Retour au blogue
Cybersécurité

Publié le 24 juillet 2026Par Équipe JC Logic7 min de lecture

Microsoft retire le code par texto. Le compte à rebours est commencé.

Dès le 1er septembre 2026, Microsoft 365 invitera votre équipe à remplacer les codes SMS par des clés d'accès — et le 1er février 2027, les codes SMS de Microsoft cessent complètement. Ce qui change, pourquoi le SMS est devenu le maillon faible, et comment votre PME fait la transition sans frais.

llustration vectorielle : un téléphone bleu abrite une clé lumineuse près d'un cadenas ouvert; une bulle ambrée de points s'efface
Sur cette page

Un matin, quelque part après le 1er septembre 2026, quelqu'un dans votre équipe va se connecter à Microsoft 365 et, au lieu du six chiffres habituel reçu par texto — le code SMS —, on va lui demander de configurer quelque chose qui s'appelle une clé d'accès (« passkey »). Cette invite n'est pas un bogue, et elle ne restera pas facultative éternellement. Microsoft a mis une date de fin au code par texto — et elle arrive plus vite qu'on pense.

Ce qui change concrètement

Si votre entreprise roule sur Microsoft 365, votre équipe utilise déjà Microsoft Entra ID tous les jours sans connaître son nom. C'est le système de connexion qui vérifie qui vous êtes avant d'ouvrir Outlook, Teams ou SharePoint — la réception de votre bureau numérique.

La plupart des entreprises ajoutent déjà une deuxième confirmation par-dessus le mot de passe — un code reçu par SMS, un appel automatisé, une approbation dans une application. Cette deuxième étape porte un nom : l'authentification multifacteur, ou MFA. Elle existe pour qu'un mot de passe volé, à lui seul, ne suffise pas à entrer.

Microsoft a annoncé que les clés d'accès deviendront la façon par défaut de faire cette deuxième étape dans Entra ID. Le déploiement commence le 1er septembre 2026 : les employés qui confirment aujourd'hui leur connexion avec un code SMS ou un appel téléphonique seront invités à enregistrer une clé d'accès à leur prochaine connexion. Puis, le 1er février 2027, Microsoft cesse complètement de livrer ces codes par SMS et par appel vocal. Passé cette date, un employé dont la seule deuxième étape était ces codes devra enregistrer une clé d'accès avant même de pouvoir se connecter. Il n'y a pas d'option de retrait.

C'est toute l'histoire, en deux dates. Tout le reste, c'est de la préparation — et la préparation est plus facile quand on comprend pourquoi le code devait partir.

Pourquoi le code SMS prend sa retraite

Le code SMS a été une vraie amélioration par rapport au mot de passe seul, et il a apporté une deuxième couche de protection à des millions d'entreprises qui n'en auraient jamais eu autrement. Mais il a un défaut qu'aucune mise à jour ne peut corriger : c'est un code qu'une personne peut lire à voix haute. Et tout ce que vos employés peuvent lire à voix haute, on peut les convaincre de le lire à voix haute. C'est encore plus vrai pour son cousin, l'appel automatisé, qui lit le code à voix haute à votre place — et qui prend sa retraite selon le même calendrier.

C'est comme ça que la plupart de ces attaques fonctionnent. Personne ne casse le code — on le demande. La technique s'appelle l'hameçonnage, et avec un code SMS, ça se déroule ainsi : un courriel convaincant mène à une fausse page de connexion tout aussi convaincante; l'employé tape son mot de passe, la page demande « le code que nous venons de vous envoyer », et l'employé — persuadé de parler à Microsoft — le remet. L'attaquant se connecte à sa place, de n'importe où.

Ce qui a changé récemment, c'est qui écrit le scénario. Dans son rapport Digital Defense Report 2025, les chercheurs en menaces de Microsoft ont observé des campagnes d'hameçonnage assistées par l'IA atteignant des taux de clic allant jusqu'à 54 %, contre environ 12 % pour les campagnes traditionnelles — les fautes d'orthographe et les tournures maladroites que votre équipe avait appris à repérer ont disparu. En parallèle, des techniques comme l'échange de carte SIM (« SIM swapping »), où un attaquant convainc un fournisseur cellulaire de transférer votre numéro sur son appareil, sont devenues assez courantes pour que le code par texto soit volé sans que vous le voyiez jamais passer. Le code n'est pas devenu plus faible. Ceux qui le demandent sont devenus meilleurs.

Une clé d'accès, en termes simples

Une clé d'accès, c'est une clé qui ne quitte jamais votre appareil. Quand vous en configurez une, votre téléphone ou votre ordinateur crée une paire assortie : une serrure qui s'enregistre avec votre compte Microsoft, et une clé qui reste scellée dans votre appareil, déverrouillée par votre visage, votre empreinte ou le NIP de l'appareil. À la connexion, l'appareil prouve qu'il détient la clé — sans que la clé soit jamais affichée, tapée ou envoyée.

Cette conception règle complètement le problème du « lisible à voix haute ». Il n'y a aucun code à l'écran qu'un employé pourrait remettre, et aucun code qui voyage sur le réseau cellulaire que quelqu'un pourrait intercepter. Même le truc de la fausse page de connexion cesse de fonctionner : une clé d'accès est liée au vrai site pour lequel elle a été créée, alors sur la page d'un imposteur, la clé ne tourne tout simplement pas. Votre employé ne peut pas se faire soutirer quelque chose qu'il ne voit jamais.

En pratique, ça ne ressemble presque plus à de la sécurité : se connecter à Microsoft 365 devient le même geste que déverrouiller son téléphone. Les clés d'accès peuvent vivre sur les téléphones que votre équipe possède déjà, sur leurs PC Windows, ou — pour les postes partagés et les stations d'accueil — sur une petite clé de sécurité physique qui se branche dans un port USB.

Les dates à mettre au calendrier

Microsoft a étalé la transition en étapes, et chacune est un point de décision pour votre entreprise :

  1. 1er septembre 2026 — les invites commencent. Les employés qui utilisent les codes SMS ou vocaux commencent à se faire demander d'enregistrer une clé d'accès à la connexion. L'invite peut être reportée au début, alors rien ne casse du jour au lendemain — mais si vous avez préparé votre équipe, c'est une tâche de dix secondes; sinon, c'est une vague d'appels confus à la personne qui s'occupe de votre TI.
  2. 30 octobre 2026 — le chemin d'exception s'ouvre. Les entreprises qui ont un réel besoin réglementaire ou technique de garder les codes SMS ou vocaux pourront contracter un fournisseur télécom tiers via le marché de partenaires de Microsoft — à leurs frais. Microsoft publie la liste des fournisseurs et les prix quelques semaines plus tôt, le 18 septembre.
  3. 1er février 2027 — les codes SMS et vocaux de Microsoft prennent fin. À partir de cette date, les codes SMS et vocaux ne fonctionnent que pour les entreprises qui ont configuré un fournisseur tiers d'avance. Pour tous les autres, cette porte est fermée.
  4. Après le 1er février 2027 — l'invite cesse d'être polie. Un employé dont la seule confirmation de connexion était les codes SMS ou vocaux devra enregistrer une clé d'accès avant de pouvoir entrer dans son compte. Fini les reports, et Microsoft est explicite : aucune option de retrait pour celle-là.

Ces dates s'appliquent au nuage Microsoft standard — celui où vivent pratiquement toutes les PME québécoises. Les environnements gouvernementaux spécialisés suivront leur propre calendrier, plus tard.

Quoi faire avant l'arrivée des invites

Pour une PME typique, cette transition ne coûte rien et se fait calmement en quelques semaines. L'essentiel du travail : une poignée de décisions et une bonne note de service.

  1. Trouvez qui se connecte encore avec des codes SMS ou vocaux. Votre fournisseur TI peut sortir cette liste des paramètres d'administration Microsoft 365 en quelques minutes. Vous pourriez être surpris — c'est souvent les propriétaires et les employés de longue date.
  2. Choisissez où vivront vos clés d'accès. Pour la plupart des équipes, les téléphones que les gens transportent déjà sont la réponse. Pour les postes partagés, une caisse ou un plancher d'atelier, prévoyez plutôt une clé de sécurité physique.
  3. Avertissez votre équipe avant que Microsoft le fasse. Une invite inattendue qui demande de changer sa façon de se connecter, c'est exactement ce que vos employés ont été entraînés à trouver louche — vous avez passé des années à le leur apprendre. Une note de service de deux paragraphes — ça s'en vient, c'est légitime, voici quoi faire — transforme un moment suspect en moment routinier.
  4. Traitez l'exception SMS comme une exception. Si un système ou un règlement précis exige vraiment le SMS, documentez qui et pourquoi, et budgétez le fournisseur tiers. Ne laissez pas « on a toujours fait ça de même » devenir un abonnement payant au maillon le plus faible de votre sécurité.

Le code à six chiffres a eu une belle carrière. Il mérite une retraite respectueuse. Mais un code qui peut se lire à voix haute finira toujours par trouver quelqu'un à qui se faire lire — et les attaquants qui le demandent aujourd'hui sont plus habiles et plus patients que ceux que votre équipe avait appris à repérer. Si vous préférez que votre passage aux clés d'accès se fasse selon votre horaire plutôt que celui de Microsoft, parlez-nous avant septembre — on trouvera qui, dans votre équipe, est encore sur les codes SMS, et on planifiera la transition avec vous, sans les appels confus.

Équipe JC Logic

Perspectives TI de l'équipe JC Logic

Faisons croître votre entreprise ensemble

Votre entreprise mérite une technologie aussi performante que vous. Discutons de la façon dont nous pouvons soutenir votre prochaine étape de croissance.

Planifier une rencontre

Articles connexes

5 mai 2026Bonnes pratiques2 min de lecture

Comment réinitialiser le cache de Microsoft Teams dans Windows

Un guide simple pour réinitialiser la nouvelle application Microsoft Teams dans Windows lorsque Teams est lent, bloqué au chargement ou se comporte de façon inhabituelle.