Cloud 2 notes
Application Gateway retourne un 502
Séparer health probe, résolution DNS, paramètres TLS et joignabilité réseau privée avant de modifier l’application.
Premiers contrôles - Vérifier l’état de santé backend
- Résoudre le nom backend depuis le chemin gateway
- Valider TLS/SNI et la configuration de probe
- 01 Azure Application Gateway : diagnostiquer les erreurs 502 sans mélanger DNS, TLS et backend health
- 02 Azure Private Endpoint : construire une matrice de validation avant la mise en production
Cloud 3 notes
APIM interne retourne une erreur sur une API privée
Corréler les logs Application Gateway/WAF et APIM, puis séparer DNS, TLS, policy, identité et joignabilité backend privée avant de modifier les policies ou rouvrir les accès.
Premiers contrôles - Vérifier si le WAF a bloqué la requête
- Confirmer qu’APIM reçoit le même chemin
- Valider DNS et TLS backend depuis le chemin APIM
- Rejouer avec un identifiant de corrélation
- 01 APIM interne Azure : diagnostiquer une API privée avant de modifier les policies
- 02 Snippet KQL : corréler WAF et APIM sur une API privée Azure
- 03 Azure Application Gateway : diagnostiquer les erreurs 502 sans mélanger DNS, TLS et backend health
Networking 4 notes
Un nom Private Endpoint résout encore en public
Confirmer la chaîne CNAME, l’association Private DNS Zone et le forwarding hybride depuis le réseau consommateur.
Premiers contrôles - Lancer nslookup depuis le réseau workload
- Vérifier le CNAME privatelink
- Contrôler les liens Private DNS Zone et forwarders
- 01 Snippet Azure : vérifier la résolution DNS d’un Private Endpoint
- 02 Snippet Azure : repérer un drift DNS Private Endpoint
- 03 DNS hybride Azure : quand utiliser Private Resolver, forwarders on-premises et zones privées
- 04 Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident
Cloud 3 notes
Un endpoint privé Azure Storage retourne 403, timeout ou aucun log de requête
Séparer DNS du sous-service Storage, approbation Private Endpoint, règles firewall, identité runtime et logs Storage avant d’ouvrir l’accès public ou d’élargir RBAC.
Premiers contrôles - Résoudre le sous-service Storage exact depuis le réseau workload
- Vérifier statut Private Endpoint et private DNS zone group
- Rejouer avec un client request ID
- Corréler les logs Storage pour 403, IP appelante et identité requérante
- 01 Azure Storage : diagnostiquer un endpoint privé sans ouvrir le compte
- 02 Snippet KQL : isoler les 403 Azure Storage sur endpoint privé
- 03 Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident
Cloud 3 notes
Un endpoint privé Azure SQL retourne timeout, erreur firewall ou aucun log SQL
Séparer DNS privé SQL, état Private Endpoint, accès public, règles firewall, identité runtime et diagnostics SQL avant de modifier schéma, code ou droits trop larges.
Premiers contrôles - Résoudre le FQDN SQL depuis le réseau workload
- Vérifier le statut Private Endpoint et les enregistrements privatelink.database.windows.net
- Rejouer avec l’identité runtime réelle
- Corréler les diagnostics SQL pour firewall et erreurs de login
- 01 Azure SQL : diagnostiquer un endpoint privé avant de modifier la base
- 02 Snippet KQL : isoler les erreurs Azure SQL sur endpoint privé
- 03 Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident
Cloud 3 notes
Un endpoint privé Azure Service Bus timeout, refuse l’accès ou laisse le backlog monter
Séparer DNS privé Service Bus, état Private Endpoint, accès public, identité managée ou SAS, métriques de queue et logs de traitement avant de modifier les queues ou redéployer les consumers.
Premiers contrôles - Résoudre le FQDN Service Bus depuis le réseau workload
- Vérifier approbation Private Endpoint et accès public
- Contrôler l’identité réelle sender ou receiver
- Corréler backlog, dead-letter et erreurs Service Bus
- 01 Azure Service Bus : diagnostiquer un endpoint privé avant de toucher aux queues
- 02 Snippet KQL : isoler les erreurs Service Bus sur endpoint privé
- 03 Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident
Cloud 4 notes
Une probe synthétique échoue sur un chemin privé Azure
Séparer DNS, TLS, health Application Gateway, blocages WAF et réseau du runner avant de modifier le routage ou le code applicatif.
Premiers contrôles - Résoudre le hostname depuis le réseau de probe
- Contrôler TLS/SNI avec le vrai hostname
- Corréler le run de probe avec les logs WAF et gateway
- 01 Azure : rendre les chemins privés vérifiables avec des probes synthétiques
- 02 Snippet KQL : suivre les probes synthétiques d’un chemin privé Azure
- 03 Azure Application Gateway : diagnostiquer les erreurs 502 sans mélanger DNS, TLS et backend health
- 04 Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident
Networking 4 notes
Un trafic Azure sort par un chemin et revient par un autre
Comparer cible DNS, routes effectives, associations de route table, preuves firewall, identité NAT et chemin retour avant de modifier les UDR ou contourner l’inspection.
Premiers contrôles - Résoudre la destination depuis le chemin source
- Comparer les routes effectives des NIC source et destination
- Contrôler les logs firewall ou appliance dans les deux sens
- Confirmer NAT ou identité source sortante
- 01 Azure : diagnostiquer un routage asymétrique avant de changer une UDR
- 02 Azure NSG, UDR et Firewall : diagnostiquer un trafic bloqué avant d'ajouter une règle
- 03 Azure Firewall : diagnostiquer une règle masquée avant d’ouvrir le trafic
- 04 Azure UDR et NAT Gateway : diagnostiquer l'egress avant d'ouvrir le firewall
Cloud 3 notes
L’ingress privé Azure Container Apps échoue ou atteint la mauvaise révision
Séparer DNS privé, passage Application Gateway, mode d’ingress Container Apps, trafic des révisions et logs console avant rollback ou changement de poids.
Premiers contrôles - Résoudre le hostname depuis le réseau appelant
- Vérifier target port ingress et révisions actives
- Corréler logs system et console
- 01 Azure Container Apps : diagnostiquer un ingress privé avant de changer les révisions
- 02 Snippet KQL : diagnostiquer ingress privé et révisions Container Apps
- 03 Azure : rendre les chemins privés vérifiables avec des probes synthétiques
Cloud 3 notes
L’ingress privé AKS retourne 502 ou ne trouve aucun endpoint de service
Séparer DNS privé, health Application Gateway, routage ingress controller, selectors de service Kubernetes, endpoint slices et readiness des pods avant de rollback un déploiement.
Premiers contrôles - Résoudre le hostname depuis le réseau appelant
- Vérifier backend health Application Gateway et host header
- Contrôler ingress, service et endpoint slices
- Corréler logs controller et applicatifs
- 01 Azure AKS : diagnostiquer un ingress privé avant de changer les déploiements
- 02 Snippet KQL : corréler ingress privé AKS et logs applicatifs
- 03 Azure Application Gateway : diagnostiquer les erreurs 502 sans mélanger DNS, TLS et backend health
Infrastructure 1 note
Un upgrade de node pool AKS reste bloqué au drain d’un pod protégé par un PDB
Séparer replicas indisponibles, échecs de readiness, placement des pods, capacité de surge et PodDisruptionBudget trop contraignant avant de supprimer le garde-fou ou forcer l’upgrade.
Premiers contrôles - Capturer le nœud bloqué et les événements d’éviction
- Lire disruptionsAllowed et les selectors du PDB
- Vérifier capacité de remplacement, readiness et topologie des replicas
- Reprendre uniquement avec une marge de disruption positive
- 01 Azure AKS : débloquer un upgrade de node pool arrêté par un PDB
Cloud 3 notes
Un endpoint HTTP privé Azure Functions retourne 403, 503 ou aucun log de requête
Séparer DNS privé, joignabilité Private Endpoint, restrictions d’accès, état runtime Functions, storage privé et preuves Application Insights avant de redéployer le code ou rouvrir l’accès public.
Premiers contrôles - Résoudre le hostname depuis le réseau appelant
- Rejouer avec un identifiant de corrélation
- Vérifier access restrictions et statut Private Endpoint
- Corréler requests, traces et exceptions
- 01 Azure Functions : diagnostiquer un endpoint HTTP privé avant de changer le code
- 02 Snippet KQL : corréler endpoint HTTP privé Azure Functions
- 03 Azure : rendre les chemins privés vérifiables avec des probes synthétiques
Cloud 5 notes
Azure WAF bloque une requête légitime
Partir des requêtes bloquées, du ruleId et de l’URI avant de choisir exclusion, custom rule ou correction applicative.
Premiers contrôles - Lister les URI bloquées en KQL
- Identifier ruleId et champ matché
- Valider le périmètre du faux positif
- 01 Snippet KQL : lister rapidement les URI bloquées par Azure WAF
- 02 WAF et KQL : identifier un faux positif avant de créer une exclusion
- 03 Azure WAF : ajouter une exclusion OWASP/CRS sans affaiblir toute la protection
- 04 Azure WAF : encadrer une règle custom d’urgence sans perdre la preuve
- 05 Snippet Azure : auditer les priorités des custom rules WAF
Automation 2 notes
Le state lock Terraform reste bloqué
Prouver qu’aucun apply n’est encore actif avant force-unlock, puis repartir sur un plan propre.
Premiers contrôles - Identifier le propriétaire du lock
- Contrôler le statut du job CI
- Relancer un plan après unlock
- 01 Snippet Terraform : diagnostiquer un state lock bloqué avant force-unlock
- 02 Terraform Azure : sécuriser le backend state privé sans casser la CI
Infrastructure 2 notes
Azure Monitor déclenche une tempête d’alertes après déploiement
Séparer impact réel, dimensions bruyantes, dérive de seuil, comportement d’action group et rollback avant de couper les notifications ou modifier les règles.
Premiers contrôles - Grouper les alertes par règle et cible
- Comparer la première alerte avec la fenêtre de déploiement
- Lire les logs du service avant de changer les seuils
- Garder une alerte de symptôme utilisateur active
- 01 Azure Monitor : diagnostiquer une tempête d'alertes après déploiement
- 02 Monitoring : transformer une alerte en runbook d’exploitation actionnable
Infrastructure 5 notes
Une rotation de secret, une identité fédérée ou un changement d’identité managée casse un consommateur applicatif ou CI
Séparer préparation, bascule, révocation, fédération d’identité workload et diagnostic d’identité managée ; valider l’identité réelle d’exécution, le chemin privé et les erreurs d’authentification avant de supprimer l’ancienne valeur ou d’élargir l’accès.
Premiers contrôles - Lister les consommateurs réels
- Vérifier l’identité runtime et la lecture du coffre
- Contrôler les claims OIDC ou le DNS privé selon le chemin
- Surveiller les 401/403/500, échecs de sign-in ou refus Key Vault
- 01 Rotation des secrets et identités de service : un runbook de production, pas une tâche isolée
- 02 Snippet KQL : repérer les erreurs d’authentification après rotation d’un secret
- 03 Identité managée Azure : diagnostiquer l’accès privé avant de changer les droits
- 04 Snippet KQL : diagnostiquer un refus Key Vault avec identité managée
- 05 Azure Workload Identity Federation : diagnostiquer l'auth CI avant de réintroduire un secret
Automation 1 note
Une poison queue Azure Functions continue de grossir
Séparer défaut de contrat, dépendance transitoire, identité, pression de ressources et effet partiel avant de rejouer des messages Storage Queue.
Premiers contrôles - Échantillonner sans consommer les messages
- Corréler message IDs, invocations et dépendances
- Vérifier état aval et idempotence avant rejeu
- 01 Azure Functions : diagnostiquer une poison queue avant de rejouer les messages
Automation 2 notes
Une automatisation ressemble à une console distante
Borner les entrées, templates et dépôts avant d’exposer des opérations à plus d’utilisateurs.
Premiers contrôles - Lister les entrées acceptées
- Supprimer les champs de commande arbitraire
- Revoir les permissions des job templates
- 01 AWX : concevoir des job templates qui ne deviennent pas une console distante dangereuse
- 02 Ansible en production : structurer un dépôt d’exploitation avant de l’exposer dans AWX
AI 2 notes
Un agent IA privé peut agir sans que l’action soit explicable
Relier sources, identités, appels d’outils, journaux et validation humaine avant d’augmenter l’autonomie.
Premiers contrôles - Lister les sources approuvées
- Tracer les appels d’outils
- Définir les points d’approbation humaine
- 01 Agent IA en réseau privé : quels contrôles garder autour des données, actions et journaux
- 02 AgentOps : diagnostiquer un agent IA qui appelle le mauvais outil