CoreView 2016 : la transition vers les passkeys de Microsoft doit s’accompagner d’une vigilance renforcée

Infos ITLES NEWS DU MARCHÉCoreView 2016 : la transition vers les passkeys de Microsoft doit s’accompagner...

Paris, le 3 septembre 2026 – CoreView, leader mondial de la résilience des environnements Microsoft 365, décrypte les enjeux de protection des identités numériques. Alors que la Direction générale des Finances publiques vient de confirmer une cyberattaque ayant permis l’accès à des données concernant près de 700 000 particuliers et professionnels, la protection des identités numériques s’impose plus que jamais comme un enjeu prioritaire. 

Dans ce contexte, la transition engagée par Microsoft vers les passkeys (clés d’accès) constitue une avancée importante en matière de sécurité, mais crée également une période de transition particulièrement propice aux tentatives d’usurpation. 

Pendant plusieurs semaines, des millions d’utilisateurs vont découvrir de nouvelles étapes et fenêtres d’authentification. Pour les cybercriminels, cette nouveauté représente un prétexte idéal pour se faire passer pour le support informatique et demander à un collaborateur de « finaliser » son changement d’authentification. 

Les entreprises doivent donc préparer leurs utilisateurs, mais également leur environnement technique. Le déploiement des passkeys s’accompagne de changements de configuration dans les environnements Microsoft, notamment au niveau des politiques d’authentification et des campagnes d’enregistrement.

Avant tout déploiement, il est donc essentiel, de disposer d’un état de référence de la configuration, d’identifier les comptes et utilisateurs qui dépendent encore des SMS ou appels vocaux et de vérifier les cas particuliers : comptes de service, comptes d’urgence, appareils partagés et procédures de réinitialisation des mots de passe. 

L’objectif est simple : savoir précisément ce qui a changé, quand, et pourquoi, afin de pouvoir détecter rapidement toute modification inhabituelle et réagir en en conséquence.

Alors que les incidents récents montrent que les données d’identité sont devenues une cible majeure, la transition vers les passkeys doit ainsi être considérée non seulement comme une évolution technologique, mais comme une étape stratégique de renforcement de la sécurité des identités numériques.

Passkeys Microsoft : avantages, inconvénients et conseils pour réussir la transition

Face à la multiplication des vols d’identifiants et des attaques par hameçonnage, Microsoft encourage progressivement l’utilisation des passkeys, également appelées clés d’accès. Cette méthode permet de se connecter sans saisir de mot de passe, grâce à un appareil reconnu, une empreinte digitale, la reconnaissance faciale ou un code PIN local.

Cette évolution améliore sensiblement la sécurité des environnements Microsoft 365. Toutefois, la période de déploiement peut aussi créer de nouvelles vulnérabilités, notamment lorsque les utilisateurs sont insuffisamment informés ou que les anciennes méthodes d’authentification restent actives.

Quels sont les avantages passkeys Microsoft ?

Les passkeys apportent plusieurs améliorations importantes par rapport aux mots de passe traditionnels.

Une meilleure résistance au phishing

Une clé d’accès est associée au service et au domaine pour lesquels elle a été créée. Elle ne peut normalement pas être utilisée sur une fausse page de connexion imitant Microsoft. Cette caractéristique réduit fortement l’efficacité des campagnes de phishing destinées à récupérer les identifiants des collaborateurs.

La suppression des mots de passe à mémoriser

Les utilisateurs n’ont plus besoin de créer, conserver et renouveler des mots de passe complexes. La connexion repose sur un appareil enregistré et sur une vérification locale, comme Windows Hello, une empreinte digitale ou un code PIN.

Cette simplification peut limiter :

  • les mots de passe trop faibles ;
  • la réutilisation d’un même mot de passe ;
  • le stockage des identifiants dans des fichiers non sécurisés ;
  • les demandes fréquentes de réinitialisation ;
  • les appels adressés au support informatique.

Une authentification plus rapide

Une connexion avec une passkey est généralement plus fluide qu’une authentification classique reposant sur un mot de passe suivi d’un code reçu par SMS. L’utilisateur peut accéder à son compte en quelques secondes depuis son appareil reconnu.

Une diminution des risques liés aux SMS

Les codes envoyés par SMS peuvent être interceptés, détournés par une attaque de type SIM swapping ou récupérés grâce à une manipulation de l’utilisateur. Les passkeys permettent de réduire progressivement la dépendance à cette méthode d’authentification devenue moins robuste.

Une meilleure protection des comptes Microsoft 365

Les comptes Microsoft 365 donnent potentiellement accès aux courriels, aux fichiers, aux conversations Teams et à de nombreuses données internes. La disparition progressive des mots de passe réduit l’une des principales portes d’entrée utilisées par les cybercriminels.

Quels sont les inconvénients passkeys ?

Les clés d’accès ne font pas disparaître tous les risques. Leur déploiement doit être préparé et encadré.

Une phase de transition propice aux tentatives d’usurpation

Lorsqu’une organisation annonce une nouvelle procédure de connexion, les utilisateurs s’attendent à recevoir des messages et à découvrir de nouvelles fenêtres d’authentification. Les attaquants peuvent exploiter cette situation en se faisant passer pour le support informatique.

Un faux technicien peut notamment demander à un collaborateur :

  • de cliquer sur un lien d’activation ;
  • de scanner un QR code ;
  • de communiquer un code de validation ;
  • d’enregistrer un nouvel appareil ;
  • d’approuver une demande de connexion ;
  • d’installer un prétendu outil de migration.

La passkey résiste au phishing classique, mais l’utilisateur peut encore être manipulé pendant son enregistrement ou lors d’une procédure de récupération.

Une dépendance accrue aux appareils

La clé d’accès est généralement enregistrée sur un ordinateur, un smartphone ou une clé de sécurité physique. La perte, le vol ou le remplacement de cet équipement peut compliquer temporairement l’accès au compte.

L’entreprise doit donc prévoir une procédure fiable de récupération et de réenregistrement, sans recréer une porte d’entrée trop facile à exploiter.

Des situations particulières plus complexes

Certains usages ne se prêtent pas immédiatement à une authentification individuelle par passkey. C’est notamment le cas :

  • des postes de travail partagés ;
  • des comptes de service ;
  • des comptes utilisés par plusieurs personnes ;
  • des appareils anciens ou incompatibles ;
  • des utilisateurs sans smartphone professionnel ;
  • des comptes d’urgence ;
  • de certaines applications héritées.

Ces situations doivent être recensées avant de désactiver les anciennes méthodes de connexion.

Une coexistence temporaire avec des méthodes moins sécurisées

Si les mots de passe, les SMS et les appels vocaux restent disponibles en parallèle, un attaquant peut chercher à contourner la passkey en choisissant la méthode d’authentification la plus faible.

Le bénéfice réel dépend donc autant de la passkey elle-même que de la configuration globale des politiques d’accès.

Un risque de verrouillage des utilisateurs

Un déploiement trop rapide peut empêcher certains collaborateurs d’accéder à leurs outils. Une mauvaise configuration, un appareil non compatible ou une procédure de récupération insuffisamment testée peut provoquer de nombreux incidents et surcharger le support informatique.

Quels risques doivent être surveillés pendant la migration ?

La transition doit être considérée comme une période sensible. Les équipes informatiques doivent surveiller plusieurs événements inhabituels :

  • l’enregistrement d’une nouvelle méthode d’authentification ;
  • l’ajout d’un appareil inconnu ;
  • la suppression d’une passkey existante ;
  • la modification d’une politique d’accès ;
  • la réactivation d’une authentification par SMS ;
  • une réinitialisation inhabituelle des méthodes de connexion ;
  • des demandes répétées provenant d’un emplacement inconnu ;
  • une augmentation anormale des appels au support.

La surveillance doit permettre de savoir précisément ce qui a été modifié, par qui, à quel moment et pour quelle raison.

Comment préparer le déploiement des passkeys ?

Avant la migration, l’entreprise doit établir un état de référence complet de son environnement Microsoft 365. Cet inventaire servira à repérer les changements attendus et à détecter plus facilement les modifications suspectes.

Il convient notamment de :

  1. Recenser les méthodes d’authentification actuellement utilisées.
  2. Identifier les comptes qui dépendent encore des SMS ou des appels vocaux.
  3. Repérer les comptes administrateurs et les comptes à privilèges élevés.
  4. Examiner les comptes de service et les comptes partagés.
  5. Vérifier la compatibilité des appareils professionnels.
  6. Définir les procédures applicables en cas de perte ou de remplacement d’un appareil.
  7. Contrôler les comptes d’urgence et leurs conditions d’utilisation.
  8. Sauvegarder la configuration initiale des politiques d’authentification.
  9. Tester le déploiement auprès d’un groupe limité d’utilisateurs.
  10. Prévoir une procédure de retour en arrière en cas d’incident.

Une solution de gouvernance et de surveillance comme CoreView peut contribuer à centraliser la visibilité sur les configurations Microsoft 365, à suivre les changements et à repérer plus rapidement les écarts inhabituels.

Quels conseils donner aux utilisateurs ?

La communication constitue un élément essentiel de la migration. Chaque collaborateur doit connaître les nouvelles étapes de connexion avant leur activation.

L’entreprise doit rappeler clairement que le support informatique ne demandera jamais :

  • un mot de passe ;
  • un code d’authentification ;
  • l’approbation d’une connexion non sollicitée ;
  • l’enregistrement d’une clé d’accès par téléphone ;
  • le scan d’un QR code reçu dans un message inattendu.

Il est également conseillé de communiquer un canal officiel permettant de vérifier une demande : numéro interne, portail d’assistance ou adresse électronique dédiée.

Les collaborateurs doivent savoir qu’en cas de doute, ils doivent interrompre la procédure et contacter directement le support, sans utiliser les coordonnées contenues dans le message suspect.

Quelle stratégie de migration adopter ?

Le passage aux passkeys doit être progressif. Une stratégie en plusieurs étapes limite les perturbations et permet de corriger les problèmes avant une généralisation.

L’entreprise peut commencer par un groupe pilote composé de membres du service informatique et d’utilisateurs représentatifs. Après validation des procédures, le déploiement peut être étendu par service ou par type de poste.

Pendant cette période, il est recommandé de :

  • conserver temporairement une méthode de secours contrôlée ;
  • renforcer la surveillance des changements de configuration ;
  • limiter les droits permettant d’enregistrer de nouveaux appareils ;
  • protéger prioritairement les comptes administrateurs ;
  • documenter chaque modification ;
  • mesurer le nombre d’incidents et de demandes d’assistance ;
  • désactiver progressivement les méthodes les moins sécurisées.

Passkeys Microsoft : une avancée à encadrer

Les passkeys représentent une amélioration importante pour protéger les identités numériques et réduire la dépendance aux mots de passe. Elles offrent une connexion plus simple, plus rapide et nettement plus résistante au phishing.

Elles ne constituent cependant pas une protection automatique contre toutes les attaques. Les risques se déplacent vers l’enregistrement des appareils, la récupération des comptes, l’ingénierie sociale et les erreurs de configuration.

Pour réussir cette transition, les organisations doivent associer la technologie à une préparation rigoureuse, une communication claire, une surveillance continue et des procédures de secours éprouvées. La migration vers les passkeys devient ainsi un véritable projet de sécurité des identités, et non une simple modification de l’écran de connexion.

************************************

À propos de CoreView

CoreView fournit une cyberrésilience qui traite Microsoft 365 comme l’environnement particulièrement critique et sensible qu’il est. Qu’il s’agisse d’exploiter plusieurs tenants avec des environnements sur site (on-premises) ou de consolider l’ensemble vers un tenant unique, CoreView offre une cyberrésilience de niveau entreprise, simplifie et automatise l’administration de Microsoft 365 et identifie les dépenses inutiles au sein de votre tenant. CoreView permet à plus de 4 000 organisations, dont certaines des plus grandes utilisatrices de Microsoft 365 au monde, de sécuriser, de consolider et de gérer des environnements Microsoft 365 complexes.

Informations & Technologies chez Infos IT
Miguel Desforêt suit au quotidien l'actualité de l'informatique, de la cybersécurité et des nouvelles technologies. Il propose des analyses, des décryptages et des contenus spécialisés pour rendre les innovations plus accessibles. Pour enrichir ses recherches et optimiser sa production éditoriale, il s'appuie sur l'intelligence artificielle, avec une relecture et une validation systématiques avant publication.
Miguel desforet
spot_imgspot_img

Actualités

spot_img