Microsoft se débarrasse des SMS et de la voix dans Entra, place aux clés d’accès
La mode c'est les passkeys, on est envahi de passkeys
Illustration : Flock
Le 24 juillet à 15h27
Cette fois, c’est décidé : les SMS et la voix ne seront bientôt plus autorisés dans Entra comme facteur d’authentification. Microsoft évoque l’IA comme accélérateur de cette décision, l’entreprise renvoyant évidemment vers les clés d’accès (passkeys).
Microsoft se débarrasse des SMS et de la voix dans Entra, place aux clés d’accès
La mode c'est les passkeys, on est envahi de passkeys
Illustration : Flock
Cette fois, c’est décidé : les SMS et la voix ne seront bientôt plus autorisés dans Entra comme facteur d’authentification. Microsoft évoque l’IA comme accélérateur de cette décision, l’entreprise renvoyant évidemment vers les clés d’accès (passkeys).
Sécurité
Sécurité
6 min
Microsoft a annoncé le retrait des SMS et de la voix comme méthodes de MFA (multi-factor authentification) dans l’annuaire d’identité Entra, avec bascule vers les clés d’accès par défaut et une échéance ferme au 1ᵉʳ février 2027.
L’entreprise justifie ce changement par l’explosion de l’IA générative, qui a modifié l’économie du phishing et de l’ingénierie sociale, en automatisant le vol d’identifiants et les opérations d’échanges de SIM (SIM swap) à grande échelle et en deux fois moins de temps.
Un programme au pas de course
Ce changement important ne sera pas d’une traite. Microsoft fournit un calendrier, où les étapes vont cependant s’enchainer rapidement :
- 1ᵉʳ septembre 2026 : invite automatique à enregistrer une clé d’accès lors du prochain défi MFA
- 18 septembre 2026 : publication de la liste des fournisseurs télécom compatibles pour les organisations qui doivent conserver les SMS et/ou la voix pour des raisons réglementaires
- 30 octobre 2026 : obligation de configurer un fournisseur télécom supporté via le Microsoft Security Store pour les organisations restant sur MFA téléphonique
- 1ᵉʳ février 2027 : retrait définitif des SMS/voix fournis par Microsoft, sans dérogation possible
Plusieurs points importants à préciser tout de même. Pour éviter que le processus automatique ne perturbe trop les organisations à compter du 1ᵉʳ septembre, une API sera fournie le 1ᵉʳ aout. Elle permettra aux équipes d’administrations de se retirer (opt-out) du mécanisme pour gérer elles-mêmes la transition.
Il reste 74% de l'article à découvrir.
Déjà abonné ou lecteur ? Se connecter
Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.
Accédez en illimité aux articles
Profitez d'un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
expert et sans pub.
Commentaires (15)
Modifié le 24 juillet à 15h36
Et par moment je peux pas utiliser ma passkey sans trop savoir pourquoi (sans compter que la réactivité de Windows pour se connecter avec une passkey est catastrophique par rapport à l'expérience smartphone...)
Le 24 juillet à 16h29
Le 24 juillet à 16h48
Mais du coup ça doit dépendre d'une double politique entre ma société et celle de mon client, autant dire un sac de nœud à expliquer et à espérer concilier deux DSI différentes, sachant que sur le plan technique les projets qu'on fait derrière n'utilisent même pas directement l'identification Microsoft.
Le 24 juillet à 17h20
La même chose doit être possible avec les profils FF et Chrome.
Le 24 juillet à 17h49
Bon, je crains que l'ouverture par défaut des fichiers Office dans le navigateur se fasse sur une URL qui dépend pas du profil (genre office.microsoft.com), mais ça serait peut-être déjà un peu mieux.
Le 24 juillet à 18h07
Modifié le 29 juillet à 08h39
Je suis toujours sidéré de voir qu'une fonction aussi élémentaire ne soit pas implémenté correctement par Microsoft !
Le 29 juillet à 09h04
En revanche, cette adresse est autorisée dans plusieurs entreprises et l'identification semble dissociée, et je ressort parfois sous un format misterdams#EXT@monclient.onmicrosoft.fr au lieu de misterdams@maboite.tld. Seul le système de 2FA est différent car ma boite est plutôt validation par TOTP/Outlook Mobile alors que mon client impose Microsoft Authenticator.
C'est Microsoft qui ne sait pas gérer son propre système. Et le problème c'est que tout est mes liens et outils sont utilisés à peu près de la même façon sur les 2 entités (travail de fichiers en live sur Office, partage de fichiers dans les équipes et conversations...), et que je peux même travailler sur les deux entités en même temps (je prépare mon fichier, puis je lui livre), donc je peux même pas dire que je vais faire un paramétrage spécifique de navigateur ou autre, d'autant que quand je clique sur un lien Sharepoint dans un email, ça peut être Client 1, Client 2 ou mon entreprise.
Même Teams ne permet pas de double installation, ça fait déjà pas si longtemps qu'on peut avoir une conversation sur Instance 2 sans quitter Instance 1...
Le 29 juillet à 11h05
Je n'ai jamais bien saisis cette complexité :
Si tu passes d'un type à l'autre tu te fais déconnecter et te manges la popup MFA 50x par jour.
En fait le problème de fond est que tout le monde s'authentifie sur la même page de connexion, une fois authentifié t'as ce cookie d'authentification qui te suis toute la journée, il est presque impossible de savoir comment tu es entré chez ton client, ni de changer l'identité derrière ton login / mot de passe.
Le mieux est d'avoir un login chez ton client mais ça nécessite qu'il te paye une licence 365, et on retombe sur le jonglage de compte bien galère dans office (impossible d'ouvrir deux documents en même temps sur le client lourd, il faut se contenter des versions web chez ton client ou en interne !)
Teams est l'exception (depuis peu), tu peux voir et choisir les tenants avec ton adresse normale (ta boite, tes clients...), et connecter plusieurs addresses différentes. Là aussi il faut jongler et il y'a encore une tonne de bug, on est clairement sur de la version alpha: pas de notifs, pas d'appel, les statut teams ne fonctionnent pas...
Modifié le 24 juillet à 18h51
Modifié le 25 juillet à 11h14
Les technologie(s) de multiple facteurs d'authentification imposées s'appuient-elles sur des standards interopérable, permettant d'utiliser des implémentations au libre choix de l'utilisateur, ou cette entité enferme-elle encore & toujours un peu plus ses prisonniers dans son écosystème ?
Le 26 juillet à 15h46
Le 29 juillet à 08h32
Le 29 juillet à 10h56
Le 29 juillet à 08h35
Je viens de virer mon compte microsoft perso.
Pour le pro, je ne vois pas comment je vais faire, peut-être investir dans une clé FIDO, mais je ne suis pas certain que ce soit activé par tous les admins :-/
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?