Fin du MFA par SMS chez Microsoft : migrez vers les clés d'accès
Dès le 1er septembre 2026, les clés d'accès deviennent la norme dans Entra ID. Voici votre plan de migration avant la coupure des SMS en février 2027.
Microsoft l'a confirmé le 13 juillet 2026 : la fin du MFA par SMS chez Microsoft est officielle, et le compte à rebours est lancé. Les clés d'accès deviennent l'expérience de connexion par défaut dans Entra ID le 1er septembre 2026, et l'authentification par SMS et par appel vocal fournie par Microsoft cessera complètement de fonctionner le 1er février 2027 (selon Microsoft Learn). Si certains de vos utilisateurs tapent encore des codes à six chiffres reçus par texto, vous avez maintenant une vraie échéance devant vous.
Le raisonnement se défend. Un texto peut être intercepté, une carte SIM clonée, et une fausse page de connexion capture un code SMS aussi facilement qu'un mot de passe. L'annonce de Microsoft cite des recherches montrant que les campagnes d'hameçonnage générées par IA atteignent des taux de clic allant jusqu'à 54 pour cent, contre à peu près 12 pour cent pour les campagnes traditionnelles (selon le blogue Sécurité de Microsoft). Nous avons montré comment ces pièges fonctionnent dans notre guide visuel pour repérer les courriels d'hameçonnage. En résumé : certains utilisateurs cliqueront toujours, alors c'est l'identifiant lui-même qui doit résister à l'hameçonnage.
Points clés à retenir
- Les clés d'accès deviennent la norme Entra ID le 1er septembre 2026, avec activation automatique des utilisateurs SMS.
- Le SMS et l'appel vocal fournis par Microsoft cessent de fonctionner le 1er février 2027, pour tous les locataires.
- Après la coupure, les utilisateurs limités au SMS devront enregistrer une clé d'accès avant de se connecter.
- Vos options : Microsoft Authenticator, clés d'accès synchronisées, Windows Hello Entreprise et clés FIDO2.
- Les forces d'authentification de l'accès conditionnel imposent dès maintenant un MFA résistant à l'hameçonnage.
Ce que change la fin du MFA par SMS chez Microsoft
Trois dates comptent, et Microsoft les a toutes publiées.
Le 1er septembre 2026. Tout utilisateur activé pour le SMS ou la voix dans votre politique de méthodes d'authentification (ou dans les anciens réglages MFA) est automatiquement activé pour les clés d'accès. Microsoft bascule aussi votre campagne d'inscription en état Géré par Microsoft en ciblant ces utilisateurs. À leur prochaine connexion avec MFA, ils seront invités à enregistrer une clé d'accès. Par défaut, ils peuvent reporter l'invitation indéfiniment; la relance seule ne fera donc pas le travail.
Le 1er février 2027. La livraison des SMS et des appels vocaux fournie par Microsoft est complètement retirée. À partir de cette date, les utilisateurs dont la seule méthode MFA disponible est le SMS ou la voix font face à une invite bloquante : ils doivent enregistrer une clé d'accès avant de pouvoir se connecter. Microsoft est clair : aucun locataire ne peut se soustraire à cette échéance.
Entre les deux. Les organisations qui ont un réel besoin réglementaire de codes par texto pourront consulter les fournisseurs de télécommunications tiers dans le Microsoft Security Store dès le 18 septembre 2026, puis en configurer un à partir du 30 octobre 2026. Un retrait temporaire (la propriété passkeyDynamicMigration, définie via Microsoft Graph) peut suspendre l'activation automatique pendant l'automne, mais il ne change rien à la date de février.
Pour une entreprise de 20 à 200 postes, la lecture pratique est simple : traitez le 1er septembre comme le début de votre déploiement et le 1er février comme une coupure ferme.

Votre plan de migration vers les clés d'accès
Voici la séquence que nous suivons avec nos clients en TI gérées. Rien n'exige de licence premium, et la plupart des locataires peuvent terminer bien avant l'échéance.
Étape 1 : identifiez qui utilise encore le SMS ou la voix
Microsoft a publié un script PowerShell, l'analyseur d'utilisation SMS et voix pour Entra, qui liste les utilisateurs touchés. Il vous faut un rôle Lecteur général, Lecteur de sécurité ou Administrateur de stratégie d'authentification pour l'exécuter. Placez les résultats dans un groupe de sécurité dédié; chaque étape suivante cible ce groupe. Selon nos observations sur le terrain, la liste est souvent plus longue que prévu, parce que le SMS traîne comme méthode de secours oubliée.
Étape 2 : choisissez la bonne méthode pour chaque groupe
Entra ID offre quatre chemins résistants à l'hameçonnage, et la plupart des entreprises ont besoin d'un mélange :
- Clés d'accès dans Microsoft Authenticator. Une clé liée à l'appareil, stockée dans une application que plusieurs de vos utilisateurs ont déjà. Le choix naturel pour quiconque a un téléphone intelligent.
- Clés d'accès synchronisées. Enregistrées dans le trousseau iCloud ou le Gestionnaire de mots de passe Google et synchronisées entre les appareils. Pratique pour les équipes BYOD; vérifiez d'abord que la synchronisation respecte vos politiques de sécurité.
- Windows Hello Entreprise. Connexion par visage, empreinte ou NIP sur les appareils Windows de l'entreprise. Si votre parc est géré avec Intune, c'est surtout du travail de configuration.
- Clés matérielles FIDO2. Des clés physiques pour le personnel de première ligne, les postes partagés et les utilisateurs sans téléphone intelligent. Commandez des clés de rechange dès le départ.
Dimensionner ce mélange, et gérer les exceptions, c'est là qu'un partenaire en cybersécurité vous fait gagner le plus de temps.
Étape 3 : lancez une campagne d'inscription avant que Microsoft le fasse
N'attendez pas l'activation automatique du 1er septembre. Dans le centre d'administration Entra, ouvrez Méthodes d'authentification, puis Campagne d'inscription, réglez l'état sur Géré par Microsoft et ciblez votre groupe SMS et voix. Les utilisateurs sont invités à enregistrer une clé d'accès après le MFA, pendant que leur ancienne méthode fonctionne toujours. Commencer tôt vous laisse contrôler le rythme au lieu de tout absorber en une semaine.
Étape 4 : imposez le tout avec les forces d'authentification
L'inscription met des clés d'accès dans les mains des utilisateurs; l'accès conditionnel en fait la règle. Les forces d'authentification permettent à une politique d'exiger un MFA résistant à l'hameçonnage (clés d'accès, Windows Hello Entreprise ou clés FIDO2) plutôt que n'importe quel MFA. Commencez par les rôles d'administration, puis les finances et la direction, puis tout le monde. Si vous avez déployé notre base d'accès conditionnel gratuite, c'est le prolongement naturel : clonez votre politique MFA, remplacez le contrôle d'octroi par la force intégrée MFA résistant à l'hameçonnage et déployez anneau par anneau. Gardez votre compte d'urgence exclu, comme toujours.
Étape 5 : annoncez le changement à vos utilisateurs
Les directives de Microsoft présentent la communication coordonnée comme le meilleur prédicteur d'un déploiement sans heurts, avec des gabarits offerts à aka.ms/mfatemplates. Trois messages courts suffisent : ce qui change et pourquoi, comment s'inscrire selon l'appareil, et un rappel pour les retardataires. Ciblez le groupe touché pour éviter d'écrire aux gens qui utilisent déjà des clés d'accès.

Si vous avez encore vraiment besoin du SMS ou de la voix
Certains scénarios résistent légitimement aux clés d'accès : un organisme de réglementation qui exige des codes hors bande, ou des équipes de terrain aux téléphones partagés. La réponse de Microsoft : des fournisseurs de télécommunications gérés par le client, offerts dans le Microsoft Security Store. Les détails arrivent le 18 septembre 2026 et la configuration ouvre le 30 octobre 2026. Vous signez avec le fournisseur, vous payez la livraison, et Microsoft se retire du transport des SMS.
Traitez cette avenue comme une voie d'exception, pas comme une stratégie. Documentez la réglementation ou le scénario qui impose l'exigence, limitez-la au plus petit groupe possible et faites passer tout le reste aux clés d'accès. Le retrait temporaire, lui, achète du temps pour terminer la transition, pas un moyen de l'éviter. Le 1er février 2027 s'applique à tous les locataires, sans exception.
FAQ
Quand l'authentification par SMS cesse-t-elle de fonctionner dans Microsoft 365?
L'authentification par SMS et par appel vocal fournie par Microsoft est retirée d'Entra ID le 1er février 2027. Après cette date, ces méthodes ne satisfont plus le MFA, sauf si votre organisation a configuré un fournisseur de télécommunications tiers dans le Microsoft Security Store. Les clés d'accès deviennent l'expérience par défaut plus tôt, soit le 1er septembre 2026.
Mes utilisateurs seront-ils bloqués le 1er février 2027?
Pas bloqués, mais interrompus. Les utilisateurs dont la seule méthode MFA est le SMS ou la voix verront une invite bloquante exigeant l'enregistrement d'une clé d'accès avant de terminer leur connexion. Mieux vaut les inscrire des mois plus tôt par une campagne contrôlée.
Quelle est la différence entre une clé d'accès synchronisée et une clé liée à l'appareil?
Une clé synchronisée vit dans un gestionnaire d'identifiants comme le trousseau iCloud ou le Gestionnaire de mots de passe Google et suit l'utilisateur sur ses appareils. Une clé liée à l'appareil ne quitte jamais l'appareil ou la clé de sécurité où elle a été créée, par exemple une clé d'accès dans Microsoft Authenticator ou une clé FIDO2. La première offre plus de commodité, la seconde un contrôle plus serré.
Peut-on garder le MFA par SMS après février 2027?
Seulement par l'entremise d'un fournisseur de télécommunications géré par le client et configuré via le Microsoft Security Store, offert à partir du 30 octobre 2026. Votre organisation signe et paie ce contrat directement. Microsoft recommande de réserver cette option aux besoins réglementaires ou opérationnels documentés et de migrer tout le reste vers des méthodes résistantes à l'hameçonnage.
Les clés d'accès fonctionnent-elles sans téléphone intelligent?
Oui. Les clés de sécurité matérielles FIDO2 offrent des clés d'accès liées à l'appareil sans aucun téléphone, et Windows Hello Entreprise transforme un PC Windows d'entreprise en authentificateur résistant à l'hameçonnage avec un NIP, le visage ou l'empreinte. Entre ces deux options, tout le monde est couvert.
Sources
- Passkeys by default and retirement of Microsoft-provided SMS and voice authentication (Microsoft Learn)
- Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID (blogue Sécurité de Microsoft)
Six mois, ça semble long, jusqu'à ce que vous couriez après les quinze derniers retardataires la semaine de la coupure. Pour un second regard sur votre locataire avant le 1er septembre, notre évaluation TI gratuite comprend une revue de vos méthodes d'authentification et un plan de déploiement adapté à votre équipe.
Articles connexes

Patch Tuesday mai 2026 : 138 failles à corriger vite
Microsoft corrige 138 vulnérabilités en mai 2026, dont 30 critiques. Découvrez comment protéger votre PME et prioriser les correctifs essentiels.

Sentinel 50 Go + Defender Business : un SOC pour PME
50 Go gratuits d'ingestion Microsoft Sentinel et Defender for Business Premium apportent un vrai SOC aux PME du Québec. Déployez-le étape par étape.

Comment repérer un courriel d'hameçonnage : Guide visuel pour employés
Protégez votre entreprise avec ce guide visuel pour identifier les courriels d'hameçonnage. Exemples concrets et techniques éprouvées inclus.