DevOps Elastic Hayway
Document

SUBSCRIBE TO GET FULL ACCESS TO THE E-BOOKS FOR FREE 🎁SUBSCRIBE NOW

Professional Dropdown with Icon

SUBSCRIBE NOW TO GET FREE ACCESS TO EBOOKS

Azure DevOpsLesson 10 / 3112 min readUpdated September 12, 2026

Azure DevOps : ajouter des utilisateurs Active Directory (Entra ID)

Azure DevOps : ajouter des utilisateurs Active Directory (Entra ID)

À la fin de ce tutoriel, vous aurez créé des utilisateurs dans Microsoft Entra ID (ex-Azure AD), relié votre organisation Azure DevOps au bon directory, invité ces comptes dans l’org, assigné un projet, puis ajouté les membres à une Team projet — le parcours lab complet « AD → ADO → Teams ».

Niveau : Débutant · Temps estimé : 45–60 min · Versions testées : Microsoft Entra ID + Azure DevOps Services (portail 2026) · Dernière vérification : 2026-09-12

Slug : azure-add-ad-users · Série : Azure DevOps (Lesson 10 / 31) · Région lab Azure : canadacentral (ressources Azure des tutos suivants)

Prérequis

  • Avoir une organisation Azure DevOps et un projet lab (ex. ado-lab) — voir Démarrer avec Azure DevOps
  • Comprendre tenant / MFA / directory — voir Azure Entra ID : bases et la page live Azure Active Directory
  • Un rôle Entra suffisant pour créer des users (User Administrator ou Global Administrator) dans un tenant lab que vous contrôlez — pas le tenant prod de votre employeur
  • Accès Owner / Project Collection Administrator sur l’org ADO lab
  • Navigateur récent ; optionnel : Azure CLI (az) en lecture seule

Coût estimé : 0 € (identité + Free tier ADO). Aucune ressource Azure facturable n’est créée ici.

Checklist Lesson 10 : org + ado-lab · tenant lab MFA · Tenant ID hors Git · Entra → Switch directory → Org Users → Teams.

Introduction — du portail Azure jusqu’à la Team projet

Sur le terrain, « ajouter un user AD » signifie en pratique trois systèmes qui doivent pointer vers la même identité : le tenant Microsoft Entra ID (création du compte), l’organisation Azure DevOps (Access level + membership), et la Team du projet (backlog, sprints, notifications). Ce tutoriel suit exactement la checklist historique de la page live — Default directory, création des users, Switch directory + Tenant ID, Organization Settings → Users, Project Settings → Teams — en la modernisant pour le portail 2026, sans supprimer les étapes d’origine.

Si vous arrivez depuis le mega-menu Azure DevOps (Lesson 10 / 31), gardez ce fil : identité d’abord, permissions fines ensuite (Add Users and Set Permissions), puis Boards.

Ce que nous allons construire

Portail Azure / Entra ID
  └── Default directory (tenant lab)
        ├── User lab-1, User lab-2 (UPN @*.onmicrosoft.com)
        └── (option) groupe Security ado-lab-contributors
              │
              ▼  Switch directory + Tenant ID vérifié
Azure DevOps Organization
  ├── Microsoft Entra / Azure AD connecté au même tenant
  ├── Organization Settings → Users → Add users (+ Access level)
  │         └── Assign to project (ado-lab)
  └── Project Settings → Teams → membres ajoutés

(Schéma à remplacer par une cover / diagramme, alt : « Entra ID users vers Azure DevOps org, projet et Teams ».)

Ce chapitre enrichit le parcours historique de la page (portail Azure → users AD → switch directory ADO → Users org → Teams projet). Les permissions fines (bits Security) sont détaillées dans Add Users and Set Permissions ; les Teams en profondeur dans Azure DevOps Project Teams.

Entra user ≠ utilisateur ADO : le compte Entra (UPN) est l’identité d’annuaire ; l’utilisateur ADO est l’entrée Organization settings → Users (Access level, projets, groupes). Sans cette 2ᵉ étape, l’UPN n’apparaît pas dans le projet. Retirer d’ADO ne supprime pas Entra — nettoyez les deux côtés.

Étape 1 — Se connecter au portail Azure et sélectionner l’Active Directory (Default)

  1. Ouvrez https://portal.azure.com/ avec le compte lab.
  2. En haut à droite, ouvrez le sélecteur de directory / directory + subscription.
  3. Sélectionnez le Default Directory (ou le tenant lab nommé) — c’est l’annuaire où vous créerez les utilisateurs.
  4. Notez le Tenant ID (GUID) : portail → Microsoft Entra ID → Overview, ou :
az account show --query tenantId -o tsv

Le Tenant ID n’est pas un secret, mais traitez-le comme une donnée d’environnement (password manager), pas comme un commit Git.

Vocabulaire 2026 : « Azure Active Directory » est devenu Microsoft Entra ID. Les menus ADO peuvent encore afficher « Azure Active Directory » — c’est le même directory.

Exemple lab : lab.dev1@contosolab.onmicrosoft.com. Si le sélecteur Azure montre encore le tenant pro, arrêtez et basculez vers le sandbox.

Étape 2 — Ajouter des utilisateurs dans le Default Active Directory

Dans le tenant lab (pas prod) :

  1. Portail Azure → recherchez Microsoft Entra ID (ou Azure Active Directory).
  2. Users → New user → Create new user.
  3. Remplissez au minimum :
    – User principal name : ex. lab.dev1@<votre-tenant>.onmicrosoft.com
    – Display name : Lab Dev 1
    – Password : généré ou temporaire — forcez le changement à la première connexion ; stockez-le dans un coffre, jamais dans le dépôt du cours
  4. Créez au moins deux users lab (ex. lab.dev1, lab.dev2) pour tester plus tard Teams et permissions.
  5. (Recommandé) Groups → New group → type Security, nom ado-lab-contributors, ajoutez les users comme membres. Les groupes Entra simplifient l’ajout massif dans ADO.
# Lecture seule — lister les UPN (aucun secret)
az ad user list --query "[].{upn:userPrincipalName, name:displayName}" -o table

Entreprise : n’inventez pas de comptes fantômes dans le tenant corporate. Demandez un sandbox Entra ou utilisez un tenant lab perso pour cette série.

Scénario lab : lab.dev1 Basic ; lab.dev2 Stakeholder. Groupe ado-lab-contributors pour éviter de retaper les UPN.

Étape 3 — Relier l’organisation Azure DevOps au Default directory

Les users Entra n’apparaissent dans ADO que si l’organisation pointe vers le même tenant.

  1. Ouvrez https://dev.azure.com/ et sélectionnez votre org lab.
  2. En haut à droite : icône compte / profil → Switch directory (ou équivalent « Directory »).
  3. Choisissez le Default directory (celui de l’étape 1). Double-vérifiez le Tenant ID affiché : il doit matcher le GUID Entra noté plus haut.
  4. Si le portail propose Create a project (org neuve) : créez un projet lab, ex. ado-lab, Git, process Agile, visibility Private.
  5. Dans ADO : Organization settings → Microsoft Entra (libellé parfois Azure Active Directory) :
    – Si le directory affiché = votre tenant lab → OK.
    – Sinon, Connect directory uniquement si vous maîtrisez l’impact (opération sensible hors lab improvisé).

Conséquence : les UPN Entra du tenant lié deviennent résolvables dans Organization settings → Users.

Pièges Switch directory : Directory ≠ subscription ; onglet ADO collant → fenêtre privée ; Tenant ID par org ; guest B2B après invitation Entra acceptée.

Étape 4 — Organization Settings → Users : Add users et assignation projet

  1. ADO → Organization settings → Users.
  2. Add users.
  3. Saisissez l’UPN / e-mail des comptes créés à l’étape 2 (ou le nom du groupe Security Entra).
  4. Choisissez l’Access level :
    – Basic : Boards, Repos, Pipelines (lab contributeur)
    – Stakeholder : lecture limitée (utile pour un observateur)
  5. Add to projects : cochez ado-lab (ou votre projet).
  6. Azure DevOps Groups (souvent proposé dans l’assistant) : ex. Project Contributors pour un dev lab — évitez Project Administrators / Project Collection Administrators sauf besoin réel.
  7. Validez. Les users reçoivent une invitation / accès selon le type de compte.

Vérification rapide : reconnectez-vous (fenêtre privée) avec lab.dev1@... et confirmez l’accès au projet.

Les bits fins Organization settings → Permissions et Project settings → Permissions sont le sujet du tuto Add Users and Set Permissions — ici on se concentre sur l’ajout et l’assignation projet.

Basic vs Stakeholder : Basic pour Git/pipelines/boards (sièges Free limités) ; Stakeholder pour lecteurs (lab.dev2). Access level ≠ permissions Security. Alerte Billing « need more Basic » → passez d’abord les lecteurs en Stakeholder.

Étape 5 — Contrôler directory, Access level et quota Free

Avant Teams, validez la cohérence :

Contrôle Où Attendu
Même Tenant ID Entra Overview ↔ Switch directory ADO GUID identique
Users listés Org settings → Users lab.dev1 / lab.dev2 présents
Access level Colonne Access level Basic (lab) ou Stakeholder
Projet assigné Détail user / projets ado-lab visible
Free tier Org settings → Billing Pas d’alerte « need more Basic » inattendue

Si un user « n’existe pas » dans Add users : mauvais directory, invitation Entra non acceptée (guest), ou typo UPN.

Étape 6 — Project Settings → Teams : ajouter les utilisateurs

Les Teams Azure DevOps pilotent backlog, sprints et notifications au niveau projet.

  1. Ouvrez le projet ado-lab.
  2. Project settings (en bas à gauche) → Teams.
  3. Sélectionnez la team par défaut (souvent <Projet> Team) ou New team.
  4. Members → Add → recherchez lab.dev1 / lab.dev2 (ou le groupe Entra) → ajoutez-les.
  5. (Option) Définissez un Team Administrator distinct du Project Admin pour déléguer le backlog sans tout-puissant org.

Sans membership Team, un Contributor peut parfois voir le projet mais mal recevoir les widgets d’équipe, le backlog filtré « mon équipe », ou les alertes. C’est pourquoi l’ancienne checklist live incluait explicitement cette étape après l’ajout org.

Pour aller plus loin sur multi-teams, areas et iterations : Azure DevOps Project Teams.

Teams vs Permissions projet

Être Project Contributor n’équivaut pas toujours à être membre de la Team par défaut. Les permissions ouvrent Repos/Pipelines ; la Team pilote le backlog « mon équipe », les boards filtrés et une partie des alertes. En lab, ajoutez systématiquement les mêmes UPN (ou le groupe Entra) aux deux endroits : Org/Projet et Team. Quand vous multiplierez les Teams (feature team A/B), revenez au tuto Project Teams pour areas & iterations.

Étape 7 — Parcours de validation bout-en-bout

  1. Entra : les users lab existent ; Tenant ID noté.
  2. ADO Switch directory : même tenant.
  3. Org → Users : comptes ajoutés, Access level défini, projet assigné.
  4. Project settings → Teams : membres présents.
  5. Connexion en tant que lab.dev1 : projet visible, pas d’erreur directory.
  6. Aucun PAT, mot de passe ou client secret n’a été collé dans Git, tickets ou captures.
# Rappel lecture — identité courante
az ad signed-in-user show --query "{upn:userPrincipalName, id:id}" -o table

Mini-checklist Lesson 10 : Tenant ID · UPN · Access level/Billing · projet + Team · session privée — sinon corrigez avant permissions.

Checklist mega-menu (Lesson 10)

Cochez avant de passer à la leçon permissions :

  1. Default / tenant lab sélectionné dans le portail Azure ; Tenant ID noté.
  2. Au moins un user lab créé dans Entra (idéalement deux + groupe Security).
  3. Azure DevOps sur le même directory (Switch directory vérifié).
  4. Users ajoutés dans Organization settings avec Access level cohérent.
  5. Projet ado-lab (ou équivalent) assigné.
  6. Membres présents dans Project settings → Teams.
  7. Test connexion fenêtre privée OK ; aucun secret dans Git.

Cette checklist reprend le fond des étapes 1–4 et 6 de la version anglaise courte, enrichi pour 2026.

Nettoyage

  • Gardez MFA, org et projet lab : la série continue (Boards, Repos, Pipelines).
  • Supprimez les users / guests de test inutiles dans Entra et retirez-les de Org → Users et des Teams.
  • Ne déconnectez pas le directory Entra de l’org « pour voir » sans plan de rollback.
  • Révoquez tout PAT de démo : User settings → Personal access tokens.

Erreurs fréquentes

Symptôme Cause Correction
Add users ne trouve pas l’UPN Org sur un autre directory / typo Switch directory + vérifier Tenant ID
« You don’t have permissions to invite » Pas Owner / manque droit Entra Compte Owner org + rôle User Admin Entra lab
User ajouté mais projet vide Pas d’assignation projet / mauvais groupe ADO Rééditer user → Add to projects → Contributors
Accès projet OK, backlog d’équipe vide Pas membre de la Team Project settings → Teams → Members
Guest invisible Invitation B2B non acceptée Faire accepter l’e-mail Entra puis Add users
Confusion Azure AD vs abonnement Directory ≠ subscription Tenant ID ≠ Subscription ID (az account show)
Blocage Conditional Access entreprise Politique CA sur tenant pro Lab sur tenant sandbox / compte perso
Plus de sièges Basic Free Quota licences Stakeholder pour lecteurs ; voir Billing

Quiz (3 questions)

1. Pourquoi vérifier le Tenant ID lors du Switch directory dans Azure DevOps ?
– A. Pour choisir la région canadacentral des pipelines
– B. Pour s’assurer que l’org résout les users du même annuaire Entra
– C. Pour activer automatiquement Azure Artifacts

2. Après Organization settings → Users → Add users, que faut-il encore faire pour le backlog d’équipe ?
– A. Rien — l’Access level Basic suffit toujours
– B. Ajouter les membres dans Project settings → Teams
– C. Créer un nouvel abonnement Azure

3. Où crée-t-on d’abord les comptes lab.dev1 avant de les voir dans ADO ?
– A. Uniquement dans Project settings → Permissions
– B. Dans Microsoft Entra ID (Default directory / tenant lab)
– C. Dans Azure Pipelines → Agent pools

Réponses : 1‑B · 2‑B · 3‑B

Pour aller plus loin

Maillage série Azure DevOps

← Précédent Azure Active Directory
→ Suivant Add Users and Set Permissions
Aussi Entra ID bases · Project Teams · Démarrer avec ADO

Retour parcours Azure DevOps — hub de la série et leçons sœurs.

Share your love

Leave a Reply

Your email address will not be published. Required fields are marked *