Type something to search...
External MFA maintenant disponible dans Entra ID

External MFA maintenant disponible dans Entra ID


Introduction

Microsoft a annoncé la General Availability de l’External MFA, dans Microsoft Entra ID, anciennement connu sous le nom de External Authentication Methods. Cette fonctionnalité permet d’utiliser un fournisseur MFA tiers pour les authentifications Entra ID, en complément ou en remplacement des méthodes natives, sans quitter Entra comme plan de contrôle (stratégies, risques, accès conditionnels), plutôt que de bricoler des intégrations “à côté”.


Contexte

Jusqu’à présent, Microsoft Entra ID proposait plusieurs options MFA :

  • Microsoft Authenticator
  • SMS / appel vocal
  • FIDO2 / passkeys
  • Solutions intégrées via Conditional Access

Cependant, l’intégration avec des solutions MFA tierces restait limitée et souvent complexe à mettre en œuvre. Certaines organisations utilisent déjà :

  • Des solutions MFA centralisées
  • Des fournisseurs d’identité tiers
  • Des exigences réglementaires spécifiques

Dans ces cas, devoir maintenir un MFA Entra en parallèle pouvait poser problème.


Principe d’External MFA

La fonctionnalité External MFA permet de déléguer le second facteur d’authentification à un fournisseur externe, tout en conservant l’évaluation complète des politiques (accès conditionnels + évaluation du risque) côté Entra. L’utilisateur peut choisir une méthode externe pour satisfaire une exigence MFA lors d’une connexion avec son compte Microsoft 365.

Concrètement :

  • Entra ID gère l’authentification primaire
  • Le MFA est effectué par un système externe
  • Entra fait confiance au résultat du MFA

image


Principe de fonctionnement

Le fonctionnement repose sur les étapes suivantes :

  1. L’utilisateur s’authentifie auprès d’Entra ID (1er facteur)
  2. Entra évalue la connexion et la redirige vers le fournisseur externe
  3. Le fournisseur applique le MFA (2ème facteur)
  4. Une validation est renvoyée à Entra ID
  5. L’accès est accordé si le MFA est validé

Le MFA n’est donc plus exécuté directement par Entra, mais par un service tiers.


Intégration avec les accès conditionnels

External MFA s’intègre avec les stratégies d’accès conditionnels. Il est possible de :

  • Exiger un MFA
  • Rediriger vers le fournisseur externe
  • Appliquer des conditions (localisation, appareil, risque, …)

Cela permet de conserver une gouvernance centralisée dans Entra ID, tout en externalisant le MFA.

image


Migration depuis les Custom Controls

External MFA remplace les Custom Controls, qui seront dépréciés le 30 Septembre 2026. Les configurations existantes continueront de fonctionner pendant la période de transition. Il est recommandé de démarrer les configurations dès maintenant.


Bonnes pratiques

Voici une approche prudente et efficace pour déployer :

  • Pilote avec un groupe restreint (IT / sécurité / power users) et logs d’authentification, avant d’élargir.
  • Revoir vos règles MFA : réduire la fatigue MFA, utiliser sign-in frequency intelligemment, et éviter des prompts inutiles (risque de phishing).
  • Planifier la migration Custom Controls avant 30/09/2026, surtout si vous devez rester conforme avec vos exigences MFA tierces.
  • Documenter l’expérience utilisateur (choix de méthode, erreurs possibles si consent manquant, processus de récupération).

Licence requise

La mise en place d’External MFA nécessite au minimum une licence Microsoft Entra ID P1.


Conclusion

La disponibilité générale de External MFA dans Entra ID apporte une flexibilité supplémentaire dans la gestion de l’authentification. Elle permet d’intégrer des solutions MFA existantes tout en conservant les capacités de gouvernance d’Entra. Cependant, elle introduit également de nouvelles dépendances et une complexité accrue. Son utilisation doit donc être justifiée par des besoins spécifiques et intégrée dans une architecture maîtrisée. Pour les organisations qui avaient investi dans un MFA tiers (conformité, exigences métiers), c’est enfin une option propre.


Sources

Microsoft - Techcommunity

Microsoft Learn - Méthode d’authentification multifacteur externe


Avez-vous apprécié cet article ? Vous avez des questions, commentaires ou suggestions, n’hésitez pas à m’envoyer un message depuis le formulaire de contact.

N’oubliez pas de nous suivre et de partager cet article.

Related Posts

Vérification par courriel des participants Teams externes

Vérification par courriel des participants Teams externes

Introduction Microsoft Teams Premium introduit une nouvelle fonctionnalité de vérification par courriel pour les participants externes, renforçant ainsi la sécurité et la fiabilité de vos r

Lire la suite
Comment activer Microsoft 365 Passkey dans Entra ID

Comment activer Microsoft 365 Passkey dans Entra ID

Introduction Microsoft 365 Passkey est une méthode d'authentification qui remplace les mots de passe par des options plus sécurisées comme la reconnaissance faciale, l'empreinte digitale ou

Lire la suite
Comment se connecter avec une Passkey à Microsoft 365

Comment se connecter avec une Passkey à Microsoft 365

Introduction Microsoft 365 Passkey est une méthode d'authentification qui remplace les mots de passe par des options plus sécurisées comme la reconnaissance faciale, l'empreinte digitale ou

Lire la suite
Comment activer LAPS sur le compte Admin du MTR via Intune

Comment activer LAPS sur le compte Admin du MTR via Intune

Introduction La solution LAPS (Local Administrator Password Solution) de Microsoft est un outil gratuit conçu pour améliorer la sécurité des mots de passe des comptes administrateurs lo

Lire la suite
Analyse d'impact des politiques d'accès conditionnels Entra ID

Analyse d'impact des politiques d'accès conditionnels Entra ID

Introduction Les accès conditionnels dans Entra sont des politiques de sécurité qui permettent aux administrateurs de contrôler l'accès aux applications et aux ressources en fonction de con

Lire la suite
Comment créer un compte admin local Windows via Intune LAPS

Comment créer un compte admin local Windows via Intune LAPS

Introduction J'avais publié, en Février dernier, un article qui expliquait comment remplacer le mot de passe du compte local de votre MTR via LAPS (Local Administrator Password Solution

Lire la suite
Nouvelle approche de sécurité pour les courriels non conformes

Nouvelle approche de sécurité pour les courriels non conformes

Introduction Microsoft a annoncé une mise à jour importante de Defender for Office 365 visant à renforcer la sécurité des courriels en améliorant *la gestion des courriels non conformes a

Lire la suite
Blocage des captures d'écran pendant les rencontres Teams

Blocage des captures d'écran pendant les rencontres Teams

Introduction Microsoft Teams continue de renforcer la confidentialité et la sécurité des rencontres en ligne. À partir de Juillet 2025, une nouvelle fonctionnalité sera déployée pour empêch

Lire la suite
Certification "Anti-Tampering" 2025 pour Defender for Endpoint

Certification "Anti-Tampering" 2025 pour Defender for Endpoint

Introduction Microsoft a récemment annoncé que Microsoft Defender for Endpoint a réussi avec succès les tests anti-tampering 2025 menés par AV-Comparatives, un organisme indépendant rec

Lire la suite
Comment activer le DLP pour Teams avec Purview

Comment activer le DLP pour Teams avec Purview

Introduction Dans un contexte où les données sensibles, notamment les informations bancaires, circulent de plus en plus dans les outils collaboratifs, les entreprises doivent redoubler de v

Lire la suite
Comment activer le DLP pour Outlook avec Purview

Comment activer le DLP pour Outlook avec Purview

Introduction Je vous montrais la semaine dernière comment activer le DLP pour Teams avec Microsoft Purview afin de prévenir des fuites de données accidentelles ou malveillantes (*Data L

Lire la suite
Entra Private Access pour les contrôleurs de domaine

Entra Private Access pour les contrôleurs de domaine

Introduction Microsoft vient d'annoncer la Public Preview de Microsoft Entra Private Access pour les contrôleurs de domaine Active Directory, une avancée majeure pour renforcer la sécur

Lire la suite
Comment activer Defender EDR en "Block Mode"

Comment activer Defender EDR en "Block Mode"

Introduction Dans un contexte où les menaces informatiques évoluent constamment, les solutions antivirus ne suffisent plus à protéger efficacement les postes de travail. Le Block Mode de

Lire la suite
Comment activer DSPM for AI avec Purview

Comment activer DSPM for AI avec Purview

Introduction Avec l’essor des modèles d’IA générative, le phénomène de Shadow AI (l'utilisation d'outils et de services d'intelligence artificielle non approuvés ni contrôlés par les entr

Lire la suite
Comment bloquer une URL de site web dans Edge avec Defender

Comment bloquer une URL de site web dans Edge avec Defender

Introduction La navigation web est l’un des vecteurs d’attaque les plus courants dans les environnements professionnels. Pour renforcer la sécurité, Microsoft Defender for Endpoint propos

Lire la suite
Comment activer le DLP pour le stockage cloud avec Purview

Comment activer le DLP pour le stockage cloud avec Purview

Introduction Je vous montrais il y a quelques mois comment activer le DLP pour Outlook avec Microsoft Purview afin de prévenir des fuites de données accidentelles ou malveillantes (*Dat

Lire la suite
Étendre Zero Trust aux identités d'agents IA dans Entra ID

Étendre Zero Trust aux identités d'agents IA dans Entra ID

Introduction Les agents IA se généralisent (résumés d’incidents, analyse de journaux, exécution de flux, ...) de plus en plus au sein des entreprises, et il est important que leurs accès so

Lire la suite
Comment activer le DLP pour l'impression avec Purview

Comment activer le DLP pour l'impression avec Purview

Introduction Je vous montrais il y a quelques semaines comment activer le DLP contre la copie de données financières vers une solution de stockage cloud externe avec Microsoft Purview,

Lire la suite
Comment activer le DLP pour les sites d'IA avec Purview

Comment activer le DLP pour les sites d'IA avec Purview

Introduction Je vous montrais la semaine dernière comment activer le DLP contre l'impression de données financières avec Microsoft Purview afin de prévenir des fuites de données acciden

Lire la suite
Comment activer le DLP pour le copier/coller avec Purview

Comment activer le DLP pour le copier/coller avec Purview

Introduction Je vous montrais le mois passé comment activer le DLP contre l'envoi de données financières dans un site d’intelligence artificielle avec Microsoft Purview, afin de préveni

Lire la suite
Les Sensitivity Labels Purview arrivent dans OneNote

Les Sensitivity Labels Purview arrivent dans OneNote

Introduction Bonne nouvelle pour les équipes sécurité et conformité, les Sensitivity Labels sont désormais disponibles dans OneNote en General Availability. Cette évolution permet enf

Lire la suite
Comment bloquer les appels et chats Teams avec Purview IB

Comment bloquer les appels et chats Teams avec Purview IB

Introduction Les Information Barriers de Microsoft Purview permettent de restreindre la communication et la collaboration entre certains groupes d’utilisateurs dans un environnement *Mi

Lire la suite
Fin de l’accès Internet implicite pour les nouveaux VNets Azure

Fin de l’accès Internet implicite pour les nouveaux VNets Azure

Introduction À compter du 31 Mars 2026, Microsoft change en profondeur le comportement réseau par défaut d’Azure. Les nouveaux Virtual Networks (VNets) n’auront plus d’accès Internet so

Lire la suite
Comment créer des Sensitivity Labels de courriels dans Purview

Comment créer des Sensitivity Labels de courriels dans Purview

Introduction Les courriels restent encore aujourd’hui, l’un des principaux vecteurs de fuite d’information en entreprise. Qu’il s’agisse d’un message envoyé au mauvais destinataire, d’une p

Lire la suite
Comment sécuriser vos courriels avec les Sensitivity Labels

Comment sécuriser vos courriels avec les Sensitivity Labels

Introduction Je vous ai montré la semaine passée comment créer des Sensitivity Labels afin de sécuriser vos courriels sans vous expliquer comment est-ce qu'ils fonctionnent. Je vous parle

Lire la suite