Microsoft se débarrasse des SMS et de la voix dans Entra, place aux clés d’accès
La mode c'est les passkeys, on est envahi de passkeys
Illustration : Flock
Le 24 juillet à 15h27
Cette fois, c’est décidé : les SMS et la voix ne seront bientôt plus autorisés dans Entra comme facteur d’authentification. Microsoft évoque l’IA comme accélérateur de cette décision, l’entreprise renvoyant évidemment vers les clés d’accès (passkeys).
Microsoft se débarrasse des SMS et de la voix dans Entra, place aux clés d’accès
La mode c'est les passkeys, on est envahi de passkeys
Illustration : Flock
Cette fois, c’est décidé : les SMS et la voix ne seront bientôt plus autorisés dans Entra comme facteur d’authentification. Microsoft évoque l’IA comme accélérateur de cette décision, l’entreprise renvoyant évidemment vers les clés d’accès (passkeys).
Sécurité
Sécurité
6 min
Microsoft a annoncé le retrait des SMS et de la voix comme méthodes de MFA (multi-factor authentification) dans l’annuaire d’identité Entra, avec bascule vers les clés d’accès par défaut et une échéance ferme au 1ᵉʳ février 2027.
L’entreprise justifie ce changement par l’explosion de l’IA générative, qui a modifié l’économie du phishing et de l’ingénierie sociale, en automatisant le vol d’identifiants et les opérations d’échanges de SIM (SIM swap) à grande échelle et en deux fois moins de temps.
Un programme au pas de course
Ce changement important ne sera pas d’une traite. Microsoft fournit un calendrier, où les étapes vont cependant s’enchainer rapidement :
- 1ᵉʳ septembre 2026 : invite automatique à enregistrer une clé d’accès lors du prochain défi MFA
- 18 septembre 2026 : publication de la liste des fournisseurs télécom compatibles pour les organisations qui doivent conserver les SMS et/ou la voix pour des raisons réglementaires
- 30 octobre 2026 : obligation de configurer un fournisseur télécom supporté via le Microsoft Security Store pour les organisations restant sur MFA téléphonique
- 1ᵉʳ février 2027 : retrait définitif des SMS/voix fournis par Microsoft, sans dérogation possible
Plusieurs points importants à préciser tout de même. Pour éviter que le processus automatique ne perturbe trop les organisations à compter du 1ᵉʳ septembre, une API sera fournie le 1ᵉʳ aout. Elle permettra aux équipes d’administrations de se retirer (opt-out) du mécanisme pour gérer elles-mêmes la transition.
Il reste 74% de l'article à découvrir.
Déjà abonné ou lecteur ? Se connecter
Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.
Accédez en illimité aux articles
Profitez d'un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
expert et sans pub.
Commentaires (7)
Modifié aujourd'hui à 15h36
Et par moment je peux pas utiliser ma passkey sans trop savoir pourquoi (sans compter que la réactivité de Windows pour se connecter avec une passkey est catastrophique par rapport à l'expérience smartphone...)
Aujourd'hui à 16h29
Aujourd'hui à 16h48
Mais du coup ça doit dépendre d'une double politique entre ma société et celle de mon client, autant dire un sac de nœud à expliquer et à espérer concilier deux DSI différentes, sachant que sur le plan technique les projets qu'on fait derrière n'utilisent même pas directement l'identification Microsoft.
Aujourd'hui à 17h20
La même chose doit être possible avec les profils FF et Chrome.
Aujourd'hui à 17h49
Bon, je crains que l'ouverture par défaut des fichiers Office dans le navigateur se fasse sur une URL qui dépend pas du profil (genre office.microsoft.com), mais ça serait peut-être déjà un peu mieux.
Aujourd'hui à 18h07
Modifié aujourd'hui à 18h51
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?