Ce que ça change pour une PME

  • À partir du 1er septembre 2026, tout utilisateur encore réglé sur SMS ou appel pour la double authentification est automatiquement inscrit aux passkeys et invité à en créer une à sa prochaine connexion.
  • Le 1er février 2027, le SMS et l'appel vocal fournis par Microsoft s'arrêtent pour tous les tenants, sans exception ni report possible.
  • Un utilisateur qui n'a que le SMS comme méthode de double authentification sera bloqué à la connexion après cette date tant qu'il n'a pas enregistré une passkey.
  • Une passkey se crée avec Windows Hello, un téléphone (Microsoft Authenticator, Face ID, empreinte) ou une clé de sécurité physique : aucun surcoût de licence.

Microsoft a publié fin juillet le calendrier précis de retrait du SMS et de l'appel vocal comme méthode de double authentification dans Entra ID, le système de connexion qui protège les comptes Microsoft 365. La mesure touche toute entreprise dont les utilisateurs valident encore leur connexion en recevant un code par SMS ou par appel téléphonique, une configuration très répandue chez les PME parce que c'est historiquement la méthode la plus simple à activer.

Le calendrier

Deux dates encadrent la transition, selon la documentation officielle Microsoft Learn :

  • 1er septembre 2026 : tout utilisateur encore inscrit au SMS ou à l'appel vocal pour la double authentification (MFA) est automatiquement inscrit aux passkeys dans la politique de méthodes d'authentification du tenant. À sa prochaine connexion nécessitant une double authentification, l'utilisateur reçoit une invitation à créer une passkey. Rien ne l'y oblige dans l'immédiat : par défaut, cette invitation peut être reportée un nombre illimité de fois.
  • 1er février 2027 : le service SMS et voix fourni nativement par Microsoft s'arrête définitivement dans Entra ID, pour tous les tenants, sans exception. Passé cette date, un utilisateur dont le SMS ou l'appel est la seule méthode de double authentification enregistrée reçoit une demande bloquante de créer une passkey avant de pouvoir continuer à se connecter.

Cette bascule concerne les tenants Entra ID en environnement cloud public, ce qui couvre les offres Microsoft 365 Business Standard, Business Premium et les formules Entreprise classiques. Azure AD B2C n'est pas concerné par cette annonce.

Pourquoi ce canal se ferme

Le SMS et l'appel vocal comptent, selon l'éditeur, parmi les méthodes de double authentification les plus vulnérables au hameçonnage et au détournement de numéro (SIM swap). Les passkeys, à l'inverse, reposent sur une paire de clés cryptographiques : la clé privée ne quitte jamais l'appareil de l'utilisateur, ce qui rend le vol par un site frauduleux beaucoup plus difficile qu'un simple code à six chiffres intercepté ou soutiré par téléphone.

Ce qui reste possible pour qui a vraiment besoin du SMS

L'option SMS/voix n'est pas supprimée en soi : elle cesse seulement d'être fournie gratuitement. À partir du 30 octobre 2026, les entreprises qui ont un besoin réel de conserver un canal SMS ou vocal (obligation réglementaire, utilisateurs sans smartphone compatible) pourront souscrire un abonnement auprès d'un opérateur télécom partenaire via le Security Store. Ce service est payant, avec une tarification qui dépend de l'opérateur, du volume et de la zone géographique. La bascule vers les passkeys, elle, n'entraîne aucun coût de licence supplémentaire.

Comment se passe la migration en pratique

Une passkey peut être créée de plusieurs façons, selon l'appareil de l'utilisateur : Windows Hello sur un PC équipé d'une caméra ou d'un lecteur d'empreinte, l'application Microsoft Authenticator sur téléphone, ou une clé de sécurité physique de type FIDO2. Contrairement au mot de passe à usage unique par SMS, la passkey ne nécessite aucun réseau mobile et fonctionne aussi hors ligne pour l'étape de déverrouillage local.

Un script PowerShell fourni par l'éditeur permet de repérer, dans un tenant, quels comptes sont encore réglés sur SMS ou voix (documenté sous le nom "Entra SMS Voice Usage Analyzer"). C'est le point de départ recommandé avant toute communication aux équipes : sans ce repérage, impossible de savoir combien de comptes seront basculés automatiquement le 1er septembre.

Ce qu'il faut faire aujourd'hui

Dans une PME sans administrateur IT dédié, la première étape est de savoir si des comptes utilisent encore le SMS ou l'appel comme méthode de double authentification : la question se pose directement à qui gère l'abonnement Microsoft 365, en interne ou chez le prestataire habituel. Si c'est le cas, il reste six mois avant le 1er février 2027 pour faire créer une passkey à chaque utilisateur concerné, sur un téléphone ou un PC équipé de Windows Hello, plutôt que de découvrir le blocage de connexion le jour où l'échéance tombe.