Microsoft 365-Features, mit denen Benutzende ihre Abonnements, Kontoeinstellungen und Abrechnungsinformationen verwalten können.
(Haftungsausschluss: Die bereitgestellten Informationen wurden mit einem automatisierten Übersetzungstool übersetzt. Wir bemühen uns um Genauigkeit, jedoch spiegeln Übersetzungen möglicherweise nicht immer vollständig die Bedeutung, den Kontext oder die Absicht des Originalinhalts wider.)
Hallo, Ibrahim
vielen Dank, dass Sie sich an das Microsoft Q&A-Forum gewandt haben.
Es tut uns leid, dass Sie diese frustrierende Erfahrung gemacht haben. Was du siehst, ist im Grunde „MFA-Fatigue“-Traffic: Angreifer lösen absichtlich viele Anmeldeaufforderungen aus, damit du irgendwann genervt einmal falsch bestätigst.
Bei privaten Microsoft-Konten gibt es nicht dieselben Admin-Kontrollen wie in Microsoft Entra (z. B. Geo-Fencing, IP-Allowlisting, Conditional Access), daher kannst du solche Versuche nicht so „vor“ der MFA-Stufe abschneiden wie in einer Firmenumgebung.
Wenn du gar keine Authenticator-Pushes mehr willst, musst du die Methode „Anfrage genehmigen“ als (Passwortlos-)Anmeldung bzw. MFA-Methode vermeiden, weil genau dieser Kanal missbraucht wird.
Von Push auf Code umstellen (TOTP)
Nutze weiterhin MFA, aber statt Benachrichtigungen die Einmalcodes in der Authenticator-App. Dann kommen keine ungefragten Pushes mehr, weil du den Code nur dann eingibst, wenn du dich wirklich anmeldest.
Falls du wirklich „komplett passwortlos“ bist: Passwort wieder setzen und Phone Sign-in deaktivieren
- Microsoft beschreibt bei „passwortlos“ ausdrücklich Anmeldeverfahren wie Authenticator-Bestätigungen, Windows Hello oder Security Keys.
- In der Praxis reduziert „Passwort + MFA-Code“ diese Push-Spam-Welle oft deutlich, weil erst nach korrektem Passwort überhaupt eine zweite Stufe relevant wird (und du eben keine Pushes mehr nutzt, sondern Codes). (Empfehlung, keine zitierte Produktzusage)
Phishing-resistente Methode nutzen, die nicht auf Push basiert
Wenn es für dein Konto verfügbar ist, sind Windows Hello oder ein physischer Sicherheitsschlüssel gute Optionen, weil sie nicht darauf angewiesen sind, dass ständig „Genehmigen“-Pushes auf dem Handy landen.
Aktivitäten und Geräte sauber aufräumen
- Prüfe die Seite „Letzte Aktivitäten“ (Recent activity): Dort siehst du, wann und wo dein Konto genutzt wurde, kannst Einträge aufklappen und Unbekanntes als „Das war ich nicht“ markieren.
- Entferne Geräte, die du nicht mehr nutzt, widerrufe Sitzungen und lösche doppelte oder alte Anmeldemethoden, die du nicht brauchst, damit nur das übrig bleibt, was du wirklich verwendest. (Allgemeine Empfehlung)
Warum kein Geo-Blocking und keine detaillierte MFA-Push-Historie bei Privatkonten
- Geo/IP-Blocking ist als Funktion vor allem im Entra Conditional Access dokumentiert, und selbst dort ist es nicht als „Firewall vor dem ersten Kontakt“ gedacht, sondern als Zugriffskontrolle im Anmeldefluss.
- Detaillierte MFA-Ereignisprotokolle sind für Entra-Umgebungen beschrieben, während Privatkonten primär die Recent-activity-Ansicht anbieten, nicht eine vollständige „jede Push-Anfrage mit allen Details“-Liste.
Ich hoffe, das hilft Ihnen weiter. Wenn Sie weitere Hilfe benötigen, können Sie sich gerne wieder melden.
Wenn die Antwort hilfreich ist, klicken Sie bitte auf „Antwort akzeptieren“ und bewerten Sie sie positiv. Wenn Sie weitere Fragen zu dieser Antwort haben, klicken Sie bitte auf „Kommentar“.
Hinweis: Bitte befolgen Sie die Schritte in unserer Dokumentation, um E-Mail-Benachrichtigungen zu aktivieren, wenn Sie die entsprechenden E-Mail-Benachrichtigungen für diesen Thread erhalten möchten.