À partir d’octobre 2026, Microsoft permettra aux utilisateurs ne disposant que d’un mot de passe d’enregistrer une clé d’accès comme première méthode MFA. Avec les clés d’accès intégrées par défaut dans Entra ID et Windows Hello, le déploiement au sein d’une organisation est avant tout une question de méthodologie.
Début 2025, nous nous demandions encore sur ce site pourquoi les clés d’accès ne perçaient pas. Un an et demi plus tard, en mai 2026, la FIDO Alliance dénombrait cinq milliards de clés d’accès actives, et 68 % des organisations interrogées les déploient ou les testent. Microsoft a généralisé les comptes consommateurs sans mot de passe en mai 2025 et supprimera les questions secrètes pour la récupération de mot de passe à partir de janvier 2027.
Une clé d’accès remplace le mot de passe par une clé cryptographique sur l’appareil, que vous déverrouillez par empreinte digitale ou code PIN. Pour ceux qui travaillent avec Microsoft 365, tout le nécessaire se trouve désormais dans Entra ID et Windows 11. Le travail réside dans l’ordre d’activation des composants, afin que personne ne se retrouve bloqué.
Pourquoi les clés d’accès résistent au phishing
Une clé d’accès se compose d’une paire de clés dont la clé privée ne quitte jamais l’appareil ; le site web ou l’application ne reçoit qu’une signature liée à son propre domaine. Une page de connexion frauduleuse ne peut pas utiliser cette signature, car elle appartient à une autre adresse. Cela élimine le classique e-mail de phishing, ainsi que les attaques où un criminel intercepte le code d’un SMS ou d’une application.
Microsoft classe donc les clés d’accès parmi les méthodes résistantes au phishing, au même titre que Windows Hello pour Entreprise et les clés de sécurité FIDO2. Dans l’Accès Conditionnel, un administrateur peut exiger cette catégorie, de sorte qu’une connexion par mot de passe et code SMS ne suffise plus pour les applications sensibles. Nous avons précédemment décrit le fonctionnement de la MFA classique et ses lacunes.
Sur ses propres services, Microsoft constate qu’une connexion par clé d’accès réussit dans 98 % des cas, contre 32 % pour un mot de passe, et qu’elle est huit fois plus rapide que le combo mot de passe + MFA. La FIDO Alliance note une baisse de 35 % des tickets de réinitialisation de mot de passe en entreprise. Chez Microsoft, 99,6 % des collaborateurs et des appareils utilisent une connexion résistante au phishing.
Ce qu’Entra ID propose en 2026
Parmi les trois types de clés d’accès supportés par Entra ID, celle de l’application Microsoft Authenticator est liée au smartphone et fonctionne depuis début 2025. Depuis mars 2026, Entra ID accepte également les clés d’accès synchronisées provenant de gestionnaires de mots de passe comme 1Password et Bitwarden, et depuis mai 2026, une clé d’accès dans le conteneur Windows Hello de l’ordinateur portable lui-même, déverrouillable par lecteur d’empreintes ou caméra.
L’administrateur définit les types autorisés par l’organisation dans un profil de clé d’accès sous les méthodes d’authentification. Il y choisit si une clé d’accès doit fournir une preuve de provenance (attestation) et si seules les clés liées à l’appareil sont permises. Sans cette attestation, Microsoft précise qu’Entra ID ne peut garantir si une clé est synchronisée ou liée à l’appareil. Les clés synchronisées sont plus simples pour l’utilisateur, tandis que les clés liées à l’appareil offrent plus de certitude à l’administrateur.
Déployer les clés d’accès en quatre étapes
Microsoft recommande un déploiement progressif, en commençant par les administrateurs.
- Commencez par les administrateurs informatiques et les comptes à hauts privilèges. Ils testeront l’enregistrement, la connexion sur Windows, dans le navigateur et sur smartphone, et rédigeront le guide pour le reste du personnel.
- Attribuez à chaque nouvel utilisateur un code d’accès temporaire (Temporary Access Pass). Il pourra ainsi enregistrer sa première clé d’accès sans mot de passe ; le code est valable une heure par défaut et peut être configuré pour un usage unique.
- Demandez à chacun d’enregistrer deux méthodes, par exemple une clé d’accès dans Authenticator et Windows Hello sur l’ordinateur portable. Microsoft le recommande expressément en cas de perte ou de vol d’un appareil.
- Ensuite, via l’Accès Conditionnel, imposez la méthode résistante au phishing pour les applications contenant des données sensibles, puis étendez cette mesure étape par étape. Depuis juin 2026, Entra ID peut encourager les utilisateurs à enregistrer une clé d’accès via une campagne d’enregistrement.
Perte d’un smartphone
Si quelqu’un perd son smartphone, il se connecte avec la seconde méthode ou reçoit un nouveau code d’accès temporaire du centre d’assistance. L’administrateur supprime l’ancienne clé d’accès dans Entra ID. Pour savoir quel rôle jouent l’empreinte digitale ou le visage, et ce qu’il advient de ces données, consultez notre article sur la biométrie.
Où reste le mot de passe
Les applications ne supportant pas les clés d’accès, comme les anciens portails VPN ou les logiciels comptables avec leur propre login, conservent leur mot de passe. Un gestionnaire de mots de passe y reste nécessaire, comme nous l’avons décrit précédemment. Une clé d’accès ne protège que la connexion : un ordinateur portable laissé déverrouillé reste accessible à tous.
Pour les utilisateurs ne disposant aujourd’hui que d’un mot de passe, la situation évolue cet automne dans Entra ID. À partir d’octobre 2026, ils pourront enregistrer une clé d’accès comme première méthode MFA ; Microsoft déploiera cette première phase en octobre et novembre selon son Message Center.

