Aller au contenu principal
io4 Technologies

Cybersécurité

Fin du MFA par SMS dans Microsoft Entra : le vrai calendrier et quoi faire d'ici février 2027

Microsoft retire le SMS et l'appel vocal comme méthodes d'authentification multifacteur dans Entra ID. Voici les trois dates qui comptent, les angles morts que l'annonce ne met pas en évidence, et un plan de bascule réaliste.

Par Louis-Philippe Rousseau 2026-08-10 6 min

Microsoft retire le SMS et l'appel vocal comme méthodes d'authentification multifacteur dans Entra ID. Voici les trois dates qui comptent, les angles morts que l'annonce ne met pas en évidence, et un plan de bascule réaliste.

Ce que Microsoft a réellement annoncé le 13 juillet

Le message MC1426371, publié le 13 juillet 2026 et mis à jour le 16, annonce deux choses en même temps, et c'est là que la confusion s'installe. D'un côté, les passkeys deviennent la méthode d'authentification par défaut dans Microsoft Entra. De l'autre, le SMS et l'appel vocal fournis par Microsoft sont retirés comme méthodes d'authentification multifacteur.

Précision utile : les passkeys ne sont pas une nouveauté. Les profils passkey sont généralement disponibles depuis 2025 et Entra les active automatiquement dans les locataires depuis mars 2026. Ce qui change cette fois, c'est leur statut par défaut et, surtout, la disparition de la téléphonie fournie par Microsoft. Dans beaucoup d'organisations, le SMS demeure la méthode de repli la plus utilisée. C'est précisément celle qui s'en va.

Trois dates à mettre au calendrier

Le 1er septembre 2026, les usagers activés pour le SMS ou la voix, y compris par les anciens réglages MFA par usager, sont automatiquement activés pour les passkeys et invités à en enregistrer une à leur prochaine authentification forte. Par défaut, cette invitation peut être reportée un nombre illimité de fois.

Le 18 septembre 2026, les fournisseurs de télécommunications tiers apparaissent dans le Microsoft Security Store, et la configuration devient possible à partir du 30 octobre 2026.

Le 1er février 2027, le SMS et l'appel vocal fournis par Microsoft cessent de fonctionner. Aucun report n'est prévu à cette date.

Les angles morts qui coûtent cher

Le premier angle mort touche la réinitialisation de mot de passe en libre-service. Le retrait ne se limite pas à l'authentification forte, il s'applique à l'ensemble d'Entra, SSPR compris. Un usager qui oublie son mot de passe et n'avait que son numéro de cellulaire comme méthode de vérification n'a plus de porte de sortie autonome. Il appelle le poste d'assistance.

Le deuxième concerne vos collaborateurs externes. Si votre organisation fait travailler des partenaires, des sous-traitants ou des mandataires dans son locataire, ce segment mérite son propre plan, parce que la prise en charge arrive tard.

Le troisième est le plus direct : après le 1er février 2027, un usager dont le SMS était la seule méthode enregistrée se retrouve devant une invite bloquante. Il ne se connecte pas tant qu'il n'a pas enregistré une nouvelle méthode.

« La prise en charge des passkeys pour les usagers B2B et les invités internes est prévue d'ici la fin de l'année civile 2026. Ces usagers font partie de la portée du retrait du SMS et de la voix fournis par Microsoft. »

- Microsoft Learn, FAQ sur le retrait du SMS et de la voix

Ce que vous n'êtes pas obligé de faire

L'annonce laisse croire qu'il faut basculer tout le monde vers les passkeys avant février. C'est faux, et ça change votre planification. Seuls le SMS et l'appel vocal fournis par Microsoft sont retirés. Microsoft Authenticator, les codes à usage unique par application, les jetons matériels OATH, les clés de sécurité FIDO2, Windows Hello Entreprise et l'authentification par certificat ne sont pas visés.

Deux soupapes existent aussi. Un retrait temporaire, activable par Microsoft Graph jusqu'au 1er février 2027, repousse l'activation automatique des passkeys et la campagne d'inscription. Il ne repousse pas l'échéance, il vous donne le contrôle du calendrier. Et pour les cas où la téléphonie reste imposée par un cadre réglementaire ou un besoin hors bande, vous pouvez configurer votre propre fournisseur télécom.

Un plan de bascule en quatre temps

  • D'ici la fin août, faites l'inventaire. Exportez le rapport des méthodes d'authentification de votre locataire et isolez les usagers dont le SMS ou la voix est la seule méthode enregistrée. Vérifiez aussi les comptes de secours et les comptes invités, souvent oubliés.
  • En septembre, segmentez. Le personnel de bureau, le personnel terrain sans téléphone d'entreprise, les postes partagés, les comptes à privilèges et les usagers externes n'ont pas la même méthode cible. Pour les postes partagés, une clé de sécurité FIDO2 physique règle le problème mieux qu'une passkey synchronisée sur un appareil personnel.
  • D'octobre à décembre, pilotez. Activez la campagne d'inscription sur un groupe volontaire, mesurez le taux d'enregistrement réel, puis élargissez. La communication au personnel se prépare avant l'apparition de l'invite, pas après.
  • Avant février, installez le filet de sécurité. Une procédure de passe d'accès temporaire pour les réenregistrements, un mode opératoire documenté au poste d'assistance, et au moins deux comptes d'urgence avec une méthode forte non téléphonique.

Le vrai jalon n'est pas février, c'est septembre

L'échéance de février 2027 paraît lointaine. Le vrai jalon est le 1er septembre 2026, le jour où vos usagers commencent à recevoir une invite qu'ils n'attendent pas. Une organisation qui n'a rien communiqué à ce moment-là passe l'automne à traiter des appels au poste d'assistance au lieu de piloter une migration.

Comment io4 vous accompagne

Nous faisons l'inventaire des méthodes d'authentification de votre locataire, nous sortons la liste nominative des usagers et des comptes invités à risque de blocage, puis nous bâtissons le plan de bascule segment par segment : méthode cible pour chacun, matériel FIDO2 là où il est requis, séquence d'activation. Nous prenons aussi en charge la campagne d'inscription, la communication au personnel et le mode opératoire du poste d'assistance. Pour les organisations couvertes par io4 360 ou par notre SOC managé Defender XDR, l'opération s'intègre au cycle de suivi existant, sans projet distinct à cadrer. Pour cadrer la bascule, parlez-en à un expert io4.

Mots-clés :retrait MFA SMS Entra IDpasskeys Microsoft Entraauthentification multifacteur Microsoft 365MC1426371SSPR Entra IDsécurité identité Québec

Vous voulez en parler ?

Échangeons 30 minutes sur votre situation.

Diagnostic gratuit avec un architecte io4. Sans engagement, sans pression.

Réserver mon diagnostic
Parlons de votre projet

30 minutes pour cadrer ce qui compte.

Un échange direct avec un de nos experts. Sans engagement, sans pression. Vous repartez avec un point de vue argumenté sur votre situation.

Ou appelez-nous directement :1 888 285 9583
Diagnostic gratuit