← Zurück zum M365-Radar
Handeln
Entra ID
Admin

Anmeldeseite blockiert externe Skripte

Microsoft verhindert, dass fremde Skripte in die Anmeldeseite eingeschleust werden. Das schützt vor Phishing über manipulierte Anmeldeseiten.

Betrifft Sie, wenn

Ihre Anmeldeseite angepasstes Branding mit eigenen Skripten oder CSS-Tricks nutzt.

Zeitplan

bis 19.10.2026

Unsere Empfehlung

Unternehmensbranding in Entra ID prüfen und Anmeldung mit allen Gerätetypen testen. In der Regel ist kein Eingriff nötig.

Hintergrund und Details

Worum es geht

Microsoft ergänzt die Anmeldeseiten von Microsoft Entra ID um eine strengere Content Security Policy (CSP). Während der Anmeldung dürfen dann nur noch Skripte aus vertrauenswürdigen Microsoft-Quellen ausgeführt werden. Von außen eingeschleuster Code wird blockiert. Ziel ist der Schutz vor Angriffen wie Cross-Site-Scripting (XSS). Die Änderung ist Teil der Secure Future Initiative und wurde bereits früher angekündigt.

Zeitplan

  • Rollout weltweit ab Mitte Oktober 2026
  • Abschluss voraussichtlich Ende Oktober 2026

Wer betroffen ist

  • Organisationen, deren Benutzer sich über login.microsoftonline.com im Browser anmelden
  • Vor allem Organisationen, die Browsererweiterungen, Überwachungs- oder Anpassungswerkzeuge einsetzen, die Skripte in die Anmeldeseite einfügen
  • Nicht betroffen: Microsoft Entra External ID sowie Anmeldungen über MSAL und API-basierte Verfahren

Was sich konkret ändert

  • Die Anmeldeseiten erhalten einen zusätzlichen CSP-Header
  • Skripte werden nur noch von Microsoft-CDN-Domänen geladen, Inline-Skripte nur aus autorisierten Quellen
  • Werkzeuge, die Code in die Anmeldeseite einschleusen, funktionieren dort möglicherweise nicht mehr
  • Die Anmeldung selbst bleibt für die Benutzer weiterhin möglich
  • Die Änderung ist automatisch aktiv und erfordert keine Konfiguration im Tenant

So bereiten Sie sich vor

  • Prüfen, ob Browsererweiterungen, Monitoring-Lösungen oder eigene Anpassungen Skripte in die Entra-Anmeldeseite einfügen
  • Falls ja: Anmeldeabläufe vor dem Rollout testen und betroffene Lösungen ersetzen oder aktualisieren
  • Helpdesk und Identitätsverwaltung über mögliche Auswirkungen informieren
  • Wenn keine solchen Werkzeuge im Einsatz sind, ist nichts zu tun

Weiterführende Informationen

Aufwand
gering
Sicht
IT-Leitung
Quelle
MC1481309
Roadmap-ID

Sollen wir das für Sie übernehmen?

Wir prüfen, ob die Änderung Ihre Umgebung betrifft, und setzen die Empfehlung für Sie um.

Passender Beitrag im Blog

Zusammenfassung und Empfehlung sind eine Einschätzung der Wolkenwerft GmbH auf Basis der Ankündigungen von Microsoft. Termine können sich verschieben.