Microsoft avertit les clients Entra concernant le retrait de l’authentification par SMS en février 2027
L’authentification par SMS et par appel téléphonique de Microsoft Entra sera retirée le 1er février 2027, alors que Microsoft commence à orienter les clients vers les passkeys et d’autres méthodes de connexion résistant au hameçonnage.
Microsoft a commencé à envoyer des e-mails aux organisations Entra ID concernées au sujet de ce changement à venir, selon Neowin. L’entreprise avait précédemment annoncé que l’authentification multifacteur (MFA) par SMS et par appel téléphonique d’Entra ID serait retirée, mais elle contacte désormais directement les clients à mesure que la date limite de migration approche.
Microsoft commencera la transition en septembre
Le processus de migration débutera le 1er septembre 2026. Entra ID activera automatiquement la prise en charge des passkeys pour les utilisateurs qui dépendent actuellement de l’authentification par SMS ou par appel téléphonique.
Les utilisateurs concernés commenceront également à voir des invites de connexion les encourageant à enregistrer un passkey. Microsoft pousse de plus en plus les clients vers les passkeys, les attaques par mot de passe et d’authentification devenant plus sophistiquées.
Les utilisateurs qui n’auront toujours pas configuré de passkey ou une autre méthode résistant au hameçonnage prise en charge d’ici le 1er février 2027 se verront bloqués par une inscription obligatoire lors de la connexion. Ils devront configurer une méthode d’authentification acceptée avant de pouvoir accéder à leurs comptes.
Microsoft affirme que l’authentification par SMS présente des risques de sécurité
Microsoft indique que les attaquants peuvent de plus en plus compromettre l’authentification par SMS via des méthodes telles que le SIM swapping et l’hameçonnage de type Adversary-in-the-Middle.
Les passkeys évitent les codes d’authentification temporaires et les mots de passe que les attaquants peuvent intercepter ou voler.
Les organisations qui doivent continuer à utiliser l’authentification par téléphone pour des raisons réglementaires ou de conformité auront une autre option. Microsoft leur permettra d’utiliser des fournisseurs de télécommunications gérés par le client, disponibles via le Microsoft Security Store.
Les tarifs des fournisseurs seront disponibles le 18 septembre 2026, tandis que les organisations pourront commencer à configurer les fournisseurs pris en charge à partir du 30 octobre.
Les administrateurs doivent identifier les utilisateurs concernés dès maintenant
Les administrateurs informatiques doivent examiner leur stratégie des méthodes d’authentification et identifier les comptes qui dépendent encore de l’authentification par SMS ou par appel téléphonique avant le début de la migration en septembre.
Microsoft recommande de basculer ces utilisateurs vers les passkeys de manière proactive. Les organisations peuvent configurer des passkeys via Microsoft Authenticator ou des clés de sécurité matérielles compatibles.
Ce changement ne se limite pas aux clients professionnels. Microsoft supprime également progressivement l’authentification par SMS pour les comptes Microsoft personnels.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages