NapseflowNapseflow
Numérique

Microsoft se débarrasse des SMS et de la voix dans Entra, place aux clés d’accès

Next.ink · mis à jour il y a 13 j

Cette fois, c’est décidé : les SMS et la voix ne seront bientôt plus autorisés dans Entra comme facteur d’authentification. Microsoft évoque l’IA comme accélérateur de cette décision, l’entreprise renvoyant évidemment vers les clés d’accès (passkeys).

Fin des SMS et voix

Microsoft annonce l'arrêt des méthodes d'authentification par SMS et par appel vocal (voix) dans son service Entra, qui gère les identités numériques des utilisateurs. Ces méthodes, autrefois courantes pour la MFA (Multi-Factor Authentication, ou authentification à deux facteurs), seront progressivement remplacées par les clés d'accès (ou passkeys en anglais). Cette décision s'appliquera à l'ensemble des utilisateurs d'Entra, avec une date butoir fixée au 1ᵉʳ février 2027. Microsoft justifie ce changement par l'évolution des menaces en cybersécurité, notamment l'augmentation des attaques par phishing et ingénierie sociale, rendues plus efficaces grâce à l'IA générative. Ces outils permettent désormais de voler des identifiants ou d'effectuer des échanges de SIM (SIM swap) en un temps record, rendant les SMS et les appels vocaux moins sûrs.

Les clés d'accès remplacent

Les clés d'accès (passkeys) sont des identifiants numériques sécurisés qui permettent de se connecter à un service sans avoir à mémoriser de mot de passe ou à recevoir un code par SMS. Elles reposent sur des technologies comme la biométrie (empreinte digitale, reconnaissance faciale) ou un code PIN, et sont stockées directement sur l'appareil de l'utilisateur, comme un smartphone ou un ordinateur. Microsoft mise sur cette solution pour renforcer la sécurité, car les passkeys sont moins vulnérables aux attaques que les SMS ou les appels vocaux. L'entreprise encourage activement les utilisateurs à adopter cette méthode, qui devient la valeur par défaut pour l'authentification dans Entra. Cette transition s'inscrit dans une tendance plus large du secteur technologique, où les passkeys gagnent en popularité pour leur simplicité et leur robustesse.

Calendrier de transition

Le passage des SMS et de la voix aux clés d'accès se fera selon un calendrier précis, avec des étapes clés à respecter. Dès le 1ᵉʳ septembre 2026, les utilisateurs seront automatiquement invités à enregistrer une clé d'accès lors de leur prochaine authentification à deux facteurs. Le 18 septembre 2026, Microsoft publiera une liste des fournisseurs de télécommunications compatibles avec les SMS et la voix, pour les organisations qui doivent conserver ces méthodes pour des raisons réglementaires. Le 30 octobre 2026, les organisations encore dépendantes des SMS ou de la voix devront configurer un fournisseur télécom pris en charge via le Microsoft Security Store. Enfin, le 1ᵉʳ février 2027, Microsoft retirera définitivement les SMS et la voix comme options d'authentification dans Entra, sans possibilité de dérogation.

Flexibilité pour les entreprises

Pour éviter que la transition ne perturbe les organisations, Microsoft propose une solution d'opt-out (désactivation volontaire). À partir du 1ᵉʳ août 2026, une API (Application Programming Interface, ou interface de programmation) sera mise à disposition des administrateurs. Cette API permettra aux entreprises de se retirer temporairement du mécanisme automatique d'invitation aux clés d'accès, afin de gérer elles-mêmes la migration vers les nouvelles méthodes d'authentification. Cette flexibilité vise à limiter les perturbations pour les utilisateurs et les services, tout en garantissant une transition progressive vers un système plus sécurisé. Les organisations concernées devront cependant se conformer aux nouvelles règles avant la date butoir du 1ᵉʳ février 2027.

Impact de l'IA générative

Microsoft souligne que l'essor de l'IA générative a profondément transformé les attaques informatiques. Ces outils permettent aux pirates d'automatiser des attaques de phishing (hameçonnage) ou des échanges de SIM (SIM swap), où un attaquant prend le contrôle du numéro de téléphone d'une victime pour intercepter des codes d'authentification envoyés par SMS. Avec l'IA, ces attaques deviennent plus rapides et plus difficiles à détecter, réduisant l'efficacité des méthodes traditionnelles comme les SMS ou les appels vocaux. En réponse, Microsoft mise sur les clés d'accès pour offrir une protection plus robuste, car ces dernières ne dépendent pas de canaux de communication externes et sont moins exposées aux manipulations humaines ou automatisées.

Ce que ça pourrait changer

Un utilisateur a partagé son expérience critique concernant la fréquence des demandes de MFA dans son environnement professionnel, où il doit effectuer jusqu'à **10 authentifications par jour** pour accéder à des services comme SharePoint ou Teams. Il mentionne également des difficultés techniques avec les *clés d'accès*, notamment une réactivité limitée sous Windows par rapport aux smartphones. Ces retours illustrent les défis pratiques que peut poser une transition vers de nouvelles méthodes d'authentification, malgré leurs avantages en termes de sécurité. Microsoft devra donc veiller à améliorer l'expérience utilisateur pour faciliter l'adoption des *clés d'accès*, tout en garantissant une sécurité optimale.

Sujets complémentaires