Aller au contenu

Entra ID

Beaucoup de besoins pour lesquels on demande un lab n’en réclament aucun : tester une authentification, valider un mapping de groupes, faire tourner un script sous une identité applicative. Tout cela se fait dans Entra ID, et la création y est libre.

Objet Cas d’usage typiques Coût
Utilisateurs Comptes de test, validation d’un parcours de connexion, jeu d’essai pour un rôle applicatif. Aucun
Groupes Test d’appartenance, de mapping de rôles, de claims dans un jeton, d’attribution dynamique. Aucun
App registrations OAuth 2.0 / OIDC, service principal pour un script ou un pipeline, test de consentement et de permissions. Aucun

L’absence de coût est réelle : ces objets relèvent des fonctionnalités gratuites d’Entra ID. Une licence est en revanche nécessaire pour un utilisateur qui doit consommer un service payant (Microsoft 365, fonctionnalités Entra ID P1/P2) — un compte de test qui ne fait que s’authentifier n’en a pas besoin.

C’est la différence de fond avec un lab, et la seule chose à vraiment retenir de cette page.

Lab Azure ou Proxmox Objet Entra ID
Durée de vie 3 mois maximum, imposé Illimitée — aucune expiration automatique
Rappels d’échéance Notifications à J-14 et J-7 Aucun
Suppression Automatique à J0 par les administrateurs Jamais : uniquement si vous la faites

Une app registration oubliée conserve ses secrets et ses autorisations, indéfiniment. Un lab négligé finit par disparaître ; un objet Entra ID négligé s’accumule. Le nettoyage n’est donc pas une bonne pratique optionnelle : c’est la contrepartie du libre-service.

Création libre d’utilisateurs, groupes et app registrations

À ma charge

Tout collaborateur peut créer des utilisateurs, des groupes et des app registrations Entra ID : sans coût, sans quota et sans demande préalable. Aucun e-mail, aucun lab n’est nécessaire. Ce que vous créez reste en revanche sous votre responsabilité jusqu’à sa suppression.

Non bloquantPratique interne

Supprimer les objets dès la fin du besoin

À ma charge

Utilisateurs, groupes et app registrations de test sont à supprimer une fois le besoin terminé. Une app registration oubliée conserve ses secrets et ses autorisations : contrairement à un lab, rien ne l’expire automatiquement.

ObligatoirePratique interne

Secrets et certificats à durée courte

Recommandation

Donnez à tout secret ou certificat d’app registration la durée de vie la plus courte qui couvre le besoin, et préférez un renouvellement à une échéance lointaine. Ne collez jamais un secret dans du code ou un ticket.

Non bloquantPratique interne

Nommage identifiable

Recommandation

Un nom doit permettre de retrouver son auteur et son objet sans enquête : par exemple test-{trigramme}-{objet} pour un utilisateur ou un groupe, et un objet de test explicite pour une app registration.

Non bloquantPratique interne

La création d’objets est ouverte ; ce qui touche au tenant lui-même ne l’est pas. Passez par lab@qiminfo.ch pour :

  • l’attribution d’un rôle privilégié de l’annuaire (Global Administrator, User Administrator…) ;
  • la modification d’une configuration transverse : accès conditionnel, politiques d’authentification, domaines vérifiés, paramètres de consentement à l’échelle du tenant ;
  • l’octroi de permissions d’API nécessitant un consentement administrateur pour votre app registration ;
  • toute création impliquant des données client, personnelles ou sensibles — la règle est ici la même que pour un lab, y compris pour un simple utilisateur de test.

Aucune donnée sensible

À ma charge

Aucune donnée client réelle, personnelle ou sensible ne doit être déposée dans un lab.

ObligatoirePR-GOVCLOUDLAB-A-01 / PR-GOVLABONPREM-A-01
  1. Ouvrez le Portail Microsoft Entra.

  2. Créez votre objet avec un nom identifiable : votre trigramme et l’objet du test, par exemple test-qro-login-b2c. Un nom anonyme deviendra un objet orphelin que personne n’osera supprimer.

  3. Pour une app registration, donnez au secret ou au certificat la durée la plus courte qui couvre le besoin, et notez son échéance.

  4. Notez la date à laquelle vous supprimerez l’objet. Aucun rappel ne vous parviendra.

  5. Le besoin terminé, supprimez l’utilisateur, le groupe ou l’app registration — y compris ses secrets.

Si le besoin implique des ressources (VM, AKS, base de données, réseau), alors c’est un lab, avec ses règles : voir Azure ou Proxmox ? ou lancez l’assistant de choix. Un lab Azure et des objets Entra ID se combinent très bien — ils suivent simplement deux processus distincts.