Microsoft Entra ID abandonne le SMS : votre entreprise est-elle prête pour les passkeys ?0%
    Retour au blog
    Sécurité·27 Juil 2026

    Microsoft Entra ID abandonne le SMS : votre entreprise est-elle prête pour les passkeys ?

    Par Équipe Helion Cloud

    Microsoft fait des passkeys la méthode par défaut d’Entra ID et retirera la livraison native des SMS et appels le 1er février 2027. Voici comment anticiper.

    Partager

    Le SMS a longtemps été le moyen le plus simple d’ajouter une seconde étape de connexion. Mais il peut être détourné par hameçonnage, échange frauduleux de carte SIM ou ingénierie sociale. Microsoft change donc de cap : les passkeys deviennent l’expérience d’authentification par défaut dans Entra ID. Cette évolution concerne directement les entreprises qui utilisent encore des codes reçus par SMS ou des appels vocaux pour sécuriser Microsoft 365.

    01

    Ce qui change, et à quelles dates

    Le déploiement commence le 1er septembre 2026. Les utilisateurs autorisés à se connecter par SMS ou appel seront progressivement invités à enregistrer une passkey lors d’une authentification multifacteur. Le 1er février 2027, Microsoft cessera de fournir nativement l’acheminement des SMS et appels vocaux dans Entra ID. Après cette date, les utilisateurs concernés devront enregistrer une passkey avant de pouvoir se connecter. Les organisations qui ont une contrainte particulière pourront sélectionner un opérateur télécom tiers dans le Microsoft Security Store, avec les coûts associés.
    02

    Une passkey, c’est quoi concrètement ?

    Une passkey remplace le secret que l’on peut recopier par une preuve cryptographique liée à votre appareil ou synchronisée dans un gestionnaire d’identifiants. La connexion peut alors être validée avec Windows Hello, Microsoft Authenticator, une clé FIDO2 ou un gestionnaire compatible. Le site légitime reçoit une preuve, jamais le secret lui-même. Une fausse page de connexion ne peut donc pas récupérer un code réutilisable, ce qui rend la méthode résistante au phishing par conception.
    03

    Le plan d’action pour votre DSI

    Commencez par identifier les personnes qui utilisent encore le téléphone dans le rapport des méthodes d’authentification Entra. Choisissez ensuite les passkeys adaptées aux appareils et aux métiers, puis lancez un pilote sur un petit groupe incluant des profils mobiles, des dirigeants et le support. Préparez les procédures de récupération et un code d’accès temporaire pour l’enrôlement. Enfin, déployez une campagne d’inscription progressive, accompagnée d’un message simple expliquant ce que l’utilisateur verra et à qui demander de l’aide.
    04

    Les erreurs qui peuvent bloquer les utilisateurs

    Activer la méthode pour tout le monde sans pilote est risqué. Il faut vérifier les appareils partagés, les comptes d’urgence, les collaborateurs sans smartphone professionnel et les scénarios hors connexion. Ne supprimez pas les anciennes méthodes avant d’avoir testé la récupération de compte. Le bon projet ne consiste pas uniquement à cocher une option dans Entra : il combine politique d’authentification, accompagnement utilisateur, support et mesure de l’adoption.

    En résumé

    La fin du SMS natif n’est pas une panne annoncée, mais une transition à organiser dès maintenant. Un inventaire, un pilote et une campagne d’inscription suffisent à éviter une migration dans l’urgence. Helion Cloud peut auditer vos méthodes Entra ID, définir les profils de passkeys et accompagner vos utilisateurs jusqu’à l’adoption.

    Besoin d'accompagnement ?

    Notre équipe d'experts basée à Lille accompagne les entreprises de France, Belgique et Europe. Disponible du lundi au vendredi.