Échéances Entra ID 2026 : trois dates à vérifier maintenant
Trois dates frappent les tenants Microsoft Entra : le changement d'accès conditionnel de juillet, la campagne SSPR d'octobre et la coupure du 9 novembre.
Microsoft a passé la première moitié de 2026 à fermer des brèches dans Entra ID, et trois de ces changements arrivent avec des dates fermes. Les échéances Entra ID 2026, annoncées sur le blogue Microsoft Entra en juin puis révisées en août, changent l'application de l'accès conditionnel à l'inscription des informations de sécurité et les méthodes acceptées par la réinitialisation de mot de passe en libre-service (SSPR). Un changement est déjà actif dans votre tenant. Le suivant arrive le 5 octobre, le dernier le 9 novembre 2026.
Version courte : les stratégies ciblant l'inscription de sécurité couvrent maintenant l'approvisionnement de Windows Hello Entreprise et Platform SSO sur macOS. En octobre, Microsoft invitera vos utilisateurs à enregistrer leurs méthodes SSPR, que vous l'ayez demandé ou non. En novembre, les numéros et courriels non enregistrés cesseront de fonctionner pour la réinitialisation.
Si vous avez déployé notre base d'accès conditionnel gratuite, vous avez déjà des stratégies concernées. Cette liste passe en revue chaque changement : ce qui a été modifié, où regarder dans le centre d'administration Entra, et quoi corriger avant que le centre d'assistance en entende parler.
Points clés à retenir
- Les stratégies d'accès conditionnel ciblant l'inscription de sécurité couvrent maintenant Windows Hello Entreprise et Platform SSO sur macOS.
- Microsoft déploie une campagne d'inscription SSPR automatique dans chaque tenant dès le 5 octobre 2026.
- Dès le 9 novembre 2026, la SSPR n'acceptera que les méthodes formellement enregistrées.
- Les numéros et courriels d'annuaire jamais enregistrés cesseront de fonctionner pour la réinitialisation.
- Échéance bonus : les contrôles personnalisés sont retirés le 30 septembre 2026, remplacés par External MFA.
Échéances Entra ID 2026 : le calendrier en un coup d'œil
Les trois changements proviennent d'une seule annonce du blogue Microsoft Entra, publiée le 8 juin 2026 et mise à jour le 4 août. Voici le calendrier actuel :
- Semaine du 13 juillet 2026 (déjà actif) : les stratégies ciblant l'action Inscrire les informations de sécurité s'appliquent maintenant à Windows Hello Entreprise et à Platform SSO sur macOS.
- 30 septembre 2026 : retrait des contrôles personnalisés, remplacés par External MFA, avec fin de vie en mai 2027.
- 5 octobre 2026 : Microsoft lance une campagne d'inscription SSPR qui invite les utilisateurs touchés à enregistrer leurs méthodes. Aucune action requise pour l'activer.
- 9 novembre 2026 : la SSPR n'accepte plus que les méthodes explicitement enregistrées.
Une précision : le billet original (MC1325414) annonçait l'application pour début septembre 2026, et bien des articles affichent encore cet échéancier. Le blogue Entra indique maintenant le 5 octobre et le 9 novembre; planifiez avec ces dates, sans parier sur un autre report.
Le retrait des contrôles personnalisés vise surtout les organisations qui ont branché Duo ou un autre MFA tiers dans l'accès conditionnel. Si c'est vous, traitez la migration External MFA comme un projet à part. Le reste du guide porte sur les deux changements qui touchent tous les tenants.
Échéance 1 : l'accès conditionnel à l'inscription de sécurité (déjà actif)
Ce qui a changé
Jusqu'en juillet, les stratégies ciblant l'action Inscrire les informations de sécurité s'appliquaient dans Mes infos de sécurité et Microsoft Authenticator, mais pas pendant l'approvisionnement de Windows Hello Entreprise ni l'inscription Platform SSO sur macOS. Une vraie brèche : limiter les changements d'infos de sécurité aux réseaux de confiance ne valait rien si l'inscription passait par un flux invisible pour la stratégie.
La brèche s'est refermée durant la semaine du 13 juillet 2026, avec le déploiement dans tous les tenants (selon le blogue Microsoft Entra). Les mêmes stratégies s'appliquent désormais à toutes les expériences d'inscription, et les utilisateurs qui ne répondent pas aux exigences doivent les satisfaire avant de terminer. La MFA demeure exigée par défaut pour l'enrôlement sans mot de passe.
Vérifiez votre tenant
- Connectez-vous au centre d'administration Microsoft Entra (entra.microsoft.com) avec le rôle Lecteur de sécurité ou supérieur.
- Allez dans Protection > Accès conditionnel > Stratégies.
- Ouvrez chaque stratégie activée et vérifiez Ressources cibles : toute stratégie réglée sur Actions utilisateur > Inscrire les informations de sécurité est visée.
- Notez ce que chaque stratégie exige : MFA, appareil conforme, réseau de confiance ou emplacement nommé.
- Dans Identité > Surveillance et intégrité > Journaux de connexion, ouvrez les connexions d'enrôlement récentes et consultez l'onglet Accès conditionnel pour voir les stratégies appliquées, ou qui l'auraient été en mode rapport uniquement.
Quoi corriger
Repassez votre parcours d'intégration. Une nouvelle recrue qui déballe un portable Autopilot frappe maintenant votre stratégie d'inscription pendant la configuration de Windows Hello. Une exigence d'appareil conforme? La machine peut ne pas l'être en plein approvisionnement. Un réseau de confiance? Les employés à distance échouent à la première étape.
La solution propre : un passe d'accès temporaire pour la première journée. Activez-le sous Protection > Méthodes d'authentification > Stratégies > Passe d'accès temporaire, puis émettez-en un par recrue depuis Utilisateurs > (choisir l'utilisateur) > Méthodes d'authentification. Le passe satisfait la MFA et expire de lui-même. Notre liste d'intégration TI des nouveaux employés couvre le reste de l'accueil. Gardez vos comptes d'urgence exclus de ces stratégies.
Échéance 2 : la campagne d'inscription SSPR débute le 5 octobre
Ce qui a changé
Aujourd'hui, la SSPR peut vérifier un utilisateur avec un cellulaire ou un courriel de rechange qui n'existe que comme attribut d'annuaire, tapé par un administrateur il y a des années et jamais confirmé. Microsoft met fin à cette pratique, en commençant par un rappel. Dès le 5 octobre 2026, une campagne d'inscription interrompt les utilisateurs touchés après la connexion et les guide vers l'enregistrement de méthodes valides. Vous n'activez rien : la campagne arrive automatiquement dans chaque tenant.
Vérifiez votre tenant
- Allez dans Protection > Méthodes d'authentification > Détails d'inscription des utilisateurs.
- Filtrez sur Compatible SSPR = Non compatible. C'est votre liste d'exposition : les comptes incapables de compléter une réinitialisation avec des méthodes enregistrées.
- Exportez la liste et croisez-la avec vos employés actifs. Les comptes de service apparaîtront; traitez-les à part.
- Revoyez votre stratégie SSPR sous Protection > Réinitialisation de mot de passe : nombre de méthodes exigées, méthodes permises et groupes activés.
Quoi corriger
Devancez les invites de Microsoft. Deux lignes dans Teams valent mieux qu'une interruption surprise : dites au personnel que l'invite est légitime, quand elle commence et quoi en faire. En activant aussi la campagne Authenticator distincte sous Protection > Méthodes d'authentification > Campagne d'inscription, vous amenez les utilisateurs vers Authenticator, qui couvre MFA et SSPR en une seule inscription. Selon nos observations, les utilisateurs prévenus complètent l'invite; les surpris appellent le centre d'assistance ou crient à l'hameçonnage.
Échéance 3 : la SSPR n'accepte que les méthodes enregistrées dès le 9 novembre
Ce qui a changé
À compter du 9 novembre 2026, la SSPR n'accepte que les méthodes explicitement enregistrées par les utilisateurs ou les administrateurs (selon le blogue Microsoft Entra). Les numéros et courriels issus de l'annuaire, jamais formellement enregistrés, ne comptent plus. Microsoft présente ce changement comme un alignement sur le reste du modèle Entra : la vérification doit prouver la possession et l'intention, pas répéter un champ d'attribut.
Vérifiez votre tenant
- Relancez le rapport Détails d'inscription des utilisateurs à la fin d'octobre et comparez-le à votre base de référence. La campagne devrait avoir réduit votre liste Non compatible.
- Consultez Protection > Méthodes d'authentification > Activité pour les événements d'inscription et de réinitialisation. Des inscriptions en hausse : la campagne fonctionne. Des échecs après le 9 novembre : quelqu'un a glissé entre les mailles.
- Confirmez que votre centre d'assistance connaît la date. Les réinitialisations échouées deviennent des billets, qui exigent leurs propres étapes de vérification d'identité.
Quoi corriger
Pour les dirigeants et quiconque ignore les invites, enregistrez les méthodes à leur place : Utilisateurs > (choisir l'utilisateur) > Méthodes d'authentification > Ajouter une méthode d'authentification, puis ajoutez directement un numéro ou un courriel. Les méthodes enregistrées par un administrateur comptent comme enregistrées. Pour les autres, laissez la campagne travailler et regardez les comptes non compatibles diminuer.
Votre liste de vérification Entra en 30 minutes
Faites ce balayage maintenant, puis de nouveau à la fin d'octobre :
- Listez les stratégies d'accès conditionnel ciblant Inscrire les informations de sécurité (Protection > Accès conditionnel > Stratégies).
- Testez un enrôlement complet de Windows Hello Entreprise sur un appareil neuf ou réinitialisé et confirmez qu'il aboutit.
- Activez le passe d'accès temporaire s'il ne l'est pas déjà (Protection > Méthodes d'authentification > Stratégies).
- Tirez le rapport Détails d'inscription des utilisateurs et exportez les comptes non compatibles SSPR.
- Revoyez votre stratégie de méthodes SSPR et les groupes activés (Protection > Réinitialisation de mot de passe).
- Préenregistrez des méthodes pour les VIP depuis la page Méthodes d'authentification de chaque utilisateur.
- Activez la campagne d'inscription Authenticator (Protection > Méthodes d'authentification > Campagne d'inscription).
- Annoncez au personnel les invites du 5 octobre et la coupure du 9 novembre en langage clair.
- Si des contrôles personnalisés apparaissent dans l'accès conditionnel, amorcez la migration External MFA avant le 30 septembre.
- Revérifiez les journaux de connexion et le rapport Activité après chaque changement.
Rien de tout ça n'exige de nouvelles licences, seulement du temps d'administration. Si personne chez vous n'est responsable des identités, c'est le vide qu'un partenaire TI géré comble : quelqu'un suit le calendrier de Microsoft pour que les ajustements arrivent avant l'échéance, pas après la panne. Notre service de cybersécurité intègre ces stratégies d'inscription dans chaque base de référence déployée.
FAQ
Les stratégies d'accès conditionnel s'appliquent-elles maintenant à la configuration de Windows Hello Entreprise?
Oui. Depuis la semaine du 13 juillet 2026, les stratégies ciblant l'action Inscrire les informations de sécurité s'appliquent aussi à l'approvisionnement de Windows Hello Entreprise et à Platform SSO sur macOS. Les utilisateurs qui ne satisfont pas la stratégie doivent le faire avant de terminer l'inscription. Testez votre parcours d'intégration de bout en bout.
Pourquoi certains articles parlent-ils de septembre 2026 pour la SSPR?
C'était la fenêtre originale : le billet MC1325414 du Message Center annonçait d'abord l'application pour début septembre 2026. Microsoft a ensuite révisé le calendrier : le blogue Entra, mis à jour le 4 août 2026, indique maintenant le 5 octobre pour la campagne et le 9 novembre pour l'application. Travaillez avec les dates révisées, sans présumer qu'elles bougeront encore.
Qu'arrive-t-il aux utilisateurs sans méthode SSPR enregistrée après le 9 novembre 2026?
Leurs réinitialisations en libre-service échouent. Les numéros et courriels qui n'existent que comme attributs d'annuaire ne vérifieront plus l'identité; ces utilisateurs devront appeler le centre d'assistance pour une réinitialisation manuelle. Enregistrer au moins une méthode avant l'échéance évite la perturbation.
Dois-je activer moi-même la campagne d'inscription SSPR?
Non. Microsoft la déploie automatiquement dans tous les tenants dès le 5 octobre 2026, sans aucune configuration. Vous contrôlez plutôt la campagne Microsoft Authenticator distincte, activable plus tôt pour renforcer les méthodes à votre rythme.
Un administrateur peut-il enregistrer des méthodes d'authentification au nom d'un utilisateur?
Oui. Ouvrez l'utilisateur dans le centre d'administration Entra, allez dans Méthodes d'authentification et ajoutez directement un numéro ou un courriel. Les méthodes enregistrées par un administrateur comptent comme enregistrées pour la SSPR : la voie pratique pour ceux qui n'agissent jamais sur les invites.
Sources
- Microsoft Entra ID security updates: What organizations need to do now (blogue Microsoft Entra)
- Microsoft Entra pushes passkeys, tightens identity security (Help Net Security)
- MC1325414 : la SSPR exigera des méthodes d'authentification enregistrées (archive du Message Center)
Trois dates, trois vérifications, un après-midi tranquille d'administration. Inscrivez le 5 octobre et le 9 novembre à votre calendrier et vos utilisateurs ne remarqueront presque rien. Pour confier cette veille à quelqu'un d'autre, réservez une évaluation TI gratuite et nous passerons votre tenant en revue face aux trois échéances.
Articles connexes
Augmentation des prix Microsoft 365 en 2026 : réduisez la facture
L'augmentation des prix Microsoft 365 s'applique à votre prochain renouvellement. Découvrez comment optimiser vos licences et payer moins.
Copilot Microsoft 365 Business: votre PME doit-elle changer?
Copilot Microsoft 365 Business est maintenant inclus dans les forfaits PME. Découvrez les prix 2026, le seuil de rentabilité et la préparation requise.

Une base d'accès conditionnel gratuite pour M365
Déployez une base d'accès conditionnel renforcée pour Microsoft 365 en heures, pas en semaines. Publication GitHub gratuite de Mirage Informatique.