Cyber

Fin du MFA par SMS chez Microsoft : ce que vos utilisateurs verront en février 2027

À retenir

  • Le 1er février 2027, Microsoft retire le MFA par SMS et par appel vocal. Un utilisateur dont c'est la seule méthode enregistrée ne pourra plus se connecter tant qu'il n'aura pas enregistré une passkey.
  • Depuis le 1er septembre 2026, les passkeys sont la méthode par défaut dans Entra ID et les utilisateurs en SMS ou appel vocal y sont basculés automatiquement. Le report jusqu'au 1er février 2027 se demande explicitement via Graph.
  • La seule question qui compte se compte : combien de vos utilisateurs n'ont que le SMS ou l'appel vocal comme méthode enregistrée ?
  • Les populations les plus exposées sont celles qui n'ont pas de smartphone professionnel : atelier, terrain, intérim, sous-traitants, et les comptes de service pilotés par une identité utilisateur.
  • Une dérogation existe à partir du 30 octobre 2026, via un opérateur télécom géré par le client, mais uniquement sur besoin réglementaire ou opérationnel documenté.

Il y a une date à mettre dans votre calendrier de projet, et ce n'est pas une option de configuration : le 1er février 2027, Microsoft retire le MFA par SMS et par appel vocal. À partir de ce jour, un utilisateur dont c'est la seule méthode enregistrée ne se connecte plus. Il est renvoyé vers un écran d'enregistrement de passkey au milieu de sa tentative de connexion, et tant qu'il n'a pas terminé, il n'entre pas.

Ce n'est pas un réglage à cocher. C'est un projet, avec une population à identifier, un accompagnement à prévoir et des cas particuliers qui n'ont pas de solution évidente. Et il commence par une seule question, qui se compte : combien de vos utilisateurs n'ont aujourd'hui que le SMS ou l'appel vocal ?

Les trois dates #

DateCe qui se passe
1er septembre 2026Les passkeys deviennent la méthode d'authentification par défaut dans Entra ID. Les utilisateurs activés pour le SMS ou l'appel vocal sont automatiquement activés pour les passkeys, et la Registration Campaign passe sous gestion Microsoft
30 octobre 2026Ouverture, via le Microsoft Security Store, de la possibilité d'utiliser un opérateur télécom géré par le client pour le SMS et la voix. Réservé aux besoins réglementaires ou opérationnels documentés
1er février 2027Retrait complet du SMS et de l'appel vocal fournis par Microsoft. Pas de dérogation générale

Entre le 1er septembre 2026 et le 1er février 2027, il reste une porte de sortie : un administrateur peut demander le report de la bascule automatique en positionnant passkeyDynamicMigration via Microsoft Graph. C'est un report, pas une exemption. La date de février ne bouge pas.

Ce que vos utilisateurs vont réellement voir #

Deux expériences très différentes selon le moment.

Avant février 2027, l'utilisateur en SMS voit apparaître une invitation à enregistrer une passkey. S'il la refuse ou la reporte, il continue de se connecter comme avant. Beaucoup la reporteront. C'est humain, et c'est le problème : la population que vous devez traiter est précisément celle qui ne réagit pas aux invitations.

Après le 1er février 2027, le même utilisateur ouvre Outlook, saisit son mot de passe, et se retrouve devant un écran d'enregistrement qu'il n'a pas demandé, sans le téléphone d'entreprise qu'il n'a jamais eu, souvent depuis un poste partagé. Il appelle le support. Tous en même temps.

Qui est réellement touché #

Dans une entreprise de 100 à 300 postes, la liste est assez prévisible, et ce n'est jamais la population de bureau qui pose problème :

  • Atelier, production, logistique, terrain. Pas de smartphone professionnel,

parfois pas de smartphone du tout, souvent un poste partagé entre trois personnes.

  • Intérimaires et sous-traitants avec un compte dans votre tenant et un

numéro personnel enregistré il y a deux ans.

  • Dirigeants qui ont refusé l'application d'authentification et pour qui on a

fait une exception "en attendant".

  • Comptes de service pilotés par une identité utilisateur. Ce sont les plus

discrets et les plus dangereux : personne ne les voit dans une campagne de communication, et ils cassent un flux métier quand ils tombent.

  • Sites distants avec une mauvaise couverture où le SMS a été choisi

précisément parce que l'application ne fonctionnait pas.

La question qui se compte #

Toute la préparation tient dans un inventaire : pour chaque utilisateur actif, quelles méthodes d'authentification sont enregistrées, et lesquels n'ont que le SMS ou la voix.

Ce chiffre est la seule chose dont vous avez besoin pour décider s'il s'agit d'un courriel à envoyer ou d'un projet à planifier. Dix utilisateurs, c'est un après-midi. Quatre-vingts, avec la moitié en production, c'est un plan de déploiement, des clés de sécurité physiques à commander et un budget.

Tant que ce chiffre n'est pas connu, toute discussion sur le sujet est une hypothèse.

Un plan en cinq étapes #

  1. Inventorier les méthodes d'authentification enregistrées, utilisateur par

utilisateur. Isoler ceux qui n'ont que le SMS ou la voix.

  1. Segmenter cette liste par contrainte réelle : smartphone professionnel

disponible, poste partagé, absence d'équipement, compte de service. Les solutions ne sont pas les mêmes.

  1. Choisir la méthode de remplacement par segment. Passkey sur téléphone pour

qui a un téléphone, clé de sécurité physique FIDO2 pour l'atelier et les postes partagés, Windows Hello for Business pour les postes dédiés. Reconstruire les comptes de service sur des identités applicatives plutôt que de leur chercher un second facteur.

  1. Traiter les exceptions tôt. La dérogation par opérateur télécom géré par

le client, ouverte le 30 octobre 2026, suppose un besoin réglementaire ou opérationnel documenté. Si vous pensez en avoir un, le dossier se prépare en novembre, pas en janvier.

  1. Communiquer par vague, pas en une fois. Une vague par segment, avec la

date de bascule dans le message, et un canal de secours pour ceux qui se feront bloquer quand même.

Le point que tout le monde va manquer #

Le retrait du SMS est une bonne nouvelle pour la sécurité. Le SMS est interceptable, vulnérable au SIM swapping, et il ne protège de toute façon pas contre les attaques qui dominent 2026 : le vol de jeton en adversary-in-the-middle et l'hameçonnage par device code, où l'utilisateur valide correctement son MFA et donne quand même à l'attaquant une session valide.

Autrement dit : la migration vers les passkeys règle un vrai problème, mais elle ne règle pas celui-là. Une passkey est résistante à l'hameçonnage au moment de la connexion. Elle ne dit rien sur ce qu'un jeton volé permet d'atteindre ensuite, ni sur les chemins d'authentification hérités qui restent ouverts dans votre tenant.

Traitez donc février 2027 comme ce qu'il est : une échéance imposée, pas une stratégie d'identité.

Comment nous abordons le sujet chez Olyteck #

Le module Identité d'Olyteck Cyber regarde la posture d'identité du tenant en lecture seule, via Microsoft Graph, sans agent : posture MFA et Conditional Access, chemins d'authentification hérités, comptes désactivés qui détiennent encore des données, applications OAuth et leurs autorisations. Premier rapport en 2 minutes, mesuré sur un tenant de 200 personnes et 170 sites SharePoint. Sur un gros tenant sans historique de gouvernance, l'analyse complète continue en tâche de fond pendant plusieurs heures, et nous préférons le dire.

Nos rapports affichent toujours leur propre couverture, par exemple "858 comptes analysés sur 868". Une réponse confiante mais incomplète sur un sujet d'accès est pire qu'une absence de réponse, et la plupart des outils de ce marché ne publient pas cette ligne.

Nous ne remplaçons pas votre plan de migration MFA. Nous vous donnons le chiffre par lequel il commence.

FAQ #

Puis-je conserver le MFA par SMS après le 1er février 2027 ? #

Pas avec le service fourni par Microsoft, qui est retiré. La seule voie prévue est un opérateur télécom géré par le client, disponible via le Microsoft Security Store à partir du 30 octobre 2026, et réservé aux besoins réglementaires ou opérationnels documentés. Ce n'est pas une case à cocher pour tout le monde.

Que se passe-t-il exactement pour un utilisateur qui n'a que le SMS ? #

À partir du 1er février 2027, il est bloqué au moment de la connexion jusqu'à ce qu'il enregistre une méthode acceptée. Il ne perd pas son compte, mais il ne travaille pas tant qu'il n'a pas terminé l'enregistrement, ce qui suppose qu'il dispose du matériel nécessaire à ce moment précis.

Comment reporter la bascule automatique du 1er septembre 2026 ? #

En positionnant passkeyDynamicMigration sur true via Microsoft Graph. Le report court jusqu'au 1er février 2027 et ne change rien à cette échéance. Il sert à choisir votre calendrier de déploiement, pas à éviter la migration.

Et pour les utilisateurs sans smartphone professionnel ? #

C'est le segment qui coûte de l'argent, et il faut le chiffrer tôt. Les clés de sécurité physiques FIDO2 sont la réponse habituelle pour l'atelier et les postes partagés, Windows Hello for Business pour les postes dédiés. Dans les deux cas il y a un achat, un délai de livraison et une procédure de remise en main propre.

Les passkeys protègent-elles contre le vol de session ? #

Elles protègent la connexion, pas la session qui en découle. Une passkey est résistante à l'hameçonnage classique. Elle n'empêche pas qu'un jeton obtenu autrement, par exemple via l'hameçonnage par device code, donne accès aux données que cet utilisateur peut atteindre. C'est pourquoi l'inventaire des accès reste un sujet distinct de l'inventaire des méthodes MFA.

Sources #

  • Microsoft Learn, SMS and voice call MFA retirement, et la FAQ associée
  • Microsoft Entra blog, *Passkeys are the default authentication method in

Microsoft Entra ID*, 13 juillet 2026

  • Message Center MC1426371

État des annonces Microsoft au 19 août 2026. Les dates de retrait ont déjà été décalées une fois par le passé : vérifiez le Message Center de votre tenant avant de figer un plan de déploiement.

À lire ensuite #

OG
Écrit par Oleg Garasym
Fondateur d'Olyteck - sécurité Microsoft 365 et IA, Nantes, France

Un email Microsoft 365 utile par mois

Nouveaux guides, constats issus de vrais tenants, et quelques checklists. Pas de séquence commerciale, désinscription en un clic.

Voyez-le sur votre propre Microsoft 365

Un échange de 20 minutes, ou démarrez gratuitement depuis votre navigateur. Hébergé en UE, conforme RGPD, sans carte.