Type something to search...
Comment migrer les utilisateurs SMS et voix vers Passkey

Comment migrer les utilisateurs SMS et voix vers Passkey


Introduction

Dans de nombreux de tenants Microsoft 365, le SMS et l’appel vocal restent le dernier filet de sécurité MFA pour une partie des comptes. Ce sont aussi les méthodes les plus fragiles face au SIM swap, à l’interception et à l’hameçonnage. Microsoft va donc les retirer de son offre native et faire des Passkeys, l’expérience de connexion par défaut. Deux dates structurent toute la migration : le 1er Septembre 2026 pour l’activation automatique, et le 1er Février 2027 pour le retrait effectif.


Le calendrier du retrait

Le retrait s’étale sur six mois et chaque échéance ouvre une action différente.

DateCe qui changeAction attendue
1er Août 2026L’API et la documentation de l’opt-out temporaire sont publiéesDécider si le tenant a besoin de décaler l’activation automatique
1er Septembre 2026Les Passkeys deviennent l’expérience par défaut, les utilisateurs SMS et voix sont activés et sollicités à la connexionPrévenir les utilisateurs et préparer la campagne d’inscription
18 Septembre 2026Les offres des fournisseurs télécom tiers sont publiées dans le Microsoft Security StoreÉvaluer les options si une exception est justifiée
30 Octobre 2026La sélection et la configuration d’un fournisseur télécom deviennent possiblesContractualiser et valider avec un groupe pilote
1er Février 2027Le SMS et l’appel vocal fournis par Microsoft sont retirés d’Entra IDAvoir basculé tous les comptes vers une méthode résistante à l’hameçonnage

Le 1er Septembre 2026, les utilisateurs activés pour le SMS ou la voix seront automatiquement basculés dans un profil autorisant tous les types de Passkeys. La campagne d’inscription du tenant passera en état Microsoft Managed et intègrera ces comptes automatiquement. La sollicitation apparaîtra à la prochaine connexion avec MFA, et restera indéfiniment repoussable par défaut.

warning

À partir du 1er Février 2027, les utilisateurs dont la seule méthode MFA est le SMS ou l’appel vocal vont recevoir une demande d’inscription de Passkey bloquante. Il ne sera plus possible de la repousser, et aucun opt-out n’est prévu pour cette échéance.

Prérequis

Licences nécessaires

  • Microsoft 365 (toutes les éditions supportant l’authentification moderne).

Rôle d’administrateur

  • Un compte avec le rôle Global Reader, Authentication Policy Administrator ou Security Reader pour réaliser l’inventaire des comptes concernés.
  • Un compte avec le rôle Administrateur Global ou Authentication Policy Administrator pour modifier les méthodes d’authentification et la campagne d’inscription.

Étape 1 : Identifier les utilisateurs concernés

La première action consiste à mesurer l’exposition réelle du tenant. Microsoft a publié le script PowerShell Entra SMS Voice Usage Analyzer qui recense les comptes activés pour le SMS et pour l’appel vocal.

Exécutez le script PowerShell disponible sur la plateforme GitHub officielle de Microsoft. Tout résultat différent de zéro signifie que le tenant est dans le périmètre du retrait.

.\Get-SmsVoicePolicyUsers.ps1 -TenantId "Lab.onmicrosoft.com"

Registration campaign: Microsoft managed

SMS state: disabled
Voice state: enabled

  Voice scope:
    Include: ALL USERS
    Exclude group: Service Accounts (abc-123-def)

Exported to: .\SmsVoicePolicyTargets_20260730_100000.csv

===== IMPACT SUMMARY =====
  Sep 1, 2026:  Users in SMS/Voice scope auto-enabled for passkeys. Reg campaign set to Microsoft Managed.
                To prevent: move users out of SMS/Voice AMP scope before Sep 1.
  Jan 28, 2027: Microsoft SMS/Voice delivery RETIRED. Migrate to passkeys or configure customer-managed provider.
  Guide: https://aka.ms/passkey-deployment-guide

Étape 2 : Se connecter au Microsoft Entra Admin Center

Connectez-vous au Microsoft Entra Admin Center en ouvrant votre navigateur web sur https://entra.microsoft.com.


Étape 3 : Créer un groupe de sécurité

Dans le menu de gauche, cliquez sur Groups, puis sur New group pour créer un groupe de sécurité.

Ajoutez les comptes obtenus avec le script Entra SMS Voice Usage Analyzer comme membres. Ce groupe sert de cible à la campagne d’inscription et aux communications et évite de solliciter l’ensemble de l’organisation.


Étape 4 : Activer Passkey dans le tenant

Voir l’article de Décembre 2025 sur l’activation de Passkey ICI.

Entra ID prend en charge deux familles de Passkeys, et le choix se fait selon le parc :

  • Passkeys synchronisées : Stockées dans un gestionnaire d’identifiants de plateforme comme iCloud Keychain ou Google Password Manager, puis synchronisées entre les appareils de l’utilisateur.
  • Passkeys liées à l’appareil : Créées et conservées sur un appareil précis, via Passkey in Microsoft Authenticator, Entra Passkey on Windows ou une clé matérielle FIDO2.

note

Les utilisateurs déjà équipés de Passkeys, de Windows Hello for Business ou d’une autre méthode résistante à l’hameçonnage n’ont aucune action à faire.

Étape 5 : Configurer la campagne d’inscription

La campagne d’inscription sollicite l’utilisateur à sa prochaine connexion avec MFA. L’activer avant le 1er Septembre 2026 permet d’étaler la bascule au rythme de l’organisation plutôt que de subir l’activation automatique.

Dans le menu de gauche, cliquez sur Authentication methods, et sur Registration campaign.

Positionnez State sur Enabled, Authentication method sur Passkey (FIDO2), et ciblez le groupe de sécurité créé à l’étape 3.

image


Étape 6 : Traiter les exceptions réglementaires

Certains contextes imposent de conserver un canal télécom hors bande, par exemple une contrainte réglementaire explicite ou un segment d’utilisateurs pour lequel aucune autre méthode n’est exploitable. Ces cas passent par un fournisseur contractualisé directement via le Microsoft Security Store.

La démarche est la suivante :

  • Documenter le besoin : Identifier le segment d’utilisateurs, la réglementation invoquée et le scénario précis.
  • Évaluer les offres : Comparer les fournisseurs disponibles à partir du 18 Septembre 2026 selon les exigences régionales et de conformité.
  • Configurer le fournisseur : La sélection dans le Security Store est ouverte à partir du 30 Octobre 2026.
  • Valider avant généralisation : Tester avec un groupe pilote avant d’étendre la configuration.

La facturation est à la charge de l’organisation, généralement au message, et varie selon le fournisseur, le volume et la répartition géographique. La bascule vers les Passkeys, elle, n’engendre aucun coût supplémentaire.


Étape 7 : Communiquer le changement

La qualité de la communication est le meilleur indicateur de réussite d’un déploiement de Passkeys, bien avant la configuration technique. Microsoft recommande une séquence en trois temps :

  • Sensibilisation : Annoncer le retrait du SMS et de la voix, expliquer la raison et nommer la méthode de remplacement.
  • Action : Diriger les utilisateurs vers l’inscription d’une Passkey, avec des instructions distinctes selon le type d’appareil.
  • Rappel : Relancer les comptes qui n’ont toujours pas enregistré de méthode résistante à l’hameçonnage.

Des gabarits de courriels et de messages Teams sont disponibles sur https://aka.ms/mfatemplates. Ciblez ces envois sur le groupe de sécurité de l’étape 3.


Portée du retrait et cas particuliers

Le retrait dépasse le seul cadre de la connexion MFA et quelques situations méritent d’être vérifiées avant de planifier :

  • SSPR : Le retrait s’applique aussi à la réinitialisation de mot de passe en libre-service. Le SMS et la voix y restent utilisables uniquement via un fournisseur du Security Store.
  • Méthodes MFA externes : Elles ne sont pas concernées, sauf si les comptes sont également activés pour le SMS ou la voix.
  • Comptes B2B et invités internes : Ils entrent dans le périmètre du retrait, alors que la prise en charge des Passkeys pour ces comptes est annoncée pour la fin de l’année civile 2026.
  • Environnements souverains : Le calendrier ci-dessus ne vaut que pour les environnements publics.

Sur les méthodes MFA externes, voir l’article de Mars 2026 ICI.


Conclusion

L’échéance réellement contraignante est le 1er Février 2027, avec une demande d’inscription bloquante et sans dérogation possible. Le point d’attention le plus immédiat concerne les comptes B2B, dont la prise en charge des Passkeys n’arrive qu’en fin d’année 2026 alors qu’ils sont déjà dans le périmètre : ce sont eux qu’il faut cadrer en premier dans le plan de migration.

Vous savez maintenant comment inventorier les comptes encore dépendants du SMS et de l’appel vocal, activer les Passkeys et piloter la bascule via une campagne d’inscription.


Sources

Microsoft Learn - Retrait du SMS et de la voix

Microsoft Learn - Planifier un déploiement de Passkeys

Microsoft Learn - Passkeys (FIDO2) dans Entra ID

GitHub - Entra SMS Voice Usage Analyzer


Avez-vous apprécié cet article ? Vous avez des questions, commentaires ou suggestions, n’hésitez pas à m’envoyer un message depuis le formulaire de contact.

N’oubliez pas de nous suivre et de partager cet article.

Related Posts

Vérification par courriel des participants Teams externes

Vérification par courriel des participants Teams externes

Introduction Microsoft Teams Premium introduit une nouvelle fonctionnalité de vérification par courriel pour les participants externes, renforçant ainsi la sécurité et la fiabilité de vos

Lire la suite
Comment activer Microsoft 365 Passkey dans Entra ID

Comment activer Microsoft 365 Passkey dans Entra ID

Introduction Microsoft 365 Passkey est une méthode d'authentification qui remplace les mots de passe par des options plus sécurisées comme la reconnaissance faciale, l'empreinte digitale ou

Lire la suite
Comment se connecter avec une Passkey à Microsoft 365

Comment se connecter avec une Passkey à Microsoft 365

Introduction Microsoft 365 Passkey est une méthode d'authentification qui remplace les mots de passe par des options plus sécurisées comme la reconnaissance faciale, l'empreinte digitale ou

Lire la suite
Comment activer LAPS sur le compte Admin du MTR via Intune

Comment activer LAPS sur le compte Admin du MTR via Intune

Introduction La solution LAPS (Local Administrator Password Solution) de Microsoft est un outil gratuit conçu pour améliorer la sécurité des mots de passe des comptes administrateurs lo

Lire la suite
Comment activer le password writeback dans Entra ID

Comment activer le password writeback dans Entra ID

Introduction Dans une organisation configurée en hybride avec le cloud de Microsoft, les comptes utilisateurs sont créés dans l'annuaire Active Directory local et sont synchronisés avec *

Lire la suite
Analyse d'impact des politiques d'accès conditionnels Entra ID

Analyse d'impact des politiques d'accès conditionnels Entra ID

Introduction Les accès conditionnels dans Entra sont des politiques de sécurité qui permettent aux administrateurs de contrôler l'accès aux applications et aux ressources en fonction de con

Lire la suite
Comment créer un compte admin local Windows via Intune LAPS

Comment créer un compte admin local Windows via Intune LAPS

Introduction J'avais publié, en Février dernier, un article qui expliquait comment remplacer le mot de passe du compte local de votre MTR via LAPS (Local Administrator Password Solution

Lire la suite
Nouvelle approche de sécurité pour les courriels non conformes

Nouvelle approche de sécurité pour les courriels non conformes

Introduction Microsoft a annoncé une mise à jour importante de Defender for Office 365 visant à renforcer la sécurité des courriels en améliorant *la gestion des courriels non conformes a

Lire la suite
Blocage des captures d'écran pendant les rencontres Teams

Blocage des captures d'écran pendant les rencontres Teams

Introduction Microsoft Teams continue de renforcer la confidentialité et la sécurité des rencontres en ligne. À partir de Juillet 2025, une nouvelle fonctionnalité sera déployée pour empêch

Lire la suite
Certification "Anti-Tampering" 2025 pour Defender for Endpoint

Certification "Anti-Tampering" 2025 pour Defender for Endpoint

Introduction Microsoft a récemment annoncé que Microsoft Defender for Endpoint a réussi avec succès les tests anti-tampering 2025 menés par AV-Comparatives, un organisme indépendant rec

Lire la suite
Comment activer le DLP pour Teams avec Purview

Comment activer le DLP pour Teams avec Purview

Introduction Dans un contexte où les données sensibles, notamment les informations bancaires, circulent de plus en plus dans les outils collaboratifs, les entreprises doivent redoubler de v

Lire la suite
Comment activer le DLP pour Outlook avec Purview

Comment activer le DLP pour Outlook avec Purview

Introduction Je vous montrais la semaine dernière comment activer le DLP pour Teams avec Microsoft Purview afin de prévenir des fuites de données accidentelles ou malveillantes (*Data L

Lire la suite
Entra Private Access pour les contrôleurs de domaine

Entra Private Access pour les contrôleurs de domaine

Introduction Microsoft vient d'annoncer la Public Preview de Microsoft Entra Private Access pour les contrôleurs de domaine Active Directory, une avancée majeure pour renforcer la sécur

Lire la suite
Comment activer Defender EDR en "Block Mode"

Comment activer Defender EDR en "Block Mode"

Introduction Dans un contexte où les menaces informatiques évoluent constamment, les solutions antivirus ne suffisent plus à protéger efficacement les postes de travail. Le Block Mode de

Lire la suite
Comment activer DSPM for AI avec Purview

Comment activer DSPM for AI avec Purview

Introduction Avec l’essor des modèles d’IA générative, le phénomène de Shadow AI (l'utilisation d'outils et de services d'intelligence artificielle non approuvés ni contrôlés par les entr

Lire la suite
Comment bloquer une URL de site web dans Edge avec Defender

Comment bloquer une URL de site web dans Edge avec Defender

Introduction La navigation web est l’un des vecteurs d’attaque les plus courants dans les environnements professionnels. Pour renforcer la sécurité, Microsoft Defender for Endpoint propos

Lire la suite
Comment activer le DLP pour le stockage cloud avec Purview

Comment activer le DLP pour le stockage cloud avec Purview

Introduction Je vous montrais il y a quelques mois comment activer le DLP pour Outlook avec Microsoft Purview afin de prévenir des fuites de données accidentelles ou malveillantes (*Dat

Lire la suite
Étendre Zero Trust aux identités d'agents IA dans Entra ID

Étendre Zero Trust aux identités d'agents IA dans Entra ID

Introduction Les agents IA se généralisent (résumés d’incidents, analyse de journaux, exécution de flux, ...) de plus en plus au sein des entreprises, et il est important que leurs accès so

Lire la suite
Comment activer le DLP pour l'impression avec Purview

Comment activer le DLP pour l'impression avec Purview

Introduction Je vous montrais il y a quelques semaines comment activer le DLP contre la copie de données financières vers une solution de stockage cloud externe avec Microsoft Purview,

Lire la suite
Comment activer le DLP pour les sites d'IA avec Purview

Comment activer le DLP pour les sites d'IA avec Purview

Introduction Je vous montrais la semaine dernière comment activer le DLP contre l'impression de données financières avec Microsoft Purview afin de prévenir des fuites de données acciden

Lire la suite
Comment activer le DLP pour le copier/coller avec Purview

Comment activer le DLP pour le copier/coller avec Purview

Introduction Je vous montrais le mois passé comment activer le DLP contre l'envoi de données financières dans un site d’intelligence artificielle avec Microsoft Purview, afin de préveni

Lire la suite
Les Sensitivity Labels Purview arrivent dans OneNote

Les Sensitivity Labels Purview arrivent dans OneNote

Introduction Bonne nouvelle pour les équipes sécurité et conformité, les Sensitivity Labels sont désormais disponibles dans OneNote en General Availability. Cette évolution permet enf

Lire la suite
Comment bloquer les appels et chats Teams avec Purview IB

Comment bloquer les appels et chats Teams avec Purview IB

Introduction Les Information Barriers de Microsoft Purview permettent de restreindre la communication et la collaboration entre certains groupes d’utilisateurs dans un environnement *Mi

Lire la suite
External MFA maintenant disponible dans Entra ID

External MFA maintenant disponible dans Entra ID

Introduction Microsoft a annoncé la General Availability de l’External MFA, dans Microsoft Entra ID, anciennement connu sous le nom de External Authentication Methods. Cette fonctio

Lire la suite
Comment créer des Sensitivity Labels de courriels dans Purview

Comment créer des Sensitivity Labels de courriels dans Purview

Introduction Les courriels restent encore aujourd’hui, l’un des principaux vecteurs de fuite d’information en entreprise. Qu’il s’agisse d’un message envoyé au mauvais destinataire, d’une p

Lire la suite
Comment sécuriser vos courriels avec les Sensitivity Labels

Comment sécuriser vos courriels avec les Sensitivity Labels

Introduction Je vous ai montré la semaine passée comment créer des Sensitivity Labels afin de sécuriser vos courriels sans vous expliquer comment est-ce qu'ils fonctionnent. Je vous parle

Lire la suite
Détecter l’exposition de mots de passe en clair avec Purview

Détecter l’exposition de mots de passe en clair avec Purview

Introduction Dans un environnement Microsoft 365, la fuite de données ne concerne pas uniquement les numéros de carte bancaire ou les informations personnelles. Un risque souvent sous-est

Lire la suite
Microsoft relève la limite de politiques d'accès conditionnels

Microsoft relève la limite de politiques d'accès conditionnels

Introduction Microsoft relève discrètement le plafond de politiques d'accès conditionnel par tenant, passant de 195 à 244. Cette limite concerne toutes les politiques, qu'elles soient act

Lire la suite
Comment créer des Sensitive Information Types dans Purview

Comment créer des Sensitive Information Types dans Purview

Introduction Dans les articles précédents, nous avons examiné comment Microsoft Purview peut protéger les données sensibles grâce aux règles de DLP (Data Loss Prevention) et aux *Sens

Lire la suite
Les Sensitivity Labels Purview dans les groupes de sécurité

Les Sensitivity Labels Purview dans les groupes de sécurité

Introduction Microsoft a mis à jour le ciblage des politiques de Sensitivity Labels de Microsoft Purview, désormais disponible en General Availability. Les administrateurs peuvent m

Lire la suite
Protection contre les bots dans les réunions Microsoft Teams

Protection contre les bots dans les réunions Microsoft Teams

Introduction Les outils de prise de notes automatisée par intelligence artificielle comme Read.ai, Fireflies.ai ou Otter.ai rejoignent les réunions en tant que participants externes.

Lire la suite
Microsoft Entra Backup and Recovery enfin disponible

Microsoft Entra Backup and Recovery enfin disponible

Introduction La suppression accidentelle d'un compte utilisateur, d'une stratégie d'accès conditionnel ou d'une attribution de principal de service peut rapidement paralyser un tenant *Micr

Lire la suite
Comment configurer l'expiration des rôles dans Purview

Comment configurer l'expiration des rôles dans Purview

Introduction Dans la plupart des tenants, les permissions Microsoft Purview s'accumulent. Un auditeur externe reçoit un accès eDiscovery pour trois semaines, un consultant obtient le rô

Lire la suite
Shieldstral, le classificateur de sécurité multimodal de Mistral AI

Shieldstral, le classificateur de sécurité multimodal de Mistral AI

Introduction Mistral AI a annoncé le 4 Août 2026 Shieldstral, un classificateur de sécurité multimodal destiné à la modération des entrées et des sorties d'un modèle de langage. Le modè

Lire la suite