1.1 - Gérer les identités Microsoft Entra ID (utilisateurs, groupes, domaines)
L'objectif 1.1 de l'AZ-104 couvre la gestion des identités Microsoft Entra ID et de l'annuaire lui-même. Tu crées et gères des utilisateurs et des groupes, et tu dois distinguer un groupe de sécurité, qui accepte l'imbrication et peut se voir attribuer un rôle RBAC Azure, d'un groupe Microsoft 365 conçu pour la collaboration et d'une liste de distribution qui ne fait que router le courrier. L'appartenance à un groupe est attribuée manuellement ou pilotée automatiquement par des règles dynamiques. Tu ajoutes et vérifies un domaine personnalisé en créant un enregistrement TXT ou MX chez ton fournisseur DNS, puis tu le définis comme principal pour que les nouveaux comptes reçoivent le nouveau suffixe par défaut. La collaboration externe invite un partenaire comme invité via le B2B avec ses propres identifiants, et le réglage le plus restrictif limite ce que les invités peuvent énumérer dans l'annuaire. La réinitialisation en libre-service permet aux utilisateurs de débloquer leur compte sans le support, chacun gère ses méthodes dans les informations de sécurité, et les unités administratives limitent l'administration des rôles à une partie de l'annuaire. Entra ID Governance regroupe un rôle éligible, une revue d'accès et une expiration dans un package d'accès demandé par l'utilisateur. Attends-toi à des mises en situation qui demandent quel objet ou fonction d'identité convient.
Imbricable et attribuable en RBAC = groupe de sécurité ; boîte aux lettres et SharePoint = groupe Microsoft 365. Prouver la propriété d'un domaine avec un enregistrement TXT. Inviter un partenaire avec ses propres identifiants = invité B2B. L'utilisateur réinitialise son mot de passe = SSPR.
Questions d'entraînement
1. Vingt nouveaux employes doivent tous recevoir le meme ensemble de permissions Azure. Quelle est la maniere recommandee de leur accorder l'acces ?
- Attribuer le role a un groupe Entra ID et y ajouter les utilisateurs (bonne réponse)
- Attribuer le role separement a chaque compte utilisateur individuel a chaque fois qu'une nouvelle personne rejoint l'equipe
- Faire de chaque utilisateur un proprietaire d'abonnement
- Creer un role personnalise par utilisateur
Attribuer un role RBAC a un groupe puis y ajouter les utilisateurs se met a l'echelle proprement : tout changement d'appartenance herite automatiquement du role. Les attributions par utilisateur sont fastidieuses, Owner est surprivilegie et un role par utilisateur est ingerable.
2. Vous devez permettre a un administrateur du support de reinitialiser les mots de passe uniquement pour les utilisateurs du departement Ventes, pas de tout le tenant. Quelle fonctionnalite Entra delimite cela ?
- Les unites administratives (bonne réponse)
- Un role Administrateur de mot de passe a l'echelle du tenant attribue sur tout l'annuaire de l'organisation
- Une liste de distribution dynamique
- L'acces conditionnel
Les unites administratives permettent de limiter un role d'annuaire a un sous-ensemble d'utilisateurs ou de groupes, comme un departement. Un role a l'echelle du tenant accorderait bien trop, les listes de distribution servent au courrier et l'acces conditionnel regit les conditions de connexion.
3. Quel type de groupe Entra ID peut se voir attribuer un role RBAC Azure et peut aussi contenir d'autres groupes comme membres ?
- Un groupe de securite (bonne réponse)
- Un groupe Microsoft 365, concu surtout pour donner a une equipe une boite aux lettres, un calendrier et un site SharePoint partages
- Une liste de distribution
- Un groupe de securite a extension messagerie seulement
Les groupes de securite servent a gerer l'acces aux ressources Azure via RBAC et acceptent l'imbrication. Les groupes Microsoft 365 servent a la collaboration (boite aux lettres, calendrier, SharePoint), les listes de distribution ne font que router le courrier et les groupes de securite a extension messagerie ne se gerent pas dans le volet standard.
4. Vous devez creer 500 comptes utilisateurs d'un coup a partir d'un tableur dans le centre d'administration Entra. Quelle fonctionnalite devez-vous utiliser ?
- La creation en masse avec un fichier CSV (bonne réponse)
- L'ajout de chaque utilisateur un par un via le formulaire Nouvel utilisateur en saisissant toutes leurs proprietes a la main
- Une regle d'appartenance dynamique
- Une licence basee sur un groupe
La creation en masse importe un modele CSV telechargeable listant de nombreux utilisateurs et les cree en une seule operation. Les ajouter un par un est lent et sujet aux erreurs, une regle dynamique gere l'appartenance a un groupe et non la creation de comptes, et la licence basee sur un groupe attribue des licences, pas des comptes.
5. Un consultant externe d'une autre societe doit acceder a une ressource partagee en utilisant son propre courriel d'entreprise. Comment l'ajoutez-vous a votre tenant ?
- L'inviter comme utilisateur invite B2B (bonne réponse)
- Lui creer un tout nouveau compte membre interne et lui remettre un mot de passe initial qu'il devra changer a la premiere connexion
- L'ajouter a une liste de distribution
- Lui attribuer une licence Microsoft 365
Une invitation invite B2B permet a la personne externe de se connecter avec son identite d'entreprise existante, sans que vous geriez de mot de passe pour elle. Creer un compte membre interne duplique son identite et ajoute une gestion d'identifiants, une liste de distribution sert au courrier et une licence n'accorde pas l'acces au tenant.
6. Vous voulez un groupe dont l'appartenance inclut automatiquement chaque utilisateur dont l'attribut departement vaut Ventes. Quel type d'appartenance choisissez-vous ?
- Utilisateur dynamique (bonne réponse)
- Attribuee, ou un administrateur doit ajouter et retirer manuellement chaque membre chaque fois que quelqu'un change de departement
- Appareil dynamique
- A extension messagerie
Un groupe d'utilisateurs dynamique evalue une regle sur les attributs des utilisateurs et met a jour l'appartenance automatiquement. L'appartenance attribuee exige une maintenance manuelle, l'appareil dynamique vise les appareils et non les utilisateurs, et l'extension messagerie concerne la remise du courrier.