Quatre types de mandats.
Automatiser les demandes qui reviennent
Attribution de licences, création de boîtes, accès aux boîtes partagées, listes de distribution, poste d’un nouvel employé. Des travailleurs PowerShell prennent la tâche, font le travail dans Active Directory, Exchange et Entra, revérifient l’état réel des deux côtés, écrivent une note lisible par le demandeur et ferment le billet. Les cas ambigus restent ouverts avec une explication plutôt que d’être devinés.
Ce que ça change- Un nouvel employé entre le lundi avec son compte, sa boîte, sa licence, ses groupes d’accès et son poste déjà configurés, sans qu’un technicien y touche.
- Une demande d’accès à une boîte partagée se ferme en quelques minutes plutôt qu’en deux jours, avec la permission vérifiée sur place et dans le nuage avant la fermeture.
- Les billets entrants s’assignent eux-mêmes à la bonne file selon le type de demande, plus besoin de trier à la main chaque matin.
- Un changement de nom légal suit la personne partout : compte, adresse, alias et carnet d’adresses, dans toutes les forêts.
Consolider les identités après une fusion
Migration inter-forêts pilotée par script avec SIDHistory préservé, réparation des profils ServiceNow, détection des doublons, synchronisation des mots de passe entre forêts. Les pièges du multi-forêt ne sont pas dans la documentation : Kerberos et les FQDN, la réplication et le round-robin des contrôleurs de domaine, les attributs Exchange qui se lisent mal par le module AD, les objets Entra en double après un soft-match raté. Je les ai tous rencontrés.
Ce que ça change- Deux entreprises fusionnées se voient dans un seul carnet d’adresses et réservent les salles l’une de l’autre, bien avant que les forêts soient fusionnées.
- Les comptes migrent avec leur SIDHistory, donc les accès aux serveurs de fichiers fonctionnent encore le lendemain matin et personne ne passe un mois à refaire des permissions.
- L’outil commercial de migration est remplacé par du script, et sa licence n’est pas renouvelée l’année suivante.
- Les employés migrés continuent de travailler dans ServiceNow parce que leurs profils sont réparés automatiquement, pas un par un par le centre de services.
Le cycle de vie des comptes, sans plateforme IGA
Du système RH jusqu’à Active Directory, Entra ID et Exchange Online. Arrivées, mouvements, départs, comptes inactifs. Routage par site et par département, contacts fantômes entre forêts pour que la hiérarchie des gestionnaires et le carnet d’adresses continuent de fonctionner, désactivation en vague plafonnée avec approbation des gestionnaires.
Ce que ça change- Un départ déclenche la désactivation, le retrait des groupes infonuagiques et des listes de distribution, le masquage du carnet d’adresses et la libération de la licence, le jour même plutôt qu’au trimestre suivant.
- Les licences payées pour des comptes inactifs sont récupérées, avec l’approbation du gestionnaire dans une liste SharePoint plutôt que dans un tableur envoyé par courriel.
- La hiérarchie des gestionnaires reste juste entre des forêts qui ne se voient pas, donc les flux d’approbation arrêtent de casser.
- Les RH restent la source de vérité : un changement fait dans le système RH se rend jusqu’à Active Directory et Microsoft 365 sans billet.
Remettre à niveau une flotte de scripts existante
Si vous avez déjà quarante scripts PowerShell en production avec des mots de passe dedans et que personne ne sait lesquels ont roulé cette nuit : configuration centralisée, secrets chiffrés, journalisation avec rétention, alerte en cas d’échec, et un chien de garde qui vérifie que la flotte a bien tourné. Trente et un scripts planifiés ont migré sur ce socle en une seule journée.
Ce que ça change- Plus un seul mot de passe en clair dans un script, et plus de compte de service qui circule dans un fichier texte.
- Un courriel arrive quand une tâche planifiée échoue, au lieu de l’apprendre d’un utilisateur trois jours plus tard.
- Un chien de garde confirme chaque matin que les tâches de la nuit ont toutes roulé, donc le silence arrête de vouloir dire que tout va bien.
- Changer un serveur, un groupe ou un point d’accès se fait dans un seul fichier de configuration plutôt que dans quarante scripts.