Comment migrer les utilisateurs SMS et voix vers Passkey
- Maxime Hiez
- Entra ID , Tutoriel
- 30 Jul, 2026
Introduction
Dans de nombreux de tenants Microsoft 365, le SMS et l’appel vocal restent le dernier filet de sécurité MFA pour une partie des comptes. Ce sont aussi les méthodes les plus fragiles face au SIM swap, à l’interception et à l’hameçonnage. Microsoft va donc les retirer de son offre native et faire des Passkeys, l’expérience de connexion par défaut. Deux dates structurent toute la migration : le 1er Septembre 2026 pour l’activation automatique, et le 1er Février 2027 pour le retrait effectif.
Le calendrier du retrait
Le retrait s’étale sur six mois et chaque échéance ouvre une action différente.
| Date | Ce qui change | Action attendue |
|---|---|---|
| 1er Août 2026 | L’API et la documentation de l’opt-out temporaire sont publiées | Décider si le tenant a besoin de décaler l’activation automatique |
| 1er Septembre 2026 | Les Passkeys deviennent l’expérience par défaut, les utilisateurs SMS et voix sont activés et sollicités à la connexion | Prévenir les utilisateurs et préparer la campagne d’inscription |
| 18 Septembre 2026 | Les offres des fournisseurs télécom tiers sont publiées dans le Microsoft Security Store | Évaluer les options si une exception est justifiée |
| 30 Octobre 2026 | La sélection et la configuration d’un fournisseur télécom deviennent possibles | Contractualiser et valider avec un groupe pilote |
| 1er Février 2027 | Le SMS et l’appel vocal fournis par Microsoft sont retirés d’Entra ID | Avoir basculé tous les comptes vers une méthode résistante à l’hameçonnage |
Le 1er Septembre 2026, les utilisateurs activés pour le SMS ou la voix seront automatiquement basculés dans un profil autorisant tous les types de Passkeys. La campagne d’inscription du tenant passera en état Microsoft Managed et intègrera ces comptes automatiquement. La sollicitation apparaîtra à la prochaine connexion avec MFA, et restera indéfiniment repoussable par défaut.
warning
Prérequis
Licences nécessaires
- Microsoft 365 (toutes les éditions supportant l’authentification moderne).
Rôle d’administrateur
- Un compte avec le rôle Global Reader, Authentication Policy Administrator ou Security Reader pour réaliser l’inventaire des comptes concernés.
- Un compte avec le rôle Administrateur Global ou Authentication Policy Administrator pour modifier les méthodes d’authentification et la campagne d’inscription.
Étape 1 : Identifier les utilisateurs concernés
La première action consiste à mesurer l’exposition réelle du tenant. Microsoft a publié le script PowerShell Entra SMS Voice Usage Analyzer qui recense les comptes activés pour le SMS et pour l’appel vocal.
Exécutez le script PowerShell disponible sur la plateforme GitHub officielle de Microsoft. Tout résultat différent de zéro signifie que le tenant est dans le périmètre du retrait.
.\Get-SmsVoicePolicyUsers.ps1 -TenantId "Lab.onmicrosoft.com"
Registration campaign: Microsoft managed
SMS state: disabled
Voice state: enabled
Voice scope:
Include: ALL USERS
Exclude group: Service Accounts (abc-123-def)
Exported to: .\SmsVoicePolicyTargets_20260730_100000.csv
===== IMPACT SUMMARY =====
Sep 1, 2026: Users in SMS/Voice scope auto-enabled for passkeys. Reg campaign set to Microsoft Managed.
To prevent: move users out of SMS/Voice AMP scope before Sep 1.
Jan 28, 2027: Microsoft SMS/Voice delivery RETIRED. Migrate to passkeys or configure customer-managed provider.
Guide: https://aka.ms/passkey-deployment-guide
Étape 2 : Se connecter au Microsoft Entra Admin Center
Connectez-vous au Microsoft Entra Admin Center en ouvrant votre navigateur web sur https://entra.microsoft.com.
Étape 3 : Créer un groupe de sécurité
Dans le menu de gauche, cliquez sur Groups, puis sur New group pour créer un groupe de sécurité.
Ajoutez les comptes obtenus avec le script Entra SMS Voice Usage Analyzer comme membres. Ce groupe sert de cible à la campagne d’inscription et aux communications et évite de solliciter l’ensemble de l’organisation.
Étape 4 : Activer Passkey dans le tenant
Voir l’article de Décembre 2025 sur l’activation de Passkey ICI.
Entra ID prend en charge deux familles de Passkeys, et le choix se fait selon le parc :
- Passkeys synchronisées : Stockées dans un gestionnaire d’identifiants de plateforme comme iCloud Keychain ou Google Password Manager, puis synchronisées entre les appareils de l’utilisateur.
- Passkeys liées à l’appareil : Créées et conservées sur un appareil précis, via Passkey in Microsoft Authenticator, Entra Passkey on Windows ou une clé matérielle FIDO2.
note
Étape 5 : Configurer la campagne d’inscription
La campagne d’inscription sollicite l’utilisateur à sa prochaine connexion avec MFA. L’activer avant le 1er Septembre 2026 permet d’étaler la bascule au rythme de l’organisation plutôt que de subir l’activation automatique.
Dans le menu de gauche, cliquez sur Authentication methods, et sur Registration campaign.
Positionnez State sur Enabled, Authentication method sur Passkey (FIDO2), et ciblez le groupe de sécurité créé à l’étape 3.

Étape 6 : Traiter les exceptions réglementaires
Certains contextes imposent de conserver un canal télécom hors bande, par exemple une contrainte réglementaire explicite ou un segment d’utilisateurs pour lequel aucune autre méthode n’est exploitable. Ces cas passent par un fournisseur contractualisé directement via le Microsoft Security Store.
La démarche est la suivante :
- Documenter le besoin : Identifier le segment d’utilisateurs, la réglementation invoquée et le scénario précis.
- Évaluer les offres : Comparer les fournisseurs disponibles à partir du 18 Septembre 2026 selon les exigences régionales et de conformité.
- Configurer le fournisseur : La sélection dans le Security Store est ouverte à partir du 30 Octobre 2026.
- Valider avant généralisation : Tester avec un groupe pilote avant d’étendre la configuration.
La facturation est à la charge de l’organisation, généralement au message, et varie selon le fournisseur, le volume et la répartition géographique. La bascule vers les Passkeys, elle, n’engendre aucun coût supplémentaire.
Étape 7 : Communiquer le changement
La qualité de la communication est le meilleur indicateur de réussite d’un déploiement de Passkeys, bien avant la configuration technique. Microsoft recommande une séquence en trois temps :
- Sensibilisation : Annoncer le retrait du SMS et de la voix, expliquer la raison et nommer la méthode de remplacement.
- Action : Diriger les utilisateurs vers l’inscription d’une Passkey, avec des instructions distinctes selon le type d’appareil.
- Rappel : Relancer les comptes qui n’ont toujours pas enregistré de méthode résistante à l’hameçonnage.
Des gabarits de courriels et de messages Teams sont disponibles sur https://aka.ms/mfatemplates. Ciblez ces envois sur le groupe de sécurité de l’étape 3.
Portée du retrait et cas particuliers
Le retrait dépasse le seul cadre de la connexion MFA et quelques situations méritent d’être vérifiées avant de planifier :
- SSPR : Le retrait s’applique aussi à la réinitialisation de mot de passe en libre-service. Le SMS et la voix y restent utilisables uniquement via un fournisseur du Security Store.
- Méthodes MFA externes : Elles ne sont pas concernées, sauf si les comptes sont également activés pour le SMS ou la voix.
- Comptes B2B et invités internes : Ils entrent dans le périmètre du retrait, alors que la prise en charge des Passkeys pour ces comptes est annoncée pour la fin de l’année civile 2026.
- Environnements souverains : Le calendrier ci-dessus ne vaut que pour les environnements publics.
Sur les méthodes MFA externes, voir l’article de Mars 2026 ICI.
Conclusion
L’échéance réellement contraignante est le 1er Février 2027, avec une demande d’inscription bloquante et sans dérogation possible. Le point d’attention le plus immédiat concerne les comptes B2B, dont la prise en charge des Passkeys n’arrive qu’en fin d’année 2026 alors qu’ils sont déjà dans le périmètre : ce sont eux qu’il faut cadrer en premier dans le plan de migration.
Vous savez maintenant comment inventorier les comptes encore dépendants du SMS et de l’appel vocal, activer les Passkeys et piloter la bascule via une campagne d’inscription.
Sources
Microsoft Learn - Retrait du SMS et de la voix
Microsoft Learn - Planifier un déploiement de Passkeys
Microsoft Learn - Passkeys (FIDO2) dans Entra ID
GitHub - Entra SMS Voice Usage Analyzer
Avez-vous apprécié cet article ? Vous avez des questions, commentaires ou suggestions, n’hésitez pas à m’envoyer un message depuis le formulaire de contact.
N’oubliez pas de nous suivre et de partager cet article.