
Microsoft renforce la sécurité de Self-Service Password Reset (SSPR) dans Microsoft Entra ID. À partir du 9 novembre 2026, les utilisateurs devront disposer de méthodes d’authentification explicitement enregistrées pour réinitialiser leur mot de passe.
Aujourd'hui, SSPR peut s'appuyer sur certaines informations présentes dans l'annuaire, comme :
- Numéro de téléphone mobile
- Numéro de téléphone professionnel
- Adresse e-mail secondaire
Même si ces informations n'ont jamais été enregistrées comme méthodes d'authentification.
À compter du 7 septembre 2026, seules les méthodes enregistrées dans Authentication Methods seront acceptées pour la vérification d'identité lors d'une réinitialisation de mot de passe.
Vous êtes concerné si SSPR est activé dans votre tenant Microsoft Entra ID.
Après cette date :
- Les attributs présents dans l'annuaire ne seront plus suffisants pour valider l'identité d'un utilisateur.
- Les utilisateurs ne disposant d'aucune méthode enregistrée ne pourront plus réinitialiser leur mot de passe via SSPR.
- Ils devront enregistrer une méthode d'authentification ou contacter le support.
Microsoft indique que 86 % des vérifications SSPR utilisent déjà des méthodes enregistrées et ne devraient donc pas être impactées.
Avant le 9 novembre 2026, Microsoft recommande de :
- Vérifier la couverture d'enregistrement des méthodes d'authentification via :
- Entra Admin Center
- Authentication Methods
- User Registration Details
- S'assurer que tous les utilisateurs, y compris les administrateurs, disposent d'au moins une méthode conforme à votre politique SSPR.
- Activer la campagne de sensibilisation SSPR afin d'inciter automatiquement les utilisateurs à enregistrer leurs méthodes.
- Prévoir un processus de support pour les utilisateurs n'ayant pas encore effectué leur enregistrement.
Cette évolution s'inscrit dans la stratégie Secure Future Initiative (SFI) de Microsoft et vise à renforcer la fiabilité des vérifications d'identité lors des réinitialisations de mot de passe. Les organisations utilisant SSPR doivent dès maintenant vérifier le taux d'enregistrement des méthodes d'authentification afin d'éviter que certains utilisateurs ne se retrouvent bloqués à partir du 9 novembre 2026.


