Microsoft Entra : les Passkeys deviennent la norme
Navigation rapide dans l’article
- Pourquoi Microsoft abandonne le SMS et les appels vocaux ?
- Les passkeys : une authentification plus simple et plus sécurisée
- Ce qui change à partir du 1er septembre 2026
- Quels sont les impacts pour les entreprises ?
- Comment préparer la transition ?
- La campagne Microsoft de septembre 2026
- Pourquoi anticiper dès maintenant ?
- AVA6 vous accompagne dans cette transition
- Questions fréquentes sur la fin du SMS dans Microsoft Entra
Microsoft poursuit sa stratégie passwordless avec une évolution majeure de Microsoft Entra ID. À compter du 1er septembre 2026, les passkeys deviendront la méthode d’authentification par défaut pour les utilisateurs Entra. Quelques mois plus tard, le 1er février 2027, Microsoft mettra définitivement fin à ses services d’authentification par SMS et appel vocal.
Cette transition marque une nouvelle étape dans le renforcement de la sécurité des identités. Face à l’augmentation des cyberattaques et des tentatives de phishing, Microsoft encourage désormais les entreprises à adopter des méthodes d’authentification plus robustes, plus simples à utiliser et mieux adaptées aux usages modernes.
Pourquoi Microsoft abandonne le SMS et les appels vocaux ?
Pendant plusieurs années, les codes reçus par SMS ou les appels vocaux ont constitué une solution efficace pour renforcer l’authentification multifacteur. Aujourd’hui, ces technologies présentent toutefois des limites importantes face aux nouvelles menaces.
Les attaques de phishing, le SIM swapping, l’interception des messages ou encore les techniques d’ingénierie sociale permettent désormais aux cybercriminels de contourner relativement facilement ces mécanismes de sécurité. Microsoft considère que ces méthodes n’offrent plus un niveau de protection suffisant.
Les passkeys : une authentification plus simple et plus sécurisée
Les passkeys reposent sur les standards FIDO2 et remplacent les codes temporaires par une authentification basée sur la biométrie, un code PIN local ou un dispositif compatible.
Cette approche présente plusieurs avantages :
- Plus besoin de mémoriser des mots de passe complexes.
- Suppression des SMS de validation.
- Authentification plus rapide.
- Protection native contre les attaques de phishing.
Autre point important : les passkeys sont incluses dans toutes les offres Microsoft Entra, sans coût supplémentaire.
Ce qui change à partir du 1er septembre 2026
À compter du 1er septembre 2026, Microsoft lancera officiellement cette transition vers les passkeys.
Les passkeys seront progressivement déployées
Les utilisateurs actuellement autorisés à utiliser le SMS ou les appels vocaux verront automatiquement les passkeys activées. Les campagnes d’enregistrement seront déployées en mode Microsoft Managed pour les organisations éligibles et les utilisateurs seront invités à enregistrer leur passkey lors de leurs prochaines authentifications multifacteurs. Ils pourront néanmoins reporter cette opération temporairement.
Les entreprises devront préparer l'avenir du SMS
À partir du 18 septembre 2026, les administrateurs pourront consulter les opérateurs disponibles dans le Microsoft Security Store afin d’identifier les fournisseurs compatibles avec leurs besoins réglementaires ou géographiques.
Puis, dès le 30 octobre 2026, les entreprises souhaitant continuer à utiliser le SMS ou les appels vocaux devront sélectionner et configurer leur propre fournisseur télécom.
Le 1er février 2027 marque la fin des services d'authentification par SMS et appel vocal Microsoft
À cette date, Microsoft retirera définitivement ses propres services SMS et vocaux.
Seules les organisations ayant configuré un fournisseur télécom externe pourront continuer à utiliser ces méthodes d’authentification. Pour tous les autres, les passkeys deviendront la solution privilégiée.
Quels sont les impacts pour les entreprises ?
Cette évolution concerne toutes les organisations qui utilisent aujourd’hui Microsoft Entra ID avec une authentification multifacteur reposant sur le SMS ou les appels vocaux.
Risque d’interruption des accès
Les entreprises qui n’auront entrepris aucune démarche avant février 2027 pourraient rencontrer des difficultés d’authentification pour les utilisateurs dépendant exclusivement des services téléphoniques Microsoft.
Cela pourrait entraîner des interruptions d’accès aux applications métiers et aux ressources de l’entreprise.
Une évolution des pratiques de sécurité
Cette transition représente également une opportunité d’améliorer durablement la sécurité des identités en supprimant progressivement des méthodes aujourd’hui considérées comme vulnérables.
Les passkeys permettent d’offrir une meilleure protection tout en simplifiant l’expérience utilisateur.
Comment préparer la transition ?
Les équipes IT disposent de plusieurs mois pour anticiper ce changement et accompagner les utilisateurs.
Préparer le déploiement des passkeys
Il est recommandé d’évaluer les impacts organisationnels, de définir une stratégie de déploiement et de planifier une communication adaptée afin de préparer les utilisateurs à cette nouvelle méthode d’authentification.
Identifier les besoins réels en SMS
Certaines organisations peuvent conserver un besoin temporaire d’authentification téléphonique, notamment dans des environnements réglementés ou industriels.
Un audit des usages permettra de déterminer si le maintien du SMS reste réellement nécessaire.
Prévoir un fournisseur télécom
Les entreprises souhaitant continuer à utiliser le SMS après février 2027 devront sélectionner un opérateur compatible, le configurer dans le Microsoft Security Store et réaliser les tests nécessaires avant la date limite. Microsoft recommande d’anticiper cette configuration plusieurs semaines à l’avance.
Utiliser la période de transition
Microsoft prévoit un mécanisme temporaire permettant de différer certaines activations automatiques entre septembre 2026 et février 2027 afin de laisser davantage de temps aux organisations qui en auraient besoin.
La campagne Microsoft de septembre 2026
Microsoft accompagnera cette évolution par plusieurs campagnes automatiques invitant les utilisateurs à enregistrer leur première passkey.
Cette phase de sensibilisation a pour objectif d’accélérer l’adoption des nouvelles méthodes d’authentification tout en limitant les interruptions de service lors de la disparition progressive des SMS et appels vocaux.
Pourquoi anticiper dès maintenant ?
Attendre les dernières semaines avant l’échéance pourrait compliquer la transition et générer des difficultés d’accès pour les utilisateurs
Renforcer la sécurité des identités
L’adoption des passkeys permet de réduire significativement les risques liés au phishing, aux interceptions de codes et aux attaques ciblant les méthodes traditionnelles d’authentification.
Améliorer l'expérience utilisateur
Les utilisateurs bénéficient d’une authentification plus simple, plus rapide et plus intuitive, sans dépendre de la réception de SMS ou de codes temporaires.
Préparer durablement l'avenir
Avec cette évolution, Microsoft confirme sa volonté d’accélérer l’abandon progressif des mots de passe et des méthodes téléphoniques au profit d’une authentification moderne, sécurisée et adaptée aux nouveaux enjeux de cybersécurité.
AVA6 vous accompagne dans cette transition
L’évolution des méthodes d’authentification Microsoft Entra constitue une opportunité de renforcer durablement la sécurité des identités tout en simplifiant l’expérience des utilisateurs. Les équipes AVA6 vous accompagnent à chaque étape de cette transition : évaluation de vos usages actuels, définition d’une stratégie de déploiement des passkeys, accompagnement des utilisateurs et préparation, si nécessaire, de solutions alternatives pour les besoins spécifiques liés à l’authentification par SMS. Notre objectif est de vous permettre d’anticiper ces évolutions Microsoft 365 en toute sérénité, tout en garantissant la continuité de vos services et la sécurité de votre environnement informatique.
Questions fréquentes sur la fin du SMS dans Microsoft Entra
Pourquoi Microsoft abandonne-t-il le SMS ?
Les méthodes basées sur le SMS sont devenues plus vulnérables aux attaques telles que le phishing, le SIM swapping ou l’interception des messages. Les passkeys offrent un niveau de sécurité bien supérieur.
Les entreprises pourront-elles continuer à utiliser le SMS ?
Oui, mais uniquement en passant par un fournisseur télécom compatible configuré dans le Microsoft Security Store après le retrait des services Microsoft.
Qui est concerné par ce changement ?
Toutes les organisations utilisant Microsoft Entra ID avec une authentification multifacteur reposant sur les SMS ou les appels vocaux.
Que faut-il faire dès maintenant ?
Préparer le déploiement des passkeys, identifier les usages du SMS, planifier la communication auprès des utilisateurs et, si nécessaire, sélectionner un fournisseur télécom alternatif avant février 2027.