voteinutile.fr logo

Microsoft Entra ID : les passkeys deviennent la méthode d’authentification par défaut

Le SMS de vérification vit ses derniers mois chez Microsoft. À partir du 1er septembre 2026, Microsoft Entra ID, le service d’identité d’entreprise de l’éditeur, basculera vers une authentification où la passkey s’impose par défaut pour les utilisateurs jusqu’ici habitués au SMS ou à l’appel vocal. Une transition qui prépare le terrain à un abandon plus radical début 2027.

Points clés

  • Déploiement des passkeys par défaut dans Entra ID à partir du 1er septembre 2026.
  • Retrait des SMS et appels vocaux fournis par Microsoft comme méthode MFA le 28 janvier 2027.
  • Les utilisateurs SMS/voix sont automatiquement invités à enregistrer une passkey.
  • Une méthode résistante au phishing (passkey ou clé FIDO2) devient requise.

Un déploiement progressif dès le 1er septembre

Dans son billet de blog sécurité publié le 13 juillet 2026, Microsoft annonce un déploiement qui débutera le 1er septembre 2026, étalé selon les organisations. Quand la bascule atteindra un tenant, les utilisateurs déjà activés pour le SMS ou la voix seront automatiquement préparés pour les passkeys et invités à en enregistrer une lors de leur prochaine authentification multifacteur.

Bonne nouvelle pour les réfractaires : l’invite pourra être ignorée. Microsoft précise toutefois qu’il faut disposer d’une méthode résistante au phishing, qu’il s’agisse d’une passkey, d’une passkey Entra sur Windows ou d’une clé de sécurité FIDO2. L’éditeur renvoie vers son guide de déploiement et recommande de prévenir les utilisateurs avant le changement.

Microsoft, blog sécurité : « À partir du 1er septembre 2026, Microsoft déploiera les passkeys comme expérience d’authentification par défaut dans Microsoft Entra ID. »

SMS et appels vocaux : la sortie est programmée

La seconde étape ne fait pas dans la nuance. À partir du 28 janvier 2027, les SMS et appels vocaux fournis par Microsoft ne seront plus proposés comme méthodes MFA. Les clients qui tiennent à ces canaux devront alors les brancher sur des fournisseurs télécoms configurés par leurs soins via la Microsoft Security Store.

Il ne s’agit pas d’un abandon total du SMS et de la voix, mais d’un changement de modèle pour les services maison. L’objectif : couper le cordon avec des méthodes réputées perméables au phishing et pousser des credentials plus solides, passkeys en tête. Le SMS a toujours été le maillon faible de l’authentification à deux facteurs, il paie enfin l’addition.

Ce que les administrateurs doivent anticiper

Le message s’adresse frontalement aux équipes identité et sécurité. Microsoft leur demande de préparer l’environnement, de vérifier que chaque utilisateur dispose d’une méthode résistante au phishing et, si nécessaire, de lancer une campagne d’enregistrement avant la bascule. La documentation d’Entra a par ailleurs récemment étendu plusieurs capacités liées aux passkeys, dont la prise en charge des passkeys synchronisées et leur gestion via des profils dédiés.

  • 1er septembre 2026 : début du déploiement des passkeys par défaut dans Entra ID.
  • 28 janvier 2027 : retrait des SMS et appels vocaux fournis par Microsoft comme MFA.
  • Les utilisateurs déjà actifs sur SMS ou voix sont automatiquement orientés vers l’enregistrement d’une passkey.
  • Les passkeys restent présentées par Microsoft comme une méthode résistante au phishing.
Commentaires