Hello,
j'ai le plaisir de nous annoncer ma participation à l'aOS Monaco en tant que speaker.
voici l'agenda de la journée :
Pour ma part je vais présenter Microsoft Threat Protection.
au plaisir de vous voir sur Monaco :)
Cdt,
ST
Microsoft Azure MVP
Search This Blog
mercredi 21 août 2019
lundi 29 juillet 2019
Microsoft MVP Azure 2019-2020
Hello à tous,
Comme chaque année, le 1 er juillet est la date à la quelle Microsoft nous informe des renouvellement des titres Microsoft MVP.
Je suis heureux de vous annoncer mon renouvellement pour la 5 eme année de suite. Un grand changement cette année, après 4 ans de MVP dans la catégorie Cloud and Datacenter Management, je suis passé Microsoft MVP Azure.
Un grand merci à vous, la communauté Microsoft qui me suis au quotidien.
Un grand Merci à mon MVP lead Martine pour le travail qu'elle effectue auprès des MVPs et pour finir un grand Merci à Microsoft.
@bientot les amis pour d'autres articles et surprises comme toujours ;)
ST,
Microsoft Azure MVP
Un grand Merci à mon MVP lead Martine pour le travail qu'elle effectue auprès des MVPs et pour finir un grand Merci à Microsoft.
@bientot les amis pour d'autres articles et surprises comme toujours ;)
ST,
Microsoft Azure MVP
samedi 22 juin 2019
Azure Bastion - Public Preview
Bonjour à
tous,
Nous allons aujourd’hui
traiter un nouveau sujet : Azure Bastion. C’est un service très prometteur
qui vient de sortir et qui est disponible en public Preview.
Le 18 juin 2019, les équipes Azure annoncent la sortie d'Azure Bastion.
Ce service est en
preview et accessible depuis le portail preview d’Azure. Il est important de rappeler
qu’il n’est pas conseillé de déployer Azure Bastion sur vos tenants de production,
et attendre la version GA qui sortira dans quelques mois.
Si vous souhaitez tester Azure Bastion Preview, testez le uniquement sur vos environnements de LAB uniquement.
Introduction
Avant Azure Bastion, nous avions les possibilités suivantes pour se connecter sans VPN aux machines virtuelles Azure ( Windows - Linux):
- La mise en place d’une zone DMZ avec un serveur de rebond (JumpBox) exposé sur le net en 3389 / 22. Grâce à ce serveur on peut ensuite rebondir et se connecter sur les machines virtuelles présentes dans le LAN du virtual network.
- La mise en place d’une infra bastion basée sur RDS qui est très coûteuse et très contraignante au niveau administration.
Bien entendu ici je parle dans le cas ou nous n’avons pas de VPN entre le site local et Azure, car dans ce cas, il est bien entendu
possible de se connecter sur les machines virtuelles avec leur adresse ip privées au travers du VPN ( site to site ) ou alors Point to site.
Azure Bastion
Azure Baston est
simplement un service PaaS qui permet l’accès aux machines virtuelles (Windows –
Linux) depuis l’extérieur de manière sécurisée.
Plus besoin d’une zone de
rebond ou d’une infrastructure bastion coûteuse,
Azure Bastion va permettre aux administrateurs se connecter aux machines
virtuelles Azure en un clic via du HTML5 directement depuis le portail Azure.
Il est important de
noter : Azure Bastion est déployé
sur votre Virtual Network et va interagir avec les subnets internes, ceci
permet d’éviter d’avoir des adresses ip publics pour vos machines virtuelles,
il évite donc l’exposition des adresses ip publics des machines virtuelles sur
le net.
Azure Bastion Design :
Voici le fonctionnement en détail d’Azure Bastion : nous avons le
service Azure Bastion qui est exposé en 443 sur le net, ce dernier est intégré
au Virtual network et permet de se connecter à toutes les machines virtuelles
qui sont derrière ce Virtual network avec leur adresse ip privées.
Toutes les communications entre l’administrateur ( qui se trouve à l’extérieur)
et l’Azure Bastion sont chiffrées via du SSL.
Il est important de rappeler qu'aucun agent n’est nécessaire sur les
machines virtuelles, tout se fait au niveau réseau entre le service Bastion et les
machines virtuelle Azure.
Le déploiement d’Azure bastion se fait par virtual network et non par tenant,
donc si vous avez plusieurs Virtual network, il est nécessaire de déployer Azure
bastion pour chaque virtuel network.
Les avantages qu’offre
Azure Bastion :
- Déploiement et intégration très simple
- Infrastructure bastion peu coûteuse
- Connexon en RDP et SSH en un clic depuis l’extérieur de manière sécurisée
- Pas d’exposition de vos machines en RDP ou SSH sur le net
- Possibilité d’utiliser ses propres clés SSH
- Connexion chiffrée (SSL)
- Connexion web moderne avec du HTML 5
Disponibilité du service
Il est possible de déployer
Azure Bastion sur les régions suivantes :
·
West US
·
East US
·
West
Europe
·
South
Central US
·
Australia
East
·
Japan East
Comment je peux déployer Azure Bastion ?
Azure
Bastien est disponible sur le portail Azure Preview, pour la suite de cet article,
il est nécessaire d’aller sur le portail suivant :
De quelles manières je
peux le déployer ?
Il y a deux façons :
- En créant le service Host azure Bastion depuis le marketplace Azure
- Depuis une machine virtuelle directement ( au niveau des paramètres)
Tarif :
Voici les tarifs que
propose Microsoft. En euro pour la région Europe de l’ouest :
Microsoft offre 50% du
tarif sur la version preview du service.
Déploiement Azure Bastion :
Avant de commencer la
création et le déploiement de votre Host Azure Bastion, il est important d’enregistrer
AllowBastionHost au niveau de votre tenant Azure.
Pour cela, il est nécessaire
de passer les commandes PowerShell suivantes :
#Installation du
Module AzureRM
Install-Module AzureRM
- AllowClobber
Set-ExecutionPolicy Unrestricted
#Import du module AzureRM
Import-Module AzureRM
#connexion en Powershell à votre
tenant Azure
Connect-AzureRmAccount
#Enrollment de la fonctionnalité
BAstionHost dans le provider Microsft.Network
Register-AzureRmProviderFeature -FeatureName
AllowBastionHost -ProviderNamespace
Microsoft.Network
#enregsitrement de votre tenant
Register-AzureRmResourceProvider -ProviderNamespace Microsoft.Network
#Vérification
Get-AzureRmProviderFeature -ProviderNamespace
Microsoft.Network
Il est possible aussi
de le faire directement via votre Azure cloudshell comme ceci :
Il est aussi possible
de vérifier l’enregistrement du provider Microsft.Network comme ceci :
Il est temps
maintenant de créer notre host Bastion. Pour cela nous allons tout d’abord crée un
subnet au niveau de notre Virtual network nommé : AzureBastionSubnet comme
ceci : ( car Azure Bastion requière un subnet nommé ainsi en /27)
Les caractéristiques du subnet :
- Nom : AzureBastionSubnet
- Masque de sous-réseau : /27
- Ne pas appliquer de NSG dessus pour l’instant
Une fois le subnet AzureBastionSubnet crée, il est
possible maintenant de créer notre host bastion, pour cela, depuis le portail
Azure preview, cliquez sur « Create
a ressource » vous allez arriver sur le marketplace.
Cliquez ensuite sur « Create » :
Ensuite, saisir les
informations suivantes :
- Suscription : choisir votre Suscription
- Ressource group : choisir le ressource groupe
- Name : donner un nom à votre host Azure Bastion
- Région : choisir la région disponible pour Azure Bastion
- Virtual network : choisir votre virtual network avec le quelle vous voulez activer Azure Bastion
- Subnet : choisir votre subnet précédemment crée pour Azure Bastion « AzureBastionSubnet »
- Public IP : choisir « Create new » afin de créer une nouvelle ip public pour votre Host Azure Bastion ( par défaut elle est statique)
- Public IP address name : choisir le nom de votre IP public
- Le SKU : par défaut il est en standard
Le déploiement de l’host
Azure Bastion commence, cela prendra environ 5 minutes :
On peut voir le détail
du déploiement comme ceci :
Une fois déployé, on
peut voir le statut « OK », le déploiement se fait en deux phases :
- Phase 1 : création de l’ip public
- Phase 2 : création l’host Azure Bastion

Une fois déployé, il
est possible de retrouver l’host Azure bastion au niveau du ressources groupe
comme ceci :
Voici quelques
informations concernant l’host Azure Bastion « AZ-BS01 » :
À ce stade nous avons déployé
notre host Azure bastion, il reste plus qu’a le tester avec une connexion sur
une machine virtuelle Windows depuis l’extérieur et sans IP public sur la
machine virtuelle comme on peut le constater
Se connecter avec Azure Bastion
Pour se connecter via
votre host Azure bastion rien de plus simple, allez sur une machine virtuelle,
cliquer sur « connecte »
et choisir « Bastion »
comme ceci :
Il faut bien sur
saisir vos identifiants ( nom utilisateurs et mots de passe ) , vous avez aussi
la possibilité d’ouvrir une nouvelle fenêtre en cochant l’option « Open in new Window ».
Et me voilà connecté
via du HTML 5 en SSL sur ma machine virtuelle depuis l’extérieur et sans
IP public car c’est le host Azure Bastion
qui s’occupe de rediriger la connexion de manière sécurisée en 443 :
Le copier – Coller :
La fonction copier –
coller fonctionne bien avec les navigateurs qui supportent « Advanced Clipboard API access, »
Comme ceci :
Pour le reste des navigateurs
il est possible d’utiliser l’outil mis en place afin de faciliter le copier –
coller :
Roadmap et la suite ?
Microsoft prévoit bien
entendu plusieurs améliorations au niveau d’Azure Bastion :
- L’intégration avec Azure Active Directory
- La prise en charge du Seamless SSO avec Azure AD avec du MFA
- Enregistrement de la session ( qui proposera pour le coup un vrai use case Bastion)pour de l’audit
Conclusion
Azure Bastion est prometteur,
il va nous permettre de se connecter sur nos machines virtuelles depuis l’extérieur
de manière sécurisée sans exposer les adresse ip publics de nos VMs. ( si on l'on dipose pas de VPN entre notre site on-prem et Azure)
Ce service complètement
managé ( PaaS ) offre un déploiement facile et peu coûteux afin de rendre l’accès
aux machines virtuelles depuis l’extérieur plus sécurisé et fluide au travers
de HTML5.
Plus besoin d’avoir un
serveur de rebond ou une infrastructure RDS bastion complexe, il suffit d’utiliser
le service Azure Bastion directement au niveau des virtuel network et automatiquement
toutes les machines virtuelles connectées dessus seront atteignable via Azure
Bastion.
Testez le, et attention : il n’est pas encore
en GA, donc pas de production, mais testez le uniquement sur vos environnement
de LAB.
Enjoy
Cdt,
Seyfallah Tagrerout
Microsoft MVP
Libellés :
Azure,
Azure Bastion,
Formation Azure,
Security
jeudi 13 juin 2019
4 eme aOS Aix-En-Provence
Hello,
j'ai eu la joie de co-organiser notre 4 eme aOS Aix en provence avec Sebastien Paulet et Nicolas Bonnet.
l'aOS a eu lieu le 12 juin 2019 sur Aix.
Voici l'agenda :
j'ai eu la joie de co-organiser notre 4 eme aOS Aix en provence avec Sebastien Paulet et Nicolas Bonnet.
l'aOS a eu lieu le 12 juin 2019 sur Aix.
Voici l'agenda :
Pour ma part j'ai donné une session sur Microsoft Threat Protection.
voici les slides : https://fr.slideshare.net/SeyfallahTagrerout/securiser-son-digital-workplace-avec-microsoft-threat-protection
Voici le lien : https://www.eventbrite.fr/e/billets-journee-aos-aix-en-provence-marseille-12-juin-2019-56272069274#
Voici quelques photos de l'event:
à la prochaine :)
Cdt,
Seyfallah Tagreout
Microsoft MVP
mardi 21 mai 2019
aOS Strasbourg - SPEAKER
Bonjour à tous,
j'ai la joie de participer à l'oOS Strasbourg le 4 juin prochain en tant que speaker.
Je vais présenter une session sur la sécurité du Digital Workplace en entreprise avec Microsoft Threat Protection.
Voici l'agenda du jour :
Au plaisir de vous retrouver laba :)
Cdt,
ST
Microsoft MVP
j'ai la joie de participer à l'oOS Strasbourg le 4 juin prochain en tant que speaker.
Je vais présenter une session sur la sécurité du Digital Workplace en entreprise avec Microsoft Threat Protection.
La communauté aOS (azure Office 365 SharePoint) vous invitent à venir assister à la 1ère édition de l’aOS Strasbourg le 4 Juin 2019.
Pendant une journée entière, vous pouvez rencontrer et échanger avec des experts des technologies Office 365 et Azure. Différentes sessions vous seront proposées où nous vous apporteront des retours terrain. Il vous sera ainsi possible de découvrir ou approfondir vos connaissances sur :
- Azure,
- Office 365,
- Teams, SharePoint, ...
- Power Platform : Power BI, PowerApps, Microsoft Flow
Ce sera aussi l’occasion de partager et échanger entre utilisateurs et professionnels, locaux, nationaux et internationaux, de l’offre Cloud Microsoft.
L'agenda de cette journée comporte un parcours décideurs sur la matinée et en parallèle un parcours technique sur la journée entière.
Voici l'agenda du jour :
Voici le lien pour vous inscrire : https://www.eventbrite.fr/e/billets-journee-aos-strasbourg-4-juin-2019-56275453396
Au plaisir de vous retrouver laba :)
Cdt,
ST
Microsoft MVP
mercredi 24 avril 2019
Global Azure BootCamp 2019 - Organisateur et Speaker
Hello,
J'ai le plaisir de vous annoncer notre prochain GAB qui se déroulera le 27 avril 2019 prochain ( samedi), c'est notre 3 eme GAB de suite sur Aix en Provence.
Une journée de formation gratuite sur Microsoft Azure : Que vous soyez en phase de découverte ou que vous maîtrisiez déjà les services Azure, vous pourrez lors de cette journée échanger avec les experts de la régions, et participer à des Hands on Labs, ....
et participer à l'un des plus grands événement annuel de ce genre car il se déroule simultanément dans plus de 250 villes et plus de 150 pays dans le monde.
Les thématiques de la journée :
- Le machine learning
- L'infrastructure AS Code
- Azure Devops
- La sécurité dans le CLoud
- La gouvernance pour une transition réussie vers le cloud
- Backup et PRA dans Azure
et d'autres sujets tels que IOT, CHatbot, Azure Function et Logic App, Data Factory...
Voici le programme de la journée :
En plus d'être organisateur avec Jeff, Joel et Remi, je vais présenter Azure ATP ( sécurité des identités)
Pour vous inscrire c'est par ici : https://www.meetup.com/fr-FR/Meetup-Azure-Devops-Aix-en-Provence/events/259728426/
Venez nombreux , de plus, de nombreux cadeaux seront à gagner suite à cette belle journée qui vous attend :)
Cdt,
Seyfallah Tagrerout
J'ai le plaisir de vous annoncer notre prochain GAB qui se déroulera le 27 avril 2019 prochain ( samedi), c'est notre 3 eme GAB de suite sur Aix en Provence.
Une journée de formation gratuite sur Microsoft Azure : Que vous soyez en phase de découverte ou que vous maîtrisiez déjà les services Azure, vous pourrez lors de cette journée échanger avec les experts de la régions, et participer à des Hands on Labs, ....
et participer à l'un des plus grands événement annuel de ce genre car il se déroule simultanément dans plus de 250 villes et plus de 150 pays dans le monde.
Les thématiques de la journée :
- Le machine learning
- L'infrastructure AS Code
- Azure Devops
- La sécurité dans le CLoud
- La gouvernance pour une transition réussie vers le cloud
- Backup et PRA dans Azure
et d'autres sujets tels que IOT, CHatbot, Azure Function et Logic App, Data Factory...
Voici le programme de la journée :
En plus d'être organisateur avec Jeff, Joel et Remi, je vais présenter Azure ATP ( sécurité des identités)
Pour vous inscrire c'est par ici : https://www.meetup.com/fr-FR/Meetup-Azure-Devops-Aix-en-Provence/events/259728426/
Venez nombreux , de plus, de nombreux cadeaux seront à gagner suite à cette belle journée qui vous attend :)
Cdt,
Seyfallah Tagrerout
samedi 6 avril 2019
Présentation Azure AD
Bonjour à tous,
j'ai eu la chance la semaine passée de présenter une session au tour de la gestion des identités hybrides Azure AD chez Microsoft Suisse - Genève.
Quelques photos :
Sujets abordés:
Voici la présentation : https://www.slideshare.net/SeyfallahTagrerout/prsentation-azuread-identit-hybrides-et-securit
Bonne lecture,
Cdt,
Seyfallah Tagrerout
Microsoft MVP
j'ai eu la chance la semaine passée de présenter une session au tour de la gestion des identités hybrides Azure AD chez Microsoft Suisse - Genève.
Quelques photos :
Sujets abordés:
- L’identité Microsoft : Comprendre l’identité chez Microsoft
- L’identité hybride : Étendre mon identité en toute sécurité vers Azure Active Directory
- Sécurité : Sécuriser mon identité qui se retrouve dans un annuaire Cloud Azure Active Directory en dehors de mon système d’information
- Retour d’expérience
Voici la présentation : https://www.slideshare.net/SeyfallahTagrerout/prsentation-azuread-identit-hybrides-et-securit
Bonne lecture,
Cdt,
Seyfallah Tagrerout
Microsoft MVP
lundi 18 mars 2019
Ma nouvelle formation sur AzureATP
Bonjour à tous,
j'ai le plaisir de vous présenter ma nouvelle formation sur Azure ATP.
j'ai le plaisir de vous présenter ma nouvelle formation sur Azure ATP.
Microsoft Azure Advanced Threat Protection
Description de la formation
Azure
Advanced Threat Protection (AATP) est une plateforme cloud qui aide
à protéger votre entreprise contre plusieurs types d’attaques informatiques
ciblées et menaces internes avancées.
Cette formation
Azure Advanced Threat Protection (AATP)
a pour but de vous faire découvrir le produit Microsoft AATP, c'est à dire de la présentation du produit
jusqu’à sa mise en œuvre en passant par
les phases de design et réflexion.
Cette formation
Azure Advanced Threat Protection (AATP)
est basée sur un retour d'expérience terrain via un déploiement world wide de
ce produit, ce qui permet au formateur
de partager son expérience avec des cas pratiques rencontrés en entreprise.
A l'issue de cette formation Azure Advanced Threat Protection (AATP), vous serez capable de comprendre le fonctionnement de Microsoft AATP, de l’installer, de le
paramétrer et de l'administrer. Le formateur met également l'accent sur
l'aspect design avant l'installation, ce qui vous permettra de bien étudier
votre existant avant tout déploiement en production.
Objectifs de la formation
Découvrir le produit Microsoft AATP au sein de la
suite EMS (Entreprise Mobilité + Sécurité)
Design, planification de la solution Microsoft AATP
Installer et configurer Microsoft AATP
Sécuriser son environnement et son système
d’information grâce à Microsoft AATP
Prérequis
Notions de sécurité informatique
Notions Active Directory, Windows Server, Azure
et cloud
Public concerné
Architectes et ingénieurs cloud
Consultants IT et Cloud
Voici le lien de la formation : https://www.alphorm.com/tutoriel/formation-en-ligne-azure-atp-advanced-threat-protection
Enjoy
Cdt,
ST
Microsoft MVP
mercredi 20 février 2019
Afficher les rôles claims présents dans un Token SAML pour les applications intégrées dans Azure Active Directory
Hello,
Nous allons aujourd'hui voir comment afficher les rôles claims avec Microsoft Graph; ces rôles sont présents dans le token SAML qui est envoyé à l'application intégrée dans Azure AD lors d'une authentification.
Ces rôles, on les retrouve en interface graphique quand on souhaite ajouter un utilisateur ou un groupe au niveau de l'application intégrée :
Avant de commencer, vous devez avoir une application intégrée dans votre Azure AD comme ici dans mon cas l'application Linkedin Learing :
l’authentification SSO avec du SAML doit être configurée au niveau de cette application :
Une fois l'application intégrée et l'authentification SSO avec du SAML configurée, nous allons pouvoir afficher ces rôles claims avec Microsoft Graph.
Rendez vous sur l'URL suivante : https://developer.microsoft.com/graph/graph-explorer
Connectez vous avec votre compte AzureAD Globale Admin , ici je me connecte avec mon compte globale admin de mon tenant.
La première chose à faire est de configurer les permissions de lecture, et d’écriture des rôles ( nous verrons un 2 eme article sur l'ajout d’un nouveau rôle)
Une fois connecté sur Microsoft Graph, allez sur Modify permissions comme ceci :
Allez ensuite au niveau de l'application et copier l'ID de l'obbet de l'application comme ceci :
et voila :); dans le prochain article nous verrons comment ajouter un rôle, avec Microsoft Graph avec l'opération "PATCH"
Cdt;
ST
Nous allons aujourd'hui voir comment afficher les rôles claims avec Microsoft Graph; ces rôles sont présents dans le token SAML qui est envoyé à l'application intégrée dans Azure AD lors d'une authentification.
Ces rôles, on les retrouve en interface graphique quand on souhaite ajouter un utilisateur ou un groupe au niveau de l'application intégrée :
Avant de commencer, vous devez avoir une application intégrée dans votre Azure AD comme ici dans mon cas l'application Linkedin Learing :
l’authentification SSO avec du SAML doit être configurée au niveau de cette application :
Une fois l'application intégrée et l'authentification SSO avec du SAML configurée, nous allons pouvoir afficher ces rôles claims avec Microsoft Graph.
Rendez vous sur l'URL suivante : https://developer.microsoft.com/graph/graph-explorer
Connectez vous avec votre compte AzureAD Globale Admin , ici je me connecte avec mon compte globale admin de mon tenant.
La première chose à faire est de configurer les permissions de lecture, et d’écriture des rôles ( nous verrons un 2 eme article sur l'ajout d’un nouveau rôle)
Une fois connecté sur Microsoft Graph, allez sur Modify permissions comme ceci :
Sélectionnez les permissions suivantes :
- Directory.AccessAsUser.All
- Directory.Read.All
- Directory.ReadWrite.All
et cliquez sur Modify Permissions afin de valider.
Il faudra accepter les permissions au niveau de l'utilisateur comme ceci :
Sélectionnez le mode Beta comme ceci, et copiez ce lien suivant https://graph.microsoft.com/beta/servicePrincipals ; ce lien permet d’afficher les services principales de votre annuaire.
Cliquez ensuite sur Run Query afin de lancer la requête:
Voici le résultat :
Ensuite faire un CTRL+F et collez l'ID en question; ceci permettra de trouver votre application :
Une fois trouvé, il est possible de voir les rôles claims au niveau de l'object AppRoles , on voit bien nos rôles user et group:
Remarquez plus bas le rôle par défaut msiam_access, ce rôle est crée par défaut pour les applications qui font partie Marketplace d'application Azure:
Cdt;
ST
Inscription à :
Articles (Atom)












































