Microsoft fait des passkeys le mode par defaut dans Entra ID et retire l'authentification SMS : ce que cela signifie (2026)

  • VersionDude
  • Outils
  • 6 min de lecture

Microsoft fait des passkeys le mode de connexion par defaut dans Entra ID a partir du 1er septembre 2026 et retire son authentification SMS et vocale le 1er fevrier 2027. Ce que sont les passkeys, pourquoi Microsoft estime que les codes par SMS et par appel n'arretent plus les attaques modernes, et ce que les admins Entra doivent faire des maintenant.

Microsoft change la facon dont on se connecte a sa plateforme d'identite entreprise. Selon le Microsoft Security Blog, les passkeys deviendront le mode d'authentification par defaut dans Microsoft Entra ID a partir du 1er septembre 2026, et l'authentification SMS et vocale fournie par Microsoft sera entierement retiree le 1er fevrier 2027. Pour les developpeurs et les admins IT, c'est un virage majeur vers une connexion sans mot de passe, resistante au phishing.

Entra ID est la plateforme d'identite entreprise de Microsoft, anciennement Azure AD. C'est elle qui connecte les utilisateurs a Microsoft 365, Azure et d'innombrables applications qui s'appuient sur Microsoft pour l'authentification. Un changement de son mode de connexion par defaut touche une large part du monde de l'entreprise, il vaut donc la peine de comprendre exactement ce que Microsoft a annonce et ce qu'elle n'a pas annonce.

Ce que Microsoft a annonce

Un ordinateur portable affichant une icone de cadenas et une coche Secured sur une carte du monde. La connexion resistante au phishing vise a verrouiller l'acces au compte sur le vrai appareil.
Un ordinateur portable affichant une icone de cadenas et une coche Secured sur une carte du monde. La connexion resistante au phishing vise a verrouiller l'acces au compte sur le vrai appareil.

Selon le Microsoft Security Blog, a partir du 1er septembre 2026 les passkeys deviennent le mode d'authentification par defaut dans Entra ID. En pratique, Microsoft indique que les utilisateurs seront invites a enregistrer un passkey lors de leur prochain challenge MFA a partir de cette date. Il s'agit d'orienter les gens vers les passkeys par defaut, plutot que d'un basculement qui supprimerait instantanement les autres options du jour au lendemain.

La seconde date est l'echeance la plus ferme. Microsoft indique que sa propre authentification SMS et vocale (par appel telephonique) sera entierement retiree le 1er fevrier 2027. Apres cette date, selon Microsoft, les organisations qui ont encore besoin de codes par SMS ou par appel devront passer par des fournisseurs tiers, qui sont payants. Microsoft indique qu'elle partagera les details - quels fournisseurs sont supportes et comment fonctionne la tarification - vers le 18 septembre 2026.

Ce qu'est un passkey et pourquoi il resiste au phishing

Un passkey est un identifiant moderne et sans mot de passe, base sur les standards FIDO2 et WebAuthn. Au lieu d'un secret partage que vous saisissez, votre appareil detient une cle privee et prouve votre identite en signant un challenge envoye par le site. La cle publique correspondante est stockee par le service. Il n'y a pas de mot de passe reutilisable a voler, hameconner ou faire fuiter lors d'une breche, car la cle privee ne quitte jamais votre appareil.

  • Les passkeys deviennent le mode de connexion par defaut dans Entra ID le 1er septembre 2026
  • L'authentification SMS et vocale propre a Microsoft est retiree le 1er fevrier 2027
  • Les passkeys utilisent FIDO2/WebAuthn et resistent au phishing - la cle privee ne quitte jamais votre appareil
  • Microsoft indique que les codes SMS et vocaux ne peuvent pas arreter les attaques modernes assistees par IA
  • Toujours besoin de SMS ou de voix ? Microsoft indique qu'il faudra passer par des fournisseurs tiers payants (details vers le 18 septembre 2026)

On dit des passkeys qu'ils resistent au phishing parce que cette signature est cryptographiquement liee au domaine du vrai site. Une fausse page de connexion sur un domaine sosie ne peut pas produire de reponse valide, si bien qu'un utilisateur ne peut pas etre pousse a livrer un identifiant fonctionnel. Les codes a usage unique envoyes par SMS ou lus au telephone n'ont pas ce lien : une page de phishing convaincante ou un appel frauduleux peut amener un utilisateur a taper ou dire le code, et un attaquant peut le relayer en temps reel.

Cet ecart est la raison invoquee par Microsoft pour ce changement. Selon Microsoft, les codes SMS et vocaux ne peuvent pas arreter les attaques modernes, y compris les attaques assistees par IA, et elle pousse les passkeys a leur place. Autrement dit, l'entreprise retire une methode qu'elle juge trop faible face au phishing et aux attaques par relais en temps reel d'aujourd'hui, et bascule par defaut vers une methode concue pour y resister.

Ce que les admins Entra doivent faire maintenant

Pour les equipes qui gerent Entra ID, l'enseignement pratique est de planifier des maintenant plutot que de reagir en 2027. Verifiez quels utilisateurs et comptes de service dependent encore de l'authentification SMS ou vocale de Microsoft, car ces flux cessent de fonctionner lorsque la methode est retiree le 1er fevrier 2027. Tout processus reposant sur la reception d'un code par SMS ou par appel depuis Microsoft - y compris certaines connexions automatisees ou heritees - aura besoin d'un autre chemin.

La ou le SMS ou la voix reste reellement necessaire, notez que Microsoft indique qu'elle renverra vers des fournisseurs tiers payants, avec des details attendus vers le 18 septembre 2026. Pour tous les autres, la direction est claire : commencez a deployer les passkeys et d'autres methodes resistantes au phishing, testez l'invite d'enregistrement qui apparait au prochain challenge MFA a partir du 1er septembre 2026, et mettez a jour la documentation interne pour que les utilisateurs sachent a quoi s'attendre.

La ou le SMS ou la voix reste reellement necessaire, notez que Microsoft indique qu'elle renverra vers des fournisseurs tiers payants, avec des details attendus vers le 18 septembre 2026. Pour tous les autres, la direction est claire : commencez a deployer les passkeys et d'autres methodes resistantes au phishing, testez l'invite d'enregistrement qui apparait au prochain challenge MFA a partir du 1er septembre 2026, et mettez a jour la documentation interne pour que les utilisateurs sachent a quoi s'attendre.

- VersionDude

Ce qu'il faut vraiment retenir

Il vaut la peine d'etre precis sur ce qui se passe et ce qui ne se passe pas. Faire des passkeys le mode par defaut a partir du 1er septembre 2026 est un changement de ce que les utilisateurs sont invites a configurer, pas une affirmation que toute autre methode disparait ce jour-la. La suppression ferme concerne specifiquement l'authentification SMS et vocale propre a Microsoft, le 1er fevrier 2027. Traitez ces deux dates comme les reperes et verifiez tout le reste dans la documentation officielle de Microsoft.

La vue d'ensemble, c'est qu'un grand fournisseur d'identite bascule par defaut des millions d'utilisateurs entreprise vers une connexion sans mot de passe, resistante au phishing, et fixe une date ferme pour abandonner les codes par SMS et par appel qu'il juge depasses. Selon Microsoft et les articles de Cybernews et Windows Latest, le raisonnement est que le SMS et la voix ne peuvent pas suivre les attaques modernes assistees par IA. Si vous faites tourner quoi que ce soit sur Entra ID, les deux dates a noter sont le 1er septembre 2026 et le 1er fevrier 2027.

Projet lié