich enthält. Laut Microsoft unterscheidet sich das je nach Kontotyp deutlich. Zudem lässt sich eine Sicherung nur auf demselben Betriebssystem wiederherstellen, ein Umzug von iOS auf Android oder umgekehrt ist damit nicht möglich.

Kontotyp in der AppWas gesichert wirdNach der Wiederherstellung
Geschäfts- oder Schulkonto (Entra ID, Microsoft 365)Nur der KontonameErneute Anmeldung erforderlich
Persönliches Microsoft-Konto, nur EinmalcodesDie CodesSofort nutzbar
Persönliches Microsoft-Konto mit kennwortloser AnmeldungNur der KontonameErneute Anmeldung erforderlich
Konten anderer Dienste (z. B. Amazon, Google, Facebook)Die CodesSofort nutzbar

Warum die Änderung mehr ist als ein Speicherortwechsel

Hinter jedem sechsstelligen Code steht ein TOTP-Eintrag. TOTP ist ein Verfahren, bei dem App und Dienst aus einem gemeinsamen geheimen Startwert alle 30 Sekunden denselben Code berechnen. Wer diesen Startwert besitzt, besitzt faktisch den zweiten Faktor. Bisher lag er verschlüsselt im Microsoft-Konto, künftig in der Google-Sicherung. Damit hängt die Wiederherstellung an der Absicherung des Google-Kontos, das auf dem Gerät angemeldet ist.

Ist auf einem Diensthandy das private Google-Konto eines Mitarbeiters eingerichtet, landen die Codes für dienstliche Portale künftig genau dort. Hinzu kommt ein praktischer Punkt: Die Sicherung zählt zum Google-Speicher, der kostenlos 15 GB umfasst. Ist er voll, kann auch das Authenticator-Backup scheitern. Bemerkenswert ist außerdem, dass Microsoft auf derselben Supportseite Administratoren ausdrücklich darauf hinweist, wie sie Software-OATH-Token von Drittanbietern in Entra ID sperren, um eine Sicherung von Anmeldedaten zu unterbinden. Diese Methode ist in Entra ID standardmäßig eingeschaltet.

Für Microsoft-365-Konten war das App-Backup nie der Rettungsweg

Einordnung

Bei Geschäftskonten sichert der Authenticator nur den Namen. Wer das Handy verliert oder tauscht, muss sich ohnehin neu anmelden und die Methode neu registrieren. Entscheidend ist deshalb ein geregelter Wiederherstellungsprozess, nicht die Sicherung in der App.

Was Betreiber jetzt prüfen sollten

  1. Bestand erfassen: Bei Android-Geräten in der App über das Drei-Punkte-Menü > Einstellungen > Sicherung nachsehen, ob „Cloud Backup“ aktiv ist und welches Konto als Sicherungsziel eingetragen ist.
  2. Dienstliche TOTP-Einträge inventarisieren: Welche Hersteller-Konsolen, Portale oder Verwaltungszugänge hängen an einem Code in der App? Für diese beim jeweiligen Dienst Wiederherstellungscodes sichern oder einen zweiten Faktor hinterlegen, statt sich allein auf das App-Backup zu verlassen.
  3. Entra ID prüfen: Im Entra Admin Center unter Entra ID > Authentication methods > „Third-party software OATH tokens“ entscheiden, ob die Methode im Tenant gebraucht wird. Wenn nicht, abschalten.
  4. Gerätewechsel regeln: Die Methode „Temporary Access Pass“ in Entra ID aktivieren. Damit kann der Support nach Verlust oder Tausch eines Handys einen zeitlich begrenzten Zugang ausstellen, über den Mitarbeitende ihre Anmeldemethoden neu registrieren.
  5. Richtlinie festlegen: In der Mobilgeräte-Richtlinie klären, ob dienstliche Codes in einer privaten Google-Sicherung liegen dürfen. Für Kommunen gehört das auch in die datenschutzrechtliche Bewertung.
  6. Im Januar nachkontrollieren: Nach der Umstellung stichprobenartig prüfen, ob die Sicherung über Google One tatsächlich aktiv ist. Ob bestehende Backups automatisch übernommen werden, hat Microsoft bislang nicht beschrieben.

Unsere Einordnung

  • Die Änderung betrifft vor allem die Codes für Drittdienste. Genau dort sitzen in vielen Umgebungen die Admin-Zugänge, deren Verlust am meisten Aufwand verursacht.
  • Der zweite Faktor liegt künftig bei einem anderen Anbieter als das Konto, das er schützt. Wir halten es für keine gute Idee, dienstliche Geheimnisse davon abhängig zu machen, welches private Konto zufällig auf einem Gerät angemeldet ist.
  • Wiederherstellung ist eine organisatorische Aufgabe. Ein dokumentierter Ablauf für verlorene oder getauschte Geräte ersetzt jedes App-Backup und funktioniert unabhängig davon, wo Microsoft die Daten künftig ablegt.
  • Mittelfristig lohnt der Blick auf Passkeys, die der Authenticator ebenfalls speichern kann. Auch für sie gilt: den Wiederherstellungsweg planen, bevor das erste Gerät verloren geht.

Anlass für diesen Beitrag war eine Meldung bei heise online. Die Angaben haben wir anhand der Microsoft-Dokumentation und weiterer Quellen geprüft.

Quellen & weiterführende Links

Authenticator-Backup auf Android: Ab 2027 über Google One