Microsoft : fin de l’authentification par SMS et appels téléphoniques dans Entra ID
actualité microsoft Plus de sécurité face au phishing
Microsoft annonce la fin de l’authentification par SMS et appels téléphoniques dans Entra ID au profit des passkeys, une méthode plus simple pour l’utilisateur et beaucoup plus résistante au phishing.
Ce changement s’opérera dès le 1er septembre 2026 et les entreprises qui utilisent encore le MFA par SMS devront préparer leur transition avant le 1er février 2027.
Pourquoi ce changement ?
Face à la montée des attaques alimentées par l’IA, les méthodes d’authentification traditionnelles ne suffisent plus.
En effet, les SMS et appels vocaux, particulièrement exposés au phishing et au détournement de carte SIM, seront progressivement abandonnés au profit des passkeys, une technologie d’authentification plus sûre et résistante au phishing.
Microsoft fera ainsi des passkeys le mode d’authentification par défaut dans Microsoft Entra ID et mettra fin à la prise en charge des SMS et appels vocaux le 1er février 2027.
Qu’est-ce qu’un passkey ?
Un passkey est une méthode de connexion numérique sécurisée sans mot de passe. Concrètement, il s’appuie sur une double clé cryptographique : une stockée sur votre appareil, l’autre sur les serveurs de Microsoft.
Pour vous connecter à votre compte, vous utilisez simplement un moyen d’authentification locale de votre appareil :
- Windows Hello (empreinte digitale, reconnaissance faciale, PIN Windows)
- Face ID sur iPhone
- Android Biometrics
- Clés de sécurité physiques
Ainsi, l’utilisateur valide simplement son identité sur son appareil. Il n’a donc plus besoin de recevoir un SMS, saisir un code ou répondre à un appel téléphonique.
Microsoft la considère comme une méthode dite phishing-resistant, c’est-à-dire résistante au phishing.
Les dates à retenir
| Avant le 1er septembre 2026 | Microsoft recommande de :
|
| A partir du 1er septembre 2026 | Les utilisateurs autorisés à utiliser le SMS ou les appels seront automatiquement éligibles aux passkeys et Microsoft les incitera à s’enregistrer lors de leur prochaine authentification MFA. Autrement dit, le système commencera à pousser activement les utilisateurs vers les passkeys. |
| 30 octobre 2026 | Les administrateurs peuvent sélectionner et configurer un fournisseur de services de télécommunications pris en charge via le Microsoft Security Store. |
| A partir du 1er février 2027 | Les SMS et appels fournis par Microsoft seront retirés de Microsoft Entra ID. Un utilisateur qui ne disposerait que du SMS ou de l’appel vocal comme méthode MFA devra enregistrer un passkey avant de pouvoir continuer à se connecter. Microsoft précise qu’il n’y aura aucun mécanisme d’exemption (« no opt out »). |
Besoin d’un accompagnement ?

ACESI est à vos côtés pour préparer cette évolution des services Microsoft.
Nos experts vous accompagnent dans le déploiement des passkeys, l’adaptation de vos processus d’authentification et l’accompagnement des utilisateurs afin d’assurer une transition sereine vers ces nouveaux standards de sécurité.