Browser limitation detected

Facebook browser may limit features like the Menu. For the best experience, please tap (...) and choose 'Open in Browser'.

Photo by Ed Hardie / Unsplash
Microsoft Entra : fin de vie programmée du MFA par SMS et appel vocal

Microsoft Entra : fin de vie programmée du MFA par SMS et appel vocal

— 5 min read

Microsoft a annoncé via le Message Center MC1426371 que les SMS et les appels téléphoniques ne seront plus pris en charge comme méthodes d’authentification intégrées dans Microsoft Entra.

C’est un changement important pour les organisations qui s’appuient encore sur des méthodes MFA basées sur les télécommunications.

À partir du 1er septembre 2026, les passkeys deviendront l’expérience d’authentification par défaut dans Microsoft Entra. Les SMS et les appels vocaux seront ensuite progressivement retirés et basculeront vers un modèle de fournisseurs configurés par les clients via le Microsoft Security Store.

Ce qui change

Microsoft oriente Microsoft Entra vers des méthodes d’authentification plus fortes et résistantes au phishing.

Concrètement :

  • Les passkeys deviennent la méthode d’authentification par défaut et recommandée.
  • Les SMS et les appels vocaux ne seront plus disponibles comme méthodes MFA natives dans Microsoft Entra.
  • Les organisations qui ont encore besoin des SMS ou des appels vocaux devront configurer un fournisseur télécom tiers via le Microsoft Security Store.
  • La transition commence en 2026 et se termine le 1er février 2027.

Microsoft l’explique clairement dans son article :

À mesure que les attaques contre les identités deviennent plus sophistiquées à l’ère de l’IA, les organisations ont besoin de méthodes d’authentification plus fortes pour protéger les utilisateurs contre le phishing, le vol d’identifiants et l’ingénierie sociale. Pour répondre à ces menaces, Microsoft Entra ID fait évoluer son expérience d’authentification en faisant des passkeys la méthode par défaut résistante au phishing, afin d’aider les clients à réduire leur dépendance aux méthodes vulnérables comme les SMS et les appels vocaux.

Microsoft rappelle également que les mots de passe, les codes à usage unique par SMS et la vérification par appel vocal restent vulnérables au phishing, à l’interception et à l’ingénierie sociale.

Calendrier

1er septembre 2026

Microsoft démarre le déploiement progressif.

Pour les tenants ayant des utilisateurs activés pour le MFA par SMS ou appel vocal, que ce soit via la stratégie moderne des méthodes d’authentification Microsoft Entra ou via les anciens paramètres MFA :

Pour les tenants ayant des utilisateurs activés pour le MFA par SMS ou appel vocal :

  • Ces utilisateurs seront automatiquement activés pour les passkeys.
  • Ils seront placés dans un profil passkey autorisant tous les types de passkeys.
  • Microsoft passera automatiquement la campagne d’inscription en mode Microsoft managed afin de proposer l’enregistrement d’une passkey à ces utilisateurs.
  • Lors de leur prochaine connexion de ces utilisateyrs, après validation du MFA, ces utilisateurs seront invités à enregistrer une passkey. Par défaut, ils pourront reporter cette invitation sans limite (Ce report ne doit pas être interprété comme une absence d’urgence : à partir du 1er février 2027, les utilisateurs dont la seule méthode MFA disponible est le SMS ou l’appel vocal seront bloqués tant qu’ils n’auront pas enregistré une passkey.)
  • Il faudra informer les utilisateurs finaux du changement à venir. Microsoft recommande d’utiliser le guide de déploiement des passkeys pour préparer l’environnement.

Cela ne signifie pas que les SMS et les appels vocaux cessent immédiatement de fonctionner, mais c’est le début du chemin de migration vers les passkeys.

18 septembre 2026

Le Microsoft Security Store permet aux organisations d’évaluer des opérateurs télécoms tiers.

Cette option vise les organisations qui ne peuvent pas encore basculer complètement vers une méthode d’authentification plus sécurisée.

Elle doit être considérée comme une voie d’exception, pas comme l’état cible.

30 octobre 2026

Les organisations qui souhaitent continuer à utiliser les SMS ou les appels vocaux pourront sélectionner un opérateur télécom disponible via le Microsoft Security Store.

À partir de ce moment, les SMS et les appels vocaux passent d’un modèle fourni directement par Microsoft à un modèle de fournisseurs télécoms configurés par le client.

1er février 2027

Microsoft arrête les SMS et les appels vocaux comme méthodes MFA natives dans Microsoft Entra.

Après cette date :

  • Les SMS et les appels vocaux ne seront plus disponibles directement depuis Microsoft Entra.
  • Seuls les opérateurs télécoms configurés par le client pourront continuer à prendre en charge ces méthodes.
  • Les passkeys deviennent la méthode d’authentification par défaut et recommandée.

Après le 1er février

Les passkeys deviennent la méthode d’authentification par défaut et recommandée. Les utilisateurs dont la seule méthode MFA disponible est le SMS ou l’appel vocal devront enregistrer une passkey lors de la connexion pour continuer à accéder à leur compte.

Cette invitation sera bloquante : l’utilisateur devra enregistrer une passkey avant de pouvoir poursuivre sa connexion. Il n’y aura pas d’opt-out pour ce comportement à partir du 1er février 2027. Il sera appliqué à tous les tenants.

Migrer les utilisateurs vers une méthode résistante au phishing ou choisissez un opérateur télécom pour continuer à utiliser les SMS ou les appels vocaux.

Pourquoi c’est important

Le MFA par SMS et appel vocal a été utile comme méthode de transition, mais il n’offre plus un niveau de sécurité suffisant pour les environnements modernes.

Ces méthodes restent exposées à plusieurs risques :

  • Phishing
  • SIM swapping
  • Interception d’OTP
  • Ingénierie sociale
  • Abus des appels vocaux
  • Fatigue utilisateur et faible niveau d’assurance

Les passkeys apportent un modèle d’authentification plus robuste, car elles sont résistantes au phishing par conception.

Pour les environnements Microsoft Entra, ce changement s’inscrit aussi dans une évolution plus large vers l’authentification sans mot de passe, Conditional Access, les authentication strengths et une meilleure protection des identités.

Ce que les administrateurs doivent faire maintenant

N’attendez pas 2027.

Si votre tenant utilise encore le MFA par SMS ou appel vocal, commencez par identifier les utilisateurs concernés et l’usage réel des méthodes d’authentification.

Actions recommandées :

Analyser l’usage des méthodes d’authentification Identifiez les utilisateurs encore inscrits avec SMS ou appel vocal. Vous pouvez utiliser :

SigninLogs
| where ResultType == 0
| extend AuthenticationDetailsArray = parse_json(AuthenticationDetails)
| mv-expand AuthenticationDetailsArray
| where AuthenticationDetailsArray.authenticationMethod in ("Text message", "Phone call approval (Authentication phone)")
| extend AuthMethod = tostring(AuthenticationDetailsArray.authenticationMethod)
| project TimeGenerated, UserPrincipalName, AuthMethod, AppDisplayName, IPAddress, Location

Préparer le déploiement des passkeys Validez les appareils compatibles, les populations concernées, les parcours d’enrôlement et les processus support.

Revoir les stratégies de méthodes d’authentification Vérifiez que les passkeys sont activées et alignées avec vos exigences de sécurité.

Préparer la communication utilisateur Les utilisateurs doivent comprendre ce qu’est une passkey, pourquoi ils doivent en enregistrer une et ce qui va changer lors de la connexion.

Gérer les exceptions Certains utilisateurs, scénarios partagés ou comptes opérationnels peuvent nécessiter une trajectoire différente. Documentez ces cas dès maintenant.

Éviter de faire du fallback télécom la stratégie par défaut L’option Microsoft Security Store peut être utile pour certaines contraintes, mais elle ne doit pas remplacer la migration vers une authentification résistante au phishing.

Documentation officielle Microsoft :

Passkeys by default and retirement of Microsoft-provided SMS and voice authentication - Microsoft Entra ID
Learn how to prepare for the retirement of Microsoft provided SMS and Voice authentication in Microsoft Entra ID and migrate users to passkeys.

À retenir

Ce n’est pas une simple modification de configuration MFA.

Microsoft déplace clairement l’authentification Entra hors des méthodes télécoms et vers des méthodes résistantes au phishing par défaut.

Si les SMS et les appels vocaux font encore partie de votre stratégie MFA, la fenêtre de migration est maintenant connue :

  • 1er septembre 2026 : les passkeys deviennent l’expérience par défaut.
  • 1er février 2027 : les SMS et appels vocaux MFA natifs sont supprimés.

La bonne approche consiste à préparer l’adoption des passkeys dès maintenant, avant que le sujet ne devienne un chantier de remédiation urgent.

banner-Bastien Perez
Bastien Perez avatar

Freelance Microsoft 365 - Active Directory - Modern Workplace

France