Microsoft retire l'authentification par code à usage unique de SharePoint entre le 1er et le 31 octobre 2026. Les liens envoyés à vos collaborateurs externes avant la bascule cesseront de fonctionner s'il n'existe pas de compte invité Entra. Ce qu'il faut inventorier et corriger avant l'échéance.
Une échéance datée : le 1er octobre 2026
Le 17 juillet 2026, Microsoft a mis à jour l'avis MC1243549 du centre de messages Microsoft 365 avec un calendrier ferme. La phase 1, qui fait passer tout nouveau partage externe par Entra B2B, est déployée partout en production. La phase 2, le retrait de l'authentification par code à usage unique de SharePoint Online (SPO OTP), commence le 1er octobre 2026 et doit être terminée le 31 octobre. Les environnements GCC, GCCH et DoD sont exclus pour l'instant.
Concrètement : dès octobre, un collaborateur externe qui ouvre un lien « personnes spécifiques » reçu avant la bascule verra un accès refusé s'il n'existe pas de compte invité Entra B2B correspondant à son adresse dans votre annuaire. Aucun avertissement, aucun message explicatif. Et ce n'est pas optionnel : le changement s'applique à tous les tenants, et l'option de le désactiver disparaît.
Partage externe SharePoint et Entra B2B : ce qui change, ce qui ne change pas
Le code à usage unique n'est pas abandonné comme méthode d'authentification, Entra B2B l'utilise justement par défaut pour les invités. Ce qui change, c'est le fournisseur d'identité : l'authentification des externes quitte SharePoint pour Entra, afin qu'un seul fournisseur couvre toutes les applications Microsoft 365.
- Ce qui change : les invitations passent par le gestionnaire d'invitations Entra B2B ; le paramètre EnableAzureADB2BIntegration ne pilote plus le partage externe depuis mai 2026 ; l'authentification des externes est journalisée dans les journaux d'audit Entra, plus dans ceux du SPO OTP.
- Ce qui ne change pas : les liens « Tout le monde » (anonymes) ne sont pas touchés, et les liens déjà partagés n'ont pas à être repartagés si un compte invité existe déjà.
Le risque n'est pas technique, il est relationnel
Tout le risque se concentre sur une seule population : les externes qui ont accédé à vos fichiers par code à usage unique sans qu'un compte invité ait jamais été créé pour eux. Dès qu'une personne chez vous a partagé un document avec un client, un fournisseur, un vérificateur ou un consultant, vous êtes dans le périmètre. Pour une municipalité qui échange avec des firmes d'ingénierie, un cabinet qui transmet des pièces à ses clients ou un manufacturier qui envoie des devis, le volume de liens historiques se compte souvent en centaines. Personne n'en tient l'inventaire, parce que jusqu'ici personne n'en avait besoin.
Le scénario qui coûte cher : début octobre, un client ouvre le lien du contrat reçu en juin. Accès refusé. Il ne sait pas pourquoi, vous ne savez pas pourquoi, et personne ne fait le lien avec un avis Microsoft qu'il n'a jamais lu. Multipliez par le nombre d'externes actifs et vous obtenez un mois d'appels au soutien technique.
La correction, elle, est simple : un administrateur crée le compte invité, ou un utilisateur interne autorisé repartage un seul fichier, dossier ou site. Ce geste crée le compte et rétablit d'un coup l'accès à tout le contenu partagé auparavant. Le problème n'est pas le correctif, c'est de le découvrir dans l'urgence, un dossier à la fois.
L'effet de bord que peu d'organisations ont anticipé
Après le retrait, tous les externes s'authentifient via Entra B2B et deviennent pleinement assujettis à l'accès conditionnel, à Identity Protection et à vos politiques de gouvernance des invités.
Si une de vos politiques exige un appareil conforme ou une authentification forte pour « tous les utilisateurs », vos invités y tombent aussi, et vous pouvez bloquer sans le vouloir des externes qui travaillaient très bien la semaine d'avant. À l'inverse, si vous comptez sur le code à usage unique par courriel côté Entra, vérifiez qu'il n'est pas désactivé dans les paramètres Entra External ID, sinon vos invités n'ont plus aucun moyen de s'authentifier. Cette revue se fait avant le 1er octobre, pas après le premier ticket.
Le plan en cinq gestes avant le 1er octobre
- Inventorier. Le rapport de partage externe, au niveau des sites, liste les invités arrivés par code à usage unique qui n'ont pas encore de compte Entra B2B. La colonne « User E-mail » donne votre liste de travail.
- Créer les comptes invités d'avance pour ces adresses. Aucun doublon n'est créé si le compte existe déjà.
- Réviser l'accès conditionnel et les politiques de partage externe dans les centres d'administration SharePoint et Entra, en regardant l'effet précis sur les invités.
- Attribuer le rôle Guest Inviter aux personnes qui partagent à l'externe, pour que la correction par repartage n'exige pas l'équipe TI.
- Prévenir vos utilisateurs. Une note interne d'un paragraphe vous évite l'essentiel des appels : « si un externe dit qu'un ancien lien ne fonctionne plus, repartage-lui un fichier, ça rétablit tout ».
Le gain, côté conformité
Jusqu'ici, l'accès d'un externe par code à usage unique SharePoint vivait en marge de votre gestion des identités : pas de cycle de vie, pas de revue d'accès, une traçabilité à part. À partir d'octobre, chaque accès externe s'appuie sur une identité invitée gouvernée, et les événements d'authentification comme les actions du cycle de vie sont journalisés dans Entra. Pour une organisation assujettie à la Loi 25, c'est une source de vérité unique pour répondre à « qui, à l'externe, a eu accès à quoi et quand ». Contrepartie : si vos preuves d'audit pointent vers les journaux SPO OTP, elles doivent être mises à jour.
Conclusion
Entre le 1er et le 31 octobre 2026, les anciens liens de partage externe sans compte invité cesseront de fonctionner. Deux gestes suffisent d'ici là : inventorier les externes sans compte invité et les créer d'avance, puis vérifier que vos politiques d'accès conditionnel n'écartent pas vos invités. Fait en août, c'est une demi-journée à quelques jours selon la taille de votre parc. Fait en octobre, c'est de la gestion de crise avec vos clients au bout du fil. Pour faire l'inventaire et cadrer la revue avec nous, parlez-en à un expert io4.
Vous voulez en parler ?
Échangeons 30 minutes sur votre situation.
Diagnostic gratuit avec un architecte io4. Sans engagement, sans pression.
Réserver mon diagnostic
