Beaucoup de besoins pour lesquels on demande un lab n’en réclament aucun : tester une authentification, valider un
mapping de groupes, faire tourner un script sous une identité applicative. Tout cela se fait dans Entra ID, et
la création y est libre.
Comptes de test, validation d’un parcours de connexion, jeu d’essai pour un rôle applicatif.
Aucun
Groupes
Test d’appartenance, de mapping de rôles, de claims dans un jeton, d’attribution dynamique.
Aucun
App registrations
OAuth 2.0 / OIDC, service principal pour un script ou un pipeline, test de consentement et de permissions.
Aucun
L’absence de coût est réelle : ces objets relèvent des fonctionnalités gratuites d’Entra ID. Une licence est en
revanche nécessaire pour un utilisateur qui doit consommer un service payant (Microsoft 365, fonctionnalités Entra
ID P1/P2) — un compte de test qui ne fait que s’authentifier n’en a pas besoin.
C’est la différence de fond avec un lab, et la seule chose à vraiment retenir de cette page.
Lab Azure ou Proxmox
Objet Entra ID
Durée de vie
3 mois maximum, imposé
Illimitée — aucune expiration automatique
Rappels d’échéance
Notifications à J-14 et J-7
Aucun
Suppression
Automatique à J0 par les administrateurs
Jamais : uniquement si vous la faites
Une app registration oubliée conserve ses secrets et ses autorisations, indéfiniment. Un lab négligé finit par
disparaître ; un objet Entra ID négligé s’accumule. Le nettoyage n’est donc pas une bonne pratique optionnelle : c’est
la contrepartie du libre-service.
Création libre d’utilisateurs, groupes et app registrations
👤À ma charge
Tout collaborateur peut créer des utilisateurs, des groupes et des app registrations Entra ID : sans coût, sans quota et sans demande préalable. Aucun e-mail, aucun lab n’est nécessaire. Ce que vous créez reste en revanche sous votre responsabilité jusqu’à sa suppression.
Non bloquantPratique interne
Supprimer les objets dès la fin du besoin
👤À ma charge
Utilisateurs, groupes et app registrations de test sont à supprimer une fois le besoin terminé. Une app registration oubliée conserve ses secrets et ses autorisations : contrairement à un lab, rien ne l’expire automatiquement.
ObligatoirePratique interne
Secrets et certificats à durée courte
💡Recommandation
Donnez à tout secret ou certificat d’app registration la durée de vie la plus courte qui couvre le besoin, et préférez un renouvellement à une échéance lointaine. Ne collez jamais un secret dans du code ou un ticket.
Non bloquantPratique interne
Nommage identifiable
💡Recommandation
Un nom doit permettre de retrouver son auteur et son objet sans enquête : par exemple test-{trigramme}-{objet} pour un utilisateur ou un groupe, et un objet de test explicite pour une app registration.
La création d’objets est ouverte ; ce qui touche au tenant lui-même ne l’est pas. Passez par
lab@qiminfo.ch pour :
l’attribution d’un rôle privilégié de l’annuaire (Global Administrator, User Administrator…) ;
la modification d’une configuration transverse : accès conditionnel, politiques d’authentification, domaines
vérifiés, paramètres de consentement à l’échelle du tenant ;
l’octroi de permissions d’API nécessitant un consentement administrateur pour votre app registration ;
toute création impliquant des données client, personnelles ou sensibles — la règle est ici la même que pour un
lab, y compris pour un simple utilisateur de test.
Aucune donnée sensible
👤À ma charge
Aucune donnée client réelle, personnelle ou sensible ne doit être déposée dans un lab.
Créez votre objet avec un nom identifiable : votre trigramme et l’objet du test, par exemple
test-qro-login-b2c. Un nom anonyme deviendra un objet orphelin que personne n’osera supprimer.
Pour une app registration, donnez au secret ou au certificat la durée la plus courte qui couvre le besoin, et
notez son échéance.
Notez la date à laquelle vous supprimerez l’objet. Aucun rappel ne vous parviendra.
Le besoin terminé, supprimez l’utilisateur, le groupe ou l’app registration — y compris ses secrets.
Si le besoin implique des ressources (VM, AKS, base de données, réseau), alors c’est un lab, avec ses règles :
voir Azure ou Proxmox ? ou lancez l’assistant de
choix. Un lab Azure et des objets Entra ID se combinent très bien — ils suivent simplement deux
processus distincts.