Ce que Microsoft déploie — et quand
Microsoft a planifié deux échéances distinctes autour des passkeys et de l'authentification sans mot de passe. Les confondre est la principale source d'erreur chez les administrateurs qui cherchent à reprendre le contrôle.
- 1er septembre : activation automatique des passkeys et affichage des invites («nudges») à destination des utilisateurs finaux, sur tous les tenants éligibles.
- 1er février 2027 : retrait définitif de l'authentification par SMS (SMS OTP). Cette date s'applique à tous les tenants, sans exception.
Ne confondez pas les deux échéances
L'opt-out décrit dans cet article repousse uniquement l'activation automatique de septembre. Il n'a aucun effet sur le retrait du SMS au 1er février 2027. Prévoyez dès maintenant la migration de vos utilisateurs qui s'appuient sur cette méthode.
Ce que l'opt-out fait — et ce qu'il ne fait pas
L'opt-out disponible via Microsoft Graph Beta permet à un administrateur de demander à Microsoft de ne pas activer automatiquement les passkeys sur son tenant en septembre. Concrètement :
- ✅ Empêche l'auto-activation des passkeys au 1er septembre
- ✅ Supprime les invites utilisateur liées à cette vague de déploiement
- ❌ Ne bloque pas la retraite du SMS en février 2027
- ❌ Ne constitue pas une solution permanente
C'est une fenêtre de répit pour organiser votre déploiement à votre rythme — pas une sortie de route.
Endpoint en beta
La commande s'appuie sur le endpoint /beta de Microsoft Graph. Ce endpoint était actif depuis le 1er août au moment de sa documentation initiale. Son comportement peut évoluer lors du passage en disponibilité générale (GA).
Prérequis avant d'exécuter la commande
Avant de lancer le script, vérifiez les points suivants :
- Vous disposez d'un compte avec le rôle Authentication Policy Administrator ou Global Administrator sur le tenant cible.
- Le module Microsoft.Graph (ou Microsoft.Graph.Beta) est installé dans votre environnement PowerShell.
- Vous exécutez PowerShell en tant qu'administrateur.
- Vous avez accès au tenant que vous souhaitez configurer.
Pour installer le module si ce n'est pas déjà fait :
1Install-Module Microsoft.Graph -Scope CurrentUser -ForceProcédure : opt-out via PowerShell
Se connecter à Microsoft Graph
Lancez PowerShell en tant qu'administrateur, puis authentifiez-vous sur votre tenant Microsoft 365 avec les droits requis.
1Connect-MgGraph -Scopes "Policy.ReadWrite.AuthenticationMethod"Une fenêtre de connexion s'ouvre. Entrez vos identifiants administrateur et accordez les permissions demandées.
Appliquer l'opt-out sur le tenant
Exécutez la commande suivante pour désactiver l'auto-activation des passkeys planifiée en septembre. Cette commande cible le endpoint /beta de Microsoft Graph.
1$body = @{2 passkeyEnabled = $false3 excludeTargets = @()4} | ConvertTo-Json -Depth 55 6Invoke-MgGraphRequest -Method PATCH `7 -Uri "https://graph.microsoft.com/beta/policies/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2" `8 -Body $body `9 -ContentType "application/json"Vérifier que la configuration est bien appliquée
Interrogez le endpoint pour confirmer que la valeur a bien été prise en compte.
1Invoke-MgGraphRequest -Method GET `2 -Uri "https://graph.microsoft.com/beta/policies/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2"Vérifiez dans la sortie que state indique disabled ou que passkeyEnabled est bien à false selon la réponse retournée par le endpoint au moment de votre exécution.
Validation via le portail
Vous pouvez également confirmer l'état dans le portail Microsoft Entra : Protection > Méthodes d'authentification > FIDO2 security key. Si la méthode apparaît comme désactivée pour votre tenant, l'opt-out est actif.
Ce que vous devez préparer en parallèle
L'opt-out achète du temps. Ce temps doit servir à structurer votre stratégie d'authentification forte. Voici les axes prioritaires :
- Inventorier les utilisateurs SMS : identifiez dans Microsoft Entra ID les comptes qui utilisent le SMS comme seule méthode MFA. Ce sont vos comptes à risque pour février 2027.
- Piloter les passkeys : déployez les passkeys sur un groupe pilote avant le déploiement global. Les clés FIDO2 et l'application Microsoft Authenticator (version passkey) sont les deux vecteurs principaux.
- Tester les applications legacy : certaines applications plus anciennes ou des flux d'authentification ADFS peuvent nécessiter des ajustements avant la migration.
- Former les utilisateurs : l'adoption des passkeys échoue rarement sur la technique. Elle échoue sur l'accompagnement au changement.
Date limite non négociable
Le retrait du SMS au 1er février 2027 ne comporte aucune option d'opt-out connue à ce jour. Tout compte encore dépendant du SMS OTP à cette date perdra cette méthode d'authentification sans préavis supplémentaire.
Points clés à retenir
- L'auto-activation des passkeys en septembre peut être bloquée via un appel à l'API Microsoft Graph Beta.
- Le retrait du SMS OTP au 1er février 2027 est définitif et s'applique à tous les tenants.
- La commande nécessite le rôle Authentication Policy Administrator minimum et le module Microsoft.Graph.
- Le endpoint utilisé est en beta : vérifiez sa stabilité au moment de l'exécution en production.
- L'opt-out est une mesure temporaire — pas une stratégie. La migration vers les passkeys ou une autre méthode sans SMS reste indispensable.



