OmnıLearn
AZ-104 Administrateur Azure : préparation complète
Texte· 16 min

Créer et administrer les utilisateurs et les groupes Microsoft Entra

La Verrerie Dujardin embauche par vagues, quinze personnes en plus à chaque rentrée de septembre pour tenir la production de fin d'année. Jusqu'ici, le service informatique créait chaque compte à la main dans le portail Azure, en recopiant le même modèle depuis un fichier Word vieux de trois ans. Deux comptes ont fini avec un nom d'affichage mal orthographié, un troisième sans emplacement d'utilisation renseigné, ce qui a bloqué l'attribution de licence pendant une semaine entière.

Créer un compte, en ligne de commande ou au portail

Un compte Microsoft Entra se crée aussi bien au portail qu'en ligne de commande, mais la ligne de commande évite la resaisie et se rejoue à l'identique pour chaque vague d'embauche.

TâchePortail AzureLigne de commande
Créer un utilisateurFormulaire, un compte à la foisaz ad user create --display-name --password --user-principal-name
Modifier une propriétéChamp par champaz ad user update --id
Lister les comptesRecherche visuelleaz ad user list --display-name ou --filter
Supprimer un compteBouton, confirmationaz ad user delete --id

Le paramètre --user-principal-name attend une valeur complète, du type prenom.nom@verreriedujardin.onmicrosoft.com, jamais un simple identifiant local. C'est souvent là que se glisse la faute de frappe qui casse un script de provisionnement en boucle.

Des groupes plutôt que des comptes isolés

Assigner un rôle ou une licence utilisateur par utilisateur tient tant que l'effectif reste petit. Dès que la Verrerie Dujardin dépasse une dizaine de comptes par service, le bon réflexe consiste à créer un groupe et à y assigner droits et licences une seule fois.

az ad group create --display-name "Production-Saison" --mail-nickname "ProductionSaison" crée le groupe ; az ad group member add --group Production-Saison --member-id <id-objet> y ajoute chaque nouvel arrivant. Côté PowerShell, New-AzADGroup -DisplayName "Production-Saison" -MailNickname "ProductionSaison" -SecurityEnabled fait la même chose. Un point mérite l'attention : --member-id attend l'identifiant d'objet du membre, jamais son nom d'affichage ni son adresse de messagerie, et une valeur mal copiée échoue silencieusement à l'exécution suivante si le script ignore le code de retour.

Ce qu'il faut retenir de cette leçon :

  • un compte se crée et se modifie de façon identique au portail et en ligne de commande, mais seule la commande se rejoue sans erreur de saisie ;
  • --user-principal-name attend une valeur complète, jamais un simple identifiant ;
  • les groupes remplacent l'assignation répétée dès qu'un service dépasse une poignée de comptes ;
  • --member-id prend un identifiant d'objet, pas un nom affiché.

La leçon suivante s'occupe de ce qui arrive une fois le compte créé : licence, invité externe, mot de passe oublié un lundi matin.

*Vérifié le 27 septembre 2026 sur la documentation Microsoft Learn (référence des commandes az ad, az role, az policy, az lock, az tag, az group, az account management-group, az consumption budget, et modules PowerShell Az et Microsoft.Graph) et sur le guide d'étude AZ-104, référentiel de compétences en vigueur depuis le 17 avril 2026.*

Questions et échanges

Aucun message pour l'instant. Une question sur ce chapitre ? Posez-la ici.

Connectez-vous pour participer à la discussion. Se connecter

On mesure l'audience du site (GA4) et, si vous dites oui, on affine aussi la pub Meta. Rien n'est déposé sur votre appareil avant votre réponse, et votre choix tient 6 mois.