2026
Network policies et Cilium : construire un default-deny défendable
L'API NetworkPolicy est livrée avec Kubernetes ; l'appliquer est le travail du CNI. Ce que Cilium ajoute, ce qui reste standard, et comment atteindre le default-deny sans casser la production.
RBAC Kubernetes : les fondations, et les pièges qui survivent à l'audit
Chacun de ces pièges est publié sur kubernetes.io. Ce qui manque, c'est leur mise en ordre — et le chemin qui mène d'un Namespace vSphere jusqu'à cluster-admin.
Sécurité runtime : Falco et Tetragon, sur quel critère trancher
Falco et Tetragon collectent tous deux en eBPF. Ce qui les sépare est ailleurs : périmètre d’événements, modèle de règles, et surtout ce que chacun peut réellement empêcher.
Supply chain : Sigstore, SBOM, admission control
Kubernetes ne vérifie aucune signature d'image par lui-même. Signer avec Sigstore, inventorier avec un SBOM, refuser à l'admission — et ce que chacun de ces verbes recouvre réellement.
vDefend Distributed Firewall : le zero trust au niveau du workload
Une politique de moindre privilège par vNIC, bâtie sur des groupes dynamiques et des tags plutôt que sur des IP — et la frontière honnête où l'identité fédérée s'arrête et où le pare-feu commence.
VCF Identity Broker : où s'arrête vraiment le SSO de VCF 9.1
VCF Identity Broker fédère la connexion aux consoles VCF, mais le périmètre documenté est plus étroit que la promesse. On cartographie ce qu'il couvre, ce qui reste local, et l'accès de secours.
Fédérer l'identité VCF : Okta, Entra ID, et le chemin générique
Quatre fournisseurs d'identité sont documentés nommément, chacun avec son chemin protocolaire. Le reste passe par le SAML 2.0 générique — un chemin qui fonctionne sans valoir déclaration de support.
VCF 9.1 : sécurité & résilience — patching à chaud et anti-ransomware
Live Patching ESX sans fenêtre de maintenance, conformité continue et récupération anti-ransomware on-prem. Ce qui change pour ton plan de reprise.