MFA ohne Smartphone: Welche Möglichkeiten Unternehmen haben
Ein Passwort allein reicht nicht mehr, um Geschäftskonten zu schützen. Angreifer fischen Zugangsdaten mit gefälschten Anmeldeseiten ab und übernehmen damit E-Mail-Postfächer, Dateien und Fachanwendungen. Deshalb verlangen Microsoft 365 und die meisten Cloud-Dienste heute eine Multi-Faktor-Authentifizierung (englisch Multi-Factor Authentication, kurz MFA), oft auch Zwei-Faktor-Authentifizierung oder 2FA genannt. In der Praxis stoßen Unternehmen dabei schnell auf eine Frage: Was ist mit Mitarbeitenden, die kein Diensthandy haben oder ihr privates Smartphone nicht für die Arbeit nutzen möchten?

Die gute Nachricht: MFA ohne Smartphone ist problemlos möglich. FIDO2-Sicherheitsschlüssel, Windows Hello for Business, Hardware-Token mit Einmalcodes und Smartcards sind bewährte Alternativen. Sie unterscheiden sich allerdings deutlich bei Sicherheit, Aufwand und Eignung für geteilte Geräte.
Kurz gesagt: MFA ohne Smartphone funktioniert am besten mit einem FIDO2-Sicherheitsschlüssel. Der kleine Token für USB oder NFC ersetzt Authenticator-App und SMS, wird mit einer PIN freigegeben und ist gegen Phishing geschützt. Für Mitarbeitende mit eigenem Windows-Gerät eignet sich auch Windows Hello for Business. Hardware-Token mit Einmalcodes sind eine Notlösung, weil sich ihre Codes abfischen lassen.
Das Wichtigste in Kürze
- Möglich: MFA braucht kein Smartphone. Der zweite Faktor kann ein Token, eine Smartcard oder das eigene Windows-Gerät sein.
- Am sichersten: FIDO2-Sicherheitsschlüssel sind phishingresistent und funktionieren auch an geteilten Geräten.
- Schwach: SMS, Anrufe und Einmalcodes bieten deutlich weniger Schutz als FIDO2.
- Microsoft 365: Microsoft Entra ID unterstützt FIDO2-Schlüssel, Windows Hello for Business, Zertifikate und Hardware-OATH-Token.
- Planung: Die passende Methode hängt vom Arbeitsplatz ab, und jeder Benutzer braucht einen sicheren Ersatzweg.
Warum MFA ohne Smartphone für Unternehmen relevant ist
Kein Diensthandy, kein privates Handy
Viele Unternehmen statten nicht alle Mitarbeitenden mit einem Diensthandy aus. Pflegekräfte, Produktionsmitarbeitende, Fahrer oder Ehrenamtliche brauchen für ihre eigentliche Arbeit oft keins. Ohne Smartphone oder Mobiltelefon gibt es aber keinen zweiten Faktor per Authentifizierungs-App oder Code per SMS. Die Microsoft Authenticator App auf dem privaten Handy einzufordern, ist arbeitsrechtlich heikel und stößt bei vielen Beschäftigten auf Ablehnung. Niemand muss sein privates Gerät für den Login zur Verfügung stellen.
Geteilte Geräte und Schichtbetrieb
Mehrere Mitarbeitende nutzen denselben Windows-Rechner: auf Station, im Schichtdienst, im Einsatzfahrzeug oder an der Linie. Methoden, die an ein einzelnes Gerät gebunden sind, passen hier schlecht. Der zweite Faktor muss zur Person gehören, nicht zum PC.
Schutzkleidung und raue Umgebungen
Masken und Handschuhe verhindern Gesichtserkennung und Fingerabdruck. Biometrische Verfahren scheiden damit an vielen Arbeitsplätzen aus. In Lagerhallen und Kellern fehlt zudem oft der Mobilfunkempfang für SMS oder Push-Benachrichtigungen.
Schutz vor Phishing und Kontoübernahme
MFA ist kein Selbstzweck. Sie soll verhindern, dass ein gestohlenes Passwort genügt, um ein Konto zu übernehmen. Dabei sind nicht alle Verfahren gleich stark: SMS-Codes lassen sich per SIM-Swapping umleiten, und Einmalcodes geben Benutzer auf einer gefälschten Seite genauso bereitwillig ein wie ihr Passwort. Wie Microsoft Konten und Daten in der Cloud absichert, beschreiben wir im Beitrag Sind meine Daten bei Microsoft sicher?
Grundlagen: was echte Multi-Faktor-Authentifizierung ausmacht
Die drei Faktoren Wissen, Besitz und Inhärenz
Eine Mehr-Faktor-Authentifizierung kombiniert mindestens zwei unabhängige Faktoren aus verschiedenen Kategorien:
- Wissen: etwas, das nur der Benutzer kennt, etwa ein Passwort oder eine PIN.
- Besitz: etwas, das der Benutzer bei sich trägt, etwa einen Sicherheitsschlüssel, eine Smartcard oder ein Smartphone.
- Inhärenz: ein körperliches Merkmal wie Fingerabdruck oder Gesicht.
Zwei Passwörter oder ein Passwort plus Sicherheitsfrage sind keine MFA, weil beide Faktoren aus derselben Kategorie stammen.
| Faktor | Beispiel | Typisches Risiko |
|---|---|---|
| Wissen | Passwort, PIN | Phishing, Wiederverwendung, Erraten |
| Besitz | FIDO2-Token, Smartcard, OATH-Token | Verlust, bei Code-Token auch Phishing |
| Inhärenz | Fingerabdruck, Gesicht | funktioniert nicht mit Schutzkleidung |
Warum der zweite Faktor unabhängig sein muss
Liegen Passwort und Einmalcode auf demselben Gerät, etwa im Passwortmanager und in einer Authenticator-App auf dem PC, reicht ein kompromittierter Rechner für beide Faktoren. Ein separater Token trennt die Faktoren physisch.
Nicht jede MFA ist phishingresistent
Phishingresistent sind nur Verfahren, die kryptografisch an die echte Website gebunden sind. Dazu gehören FIDO2-Sicherheitsschlüssel, Passkeys, Windows Hello for Business und zertifikatbasierte Anmeldung per Smartcard. SMS, Anruf, Push-Benachrichtigung und Einmalcodes gehören nicht dazu.
FIDO2-Sicherheitsschlüssel: die beste Alternative zum Smartphone

So funktioniert die Anmeldung
Ein FIDO2-Sicherheitsschlüssel ist ein kleiner Hardware-Token für USB oder NFC. Mitarbeitende stecken den Key ein oder halten ihn ans Gerät und geben ihre PIN ein. Der Token erzeugt dabei eine kryptografische Signatur, die nur für die echte Anmeldeseite gilt. Der private Schlüssel verlässt den Token nie. Ein Passwort braucht es nicht mehr, ein Smartphone auch nicht. So können sich Mitarbeitende in wenigen Sekunden einloggen.
USB-A, USB-C oder NFC
- USB-A: für ältere PCs und Thin Clients.
- USB-C: für aktuelle Notebooks und Tablets.
- NFC: kontaktlos an Smartphones, Tablets und Geräten mit Kartenleser.
Bewährt haben sich etwa der Security Key NFC und der YubiKey 5 NFC von Yubico sowie Modelle des Schweizer Herstellers Token2. Einige Modelle wie der YubiKey Bio haben einen eigenen Fingerabdrucksensor.
Vorteile gegenüber SMS und Authenticator-App
- Phishingresistent: Der Token antwortet nur der echten Domain.
- Ohne Netz und Akku: Der Schlüssel braucht weder Mobilfunkempfang noch Ladekabel.
- Personengebunden: Der Token gehört zum Benutzer, nicht zum Gerät, und funktioniert deshalb an jedem geteilten Rechner.
- Geschützt bei Verlust: Ohne PIN ist der Token wertlos, nach mehreren Fehlversuchen sperrt er sich.
Einsatz in Microsoft 365 und Entra ID
Microsoft Entra ID, früher Azure AD, unterstützt FIDO2-Sicherheitsschlüssel in allen Editionen ohne Zusatzlizenz. Mitarbeitende melden sich damit an Microsoft 365, an Windows und an allen Anwendungen an, die über Entra ID angebunden sind. Damit Benutzer ohne Smartphone ihren Schlüssel nicht erst selbst registrieren müssen, lassen sich Token auch zentral im Namen der Benutzer einrichten. Wie das im Tenant abläuft, beschreiben wir unter FIDO2 in Entra ID einrichten.
Diesen Weg gehen wir mit FIDO as a Service: Wir richten jeden Token für den jeweiligen Benutzer ein und liefern ihn per DHL bundesweit aus, einzeln oder je Standort und auf Wunsch mit getrennter PIN-Zustellung. Ihre Mitarbeitenden stecken den Schlüssel ein, geben ihre PIN ein und sind angemeldet.
Weitere Methoden zur Authentifizierung ohne Smartphone
Windows Hello for Business
Windows Hello for Business verknüpft die Anmeldung mit einem kryptografischen Schlüssel im TPM-Chip des Geräts. Freigegeben wird per PIN, Gesichtserkennung oder Fingerabdruck. Das ist phishingresistent und am eigenen, verwalteten Arbeitsplatz sehr bequem. An geteilten Geräten muss sich jedoch jeder Benutzer auf jedem Rechner einzeln einrichten, und die biometrische Freigabe funktioniert nicht mit Maske oder Handschuhen.
Hardware-Token mit Einmalcodes (TOTP)
Hardware-OATH-Token zeigen auf Knopfdruck oder im 30- oder 60-Sekunden-Takt einen Zahlencode an. Microsoft Entra ID unterstützt solche TOTP-Token. Sie funktionieren ohne Smartphone und ohne Netz, sind aber nicht phishingresistent: Der Code lässt sich auf einer gefälschten Seite genauso abgreifen wie ein App-Code. Für das Hochladen der Token per CSV-Datei verlangt Microsoft eine Lizenz für Entra ID P1 oder P2.
Smartcards und zertifikatbasierte Anmeldung
Smartcards speichern ein Zertifikat aus einer Public-Key-Infrastruktur (PKI). Mit Kartenleser und PIN melden sich Benutzer an Windows, VPN und über die zertifikatbasierte Authentifizierung von Entra ID auch an Microsoft 365 an. Das Verfahren ist sicher und in Behörden und Kliniken verbreitet, setzt aber eine eigene PKI, Kartenleser und einen Prozess für Ausgabe und Sperrung der Zertifikate voraus.
SMS und Anruf auf ein Festnetztelefon
Microsoft Entra ID kann Verifizierungscodes per SMS oder einen Sprachanruf an eine hinterlegte Telefonnummer senden. Ein Anruf auf eine Festnetznummer ist damit technisch möglich, an geteilten Arbeitsplätzen aber unpraktisch und gegen Phishing ebenso wenig geschützt wie SMS. Wir empfehlen diese Methoden höchstens als Übergangslösung.
Authenticator-App auf dem PC?
Eine Desktop-Version der Microsoft Authenticator App gibt es nicht, sie läuft nur unter iOS und Android. Es gibt Desktop-Programme anderer Anbieter, die TOTP-Codes für den Login erzeugen, doch dann liegen Passwort und zweiter Faktor auf demselben Gerät. Für Unternehmen ist das keine tragfähige Lösung.
| Verfahren | Phishingresistent | Geteilte Geräte | Aufwand |
|---|---|---|---|
| FIDO2-Sicherheitsschlüssel | ja | sehr gut geeignet | Beschaffung und Verteilung der Token |
| Windows Hello for Business | ja | eingeschränkt | verwaltete Geräte mit TPM |
| Smartcard mit Zertifikat | ja | gut geeignet | PKI und Kartenleser |
| Hardware-OATH-Token | nein | gut geeignet | Token-Verwaltung |
| SMS oder Anruf | nein | ungeeignet | gering |
MFA ohne Smartphone nach Arbeitsumgebung planen

Büroarbeitsplätze mit eigenem Gerät
Wer einen eigenen, zentral verwalteten Windows-PC hat, ist mit Windows Hello for Business gut bedient. Ein FIDO2-Schlüssel als zweite Methode sichert den Zugang bei Gerätewechsel oder Defekt ab. Wie Sie Geräte und Richtlinien zentral steuern, lesen Sie im Beitrag Was ist Microsoft Intune?
Pflege, Produktion, Lager und Einsatzdienste
Hier arbeiten Teams im Schichtbetrieb an gemeinsam genutzten Rechnern, oft mit Schutzkleidung und ohne Diensthandy. Ein persönlicher FIDO2-Schlüssel am Schlüsselbund mit PIN ist in diesen Umgebungen die praktikabelste phishingresistente Lösung. Die Nordkirche setzt genau darauf: Viele Mitarbeitende haben kein Diensthandy und melden sich mit fertig eingerichteten Sicherheitsschlüsseln trotzdem sicher an. Wie kirchliche und soziale Träger Microsoft 365 einführen, zeigt unser Beitrag Microsoft 365 bei Kirche und Wohlfahrt.
Remote-Arbeit und Außendienst
Für den Zugriff von unterwegs auf Microsoft 365 oder das VPN eignen sich FIDO2-Schlüssel mit USB-C oder NFC. Viele VPN-Lösungen lassen sich über Microsoft Entra ID per SAML oder OpenID Connect anbinden, sodass derselbe Token auch dort gilt.
Administratoren und privilegierte Konten
Für Konten mit erweiterten Rechten empfehlen wir zwingend eine phishingresistente Methode, idealerweise zwei registrierte FIDO2-Schlüssel pro Administrator, erzwungen per Conditional Access.
Auswahl und Einführung der Authentifizierung
Benutzergruppen und Schutzbedarf erfassen
Erfassen Sie zuerst, wer auf welche Anwendungen zugreift, wer ein eigenes Gerät hat und wer nicht, und wo Schutzkleidung oder fehlender Empfang eine Rolle spielen. Daraus ergibt sich, welche Gruppe welche Methode braucht.
Kompatibilität prüfen
Prüfen Sie, ob Ihre Anwendungen über Microsoft Entra ID oder einen anderen Identitätsanbieter mit FIDO2 und WebAuthn angebunden sind. Ältere Anwendungen mit eigener Anmeldung oder RADIUS-basierte Zugänge brauchen unter Umständen eine Zwischenlösung.
Pilot, Schulung und schrittweise Einführung
Starten Sie mit einer kleinen Pilotgruppe aus verschiedenen Bereichen und testen Sie neben der täglichen Anmeldung auch PIN-Vergessen, Verlust und Gerätewechsel. Eine einseitige Kurzanleitung und ein klarer Ansprechpartner nehmen den Mitarbeitenden die Unsicherheit.
Sichere Wiederherstellung ohne Rückfall auf SMS
Geht ein Token verloren, sperrt die IT ihn sofort. Für die Neuregistrierung stellt der Helpdesk nach einer Identitätsprüfung einen zeitlich begrenzten Temporary Access Pass aus. Ein pauschaler Rückfall auf SMS oder ein geteiltes Passwort würde den Schutz aushebeln. Für Administratoren gehört ein zweiter registrierter Schlüssel zum Standard.
Rechtliche, organisatorische und wirtschaftliche Fragen
Datenschutz und Mitbestimmung
Ein Hardware-Token entschärft viele Datenschutzfragen, weil keine privaten Geräte in die Arbeit einbezogen werden. Bei biometrischen Verfahren gilt: Fingerabdruck- oder Gesichtsdaten sollten ausschließlich lokal auf Token oder Gerät verbleiben, wie es bei FIDO2 und Windows Hello der Fall ist. Binden Sie Datenschutzbeauftragte und Mitarbeitervertretung frühzeitig ein. Mehr zum Datenschutz in der Cloud lesen Sie im Beitrag Ist Microsoft 365 DSGVO-konform?
Rollen und Verantwortlichkeiten
- IT: Konfiguration, Bereitstellung der Token, Sperrung und Ersatz.
- Personalabteilung: Ausgabe beim Eintritt, Rückgabe beim Austritt, Abstimmung mit der Mitarbeitervertretung.
- Mitarbeitende: sorgsamer Umgang mit Token und PIN, sofortige Meldung bei Verlust.
Kosten realistisch kalkulieren
Zu den Anschaffungskosten der Token kommen Einrichtung, Versand, Ersatzgeräte, Schulung und Support. Diensthandys für alle wären in der Regel deutlich teurer. Der größte versteckte Aufwand liegt in der Logistik: Jeder Token muss einem Benutzer zugeordnet, eingerichtet und zugestellt werden.
Fazit
MFA ohne Smartphone ist für Unternehmen kein Kompromiss, sondern oft die sicherere Lösung. FIDO2-Sicherheitsschlüssel schützen gegen Phishing, funktionieren ohne Netz und Akku und gehören zur Person statt zum Gerät. Damit eignen sie sich besonders für Pflege, Produktion, Schichtbetrieb und alle Mitarbeitenden ohne Diensthandy. Windows Hello for Business ergänzt sie am eigenen Arbeitsplatz, Einmalcode-Token und SMS bleiben Notlösungen.
Entscheidend für den Erfolg sind eine Methode, die zum Arbeitsplatz passt, ein sicherer Ersatzweg und eine durchdachte Verteilung der Token. Mit FIDO as a Service übernehmen wir Beschaffung, Einrichtung und Versand der Sicherheitsschlüssel für Microsoft Entra ID. Sprechen Sie uns an.
Ja. Statt einer App oder SMS kann der zweite Faktor ein FIDO2-Sicherheitsschlüssel, eine Smartcard, ein Hardware-Token mit Einmalcodes oder Windows Hello for Business auf dem eigenen PC sein. Für Unternehmen empfehlen wir FIDO2-Sicherheitsschlüssel, weil sie phishingresistent sind und auch an geteilten Geräten funktionieren.
Nein. Microsoft Authenticator gibt es nur für iOS und Android. Ohne Smartphone nutzen Sie in Microsoft 365 stattdessen einen FIDO2-Sicherheitsschlüssel, Windows Hello for Business, eine Smartcard oder einen Hardware-OATH-Token. Diese Methoden werden von Microsoft Entra ID unterstützt.
Es gibt Desktop-Programme, die Einmalcodes erzeugen. Dann liegen Passwort und zweiter Faktor allerdings auf demselben Gerät, und ein kompromittierter Rechner genügt für beide. Für Unternehmen ist ein separater Hardware-Token die deutlich sicherere Lösung.
Ja, FIDO2-Sicherheitsschlüssel sind sogar sicherer als eine Authenticator-App, weil sie kryptografisch an die echte Website gebunden sind und Phishing ins Leere läuft. Hardware-Token mit Einmalcodes funktionieren ebenfalls ohne Smartphone, ihre Codes lassen sich aber wie App-Codes auf gefälschten Seiten abgreifen.
Am sichersten sind phishingresistente Verfahren: FIDO2-Sicherheitsschlüssel, Passkeys, Windows Hello for Business und zertifikatbasierte Anmeldung per Smartcard. SMS, Anrufe, Push-Benachrichtigungen und Einmalcodes bieten deutlich weniger Schutz, weil Angreifer sie abfangen oder Benutzer zur Eingabe auf einer gefälschten Seite verleiten können.
Ja, besonders gut mit FIDO2-Sicherheitsschlüsseln. Der Token gehört zum Benutzer, nicht zum Gerät. Jede Person steckt ihren eigenen Schlüssel ein, gibt ihre PIN ein und ist angemeldet. Das eignet sich für Stationen, Schichtbetrieb, Einsatzfahrzeuge und Produktionslinien.
Klassische Zwei-Faktor-Verfahren mit SMS oder App-Codes schützen nicht zuverlässig vor Phishing und setzen meist ein Smartphone voraus. Dazu kommt der Aufwand bei Verlust und Gerätewechsel. FIDO2-Sicherheitsschlüssel lösen beide Probleme, erfordern aber die Beschaffung und Verteilung der Token.
Sie aktivieren in Microsoft Entra ID die Methode Passkey (FIDO2) und lassen Benutzer ihren Sicherheitsschlüssel registrieren. Wer noch keine andere Methode hat, erhält dafür einen zeitlich begrenzten Temporary Access Pass. Alternativ werden die Token zentral im Namen der Benutzer eingerichtet und fertig konfiguriert ausgeliefert, wie bei unserem Angebot FIDO as a Service.









