KIMicrosoft Authenticator auf Android: Backup läuft ab 2027 über Google One
Ab Januar 2027 sichert Microsoft Authenticator auf Android nicht mehr ins Microsoft-Konto, sondern über Google One. Was Firmen jetzt prüfen sollten.
- Identität & Zugang
- Microsoft 365
- Backup
Microsoft ändert, wo die Android-Version des Authenticators ihre Sicherung ablegt. Ab Januar 2027 lässt sich dafür kein persönliches Microsoft-Konto mehr nutzen, die Sicherung läuft dann über die Android-Datensicherung von Google One. Für Firmenkonten in Microsoft 365 ändert sich dadurch weniger, als man zunächst vermutet. Für alles, was als sechsstelliger Code in der App liegt, dagegen eine ganze Menge.
Was Microsoft angekündigt hat
Auf der Supportseite zur Authenticator-Sicherung, zuletzt am 3. September 2026 überarbeitet, steht in der Android-Anleitung ein neuer Hinweis: Ab Januar 2027 wird das Backup nicht mehr über ein persönliches Microsoft-Konto eingerichtet. Stattdessen muss in den Google-One-Sicherungseinstellungen der Eintrag „Microsoft Authenticator“ aktiviert werden. Denselben Hinweis zeigt inzwischen auch die App selbst an. Bis zum Jahresende läuft die Sicherung wie gewohnt weiter.
Einen Grund für den Wechsel nennt Microsoft nicht. Offen sind außerdem der genaue Stichtag im Januar, eine eventuell nötige App-Version und die Frage, ob vorhandene Sicherungen automatisch übernommen werden. Im Microsoft-Q&A-Forum berichteten Nutzer Mitte September, dass der angekündigte Eintrag in Google One noch gar nicht auftaucht. Auf dem iPhone bleibt es bei der Sicherung über iCloud; dort ändert sich nichts.
Der zeitliche Ablauf
- 3. Sept. 2026Supportseite aktualisiert
Microsoft ergänzt die Android-Anleitung zur Authenticator-Sicherung um den Hinweis auf Google One.
- Ende Sept. 2026Hinweis in der App
Die Android-App blendet die Änderung ein, Fachmedien berichten. Die Sicherung ins Microsoft-Konto funktioniert weiterhin.
Heute - Bis Dez. 2026Übergangszeit
Bestehende Sicherungen laufen wie bisher. Der Google-One-Eintrag war Mitte September noch nicht sichtbar.
- Januar 2027Umstellung
Persönliche Microsoft-Konten sind als Sicherungsziel nicht mehr vorgesehen. Genauer Tag und Migrationsweg sind noch nicht bekannt.
Was im Backup überhaupt steckt
Wichtig für die Einordnung ist, was die Sicherung tatsächlich enthält. Laut Microsoft unterscheidet sich das je nach Kontotyp deutlich. Zudem lässt sich eine Sicherung nur auf demselben Betriebssystem wiederherstellen, ein Umzug von iOS auf Android oder umgekehrt ist damit nicht möglich.
| Kontotyp in der App | Was gesichert wird | Nach der Wiederherstellung |
|---|---|---|
| Geschäfts- oder Schulkonto (Entra ID, Microsoft 365) | Nur der Kontoname | Erneute Anmeldung erforderlich |
| Persönliches Microsoft-Konto, nur Einmalcodes | Die Codes | Sofort nutzbar |
| Persönliches Microsoft-Konto mit kennwortloser Anmeldung | Nur der Kontoname | Erneute Anmeldung erforderlich |
| Konten anderer Dienste (z. B. Amazon, Google, Facebook) | Die Codes | Sofort nutzbar |
Warum die Änderung mehr ist als ein Speicherortwechsel
Hinter jedem sechsstelligen Code steht ein TOTP-Eintrag. TOTP ist ein Verfahren, bei dem App und Dienst aus einem gemeinsamen geheimen Startwert alle 30 Sekunden denselben Code berechnen. Wer diesen Startwert besitzt, besitzt faktisch den zweiten Faktor. Bisher lag er verschlüsselt im Microsoft-Konto, künftig in der Google-Sicherung. Damit hängt die Wiederherstellung an der Absicherung des Google-Kontos, das auf dem Gerät angemeldet ist.
Ist auf einem Diensthandy das private Google-Konto eines Mitarbeiters eingerichtet, landen die Codes für dienstliche Portale künftig genau dort. Hinzu kommt ein praktischer Punkt: Die Sicherung zählt zum Google-Speicher, der kostenlos 15 GB umfasst. Ist er voll, kann auch das Authenticator-Backup scheitern. Bemerkenswert ist außerdem, dass Microsoft auf derselben Supportseite Administratoren ausdrücklich darauf hinweist, wie sie Software-OATH-Token von Drittanbietern in Entra ID sperren, um eine Sicherung von Anmeldedaten zu unterbinden. Diese Methode ist in Entra ID standardmäßig eingeschaltet.
Für Microsoft-365-Konten war das App-Backup nie der Rettungsweg
EinordnungBei Geschäftskonten sichert der Authenticator nur den Namen. Wer das Handy verliert oder tauscht, muss sich ohnehin neu anmelden und die Methode neu registrieren. Entscheidend ist deshalb ein geregelter Wiederherstellungsprozess, nicht die Sicherung in der App.
Was Betreiber jetzt prüfen sollten
- Bestand erfassen: Bei Android-Geräten in der App über das Drei-Punkte-Menü > Einstellungen > Sicherung nachsehen, ob „Cloud Backup“ aktiv ist und welches Konto als Sicherungsziel eingetragen ist.
- Dienstliche TOTP-Einträge inventarisieren: Welche Hersteller-Konsolen, Portale oder Verwaltungszugänge hängen an einem Code in der App? Für diese beim jeweiligen Dienst Wiederherstellungscodes sichern oder einen zweiten Faktor hinterlegen, statt sich allein auf das App-Backup zu verlassen.
- Entra ID prüfen: Im Entra Admin Center unter Entra ID > Authentication methods > „Third-party software OATH tokens“ entscheiden, ob die Methode im Tenant gebraucht wird. Wenn nicht, abschalten.
- Gerätewechsel regeln: Die Methode „Temporary Access Pass“ in Entra ID aktivieren. Damit kann der Support nach Verlust oder Tausch eines Handys einen zeitlich begrenzten Zugang ausstellen, über den Mitarbeitende ihre Anmeldemethoden neu registrieren.
- Richtlinie festlegen: In der Mobilgeräte-Richtlinie klären, ob dienstliche Codes in einer privaten Google-Sicherung liegen dürfen. Für Kommunen gehört das auch in die datenschutzrechtliche Bewertung.
- Im Januar nachkontrollieren: Nach der Umstellung stichprobenartig prüfen, ob die Sicherung über Google One tatsächlich aktiv ist. Ob bestehende Backups automatisch übernommen werden, hat Microsoft bislang nicht beschrieben.
Unsere Einordnung
- Die Änderung betrifft vor allem die Codes für Drittdienste. Genau dort sitzen in vielen Umgebungen die Admin-Zugänge, deren Verlust am meisten Aufwand verursacht.
- Der zweite Faktor liegt künftig bei einem anderen Anbieter als das Konto, das er schützt. Wir halten es für keine gute Idee, dienstliche Geheimnisse davon abhängig zu machen, welches private Konto zufällig auf einem Gerät angemeldet ist.
- Wiederherstellung ist eine organisatorische Aufgabe. Ein dokumentierter Ablauf für verlorene oder getauschte Geräte ersetzt jedes App-Backup und funktioniert unabhängig davon, wo Microsoft die Daten künftig ablegt.
- Mittelfristig lohnt der Blick auf Passkeys, die der Authenticator ebenfalls speichern kann. Auch für sie gilt: den Wiederherstellungsweg planen, bevor das erste Gerät verloren geht.
Anlass für diesen Beitrag war eine Meldung bei heise online. Die Angaben haben wir anhand der Microsoft-Dokumentation und weiterer Quellen geprüft.
Quellen & weiterführende Links
- heise onlineMicrosoft Authenticator: Android-Backup ab Januar nur noch mit Google One
- Microsoft SupportBack up your accounts in Microsoft Authenticator
- Microsoft LearnHow to manage OATH tokens in Microsoft Entra ID
- Microsoft LearnConfigure Temporary Access Pass
- Microsoft Q&ABacking up Microsoft Authenticator changes
- Dr. WindowsMicrosoft Authenticator: Sicherung auf Android wechselt ab Januar zu Google One Backup
- NeowinMicrosoft Authenticator set to remove native backups in 2027
- GoogleAndroid-Daten sichern und wiederherstellen
