Azure DevOps : ajouter des utilisateurs Active Directory (Entra ID)
Azure DevOps : ajouter des utilisateurs Active Directory (Entra ID)
À la fin de ce tutoriel, vous aurez créé des utilisateurs dans Microsoft Entra ID (ex-Azure AD), relié votre organisation Azure DevOps au bon directory, invité ces comptes dans l’org, assigné un projet, puis ajouté les membres à une Team projet — le parcours lab complet « AD → ADO → Teams ».
Niveau : Débutant · Temps estimé : 45–60 min · Versions testées : Microsoft Entra ID + Azure DevOps Services (portail 2026) · Dernière vérification : 2026-09-12
Slug :
azure-add-ad-users· Série : Azure DevOps (Lesson 10 / 31) · Région lab Azure :canadacentral(ressources Azure des tutos suivants)
Prérequis
- Avoir une organisation Azure DevOps et un projet lab (ex.
ado-lab) — voir Démarrer avec Azure DevOps - Comprendre tenant / MFA / directory — voir Azure Entra ID : bases et la page live Azure Active Directory
- Un rôle Entra suffisant pour créer des users (User Administrator ou Global Administrator) dans un tenant lab que vous contrôlez — pas le tenant prod de votre employeur
- Accès Owner / Project Collection Administrator sur l’org ADO lab
- Navigateur récent ; optionnel : Azure CLI (
az) en lecture seule
Coût estimé : 0 € (identité + Free tier ADO). Aucune ressource Azure facturable n’est créée ici.
Checklist Lesson 10 : org + ado-lab · tenant lab MFA · Tenant ID hors Git · Entra → Switch directory → Org Users → Teams.
Introduction — du portail Azure jusqu’à la Team projet
Sur le terrain, « ajouter un user AD » signifie en pratique trois systèmes qui doivent pointer vers la même identité : le tenant Microsoft Entra ID (création du compte), l’organisation Azure DevOps (Access level + membership), et la Team du projet (backlog, sprints, notifications). Ce tutoriel suit exactement la checklist historique de la page live — Default directory, création des users, Switch directory + Tenant ID, Organization Settings → Users, Project Settings → Teams — en la modernisant pour le portail 2026, sans supprimer les étapes d’origine.
Si vous arrivez depuis le mega-menu Azure DevOps (Lesson 10 / 31), gardez ce fil : identité d’abord, permissions fines ensuite (Add Users and Set Permissions), puis Boards.
Ce que nous allons construire
Portail Azure / Entra ID
└── Default directory (tenant lab)
├── User lab-1, User lab-2 (UPN @*.onmicrosoft.com)
└── (option) groupe Security ado-lab-contributors
│
▼ Switch directory + Tenant ID vérifié
Azure DevOps Organization
├── Microsoft Entra / Azure AD connecté au même tenant
├── Organization Settings → Users → Add users (+ Access level)
│ └── Assign to project (ado-lab)
└── Project Settings → Teams → membres ajoutés
(Schéma à remplacer par une cover / diagramme, alt : « Entra ID users vers Azure DevOps org, projet et Teams ».)
Ce chapitre enrichit le parcours historique de la page (portail Azure → users AD → switch directory ADO → Users org → Teams projet). Les permissions fines (bits Security) sont détaillées dans Add Users and Set Permissions ; les Teams en profondeur dans Azure DevOps Project Teams.
Entra user ≠ utilisateur ADO : le compte Entra (UPN) est l’identité d’annuaire ; l’utilisateur ADO est l’entrée Organization settings → Users (Access level, projets, groupes). Sans cette 2ᵉ étape, l’UPN n’apparaît pas dans le projet. Retirer d’ADO ne supprime pas Entra — nettoyez les deux côtés.
Étape 1 — Se connecter au portail Azure et sélectionner l’Active Directory (Default)
- Ouvrez https://portal.azure.com/ avec le compte lab.
- En haut à droite, ouvrez le sélecteur de directory / directory + subscription.
- Sélectionnez le Default Directory (ou le tenant lab nommé) — c’est l’annuaire où vous créerez les utilisateurs.
- Notez le Tenant ID (GUID) : portail → Microsoft Entra ID → Overview, ou :
az account show --query tenantId -o tsv
Le Tenant ID n’est pas un secret, mais traitez-le comme une donnée d’environnement (password manager), pas comme un commit Git.
Vocabulaire 2026 : « Azure Active Directory » est devenu Microsoft Entra ID. Les menus ADO peuvent encore afficher « Azure Active Directory » — c’est le même directory.
Exemple lab : lab.dev1@contosolab.onmicrosoft.com. Si le sélecteur Azure montre encore le tenant pro, arrêtez et basculez vers le sandbox.
Étape 2 — Ajouter des utilisateurs dans le Default Active Directory
Dans le tenant lab (pas prod) :
- Portail Azure → recherchez Microsoft Entra ID (ou Azure Active Directory).
- Users → New user → Create new user.
- Remplissez au minimum :
– User principal name : ex.lab.dev1@<votre-tenant>.onmicrosoft.com
– Display name :Lab Dev 1
– Password : généré ou temporaire — forcez le changement à la première connexion ; stockez-le dans un coffre, jamais dans le dépôt du cours - Créez au moins deux users lab (ex.
lab.dev1,lab.dev2) pour tester plus tard Teams et permissions. - (Recommandé) Groups → New group → type Security, nom
ado-lab-contributors, ajoutez les users comme membres. Les groupes Entra simplifient l’ajout massif dans ADO.
# Lecture seule — lister les UPN (aucun secret)
az ad user list --query "[].{upn:userPrincipalName, name:displayName}" -o table
Entreprise : n’inventez pas de comptes fantômes dans le tenant corporate. Demandez un sandbox Entra ou utilisez un tenant lab perso pour cette série.
Scénario lab : lab.dev1 Basic ; lab.dev2 Stakeholder. Groupe ado-lab-contributors pour éviter de retaper les UPN.
Étape 3 — Relier l’organisation Azure DevOps au Default directory
Les users Entra n’apparaissent dans ADO que si l’organisation pointe vers le même tenant.
- Ouvrez https://dev.azure.com/ et sélectionnez votre org lab.
- En haut à droite : icône compte / profil → Switch directory (ou équivalent « Directory »).
- Choisissez le Default directory (celui de l’étape 1). Double-vérifiez le Tenant ID affiché : il doit matcher le GUID Entra noté plus haut.
- Si le portail propose Create a project (org neuve) : créez un projet lab, ex.
ado-lab, Git, process Agile, visibility Private. - Dans ADO : Organization settings → Microsoft Entra (libellé parfois Azure Active Directory) :
– Si le directory affiché = votre tenant lab → OK.
– Sinon, Connect directory uniquement si vous maîtrisez l’impact (opération sensible hors lab improvisé).
Conséquence : les UPN Entra du tenant lié deviennent résolvables dans Organization settings → Users.
Pièges Switch directory : Directory ≠ subscription ; onglet ADO collant → fenêtre privée ; Tenant ID par org ; guest B2B après invitation Entra acceptée.
Étape 4 — Organization Settings → Users : Add users et assignation projet
- ADO → Organization settings → Users.
- Add users.
- Saisissez l’UPN / e-mail des comptes créés à l’étape 2 (ou le nom du groupe Security Entra).
- Choisissez l’Access level :
– Basic : Boards, Repos, Pipelines (lab contributeur)
– Stakeholder : lecture limitée (utile pour un observateur) - Add to projects : cochez
ado-lab(ou votre projet). - Azure DevOps Groups (souvent proposé dans l’assistant) : ex. Project Contributors pour un dev lab — évitez Project Administrators / Project Collection Administrators sauf besoin réel.
- Validez. Les users reçoivent une invitation / accès selon le type de compte.
Vérification rapide : reconnectez-vous (fenêtre privée) avec lab.dev1@... et confirmez l’accès au projet.
Les bits fins Organization settings → Permissions et Project settings → Permissions sont le sujet du tuto Add Users and Set Permissions — ici on se concentre sur l’ajout et l’assignation projet.
Basic vs Stakeholder : Basic pour Git/pipelines/boards (sièges Free limités) ; Stakeholder pour lecteurs (lab.dev2). Access level ≠ permissions Security. Alerte Billing « need more Basic » → passez d’abord les lecteurs en Stakeholder.
Étape 5 — Contrôler directory, Access level et quota Free
Avant Teams, validez la cohérence :
| Contrôle | Où | Attendu |
|---|---|---|
| Même Tenant ID | Entra Overview ↔ Switch directory ADO | GUID identique |
| Users listés | Org settings → Users | lab.dev1 / lab.dev2 présents |
| Access level | Colonne Access level | Basic (lab) ou Stakeholder |
| Projet assigné | Détail user / projets | ado-lab visible |
| Free tier | Org settings → Billing | Pas d’alerte « need more Basic » inattendue |
Si un user « n’existe pas » dans Add users : mauvais directory, invitation Entra non acceptée (guest), ou typo UPN.
Étape 6 — Project Settings → Teams : ajouter les utilisateurs
Les Teams Azure DevOps pilotent backlog, sprints et notifications au niveau projet.
- Ouvrez le projet
ado-lab. - Project settings (en bas à gauche) → Teams.
- Sélectionnez la team par défaut (souvent
<Projet> Team) ou New team. - Members → Add → recherchez
lab.dev1/lab.dev2(ou le groupe Entra) → ajoutez-les. - (Option) Définissez un Team Administrator distinct du Project Admin pour déléguer le backlog sans tout-puissant org.
Sans membership Team, un Contributor peut parfois voir le projet mais mal recevoir les widgets d’équipe, le backlog filtré « mon équipe », ou les alertes. C’est pourquoi l’ancienne checklist live incluait explicitement cette étape après l’ajout org.
Pour aller plus loin sur multi-teams, areas et iterations : Azure DevOps Project Teams.
Teams vs Permissions projet
Être Project Contributor n’équivaut pas toujours à être membre de la Team par défaut. Les permissions ouvrent Repos/Pipelines ; la Team pilote le backlog « mon équipe », les boards filtrés et une partie des alertes. En lab, ajoutez systématiquement les mêmes UPN (ou le groupe Entra) aux deux endroits : Org/Projet et Team. Quand vous multiplierez les Teams (feature team A/B), revenez au tuto Project Teams pour areas & iterations.
Étape 7 — Parcours de validation bout-en-bout
- Entra : les users lab existent ; Tenant ID noté.
- ADO Switch directory : même tenant.
- Org → Users : comptes ajoutés, Access level défini, projet assigné.
- Project settings → Teams : membres présents.
- Connexion en tant que
lab.dev1: projet visible, pas d’erreur directory. - Aucun PAT, mot de passe ou client secret n’a été collé dans Git, tickets ou captures.
# Rappel lecture — identité courante
az ad signed-in-user show --query "{upn:userPrincipalName, id:id}" -o table
Mini-checklist Lesson 10 : Tenant ID · UPN · Access level/Billing · projet + Team · session privée — sinon corrigez avant permissions.
Checklist mega-menu (Lesson 10)
Cochez avant de passer à la leçon permissions :
- Default / tenant lab sélectionné dans le portail Azure ; Tenant ID noté.
- Au moins un user lab créé dans Entra (idéalement deux + groupe Security).
- Azure DevOps sur le même directory (Switch directory vérifié).
- Users ajoutés dans Organization settings avec Access level cohérent.
- Projet
ado-lab(ou équivalent) assigné. - Membres présents dans Project settings → Teams.
- Test connexion fenêtre privée OK ; aucun secret dans Git.
Cette checklist reprend le fond des étapes 1–4 et 6 de la version anglaise courte, enrichi pour 2026.
Nettoyage
- Gardez MFA, org et projet lab : la série continue (Boards, Repos, Pipelines).
- Supprimez les users / guests de test inutiles dans Entra et retirez-les de Org → Users et des Teams.
- Ne déconnectez pas le directory Entra de l’org « pour voir » sans plan de rollback.
- Révoquez tout PAT de démo : User settings → Personal access tokens.
Erreurs fréquentes
| Symptôme | Cause | Correction |
|---|---|---|
| Add users ne trouve pas l’UPN | Org sur un autre directory / typo | Switch directory + vérifier Tenant ID |
| « You don’t have permissions to invite » | Pas Owner / manque droit Entra | Compte Owner org + rôle User Admin Entra lab |
| User ajouté mais projet vide | Pas d’assignation projet / mauvais groupe ADO | Rééditer user → Add to projects → Contributors |
| Accès projet OK, backlog d’équipe vide | Pas membre de la Team | Project settings → Teams → Members |
| Guest invisible | Invitation B2B non acceptée | Faire accepter l’e-mail Entra puis Add users |
| Confusion Azure AD vs abonnement | Directory ≠ subscription | Tenant ID ≠ Subscription ID (az account show) |
| Blocage Conditional Access entreprise | Politique CA sur tenant pro | Lab sur tenant sandbox / compte perso |
| Plus de sièges Basic Free | Quota licences | Stakeholder pour lecteurs ; voir Billing |
Quiz (3 questions)
1. Pourquoi vérifier le Tenant ID lors du Switch directory dans Azure DevOps ?
– A. Pour choisir la région canadacentral des pipelines
– B. Pour s’assurer que l’org résout les users du même annuaire Entra
– C. Pour activer automatiquement Azure Artifacts
2. Après Organization settings → Users → Add users, que faut-il encore faire pour le backlog d’équipe ?
– A. Rien — l’Access level Basic suffit toujours
– B. Ajouter les membres dans Project settings → Teams
– C. Créer un nouvel abonnement Azure
3. Où crée-t-on d’abord les comptes lab.dev1 avant de les voir dans ADO ?
– A. Uniquement dans Project settings → Permissions
– B. Dans Microsoft Entra ID (Default directory / tenant lab)
– C. Dans Azure Pipelines → Agent pools
Réponses : 1‑B · 2‑B · 3‑B
Pour aller plus loin
- Doc officielle : Add users to your organization, Connect to Microsoft Entra, Add team members
- Suite logique : permissions org/projet · Project Teams · Azure Boards
- Maillage Lesson 10 : Azure Active Directory → ce tuto → permissions → Project Teams
Maillage série Azure DevOps
| ← Précédent | Azure Active Directory |
| → Suivant | Add Users and Set Permissions |
| Aussi | Entra ID bases · Project Teams · Démarrer avec ADO |
Retour parcours Azure DevOps — hub de la série et leçons sœurs.



