Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’authentification par défaut du système invite les utilisateurs à se connecter à l’aide de la méthode la plus sécurisée qu’ils ont inscrite. Il s’agit d’une amélioration importante de la sécurité pour les utilisateurs qui s’authentifient à l’aide de méthodes moins sécurisées telles que les mots de passe ou SMS.
Par exemple, si un utilisateur a enregistré à la fois un mot de passe et une clé secrète, l’authentification par défaut système invite l’utilisateur à se connecter avec la clé secrète au lieu du mot de passe. L’utilisateur peut toujours choisir de se connecter en utilisant une autre méthode, mais il est d’abord invité à essayer la méthode la plus sécurisée qu’il a inscrite.
L’authentification préférée du système est un paramètre géré par Microsoft, qui constitue une stratégie à trois états (activée, désactivée ou gérée par Microsoft). Si vous ne souhaitez pas activer l'authentification par défaut du système, remplacez l'état de Microsoft managé par Disabled ou excluez les utilisateurs et les groupes de la stratégie.
Note
Le comportement de l’état géré par Microsoft affecte à la fois l’authentification par premier facteur et l’authentification multifacteur, et est en cours de déploiement progressif auprès des locataires jusqu’en juillet 2026. Si votre locataire ou vos utilisateurs ne voient pas l'authentification préférée du système comme premier facteur lorsque l'état State est géré par Microsoft, le déploiement n'a pas encore été effectué pour votre locataire.
Une fois l’authentification par défaut activée, le système d’authentification effectue tout le travail. Les utilisateurs n’ont pas besoin de définir une méthode d’authentification par défaut car le système détermine et présente toujours la méthode la plus sécurisée qu’ils ont inscrite.
Comment l’authentification par défaut du système s’applique à la connexion
L’authentification par défaut du système a trois modes :
- Désactivé : aucune modification de la logique de connexion.
- Activé : l’authentification par défaut du système s’applique uniquement au deuxième facteur. Le comportement de connexion existant continue de s’appliquer à l’authentification de premier facteur.
- Géré par Microsoft - L’authentification privilégiée par le système s’applique à l’authentification à un facteur comme à l’authentification à deux facteurs. Le système évalue les informations d’identification inscrites pour l’utilisateur et sélectionne la méthode la plus classée pour chaque étape d’authentification.
Les modes managésActivé et Microsoft permettent aux administrateurs d’inclure ou d’exclure des utilisateurs ou des groupes spécifiques.
Tip
Si vous ne souhaitez pas que l'authentification par défaut du système s'applique à l'authentification de premier facteur, passez de Microsoft managé à Enabled. L’état Activé applique uniquement la logique recommandée par le système au deuxième facteur.
Note
L’authentification par défaut du système est étendue aux utilisateurs, et non aux appareils. Les administrateurs incluent ou excluent des utilisateurs ou des groupes, mais ne peuvent pas affecter la fonctionnalité à des appareils ou groupes d’appareils spécifiques.
Limitations connues
- Lorsque vous modifiez la stratégie d’un groupe cible, la modification peut ne pas prendre effet sur la connexion suivante de l’utilisateur. Elle s’applique à toutes les connexions suivantes après cela.
- La stratégie d’accès conditionnel est validée uniquement pour l’authentification second facteur et ne s’applique pas à l’authentification de premier facteur. L’authentification se produit en premier, puis l’accès conditionnel évalue l’autorisation. L’authentification par défaut du système ne remplace pas les stratégies d’accès conditionnel ni les exigences de force d’authentification.
Activer l’authentification par défaut du système dans le Centre d’administration Microsoft Entra
Par défaut, l’authentification privilégiée par le système est gérée par Microsoft pour tous les utilisateurs.
- Connectez-vous au Centre d’administration Microsoft Entra au moins en tant qu’Administrateur de stratégie d’authentification.
- Accédez à Microsoft Entra ID>méthodes d'authentification>paramètres.
- Pour l’authentification par défaut System, choisissez Microsoft-managed, Enabled ou Disabled et incluez ou excluez les utilisateurs. Les groupes exclus sont prioritaires sur les groupes inclus.
- Une fois que vous avez terminé d’apporter des modifications, sélectionnez Enregistrer.
Activer l’authentification par défaut du système à l’aide des API Graph
Pour activer l’authentification par défaut par le système à l’avance, choisissez un groupe cible unique pour la configuration du schéma, comme indiqué dans l’exemple De requête .
Propriétés de configuration des fonctionnalités de la méthode d’authentification
Par défaut, l’authentification par défaut recommandée par le système est gérée par Microsoft.
| Propriété | Type | Description |
|---|---|---|
| excludeTarget | featureTarget | Entité unique exclue de cette fonctionnalité. Vous ne pouvez exclure qu’un groupe de l’authentification par défaut du système, qui peut être un groupe dynamique ou imbriqué. |
| includeTarget | featureTarget | Entité unique incluse dans cette fonctionnalité. Vous ne pouvez inclure qu’un seul groupe pour l’authentification par défaut du système, qui peut être un groupe dynamique ou imbriqué. |
| State | advancedConfigState | Les valeurs possibles sont les suivantes : activé explicitement active la fonctionnalité pour le groupe sélectionné. désactivé explicitement désactive la fonctionnalité pour le groupe sélectionné. la valeur par défaut permet à Microsoft Entra ID de gérer si la fonctionnalité est activée ou non pour le groupe sélectionné. |
Propriétés de ciblage des fonctionnalités
L’authentification par défaut du système ne peut être activée que pour un seul groupe, qui peut être un groupe dynamique ou imbriqué.
| Propriété | Type | Description |
|---|---|---|
| ID | String | ID de l’entité ciblée. |
| targetType | featureTargetType | Type d’entité ciblée, comme le groupe, le rôle ou l’unité administrative. Les valeurs possibles sont les suivantes : 'group', 'administrativeUnit', 'role', unknownFutureValue'. |
Utilisez le point de terminaison d’API suivant pour activer systemCredentialPreferences et inclure ou exclure des groupes :
https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy
Note
Dans l’Explorateur Graph, vous devez donner votre consentement à l’autorisation Policy.ReadWrite.AuthenticationMethod .
Requête
L’exemple suivant exclut un groupe cible échantillon et inclut tous les utilisateurs. Pour plus d’informations, consultez Update authenticationMethodsPolicy.
PATCH https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy
Content-Type: application/json
{
"systemCredentialPreferences": {
"state": "enabled",
"excludeTargets": [
{
"id": "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb",
"targetType": "group"
}
],
"includeTargets": [
{
"id": "all_users",
"targetType": "group"
}
]
}
}
FAQ
Comment l’authentification par défaut du système détermine-t-elle la méthode la plus sécurisée ?
Lorsqu’un utilisateur se connecte, le processus d’authentification vérifie quelles méthodes sont inscrites. L’utilisateur est invité à se connecter avec la méthode la plus sécurisée selon l’ordre suivant. L’ordre des méthodes est dynamique et se met à jour à mesure que le paysage de la sécurité évolue. Les utilisateurs peuvent toujours annuler et choisir une autre méthode de connexion disponible. Si votre organisation a des stratégies d’accès conditionnel qui nécessitent des méthodes d’authentification spécifiques, ces stratégies continuent de prendre la priorité sur l’ordre d’authentification par défaut du système.
Dans l’état Microsoft managé, le système évalue les informations d’identification disponibles et sélectionne la méthode la plus classée pour l’authentification de premier facteur et de second facteur.
| Classement | Credential | Catégorie | Répond aux conditions requises pour |
|---|---|---|---|
| 1 | Passe d'accès temporaire (TAP) | Récupération | Authentification à un facteur (1FA) + Authentification multifacteur (MFA) |
| 2 | Clé d'accès1 | Résistant au hameçonnage | Authentification à un facteur (1FA) + Authentification multifacteur (MFA) |
| 3 | Authentification basée sur des certificats (CBA) | Résistant au hameçonnage | 1FA ou 1FA + MFA |
| 4 | Notifications Microsoft Authenticator | Sans mot de passe | Authentification à un facteur (1FA) + Authentification multifacteur (MFA) |
| 5 | Authentification multifacteur externe (MFA) | — | AMF |
| 6 | Mot de passe à usage unique basé sur le temps (TOTP)2 | — | AMF |
| 7 | Téléphonie3 | — | AMF |
| 8 | Code QR | Travailleur de première ligne | 1FA |
| 9 | Mot de passe | — | 1FA |
1Inclut les clés de sécurité, les mots de passe dans l’application Authenticator, les mots de passe synchronisés, Windows Hello pour Entreprises et l’authentification unique de la plateforme macOS.
2Inclut du matériel ou du logiciel TOTP à partir de Microsoft Authenticator, Authenticator Lite ou d’applications tierces.
3Inclut des sms et des appels vocaux.
Important
L’authentification par certificat (CBA) a été précédemment placée en dernier dans l’ordre d’authentification par défaut du système en raison de problèmes connus liés à l’authentification CBA et à l’authentification par défaut du système. Maintenant que ces problèmes sont résolus, à compter du 18 mars 2026, l’authentification basée sur un certificat a été déplacée vers la troisième position dans l’ordre d’authentification.
Avec le comportement actuellement géré par Microsoft, les utilisateurs sont dirigés vers les meilleures méthodes d’authentification disponibles pour les premier et second facteurs d’authentification, selon l’ordre MFA privilégié par le système. Bien que cela évite d’afficher la page du mot de passe par défaut, les utilisateurs d’appareils dépourvus de certificats échoueront immédiatement pendant la CBA et devront sélectionner manuellement Se connecter d’une autre manière pour continuer avec une méthode alternative.
Comment l’authentification par défaut du système affecte-t-elle l’extension NPS ?
L’authentification par défaut du système n’affecte pas les utilisateurs qui se connectent à l’aide de l’extension NPS (Network Policy Server). Ces utilisateurs ne voient aucune modification dans leur expérience de connexion.
Comment l’authentification par défaut du système affecte-t-elle la connexion au premier facteur ?
Lorsqu’il est défini sur géré par Microsoft, le système applique la hiérarchisation des informations d’identification à l’authentification du premier et du second facteur. Par exemple, si un utilisateur a à la fois un mot de passe et une clé secrète inscrite, il est invité à utiliser la clé secrète à la première connexion au lieu du mot de passe. L’utilisateur peut toujours sélectionner d’autres options de connexion.
Lorsque la valeur est Activée, le classement des informations d’identification s’applique uniquement à l’authentification à second facteur. Le comportement de connexion au premier facteur reste inchangé.
Les utilisateurs peuvent-ils toujours choisir une autre méthode de connexion ?
Yes. L’authentification privilégiée par le système présente aux utilisateurs les informations d’identification les plus prioritaires, mais ceux-ci peuvent toujours choisir d’autres méthodes autorisées lors de la connexion.