Microsoft supprime le SMS et la voix comme MFA d’ici 2027 au profit des passkeys. Calendrier, impacts et actions à mener pour votre PME.

Oui, vous avez bien lu : Microsoft tourne la page du SMS et de l’appel vocal comme méthode d’authentification multifacteur. L’éditeur l’a annoncé via sa note officielle MC1426371 : les passkeys deviennent la méthode d’authentification par défaut dans Microsoft Entra ID, et le SMS ou la voix fournis par Microsoft disparaîtront le 1ᵉʳ février 2027.
Pour beaucoup de PME et de collectivités, le SMS reste aujourd’hui le réflexe MFA le plus courant. Simple à activer, familier pour les utilisateurs, il a longtemps fait le travail. Sauf qu’il ne suffit plus face aux menaces actuelles, et Microsoft en tire les conséquences. Si votre entreprise s’appuie encore sur ces méthodes, voici ce qui change, pourquoi, et comment vous y préparer sans stress.
Ce que Microsoft a officiellement annoncé
L’annonce MC1426371 en clair
Le 13 juillet 2026, Microsoft a publié dans son Message Center la notification MC1426371. Le SMS et l’appel vocal fournis nativement pour sécuriser les connexions à Microsoft 365 et Entra ID vont être progressivement mis de côté, au profit des clés d’accès, plus connues sous le nom de passkeys.
C’est un calendrier ferme, avec des dates précises, qui s’applique à tous les tenants Microsoft 365 classiques (les environnements GCC, GCC High et DoD suivront leur propre rythme, un peu plus tard).
Les passkeys, nouvelle méthode d’authentification par défaut
À partir du 1ᵉʳ septembre 2026, les passkeys deviennent la méthode d’authentification par défaut dans Microsoft Entra ID. Tous les utilisateurs actuellement configurés en SMS ou en appel vocal seront automatiquement basculés vers un profil compatible passkeys, et la campagne d’enregistrement passera en mode « Microsoft Managed ». Vos équipes recevront donc une invitation à créer une passkey lors de leur prochaine connexion avec MFA.
Au départ, cette invitation reste facultative : vos collaborateurs pourront la reporter. Mais le mouvement est enclenché, et il ne s’arrêtera pas en si bon chemin.
Pourquoi Microsoft tourne le dos au SMS et à la voix ?
Des méthodes vulnérables au phishing et au SIM-swapping
Ce choix ne sort pas de nulle part. Microsoft le justifie en des termes assez directs : les mots de passe, les codes envoyés par SMS et la vérification vocale restent vulnérables au phishing, à l’interception et à l’ingénierie sociale. Un SMS peut être intercepté, un numéro peut être détourné via une technique de SIM-swapping, un appel vocal peut être manipulé par quelqu’un qui se fait passer pour un service légitime.
Avec l’essor des attaques automatisées, boostées par l’intelligence artificielle, ces failles ne sont plus de simples détails techniques : ce sont des portes d’entrée. Nous en parlions déjà dans notre article sur l’authentification multi-facteurs dans Microsoft 365 : le MFA reste indispensable, mais toutes les méthodes ne se valent pas.
Le contexte : la menace cyber s’intensifie pour les PME françaises
Les chiffres donnent le vertige. Le phishing reste la porte d’entrée initiale dans la grande majorité des cyberattaques réussies en France, et les PME sont particulièrement exposées : une part importante des attaques recensées vise des structures de moins de 250 salariés, souvent moins bien armées qu’un grand groupe pour encaisser une intrusion. Une bonne partie des entreprises françaises a déjà connu au moins un incident de sécurité ces dernières années.
Ce n’est pas un hasard si Microsoft muscle son dispositif d’authentification en ce moment. Et ce changement peut devenir une occasion : celle de fermer une porte que beaucoup d’entreprises laissent encore entrouverte. Notre check-list cybersécurité pour PME permet justement de vérifier où vous en êtes, avant que la question ne se pose dans l’urgence.
Le calendrier complet de la transition
1ᵉʳ septembre 2026 : activation des passkeys
Le déploiement démarre progressivement. Les utilisateurs identifiés comme dépendants du SMS ou de la voix dans la politique de méthodes d’authentification (ou dans les anciens paramètres MFA) sont automatiquement activés pour les passkeys. La campagne d’enregistrement passe en mode Microsoft Managed, et un message apparaît lors de la prochaine connexion MFA pour inviter chaque utilisateur à créer sa clé d’accès. À ce stade, il reste possible d’ignorer la demande.
18 septembre et 30 octobre 2026 : le Microsoft Security Store
Pour les organisations qui doivent réellement conserver le SMS ou la voix, par exemple pour des raisons de conformité, Microsoft ouvre une alternative. Dès le 18 septembre 2026, il devient possible d’évaluer les fournisseurs télécoms tiers référencés dans le Microsoft Security Store. À partir du 30 octobre 2026, ces organisations pourront sélectionner et configurer directement un opérateur pour continuer à recevoir des codes par SMS ou par appel, selon les conditions commerciales propres à chaque prestataire.
1ᵉʳ février 2027 : la fin définitive du SMS/voix Microsoft
C’est le couperet. À cette date, le service SMS et voix fourni nativement par Microsoft s’arrête. Seuls les opérateurs tiers configurés en amont pourront continuer à proposer ces méthodes. Les tenants qui n’auront rien anticipé risquent de voir leurs utilisateurs bloqués lors d’une tentative de connexion, un lundi matin, sans prévenir.
Qu’est-ce qu’une passkey, concrètement ?
Le fonctionnement technique simplifié
Une passkey repose sur la norme FIDO2, qui combine cryptographie asymétrique et vérification locale. Lors de la création de la clé, l’appareil de l’utilisateur génère une paire de clés : une clé publique, envoyée au service (ici, Microsoft), et une clé privée, qui ne quitte jamais l’appareil. À chaque connexion, le service envoie un défi que l’appareil signe avec la clé privée, débloquée localement par une empreinte digitale, une reconnaissance faciale ou un code PIN.
Aucun secret partagé ne transite sur le réseau, contrairement à un mot de passe ou à un code SMS.
Pourquoi une passkey est plus sûre qu’un code SMS ?
La passkey est strictement liée au domaine du service pour lequel elle a été créée. Elle ne peut donc pas être utilisée sur un site frauduleux qui imiterait Microsoft, ce qui rend le phishing classique inopérant. Elle échappe aussi aux risques propres au SMS, comme l’interception ou le détournement de numéro de téléphone.
Comment votre PME doit se préparer ?
1) Identifier les utilisateurs encore en SMS/voix
Première étape, la plus concrète : repérez, dans votre politique de méthodes d’authentification Entra ID, les utilisateurs encore rattachés au SMS ou à la voix. Être « éligible » à la méthode suffit à être concerné, même si peu de collaborateurs l’utilisent réellement au quotidien.
2) Planifier la campagne d’enregistrement des passkeys
Plutôt que de laisser Microsoft activer automatiquement la bascule le 1ᵉʳ septembre 2026, il est plus confortable de préparer le terrain en amont : activer la méthode passkey (FIDO2), informer vos équipes de l’arrivée du changement, lancer une campagne d’enregistrement maîtrisée. C’est la meilleure façon d’éviter un afflux de tickets au support informatique le jour où l’invitation deviendra bloquante.
3) Décider s’il faut un opérateur télécom tiers
Pour certaines organisations, soumises à des contraintes réglementaires spécifiques, il peut être nécessaire de conserver le SMS ou la voix. Direction alors le Microsoft Security Store dès le 18 septembre 2026 pour comparer les fournisseurs disponibles, avant de configurer une solution avant le couperet de février 2027. Pour la majorité des PME, la meilleure option reste d’avancer directement vers les passkeys, plus simples à déployer sur la durée et sans dépendance à un prestataire supplémentaire. Cette logique rejoint notre approche de la sécurité Microsoft 365 centrée sur les utilisateurs : mieux vaut une méthode robuste et bien accompagnée qu’une rustine technique.
Foire aux questions
Que se passe-t-il si mon entreprise ne fait rien ?
Rien d’immédiat avant le 1ᵉʳ septembre 2026, mais la bascule automatique vers les passkeys démarrera sans action de votre part. Si rien n’est préparé d’ici février 2027 et que votre tenant dépend encore du SMS ou de la voix fournis par Microsoft, certains utilisateurs risquent de ne plus pouvoir se connecter tant qu’ils n’auront pas enregistré une passkey ou configuré un opérateur tiers.
Les passkeys fonctionnent-elles sur tous les appareils ?
Dans la grande majorité des cas, oui. Les passkeys s’appuient sur des standards ouverts pris en charge par Windows, macOS, iOS et Android, ainsi que par les principaux navigateurs. Elles peuvent être stockées sur l’appareil lui-même, via Windows Hello par exemple, ou synchronisées de manière chiffrée dans un trousseau comme celui de Microsoft, Apple ou Google.
Faut-il un budget spécifique pour cette transition ?
Pas nécessairement. L’activation des passkeys dans Microsoft Entra ID ne nécessite pas d’achat de licence supplémentaire dans la plupart des configurations standards. Le vrai investissement se situe surtout du côté de l’accompagnement des utilisateurs et de la planification, pour éviter les frictions au moment du déploiement. En revanche, si vous devez passer par un opérateur télécom tiers pour conserver le SMS ou la voix, des coûts additionnels s’appliqueront selon le fournisseur choisi.
Le SMS et l’appel vocal comme méthodes MFA vivent leurs derniers mois chez Microsoft. Entre le 1ᵉʳ septembre 2026 et le 1ᵉʳ février 2027, les passkeys s’imposent progressivement comme la méthode d’authentification par défaut dans Microsoft Entra ID, avec une fenêtre pour les entreprises qui souhaitent conserver le SMS via un opérateur tiers.
Pour une PME, mieux vaut prendre les devants que subir la bascule automatique : identifier les utilisateurs concernés, préparer une campagne d’enregistrement claire, choisir en connaissance de cause s’il faut ou non garder le SMS.
L’équipe Dynamips accompagne déjà de nombreuses PME et collectivités du Grand Ouest sur la sécurisation de leurs accès et de leurs identités, avec une note de 4,7/5 sur plus de 1 485 avis Trustpilot pour la réactivité et la qualité du suivi. Envie de faire le point sur votre configuration Microsoft Entra ID avant l’échéance de septembre ? Contactez-nous, on regarde ça ensemble.