Illustration de la transition de l'authentification MFA par SMS vers les passkeys sécurisés sur Microsoft 365
Retour au blog
Sécurité

Microsoft 365 : la fin progressive du MFA par SMS au profit des passkeys

Face à la sophistication croissante des cyberattaques, Microsoft fait évoluer les mécanismes d'authentification de sa suite collaborative. L'éditeur pousse vers l'abandon progressif du MFA par SMS et appel téléphonique au profit des passkeys, jugés plus robustes. Cette transition technologique majeure redéfinit la sécurité des accès pour toutes les organisations.

Kévin Moniaux
24 juillet 2026 9 min de lecture
Sommaire9 sections
  1. Pourquoi le MFA par SMS et appel vocal est-il devenu obsolète ?
  2. La vulnérabilité structurelle des réseaux cellulaires
  3. Les attaques par contournement en temps réel
  4. La fatigue MFA et l'ingénierie sociale
  5. Qu'est-ce qu'un passkey et comment fonctionne cette technologie ?
  6. Les fondements de la cryptographie asymétrique
  7. Une expérience utilisateur simplifiée et hautement sécurisée
  8. La résistance native au hameçonnage
  9. Quelle est la réalité du calendrier imposé par Microsoft ?
  10. La stratégie du 'MFA géré par le système'
  11. La fin des méthodes traditionnelles : rumeurs et réalités
  12. Les étapes recommandées pour la transition
  13. Quels sont les risques de sécurité immédiats à maintenir le MFA par SMS ?
  14. Le coût d'une compromission de compte
  15. La conformité réglementaire et le RGPD
  16. Comment préparer techniquement votre infrastructure Microsoft 365 ?
  17. Étape 1 : Cartographier les méthodes d'authentification actives
  18. Étape 2 : Configurer les stratégies d'enregistrement FIDO2
  19. Étape 3 : Gérer le cas des utilisateurs sans smartphone professionnel
  20. Comparatif des méthodes d'authentification dans Entra ID
  21. Quelles sont les bonnes pratiques pour un déploiement sans friction ?
  22. La conduite du changement et la sensibilisation
  23. La mise en place de comptes d'accès d'urgence
  24. L'accompagnement par des professionnels de l'informatique
  25. Questions fréquentes
  26. Sources

Pourquoi le MFA par SMS et appel vocal est-il devenu obsolète ?

La vulnérabilité structurelle des réseaux cellulaires

L'authentification multifacteur (MFA) par SMS a longtemps constitué un premier rempart efficace pour sécuriser les accès. Cependant, la sécurité des réseaux de télécommunication traditionnels n'est plus adaptée aux exigences modernes. Les protocoles cellulaires souffrent de faiblesses structurelles que les attaquants exploitent désormais à grande échelle.

La technique du SIM swapping (usurpation de carte SIM) illustre parfaitement cette vulnérabilité. En usurpant l'identité d'une cible auprès de son opérateur, un pirate peut faire transférer sa ligne téléphonique sur une nouvelle carte SIM. Dès lors, tous les codes de validation à usage unique lui sont directement acheminés, rendant le MFA inopérant.

Les attaques par contournement en temps réel

Les cybercriminels déploient aujourd'hui des infrastructures de phishing sophistiquées dites Adversary-in-the-Middle (AiTM). Ces dispositifs interceptent en temps réel les identifiants, les mots de passe et les codes SMS saisis par les utilisateurs sur de fausses pages de connexion. Le code de sécurité est immédiatement rejoué par l'attaquant pour s'emparer de la session active.

Cette méthode de contournement démontre que le simple fait de saisir un code reçu par SMS ne garantit plus l'authenticité de la connexion. Les attaquants automatisent ces processus, rendant obsolètes les mécanismes de double facteur statiques ou semi-dynamiques.

La fatigue MFA et l'ingénierie sociale

Les attaques par fatigue MFA exploitent quant à elles la lassitude psychologique des collaborateurs. En submergeant un utilisateur de notifications push ou d'appels de validation automatisés, les pirates parient sur une erreur d'inattention. Excédé ou distrait, le collaborateur finit par approuver une demande d'accès qu'il n'a pas initiée.

Les appels vocaux de validation souffrent de la même faiblesse. Un utilisateur habitué à valider ses connexions par une simple pression de touche lors d'un appel vocal automatisé devient une cible facile pour ces scénarios d'ingénierie sociale.

Qu'est-ce qu'un passkey et comment fonctionne cette technologie ?

Les fondements de la cryptographie asymétrique

Un passkey repose sur les standards ouverts FIDO2 et WebAuthn. Contrairement aux mots de passe ou aux codes SMS, aucun secret partagé n'est stocké sur les serveurs de l'éditeur. La sécurité repose sur l'usage d'une paire de clés cryptographiques asymétriques.

La clé publique est enregistrée sur les serveurs de Microsoft Entra ID lors de la phase d'enrôlement. La clé privée, quant à elle, reste confinée dans le composant matériel sécurisé de l'appareil de l'utilisateur. Ce composant peut être une puce TPM d'ordinateur, l'enclave sécurisée d'un smartphone ou une clé de sécurité physique.

Une expérience utilisateur simplifiée et hautement sécurisée

Pour l'utilisateur, l'authentification devient extrêmement simple et rapide. Il lui suffit d'utiliser le capteur biométrique de son appareil, comme la reconnaissance faciale ou l'empreinte digitale, pour déverrouiller sa clé privée locale. Cette action valide instantanément la tentative de connexion sans aucune saisie manuelle.

Cette approche élimine le besoin de mémoriser des mots de passe complexes ou de manipuler des codes temporaires. Elle offre un confort d'utilisation optimal tout en élevant considérablement le niveau de sécurité global de l'organisation.

La résistance native au hameçonnage

Les passkeys sont intrinsèquement résistants au phishing. Lors de la phase de validation, le protocole vérifie que l'adresse web du service demandeur correspond exactement au domaine enregistré lors de la création du passkey. Si un utilisateur tente de se connecter sur un site frauduleux imitant Microsoft 365, l'échange cryptographique échouera automatiquement.

Même si le collaborateur est trompé par l'aspect visuel du site malveillant, son navigateur refusera de transmettre la signature cryptographique. Cette barrière technique rend les attaques par usurpation d'identité inefficaces.

Quelle est la réalité du calendrier imposé par Microsoft ?

La stratégie du 'MFA géré par le système'

Microsoft n'impose pas une coupure brutale et immédiate du SMS pour l'ensemble de ses clients. L'éditeur déploie une stratégie progressive appelée System-Preferred MFA (MFA géré par le système). Cette fonctionnalité, activée par défaut, analyse les méthodes d'authentification disponibles pour un utilisateur et lui propose systématiquement la plus sécurisée.

Si un collaborateur dispose à la fois de l'application Microsoft Authenticator et d'une configuration SMS, le système l'orientera prioritairement vers l'application. Cette approche douce permet d'habituer les utilisateurs aux méthodes modernes sans bloquer leur productivité.

La fin des méthodes traditionnelles : rumeurs et réalités

Certaines rumeurs évoquent une désactivation totale et définitive du support SMS et appel pour tous les tenants à l'horizon 2027. En réalité, Microsoft n'a pas communiqué de date butoir absolue pour la suppression complète de ces protocoles historiques. L'éditeur concentre ses efforts sur la restriction de leur usage et la modification des comportements par défaut.

Cependant, s'appuyer durablement sur le SMS constitue un risque majeur pour la sécurité des données. Les organisations doivent anticiper les restrictions techniques futures et engager dès à présent leur transition vers des méthodes résistantes au phishing.

Les étapes recommandées pour la transition

Pour mener à bien cette évolution, les administrateurs informatiques doivent suivre une méthodologie structurée. Il est conseillé de planifier le déploiement en plusieurs phases distinctes afin de minimiser l'impact sur l'activité quotidienne.

Voici les principales étapes recommandées pour structurer cette démarche :

  • Auditer les usages : Identifier les collaborateurs qui dépendent encore exclusivement du SMS ou de l'appel vocal.
  • Activer les passkeys : Configurer les politiques d'authentification dans Entra ID pour autoriser les clés FIDO2 et l'authentification sans mot de passe.
  • Piloter le changement : Tester la configuration sur un groupe d'utilisateurs référents avant de la généraliser.
  • Restreindre les anciennes méthodes : Désactiver progressivement le SMS pour les groupes d'utilisateurs déjà migrés.

Quels sont les risques de sécurité immédiats à maintenir le MFA par SMS ?

Le coût d'une compromission de compte

Conserver une méthode d'authentification vulnérable expose l'entreprise à des risques financiers et opérationnels majeurs. L'accès non autorisé à une boîte mail professionnelle peut mener à des fraudes au président, à l'interception de factures ou à l'exfiltration de données sensibles.

Le coût de remédiation d'un tel incident dépasse largement l'investissement nécessaire à la mise en place de méthodes d'authentification modernes. La sécurisation des accès doit donc être perçue comme un investissement stratégique pour la pérennité de l'activité.

La conformité réglementaire et le RGPD

Le Règlement Général sur la Protection des Données (RGPD) impose aux responsables de traitement de mettre en œuvre des mesures de sécurité adaptées aux risques. L'usage de méthodes d'authentification obsolètes et notoirement vulnérables peut être qualifié de manquement à cette obligation de sécurité.

En cas de violation de données, les autorités de contrôle évaluent la robustesse des mécanismes d'accès. L'adoption de passkeys démontre une démarche proactive de conformité et de protection des données personnelles.

Comment préparer techniquement votre infrastructure Microsoft 365 ?

Étape 1 : Cartographier les méthodes d'authentification actives

La première phase consiste à analyser l'état actuel de votre parc d'utilisateurs. Le centre d'administration Microsoft Entra ID propose des rapports détaillés sur l'activité d'authentification. Ces données permettent de cibler précisément les comptes nécessitant un accompagnement.

Cette cartographie permet également de vérifier la compatibilité matérielle des postes de travail. Les ordinateurs doivent disposer d'une puce TPM fonctionnelle ou de dispositifs biométriques compatibles avec Windows Hello pour exploiter pleinement les passkeys locaux.

Étape 2 : Configurer les stratégies d'enregistrement FIDO2

L'activation des passkeys s'effectue dans la section des méthodes d'authentification de Microsoft Entra ID. L'administrateur doit activer la méthode 'Clé de sécurité FIDO2' et définir les paramètres de ciblage. Il est possible de restreindre l'usage à certains modèles de clés spécifiques pour un contrôle accru.

Pour garantir un déploiement fluide, il convient de respecter les prérequis techniques suivants :

  • Disposer de licences Microsoft 365 permettant la gestion avancée d'Entra ID.
  • Activer la réinitialisation du mot de passe en libre-service (SSPR) pour faciliter l'autonomie des utilisateurs.
  • Mettre à jour les navigateurs web et les systèmes d'exploitation des postes de travail vers des versions récentes.
  • Définir des politiques d'accès conditionnel pour exiger des méthodes d'authentification fortes.

Étape 3 : Gérer le cas des utilisateurs sans smartphone professionnel

L'un des principaux freins à l'abandon du SMS concerne les collaborateurs ne disposant pas de smartphone professionnel. Exiger l'installation d'une application professionnelle sur un appareil personnel peut soulever des objections légitimes liées à la vie privée.

Pour résoudre cette problématique, l'usage de clés de sécurité matérielles physiques (comme les clés YubiKey) s'avère particulièrement pertinent. These dispositifs USB ou NFC offrent un niveau de sécurité maximal sans nécessiter de terminal mobile tiers.

Comparatif des méthodes d'authentification dans Entra ID

Pour guider les choix stratégiques des responsables informatiques, il est utile de comparer les différentes solutions d'authentification disponibles. Ce tableau synthétise les critères de sécurité, d'ergonomie et de dépendance technique de chaque méthode.

Méthode d'authentificationRésistance au phishingExpérience utilisateurDépendance réseauStatut recommandé
SMS / Appel vocalFaible (vulnérable au SIM swapping)Moyenne (saisie manuelle de code)Élevée (couverture mobile requise)Déconseillé / En cours de dépréciation
Microsoft AuthenticatorÉlevée (avec correspondance de nombres)Excellente (validation par notification)Faible (génère des codes hors ligne)Recommandé par défaut
Passkey (FIDO2 / Biométrie)Maximale (cryptographie asymétrique)Excellente (validation biométrique locale)Nulle (authentification locale)Standard cible à privilégier

Quelles sont les bonnes pratiques pour un déploiement sans friction ?

La conduite du changement et la sensibilisation

La réussite d'un tel projet repose en grande partie sur l'adhésion des utilisateurs. Modifier les habitudes de connexion peut susciter des interrogations ou des réticences. Il est essentiel d'expliquer clairement les raisons de ce changement et les bénéfices en matière de protection des données.

La mise à disposition de guides pratiques illustrés et de courtes sessions de formation facilite grandement l'appropriation des nouveaux outils. Les collaborateurs doivent être accompagnés lors de leur premier enrôlement pour éviter tout blocage opérationnel.

La mise en place de comptes d'accès d'urgence

Lors de la configuration de politiques d'accès conditionnel strictes, le risque de verrouillage accidentel de l'ensemble des administrateurs doit être anticipé. Il est impératif de créer un compte d'accès d'urgence, également appelé 'compte break-glass'.

Ce compte spécifique doit être exclu des politiques MFA classiques et utiliser des mécanismes d'authentification hautement sécurisés mais distincts. Ses identifiants doivent être conservés dans un emplacement physique sécurisé, accessible uniquement en cas d'incident majeur.

L'accompagnement par des professionnels de l'informatique

La transition vers une architecture sans mot de passe nécessite une compréhension fine des mécanismes d'identité cloud. Pour les entreprises qui ne disposent pas de ressources techniques dédiées en interne, s'appuyer sur une expertise informatique externe s'avère souvent indispensable.

Qu'il s'agisse de réaliser un audit initial, de configurer les stratégies de sécurité ou d'assurer un dépannage informatique à Sigean en cas de difficulté, un accompagnement de proximité sécurise le projet. De même, intégrer cette transition dans un contrat d'infogérance entreprise à Leucate permet de maintenir un niveau de sécurité optimal sur le long terme. Pour approfondir ces sujets, n'hésitez pas à consulter notre blog technique régulièrement mis à jour.

Questions fréquentes

Pourquoi le MFA par SMS est-il considéré comme vulnérable ?

Le MFA par SMS est sensible à des attaques comme le SIM swapping (détournement de carte SIM) et aux attaques par interception en temps réel (phishing AiTM). De plus, il dépend fortement de la couverture réseau mobile.

Qu'est-ce qu'un passkey et quel est son avantage ?

Un passkey est une méthode d'authentification sans mot de passe basée sur la cryptographie asymétrique. Il utilise la biométrie de l'appareil ou une clé physique. Son principal avantage est sa résistance native au phishing.

Microsoft va-t-il totalement supprimer le SMS ?

Microsoft n'a pas annoncé de date de suppression totale et définitive pour tous les tenants en 2027. Cependant, l'éditeur déploie la fonctionnalité 'System-Preferred MFA' qui écarte progressivement le SMS au profit de méthodes plus sécurisées.

Comment gérer les utilisateurs sans smartphone professionnel ?

Pour les collaborateurs sans smartphone professionnel, l'usage de clés de sécurité matérielles physiques (norme FIDO2, comme les clés YubiKey) constitue une alternative idéale et hautement sécurisée.

Sources

🧰 Un outil gratuit pour aller plus loin
Sans inscription, et sans engagement — vous avez une réponse chiffrée en quelques minutes.
🛡️
Test de vulnérabilité →
Votre site est-il vulnérable ? On repère les faiblesses visibles — version exposée, portes ouvertes — sans rien forcer.
📬 Les prochains articles, une fois par semaine
Dépannage, sécurité, logiciels : ce qui est utile, sans bruit. Désinscription en un clic.
Partager : Facebook X LinkedIn WhatsApp E-mail
CybersécuritéEntra IDmfamicrosoft 365Passkeys

Un besoin d'accompagnement informatique dans l'Aude ?

Qu'il s'agisse de sécuriser vos accès, d'optimiser vos postes de travail ou de bénéficier d'un conseil personnalisé, nous vous accompagnons localement.

Discuter de votre projet

Un besoin informatique près de chez vous ?

Le Bon Contact intervient dans votre secteur :

Articles similaires