Microsoft 365 : la fin progressive du MFA par SMS au profit des passkeys
Face à la sophistication croissante des cyberattaques, Microsoft fait évoluer les mécanismes d'authentification de sa suite collaborative. L'éditeur pousse vers l'abandon progressif du MFA par SMS et appel téléphonique au profit des passkeys, jugés plus robustes. Cette transition technologique majeure redéfinit la sécurité des accès pour toutes les organisations.
Sommaire9 sections
- Pourquoi le MFA par SMS et appel vocal est-il devenu obsolète ?
- La vulnérabilité structurelle des réseaux cellulaires
- Les attaques par contournement en temps réel
- La fatigue MFA et l'ingénierie sociale
- Qu'est-ce qu'un passkey et comment fonctionne cette technologie ?
- Les fondements de la cryptographie asymétrique
- Une expérience utilisateur simplifiée et hautement sécurisée
- La résistance native au hameçonnage
- Quelle est la réalité du calendrier imposé par Microsoft ?
- La stratégie du 'MFA géré par le système'
- La fin des méthodes traditionnelles : rumeurs et réalités
- Les étapes recommandées pour la transition
- Quels sont les risques de sécurité immédiats à maintenir le MFA par SMS ?
- Le coût d'une compromission de compte
- La conformité réglementaire et le RGPD
- Comment préparer techniquement votre infrastructure Microsoft 365 ?
- Étape 1 : Cartographier les méthodes d'authentification actives
- Étape 2 : Configurer les stratégies d'enregistrement FIDO2
- Étape 3 : Gérer le cas des utilisateurs sans smartphone professionnel
- Comparatif des méthodes d'authentification dans Entra ID
- Quelles sont les bonnes pratiques pour un déploiement sans friction ?
- La conduite du changement et la sensibilisation
- La mise en place de comptes d'accès d'urgence
- L'accompagnement par des professionnels de l'informatique
- Questions fréquentes
- Sources
Pourquoi le MFA par SMS et appel vocal est-il devenu obsolète ?
La vulnérabilité structurelle des réseaux cellulaires
L'authentification multifacteur (MFA) par SMS a longtemps constitué un premier rempart efficace pour sécuriser les accès. Cependant, la sécurité des réseaux de télécommunication traditionnels n'est plus adaptée aux exigences modernes. Les protocoles cellulaires souffrent de faiblesses structurelles que les attaquants exploitent désormais à grande échelle.
La technique du SIM swapping (usurpation de carte SIM) illustre parfaitement cette vulnérabilité. En usurpant l'identité d'une cible auprès de son opérateur, un pirate peut faire transférer sa ligne téléphonique sur une nouvelle carte SIM. Dès lors, tous les codes de validation à usage unique lui sont directement acheminés, rendant le MFA inopérant.
Les attaques par contournement en temps réel
Les cybercriminels déploient aujourd'hui des infrastructures de phishing sophistiquées dites Adversary-in-the-Middle (AiTM). Ces dispositifs interceptent en temps réel les identifiants, les mots de passe et les codes SMS saisis par les utilisateurs sur de fausses pages de connexion. Le code de sécurité est immédiatement rejoué par l'attaquant pour s'emparer de la session active.
Cette méthode de contournement démontre que le simple fait de saisir un code reçu par SMS ne garantit plus l'authenticité de la connexion. Les attaquants automatisent ces processus, rendant obsolètes les mécanismes de double facteur statiques ou semi-dynamiques.
La fatigue MFA et l'ingénierie sociale
Les attaques par fatigue MFA exploitent quant à elles la lassitude psychologique des collaborateurs. En submergeant un utilisateur de notifications push ou d'appels de validation automatisés, les pirates parient sur une erreur d'inattention. Excédé ou distrait, le collaborateur finit par approuver une demande d'accès qu'il n'a pas initiée.
Les appels vocaux de validation souffrent de la même faiblesse. Un utilisateur habitué à valider ses connexions par une simple pression de touche lors d'un appel vocal automatisé devient une cible facile pour ces scénarios d'ingénierie sociale.
Qu'est-ce qu'un passkey et comment fonctionne cette technologie ?
Les fondements de la cryptographie asymétrique
Un passkey repose sur les standards ouverts FIDO2 et WebAuthn. Contrairement aux mots de passe ou aux codes SMS, aucun secret partagé n'est stocké sur les serveurs de l'éditeur. La sécurité repose sur l'usage d'une paire de clés cryptographiques asymétriques.
La clé publique est enregistrée sur les serveurs de Microsoft Entra ID lors de la phase d'enrôlement. La clé privée, quant à elle, reste confinée dans le composant matériel sécurisé de l'appareil de l'utilisateur. Ce composant peut être une puce TPM d'ordinateur, l'enclave sécurisée d'un smartphone ou une clé de sécurité physique.
Une expérience utilisateur simplifiée et hautement sécurisée
Pour l'utilisateur, l'authentification devient extrêmement simple et rapide. Il lui suffit d'utiliser le capteur biométrique de son appareil, comme la reconnaissance faciale ou l'empreinte digitale, pour déverrouiller sa clé privée locale. Cette action valide instantanément la tentative de connexion sans aucune saisie manuelle.
Cette approche élimine le besoin de mémoriser des mots de passe complexes ou de manipuler des codes temporaires. Elle offre un confort d'utilisation optimal tout en élevant considérablement le niveau de sécurité global de l'organisation.
La résistance native au hameçonnage
Les passkeys sont intrinsèquement résistants au phishing. Lors de la phase de validation, le protocole vérifie que l'adresse web du service demandeur correspond exactement au domaine enregistré lors de la création du passkey. Si un utilisateur tente de se connecter sur un site frauduleux imitant Microsoft 365, l'échange cryptographique échouera automatiquement.
Même si le collaborateur est trompé par l'aspect visuel du site malveillant, son navigateur refusera de transmettre la signature cryptographique. Cette barrière technique rend les attaques par usurpation d'identité inefficaces.
Quelle est la réalité du calendrier imposé par Microsoft ?
La stratégie du 'MFA géré par le système'
Microsoft n'impose pas une coupure brutale et immédiate du SMS pour l'ensemble de ses clients. L'éditeur déploie une stratégie progressive appelée System-Preferred MFA (MFA géré par le système). Cette fonctionnalité, activée par défaut, analyse les méthodes d'authentification disponibles pour un utilisateur et lui propose systématiquement la plus sécurisée.
Si un collaborateur dispose à la fois de l'application Microsoft Authenticator et d'une configuration SMS, le système l'orientera prioritairement vers l'application. Cette approche douce permet d'habituer les utilisateurs aux méthodes modernes sans bloquer leur productivité.
La fin des méthodes traditionnelles : rumeurs et réalités
Certaines rumeurs évoquent une désactivation totale et définitive du support SMS et appel pour tous les tenants à l'horizon 2027. En réalité, Microsoft n'a pas communiqué de date butoir absolue pour la suppression complète de ces protocoles historiques. L'éditeur concentre ses efforts sur la restriction de leur usage et la modification des comportements par défaut.
Cependant, s'appuyer durablement sur le SMS constitue un risque majeur pour la sécurité des données. Les organisations doivent anticiper les restrictions techniques futures et engager dès à présent leur transition vers des méthodes résistantes au phishing.
Les étapes recommandées pour la transition
Pour mener à bien cette évolution, les administrateurs informatiques doivent suivre une méthodologie structurée. Il est conseillé de planifier le déploiement en plusieurs phases distinctes afin de minimiser l'impact sur l'activité quotidienne.
Voici les principales étapes recommandées pour structurer cette démarche :
- Auditer les usages : Identifier les collaborateurs qui dépendent encore exclusivement du SMS ou de l'appel vocal.
- Activer les passkeys : Configurer les politiques d'authentification dans Entra ID pour autoriser les clés FIDO2 et l'authentification sans mot de passe.
- Piloter le changement : Tester la configuration sur un groupe d'utilisateurs référents avant de la généraliser.
- Restreindre les anciennes méthodes : Désactiver progressivement le SMS pour les groupes d'utilisateurs déjà migrés.
Quels sont les risques de sécurité immédiats à maintenir le MFA par SMS ?
Le coût d'une compromission de compte
Conserver une méthode d'authentification vulnérable expose l'entreprise à des risques financiers et opérationnels majeurs. L'accès non autorisé à une boîte mail professionnelle peut mener à des fraudes au président, à l'interception de factures ou à l'exfiltration de données sensibles.
Le coût de remédiation d'un tel incident dépasse largement l'investissement nécessaire à la mise en place de méthodes d'authentification modernes. La sécurisation des accès doit donc être perçue comme un investissement stratégique pour la pérennité de l'activité.
La conformité réglementaire et le RGPD
Le Règlement Général sur la Protection des Données (RGPD) impose aux responsables de traitement de mettre en œuvre des mesures de sécurité adaptées aux risques. L'usage de méthodes d'authentification obsolètes et notoirement vulnérables peut être qualifié de manquement à cette obligation de sécurité.
En cas de violation de données, les autorités de contrôle évaluent la robustesse des mécanismes d'accès. L'adoption de passkeys démontre une démarche proactive de conformité et de protection des données personnelles.
Comment préparer techniquement votre infrastructure Microsoft 365 ?
Étape 1 : Cartographier les méthodes d'authentification actives
La première phase consiste à analyser l'état actuel de votre parc d'utilisateurs. Le centre d'administration Microsoft Entra ID propose des rapports détaillés sur l'activité d'authentification. Ces données permettent de cibler précisément les comptes nécessitant un accompagnement.
Cette cartographie permet également de vérifier la compatibilité matérielle des postes de travail. Les ordinateurs doivent disposer d'une puce TPM fonctionnelle ou de dispositifs biométriques compatibles avec Windows Hello pour exploiter pleinement les passkeys locaux.
Étape 2 : Configurer les stratégies d'enregistrement FIDO2
L'activation des passkeys s'effectue dans la section des méthodes d'authentification de Microsoft Entra ID. L'administrateur doit activer la méthode 'Clé de sécurité FIDO2' et définir les paramètres de ciblage. Il est possible de restreindre l'usage à certains modèles de clés spécifiques pour un contrôle accru.
Pour garantir un déploiement fluide, il convient de respecter les prérequis techniques suivants :
- Disposer de licences Microsoft 365 permettant la gestion avancée d'Entra ID.
- Activer la réinitialisation du mot de passe en libre-service (SSPR) pour faciliter l'autonomie des utilisateurs.
- Mettre à jour les navigateurs web et les systèmes d'exploitation des postes de travail vers des versions récentes.
- Définir des politiques d'accès conditionnel pour exiger des méthodes d'authentification fortes.
Étape 3 : Gérer le cas des utilisateurs sans smartphone professionnel
L'un des principaux freins à l'abandon du SMS concerne les collaborateurs ne disposant pas de smartphone professionnel. Exiger l'installation d'une application professionnelle sur un appareil personnel peut soulever des objections légitimes liées à la vie privée.
Pour résoudre cette problématique, l'usage de clés de sécurité matérielles physiques (comme les clés YubiKey) s'avère particulièrement pertinent. These dispositifs USB ou NFC offrent un niveau de sécurité maximal sans nécessiter de terminal mobile tiers.
Comparatif des méthodes d'authentification dans Entra ID
Pour guider les choix stratégiques des responsables informatiques, il est utile de comparer les différentes solutions d'authentification disponibles. Ce tableau synthétise les critères de sécurité, d'ergonomie et de dépendance technique de chaque méthode.
| Méthode d'authentification | Résistance au phishing | Expérience utilisateur | Dépendance réseau | Statut recommandé |
|---|---|---|---|---|
| SMS / Appel vocal | Faible (vulnérable au SIM swapping) | Moyenne (saisie manuelle de code) | Élevée (couverture mobile requise) | Déconseillé / En cours de dépréciation |
| Microsoft Authenticator | Élevée (avec correspondance de nombres) | Excellente (validation par notification) | Faible (génère des codes hors ligne) | Recommandé par défaut |
| Passkey (FIDO2 / Biométrie) | Maximale (cryptographie asymétrique) | Excellente (validation biométrique locale) | Nulle (authentification locale) | Standard cible à privilégier |
Quelles sont les bonnes pratiques pour un déploiement sans friction ?
La conduite du changement et la sensibilisation
La réussite d'un tel projet repose en grande partie sur l'adhésion des utilisateurs. Modifier les habitudes de connexion peut susciter des interrogations ou des réticences. Il est essentiel d'expliquer clairement les raisons de ce changement et les bénéfices en matière de protection des données.
La mise à disposition de guides pratiques illustrés et de courtes sessions de formation facilite grandement l'appropriation des nouveaux outils. Les collaborateurs doivent être accompagnés lors de leur premier enrôlement pour éviter tout blocage opérationnel.
La mise en place de comptes d'accès d'urgence
Lors de la configuration de politiques d'accès conditionnel strictes, le risque de verrouillage accidentel de l'ensemble des administrateurs doit être anticipé. Il est impératif de créer un compte d'accès d'urgence, également appelé 'compte break-glass'.
Ce compte spécifique doit être exclu des politiques MFA classiques et utiliser des mécanismes d'authentification hautement sécurisés mais distincts. Ses identifiants doivent être conservés dans un emplacement physique sécurisé, accessible uniquement en cas d'incident majeur.
L'accompagnement par des professionnels de l'informatique
La transition vers une architecture sans mot de passe nécessite une compréhension fine des mécanismes d'identité cloud. Pour les entreprises qui ne disposent pas de ressources techniques dédiées en interne, s'appuyer sur une expertise informatique externe s'avère souvent indispensable.
Qu'il s'agisse de réaliser un audit initial, de configurer les stratégies de sécurité ou d'assurer un dépannage informatique à Sigean en cas de difficulté, un accompagnement de proximité sécurise le projet. De même, intégrer cette transition dans un contrat d'infogérance entreprise à Leucate permet de maintenir un niveau de sécurité optimal sur le long terme. Pour approfondir ces sujets, n'hésitez pas à consulter notre blog technique régulièrement mis à jour.
Questions fréquentes
Pourquoi le MFA par SMS est-il considéré comme vulnérable ?
Le MFA par SMS est sensible à des attaques comme le SIM swapping (détournement de carte SIM) et aux attaques par interception en temps réel (phishing AiTM). De plus, il dépend fortement de la couverture réseau mobile.
Qu'est-ce qu'un passkey et quel est son avantage ?
Un passkey est une méthode d'authentification sans mot de passe basée sur la cryptographie asymétrique. Il utilise la biométrie de l'appareil ou une clé physique. Son principal avantage est sa résistance native au phishing.
Microsoft va-t-il totalement supprimer le SMS ?
Microsoft n'a pas annoncé de date de suppression totale et définitive pour tous les tenants en 2027. Cependant, l'éditeur déploie la fonctionnalité 'System-Preferred MFA' qui écarte progressivement le SMS au profit de méthodes plus sécurisées.
Comment gérer les utilisateurs sans smartphone professionnel ?
Pour les collaborateurs sans smartphone professionnel, l'usage de clés de sécurité matérielles physiques (norme FIDO2, comme les clés YubiKey) constitue une alternative idéale et hautement sécurisée.


