• [Autopilot] Quid du support des solutions d’identité tierces ?

    Un client m’a récemment posé la question concernant le support de solutions d’identité tierces telles qu’Okta ou Modiam par Windows Autopilot pour le provisionnement de machines Windows 10.

    Malheureusement à date (Novembre 2018), la seule solution d’identité supportée par Windows Autopilot est Azure Active Directory (Azure AD)

  • Premières versions des Drivers et Firmware pour la Surface Pro 6

    A peine mise à disposition, Microsoft vient de mettre à disposition les drivers et firmwares pour Windows 10 pour la Surface Pro 6.

    Télécharger Surface Pro 6 Drivers and Firmware

  • Premières versions des Drivers et Firmware pour la Surface Laptop 2

    A peine mise à disposition, Microsoft vient de mettre à disposition les drivers et firmwares pour Windows 10 pour la Surface Laptop 2.

    Télécharger Surface Laptop 2 Drivers and Firmware

  • [Windows Server] Comment migrer des rôles Windows Server ?

    Microsoft a publié une page de documentation résumant plutôt bien comment migrer les différents rôles vers Windows Server 2016 ou Windows Server 2012 R2.

    Vous retrouvez des informations sur :

    • Active Directory Certificate Services
    • Active Directory Federation Services
    • Active Directory Rights Management Services
    • Les services de stockage et de fichiers (File and storage services)
    • Hyper-V
    • Network Policy Server
    • Remote Desktop Services
    • Windows Server Update Services
    • Les rôles Cluster
    • DHCP Server
    • MultiPoint Services
    • Web Server (IIS)

    Lire : Migrating Roles and Features in Windows Server

  • [Windows 10] L’installation de mise à niveau (Features Upgrades) avec WSUS renvoie Unable to find resource

    Aujourd’hui, un de mes clients souhaitaient mettre à niveau ces machines Windows 10 d’une version à l’autre via le service WSUS (sans utiliser System Center Configuration Manager). Le serveur WSUS est hébergé sur Windows Server 2016 et répond donc aux prérequis. Les mises à jour supplémentaires ne sont nécessaires que pour Windows Server 2012 ou 2012 R2.

    Après approbation de la mise à niveau, on peut observer les clients tenter de télécharger la mise à niveau et rester à 0%.

    Côté serveur, on peut voir les événements suivants :

    (Unable to find resource):ReportingEvent.Client.167; Parameters: Feature update to Windows 10 (business editions), version 1709, fr-fr

    Ce problème provient de la configuration des Mime Types sur le serveur IIS.
    Pour le résoudre, vous pouvez suivre la procédure suivante :

    1. Ouvrez IIS Manager/Gestionnaire IIS
    2. Naviguez sur le site WSUS Administration
    3. Sélectionnez Mime Types
    4. Dans la liste, identifiez l’extension de fichier .esd.
    5. Si elle n’existe pas, ajoutez là :
      1. Extension de nom de fichiers : .esd
      2. Type MIME : application/octet-stream
    6. Si l’entrée existe, modifiez le type de application/vnd.ms-cab-compressed à application/octet-stream

  • Des ressources sur Windows Virtual Desktop

    Microsoft a publié une liste de ressources concernant Windows Virtual Destkop que vous pouviez déjà voir en rediffusion à l’occasion de l’événement Microsoft Ignite.  Pour rappel, Windows Virtual Destkop est un service de VDI/Bureau à distance hébergé dans Microsoft Azure. Il permet d’héberger des machines virtuelles Windows 10 Enterprise ou Windows 7 SP1 Enterprise (avec support étendu) afin notamment d’exécuter des applications soit pour des problèmes de compatibilité soit pour donner accès à des ressources à distance. Les entreprises qui ont acheté Windows 10 Enterprise peuvent toutes bénéficier de ce service sans surcout de licences. Le seul coût est au niveau du calcul, du stockage et de la bande passante généré par ces machines virtuelles.

    En attendant de pouvoir tester, voici la liste des sessions :

  • Comment Microsoft utilise Microsoft 365 pour sécuriser l’environnement de travail moderne ?

    Microsoft IT (CSEO) vient de publier un Showcase sur l’utilisation de Microsoft 365 et les différents services de Windows 10, Office 365 et Enterprise Mobility + Security (EMS) pour couvrir les enjeux de sécurité suivants :

    • Protection de l’identité
    • Protection de l’information
    • Protection contre les menaces
    • Gestion de la sécurité

    Le but est :

    • D’éliminer les mots de passe et améliorer la productivité avec Windows Hello
    • Etendre les options d’authentification à facteurs multiples avec Microsoft Authenticator
    • Mettre en œuvre l’accès conditionnel avec Azure AD et Microsoft Intune
    • Détecter et superviser les données sensibles avec Office 365 Data Loss Prevention
    • Simplifier et automatiser la classification de données Azure Information Protection
    • Automatiser la protection contre les menaces avec Windows Defender Advanced Threat Protection
    • Protéger les emails des attaques d’hameçonnage (Phishing) avec Office 365 Advanced Threat Protection
    • Gagner en synergie avec Office 365 ATP et Windows Defender ATP
    • Donner un seul tableau de bord permettant la gestion de la sécurité
    • Ingérer du contexte organisationnel dans l’évaluation des risques de sécurité

    Lire Microsoft 365 helps create a secure modern workplace

  • Publication de la version de Novembre 2018 d’Azure Data Studio (SQL Operations Studio)

    Microsoft publie une nouvelle version (Novembre 2018) d’Azure Data Studio, précédemment connu sous le nom SQL Operations Studio. Azure Data Studio offre une expérience d'éditeur moderne avec IntelliSense, des extraits de code, l'intégration du contrôle des sources et un terminal intégré.

    Les utilisateurs passent de plus en plus de temps à travailler sur l'édition des requêtes que sur toute autre tâche avec SQL Server Management Studio. Pour cette raison, Azure Data Studio a été conçu pour se concentrer en profondeur sur les fonctionnalités les plus utilisées, avec des expériences supplémentaires disponibles comme des extensions optionnelles. Cela permet à chaque utilisateur de personnaliser son environnement comme il utilise le plus souvent.

    Cette version intègre les changements suivants :

    • Mise à jour de l’extension SQL Server 2019 Preview
    • Introduction de l’extension Paste the plan
    • Introduction de l’extension High Color Queries
    • Amélioration de la journalisation
    • Correction de bugs

    Quand utiliser Azure Data Studio ?

    • Vous devez utiliser macOS ou Linux
    • Vous devez vous connecter sur un cluster big data SQL Server 2019
    • Vous passez plus de temps à éditer ou exécuter des requêtes
    • Vous voulez de visualiser rapidement des graphiques et de visualiser des ensembles de résultats
    • Vous avez un besoin minimal d’assistants
    • Vous n'avez pas besoin de faire de configuration administrative profonde

    Quand utiliser SQL Server Management Studio ?

    • Vous passez la plupart de votre temps à des tâches d'administration de bases de données.
    • Vous avez besoin de faire une configuration administrative importante
    • Vous effectuez la gestion de la sécurité, y compris la gestion des utilisateurs, l'évaluation des vulnérabilités et la configuration des éléments de sécurité.
    • Vous utilisez les rapports pour SQL Server Query Store
    • Vous devez faire des optimisations de la performance et utiliser des tableaux de bord
    • Vous avez besoin d'accéder aux serveurs enregistrés et de contrôler les services SQL Server sous Windows

    Plus d’informations: https://cloudblogs.microsoft.com/sqlserver/2018/11/06/the-november-release-of-azure-data-studio-is-now-available/  

    Pour rappel, ces outils sont disponibles depuis Windows, macOS, et Linux pour permettre de gérer SQL Server, Azure SQL Managed Instance, Azure SQL Database, Azure SQL Data Warehouse, et SQL Server 2019 Big Data Clusters.

    Télécharger Azure Data Studio

  • Nouvelle Version (1.0.1) du client Web Remote Desktop

    Microsoft vient de publier une nouvelle Preview (1.0.1) du client web Remote Desktop Cette version apporte :

    • Ajout d'une option pour capturer les informations d'assistance sur la page About pour diagnostiquer les problèmes.
    • Le mode InPrivate est maintenant supporté.
    • Support amélioré pour les claviers non-anglais.
    • Correction d'un problème où les infobulles contenant des caractères non anglais s'affichaient incorrectement.
    • Correction d'un problème de rendu graphique qui affectait les utilisateurs de Chrome.
    • Mise à jour de la redirection des fuseaux horaires avec support complet des DST.
    • Amélioration du message d'erreur pour les erreurs out of memory.
    • Diverses corrections de bogues

    Pour installer et mettre à jour le client web Remote Desktop

  • Nouvelle version (10.2.3) du Client Remote Desktop pour macOS

    Microsoft vient de publier une nouvelle application (10.2.3) du client Remote Desktop pour macOS. Cette version apporte :

    • Ajout de la prise en charge du paramètre de fichier RDP "remoteapplicationcmdline" pour les scénarios d'applications distantes.
    • Le titre de la fenêtre de session inclut maintenant le nom du fichier RDP (et le nom du serveur) lorsqu'il est lancé depuis un fichier RDP.
    • Correction des problèmes de performance signalés de la RD Gateway.
    • Correction des plantages signalés de la RD Gateway.
    • Correction d'un problème de blocage de la connexion lors de la connexion via une RD Gateway.
    • Meilleure gestion des applications distantes plein écran en masquant intelligemment la barre de menu et le dock.
    • Correction de scénarios où les applications distantes restaient cachées après leur lancement.
    • Correction de la mise à jour du rendu lente lors de l'utilisation de "Fit to Window" avec l'accélération matérielle désactivée.
    • Gestion des erreurs de création de base de données causées par des permissions incorrectes au démarrage du client.
    • Correction d'un problème où le client plantait constamment au lancement et ne démarrait pas pour certains utilisateurs.
    • Correction d'un scénario où les connexions étaient incorrectement importées en plein écran depuis Remote Desktop 8.

    Tester le client Remote Desktop pour Mac

  • Nouvelle Preview (10.0.1088) de l’application Universelle Remote Desktop pour Windows 10

    Microsoft vient de publier une nouvelle Preview (10.0.1088) du client Remote Desktop en version universelle pour Windows 10. Cette version apporte :

    • Le nom d'affichage de la connexion est maintenant plus facile à connaître.
    • Correction d'un plantage lors de la fermeture de la fenêtre du client alors qu'une connexion est encore active.
    • Correction d'un blocage lors de la reconnexion après que le client ait été minimisé.
    • Permet de faire glisser les bureaux n'importe où dans un groupe.
    • Le lancement d'une connexion à partir de la liste des jumplists donne lieu à une fenêtre séparée si nécessaire.
    • Corrections de bogues supplémentaires.

    Tester Microsoft Remote Desktop Preview

  • [Windows Server 2019] Le collecteur de log pour Storage Migration Service est disponible

    Microsoft a publié un script de collection de log à destination de Storage Migration Service. Ce dernier peut être utile pour dépanner ou si vous devez ouvrir un ticket au support Microsoft. Pour rappel, la fonctionnalité Storage Migration Service est une nouveauté de Windows Server 2019 permettant de migrer des serveurs et des données sans avoir à reconfigurer les applications ou les utilisateurs. Ceci permet de migrer des données non structurées dans Microsoft Azure ou Windows Server.

    Pour l’utiliser, exécutez les commandes PowerShell suivantes en tant qu’administration

    • Import-Module .\StorageMigrationServiceHelper.psm1
    • Get-SmsLogs -Path c:\Logs

    Pour obtenir le script, rendez-vous sur GitHub.

  • Impossibilité d’activer Windows 1809 ou Windows Server 2019 avec un serveur KMS antérieur

    Vous n’arrivez pas à installer une clé ou activer des machines équipées de Windows Server 2019 ou Windows 10 1809/LTSC 2019 avec un hôte KMS (Key Management Service) Windows 8.1, Windows Server 2012 R2/2016, ou Windows 10 1607, 1709, 1803 ?

    La mise à jour (KB4347075) permettait d’étendre le support KMS pour Windows 10 LTSC 2019, Windows Server 2019 ou Windows 10 1809. Cette mise à jour permettant d’installer des clés de licence en volume.
    Microsoft a signalé un problème persistant depuis cette mise à jour ne permettant pas de chargé une clé CSVLK. Ce dernier n’a pour l’instant pas été corrigée par les correctifs cumulatifs.

  • [SCCM CB] Comment le client se met à jour/s'installe lorsque la machine est sur une connexion partagée 3G/4G ?

    Depuis Windows 8, Microsoft a implémenté la détection des connexions Internet limitées ou taxées. Ainsi si le téléphone ou le modem 3G/4G implémente correctement les normes, l’utilisation de ce réseau sera détectée par Windows comme étant une connexion Internet limitée ou taxée. Sinon, l’utilisateur peut définir lui-même une connexion comme étant limitée :

    On retrouve un paramétrage Windows qui définit le comportement des fonctionnalités qui peuvent générer du trafic. System Center Configuration Manager permet aussi la configuration d’une stratégie cliente qui vient définir une stratégie relative à SCCM.

    Dans le cas de la mise à niveau du client SCCM, CCMsetup utilise l’option la plus restrictive entre celle définie sur Windows et par SCCM.
    Si la stratégie cliente SCCM est définie sur Limit ou Block, alors le client ne se mettra à jour que lorsqu’il est connecté à une connexion non limitée. On peut notamment voir dans le fichier ccmsetup.log, ce que Windows a renvoyé vis-à-vis de la connexion (Unrestricted cost ou Variable cost ou Fixed cost) sur laquelle il est connectée.

    Si la stratégie SCCM est définie sur Allow, CCMsetup téléchargera à moins que Windows signale que le périphérique est en itinérance.

    Notez que ce comportement divers pour l’installation initiale du client SCCM puisqu’aucune stratégie SCCM n’est déployée. L’installation honore ce que l’utilisateur a défini dans le panneau de configuration. Si la machine n’est connectée qu’à des connexions limitées, alors le client SCCM ne s’installera pas. Ceci permet d’éviter une éventuelle surprise sur la facture puisque dans ce cas le client peut télécharger des prérequis qui font plusieurs Megabytes.

    La première installation du client ne prend donc pas en compte les paramétrages des agents du client par défaut ni même une option qui permet l’utilisation d’une connexion limitée excepté lors de l’itinérance.

  • Débloquer des mises à jour Windows (en échec, en téléchargement ou en installation)

    Matt Novitsch (SCCM Premier Field Engineer) et Craig McCarty (Platforms Premier Field Engineer) ont publié un billet sur le blog des PFE pour parler des mises à jour Windows. Vous avez surement déjà fait face à des mises à jour Windows 10 qui restaient bloquée en téléchargement, en installation ou tombait constamment en échec.

    Généralement vous avez pu le constater sur les forums, les mêmes conseils sont systématiquement donner :

    1. Arrêt des services BITS et Windows Update
    2. Renommage du dossier SoftwareDistribution avec par exemple .BAK
    3. Démarrage des services BITS et Windows Update

    Les PFE donne donc un script PowerShell qui permet de réaliser ces opérations. Ce dernier peut d’ailleurs être exécuté à distance depuis System Center Configuration Manager.

    Plus d’informations sur : Unsticking Windows Updates That Are Stuck In Their Tracks

  • [Windows 10 1809] Chiffrer via BitLocker en XTS-256 pour des machines provisionnées par Windows Autopilot

    Les projets de gestion moderne commencent à devenir de plus en plus fréquents. Microsoft Intune permet le chiffrement via la fonctionnalité BitLocker de Windows 10. Par défaut, les machines sont chiffrées avec l’algorithme XTS-128.

    Une des nouveautés de la version Windows 10 1809 est de pouvoir choisir le niveau de chiffrement via des stratégies et ce avant le démarrage du chiffrement lors de la phase Out Of Box Experience (OOBE) via Windows Autopilot uniquement. Ce dernier n’est donc pas pris en charge lors de l’enregistrement en mode OOBE par l’utilisateur lorsqu’il joint lui-même sa machine à Azure Active Directory.

    Bien entendu, la stratégie doit être appliquée avant le démarrage du chiffrement. Ceci est le cas lors de l’utilisation de Windows Autopilot pour provisionner des machines.

    Pour résumer, vous devez :

    • Utiliser Windows Autopilot
    • Créer la stratégie de chiffrement avec le niveau de l’algorithme
    • Cibler la stratégie sur un groupe de machines (et non pas sur un groupe d’utilisateurs)
    • Activer la page d’état d’enregistrement (Enrollment Status Page) afin que la stratégie définissant le niveau de chiffrement s’applique avant le démarrage du chiffrement.

     

    Une autre bonne nouvelle permet de lancer un chiffrement pour un utilisateur Azure Active Directory standard (non-administrateur) sans nécessiter un matériel moderne qui prend en charge HSTI (Hardware Security Test Interface). Avant Windows 10 1809, vous deviez utiliser des matériels haut de gamme type Surface ; ce qui n’est plus le cas aujourd’hui.

    Enfin pour rappel, la configuration de Bitlocker via le Configuration Service Provider (CSP) utilisé par Microsoft Intune ne requiert plus l’édition Enterprise. Ce dernier est disponible dès l’édition Pro.

  • [SCOM 2012/2016] Mise à jour (10.0.3.0) du management Pack pour Active Directory Federation Services (AD FS) pour 2016

    Microsoft vient de publier une nouvelle version (10.0.3.0) le pack d’administration ou Management Pack (MP) SCOM pour Active Directory Federation Services. Cette version ne fonctionne qu’avec System Center 2012 Operations Manager et plus. Pour rappel, System Center Operations Manager (SCOM) fait partie de la gamme System Center, il propose une supervision souple et évolutive de l’exploitation au niveau de toute l’entreprise, réduisant la complexité liée à l’administration d’un environnement informatique, et diminuant ainsi le coût d’exploitation. Ce logiciel permet une gestion complète des événements, des contrôles proactifs et des alertes, et assure une gestion des services de bout en bout. Il établit des analyses de tendance et des rapports, et contient une base de connaissances sur les applications et le système.

    Cette version corrige un bug dans le moniteur SQL Configuration Database Unavailable pour qu'il fonctionne avec des ports SQL pas par défaut.

    Il supervise les éléments suivants :

    • Des événements qui indiquent un problème de service
    • Des alertes qui indiquent les problèmes de configuration ou les tâches en échecs
    • Si l’audit a lieu avec succès
    • Les communications entre le Federation Server et le Federation Server Proxy
    • Les notifications des demandes d’accès malformées
    • La disponibilité du site Web
    • L’état de santé du certificat SSL du site web de fédération dans IIS

    Lisez le guide associé au Management Pack pour mettre en œuvre la supervision et activer les règles nécessaires.

    Télécharger System Center Management Pack for Active Directory Federation Services

  • [Intune] Problème connu avec le paramétrage Network Access Control d’iOS 12

    Microsoft a publié un message (MC152361) dans le centre de messages Office 365 concernant un problème connu qui touche Microsoft Intune et les paramétrages Network Access Control pour iOS. Avec la mise à jour d’Octobre, un paramétrage “Enable network access control (NAC)” sera présent dans la console.

    Néanmoins, le NAC ID n’est pas encore supporté par Cisco, F5, Citrix. De ce fait, la fonctionnalité ne fonctionne pas encore. En raison de la fonctionnalité de sécurité, tous les périphériques qui sont ciblés par un profil VPN avec le réglage NAC activé seront déconnectés du VPN toutes les 24 heures.

    Ceci n'affecte pas la capacité d'un périphérique à se connecter au VPN. Les utilisateurs des périphériques impactés peuvent immédiatement se reconnecter manuellement au VPN, ou le VPN sera reconnecté si vous utilisez un mécanisme tel que les règles à la demande pour se reconnecter automatiquement au VPN.

    Vous pouvez suivre la documentation pour voir quand les fabricants supporteront cette fonctionnalité.

    Plus d’informations sur : https://aka.ms/iOS12_and_vpn

  • [Intune] Dépanner et valider la configuration d’un serveur NDES

    La configuration d’un serveur NDES peut parfois nécessiter beaucoup de patience afin qu’il puisse être utilisé dans le processus de déploiement de certificats par Microsoft Intune.

    Pour ce faire, je vous partage deux URLs :

    • La première comprend des scripts qui permettent de :
      • Valider la configuration du serveur NDES
      • Valider l’URL NDES
    • La seconde est une page du support qui vous assiste dans
      • La création et la configuration du compte de service NDES
      • La configuration du modèle de certificat NDES sur l’autorité de certification
      • La délivrance du modèle NDES
      • La configuration du rôle NDES Server
      • La configuration IIS sur le serveur NDES
      • La configuration des modèles de certificat SSL et de demande de certificat SSL
      • Les tests de la fonctionnalité NDES
      • L’installation et la configuration du connecteur NDES pour Microsoft Intune
  • [Windows 10 1709+] Plus de son après le Patch Tuesday d’Octobre 2018 KB4464330

    Vous avez peut-être constaté que les machines Windows 10 1709, 1803, 1809, n’avaient plus de son après l’application du Patch Tuesday d’Octobre 2018 et notamment la KB4464330. Ceci concerne les systèmes HP et Intel. Cela génère des erreurs notamment pour joindre des réunions dans Skype ou Microsoft Teams.

    Microsoft a publié un correctif : la KB4468550 que vous pouvez télécharger à partir du Catalogue de mise à jour Microsoft.

    Cette mise à jour corrige le problème suivant : après l’installation du pilote Intel Smart Sound Technology (version 09.21.00.3755) via Windows Update ou manuellement, le son de l’ordinateur peut cesser de fonctionner.

  • [Azure] Les annonces au 12 Novembre 2018

    Voici le récapitulatif des annonces faites par Microsoft concernant sa plateforme Microsoft Azure.

    Parmi les annonces, on retrouve notamment :

    General

    • Le portail Azure se voit doter de nouveautés avec entre autres :
      • Disponibilité Générale de la capacité de changer de compte sans avoir à se déconnecter/reconnecter ou fermer le navigateur. Vous pouvez utiliser « se connecter avec un compte différent ».
      • De nouveaux filtres dans la partie Azure Marketplace permettent lister par prix, systèmes d’exploitation et éditeurs.
      • Amélioration du tableau de bord Recovery Service vault avec des menus d’opérations consolidés, une section d’aperçu avec les annonces récentes et des onglets dédiés à la sauvegarde et à la restauration de site. Dans la vue des objets répliqués, vous pouvez voir les derniers points de restauration. Vous pouvez aussi éditer les propriétés Compute and Network.
      • Reconception de la tuile Overview pour Azure SQL Data Warehouse. Ceci permet de voir l’usage des Data Warehouse Units (DWU) sur la dernière heure, les fonctionnalités disponibles, et les tâches d’administration du Data Warehouse.
      • Mise à jour de l’expérience pour la création d’un serveur logique SQL. Vous pouvez maintenant démarrer un essai d’Advanced Threat Protection dès que le serveur est créé. Vous pouvez aussi choisir l’option « Allow Azure services to access this serveur » (activé par défaut)
      • Un nouveau diagramme Database data storage permet de voir les métriques d’allocation de l’espace dans Azure SQL Database.

    Azure MarketPlace

    Azure Event Grid

    Azure SQL

    Operations Management Suite (OMS)

    HDInsight

    • Disponibilité Générale des points de terminaison privés pour les Clusters HDInsight déployés dans un réseau virtuel. Cette fonctionnalité permet aux entreprises de mieux isoler l'accès à leurs clusters HDInsight de l'Internet public et d'améliorer leur sécurité au niveau de la couche réseau. Avec l'introduction des points de terminaison privés, les entreprises peuvent désormais utiliser des règles NSG pour séparer l'accès d'Internet et des utilisateurs finaux qui se trouvent à l'intérieur des limites de confiance du réseau virtuel. Le réseau virtuel peut être étendu au réseau sur site, de sorte que le trafic provenant du réseau sur site vers un cluster HDInsight puisse également être isolé d'Internet.

    Azure App Service

    Azure IoT

    Azure Cognitive Services

    Autres services

    • Disponibilité Générale d’Azure Event Hubs pour Apache Kafka. Cette nouvelle fonctionnalité permet de lancer la diffusion en continu d'événements à partir d'applications utilisant le protocole Kafka directement dans Event Hubs, simplement en changeant une chaîne de connexion. Utilisez vos applications, frameworks et outils Kafka existants pour dialoguer avec Event Hubs et bénéficier de la facilité d'une solution platform-as-a-service ; vous n'avez pas besoin de lancer Zookeeper, de gérer ou de configurer vos clusters.
    • Disponibilité Générale d’Avere vFXT pour Azure. Cette solution est utilisée pour des applications à hautes performances. Avere vFXT pour Azure fournit un accès aux données à très faible latence, quelle que soit l'origine des données du fichier. Le Avere vFXT pour Azure fournit également une mémoire cache avec construit sur des blobs dans Azure, facilitant la migration des pipelines basés sur des fichiers sans avoir à réécrire les applications.
    • Azure Policy audite maintenant les applications installés dans une machine virtuelle. Il y a trois stratégies de configuration. La première vérifie les paramètres de sécurité des mots de passe pour Windows et Linux. La seconde est une stratégie d'audit du protocole de chiffrement utilisé par IIS sur Windows Server. La VM sera conforme si TLS version 1.1 ou 1.2 est activée et que les autres protocoles sont désactivés. La troisième vérifie si une application est installée dans les VM Windows.
    • Preview du support des réseau virtuels personnalisés pour Azure Container Instances.
  • [Windows] Problème de sécurité avec le chiffrement BitLocker sur des disques pré-chiffrés (SED)

    Microsoft et la communauté ont signalé une vulnérabilité dans le chiffrement matériel de certains disques pré-chiffrés (Self-Encrypting Drives). Le problème concerne les disques eux-mêmes mais impactent BitLocker.

    Sur les machines Windows équipés de disques pré-chiffrés, BitLocker Drive Encryption gère le chiffrement et utilise le chiffrement matériel par défaut. Du fait que ces disques n’ont pas l’auto-chiffrement adéquat, le chiffrement par BitLocker n’est pas effectif. C’est le cas pour :

    • Crucial (Micron) MX100, MX200 et MX300.
    • Samsung T3 et T5 USB.
    • Samsung 840 EVO et 850 EVO.

    D’autres références peuvent être concernées. Plus d’infos

    Les entreprises doivent donc pour ces disques, forcer le chiffrement logiciel sur les machines équipées de disques pré-chiffrés. Ceci peut être réalisé en déployant une stratégie de groupe pour remplacer le comportement par défaut. Il est à noter que Windows appliquer le chiffrement logiciel uniquement au moment de l'activation de BitLocker.

    Afin de vérifier si vos machines sont impactées par ce problème, vous devez utiliser la procédure suivante :

    1. Via une invite de commande, exécuter managed-bde.exe -status
    2. Si les disques ne renvoient pas Hardware Encryption pour le champ Encryption Method, alors vous le chiffrement logiciel est utilisé et vous n’êtes pas affectés par les vulnérabilités.

    De manière industrielle, vous pouvez utiliser le script suivant :

    $BitlockerVolume = Get-BitLockerVolume | select encryptionmethod,mountpoint,VolumeType,ProtectionStatus |? { $_.VolumeType -eq "OperatingSystem" -and $_.ProtectionStatus -eq "On" }
    switch ($BitlockerVolume.encryptionmethod) {
    Aes128 { $true }
    Aes256 { $true }
    Aes128Diffuser { $true }
    Aes256Diffuser { $true }
    XtsAes128 { $true }
    XtsAes256 { $true }
    Default { $false }
    }

    Pour les disques qui sont chiffrés à l'aide d'une forme vulnérable de chiffrement matériel, vous pouvez atténuer la vulnérabilité en passant au chiffrement logiciel à l'aide de Bitlocker avec une stratégie de groupe.

    Notez qu’après qu'un lecteur ait été chiffré à l'aide du chiffrement matériel, le passage au chiffrement logiciel sur ce lecteur nécessitera que le lecteur soit d'abord déchiffré, puis réchiffré à l'aide du chiffrement logiciel. Si vous utilisez BitLocker, il ne suffit pas seulement de modifier la valeur de la stratégie de groupe pour appliquer le chiffrement logiciel afin de chiffrer à nouveau les données existantes.

    Pour ce faire :

    1. Configurez et déployez une stratégie de groupe pour activer le chiffrement logiciel forcé avec les paramétrages 
    2. Désactivez complètement BitLocker pour déchiffrer le lecteur avec le paramétrage : Configure use of hardware-based encryption for fixed data drives/operating system drives à Disabled
    3. Activez à nouveau BitLocker

    IMPORTANT : Il n’est pas nécessaire de reformater le lecteur ou de réinstaller des applications après avoir modifié les paramètres de BitLocker.

    Plus d’informations sur : ADV180028 | Guidance for configuring BitLocker to enforce software encryption

  • [Intune] Suppression temporaire du paramétrage de stockage de données locale dans Intune for Education

    Microsoft a publié un avertissement (MC152397) dans le centre de messages d’Office 365 pour signifier la suppression temporaire d’un paramétrage de configuration de périphérique dans Microsoft Intune for Education.

    Le paramétrage correspondant permet à l’administration d’autoriser un utilisateur de sauvegarder des fichiers localement sur un périphérique. Ce paramétrage est disponible dans Groups – Settings – Shared device settings - Block access to local storage.

    Par défaut un périphérique configuré pour le provisionnement via Set up PC’s provisioning bloque l’accès au stockage local (exception si l’utilisateur y a accès via l’interface d’une application).

    Microsoft planifie un retour du paramétrage courant novembre.

    Source : https://techcommunity.microsoft.com/t5/Intune-Customer-Success/Support-Tip-Device-Configuration-Setting-Temporary-Modified-for/ba-p/281414

  • [Intune] Problème connu entre Windows 10 1809 et la vérification des paramétrages de conformité Firewall

    Microsoft a communiqué concernant un problème connu entre Windows 10 1809 (October 2018)  et les paramétrages de conformité de firewall de Microsoft Intune.  Les paramétrages de conformité sont notamment utilisés pour l’accès conditionnel afin de vérifier l’état du pare-feu via le centre de sécurité Windows (Windows Security Center). En fonction de l’état du pare-feu Windows ou tiers, la stratégie de conformité marquera le périphérique comme conforme ou non conforme.

    Le problème est si vous avez défini ce contrôle de conformité, Windows renvoie l'état true - firewall activé - même si le pare-feu du périphérique n'est pas activé. Cela signifie que les périphériques sans pare-feu pourraient accéder aux ressources de l’entreprise (messagerie, etc.) même si vous souhaitiez bloquer ce comportement. Ceci ne concerne que Windows 10 1809.

    Si ce problème vous affecte, il est recommandé de déployer une stratégie de configuration de pare-feu.

    Plus d’informations : Firewall policies in Intune.

  • [SCOM 2007R2/2012+] Le Management Pack (2046.19) Skype for Business Server 2019 est disponible

    L’équipe System Center vient de publier les packs d’administration (Management Pack) pour la brique Skype for Business Server 2019 en version 2046.19. Pour rappel, System Center Operations Manager (SCOM) fait partie de la gamme System Center, il propose une supervision souple et évolutive de l’exploitation au niveau de toute l’entreprise, réduisant la complexité liée à l’administration d’un environnement informatique, et diminuant ainsi le coût d’exploitation. Ce logiciel permet une gestion complète des événements, des contrôles proactifs et des alertes, et assure une gestion des services de bout en bout. Il établit des analyses de tendance et des rapports, et contient une base de connaissances sur les applications et le système.

    Ce management pack apporte les fonctionnalités suivantes :

    • Scénario de disponibilité de bout en bout à partir de plusieurs emplacements.
    • Fiabilité et qualité des appels perçue par les utilisateurs
    • Etat de santé et performance des composants
    • Validation de scénarios de bout en bout géographiquement distribuable pour Skype for Business Server 2019. Cela inclut la couverture pour les utilisateurs internes, distants et des succursales.
    • Couverture accrue des scénarios dans des domaines tels que la connectivité AV Edge et la connectivité de messagerie unifiée Exchange.
    • Amélioration des journaux de dépannage pour rationaliser l'analyse des causes profondes des pannes.
    • Surveillance accrue de la fiabilité des appels et des conférences des utilisateurs finaux réels.
    • Alertes intégrées sur la qualité des médias à partir des données sur la qualité de l'expérience (QoE) rapportées par les applications clients.
    • Surveillance complète des événements et des performances pour tous les rôles de Skype for Business Server 2019.

    Ce Management Pack fonctionne avec System Center Operations Manager 2007 R2, System Center 2012 Operations Manager, System Center 2016 Operations Manager, ou System Center Operations Manager 1709+. Lisez le guide associé au Management Pack pour mettre en œuvre la supervision et activer les règles nécessaires.

    Télécharger Skype for Business Server 2019, Management Pack