Pourquoi cette retraite mérite votre attention dès maintenant
Depuis juin 2022, l'opérateur memberOf permettait aux règles de membres dynamiques dans Microsoft Entra ID d'extraire la composition d'un ou plusieurs groupes existants pour alimenter un groupe dynamique, une unité administrative dynamique ou une politique d'auto-assignation dans Entitlement Management. La notification MC1448379 publiée le 5 août 2026 met fin à cette fonctionnalité : Microsoft retire definitvement memberOf en début novembre 2026.
La particularité de cette retraite : les objets concernés ne seront pas supprimés. Leur traitement de membres sera simplement gelé. Toute logique d'accès ou d'attribution de licence qui repose sur ces groupes entrera en stase — avec une dérive croissante par rapport à la réalité.
Fonctionnalité jamais sortie de preview
L'opérateur memberOf n'a jamais quitté le statut preview depuis son lancement en 2022. Microsoft justifie le retrait par des problèmes de scalabilité qui rendent impossible une promotion en production.
Ce que memberOf faisait concrètement
L'opérateur memberOf instruisait Entra ID d'extraire les membres de un à cinquante groupes sources et de les inclure dans la règle de membres dynamiques. Une règle typique croisait cette extraction avec d'autres attributs utilisateur — par exemple, sélectionner uniquement les membres dont le pays est Ireland.

Un comportement notable : si un groupe référencé dans la règle est supprimé, Entra ID continue à traiter la règle en silence, sans signaler l'invalidité partielle. Ce type d'opacité est précisément ce qui complique la migration — des règles défaillantes peuvent exister depuis des mois sans avoir déclenché d'alerte.
Périmètre exact de la retraite
La retraite de memberOf affecte trois types d'objets dans Entra ID :
- Groupes dynamiques utilisant
user.memberOfoudevice.memberOfdans leur règle de membres - Unités administratives dynamiques avec les mêmes préfixes dans leur règle
- Politiques d'auto-assignation Entitlement Management intégrant
memberOfdans leurs conditions
| Objet | Comportement après retraite | Impact fonctionnel |
|---|---|---|
| Groupe dynamique | Membres figés à l'état final calculé | Accès aux ressources et licences non mis à jour |
| Unité administrative dynamique | Membres figés à l'état final calculé | Délégation administrative potentiellement incorrecte |
| Politique auto-assignation Entitlement Management | Traitement stoppé | Assignation d'access packages bloquée |
Identifier les objets concernés avec Microsoft Graph PowerShell
Microsoft recommande d'utiliser Microsoft Graph PowerShell pour recenser les objets impactés avant la date de bascule. Voici les requêtes à exécuter.
Rechercher les groupes dynamiques affectés
Une application avec la permission GroupMember.Read.All suffit. Une session interactive avec un compte titulaire du rôle Group Administrator est également valide — la permission Group.Read.All n'est pas requise pour cette opération.
1Connect-MgGraph -Scopes GroupMember.Read.All2 3[array]$Groups = Get-MgGroup -Filter "groupTypes/any(c:c eq 'dynamicmembership') and (startsWith(membershipRule,'user.memberOf') or startsWith(membershipRule,'device.memberOf'))" -All4 5$GroupsRechercher les unités administratives dynamiques affectées
La permission AdministrativeUnit.Read.All est requise pour ce second inventaire.
1Connect-MgGraph -Scopes AdministrativeUnit.Read.All2 3[array]$DynamicAdminUnits = Get-MgDirectoryAdministrativeUnit -Filter "membershipType eq 'Dynamic' and (startsWith(membershipRule,'user.memberOf') or startsWith(membershipRule,'device.memberOf'))" -All4 5$DynamicAdminUnitsRechercher les politiques d'auto-assignation Entitlement Management
Ce cas d'usage est le moins fréquent. La requête suivante retourne toutes les politiques d'assignation automatique, qu'elles utilisent ou non memberOf. Un examen manuel de chaque résultat reste nécessaire.
1$Uri = "https://graph.microsoft.com/v1.0/identityGovernance/entitlementManagement/assignmentPolicies"2$Data = Invoke-MgGraphRequest -Uri $Uri -Method Get -OutputType PsObject | Select-Object -ExpandProperty Value3$Data | Where-Object {$_.automaticRequestSettings}Prérequis licence
L'accès aux politiques Entitlement Management nécessite une licence Microsoft Entra ID Governance ou Microsoft Entra ID P2. Sans cette licence, le endpoint ne retournera pas de résultats.
Pourquoi Microsoft a choisi le retrait plutôt que la correction
La formulation de MC1448379 est explicite : «l'usage de MemberOf peut affecter le traitement des membres dynamiques à l'échelle du tenant, même si une seule règle utilise l'opérateur». Autrement dit, un seul objet utilisant memberOf dans un tenant peut dégrader les performances de calcul de tous les groupes dynamiques du tenant.
Cette contrainte de scalabilité a vraisemblablement empêché toute promotion en production depuis 2022. Microsoft n'annonce pas de fonctionnalité de remplacement équivalente à ce stade.
Pas de migration automatique
Microsoft ne convertira pas automatiquement les règles existantes. Chaque administrateur doit identifier ses objets affectés, analyser la logique métier sous-jacente et réécrire les règles en utilisant uniquement les opérateurs supportés en production.
Préparer la migration avant novembre 2026
La réécriture des règles sans memberOf demande de revenir à la source : quel attribut utilisateur ou appareil justifiait initialement l'appartenance aux groupes sources ? Si ces groupes étaient eux-mêmes alimentés par des attributs (département, localisation, titre de poste), la règle dynamique peut être réécrite directement sur ces attributs.
Quelques pistes pour structurer la migration :
- Auditer les groupes sources référencés dans chaque règle
memberOf: sont-ils encore actifs ? Quelle est leur logique de membres ? - Identifier l'attribut commun aux membres des groupes sources et l'utiliser directement dans la nouvelle règle.
- Tester en préproduction : créer un groupe dynamique parallèle avec la nouvelle règle, comparer sa composition avec l'objet d'origine avant de basculer.
- Documenter les règles actuelles avant toute modification, en conservant la règle
memberOfd'origine comme référence. - Vérifier l'impact en cascade : groupes dynamiques utilisés pour l'attribution de licences via group-based licensing ou pour l'accès à des ressources SharePoint Online ou Teams sont prioritaires.
Points clés à retenir
- L'opérateur
memberOfest retiré d'Entra ID en début novembre 2026 via la notification MC1448379. - Les objets affectés ne seront pas supprimés, mais leur membership sera figé — avec une dérive progressive par rapport à la réalité du tenant.
- Trois types d'objets sont concernés : groupes dynamiques, unités administratives dynamiques, politiques d'auto-assignation Entitlement Management.
- L'inventaire se fait via Microsoft Graph PowerShell avec les permissions
GroupMember.Read.AlletAdministrativeUnit.Read.All. - Aucune migration automatique n'est prévue : la réécriture des règles est entièrement à la charge des administrateurs.
- La fenêtre pour agir est courte — mieux vaut lancer l'inventaire immédiatement.



