📆 Édition #82 du Lundi 27 Juillet 2026

5 annonces Azure en 5 jours, et pas une seule ne parle de modèle.

Une passerelle d'API devant les serveurs MCP. Un réseau à cadrer avant de déployer. Une mémoire d'agent qui devient une brique de base de données. Une table de télémétrie cloisonnée. Un périmètre d'outils.

Traduction : l'agent IA vient de quitter le monde applicatif. Il entre dans le tien. Identité, réseau, journalisation, persistance, gouvernance : le vocabulaire a changé de camp.

Pendant ce temps, à l'autre bout de la semaine, on ferme. Le 14 juillet, le support de SharePoint Server 2016 et 2019 s'est arrêté. Le 21, un code d'exploitation public visait SharePoint On-Prem. Et l'échéance fédérale sur AD FS tombe aujourd’hui.

  1. Azure industrialise l'agent. Ce que ça change dans ta Landing Zone, dès maintenant.

  2. Exchange : la porte se referme. Pas de troisième prolongation. Octobre 2026, terminus.

  3. Le phishing e-mail s'effondre. L'ingénierie sociale, elle, a déménagé dans Teams.

Le reste, c'est du tri. On y va.

🔴 À traiter maintenant

Trois urgences cette semaine. Si tu fais une seule chose après cette édition, fais la première.

  • SharePoint On-Prem : le correctif ne referme pas la porte. CVE-2026-50522, CVSS 9.8, corrigée le 14 juillet, requalifiée « exploitée » le 22. Le code d'exploitation est public et les attaquants volent les Machine Keys IIS pour garder un accès durable. Applique la mise à jour, cherche les artefacts d'intrusion, puis fais tourner tes Machine Keys et tes identifiants. Dans cet ordre : tourner les clés avant d'avoir nettoyé revient à tourner des clés déjà volées. Vérifie au passage que l'intégration AMSI tourne avec Request Body Scan en mode Full. Lire la suite

  • ADFS : échéance fédérale aujourd’hui, et la même leçon. CVE-2026-56155, CVSS 7.8, exploitée dans la nature, échéance CISA au 28 juillet. La faille porte sur les permissions du conteneur DKM, celui qui abrite le matériel protégeant ta clé privée de signature de jetons. Installer la mise à jour n'invalide pas une clé déjà copiée : tes applications fédérées continueront d'accepter les jetons signés avec elle jusqu'à rotation des certificats. Patche toutes tes fermes, de Windows Server 2012 à 2025, puis planifie cette rotation. Rappel de saga : la remédiation automatique des ACL du conteneur DKM arrive le 13 octobre. Lire la suite

  • Entra ID retire les propriétés CSS de positionnement sur les pages de connexion, le 26 octobre 2026. Microsoft bloque la possibilité de repositionner les éléments via CSS dans ton branding de connexion, parce que ces propriétés servent aussi à fabriquer des mises en page trompeuses à partir d'une page légitime. Audite tes personnalisations de tenant, repère les feuilles de style qui s'appuient sur du positionnement, prépare une version conforme. Tu as trois mois. Lire la suite

⚡ Ce qui brûle : 3 sujets cette semaine

L'agent IA cesse d'être une application et devient une charge d'infrastructure

En cinq jours, Microsoft a livré cinq briques Azure autour des agents, et pas une seule ne concerne les modèles. Les serveurs MCP passent derrière API Management, avec authentification, contrôle d'accès et journalisation. Les agents Standard de Microsoft Foundry réclament qu'on cadre sous-réseaux, plages CIDR, zones DNS et règles de pare-feu avant le déploiement, pas après. La télémétrie générative obtient sa propre table dans Azure Monitor, et la mémoire d'agent devient une brique de base de données. Identité, réseau, journalisation, persistance, périmètre : ton agent vient d'entrer dans ta Landing Zone avec les mêmes exigences que n'importe quelle charge de production. Et dans la façon dont Microsoft a conçu cette mémoire, il y a une décision de sécurité qui en dit long sur ce qu'ils redoutent vraiment. Lire la suite

Exchange 2016 et 2019 : Microsoft ferme la porte, il n'y aura pas de Période 3

Depuis des semaines, la question tournait chez les clients : le programme ESU sera-t-il prolongé une fois de plus ? Microsoft avait déjà dit non, puis créé une Période 2 courant de mai à octobre 2026. Le 20 juillet, l'équipe Exchange a répondu publiquement, et cette fois la réponse ne laisse aucune marge. Ce qui change n'est pas la date, connue depuis avril : c'est que ta migration cesse d'être un arbitrage pour devenir une ligne budgétaire avec une échéance ferme, à dix semaines de la fin. Si tu tablais sur une troisième prolongation, tu viens de perdre ton pari, et la question qui suit n'est pas dans le billet de Microsoft. Lire la suite

Le phishing e-mail s'effondre, l'ingénierie sociale déménage dans Teams

Microsoft publie son bilan du deuxième trimestre et les deux chiffres racontent la même histoire, vue de deux côtés. Le démantèlement de la plateforme Tycoon2FA a fait chuter de 92 % le volume de phishing qui lui était lié, emportant avec lui le phishing par QR Code et les pages protégées par CAPTCHA, sans qu'aucun service concurrent ne comble le vide à la même échelle. Dans le même temps, les tentatives d'appels malveillants sur Teams approchent dix fois le niveau de mi-2025. Les attaquants n'ont pas renoncé : ils ont changé de canal, et ta passerelle de messagerie sécurisée ne voit pas passer un appel Teams. Ce qui pose une question inconfortable sur l'endroit où part ton budget de sensibilisation. Lire la suite

📖 Sur le blog cette semaine

🔍 Actualités “On-Prem”

⭐ Windows Server & AD

Microsoft publie son AD Tier Model en Open Source

Microsoft met à disposition un Framework PowerShell déclaratif pour déployer et auditer un modèle en tiers dans Active Directory : OU, groupes, comptes, délégations d'ACL, GPO, ADMX, permissions MSA, gMSA, dMSA et Windows LAPS, le tout piloté par un seul fichier JSON versionné. Deploy-TierModel.ps1 tourne d'abord en mode planification, Audit-TierModel.ps1 détecte la dérive. Le tiering restait jusqu'ici un projet artisanal chez la plupart des clients : il devient reproductible. En savoir plus

Le Key Management Service passe à l'attestation TPM

Ton hôte KMS devra prouver son identité et son intégrité par un rapport matériel avant d'activer, à la place d'un modèle de confiance purement logiciel. Les messages de préparation arrivent sur Windows Server 2025 dès août 2026, et l'attestation devient obligatoire à la prochaine version LTSC. En savoir plus

Durcissement de Windows Server par rôle avec OSConfig

Plus de 300 réglages couvrant exposition réseau, identifiants, déplacement latéral, persistance et audit, applicables par rôle de serveur, avec un contrôle de dérive activable. En savoir plus

Azure DevOps Server

Correctifs de juillet pour Azure DevOps Server

Le produit principal reçoit ses correctifs, avec un patch spécifique pour la version 2022.2. Orientés sécurité et défauts critiques. En savoir plus

Microsoft Exchange

High Volume Email (HVE) en GA dans Exchange Online

HVE passe en GA : c'est l'alternative native Microsoft au relais SMTP pour les applications, imprimantes et systèmes qui envoient de gros volumes d'emails internes. Pertinent pour tout environnement hybride qui fait encore transiter ses LOB par un relais tiers. En savoir plus

🔍 Actualités “Azure”

⭐ Entra

Les passkeys Entra sur Windows passent en disponibilité générale

Fini l'opt-in : tu n'as plus besoin d'autoriser explicitement les AAGUID Windows Hello dans un profil passkey FIDO2. Si ton profil accepte les passkeys device-bound non attestées, tes utilisateurs peuvent en enregistrer et en utiliser par défaut, y compris sur des PC personnels ou partagés non joints à Entra. La mise à jour du 20 juillet décale par ailleurs le déploiement GCC High et DoD de septembre à octobre 2026. Si tu ne veux pas de ce comportement, c'est aux AAGUID Windows Hello qu'il faut aller mettre un blocage. En savoir plus

Changer son mot de passe sans le connaître, depuis My Sign-Ins

Tes utilisateurs Passwordless pourront redéfinir leur mot de passe Entra depuis My Sign-Ins avec une passkey ou Windows Hello, sans SSPR et sans connaître l'ancien. Pensé pour les organisations qui gardent des applications legacy exigeant un mot de passe derrière un parc déjà passé au sans-mot-de-passe. Disponibilité générale fin octobre 2026, désactivé par défaut, activation par l'admin. Référence Message Center MC1437671.

Security

Stratégie personnalisée pour Azure DDoS Protection en Public Preview

Tu peux désormais ajuster les seuils d'atténuation par protocole et par ressource, jusqu'à l'IP de ton load balancer. De quoi coller à ton profil de trafic réel plutôt qu'à une moyenne. En savoir plus

Networking

IPv6 en disponibilité générale sur Azure VPN Gateway

La double pile et le routage du trafic IPv6 dans les tunnels sont désormais disponibles sur toute passerelle de SKU production dotée d'une IP publique standard. Le Standard service endpoint arrive par ailleurs en Public Preview : tes connexions IaaS vers PaaS passent maintenant par Private Link, en réponse aux limites d'échelle des service endpoints classiques.

Databases

SQL Data Sync sera retiré le 30 septembre 2027

Microsoft détaille les alternatives et pousse Azure Data Factory comme option de référence pour les synchronisations d'Azure SQL à Azure SQL, avec une bascule en deux phases : copie initiale, puis synchronisation incrémentale. Pour l'hybride, ce sont les groupes de disponibilité Always On, la réplication transactionnelle ou le serveur lié. Si tu as des groupes de synchronisation en production, l'inventaire commence maintenant, pas en 2027. En savoir plus

Containers

Validation de politique Kubernetes-Native avec CEL et VAP dans Azure Policy

Azure Policy intègre la validation native de Kubernetes, avec une latence réduite et un comportement Fail-Close renforcé, sans perdre les capacités de gouvernance existantes. En savoir plus

Logic Apps hybrides sur un Cluster RKE2 auto-géré

Le guide détaille les écarts concrets avec un déploiement OpenShift : MetalLB pour l'IP d'entrée, limites inotify des nœuds, conventions de nommage CoreDNS. À lire avant de te lancer, pas pendant. En savoir plus

Integration

60 000 Logic Apps migrées sous charge réelle

Retour d'expérience sur le passage des Integration Accounts Consumption vers Functions v4, par trafic fantôme et déploiement progressif. Le genre de REX qui vaut plus qu'une page de documentation. En savoir plus

Hybrid & Multi-Cloud

Azure Local prend en charge le SAN iSCSI

Tu peux réutiliser tes réseaux de stockage IP existants, en déploiement hybride comme entièrement désagrégé, avec la même expérience de gestion Azure. En savoir plus

🔍 Actualités “M365 & Modern Workplace”

M365 Apps

Claude Opus 5 arrive dans Microsoft 365 Copilot

Le modèle rejoint le sélecteur de Word, Excel, PowerPoint, Chat, Copilot Cowork et Copilot Studio. Disponibilité variable selon ta région et la configuration de ton tenant. En savoir plus

M365 Security

HOLLOWGRAPH cache ses commandes dans tes calendriers

Selon Group-IB, ce maliciel d'espionnage dissimule ses instructions et les fichiers exfiltrés dans des rendez-vous Microsoft 365 datés de 2050. Ciblage étroit à ce stade, douze systèmes infectés, mais le canal mérite d'être surveillé. En savoir plus

M365 Platform

Un connecteur Microsoft 365 Copilot à l'échelle de l'entreprise

Microsoft documente un déploiement réel : un million de documents, plus de 300 agents, plus de 100 000 utilisateurs, avec les choix de sécurité, de gouvernance et de schéma qui vont avec. En savoir plus

🔍 Actualités “Data, IA et ML”

Data & Analytics

L'émulateur Azure Cosmos DB vNext s'ouvre aux agents

Tu peux développer et tester tes agents en local contre l'émulateur nouvelle génération, avant de provisionner quoi que ce soit. En savoir plus

Les projets SQL s'alignent entre SSMS, VS Code et SqlPackage

La chaîne d'outils SQL projects devient cohérente d'un environnement à l'autre. Moins de surprises entre ton poste et ta chaîne de build. En savoir plus

IA & Machine Learning

Claude Opus 5 disponible dans Microsoft Foundry

Le modèle vise les agents longue durée résilients aux erreurs, avec une vision haute résolution appliquée aux documents visuels et textuels. En savoir plus

Post-Stream Refinement en disponibilité générale, et transcription multilingue

La diarisation passe en qualité production, avec listes de phrases métier et couverture de 19 paramètres régionaux dans 22 régions. La transcription temps réel détecte désormais plusieurs langues dans un même flux. En savoir plus

MAI-Image-2.5 Pro et MAI-Voice-2 Flash arrivent dans Microsoft Foundry

Microsoft pousse ses modèles maison : fidélité visuelle pour les usages créatifs exigeants d'un côté, voix à faible latence en 15 langues de l'autre. En savoir plus

Ancrer les agents Copilot Studio avec Azure AI Search et Foundry IQ

Cinq patterns de récupération pour un agent de connaissance, à partir d'une base documentaire partagée. Le sujet derrière : la qualité d'un agent tient moins au modèle qu'à ce qu'on lui donne à lire. En savoir plus

Copilot Studio ou Microsoft Foundry : par où commencer

Microsoft pose enfin la comparaison à plat. Copilot Studio pour les profils Low-Code et les usages métier rapides, Foundry pour l'approche Code-First et les applications IA complexes. Utile avant d'arbitrer une plateforme d'agents à l'échelle. En savoir plus

🤔 Ce qu'on ignore cette semaine

Cette semaine, j'ai écarté l'étude Forrester sur le retour sur investissement d'Azure Databricks, parce qu'un chiffre d'analyste n'a jamais aidé personne à décider un lundi matin. J'ai laissé de côté les alertes sur les contraintes de capacité Azure en Europe du Nord, faute du moindre communiqué Microsoft pour les confirmer, alors que le sujet mériterait mieux. Et côté Virtual App & Desktop, rien : ni AVD, ni Windows 365, ni FSLogix n'ont produit d'annonce. Vérifié, pas supposé.

La commande “Az CLI” de la semaine !

Cadrer ton réseau Azure avant d'y poser un agent

Microsoft insiste cette semaine sur un point simple : pour les agents Standard de Microsoft Foundry en BYOVNet (Bring Your Own VNet), le réseau se cadre avant le déploiement, pas après. Une plage trop étroite ou une délégation déjà prise se paie en redéploiement complet. Avant de décider où poser tes agents, regarde ce que ton VNET Azure contient déjà :

az network vnet subnet list \
  --resource-group <rg> --vnet-name <vnet> \
  --query "[].{Nom:name, Prefixe:addressPrefix, Delegations:delegations[].serviceName, NSG:networkSecurityGroup.id}" \
  -o table

Ce que la commande retourne :

  • Le nom de chaque sous-réseau de ton réseau virtuel

  • Sa plage d'adresses, pour repérer tout de suite ce qui est trop étroit

  • Les délégations déjà en place, qui conditionnent ce que tu pourras y ajouter

  • Le groupe de sécurité réseau attaché, ou son absence

Lecture seule, aucun effet de bord. Ajoute --subscription pour balayer plusieurs Subscriptions Azure.

Mème de la semaine !

Tu es arrivé au bout de ta prescription, sans effets secondaires 😄

Si cette dose hebdo t'a été utile, Forwarde-la à un collègue qui pilote du Microsoft sérieux. La communauté Doctor Kloud grandit grâce à toi 💙

Hicham

🩺WhoAmI.exe
📕Echo “Mon dernier livre” > Préparer et réussir AZ-104
📅 Un projet Microsoft dans le pipe ? Cale un appel de cadrage avec moi

Reply

Avatar

or to participate

Continuer la lecture