Connexion Premium

Microsoft se débarrasse des SMS et de la voix dans Entra, place aux clés d’accès

La mode c'est les passkeys, on est envahi de passkeys

Microsoft se débarrasse des SMS et de la voix dans Entra, place aux clés d’accès

Illustration : Flock

Cette fois, c’est décidé : les SMS et la voix ne seront bientôt plus autorisés dans Entra comme facteur d’authentification. Microsoft évoque l’IA comme accélérateur de cette décision, l’entreprise renvoyant évidemment vers les clés d’accès (passkeys).

Microsoft a annoncé le retrait des SMS et de la voix comme méthodes de MFA (multi-factor authentification) dans l’annuaire d’identité Entra, avec bascule vers les clés d’accès par défaut et une échéance ferme au 1ᵉʳ février 2027.

L’entreprise justifie ce changement par l’explosion de l’IA générative, qui a modifié l’économie du phishing et de l’ingénierie sociale, en automatisant le vol d’identifiants et les opérations d’échanges de SIM (SIM swap) à grande échelle et en deux fois moins de temps.

Un programme au pas de course

Ce changement important ne sera pas d’une traite. Microsoft fournit un calendrier, où les étapes vont cependant s’enchainer rapidement :

  • 1ᵉʳ septembre 2026 : invite automatique à enregistrer une clé d’accès lors du prochain défi MFA
  • 18 septembre 2026 : publication de la liste des fournisseurs télécom compatibles pour les organisations qui doivent conserver les SMS et/ou la voix pour des raisons réglementaires
  • 30 octobre 2026 : obligation de configurer un fournisseur télécom supporté via le Microsoft Security Store pour les organisations restant sur MFA téléphonique
  • 1ᵉʳ février 2027 : retrait définitif des SMS/voix fournis par Microsoft, sans dérogation possible

Plusieurs points importants à préciser tout de même. Pour éviter que le processus automatique ne perturbe trop les organisations à compter du 1ᵉʳ septembre, une API sera fournie le 1ᵉʳ aout. Elle permettra aux équipes d’administrations de se retirer (opt-out) du mécanisme pour gérer elles-mêmes la transition.

Il reste 74% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (15)

votre avatar
Si ils pouvaient surtout régler la fréquence de demande de la MFA, c'est devenu un enfer dans mon environnement où j'alterne entre les instances internes et externes de Sharepoint/Teams. Je dois être à 10 approbations par jour minimum avec la notif et le numéro à recopier sur le téléphone.

Et par moment je peux pas utiliser ma passkey sans trop savoir pourquoi (sans compter que la réactivité de Windows pour se connecter avec une passkey est catastrophique par rapport à l'expérience smartphone...)
votre avatar
La fréquence de demande du MFA est configurable.
votre avatar
J'imagine que oui, mais j'ai surtout l'impression que c'est un autre paramètre qui va pas, genre le nombre de sessions simultanées. On dirait que dès que je charge le sharepoint externe d'un client dans le navigateur, je suis déconnecté à la fois de son instance Teams et de notre Sharepoint interne en même temps.

Mais du coup ça doit dépendre d'une double politique entre ma société et celle de mon client, autant dire un sac de nœud à expliquer et à espérer concilier deux DSI différentes, sachant que sur le plan technique les projets qu'on fait derrière n'utilisent même pas directement l'identification Microsoft.
votre avatar
Si tu utilises Edge, tu peux configurer tes profils afin que tu n'ai pas à te deco/reco à chaque fois de ces sites, mais plutôt changer de profil en fonction du compte que tu veux utiliser.

La même chose doit être possible avec les profils FF et Chrome.
votre avatar
Intéressant les containers, ça serait effectivement à tester ! Merci pour l'idée

Bon, je crains que l'ouverture par défaut des fichiers Office dans le navigateur se fasse sur une URL qui dépend pas du profil (genre office.microsoft.com), mais ça serait peut-être déjà un peu mieux.
votre avatar
Ça ressemble plus à un utilisateur tagué en risky user avec politique agressive de réauthent.
votre avatar
il ne faut pas mélanger les comptes Microsoft sur un même navigateur, je te conseille d'utiliser un navigateur différent par utilisateur, mais tu vas repousser le problème dans Edge (qui s'installe tout seul et se met par défaut), et dans Office qui ne gère simplement pas les comptes multiples !
Je suis toujours sidéré de voir qu'une fonction aussi élémentaire ne soit pas implémenté correctement par Microsoft !
votre avatar
Je n'ai qu'un seul compte Microsoft, justement. Je n'ai qu'un seul identifiant, un seul mot de passe, et quand je le met à jour "d'un côté" à échéance, il s'applique bien immédiatement de l'autre.

En revanche, cette adresse est autorisée dans plusieurs entreprises et l'identification semble dissociée, et je ressort parfois sous un format misterdams#EXT@monclient.onmicrosoft.fr au lieu de misterdams@maboite.tld. Seul le système de 2FA est différent car ma boite est plutôt validation par TOTP/Outlook Mobile alors que mon client impose Microsoft Authenticator.

C'est Microsoft qui ne sait pas gérer son propre système. Et le problème c'est que tout est mes liens et outils sont utilisés à peu près de la même façon sur les 2 entités (travail de fichiers en live sur Office, partage de fichiers dans les équipes et conversations...), et que je peux même travailler sur les deux entités en même temps (je prépare mon fichier, puis je lui livre), donc je peux même pas dire que je vais faire un paramétrage spécifique de navigateur ou autre, d'autant que quand je clique sur un lien Sharepoint dans un email, ça peut être Client 1, Client 2 ou mon entreprise.

Même Teams ne permet pas de double installation, ça fait déjà pas si longtemps qu'on peut avoir une conversation sur Instance 2 sans quitter Instance 1...
votre avatar
Tu es dans plusieurs tenants avec le même compte : chez ton client tu arrives tantôt en invité, tantôt en externe : et les droits ne sont en plus pas les mêmes.

Je n'ai jamais bien saisis cette complexité :

  • je crois que invité c'est quand tu utilises comme premier lien de la journée un lien où ton client à fait clic-droit partager + saisie de ton mail : ça créé un lien pour un utilisateur "invité" avec ton @mail),

  • externe c'est quand tu accèdes un dossier sharepoint où le client à activer la fédération et donner des droits particuliers sur le dossier (là ça donne les droits à ton compte "externe").



Si tu passes d'un type à l'autre tu te fais déconnecter et te manges la popup MFA 50x par jour.

En fait le problème de fond est que tout le monde s'authentifie sur la même page de connexion, une fois authentifié t'as ce cookie d'authentification qui te suis toute la journée, il est presque impossible de savoir comment tu es entré chez ton client, ni de changer l'identité derrière ton login / mot de passe.

Le mieux est d'avoir un login chez ton client mais ça nécessite qu'il te paye une licence 365, et on retombe sur le jonglage de compte bien galère dans office (impossible d'ouvrir deux documents en même temps sur le client lourd, il faut se contenter des versions web chez ton client ou en interne !)

Teams est l'exception (depuis peu), tu peux voir et choisir les tenants avec ton adresse normale (ta boite, tes clients...), et connecter plusieurs addresses différentes. Là aussi il faut jongler et il y'a encore une tonne de bug, on est clairement sur de la version alpha: pas de notifs, pas d'appel, les statut teams ne fonctionnent pas...
votre avatar
Sinon une application authenticator sur le mobile (ou directement sur le navigateur mais du coup ça casse l'intérêt du mfa...) et c'est marre
votre avatar
Une question à laquelle la réponse est souvent insatisfaisante chez M$, au point qu'elle soit rhétorique :

Les technologie(s) de multiple facteurs d'authentification imposées s'appuient-elles sur des standards interopérable, permettant d'utiliser des implémentations au libre choix de l'utilisateur, ou cette entité enferme-elle encore & toujours un peu plus ses prisonniers dans son écosystème ?
votre avatar
TOTP et Fido2 c'est standard non ?
votre avatar
Authentificator n'est pas (complètement) TOTP, le choix entre trois nombre ou la saisie d'un code à deux chiffres ne sont pas standards !
votre avatar
Lors de l'enregistrement du MFA il faut choisir "Je souhaite utiliser une autre application d'authentification" et là on a un TOTP avec code 6 chiffres en rotation de 30s.
votre avatar
Quelle plaie ces clés d'accès, c'est totalement inutilisable !

Je viens de virer mon compte microsoft perso.
Pour le pro, je ne vois pas comment je vais faire, peut-être investir dans une clé FIDO, mais je ne suis pas certain que ce soit activé par tous les admins :-/