ActualitéSécurité

Microsoft arrête l’authentification par SMS et appel vocal dans Entra ID

Microsoft vient d’annoncer l’abandon progressif de l’authentification par SMS et par appel vocal dans Microsoft Entra ID, au profit des clés d’accès (passkeys) résistantes au hameçonnage.

Passkeys by default and retirement of Microsoft-provided SMS and voice authentication.

Move to phishing-resistant authentication before SMS and voice retire.

Microsoft souhaite renforcer la sécurité globale des accès en supprimant les méthodes d’authentification vulnérables aux attaques comme le hameçonnage, l’échange de carte SIM et le rejeu (quand l’attaquant intercepte un code de validation). Les clés d’accès deviennent désormais l’option d’authentification par défaut pour se connecter à Entra ID.

Ce n’est pas une option pour les seuls administrateurs mais tous les utilisateurs de l’organisation sont concernés par cette nouvelle obligation de sécurité informatique.

entra id sms appel

Calendrier de migration

  • 1er septembre 2026 : activation automatique des clés d’accès et invitation à l’inscription pour les utilisateurs qui se connectent encore avec les SMS ou la voix lors d’un contrôle MFA.
  • 18 septembre 2026 : mise à disposition des informations concernant l’intégration de fournisseurs de télécommunications tiers.
  • 30 octobre 2026 : possibilité de configurer un fournisseur de télécommunications tiers via le Microsoft Security Store pour les entreprises ayant des contraintes réglementaires particulières.
  • 1er février 2027 : retrait définitif des services d’envoi de SMS et d’appels vocaux fournis nativement par Microsoft dans Entra ID.
  • Après le 1er février 2027 : l’inscription d’une clé d’accès deviendra obligatoire et bloquante pour se connecter si l’utilisateur n’avait que les SMS ou la voix comme méthode MFA.

entra id authentification

Actions recommandées pour anticiper

Les admins peuvent voir les comptes qui utilisent encore les SMS ou la voix grâce à un script PowerShell mis à disposition par Microsoft.

Ensuite, il faut activer les clés d’accès (via une application comme Microsoft Authenticator ou une clé FIDO2) et configurer une campagne de communication pour inciter leur adoption.

Si le secteur d’activité impose le maintien des SMS ou de la voix pour des raisons réglementaires, trouver un  fournisseur de télécommunications tiers dans le Microsoft Security Store.

Et surtout informer les utilisateurs des évolutions de sécurité à venir et des démarches à effectuer avant les échéances fixées par Microsoft.

Script pour faire l’inventaire

  1. Ouvrir une console PowerShell et installer les dépenses Microsoft Graph :
Install-Module Microsoft.Graph.Authentication -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.SignIns -Scope CurrentUser
Install-Module Microsoft.Graph.Groups -Scope CurrentUser
  1. Télécharger le script depuis le dépôt GitHub de Microsoft :
git clone https://github.com/microsoft/entra-sms-voice-usage-analyzer.git
cd entra-sms-voice-usage-analyzer
  1. Exécuter l’analyse du tenant Microsoft Entra ID :
.\Get-SmsVoicePolicyUsers.ps1 -TenantId "votre-tenant.onmicrosoft.com"
  1. Le script Get-SmsVoicePolicyUsers.ps1 produit deux types de résultats : une synthèse visuelle directement dans la console PowerShell et un fichier d’export CSV détaillé.

A l’écran :

Registration campaign : Microsoft managed

SMS state : disabled
Voice state : enabled

Voice scope :
Include : ALL USERS
Exclude group : Service Accounts (abc-123-def)

Exported to : .\SmsVoicePolicyTargets_20260727_164500.csv

===== IMPACT SUMMARY =====
Sep 1, 2026 : Users in SMS/Voice scope auto-enabled for passkeys. Reg campaign set to Microsoft Managed.
To prevent : move users out of SMS/Voice AMP scope before Sep 1.
Feb 1, 2027 : Microsoft SMS/Voice delivery RETIRED. Migrate to passkeys or configure customer-managed provider.
Guide : https://aka.ms/passkey-deployment-guide

En CSV :

"Policy","Type","TargetType","Id","DisplayName"
"Voice","Include","AllUsers","all_users","All Users"
"Voice","Exclude","Group","abc-123-def","Service Accounts"
"SMS","Include","Group","xyz-987-ghi","Pilote SMS"

 


En savoir plus sur WindowsFacile.fr

Abonnez-vous pour recevoir les derniers articles par e-mail.

Publicité

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Bouton retour en haut de la page

En savoir plus sur WindowsFacile.fr

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture