Licences, invités externes et réinitialisation de mot de passe en libre-service
La Clinique Sarrazin fait intervenir un cardiologue vacataire deux jours par semaine, sans lui créer un compte permanent, et attribue une licence Microsoft 365 à chaque interne en poste. La secrétaire médicale, chargée des deux tâches, s'est vu répondre par une erreur opaque en tentant d'attribuer une licence à un interne fraîchement créé, avant de découvrir que le compte n'avait pas de pays de rattachement renseigné.
Une licence qui refuse de s'attribuer
Un compte Microsoft Entra doit porter une propriété usageLocation (le pays de résidence professionnelle) avant qu'une licence puisse lui être attribuée. C'est un prérequis silencieux : la commande de licence échoue sans que le message d'erreur mentionne toujours clairement la cause.
| Étape | Où ça se passe |
|---|---|
Renseigner usageLocation | az ad user update --id ou champ du portail |
| Trouver l'identifiant du forfait (SKU) | Get-MgSubscribedSku -All |
| Attribuer la licence | Set-MgUserLicense -UserId -AddLicenses @{SkuId=...} |
| Retirer une licence | Set-MgUserLicense -UserId -RemoveLicenses |
Le point qui piège le plus souvent un candidat pressé : Set-MgUserLicense appartient au module Microsoft.Graph.Users.Actions, pas au module Az.Resources qui gère le reste des ressources Azure. La connexion se fait via Connect-Graph -Scopes User.ReadWrite.All, Organization.Read.All, une session distincte de Connect-AzAccount.
Inviter un praticien externe sans compte permanent
Pour le cardiologue vacataire, créer un compte permanent serait disproportionné. New-MgInvitation envoie une invitation qui crée un compte invité (Guest) dans l'annuaire, sans mot de passe local à gérer : New-MgInvitation -InvitedUserEmailAddress "praticien@cabinet-externe.fr" -InviteRedirectUrl "https://myapplications.microsoft.com" -SendInvitationMessage:$true. Le paramètre -InvitedUserType vaut Guest par défaut ; le passer à Member créerait un compte à privilèges internes complets, rarement souhaité pour un vacataire.
Le mot de passe oublié un lundi matin
La réinitialisation de mot de passe en libre-service (SSPR) n'a ni commande az ni applet PowerShell dédiée : elle se configure entièrement dans le centre d'administration Microsoft Entra, sous les stratégies d'authentification. On y règle le nombre de méthodes exigées à l'inscription, les méthodes autorisées (téléphone, application d'authentification, questions), l'obligation d'inscription pour un groupe d'utilisateurs, et pour un environnement hybride, la réécriture du mot de passe vers l'annuaire local via Microsoft Entra Connect Cloud Sync.
Un candidat qui cherche une commande pour « activer SSPR » cherche un objet qui n'existe pas dans l'outillage en ligne de commande ; c'est un réglage de portail, point final.
Ce qu'il faut vérifier avant de clore ce chapitre :
usageLocationest renseigné avant toute tentative d'attribution de licence ;Set-MgUserLicensevient du module Graph, une sessionConnect-Graphdistincte deConnect-AzAccount;- une invitation externe crée un compte Guest par défaut, jamais un compte Member sans le demander explicitement ;
- SSPR se règle au portail, aucune commande ne le configure.
La leçon suivante quitte le compte lui-même pour s'attarder sur ce qu'il a le droit de faire une fois connecté : rôles intégrés et portée d'une attribution.
*Vérifié le 27 septembre 2026 sur la documentation Microsoft Learn (module Microsoft.Graph.Users.Actions, module Microsoft.Graph.Identity.SignIns, centre d'administration Microsoft Entra) et sur le guide d'étude AZ-104, référentiel de compétences en vigueur depuis le 17 avril 2026.*
Questions et échanges
Aucun message pour l'instant. Une question sur ce chapitre ? Posez-la ici.
Connectez-vous pour participer à la discussion. Se connecter