Microsoft Entra ID : les passkeys deviennent la méthode d’authentification par défaut

Écrit par

dans

Microsoft a annoncé une évolution majeure de l’authentification dans Entra ID : à partir du 1er septembre 2026, les passkeys deviendront progressivement la méthode d’authentification par défaut. 

Ce changement s’inscrit dans la volonté de Microsoft de réduire la dépendance aux méthodes d’authentification vulnérables au phishing, telles que les SMS et les appels vocaux. 

Le calendrier est clair : à partir du 1er février 2027, Microsoft ne fournira plus nativement l’envoi de SMS et d’appels vocaux pour l’authentification Entra ID. 

Alors, que signifie ce changement pour les utilisateurs et les administrateurs ?

Les passkeys deviennent la méthode par défaut

À partir du 1er septembre 2026, Microsoft commencera progressivement à activer les passkeys pour les utilisateurs actuellement autorisés à utiliser le SMS ou l’appel vocal.

Lors d’une prochaine authentification multifacteur, ces utilisateurs pourront être invités à enregistrer une passkey.

Microsoft Entra ID prend en charge plusieurs types de passkeys :

  • Les passkeys synchronisées, stockées par exemple dans le trousseau iCloud ou Google Password Manager
  • Les passkeys liées à un appareil, notamment celles de Microsoft Authenticator
  • Entra passkey sur Windows
  • Les clés de sécurité FIDO2

L’objectif est clair : privilégier des méthodes d’authentification résistantes au phishing et réduire progressivement l’utilisation des méthodes reposant sur les réseaux téléphoniques.

SMS et appels : une autre échéance à anticiper

Le deuxième changement important arrivera le 1er février 2027.

À cette date, Microsoft cessera de fournir directement le service télécom permettant l’envoi de SMS et les appels vocaux pour l’authentification Entra ID.

Cela ne signifie pas que ces méthodes disparaîtront totalement.

Les organisations ayant une contrainte réglementaire, technique ou métier nécessitant leur maintien pourront sélectionner un fournisseur télécom tiers depuis le Microsoft Security Store. Les éventuels coûts liés à ce service seront alors à la charge de l’organisation.

Microsoft prévoit de communiquer la liste des fournisseurs supportés ainsi que les informations commerciales à partir du 18 septembre 2026, avec une configuration possible à partir du 30 octobre 2026.

Comment s’y préparer ?

Même si le changement sera progressif à partir de septembre, il me semble pertinent de commencer à préparer les environnements Entra ID dès maintenant, au travers des actions suivantes :

Identifier les utilisateurs encore dépendants du SMS ou des appels

La première étape consiste à identifier les utilisateurs qui utilisent encore le SMS ou l’appel vocal comme méthode d’authentification.

Cela permet d’évaluer l’impact du changement, mais aussi d’identifier les populations qui nécessiteront un accompagnement particulier avant les prochaines échéances.

Vérifier les stratégies de méthodes d’authentification

C’est également le bon moment pour revoir la configuration des Authentication Methods Policies dans Entra ID.

Quels utilisateurs sont déjà autorisés à utiliser des passkeys ? Quels types de passkeys sont acceptés dans l’organisation ? Faut-il autoriser les passkeys synchronisées ou privilégier des passkeys liées à un appareil ?

Ces choix doivent être définis avant de généraliser leur utilisation.

Commencer par un pilote

Comme pour tout changement touchant directement à l’expérience d’authentification, je privilégierais un déploiement progressif.

Un premier groupe pilote permet de valider l’enregistrement des passkeys, leur utilisation sur les différents appareils de l’organisation et les éventuels scénarios de récupération avant d’étendre le dispositif à l’ensemble des utilisateurs.

Préparer les utilisateurs

Enfin, il ne faut probablement pas sous-estimer l’accompagnement.

Pour beaucoup d’utilisateurs, le terme passkey reste encore relativement nouveau. Expliquer pourquoi leur méthode de connexion évolue et leur montrer comment enregistrer et utiliser une passkey permettra d’éviter qu’une amélioration de la sécurité ne soit perçue comme une contrainte supplémentaire.

Pour conclure

Je considère cette annonce comme une évolution logique dans l’ère du temps.

Le SMS et les appels vocaux ont longtemps constitué une solution simple pour déployer rapidement l’authentification multifacteur, mais ils ne répondent plus au niveau de sécurité que l’on peut attendre aujourd’hui d’une méthode d’authentification moderne.

La généralisation des passkeys va néanmoins demander un peu de préparation. Au-delà de la configuration technique d’Entra ID, le principal enjeu sera probablement l’accompagnement des utilisateurs et le choix des méthodes adaptées aux différents usages de l’entreprise.

Le calendrier annoncé par Microsoft nous laisse plusieurs mois pour nous y préparer. Autant en profiter pour évaluer dès maintenant les méthodes encore utilisées dans nos tenants, tester les différents scénarios de passkeys et commencer à accompagner les utilisateurs vers cette nouvelle façon de s’authentifier.

Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *