Featured image: SharePoint OTP wird eingestellt: Umstieg auf Entra B2B

Microsoft macht den Wechsel verbindlich Ist Ihr Unternehmen bereit?

Microsoft stellt die Authentifizierung über den SharePoint One-Time Passcode (OTP) für alle externen Freigaben ein. Alle Microsoft-365-Mandanten migrieren bis zum 31. Oktober 2026 zu Microsoft Entra B2B-Gastkonten. Ein Opt-out ist nicht möglich.

Wenn Ihr Unternehmen SharePoint-Dateien oder -Ordner mit externen Nutzern teilt, betrifft Sie diese Änderung direkt. Hier erfahren Sie alles Wichtige, und was Sie jetzt tun sollten, bevor externe Partner auf "Zugriff verweigert"-Fehlermeldungen stoßen.

Was ist SharePoint OTP, und warum stellt Microsoft es ein?

Der SharePoint One-Time Passcode (SPO OTP) ist eine Authentifizierungsmethode, die es externen Nutzern ermöglicht, auf freigegebene SharePoint- oder OneDrive-Inhalte zuzugreifen, indem sie einen per E-Mail zugesandten Einmalcode eingeben. Weder ein Microsoft-Konto noch ein Gastkonto in Ihrem Verzeichnis ist dafür erforderlich.

So praktisch das klingt: Die Methode hat erhebliche Sicherheitsmängel:

  • OTP-Nutzer haben keine persistente Identität in Ihrem Microsoft-Entra-ID-Verzeichnis
  • Sie können nicht durch Conditional-Access-Richtlinien oder MFA-Erzwingung abgedeckt werden
  • Es gibt kein Lifecycle-Management – Konten laufen nicht automatisch ab
  • Admins haben nur begrenzte Sichtbarkeit, wer auf welche Inhalte zugreift

Microsofts Entscheidung, SharePoint OTP einzustellen, ist Teil einer umfassenderen Initiative, alle externen Zugriffe unter das Governance-Dach von Microsoft Entra ID (ehemals Azure Active Directory) zu bringen.

Zeitplan der SharePoint-OTP-Abkündigung: Die wichtigsten Fristen

  • Mai – Juni 2026: Neue externe Freigabe-Einladungen verwenden automatisch Entra B2B statt OTP
  • 1. Oktober 2026: Die Abkündigung beginnt; Nutzer, die noch auf OTP-Authentifizierung angewiesen sind, erhalten "Zugriff verweigert"-Fehler
  • 31. Oktober 2026: Vollständige Abkündigung. Alle Nicht-B2B-Gastnutzer verlieren dauerhaft den Zugriff

Hinweis: Government-Cloud-Umgebungen (GCCH) folgen einem separaten Zeitplan, den Microsoft noch nicht angekündigt hat.

Wer ist betroffen? So identifizieren Sie Legacy-OTP-Nutzer in Ihrem Mandanten

Externe Nutzer, die über OTP auf SharePoint zugreifen, sind an ihrem Login-Format erkennbar: urn:spo:guest#emailadresse. Diese Nutzer verlieren nach Abschluss der Abkündigung ihren Zugriff. Nutzer, die bereits formale Entra-B2B-Gastkonten besitzen (Login-Format: emailadresse#ext#@mandant.onmicrosoft.com), sind nicht betroffen.

Viele Unternehmen haben eine gemischte Population beider Typen, insbesondere wenn die Einstellung EnableAzureADB2BIntegration in der Vergangenheit deaktiviert war. Manche Legacy-OTP-Konten gehen bis auf das Jahr 2019 zurück. Ein gründliches Audit ist daher entscheidend.

Drei Wege zur Identifizierung betroffener Nutzer:

  1. Abfrage der Eigenschaft IsEmailAuthenticationGuestUser über die SharePoint REST API
  2. Suche in Microsoft Purview Audit-Logs nach dem Ereignistyp EmailAuthOTPAuthenticationSucceeded (bis zu 180 Tage rückwirkend)
  3. Prüfung der Freigabe-Berichte einzelner Website-Sammlungen im SharePoint Admin Center

Migration: So wechseln Sie von SharePoint OTP zu Entra B2B

Der Migrationspfad ist recht einfach, vorausgesetzt, Sie beginnen frühzeitig. Laden Sie betroffene Nutzer als formale Entra-B2B-Gäste über ihre bestehende E-Mail-Adresse ein. Sobald sie die Einladung annehmen, wird ihr Zugang zu bereits freigegebenen SharePoint-Inhalten automatisch wiederhergestellt. Eine erneute Freigabe einzelner Dateien oder Ordner ist nicht erforderlich.

Microsofts B2B-Einladungsworkflow übernimmt die Kontoverknüpfung automatisch. Der Gast erhält ein neues Konto in Ihrem Verzeichnis und die bestehenden Berechtigungen bleiben erhalten.

Das größere Bild: Warum Gast-Governance jetzt wichtiger ist denn je

Was die meisten technischen Migrationsanleitungen übersehen: Diese Änderung erfordert nicht nur eine einmalige Migrationsaufgabe. Sie verändert grundlegend, wie externe Nutzer in Ihrem Mandanten erstellt und verwaltet werden.

Unter dem alten OTP-Modell war externe Freigabe für Ihr Verzeichnis weitgehend unsichtbar. Unter dem neuen Entra-B2B-Modell erstellt jede externe Dateifreigabe automatisch ein Gastkonto in Microsoft Entra ID. Das ist gut für die Sicherheit, bedeutet aber auch:

  • Die Anzahl Ihrer Gastkonten wächst mit jeder neuen externen Freigabe rapide
  • Ohne Governance-Kontrollen riskieren Sie die Anhäufung von "Schattengästen" ohne definierten Lebenszyklus
  • Compliance-Rahmenwerke wie DSGVO, ISO 27001 und NIS2 verlangen, dass Sie diese Zugriffsbeziehungen verwalten und dokumentieren

Unternehmen, die die Umstellung als einmalige Aufräumaktion betrachten, werden sich wenige Monate später mit einer größeren, weniger kontrollierten Gastpopulation konfrontiert sehen.

Ihr Aktionsplan: Was Sie jetzt tun sollten

  1. Bestandsaufnahme Ihrer externen Nutzer: Identifizieren Sie, welche Nutzer auf OTP-Authentifizierung angewiesen sind. Warten Sie nicht bis Oktober.
  2. Frühzeitige Migration priorisieren: Nutzer, die unerwartet keinen Zugriff mehr haben, erzeugen erheblichen Helpdesk-Aufwand und Geschäftsunterbrechungen.
  3. Proaktiv kommunizieren: Informieren Sie externe Partner über die bevorstehende Änderung, bevor sie auf eine Fehlermeldung stoßen. Das schützt Ihre Geschäftsbeziehungen.
  4. Gast-Lifecycle-Governance einrichten: Definieren Sie Ablaufrichtlinien, Zugriffsüberprüfungen und Genehmigungsworkflows für Gastkonten, bevor die neue Welle von B2B-Gästen eintrifft.
  5. Helpdesk und IT-Teams briefen: Stellen Sie sicher, dass Support-Mitarbeiter die Änderung verstehen und Freigabeanfragen effizient bearbeiten können.

Wie BCC Affirmatic die Umstellung vereinfacht

Unsere Affirmatic-Lösung wurde genau für diese Herausforderung entwickelt. Affirmatic bietet einen strukturierten, automatisierten Rahmen für die Verwaltung von Microsoft-365-Gastnutzern, vom Einladen bis zum Offboarding.

Mit Affirmatic kann Ihr Unternehmen:

  • Den Einladungsprozess kontrollieren: Ad-hoc-SharePoint-Freigaben durch einen strukturierten, genehmigungsbasierten Gast-Onboarding-Workflow ersetzen
  • Lifecycle-Management durchsetzen: Automatische Ablauffristen für Gastkonten definieren und Verlängerungs-Workflows einrichten, um "Zombie-Gäste" zu vermeiden
  • Vollständige Transparenz gewinnen: Alle Gastkonten in Ihrem Mandanten, deren Zugriffsumfang und Aktivitätsverlauf an einem Ort einsehen
  • Compliance-Anforderungen erfüllen: Audit-Trails und Zugangsdokumentation für DSGVO, ISO 27001 und NIS2 pflegen
  • Administrationsaufwand reduzieren: Die Identifizierung und Rückforderung inaktiver oder nicht verwalteter Gastkonten automatisieren

Lesen Sie mehr darüber in unserem Whitepaper "5 Best Practices für Guest User Management in Microsoft 365"

Die SharePoint-OTP-Abkündigung ist keine Bedrohung für Unternehmen, die bereits eine ordnungsgemäße Gast-Governance implementiert haben. Affirmatic sorgt dafür, dass Ihres dazugehört.

Jetzt handeln. Vor dem Stichtag im Oktober 2026

Der Zeitplan ist festgelegt und ein Opt-out ist nicht möglich. Starten Sie Ihr OTP-Nutzer-Audit jetzt, planen Sie die Migration und etablieren Sie Governance-Kontrollen für Gastkonten, bevor die neue Welle von Entra-B2B-Gästen eintrifft.

Möchten Sie erfahren, wie Affirmatic Ihrem Unternehmen hilft, Microsoft-365-Gastnutzer skalierbar und compliant zu verwalten?

Sprechen Sie das BCC-Team an.

Wir zeigen Ihnen gerne eine Demo und helfen bei der Analyse Ihrer aktuellen Gast-Nutzer-Situation.

Back to all news
--> Open newsletter modal