Identités et gestion des utilisateurs dans Microsoft Entra ID : le guide complet pour débuter

Depuis que j’ai lancé mon propre tenant Entra ID avec une licence P2 pour préparer la certification SC-300, je me suis rendu compte d’une chose : la gestion des identités, ça paraît simple sur le papier, mais c’est en manipulant le portail qu’on comprend vraiment les subtilités.

J’ai publié deux vidéos sur ma chaîne YouTube où je détaille ce premier grand domaine du programme SC-300, et je voulais aller plus loin ici avec un article complet que tu peux garder sous la main comme référence.

Si tu débutes en administration système, en cybersécurité, ou que tu vises toi aussi la certification Microsoft Identity and Access Administrator (SC-300), cet article est pour toi. On part des bases et on avance progressivement.

Pourquoi la gestion des identités est le socle de tout ?

Avant de parler de sécurité avancée, de Conditional Access ou de PIM, il faut maîtriser un point fondamental : qui sont les utilisateurs dans ton environnement, et comment ils sont créés, organisés et gérés. C’est la base de tout le reste. Sans une gestion propre des identités, aucune politique de sécurité ne tient debout.

Les types d’identités dans Entra ID

Dans Entra ID, tu vas rencontrer plusieurs types d’identités, et il est essentiel de bien les distinguer :

  • Membre (Member) : un utilisateur natif de ton organisation, un employé interne.
  • Invité (Guest, B2B) : un utilisateur externe invité via la collaboration B2B, qui garde son identité d’origine.
  • Compte de service : une identité non humaine, utilisée par une application ou un script.
  • Identité gérée (Managed Identity) : une identité qu’Azure gère lui-même pour une ressource, comme une machine virtuelle.

Un piège classique, autant à l’examen que sur le terrain : ne pas confondre un invité B2B, qui collabore avec son identité d’origine, avec un scénario External ID for customers, pensé pour des clients externes d’une application que tu publies. Ce sont deux familles de scénarios différentes.

Comment créer des utilisateurs, plusieurs méthodes à connaître

Dans mon lab, j’ai testé les quatre approches principales pour créer des utilisateurs, et chacune a son contexte d’usage :

Création manuelle

Directement dans le portail, via Entra ID puis Utilisateurs puis Nouvel utilisateur. C’est la méthode qu’on utilise pour créer un ou deux comptes ponctuellement.

Création en masse (bulk)

Utile quand tu dois créer des dizaines de comptes d’un coup. Microsoft fournit un modèle CSV qu’il faut respecter à la lettre, ne construis jamais ton propre fichier de zéro.

Via Microsoft Graph PowerShell

La méthode que je recommande pour bien comprendre ce qui se passe sous le capot. Un exemple simple de création d’utilisateur :

Connect-MgGraph -Scopes "User.ReadWrite.All"

$params = @{
    accountEnabled = $true
    displayName = "Jean Test"
    userPrincipalName = "jean.test@tondomaine.onmicrosoft.com"
    mailNickname = "jeantest"
    passwordProfile = @{
        forceChangePasswordNextSignIn = $true
        password = "MotDePasseTemp!23"
    }
}
New-MgUser -BodyParameter $params

Provisioning automatisé (HR-driven)

Dans les grandes organisations, la création de compte est souvent déclenchée automatiquement depuis un système RH comme Workday. C’est un concept à connaître même si tu ne peux pas le tester facilement dans un tenant d’essai.

Les identités externes : la collaboration B2B

Un des aspects que je trouve les plus utiles à maîtriser, c’est la collaboration B2B. Tu peux inviter un utilisateur externe directement depuis Entra ID, et il garde son identité d’origine plutôt que d’avoir un compte séparé chez toi.

Tu peux aussi configurer précisément qui a le droit d’inviter des invités dans ton organisation, restreindre les domaines autorisés, et ajuster le niveau d’accès accordé aux invités par rapport aux membres internes. C’est un point de configuration que beaucoup d’organisations négligent, et qui devient vite un risque de sécurité.

Administrative Units : limiter la portée d’un rôle admin

Voici un concept que j’ai trouvé particulièrement puissant en le manipulant dans mon tenant : les Administrative Units (AU). L’idée, c’est de restreindre un rôle admin à un sous-ensemble d’utilisateurs, de groupes ou d’appareils, plutôt que de donner un accès sur tout le tenant.

Concrètement, dans mon lab, j’ai créé une AU regroupant uniquement les utilisateurs d’un département fictif, puis j’ai assigné le rôle Helpdesk Administrator scoped uniquement à cette AU.

Résultat : cet administrateur peut réinitialiser les mots de passe des utilisateurs de son département, mais absolument rien en dehors.

C’est exactement le genre de contrôle qu’on veut dans une vraie organisation.

Les rôles Entra ID : ne pas confondre avec Azure RBAC

C’est un des pièges les plus fréquents, autant pour les débutants que pour les candidats à l’examen SC-300 : les rôles Entra ID, au niveau de l’annuaire, sont différents des rôles Azure RBAC, qui s’appliquent aux ressources et abonnements Azure. Ce sont deux systèmes de permissions distincts.

Parmi les rôles Entra ID les plus utiles à connaître :

  • User Administrator : gère les utilisateurs et les groupes, mais pas les rôles admin.
  • Helpdesk Administrator : peut réinitialiser les mots de passe, sauf ceux des administrateurs.
  • Authentication Administrator : gère les méthodes d’authentification et peut forcer un ré-enregistrement MFA.
  • Privileged Role Administrator : gère les attributions de rôles et configure PIM.

Tu peux aussi créer des rôles personnalisés, en partant d’un rôle existant pour comprendre la structure des permissions, puis en limitant précisément ce qu’un rôle peut faire.

Les groupes : assignés, dynamiques, et le group-based licensing

Les groupes sont un autre pilier essentiel. Tu as deux grands types d’attribution :

  • Assigné : tu ajoutes les membres manuellement.
  • Dynamique : les membres sont ajoutés automatiquement selon une règle, par exemple tous les utilisateurs d’un département donné.

Une fonctionnalité que j’utilise énormément dans mon lab, c’est le group-based licensing : tu attribues une licence directement à un groupe plutôt qu’à chaque utilisateur individuellement.

Dès qu’un utilisateur rejoint le groupe, il hérite automatiquement de la licence. Attention cependant, les groupes imbriqués ne sont pas supportés pour ce type d’attribution, un détail qui piège beaucoup de monde.

Un aperçu de l’identité hybride

Si ton organisation a encore un Active Directory on-premise, comme dans mon lab avec Windows Server 2022, la synchronisation via Entra Connect devient incontournable.

Un concept clé à retenir ici : le soft match et le hard match, deux mécanismes différents qu’utilise Entra Connect pour relier un compte cloud existant à son équivalent on-premise lors de la première synchronisation. Mal comprendre ce mécanisme peut créer des conflits de synchronisation frustrants.

Ce qu’il faut retenir

La gestion des identités et des utilisateurs n’est pas qu’une question de créer des comptes. C’est la fondation sur laquelle repose toute la sécurité de ton environnement : qui peut faire quoi, sur quel périmètre, et selon quelles règles.

Une fois ce domaine bien maîtrisé, tout ce qui vient après, Conditional Access, PIM, Identity Protection, devient beaucoup plus logique.

Je détaille tout ça en vidéo avec des démonstrations concrètes dans mon tenant :

Si cet article t’a aidé à y voir plus clair, abonne-toi à la chaîne GandalSmart pour ne rien manquer de la suite de la préparation SC-300.

La prochaine étape, c’est l’authentification et la gestion des accès, un domaine tout aussi important que celui-ci, et j’y prépare déjà du contenu.

Mamadou
Mamadou

Je suis Mamadou Mouslim Diallo, Ingénieur télécoms - digital entrepreneur - blogueur activiste - Web développeur passionné de TICs. Je suis formateur en administration réseaux systèmes - Windows Server - Linux - réseaux Cisco

Articles: 199

Mises à jour de la newsletter

Saisissez votre adresse e-mail ci-dessous et abonnez-vous à notre newsletter

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *