Parcours recommandés

Partir du problème, puis lire les bonnes notes.

Ces parcours regroupent les articles existants autour de questions opérationnelles: diagnostiquer, sécuriser, exposer, automatiser ou contrôler un système technique sans parcourir toute l’archive par date.

Cloud 18 notes

Diagnostiquer un 502 Application Gateway

Quand un backend privé échoue derrière Application Gateway, isoler DNS, TLS, routage, passage WAF/APIM, ingress privé et health probe avant de modifier l’application.

  1. 01
    Azure Application Gateway : diagnostiquer les erreurs 502 sans mélanger DNS, TLS et backend health

    Méthode de diagnostic des erreurs 502 sur Azure Application Gateway en séparant résolution DNS, probes, backend settings, TLS, hostname, certificats et comportement réel de l’application.

  2. 02
    Azure Private Endpoint : construire une matrice de validation avant la mise en production

    Préparer une mise en production Azure Private Endpoint avec une matrice de validation qui sépare DNS, routage, accès public, TLS, dépendances applicatives et tests depuis Azure comme depuis l’on-premises.

  3. 03
    DNS hybride Azure : quand utiliser Private Resolver, forwarders on-premises et zones privées

    Comparer les rôles d’Azure DNS Private Resolver, des forwarders DNS on-premises, des zones privées Azure et des rulesets pour construire une résolution hybride lisible.

  4. 04
    Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident

    Mettre en place une lecture opérationnelle du drift entre Terraform, Private Endpoint, DNS privé, runners CI et preuves de validation avant qu’un chemin Azure privé ne casse en production.

  5. 05
    Azure : rendre les chemins privés vérifiables avec des probes synthétiques

    Construire des probes synthétiques utiles pour contrôler DNS, TLS, Application Gateway, WAF et Private Endpoint avant qu’un chemin privé Azure ne casse en production.

  6. 06
    Snippet KQL : suivre les probes synthétiques d’un chemin privé Azure

    Une requête courte pour suivre les échecs de probes synthétiques et isoler les problèmes DNS, TLS, WAF ou Application Gateway sur un chemin privé Azure.

  7. 07
    APIM interne Azure : diagnostiquer une API privée avant de modifier les policies

    Qualifier une panne sur un flux Application Gateway, WAF, APIM interne et backend privé en séparant DNS, routage, policy, identité et logs avant toute correction.

  8. 08
    Snippet KQL : corréler WAF et APIM sur une API privée Azure

    Une requête courte pour voir si une requête API privée est bloquée par Application Gateway WAF, reçue par APIM ou absente du chemin attendu.

  9. 09
    Azure Container Apps : diagnostiquer un ingress privé avant de changer les révisions

    Construire un runbook opérationnel pour les pannes d'ingress privé Azure Container Apps en séparant DNS, mode d'ingress, routage des révisions, logs applicatifs et preuves de rollback.

  10. 10
    Snippet KQL : diagnostiquer ingress privé et révisions Container Apps

    Une requête courte pour corréler les logs system et console Azure Container Apps quand l'ingress privé, les probes ou le trafic entre révisions échouent.

  11. 11
    Azure AKS : diagnostiquer un ingress privé avant de changer les déploiements

    Construire un runbook opérationnel pour les pannes d'ingress privé AKS en séparant DNS, Application Gateway, ingress controller, services Kubernetes, endpoints, readiness des pods et preuves de rollback.

  12. 12
    Snippet KQL : corréler ingress privé AKS et logs applicatifs

    Une requête courte pour lire ensemble ingress controller et logs applicatifs quand une route AKS privée retourne 502, timeouts ou aucun endpoint.

  13. 13
    Azure Functions : diagnostiquer un endpoint HTTP privé avant de changer le code

    Construire un runbook opérationnel pour les pannes Azure Functions en accès privé en séparant DNS, Private Endpoint, restrictions réseau, storage privé, logs Application Insights et rollback.

  14. 14
    Snippet KQL : corréler endpoint HTTP privé Azure Functions

    Une requête courte pour distinguer DNS, accès privé, runtime Functions et exception applicative lors d'un incident HTTP privé.

  15. 15
    Azure App Service : diagnostiquer un endpoint privé avant de redéployer

    Construire un runbook opérationnel pour les pannes App Service en accès privé en séparant DNS, Private Endpoint, access restrictions, Application Gateway, logs applicatifs et rollback.

  16. 16
    Snippet KQL : corréler App Service privé et Application Gateway

    Une requête courte pour distinguer WAF, gateway, DNS privé, access restrictions et logs App Service pendant un incident d'accès privé.

  17. 17
    Azure Storage : diagnostiquer un endpoint privé sans ouvrir le compte

    Un runbook opérationnel pour qualifier les pannes Azure Storage en accès privé en séparant DNS, Private Endpoint, firewall, identité, logs et rollback.

  18. 18
    Snippet KQL : isoler les 403 Azure Storage sur endpoint privé

    Une requête courte pour distinguer identité, firewall, endpoint public et mauvais sous-service lors d'un refus Azure Storage privé.

Commencer ce parcours
Cloud 7 notes

Diagnostiquer les accès données et messaging privés Azure

Quand Storage, SQL ou Service Bus derrière Private Endpoint échoue, séparer DNS, état Private Endpoint, firewall ou accès public, identité runtime, logs et rollback avant de rouvrir l’accès ou modifier le code.

  1. 01
    Azure Storage : diagnostiquer un endpoint privé sans ouvrir le compte

    Un runbook opérationnel pour qualifier les pannes Azure Storage en accès privé en séparant DNS, Private Endpoint, firewall, identité, logs et rollback.

  2. 02
    Snippet KQL : isoler les 403 Azure Storage sur endpoint privé

    Une requête courte pour distinguer identité, firewall, endpoint public et mauvais sous-service lors d'un refus Azure Storage privé.

  3. 03
    Azure SQL : diagnostiquer un endpoint privé avant de modifier la base

    Un runbook opérationnel pour qualifier les pannes Azure SQL en accès privé en séparant DNS, Private Endpoint, firewall, identité, logs SQL et rollback.

  4. 04
    Snippet KQL : isoler les erreurs Azure SQL sur endpoint privé

    Une requête courte pour distinguer firewall, authentification, endpoint public et absence de connexion lors d'un incident Azure SQL privé.

  5. 05
    Azure Service Bus : diagnostiquer un endpoint privé avant de toucher aux queues

    Un runbook opérationnel pour qualifier les incidents Azure Service Bus en accès privé en séparant DNS, Private Endpoint, identité, firewall, métriques, logs et rollback.

  6. 06
    Snippet KQL : isoler les erreurs Service Bus sur endpoint privé

    Une requête courte pour distinguer absence de connexion, refus identité, SAS expirée et erreurs de traitement pendant un incident Service Bus privé.

  7. 07
    Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident

    Mettre en place une lecture opérationnelle du drift entre Terraform, Private Endpoint, DNS privé, runners CI et preuves de validation avant qu’un chemin Azure privé ne casse en production.

Commencer ce parcours
Automation 2 notes

Sécuriser un backend Terraform Azure

Faire évoluer le state Terraform vers un accès par identité, des chemins réseau contrôlés, un verrouillage explicite et un bootstrap récupérable.

  1. 01
    Terraform Azure : sécuriser le backend state privé sans casser la CI

    Concevoir un backend Terraform Azure basé sur Storage Account privé avec identité CI, réseau contrôlé, verrouillage, bootstrap séparé et runbook de diagnostic quand init ou plan échoue.

  2. 02
    Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident

    Mettre en place une lecture opérationnelle du drift entre Terraform, Private Endpoint, DNS privé, runners CI et preuves de validation avant qu’un chemin Azure privé ne casse en production.

Commencer ce parcours
Cloud 5 notes

Diagnostiquer les sorties réseau Azure

Quand un workload Azure ne joint plus ses dépendances, séparer VNet Integration, DNS, tables de routes, NAT Gateway, preuves firewall et rollback avant de modifier le code.

  1. 01
    Azure VNet Integration : diagnostiquer une sortie réseau avant de modifier l'application

    Un runbook opérationnel pour qualifier une panne de sortie réseau Azure App Service ou Functions en séparant VNet Integration, DNS, UDR, NSG, NAT, logs et rollback.

  2. 02
    Azure NAT Gateway : diagnostiquer l’épuisement SNAT et la dérive d’IP sortante

    Un runbook opérationnel pour qualifier les incidents de sortie Azure liés à NAT Gateway, aux ports SNAT, aux UDR, aux NSG, aux firewalls, aux allowlists et au rollback.

  3. 03
    Azure Container Apps : diagnostiquer l'egress sortant avant de changer le code

    Un runbook de production pour qualifier les pannes de sortie Azure Container Apps en séparant DNS, UDR, NSG, NAT Gateway, firewall, identité, logs et rollback avant de modifier l'application.

  4. 04
    Azure Firewall DNS proxy : diagnostiquer l'egress avant d'ouvrir des règles

    Un runbook de production pour qualifier un échec d'egress Azure avec DNS proxy Firewall, résolution FQDN, UDR, règles applicatives, logs, validation et rollback avant d'élargir les flux.

  5. 05
    Azure Network Watcher : valider les Flow Logs avant d'ouvrir une règle NSG

    Un runbook de production pour qualifier un flux Azure bloqué avec Network Watcher, NSG Flow Logs, effective security rules, routes, firewall, KQL, validation et rollback avant d'ouvrir une règle trop large.

Commencer ce parcours
Cloud 8 notes

Exploiter Azure WAF avec preuves

Transformer une requête bloquée en décision défendable : qualifier le faux positif, choisir exclusion ou custom rule, puis valider le périmètre.

  1. 01
    Azure WAF : lire les blocages Application Gateway avec KQL sans partir dans tous les sens

    Construire des requêtes KQL utiles pour identifier les requêtes bloquées par Azure Web Application Firewall sur Application Gateway, avec action, ruleId, URI, client IP, hostname et fenêtre temporelle.

  2. 02
    WAF et KQL : identifier un faux positif avant de créer une exclusion

    Méthode d’analyse KQL pour qualifier un blocage Azure WAF, distinguer attaque, bruit et faux positif applicatif, puis documenter la décision avant toute exclusion.

  3. 03
    Azure WAF : ajouter une exclusion OWASP/CRS sans affaiblir toute la protection

    Passer d’un blocage WAF qualifié à une exclusion OWASP/CRS ciblée dans une policy Azure Application Gateway, avec périmètre, variable, règle, validation et retour arrière.

  4. 04
    Azure WAF : quand utiliser des custom rules avant les règles managées OWASP

    Savoir quand ajouter une custom rule Azure WAF pour bloquer ou autoriser un trafic précis avant les règles managées OWASP/CRS, sans masquer les signaux de sécurité utiles.

  5. 05
    Azure WAF : encadrer une règle custom d’urgence sans perdre la preuve

    Mettre en place une custom rule Azure WAF temporaire avec priorité, preuve KQL, validation métier et rollback, sans masquer durablement les règles managées.

  6. 06
    Azure WAF : passer une policy de Detection à Prevention sans casser le trafic

    Un runbook de production pour qualifier une policy Azure WAF avant passage en Prevention avec preuves KQL, périmètre de changement, validation applicative, fenêtre de rollback et décision exploitable.

  7. 07
    Azure WAF : préparer un evidence pack avant une PR de policy

    Un runbook de production pour documenter une modification Azure WAF avec preuves KQL, diff de policy, probes applicatives, validation sécurité, décision de merge et rollback.

  8. 08
    Snippet Azure : auditer les priorités des custom rules WAF

    Une commande courte pour lister les custom rules d’une policy Azure WAF avec priorité, action et type avant un changement urgent.

Commencer ce parcours
Infrastructure 4 notes

Diagnostiquer une tempête d’alertes après déploiement

Quand Azure Monitor déclenche en masse après un déploiement, séparer impact réel, dimensions bruyantes, comportement d’action group et rollback avant de modifier les seuils ou couper les notifications.

  1. 01
    Monitoring : transformer une alerte en runbook d’exploitation actionnable

    Construire des alertes exploitables en reliant signal, diagnostic, périmètre, décision et action de retour arrière, au lieu d’accumuler des notifications peu utiles.

  2. 02
    Azure Monitor : diagnostiquer une tempête d'alertes après déploiement

    Un runbook de production pour qualifier une vague d'alertes Azure Monitor après un déploiement en séparant signal réel, bruit, régression, changement de seuil, action group et rollback.

  3. 03
    Azure Monitor et KQL : décider un rollback après déploiement sans couper les alertes

    Un runbook de production pour décider un rollback Azure après déploiement avec Azure Monitor, KQL, corrélation d'impact, preuve de régression, validation et retour arrière contrôlé.

  4. 04
    Azure Managed Grafana : diagnostiquer un dashboard ou une alerte avant de changer le KQL

    Un runbook de production pour qualifier un dashboard ou une alerte Azure Managed Grafana avec datasource Azure Monitor, identité managée, droits Log Analytics, variables, traces, validation et rollback avant de modifier les requêtes KQL.

Commencer ce parcours
Automation 4 notes

Cadrer des opérations AWX

Utiliser AWX comme interface d’exploitation avec entrées explicites, templates bornés, dépôt relisible et relances contrôlées après échec.

  1. 01
    AWX : concevoir des job templates qui ne deviennent pas une console distante dangereuse

    Transformer AWX en outil d’exploitation contrôlé avec des job templates bornés, des variables limitées, des credentials séparés, des inventaires explicites et des validations après action.

  2. 02
    Ansible en production : structurer un dépôt d’exploitation avant de l’exposer dans AWX

    Organiser un dépôt Ansible utilisé par AWX avec playbooks bornés, rôles réutilisables, inventaires séparés, variables lisibles, collections versionnées et documentation d’exploitation.

  3. 03
    AWX : relancer un job en échec sans rejouer une action partielle

    Un runbook de production pour qualifier un job AWX en échec avec événements Ansible, tâches changed, hôtes touchés, variables, relance limitée, validation et rollback.

  4. 04
    Snippet AWX : capturer la preuve d'un job en échec avant relance

    Une séquence courte pour récupérer statut, variables, hôte touché et événements d'erreur avant de relancer un job AWX.

Commencer ce parcours
Infrastructure 5 notes

Exploiter les identités de service et identités managées

Avant de révoquer un ancien secret ou de modifier les droits d’une identité managée, identifier les consommateurs, prouver l’identité réelle d’exécution, surveiller les erreurs d’authentification et borner le rollback.

  1. 01
    Rotation des secrets et identités de service : un runbook de production, pas une tâche isolée

    Construire une rotation exploitable des secrets, certificats et identités applicatives avec inventaire, preuves de dépendance, fenêtres de changement, monitoring et rollback.

  2. 02
    Snippet KQL : repérer les erreurs d’authentification après rotation d’un secret

    Une requête courte pour surveiller les 401, 403 et 500 après une rotation de secret ou d’identité applicative.

  3. 03
    Identité managée Azure : diagnostiquer l’accès privé avant de changer les droits

    Construire un runbook pour qualifier une panne d’accès Key Vault, Storage ou API privée avec identité managée, RBAC, DNS privé, logs et preuve d’exécution réelle.

  4. 04
    Snippet KQL : diagnostiquer un refus Key Vault avec identité managée

    Une requête courte pour distinguer refus identité, chemin réseau et adresse source quand un workload Azure n’accède plus à Key Vault.

  5. 05
    Azure Workload Identity Federation : diagnostiquer l'auth CI avant de réintroduire un secret

    Un runbook de production pour qualifier une panne d'authentification Azure OIDC dans un pipeline avec federated credentials, claims, rôles, logs, validation et rollback.

Commencer ce parcours
AI 11 notes

Contrôler un agent IA privé

Définir sources, identités, limites d’outils, journaux et validation humaine avant qu’un agent interne agisse en réseau privé.

  1. 01
    Agent IA en réseau privé : quels contrôles garder autour des données, actions et journaux

    Concevoir un agent IA privé avec des garde-fous techniques sur les sources internes, les actions déclenchées, les identités, les journaux, les validations humaines et les limites réseau.

  2. 02
    AgentOps : diagnostiquer un agent IA qui appelle le mauvais outil

    Un runbook de production pour qualifier un agent IA qui choisit le mauvais outil, agit sans preuve ou masque une action derrière une réponse plausible.

  3. 03
    AgentOps : exposer des outils MCP sans perdre le contrôle des actions de production

    Un runbook de production pour exposer des outils MCP à un agent IA tout en gardant le contrôle du périmètre d'action, des validations, identités, journaux, évaluations et rollback.

  4. 04
    AgentOps : diagnostiquer une dérive de serveur MCP avant une action de production

    Un runbook de production pour qualifier une dérive de serveur MCP avec manifeste d'outils, schémas, identité, secrets, réseau, traces, évaluations, validation et rollback avant de réautoriser un agent IA.

  5. 05
    Microsoft Foundry : évaluer un agent avant de lui confier une action de production

    Un runbook pour valider un agent IA avant action réelle en séparant sources, outils, identité, jeux d'évaluation, validations humaines, journaux et rollback.

  6. 06
    AgentOps : valider un outil d'agent avant qu'il puisse changer la production

    Un runbook de production pour qualifier un nouvel outil d'agent IA avec revue de contrat, identité bornée, dry-run, traces, approbations, évaluations et rollback avant d'autoriser de vraies actions.

  7. 07
    AgentOps : valider le handoff Foundry vers l'automatisation avant une action production

    Un runbook de production pour qualifier le passage d'un agent Microsoft Foundry vers Azure Automation, AWX, Azure DevOps ou un outil MCP avec contrat, identité, traces, dry-run, validation humaine et rollback.

  8. 08
    AgentOps : valider la sortie d'un outil avant une écriture de production

    Un runbook de production pour qualifier la sortie structurée d'un outil d'agent IA avec schéma, sources, diff, idempotence, policy, traces, validation humaine et rollback avant d'écrire en production.

  9. 09
    AgentOps : borner timeout, retries et circuit breaker d'un outil MCP avant la production

    Un runbook de production pour définir le budget de latence, l'idempotence, les retries, le circuit breaker, les traces et le rollback d'un outil MCP appelé par un agent IA.

  10. 10
    AgentOps : contenir une dérive de consommation d'un agent IA avant de couper la production

    Un runbook de production pour attribuer une hausse de tokens et d'appels d'outils, isoler l'amplification, appliquer un budget d'exécution et valider ou rollbacker la version d'un agent IA.

  11. 11
    AgentOps : déployer un prompt ou un modèle en trafic fantôme avant la bascule

    Un runbook de production pour comparer un agent candidat au runtime actif sur les mêmes requêtes, sans dupliquer les actions, puis décider promotion, canary ou rollback.

Commencer ce parcours