Microsoft vient d’annoncer une évolution importante de l’authentification dans Entra ID : à partir du 1er septembre 2026, les passkeys vont progressivement devenir la méthode d’authentification par défaut.
Ce changement marque surtout une nouvelle étape dans la volonté de Microsoft de réduire la dépendance aux méthodes d’authentification vulnérables au phishing, notamment les SMS et les appels vocaux.
Et le calendrier est déjà fixé : à partir du 1er février 2027, Microsoft ne fournira plus nativement l’envoi des SMS et des appels vocaux utilisés pour l’authentification Entra ID.
Alors, concrètement, qu’est-ce qui va changer pour les utilisateurs et les administrateurs ?
Les passkeys deviennent la méthode par défaut
À partir du 1er septembre 2026, Microsoft commencera progressivement à activer les passkeys pour les utilisateurs actuellement autorisés à utiliser le SMS ou l’appel vocal.
Lors d’une prochaine authentification multifacteur, ces utilisateurs pourront être invités à enregistrer une passkey.
Microsoft Entra ID prend en charge plusieurs types de passkeys :
- Les passkeys synchronisées, stockées par exemple dans le trousseau iCloud ou Google Password Manager
- Les passkeys liées à un appareil, notamment celles de Microsoft Authenticator
- Entra passkey sur Windows
- Les clés de sécurité FIDO2
L’objectif est clair : privilégier des méthodes d’authentification résistantes au phishing et réduire progressivement l’utilisation des méthodes reposant sur les réseaux téléphoniques.
SMS et appels : une autre échéance à anticiper
Le deuxième changement important arrivera le 1er février 2027.
À cette date, Microsoft cessera de fournir directement le service télécom permettant l’envoi de SMS et les appels vocaux pour l’authentification Entra ID.
Cela ne signifie pas que ces méthodes disparaîtront totalement.
Les organisations ayant une contrainte réglementaire, technique ou métier nécessitant leur maintien pourront sélectionner un fournisseur télécom tiers depuis le Microsoft Security Store. Les éventuels coûts liés à ce service seront alors à la charge de l’organisation.
Microsoft prévoit de communiquer la liste des fournisseurs supportés ainsi que les informations commerciales à partir du 18 septembre 2026, avec une configuration possible à partir du 30 octobre 2026.
Comment s’y préparer ?
Même si le changement sera progressif à partir de septembre, il me semble pertinent de commencer à préparer les environnements Entra ID dès maintenant, au travers des actions suivantes :
Identifier les utilisateurs encore dépendants du SMS ou des appels
La première étape consiste à identifier les utilisateurs qui utilisent encore le SMS ou l’appel vocal comme méthode d’authentification.
Cela permet d’évaluer l’impact du changement, mais aussi d’identifier les populations qui nécessiteront un accompagnement particulier avant les prochaines échéances.
Vérifier les stratégies de méthodes d’authentification
C’est également le bon moment pour revoir la configuration des Authentication Methods Policies dans Entra ID.
Quels utilisateurs sont déjà autorisés à utiliser des passkeys ? Quels types de passkeys sont acceptés dans l’organisation ? Faut-il autoriser les passkeys synchronisées ou privilégier des passkeys liées à un appareil ?
Ces choix doivent être définis avant de généraliser leur utilisation.
Commencer par un pilote
Comme pour tout changement touchant directement à l’expérience d’authentification, je privilégierais un déploiement progressif.
Un premier groupe pilote permet de valider l’enregistrement des passkeys, leur utilisation sur les différents appareils de l’organisation et les éventuels scénarios de récupération avant d’étendre le dispositif à l’ensemble des utilisateurs.
Préparer les utilisateurs
Enfin, il ne faut probablement pas sous-estimer l’accompagnement.
Pour beaucoup d’utilisateurs, le terme passkey reste encore relativement nouveau. Expliquer pourquoi leur méthode de connexion évolue et leur montrer comment enregistrer et utiliser une passkey permettra d’éviter qu’une amélioration de la sécurité ne soit perçue comme une contrainte supplémentaire.
Pour conclure
Je considère cette annonce comme une évolution logique dans l’ère du temps.
Le SMS et les appels vocaux ont longtemps constitué une solution simple pour déployer rapidement l’authentification multifacteur, mais ils ne répondent plus au niveau de sécurité que l’on peut attendre aujourd’hui d’une méthode d’authentification moderne.
La généralisation des passkeys va néanmoins demander un peu de préparation. Au-delà de la configuration technique d’Entra ID, le principal enjeu sera probablement l’accompagnement des utilisateurs et le choix des méthodes adaptées aux différents usages de l’entreprise.
Le calendrier annoncé par Microsoft nous laisse plusieurs mois pour nous y préparer. Autant en profiter pour évaluer dès maintenant les méthodes encore utilisées dans nos tenants, tester les différents scénarios de passkeys et commencer à accompagner les utilisateurs vers cette nouvelle façon de s’authentifier.