📆 Édition #83 du Lundi 03 Aout 2026

Ton utilisateur se connecte au Wi-Fi de l'hôtel. Le portail captif lui demande de valider un code sur une page Microsoft. La page est vraie. Le code est celui de l'attaquant.

C'est ce que Microsoft a publié jeudi dernier sous le nom de CaptiveCrunch. Depuis mai, un sous-groupe de Midnight Blizzard détourne les réseaux Wi-Fi d'hôtels et de centres de conférence. Depuis le 16 juillet, ces portails poussent du Device Code Phishing. Un appareil s'enregistre dans ton tenant, des jetons SSO partent, et ta MFA n'a rien vu passer.

Et pendant que ton périmètre s'étend jusqu'à la chambre 412, un compte de domaine sans le moindre privilège peut faire émettre par ton autorité de certification un certificat de contrôleur de domaine. Le correctif est disponible depuis le 14 juillet. Le mode d'emploi complet est public depuis le 24.

  1. Le nomade est ton nouveau périmètre. Ce que Microsoft recommande de bloquer, et pourquoi c'est inconfortable.

  2. La défense devient agentique. Microsoft ne sécurise plus seulement les agents, elle défend avec eux.

  3. Terraform AzureRM 5.0 va casser ton pipeline. Plus aucun Resource Provider enregistré par défaut.

Le reste, c'est du tri. On y va.

🔴 À traiter maintenant

Trois urgences cette semaine. Les deux premières sont corrigées depuis le 14 juillet : ce qui a changé, c'est que le mode d'emploi est devenu public.

  • Certighost : un compte de domaine ordinaire peut se faire passer pour un contrôleur de domaine. CVE-2026-54121, CVSS 8.8, corrigée le 14 juillet, avec un code d'exploitation complet publié le 24. En manipulant les attributs cdc et rmd de sa demande, un attaquant fait interroger par ton autorité de certification un hôte qu'il contrôle, lors du repli d'énumération appelé « chase ». La réponse entre dans le certificat émis sans que la CA vérifie qu'elle parle à un vrai contrôleur de domaine. Ensuite : PKINIT, tickets Kerberos, DCSync, secret krbtgt. Toutes les Enterprise CA de Windows Server 2012 à 2025, éditions Core comprises. Applique la mise à jour de juillet, active l'audit des services de certificats, surveille les événements 4886 et 4887. Lire la suite

  • SQL Server : une sauvegarde piégée exécute du code en sysadmin pendant la restauration. CVE-2026-47295, CVSS 8.8, de SQL Server 2016 SP3 à 2025. La procédure interne qui nettoie la réplication construit un nom de procédure à partir du nom de la base restaurée, dans une variable trop courte. Un nom saturé de crochets fermants provoque une troncature silencieuse qui détourne l'appel vers une procédure choisie par l'attaquant, exécutée dans le contexte élevé de la restauration. Aucune injection SQL visible, aucune saisie applicative, aucune relecture possible. Traduction opérationnelle : restaurer une base fournie par un éditeur, un client ou un prestataire devient une prise de contrôle d'instance. Applique KB5101346 et les mises à jour équivalentes sur toutes tes instances. Lire la suite

  • Passkeys par défaut : ta fenêtre d'exclusion ouvre le 1er septembre 2026 et se referme le 1er février 2027. Microsoft bascule les Passkeys en méthode par défaut dans Entra ID et retire les méthodes SMS et voix. Si ton organisation a d'autres plans, opérateur télécom configuré ou migration vers une autre méthode, Microsoft a publié une procédure d'exclusion temporaire via l'API Graph bêta. C'est une fenêtre, pas une dispense : décide maintenant si ton tenant suit la migration automatique ou s'en écarte, et audite les utilisateurs encore sur SMS ou voix. Lire la suite

⚡ Ce qui brûle : 3 sujets cette semaine

Le nomade est ton nouveau périmètre, et Microsoft te dit de couper un flux légitime

Depuis début mai, Storm-2945 détourne les portails captifs des réseaux Wi-Fi hôteliers et de centres de conférence pour manipuler le trafic DNS et HTTP des voyageurs. Depuis le 16 juillet, une partie de ces pages redirige vers du Device Code Phishing : l'utilisateur saisit un code sur une page de connexion Microsoft parfaitement légitime, et authentifie la session de l'attaquant. Suit un enregistrement d'appareil dans Entra, puis la collecte de données Microsoft 365. En parallèle, deux maliciels documentés volent les cookies de session, les mots de passe enregistrés, les jetons SSO Microsoft 365 et les identifiants Wi-Fi directement depuis le poste. Ta MFA n'a rien bloqué, parce qu'elle a été satisfaite par la victime elle-même. Et la recommandation de Microsoft n'est pas de surveiller ce flux d'authentification : c'est de le bloquer. Lire la suite

Microsoft ne sécurise plus seulement les agents, elle défend avec des agents

Le 27 juillet, Microsoft a présenté Project Perception : un système où des agents rouges cherchent les faiblesses, des agents bleus investiguent les menaces et des agents verts durcissent ce qui a été trouvé, en boucles continues sur les signaux de toute l'organisation. Le même jour, la protection en temps réel des serveurs d'outillage d'Agent 365 passait en disponibilité générale, et la détection de menaces sur les agents en Preview. Defender évalue désormais chaque invocation d'outil par un agent et bloque l'action avant son exécution si elle est jugée risquée. Ce n'est plus de la revue avant déploiement, c'est du contrôle pendant l'exécution. Ce qui pose une question que peu d'équipes ont tranchée : qui écrit les politiques qui décident ce qu'un agent a le droit de faire, et qui les relit ? Lire la suite

Terraform AzureRM 5.0 : plus aucun Resource Provider enregistré par défaut

Jusqu'ici, le provider AzureRM vérifiait et tentait d'enregistrer automatiquement une soixantaine de Resource Providers Azure à chaque initialisation. Pratique, invisible, et source de deux problèmes : du temps de démarrage, et des erreurs de permissions dans les environnements verrouillés, plus des services enregistrés que personne n'avait demandés. En version 5.0, plus aucun Resource Provider n'est enregistré par défaut. Tu enregistres ce dont ta configuration a besoin, tu conserves l'ancien comportement explicitement, ou tu gères l'enregistrement hors du provider. La version ajoute par ailleurs une validation Preflight optionnelle qui appelle l'API Azure pendant le plan, et supprime les ressources dépréciées au fil des versions précédentes. Si ton pipeline s'appuyait sur l'enregistrement automatique sans le savoir, il ne cassera pas au plan. Lire la suite

📖 Sur le blog cette semaine

🔍 Actualités “On-Prem”

⭐ Windows Server & AD

Rien à te lister ici cette semaine, et c'est volontaire : la seule actualité Windows Server de la fenêtre est en haut de cette édition, et elle vaut le détour. Certighost touche AD CS, donc ta PKI interne, donc ton domaine. J'ai par ailleurs balayé tous les autres rôles, DNS, DHCP, Hyper-V, IIS, File Services, WSUS, RDS et Failover Cluster : rien de neuf entre le 27 juillet et le 2 août. Le récap mensuel de Microsoft n'est tombé que le 3 août, il sera dans l'édition prochaine.

🔍 Actualités “Azure”

⭐ Entra

La synchronisation d'appareils arrive dans Entra Cloud Sync (Preview)

L'agent Cloud Sync sait enfin synchroniser les objets appareil, l'un des derniers écarts fonctionnels qui retenaient les migrations depuis Entra Connect Sync. À connaître avant l'échéance du 30 septembre. En savoir plus

Tes identifiants fédérés GitHub et GitLab sont peut-être détournables

Les identités fédérées qui s'appuient sur un nom de dépôt, de branche, de tag ou d'environnement reposent sur des valeurs modifiables, donc récupérables par un tiers. Microsoft recommande de basculer sur des identifiants de sujet immuables et de passer en revue les configurations existantes. En savoir plus

Global Secure Access publie ses plages d'IP de sortie dédiées

Tu peux enfin les mettre en liste d'autorisation proprement. Microsoft documente au passage la coexistence avec Defender for Cloud Apps sans double proxy. En savoir plus

Provisionnement SCIM sans secret

L'authentification du provisionnement SCIM peut désormais passer par la fédération d'identité de charge de travail, sans secret à stocker ni à faire tourner. En savoir plus

Sept nouveaux articles d'architecture de parc de tenants

Tenant principal, tenants de production collaborants, isolation des systèmes critiques, cloisonnement des partenaires, environnements hors production, identité hybride. La documentation qui manquait à ceux qui gèrent plus d'un tenant. En savoir plus

⭐ Security

L'audit CIS pour Linux passe en disponibilité générale

Propulsé par le moteur kompli, il évalue en continu tes machines Linux contre les benchmarks officiels du CIS, sur Azure comme sur Azure Arc, profils Serveur Niveau 1 et Niveau 2, avec restitution directe dans Azure Policy et Azure Resource Graph. Audit seul pour l'instant, la remédiation par règle arrive ensuite. En savoir plus

Azure Enclave entre en Public Preview

Communautés et enclaves, réseaux définis par logiciel en Zero Trust, initiatives Azure Policy préconfigurées et flux d'approbation avec séparation des rôles. Ciblé sur les environnements DoD IL5, IL6 et ICD 503. Hors production tant que le service est en Preview. En savoir plus

Microsoft Sentinel, juillet 2026

Gestion des détections personnalisées as Code, observabilité au niveau des tables, nouveaux connecteurs GitHub Audit, Agari et Airlock Digital. En savoir plus

Sécuriser tes agents IA d'entreprise avec Microsoft Sentinel

Visibilité complète sur les prompts utilisateurs, les actions d'agents, l'usage d'outils, les alertes de sûreté et les identités, via connecteurs intégrés. Le pendant SIEM du sujet 2 de cette édition.

Protéger tes API d'Azure API Management avec Defender for APIs

Détection et atténuation automatiques des accès non autorisés, fuites de données et Endpoints obsolètes.

Clés symétriques sur Azure Key Vault Premium (Preview)

Type de clé oct-HSM, prise en charge d'AES, pour évaluer les scénarios de chiffrement symétrique adossés au HSM. En savoir plus

⭐ Networking

NAT64 sur NAT Gateway StandardV2 en disponibilité générale

Tes services IPv6 atteignent des destinations IPv4 sans modification applicative ni logiciel spécifique, avec une latence minimale. En savoir plus

Insertion d'en-têtes HTTP dans Azure Firewall (GA)

Ajout ou modification dynamique d'en-têtes dans les règles applicatives, utile pour l'isolation de tenants. En savoir plus

Route-Maps pour Azure Route Server (Preview)

Contrôle fin du trafic entrant et sortant sur les appairages BGP de tes connexions hybrides. En savoir plus

Azure Firewall et NAT Gateway StandardV2 pour une sortie résiliente par zone

Le guide détaille la combinaison des deux pour une connectivité sortante sécurisée et résistante à la panne de zone. En savoir plus

Front Door edge actions : du calcul programmable en périphérie

Des fonctions JavaScript légères exécutées globalement pour la personnalisation en temps réel, la sécurité et la résilience, sans complexité côté back-end. En savoir plus

Conserver une IP historique pendant une migration

Private Link Service avec Direct Connect permet aux applications legacy de garder leur adresse IP privée : la couche web bascule vers Azure pendant que la base reste sur site. En savoir plus

Compute

Nouvelle région Azure en Inde : Inde Centre-Sud

Hyderabad et le Telangana accueillent une nouvelle région Azure, avec des services hébergés localement et taillés pour les charges IA, à latence réduite pour les entreprises indiennes.

Azure Sphere OS 26.09 disponible en évaluation

Montée majeure du noyau Linux, avec gains de sécurité et de compatibilité, sans changement visible côté client. La période d'évaluation court jusqu'en septembre 2026. En savoir plus

Storage

Verrouillage opportuniste SMB configurable sur Azure NetApp Files (Preview)

Améliore la mise en cache côté client, activable sur les volumes nouveaux comme existants. En savoir plus

Everpure Cloud Azure Native pour tes machines virtuelles

Provisionnement et gestion de stockage bloc élastique haute performance depuis le portail Azure, sans appliance, avec facturation à l'usage et mise à l'échelle indépendante de la capacité et des IOPS.

Containers

Le placement de ressources dans Kubernetes Fleet Manager passe en GA

Propagation automatisée et cohérence garantie sur plusieurs clusters, avec une réduction annoncée de 40 % de la charge manuelle. En savoir plus

Routage applicatif avec Gateway API sur AKS (GA)

L'alignement des déploiements plus anciens sur les standards Kubernetes récents devient direct, sans reconstruction de la gestion d'entrée. En savoir plus

Prepared Image Specification pour AKS (Preview)

Pré-chargement et mise en cache des images de conteneurs pour raccourcir le démarrage des nœuds, ciblé sur les charges IA, GPU et sensibles à la latence. En savoir plus

Nombre maximal d'échecs tolérés sur les exécutions de mise à jour (Preview)

Tu définis le seuil d'échecs au-delà duquel une exécution Fleet Manager s'arrête, pour éviter l'effet domino sur un déploiement Fail-Fast. En savoir plus

Apporte ton propre orchestrateur sur Container Apps Jobs

Airflow, Temporal ou Dapr en plan de contrôle, Container Apps Jobs en couche d'exécution. Tu gardes ton moteur de Workflow et tu délègues l'exécution. En savoir plus

Integration

AI Gateway, nouveau niveau d'Azure API Management (Preview)

Gestion des modèles et des serveurs MCP par cartes plutôt que par politiques XML, avec prise en charge d'OpenAI, Anthropic et Mistral. La gouvernance des modèles quitte le fichier de configuration pour rejoindre la passerelle d'API. En savoir plus

Série de tests pour Azure Logic Apps Standard

Outils de validation automatisée pour les environnements multi-Workflows complexes, à mesure que les charges d'intégration grandissent.

Management & Gouvernance

Sous-état de conformité pour les exemptions Azure Policy

Tu sais enfin si une ressource exemptée serait conforme sans son exemption. De quoi retirer les exemptions héritées sans avancer à l'aveugle. En savoir plus

Fin des échanges de réservations au 1er février 2027

Pour les services couverts par un plan d'économies, les échanges de réservations ne seront plus possibles. Microsoft oriente vers les plans d'économies pour la flexibilité sur le calcul et les bases de données. En savoir plus

Cost Management et tarification dans le serveur MCP d'Azure Resource Manager

Estimation de coûts, analyse de tendances, budgets et pistes d'économies, exposés directement aux agents. En savoir plus

Un pack de skills open source pour l'Azure SRE Agent

Audits de gouvernance, rapports FinOps, planification de capacité, génération de post-mortems, revues Well-Architected, contrôles de conformité. De quoi passer de la lutte d'incendie réactive à l'exploitation proactive.

PowerShell 7.6 pour les runbooks Azure Automation (GA)

Runbooks et environnement d'exécution dédié, pour moderniser les scripts hérités sans rupture. En savoir plus

Gouverner la dépense GitHub Copilot avec API Management

BYOK et quotas de jetons en temps réel, pour basculer la consommation sur des compteurs Azure et contourner les contrôles par crédits de GitHub. En savoir plus

Achat en un clic pour les offres SaaS publiques (GA)

Toutes les informations nécessaires réunies sur une seule page du portail, pour acheter depuis le Microsoft Marketplace sans parcours multi-écrans.

Databases

Masquage dynamique par expression régulière sur Azure SQL (Preview)

Masquage centralisé et précis des e-mails, numéros de téléphone et identifiants, sans logique applicative à écrire. En savoir plus

Azure Database for PostgreSQL flexible server en Inde Centre-Sud (GA)

Disponible dès l'ouverture de la nouvelle région. En savoir plus

Créer des clusters MongoDB Atlas depuis le portail Azure (Preview)

Choix du niveau de performance, des régions de résidence des données, et facturation unifiée via ton contrat Azure Marketplace existant.

Réglage des performances de requête dans Azure DocumentDB

Guide pratique pour diagnostiquer et corriger les requêtes lentes. En savoir plus

Hybrid & Multi-Cloud

Azure Arc étend son support à Windows Server 2016 et SQL Server 2016

Le forum Azure Arc annonce l'extension du support à deux produits sortis du support standard, plus des connecteurs GCP et EKS en Preview et un onboarding assisté par modèle dans Azure Copilot. Pour les parcs qui traînent du legacy, Arc devient le moyen de le garder sous surveillance. En savoir plus

DevOps

Recherche de commits dans Azure DevOps

Recherche par titre et description sur tous les dépôts de l'organisation, avec filtres et tri, intégrée à l'interface. En savoir plus

npm et GitHub Actions durcissent la chaîne d'approvisionnement

De nouvelles mesures de sécurité ciblent les attaques les plus courantes sur la chaîne d'approvisionnement open source. Si tes pipelines consomment du npm ou des Actions tierces, c'est à lire.

Des contrôles de facturation GitHub pour la dépense IA

Suivi par SKU, identification des organisations redevables, rattachement de l'usage à des centres de coûts et garde-fous ciblés.

Visual Studio, mise à jour de juillet

Un nouvel agent en Preview dans Copilot Chat, propulsé par le SDK GitHub Copilot, personnalisable avec des skills .NET et Azure.

🔍 Actualités “M365 & Modern Workplace”

Intune /Endpoint

La suite Intune est incluse dans Microsoft 365 E5 depuis le 1er juillet

Certaines capacités arrivent aussi dans E3. Réduction des droits d'administration permanents, modernisation de la gestion des certificats, livraison d'applications, et Security Copilot dans Intune. À vérifier avant de renouveler un module tiers. En savoir plus

M365 Apps

Exclusion de domaines pour l'ancrage web de Microsoft 365 Copilot

Jusqu'à 1 000 domaines exclus des réponses ancrées sur le web. Désactivé par défaut, configuration par script PowerShell, rôle Administrateur de recherche ou Administrateur général requis. En savoir plus

Nouveautés Excel de juillet 2026

Citations en ligne pour Copilot, connecteurs synchronisés pour l'intégration de données multi-plateformes, et meilleur ancrage Power BI pour analyser des métriques de confiance directement dans Excel.

Les modèles Anthropic arrivent dans Microsoft 365 Copilot GCC

Les utilisateurs Premium en Government Community Cloud auront accès à Claude Sonnet et Opus 5, sans coût ni consommation de jetons supplémentaires.

M365 Platform /Security

What's new in Microsoft Security, juillet 2026

Project Perception, protection contre l'injection de prompt dans Defender en Preview, posture et protection à l'exécution unifiées pour les agents Cloud. Le récap qui donne la direction du semestre. En savoir plus

La convergence MDTI dans Sentinel et Defender XDR est terminée

Le renseignement sur les menaces en temps réel est désormais unifié à travers la détection, l'investigation, la réponse, la chasse et l'automatisation. Une brique de moins à corréler à la main.

Un nouveau tableau de bord pour prioriser la remédiation d'exposition (Preview)

Exposure Management classe les risques à fort impact, relie les constats aux flux de remédiation et catégorise les recommandations en Patch, Mitigate et Fix.

Le Red Teaming IA passe à l'échelle mondiale

Microsoft lance l'External Red Team Alliance : financement de collaborations académiques et constitution d'un réseau de spécialistes pour traiter les enjeux de sûreté IA multilingues, régionaux et sectoriels. En savoir plus

L'architecture derrière MDASH

Microsoft détaille comment son harnais de scan agentique multi-modèles détecte les vulnérabilités dans ses propres services de sécurité en production, tout en gardant la maîtrise des données via une gouvernance partagée avec Defender XDR et Sentinel.

Purview /Compliance

Les étiquettes de confidentialité s'appliquent aux groupes de sécurité Entra

La classification descend au niveau du groupe d'accès, pas seulement du contenu. Référence Message Center RM568217. En savoir plus

🔍 Actualités “Data, IA et ML”

Data & Analytics

Mise en miroir des journaux Azure Monitor dans Microsoft Fabric (Preview)

Ta télémétrie est versée dans OneLake au format Delta Parquet, analysable sans duplication, sans coût supplémentaire et sans perdre le temps réel. En savoir plus

Le profil de conformité HIPAA sur Azure Databricks devient obligatoire le 1er septembre 2026

Durcissement imposé, coût en hausse de 10 %, chiffrement du réseau virtuel Azure requis, types de machines virtuelles limités et module Enhanced Security & Compliance nécessaire. Si tu traites de la donnée de santé sur Databricks, c'est une ligne budgétaire à ouvrir maintenant. En savoir plus

Claude Opus 5 disponible sur Azure Databricks

Raisonnement complexe, assistance au code et flux agentiques intégrés à la plateforme. En savoir plus

Recherche augmentée par IA dans PostgreSQL avec Azure HorizonDB

Recherche textuelle BM25, gestion des modèles d'embeddings, stockage vectoriel via pgvector, indexation DiskANN et pipeline IA maintenant la cohérence sans code procédural.

IA & Machine Learning

GPT-transcribe et GPT-live-transcribe dans Microsoft Foundry

Transcription de fichiers et de voix en direct, tenant le bruit de fond, les énoncés courts, les codes alphanumériques, le vocabulaire métier, les langues mêlées, les accents et la voix chuchotée. En savoir plus

Évaluer les modèles Foundry Local avec un agent de Red Team IA

Évaluation systématique des risques de sécurité avant déploiement, sur des modèles exécutés localement. En savoir plus

Le Foundry Toolkit pour VS Code, mise à jour de juillet

Gestion des ressources aplatie en pages à onglets, catalogue d'outils intégré en ligne, Agent Inspector affichant les journaux d'événements détaillés, et une fonctionnalité Agent Optimization en Preview pour affiner les agents avec des gains mesurables.

Déployer des agents Microsoft hébergés vers Microsoft Teams

Identité, mise à l'échelle, supervision, retour arrière et accès utilisateur pour les agents IA dans Foundry et Teams, à partir d'une implémentation de référence.

Physical-World Intelligence : le GeoAI entre dans l'IA d'entreprise

Croiser météo, imagerie satellite, cartes d'infrastructure et capteurs avec tes données métier pour améliorer les décisions opérationnelles, par exemple prévoir l'effet d'une tempête sur un réseau électrique. Le modèle MARS, ajouté au catalogue Foundry, convertit l'imagerie satellite en couches vectorielles prêtes pour SIG : bâtiments, routes, voies ferrées, plans d'eau.

🤔 Ce qu'on ignore cette semaine

Cette semaine, Azure a franchi les 100 milliards de dollars de revenu annualisé et Microsoft a dépassé les 90 milliards sur le trimestre. C'est un chiffre réel, c'est un signal de marché, et ça n'a jamais aidé personne à décider quoi que ce soit un lundi matin. J'ai aussi laissé de côté deux analyses communautaires qui méritaient mieux : les rôles Entra intégrés que Microsoft modifie silencieusement et régulièrement sans annonce, et les appareils Intune passés non conformes après la mise à jour Windows de juillet, effet de bord que Microsoft ne documente nulle part.

La commande “Az CLI” de la semaine !

Check ce que ton abonnement enregistre avant de monter en AzureRM 5.0

Jusqu'à la version 4, le provider Terraform enregistrait tout seul une soixantaine de Resource Providers à chaque initialisation. En 5.0, il n'en enregistre plus aucun. Avant de monter de version, il faut donc savoir ce qui est déjà enregistré sur ton abonnement, et surtout ce que ta configuration utilise sans que tu l'aies jamais déclaré :

az provider list \
  --query "[?registrationState=='Registered'].{Namespace:namespace, Etat:registrationState}" \
  -o table

Ce que la commande retourne :

  • Le namespace de chaque Resource Provider enregistré sur ton abonnement

  • Son état d'enregistrement, pour repérer les Registering en cours

  • La liste à comparer avec ce que tes fichiers Terraform référencent réellement

Note : lecture seule, aucun effet de bord. L'écart entre cette liste et ce que ta configuration déclare, c'est exactement ce qui cassera à l'apply, pas au plan. Ajoute --subscription pour balayer plusieurs Subscriptions Azure

Mème de la semaine !

Tu es arrivé au bout de ta prescription, sans effets secondaires 😄

Si cette dose hebdo t'a été utile, Forwarde-la à un collègue qui pilote du Microsoft sérieux. La communauté Doctor Kloud grandit grâce à toi 💙

Hicham

🩺WhoAmI.exe
📕Echo “Mon dernier livre” > Préparer et réussir AZ-104
📅 Un projet Microsoft dans le pipe ? Cale un appel de cadrage avec moi

Reply

Avatar

or to participate

Continuer la lecture