Parcours recommandés

Partir du problème, puis lire les bonnes notes.

Ces parcours regroupent les articles existants autour de questions opérationnelles: diagnostiquer, sécuriser, exposer, automatiser ou contrôler un système technique sans parcourir toute l’archive par date.

Cloud 18 notes

Diagnostiquer un 502 Application Gateway

Quand un backend privé échoue derrière Application Gateway, isoler DNS, TLS, routage, passage WAF/APIM, ingress privé et health probe avant de modifier l’application.

  1. 01
    Azure Application Gateway : diagnostiquer les erreurs 502 sans mélanger DNS, TLS et backend health

    Méthode de diagnostic des erreurs 502 sur Azure Application Gateway en séparant résolution DNS, probes, backend settings, TLS, hostname, certificats et comportement réel de l’application.

  2. 02
    Azure Private Endpoint : construire une matrice de validation avant la mise en production

    Préparer une mise en production Azure Private Endpoint avec une matrice de validation qui sépare DNS, routage, accès public, TLS, dépendances applicatives et tests depuis Azure comme depuis l’on-premises.

  3. 03
    DNS hybride Azure : quand utiliser Private Resolver, forwarders on-premises et zones privées

    Comparer les rôles d’Azure DNS Private Resolver, des forwarders DNS on-premises, des zones privées Azure et des rulesets pour construire une résolution hybride lisible.

  4. 04
    Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident

    Mettre en place une lecture opérationnelle du drift entre Terraform, Private Endpoint, DNS privé, runners CI et preuves de validation avant qu’un chemin Azure privé ne casse en production.

  5. 05
    Azure : rendre les chemins privés vérifiables avec des probes synthétiques

    Construire des probes synthétiques utiles pour contrôler DNS, TLS, Application Gateway, WAF et Private Endpoint avant qu’un chemin privé Azure ne casse en production.

  6. 06
    Snippet KQL : suivre les probes synthétiques d’un chemin privé Azure

    Une requête courte pour suivre les échecs de probes synthétiques et isoler les problèmes DNS, TLS, WAF ou Application Gateway sur un chemin privé Azure.

  7. 07
    APIM interne Azure : diagnostiquer une API privée avant de modifier les policies

    Qualifier une panne sur un flux Application Gateway, WAF, APIM interne et backend privé en séparant DNS, routage, policy, identité et logs avant toute correction.

  8. 08
    Snippet KQL : corréler WAF et APIM sur une API privée Azure

    Une requête courte pour voir si une requête API privée est bloquée par Application Gateway WAF, reçue par APIM ou absente du chemin attendu.

  9. 09
    Azure Container Apps : diagnostiquer un ingress privé avant de changer les révisions

    Construire un runbook opérationnel pour les pannes d'ingress privé Azure Container Apps en séparant DNS, mode d'ingress, routage des révisions, logs applicatifs et preuves de rollback.

  10. 10
    Snippet KQL : diagnostiquer ingress privé et révisions Container Apps

    Une requête courte pour corréler les logs system et console Azure Container Apps quand l'ingress privé, les probes ou le trafic entre révisions échouent.

  11. 11
    Azure AKS : diagnostiquer un ingress privé avant de changer les déploiements

    Construire un runbook opérationnel pour les pannes d'ingress privé AKS en séparant DNS, Application Gateway, ingress controller, services Kubernetes, endpoints, readiness des pods et preuves de rollback.

  12. 12
    Snippet KQL : corréler ingress privé AKS et logs applicatifs

    Une requête courte pour lire ensemble ingress controller et logs applicatifs quand une route AKS privée retourne 502, timeouts ou aucun endpoint.

  13. 13
    Azure Functions : diagnostiquer un endpoint HTTP privé avant de changer le code

    Construire un runbook opérationnel pour les pannes Azure Functions en accès privé en séparant DNS, Private Endpoint, restrictions réseau, storage privé, logs Application Insights et rollback.

  14. 14
    Snippet KQL : corréler endpoint HTTP privé Azure Functions

    Une requête courte pour distinguer DNS, accès privé, runtime Functions et exception applicative lors d'un incident HTTP privé.

  15. 15
    Azure App Service : diagnostiquer un endpoint privé avant de redéployer

    Construire un runbook opérationnel pour les pannes App Service en accès privé en séparant DNS, Private Endpoint, access restrictions, Application Gateway, logs applicatifs et rollback.

  16. 16
    Snippet KQL : corréler App Service privé et Application Gateway

    Une requête courte pour distinguer WAF, gateway, DNS privé, access restrictions et logs App Service pendant un incident d'accès privé.

  17. 17
    Azure Storage : diagnostiquer un endpoint privé sans ouvrir le compte

    Un runbook opérationnel pour qualifier les pannes Azure Storage en accès privé en séparant DNS, Private Endpoint, firewall, identité, logs et rollback.

  18. 18
    Snippet KQL : isoler les 403 Azure Storage sur endpoint privé

    Une requête courte pour distinguer identité, firewall, endpoint public et mauvais sous-service lors d'un refus Azure Storage privé.

Commencer ce parcours
Cloud 7 notes

Diagnostiquer les accès données et messaging privés Azure

Quand Storage, SQL ou Service Bus derrière Private Endpoint échoue, séparer DNS, état Private Endpoint, firewall ou accès public, identité runtime, logs et rollback avant de rouvrir l’accès ou modifier le code.

  1. 01
    Azure Storage : diagnostiquer un endpoint privé sans ouvrir le compte

    Un runbook opérationnel pour qualifier les pannes Azure Storage en accès privé en séparant DNS, Private Endpoint, firewall, identité, logs et rollback.

  2. 02
    Snippet KQL : isoler les 403 Azure Storage sur endpoint privé

    Une requête courte pour distinguer identité, firewall, endpoint public et mauvais sous-service lors d'un refus Azure Storage privé.

  3. 03
    Azure SQL : diagnostiquer un endpoint privé avant de modifier la base

    Un runbook opérationnel pour qualifier les pannes Azure SQL en accès privé en séparant DNS, Private Endpoint, firewall, identité, logs SQL et rollback.

  4. 04
    Snippet KQL : isoler les erreurs Azure SQL sur endpoint privé

    Une requête courte pour distinguer firewall, authentification, endpoint public et absence de connexion lors d'un incident Azure SQL privé.

  5. 05
    Azure Service Bus : diagnostiquer un endpoint privé avant de toucher aux queues

    Un runbook opérationnel pour qualifier les incidents Azure Service Bus en accès privé en séparant DNS, Private Endpoint, identité, firewall, métriques, logs et rollback.

  6. 06
    Snippet KQL : isoler les erreurs Service Bus sur endpoint privé

    Une requête courte pour distinguer absence de connexion, refus identité, SAS expirée et erreurs de traitement pendant un incident Service Bus privé.

  7. 07
    Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident

    Mettre en place une lecture opérationnelle du drift entre Terraform, Private Endpoint, DNS privé, runners CI et preuves de validation avant qu’un chemin Azure privé ne casse en production.

Commencer ce parcours
Automation 2 notes

Sécuriser un backend Terraform Azure

Faire évoluer le state Terraform vers un accès par identité, des chemins réseau contrôlés, un verrouillage explicite et un bootstrap récupérable.

  1. 01
    Terraform Azure : sécuriser le backend state privé sans casser la CI

    Concevoir un backend Terraform Azure basé sur Storage Account privé avec identité CI, réseau contrôlé, verrouillage, bootstrap séparé et runbook de diagnostic quand init ou plan échoue.

  2. 02
    Azure Private Endpoint : détecter le drift Terraform, DNS et réseau avant incident

    Mettre en place une lecture opérationnelle du drift entre Terraform, Private Endpoint, DNS privé, runners CI et preuves de validation avant qu’un chemin Azure privé ne casse en production.

Commencer ce parcours
Cloud 6 notes

Exploiter Azure WAF avec preuves

Transformer une requête bloquée en décision défendable : qualifier le faux positif, choisir exclusion ou custom rule, puis valider le périmètre.

  1. 01
    Azure WAF : lire les blocages Application Gateway avec KQL sans partir dans tous les sens

    Construire des requêtes KQL utiles pour identifier les requêtes bloquées par Azure Web Application Firewall sur Application Gateway, avec action, ruleId, URI, client IP, hostname et fenêtre temporelle.

  2. 02
    WAF et KQL : identifier un faux positif avant de créer une exclusion

    Méthode d’analyse KQL pour qualifier un blocage Azure WAF, distinguer attaque, bruit et faux positif applicatif, puis documenter la décision avant toute exclusion.

  3. 03
    Azure WAF : ajouter une exclusion OWASP/CRS sans affaiblir toute la protection

    Passer d’un blocage WAF qualifié à une exclusion OWASP/CRS ciblée dans une policy Azure Application Gateway, avec périmètre, variable, règle, validation et retour arrière.

  4. 04
    Azure WAF : quand utiliser des custom rules avant les règles managées OWASP

    Savoir quand ajouter une custom rule Azure WAF pour bloquer ou autoriser un trafic précis avant les règles managées OWASP/CRS, sans masquer les signaux de sécurité utiles.

  5. 05
    Azure WAF : encadrer une règle custom d’urgence sans perdre la preuve

    Mettre en place une custom rule Azure WAF temporaire avec priorité, preuve KQL, validation métier et rollback, sans masquer durablement les règles managées.

  6. 06
    Snippet Azure : auditer les priorités des custom rules WAF

    Une commande courte pour lister les custom rules d’une policy Azure WAF avec priorité, action et type avant un changement urgent.

Commencer ce parcours
Automation 2 notes

Cadrer des opérations AWX

Utiliser AWX comme interface d’exploitation avec entrées explicites, templates bornés et dépôt relisible.

  1. 01
    AWX : concevoir des job templates qui ne deviennent pas une console distante dangereuse

    Transformer AWX en outil d’exploitation contrôlé avec des job templates bornés, des variables limitées, des credentials séparés, des inventaires explicites et des validations après action.

  2. 02
    Ansible en production : structurer un dépôt d’exploitation avant de l’exposer dans AWX

    Organiser un dépôt Ansible utilisé par AWX avec playbooks bornés, rôles réutilisables, inventaires séparés, variables lisibles, collections versionnées et documentation d’exploitation.

Commencer ce parcours
Infrastructure 4 notes

Exploiter les identités de service et identités managées

Avant de révoquer un ancien secret ou de modifier les droits d’une identité managée, identifier les consommateurs, prouver l’identité réelle d’exécution, surveiller les erreurs d’authentification et borner le rollback.

  1. 01
    Rotation des secrets et identités de service : un runbook de production, pas une tâche isolée

    Construire une rotation exploitable des secrets, certificats et identités applicatives avec inventaire, preuves de dépendance, fenêtres de changement, monitoring et rollback.

  2. 02
    Snippet KQL : repérer les erreurs d’authentification après rotation d’un secret

    Une requête courte pour surveiller les 401, 403 et 500 après une rotation de secret ou d’identité applicative.

  3. 03
    Identité managée Azure : diagnostiquer l’accès privé avant de changer les droits

    Construire un runbook pour qualifier une panne d’accès Key Vault, Storage ou API privée avec identité managée, RBAC, DNS privé, logs et preuve d’exécution réelle.

  4. 04
    Snippet KQL : diagnostiquer un refus Key Vault avec identité managée

    Une requête courte pour distinguer refus identité, chemin réseau et adresse source quand un workload Azure n’accède plus à Key Vault.

Commencer ce parcours
AI 2 notes

Contrôler un agent IA privé

Définir sources, identités, limites d’outils, journaux et validation humaine avant qu’un agent interne agisse en réseau privé.

  1. 01
    Agent IA en réseau privé : quels contrôles garder autour des données, actions et journaux

    Concevoir un agent IA privé avec des garde-fous techniques sur les sources internes, les actions déclenchées, les identités, les journaux, les validations humaines et les limites réseau.

  2. 02
    AgentOps : diagnostiquer un agent IA qui appelle le mauvais outil

    Un runbook de production pour qualifier un agent IA qui choisit le mauvais outil, agit sans preuve ou masque une action derrière une réponse plausible.

Commencer ce parcours