Connexion Premium

Microsoft se débarrasse des SMS et de la voix dans Entra, place aux clés d’accès

La mode c'est les passkeys, on est envahi de passkeys

Microsoft se débarrasse des SMS et de la voix dans Entra, place aux clés d’accès

Illustration : Flock

Cette fois, c’est décidé : les SMS et la voix ne seront bientôt plus autorisés dans Entra comme facteur d’authentification. Microsoft évoque l’IA comme accélérateur de cette décision, l’entreprise renvoyant évidemment vers les clés d’accès (passkeys).

Microsoft a annoncé le retrait des SMS et de la voix comme méthodes de MFA (multi-factor authentification) dans l’annuaire d’identité Entra, avec bascule vers les clés d’accès par défaut et une échéance ferme au 1ᵉʳ février 2027.

L’entreprise justifie ce changement par l’explosion de l’IA générative, qui a modifié l’économie du phishing et de l’ingénierie sociale, en automatisant le vol d’identifiants et les opérations d’échanges de SIM (SIM swap) à grande échelle et en deux fois moins de temps.

Un programme au pas de course

Ce changement important ne sera pas d’une traite. Microsoft fournit un calendrier, où les étapes vont cependant s’enchainer rapidement :

  • 1ᵉʳ septembre 2026 : invite automatique à enregistrer une clé d’accès lors du prochain défi MFA
  • 18 septembre 2026 : publication de la liste des fournisseurs télécom compatibles pour les organisations qui doivent conserver les SMS et/ou la voix pour des raisons réglementaires
  • 30 octobre 2026 : obligation de configurer un fournisseur télécom supporté via le Microsoft Security Store pour les organisations restant sur MFA téléphonique
  • 1ᵉʳ février 2027 : retrait définitif des SMS/voix fournis par Microsoft, sans dérogation possible

Plusieurs points importants à préciser tout de même. Pour éviter que le processus automatique ne perturbe trop les organisations à compter du 1ᵉʳ septembre, une API sera fournie le 1ᵉʳ aout. Elle permettra aux équipes d’administrations de se retirer (opt-out) du mécanisme pour gérer elles-mêmes la transition.

Il reste 74% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (7)

votre avatar
Si ils pouvaient surtout régler la fréquence de demande de la MFA, c'est devenu un enfer dans mon environnement où j'alterne entre les instances internes et externes de Sharepoint/Teams. Je dois être à 10 approbations par jour minimum avec la notif et le numéro à recopier sur le téléphone.

Et par moment je peux pas utiliser ma passkey sans trop savoir pourquoi (sans compter que la réactivité de Windows pour se connecter avec une passkey est catastrophique par rapport à l'expérience smartphone...)
votre avatar
La fréquence de demande du MFA est configurable.
votre avatar
J'imagine que oui, mais j'ai surtout l'impression que c'est un autre paramètre qui va pas, genre le nombre de sessions simultanées. On dirait que dès que je charge le sharepoint externe d'un client dans le navigateur, je suis déconnecté à la fois de son instance Teams et de notre Sharepoint interne en même temps.

Mais du coup ça doit dépendre d'une double politique entre ma société et celle de mon client, autant dire un sac de nœud à expliquer et à espérer concilier deux DSI différentes, sachant que sur le plan technique les projets qu'on fait derrière n'utilisent même pas directement l'identification Microsoft.
votre avatar
Si tu utilises Edge, tu peux configurer tes profils afin que tu n'ai pas à te deco/reco à chaque fois de ces sites, mais plutôt changer de profil en fonction du compte que tu veux utiliser.

La même chose doit être possible avec les profils FF et Chrome.
votre avatar
Intéressant les containers, ça serait effectivement à tester ! Merci pour l'idée

Bon, je crains que l'ouverture par défaut des fichiers Office dans le navigateur se fasse sur une URL qui dépend pas du profil (genre office.microsoft.com), mais ça serait peut-être déjà un peu mieux.
votre avatar
Ça ressemble plus à un utilisateur tagué en risky user avec politique agressive de réauthent.
votre avatar
Sinon une application authenticator sur le mobile (ou directement sur le navigateur mais du coup ça casse l'intérêt du mfa...) et c'est marre