Depuis le 1er septembre 2026, Microsoft Entra ID impose les passkeys comme méthode d'authentification par défaut et retire progressivement l'authentification SMS/voix d'ici 2027.
En bref
- Depuis le 1er septembre 2026, Microsoft Entra ID active automatiquement les passkeys pour tous les utilisateurs configurés avec une authentification par SMS ou appel téléphonique.
- L'authentification SMS/voix fournie par Microsoft sera retirée pour la grande majorité des utilisateurs en février 2027, avec une échéance étendue à juillet 2027 pour les administrateurs globaux.
- Les organisations souhaitant conserver l'authentification par SMS peuvent configurer des fournisseurs tiers via le Microsoft Security Store, avec une configuration disponible à partir du 30 octobre 2026.
Microsoft tourne la page du SMS : passkeys obligatoires dans Entra ID dès septembre 2026
Un changement majeur dans la stratégie d'authentification de Microsoft est entré en vigueur le 1er septembre 2026 pour des millions d'utilisateurs d'entreprise dans le monde. Microsoft Entra ID — l'ancien Azure Active Directory, qui gère les identités de plusieurs centaines de millions d'utilisateurs professionnels — a officiellement basculé vers les passkeys comme méthode d'authentification par défaut, tout en engageant le processus de retrait progressif de l'authentification par SMS et appel téléphonique fournis nativement par Microsoft.
Concrètement, depuis le 1er septembre 2026, tous les utilisateurs qui avaient activé l'authentification multifacteur (MFA) via SMS ou code vocal se voient automatiquement activer la méthode passkey dans leur profil d'authentification. Au prochain acte MFA déclenché — connexion, élévation de privilège ou accès conditionnel — ces utilisateurs sont invités à enregistrer une passkey sur leur appareil. L'expérience est conçue pour être non bloquante : l'utilisateur peut reporter l'enregistrement, mais l'invitation reviendra systématiquement jusqu'à ce qu'une passkey soit configurée.
Les passkeys reposent sur le standard FIDO2/WebAuthn. Contrairement à un mot de passe ou à un code OTP envoyé par SMS, une passkey est une paire de clés cryptographiques dont la partie privée ne quitte jamais l'appareil de l'utilisateur. L'authentification se fait par une preuve cryptographique locale (déverrouillage biométrique ou par code PIN), sans transmission d'un secret susceptible d'être intercepté. Cette architecture rend les passkeys fondamentalement résistantes aux attaques de phishing et aux attaques de type adversary-in-the-middle, qui constituent aujourd'hui les vecteurs dominants de compromission de comptes professionnels.
Le calendrier de retrait du SMS et de l'authentification vocale fournis par Microsoft a été précisé dans le message MC1426371 du Centre de messages Microsoft 365. À partir du 1er février 2027, l'infrastructure télécom opérée par Microsoft ne délivrera plus de SMS ni d'appels vocaux d'authentification pour les utilisateurs standard — à l'exception des Administrateurs Globaux et des utilisateurs externes (invités B2B). Pour ces deux catégories, le retrait interviendra le 1er juillet 2027. Ce délai supplémentaire vise à ménager le temps nécessaire pour migrer des scénarios d'usage plus complexes, notamment les flux d'invitation d'invités dans des tenants multi-organisations.
Le 18 septembre 2026, Microsoft a publié les détails tarifaires et les informations sur les fournisseurs tiers via le Microsoft Security Store. Les organisations ayant des cas d'usage légitimes nécessitant de conserver l'authentification par SMS — accès à des terminaux partagés sans biométrie, utilisateurs dans des zones à faible connectivité, ou contraintes réglementaires sectorielles — pourront configurer un fournisseur SMS externe. Cette configuration sera disponible à partir du 30 octobre 2026 dans le portail Entra ID. Microsoft ne sera donc plus dans la chaîne de valeur télécom, déléguant cette responsabilité à des opérateurs spécialisés dans l'OTP par SMS.
Ce changement s'inscrit dans une stratégie plus large de Microsoft pour rendre son infrastructure d'identité résistante aux attaques modernes. L'entreprise a investi massivement dans la sécurisation d'Entra ID depuis les incidents majeurs qui ont touché ses services cloud entre 2023 et 2025, notamment la compromission d'infrastructure par des acteurs étatiques russes et chinois documentée dans les rapports CSRB (Cyber Safety Review Board). La migration vers les passkeys représente l'une des mesures les plus structurantes de cette stratégie : en supprimant les secrets réutilisables et interceptables de la chaîne d'authentification, Microsoft réduit drastiquement la surface d'attaque de l'identité numérique de ses clients enterprise.
Pour les équipes IT et IAM (Identity and Access Management), le changement implique une série d'actions concrètes avant les échéances fixées. Il faut d'abord identifier les utilisateurs actuellement configurés exclusivement avec l'authentification SMS/voix via le rapport d'utilisation des méthodes d'authentification dans le portail Entra ID. Il faut ensuite définir une stratégie de déploiement des passkeys — intégrées dans Windows Hello for Business pour les postes Windows, dans l'application Microsoft Authenticator pour les mobiles, ou via des clés de sécurité FIDO2 matérielles pour les cas à haute sensibilité. Enfin, pour les scénarios ne pouvant pas migrer avant février 2027, la sélection et la configuration d'un fournisseur SMS tiers via le Security Store doit être planifiée avant le 30 octobre 2026.
Les directeurs des systèmes d'information doivent également prendre en compte l'impact sur les utilisateurs finaux. Si l'adoption des passkeys est en forte croissance dans les environnements grand public — Apple, Google et Microsoft ayant tous déployé des implémentations natives sur leurs plateformes respectives — le contexte professionnel présente des spécificités : accès depuis des postes partagés, gestion des appareils non enrôlés en MDM, et utilisateurs peu familiers avec les concepts d'authentification biométrique. Des campagnes de communication interne et une documentation accessible sont essentielles pour réduire la friction et éviter les demandes de support massives au moment des migrations.
Pourquoi l'abandon du SMS représente un progrès de sécurité structurant
L'authentification par SMS a longtemps été critiquée par les experts en sécurité pour ses vulnérabilités inhérentes. Les attaques par SIM swapping — où un attaquant convainc l'opérateur téléphonique de transférer le numéro de la victime vers une SIM qu'il contrôle — ont permis de compromettre des comptes protégés par SMS dans des dizaines d'incidents très médiatisés, dont des piratages de plateformes d'échange de cryptomonnaies et de comptes de personnalités publiques. Le protocole SS7, qui sous-tend la téléphonie mobile mondiale depuis les années 1980, présente des vulnérabilités documentées permettant à des acteurs disposant d'un accès télécom de rediriger des SMS à l'insu de leur destinataire légitime.
Au-delà de ces vecteurs techniques, l'authentification par SMS est vulnérable au phishing classique : une page de phishing convaincante peut collecter à la fois le mot de passe et le code SMS dans la même session, en transmettant les credentials en temps réel au site légitime pendant que l'attaquant prend le contrôle du compte. Cette attaque dite real-time phishing ou adversary-in-the-middle est triviale à mettre en oeuvre avec des outils comme Evilginx2 ou Modlishka, et constitue l'une des principales méthodes de compromission de comptes Microsoft 365 documentées par les SOC.
Les passkeys éliminent structurellement ces deux classes d'attaques. L'absence de secret partagé sur le serveur signifie qu'il n'y a rien à voler du côté de l'infrastructure. Le binding cryptographique de la passkey à l'origine de la demande d'authentification — l'URL exacte du site — empêche son utilisation sur un site de phishing, même parfaitement reproduit. C'est cette propriété de résistance au phishing qui a conduit le NIST américain à classer les passkeys FIDO2 parmi les méthodes d'authentification de niveau AAL3 (Authenticator Assurance Level 3) dans son référentiel SP 800-63.
Pour les organisations soumises à des référentiels de conformité — NIS2, DORA, PCI DSS, HDS ou ISO 27001 — la migration vers des méthodes d'authentification résistantes au phishing comme les passkeys s'aligne avec les exigences renforcées sur la sécurité des identités numériques. Le cadre NIS2, applicable depuis octobre 2024 dans l'Union européenne, exige des entités essentielles et importantes une authentification forte pour les systèmes critiques, et mentionne explicitement les méthodes résistantes aux attaques MITM dans ses orientations techniques.
Ce qu'il faut retenir
- Microsoft Entra ID active automatiquement les passkeys pour les utilisateurs ayant l'authentification SMS/voix depuis le 1er septembre 2026 — les équipes IAM doivent identifier et accompagner ces utilisateurs dès maintenant.
- L'authentification SMS/voix de Microsoft sera retirée le 1er février 2027 pour les utilisateurs standard et le 1er juillet 2027 pour les admins globaux — les alternatives doivent être planifiées avant octobre 2026.
- Les passkeys FIDO2 éliminent structurellement les attaques par SIM swapping, SS7 et real-time phishing — leur déploiement répond directement aux exigences NIS2 et DORA sur l'authentification forte résistante aux attaques MITM.
Que faire si certains utilisateurs ne peuvent pas utiliser de passkey dans notre organisation ?
Microsoft prévoit la possibilité de configurer des fournisseurs SMS tiers via le Microsoft Security Store à partir du 30 octobre 2026, pour maintenir l'authentification par SMS dans des cas d'usage spécifiques. Pour les utilisateurs sur des postes partagés sans biométrie, des clés de sécurité FIDO2 matérielles (YubiKey, Feitian, etc.) constituent une alternative compatible avec les passkeys. L'application Microsoft Authenticator sur smartphone reste également une option pour les utilisateurs disposant d'un appareil mobile.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Rapuncel : le malware qui désactive 145 antivirus et EDR
Rapuncel exploite un driver Windows signé par Microsoft (BYOVD) pour neutraliser 145 antivirus et EDR, tandis que Remus cible les credentials d'API IA en contournant les hooks EDR.
Flock Safety piraté : 1,6 million de photos de véhicules exposées
Des hackers ont compromis physiquement une caméra Flock Safety, extrait la clé de chiffrement stockée sur l'appareil et partagé 1,6 million de photos de véhicules avec la presse.
CVE-2026-58704 : zero-day modem Pixel lié à des spywares
Google confirme l'exploitation active de CVE-2026-58704, un zero-day dans le modem Pixel lié à des opérateurs de spyware, exploitable sans interaction utilisateur depuis une proximité radio.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire