Aller au contenu principal
Actualité - Microsoft 365 & sécurité

MFA Microsoft 365 en PME : pourquoi l’activer maintenant

Le MFA sur Microsoft 365 reste l'un des leviers les plus simples et rentables pour réduire le risque de compromission de compte.

Ce guide explique ce que le MFA arrête et ce qu’il laisse passer, les deux façons de l’activer, l’ordre de déploiement et les pièges qui bloquent scanners, boîtes mail sur mobile et comptes de secours.

Mis à jour le

À retenir

  • Le MFA associé au blocage de l’authentification héritée écarte la plupart des attaques d’identité courantes, mais pas l’hameçonnage en temps réel : visez des méthodes résistantes pour les administrateurs.
  • Paramètres de sécurité par défaut (sans licence, tout ou rien) ou accès conditionnel (Entra ID P1 minimum, sur mesure) : l’un ou l’autre, jamais les deux.
  • Avant d’activer : inventoriez les scanners, boîtes mail mobiles et applications qui utilisent l’authentification héritée, et créez deux comptes d’urgence.
  • Prévoyez la procédure « téléphone perdu » avant le déploiement : c’est le maillon que les attaquants testent.

Ce que le MFA arrête, et ce qu’il n’arrête pas

Sur Microsoft 365, un mot de passe ouvre la messagerie, les fichiers, Teams et, pour un administrateur, la configuration de toute l’organisation. Le MFA (authentification multifacteur) ajoute une seconde preuve : notification validée sur le téléphone, code, clé physique. Un mot de passe volé ou réutilisé sur un autre service ne suffit plus à ouvrir la session. Microsoft indique que la très grande majorité des attaques d’identité courantes (pulvérisation de mots de passe, rejeu, hameçonnage) sont stoppées par le MFA associé au blocage de l’authentification héritée : un constat d’éditeur, à lire comme un ordre de grandeur.

Trois limites à connaître

  • Le MFA ne bloque pas tout hameçonnage. Un faux site de connexion peut amener l’utilisateur à saisir son code ou à valider sa notification, et l’attaquant s’en sert aussitôt. Microsoft classe le SMS, les codes à usage unique et les applications d’authentification parmi les méthodes exposées à ce risque, et recommande les méthodes résistantes à l’hameçonnage : Windows Hello Entreprise, passkeys et clés FIDO2, certificats.
  • Les protocoles hérités contournent le MFA. IMAP, POP, SMTP avec mot de passe et les très anciens clients Office ne savent pas demander de second facteur. Selon Microsoft, un attaquant peut s’en servir même quand une politique MFA existe : les paramètres de sécurité par défaut les bloquent.
  • La fatigue de notification existe. Un attaquant qui connaît le mot de passe peut multiplier les demandes en espérant qu’une soit acceptée. Microsoft Authenticator demande donc de saisir un nombre affiché à l’écran de connexion plutôt qu’un simple « Approuver », mesure que Microsoft présente comme une parade.
Consigne à donner aux équipes

Une demande de validation que vous n’avez pas provoquée se refuse et se signale : quelqu’un connaît déjà votre mot de passe. Le modèle d’e-mail de signalement fait gagner du temps.

Deux façons d’activer le MFA dans Microsoft 365

Microsoft propose deux mécanismes pour imposer le MFA à l’échelle d’une organisation. Ils ne peuvent pas être actifs en même temps.

Comparaison d’après la documentation Microsoft Learn (consultée le 26 septembre 2026)
CritèreParamètres de sécurité par défautAccès conditionnel
LicenceAucune, sans coût supplémentaireAu moins Microsoft Entra ID P1
RéglageTout ou rien : pas de personnalisationPolitiques paramétrables selon vos besoins
Ce que cela imposeEnregistrement de tous les utilisateurs au MFA, MFA des administrateurs, blocage de l’authentification héritée, MFA pour la gestion Azure et EntraCe que vous décidez : chaque exigence devient une politique que vous écrivez ou reprenez d’un modèle
Quand le choisirUne base solide sans configuration fineDes exceptions maîtrisées, des exigences par population, des comptes de secours documentés

Pour les tenants créés à partir du 22 octobre 2019, Microsoft indique que les paramètres de sécurité par défaut peuvent déjà être actifs, et qu’ils le sont d’office sur tout nouveau tenant, avec 24 heures avant application. Regardez l’état réel dans le centre d’administration Microsoft Entra (Entra ID, Vue d’ensemble, Propriétés, Gérer les paramètres de sécurité par défaut) avant de décider.

Passer à l’accès conditionnel oblige à désactiver les paramètres par défaut, puis à activer sans attendre des politiques équivalentes. Microsoft fournit des politiques gérées qui reprennent les mêmes protections : blocage de l’authentification héritée, MFA pour les administrateurs, pour tous les utilisateurs et pour la gestion Azure.

Déployer sans casser l’activité : l’ordre des opérations

L’interrupteur technique est simple à actionner. Le vrai travail consiste à ne rien casser : voici l’ordre que nous recommandons, en nous appuyant sur la documentation de Microsoft.

1. Inventorier ce qui se connecte, et comment

Listez les boîtes mail configurées en IMAP ou POP sur des téléphones, les copieurs et scanners qui envoient des e-mails, les applications métier qui utilisent un compte de messagerie, les anciennes versions d’Office et les comptes techniques partagés. Tout ce qui repose sur l’authentification héritée cessera de fonctionner quand elle sera bloquée : c’est avant le blocage qu’il faut le savoir.

2. Sécuriser d’abord les comptes d’administration

Microsoft recommande des comptes distincts pour l’administration et pour le travail quotidien. Prévoyez aussi deux comptes d’accès d’urgence (« break glass »), réservés aux cas où plus personne ne peut se connecter. Point souvent ignoré : selon Microsoft, ces comptes sont eux aussi soumis au MFA quand l’exigence s’applique, et il est recommandé de les équiper d’une clé FIDO2 ou d’un certificat plutôt que d’un téléphone. Conservez leurs identifiants hors ligne.

3. Choisir les méthodes

  • Microsoft Authenticator avec saisie du nombre affiché : la méthode courante pour l’ensemble des collaborateurs.
  • Clé FIDO2, passkey ou Windows Hello Entreprise : en priorité pour les administrateurs et la direction, cibles les plus rentables.
  • SMS et appel vocal : possibles en secours, à ne pas ériger en méthode principale.

Tant que les paramètres de sécurité par défaut sont actifs, ne désactivez pas de méthodes : Microsoft avertit que cela peut verrouiller l’accès à votre propre tenant.

4. Déployer par vagues, en prévenant

Commencez par un petit groupe (informatique, direction, volontaires), corrigez ce qui remonte, puis étendez. Donnez une consigne écrite : où s’enregistrer (la page « Informations de sécurité » du profil Microsoft), quoi installer, qui appeler. Un modèle d’e-mail d’activation du MFA avec Authenticator est prêt à l’emploi.

5. Prévoir le téléphone perdu avant qu’il ne soit perdu

Définissez qui réinitialise les méthodes d’un collaborateur, après quelle vérification, et comment il enregistre son nouvel appareil. Un appel « collaborateur bloqué » qui réclame une réinitialisation en urgence doit déclencher une vérification par un canal connu, jamais un simple accord verbal. Consultez ensuite les journaux de connexion Microsoft Entra pendant les premières semaines : ils révèlent les applications oubliées.

Les pièges rencontrés en PME

  • Le copieur ou le scanner qui n’envoie plus rien. Il utilisait un compte de messagerie en authentification simple : reconfigurez-le avec l’une des méthodes que Microsoft documente pour ce cas, avant de bloquer l’authentification héritée.
  • La messagerie mobile en IMAP ou POP. Les clients qui se connectent avec un simple mot de passe cessent de fonctionner : basculez-les vers Outlook ou un client compatible avec l’authentification moderne.
  • Le compte de secours introuvable. Sans compte d’urgence documenté, un téléphone d’administrateur perdu oblige à passer par le support Microsoft.
  • L’administrateur surpris. D’après Microsoft, le MFA devient obligatoire pour le centre d’administration Microsoft 365 par déploiement progressif depuis février 2025, et « Rester connecté » n’en dispense pas.
  • Le compte de service qui est en réalité un compte humain. Un script qui se connecte avec un compte utilisateur se heurte au MFA : Microsoft recommande de migrer ces usages vers des identités de charge de travail.
  • Le MFA vu comme une fin en soi. Il protège la connexion, pas le reste : ni la messagerie (antispam, SPF, DKIM, DMARC), ni la sensibilisation, ni une sauvegarde des données Microsoft 365.

Questions fréquentes

Le MFA est-il obligatoire sur Microsoft 365 ?

Cela dépend du périmètre. D’après la documentation de Microsoft consultée le 26 septembre 2026, Microsoft déploie progressivement, depuis février 2025, une exigence de MFA pour le centre d’administration Microsoft 365, et active d’office les paramètres de sécurité par défaut sur les nouveaux tenants. Pour la connexion des utilisateurs, c’est le réglage de votre organisation qui décide : vérifiez-le dans le centre d’administration, sans attendre.

Faut-il une licence particulière pour activer le MFA ?

Non pour les paramètres de sécurité par défaut, qui ne demandent aucune licence. L’accès conditionnel exige au moins Microsoft Entra ID P1 selon la documentation Microsoft : vérifiez si votre abonnement l’inclut avant de le choisir.

Que faire quand un collaborateur perd ou change de téléphone ?

Prévoyez la procédure avant le déploiement : qui réinitialise les méthodes, après quelle vérification (un rappel sur un numéro déjà connu, pas sur celui de l’appel entrant), et comment le collaborateur enregistre son nouvel appareil. Le support est lui-même une cible : un faux « collaborateur bloqué » est un scénario d’ingénierie sociale classique.

Le MFA par SMS est-il suffisant ?

C’est nettement mieux qu’un mot de passe seul, mais Microsoft range le SMS, les codes à usage unique et les notifications parmi les méthodes exposées à l’hameçonnage, et recommande les méthodes résistantes (Windows Hello Entreprise, passkeys et clés FIDO2, certificats). Visez ce niveau pour les administrateurs et la direction ; pour les autres, Microsoft Authenticator avec saisie du nombre affiché est un bon compromis.

Sources et vérifications

Sources consultées le 26 septembre 2026 (documentation Microsoft Learn, en anglais) :

Les fonctions, licences et calendriers de Microsoft évoluent : confirmez-les dans votre centre d’administration avant d’agir.

Vous voulez savoir où en sont vos accès Microsoft 365 ?

Nous pouvons faire le point sur vos comptes, vos administrateurs et les usages qui s’appuient encore sur l’authentification héritée, avant d’imposer le MFA.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Ce que disent nos clients

« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »

★★★★★ Associé gérant, cabinet d'avocats · Paris 8e

« La migration Microsoft 365 s'est faite en un week-end, sans perte de données et sans déranger mes équipes. Evoir a tout géré, y compris la formation des collaborateurs le lundi matin. »

★★★★★ Directeur général, PME BTP · Paris 16e

« Le déploiement du Wi-Fi professionnel a résolu tous nos problèmes de connectivité. Réseau invités séparé, couverture totale des salles de réunion. Exactement ce dont on avait besoin. »

★★★★★ Directrice, agence immobilière · Paris 17e
Retour en haut de page