Passkeys : vers la fin des mots de passe en entreprise ?
Passkeys : vers la fin des mots de passe en entreprise ?
Les passkeys (clés d’accès) remplacent le mot de passe par une paire de clés cryptographiques : la clé privée reste sur l’appareil de l’utilisateur et se débloque avec son empreinte, son visage ou un code PIN. Elles ne peuvent pas être hameçonnées, et Microsoft Entra ID, Google Workspace et les appareils Apple les prennent désormais en charge. Elles ne feront pas disparaître tous les mots de passe d’une PME du jour au lendemain, mais elles peuvent sécuriser dès maintenant les accès les plus exposés.
Sommaire
Comment fonctionne une passkey ?
Une passkey repose sur les standards FIDO2, publiés par l’alliance FIDO, et WebAuthn, normalisé par le W3C. Lors de l’inscription sur un service, l’appareil génère deux clés liées : une clé publique, envoyée au service, et une clé privée, qui ne quitte jamais l’appareil ou le gestionnaire qui la protège.
À chaque connexion, le service envoie un défi aléatoire que l’appareil signe avec la clé privée, après avoir vérifié l’identité de l’utilisateur localement par biométrie ou code PIN. L’empreinte digitale ou l’image du visage ne sont jamais transmises au service. Celui-ci ne stocke qu’une clé publique, inutilisable par un pirate qui la volerait.
On distingue deux familles :
- Les passkeys synchronisées, copiées de façon chiffrée entre les appareils d’un même compte (trousseau iCloud, gestionnaire de mots de passe Google, Microsoft Authenticator, ou gestionnaires tiers compatibles). Pratique, car un nouveau téléphone récupère ses accès.
- Les passkeys liées à un appareil, qui ne peuvent pas être copiées : clé de sécurité physique USB ou NFC, Windows Hello, ou Microsoft Authenticator en mode non synchronisé. Plus contraignant, mais c’est le niveau attendu pour les comptes administrateurs.
Pourquoi elles résistent au phishing
Une passkey est rattachée au nom de domaine exact du service pour lequel elle a été créée. Si un collaborateur clique sur un lien vers une fausse page de connexion Microsoft 365, le navigateur ne trouvera aucune passkey pour ce faux domaine et ne pourra rien signer. Il n’y a pas de secret à taper, donc rien à voler.
C’est une différence majeure avec les codes reçus par SMS ou les notifications à valider : des kits d’hameçonnage relaient aujourd’hui en temps réel le mot de passe et le code à usage unique vers le vrai site, puis récupèrent le jeton de session. Ces attaques dites « adversary-in-the-middle » contournent une double authentification classique, mais pas une passkey.
Point clé : une passkey combine déjà deux facteurs, l’appareil que vous possédez et le geste biométrique ou le PIN qui le déverrouille. Ce n’est pas une alternative à la MFA, c’est une MFA résistante à l’hameçonnage, celle que les autorités de cybersécurité recommandent pour les accès sensibles.
L’enjeu est concret pour les PME. Selon le rapport d’activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, le piratage de compte est devenu la première menace pour les entreprises et associations, avec 21 % des parcours d’assistance, devant l’hameçonnage à 16 %.
Prêt à sécuriser les accès de vos équipes ? Odyssix évalue gratuitement vos méthodes d’authentification et déploie une protection complète, de la double authentification aux passkeys.
Demander l’évaluation gratuiteOù en sont Microsoft, Google et Apple en 2026 ?
Les trois grands environnements sont prêts, avec des niveaux de maturité différents côté entreprise.
| Environnement | Ce qui est disponible | À savoir |
|---|---|---|
| Microsoft Entra ID (Microsoft 365) | Passkeys liées à l’appareil et, depuis mars 2026, passkeys synchronisées et « profils de passkeys » par groupe | Les tenants qui avaient activé FIDO2 ont été migrés automatiquement vers les profils entre mai et juin 2026 |
| Google Workspace | L’administrateur peut autoriser les utilisateurs à se connecter avec une passkey sans mot de passe | Réglage dans la console d’administration, rubrique Sécurité, Authentification |
| Apple (iPhone, iPad, Mac) | Passkeys synchronisées par le trousseau iCloud depuis iOS 16 et macOS Ventura (2022) | Sur un appareil personnel, la passkey vit dans le compte Apple privé du salarié |
Côté grand public, Microsoft a rendu les nouveaux comptes personnels « sans mot de passe par défaut » le 1er mai 2025. Selon le Passkey Index publié par l’alliance FIDO en octobre 2025 à partir des données de neuf grands services, les connexions par passkey réussissent dans 93 % des cas et prennent 73 % de temps en moins, avec jusqu’à 81 % de demandes de support liées à la connexion en moins.
Déployer les passkeys dans une PME, étape par étape
- Commencer par les comptes à privilèges. Administrateurs Microsoft 365 ou Google, accès à la banque en ligne, console du pare-feu : ce sont eux que les attaquants visent. Deux clés de sécurité physiques par administrateur (une principale, une de secours) suffisent souvent.
- Vérifier la compatibilité des postes. Navigateurs et systèmes doivent être à jour. C’est l’occasion de faire le ménage dans les vieux postes encore en service.
- Choisir entre synchronisées et liées à l’appareil. Pour les utilisateurs courants, une passkey dans Microsoft Authenticator ou Windows Hello sur un poste géré est un bon compromis. Évitez que les accès professionnels reposent sur le compte iCloud ou Google personnel d’un salarié.
- Piloter avec un groupe test d’une dizaine de personnes pendant quelques semaines, puis étendre service par service.
- Exiger la méthode via les stratégies d’accès conditionnel (Entra ID) ou les règles de connexion de la console Google, une fois l’adoption suffisante, pour que l’ancien mot de passe ne reste pas une porte dérobée.
- Prévoir la récupération : procédure d’identification du salarié qui a perdu son téléphone, passe d’accès temporaire, clé de secours.
Si vous partez de zéro, notre guide sur la double authentification en entreprise pose les bases, et notre article sur le déploiement et la sécurisation de Microsoft 365 détaille les réglages du tenant.
Limites et cohabitation avec les autres méthodes
Les passkeys ne couvrent pas encore tout le parc applicatif. Beaucoup de logiciels métier, d’anciens portails fournisseurs, d’équipements réseau ou de comptes partagés ne gèrent que le couple identifiant et mot de passe. Pour ceux-là, un gestionnaire de mots de passe professionnel reste indispensable, comme nous l’expliquons dans notre article sur la gestion des mots de passe en entreprise. Quand c’est possible, placez ces applications derrière une authentification unique (SSO) protégée par passkey.
Autres points de vigilance :
- la récupération de compte devient le maillon faible : si un simple appel au support permet de réinitialiser l’accès, un fraudeur tentera cette voie ;
- les postes partagés (accueil, atelier, caisse) se prêtent mal à une passkey personnelle sur l’appareil ; les clés de sécurité physiques sont alors plus adaptées ;
- pendant la transition, l’ancien mot de passe et l’ancienne MFA restent actifs : tant qu’ils ne sont pas désactivés, le niveau de sécurité réel est celui de la méthode la plus faible ;
- la formation reste nécessaire, car un salarié peut toujours valider une demande frauduleuse sur un autre canal, comme le montre notre dossier sur le phishing en entreprise.
La fin des mots de passe sera donc progressive. L’objectif réaliste pour une PME en 2026 : zéro mot de passe sur les comptes administrateurs et sur la messagerie, puis une extension application par application.
Parlons de vos accès
Odyssix vous aide à recenser vos comptes sensibles, à choisir les bonnes méthodes d’authentification et à déployer les passkeys sur votre environnement Microsoft 365 ou Google Workspace sans bloquer vos équipes.
Contactez nos expertsBesoin d'en savoir plus ?
Contactez nos experts pour une démonstration personnalisée.



