• Microsoft unifie la gestion du risque d'identité entre Defender et Entra

    Enfin ! C'était demandé depuis des années ! Microsoft poursuit l'intégration entre Microsoft Defender XDR et Microsoft Entra ID avec la disponibilité générale du Unified Identity Risk Score, annoncé lors de la conférence RSA. Dans ce cadre, Microsoft introduit également de nouvelles actions unifiées permettant aux analystes sécurité de gérer plus facilement le risque associé à une identité.

    Un score de risque d'identité unifié

    Avec le Unified Identity Risk Score, Microsoft cherche à fournir une vision cohérente du risque d'identité à travers les différents produits de sécurité de son écosystème.

    L'objectif est de permettre aux équipes SOC et Identity Security de prendre des décisions plus rapidement en s'appuyant sur une évaluation centralisée du niveau de risque d'un utilisateur, tout en garantissant une réponse cohérente entre Microsoft Defender et Microsoft Entra ID.

    Deux nouvelles actions disponibles

    Dans le cadre de cette évolution, Microsoft met à disposition deux nouvelles actions de remédiation unifiées :

    Mark as compromised

    Cette action permet de déclarer une identité comme compromise.

    Lorsqu'elle est exécutée :

    • Le niveau de risque de l'identité est automatiquement défini à High.
    • Les stratégies d'Accès Conditionnel basées sur le risque utilisateur configurées dans Microsoft Entra peuvent être déclenchées automatiquement.
    • Les mécanismes de protection tels que le blocage, l'exigence d'un changement de mot de passe ou l'authentification renforcée peuvent alors entrer en action selon la configuration de l'organisation.

    Confirm safe

    Cette action permet au contraire de confirmer qu'une identité ne présente plus de risque.

    Lorsqu'elle est utilisée :

    • Le niveau de risque est remis à None.
    • Les mesures appliquées par les stratégies d'Accès Conditionnel basées sur le risque utilisateur sont supprimées.
    • L'identité retrouve son état normal de fonctionnement.

    Une expérience unifiée dans Microsoft Defender

    Ces nouvelles actions sont désormais accessibles directement depuis la page Identity de Microsoft Defender.

    Lorsqu'un analyste sélectionne une identité, un panneau d'actions unifié s'affiche et permet d'exécuter les opérations de gestion du risque sans basculer entre plusieurs consoles d'administration.

    Cette évolution simplifie le travail des équipes de sécurité en réduisant les manipulations nécessaires pour qualifier ou remédier à un incident lié à une identité.

    Jusqu'à présent, certaines actions relatives au risque d'identité pouvaient nécessiter des interventions distinctes entre Microsoft Defender et Microsoft Entra ID.

    Avec cette nouvelle approche, Microsoft renforce l'intégration entre les deux plateformes et améliore la cohérence opérationnelle :

    • Réduction du temps de réponse des analystes SOC.
    • Alignement entre détection et remédiation.
    • Application immédiate des politiques d'Accès Conditionnel basées sur le risque.
    • Vision plus cohérente de la posture de sécurité liée aux identités.

    L'arrivée des actions Mark as compromised et Confirm safe constitue une évolution intéressante du modèle de protection des identités de Microsoft. En s'appuyant sur le Unified Identity Risk Score, les équipes de sécurité disposent désormais d'un mécanisme unifié pour qualifier et remédier aux risques d'identité directement depuis Microsoft Defender, tout en s'intégrant automatiquement aux contrôles de sécurité de Microsoft Entra ID. Cette évolution confirme la volonté de Microsoft de rapprocher toujours davantage les mondes de l'Identity Security et de la détection/réponse aux incidents.

  • [Purview] Changement à venir pour Endpoint DLP sur macOS 27 (Golden Gate)

    Microsoft a annoncé une évolution importante concernant Microsoft Purview Endpoint DLP sur macOS, en raison d'un changement introduit par Apple dans la future version macOS 27 (Golden Gate), dont la disponibilité générale est attendue aux alentours de septembre 2026.

    Jusqu'à présent, les autorisations Accessibility pouvaient être imposées et gérées via une solution MDM. Avec macOS v27, les utilisateurs pourront désormais désactiver cette autorisation, même lorsqu'elle est configurée par l'entreprise. Cette évolution a un impact direct sur certaines capacités de Microsoft Purview Endpoint DLP.

    Ce qui change

    Microsoft Purview Endpoint DLP s'appuie sur l'autorisation Accessibility afin d'identifier précisément les applications, sites web et fichiers impliqués dans les activités de l'utilisateur.

    Lorsque cette autorisation est désactivée sur un poste macOS :

    • Les navigateurs Safari, Chrome et Firefox sont considérés comme des navigateurs non approuvés.
    • Les contrôles DLP sont alors appliqués à tous les uploads, indépendamment de l'URL cible.
    • Les administrateurs peuvent constater une augmentation des notifications de type Block ou Block with override.
    • Des faux positifs supplémentaires peuvent également être générés dans les événements et alertes DLP.

    À noter que Microsoft Edge n'est pas concerné par cette limitation et continuera à fonctionner normalement.

    Visibilité côté administration

    Les équipements concernés pourront être identifiés directement dans les portails Microsoft :

    • Le statut Configuration status apparaîtra comme Not updated dans la page d'onboarding des appareils.
    • L'état Accessibility sera affiché comme Not updated dans les détails du périphérique.
    • Les utilisateurs recevront une notification expliquant les impacts de la désactivation de cette autorisation. Ce message pourra être personnalisé via la configuration MDM.

    Déploiement

    Microsoft prévoit un déploiement progressif de cette évolution :

    • Début du déploiement : août 2026
    • Fin du déploiement estimée : début septembre 2026

    Actions recommandées

    Afin d'anticiper ce changement, Microsoft recommande aux administrateurs de :

    • Consulter la documentation mise à jour concernant l'intégration des appareils macOS dans Microsoft Purview.
    • Vérifier ou déployer la configuration MDM plist permettant d'activer les autorisations Accessibility.
    • Mettre à niveau les postes vers Endpoint DLP Client 101.26070 ou une version ultérieure.
    • Surveiller les équipements remontant un statut Accessibility = Off depuis la page de suivi de l'onboarding.

    Cette évolution de macOS illustre les changements réguliers apportés par Apple sur le modèle de protection de la vie privée des utilisateurs. Les organisations utilisant Microsoft Purview Endpoint DLP pour protéger les données sensibles sur macOS doivent dès maintenant préparer leurs postes et leurs processus d'administration afin de limiter l'impact de cette future modification et éviter une hausse des faux positifs ou des blocages inattendus.

  • Microsoft Identity Manager 2016 : Publication du Service Pack 3

    Microsoft a annoncé en avril 2026 la disponibilité générale (General Availability – GA) de Microsoft Identity Manager (MIM) 2016 Service Pack 3 (SP3). Cette nouvelle version était particulièrement attendue par les organisations qui continuent d'exploiter MIM pour des scénarios d'identité complexes, notamment dans des environnements hybrides mêlant Active Directory, Microsoft Entra ID et applications métier historiques.

    Même si Microsoft poursuit sa stratégie orientée cloud autour de Microsoft Entra, de nombreuses entreprises utilisent encore MIM pour des scénarios avancés de synchronisation d'identités, de gestion du cycle de vie des comptes ou encore de provisioning d'applications et d'annuaires multiples. SP3 constitue donc une mise à jour majeure permettant de maintenir ces environnements sur des plateformes Microsoft récentes et supportées.

    Les principales nouveautés de MIM 2016 SP3

    Contrairement à une version apportant de nouvelles fonctionnalités métier, le principal objectif de SP3 est d'améliorer la stabilité, la sécurité et la compatibilité de la plateforme.Parmi les évolutions les plus importantes, on retrouve :

    Support des plateformes récentes

    MIM 2016 SP3 apporte désormais la prise en charge de :

    • SQL Server 2022 ;
    • Azure SQL Database pour la base du moteur de synchronisation ;
    • Exchange Server Subscription Edition (SE) ;
    • SharePoint Subscription Edition (SE) ;
    • System Center Service Manager Data Warehouse 2022.

    Cette évolution était devenue nécessaire alors que plusieurs composants précédemment recommandés avec MIM approchent ou ont atteint leur fin de support.

    Support d'Azure SQL Database

    Une des nouveautés les plus intéressantes concerne le moteur de synchronisation (MIM Synchronization Service) qui peut désormais stocker sa base de données dans Azure SQL Database.

    L'authentification peut s'appuyer sur des Managed Identities (System Assigned ou User Assigned), permettant de réduire l'utilisation de comptes de service et de simplifier l'exploitation dans les architectures hybrides.

    Authentification AD FS en mode Claims

    SP3 ajoute également la prise en charge de l'authentification AD FS Single Sign-On (SSO) pour le portail MIM. Les utilisateurs peuvent désormais s'authentifier via un mécanisme d'authentification basé sur les revendications (claims-based authentication), sans dépendre exclusivement de l'authentification Windows intégrée.

    Une dépendance désormais forte à SharePoint Subscription Edition

    L'une des informations importantes à retenir concerne le portail MIM. Pour conserver un environnement supporté, Microsoft recommande désormais de déployer le portail MIM sur SharePoint Subscription Edition (SE). Le support de SharePoint 2016 et SharePoint 2019 arrivant à échéance, cette évolution devient pratiquement incontournable pour les organisations qui exploitent encore les fonctionnalités de portail, de workflow ou de self-service de MIM.

    Autre point important : contrairement à certaines montées de version précédentes, le portail MIM ne bénéficie pas d'une mise à niveau en place. Microsoft demande le déploiement d'un nouvel environnement SharePoint SE puis la migration du portail vers cette nouvelle plateforme.

    Un nouveau processus de mise à niveau

    Les administrateurs devront être particulièrement vigilants lors du passage vers SP3. Microsoft a introduit un nouveau processus d'upgrade nécessitant le téléchargement des packages spécifiques SP3 ainsi que l'utilisation des médias d'installation de référence (baseline ISO) utilisés lors du déploiement initial. Avant toute migration en production, il est fortement recommandé de :

    • sauvegarder l'ensemble des bases MIM ;
    • sauvegarder les clés de chiffrement du moteur de synchronisation ;
    • réaliser une validation complète sur un environnement de préproduction ;
    • vérifier la conformité de l'infrastructure sous-jacente.

    Attention : Windows Server 2025 n'est pas supporté

    Une information qui pourra surprendre certaines organisations : MIM 2016 SP3 ne supporte pas Windows Server 2025. Les composants MIM SP3 doivent être hébergés sur Windows Server 2019 ou Windows Server 2022. Microsoft indique explicitement que Windows Server 2025 n'est actuellement pas pris en charge. Cette restriction devra être prise en compte dans les projets de modernisation d'infrastructure ou de renouvellement des serveurs hébergeant MIM.

    Cycle de support

    Microsoft rappelle que :

    • MIM 2016 SP2 restera supporté jusqu'en mai 2027, soit douze mois après la publication de SP3 ;
    • MIM 2016 continuera d'être supporté jusqu'au 9 janvier 2029 dans le cadre de la politique de support fixe de Microsoft.

    Les organisations encore sous SP2 disposent donc d'une période de transition confortable, mais doivent dès maintenant planifier leur passage vers SP3 afin de rester dans un état supporté.

    Et après ?

    Cette annonce confirme une nouvelle fois que Microsoft continue d'assurer le maintien opérationnel de MIM pour les clients qui en dépendent encore. Néanmoins, la stratégie long terme de l'éditeur reste clairement orientée vers Microsoft Entra, qui concentre désormais les investissements en matière de gouvernance des identités, de gestion du cycle de vie des utilisateurs et de contrôle des accès Pour les organisations disposant d'environnements MIM complexes, SP3 représente donc une excellente opportunité de remettre leur plateforme en conformité avec les versions récentes de l'écosystème Microsoft tout en préparant progressivement leur transition vers Microsoft Entra et ses services de gouvernance cloud.

  • Microsoft Perception : Microsoft réinvente la cybersécurité à l'ère de l'IA

    Microsoft a annoncé Project Perception, une nouvelle plateforme de sécurité agentique conçue pour répondre aux défis d'un monde où les attaquants utilisent eux aussi l'intelligence artificielle. Face à l'accélération des cybermenaces, Microsoft estime que les approches traditionnelles ne suffisent plus et introduit un nouveau concept : le Cyber Stack, une architecture de sécurité capable de percevoir, raisonner et agir en continu à la vitesse des machines.

    Pourquoi la sécurité doit évoluer ?

    L'arrivée des agents IA transforme profondément le paysage des menaces. Les cybercriminels peuvent désormais automatiser la recherche de vulnérabilités, générer des exploits plus rapidement et lancer des campagnes à grande échelle avec un coût réduit. Dans le même temps, les organisations doivent protéger un périmètre toujours plus vaste : identités, appareils, applications SaaS, données, environnements multicloud et désormais systèmes d'IA.

    Selon Microsoft, les outils de sécurité actuels restent largement centrés sur la génération d'alertes et nécessitent une intervention humaine importante. L'objectif de Perception est de changer cette approche en créant un système capable d'identifier les risques, d'en comprendre le contexte et de proposer ou d'exécuter des actions correctives de manière autonome tout en conservant l'humain dans la boucle.

    Perception : un système de défense agentique

    Au cœur de Perception se trouve un ensemble d'agents spécialisés travaillant ensemble de manière coordonnée :

    • Les agents Red Team recherchent proactivement les chemins d'attaque potentiels avant qu'un attaquant ne les découvre.
    • Les agents Blue Team analysent les événements, corrèlent les signaux et évaluent les risques réels.
    • Les agents Green Team mettent en œuvre des actions correctives afin de renforcer la posture de sécurité de l'organisation.

    Cette approche crée une boucle continue d'amélioration permettant de découvrir les vulnérabilités, d'évaluer leur criticité et de réduire les risques de façon automatisée. L'objectif n'est plus seulement de détecter les attaques mais de maintenir en permanence un niveau de protection optimal.

    Le Cyber Stack : les fondations de la sécurité de demain

    Pour supporter cette vision, Microsoft introduit une nouvelle architecture baptisée Cyber Stack. Celle-ci s'appuie sur plusieurs couches complémentaires :

    • Les signaux et capteurs collectés sur l'ensemble du patrimoine numérique.
    • Un contexte de sécurité enrichi qui relie identités, actifs, relations et niveaux de risque.
    • Plusieurs modèles d'IA spécialisés selon les tâches à exécuter.
    • Une couche d'orchestration pilotant les agents.
    • Des actuators capables de transformer les recommandations en actions concrètes dans les outils de sécurité.

    L'un des éléments les plus novateurs réside dans la notion de Security Context. Microsoft exploite sa visibilité sur les identités, les endpoints, les applications, les données et les environnements cloud pour fournir aux agents une compréhension quasi temps réel de l'environnement à protéger. Les agents disposent ainsi immédiatement du contexte nécessaire pour prendre des décisions pertinentes sans devoir reconstruire l'information à partir de données brutes.

    Une stratégie multi-modèles optimisée pour la cybersécurité

    Contrairement à de nombreuses solutions reposant sur un modèle unique, Project Perception adopte une approche multi-modèles. Microsoft considère qu'aucun moteur d'IA ne peut être optimal pour tous les scénarios de sécurité.

    Le système sélectionne automatiquement le modèle le plus adapté selon plusieurs critères :

    • Qualité des résultats.
    • Fiabilité.
    • Temps de réponse.
    • Coût d'exécution.

    Microsoft a notamment annoncé l'intégration de MAI-Cyber-1-Flash au sein de son système de gestion des vulnérabilités MDASH. Selon l'éditeur, cette combinaison atteint 96 % sur le benchmark CyberGym, soit 12 points de plus que Mythos, tout en réduisant près de 50 % les coûts par rapport à la configuration actuellement utilisée.

    De l'analyse à l'action

    L'une des critiques fréquemment adressées aux plateformes de sécurité concerne l'explosion du nombre d'alertes générées. Perception cherche à répondre à ce problème grâce à ses actuators, qui permettent de convertir directement les informations remontées par les agents en actions de protection au sein des solutions Microsoft Security.

    Les équipes SOC peuvent ainsi passer d'une posture réactive basée sur l'analyse des alertes à une posture proactive où les risques sont identifiés et réduits en continu.

    Sécurité et IA responsable

    Microsoft précise que Perception a été conçu selon les principes de l'IA Responsable et s'appuie sur les mécanismes de gouvernance, de conformité et de sécurité déjà présents dans l'écosystème Microsoft. L'objectif est de proposer une plateforme adaptée aux exigences des grandes entreprises tout en maintenant un haut niveau de contrôle humain.

    Disponibilité

    Microsoft a annoncé l'ouverture de la Public Preview de Perception à partir du 3 août 2026. Cette annonce marque une étape importante dans la transformation des opérations de cybersécurité face à l'essor des agents IA et des attaques automatisées.

    Avec Project Perception, Microsoft ne présente pas simplement un nouvel outil de sécurité mais une vision complète de ce que pourrait devenir la cybersécurité à l'ère de l'intelligence artificielle. En combinant agents spécialisés, contexte de sécurité enrichi, architecture multi-modèles et automatisation des actions de remédiation, l'éditeur pose les bases d'un modèle où les systèmes de défense fonctionnent en continu, à la vitesse des menaces qu'ils combattent.

    La page officielle de Project Perception
    La documentation

    Source : Rethinking security for the age of AI - The Official Microsoft Blog

  • Les résultats de la certification GH-600 passée en Bêta sont en ligne

    Si vous avez passé les nouvelles certifications Bêta sur le développement de systèmes IA Agentiques, Microsoft vient de mettre en ligne les résultats de la certification GitHub Certified: Agentic AI Developer - Certifications | Microsoft Learn

    Pour rappel, voici les différents éléments qui sont évalués :

    • Préparer l’architecture de l’agent et les processus SDLC (15 à 20%)
    • Implémenter l’utilisation de l’outil et l’interaction de l’environnement (20 à 25%)
    • Effectuer l’évaluation, l’analyse des erreurs et le réglage (15 à 20%)
    • Orchestrer la coordination multi-agent (15 à 20%)
    • Implémenter des garde-fous et une responsabilité (10 à 15%)

  • Les résultats de la certification SC-500 passée en Bêta sont en ligne

    Si vous avez passé les nouvelles certifications Bêta sur la sécurité du Cloud et des IA, Microsoft vient de mettre en ligne les résultats de la certification SC-500 : Microsoft Certified: Cloud and AI Security Engineer Associate - Certifications | Microsoft Learn

    Pour rappel, voici les différents éléments qui sont évalués :

    • Gérer l’identité, l’accès et la gouvernance (20 à 25%)
    • Stockage sécurisé, bases de données et mise en réseau (25 à 30%)
    • Calcul sécurisé (20 à 25%)
    • Gérer et surveiller la posture de sécurité (20 à 25%)

  • [MDA] Les nouveautés de Microsoft Defender for Cloud Apps en juin 2026

    Microsoft a introduit un ensemble de nouveautés dans Microsoft Defender for Cloud Apps (anciennement MCAS), sa solution Cloud Access Security Broker (CASB). Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    Ce mois, on retrouve les changements suivants :

    • Améliorations du connecteur Salesforce (Preview) : les attaques modernes ciblant Salesforce abusent de plus en plus des jetons OAuth, des applications connectées, des sessions et des API, en contournant souvent la MFA et les contrôles traditionnels. Le connecteur Salesforce de Microsoft Defender for Cloud Apps est désormais mieux armé pour détecter ces attaques : il ingère les données de Salesforce Real-Time Event Monitoring pour une détection quasi en temps réel des menaces liées à l’identité et à OAuth, avec un contexte d’investigation enrichi, et ajoute la gouvernance des applications OAuth pour les Salesforce Connected Apps et les External Client Apps (ECAs). Microsoft recommande aux administrateurs Salesforce d’activer Real-Time Event Monitoring dans la console Salesforce pour une couverture de détection optimale. Parmi les apports :
      • Surveillance des événements en temps réel : lorsqu’un administrateur Salesforce active le stockage des données (« Storing data ») pour les événements concernés dans Salesforce Event Manager, le connecteur ingère les données de Real-Time Event Monitoring en quelques minutes. La détection est améliorée pour les abus OAuth, le détournement de session, le credential stuffing et les activités d’API anormales ; l’inventaire des applications OAuth inclut désormais les Connected Apps et les External Client Apps (ECAs).
      • Informations « Highly privileged » et « Unused » pour les applications OAuth Salesforce : l’onglet OAuth apps de l’inventaire des applications propose désormais les insights actionnables « Highly privileged apps » et « Unused apps » pour Salesforce. Ces informations alimentent également les statistiques « Highly privileged » et « Unused » de l’onglet Non-human identities de l’inventaire des identités.
      • Visibilité des autorisations des applications OAuth Salesforce : la liste des autorisations (Permissions) de la page App governance inclut désormais les Salesforce Connected Apps et les External Client Apps (ECAs), ce qui permet de passer en revue les autorisations accordées à chaque application OAuth Salesforce.

    Plus d’informations sur : What's new in Microsoft Defender for Cloud Apps | Microsoft Docs

  • Les nouveautés Microsoft Defender XDR de Juin 2026

    Le service Microsoft Defender XDR est une solution intégrée qui fournit des éléments provenant de tous les outils de sécurité dont Microsoft Defender for Endpoint, Microsoft Defender for Office 365, Microsoft Defender for Identity, Microsoft Defender for Cloud Apps. Ces solutions regroupent des mécanismes et concepts communs comme la détection, l'investigation et la réponse automatique. Cette console regroupe les alertes et les incidents agrégés des différents services.

    On retrouve pour ce mois-ci les nouveautés suivantes :

    • Le Phishing Triage Agent et le Security Alert Triage Agent utilisent désormais la permission plus restreinte « Email & collaboration content: Emails associated with alerts (read) » au lieu de la permission plus large « Email & Collaboration content: All Emails (read) ». Cette approche du moindre privilège limite l'accès de l'agent au seul contenu des e-mails associés à des alertes, améliorant ainsi la posture de sécurité de votre configuration d'agent.

    • (Preview) Enrichissement des entités avec la threat intelligence : les pages d'entités relatives aux adresses IP, domaines, URL et fichiers incluent désormais un onglet Threat Intelligence Insights qui fait remonter les données d'enrichissement de Microsoft Threat Intelligence directement dans le flux d'investigation. Les enrichissements incluent les scores de réputation, les rapports de menaces attribués, les relations d'infrastructure et l'analyse en sandbox, évitant ainsi de devoir basculer entre plusieurs outils au cours des investigations. Pour en savoir plus, consultez View threat intelligence in entity pages.

    • (Preview) Le tableau de bord Identity Security inclut désormais une nouvelle carte Human identities qui affiche vos identités humaines par source (Entra ID, SaaS et on-premises), vous offrant une vue unique de l'emplacement de vos identités humaines. Pour en savoir plus, consultez Identity Security dashboard.

    • (Preview) Sur la page Coverage and maturity, le panneau latéral Review and improve coverage pour les identités SaaS inclut désormais une colonne Observed ainsi qu'un commutateur Show Only Observed Applications. Par défaut, le panneau n'affiche que les applications SaaS détectées dans votre environnement. Désactivez le commutateur pour voir les autres applications SaaS prises en charge que vous pouvez intégrer (onboard) afin d'étendre votre couverture des identités. Pour en savoir plus, consultez Coverage and maturity.

    • (Preview) Découverte locale des agents d'IA sur les terminaux Windows : dans le cadre de l'expérience Defender AI agents, Microsoft Defender découvre désormais automatiquement les agents d'IA locaux pris en charge s'exécutant sur les appareils Windows intégrés (onboarded) — notamment les agents de codage et extensions d'IDE, les assistants d'IA de bureau, les runtimes d'IA locaux et les plateformes d'agents. Les agents découverts apparaissent comme des ressources (assets) dans l'inventaire des agents d'IA, la carte d'exposition (exposure map) et l'advanced hunting, donnant aux équipes de sécurité une visibilité sur l'usage des agents d'IA locaux dans toute l'organisation. Pour en savoir plus, consultez Discover local AI agents.

    • (Preview) Protection runtime des agents d'IA locaux sur les terminaux Windows : dans le cadre de l'expérience Defender AI agents, la protection à l'exécution (runtime protection) des agents d'IA locaux pris en charge sur les terminaux Windows est désormais disponible en préversion publique. Microsoft Defender inspecte la boucle de l'agent (agent loop) — invites de l'utilisateur, appels d'outils et réponses d'outils — et peut bloquer les activités à risque avant leur exécution, contribuant à stopper l'injection de prompt (prompt injection) et les actions d'agent non sûres au niveau de l'appareil. Les événements bloqués et audités apparaissent sous forme d'alertes dans Microsoft Defender afin de prendre en charge la corrélation d'incidents et les flux d'investigation. Pour en savoir plus, consultez Set up AI agent runtime protection with Microsoft Defender for Endpoint.

    • (Disponibilité générale) Les tables de schéma d'advanced hunting suivantes sont désormais disponibles de manière générale :

      • La table DisruptionAndResponseEvents contient des informations sur les événements de perturbation automatique des attaques (automatic attack disruption) dans Microsoft Defender XDR.
      • La table CloudAuditEvents contient des informations sur les événements d'audit cloud pour les différentes plateformes cloud protégées par Microsoft Defender for Cloud de l'organisation.
      • La table CloudDnsEvents contient des informations sur les événements d'activité DNS provenant des environnements d'infrastructure cloud.
      • La table CloudProcessEvents contient des informations sur les événements de processus dans les environnements hébergés multicloud.
    • (Preview) La table AgentsInfo dans l'advanced hunting est désormais disponible en Preview. La table AIAgentsInfo migre vers cette nouvelle table, qui fournit un schéma unifié prenant en charge l'inventaire et la gouvernance de tous les types d'agents, notamment Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, les agents tiers et les agents découverts sur les terminaux. Les clients Microsoft Agent 365 doivent utiliser la table AgentsInfo dès aujourd'hui. La table AIAgentsInfo reste accessible jusqu'au 1er juillet 2026 : pensez à mettre à jour vos requêtes pour utiliser AgentsInfo avant cette date. Pour en savoir plus, consultez Advanced hunting schema - Naming changes.

    Plus d'informations sur : What's new in Microsoft Defender XDR | Microsoft Learn

  • [Sentinel] Les nouveautés de Microsoft Sentinel de juin 2026

    Microsoft a introduit un ensemble de nouveautés dans Microsoft Sentinel, sa solution SIEM (Security Event Information Management) Cloud. Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    • Raisonner sur les graphes Microsoft Sentinel avec l’outil graph (préversion) : la collection d’outils « graph » du serveur MCP (Model Context Protocol) de Microsoft Sentinel offre une exploration visuelle, basée sur les graphes, des relations entre les identités, les appareils, les menaces et les signaux. Elle permet d’évaluer la couverture, les dépendances et les écarts de configuration.
    • Preview permettant désormais d’associer les résultats de requêtes basées sur le comportement, issus de la table BehaviorInfo, à des incidents nouveaux ou existants dans le cadre de la recherche avancée. Cette fonctionnalité vous permet d'enrichir le contexte des incidents avec des enregistrements de comportement provenant de Microsoft Sentinel UEBA. L'assistant renseigne automatiquement les métadonnées et les entités de l'alerte à partir de l'enregistrement de comportement sélectionné.

    Plus d’informations sur : What's new in Microsoft Sentinel | Microsoft Docs

  • [Intune] Les nouveautés de juin 2026

    Microsoft vient d’annoncer la mise à disposition d’un nouvel ensemble de fonctionnalités pour Microsoft Intune.

    Les fonctionnalités suivantes sont ajoutées :

    Enregistrement des périphériques

    • [Apple] Le regroupement au moment de l’inscription (enrollment time grouping) pour les nouvelles stratégies d’inscription Apple ADE est désormais en disponibilité générale pour l’inscription automatisée des appareils (ADE) Apple sur iOS/iPadOS et macOS. Avec le regroupement au moment de l’inscription, vous pouvez identifier le groupe de sécurité Microsoft Entra d’un appareil pendant l’inscription, afin d’appliquer les stratégies, applications et paramètres plus tôt dans le processus de configuration. Cette fonctionnalité est prise en charge dans les nouvelles stratégies d’inscription Apple ADE. S’applique à iOS/iPadOS et macOS.

    Gestion du périphérique

    • [Windows] Mise à jour de Remote Help pour Windows (version 5.2.1037.0). La dernière version de Remote Help pour Windows intègre des corrections de bugs générales et des améliorations de performances afin de renforcer la fiabilité. S’applique à Windows.
    • [Android] Les appareils personnels Android Enterprise avec profil professionnel utilisent désormais l’API Android Management (AMAPI). Dans le cadre de la migration d’Intune vers l’API Android Management, deux évolutions concernent les appareils personnels inscrits avec profil professionnel : une inscription web améliorée (les utilisateurs n’ont plus besoin d’installer une application pour s’inscrire, l’inscription web étant valable à l’échelle du tenant) et une nouvelle implémentation de la distribution et de la supervision des stratégies, alignée sur la gestion des appareils COPE, COBO et COSU. L’activation se fait via le centre d’administration Intune (Appareils > Intégration des appareils > Inscription > Android, et Appareils > Configuration > Android Enterprise > Passer à l’API Android Management). S’applique aux appareils personnels Android Enterprise avec profil professionnel.

    • [Général] Améliorations de la nouvelle page d’appareil unique Intune (Public Preview). Depuis la mise à disposition initiale dans la version 2604, la page repensée (Appareils > Tous les appareils > sélection d’un appareil) a été enrichie :
      • affichage temporaire des codes secrets et codes PIN dans le tableau d’état des actions après certaines actions (réinitialisation/récupération de code secret, verrouillage à distance, rotation des clés BitLocker) ;
      • prise en charge de l’approbation multi-administrateur et des appareils iOS supervisés (activation/désactivation du mode Perdu) ;
      • déplacement des outils et rapports dans le menu de navigation de gauche avec l’onglet de supervision comme onglet par défaut ;
      • et améliorations de la section Essentials (bouton Copier, liens Utilisateur et Conformité, badge pour les appareils iOS supervisés, informations de cogestion). 

    Configuration du périphérique

    • [Android] Vous pouvez désormais afficher des éléments personnalisés dans la barre supérieure de Managed Home Screen (MHS). En plus des options existantes (numéro de série, nom de l’appareil, nom du tenant), il est désormais possible de saisir une chaîne de texte libre de 63 caractères maximum, avec prise en charge des variables dynamiques {{SerialNumber}}, {{DeviceName}} et {{TenantName}}. Utile pour les scénarios de kiosque (identification visuelle des appareils de caisse, marquage par service, etc.). S’applique aux appareils Android Enterprise dédiés (COSU) et entièrement gérés (COBO).
    • [macOS] Le paramètre Désactiver la randomisation d’adresse MAC est désormais disponible pour les profils Wi-Fi macOS. Il permet de désactiver la randomisation d’adresse MAC sur les appareils macOS gérés, utile pour les scénarios nécessitant une adresse MAC statique comme le contrôle d’accès réseau (NAC). L’utilisation d’adresses MAC aléatoires est recommandée pour la confidentialité, mais peut bloquer les fonctionnalités reposant sur une adresse MAC fixe. S’applique à macOS 15 et ultérieur.
    • [Android] Le mot de passe de verrouillage du mode tâche de Managed Home Screen nécessite désormais un profil de configuration d’appareil. Il n’est plus possible de configurer ce mot de passe via une stratégie de configuration d’application. Pour le définir ou le mettre à jour, vous devez créer ou modifier un profil de configuration d’appareil définissant la stratégie de mot de passe du mode tâche. S’applique aux appareils Android Enterprise entièrement gérés (COBO) et dédiés (COSU).
    • [Android] Un nouveau paramètre « Bloquer le partage Bluetooth » est disponible dans le catalogue de paramètres Android Enterprise (Appareils > Gérer les appareils > Configuration > Android Enterprise > Catalogue de paramètres > Général). Lorsqu’il est défini sur Vrai, l’appareil ne peut pas partager du contenu via Bluetooth. Par défaut, les appareils entièrement gérés et dédiés autorisent le partage Bluetooth, tandis que les appareils COPE le bloquent. S’applique aux appareils Android Enterprise COPE, COBO et COSU.
    • [Apple] Depuis la version 26.4, Apple a déprécié plusieurs paramètres liés à l’intelligence dans la charge utile de restrictions MDM. Il convient désormais d’utiliser les configurations DDM pour gérer les paramètres Apple Intelligence publiées en mars 2026. Dans le catalogue de paramètres et dans le modèle de restrictions d’appareils, les paramètres liés à Siri, à la saisie prédictive, à la correction automatique, aux fonctionnalités Apple Intelligence (Genmoji, Image Playground, Writing Tools, Apple Intelligence Report, Image Wand, etc.) sont désormais dépréciés. S’applique à iOS/iPadOS et macOS.
    • [Android] Pour les appareils utilisant Managed Home Screen (MHS), il est désormais possible de mettre en silence les applications pour empêcher le contournement du code PIN de session. Lorsque MHS invite l’utilisateur à s’authentifier (connexion ou code PIN de session), les applications mises en silence ne peuvent pas démarrer d’activités, afficher des notifications, apparaître dans les applications récentes ni déclencher des sonneries ou dialogues. Une liste autorisée d’applications pouvant rester actives (comme les appels entrants) est configurable. Une fois l’appareil déverrouillé, toutes les applications reprennent leur état normal. S’applique à Android Enterprise.
    • [Windows] De nouveaux paramètres Microsoft Edge 148 sont disponibles dans le catalogue de paramètres Windows (Appareils > Gérer les appareils > Configuration > Créer > Windows 10 et ultérieur > Catalogue de paramètres). Les nouveaux paramètres incluent notamment :
      • la configuration de l’affichage des onglets Discover/Work sur la nouvelle page d’onglet ;
      • la gestion des fenêtres contextuelles d’authentification Microsoft 365 dans les profils professionnels ;
      • l’ouverture automatique du volet Copilot lors de l’accès à des liens depuis Outlook ;
      • le contrôle des outils de développement par listes d’URL autorisées/bloquées ;
      • la disponibilité de la navigation avec Copilot (URLs autorisées et bloquées).

    Sécurité du périphérique

    • [Windows] Intune inclut désormais une base de référence d’audit STIG SCAP Benchmark pour Microsoft Windows 11 qui évalue les appareils Windows par rapport aux configurations recommandées définies dans les guides STIG (Security Technical Implementation Guides) publiés par la DISA. La base initiale s’appuie sur le Microsoft Windows 11 STIG SCAP Benchmark Version 2, Release 7 (date du benchmark : 5 janvier 2026). Contrairement aux autres bases de référence de sécurité Intune qui configurent et appliquent des paramètres, cette base est en lecture seule (audit uniquement) : elle évalue l’état de configuration de l’appareil et génère des rapports d’audit détaillés sans modifier aucun paramètre. Les résultats sont mappés aux catégories XCCDF du NIST pour le reporting de conformité DISA. Disponible pour les tenants GCC High et nécessite une licence Advanced Analytics. S’applique à Windows 10 et Windows 11.

    Gestion des applications

    • [Windows] Le contenu des applications Win32 gérées nécessite désormais une distribution en HTTPS. Intune impose maintenant la distribution HTTPS pour le contenu des applications Win32 gérées. Ce changement concerne principalement les organisations utilisant Microsoft Connected Cache n’ayant pas configuré leurs nœuds de cache pour la distribution HTTPS. Les clients qui récupéraient auparavant le contenu depuis Connected Cache peuvent toujours télécharger les applications Win32 Intune, mais ces requêtes contournent les nœuds de cache et basculent vers le réseau de diffusion de contenu (CDN), ce qui peut augmenter le trafic Internet et l’utilisation de la bande passante. S’applique à Windows.
    • [Android] L’application Microsoft Intune pour Android nécessite la version 2025.11.01 ou ultérieure. La version minimale prise en charge de l’application Microsoft Intune pour Android est désormais la version 2025.11.01, ce changement ayant pris effet le 1er mai 2026. Les utilisateurs exécutant une version antérieure peuvent rencontrer des échecs de connexion. La plupart des utilisateurs disposant des mises à jour automatiques reçoivent l’application mise à jour sans action de leur part. Pour identifier les appareils concernés, accédez à Applications > Surveiller > Applications découvertes et recherchez l’application Microsoft Intune afin de repérer les appareils exécutant une version plus ancienne. S’applique à Android.
    • [iOS/iPadOS] Microsoft Intune prend désormais en charge la gestion de plusieurs comptes gérés (Multiple Managed Accounts), permettant aux utilisateurs d’ajouter et de gérer plusieurs comptes gérés au sein de la même application. Les stratégies de protection des applications s’appliquent séparément à chaque compte, selon le tenant ou l’organisation de rattachement. Cette fonctionnalité est particulièrement utile pour les consultants, les équipes d’acquisition ou les utilisateurs disposant de plusieurs boîtes aux lettres. Elle est disponible dans Microsoft Teams sur iOS/iPadOS (version 8.10.0 ou ultérieure). La prise en charge d’autres applications et plateformes est prévue prochainement. Note : cette fonctionnalité est déployée progressivement et peut ne pas encore être disponible dans tous les tenants. S’applique à iOS/iPadOS.
    • [Général] Nouvelles applications protégées disponibles pour Microsoft Intune :
      • Caju AI par Caju AI
      • eYACHO for Biz 7 Intune par MetaMoJi Corporation (iOS)
      • eYACHO Viewer 7 Intune par MetaMoJi Corporation (iOS)
      • Harvey AI par Harvey AI (Android)
      • Notta for Intune par Notta
      • SwiftConnect Mobile par SwiftConnect

    Administration & RBAC

    • [Général] L’approbation multi-administrateur (Multi Admin Approval) s’applique désormais aux appels d’API effectués par l’automatisation, et non plus uniquement aux actions interactives des administrateurs, via l’API Microsoft Graph. Si votre tenant dispose de stratégies d’accès MAA configurées et que vous utilisez des principaux de service, des scripts d’automatisation ou des applications tierces pour modifier des ressources Intune protégées, ces appels sont désormais soumis au même flux d’approbation que les opérations interactives. Les appels ne comportant pas les en-têtes d’approbation requis renvoient une erreur HTTP 403. Pour maintenir votre automatisation, mettez à jour vos scripts afin de suivre le flux d’approbation MAA ; si une modification immédiate du code n’est pas envisageable pour les applications utilisant des jetons d’authentification d’application, vous pouvez exclure des applications spécifiques de l’application de la stratégie via le nouvel onglet Exclusions de l’assistant de stratégie d’accès.

     

    Plus d’informations sur : What's new in Microsoft Intune | Microsoft Learn

  • [Windows 365] Les nouveautés de juin 2026

    Microsoft a introduit un ensemble de nouveautés dans Windows 365. Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    Provisionnement de périphériques

    • Le compte administrateur intégré est désormais désactivé lors du provisionnement des Cloud PC. Au cours du provisionnement d'un Cloud PC, le compte administrateur intégré (built-in administrator) est maintenant désactivé par défaut, contribuant à améliorer la sécurité et à réduire la confusion, sans affecter les workflows administrateur ou utilisateur final.

    • Amélioration du modèle de nommage des Cloud PC partagés Windows 365 Flex (préversion publique). Les administrateurs peuvent désormais configurer des modèles de nommage plus flexibles pour les Cloud PC Windows 365 Flex (mode partagé / shared mode). Cette mise à jour aligne Windows 365 Flex Shared sur les expériences Enterprise et Windows 365 Flex Dedicated, en autorisant des noms d'appareils de 5 à 15 caractères, avec un préfixe pouvant aller jusqu'à 10 caractères et une chaîne alphanumérique aléatoire d'au moins 5 caractères. Le placement des tirets (hyphen) est désormais entièrement flexible au sein du préfixe, offrant un meilleur contrôle sur les conventions de nommage. Ces améliorations aident les organisations à appliquer des standards de nommage basés sur les unités métier (business unit) et à maintenir la compatibilité avec les systèmes et outils en aval, simplifiant ainsi les transitions des PC physiques vers les Cloud PC.

    • Prise en charge d'une nouvelle image Windows 11 optimisée pour le développement (preview). Windows 365 introduit une nouvelle image Windows 11 optimisée pour les développeurs (preview) qui inclut des outils et configurations préinstallés pour les scénarios de développement. Cela permet de réduire le temps d'onboarding et de simplifier la mise en place de l'environnement pour les développeurs, tout en maintenant une expérience cohérente entre les Cloud PC. Les organisations peuvent désormais provisionner des environnements prêts pour le développement avec une configuration minimale.

    • La prise en charge des identités externes pour la fédération sans domaine (Domainless federation) est désormais disponible. Avec la disponibilité générale de la fédération SAML IdP sans domaine (Domainless SAML IdP federation) dans Entra ID, vous pouvez provisionner un Cloud PC pour une identité externe dont le domaine de messagerie diffère du domaine configuré sur l'IdP SAML. Ces utilisateurs doivent avoir accepté (redeem) leur invitation à l'organisation avant de se connecter à la Windows App. Pour en savoir plus, consultez External identity et Domainless SAML IdP federation.

    Gestion des périphériques

    • Les redirections contextuelles (Context-based redirections) sont désormais disponibles en préversion publique pour Windows 365. Cette capacité côté serveur permet aux administrateurs de contrôler dynamiquement le comportement de redirection du presse-papiers (clipboard), des imprimantes, des lecteurs (drives) et de la redirection USB de bas niveau, en fonction de l'identité de l'utilisateur, de la conformité de l'appareil et des conditions réseau. En appliquant les stratégies de manière dynamique pour les scénarios BYOD (bring-your-own-device), les organisations peuvent mieux protéger les données sensibles sans dépendre de contrôles côté client. Pour en savoir plus, consultez Context-based redirections in Windows 365.
    • Prise en charge du GPU pour les Cloud PC partagés Windows 365 Flex. Windows 365 Flex prend désormais en charge les Cloud PC avec GPU en mode partagé (shared mode). Les administrateurs peuvent ainsi attribuer des SKU GPU à des Cloud PC partagés, permettant aux utilisateurs d'exécuter des charges de travail graphiques ou intensives en performance. Avec cette prise en charge étendue au-delà des configurations dédiées, les organisations gagnent en flexibilité dans le déploiement d'environnements accélérés par GPU. Pour en savoir plus, consultez GPU Cloud PCs in Windows 365.

    • Nouveau SKU « GPU Select » pour les Cloud PC. Windows 365 introduit le SKU GPU Select, offrant des capacités graphiques plus performantes à moindre coût pour les scénarios d'interface utilisateur (UI), multimédia et productivité. Les organisations peuvent désormais choisir parmi un ensemble plus large de configurations GPU afin de répondre à des besoins de performance variés. Pour en savoir plus, consultez GPU Cloud PCs in Windows 365.

    • Nouvelle taille de Cloud PC à 32 vCPU. Windows 365 introduit une nouvelle taille de Cloud PC à 32 vCPU, offrant une puissance de calcul accrue pour les charges de travail complexes et gourmandes en ressources. Idéale pour le développement, les simulations et les scénarios à forte volumétrie de données, elle contribue à améliorer les performances et la vitesse d'exécution tout en réduisant la dépendance au matériel local. Les organisations peuvent désormais prendre en charge des charges de travail avancées avec un ensemble plus large de configurations de Cloud PC. Pour en savoir plus, consultez Windows 365 size recommendations.

    Plus d'informations sur : What's new in Windows 365 Enterprise | Microsoft Learn

  • [Purview] Les nouveautés de juin 2026 autour de la gouvernance, conformité et protection de données (MIP, DLP, etc.)

    Je vous propose un petit aperçu des nouveautés de ce mois autour de la gouvernance, de la conformité et de la protection de données proposées via Microsoft Purview (MIP, DLP, etc.).

    On retrouve notamment :

    Général

    Prévention de fuite de données (DLP)

    • Vous pouvez désormais accéder aux attributs d'appareil de l'Endpoint DLP via l'Advanced Hunting. Il devient possible d'interroger à grande échelle la configuration des appareils Endpoint DLP et les attributs de synchronisation des stratégies via la colonne DlpInfo de la table DeviceInfo dans l'Advanced Hunting du portail Microsoft Defender, plutôt que de dépendre d'exports ponctuels depuis le portail Microsoft Purview.

    • Vous pouvez créer une stratégie DLP utilisant le ciblage par appareil (device scoping). Une stratégie Endpoint DLP peut désormais être limitée à des groupes d'appareils spécifiques par exemple, appliquer la stratégie uniquement lorsque des utilisateurs de la Finance accèdent aux données depuis des appareils Windows, et non lorsque ces mêmes utilisateurs travaillent depuis macOS en s'appuyant sur des groupes d'appareils dynamiques définis dans Microsoft Entra ID.

    • (Preview) Une nouvelle condition« Email is received from > External users » est ajoutée à l'emplacement de stratégie Microsoft 365 Copilot et Copilot Chat. Elle permet aux stratégies DLP d'empêcher Copilot d'utiliser des e-mails externes comme données de grounding, contribuant ainsi à réduire le risque d'injection de prompt (prompt injection) provenant d'expéditeurs non approuvés.

    Data Security Investigations

    • (Preview) La collecte de preuves Endpoint DLP est désormais disponible comme source de données dans Data Security Investigations. Les enquêteurs peuvent interroger les données capturées par les stratégies Endpoint DLP sur les appareils intégrés (onboarded) et ajouter le contenu associé au périmètre d'une investigation pour une analyse basée sur l'IA. Cette intégration permet une analyse agrégée des événements d'exfiltration sur les terminaux, plutôt qu'un triage alerte par alerte.
    • (Disponibilité générale) Les notifications par e-mail et via le portail sont disponibles pour Data Security Investigations. Les enquêteurs reçoivent des notifications via le Notification Center de Microsoft Purview et par e-mail lorsque la configuration est terminée et que les investigations sont prêtes à l'emploi.
    • La préparation des données dans Data Security Investigations s'exécute désormais automatiquement en arrière-plan à mesure que les éléments sont ajoutés au périmètre. Il n'est plus nécessaire de lancer manuellement la vectorisation avant d'utiliser les fonctionnalités d'IA.

    eDiscovery

    • Une nouvelle option « Convert supported file formats to HTML » est disponible lors de l'ajout des résultats de recherche à un review set et lors de l'export d'éléments depuis un review set dans eDiscovery. Lorsqu'elle est activée, les formats de fichiers cloud-natifs tels que les fichiers .loop et .page sont convertis en HTML, rendant le contenu indexé et recherchable par mots-clés dans le review set, et plus facile à traiter dans les workflows post-export.

    Protection des informations

    Gestion des risques internes (Insider Risk Management)

    • (Disponibilité générale) Vous pouvez désormais sélectionner les applications d'IA générative à surveiller dans les indicateurs de stratégie d'Insider Risk Management. Pour les expériences Microsoft Copilot et les applications d'IA d'entreprise, il est désormais possible de sélectionner ou de désélectionner les applications d'IA générative à surveiller, réduisant ainsi le bruit des alertes et évitant des frais de facturation à l'usage (pay-as-you-go) inutiles.

    Types d'informations sensibles (Sensitive Information Types)

    Étiquettes de confidentialité (Sensitivity Labels)

    • (Preview) En cours de déploiement, le paramètre d'étiquette de confidentialité visant à empêcher les expériences connectées qui analysent le contenu bloque désormais toutes les expériences connectées dans Word, Excel et PowerPoint pour Windows, au lieu d'un sous-ensemble de ces expériences.
    • (Preview) En cours de déploiement, ce même paramètre d'étiquette de confidentialité (blocage des expériences connectées analysant le contenu) est étendu à Word, Excel et PowerPoint sur macOS, iOS et Android.

    Plus d'informations sur : What's new in Microsoft Purview | Microsoft Learn

  • [MDI] Les nouveautés de juin 2026 pour Microsoft Defender for Identity

    Microsoft Defender for Identity étant un service Cloud, on retrouve des mises à jour de service continuelle. Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    • Le score de risque lié à l'identité est désormais accessible à tous. Ce score, compris entre 0 et 100, reflète la probabilité qu'une identité soit compromise et l'ampleur des dommages qu'une telle compromission pourrait causer, en fonction du niveau de criticité de l'identité et des rôles privilégiés qui lui sont attribués. L'onglet « Score de risque » de la page « Identité » fournit une analyse détaillée des facteurs de risque, une comparaison par centile et les tendances en matière de risque.

    Plus d’informations sur: What's new in Microsoft Defender for Identity

  • [Agent 365] Les nouveautés de Juin 2026

    Je vous propose un petit aperçu des nouveautés apportées en ce mois autour du service Microsoft Agent 365. Pour rappel, Agent 365 est la plateforme de gestion et de contrôle des agents de l’organisation.

    On retrouve notamment :

    Général

    • Depuis sa disponibilité générale, Agent 365 continue d’évoluer comme le plan de contrôle (control plane) des agents d’entreprise. Les nouveautés de ce mois renforcent la visibilité et la protection des agents locaux (« local agents »), simplifient l’intégration (onboarding) et la gestion du cycle de vie, et étendent les capacités de gouvernance programmatique, pour aider les organisations à adopter l’IA à grande échelle en toute confiance.
    • Avec Agent 365 skills (compétences Agent 365), les développeurs peuvent intégrer leurs agents à Microsoft Agent 365 en quelques minutes. Ils utilisent le langage naturel directement dans leur environnement de développement pour demander des résultats (ajout de l’observabilité, intégration d’outils, accès sécurisé aux données Microsoft 365…), la plateforme appliquant et validant automatiquement les configurations requises. Cela supprime la friction du « dernier kilomètre » de l’onboarding (identité, observabilité, gouvernance, accès aux données).

    Observation & Découverte

    • Les agents locaux apparaissent désormais dans le registre Agent 365 (Agent 365 registry) en préversion publique. Les équipes IT et sécurité obtiennent une vue unifiée des agents locaux « fantômes » (shadow local agents) détectés dans l’environnement. Le registre indique, pour chaque agent, son éditeur, le nombre d’appareils détectés et la date du dernier scan, et ouvre un volet de détails listant chaque poste où l’agent a été observé (nom de l’appareil, modèle, système d’exploitation) afin d’accélérer les investigations.
    • Microsoft Purview Audit dans Agent 365 étend sa couverture aux nouveaux agents locaux et orientés développeurs — GitHub Copilot CLI, Claude Code, OpenAI Codex et OpenClaw. Les organisations auditent ainsi de façon cohérente les interactions humain-agent, agent-agent et agent-outil, avec des métadonnées contextuelles sur les accès, les actions et l’activité, comblant les angles morts de visibilité à mesure que l’usage des agents se distribue.

    Gouvernance

    • Agent 365 élargit sa surface d’API Microsoft Graph, offrant aux administrateurs un contrôle programmatique de l’écosystème d’agents : inventaire complet, métadonnées d’audit et de conformité, automatisation de l’onboarding et des workflows de gouvernance, et actions de gestion telles que bloquer, débloquer ou réattribuer la propriété d’un agent. Deux API de gestion des packagesList packages et Get package details — passent de la préversion (beta) à Microsoft Graph v1.0, avec la prise en charge des rôles Global Reader et AI Reader (lecture seule) et des autorisations d’application (app-only) pour l’automatisation non supervisée.
    • La gouvernance des identités Microsoft Entra (Microsoft Entra ID Governance) pour les droits des agents s’étend désormais aux agents partenaires de l’écosystème intégrés via le kit de développement Agent 365 (SDK). Les entreprises appliquent la gestion des droits — access packages, workflows de cycle de vie et principe du moindre privilège — de manière cohérente aux agents internes comme tiers, réduisant le risque d’agents sur-provisionnés.

    Sécurisation & Protection

    • (Préversion publique) Microsoft Defender dans Agent 365 étend la gestion de la posture de sécurité, la protection d’exécution sur l’appareil (on-device runtime protection), les alertes XDR et la chasse avancée (advanced hunting) aux agents locaux. Depuis la version du 2 juin, Defender découvre les agents locaux et serveurs MCP sur les appareils Windows et macOS gérés (plus de 35 types d’agents pris en charge en préversion), introduit un risque d’exposition pour prioriser les agents les plus risqués, et protège l’exécution de Claude Code, GitHub Copilot CLI, l’application GitHub Copilot, Codex CLI et OpenClaw. Defender peut auditer ou bloquer les instructions malveillantes issues de tentatives d’injection de prompt et génère des alertes Microsoft Defender XDR. L’intégration avec Microsoft Purview audite ou bloque en temps réel les prompts et appels d’outils pour prévenir l’exfiltration de données sensibles.
    • (Préversion publique) Les conteneurs d’exécution Microsoft (Microsoft Execution Containers, MXC) imposent un runtime isolé et sécurisé aux agents locaux et les ramènent sous contrôle administratif centralisé. L’IT peut exiger qu’un agent local s’exécute dans un conteneur Windows renforcé, réduisant l’exposition liée à une exécution non gérée, tout en standardisant les protections sur l’ensemble du parc et en améliorant la visibilité sur le comportement d’exécution — sans nuire à la productivité des utilisateurs.

    Plus d’informations sur : What’s New in Agent 365: June 2026 | Microsoft Community Hub

  • [MDC] Les nouveautés de juin 2026 de Microsoft Defender for Cloud

    Microsoft a introduit un ensemble de nouveautés dans Microsoft Defender for Cloud (anciennement Azure Defender ou Azure Security Center). Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

    • Microsoft Defender for Open-Source Relational Databases est désormais en disponibilité générale (GA) pour les instances AWS RDS, avec la protection contre les menaces et la découverte de données sensibles pour Aurora PostgreSQL, Aurora MySQL, PostgreSQL, MySQL et MariaDB. La facturation des instances intégrées en préversion débute le 1er juin 2026 (usage visible sur la facture de juillet) ; aucune action n’est requise, et il faut désactiver le plan sur le compte AWS pour se désinscrire.
    • La protection serverless pour Azure et AWS est désormais en disponibilité générale (GA). Elle découvre les ressources serverless et les évalue pour les mauvaises configurations, les vulnérabilités et les dépendances non sécurisées sur Azure Web Apps, Azure Functions et AWS Lambda.
    • (Preview) De nouvelles recommandations de mauvaise configuration au niveau des conteneurs pour Kubernetes arrivent en préversion : ces recommandations KSPM sans agent, intégrées à Defender CSPM, évaluent chaque conteneur individuellement (limites CPU/mémoire, registres de confiance, élévation de privilèges, conteneurs privilégiés, exécution en tant que root, etc.) plutôt que le cluster entier. Les recommandations au niveau du cluster (HostPath, ports autorisés, réseau et ports hôte, CAP_SYS_ADMIN, AppArmor) seront dépréciées au passage en GA.
    • (Preview) Une nouvelle recommandation actionnable, « Upgrade Azure Kubernetes Service Version », permet de corriger les vulnérabilités des pods système gérés par AKS. Elle remplace la précédente recommandation non actionnable par un chemin de remédiation directement résoluble.
    • (Preview) L’évaluation des vulnérabilités des nœuds Kubernetes est étendue à EKS et GKE, apportant la parité avec AKS. Elle détecte les vulnérabilités au niveau du système d’exploitation des VM de nœuds et expose une recommandation « Upgrade Kubernetes nodes » identifiant les pools concernés. Elle nécessite AWS ou GCP intégré à Defender for Cloud avec l’analyse sans agent activée.
    • (Preview) L’application (enforcement) des mauvaises configurations Kubernetes dans Defender for Containers fait passer la sécurité Kubernetes de l’audit au mode audit ou blocage au moment du déploiement, en évaluant les configurations à l’admission. Une règle par défaut est créée en mode Audit ; le mode Bloc peut être configuré. Disponible uniquement dans les clouds commerciaux.
    • (Preview) La découverte et la posture pour les charges de travail conteneurisées serverless arrivent en préversion : visibilité de l’inventaire, recommandations de sécurité, résultats d’évaluation des vulnérabilités et analyse des chemins d’attaque pour Azure Container Apps et Azure Container Instances.
    • (Preview) L’évaluation des vulnérabilités est étendue aux images de conteneurs découvertes à l’exécution sur EKS et GKE. Auparavant limitée aux images issues des registres, elle couvre désormais aussi les images détectées au runtime, pour une expérience unifiée sur Azure, AWS et GCP. Le volume d’images analysées pouvant augmenter, la facture peut évoluer.
    • La configuration Express de SQL Vulnerability Assessment est désormais en disponibilité générale (GA) pour Azure SQL Managed Instance et les espaces de travail Azure Synapse Analytics, sans coût supplémentaire et sans compte de stockage à gérer. Une nouvelle API REST unifiée couvre l’ensemble des ressources SQL, et l’activation automatique au niveau des abonnements sera déployée progressivement (les ressources déjà configurées ne sont pas affectées).
    • (Preview) Plus de 60 nouvelles recommandations de sécurité multicloud sont disponibles en préversion publique, couvrant de nombreux services AWS (AppFlow, AppStream, AppSync, Athena, CodeBuild, Cognito, DMS, DataSync, FSx, Kinesis, MQ, Neptune, QuickSight…), Amazon MSK et OpenSearch, ainsi que des recommandations réseau GCP. Elles couvrent la sécurité des données, l’identité et les accès, le réseau, le calcul et les conteneurs.
    • Le support des conteneurs est étendu aux cloud scopes : de nouveaux types d’environnement sont pris en charge — espace de noms Kubernetes, cluster Kubernetes, registre (multicloud) et référentiel (multicloud) — pour mieux aligner les périmètres cloud sur vos frontières opérationnelles.
    • La gestion de la posture de sécurité des API pour Azure Function Apps et Azure Logic Apps est désormais en disponibilité générale (GA) dans le plan Defender CSPM. Elle étend la couverture au-delà d’Azure API Management : découverte automatique des API, évaluation des risques (API non authentifiées, exposées sur Internet, dormantes ou en trafic non chiffré) et investigation via Cloud Security Explorer et l’analyse des chemins d’attaque.
    • La couverture de sécurité multicloud étendue est désormais en disponibilité générale (GA) : plus de 200 nouvelles recommandations de sécurité et environ 90 nouveaux types de ressources AWS et GCP. Ces recommandations influent désormais sur le Cloud secure score ; les variations de score reflètent le périmètre élargi et non une dégradation de la sécurité. Le portail propose un tag « New », un journal des modifications et une bannière explicative.
    • Le reporting de sécurité cloud dans le portail Microsoft Defender est désormais en disponibilité générale (GA). Vous pouvez créer, personnaliser et partager des rapports intégrés ou personnalisés, avec la possibilité de personnaliser les cartes lors de la création de rapports.
    • Defender for Key Vault est désormais en disponibilité générale (GA) dans le cloud Azure Government : le plan s’aligne sur l’offre du cloud commercial en matière de couverture fonctionnelle et de protection à l’exécution.
    • Defender for APIs et la gestion de la posture de sécurité des API avec Defender CSPM sont désormais disponibles dans de nouvelles régions Azure de la géographie des Émirats arabes unis : UAE North et UAE Central. Les capacités de découverte et de posture pour Azure Function Apps et Azure Logic Apps y sont également étendues.

    Plus d’informations sur : Release notes for Microsoft Defender for Cloud | Microsoft Docs

  • [Microsoft Defender for Endpoint] Les nouveautés de Juin 2026

    Voici un résumé des changements et fonctionnalités apportés à Microsoft Defender for Endpoint introduits dans le mois.

    • (Preview) Microsoft Secure Score inclut désormais la nouvelle recommandation « Reduce unnecessary inbound internet exposure on internet-facing devices » (Réduire l'exposition entrante inutile à Internet sur les appareils exposés à Internet), qui aide à identifier les appareils accessibles depuis l'Internet public et susceptibles de représenter une surface d'attaque inutile. Les appareils exposés à Internet sont des points d'entrée privilégiés pour les attaquants et les scanners automatisés ; cette recommandation offre une visibilité centralisée afin de valider si l'exposition est attendue, de prioriser la remédiation des expositions non intentionnelles et de réduire la surface d'attaque externe à grande échelle.
    • (Preview) La découverte des agents IA locaux (Local AI agent discovery) : Microsoft Defender for Endpoint découvre désormais automatiquement les agents IA locaux pris en charge qui s'exécutent sur les appareils Windows onboardés — notamment les agents de codage et extensions d'IDE, les assistants IA de bureau, les runtimes IA locaux et les plateformes d'agents. Les agents découverts apparaissent comme des actifs dans l'inventaire des agents IA, la carte d'exposition et la chasse avancée (advanced hunting), offrant aux équipes de sécurité une visibilité sur l'usage des agents IA locaux dans l'organisation.

    • (Preview) La protection à l'exécution des agents IA locaux (Local AI agent runtime protection) est désormais disponible en Public Preview pour les agents IA locaux pris en charge sur les terminaux Windows. Microsoft Defender inspecte la boucle de l'agent (invites utilisateur, appels d'outils et réponses des outils) et peut bloquer les activités à risque avant leur exécution, contribuant à stopper les injections d'invite (prompt injection) et les actions d'agent non sûres au niveau de l'appareil. Les événements bloqués et audités apparaissent sous forme d'alertes dans Microsoft Defender pour faciliter la corrélation d'incidents et les investigations.

    • Dans la version du client Defender for Endpoint pour Windows (Platform 4.18.26050.15 | Engine 1.1.26050.11), on retrouve des améliorations ainsi que des corrections de bugs et de performances.
    • Dans la version de juin du client Defender for Endpoint pour Android (1.0.9003.0101), on retrouve l'amélioration des performances et des corrections de bugs.
    • Dans la version de juin du client Defender for Endpoint pour iOS (1.1.77280101), on retrouve l'amélioration des performances et des corrections de bugs.

    Plus d’informations sur : What's new in Microsoft Defender for Endpoint | Microsoft Docs

  • La certification SC‑730 ne verra jamais le jour !

    Microsoft a communiqué une information importante concernant la certification SC-730: Cybersecurity Business Professional, proposée récemment en version beta. À la suite de l’analyse des retours collectés durant cette phase, l’éditeur a décidé de ne pas poursuivre la publication de cette certification dans sa forme actuelle.

    Cette décision peut surprendre, mais elle s’inscrit dans une logique constructive : Microsoft souhaite désormais explorer d’autres alternatives plus adaptées aux besoins des professionnels métier dans le domaine Security/Compliance/Identity, afin de proposer un parcours plus pertinent et mieux aligné avec les attentes exprimées pendant la beta.

    Ce que cela implique pour les candidats de la beta ?

    Même si la certification SC‑730 ne sera pas publiée, Microsoft confirme plusieurs points essentiels :

    • Votre participation à la beta reste pleinement reconnue et appréciée. Les retours fournis ont joué un rôle déterminant dans la décision de revoir l’approche globale de cette certification.

    • Le processus de scoring de la beta sera mené jusqu’au bout. Les résultats seront communiqués une fois l’évaluation finalisée, avec une échéance annoncée au 17 juillet.

    • Les candidats qui réussiront l’examen beta recevront malgré tout la certification. Elle sera officiellement inscrite sur leur transcript et restera active pendant deux ans, comme n’importe quelle certification Microsoft.

    Autrement dit : même si la certification ne sortira pas en version finale, réussir la beta vous octroie une certification pleinement valable, avec la même durée de validité que les autres Applied Skills.

    Microsoft indique travailler sur de nouvelles pistes pour mieux accompagner les professionnels dans cet espace Security/Compliance/Identity. Aucune annonce complémentaire pour le moment, mais il est clair que l’objectif est de proposer une alternative plus pertinente, mieux ciblée, et plus utile pour les utilisateurs.

  • [Entra] Mise à jour (1.5.4892.0) du connecteur Microsoft Entra private network

    Microsoft vient de publier une mise à jour (1.5.4892.0) du connecteur Microsoft Entra private network. Microsoft Entra private network est anciennement le connecteur Azure AD Application Proxy. La nouvelle marque met l'accent sur le connecteur en tant qu'infrastructure commune permettant d'accéder à n'importe quelle ressource du réseau privé. Le connecteur est utilisé à la fois pour Microsoft Entra Private Access et Microsoft Entra Application Proxy. Le nouveau nom apparaît dans les composants de l'interface utilisateur.

    La dernière mise à jour (1.5.4892.0) apporte les éléments suivants :

    • Ajout d'un outil de diagnostic dans la barre d'état système : nouvelle expérience de diagnostic interactive qui valide la connectivité des terminaux (y compris les proxys sortants configurés par le client), vérifie l'état des services et collecte les journaux à partir de l'Observateur d'événements Windows.
    • Amélioration de la journalisation et de la visibilité des connecteurs : les journaux des connecteurs sont désormais disponibles dans l'Observateur d'événements Windows ; les événements d'audit incluent les informations d'identité de l'agent ; et un indicateur de fonctionnalité à distance permet de contrôler le niveau de détail des journaux sans mise à jour du connecteur.
    • Fiabilité de la résolution DNS améliorée : les enregistrements de réponse DNS non valides sont désormais filtrés, ce qui empêche les échecs de résolution parasites dans certains environnements réseau.
    • Correction des fuites de connexion WebSocket pouvant entraîner l'épuisement des ports. Les connexions vers des backends qui ne répondent pas sont désormais correctement fermées avec un délai d'expiration configurable au lieu de persister indéfiniment.
    • Correction d'un problème où l'écouteur du canal de contrôle du connecteur pouvait ne pas s'initialiser lorsque certaines fonctionnalités étaient désactivées, empêchant ainsi le démarrage du connecteur.
    • Corrections de bogues et autres améliorations mineures.

    Plus d’informations sur les fonctionnalités et les différences : Microsoft Entra private network connector version release notes - Global Secure Access | Microsoft Learn

    Télécharger Microsoft Entra private network connector

  • [Remote Desktop] Nouvelle version 1.2.7214 du client Remote Desktop pour Windows

    Microsoft vient de mettre à disposition une nouvelle version (1.2.7214) du client Windows pour Remote Desktop.

    Cette version apporte les éléments suivants :

    Télécharger pour :

  • [Agent 365] Les nouveautés de Mai 2026

    Je vous propose un petit aperçu des nouveautés apportées ce mois-ci autour du service Microsoft Agent 365. Pour rappel, Agent 365 est la plateforme de gestion, de gouvernance et de sécurisation des agents de l’organisation, construite autour de trois piliers : observer, gouverner et sécuriser l’ensemble du parc d’agents.

    On retrouve notamment :

    Général

    • (Disponibilité générale) Agent 365 est désormais en disponibilité générale. La plateforme offre aux équipes IT et sécurité une visibilité claire, des contrôles cohérents et une protection de niveau entreprise sur l’ensemble du parc d’agents, qu’ils soient développés par Microsoft, par l’organisation ou par des partenaires de l’écosystème.

    Observation & Découverte

    • Tableau de bord Agent 365 : point d’entrée dans le centre d’administration Microsoft 365, il offre une vue en temps réel du parc d’agents — nombre d’agents enregistrés, utilisateurs actifs, tendances de croissance, plateformes connectées, durée d’exécution cumulée et signaux de risque émergents. Des actions recommandées mettent en avant les points nécessitant une attention : demandes d’agents en attente, agents sans propriétaire, agents en exception.

    • Registre (Registry) : système d’enregistrement unique et centralisé pour tous les agents. Chaque agent est documenté avec ses métadonnées — nom, description, éditeur, plateforme, propriété, statut de déploiement, permissions Microsoft Graph, accès aux données et aux outils, sécurité et conformité, certifications et activité d’usage — éliminant ainsi les angles morts.

    • Vue cartographique (Map) : représentation graphique de l’écosystème d’agents, organisés en clusters par plateforme. En zoomant, la carte révèle les agents individuels et visualise, pour un agent sélectionné, ses connexions avec les autres afin de rendre explicites les dépendances et les relations.

    • Activité au niveau de l’agent : métriques opérationnelles sur l’exécution et l’usage de chaque agent (sessions, tendances d’engagement, utilisateurs actifs). En corrélant l’activité avec les utilisateurs et les signaux de stratégie, les équipes repèrent rapidement un comportement inhabituel ou une mauvaise configuration. Les données d’activité sont exportables.
    • (Preview) Synchronisation du registre (Registry sync) : permet aux administrateurs IA de connecter de manière sécurisée les plateformes d’agents partenaires à Agent 365 pour intégrer les agents externes et leurs métadonnées dans le registre. Certaines actions de gouvernance (à commencer par la suppression) sont possibles directement depuis le registre. La préversion couvre AWS et Google Cloud ; Salesforce Agentforce et Databricks Genie sont pris en charge depuis le 20 mai 2026.

    • (Preview) Détection et blocage du Shadow AI : une nouvelle page Shadow AI, alimentée par Microsoft Defender et Microsoft Intune, aide à identifier l’activité des agents locaux installés sur les postes Windows hors de la visibilité IT et à appliquer des contrôles au niveau du terminal grâce à des stratégies Intune. La prise en charge initiale couvre OpenClaw, avec une extension prévue vers GitHub Copilot CLI et d’autres agents largement utilisés.

    Gouvernance

    • Actions de cycle de vie et de gouvernance : les administrateurs IA peuvent installer, publier, bloquer, débloquer, supprimer ou réassigner un propriétaire pour les agents, directement depuis le registre Agent 365, réduisant les frictions et les délais de réponse.
    • Contrôles de distribution et de disponibilité : on installe un agent et l’on contrôle précisément où il est disponible (aucun utilisateur, tous les utilisateurs, ou des utilisateurs et groupes spécifiques), pour un déploiement maîtrisé et aligné sur les rôles et les besoins métier.
    • Flux d’approbation et de publication : un point de contrôle centralisé permet d’évaluer les capacités, l’accès aux données, les permissions et la posture de sécurité d’un agent demandé avant de le publier ou de le rejeter, à travers Copilot Studio, Microsoft Foundry et les plateformes d’agents en expansion.

    • Règles de gestion des agents : automatisation des tâches récurrentes via des règles déclenchées sur conditions (expiration des agents inactifs, blocage des agents signalés comme risqués). Les règles standard initiales incluent le déploiement automatique des agents Microsoft et la réassignation automatique des agents sans propriétaire.

    • Modèles de stratégie (Policy templates) : regroupent les stratégies existantes de Microsoft Entra, Purview, Defender et SharePoint dans des modèles réutilisables, appliqués aux agents lors de l’approbation ou de l’onboarding, pour une gouvernance cohérente sans configurer chaque stratégie individuellement.

    • Gestion des outils (Tools management) : point de contrôle centralisé pour visualiser, autoriser ou bloquer les outils que les agents peuvent utiliser (par exemple les serveurs MCP de Microsoft) à l’échelle du tenant, garantissant que les agents opèrent uniquement dans les limites approuvées.
    • Gouvernance des identités : Microsoft Entra ID Governance applique aux agents le même modèle de gouvernance des identités que pour les personnes. Les packages d’accès définissent les permissions avec le bon périmètre, et les workflows de sponsor garantissent que chaque identité d’agent dispose d’un utilisateur responsable de la supervision des accès.

    • Gestion du cycle de vie des données : Microsoft Purview Data Lifecycle Management permet de définir des stratégies de rétention et de suppression pour les interactions humain-agent et agent-humain, par utilisateurs, agents ou groupes, avec des durées de rétention personnalisées.
    • Conformité des communications : Microsoft Purview Communication Compliance permet de définir et d’appliquer des stratégies aux interactions humain-agent et agent-humain pour détecter, examiner et investiguer de façon centralisée les comportements à risque ou non conformes.
    • eDiscovery pour l’activité des agents : Purview eDiscovery permet de placer les interactions d’agents sous conservation légale, de les rechercher sur l’ensemble des agents et d’examiner aussi bien les sorties des agents que les documents consultés pendant l’exécution, dans des workflows juridiques et de conformité familiers.

    Sécurisation & Protection

    • Indicateurs de risque : Agent 365 expose des indicateurs de risque de sécurité et de conformité au niveau de l’agent, alimentés par les signaux natifs de Microsoft Defender, Entra et Purview. Depuis le tableau de bord ou le registre, les administrateurs peuvent bloquer un agent, restreindre son accès ou escalader vers les équipes de sécurité, faisant de la gestion des agents une responsabilité partagée entre IT et sécurité.
    • Accès conditionnel pour les agents : Microsoft Entra Conditional Access applique des stratégies d’accès dynamiques et granulaires aux agents autonomes et étend les stratégies utilisateurs existantes aux agents agissant pour le compte d’un utilisateur, selon les principes Zero Trust. Disponibilité générale pour les agents à accès délégué, préversion publique pour les agents à accès propre.
    • Protection des identités : Microsoft Entra ID Protection évalue dynamiquement le risque de compromission des identités d’agents et d’utilisateurs ; ces signaux de risque alimentent ensuite les stratégies d’accès conditionnel pour bloquer ou restreindre l’accès. Disponibilité générale pour l’accès délégué, préversion publique pour l’accès propre.

    • Secure Access Service Edge (SASE) pour les agents : pour les agents Copilot Studio et les agents s’exécutant sur des terminaux dotés du client Global Secure Access, SASE étend au trafic des agents la protection contre l’injection de prompt, le filtrage par renseignement sur les menaces, le filtrage web/URL et le filtrage des fichiers réseau.
    • (Preview) Détection et blocage des menaces : Microsoft Defender permet de détecter, bloquer et investiguer les menaces sur les agents en temps réel (attaques par prompt, détournement d’outils). Exemple : lorsqu’un agent abuse de ses permissions sur un serveur MCP de messagerie, Defender peut bloquer l’invocation et déclencher une alerte d’incident dans le portail Defender.

    • (Preview) Recherche et investigation des menaces : les équipes de sécurité exploitent les journaux d’observabilité unifiés d’Agent 365 dans Advanced Hunting pour rechercher proactivement menaces, vulnérabilités et expositions — par exemple les agents dont les outils MCP utilisent les identifiants du créateur, avec un risque d’élévation de privilèges.
    • (Preview) Gestion de la posture de sécurité des agents : offre aux équipes de sécurité une visibilité continue sur les agents sur-privilégiés, mal configurés ou exposés aux attaques, à mesure que le nombre d’agents déployés augmente.

    Plus d’informations sur : What’s New in Agent 365: May 2026 | Microsoft Community Hub

  • [Microsoft Defender for Endpoint] Les nouveautés de Mai 2026

    Voici un résumé des changements et fonctionnalités apportés à Microsoft Defender for Endpoint introduits dans le mois.

    • (Disponibilité Générale) La solution de sécurité Defender for Endpoint pour Windows 7 SP1 et Windows Server 2008 R2 SP1 est désormais disponible pour tous. Elle apporte des capacités de protection avancées et des fonctionnalités améliorées pour ces appareils hérités par rapport aux autres solutions, et se déploie via l'outil de déploiement Defender (Defender deployment tool).
    • (Disponibilité Générale) La collecte de données personnalisée (Custom data collection) est désormais disponible pour tous. Elle permet aux organisations d'étendre et de personnaliser la collecte de télémétrie au-delà des configurations par défaut, grâce à un filtrage basé sur des règles pour des événements spécifiques provenant des appareils. La limite maximale d'événements par règle passe de 25 000 à 75 000 événements par appareil sur une fenêtre glissante de 24 heures.
    • (Disponibilité Générale) La configuration des paramètres de mise à jour hors connexion de l'intelligence de sécurité pour Linux est désormais possible directement depuis les portails Defender et Intune.
    • (Preview) Le nouveau modèle de score d'exposition (Enhanced exposure score) dans Defender Vulnerability Management est disponible en préversion. Il améliore la priorisation des risques et la précision de l'impact des recommandations en intégrant les données de prédiction d'exploitation (EPSS) ainsi que des facteurs de contexte des actifs, tels que l'exposition à Internet et la criticité.
    • (Preview) La planification des analyses antivirus sur Linux est désormais disponible. Les analyses planifiées prennent en charge les analyses rapides horaires, les analyses rapides à intervalle régulier et les analyses complètes hebdomadaires, avec des options d'exécution en basse priorité, de planification en période d'inactivité et d'heures de démarrage aléatoires. La configuration s'effectue via un JSON managé, le portail Microsoft Defender ou l'interface en ligne de commande mdatp.
    • (Preview) L'isolation automatique des appareils (automatic device isolation), dans le cadre de la perturbation automatique des attaques (automatic attack disruption), permet désormais à Defender for Endpoint d'isoler automatiquement les appareils compromis. L'isolation bloque la majeure partie du trafic réseau tout en maintenant l'appareil connecté aux services de sécurité. L'action est limitée dans le temps, circonscrite à l'incident, et les opérateurs de sécurité peuvent lever l'isolation à tout moment.
    • (Preview) Les actions de réponse sélectives (Selective Response Actions) permettent aux organisations d'adapter les opérations de sécurité à fort impact sur les appareils lors de l'onboarding. Elles offrent un contrôle précis sur la manière dont les actions de réponse sont appliquées aux systèmes Tier-0 et aux autres actifs de grande valeur, contribuant à maintenir la stabilité opérationnelle tout en assurant une protection forte.
    • Dans la version du client Defender for Endpoint pour Windows (Platform 4.18.26040.7 | Engine 1.1.26040.8), on retrouve des améliorations ainsi que des corrections de bugs et de performances.
    • Dans la version de mai du client Defender for Endpoint pour Android (1.0.8913.0101), on retrouve l'amélioration des performances et des corrections de bugs.
    • Dans la version de mai du client Defender for Endpoint pour iOS (1.1.77130101), on retrouve l'amélioration des performances et des corrections de bugs.

    Plus d’informations sur : What's new in Microsoft Defender for Endpoint | Microsoft Docs

  • [Purview] Les nouveautés de mai 2026 autour de la gouvernance, conformité et protection de données (MIP, DLP, etc.)

    Je vous propose un petit aperçu des nouveautés de ce mois autour de la gouvernance, de la conformité et de la protection de données proposées via Microsoft Purview (MIP, DLP, etc.).

    On retrouve notamment :

    Général

    • (Disponibilité générale) : les protections de sécurité des données et de conformité pour Microsoft Agent 365 sont désormais disponibles de manière générale, étendant la gouvernance Purview aux agents.
    • (Disponibilité générale) : l'exportation de la configuration des stratégies sous forme de fichier ZIP contenant un instantané ponctuel de toutes les configurations au format XML est désormais disponible pour les stratégies DLP et de publication d'étiquettes de confidentialité. Cet export peut servir pour les demandes de support, la référence de configuration et l'analyse locale via PowerShell ou Microsoft 365 Copilot.

    Data Security Investigation

    • (Nouveauté) La prise en charge de l'OCR est ajoutée à Data Security Investigations. Les fichiers image sont automatiquement traités par reconnaissance optique de caractères (OCR), puis le texte extrait est fusionné et vectorisé pour l'analyse par l'IA.
    • (Nouveauté) Les examens personnalisés (custom examinations) permettent de définir votre propre axe d'examen à l'aide d'invites personnalisées afin d'analyser le contenu d'une investigation au-delà des domaines d'examen intégrés.
    • (Mise à jour) De nouvelles recommandations encadrent le traitement des résultats volumineux de recherche d'audit. Lorsque les recherches d'audit dépassent la limite d'environ 3 000 éléments, il est conseillé d'utiliser la solution Audit pour analyser le volume complet, puis de fractionner les recherches en tranches temporelles plus petites avant ingestion dans une investigation.

    Data Security Posture Management

    • (Disponibilité générale) : la nouvelle version de Data Security Posture Management (DSPM) est désormais disponible de manière générale. Les solutions partenaires pour les sources de données non Microsoft restent en préversion, tout comme l'agent Data Security Posture. Cette version propose des flux de travail guidés pour une gestion proactive des risques et simplifie les opérations de sécurité des données afin d'adopter l'IA en toute confiance.
    • (Nouveauté) Prise en charge des unités administratives, apportant la parité avec les versions classiques de DSPM et DSPM for AI.
    • (Nouveauté) Pour optimiser les ressources, le traitement des données Microsoft 365 est suspendu lorsque les tenants sont inactifs pendant plus de 60 jours, puis reprend automatiquement dès votre retour dans la solution.
    • (Nouveauté) La FAQ sur l'IA responsable est remplacée par une fiche d'application (Application card) plus détaillée, afin de mieux comprendre les capacités d'IA de la solution, ses usages prévus, ses limites, ses évaluations et les bonnes pratiques associées.
    • (Preview) Prise en charge d'Anthropic Claude (Enterprise) via le connecteur de données Anthropic Claude. Claude apparaît alors comme une application d'IA au même titre que Copilot, Copilot Studio ou ChatGPT Enterprise. L'explorateur d'activités permet de visualiser les interactions individuelles avec Claude : qui l'a utilisé, quand et quels types de contenus étaient concernés.

    • (Preview) Les rapports de posture personnalisés permettent aux administrateurs de créer des vues sur mesure de l'activité de protection des informations et de DLP, en assemblant des cartes de métriques et de graphiques pour compléter les rapports de posture intégrés.

    Classification des données

    • (Mise à jour) La documentation sur la désactivation des étiquettes de confidentialité pour SharePoint et OneDrive (opt-out) décrit désormais le comportement d'étiquetage lorsque vous désactivez les étiquettes après les avoir activées.
    • (Preview) Les administrateurs peuvent désormais activer, désactiver et configurer les fonctionnalités du scanner au niveau du cluster depuis PowerShell.
    • (Preview) Le Custom Reporting renseigne des colonnes et tables supplémentaires dans la base de données du cluster du scanner, permettant aux administrateurs de créer leurs propres rapports directement à partir des résultats d'analyse dans Power BI ou tout outil de reporting SQL, sans assembler les rapports CSV de chaque analyse.

    Étiquettes de confidentialité (Sensitivity Labels)

    • (Préversion) En cours de déploiement, l'étiquetage manuel des fichiers MP4 est pris en charge dans SharePoint et OneDrive.
    • (Préversion) En cours de déploiement, un nouveau paramètre de stratégie d'étiquette pour les réunions, Appliquer l'étiquette de réunion aux artefacts, applique automatiquement l'étiquette de confidentialité de la réunion aux enregistrements et à leurs transcriptions (.mp4) ainsi qu'aux notes de réunion (.loop).
    • (Préversion) Vous pouvez désormais consulter l'état de synchronisation de vos stratégies de publication d'étiquettes de confidentialité sur la page Stratégies d'étiquettes, offrant une visibilité sur le moment où les mises à jour sont entièrement synchronisées dans Microsoft 365.
    • (Nouveauté) La page Stratégies d'étiquettes dispose d'une nouvelle option Exporter les stratégies : l'export CSV se comporte comme celui de la page Étiquettes de confidentialité, tandis que l'export ZIP inclut des informations plus détaillées sur les stratégies et l'ensemble des étiquettes du tenant.

    Prévention de fuite de données (DLP)

    • (Mise à jour) Ajout des autorisations d'administration (Lecteur d'annuaire, administration Microsoft Edge et administration Microsoft Intune) requises pour activer les stratégies DLP pour les applications cloud non gérées dans Microsoft Edge for Business.
    • (Mise à jour) Clarification de la portée des profils du navigateur Edge pour les stratégies DLP des applications cloud : les stratégies pour les applications non gérées sur les appareils gérés s'appliquent à tous les profils Edge (professionnel, personnel et InPrivate), tandis que les stratégies pour les applications gérées s'appliquent uniquement au profil professionnel Edge.
    • (Changement) Suppression de DeepL et Zapier de la liste des applications d'IA non gérées prises en charge par les stratégies de navigateur dans Edge for Business.
    • (Preview) Une nouvelle sous-option Bloquer l'accès pour des domaines externes ou utilisateurs spécifiques de l'action « Restreindre l'accès ou chiffrer le contenu dans les emplacements Microsoft 365 » permet aux stratégies DLP pour SharePoint et OneDrive de bloquer l'accès aux fichiers sensibles pour des domaines externes ou des adresses SMTP d'utilisateurs spécifiques.

    Data Governance

    • (Disponibilité générale) L'analyse de la qualité des données pour un actif de données autonome (standalone data asset) est désormais disponible de manière générale.
    • (Disponibilité générale) L'analyse incrémentielle de la qualité des données est désormais disponible de manière générale.
    • (Disponibilité générale) Les seuils de qualité des données configurables pour les règles de qualité et les actifs de données sont désormais disponibles de manière générale.

     Plus d’informations sur : What's new in Microsoft Purview - Microsoft Purview | Microsoft Docs

  • Les nouveautés Microsoft Defender XDR de Mai 2026

    Le service Microsoft Defender XDR est une solution intégrée qui fournit des éléments provenant de tous les outils de sécurité dont Microsoft Defender for Endpoint, Microsoft Defender for Office 365, Microsoft Defender for Identity, Microsoft Defender for Cloud Apps. Ces solutions regroupent des mécanismes et concepts communs comme la détection et l’investigation et la réponse automatique. Cette console regroupera les alertes et les incidents agrégés des différents services.

    • Les services Microsoft Defender Experts for Servers et Microsoft Defender Experts for Hunting - Servers sont désormais proposés en tant qu'offres autonomes (standalone) pour les clients souhaitant bénéficier de services managés de détection et réponse étendues (XDR) et de threat hunting pour leurs serveurs on-premises et multicloud protégés par Microsoft Defender for Cloud. Ces services étaient auparavant proposés en tant que modules complémentaires (add-ons), respectivement à Microsoft Defender Experts for XDR et Microsoft Defender Experts for Hunting.

    • (Preview) La fonctionnalité de perturbation automatique des attaques (Automatic attack disruption) peut désormais isoler du réseau les appareils compromis lorsqu'une analyse d'incident à haut niveau de confiance indique que l'appareil est utilisé comme point d'ancrage actif par l'attaquant. L'isolation bloque les communications de l'attaquant et les déplacements latéraux tout en maintenant l'appareil connecté aux services de sécurité. Cette action est limitée dans le temps, ciblée sur les appareils impliqués dans l'incident, et peut être levée à tout moment par les opérateurs de sécurité.

    • Dans l'advanced hunting, l'assistant Take action permet désormais aux clients d'autoriser ou de bloquer les domaines de premier niveau (top-level domains) et les hachages des pièces jointes de fichiers dans les e-mails, en fonction des résultats de requête.
    • Le graphe de hunting (hunting graph) dans l'advanced hunting inclut désormais de nouveaux scénarios prédéfinis axés sur l'identité. Ces scénarios vous aident à découvrir les chemins d'attaque, les voies d'élévation de privilèges et les risques d'accès aux identifiants dans les environnements on-premises et cloud, notamment les chemins Kerberoast et AS-REP roast, les voies de compromission de domaine, les risques liés aux applications OAuth et l'accès des utilisateurs externes aux ressources cloud.

    • Defender Chat (Preview) est un assistant de conversation à invite ouverte (open prompt) intégré à Microsoft Defender. Il aide les analystes SOC à investiguer les menaces, à explorer les incidents et à répondre aux questions de sécurité en langage naturel, sans avoir à naviguer entre plusieurs écrans ni à écrire des requêtes complexes.

    Plus d’informations sur : What's new in Microsoft Defender XDR | Microsoft Learn

  • [Entra] Les nouveautés de Microsoft Entra (ID, Identity Governance, etc.) en mai 2026

    Microsoft a introduit un ensemble de nouveautés dans Microsoft Entra (incluant Entra ID, Permissions Management, etc.) en mai 2026.

    Microsoft apporte les nouveautés suivantes :

    Microsoft Entra ID (Azure Active Directory)

    • Public Preview de la suppression réversible (soft-delete) des objets Appareil (Device) Microsoft Entra. Les administrateurs peuvent désormais supprimer des objets appareil en les plaçant dans un état récupérable plutôt que de les supprimer définitivement. Cette fonctionnalité permet de restaurer les appareils pendant une période de rétention définie tout en préservant les données critiques telles que l’identité de l’appareil et les artefacts de sécurité associés. Elle prend en charge les appareils joints, enregistrés et joints hybrides à Microsoft Entra, et réduit les risques liés aux suppressions accidentelles tout en améliorant la gestion du cycle de vie des appareils.

    • Public Preview de l’application des étiquettes de confidentialité (sensitivity labels) Microsoft Purview aux groupes de sécurité Microsoft Entra. Les administrateurs peuvent utiliser ces étiquettes pour régir les paramètres des groupes de sécurité, tels que l’accès invité, à l’aide des mêmes étiquettes et stratégies que celles appliquées aujourd’hui aux groupes Microsoft 365. Les étiquettes se gèrent dans Microsoft Purview et s’appliquent via le centre d’administration Microsoft Entra, le portail Azure et Microsoft Graph.

    • Disponibilité Générale (à venir) des pages My Account modernisées (myaccount.microsoft.com). Trois pages repensées offrent une expérience plus claire : la page Appareils met davantage en avant les clés de récupération BitLocker (réduisant les sollicitations du support informatique), la nouvelle page Informations personnelles centralise le profil ainsi que les paramètres de langue et de région, et la page Organisations corrige un problème de longue date empêchant les utilisateurs de quitter une organisation. Ces pages seront disponibles pour tous les clients Microsoft Entra ID d’ici fin juin 2026, sans action administrateur requise.
    • Disponibilité Générale de la prise en charge des clés d’accès (passkeys / FIDO2) dans la campagne d’inscription Microsoft Entra ID. Les administrateurs peuvent configurer les campagnes d’inscription pour inciter les utilisateurs à enregistrer des clés d’accès lors de la connexion, favorisant ainsi l’adoption des passkeys à grande échelle.

    • Disponibilité Générale de l’authentification préférée par le système (system-preferred) étendue au premier facteur dans les configurations gérées par Microsoft. Le système évalue les informations d’identification enregistrées pour un utilisateur et sélectionne la méthode la mieux classée à chaque étape de la connexion. Les utilisateurs disposant d’identifiants forts et résistants au hameçonnage (comme les passkeys) peuvent ainsi se connecter sans mot de passe, améliorant à la fois la sécurité et l’expérience utilisateur. Le déploiement sera achevé sur l’ensemble des tenants gérés par Microsoft d’ici fin juin.
    • Stockage de stratégie étendu pour les clés d’accès (FIDO2) dans Microsoft Entra ID. La limite de taille de la stratégie passkey (FIDO2) dans la stratégie des méthodes d’authentification passe à une allocation dédiée de 20 Ko, auparavant partagée avec les autres méthodes. De plus, le nombre maximal de profils de passkey par tenant passe de 3 à 10, facilitant l’adoption des passkeys et les scénarios de ciblage avancés.

    Microsoft Entra Identity Governance

    • Disponibilité Générale de la découverte de comptes (Account Discovery) pour les applications connectées dans Microsoft Entra ID Governance. Cette capacité offre aux administrateurs une visibilité sur l’ensemble des comptes existant au sein des applications connectées, y compris les comptes orphelins. En générant des rapports de découverte directement depuis l’expérience de provisionnement, les organisations peuvent identifier les comptes non affectés à l’application d’entreprise dans Microsoft Entra et simplifier l’intégration de l’application. Cette capacité nécessite une licence Microsoft Entra ID Governance ou Microsoft Entra Suite.

    • Disponibilité Générale de la synchronisation de groupes inter-tenants (cross-tenant group synchronization). Les organisations peuvent synchroniser des groupes de sécurité entre tenants Microsoft Entra : l’appartenance aux groupes est gérée de façon centralisée dans un tenant source, puis mise à disposition dans un ou plusieurs tenants cibles. Cela simplifie la collaboration inter-tenants (accès partagé aux applications, autorisation de ressources, contrôle d’accès cohérent basé sur les groupes) et réduit la charge administrative liée à la gestion de groupes dupliqués. L’utilisation de cette fonctionnalité nécessite des licences Microsoft Entra ID Governance.

    • Public Preview de l’automatisation de la définition ou de l’effacement des valeurs d’attributs utilisateur dans les Lifecycle Workflows. La nouvelle tâche « User Attribute Updates » étend les capacités de déclencheur de modification d’attributs en permettant d’automatiser les mises à jour d’attributs (définir ou effacer des valeurs) directement au sein d’un workflow, de façon sécurisée, cohérente et auditable. Les organisations réduisent ainsi l’effort manuel, améliorent la gouvernance et font évoluer l’automatisation des identités à grande échelle.

    • Public Preview de la gouvernance des attributions de rôles Azure via la gestion des droits d’utilisation (Entitlement Management). Vous pouvez désormais régir les attributions éligibles et actives aux rôles Azure aux niveaux Groupe d’administration, Abonnement et Groupe de ressources directement via les packages d’accès. Les attributions de rôles bénéficient ainsi du même modèle de demande, d’approbation et de gouvernance du cycle de vie que les applications, les groupes, etc., en s’alignant sur les principes du moindre privilège et de l’accès juste-à-temps.

    • Disponibilité Générale de la gestion du cycle de vie du parrainage des identités d’agent (Agent ID sponsorship) avec les Lifecycle Workflows. Un utilisateur humain délégué est toujours associé à une identité d’agent afin de garantir que ses accès aux ressources restent à jour. Si le parrain quitte l’organisation, le parrainage des identités d’agent est automatiquement transféré à son responsable, assurant qu’un utilisateur humain reste responsable de la gestion des accès et du cycle de vie des identités d’agent. Les Lifecycle Workflows incluent plusieurs tâches de notification des co-parrains et des responsables avant les changements de parrainage.

    Microsoft Entra External ID

    • Disponibilité Générale du mode High Scale Compatibility (HSC) pour Microsoft Entra External ID. Ce mode permet aux organisations de migrer vers Microsoft Entra External ID tout en conservant leur annuaire d’utilisateurs existant. Conçu pour les grandes plateformes d’identité client établies migrant depuis Azure AD B2C, il permet de reconstruire les applications sur External ID tout en assurant la continuité pour les utilisateurs existants, pour une migration progressive et à grande échelle. Certaines capacités de personnalisation avancées restent limitées dans ce mode et continueront d’évoluer.

    Microsoft Entra Verified ID

    • Changement à venir – Retrait des clés de signature non conformes FIPS (P-256K). Les clés de signature non conformes FIPS (P-256K) seront retirées le 1er juillet 2026. Si ce n’est pas déjà fait, mettez à niveau vos clés de signature afin qu’elles deviennent conformes FIPS.
    • FAQ sur la sécurité des appareils pour Face Check. Ajout d’une foire aux questions sur les exigences de sécurité des appareils pour Face Check sur les appareils Android et iOS.
    • Disponibilité Générale de la récupération de compte Microsoft Entra ID avec Verified ID. La récupération de compte Microsoft Entra ID à l’aide de Verified ID est désormais en disponibilité générale.

    • Galerie de partenaires IDV : 2 nouveaux partenaires Security Store. Ajout de 1Kosmos et CLEAR à la galerie de partenaires IDV (IDV partner gallery) en tant que partenaires d’intégration Security Store.

    Plus d’informations sur : What’s new? Release notes - Microsoft Entra | Microsoft Learn et What’s new for Microsoft Entra Verified ID

  • [MDVM] Les nouveautés d’avril 2026 de Microsoft Defender Vulnerability Management

    Voici un résumé des changements et fonctionnalités apportés à Microsoft Defender Vulnerability Management (MDVM) introduits dans le mois.

    • Disponibilité Générale de Microsoft Defender Vulnerability Management dans les cloud gouvernementaux que ce soit pour les fonctionnalités de base (disponibles via MDE P2) ou premium (via l’add-on).
    • Disponibilité en prévisualisation d’une nouvelle recommandation Microsoft Secure Score « Ensure devices are updated to Secure Boot 2023 certificates and boot manager » qui permet d’identifier les appareils n’ayant pas encore migré vers les certificats Secure Boot 2023 (les certificats actuels expirant en juin 2026). Elle offre une visibilité centralisée sur les appareils concernés, aide à prioriser la remédiation et à suivre le déploiement à grande échelle.

     

    Plus d’informations sur : What's new in Microsoft Defender Vulnerability Management - Microsoft Defender Vulnerability Management | Microsoft Learn