Microsoft accélère la transition vers une authentification plus résistante au phishing. Avec Microsoft Entra ID, les passkeys deviennent progressivement l’expérience d’authentification par défaut, tandis que l’authentification par SMS et par appel vocal fournie directement par Microsoft sera retirée.
Selon Microsoft, les passkeys deviennent le mode d’authentification par défaut dans Microsoft Entra ID.
Microsoft recommande désormais de privilégier les méthodes résistantes au phishing, notamment les passkeys, Windows Hello for Business et les clés de sécurité FIDO2.
Cette évolution s’inscrit également dans les nouvelles fonctionnalités de sécurité de Windows 11.

Pourquoi Microsoft abandonne progressivement le SMS et la voix ?
Le SMS et les appels vocaux sont depuis longtemps utilisés comme méthodes de vérification lors d’une connexion. Ils restent cependant vulnérables à plusieurs attaques.
Par exemple, un attaquant peut tenter de récupérer le numéro de téléphone d’une victime à travers une attaque de type SIM swap. Les codes reçus par SMS peuvent également être exposés à des techniques de phishing ou d’interception.
Les passkeys utilisent au contraire une authentification cryptographique et sont conçues pour résister au phishing, au SIM swap et aux attaques par rejeu.
L’objectif de Microsoft est donc de faire évoluer les organisations vers des méthodes d’authentification phishing-resistant, c’est-à-dire beaucoup plus difficiles à détourner par un attaquant.
Que va changer Microsoft Entra ID ?
La transition se fera progressivement.
📅 1er septembre 2026 : première étape
À partir du 1er septembre 2026, les utilisateurs actuellement autorisés à utiliser le SMS ou les appels vocaux dans Microsoft Entra ID seront automatiquement concernés par l’activation des passkeys.
Lorsqu’ils effectueront une authentification MFA, ils pourront être invités à enregistrer une passkey.
Les administrateurs qui souhaitent préparer cette transition peuvent commencer dès maintenant à mettre en place une campagne d’inscription aux passkeys.
📅 1er février 2027 : retrait du SMS et de la voix
Le 1er février 2027, Microsoft retirera complètement la fourniture native des SMS et des appels vocaux dans Microsoft Entra ID.
Les organisations devront donc avoir migré leurs utilisateurs vers une méthode d’authentification plus résistante au phishing.
Les méthodes recommandées comprennent notamment :
- 🔐 Passkeys
- 🪟 Windows Hello for Business
- 🔑 FIDO2
- autres méthodes d’authentification résistantes au phishing
Que se passera-t-il après le 1er février 2027 ?
C’est le point le plus important pour les administrateurs.
Si un utilisateur ne dispose que du SMS ou de la voix comme méthode MFA, Microsoft affichera une demande bloquante pour enregistrer une passkey.
L’utilisateur devra terminer cette inscription avant de pouvoir poursuivre normalement sa connexion.
Microsoft précise qu’il n’y aura pas de possibilité de désactiver cette mesure après le 1er février 2027.
L’objectif est donc de ne pas attendre cette date pour agir.
Quelles actions les entreprises doivent-elles réaliser ?
Microsoft recommande plusieurs étapes.
1. Identifier les utilisateurs concernés
La première étape consiste à identifier les utilisateurs de votre tenant qui utilisent encore le SMS ou les appels vocaux.
Cela permet de connaître précisément le nombre de comptes concernés et de préparer la migration.
2. Activer les passkeys
Les administrateurs peuvent ensuite préparer l’utilisation des passkeys dans Microsoft Entra ID.
L’objectif est de permettre aux utilisateurs de créer leur passkey avant la disparition du SMS et de la voix.
3. Lancer une campagne d’inscription
Une campagne d’inscription permet d’inciter progressivement les utilisateurs à enregistrer leur passkey lors de leur connexion.
Cette approche est préférable à une migration brutale : les utilisateurs peuvent être accompagnés et le service informatique peut anticiper les éventuels problèmes.
4. Informer les utilisateurs
La réussite de cette transition dépend également de la communication.
Les utilisateurs doivent comprendre que le changement ne signifie pas simplement « supprimer le SMS », mais adopter une méthode d’authentification plus sécurisée.
Une communication interne peut par exemple expliquer :
« Microsoft fait évoluer les méthodes d’authentification de Microsoft 365. Le SMS et les appels vocaux seront progressivement remplacés par des méthodes plus résistantes au phishing, notamment les passkeys. »
Et si une entreprise doit absolument conserver le SMS ?
Microsoft prévoit une possibilité pour les organisations qui ont un besoin réglementaire, métier ou opérationnel légitime de continuer à utiliser le SMS ou la voix.
Ces entreprises pourront utiliser un fournisseur de télécommunications géré par le client via le Microsoft Security Store.
Cette solution est différente du service de télécommunications fourni directement par Microsoft et pourra entraîner des coûts selon le fournisseur et la région.
Pour la majorité des organisations, Microsoft recommande cependant de privilégier la migration vers les passkeys.
Une transition à préparer dès maintenant
La disparition du SMS et de la voix dans Microsoft Entra ID n’est donc pas une simple modification d’interface.
Elle implique une véritable évolution de la stratégie d’authentification des entreprises.
| Date | Évolution |
|---|---|
| 1er septembre 2026 | Les utilisateurs SMS/voix sont automatiquement concernés par l’activation des passkeys |
| 1er février 2027 | Retrait des SMS et appels vocaux fournis par Microsoft |
| Après le 1er février 2027 | Les utilisateurs ne disposant que du SMS/voix devront enregistrer une passkey pour continuer |
🔐 Conclusion
Microsoft Entra ID évolue vers une authentification sans mot de passe et résistante au phishing.
Pour les entreprises utilisant Microsoft 365, le message est donc clair : il vaut mieux préparer la migration avant les échéances de 2026 et 2027 plutôt que d’attendre que les utilisateurs soient confrontés à une demande bloquante.
Les passkeys constituent aujourd’hui la principale voie recommandée par Microsoft pour cette transition.
Vous utilisez encore le SMS pour le MFA dans votre organisation ? C’est probablement le bon moment pour commencer à identifier les utilisateurs concernés et préparer leur migration.