DevOps Elastic Hayway
Document

SUBSCRIBE TO GET FULL ACCESS TO THE E-BOOKS FOR FREE 🎁SUBSCRIBE NOW

Professional Dropdown with Icon

SUBSCRIBE NOW TO GET FREE ACCESS TO EBOOKS

Azure DevOpsLesson 9 / 319 min readUpdated October 7, 2026

Azure Active Directory

À la fin de ce tutoriel, vous saurez situer Microsoft Entra ID (ex-Azure Active Directory) dans un parcours DevOps : tenant et Tenant ID, utilisateurs, création d’un annuaire lab, lien avec abonnement / resource groups, Change directory, et RBAC sur un groupe de ressources — sans secrets en clair.

Niveau : Débutant · Temps estimé : 40–55 min · Versions testées : Microsoft Entra ID (portail 2026), portail Azure, Azure CLI · Dernière vérification : 2026-09-12

Prérequis

  • Compte Microsoft ou accès à un tenant Entra lab (pas le tenant prod « pour tester »)
  • Navigateur récent ; MFA recommandé avant toute action admin
  • Optionnel : Azure CLI (az login) en lecture seule
  • Suite menu : Azure Projects puis Azure Add AD Users
  • Fil P4 (ADO directory + MFA) : Azure Entra ID : bases

Coût estimé : 0 € pour l’identité (Free). Un abonnement Azure n’est requis que si vous créez des ressources — lab cheap canadacentral uniquement.

Ce que nous allons construire

Microsoft Entra ID (ex-Azure AD)
  ├── Default directory (Tenant ID)
  ├── Users lab (tenant-wise)
  ├── (Option) Nouveau tenant / Manage tenants
  ├── Abonnement Azure lié au tenant
  │     └── Resource groups + ressources (canadacentral)
  ├── Change directory (déplacer une subscription)
  └── RBAC sur Resource Group

(Schéma à remplacer par une image locale Excalidraw / draw.io, alt : « Entra ID : tenant, users, subscription, change directory et RBAC sur resource group ».)

Fond EN conservé et enrichi : les six étapes d’origine (default directory, users, nouveau tenant, subscription+RG, change directory, RBAC RG) restent le fil — modernisées Entra ID, CLI et bonnes pratiques lab.

Étape 1 — Azure AD / Entra ID en une minute

Microsoft Entra ID (anciennement Azure Active Directory) est le service cloud d’identité et d’accès (IAM) de Microsoft. Il authentifie les utilisateurs et contrôle l’accès aux applications cloud, aux ressources internes (intranet, apps d’entreprise) et, via Azure RBAC, aux abonnements et resource groups.

Vous créez des utilisateurs dans un tenant, leur attribuez des rôles Azure (RBAC) sur abonnement / RG / ressource, et préparez l’accès DevOps (portail Azure, Azure DevOps Services, apps SaaS).

Les users sont créés « tenant-wise » (par annuaire / AD), pas au niveau de toutes les subscriptions. Un même user peut ensuite recevoir des rôles sur plusieurs abonnements du tenant.

Notion Rôle À ne pas confondre avec
Tenant Entra Annuaire d’identité (*.onmicrosoft.com + Tenant ID) Abonnement Azure
Abonnement Azure Facturation + quota de ressources Organisation Azure DevOps
Resource group Conteneur logique de ressources Groupe de sécurité Entra
RBAC Azure Rôles sur scope Azure (Owner, Contributor, Reader…) Rôles directory Entra (Global Admin…)

Pourquoi c’est critique en DevOps : pipelines, service connections et déploiements s’appuient sur des identités (users, groupes, apps). Mal cadrer le tenant, c’est risquer des accès trop larges, des lab collés au prod, ou des blocages MFA / Conditional Access au milieu d’un release. Ce chapitre fixe le vocabulaire avant Add AD Users et les permissions Azure DevOps.

En 2026, le portail et la doc disent surtout Microsoft Entra ID ; beaucoup d’écrans et d’anciens tutos gardent encore le libellé Azure Active Directory — c’est le même service. Le slug menu azure-active-directory reste volontairement stable pour le SEO et le mega-menu.

Étape 2 — Default directory, Tenant ID et resource groups

Step 1 (fond conservé) : vérifiez le default directory et ses resource groups. Un annuaire par défaut existe avec un Tenant ID unique (GUID).

  1. Ouvrez https://entra.microsoft.com/ ou portail Azure → Microsoft Entra ID.
  2. Notez le nom du tenant et le Tenant ID.
  3. Dans Resource groups, la liste dépend de l’abonnement sélectionné (sélecteur directory / subscription en haut à droite), pas seulement du tenant.
az login
az account show --query "{subscriptionName:name, subscriptionId:id, tenantId:tenantId}" -o table
az account tenant list -o table

Le Tenant ID n’est pas un client secret, mais traitez-le comme une donnée d’environnement (password manager), pas collée dans un README public avec d’autres identifiants.

Étape 3 — Créer des utilisateurs dans l’annuaire

Step 2 (fond conservé) : créez des users via Microsoft Entra ID → Users → New user dans le default directory.

Lab : UPN dédié lab-devops@<tenant>.onmicrosoft.com ; password généré une fois, hors Git, changé à la première connexion ; MFA avant rôles sensibles ; invité externe via Invite external user (B2B) plutôt qu’un membre permanent — détail dans Entra ID bases.

az ad user list --query "[].{upn:userPrincipalName, type:userType}" -o table

La création détaillée se poursuit dans Azure Add AD Users.

Étape 4 — Créer un nouveau tenant (Manage tenants)

Step 3 (fond conservé) : créez un nouvel annuaire via portail Azure → Microsoft Entra ID → Manage tenants → Create.

Usage lab : isoler un bac à sable sans toucher au tenant entreprise, ou séparer compte Microsoft perso et tenant Entra lab.

Attention : nouveau tenant = nouvel annuaire, nouveaux users, éventuelle facturation liée aux abonnements rattachés. Pas de tenant jetable sur carte pro sans budget. Documentez lab vs prod, puis basculez le sélecteur de directory avant de créer users ou subscriptions.

Étape 5 — Abonnement, resource groups et ressources

Step 4 (fond conservé) : dans le tenant choisi, sélectionnez une subscription, puis des resource groups et des ressources.

Ordre mental : Tenant → Subscription(s) → Resource group(s) (scope RBAC lab) → ressources.

Pour les labs Azure DevOps / IaC du site : région canadacentral, SKU cheap (ex. Storage LRS) — voir ARM Templates.

az group list -o table
# az group create -n rg-ado-lab-aad -l canadacentral   # seulement abonnement lab

Sans abonnement actif vous gérez quand même users / groups Entra : l’identité précède souvent l’infra.

Étape 6 — Change directory d’une subscription

Step 5 (fond conservé) : Subscriptions → subscription → Change directory. Une fois déplacée, toutes les ressources de cette subscription suivent le nouveau contexte d’annuaire.

Opération sensible : inventoriez RG + RBAC avant ; après le move, les identités de l’ancien tenant peuvent perdre l’accès — rejouez les role assignments. En entreprise : ticket, fenêtre, rollback. En lab perso : pédagogique, jamais comme « undo » improvisé.

Astuce : avant tout Change directory, exportez az role assignment list --subscription <SUB_ID> -o json hors Git (coffre lab). Après le move, comparez et recréez les assignments manquants sur le bon tenant.

Étape 7 — RBAC sur Resource Group

Step 6 (fond conservé) : Resource group → Access control (IAM) → Add role assignment (Reader, Contributor, Owner, rôles jobs…).

Modèle : qui (user ou groupe Entra, idéalement lab-rg-contributors) · quoi (Contributor plutôt qu’Owner en lab) · où (plus petit scope : RG avant subscription).

az role assignment list --resource-group rg-ado-lab-aad -o table

RBAC Azure = droits cloud Azure (App Service, Key Vault…). Permissions Azure DevOps = Boards / Repos / Pipelines — voir Add Users and Set Permissions et Organization configuration. Les deux axes sont indépendants : Contributor RG sans être Project Administrator ADO, et inversement.

Étape 8 — Checklist de fin de parcours

  1. Lire Tenant ID + domaine dans Entra.
  2. Distinguer tenant ≠ subscription ≠ RG ≠ org Azure DevOps.
  3. User lab prêt (ou suite Add AD Users).
  4. Savoir quand (ne pas) créer un second tenant via Manage tenants.
  5. Mesurer l’impact d’un Change directory.
  6. Assigner un RBAC au RG (IAM) sans secret dans Git.

Scénario terrain

« Users créés dans le mauvais tenant, subscription lab collée à l’annuaire prod. » → Stop. az account show + role assignments. Recréez les users dans le tenant lab ; Change directory seulement si validé, sinon RG cheap canadacentral sous le bon abonnement. Contributor via groupe Entra, pas dix Owner individuels.

Erreurs fréquentes

Symptôme Cause Correction
Aucun RG visible Mauvais directory / subscription Sélecteur haut droite : bon tenant + abonnement
User sans accès Azure Pas de role assignment IAM du RG → Add role assignment
Confusion Tenant ID / Subscription ID Deux GUID az account show : tenantId vs id
Change directory = équipe bloquée Identités ancien tenant Rejouer RBAC ; communiquer avant
Global Admin « pour aller vite » Sur-privilège directory Groupes + RBAC Azure ciblé
Secrets dans captures AD Password / client secret Password manager ; placeholders
Lab sur tenant entreprise Conditional Access Sandbox Entra / compte lab

Quiz (5 questions)

1. Que représente principalement un tenant Microsoft Entra ID ? – A. Un resource group en canadacentral – B. Un annuaire d’identité cloud (users, groups, apps) – C. Une organisation Azure DevOps Boards

2. Les utilisateurs Entra / Azure AD sont créés… – A. Uniquement au niveau de chaque VM – B. Par tenant (tenant-wise), puis autorisés via RBAC / apps – C. Automatiquement dans tous les tenants

3. À quoi sert Change directory sur une subscription ? – A. Renommer un storage account – B. Associer la subscription (et ses ressources) à un autre tenant / directory – C. Activer MFA sur un user

4. Pour un lab DevOps quotidien, où assigner de préférence Contributor ? – A. Global Administrator Entra sur tout le tenant – B. Resource group lab (moindre privilège) – C. Owner sur tous les management groups

5. Quelle distinction est correcte ? – A. RBAC Azure = ressources Azure ; permissions ADO = Boards/Repos/Pipelines – B. Tenant ID = mot de passe du compte Owner – C. Resource group = synonyme de tenant

Réponses : 1‑B · 2‑B · 3‑B · 4‑B · 5‑A

Pour aller plus loin

Nettoyage

Gardez tenant lab + MFA si vous enchaînez. Supprimez users / RBAC de test. RG lab : az group delete -n rg-ado-lab-aad -y --no-wait. Jamais de move de subscription prod « pour voir ».

Maillage série (menu Azure DevOps)

← Précédent Azure Projects
→ Suivant Azure Add AD Users
Aussi Organization & configuration · Add users & permissions · Entra ID bases (P4) · Azure Boards

Retour parcours Azure DevOps — hub de la série et leçons sœurs.