Microsoft accélère sa transition vers une authentification plus résistante au phishing. Une évolution importante est désormais engagée dans Microsoft Entra ID : les passkeys deviennent progressivement la méthode d’authentification privilégiée, tandis que Microsoft cessera de fournir nativement les services SMS et voix à compter du 1er février 2027.

Pour les entreprises qui utilisent encore le SMS ou l’appel téléphonique dans leurs parcours d’authentification multifacteur (MFA), cette échéance nécessite une véritable préparation.

smart city network infrastructure futuristic cityscape with connected buildings cars

Et février 2027 peut sembler encore loin. En matière d’identité et de sécurité, pourtant, quelques mois passent très vite.

Ce qui change avec Microsoft Entra ID

Depuis le 1er septembre 2026, Microsoft a commencé à faire des passkeys l’expérience d’authentification par défaut pour les utilisateurs concernés par le SMS ou la voix.

La prochaine échéance est beaucoup plus structurante : à partir du 1er février 2027, Microsoft ne fournira plus nativement l’acheminement des SMS et appels vocaux utilisés pour l’authentification dans Entra ID.

Les organisations devront donc avoir anticipé leur stratégie.

Pour la majorité des utilisateurs, Microsoft recommande une migration vers des méthodes résistantes au phishing : passkeys, Windows Hello for Business ou clés de sécurité FIDO2, par exemple.

Pour les entreprises qui disposent d’un besoin opérationnel ou réglementaire justifiant le maintien du SMS ou de la voix, une autre possibilité est prévue : passer par un opérateur télécom géré par le client et intégré via le Microsoft Security Store.

L’expérience permettant de sélectionner et configurer ces fournisseurs doit être disponible à partir du 30 octobre 2026.

SMS ID

Pourquoi Microsoft abandonne-t-il progressivement le SMS pour l’authentification ?

Le SMS a longtemps constitué une manière simple d’ajouter un second facteur à un mot de passe. Mais les menaces ont évolué.

Les codes envoyés par SMS ou communiqués par téléphone restent des méthodes susceptibles d’être compromises par différentes techniques d’attaque, notamment le phishing ou le SIM swapping.

Les passkeys fonctionnent différemment. Elles reposent sur des mécanismes cryptographiques et sont conçues pour être résistantes au phishing.

magnific donne avec le fond transparent et rajoute le logo 96498

Cette évolution s’inscrit donc dans un mouvement plus large : réduire la dépendance aux mots de passe et aux facteurs d’authentification pouvant être interceptés ou détournés.

Le 1er février 2027 ne doit pas être le début de votre migration

C’est probablement le point le plus important de cette annonce.

Après le 1er février 2027, si un utilisateur ne dispose que du SMS ou de la voix comme méthode MFA et qu’aucun fournisseur télécom compatible n’a été configuré par son organisation, il ne pourra plus utiliser le service Microsoft pour recevoir son code.

Microsoft prévoit alors d’imposer l’enregistrement d’une passkey pour permettre à l’utilisateur de poursuivre sa connexion.

Cette étape sera bloquante et il n’est pas prévu de possibilité de dérogation à cette échéance.

Attendre janvier 2027 pour traiter le sujet ferait donc courir un risque inutile : problèmes de connexion, hausse des sollicitations du support informatique, utilisateurs mal préparés ou processus de récupération de compte insuffisamment testés.

La bonne stratégie consiste à utiliser les prochains mois pour préparer progressivement la transition.

Security rafiki

Notre recommandation : un plan en 90 jours

Chez AVA6, nous recommandons d’aborder cette évolution comme un véritable projet de transformation de l’authentification, avec trois étapes simples : cartographier, outiller et tester.

J0 à J30 : cartographier

Première question : qui utilise encore le SMS ou la voix dans votre environnement Entra ID ?

Il faut identifier les populations concernées, leurs usages et leurs contraintes. Cette cartographie permet ensuite de distinguer les différents scénarios : utilisateurs pouvant adopter une passkey sur leur appareil, collaborateurs déjà équipés de Windows Hello for Business, populations nécessitant une clé de sécurité matérielle FIDO2, comptes ou environnements sensibles, ou encore situations particulières dans lesquelles un canal télécom doit être conservé.

C’est également le moment de désigner un responsable de la transition et de définir une stratégie de déploiement.

J30 à J60 : outiller et préparer le déploiement

Une fois le périmètre identifié, place à l’organisation.

Comment les passkeys seront-elles déployées ? Certaines populations doivent-elles recevoir des clés de sécurité FIDO2 matérielles, telles que les solutions Yubico ? Comment gérer leur distribution, leur enregistrement et leur remplacement ?

Microsoft permet notamment de s’appuyer sur des campagnes d’enregistrement afin d’inciter progressivement les utilisateurs concernés à configurer une passkey. La communication interne doit également être préparée avec soin. Une transition technique réussie peut rapidement devenir une mauvaise expérience utilisateur si les collaborateurs découvrent le changement au moment de leur connexion.

Enfin, les entreprises qui doivent impérativement conserver le SMS ou la voix pour certaines populations doivent profiter de cette période pour étudier les fournisseurs télécom disponibles via le Microsoft Security Store et anticiper les aspects contractuels, techniques et budgétaires.

J60 à J90 : tester les scénarios réels

Dernière étape, souvent sous-estimée : tester ce qui se passe lorsque tout ne se déroule pas comme prévu.

Un utilisateur perd sa clé de sécurité. Un smartphone est remplacé. Une passkey n’est plus disponible. Un collaborateur change de poste de travail.

Que se passe-t-il ?

Un exercice à blanc permet de vérifier les mécanismes de récupération, les procédures du support et les possibilités de réenrôlement avant qu’une situation réelle ne bloque un utilisateur. L’objectif n’est donc pas uniquement de réussir l’authentification lorsque tout fonctionne. Il faut aussi s’assurer que l’entreprise sait gérer les exceptions et les incidents.

Vous souhaitez anticiper cette évolution ?

Passkeys et clés FIDO2 : une évolution qui va au-delà de Microsoft

L’échéance de février 2027 doit être considérée comme une opportunité de revoir plus largement la stratégie d’identité de l’entreprise.

Les clés de sécurité matérielles FIDO2 peuvent notamment répondre aux besoins de populations particulièrement exposées ou travaillant dans des environnements fortement sécurisés : administrateurs, comptes à privilèges, dirigeants, utilisateurs manipulant des données sensibles ou collaborateurs soumis à des exigences réglementaires spécifiques.

Security cuate 3

L’objectif n’est pas nécessairement de distribuer une clé physique à chaque collaborateur, mais de choisir la bonne méthode d’authentification pour chaque population en fonction du niveau de risque et des usages.

  • Les échéances à retenir

    Depuis le 1er septembre 2026 :

    Microsoft active les passkeys et les campagnes d’enregistrement pour les utilisateurs concernés par SMS ou voix selon les paramètres de leur environnement.

  • Les échéances à retenir

    À partir du 18 septembre 2026 :

    Microsoft prévoit de communiquer les informations sur les fournisseurs télécom pris en charge.

  • Les échéances à retenir

    À partir du 30 octobre 2026 :

    Les entreprises devant conserver le SMS ou la voix pourront sélectionner et configurer un fournisseur télécom compatible via le Microsoft Security Store.

  • Les échéances à retenir

    1er février 2027 :

    Arrêt de la fourniture SMS et voix assurée par Microsoft dans Entra ID.

N’attendez pas février 2027 pour sécuriser vos accès

Cette évolution ne doit pas être traitée comme une simple modification de paramétrage Microsoft 365. Elle touche directement à l’identité, à la cybersécurité, à l’expérience utilisateur et à la continuité d’accès au système d’information.

La priorité est donc claire : identifier dès maintenant les utilisateurs encore dépendants du SMS ou de la voix, définir les méthodes d’authentification qui les remplaceront, préparer le déploiement et tester les scénarios de secours.

AVA6 peut vous accompagner dans l’audit de votre environnement Microsoft Entra ID, la définition de votre stratégie de migration vers les passkeys et FIDO2, ainsi que dans le déploiement de clés de sécurité adaptées à vos populations sensibles.

L’échéance est fixée au 1er février 2027. Le bon moment pour préparer la transition, lui, est maintenant.

Partager l’article

Prendre un rendez-vous avec un conseiller