๐ รdition #80 du Lundi 13 Juillet 2026
Demain, c'est le 14 juillet : jour fรฉriรฉ, et France-Espagne ร 21h. Pendant que personne ne regarde les consoles, tes DC basculent : Enforcement dรฉfinitif Kerberos RC4, fin de support SQL Server 2016, Patch Tuesday, et ce matin, une 4รจme horloge a dรฉjร sonnรฉ : le Conditional Access s'applique dรฉsormais ร l'enregistrement des Credentials.
Quatre รฉchรฉances en 24 heures, toutes sur ton cลur de mรฉtier : l'identitรฉ, l'AD, le SQL. Cette รฉdition est ton briefing d'avant-bascule. Et pendant que tout le monde regarde demain, Microsoft a glissรฉ une facture pour septembre : +10 ร 50% sur les dรฉploiements Foundry en Europe.
On trie tout รงa maintenant.

๐ด ร traiter maintenant
Trois urgences cette semaine. Si tu fais une seule chose aprรจs cette รฉdition, fais celle-ci.
Le Conditional Access s'applique ร l'enregistrement des credentials : enforcement complet aujourd'hui. Depuis le 6 juillet, et complรจtement ร partir de ce 13 juillet, tes policies ciblant ยซ Register security information ยป s'รฉvaluent aussi pendant l'enrรดlement Windows Hello for Business et macOS Platform SSO. Si tu as de telles policies, vรฉrifie-les en Report-Only et assure-toi que tes utilisateurs peuvent satisfaire les Grant Controls (Authentication Strength, localisation, Compliance) au setup d'un nouveau poste ; sans policy sur cette action, rien ne change, la MFA reste le dรฉfaut. Prรฉviens ton Helpdesk : de nouveaux prompts vont apparaรฎtre pendant l'onboarding. Lire la suite
Kerberos RC4 : la phase finale tombe demain avec la SU du 14 juillet. La clรฉ
RC4DefaultDisablementPhasen'est plus lue, le mode Audit disparaรฎt, le Rollback n'existe plus : seul unmsDS-SupportedEncryptionTypesexplicite permettra encore du RC4. Avant d'installer la SU sur tes DC, balaye les events KDCSVC 201 ร 209 et passe les scripts List-AccountKeys et Get-KerbEncryptionUsage sur tes comptes de service legacy (appliances, SAP, mots de passe jamais changรฉs). Aprรจs demain, ce qui dรฉpend encore de RC4 par dรฉfaut casse, point. Lire la suiteSQL Server 2016 : fin de support รฉtendu demain, 14 juillet. Plus de patchs de sรฉcuritรฉ sans ESU (3 ans maximum), et attention au piรจge du dรฉcalage : Windows Server 2016, lui, reste patchรฉ jusqu'au 12 janvier 2027, tes deux calendriers ยซ 2016 ยป ne sont pas alignรฉs. Dรฉcision ร trancher instance par instance : upgrade vers 2022/2025, migration Azure SQL, ou ESU pour acheter du temps, pas pour รฉviter de choisir. Lire la suite

โก Ce qui brรปle : 3 sujets cette semaine
Microsoft Foundry : +10 ร 50% sur tes dรฉploiements europรฉens au 1er septembre
Le prix de l'IA cesse d'รชtre mondial : Microsoft reprice les dรฉploiements de modรจles Foundry EU et non-US de 10 ร 50%, et ajoute au passage une Data Zone APAC. Hรฉberger tes Workloads IA en Europe devient un arbitrage financier autant que rรฉglementaire, au moment prรฉcis oรน Redmond pousse les Frontier Models et les agents en production. Ta rรฉgion de dรฉploiement, ta Data Zone et ton mix de modรจles viennent de devenir des lignes de coรปt. Il te reste 7 semaines pour inventorier et arbitrer. La vraie question : qui absorbe la hausse, ton budget ou ton architecture ? Lire la suite
RoguePlanet : le septiรจme Zero-Day de Nightmare-Eclipse tombe, la saga se referme (ou pas)
Mercredi, hors cycle, Microsoft a patchรฉ CVE-2026-50656 : une รฉlรฉvation de privilรจges dans Defender, CVSS 7.8, PoC public depuis un mois, SYSTEM sur des machines parfaitement ร jour. C'รฉtait le dernier Zero-Day public du chercheur derriรจre Nightmare-Eclipse, et sa fameuse ยซ date du 14 juillet ยป est officiellement retirรฉe. Trois mois de bras de fer se soldent donc ร 24 heures du Patch Tuesday qu'il avait menacรฉ. Le correctif s'auto-diffuse via le moteur de protection, mais un numรฉro de version prรฉcis te dit si tu es couvert : il est dans l'advisory. Trรชve durable ou simple entracte ? Rรฉponse demain soir. Lire la suite
Entra Cloud Sync : Microsoft t'assigne ta fenรชtre de migration ร partir de ce mois
On en parlait depuis des mois, c'est parti : les notifications individuelles de transition Connect Sync vers Cloud Sync dรฉmarrent en juillet, via Message Center, Connect Health et emails ciblรฉs. La bascule de l'identitรฉ hybride vers le Sync Cloud-Managed n'est plus un choix d'architecte, c'est un calendrier que Redmond distribue tenant par tenant. Ceux qui vivent avec des rรจgles custom, du Writeback ou des topologies multi-forรชts vont vite dรฉcouvrir ce que Cloud Sync ne couvre pas encore. Ta fenรชtre, tu la subis ou tu la prรฉpares ? Lire la suite

๐ Sur le blog cette semaine

๐ Actualitรฉs โOn-Prem & Hybrideโ
Windows Server & AD
Cette semaine, l'actu Active Directory ne tient pas dans une brรจve. Ce qui tombe demain sur tes DC (l'Enforcement dรฉfinitif de Kerberos RC4) et sur tes bases (la fin de support de SQL Server 2016) pรจse trop lourd pour le scan : c'est montรฉ tout en haut, en ยซ ร traiter maintenant ยป. Le Backdoor GigaWiper, lui, t'attend quelques lignes plus bas, cรดtรฉ Sรฉcuritรฉ. Sur tout le reste, builds Insider Server, WAC, WSUS, Hyper-V, DNS : silence radio ร Redmond. Vรฉrifiรฉ, pas supposรฉ. Le Patch Tuesday relance la machine demain soir, et #81 est dรฉjร en train de s'รฉcrire.
Sรฉcuritรฉ /PKI
GigaWiper : l'autopsie MSTIC d'un Backdoor destructif assemblรฉ de toutes piรจces
MSTIC dissรจque GigaWiper, un Backdoor en Go recyclant plusieurs familles de malwares : Wiping physique des disques et chiffrement sans clรฉ stockรฉe, donc sans retour possible. ร lire cรดtรฉ RSSI pour tester tes scรฉnarios de restauration hors ligne. En savoir plus
Microsoft Exchange
OWA Light retirรฉ d'Exchange Server ร partir de la CU d'aoรปt
Annoncรฉ mercredi : OWA Light sera retirรฉ et dรฉsactivรฉ d'Exchange Server SE avec la CU estimรฉe ร aoรปt 2026. Tu peux dรฉjร le bloquer via Set-OwaMailboxPolicy et auditer qui l'utilise encore. En savoir plus
Sans la SU de juin, Emergency Mitigation et Flighting dรฉcrochent en juillet
Les serveurs Exchange sans la SU de juin ne consomment plus les fichiers de configuration Emergency Mitigation et Flighting publiรฉs ร partir de ce mois. Si tu comptes sur EM comme filet de sรฉcuritรฉ, patche. En savoir plus

๐ Actualitรฉs โAzureโ
โญ Identity
SSPR : la campagne d'enregistrement est lancรฉe, enforcement le 7 septembre
Depuis le 6 juillet, Entra pousse une campagne d'enregistrement des mรฉthodes d'authentification : ร partir du 7 septembre, le SSPR (Self-Service Password Reset) n'acceptera plus que les mรฉthodes explicitement enregistrรฉes, plus les numรฉros et emails hรฉritรฉs de l'annuaire. En savoir plus
โญ Virtual App & Desktop
Enhanced Host Pool Management pour AVD en GA
Session Host Configuration, Autoscaling dynamique et disques OS รฉphรฉmรจres passent en GA : la gestion des Host Pools AVD s'industrialise enfin nativement. En savoir plus
RDP Multipath avec TCP redondant en GA sur Windows 365 et AVD
Le protocole bascule automatiquement sur le meilleur chemin rรฉseau disponible : moins de sessions gelรฉes quand un lien se dรฉgrade. En savoir plus
Security
External Key Management pour Azure Managed HSM en Public Preview
Tes clรฉs restent sur ton HSM FIPS 140-3 Level 3, physiquement hors des datacenters Azure, tout en servant les services chiffrรฉs cรดtรฉ Cloud. La souverainetรฉ par les clรฉs devient un produit. En savoir plus
Network
Event Hubs : double GA, Network Security Perimeter et Confidential Computing
Event Hubs s'intรจgre aux Network Security Perimeters en GA, et le tier Dedicated passe en Confidential Computing sur enclaves matรฉrielles. Le fil Confidential avance d'un cran de plus. En savoir plus
Exceptions WAF en Public Preview sur Application Gateway et Front Door
Tu peux enfin dรฉclarer des exceptions ciblรฉes pour laisser passer le trafic lรฉgitime sans dรฉsactiver des rรจgles entiรจres ni gonfler les faux positifs. En savoir plus
Storage
SFTP sur Blob Storage : l'accรจs Entra ID passe en GA
Les connexions SFTP vers Blob Storage acceptent dรฉsormais les identitรฉs Entra, comptes invitรฉs inclus : une dรฉpendance aux clรฉs locales de moins dans ton estate. En savoir plus
Container
Azure Bastion : Tunneling natif vers les clusters AKS privรฉs
kubectl depuis ton poste vers un cluster AKS privรฉ, sans VPN ni port de management exposรฉ : le Tunneling Bastion couvre maintenant l'API Server. En savoir plus
Backup & Rรฉsilience
Azure Site Recovery encaisse 5x plus de Churn en GA
ASR supporte dรฉsormais jusqu'ร 500 MB/s de Churn par VM : les Workloads trรจs รฉcrivains (SQL, gros ERP) rentrent enfin dans le pรฉrimรจtre de rรฉplication. En savoir plus
Monitoring
Export Jobs pour Log Analytics en Public Preview
Export sรฉlectif et planifiรฉ de l'historique de tes tables Log Analytics vers Storage : utile pour l'archivage rรฉglementaire sans doubler l'ingestion. En savoir plus
Hybrid /Multi-Cloud
Azure Local : le pricing des Extended Security Updates change
Microsoft annonce un passage ร un prix de liste uniforme pour les ESU dรฉlivrรฉs via Azure Local : ร intรฉgrer dans tes chiffrages avant renouvellement. En savoir plus
Management & Gouvernance
Chaos Studio : Workspaces, Scenarios et pilotage Azure CLI
Chaos Studio gagne des Workspaces et Scenarios en Preview, et se pilote dรฉsormais entiรจrement depuis l'Azure CLI : l'ingรฉnierie du chaos rentre dans tes pipelines. En savoir plus

๐ Actualitรฉs โM365 & Modern Workplaceโ
Intune /Endpoint
Intune : fin de support de RHEL 8 en juillet
Les devices dรฉjร enrรดlรฉs continuent de fonctionner mais ne sont plus supportรฉs : pousse la montรฉe vers RHEL 9 ou 10. En savoir plus
Windows Settings Backup activรฉ par dรฉfaut ร partir de 26H2
La sauvegarde des paramรจtres Windows devient un standard de rรฉsilience activรฉ par dรฉfaut (Insider en juillet) : moins de friction au reprovisionnement d'un poste. En savoir plus
Exchange Online
Cross-Tenant Message Recall annoncรฉ pour aoรปt
Tu pourras rappeler un email envoyรฉ ร une organisation externe, ร condition qu'elle t'ait placรฉ en Allow List. Le Message Recall sort enfin des frontiรจres du tenant. En savoir plus
M365 Platform /Security
Defender dรฉtecte les Prompt Injections dans les emails
Defender for Office identifie et isole les tentatives de Prompt Injection avant qu'elles n'atteignent la boรฎte (et les copilotes qui la lisent). La sรฉcuritรฉ email s'adapte ร un monde oรน le destinataire est parfois une IA. En savoir plus
Defender s'intรจgre ร Dragos, Forescout et Armis pour l'OT
Visibilitรฉ temps rรฉel et corrรฉlation Cross-Domain sur les environnements industriels : Defender s'ouvre aux rรฉfรฉrentiels OT du marchรฉ. En savoir plus
M365 Apps
GPT-5.6 disponible dans M365 Copilot
Le modรจle arrive dans Word, Excel, PowerPoint, Chat et Cowork : si tu pilotes l'adoption Copilot, tes benchmarks internes datent dรฉjร . En savoir plus

๐ Actualitรฉs โData, IA et MLโ
Data & Analytics
GPT-5.6 en GA sur Azure Databricks
Le modรจle est servi nativement via Model Serving Endpoints et s'intรจgre aux Workflows Foundry : le duo Databricks-Foundry se resserre. En savoir plus
Fabric Runtime Release Channels : choisis ton canal Spark
Fabric introduit des canaux de release pour le Runtime : tu arbitres enfin entre nouveautรฉs rapides et stabilitรฉ de production. En savoir plus
Les Sensitivity Labels Purview affinent les AI Agents Fabric
Les labels de sensibilitรฉ servent maintenant ร amรฉliorer la prรฉcision et le pรฉrimรจtre des AI Agents sur tes donnรฉes Fabric : la gouvernance devient un signal pour l'IA. En savoir plus
IA & Machine Learning
Frontier Models and Production Agents : la doctrine Foundry de l'รจre agentique
Le billet stratรฉgique de la semaine cรดtรฉ Foundry : modรจles frontiรจre, agents en production, et la vision plateforme qui va avec. ร lire avec le sujet pricing en tรชte. En savoir plus
Foundry IQ arrive dans Copilot Studio
Microsoft annonce +54% de performance pour les agents connectรฉs aux donnรฉes d'entreprise, avec CMK et ACLs respectรฉes. En savoir plus
ROI for Agents : Foundry relie la tรฉlรฉmรฉtrie agents aux mรฉtriques business
Un tableau de bord qui traduit l'activitรฉ de tes agents en indicateurs business : l'argumentaire budget que tes dรฉcideurs attendaient (ou redoutaient). En savoir plus

๐ค Ce qu'on ignore cette semaine
Cette semaine, j'ai รฉcartรฉ le billet SFI oรน Microsoft raconte comment il se patche lui-mรชme ร la vitesse de l'IA (de l'auto-satisfaction bien produite), l'arrivรฉe d'Azure Red Hat OpenShift au Chili, et le bug Windows 11 qui dรฉvore jusqu'ร 500 Go de disque : son correctif tombe demain au Patch Tuesday. Ton attention est un budget, je le dรฉpense pas lร -dessus.

La commande โAz CLIโ de la semaine !
Inventorie tes dรฉploiements Foundry avant la facture de septembre
Le repricing de +10 ร 50% (voir ยซ Ce qui brรปle ยป) se calcule dรฉploiement par dรฉploiement, selon le SKU et la rรฉgion. Cette commande te sort l'inventaire exact de ce qui tourne sur un compte Foundry, en 30 secondes.
az cognitiveservices account deployment list \
--resource-group <ton-rg> \
--name <ton-compte-foundry> \
--output tableCe que la commande retourne :
Chaque dรฉploiement de modรจle actif sur le compte (nom, modรจle, version)
Le SKU de chaque dรฉploiement (Global Standard, Data Zone, rรฉgional) : la colonne qui dรฉtermine ton exposition au repricing
La capacitรฉ provisionnรฉe par dรฉploiement
De quoi croiser avec la grille tarifaire de septembre avant que la facture ne le fasse pour toi

Mรจme de la semaine !


Tu es arrivรฉ au bout de ta prescription, sans effets secondaires ๐
Si cette dose hebdo t'a รฉtรฉ utile, Forwarde-la ร un collรจgue qui pilote du Microsoft sรฉrieux. La communautรฉ Doctor Kloud grandit grรขce ร toi ๐
ร lundi prochain.
Hicham

๐ฉบWhoAmI.exe
๐Echo โMon dernier livreโ > Prรฉparer et rรฉussir AZ-104
๐
Un projet Microsoft dans le pipe ? Cale un appel de cadrage avec moi

