📆 Édition #82 du Lundi 27 Juillet 2026
5 annonces Azure en 5 jours, et pas une seule ne parle de modèle.
Une passerelle d'API devant les serveurs MCP. Un réseau à cadrer avant de déployer. Une mémoire d'agent qui devient une brique de base de données. Une table de télémétrie cloisonnée. Un périmètre d'outils.
Traduction : l'agent IA vient de quitter le monde applicatif. Il entre dans le tien. Identité, réseau, journalisation, persistance, gouvernance : le vocabulaire a changé de camp.
Pendant ce temps, à l'autre bout de la semaine, on ferme. Le 14 juillet, le support de SharePoint Server 2016 et 2019 s'est arrêté. Le 21, un code d'exploitation public visait SharePoint On-Prem. Et l'échéance fédérale sur AD FS tombe aujourd’hui.
Azure industrialise l'agent. Ce que ça change dans ta Landing Zone, dès maintenant.
Exchange : la porte se referme. Pas de troisième prolongation. Octobre 2026, terminus.
Le phishing e-mail s'effondre. L'ingénierie sociale, elle, a déménagé dans Teams.
Le reste, c'est du tri. On y va.

🔴 À traiter maintenant
Trois urgences cette semaine. Si tu fais une seule chose après cette édition, fais la première.
SharePoint On-Prem : le correctif ne referme pas la porte. CVE-2026-50522, CVSS 9.8, corrigée le 14 juillet, requalifiée « exploitée » le 22. Le code d'exploitation est public et les attaquants volent les Machine Keys IIS pour garder un accès durable. Applique la mise à jour, cherche les artefacts d'intrusion, puis fais tourner tes Machine Keys et tes identifiants. Dans cet ordre : tourner les clés avant d'avoir nettoyé revient à tourner des clés déjà volées. Vérifie au passage que l'intégration AMSI tourne avec Request Body Scan en mode Full. Lire la suite
ADFS : échéance fédérale aujourd’hui, et la même leçon. CVE-2026-56155, CVSS 7.8, exploitée dans la nature, échéance CISA au 28 juillet. La faille porte sur les permissions du conteneur DKM, celui qui abrite le matériel protégeant ta clé privée de signature de jetons. Installer la mise à jour n'invalide pas une clé déjà copiée : tes applications fédérées continueront d'accepter les jetons signés avec elle jusqu'à rotation des certificats. Patche toutes tes fermes, de Windows Server 2012 à 2025, puis planifie cette rotation. Rappel de saga : la remédiation automatique des ACL du conteneur DKM arrive le 13 octobre. Lire la suite
Entra ID retire les propriétés CSS de positionnement sur les pages de connexion, le 26 octobre 2026. Microsoft bloque la possibilité de repositionner les éléments via CSS dans ton branding de connexion, parce que ces propriétés servent aussi à fabriquer des mises en page trompeuses à partir d'une page légitime. Audite tes personnalisations de tenant, repère les feuilles de style qui s'appuient sur du positionnement, prépare une version conforme. Tu as trois mois. Lire la suite

⚡ Ce qui brûle : 3 sujets cette semaine
L'agent IA cesse d'être une application et devient une charge d'infrastructure
En cinq jours, Microsoft a livré cinq briques Azure autour des agents, et pas une seule ne concerne les modèles. Les serveurs MCP passent derrière API Management, avec authentification, contrôle d'accès et journalisation. Les agents Standard de Microsoft Foundry réclament qu'on cadre sous-réseaux, plages CIDR, zones DNS et règles de pare-feu avant le déploiement, pas après. La télémétrie générative obtient sa propre table dans Azure Monitor, et la mémoire d'agent devient une brique de base de données. Identité, réseau, journalisation, persistance, périmètre : ton agent vient d'entrer dans ta Landing Zone avec les mêmes exigences que n'importe quelle charge de production. Et dans la façon dont Microsoft a conçu cette mémoire, il y a une décision de sécurité qui en dit long sur ce qu'ils redoutent vraiment. Lire la suite
Exchange 2016 et 2019 : Microsoft ferme la porte, il n'y aura pas de Période 3
Depuis des semaines, la question tournait chez les clients : le programme ESU sera-t-il prolongé une fois de plus ? Microsoft avait déjà dit non, puis créé une Période 2 courant de mai à octobre 2026. Le 20 juillet, l'équipe Exchange a répondu publiquement, et cette fois la réponse ne laisse aucune marge. Ce qui change n'est pas la date, connue depuis avril : c'est que ta migration cesse d'être un arbitrage pour devenir une ligne budgétaire avec une échéance ferme, à dix semaines de la fin. Si tu tablais sur une troisième prolongation, tu viens de perdre ton pari, et la question qui suit n'est pas dans le billet de Microsoft. Lire la suite
Le phishing e-mail s'effondre, l'ingénierie sociale déménage dans Teams
Microsoft publie son bilan du deuxième trimestre et les deux chiffres racontent la même histoire, vue de deux côtés. Le démantèlement de la plateforme Tycoon2FA a fait chuter de 92 % le volume de phishing qui lui était lié, emportant avec lui le phishing par QR Code et les pages protégées par CAPTCHA, sans qu'aucun service concurrent ne comble le vide à la même échelle. Dans le même temps, les tentatives d'appels malveillants sur Teams approchent dix fois le niveau de mi-2025. Les attaquants n'ont pas renoncé : ils ont changé de canal, et ta passerelle de messagerie sécurisée ne voit pas passer un appel Teams. Ce qui pose une question inconfortable sur l'endroit où part ton budget de sensibilisation. Lire la suite

📖 Sur le blog cette semaine

🔍 Actualités “On-Prem”
⭐ Windows Server & AD
Microsoft publie son AD Tier Model en Open Source
Microsoft met à disposition un Framework PowerShell déclaratif pour déployer et auditer un modèle en tiers dans Active Directory : OU, groupes, comptes, délégations d'ACL, GPO, ADMX, permissions MSA, gMSA, dMSA et Windows LAPS, le tout piloté par un seul fichier JSON versionné. Deploy-TierModel.ps1 tourne d'abord en mode planification, Audit-TierModel.ps1 détecte la dérive. Le tiering restait jusqu'ici un projet artisanal chez la plupart des clients : il devient reproductible. En savoir plus
Le Key Management Service passe à l'attestation TPM
Ton hôte KMS devra prouver son identité et son intégrité par un rapport matériel avant d'activer, à la place d'un modèle de confiance purement logiciel. Les messages de préparation arrivent sur Windows Server 2025 dès août 2026, et l'attestation devient obligatoire à la prochaine version LTSC. En savoir plus
Durcissement de Windows Server par rôle avec OSConfig
Plus de 300 réglages couvrant exposition réseau, identifiants, déplacement latéral, persistance et audit, applicables par rôle de serveur, avec un contrôle de dérive activable. En savoir plus
Azure DevOps Server
Correctifs de juillet pour Azure DevOps Server
Le produit principal reçoit ses correctifs, avec un patch spécifique pour la version 2022.2. Orientés sécurité et défauts critiques. En savoir plus
Microsoft Exchange
High Volume Email (HVE) en GA dans Exchange Online
HVE passe en GA : c'est l'alternative native Microsoft au relais SMTP pour les applications, imprimantes et systèmes qui envoient de gros volumes d'emails internes. Pertinent pour tout environnement hybride qui fait encore transiter ses LOB par un relais tiers. En savoir plus
🔍 Actualités “Azure”
⭐ Entra
Les passkeys Entra sur Windows passent en disponibilité générale
Fini l'opt-in : tu n'as plus besoin d'autoriser explicitement les AAGUID Windows Hello dans un profil passkey FIDO2. Si ton profil accepte les passkeys device-bound non attestées, tes utilisateurs peuvent en enregistrer et en utiliser par défaut, y compris sur des PC personnels ou partagés non joints à Entra. La mise à jour du 20 juillet décale par ailleurs le déploiement GCC High et DoD de septembre à octobre 2026. Si tu ne veux pas de ce comportement, c'est aux AAGUID Windows Hello qu'il faut aller mettre un blocage. En savoir plus
Changer son mot de passe sans le connaître, depuis My Sign-Ins
Tes utilisateurs Passwordless pourront redéfinir leur mot de passe Entra depuis My Sign-Ins avec une passkey ou Windows Hello, sans SSPR et sans connaître l'ancien. Pensé pour les organisations qui gardent des applications legacy exigeant un mot de passe derrière un parc déjà passé au sans-mot-de-passe. Disponibilité générale fin octobre 2026, désactivé par défaut, activation par l'admin. Référence Message Center MC1437671.
Security
Stratégie personnalisée pour Azure DDoS Protection en Public Preview
Tu peux désormais ajuster les seuils d'atténuation par protocole et par ressource, jusqu'à l'IP de ton load balancer. De quoi coller à ton profil de trafic réel plutôt qu'à une moyenne. En savoir plus
Networking
IPv6 en disponibilité générale sur Azure VPN Gateway
La double pile et le routage du trafic IPv6 dans les tunnels sont désormais disponibles sur toute passerelle de SKU production dotée d'une IP publique standard. Le Standard service endpoint arrive par ailleurs en Public Preview : tes connexions IaaS vers PaaS passent maintenant par Private Link, en réponse aux limites d'échelle des service endpoints classiques.
Databases
SQL Data Sync sera retiré le 30 septembre 2027
Microsoft détaille les alternatives et pousse Azure Data Factory comme option de référence pour les synchronisations d'Azure SQL à Azure SQL, avec une bascule en deux phases : copie initiale, puis synchronisation incrémentale. Pour l'hybride, ce sont les groupes de disponibilité Always On, la réplication transactionnelle ou le serveur lié. Si tu as des groupes de synchronisation en production, l'inventaire commence maintenant, pas en 2027. En savoir plus
Containers
Validation de politique Kubernetes-Native avec CEL et VAP dans Azure Policy
Azure Policy intègre la validation native de Kubernetes, avec une latence réduite et un comportement Fail-Close renforcé, sans perdre les capacités de gouvernance existantes. En savoir plus
Logic Apps hybrides sur un Cluster RKE2 auto-géré
Le guide détaille les écarts concrets avec un déploiement OpenShift : MetalLB pour l'IP d'entrée, limites inotify des nœuds, conventions de nommage CoreDNS. À lire avant de te lancer, pas pendant. En savoir plus
Integration
60 000 Logic Apps migrées sous charge réelle
Retour d'expérience sur le passage des Integration Accounts Consumption vers Functions v4, par trafic fantôme et déploiement progressif. Le genre de REX qui vaut plus qu'une page de documentation. En savoir plus
Hybrid & Multi-Cloud
Azure Local prend en charge le SAN iSCSI
Tu peux réutiliser tes réseaux de stockage IP existants, en déploiement hybride comme entièrement désagrégé, avec la même expérience de gestion Azure. En savoir plus
🔍 Actualités “M365 & Modern Workplace”
M365 Apps
Claude Opus 5 arrive dans Microsoft 365 Copilot
Le modèle rejoint le sélecteur de Word, Excel, PowerPoint, Chat, Copilot Cowork et Copilot Studio. Disponibilité variable selon ta région et la configuration de ton tenant. En savoir plus
M365 Security
HOLLOWGRAPH cache ses commandes dans tes calendriers
Selon Group-IB, ce maliciel d'espionnage dissimule ses instructions et les fichiers exfiltrés dans des rendez-vous Microsoft 365 datés de 2050. Ciblage étroit à ce stade, douze systèmes infectés, mais le canal mérite d'être surveillé. En savoir plus
M365 Platform
Un connecteur Microsoft 365 Copilot à l'échelle de l'entreprise
Microsoft documente un déploiement réel : un million de documents, plus de 300 agents, plus de 100 000 utilisateurs, avec les choix de sécurité, de gouvernance et de schéma qui vont avec. En savoir plus
🔍 Actualités “Data, IA et ML”
Data & Analytics
L'émulateur Azure Cosmos DB vNext s'ouvre aux agents
Tu peux développer et tester tes agents en local contre l'émulateur nouvelle génération, avant de provisionner quoi que ce soit. En savoir plus
Les projets SQL s'alignent entre SSMS, VS Code et SqlPackage
La chaîne d'outils SQL projects devient cohérente d'un environnement à l'autre. Moins de surprises entre ton poste et ta chaîne de build. En savoir plus
IA & Machine Learning
Claude Opus 5 disponible dans Microsoft Foundry
Le modèle vise les agents longue durée résilients aux erreurs, avec une vision haute résolution appliquée aux documents visuels et textuels. En savoir plus
Post-Stream Refinement en disponibilité générale, et transcription multilingue
La diarisation passe en qualité production, avec listes de phrases métier et couverture de 19 paramètres régionaux dans 22 régions. La transcription temps réel détecte désormais plusieurs langues dans un même flux. En savoir plus
MAI-Image-2.5 Pro et MAI-Voice-2 Flash arrivent dans Microsoft Foundry
Microsoft pousse ses modèles maison : fidélité visuelle pour les usages créatifs exigeants d'un côté, voix à faible latence en 15 langues de l'autre. En savoir plus
Ancrer les agents Copilot Studio avec Azure AI Search et Foundry IQ
Cinq patterns de récupération pour un agent de connaissance, à partir d'une base documentaire partagée. Le sujet derrière : la qualité d'un agent tient moins au modèle qu'à ce qu'on lui donne à lire. En savoir plus
Copilot Studio ou Microsoft Foundry : par où commencer
Microsoft pose enfin la comparaison à plat. Copilot Studio pour les profils Low-Code et les usages métier rapides, Foundry pour l'approche Code-First et les applications IA complexes. Utile avant d'arbitrer une plateforme d'agents à l'échelle. En savoir plus

🤔 Ce qu'on ignore cette semaine
Cette semaine, j'ai écarté l'étude Forrester sur le retour sur investissement d'Azure Databricks, parce qu'un chiffre d'analyste n'a jamais aidé personne à décider un lundi matin. J'ai laissé de côté les alertes sur les contraintes de capacité Azure en Europe du Nord, faute du moindre communiqué Microsoft pour les confirmer, alors que le sujet mériterait mieux. Et côté Virtual App & Desktop, rien : ni AVD, ni Windows 365, ni FSLogix n'ont produit d'annonce. Vérifié, pas supposé.

La commande “Az CLI” de la semaine !
Cadrer ton réseau Azure avant d'y poser un agent
Microsoft insiste cette semaine sur un point simple : pour les agents Standard de Microsoft Foundry en BYOVNet (Bring Your Own VNet), le réseau se cadre avant le déploiement, pas après. Une plage trop étroite ou une délégation déjà prise se paie en redéploiement complet. Avant de décider où poser tes agents, regarde ce que ton VNET Azure contient déjà :
az network vnet subnet list \
--resource-group <rg> --vnet-name <vnet> \
--query "[].{Nom:name, Prefixe:addressPrefix, Delegations:delegations[].serviceName, NSG:networkSecurityGroup.id}" \
-o tableCe que la commande retourne :
Le nom de chaque sous-réseau de ton réseau virtuel
Sa plage d'adresses, pour repérer tout de suite ce qui est trop étroit
Les délégations déjà en place, qui conditionnent ce que tu pourras y ajouter
Le groupe de sécurité réseau attaché, ou son absence
Lecture seule, aucun effet de bord. Ajoute --subscription pour balayer plusieurs Subscriptions Azure.

Mème de la semaine !

Tu es arrivé au bout de ta prescription, sans effets secondaires 😄
Si cette dose hebdo t'a été utile, Forwarde-la à un collègue qui pilote du Microsoft sérieux. La communauté Doctor Kloud grandit grâce à toi 💙
Hicham

🩺WhoAmI.exe
📕Echo “Mon dernier livre” > Préparer et réussir AZ-104
📅 Un projet Microsoft dans le pipe ? Cale un appel de cadrage avec moi

