Boulet Stratégies TI
← Retour au blog

Passkeys dans Entra dès le 1er septembre: où la clé va vivre

Christian Boulet

Le 1er septembre, Microsoft change la connexion Entra: les passkeys deviennent le défaut pour le MFA. Tes gens encore en SMS ou en appel se font proposer d’enregistrer une clé, au prochain login. Microsoft le dit depuis juillet.

Résultat: la clé va atterrir sur le téléphone dans la poche. Rarement sur un appareil que tu gères.

Si tu diriges une PME, tu dois trancher les cas que Microsoft ne réglera pas à ta place. Qu’est-ce que tu dis à tes équipes avant que l’écran s’ouvre?

Ce qui change le 1er septembre

À partir du 1er septembre 2026, Microsoft Entra fait des passkeys la méthode par défaut. Les comptes encore configurés pour le SMS ou l’appel téléphonique se font proposer d’enregistrer une clé, au prochain login MFA. Pendant le déploiement, on peut passer l’écran.

Le 1er février 2027, Microsoft cesse de fournir le SMS et l’appel. Si c’est encore la seule méthode d’un compte, il faudra en enregistrer une autre pour se connecter.

Tu n’as pas besoin d’un projet. Tes employés vont voir cet écran. Mieux vaut avoir tranché tes cas particuliers avant. Et c’est pas si complexe à gérer.

La clé atterrit souvent sur le téléphone personnel

Une passkey est liée à un appareil. Dans Entra, ça peut être Windows Hello sur le portable, une clé physique, ou le téléphone. Au moment où l’écran s’ouvre, le téléphone sous la main, c’est presque toujours le personnel.

Microsoft n’exige pas un appareil géré par l’entreprise. La personne enregistre là où c’est simple, et elle avance.

Pour beaucoup de comptes, ça ira. Pour d’autres (compte partagé, poste sans téléphone, accès fournisseur), ça crée un problème que tu veux voir avant, pas après.

Trois cas à regarder avant le 1er septembre

Le compte partagé. Réception, entrepôt, la boîte que trois personnes ouvrent. Si Marie enregistre une passkey sur son téléphone, Luc n’entre plus. S’ils enregistrent chacun la leur, tu ne sais plus qui a encore accès. Ces comptes ont besoin d’un propriétaire, ou d’une méthode qui n’est pas collée à un téléphone personnel.

Ceux qui n’ont encore que le SMS. Ils vont voir l’écran. Une partie va enregistrer, une partie va passer. Passer fonctionne jusqu’au 1er février 2027. Après, plus si c’est la seule méthode. La question utile au responsable informatique: qui, aujourd’hui, n’a rien d’autre que le texto?

Les accès fournisseurs. Comptable, prestataire, quelqu’un à qui tu as donné un compte dans ton M365. S’il enregistre une clé, elle sera sur son appareil, pas le tien. Le jour où le contrat finit, tu dois pouvoir couper sans lui demander son téléphone. C’était déjà vrai avec un mot de passe. Là, ça se voit mieux.

Quand le téléphone change, la clé part avec

Le cas le plus courant n’est pas une attaque. C’est un écran brisé, un vol, un nouvel appareil, ou quelqu’un qui quitte. La passkey et les codes dans Microsoft Authenticator étaient sur l’ancien téléphone. Le lundi matin, la personne n’entre plus. C’est le responsable informatique qui ramasse.

Tout ce qui vit dans Authenticator (clés, codes, sauvegarde de l’application) doit pouvoir être récupéré: un second appareil, une restauration prévue, ou un coffre. Sinon, chaque remplacement de téléphone devient une urgence.

Un gestionnaire de mots de passe comme Bitwarden permet de garder passkeys et secrets dans un coffre que l’entreprise contrôle, avec une reprise plus propre qu’une application collée à un seul téléphone. Ce n’est pas gratuit. Ce n’est pas non plus un budget de grande entreprise.

Le 1er septembre, Microsoft va proposer d’enregistrer. Toi tu décides où ça doit vivre: le téléphone personnel seulement, ou un coffre que tu peux récupérer.

Une revue de 20 minutes, lundi

Assieds-toi avec le responsable informatique.

Dans Entra, ouvre les méthodes d’authentification. Qui n’a encore que le SMS ou l’appel? Quels comptes sont partagés? Quels accès fournisseurs sont encore actifs?

Ensuite, où les nouvelles passkeys ont le droit de vivre: téléphone personnel seulement, ou un coffre comme Bitwarden. Et comment on récupère un compte quand le téléphone change: restauration Authenticator, second appareil, ou le coffre.

Si tu sors de là avec les comptes à risque nommés et un endroit où poser les clés, le travail de la semaine est fait. Le 1er septembre, l’écran s’ouvrira pareil. Toi, tu sauras quoi répondre quand quelqu’un écrira.

Si tu diriges une PME et que tu veux cette revue faite proprement, écris-moi.

Sources

Microsoft, 13 juillet 2026. Passkeys, méthode par défaut dans Entra ID.

Microsoft Learn. Retraite du SMS et de l’appel dans Entra ID.