# Nouveautés Microsoft Defender – août 2026 : agents IA, capteur MDI v3.x et injection de prompt

> Nouveautés Microsoft Defender d’août 2026 : risque de posture des agents IA, capteur MDI v3.x en GA, connecteurs OT et détection des injections de prompt.

- URL: https://benjamintestart.fr/fr/nouveautes-microsoft-defender-aout-2026/
- Auteur: Benjamin Testart (Practice Leader Périphériques & consultant Microsoft Intune)
- Publié: 2026-10-10
- Mis à jour: 2026-10-10
- Catégorie: Sécurité & Defender
- Langue: fr
- Tags: Microsoft Defender, Nouveautés Defender, Defender for Identity, Defender for Endpoint, Defender for Office 365, Sécurité des agents IA, Exposure Management
- English version: https://benjamintestart.fr/en/whats-new-microsoft-defender-august-2026/

## En bref

L’édition d’août 2026 du récapitulatif Microsoft Defender revient sur les nouveautés de juillet : évaluation du risque de posture des agents IA en préversion publique, protection des agents IA avec Microsoft Agent 365 et migration vers le capteur Defender for Identity v3.x en disponibilité générale, Defender Experts MDR P2, connecteurs OT Armis, Dragos et Forescout, outil de déploiement Linux et détection des injections de prompt dans les e-mails entrants.

Les nouveautés Microsoft Defender d’août 2026 sont dominées par la **sécurité des agents IA**, la **migration vers le capteur Defender for Identity v3.x**, désormais en disponibilité générale, et la **détection des injections de prompt** dans Defender for Office 365. Comme chaque mois, l’édition d’août du récapitulatif Microsoft revient sur les nouveautés de juillet 2026, et elle intègre désormais les annonces Defender for Cloud visibles dans le portail Microsoft Defender.

S’y ajoutent des **connecteurs OT**, un **outil de déploiement Linux**, **Defender Experts MDR P2** et la fin de la convergence de **Microsoft Defender Threat Intelligence (MDTI)**. Voici ce qu’il faut retenir, et ce que ça change pour vous.

## Les nouveautés d’août en un coup d’œil

| Nouveauté | Produit | Statut |
| --- | --- | --- |
| Risque de posture des agents IA | Microsoft Defender | Préversion publique |
| Protection des agents IA avec Microsoft Agent 365 | Microsoft Defender | Disponibilité générale |
| Page d’investigation de domaine Active Directory | Defender for Identity | Disponibilité générale |
| Migration des capteurs v2.x vers v3.x | Defender for Identity | Disponibilité générale |
| Risques de mots de passe des applications SaaS | Defender for Identity | Préversion publique |
| Audit RPC automatique (capteur 3.0.8 et ultérieur) | Defender for Identity | Nouveauté (statut non précisé) |
| Defender Experts MDR P2 | Microsoft Defender Experts | Disponibilité générale |
| Codename MDASH, scanner de code agentique | Security Exposure Management | Préversion privée |
| Connecteurs de données OT Armis, Dragos et Forescout | Security Exposure Management | Préversion publique |
| Protection runtime des agents IA (améliorations) | Defender for Endpoint | Préversion publique |
| Defender Deployment Tool for Linux | Defender for Endpoint | Disponibilité générale |
| Protection contre l’injection de prompt | Defender for Office 365 | Nouveauté (statut non précisé) |
| Unified RBAC par défaut pour les nouvelles organisations Plan 2 | Defender for Office 365 | Depuis juillet 2026 |
| Convergence MDTI dans le portail Microsoft Defender | Defender XDR et Sentinel | Disponibilité générale depuis le 1er août |

## Microsoft Defender : la sécurité des agents IA au premier plan

### Évaluer le risque de posture des agents IA

En **préversion publique**, Microsoft Defender **évalue le risque de posture des agents IA** : les agents d’entreprise, mais aussi les **agents locaux découverts sur les points de terminaison**. Le niveau de risque s’appuie sur des indicateurs actifs : configuration, accès, activité à l’exécution, contexte de l’appareil et de l’utilisateur, alertes en cours.

Concrètement, l’équipe sécurité dispose d’un niveau de risque et de recommandations pour **prioriser les agents les plus exposés**. C’est utile dès que les agents se multiplient sans inventaire clair. Le détail est dans [AI agent posture risk in Microsoft Defender](https://learn.microsoft.com/fr-fr/defender-xdr/security-for-ai/ai-agent-risk-assessment).

### Protéger les agents IA avec Microsoft Agent 365

Avec une **licence Microsoft Agent 365**, Microsoft Defender assure la **découverte**, la **posture de sécurité**, la **détection et l’investigation des menaces** et la **protection en temps réel** des agents IA du tenant. Cette fonctionnalité est en **disponibilité générale**.

L’intégration passe par trois étapes citées par Microsoft : activer la collecte de données, connecter le **connecteur d’application Microsoft 365**, puis connecter **Copilot Studio** pour la protection en temps réel des agents Copilot Studio.

### Playbook Generator plus simple d’accès

Après sa disponibilité générale le 31 mai, **Playbook Generator** devient plus simple à mettre en route. Microsoft a réduit les frictions liées au provisionnement du **portefeuille Security Copilot** et à la configuration initiale. Rappel important : il reste **inclus avec Microsoft Sentinel** et ne consomme **pas de SCU** pour générer, tester ou exécuter des playbooks.

## Defender for Identity : le capteur v3.x en disponibilité générale

C’est l’annonce la plus attendue côté identité : la **migration des capteurs v2.x vers v3.x** est en **disponibilité générale**. Pour accompagner les migrations, la page **Sensors** (Capteurs) affiche désormais une info-bulle sur les serveurs marqués **Not ready for migration** : elle liste les raisons précises pour lesquelles le serveur ne remplit pas les prérequis. Fini les allers-retours dans la documentation pour comprendre un blocage. Le guide de référence est [Migrer vers le capteur Defender for Identity v3.x](https://learn.microsoft.com/fr-fr/defender-for-identity/deploy/migrate-to-sensor-v3).

Autre bonne nouvelle : Defender for Identity **active automatiquement l’audit RPC** sur les contrôleurs de domaine lors de la mise à niveau vers le **capteur 3.0.8 ou ultérieur**. Vous n’avez plus à appliquer une balise manuellement.

Deux autres nouveautés complètent le tableau :

- la **page d’investigation de domaine** (disponibilité générale) présente la sécurité d’un domaine Active Directory : propriétés, état du déploiement, synthèse des identités, répartition des comptes de service, entités sensibles, recommandations actives, stratégies de groupe et relations d’approbation ;
- en **préversion publique**, la page **Password protection** intègre les **risques de mots de passe des applications SaaS** connectées via Defender for Cloud Apps, en plus d’Active Directory, Microsoft Entra ID et Okta. Les applications compatibles SSPM, comme Salesforce et ServiceNow, apparaissent dans les onglets Password Hygiene et Password Policies. Chaque application nécessite un **connecteur d’application Defender for Cloud Apps**.

Mon avis : la page d’investigation de domaine est un bon point de départ pour un audit Active Directory rapide, notamment sur les comptes de service et les approbations souvent oubliés.

## Microsoft Defender Experts MDR P2

**Microsoft Defender Experts MDR** (anciennement Microsoft Defender Experts for XDR) lance l’offre **MDR P2** en **disponibilité générale**. Ce service managé de détection et réponse 24h/24 et 7j/7 s’étend aux sources non Microsoft ingérées dans **Microsoft Sentinel** : AWS, Okta, Proofpoint, Palo Alto Networks, Cisco, Fortinet, ZScaler et CrowdStrike. Cela intéressera surtout les organisations aux environnements hétérogènes qui veulent un seul prestataire MDR.

## Exposure Management et gestion des vulnérabilités

- **Codename MDASH** (**préversion privée**) : un **scanner de code agentique** qui s’appuie sur un système d’IA multimodèle pour détecter les vulnérabilités de code. Les scans se lancent depuis **Defender CLI** ou via un **connecteur GitHub**, et les résultats se consultent dans le portail Microsoft Defender.
- **Profil de scan MAI-Augmented** (**préversion privée**) : utilisable depuis Defender CLI, il ajoute **MAI-Cyber-1-Flash**, un nouveau modèle spécialisé en cybersécurité. Vous pouvez aussi conserver un profil basé sur les modèles existants.
- **Connecteurs de données OT** : Microsoft Security Exposure Management prend en charge **Armis, Dragos et Forescout**. Les actifs et vulnérabilités OT remontent dans le portail Microsoft Defender, à côté des autres actifs. Voir [OT data connectors](https://learn.microsoft.com/fr-fr/security-exposure-management/ot-data-connectors).

## Defender for Endpoint : agents IA et déploiement Linux

En **préversion publique**, la **protection runtime des agents IA** progresse :

- les interfaces d’événements fournies par les éditeurs d’agents fonctionnent avec les **canaux standard** de mise à jour de la plateforme et du moteur, sans configuration du canal Beta ;
- l’inspection native des événements prend en charge **Codex CLI** et l’**application GitHub Copilot** ;
- l’**inspection réseau** couvre les agents sans interface d’événements, comme **OpenClaw** et les agents Claw similaires basés sur Node.js.

Côté Linux, le **Defender Deployment Tool for Linux** passe en **disponibilité générale**, à partir de la version **101.26042.0011**. Il regroupe **installation, intégration, mise à niveau et désinstallation** dans un seul flux, valide les prérequis et fonctionne avec des dépôts locaux. Le suivi passe par la **chronologie de l’appareil** et la **chasse avancée**, avec l’étape, le code de sortie et la raison de chaque échec. Voir [le Defender Deployment Tool for Linux](https://learn.microsoft.com/fr-fr/defender-endpoint/linux-install-with-defender-deployment-tool).

## Defender for Office 365 : injection de prompt et licences

- **Protection contre l’injection de prompt** : Defender for Office 365 **détecte les attaques par injection de prompt** cachées dans les e-mails entrants. Avec des assistants IA qui lisent les boîtes aux lettres, ce vecteur devient concret. Voir [Prompt injection protection in Defender for Office 365](https://learn.microsoft.com/fr-fr/defender-office-365/step-by-step-guides/prompt-injection-protection-defender-for-office-365).
- **Unified RBAC par défaut** : depuis juillet 2026, les **nouvelles organisations Defender for Office 365 Plan 2** utilisent par défaut le modèle de contrôle d’accès en fonction du rôle unifié (Unified RBAC) de Microsoft Defender.
- **Microsoft 365 E3 inclut désormais Defender for Office 365 Plan 1**.

## Également annoncé ce mois-ci

**Intégrations OT Dragos, Forescout et Armis.** Le billet du 14 juillet précise que ces intégrations sont en **préversion publique** et s’activent depuis le portail Microsoft Defender. L’inventaire des appareils affiche les appareils OT découverts, et la vue des vulnérabilités gagne un onglet **OT Partner CVEs** : le SOC voit les vulnérabilités OT et IT dans une même vue priorisée.

**Convergence MDTI terminée.** Depuis le **1er août**, la dernière phase de convergence de Microsoft Defender Threat Intelligence est en **disponibilité générale**, **sans coût supplémentaire**. Les pages d’entités (IP, domaines, URL, fichiers) affichent un onglet **Threat Intelligence Insights**. Le connecteur gratuit **Microsoft Threat Intelligence** de Sentinel reprend les données Premium, et les API MDTI ne demandent plus de licence séparée. Les pages Intel Profiles, Intel Explorer et Intel Projects sont retirées au profit de l’onglet **Threat Analytics**, sans migration à prévoir.

**Certighost (CVE-2026-54121).** Cette vulnérabilité d’Active Directory Certificate Services permet d’obtenir des certificats pour des comptes d’ordinateurs du domaine, y compris des contrôleurs de domaine. Correctif : la **mise à jour de sécurité du 14 juillet 2026**. Defender for Identity lève l’alerte **Potential Certighost (CVE-2026-54121) AD CS abuse**. Si le capteur n’est pas déployé sur vos serveurs AD CS, activez l’audit des services de certificats ([configurer la collecte des événements Windows](https://learn.microsoft.com/defender-for-identity/deploy/configure-windows-event-collection)).

## Ce que je vous conseille de faire ce mois-ci

1. **Patchez vos autorités de certification d’entreprise** avec la mise à jour du 14 juillet, puis vérifiez que Defender for Identity couvre vos contrôleurs de domaine et vos serveurs AD CS.
2. **Planifiez la migration vers le capteur v3.x** : repérez les serveurs « Not ready for migration » et lisez les raisons affichées. Visez la version 3.0.8 ou ultérieure pour l’audit RPC automatique.
3. **Faites l’inventaire de vos agents IA** : testez l’évaluation du risque de posture (préversion) et, si vous avez Agent 365, connectez le connecteur Microsoft 365 et Copilot Studio.
4. **Standardisez vos déploiements Linux** avec le Defender Deployment Tool et suivez-les en chasse avancée.
5. **Clients MDTI** : rendez-vous dans Threat Analytics et voyez avec votre interlocuteur Microsoft comment ajuster votre licence.

## Points clés à retenir

- Microsoft Defender évalue en préversion publique le risque de posture des agents IA, y compris les agents locaux découverts sur les points de terminaison.
- Avec une licence Microsoft Agent 365, Defender assure la découverte, la posture, la détection et la protection en temps réel des agents IA du tenant (disponibilité générale).
- La migration des capteurs Defender for Identity v2.x vers v3.x est en disponibilité générale, et l’audit RPC s’active automatiquement à partir du capteur 3.0.8.
- Microsoft Security Exposure Management accueille des connecteurs de données OT pour Armis, Dragos et Forescout, en préversion publique selon le billet d’annonce.
- Le Defender Deployment Tool for Linux (version 101.26042.0011 et ultérieures) regroupe installation, intégration, mise à niveau et désinstallation (disponibilité générale).
- Defender for Office 365 détecte les attaques par injection de prompt dans les e-mails entrants, et Microsoft 365 E3 inclut désormais Defender for Office 365 Plan 1.

## Questions fréquentes

### Quelles sont les principales nouveautés Microsoft Defender d’août 2026 ?

L’édition d’août revient sur les nouveautés de juillet 2026 : risque de posture des agents IA (préversion publique), protection des agents IA avec Microsoft Agent 365 (disponibilité générale), migration vers le capteur Defender for Identity v3.x (disponibilité générale), Defender Experts MDR P2, connecteurs OT et détection des injections de prompt dans Defender for Office 365.

### La migration vers le capteur Defender for Identity v3.x est-elle prête pour la production ?

Oui, la migration des capteurs v2.x vers v3.x est en disponibilité générale. La page Capteurs affiche désormais, au survol du statut « Not ready for migration », les raisons précises pour lesquelles un serveur ne remplit pas les prérequis.

### Faut-il encore baliser les contrôleurs de domaine pour activer l’audit RPC ?

Non. Defender for Identity active automatiquement l’audit RPC sur les contrôleurs de domaine lors de la mise à niveau vers le capteur 3.0.8 ou ultérieur, sans balise manuelle.

### Que change la convergence de Microsoft Defender Threat Intelligence ?

Depuis le 1er août, les capacités MDTI sont disponibles dans le portail Microsoft Defender sans coût supplémentaire, via l’onglet Threat Analytics. Les pages autonomes Intel Profiles, Intel Explorer et Intel Projects sont retirées, sans action de migration à prévoir.

### Comment Microsoft Defender détecte-t-il la vulnérabilité Certighost (CVE-2026-54121) ?

Defender for Identity lève l’alerte « Potential Certighost (CVE-2026-54121) AD CS abuse ». Microsoft rappelle que la correction de référence reste la mise à jour de sécurité du 14 juillet 2026 sur les autorités de certification d’entreprise.

## Sources et documentation

- [Microsoft Defender XDR Blog : Monthly News-August 2026](https://techcommunity.microsoft.com/t5/microsoft-defender-xdr-blog/monthly-news-august-2026/ba-p/4544388)
- [Microsoft Defender XDR Blog : Microsoft Defender now integrates with Dragos, Forescout, & Armis for OT Security](https://techcommunity.microsoft.com/t5/microsoft-defender-xdr-blog/microsoft-defender-now-integrates-with-dragos-forescout-armis/ba-p/4534936)
- [Microsoft Defender XDR Blog : MDTI convergence in Microsoft Sentinel and Defender XDR is complete](https://techcommunity.microsoft.com/t5/microsoft-defender-xdr-blog/mdti-convergence-in-microsoft-sentinel-and-defender-xdr-is/ba-p/4541279)
- [Microsoft Defender XDR Blog : Detecting CVE-2026-54121 (Certighost) with Microsoft Defender](https://techcommunity.microsoft.com/t5/microsoft-defender-xdr-blog/detecting-cve-2026-54121-certighost-with-microsoft-defender/ba-p/4542861)
- [Microsoft Learn : AI agent posture risk in Microsoft Defender](https://learn.microsoft.com/fr-fr/defender-xdr/security-for-ai/ai-agent-risk-assessment)
- [Microsoft Learn : Migrer vers le capteur Defender for Identity v3.x](https://learn.microsoft.com/fr-fr/defender-for-identity/deploy/migrate-to-sensor-v3)
- [Microsoft Learn : OT data connectors](https://learn.microsoft.com/fr-fr/security-exposure-management/ot-data-connectors)
- [Microsoft Learn : le Defender Deployment Tool for Linux](https://learn.microsoft.com/fr-fr/defender-endpoint/linux-install-with-defender-deployment-tool)
