Jean-Sébastien DUCHENE Blog's

Actualité, Tips, Articles sur l'ensemble des Technologies Microsoft (Microsoft Intune, ConfigMgr, Microsoft Defender, Microsoft Purview, Microsoft Azure, Windows...)

Le 6 août 2026, Microsoft a confirmé la fin de la préversion publique de l'opérateur de règle memberOf pour les groupes dynamiques dans Entra. Cet opérateur, disponible en préversion depuis longtemps, permettait de construire un groupe dynamique (utilisateurs ou appareils) à partir des membres directs d'autres groupes (jusqu'à 50 groupes sources). Il était particulièrement utile lorsqu'une application ne savait pas interpréter l'imbrication de groupes (nested groups), ou lorsque l'on souhaitait disposer d'un groupe unique pour l'attribution de licences ou d'accès.

Microsoft indique que les règles memberOf peuvent ralentir le traitement de l'appartenance dynamique pour l'ensemble des groupes d'un locataire, ce qui explique la fin de cette préversion pour des raisons de scalabilité et de fiabilité.

Attention : il ne s'agit pas d'un retrait anodin d'une option inutilisée. Un groupe concerné conservera sa dernière appartenance calculée, ce qui peut laisser des accès en place alors qu'ils auraient dû évoluer (appartenance obsolète). Microsoft n'ajoutera ni ne supprimera plus de membres tant que vous n'aurez pas remplacé la règle.

Les dates à retenir méritent une attention immédiate :

  • À partir du 27 octobre 2026, les stratégies d'attribution automatique (auto-assignment policies) utilisant memberOf seront mises en quarantaine. Le traitement s'arrête alors, même si la stratégie subsiste. [
  • Après le 3 novembre 2026, les groupes dynamiques, les unités administratives dynamiques et les stratégies d'attribution automatique de la gestion des droits d'utilisation (entitlement management) cessent de se mettre à jour.

Il est recommandé de considérer le 27 octobre 2026 comme échéance principale pour toutes les configurations concernées, plutôt que de compter sur la semaine supplémentaire.

Les conséquences dépendent de l'usage du groupe : une appartenance obsolète peut préserver un accès Teams ou SharePoint, maintenir une licence basée sur le groupe, affecter le ciblage d'un accès conditionnel (Conditional Access), ou laisser une attribution de package d'accès désynchronisée.

Voici les étapes à prendre en compte :

  1. Identifiez les groupes concernés. Vous pouvez inspecter chaque groupe dynamique depuis le centre d'administration Entra (Entra ID > Groupes > Tous les groupes), mais PowerShell est bien plus rapide pour réaliser cet audit. Installez le SDK Microsoft Graph PowerShell si nécessaire, connectez-vous avec l'autorisation en lecture seule Group.Read.All, puis exécutez les commandes suivantes :

Connect-MgGraph -Scopes 'Group.Read.All'

$filter = "startsWith(membershipRule,'user.memberOf') or startsWith(membershipRule,'device.memberOf')"

$memberOfGroups = Get-MgGroup -filter $filter

$memberOfGroups | fl

  1. Documentez ce que contrôle chaque groupe retourné et identifiez les ID d'objet des groupes sources présents dans la règle.
  2. Déterminez si des attributs supportés (utilisateur ou appareil) peuvent exprimer la même appartenance. Lorsque ce n'est pas possible, convertissez le groupe de destination en appartenance attribuée (assigned membership) ou utilisez un processus d'automatisation pour la maintenir. L'appartenance attribuée est l'option de remplacement la plus simple pour une action immédiate, mais quelqu'un devra alors gérer chaque mouvement (joiner, mover, leaver).
  3. Ne supprimez pas simplement la règle en espérant que l'appartenance actuelle soit correcte. Exportez la liste des membres existants avant de construire la solution de remplacement.

Voici le guide de migration

Plus d'informations sur : Configure dynamic membership groups with the memberOf operator in the Entra Admin Center (preview) - Microsoft Entra ID | Microsoft Learn

Facebook Like