EntraOps : classification EAM des rôles et permissions Entra ID pour la CTI et l'automatisation

🔍 Contexte Cet article est issu du dépôt GitHub Cloud-Architekt/AzurePrivilegedIAM, un projet open source dédié à la gestion des identités et accès privilégiés dans Microsoft Azure et Microsoft Entra. 📦 Contenu principal Le projet EntraOps fournit une approche d’automatisation de la classification des rôles et permissions Entra ID selon le modèle Enterprise Access Model (EAM) de Microsoft. Les livrables incluent : Fichiers JSON de classification des rôles Entra ID, des permissions Microsoft Graph (AppRoles et Scopes), et des permissions d’autres APIs Microsoft first-party (Defender, Intune, Azure AD Identity Governance Insights) Chaque entrée inclut le PermissionType (Application/Delegated), l’application cible, et le niveau de tier EAM Des requêtes KQL pour Microsoft Sentinel permettant d’enrichir les règles analytiques avec ces classifications Des scripts PowerShell pour automatiser l’export et la classification 🔗 Intégrations communautaires Plusieurs outils tiers exploitent les fichiers de classification d’EntraOps : ...

16 août 2026 · 2 min

Microsoft Sentinel intègre l'URBAC avec contrôle d'accès au niveau des lignes

📅 Source : Microsoft Sentinel Blog (techcommunity.microsoft.com), publié le 20 mars 2026 par Tomas Beerthuis (Microsoft). Contexte Microsoft annonce la préversion publique (Public Preview) de l’Unified Role Based Access Control (URBAC) pour Microsoft Sentinel, avec une disponibilité prévue au 1er avril 2026. Cette fonctionnalité étend le modèle RBAC unifié de Microsoft Defender à Sentinel et introduit un contrôle d’accès au niveau des lignes (row-level access). Nouvelles fonctionnalités URBAC pour Sentinel 🔐 Gestion des permissions Sentinel directement depuis le portail Microsoft Defender (https://security.microsoft.com) Modèle de permissions unifié pour Sentinel et les autres workloads Defender Migration facile des rôles Azure Sentinel existants via import automatique Prise en charge des workspaces Sentinel Analytics et Lake Sentinel Scoping (contrôle au niveau des lignes) Création et assignation de scope tags aux utilisateurs ou groupes Marquage des données via des règles KQL dans Table Management (utilisant des Data Collection Rules) Accès restreint aux alertes, incidents et requêtes de chasse avancée selon le scope Le champ SentinelScope_CF permet de référencer le scope dans les règles de détection ⚠️ Les données historiques (déjà ingérées) ne sont pas rétroactivement taguées Correspondance des rôles Rôle Sentinel Permissions URBAC Reader Security data basic (read) Responder + Alerts (manage), Response (manage) Contributor + Detection tuning (manage) Prérequis Accès au portail Microsoft Defender Rôle Global Administrator + propriétaire d’abonnement OU User Access Administrator + Sentinel Contributor Workspaces Sentinel onboardés dans le portail Defender Permission Security Authorization (Manage) et Data Operations (Manage) pour la gestion des scopes Limitations notables Les tables XDR ne sont pas encore scopables Le scoping des données Defender ingérées dans Sentinel ne propage pas les scopes d’origine (Device Groups, Cloud Scopes) Le scoping des ressources (règles de détection, playbooks, automation rules) est prévu dans les prochains mois 📌 Type d’article : Annonce de mise à jour produit. But principal : informer les administrateurs de sécurité de la disponibilité d’une nouvelle fonctionnalité de gestion des accès dans Microsoft Sentinel. ...

22 mars 2026 · 2 min

Guide de détection des attaques d'escalade de privilèges ADCS

Cet article publié par Black Hills InfoSec fournit un guide complet pour les équipes de sécurité opérationnelle sur la détection des attaques d’escalade de privilèges ADCS. L’article met en avant l’importance de la configuration adéquate des journaux et de la création d’alertes pour détecter les attaques d’escalade de privilèges via ADCS (Active Directory Certificate Services). Il explique comment activer l’audit ADCS, créer des requêtes de détection dans Microsoft Sentinel en utilisant KQL, et configurer des alertes automatisées pour les techniques d’exploitation ESC1 et autres. ...

23 juillet 2025 · 2 min
Dernière mise à jour le: 10 septembre 2026 📝