Nos expertises TI : services et guides pour PME
12 septembre 2026
La règle de sauvegarde 3-2-1 : vos données sont-elles vraiment protégées ?
6 octobre 2026Depuis 2024, Microsoft rend l’authentification multifacteur (AMF) obligatoire pour une partie de ses outils d’administration. Beaucoup de dirigeants l’ont appris par un courriel de Microsoft ou par un administrateur bloqué à la connexion. La question qui suit est toujours la même : est-ce que cela protège maintenant tous nos comptes ? La réponse courte est non. Voici ce que Microsoft exige, ce qui reste à votre charge, et par où commencer.
Ce que Microsoft exige déjà
Microsoft déploie l’AMF obligatoire en deux phases (Microsoft Learn).
- Phase 1, depuis octobre 2024 : l’AMF est exigée pour se connecter au portail Azure, au centre d’administration Microsoft Entra et au centre d’administration Intune. Le centre d’administration Microsoft 365 est couvert graduellement depuis février 2025.
- Phase 2, depuis le 1er octobre 2025 : l’AMF est exigée pour créer, modifier ou supprimer des ressources avec Azure CLI, Azure PowerShell, l’application mobile Azure, les outils d’infrastructure en code, l’API REST et les trousses de développement d’Azure.
Microsoft précise qu’il n’y a pas d’option pour s’en retirer, et les reports possibles sont échus. Les comptes d’urgence (« bris de glace ») sont aussi visés : Microsoft recommande pour eux une clé d’accès FIDO2 ou l’authentification par certificat.
Ce qui n’est pas couvert
C’est là que bien des PME se trompent. L’obligation vise les outils d’administration. Microsoft l’écrit clairement : les utilisateurs ne sont pas tenus d’utiliser l’AMF pour les autres applications, sites ou services hébergés sur Azure (Microsoft Learn).
Autrement dit, l’obligation de Microsoft ne protège pas à elle seule la boîte courriel de votre comptable, ni le compte de l’employé qui se connecte au portail Microsoft 365. Ces comptes ne sont protégés par l’AMF que si votre locataire l’exige, par les paramètres de sécurité par défaut ou par des règles d’accès conditionnel.
Pourquoi c’est important : Microsoft indique que l’AMF peut bloquer plus de 99,2 % des attaques de compromission de compte (Microsoft Learn). Un seul compte sans AMF suffit pourtant à ouvrir la porte.
Les paramètres de sécurité par défaut : le minimum, sans licence de plus
Microsoft Entra offre des paramètres de sécurité par défaut, sans licence additionnelle (Microsoft Learn). Une fois activés, ils :
- obligent tous les utilisateurs à s’inscrire à l’AMF ;
- exigent l’AMF des administrateurs à chaque connexion ;
- demandent l’AMF aux utilisateurs quand Microsoft le juge nécessaire ;
- bloquent l’authentification héritée, comme IMAP, POP3 et SMTP avec les anciens clients de messagerie.
Ce dernier point compte : selon la même page, la plupart des tentatives de connexion qui visent à compromettre un compte passent aujourd’hui par l’authentification héritée. Les locataires créés récemment ont souvent ces paramètres activés dès leur création. Un locataire plus ancien, ou un locataire où quelqu’un les a désactivés pour régler un problème d’imprimante ou de numériseur, peut très bien ne pas les avoir.
Les entreprises qui ont besoin de règles plus fines (exiger l’AMF selon l’endroit ou l’appareil, par exemple) utilisent l’accès conditionnel, qui demande une licence Microsoft Entra ID P1 ou supérieure.
Toutes les AMF ne se valent pas
Le Centre canadien pour la cybersécurité recommande d’exiger l’AMF des utilisateurs comme des administrateurs pour les services infonuagiques et les services branchés à Internet, surtout là où se trouvent des données sensibles (ITSAP.30.030). Il rappelle aussi que l’AMF peut être contournée, par exemple quand un employé fatigué approuve une demande qu’il n’a pas faite, ou quand un jeton de session est volé. D’où sa recommandation de privilégier des technologies résistantes à l’hameçonnage, comme les clés FIDO.
En pratique, cela veut dire :
- éviter les codes par texto quand une application d’authentification ou une clé est possible ;
- former les employés à refuser une demande de connexion qu’ils n’ont pas lancée ;
- réserver les clés matérielles aux comptes les plus sensibles, à commencer par les administrateurs.
Par où commencer dans une PME
- Vérifier l’état de votre locataire : les paramètres de sécurité par défaut sont-ils activés, ou des règles d’accès conditionnel les remplacent-elles ?
- Faire la liste des comptes sans AMF, y compris les comptes partagés et les anciens comptes d’employés.
- Bloquer l’authentification héritée et remplacer les appareils qui en dépendent.
- Protéger les comptes administrateurs avec la méthode la plus forte possible, et en garder au moins un d’urgence protégé par une clé FIDO2.
- Revoir ces réglages régulièrement : un changement fait pour dépanner un appareil peut rouvrir une porte sans que personne ne s’en souvienne.
Ce dernier point est celui qu’on oublie le plus. La revue de sécurité mensuelle de MPJM vous remet chaque mois un rapport écrit de ce qui s’est passé sur votre réseau, et ce qui a changé. Pour la partie infonuagique, voir aussi notre page Infonuagique et Microsoft 365.
Et maintenant ?
Vous ne savez pas si tous les comptes de votre entreprise sont protégés par l’AMF ? Demandez l’analyse réseau gratuite de MPJM.



