Entra ID : le 3 novembre, vos groupes dynamiques vont se figer sans le moindre message d'erreur

Le 3 novembre 2026, le service Entra ID de Microsoft cessera de traiter les règles d'appartenance dynamique qui reposent sur l'opérateur memberOf. Après plus de quatre ans de préversion publique, Microsoft a pris la décision surprenante de retirer cette fonctionnalité avant même sa disponibilité générale. Voici ce qu'il faut savoir.

Quatre ans de préversion, et pas de disponibilité générale

Cette annonce signée Microsoft a été publiée dans le centre de messages Microsoft 365, sous la référence MC1448379. Cette information a été reprise également dans la documentation Microsoft Learn, qui affiche désormais un avertissement. La firme de Redmond considère que c'est un changement majeur, car même si c'est une fonctionnalité en préversion publique depuis 4 ans, elle était largement utilisée.

En effet, pour rappel, memberOf avait été présenté en préversion publique le 6 juin 2022. C'était à l'époque la réponse tant attendue à l'absence de groupes imbriqués dans le cloud. Une règle basée sur ce critère permettait de construire un groupe dynamique à partir des membres directs d'autres groupes, y compris des groupes synchronisés depuis un Active Directory local. En pratique, contrairement aux groupes de sécurité imbriqués classiques, un groupe memberOf renvoie une liste plate de membres, exploitable pour l'attribution de licences et l'affectation d'applications.

C'est pratique et c'est la solution choisie en production par de nombreuses entreprises : tout le monde pensait que cette fonctionnalité serait en disponibilité générale à un moment donné. Pourtant, cette fonctionnalité n'a jamais quitté la phase préversion... Microsoft précise : "Pendant la préversion, Microsoft a observé que l'utilisation de MemberOf peut affecter le traitement de l'appartenance dynamique à l'échelle d'un tenant, même si vous n'avez qu'un seul opérateur de règle MemberOf dans votre tenant. En raison de cette limitation, il n'est pas recommandé pour un usage en production et sera retiré."

Ce que Microsoft nous explique, c'est qu'une seule règle de ce type suffisait à ralentir l'évaluation de tous les groupes dynamiques du tenant Microsoft 365. Ce qui n'avait pas empêché Microsoft de poser une limite assez élevée : jusqu'à 500 groupes memberOf par tenant.

Tout va se figer

À compter du 3 novembre 2026, que va-t-il se passer ? Tout d'abord, sachez que les objets ne seront pas supprimés. Les règles resteront en place, mais le traitement en arrière-plan s'arrêtera. Mais comme l'explique Microsoft, ce ne sera pas sans conséquences :

  • Les accès Teams et SharePoint associés aux groupes Microsoft 365 deviennent obsolètes, les nouveaux membres n'obtiennent pas leurs droits et les membres retirés conservent les leurs. Logique puisque les groupes ne sont plus synchronisés... Ils deviennent statiques et figés en quelque sorte.
  • Les stratégies d'accès conditionnel ne reflètent plus l'appartenance réelle des utilisateurs et des appareils.
  • L'attribution de licences basée sur les groupes cesse de fonctionner correctement, avec des utilisateurs sans licence ou avec trop de licences à la clé.
  • L'appartenance et la portée des unités administratives dynamiques deviennent obsolètes.

"Si aucune mesure n'est prise, les configurations utilisant l'opérateur « MemberOf » cesseront d'être mises à jour après le 3 novembre 2026. Les données relatives à l'appartenance et aux affectations resteront dans leur dernier état connu, ce qui peut entraîner des accès obsolètes et des lacunes dans l'application des règles.", précise Microsoft. C'est cassé quoi, et vous n'avez pas d'autre chose que de faire autrement.

Auditer son tenant avant le 3 novembre

Il n'existe pas de remplaçant équivalent. Microsoft aimerait proposer une solution alternative "avec le niveau de scalabilité et de fiabilité approprié", sans que l'on sache quand ce sera possible. Donc, il va falloir vivre sans... à moins que Microsoft sorte quelque chose de son chapeau avant le 3 novembre 2026.

Dans son message, la firme de Redmond recommande un audit comme suit :

  • Pour les groupes dynamiques : exporter la liste depuis le centre d'administration Entra, repérer les règles contenant memberOf, puis les remplacer par des opérateurs pris en charge ou basculer le groupe en appartenance affectée.
  • Pour les unités administratives dynamiques : les identifier via Microsoft Graph (en PowerShell), et remplacer la logique ou convertir l'unité en appartenance affectée.
  • Pour Entitlement Management : Microsoft publie un script en lecture seule qui parcourt les stratégies d'attribution automatique et exporte en CSV celles dont la règle contient memberOf.

Dans tous les cas, il faut agir. Si vous conservez la configuration en l'état, le vrai risque, c'est de laisser une règle en place et de découvrir six mois plus tard qu'un ancien prestataire n'a jamais perdu son accès....

Ajouter IT-Connect à mes
sources préférées

author avatar

Cofondateur d'IT-Connect et Microsoft MVP "Cloud and Datacenter Management". Mon obsession depuis près de 15 ans ? Rendre l'administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu'un métier, l'IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.