📑 Sommaire
- Qu'est-ce que Microsoft vient d'annoncer ?
- Pourquoi Microsoft abandonne-t-il le SMS natif pour la MFA ?
- Passkeys : la clé d'accès qui remplace le SMS
- Votre PME est-elle concernée par ce changement ?
- Que risque votre entreprise si elle ne fait rien avant février 2027 ?
- Calendrier complet de la transition Microsoft Entra ID
- Le SMS peut-il encore être utilisé après 2027 ?
- Plan d'action en 6 étapes pour migrer votre PME vers les passkeys
- Points clés à retenir
- Conclusion : anticipez plutôt que subissez
- FAQ - Microsoft Entra ID et la fin du SMS pour la double authentification
- 1. Quand Microsoft arrête-t-il le SMS natif pour la MFA ?
- 2. Mon entreprise est-elle obligée de changer de méthode d'authentification ?
- 3. Qu'est-ce qu'une passkey concrètement ?
- 4. Puis-je continuer à utiliser les SMS après le 1er février 2027 ?
- 5. Pourquoi le SMS est-il considéré comme dangereux pour la MFA ?
- 6. Combien de temps faut-il pour migrer une PME vers les passkeys ?
- 7. Que faire si un collaborateur n'a pas de smartphone compatible ?
Qu'est-ce que Microsoft vient d'annoncer ?
Microsoft a confirmé, à travers sa documentation officielle pour Microsoft Entra ID, l'arrêt progressif de la fourniture native du SMS et de l'appel vocal comme méthodes de double authentification (MFA). Deux dates structurent cette transition : le 1er septembre 2026, où les clés d'accès (passkeys) deviennent la méthode de connexion par défaut, et le 1er février 2027, date à laquelle Microsoft cessera définitivement de fournir nativement le SMS et l'appel vocal pour la MFA dans Entra ID.
Pour un dirigeant de PME qui s'appuie sur Microsoft 365 ou Azure, cette annonce n'est pas un détail technique réservé aux équipes informatiques. Elle concerne directement la façon dont vos collaborateurs se connectent chaque jour à leur messagerie, leurs fichiers et leurs applications métier. Cet article vous explique ce qui change, pourquoi, et surtout comment préparer votre entreprise sans subir de coupure d'accès.
Pourquoi Microsoft abandonne-t-il le SMS natif pour la MFA ?
Le SMS n'est plus considéré comme une méthode d'authentification sûre. Il reste vulnérable au détournement de carte SIM, à l'interception réseau et au phishing en temps réel, des techniques que les attaquants maîtrisent désormais couramment.
Microsoft justifie sa décision par la nécessité de généraliser des méthodes résistantes au phishing. Le SMS présente plusieurs faiblesses structurelles, documentées de longue date par les autorités :
- Le SIM swapping, qui consiste à convaincre un opérateur téléphonique de transférer frauduleusement le numéro de la victime vers une carte SIM contrôlée par l'attaquant,
- L'interception des SMS via les failles du protocole de signalisation téléphonique SS7, exploitable par des acteurs disposant d'un accès aux réseaux opérateurs,
- Le phishing en temps réel, où un faux site capture le mot de passe puis le code SMS et les retransmet immédiatement au service légitime,
- La réception de codes sur des terminaux mobiles eux-mêmes compromis par un logiciel malveillant.
Ces techniques s'ajoutent souvent au vol pur et simple d'identifiants, un phénomène détaillé dans notre article sur les infostealers. Selon l'ANSSI, ces protocoles présentent des vulnérabilités intrinsèques qui permettent à un attaquant de récupérer un code envoyé par SMS et de l'utiliser pour s'authentifier frauduleusement. L'agence recommande depuis plusieurs années de privilégier les applications d'authentification ou les clés de sécurité physiques plutôt que le SMS.
Passkeys : la clé d'accès qui remplace le SMS
Une passkey, ou clé d'accès, repose sur une paire de clés cryptographiques : une clé privée conservée sur l'appareil de l'utilisateur, et une clé publique enregistrée auprès du service en ligne. Contrairement à un mot de passe ou un code SMS, cette clé ne peut pas être transmise par erreur à un site frauduleux. Elle est donc nativement résistante au phishing, au SIM swapping et aux attaques par rejeu.
La CNIL définit la clé d'accès logicielle comme un dispositif où la clé privée reste stockée de manière sécurisée sur le terminal de l'utilisateur, tout en pouvant être synchronisée dans un environnement cloud pour rester disponible sur plusieurs appareils. Concrètement, une passkey peut prendre la forme d'une empreinte digitale, d'un code de déverrouillage de smartphone, d'une clé de sécurité physique de type FIDO2, ou d'un identifiant Windows Hello.
Cette évolution s'inscrit dans une logique plus large de vérification systématique de l'identité, au cœur du modèle Zero Trust. Microsoft, Google et Apple poussent aujourd'hui les passkeys comme standard de connexion par défaut sur l'ensemble de leurs plateformes.
Votre PME est-elle concernée par ce changement ?
Oui, si votre entreprise utilise Microsoft 365, Azure ou tout service reposant sur Entra ID avec une double authentification par SMS ou appel vocal fourni nativement par Microsoft. C'est un cas extrêmement répandu dans les PME françaises.
De nombreuses TPE et PME ont activé la double authentification par SMS parce qu'elle ne nécessite aucune application supplémentaire, ni matériel dédié. C'est justement cette simplicité qui explique sa vulnérabilité : un attaquant motivé n'a besoin que du numéro de téléphone de sa cible et d'un peu d'ingénierie sociale, une technique déjà largement documentée dans nos analyses sur l'ingénierie sociale, pour contourner cette protection. Cybermalveillance.gouv.fr rappelle régulièrement que ce type de manipulation reste l'un des points d'entrée les plus exploités contre les petites structures.
Si votre dirigeant, votre comptabilité ou vos équipes commerciales se connectent encore par SMS à leur messagerie professionnelle via Microsoft 365, votre entreprise est directement concernée par ce calendrier. Une gestion rigoureuse de l'identité et des accès devient incontournable pour anticiper cette bascule.
Que risque votre entreprise si elle ne fait rien avant février 2027 ?
Après le 1er février 2027, la fourniture native des SMS s'arrêtera. Tout utilisateur n'ayant pas enregistré de passkey ou dont l'entreprise n'a pas configuré de fournisseur télécom tiers sera bloqué lors de sa connexion.
Concrètement, un collaborateur qui n'a pas anticipé la migration se retrouvera face à un écran de connexion bloquant, sans accès à sa messagerie ni à ses fichiers professionnels, tant qu'il n'aura pas configuré une méthode d'authentification résistante au phishing. Pour une PME, ce scénario peut toucher plusieurs collaborateurs simultanément si la migration n'a pas été anticipée, avec un impact direct sur la continuité de l'activité.
Calendrier complet de la transition Microsoft Entra ID
Voici les échéances à retenir, telles que publiées dans la documentation officielle de Microsoft Entra ID.
| Date | Ce qui se passe | Action recommandée pour votre PME |
|---|---|---|
| 1er septembre 2026 | Les passkeys deviennent la méthode de connexion par défaut dans Entra ID. Les utilisateurs encore sur SMS ou appel vocal sont automatiquement invités à enregistrer une passkey. | Informer vos équipes du changement à venir et démarrer le déploiement. |
| 18 septembre 2026 | Microsoft publie les informations sur les fournisseurs de télécommunication tiers disponibles via le Microsoft Security Store. | Évaluer si votre entreprise a un besoin spécifique ou réglementaire de conserver le SMS. |
| 30 octobre 2026 | Les entreprises ayant un besoin identifié peuvent configurer un fournisseur télécom tiers pour continuer à utiliser le SMS (option payante). | Configurer ce fournisseur si nécessaire, uniquement pour les cas dument justifiés. |
| 1er février 2027 | Microsoft cesse définitivement d'envoyer les SMS et appels vocaux en natif. Sans passkey ni fournisseur tiers configuré, la connexion est bloquée. | S'assurer que 100 % des comptes disposent d'une méthode résistante au phishing (Passkey / Authenticator). |
Le SMS peut-il encore être utilisé après 2027 ?
Dans certains cas très spécifiques, oui. Microsoft prévoit la possibilité de continuer à utiliser le SMS ou l'appel vocal, mais uniquement en configurant un fournisseur de télécommunication tiers via le Microsoft Security Store (une option payante à la charge de l'entreprise). Cette option s'adresse aux organisations soumises à une exigence réglementaire précise, ou confrontées à des situations où aucune autre méthode n'est praticable pour certains profils.
Pour la grande majorité des PME, cette option reste une exception coûteuse, et non une solution pour retarder la migration. La recommandation de Microsoft, comme celle de l'ANSSI, converge vers un même message : privilégiez la bascule vers les passkeys ou les applications d'authentification.
Plan d'action en 6 étapes pour migrer votre PME vers les passkeys
Voici la démarche concrète à suivre pour préparer votre tenant Entra ID sans attendre la dernière minute.
- Identifiez dans votre console Microsoft Entra ID les comptes encore configurés avec la MFA par SMS ou appel vocal, en particulier les comptes clés (direction, finance, administration informatique),
- Vérifiez que l'authentification multifacteur est bien activée et généralisée sur l'ensemble des accès, en vous appuyant sur nos bonnes pratiques MFA,
- Équipez vos collaborateurs de terminaux compatibles avec les passkeys (smartphones récents, ordinateurs avec Windows Hello) et prévoyez des clés de sécurité physiques FIDO2 pour les postes partagés,
- Activez une campagne d'enregistrement des passkeys dans votre tenant Entra, afin d'inviter progressivement chaque utilisateur à la configurer lors de sa prochaine connexion,
- Communiquez clairement auprès des équipes sur les raisons de cette bascule et la marche à suivre, en vous appuyant si besoin sur un programme de sensibilisation à la cybersécurité,
- Testez la procédure de connexion avec passkey sur un groupe pilote avant de la généraliser à toute l'entreprise.
Si votre entreprise ne dispose pas des ressources internes pour piloter cette migration, un accompagnement par des experts Core Security permet de sécuriser la transition sans surcharger vos équipes informatiques.
Points clés à retenir
- Microsoft retire progressivement l'envoi natif de SMS et d'appels vocaux dans Entra ID entre septembre 2026 et février 2027,
- Le SMS est jugé insuffisamment sûr par Microsoft, l'ANSSI et la CNIL en raison du SIM swapping, de l'interception réseau et du phishing en temps réel,
- Les passkeys deviennent la méthode de connexion par défaut recommandée, offrant une résistance native au phishing,
- Après le 1er février 2027, les connexions basées uniquement sur le SMS natif seront bloquées si aucune alternative (passkey ou fournisseur télécom tiers) n'est configurée,
- Une migration anticipée garantit la continuité d'activité et la sécurité de vos collaborateurs.
Conclusion : anticipez plutôt que subissez
Ce changement au sein de Microsoft Entra ID illustre une tendance de fond en cybersécurité : les méthodes d'authentification faibles cèdent la place à des solutions résistantes au phishing par conception. Pour une PME, l'enjeu dépasse le cadre technique : c'est un enjeu direct de continuité d'activité.
Chez Core Security, nous accompagnons les TPE, PME et ETI françaises dans la sécurisation de leurs identités numériques et de leurs accès Microsoft 365. Si vous souhaitez faire le point sur la configuration de votre tenant Entra ID, contactez nos experts pour un diagnostic personnalisé.