Microsoft a annoncé (MC1282568) la disponibilité générale des passkeys Microsoft Entra sur Windows, avec un déploiement mondial entre fin avril et mi-juin 2026. Une étape importante vers une authentification résistante à l'hameçonnage.
Fonctionnement
L'utilisateur crée une passkey liée à l'appareil, stockée dans le conteneur Windows Hello, et s'authentifie par reconnaissance faciale, empreinte digitale ou code PIN. Chaque poste nécessite son propre enregistrement par compte Entra.
Prérequis
- Passkeys activées dans la stratégie des méthodes d'authentification Entra ID.
- Un profil passkey (FIDO2) autorisant les passkeys liées à l'appareil et non attestées.
- Des stratégies d'accès conditionnel compatibles.
Les limites à connaître
L'attestation n'est pas encore prise en charge, et ces passkeys ne permettent pas l'ouverture de session Windows. Pour les postes gérés, joints ou inscrits à Entra ID, Windows Hello for Business reste la solution recommandée.
Les actions administrateur
Aucune action n'est requise dans la plupart des cas. Pour interdire cet usage, il suffit d'ajouter les AAGUID Windows Hello à la liste de blocage du profil passkey concerné. Une revue des profils existants est conseillée.
Conclusion
Cette évolution facilite l'accès sans mot de passe depuis des postes non gérés ou partagés, en complément de Windows Hello for Business sur le parc maîtrisé.

Commentaires
Chargement…