Microsoft commencera à faire des clés d’accès la méthode d’authentification par défaut pour Microsoft Entra ID plus tard cette année, dans le cadre d’un élargissement plus large des SMS et de l’authentification multi-facteurs basée sur la voix. La transition débutera le 1er septembre 2026, tandis que les services natifs de Microsoft par SMS et authentification vocale seront retirés le 1er février 2027.

 

 

Dans le cadre du déploiement, les utilisateurs qui dépendent actuellement de l’authentification par SMS ou vocale deviendront automatiquement éligibles aux clés d’accès. Lors des futures connexions multi-facteurs d’authentification, ils seront invités à enregistrer une clé d’accès, bien qu’ils puissent initialement éviter l’inscription. Microsoft a indiqué que ces changements seront déployés progressivement sur les locataires Entra ID.

Après le 1er février 2027, Microsoft ne fournira plus d’authentification SMS ou vocale directement via Entra ID. Les organisations qui auront encore besoin de ces méthodes pour des raisons réglementaires ou opérationnelles devront configurer un fournisseur tiers via le Microsoft Security Store. Tout coût télécom associé sera la responsabilité du client.

Microsoft said Ce changement est motivé par la sophistication croissante des attaques identitaires. Selon l’entreprise, les méthodes d’authentification basées sur les SMS et les appels vocaux sont de plus en plus vulnérables au phishing, à l’échange de cartes SIM, à l’interception et à l’ingénierie sociale, tandis que les clés d’accès reposent sur une cryptographie à clé publique résistante à ces attaques.

L’entreprise encourage les administrateurs à se préparer avant le début du déploiement en activant les clés d’accès, en informant les utilisateurs sur le processus d’enregistrement et en vérifiant si l’authentification par téléphone est toujours requise au sein de leurs organisations. Les entreprises qui prévoient de continuer à utiliser l’authentification par SMS ou par voix sont invitées à sélectionner et configurer un fournisseur télécom pris en charge bien avant la date limite de départ de service de Microsoft afin d’éviter les interruptions de service.

Cette annonce intervient alors que Microsoft continue d’étendre l’authentification sans mot de passe dans son écosystème. Les clés d’accès sont déjà prises en charge dans les comptes Microsoft, Windows et Microsoft 365, et l’entreprise promeut régulièrement l’authentification résistante au phishing dans le cadre de son initiative Secure Future. Les derniers changements d’Entra ID étendent cette stratégie à la gestion de l’identité d’entreprise, Microsoft positionnant les clés d’accès comme principale méthode d’authentification pour les organisations à l’avenir.

Laisser un commentaire