• [MDI] Les nouveautés de juillet 2026 pour Microsoft Defender for Identity

    Microsoft Defender for Identity étant un service Cloud, on retrouve des mises à jour de service continuelle. Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    • La migration des capteurs Defender for Identity de la version 2.x vers la version 3.x est désormais en disponibilité générale (GA). Pour plus d’informations, consultez migrer vers le capteur Defender for Identity v3.x.
    • Vous pouvez désormais migrer les contrôleurs de domaine exécutant Windows Server 2025 du capteur v2.x vers le capteur v3.x. Pour plus d’informations, consultez migrer vers le capteur Defender for Identity v3.x.
    • Lorsqu’un serveur est marqué « Not ready for migration » sur la page Sensors, vous pouvez désormais survoler le statut pour afficher une info-bulle qui liste les raisons précises pour lesquelles le serveur ne répond pas aux prérequis de migration. Pour plus d’informations, consultez résoudre le statut « Not ready for migration ».
    • La page Password protection (Preview) inclut désormais les risques liés aux mots de passe des applications SaaS connectées via Microsoft Defender for Cloud Apps, en plus d’Active Directory, Microsoft Entra ID et Okta. Les applications SaaS prenant en charge la gestion de la posture de sécurité SaaS (SSPM), telles que Salesforce et ServiceNow, apparaissent sous les onglets Password Hygiene et Password Policies. Chaque application SaaS nécessite un connecteur d’application Defender for Cloud Apps. Pour plus d’informations, consultez investiguer la protection des mots de passe des identités.

    • La page Domain investigation est désormais en disponibilité générale (GA). Elle permet d’investiguer un domaine Active Directory et présente la sécurité du domaine : propriétés du domaine, état du déploiement, récapitulatif des identités, répartition des comptes de service, entités sensibles, recommandations actives, stratégies de groupe et relations de confiance. Pour plus d’informations, consultez investiguer un domaine.

    • Defender for Identity active désormais automatiquement l’audit RPC sur les contrôleurs de domaine lorsque vous effectuez la mise à niveau vers le capteur version 3.0.8 ou ultérieure. Il n’est plus nécessaire d’appliquer une balise manuellement pour activer l’audit RPC.

    Plus d’informations sur: What's new in Microsoft Defender for Identity

  • [Agent 365] Les nouveautés de Juillet 2026

    Je vous propose un petit aperçu des nouveautés apportées en ce mois autour du service Microsoft Agent 365. Pour rappel, Agent 365 est la plateforme de gestion et de contrôle des agents de l’organisation.

    On retrouve notamment :

    Général

    • Maintenir la visibilité et le contrôle devient de plus en plus complexe à mesure que les organisations déploient des agents sur plusieurs tenants Microsoft 365, via un ensemble hétérogène de plateformes d’agents et au sein d’équipes ou de périmètres différents. Les nouveautés de juillet 2026 apportent les signaux de risque des partenaires dans une vue de sécurité unifiée, améliorent le suivi des dépenses d’IA à l’usage, livrent des insights d’adoption à l’échelle de l’organisation, étendent la découverte et la gouvernance des agents aux plateformes de l’écosystème, et permettent une gestion centralisée multi-tenants.
    • La gestion des coûts (Cost Management) dans le centre d’administration Microsoft 365 offre aux administrateurs un moyen centralisé de suivre et de contrôler la consommation de Copilot Credits pour les services agentiques facturés à l’usage. Cette version se concentre sur les dépenses Cowork et Work IQ. Elle fiabilise les alertes de dépenses, rend l’affectation des stratégies plus cohérente et clarifie la vue sur la capacité prépayée :
      • lorsqu’un utilisateur relève de plusieurs stratégies de dépenses pour un même service, la stratégie applicable est désormais choisie selon des critères clairs : la limite par utilisateur la plus élevée, puis la limite globale la plus élevée, puis la stratégie la plus récemment créée — la stratégie retenue s’applique intégralement, sans combinaison de paramètres ;
      • si une tâche dépasse la limite individuelle d’un utilisateur alors qu’elle est déjà en cours d’exécution, Microsoft peut la laisser se terminer sans imputer le dépassement au pool partagé ni le facturer, afin de préserver les crédits du reste du groupe ;
      • Cost Management distingue désormais les crédits déjà consommés ou alloués via d’autres centres d’administration (dont la capacité affectée aux environnements ou agents Power Platform), pour refléter plus fidèlement la capacité prépayée réellement disponible.

    Observation & Découverte

    • (Disponibilité générale) Le tableau de bord Agent 365 (Agent 365 Dashboard) offre aux décideurs une vue centralisée de l’adoption, de l’engagement et de l’impact métier des agents dans toute l’organisation. En consolidant la télémétrie d’Agent 365 dans une expérience de reporting unique, il permet de comprendre comment les agents sont utilisés et d’identifier où l’adoption accélère ou stagne. Grâce au reporting intégré et au filtrage organisationnel, les analystes évaluent l’usage par équipe, entité ou zone géographique, tandis que les responsables suivent des indicateurs clés (utilisateurs actifs, tendances de rétention, agents les plus performants, schémas d’engagement). Les capacités d’exploration interactive (drill-down) donnent une visibilité fine sur la performance de chaque agent.
    • (Disponibilité générale) La synchronisation du registre (Registry sync) permet de découvrir et d’inventorier les agents existant au-delà des plateformes Microsoft. Les administrateurs IA connectent de façon sécurisée les plateformes d’agents partenaires prises en charge et synchronisent les agents et leurs métadonnées dans le registre Agent 365 selon une cadence quotidienne ou hebdomadaire, établissant ainsi un système de référence unique pour l’ensemble du parc d’agents. Les plateformes prises en charge à la disponibilité générale sont Amazon Bedrock, Google Cloud Gemini Enterprise Agent Platform, Anthropic Claude, Databricks Genie et Salesforce Agentforce ; Snowflake, Oracle OCI et UiPath suivront prochainement.

    Gouvernance

    • Registry sync ne se limite pas à la visibilité : lorsque les API de la plateforme sous-jacente le permettent, les administrateurs peuvent mener des actions de gouvernance au niveau de l’agent directement depuis Agent 365, y compris des actions de gestion du cycle de vie telles que la suppression des agents synchronisés. Les organisations gouvernent ainsi leurs agents depuis un plan de gestion commun, tout en continuant d’utiliser les environnements de développement et d’exécution les mieux adaptés à leurs besoins.
    • (Public Preview) La gestion multi-tenants des agents (multi-tenant agent management) permet d’afficher et de gérer de façon centralisée les agents de plusieurs tenants connectés depuis Agent 365 dans le centre d’administration Microsoft 365. Depuis All tenants > Agents, les administrateurs consultent un inventaire consolidé, ajoutent des agents personnalisés, déploient des agents sur des tenants sélectionnés, comparent la disponibilité et les autorisations propres à chaque locataire, examinent le risque et l’activité des agents, et bloquent des agents ou modifient leur disponibilité. Le sélecteur de locataire (tenant switcher) permet d’entrer dans un locataire connecté via un accès délégué, sans maintenir de compte d’administrateur distinct. L’expérience s’appuie sur les relations d’administration inter-tenants existantes et sur les privilèges d’administration délégués granulaires (GDAP) : les partenaires les configurent dans le Partner Center, les entreprises via Microsoft Entra Tenant Governance.

    Sécurisation & Protection

    • Agent 365 étend la visibilité sur le risque des agents en prenant en charge des signaux de risque de partenaires dans le registre des agents (Agent Registry), à commencer par Cyera, Darktrace et Zenity. Jusqu’ici, les signaux affichés dans l’onglet Security des détails d’un agent provenaient de Microsoft Entra, Defender et Purview ; désormais, lorsqu’un administrateur l’active, Agent 365 peut aussi ingérer un signal de risque généré par un partenaire et le rattacher au bon agent via Microsoft Entra Agent ID, qui sert d’ancre d’identité.
      Pour les administrateurs, cela se traduit par : une vue consolidée — le nombre de signaux de risque réunit les signaux natifs Microsoft et les détections des solutions partenaires prises en charge ; une priorisation du risque en catégories Élevé, Moyen et Faible, chaque type de signal indiquant un nombre d’occurrences pour repérer les schémas récurrents à investiguer ; et un principe de consentement par conception (consent by design) — les intégrations partenaires sont optionnelles et aucune donnée partenaire ne circule tant qu’un administrateur n’a pas activé les signaux de risque partenaires sous Agents > Settings dans le centre d’administration Microsoft 365 (certains partenaires pouvant exiger une configuration dans leur propre produit). L’API partenaire Agent 365 qui véhicule ces signaux est ouverte aux éditeurs de sécurité de l’écosystème, et la liste des fournisseurs pris en charge devrait s’élargir.

    Plus d’informations sur : What’s new in Agent 365 – July 2026 | Microsoft Community Hub

  • [Microsoft Defender for IoT] Les nouveautés de juin 2026

    Microsoft a introduit un ensemble de nouveautés dans Microsoft Defender for IoT. Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    Réseaux OT

    • La version 26.1.1 du capteur est désormais disponible. Cette version inclut des mises à jour de CVE ainsi que des corrections de bogues visant à améliorer la stabilité.

    Plus d’informations sur : What's new in Microsoft Defender for IoT - Microsoft Defender for IoT | Microsoft Learn

  • [Entra] Mise à jour (2.31.125) du client Global Secure Access

    Microsoft vient de publier une mise à jour (2.31.125) au client Global Secure Access de Microsoft Entra. Global Secure Access est le client utilisé par Microsoft Entra Internet Access et Private Access. Ces services sont la solution Security Service Edge de Microsoft.

    La dernière mise à jour (2.31.125) apporte les éléments suivants :

    Changements fonctionnels

    • Ajout d'un sélecteur de compte (account picker) dans le flux de déconnexion (Sign Out) afin de faciliter la connexion avec un autre compte. Le sélecteur s'affiche sur les appareils enregistrés dans Microsoft Entra (Entra-registered) ainsi que sur les appareils intégrés à Microsoft Entra (Entra-joined) sur lesquels la clé de registre appropriée a été configurée.
    • Ajout d'un test de vérification d'intégrité (health check)« Single Windows user session detected ». Le client Global Secure Access ne prend actuellement en charge qu'une seule session interactive sous Windows.
    • Affichage des canaux actifs dans l'onglet Connections selon l'ordre suivant : Microsoft Entra, Microsoft 365, Private, Internet.
    • Le statut du client distingue désormais le cas où le réseau est déconnecté de celui où il n'y a aucune connectivité Internet.
    • Amélioration de l'accès local intelligent (Intelligent Local Access) : ajout d'une barre d'information dans l'onglet Connections indiquant lorsque l'appareil est connecté à un réseau privé.
    • Détection et tunnelisation des connexions réseau agentiques (agentic network connections).

    Autres changements

    • Le programme d'installation du client inclut désormais.NET Runtime version 8.0.26.
    • Améliorations de performance lors de l'ouverture de nouvelles connexions.
    • Le service Global Secure Access Forwarding Profile Service est configuré pour redémarrer automatiquement en cas de défaillance.
    • De nouvelles télémétries sont disponibles.
    • Améliorations d'accessibilité.
    • Diverses améliorations et corrections de bogues

    Plus d'informations sur les fonctionnalités et les différences : Global Secure Access client for Windows version release notes - Global Secure Access | Microsoft Learn

    Le client est téléchargeable depuis le portail Microsoft Entra en naviguant dans Global Secure Access > Connect > Client download

  • Microsoft unifie la gestion du risque d'identité entre Defender et Entra

    Enfin ! C'était demandé depuis des années ! Microsoft poursuit l'intégration entre Microsoft Defender XDR et Microsoft Entra ID avec la disponibilité générale du Unified Identity Risk Score, annoncé lors de la conférence RSA. Dans ce cadre, Microsoft introduit également de nouvelles actions unifiées permettant aux analystes sécurité de gérer plus facilement le risque associé à une identité.

    Un score de risque d'identité unifié

    Avec le Unified Identity Risk Score, Microsoft cherche à fournir une vision cohérente du risque d'identité à travers les différents produits de sécurité de son écosystème.

    L'objectif est de permettre aux équipes SOC et Identity Security de prendre des décisions plus rapidement en s'appuyant sur une évaluation centralisée du niveau de risque d'un utilisateur, tout en garantissant une réponse cohérente entre Microsoft Defender et Microsoft Entra ID.

    Deux nouvelles actions disponibles

    Dans le cadre de cette évolution, Microsoft met à disposition deux nouvelles actions de remédiation unifiées :

    Mark as compromised

    Cette action permet de déclarer une identité comme compromise.

    Lorsqu'elle est exécutée :

    • Le niveau de risque de l'identité est automatiquement défini à High.
    • Les stratégies d'Accès Conditionnel basées sur le risque utilisateur configurées dans Microsoft Entra peuvent être déclenchées automatiquement.
    • Les mécanismes de protection tels que le blocage, l'exigence d'un changement de mot de passe ou l'authentification renforcée peuvent alors entrer en action selon la configuration de l'organisation.

    Confirm safe

    Cette action permet au contraire de confirmer qu'une identité ne présente plus de risque.

    Lorsqu'elle est utilisée :

    • Le niveau de risque est remis à None.
    • Les mesures appliquées par les stratégies d'Accès Conditionnel basées sur le risque utilisateur sont supprimées.
    • L'identité retrouve son état normal de fonctionnement.

    Une expérience unifiée dans Microsoft Defender

    Ces nouvelles actions sont désormais accessibles directement depuis la page Identity de Microsoft Defender.

    Lorsqu'un analyste sélectionne une identité, un panneau d'actions unifié s'affiche et permet d'exécuter les opérations de gestion du risque sans basculer entre plusieurs consoles d'administration.

    Cette évolution simplifie le travail des équipes de sécurité en réduisant les manipulations nécessaires pour qualifier ou remédier à un incident lié à une identité.

    Jusqu'à présent, certaines actions relatives au risque d'identité pouvaient nécessiter des interventions distinctes entre Microsoft Defender et Microsoft Entra ID.

    Avec cette nouvelle approche, Microsoft renforce l'intégration entre les deux plateformes et améliore la cohérence opérationnelle :

    • Réduction du temps de réponse des analystes SOC.
    • Alignement entre détection et remédiation.
    • Application immédiate des politiques d'Accès Conditionnel basées sur le risque.
    • Vision plus cohérente de la posture de sécurité liée aux identités.

    L'arrivée des actions Mark as compromised et Confirm safe constitue une évolution intéressante du modèle de protection des identités de Microsoft. En s'appuyant sur le Unified Identity Risk Score, les équipes de sécurité disposent désormais d'un mécanisme unifié pour qualifier et remédier aux risques d'identité directement depuis Microsoft Defender, tout en s'intégrant automatiquement aux contrôles de sécurité de Microsoft Entra ID. Cette évolution confirme la volonté de Microsoft de rapprocher toujours davantage les mondes de l'Identity Security et de la détection/réponse aux incidents.

  • [Purview] Changement à venir pour Endpoint DLP sur macOS 27 (Golden Gate)

    Microsoft a annoncé une évolution importante concernant Microsoft Purview Endpoint DLP sur macOS, en raison d'un changement introduit par Apple dans la future version macOS 27 (Golden Gate), dont la disponibilité générale est attendue aux alentours de septembre 2026.

    Jusqu'à présent, les autorisations Accessibility pouvaient être imposées et gérées via une solution MDM. Avec macOS v27, les utilisateurs pourront désormais désactiver cette autorisation, même lorsqu'elle est configurée par l'entreprise. Cette évolution a un impact direct sur certaines capacités de Microsoft Purview Endpoint DLP.

    Ce qui change

    Microsoft Purview Endpoint DLP s'appuie sur l'autorisation Accessibility afin d'identifier précisément les applications, sites web et fichiers impliqués dans les activités de l'utilisateur.

    Lorsque cette autorisation est désactivée sur un poste macOS :

    • Les navigateurs Safari, Chrome et Firefox sont considérés comme des navigateurs non approuvés.
    • Les contrôles DLP sont alors appliqués à tous les uploads, indépendamment de l'URL cible.
    • Les administrateurs peuvent constater une augmentation des notifications de type Block ou Block with override.
    • Des faux positifs supplémentaires peuvent également être générés dans les événements et alertes DLP.

    À noter que Microsoft Edge n'est pas concerné par cette limitation et continuera à fonctionner normalement.

    Visibilité côté administration

    Les équipements concernés pourront être identifiés directement dans les portails Microsoft :

    • Le statut Configuration status apparaîtra comme Not updated dans la page d'onboarding des appareils.
    • L'état Accessibility sera affiché comme Not updated dans les détails du périphérique.
    • Les utilisateurs recevront une notification expliquant les impacts de la désactivation de cette autorisation. Ce message pourra être personnalisé via la configuration MDM.

    Déploiement

    Microsoft prévoit un déploiement progressif de cette évolution :

    • Début du déploiement : août 2026
    • Fin du déploiement estimée : début septembre 2026

    Actions recommandées

    Afin d'anticiper ce changement, Microsoft recommande aux administrateurs de :

    • Consulter la documentation mise à jour concernant l'intégration des appareils macOS dans Microsoft Purview.
    • Vérifier ou déployer la configuration MDM plist permettant d'activer les autorisations Accessibility.
    • Mettre à niveau les postes vers Endpoint DLP Client 101.26070 ou une version ultérieure.
    • Surveiller les équipements remontant un statut Accessibility = Off depuis la page de suivi de l'onboarding.

    Cette évolution de macOS illustre les changements réguliers apportés par Apple sur le modèle de protection de la vie privée des utilisateurs. Les organisations utilisant Microsoft Purview Endpoint DLP pour protéger les données sensibles sur macOS doivent dès maintenant préparer leurs postes et leurs processus d'administration afin de limiter l'impact de cette future modification et éviter une hausse des faux positifs ou des blocages inattendus.

  • Microsoft Identity Manager 2016 : Publication du Service Pack 3

    Microsoft a annoncé en avril 2026 la disponibilité générale (General Availability – GA) de Microsoft Identity Manager (MIM) 2016 Service Pack 3 (SP3). Cette nouvelle version était particulièrement attendue par les organisations qui continuent d'exploiter MIM pour des scénarios d'identité complexes, notamment dans des environnements hybrides mêlant Active Directory, Microsoft Entra ID et applications métier historiques.

    Même si Microsoft poursuit sa stratégie orientée cloud autour de Microsoft Entra, de nombreuses entreprises utilisent encore MIM pour des scénarios avancés de synchronisation d'identités, de gestion du cycle de vie des comptes ou encore de provisioning d'applications et d'annuaires multiples. SP3 constitue donc une mise à jour majeure permettant de maintenir ces environnements sur des plateformes Microsoft récentes et supportées.

    Les principales nouveautés de MIM 2016 SP3

    Contrairement à une version apportant de nouvelles fonctionnalités métier, le principal objectif de SP3 est d'améliorer la stabilité, la sécurité et la compatibilité de la plateforme.Parmi les évolutions les plus importantes, on retrouve :

    Support des plateformes récentes

    MIM 2016 SP3 apporte désormais la prise en charge de :

    • SQL Server 2022 ;
    • Azure SQL Database pour la base du moteur de synchronisation ;
    • Exchange Server Subscription Edition (SE) ;
    • SharePoint Subscription Edition (SE) ;
    • System Center Service Manager Data Warehouse 2022.

    Cette évolution était devenue nécessaire alors que plusieurs composants précédemment recommandés avec MIM approchent ou ont atteint leur fin de support.

    Support d'Azure SQL Database

    Une des nouveautés les plus intéressantes concerne le moteur de synchronisation (MIM Synchronization Service) qui peut désormais stocker sa base de données dans Azure SQL Database.

    L'authentification peut s'appuyer sur des Managed Identities (System Assigned ou User Assigned), permettant de réduire l'utilisation de comptes de service et de simplifier l'exploitation dans les architectures hybrides.

    Authentification AD FS en mode Claims

    SP3 ajoute également la prise en charge de l'authentification AD FS Single Sign-On (SSO) pour le portail MIM. Les utilisateurs peuvent désormais s'authentifier via un mécanisme d'authentification basé sur les revendications (claims-based authentication), sans dépendre exclusivement de l'authentification Windows intégrée.

    Une dépendance désormais forte à SharePoint Subscription Edition

    L'une des informations importantes à retenir concerne le portail MIM. Pour conserver un environnement supporté, Microsoft recommande désormais de déployer le portail MIM sur SharePoint Subscription Edition (SE). Le support de SharePoint 2016 et SharePoint 2019 arrivant à échéance, cette évolution devient pratiquement incontournable pour les organisations qui exploitent encore les fonctionnalités de portail, de workflow ou de self-service de MIM.

    Autre point important : contrairement à certaines montées de version précédentes, le portail MIM ne bénéficie pas d'une mise à niveau en place. Microsoft demande le déploiement d'un nouvel environnement SharePoint SE puis la migration du portail vers cette nouvelle plateforme.

    Un nouveau processus de mise à niveau

    Les administrateurs devront être particulièrement vigilants lors du passage vers SP3. Microsoft a introduit un nouveau processus d'upgrade nécessitant le téléchargement des packages spécifiques SP3 ainsi que l'utilisation des médias d'installation de référence (baseline ISO) utilisés lors du déploiement initial. Avant toute migration en production, il est fortement recommandé de :

    • sauvegarder l'ensemble des bases MIM ;
    • sauvegarder les clés de chiffrement du moteur de synchronisation ;
    • réaliser une validation complète sur un environnement de préproduction ;
    • vérifier la conformité de l'infrastructure sous-jacente.

    Attention : Windows Server 2025 n'est pas supporté

    Une information qui pourra surprendre certaines organisations : MIM 2016 SP3 ne supporte pas Windows Server 2025. Les composants MIM SP3 doivent être hébergés sur Windows Server 2019 ou Windows Server 2022. Microsoft indique explicitement que Windows Server 2025 n'est actuellement pas pris en charge. Cette restriction devra être prise en compte dans les projets de modernisation d'infrastructure ou de renouvellement des serveurs hébergeant MIM.

    Cycle de support

    Microsoft rappelle que :

    • MIM 2016 SP2 restera supporté jusqu'en mai 2027, soit douze mois après la publication de SP3 ;
    • MIM 2016 continuera d'être supporté jusqu'au 9 janvier 2029 dans le cadre de la politique de support fixe de Microsoft.

    Les organisations encore sous SP2 disposent donc d'une période de transition confortable, mais doivent dès maintenant planifier leur passage vers SP3 afin de rester dans un état supporté.

    Et après ?

    Cette annonce confirme une nouvelle fois que Microsoft continue d'assurer le maintien opérationnel de MIM pour les clients qui en dépendent encore. Néanmoins, la stratégie long terme de l'éditeur reste clairement orientée vers Microsoft Entra, qui concentre désormais les investissements en matière de gouvernance des identités, de gestion du cycle de vie des utilisateurs et de contrôle des accès Pour les organisations disposant d'environnements MIM complexes, SP3 représente donc une excellente opportunité de remettre leur plateforme en conformité avec les versions récentes de l'écosystème Microsoft tout en préparant progressivement leur transition vers Microsoft Entra et ses services de gouvernance cloud.

  • Microsoft Perception : Microsoft réinvente la cybersécurité à l'ère de l'IA

    Microsoft a annoncé Project Perception, une nouvelle plateforme de sécurité agentique conçue pour répondre aux défis d'un monde où les attaquants utilisent eux aussi l'intelligence artificielle. Face à l'accélération des cybermenaces, Microsoft estime que les approches traditionnelles ne suffisent plus et introduit un nouveau concept : le Cyber Stack, une architecture de sécurité capable de percevoir, raisonner et agir en continu à la vitesse des machines.

    Pourquoi la sécurité doit évoluer ?

    L'arrivée des agents IA transforme profondément le paysage des menaces. Les cybercriminels peuvent désormais automatiser la recherche de vulnérabilités, générer des exploits plus rapidement et lancer des campagnes à grande échelle avec un coût réduit. Dans le même temps, les organisations doivent protéger un périmètre toujours plus vaste : identités, appareils, applications SaaS, données, environnements multicloud et désormais systèmes d'IA.

    Selon Microsoft, les outils de sécurité actuels restent largement centrés sur la génération d'alertes et nécessitent une intervention humaine importante. L'objectif de Perception est de changer cette approche en créant un système capable d'identifier les risques, d'en comprendre le contexte et de proposer ou d'exécuter des actions correctives de manière autonome tout en conservant l'humain dans la boucle.

    Perception : un système de défense agentique

    Au cœur de Perception se trouve un ensemble d'agents spécialisés travaillant ensemble de manière coordonnée :

    • Les agents Red Team recherchent proactivement les chemins d'attaque potentiels avant qu'un attaquant ne les découvre.
    • Les agents Blue Team analysent les événements, corrèlent les signaux et évaluent les risques réels.
    • Les agents Green Team mettent en œuvre des actions correctives afin de renforcer la posture de sécurité de l'organisation.

    Cette approche crée une boucle continue d'amélioration permettant de découvrir les vulnérabilités, d'évaluer leur criticité et de réduire les risques de façon automatisée. L'objectif n'est plus seulement de détecter les attaques mais de maintenir en permanence un niveau de protection optimal.

    Le Cyber Stack : les fondations de la sécurité de demain

    Pour supporter cette vision, Microsoft introduit une nouvelle architecture baptisée Cyber Stack. Celle-ci s'appuie sur plusieurs couches complémentaires :

    • Les signaux et capteurs collectés sur l'ensemble du patrimoine numérique.
    • Un contexte de sécurité enrichi qui relie identités, actifs, relations et niveaux de risque.
    • Plusieurs modèles d'IA spécialisés selon les tâches à exécuter.
    • Une couche d'orchestration pilotant les agents.
    • Des actuators capables de transformer les recommandations en actions concrètes dans les outils de sécurité.

    L'un des éléments les plus novateurs réside dans la notion de Security Context. Microsoft exploite sa visibilité sur les identités, les endpoints, les applications, les données et les environnements cloud pour fournir aux agents une compréhension quasi temps réel de l'environnement à protéger. Les agents disposent ainsi immédiatement du contexte nécessaire pour prendre des décisions pertinentes sans devoir reconstruire l'information à partir de données brutes.

    Une stratégie multi-modèles optimisée pour la cybersécurité

    Contrairement à de nombreuses solutions reposant sur un modèle unique, Project Perception adopte une approche multi-modèles. Microsoft considère qu'aucun moteur d'IA ne peut être optimal pour tous les scénarios de sécurité.

    Le système sélectionne automatiquement le modèle le plus adapté selon plusieurs critères :

    • Qualité des résultats.
    • Fiabilité.
    • Temps de réponse.
    • Coût d'exécution.

    Microsoft a notamment annoncé l'intégration de MAI-Cyber-1-Flash au sein de son système de gestion des vulnérabilités MDASH. Selon l'éditeur, cette combinaison atteint 96 % sur le benchmark CyberGym, soit 12 points de plus que Mythos, tout en réduisant près de 50 % les coûts par rapport à la configuration actuellement utilisée.

    De l'analyse à l'action

    L'une des critiques fréquemment adressées aux plateformes de sécurité concerne l'explosion du nombre d'alertes générées. Perception cherche à répondre à ce problème grâce à ses actuators, qui permettent de convertir directement les informations remontées par les agents en actions de protection au sein des solutions Microsoft Security.

    Les équipes SOC peuvent ainsi passer d'une posture réactive basée sur l'analyse des alertes à une posture proactive où les risques sont identifiés et réduits en continu.

    Sécurité et IA responsable

    Microsoft précise que Perception a été conçu selon les principes de l'IA Responsable et s'appuie sur les mécanismes de gouvernance, de conformité et de sécurité déjà présents dans l'écosystème Microsoft. L'objectif est de proposer une plateforme adaptée aux exigences des grandes entreprises tout en maintenant un haut niveau de contrôle humain.

    Disponibilité

    Microsoft a annoncé l'ouverture de la Public Preview de Perception à partir du 3 août 2026. Cette annonce marque une étape importante dans la transformation des opérations de cybersécurité face à l'essor des agents IA et des attaques automatisées.

    Avec Project Perception, Microsoft ne présente pas simplement un nouvel outil de sécurité mais une vision complète de ce que pourrait devenir la cybersécurité à l'ère de l'intelligence artificielle. En combinant agents spécialisés, contexte de sécurité enrichi, architecture multi-modèles et automatisation des actions de remédiation, l'éditeur pose les bases d'un modèle où les systèmes de défense fonctionnent en continu, à la vitesse des menaces qu'ils combattent.

    La page officielle de Project Perception
    La documentation

    Source : Rethinking security for the age of AI - The Official Microsoft Blog

  • Les résultats de la certification GH-600 passée en Bêta sont en ligne

    Si vous avez passé les nouvelles certifications Bêta sur le développement de systèmes IA Agentiques, Microsoft vient de mettre en ligne les résultats de la certification GitHub Certified: Agentic AI Developer - Certifications | Microsoft Learn

    Pour rappel, voici les différents éléments qui sont évalués :

    • Préparer l’architecture de l’agent et les processus SDLC (15 à 20%)
    • Implémenter l’utilisation de l’outil et l’interaction de l’environnement (20 à 25%)
    • Effectuer l’évaluation, l’analyse des erreurs et le réglage (15 à 20%)
    • Orchestrer la coordination multi-agent (15 à 20%)
    • Implémenter des garde-fous et une responsabilité (10 à 15%)

  • Les résultats de la certification SC-500 passée en Bêta sont en ligne

    Si vous avez passé les nouvelles certifications Bêta sur la sécurité du Cloud et des IA, Microsoft vient de mettre en ligne les résultats de la certification SC-500 : Microsoft Certified: Cloud and AI Security Engineer Associate - Certifications | Microsoft Learn

    Pour rappel, voici les différents éléments qui sont évalués :

    • Gérer l’identité, l’accès et la gouvernance (20 à 25%)
    • Stockage sécurisé, bases de données et mise en réseau (25 à 30%)
    • Calcul sécurisé (20 à 25%)
    • Gérer et surveiller la posture de sécurité (20 à 25%)

  • [MDA] Les nouveautés de Microsoft Defender for Cloud Apps en juin 2026

    Microsoft a introduit un ensemble de nouveautés dans Microsoft Defender for Cloud Apps (anciennement MCAS), sa solution Cloud Access Security Broker (CASB). Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    Ce mois, on retrouve les changements suivants :

    • Améliorations du connecteur Salesforce (Preview) : les attaques modernes ciblant Salesforce abusent de plus en plus des jetons OAuth, des applications connectées, des sessions et des API, en contournant souvent la MFA et les contrôles traditionnels. Le connecteur Salesforce de Microsoft Defender for Cloud Apps est désormais mieux armé pour détecter ces attaques : il ingère les données de Salesforce Real-Time Event Monitoring pour une détection quasi en temps réel des menaces liées à l’identité et à OAuth, avec un contexte d’investigation enrichi, et ajoute la gouvernance des applications OAuth pour les Salesforce Connected Apps et les External Client Apps (ECAs). Microsoft recommande aux administrateurs Salesforce d’activer Real-Time Event Monitoring dans la console Salesforce pour une couverture de détection optimale. Parmi les apports :
      • Surveillance des événements en temps réel : lorsqu’un administrateur Salesforce active le stockage des données (« Storing data ») pour les événements concernés dans Salesforce Event Manager, le connecteur ingère les données de Real-Time Event Monitoring en quelques minutes. La détection est améliorée pour les abus OAuth, le détournement de session, le credential stuffing et les activités d’API anormales ; l’inventaire des applications OAuth inclut désormais les Connected Apps et les External Client Apps (ECAs).
      • Informations « Highly privileged » et « Unused » pour les applications OAuth Salesforce : l’onglet OAuth apps de l’inventaire des applications propose désormais les insights actionnables « Highly privileged apps » et « Unused apps » pour Salesforce. Ces informations alimentent également les statistiques « Highly privileged » et « Unused » de l’onglet Non-human identities de l’inventaire des identités.
      • Visibilité des autorisations des applications OAuth Salesforce : la liste des autorisations (Permissions) de la page App governance inclut désormais les Salesforce Connected Apps et les External Client Apps (ECAs), ce qui permet de passer en revue les autorisations accordées à chaque application OAuth Salesforce.

    Plus d’informations sur : What's new in Microsoft Defender for Cloud Apps | Microsoft Docs

  • Les nouveautés Microsoft Defender XDR de Juin 2026

    Le service Microsoft Defender XDR est une solution intégrée qui fournit des éléments provenant de tous les outils de sécurité dont Microsoft Defender for Endpoint, Microsoft Defender for Office 365, Microsoft Defender for Identity, Microsoft Defender for Cloud Apps. Ces solutions regroupent des mécanismes et concepts communs comme la détection, l'investigation et la réponse automatique. Cette console regroupe les alertes et les incidents agrégés des différents services.

    On retrouve pour ce mois-ci les nouveautés suivantes :

    • Le Phishing Triage Agent et le Security Alert Triage Agent utilisent désormais la permission plus restreinte « Email & collaboration content: Emails associated with alerts (read) » au lieu de la permission plus large « Email & Collaboration content: All Emails (read) ». Cette approche du moindre privilège limite l'accès de l'agent au seul contenu des e-mails associés à des alertes, améliorant ainsi la posture de sécurité de votre configuration d'agent.

    • (Preview) Enrichissement des entités avec la threat intelligence : les pages d'entités relatives aux adresses IP, domaines, URL et fichiers incluent désormais un onglet Threat Intelligence Insights qui fait remonter les données d'enrichissement de Microsoft Threat Intelligence directement dans le flux d'investigation. Les enrichissements incluent les scores de réputation, les rapports de menaces attribués, les relations d'infrastructure et l'analyse en sandbox, évitant ainsi de devoir basculer entre plusieurs outils au cours des investigations. Pour en savoir plus, consultez View threat intelligence in entity pages.

    • (Preview) Le tableau de bord Identity Security inclut désormais une nouvelle carte Human identities qui affiche vos identités humaines par source (Entra ID, SaaS et on-premises), vous offrant une vue unique de l'emplacement de vos identités humaines. Pour en savoir plus, consultez Identity Security dashboard.

    • (Preview) Sur la page Coverage and maturity, le panneau latéral Review and improve coverage pour les identités SaaS inclut désormais une colonne Observed ainsi qu'un commutateur Show Only Observed Applications. Par défaut, le panneau n'affiche que les applications SaaS détectées dans votre environnement. Désactivez le commutateur pour voir les autres applications SaaS prises en charge que vous pouvez intégrer (onboard) afin d'étendre votre couverture des identités. Pour en savoir plus, consultez Coverage and maturity.

    • (Preview) Découverte locale des agents d'IA sur les terminaux Windows : dans le cadre de l'expérience Defender AI agents, Microsoft Defender découvre désormais automatiquement les agents d'IA locaux pris en charge s'exécutant sur les appareils Windows intégrés (onboarded) — notamment les agents de codage et extensions d'IDE, les assistants d'IA de bureau, les runtimes d'IA locaux et les plateformes d'agents. Les agents découverts apparaissent comme des ressources (assets) dans l'inventaire des agents d'IA, la carte d'exposition (exposure map) et l'advanced hunting, donnant aux équipes de sécurité une visibilité sur l'usage des agents d'IA locaux dans toute l'organisation. Pour en savoir plus, consultez Discover local AI agents.

    • (Preview) Protection runtime des agents d'IA locaux sur les terminaux Windows : dans le cadre de l'expérience Defender AI agents, la protection à l'exécution (runtime protection) des agents d'IA locaux pris en charge sur les terminaux Windows est désormais disponible en préversion publique. Microsoft Defender inspecte la boucle de l'agent (agent loop) — invites de l'utilisateur, appels d'outils et réponses d'outils — et peut bloquer les activités à risque avant leur exécution, contribuant à stopper l'injection de prompt (prompt injection) et les actions d'agent non sûres au niveau de l'appareil. Les événements bloqués et audités apparaissent sous forme d'alertes dans Microsoft Defender afin de prendre en charge la corrélation d'incidents et les flux d'investigation. Pour en savoir plus, consultez Set up AI agent runtime protection with Microsoft Defender for Endpoint.

    • (Disponibilité générale) Les tables de schéma d'advanced hunting suivantes sont désormais disponibles de manière générale :

      • La table DisruptionAndResponseEvents contient des informations sur les événements de perturbation automatique des attaques (automatic attack disruption) dans Microsoft Defender XDR.
      • La table CloudAuditEvents contient des informations sur les événements d'audit cloud pour les différentes plateformes cloud protégées par Microsoft Defender for Cloud de l'organisation.
      • La table CloudDnsEvents contient des informations sur les événements d'activité DNS provenant des environnements d'infrastructure cloud.
      • La table CloudProcessEvents contient des informations sur les événements de processus dans les environnements hébergés multicloud.
    • (Preview) La table AgentsInfo dans l'advanced hunting est désormais disponible en Preview. La table AIAgentsInfo migre vers cette nouvelle table, qui fournit un schéma unifié prenant en charge l'inventaire et la gouvernance de tous les types d'agents, notamment Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, les agents tiers et les agents découverts sur les terminaux. Les clients Microsoft Agent 365 doivent utiliser la table AgentsInfo dès aujourd'hui. La table AIAgentsInfo reste accessible jusqu'au 1er juillet 2026 : pensez à mettre à jour vos requêtes pour utiliser AgentsInfo avant cette date. Pour en savoir plus, consultez Advanced hunting schema - Naming changes.

    Plus d'informations sur : What's new in Microsoft Defender XDR | Microsoft Learn

  • [Sentinel] Les nouveautés de Microsoft Sentinel de juin 2026

    Microsoft a introduit un ensemble de nouveautés dans Microsoft Sentinel, sa solution SIEM (Security Event Information Management) Cloud. Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    • Raisonner sur les graphes Microsoft Sentinel avec l’outil graph (préversion) : la collection d’outils « graph » du serveur MCP (Model Context Protocol) de Microsoft Sentinel offre une exploration visuelle, basée sur les graphes, des relations entre les identités, les appareils, les menaces et les signaux. Elle permet d’évaluer la couverture, les dépendances et les écarts de configuration.
    • Preview permettant désormais d’associer les résultats de requêtes basées sur le comportement, issus de la table BehaviorInfo, à des incidents nouveaux ou existants dans le cadre de la recherche avancée. Cette fonctionnalité vous permet d'enrichir le contexte des incidents avec des enregistrements de comportement provenant de Microsoft Sentinel UEBA. L'assistant renseigne automatiquement les métadonnées et les entités de l'alerte à partir de l'enregistrement de comportement sélectionné.

    Plus d’informations sur : What's new in Microsoft Sentinel | Microsoft Docs

  • [Intune] Les nouveautés de juin 2026

    Microsoft vient d’annoncer la mise à disposition d’un nouvel ensemble de fonctionnalités pour Microsoft Intune.

    Les fonctionnalités suivantes sont ajoutées :

    Enregistrement des périphériques

    • [Apple] Le regroupement au moment de l’inscription (enrollment time grouping) pour les nouvelles stratégies d’inscription Apple ADE est désormais en disponibilité générale pour l’inscription automatisée des appareils (ADE) Apple sur iOS/iPadOS et macOS. Avec le regroupement au moment de l’inscription, vous pouvez identifier le groupe de sécurité Microsoft Entra d’un appareil pendant l’inscription, afin d’appliquer les stratégies, applications et paramètres plus tôt dans le processus de configuration. Cette fonctionnalité est prise en charge dans les nouvelles stratégies d’inscription Apple ADE. S’applique à iOS/iPadOS et macOS.

    Gestion du périphérique

    • [Windows] Mise à jour de Remote Help pour Windows (version 5.2.1037.0). La dernière version de Remote Help pour Windows intègre des corrections de bugs générales et des améliorations de performances afin de renforcer la fiabilité. S’applique à Windows.
    • [Android] Les appareils personnels Android Enterprise avec profil professionnel utilisent désormais l’API Android Management (AMAPI). Dans le cadre de la migration d’Intune vers l’API Android Management, deux évolutions concernent les appareils personnels inscrits avec profil professionnel : une inscription web améliorée (les utilisateurs n’ont plus besoin d’installer une application pour s’inscrire, l’inscription web étant valable à l’échelle du tenant) et une nouvelle implémentation de la distribution et de la supervision des stratégies, alignée sur la gestion des appareils COPE, COBO et COSU. L’activation se fait via le centre d’administration Intune (Appareils > Intégration des appareils > Inscription > Android, et Appareils > Configuration > Android Enterprise > Passer à l’API Android Management). S’applique aux appareils personnels Android Enterprise avec profil professionnel.

    • [Général] Améliorations de la nouvelle page d’appareil unique Intune (Public Preview). Depuis la mise à disposition initiale dans la version 2604, la page repensée (Appareils > Tous les appareils > sélection d’un appareil) a été enrichie :
      • affichage temporaire des codes secrets et codes PIN dans le tableau d’état des actions après certaines actions (réinitialisation/récupération de code secret, verrouillage à distance, rotation des clés BitLocker) ;
      • prise en charge de l’approbation multi-administrateur et des appareils iOS supervisés (activation/désactivation du mode Perdu) ;
      • déplacement des outils et rapports dans le menu de navigation de gauche avec l’onglet de supervision comme onglet par défaut ;
      • et améliorations de la section Essentials (bouton Copier, liens Utilisateur et Conformité, badge pour les appareils iOS supervisés, informations de cogestion). 

    Configuration du périphérique

    • [Android] Vous pouvez désormais afficher des éléments personnalisés dans la barre supérieure de Managed Home Screen (MHS). En plus des options existantes (numéro de série, nom de l’appareil, nom du tenant), il est désormais possible de saisir une chaîne de texte libre de 63 caractères maximum, avec prise en charge des variables dynamiques {{SerialNumber}}, {{DeviceName}} et {{TenantName}}. Utile pour les scénarios de kiosque (identification visuelle des appareils de caisse, marquage par service, etc.). S’applique aux appareils Android Enterprise dédiés (COSU) et entièrement gérés (COBO).
    • [macOS] Le paramètre Désactiver la randomisation d’adresse MAC est désormais disponible pour les profils Wi-Fi macOS. Il permet de désactiver la randomisation d’adresse MAC sur les appareils macOS gérés, utile pour les scénarios nécessitant une adresse MAC statique comme le contrôle d’accès réseau (NAC). L’utilisation d’adresses MAC aléatoires est recommandée pour la confidentialité, mais peut bloquer les fonctionnalités reposant sur une adresse MAC fixe. S’applique à macOS 15 et ultérieur.
    • [Android] Le mot de passe de verrouillage du mode tâche de Managed Home Screen nécessite désormais un profil de configuration d’appareil. Il n’est plus possible de configurer ce mot de passe via une stratégie de configuration d’application. Pour le définir ou le mettre à jour, vous devez créer ou modifier un profil de configuration d’appareil définissant la stratégie de mot de passe du mode tâche. S’applique aux appareils Android Enterprise entièrement gérés (COBO) et dédiés (COSU).
    • [Android] Un nouveau paramètre « Bloquer le partage Bluetooth » est disponible dans le catalogue de paramètres Android Enterprise (Appareils > Gérer les appareils > Configuration > Android Enterprise > Catalogue de paramètres > Général). Lorsqu’il est défini sur Vrai, l’appareil ne peut pas partager du contenu via Bluetooth. Par défaut, les appareils entièrement gérés et dédiés autorisent le partage Bluetooth, tandis que les appareils COPE le bloquent. S’applique aux appareils Android Enterprise COPE, COBO et COSU.
    • [Apple] Depuis la version 26.4, Apple a déprécié plusieurs paramètres liés à l’intelligence dans la charge utile de restrictions MDM. Il convient désormais d’utiliser les configurations DDM pour gérer les paramètres Apple Intelligence publiées en mars 2026. Dans le catalogue de paramètres et dans le modèle de restrictions d’appareils, les paramètres liés à Siri, à la saisie prédictive, à la correction automatique, aux fonctionnalités Apple Intelligence (Genmoji, Image Playground, Writing Tools, Apple Intelligence Report, Image Wand, etc.) sont désormais dépréciés. S’applique à iOS/iPadOS et macOS.
    • [Android] Pour les appareils utilisant Managed Home Screen (MHS), il est désormais possible de mettre en silence les applications pour empêcher le contournement du code PIN de session. Lorsque MHS invite l’utilisateur à s’authentifier (connexion ou code PIN de session), les applications mises en silence ne peuvent pas démarrer d’activités, afficher des notifications, apparaître dans les applications récentes ni déclencher des sonneries ou dialogues. Une liste autorisée d’applications pouvant rester actives (comme les appels entrants) est configurable. Une fois l’appareil déverrouillé, toutes les applications reprennent leur état normal. S’applique à Android Enterprise.
    • [Windows] De nouveaux paramètres Microsoft Edge 148 sont disponibles dans le catalogue de paramètres Windows (Appareils > Gérer les appareils > Configuration > Créer > Windows 10 et ultérieur > Catalogue de paramètres). Les nouveaux paramètres incluent notamment :
      • la configuration de l’affichage des onglets Discover/Work sur la nouvelle page d’onglet ;
      • la gestion des fenêtres contextuelles d’authentification Microsoft 365 dans les profils professionnels ;
      • l’ouverture automatique du volet Copilot lors de l’accès à des liens depuis Outlook ;
      • le contrôle des outils de développement par listes d’URL autorisées/bloquées ;
      • la disponibilité de la navigation avec Copilot (URLs autorisées et bloquées).

    Sécurité du périphérique

    • [Windows] Intune inclut désormais une base de référence d’audit STIG SCAP Benchmark pour Microsoft Windows 11 qui évalue les appareils Windows par rapport aux configurations recommandées définies dans les guides STIG (Security Technical Implementation Guides) publiés par la DISA. La base initiale s’appuie sur le Microsoft Windows 11 STIG SCAP Benchmark Version 2, Release 7 (date du benchmark : 5 janvier 2026). Contrairement aux autres bases de référence de sécurité Intune qui configurent et appliquent des paramètres, cette base est en lecture seule (audit uniquement) : elle évalue l’état de configuration de l’appareil et génère des rapports d’audit détaillés sans modifier aucun paramètre. Les résultats sont mappés aux catégories XCCDF du NIST pour le reporting de conformité DISA. Disponible pour les tenants GCC High et nécessite une licence Advanced Analytics. S’applique à Windows 10 et Windows 11.

    Gestion des applications

    • [Windows] Le contenu des applications Win32 gérées nécessite désormais une distribution en HTTPS. Intune impose maintenant la distribution HTTPS pour le contenu des applications Win32 gérées. Ce changement concerne principalement les organisations utilisant Microsoft Connected Cache n’ayant pas configuré leurs nœuds de cache pour la distribution HTTPS. Les clients qui récupéraient auparavant le contenu depuis Connected Cache peuvent toujours télécharger les applications Win32 Intune, mais ces requêtes contournent les nœuds de cache et basculent vers le réseau de diffusion de contenu (CDN), ce qui peut augmenter le trafic Internet et l’utilisation de la bande passante. S’applique à Windows.
    • [Android] L’application Microsoft Intune pour Android nécessite la version 2025.11.01 ou ultérieure. La version minimale prise en charge de l’application Microsoft Intune pour Android est désormais la version 2025.11.01, ce changement ayant pris effet le 1er mai 2026. Les utilisateurs exécutant une version antérieure peuvent rencontrer des échecs de connexion. La plupart des utilisateurs disposant des mises à jour automatiques reçoivent l’application mise à jour sans action de leur part. Pour identifier les appareils concernés, accédez à Applications > Surveiller > Applications découvertes et recherchez l’application Microsoft Intune afin de repérer les appareils exécutant une version plus ancienne. S’applique à Android.
    • [iOS/iPadOS] Microsoft Intune prend désormais en charge la gestion de plusieurs comptes gérés (Multiple Managed Accounts), permettant aux utilisateurs d’ajouter et de gérer plusieurs comptes gérés au sein de la même application. Les stratégies de protection des applications s’appliquent séparément à chaque compte, selon le tenant ou l’organisation de rattachement. Cette fonctionnalité est particulièrement utile pour les consultants, les équipes d’acquisition ou les utilisateurs disposant de plusieurs boîtes aux lettres. Elle est disponible dans Microsoft Teams sur iOS/iPadOS (version 8.10.0 ou ultérieure). La prise en charge d’autres applications et plateformes est prévue prochainement. Note : cette fonctionnalité est déployée progressivement et peut ne pas encore être disponible dans tous les tenants. S’applique à iOS/iPadOS.
    • [Général] Nouvelles applications protégées disponibles pour Microsoft Intune :
      • Caju AI par Caju AI
      • eYACHO for Biz 7 Intune par MetaMoJi Corporation (iOS)
      • eYACHO Viewer 7 Intune par MetaMoJi Corporation (iOS)
      • Harvey AI par Harvey AI (Android)
      • Notta for Intune par Notta
      • SwiftConnect Mobile par SwiftConnect

    Administration & RBAC

    • [Général] L’approbation multi-administrateur (Multi Admin Approval) s’applique désormais aux appels d’API effectués par l’automatisation, et non plus uniquement aux actions interactives des administrateurs, via l’API Microsoft Graph. Si votre tenant dispose de stratégies d’accès MAA configurées et que vous utilisez des principaux de service, des scripts d’automatisation ou des applications tierces pour modifier des ressources Intune protégées, ces appels sont désormais soumis au même flux d’approbation que les opérations interactives. Les appels ne comportant pas les en-têtes d’approbation requis renvoient une erreur HTTP 403. Pour maintenir votre automatisation, mettez à jour vos scripts afin de suivre le flux d’approbation MAA ; si une modification immédiate du code n’est pas envisageable pour les applications utilisant des jetons d’authentification d’application, vous pouvez exclure des applications spécifiques de l’application de la stratégie via le nouvel onglet Exclusions de l’assistant de stratégie d’accès.

     

    Plus d’informations sur : What's new in Microsoft Intune | Microsoft Learn

  • [Windows 365] Les nouveautés de juin 2026

    Microsoft a introduit un ensemble de nouveautés dans Windows 365. Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    Provisionnement de périphériques

    • Le compte administrateur intégré est désormais désactivé lors du provisionnement des Cloud PC. Au cours du provisionnement d'un Cloud PC, le compte administrateur intégré (built-in administrator) est maintenant désactivé par défaut, contribuant à améliorer la sécurité et à réduire la confusion, sans affecter les workflows administrateur ou utilisateur final.

    • Amélioration du modèle de nommage des Cloud PC partagés Windows 365 Flex (préversion publique). Les administrateurs peuvent désormais configurer des modèles de nommage plus flexibles pour les Cloud PC Windows 365 Flex (mode partagé / shared mode). Cette mise à jour aligne Windows 365 Flex Shared sur les expériences Enterprise et Windows 365 Flex Dedicated, en autorisant des noms d'appareils de 5 à 15 caractères, avec un préfixe pouvant aller jusqu'à 10 caractères et une chaîne alphanumérique aléatoire d'au moins 5 caractères. Le placement des tirets (hyphen) est désormais entièrement flexible au sein du préfixe, offrant un meilleur contrôle sur les conventions de nommage. Ces améliorations aident les organisations à appliquer des standards de nommage basés sur les unités métier (business unit) et à maintenir la compatibilité avec les systèmes et outils en aval, simplifiant ainsi les transitions des PC physiques vers les Cloud PC.

    • Prise en charge d'une nouvelle image Windows 11 optimisée pour le développement (preview). Windows 365 introduit une nouvelle image Windows 11 optimisée pour les développeurs (preview) qui inclut des outils et configurations préinstallés pour les scénarios de développement. Cela permet de réduire le temps d'onboarding et de simplifier la mise en place de l'environnement pour les développeurs, tout en maintenant une expérience cohérente entre les Cloud PC. Les organisations peuvent désormais provisionner des environnements prêts pour le développement avec une configuration minimale.

    • La prise en charge des identités externes pour la fédération sans domaine (Domainless federation) est désormais disponible. Avec la disponibilité générale de la fédération SAML IdP sans domaine (Domainless SAML IdP federation) dans Entra ID, vous pouvez provisionner un Cloud PC pour une identité externe dont le domaine de messagerie diffère du domaine configuré sur l'IdP SAML. Ces utilisateurs doivent avoir accepté (redeem) leur invitation à l'organisation avant de se connecter à la Windows App. Pour en savoir plus, consultez External identity et Domainless SAML IdP federation.

    Gestion des périphériques

    • Les redirections contextuelles (Context-based redirections) sont désormais disponibles en préversion publique pour Windows 365. Cette capacité côté serveur permet aux administrateurs de contrôler dynamiquement le comportement de redirection du presse-papiers (clipboard), des imprimantes, des lecteurs (drives) et de la redirection USB de bas niveau, en fonction de l'identité de l'utilisateur, de la conformité de l'appareil et des conditions réseau. En appliquant les stratégies de manière dynamique pour les scénarios BYOD (bring-your-own-device), les organisations peuvent mieux protéger les données sensibles sans dépendre de contrôles côté client. Pour en savoir plus, consultez Context-based redirections in Windows 365.
    • Prise en charge du GPU pour les Cloud PC partagés Windows 365 Flex. Windows 365 Flex prend désormais en charge les Cloud PC avec GPU en mode partagé (shared mode). Les administrateurs peuvent ainsi attribuer des SKU GPU à des Cloud PC partagés, permettant aux utilisateurs d'exécuter des charges de travail graphiques ou intensives en performance. Avec cette prise en charge étendue au-delà des configurations dédiées, les organisations gagnent en flexibilité dans le déploiement d'environnements accélérés par GPU. Pour en savoir plus, consultez GPU Cloud PCs in Windows 365.

    • Nouveau SKU « GPU Select » pour les Cloud PC. Windows 365 introduit le SKU GPU Select, offrant des capacités graphiques plus performantes à moindre coût pour les scénarios d'interface utilisateur (UI), multimédia et productivité. Les organisations peuvent désormais choisir parmi un ensemble plus large de configurations GPU afin de répondre à des besoins de performance variés. Pour en savoir plus, consultez GPU Cloud PCs in Windows 365.

    • Nouvelle taille de Cloud PC à 32 vCPU. Windows 365 introduit une nouvelle taille de Cloud PC à 32 vCPU, offrant une puissance de calcul accrue pour les charges de travail complexes et gourmandes en ressources. Idéale pour le développement, les simulations et les scénarios à forte volumétrie de données, elle contribue à améliorer les performances et la vitesse d'exécution tout en réduisant la dépendance au matériel local. Les organisations peuvent désormais prendre en charge des charges de travail avancées avec un ensemble plus large de configurations de Cloud PC. Pour en savoir plus, consultez Windows 365 size recommendations.

    Plus d'informations sur : What's new in Windows 365 Enterprise | Microsoft Learn

  • [Purview] Les nouveautés de juin 2026 autour de la gouvernance, conformité et protection de données (MIP, DLP, etc.)

    Je vous propose un petit aperçu des nouveautés de ce mois autour de la gouvernance, de la conformité et de la protection de données proposées via Microsoft Purview (MIP, DLP, etc.).

    On retrouve notamment :

    Général

    Prévention de fuite de données (DLP)

    • Vous pouvez désormais accéder aux attributs d'appareil de l'Endpoint DLP via l'Advanced Hunting. Il devient possible d'interroger à grande échelle la configuration des appareils Endpoint DLP et les attributs de synchronisation des stratégies via la colonne DlpInfo de la table DeviceInfo dans l'Advanced Hunting du portail Microsoft Defender, plutôt que de dépendre d'exports ponctuels depuis le portail Microsoft Purview.

    • Vous pouvez créer une stratégie DLP utilisant le ciblage par appareil (device scoping). Une stratégie Endpoint DLP peut désormais être limitée à des groupes d'appareils spécifiques par exemple, appliquer la stratégie uniquement lorsque des utilisateurs de la Finance accèdent aux données depuis des appareils Windows, et non lorsque ces mêmes utilisateurs travaillent depuis macOS en s'appuyant sur des groupes d'appareils dynamiques définis dans Microsoft Entra ID.

    • (Preview) Une nouvelle condition« Email is received from > External users » est ajoutée à l'emplacement de stratégie Microsoft 365 Copilot et Copilot Chat. Elle permet aux stratégies DLP d'empêcher Copilot d'utiliser des e-mails externes comme données de grounding, contribuant ainsi à réduire le risque d'injection de prompt (prompt injection) provenant d'expéditeurs non approuvés.

    Data Security Investigations

    • (Preview) La collecte de preuves Endpoint DLP est désormais disponible comme source de données dans Data Security Investigations. Les enquêteurs peuvent interroger les données capturées par les stratégies Endpoint DLP sur les appareils intégrés (onboarded) et ajouter le contenu associé au périmètre d'une investigation pour une analyse basée sur l'IA. Cette intégration permet une analyse agrégée des événements d'exfiltration sur les terminaux, plutôt qu'un triage alerte par alerte.
    • (Disponibilité générale) Les notifications par e-mail et via le portail sont disponibles pour Data Security Investigations. Les enquêteurs reçoivent des notifications via le Notification Center de Microsoft Purview et par e-mail lorsque la configuration est terminée et que les investigations sont prêtes à l'emploi.
    • La préparation des données dans Data Security Investigations s'exécute désormais automatiquement en arrière-plan à mesure que les éléments sont ajoutés au périmètre. Il n'est plus nécessaire de lancer manuellement la vectorisation avant d'utiliser les fonctionnalités d'IA.

    eDiscovery

    • Une nouvelle option « Convert supported file formats to HTML » est disponible lors de l'ajout des résultats de recherche à un review set et lors de l'export d'éléments depuis un review set dans eDiscovery. Lorsqu'elle est activée, les formats de fichiers cloud-natifs tels que les fichiers .loop et .page sont convertis en HTML, rendant le contenu indexé et recherchable par mots-clés dans le review set, et plus facile à traiter dans les workflows post-export.

    Protection des informations

    Gestion des risques internes (Insider Risk Management)

    • (Disponibilité générale) Vous pouvez désormais sélectionner les applications d'IA générative à surveiller dans les indicateurs de stratégie d'Insider Risk Management. Pour les expériences Microsoft Copilot et les applications d'IA d'entreprise, il est désormais possible de sélectionner ou de désélectionner les applications d'IA générative à surveiller, réduisant ainsi le bruit des alertes et évitant des frais de facturation à l'usage (pay-as-you-go) inutiles.

    Types d'informations sensibles (Sensitive Information Types)

    Étiquettes de confidentialité (Sensitivity Labels)

    • (Preview) En cours de déploiement, le paramètre d'étiquette de confidentialité visant à empêcher les expériences connectées qui analysent le contenu bloque désormais toutes les expériences connectées dans Word, Excel et PowerPoint pour Windows, au lieu d'un sous-ensemble de ces expériences.
    • (Preview) En cours de déploiement, ce même paramètre d'étiquette de confidentialité (blocage des expériences connectées analysant le contenu) est étendu à Word, Excel et PowerPoint sur macOS, iOS et Android.

    Plus d'informations sur : What's new in Microsoft Purview | Microsoft Learn

  • [MDI] Les nouveautés de juin 2026 pour Microsoft Defender for Identity

    Microsoft Defender for Identity étant un service Cloud, on retrouve des mises à jour de service continuelle. Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    • Le score de risque lié à l'identité est désormais accessible à tous. Ce score, compris entre 0 et 100, reflète la probabilité qu'une identité soit compromise et l'ampleur des dommages qu'une telle compromission pourrait causer, en fonction du niveau de criticité de l'identité et des rôles privilégiés qui lui sont attribués. L'onglet « Score de risque » de la page « Identité » fournit une analyse détaillée des facteurs de risque, une comparaison par centile et les tendances en matière de risque.

    Plus d’informations sur: What's new in Microsoft Defender for Identity

  • [Agent 365] Les nouveautés de Juin 2026

    Je vous propose un petit aperçu des nouveautés apportées en ce mois autour du service Microsoft Agent 365. Pour rappel, Agent 365 est la plateforme de gestion et de contrôle des agents de l’organisation.

    On retrouve notamment :

    Général

    • Depuis sa disponibilité générale, Agent 365 continue d’évoluer comme le plan de contrôle (control plane) des agents d’entreprise. Les nouveautés de ce mois renforcent la visibilité et la protection des agents locaux (« local agents »), simplifient l’intégration (onboarding) et la gestion du cycle de vie, et étendent les capacités de gouvernance programmatique, pour aider les organisations à adopter l’IA à grande échelle en toute confiance.
    • Avec Agent 365 skills (compétences Agent 365), les développeurs peuvent intégrer leurs agents à Microsoft Agent 365 en quelques minutes. Ils utilisent le langage naturel directement dans leur environnement de développement pour demander des résultats (ajout de l’observabilité, intégration d’outils, accès sécurisé aux données Microsoft 365…), la plateforme appliquant et validant automatiquement les configurations requises. Cela supprime la friction du « dernier kilomètre » de l’onboarding (identité, observabilité, gouvernance, accès aux données).

    Observation & Découverte

    • Les agents locaux apparaissent désormais dans le registre Agent 365 (Agent 365 registry) en préversion publique. Les équipes IT et sécurité obtiennent une vue unifiée des agents locaux « fantômes » (shadow local agents) détectés dans l’environnement. Le registre indique, pour chaque agent, son éditeur, le nombre d’appareils détectés et la date du dernier scan, et ouvre un volet de détails listant chaque poste où l’agent a été observé (nom de l’appareil, modèle, système d’exploitation) afin d’accélérer les investigations.
    • Microsoft Purview Audit dans Agent 365 étend sa couverture aux nouveaux agents locaux et orientés développeurs — GitHub Copilot CLI, Claude Code, OpenAI Codex et OpenClaw. Les organisations auditent ainsi de façon cohérente les interactions humain-agent, agent-agent et agent-outil, avec des métadonnées contextuelles sur les accès, les actions et l’activité, comblant les angles morts de visibilité à mesure que l’usage des agents se distribue.

    Gouvernance

    • Agent 365 élargit sa surface d’API Microsoft Graph, offrant aux administrateurs un contrôle programmatique de l’écosystème d’agents : inventaire complet, métadonnées d’audit et de conformité, automatisation de l’onboarding et des workflows de gouvernance, et actions de gestion telles que bloquer, débloquer ou réattribuer la propriété d’un agent. Deux API de gestion des packagesList packages et Get package details — passent de la préversion (beta) à Microsoft Graph v1.0, avec la prise en charge des rôles Global Reader et AI Reader (lecture seule) et des autorisations d’application (app-only) pour l’automatisation non supervisée.
    • La gouvernance des identités Microsoft Entra (Microsoft Entra ID Governance) pour les droits des agents s’étend désormais aux agents partenaires de l’écosystème intégrés via le kit de développement Agent 365 (SDK). Les entreprises appliquent la gestion des droits — access packages, workflows de cycle de vie et principe du moindre privilège — de manière cohérente aux agents internes comme tiers, réduisant le risque d’agents sur-provisionnés.

    Sécurisation & Protection

    • (Préversion publique) Microsoft Defender dans Agent 365 étend la gestion de la posture de sécurité, la protection d’exécution sur l’appareil (on-device runtime protection), les alertes XDR et la chasse avancée (advanced hunting) aux agents locaux. Depuis la version du 2 juin, Defender découvre les agents locaux et serveurs MCP sur les appareils Windows et macOS gérés (plus de 35 types d’agents pris en charge en préversion), introduit un risque d’exposition pour prioriser les agents les plus risqués, et protège l’exécution de Claude Code, GitHub Copilot CLI, l’application GitHub Copilot, Codex CLI et OpenClaw. Defender peut auditer ou bloquer les instructions malveillantes issues de tentatives d’injection de prompt et génère des alertes Microsoft Defender XDR. L’intégration avec Microsoft Purview audite ou bloque en temps réel les prompts et appels d’outils pour prévenir l’exfiltration de données sensibles.
    • (Préversion publique) Les conteneurs d’exécution Microsoft (Microsoft Execution Containers, MXC) imposent un runtime isolé et sécurisé aux agents locaux et les ramènent sous contrôle administratif centralisé. L’IT peut exiger qu’un agent local s’exécute dans un conteneur Windows renforcé, réduisant l’exposition liée à une exécution non gérée, tout en standardisant les protections sur l’ensemble du parc et en améliorant la visibilité sur le comportement d’exécution — sans nuire à la productivité des utilisateurs.

    Plus d’informations sur : What’s New in Agent 365: June 2026 | Microsoft Community Hub

  • [MDC] Les nouveautés de juin 2026 de Microsoft Defender for Cloud

    Microsoft a introduit un ensemble de nouveautés dans Microsoft Defender for Cloud (anciennement Azure Defender ou Azure Security Center). Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    • Microsoft Defender for Open-Source Relational Databases est désormais en disponibilité générale (GA) pour les instances AWS RDS, avec la protection contre les menaces et la découverte de données sensibles pour Aurora PostgreSQL, Aurora MySQL, PostgreSQL, MySQL et MariaDB. La facturation des instances intégrées en préversion débute le 1er juin 2026 (usage visible sur la facture de juillet) ; aucune action n’est requise, et il faut désactiver le plan sur le compte AWS pour se désinscrire.
    • La protection serverless pour Azure et AWS est désormais en disponibilité générale (GA). Elle découvre les ressources serverless et les évalue pour les mauvaises configurations, les vulnérabilités et les dépendances non sécurisées sur Azure Web Apps, Azure Functions et AWS Lambda.
    • (Preview) De nouvelles recommandations de mauvaise configuration au niveau des conteneurs pour Kubernetes arrivent en préversion : ces recommandations KSPM sans agent, intégrées à Defender CSPM, évaluent chaque conteneur individuellement (limites CPU/mémoire, registres de confiance, élévation de privilèges, conteneurs privilégiés, exécution en tant que root, etc.) plutôt que le cluster entier. Les recommandations au niveau du cluster (HostPath, ports autorisés, réseau et ports hôte, CAP_SYS_ADMIN, AppArmor) seront dépréciées au passage en GA.
    • (Preview) Une nouvelle recommandation actionnable, « Upgrade Azure Kubernetes Service Version », permet de corriger les vulnérabilités des pods système gérés par AKS. Elle remplace la précédente recommandation non actionnable par un chemin de remédiation directement résoluble.
    • (Preview) L’évaluation des vulnérabilités des nœuds Kubernetes est étendue à EKS et GKE, apportant la parité avec AKS. Elle détecte les vulnérabilités au niveau du système d’exploitation des VM de nœuds et expose une recommandation « Upgrade Kubernetes nodes » identifiant les pools concernés. Elle nécessite AWS ou GCP intégré à Defender for Cloud avec l’analyse sans agent activée.
    • (Preview) L’application (enforcement) des mauvaises configurations Kubernetes dans Defender for Containers fait passer la sécurité Kubernetes de l’audit au mode audit ou blocage au moment du déploiement, en évaluant les configurations à l’admission. Une règle par défaut est créée en mode Audit ; le mode Bloc peut être configuré. Disponible uniquement dans les clouds commerciaux.
    • (Preview) La découverte et la posture pour les charges de travail conteneurisées serverless arrivent en préversion : visibilité de l’inventaire, recommandations de sécurité, résultats d’évaluation des vulnérabilités et analyse des chemins d’attaque pour Azure Container Apps et Azure Container Instances.
    • (Preview) L’évaluation des vulnérabilités est étendue aux images de conteneurs découvertes à l’exécution sur EKS et GKE. Auparavant limitée aux images issues des registres, elle couvre désormais aussi les images détectées au runtime, pour une expérience unifiée sur Azure, AWS et GCP. Le volume d’images analysées pouvant augmenter, la facture peut évoluer.
    • La configuration Express de SQL Vulnerability Assessment est désormais en disponibilité générale (GA) pour Azure SQL Managed Instance et les espaces de travail Azure Synapse Analytics, sans coût supplémentaire et sans compte de stockage à gérer. Une nouvelle API REST unifiée couvre l’ensemble des ressources SQL, et l’activation automatique au niveau des abonnements sera déployée progressivement (les ressources déjà configurées ne sont pas affectées).
    • (Preview) Plus de 60 nouvelles recommandations de sécurité multicloud sont disponibles en préversion publique, couvrant de nombreux services AWS (AppFlow, AppStream, AppSync, Athena, CodeBuild, Cognito, DMS, DataSync, FSx, Kinesis, MQ, Neptune, QuickSight…), Amazon MSK et OpenSearch, ainsi que des recommandations réseau GCP. Elles couvrent la sécurité des données, l’identité et les accès, le réseau, le calcul et les conteneurs.
    • Le support des conteneurs est étendu aux cloud scopes : de nouveaux types d’environnement sont pris en charge — espace de noms Kubernetes, cluster Kubernetes, registre (multicloud) et référentiel (multicloud) — pour mieux aligner les périmètres cloud sur vos frontières opérationnelles.
    • La gestion de la posture de sécurité des API pour Azure Function Apps et Azure Logic Apps est désormais en disponibilité générale (GA) dans le plan Defender CSPM. Elle étend la couverture au-delà d’Azure API Management : découverte automatique des API, évaluation des risques (API non authentifiées, exposées sur Internet, dormantes ou en trafic non chiffré) et investigation via Cloud Security Explorer et l’analyse des chemins d’attaque.
    • La couverture de sécurité multicloud étendue est désormais en disponibilité générale (GA) : plus de 200 nouvelles recommandations de sécurité et environ 90 nouveaux types de ressources AWS et GCP. Ces recommandations influent désormais sur le Cloud secure score ; les variations de score reflètent le périmètre élargi et non une dégradation de la sécurité. Le portail propose un tag « New », un journal des modifications et une bannière explicative.
    • Le reporting de sécurité cloud dans le portail Microsoft Defender est désormais en disponibilité générale (GA). Vous pouvez créer, personnaliser et partager des rapports intégrés ou personnalisés, avec la possibilité de personnaliser les cartes lors de la création de rapports.
    • Defender for Key Vault est désormais en disponibilité générale (GA) dans le cloud Azure Government : le plan s’aligne sur l’offre du cloud commercial en matière de couverture fonctionnelle et de protection à l’exécution.
    • Defender for APIs et la gestion de la posture de sécurité des API avec Defender CSPM sont désormais disponibles dans de nouvelles régions Azure de la géographie des Émirats arabes unis : UAE North et UAE Central. Les capacités de découverte et de posture pour Azure Function Apps et Azure Logic Apps y sont également étendues.

    Plus d’informations sur : Release notes for Microsoft Defender for Cloud | Microsoft Docs

  • [Microsoft Defender for Endpoint] Les nouveautés de Juin 2026

    Voici un résumé des changements et fonctionnalités apportés à Microsoft Defender for Endpoint introduits dans le mois.

    • (Preview) Microsoft Secure Score inclut désormais la nouvelle recommandation « Reduce unnecessary inbound internet exposure on internet-facing devices » (Réduire l'exposition entrante inutile à Internet sur les appareils exposés à Internet), qui aide à identifier les appareils accessibles depuis l'Internet public et susceptibles de représenter une surface d'attaque inutile. Les appareils exposés à Internet sont des points d'entrée privilégiés pour les attaquants et les scanners automatisés ; cette recommandation offre une visibilité centralisée afin de valider si l'exposition est attendue, de prioriser la remédiation des expositions non intentionnelles et de réduire la surface d'attaque externe à grande échelle.
    • (Preview) La découverte des agents IA locaux (Local AI agent discovery) : Microsoft Defender for Endpoint découvre désormais automatiquement les agents IA locaux pris en charge qui s'exécutent sur les appareils Windows onboardés — notamment les agents de codage et extensions d'IDE, les assistants IA de bureau, les runtimes IA locaux et les plateformes d'agents. Les agents découverts apparaissent comme des actifs dans l'inventaire des agents IA, la carte d'exposition et la chasse avancée (advanced hunting), offrant aux équipes de sécurité une visibilité sur l'usage des agents IA locaux dans l'organisation.

    • (Preview) La protection à l'exécution des agents IA locaux (Local AI agent runtime protection) est désormais disponible en Public Preview pour les agents IA locaux pris en charge sur les terminaux Windows. Microsoft Defender inspecte la boucle de l'agent (invites utilisateur, appels d'outils et réponses des outils) et peut bloquer les activités à risque avant leur exécution, contribuant à stopper les injections d'invite (prompt injection) et les actions d'agent non sûres au niveau de l'appareil. Les événements bloqués et audités apparaissent sous forme d'alertes dans Microsoft Defender pour faciliter la corrélation d'incidents et les investigations.

    • Dans la version du client Defender for Endpoint pour Windows (Platform 4.18.26050.15 | Engine 1.1.26050.11), on retrouve des améliorations ainsi que des corrections de bugs et de performances.
    • Dans la version de juin du client Defender for Endpoint pour Android (1.0.9003.0101), on retrouve l'amélioration des performances et des corrections de bugs.
    • Dans la version de juin du client Defender for Endpoint pour iOS (1.1.77280101), on retrouve l'amélioration des performances et des corrections de bugs.

    Plus d’informations sur : What's new in Microsoft Defender for Endpoint | Microsoft Docs

  • La certification SC‑730 ne verra jamais le jour !

    Microsoft a communiqué une information importante concernant la certification SC-730: Cybersecurity Business Professional, proposée récemment en version beta. À la suite de l’analyse des retours collectés durant cette phase, l’éditeur a décidé de ne pas poursuivre la publication de cette certification dans sa forme actuelle.

    Cette décision peut surprendre, mais elle s’inscrit dans une logique constructive : Microsoft souhaite désormais explorer d’autres alternatives plus adaptées aux besoins des professionnels métier dans le domaine Security/Compliance/Identity, afin de proposer un parcours plus pertinent et mieux aligné avec les attentes exprimées pendant la beta.

    Ce que cela implique pour les candidats de la beta ?

    Même si la certification SC‑730 ne sera pas publiée, Microsoft confirme plusieurs points essentiels :

    • Votre participation à la beta reste pleinement reconnue et appréciée. Les retours fournis ont joué un rôle déterminant dans la décision de revoir l’approche globale de cette certification.

    • Le processus de scoring de la beta sera mené jusqu’au bout. Les résultats seront communiqués une fois l’évaluation finalisée, avec une échéance annoncée au 17 juillet.

    • Les candidats qui réussiront l’examen beta recevront malgré tout la certification. Elle sera officiellement inscrite sur leur transcript et restera active pendant deux ans, comme n’importe quelle certification Microsoft.

    Autrement dit : même si la certification ne sortira pas en version finale, réussir la beta vous octroie une certification pleinement valable, avec la même durée de validité que les autres Applied Skills.

    Microsoft indique travailler sur de nouvelles pistes pour mieux accompagner les professionnels dans cet espace Security/Compliance/Identity. Aucune annonce complémentaire pour le moment, mais il est clair que l’objectif est de proposer une alternative plus pertinente, mieux ciblée, et plus utile pour les utilisateurs.

  • [Entra] Mise à jour (1.5.4892.0) du connecteur Microsoft Entra private network

    Microsoft vient de publier une mise à jour (1.5.4892.0) du connecteur Microsoft Entra private network. Microsoft Entra private network est anciennement le connecteur Azure AD Application Proxy. La nouvelle marque met l'accent sur le connecteur en tant qu'infrastructure commune permettant d'accéder à n'importe quelle ressource du réseau privé. Le connecteur est utilisé à la fois pour Microsoft Entra Private Access et Microsoft Entra Application Proxy. Le nouveau nom apparaît dans les composants de l'interface utilisateur.

    La dernière mise à jour (1.5.4892.0) apporte les éléments suivants :

    • Ajout d'un outil de diagnostic dans la barre d'état système : nouvelle expérience de diagnostic interactive qui valide la connectivité des terminaux (y compris les proxys sortants configurés par le client), vérifie l'état des services et collecte les journaux à partir de l'Observateur d'événements Windows.
    • Amélioration de la journalisation et de la visibilité des connecteurs : les journaux des connecteurs sont désormais disponibles dans l'Observateur d'événements Windows ; les événements d'audit incluent les informations d'identité de l'agent ; et un indicateur de fonctionnalité à distance permet de contrôler le niveau de détail des journaux sans mise à jour du connecteur.
    • Fiabilité de la résolution DNS améliorée : les enregistrements de réponse DNS non valides sont désormais filtrés, ce qui empêche les échecs de résolution parasites dans certains environnements réseau.
    • Correction des fuites de connexion WebSocket pouvant entraîner l'épuisement des ports. Les connexions vers des backends qui ne répondent pas sont désormais correctement fermées avec un délai d'expiration configurable au lieu de persister indéfiniment.
    • Correction d'un problème où l'écouteur du canal de contrôle du connecteur pouvait ne pas s'initialiser lorsque certaines fonctionnalités étaient désactivées, empêchant ainsi le démarrage du connecteur.
    • Corrections de bogues et autres améliorations mineures.

    Plus d’informations sur les fonctionnalités et les différences : Microsoft Entra private network connector version release notes - Global Secure Access | Microsoft Learn

    Télécharger Microsoft Entra private network connector

  • [Remote Desktop] Nouvelle version 1.2.7214 du client Remote Desktop pour Windows

    Microsoft vient de mettre à disposition une nouvelle version (1.2.7214) du client Windows pour Remote Desktop.

    Cette version apporte les éléments suivants :

    Télécharger pour :

  • [Agent 365] Les nouveautés de Mai 2026

    Je vous propose un petit aperçu des nouveautés apportées ce mois-ci autour du service Microsoft Agent 365. Pour rappel, Agent 365 est la plateforme de gestion, de gouvernance et de sécurisation des agents de l’organisation, construite autour de trois piliers : observer, gouverner et sécuriser l’ensemble du parc d’agents.

    On retrouve notamment :

    Général

    • (Disponibilité générale) Agent 365 est désormais en disponibilité générale. La plateforme offre aux équipes IT et sécurité une visibilité claire, des contrôles cohérents et une protection de niveau entreprise sur l’ensemble du parc d’agents, qu’ils soient développés par Microsoft, par l’organisation ou par des partenaires de l’écosystème.

    Observation & Découverte

    • Tableau de bord Agent 365 : point d’entrée dans le centre d’administration Microsoft 365, il offre une vue en temps réel du parc d’agents — nombre d’agents enregistrés, utilisateurs actifs, tendances de croissance, plateformes connectées, durée d’exécution cumulée et signaux de risque émergents. Des actions recommandées mettent en avant les points nécessitant une attention : demandes d’agents en attente, agents sans propriétaire, agents en exception.

    • Registre (Registry) : système d’enregistrement unique et centralisé pour tous les agents. Chaque agent est documenté avec ses métadonnées — nom, description, éditeur, plateforme, propriété, statut de déploiement, permissions Microsoft Graph, accès aux données et aux outils, sécurité et conformité, certifications et activité d’usage — éliminant ainsi les angles morts.

    • Vue cartographique (Map) : représentation graphique de l’écosystème d’agents, organisés en clusters par plateforme. En zoomant, la carte révèle les agents individuels et visualise, pour un agent sélectionné, ses connexions avec les autres afin de rendre explicites les dépendances et les relations.

    • Activité au niveau de l’agent : métriques opérationnelles sur l’exécution et l’usage de chaque agent (sessions, tendances d’engagement, utilisateurs actifs). En corrélant l’activité avec les utilisateurs et les signaux de stratégie, les équipes repèrent rapidement un comportement inhabituel ou une mauvaise configuration. Les données d’activité sont exportables.
    • (Preview) Synchronisation du registre (Registry sync) : permet aux administrateurs IA de connecter de manière sécurisée les plateformes d’agents partenaires à Agent 365 pour intégrer les agents externes et leurs métadonnées dans le registre. Certaines actions de gouvernance (à commencer par la suppression) sont possibles directement depuis le registre. La préversion couvre AWS et Google Cloud ; Salesforce Agentforce et Databricks Genie sont pris en charge depuis le 20 mai 2026.

    • (Preview) Détection et blocage du Shadow AI : une nouvelle page Shadow AI, alimentée par Microsoft Defender et Microsoft Intune, aide à identifier l’activité des agents locaux installés sur les postes Windows hors de la visibilité IT et à appliquer des contrôles au niveau du terminal grâce à des stratégies Intune. La prise en charge initiale couvre OpenClaw, avec une extension prévue vers GitHub Copilot CLI et d’autres agents largement utilisés.

    Gouvernance

    • Actions de cycle de vie et de gouvernance : les administrateurs IA peuvent installer, publier, bloquer, débloquer, supprimer ou réassigner un propriétaire pour les agents, directement depuis le registre Agent 365, réduisant les frictions et les délais de réponse.
    • Contrôles de distribution et de disponibilité : on installe un agent et l’on contrôle précisément où il est disponible (aucun utilisateur, tous les utilisateurs, ou des utilisateurs et groupes spécifiques), pour un déploiement maîtrisé et aligné sur les rôles et les besoins métier.
    • Flux d’approbation et de publication : un point de contrôle centralisé permet d’évaluer les capacités, l’accès aux données, les permissions et la posture de sécurité d’un agent demandé avant de le publier ou de le rejeter, à travers Copilot Studio, Microsoft Foundry et les plateformes d’agents en expansion.

    • Règles de gestion des agents : automatisation des tâches récurrentes via des règles déclenchées sur conditions (expiration des agents inactifs, blocage des agents signalés comme risqués). Les règles standard initiales incluent le déploiement automatique des agents Microsoft et la réassignation automatique des agents sans propriétaire.

    • Modèles de stratégie (Policy templates) : regroupent les stratégies existantes de Microsoft Entra, Purview, Defender et SharePoint dans des modèles réutilisables, appliqués aux agents lors de l’approbation ou de l’onboarding, pour une gouvernance cohérente sans configurer chaque stratégie individuellement.

    • Gestion des outils (Tools management) : point de contrôle centralisé pour visualiser, autoriser ou bloquer les outils que les agents peuvent utiliser (par exemple les serveurs MCP de Microsoft) à l’échelle du tenant, garantissant que les agents opèrent uniquement dans les limites approuvées.
    • Gouvernance des identités : Microsoft Entra ID Governance applique aux agents le même modèle de gouvernance des identités que pour les personnes. Les packages d’accès définissent les permissions avec le bon périmètre, et les workflows de sponsor garantissent que chaque identité d’agent dispose d’un utilisateur responsable de la supervision des accès.

    • Gestion du cycle de vie des données : Microsoft Purview Data Lifecycle Management permet de définir des stratégies de rétention et de suppression pour les interactions humain-agent et agent-humain, par utilisateurs, agents ou groupes, avec des durées de rétention personnalisées.
    • Conformité des communications : Microsoft Purview Communication Compliance permet de définir et d’appliquer des stratégies aux interactions humain-agent et agent-humain pour détecter, examiner et investiguer de façon centralisée les comportements à risque ou non conformes.
    • eDiscovery pour l’activité des agents : Purview eDiscovery permet de placer les interactions d’agents sous conservation légale, de les rechercher sur l’ensemble des agents et d’examiner aussi bien les sorties des agents que les documents consultés pendant l’exécution, dans des workflows juridiques et de conformité familiers.

    Sécurisation & Protection

    • Indicateurs de risque : Agent 365 expose des indicateurs de risque de sécurité et de conformité au niveau de l’agent, alimentés par les signaux natifs de Microsoft Defender, Entra et Purview. Depuis le tableau de bord ou le registre, les administrateurs peuvent bloquer un agent, restreindre son accès ou escalader vers les équipes de sécurité, faisant de la gestion des agents une responsabilité partagée entre IT et sécurité.
    • Accès conditionnel pour les agents : Microsoft Entra Conditional Access applique des stratégies d’accès dynamiques et granulaires aux agents autonomes et étend les stratégies utilisateurs existantes aux agents agissant pour le compte d’un utilisateur, selon les principes Zero Trust. Disponibilité générale pour les agents à accès délégué, préversion publique pour les agents à accès propre.
    • Protection des identités : Microsoft Entra ID Protection évalue dynamiquement le risque de compromission des identités d’agents et d’utilisateurs ; ces signaux de risque alimentent ensuite les stratégies d’accès conditionnel pour bloquer ou restreindre l’accès. Disponibilité générale pour l’accès délégué, préversion publique pour l’accès propre.

    • Secure Access Service Edge (SASE) pour les agents : pour les agents Copilot Studio et les agents s’exécutant sur des terminaux dotés du client Global Secure Access, SASE étend au trafic des agents la protection contre l’injection de prompt, le filtrage par renseignement sur les menaces, le filtrage web/URL et le filtrage des fichiers réseau.
    • (Preview) Détection et blocage des menaces : Microsoft Defender permet de détecter, bloquer et investiguer les menaces sur les agents en temps réel (attaques par prompt, détournement d’outils). Exemple : lorsqu’un agent abuse de ses permissions sur un serveur MCP de messagerie, Defender peut bloquer l’invocation et déclencher une alerte d’incident dans le portail Defender.

    • (Preview) Recherche et investigation des menaces : les équipes de sécurité exploitent les journaux d’observabilité unifiés d’Agent 365 dans Advanced Hunting pour rechercher proactivement menaces, vulnérabilités et expositions — par exemple les agents dont les outils MCP utilisent les identifiants du créateur, avec un risque d’élévation de privilèges.
    • (Preview) Gestion de la posture de sécurité des agents : offre aux équipes de sécurité une visibilité continue sur les agents sur-privilégiés, mal configurés ou exposés aux attaques, à mesure que le nombre d’agents déployés augmente.

    Plus d’informations sur : What’s New in Agent 365: May 2026 | Microsoft Community Hub

  • [Microsoft Defender for Endpoint] Les nouveautés de Mai 2026

    Voici un résumé des changements et fonctionnalités apportés à Microsoft Defender for Endpoint introduits dans le mois.

    • (Disponibilité Générale) La solution de sécurité Defender for Endpoint pour Windows 7 SP1 et Windows Server 2008 R2 SP1 est désormais disponible pour tous. Elle apporte des capacités de protection avancées et des fonctionnalités améliorées pour ces appareils hérités par rapport aux autres solutions, et se déploie via l'outil de déploiement Defender (Defender deployment tool).
    • (Disponibilité Générale) La collecte de données personnalisée (Custom data collection) est désormais disponible pour tous. Elle permet aux organisations d'étendre et de personnaliser la collecte de télémétrie au-delà des configurations par défaut, grâce à un filtrage basé sur des règles pour des événements spécifiques provenant des appareils. La limite maximale d'événements par règle passe de 25 000 à 75 000 événements par appareil sur une fenêtre glissante de 24 heures.
    • (Disponibilité Générale) La configuration des paramètres de mise à jour hors connexion de l'intelligence de sécurité pour Linux est désormais possible directement depuis les portails Defender et Intune.
    • (Preview) Le nouveau modèle de score d'exposition (Enhanced exposure score) dans Defender Vulnerability Management est disponible en préversion. Il améliore la priorisation des risques et la précision de l'impact des recommandations en intégrant les données de prédiction d'exploitation (EPSS) ainsi que des facteurs de contexte des actifs, tels que l'exposition à Internet et la criticité.
    • (Preview) La planification des analyses antivirus sur Linux est désormais disponible. Les analyses planifiées prennent en charge les analyses rapides horaires, les analyses rapides à intervalle régulier et les analyses complètes hebdomadaires, avec des options d'exécution en basse priorité, de planification en période d'inactivité et d'heures de démarrage aléatoires. La configuration s'effectue via un JSON managé, le portail Microsoft Defender ou l'interface en ligne de commande mdatp.
    • (Preview) L'isolation automatique des appareils (automatic device isolation), dans le cadre de la perturbation automatique des attaques (automatic attack disruption), permet désormais à Defender for Endpoint d'isoler automatiquement les appareils compromis. L'isolation bloque la majeure partie du trafic réseau tout en maintenant l'appareil connecté aux services de sécurité. L'action est limitée dans le temps, circonscrite à l'incident, et les opérateurs de sécurité peuvent lever l'isolation à tout moment.
    • (Preview) Les actions de réponse sélectives (Selective Response Actions) permettent aux organisations d'adapter les opérations de sécurité à fort impact sur les appareils lors de l'onboarding. Elles offrent un contrôle précis sur la manière dont les actions de réponse sont appliquées aux systèmes Tier-0 et aux autres actifs de grande valeur, contribuant à maintenir la stabilité opérationnelle tout en assurant une protection forte.
    • Dans la version du client Defender for Endpoint pour Windows (Platform 4.18.26040.7 | Engine 1.1.26040.8), on retrouve des améliorations ainsi que des corrections de bugs et de performances.
    • Dans la version de mai du client Defender for Endpoint pour Android (1.0.8913.0101), on retrouve l'amélioration des performances et des corrections de bugs.
    • Dans la version de mai du client Defender for Endpoint pour iOS (1.1.77130101), on retrouve l'amélioration des performances et des corrections de bugs.

    Plus d’informations sur : What's new in Microsoft Defender for Endpoint | Microsoft Docs