๐Ÿ“† ร‰dition du dimanche 15 Juin 2025

๐Ÿ‘‹ Hello, cโ€™est Azure Doctor !

Bienvenue ร  tous les nouveaux patients du Cloud qui franchissent la porte de notre salle de Tรฉlรฉ-consultation ๐Ÿฉบ
Et un grand merci ร  celles et ceux qui ne ratent jamais leur dose dominicale

Que tu sois un patient fidรจle ou un nouveau venu sous ordonnance Azure, installe-toi confortablement, le Doc tโ€™a prรฉparรฉ un condensรฉ des annonces les plus percutantes de la semaine.

Spoiler alert : cette semaine, cโ€™est du lourd. Du chiffrement inter-tenant, des VM survitaminรฉes, des graphes persistants pour explorer tes donnรฉes, et mรชme un tout nouveau launcher Java optimisรฉ pour le cloud. Oui oui, tout รงa.

Voici ce qui a retenu le stรฉthoscope du Doc :

Chiffrement multi-tenant pour vos disques Azure : Offrez ร  vos clients le contrรดle total de leurs clรฉs de chiffrement avec les nouvelles capacitรฉs cross-tenant sur Premium SSD v2 et Ultra Disks. Dรฉcouvrir

Nouvelles VM Azure optimisรฉes stockage (Laosv4, Lasv4, Lsv4) : Pour des workloads toujours plus puissants et performants. En savoir plus

jaz : le nouveau lanceur JVM taillรฉ pour le cloud Azure : Paramรฉtrage JVM intelligent, sans prise de tรชte. Demandez lโ€™accรจs privรฉ

Visibilitรฉ rรฉseau avancรฉe dans AKS avec Container Network Logs : Un must pour vos clusters Kubernetes. Dรฉcouvrir

Azure Databricks sโ€™intรจgre ร  Power Platform : Connecteur preview pour des apps dynamiques, connectรฉes aux donnรฉes en temps rรฉel. Explorer

Plus de temps pour migrer vos SAP HANA Large Instances : La date de retrait est repoussรฉe ร  dรฉcembre 2025. Voir les dรฉtails

Azure Virtual Network Manager dรฉbarque en Chine : Gรฉrez vos topologies rรฉseau ร  grande รฉchelle, en toute simplicitรฉ. Dรฉcouvrir

Tu veux le rรฉsumรฉ clair et prรฉcis de toutes ces bombes techniques ?
โžก๏ธ Le Doc a tout lu pour toi. On commence par un diagnostic gouvernance, et on remonte toute la chaรฎne Azure

Cloud Checkup in Progress

Astuce CLI de la semaine

Astuce de la semaine โ€“ Le Doc te parle sรฉcuritรฉ โ€œsans frictionโ€

Tu partages un Key Vault entre plusieurs environnements ou รฉquipes ?
Pense ร  utiliser les "Key Vault Access Policies" en mode RBAC, et non plus les โ€œlegacy access policiesโ€.

Pourquoi ?

  • Plus simple ร  gรฉrer ร  grande รฉchelle

  • Intรฉgration native avec Entra ID (ex-AAD)

  • Meilleure traรงabilitรฉ avec Azure Monitor

  • Compatible avec les scรฉnarios Cross-Tenant (comme le chiffrement CMK vu plus haut !)

Astuce bonus :
Active "Purge Protection" et "Soft Delete" sur ton Key Vault pour รฉviter les suppressions accidentellesโ€ฆ ou malveillantes

Commande rapide en PowerShell pour vรฉrifier :

Get-AzKeyVault -VaultName "mon-vault" | Format-List EnablePurgeProtection, EnableSoftDelete 

Si les deux sont sur true, tu dors tranquille. Sinon, on se revoit ร  la prochaine consultation

๐Ÿงฐ Outil magique de la semaine โ€“ Le Doc te fait dรฉcouvrir lโ€™IRM du Cloud : az graph

Tu veux savoir ce qui se passe vraiment dans ton tenant Azure ?
Tu veux interroger toutes tes ressources comme si elles รฉtaient dans une base SQL, mรชme quand tu as 50 abonnements ?

Voici az graph, l'outil que le Doc utilise pour faire un bilan complet de santรฉ de ton environnement Azure !

Cโ€™est quoi az graph ?

az graph est une commande Azure CLI issue de lโ€™extension Resource Graph, qui te permet dโ€™interroger toutes les ressources de ton environnement Azure (multi-subscriptions, management groups, etc.) ร  lโ€™aide dโ€™un langage proche de Kusto (KQL).

ร€ savoir :

  • Nรฉcessite lโ€™extension resource-graph (installรฉe automatiquement au premier usage)

  • Fonctionne via la commande :

az graph query -q "<ta requรชte>" 

Cas concrets : les requรชtes que le Doc adore

Lister toutes les VMs par rรฉgion, et les compter :

az graph query -q "Resources | where type =~ 'Microsoft.Compute/virtualMachines' | summarize count() by location | top 5 by count_" 

Trouver les disques sans Customer Managed Key (CMK) :

az graph query -q "Resources | where type == 'Microsoft.Compute/disks' and properties.encryption.type != 'EncryptionAtRestWithCustomerKey' | project name, resourceGroup, location" 

Identifier les ressources sans tag โ€œCostCenterโ€ :

az graph query -q "Resources | where isnull(tags['CostCenter']) | project name, type, resourceGroup, tags" 

Lister les ressources par date de crรฉation :

az graph query -q "Resources | where properties.timeCreated > datetime(2024-01-01) | project name, type, location, properties.timeCreated" 

Appliquer une requรชte ร  des subscriptions ou management groups spรฉcifiques :

az graph query -q "<ta requรชte>" --subscriptions xxxxxxxx-yyyy --management-groups aaaaa-bbbb 

Pourquoi az graph mรฉrite une place dans ta trousse dโ€™admin ?

Avantage

Dรฉtail

Ultra rapide

Interroge une base indexรฉe, plus rapide que az resource list

Multi-scope

Fonctionne sur plusieurs abonnements ou groupes de gestion

Idรฉal sรฉcuritรฉ & conformitรฉ

Parfait pour auditer tags, chiffrement, IP publiquesโ€ฆ

Automatisable

Intรฉgrable dans PowerShell, DevOps, scripts dโ€™audit ou Power BI

Exportable

Rรฉsultats utilisables en JSON/CSV pour reporting ou dashboarding

๐Ÿ’ฌ Astuce du Doc :

Combine az graph avec Azure Policy pour dรฉtecter ET corriger automatiquement les รฉcarts de conformitรฉ.
Et pour les visuels ? Branche az graph ร  Power BI ou ร  un Jupyter Notebook via lโ€™API REST Azure Resource Graph.

Rรฉsumรฉ & immanquables de la semaine

Replay- Le Webinar RDS 100% terrain

Tu as manquรฉ notre derniรจre session ? Pas de panique : le Doc tโ€™a prรฉparรฉ le replay complet.
Tu y dรฉcouvriras comment construire une architecture RDS robuste, moderne et sรฉcurisรฉe sur Azure, avec un vrai retour dโ€™expรฉrience client.
Valeur ajoutรฉe : des schรฉmas clairs, des configs reproductibles, et des erreurs ร  รฉviter !

eBook exclusif โ€“ RDS sur Windows Server 2022 : sรฉcurisation & hardening
Un concentrรฉ de bonnes pratiques, directement issu du terrain : GPO essentielles, MFA, segmentation, surveillanceโ€ฆ
Ce guide est une boรฎte ร  outils prรชte ร  lโ€™emploi pour renforcer tes dรฉploiements RDS et limiter ta surface dโ€™attaque.
Valeur ajoutรฉe : parfait pour construire une base RDS alignรฉe avec les standards Zero Trust.

Vote โ€“ Tu choisis le sujet du prochain Webinar !
Le Doc prรฉpare sa prochaine consultation liveโ€ฆ mais cโ€™est toi qui choisis le thรจme !
RD Gateway avancรฉ ? Supervision RDS ? Intรฉgration Azure Files ?

Nouveau : le Forum Azure Doctor est lancรฉ !
Une question technique ? Un retour dโ€™expรฉrience ร  partager ? Un doute ร  lever ?
Le Doc tโ€™accueille dans un tout nouvel espace communautaire pour รฉchanger, apprendre et progresser ensemble.

Scan rapide du corps Azure

AI + Machine Learning

Boostez vos Power Apps grรขce au nouveau connecteur Azure Databricks

Intรฉgrez facilement Azure Databricks ร  vos applications Power Platform pour accรฉder ร  vos donnรฉes en temps rรฉel, sans duplication et avec une visualisation enrichie. Dรฉcouvrez comment !

Azure, toujours leader IA โ€“ Microsoft une nouvelle fois en tรชte du Magic Quadrant Gartner. Lire lโ€™article

LLM, SLM, Foundry : comment choisir son modรจle AI ? โ€“ Lee Stott dรฉmystifie les stratรฉgies modรจles. Explorer

Lโ€™IA au service de la santรฉ โ€“ Zoom sur les avancรฉes dans Healthcare AI avec Azure. Lire

Analytics

Analysez vos donnรฉes relationnelles ร  grande รฉchelle avec les Graphs persistants dans Azure Data Explorer Crรฉez des graphes durables, collaboratifs et performants pour explorer les relations complexes dans vos jeux de donnรฉes massifs โ€” de lโ€™IoT ร  la cybersรฉcuritรฉ. Explorez la preview maintenant !

PII & anonymisation dans Microsoft Fabric avec PySpark Implรฉmentez des workflows dโ€™anonymisation PII (masking, hashing, donnรฉes synthรฉtiques) ร  grande รฉchelle avec Microsoft Fabric.
Lire lโ€™article

Telco Analytics Accelerator Une solution prรชte ร  lโ€™emploi pour analyser trafic, qualitรฉ de service et abonnรฉs dans Azure Data Explorer. Dรฉcouvrir

API GraphQL avec Azure API Management + Fabric

Ed Lima explique comment exposer vos sources Fabric via Azure API Management avec support complet GraphQL. Lire lโ€™article

Nouvelle API : Refresh SQL Analytics Metadata (Preview)

Ancy Philip annonce une nouvelle API REST preview pour recharger dynamiquement les mรฉtadonnรฉes de vos endpoints SQL dans Fabric.
En savoir plus

Fonctions IA plus rapides et moins chรจres dans Fabric Eren Orbey dรฉvoile les derniรจres optimisations des fonctions AI pour Fabric, cรดtรฉ perf et coรปt. Lire les amรฉliorations

Limiter la taille des capacitรฉs Fabric avec des policies personnalisรฉes Sander van de Velde montre comment restreindre la taille max dโ€™une capacitรฉ Fabric via des stratรฉgies personnalisรฉes. Voir la dรฉmo

Open Source : Drasi rejoint la CNCF Sandbox Une solution Azure pour les pipelines orientรฉs รฉvรฉnements, entre dans la CNCF pour accรฉlรฉrer lโ€™innovation open source. Lire lโ€™annonce

Base de Donnรฉes

Libรฉrez toute la puissance dโ€™Azure Database for MySQL Optimisation, haute disponibilitรฉ, sรฉcuritรฉ... un tour dโ€™horizon des fonctionnalitรฉs clรฉs pour tirer le meilleur parti de MySQL sur Azure. Lire lโ€™article

Azure SQL : maรฎtriser les performances avec JSON natif Comment exploiter le nouveau type de donnรฉes JSON dans Azure SQL pour structurer, indexer et interroger efficacement des donnรฉes semi-structurรฉes. Lire lโ€™article

Tuning de performance Azure SQL : indexation, partitionnement, Columnstore Un guide expert pour booster les performances dโ€™Azure SQL grรขce aux bonnes pratiques dโ€™indexation et de structuration. Lire lโ€™article

Quoi de neuf dans SQL Server 2025 ? Un aperรงu dรฉtaillรฉ des nouveautรฉs ร  venir dans SQL Server 2025 : fonctions analytiques, sรฉcuritรฉ, intรฉgration Fabric, et plus. Dรฉcouvrir

Azure SQL pour les associations et TPE : guide dโ€™adoption Une approche claire et accessible pour dรฉployer Azure SQL dans des structures ร  ressources limitรฉes. Lire le guide

Compute

Optimisez vos charges de travail avec les nouvelles VM Azure ultra-performantes Laosv4, Lasv4 et Lsv4 Boostez vos applications les plus exigeantes grรขce aux derniรจres gรฉnรฉrations de VM Azure optimisรฉes stockage, dotรฉes des processeurs AMD EPYCโ„ข 4e gรฉnรฉration et Intelยฎ Xeonยฎ 5e gรฉnรฉration. En savoir plus !

Dรฉcouvrez jaz : le nouveau lanceur JVM taillรฉ pour Azure et Java Optimisez instantanรฉment vos applications Java en conteneurs et VM grรขce ร  un paramรฉtrage JVM automatique idรฉal pour le cloud, รฉconomisant ressources et coรปts dรจs le premier dรฉploiement ! Demandez votre accรจs privรฉ !

Boostez votre observabilitรฉ rรฉseau AKS avec les Container Network Logs Bรฉnรฉficiez d'une visibilitรฉ dรฉtaillรฉe du trafic rรฉseau dans vos clusters Kubernetes pour faciliter vos analyses, renforcer votre sรฉcuritรฉ et accรฉlรฉrer la rรฉsolution dโ€™incidents. Dรฉcouvrez comment !

Containers

Visualisez prรฉcisรฉment votre rรฉseau Kubernetes avec les Container Network Logs sur AKS Profitez dโ€™une visibilitรฉ rรฉseau avancรฉe dans AKS pour accรฉlรฉrer le diagnostic, affiner vos politiques de sรฉcuritรฉ et renforcer votre contrรดle sur vos clusters.

Dรฉploiement AI & Workloads avec รฉtat sur AKS

Colin Mixon partage ses bonnes pratiques pour dรฉployer des charges de travail persistantes et IA sur Kubernetes, tout en assurant rรฉsilience, observabilitรฉ et performance. Lire lโ€™article

AKS pour le secteur non lucratif Kalen Shaw propose un guide trรจs accessible pour permettre aux organisations ร  but non lucratif de tirer parti dโ€™AKS en maรฎtrisant coรปts, sรฉcuritรฉ et gouvernance. Consulter le guide

gMSA + Private Endpoints sur AKS : sรฉcuritรฉ renforcรฉe Vinicius Apolinario dรฉtaille comment intรฉgrer lโ€™authentification Windows (gMSA) et les endpoints privรฉs pour des workloads Kubernetes sรฉcurisรฉs et conformes aux standards enterprise. Voir la mise en ล“uvre

Devops

Automatisez vos tags de release GitHub avec style Apprends ร  gรฉnรฉrer et pousser automatiquement des tags de release dans GitHub via des GitHub Actions bien pensรฉes. Lire lโ€™article

Mettez en place une validation manuelle pour vos swaps Azure App Service ร‰tape par รฉtape pour intรฉgrer une approbation humaine dans vos pipelines DevOps avant le swap de slots โ€” un must pour les dรฉploiements en prod maรฎtrisรฉs. Voir le tutoriel

Mises ร  jour de sรฉcuritรฉ Azure DevOps Server โ€“ Juin 2025 Le point sur les derniers correctifs Azure DevOps Server cรดtรฉ infrastructure, sรฉcuritรฉ et compatibilitรฉ. Lire les notes de patch

Azure Repos pour les ONG : un guide adaptรฉ Un article dรฉdiรฉ aux organisations ร  but non lucratif pour tirer parti dโ€™Azure Repos et des pipelines dans un contexte ร  faibles ressources. Dรฉcouvrir

Power BI + Azure DevOps : vรฉrifiez vos templates de rapports automatiquement Deux mรฉthodes pour tโ€™assurer que tes rapports Power BI dรฉployรฉs utilisent bien le template standard validรฉ. Lire l'article

Management et gouvernance

Sรฉcurisez et restaurez facilement vos VM Linux avec Azure Site Recovery et Trusted Launch !

Profitez dรจs aujourdโ€™hui de la sรฉcuritรฉ avancรฉe et des capacitรฉs de reprise intรฉgrรฉes pour vos machines virtuelles Linux sรฉcurisรฉes par Azure Trusted Launch. Dรฉcouvrez comment !

Migration

Plus de temps pour migrer : SAP HANA Large Instances prolongรฉ jusqu'au 31 dรฉcembre 2025 โณ

Prรฉparez sereinement votre transition vers les machines virtuelles certifiรฉes Azure pour SAP HANA, en profitant de six mois supplรฉmentaires avant la retraite dรฉfinitive. en savoir plus

Rรฉseau

Azure Virtual Network Manager dรฉsormais disponible en Chine : simplifiez votre rรฉseau ร  grande รฉchelle Centralisez efficacement la gestion de vos rรจgles de sรฉcuritรฉ, routages et topologies rรฉseau dans Azure China, rรฉduisant ainsi les configurations manuelles et amรฉliorant votre visibilitรฉ rรฉseau globale. En savoir plus !

Le meilleur des updates Microsoft Networking avec Zimmergren & Roine Un dรฉbrief ร  deux voix des nouveautรฉs rรฉseau Azure : VNet Manager, DNS, firewalling, preview WAFโ€ฆ idรฉal pour les architectes cloud pressรฉs. ร‰couter / lire le rรฉsumรฉ

Bonnes pratiques DNS dans les Azure Landing Zones Maรฎtrise ton plan de nommage, les intรฉgrations DNS hybrides et les configs NSG liรฉes ร  tes zones dโ€™atterrissage Azure. Lire lโ€™article

Pourquoi les certificats SSL sont essentiels aux associations Un rappel clair des enjeux SSL pour la sรฉcuritรฉ et la crรฉdibilitรฉ numรฉrique des ONG, et comment bien les gรฉrer dans Azure. Dรฉcouvrir

Dรฉsactiver lโ€™accรจs sortant par dรฉfaut sur les sous-rรฉseaux privรฉs Azure Un guide รฉtape par รฉtape pour bloquer lโ€™accรจs Internet par dรฉfaut, durcir tes sous-rรฉseaux et appliquer un vrai modรจle Zero Trust. Lire le guide

Sรฉcuritรฉ

Protรฉgez finement vos applications web avec les nouvelles politiques WAF par profil et route sur Azure Front Door

Dรฉfinissez facilement des stratรฉgies globales ou ultra-ciblรฉes pour protรฉger efficacement chaque route ou domaine selon ses besoins spรฉcifiques. Dรฉcouvrir plus

Protรฉger les donnรฉes sensibles avec PySpark + Microsoft Fabric : dรฉtection & anonymisation PII ร  grande รฉchelle
Dรฉcouvre comment anonymiser efficacement noms, e-mails, identifiants et autres PII dans Microsoft Fabric grรขce ร  PySpark, Microsoft Presidio et Faker โ€” un combo idรฉal pour des pipelines IA & analytics conformes au RGPD. Lire lโ€™article

Stockage

Lโ€™Archive tier dโ€™Azure Blob Storage arrive en Italie Nord ๐Ÿ‡ฎ๐Ÿ‡น Stockez vos donnรฉes ร  long terme ร  moindre coรปt tout en respectant les exigences de rรฉsidence et conformitรฉ locales grรขce ร  la disponibilitรฉ gรฉnรฉrale de lโ€™Archive tier dans la rรฉgion Italy North. En savoir plus !

Gardez le contrรดle total de vos donnรฉes : chiffrez vos disques Azure avec vos propres clรฉs multi-tenants ! Donnez ร  vos clients le pouvoir de gรฉrer leurs clรฉs de chiffrement sur Azure Premium SSD v2 et Ultra Disks en toute sรฉcuritรฉ, mรชme ร  travers plusieurs tenants Microsoft Entra. Dรฉcouvrir plus !

Optimisez vos charges de travail avec les nouvelles VM Azure ultra-performantes Laosv4, Lasv4 et Lsv4
En savoir plus !

Web

Crรฉer une Web App + base de donnรฉes sur Azure pour les associations Un guide simple et efficace pour construire une app web complรจte (front + DB) dans Azure โ€” avec CI/CD directement depuis le portail ! Lire le guide

Dรฉployer une App Web sur Azure App Service โ€“ le tuto express

Une approche pรฉdagogique pour les dรฉbutants : crรฉer, publier et sรฉcuriser une app web en quelques clics avec App Service. Dรฉcouvrir

Dรฉployer un site WordPress sur Azure โ€“ Spรฉcial Nonprofits

Pas besoin dโ€™รชtre dev pour lancer ton site WordPress ! Ce guide + vidรฉo montre comment hรฉberger un site WordPress sur Azure, adaptรฉ aux petites structures ร  budget limitรฉ. Suivre le tutoriel vidรฉo

Diagnostic de la semaine โ€” Le Doc vous parle chiffrement, souverainetรฉโ€ฆ et autonomie client !

Dans Azure, les disques managรฉs (Premium SSD, Ultra Disks, etc.) sont chiffrรฉs par dรฉfaut. Jusquโ€™ici, tu avais deux options :

  1. Laisser Azure gรฉrer les clรฉs (service-managed keys โ€“ SMK)

  2. Gรฉrer toi-mรชme les clรฉs (customer-managed keys โ€“ CMK), stockรฉes dans Azure Key Vault

Mais il y avait une limite majeure :
โžก๏ธ Les clรฉs CMK devaient obligatoirement rรฉsider dans le mรชme tenant que les ressources Azure (les disques, les VMs, etc.).

Un vrai casse-tรชte si :

  • Tu es รฉditeur SaaS hรฉbergeant plusieurs clients dans ton tenant Azure

  • Tu es fournisseur de services managรฉs (MSP) avec une infrastructure mutualisรฉe

  • Tu es une grande entreprise multi-organisationnelle, avec plusieurs tenants pour cloisonner รฉquipes, pays ou filiales

  • Ou tout simplement un client exigeant qui veut dรฉtenir physiquement ses clรฉs dans son propre environnement de confiance

Rรฉsultat ? Beaucoup d'entreprises se retrouvaient avec un choix difficile :

  • Soit renoncer ร  la maรฎtrise de leurs clรฉs

  • Soit refuser la mutualisation Azure, par souci de conformitรฉ ou de gouvernance

Ajoute ร  cela les exigences de conformitรฉ (HDS, ISO 27001, RGPD, directives sectorielles comme NIS2, DORA, etc.), et tu comprends pourquoi ce verrou technique freinait certaines architectures avancรฉes sur Azure.

Cโ€™est prรฉcisรฉment ce que vient corriger la nouvelle fonctionnalitรฉ de chiffrement avec clรฉs managรฉes inter-tenant.

Lโ€™analyse du Azure Doctor

Avec lโ€™arrivรฉe du chiffrement CMK inter-tenant, Azure franchit une รฉtape clรฉ pour tous les scรฉnarios multi-organisationnels et B2B exigeants.

Concrรจtement, tu peux dรฉsormais :

  • Chiffrer un disque managรฉ situรฉ dans le tenant A (ex : tenant dโ€™un รฉditeur SaaS)

  • Avec une clรฉ CMK stockรฉe dans un Azure Key Vault hรฉbergรฉ dans le tenant B (ex : tenant du client final)

Qui dรฉtient la clรฉ ? Le client, dans son environnement Entra ID
Qui gรจre lโ€™infrastructure ? Le fournisseur, dans son Azure
Qui dรฉcide des politiques de rotation ou de rรฉvocation ? Le client uniquement
Et qui dort tranquille ? Les deux

Ce dรฉcouplage est gagnant-gagnant :

  • Cรดtรฉ client, cโ€™est lโ€™assurance de garder le contrรดle sur ses donnรฉes sensibles

  • Cรดtรฉ prestataire, cโ€™est une solution pour hรฉberger plusieurs clients sur une plateforme commune sans compromettre lโ€™isolement des responsabilitรฉs

Ce mรฉcanisme repose sur des autorisation RBAC prรฉcises entre les tenants, avec une gestion fine des accรจs entre le Key Vault et les ressources Azure. Il sโ€™intรจgre parfaitement dans les pipelines CI/CD, lโ€™automatisation ARM/Bicep, et bien sรปr les outils de gouvernance comme Azure Policy.

Et le tout est dรฉjร  disponible en public preview pour :

  • Premium SSD v2

  • Ultra Disks

Recommandation du Azure Doctor

Tu es รฉditeur de logiciel SaaS ?
- Adopte une architecture "Bring Your Own Key" inter-tenant pour rassurer tes clients des secteurs sensibles (santรฉ, finance, public).
- Prรฉpare tes modรจles Bicep ou Terraform pour intรฉgrer la configuration inter-tenant de Key Vault.
- Intรจgre des contrรดles de conformitรฉ avec Azure Policy pour vรฉrifier que les disques sont bien chiffrรฉs avec les clรฉs du bon tenant.

Tu es client final ?
- Exige dans tes contrats que les donnรฉes soient chiffrรฉes avec TA propre clรฉ dans TON tenant Entra.
- Gรจre les cycles de vie des clรฉs (rotation, rรฉvocation) depuis ton propre Key Vault.
- Vรฉrifie les logs dโ€™accรจs pour suivre les utilisations via Azure Monitor ou Microsoft Defender for Cloud.

Cas pratique : A2i Technologies โ€“ Du SaaS RH souverain grรขce au chiffrement inter-tenant sur Azure

Cette semaine, le Doc pose son stรฉthoscope sur un vrai cas de terrain, chez un acteur franรงais qui connaรฎt bien les enjeux du cloud Azureโ€ฆ

Qui est A2i Technologies ?

A2i Technologies est une ESN franรงaise innovante, reconnue Gold Partner Microsoft, spรฉcialisรฉe dans lโ€™accompagnement des entreprises sur Azure.
Son ADN : conseil, intรฉgration, gouvernance cloud, sรฉcuritรฉ et transformation digitale, avec une approche 360ยฐ (DevOps, FinOps, DevSecOps).
Au-delร  de ses missions de conseil (comme le projet Move2Cloud pour SEAFRIGO), A2i รฉdite aussi des solutions SaaS RH hรฉbergรฉes sur Azure, utilisรฉes par des clients issus de secteurs hautement rรฉglementรฉs : santรฉ, secteur public, finance.

๐ŸŽฏ Le dรฉfi client : autonomie et souverainetรฉ des clรฉs

En tant quโ€™รฉditeur SaaS, A2i hรฉberge les donnรฉes de plusieurs clients sur une plateforme Azure mutualisรฉe. Mais ces clients ont une exigence claire :

โ

โ€œNous voulons que nos donnรฉes soient chiffrรฉes avec nos propres clรฉs. Et ces clรฉs doivent rester dans notre environnement de confiance, pas dans celui de notre fournisseur.โ€

Avant, cette demande รฉtait techniquement complexe ร  satisfaire. Il fallait :

  • Crรฉer des environnements sรฉparรฉs par client (VMs, Key Vault, infra, RBACโ€ฆ)

  • Gรฉrer les clรฉs dans le tenant dโ€™A2i, avec des alertes de surveillance

  • Ou refuser cette capacitรฉ aux clients les plus exigeants

โŒ Ce modรจle posait des limites : complexitรฉ dโ€™industrialisation, risque dโ€™erreur humaine, perte dโ€™agilitรฉ, voire tensions contractuelles.

La solution : Cross-Tenant CMK sur Azure

Avec la nouvelle fonctionnalitรฉ de chiffrement inter-tenant (Cross-Tenant CMK), A2i a pu relever le dรฉfi :

Chaque client :

  • Crรฉe et gรจre son propre Azure Key Vault dans son tenant Microsoft Entra

  • Dรฉtient sa clรฉ de chiffrement CMK, quโ€™il peut faire tourner, rรฉvoquer ou auditer

A2i :

  • Dรฉploie les disques Azure (Premium SSD v2 ou Ultra Disks) dans son propre tenant dโ€™hรฉbergement

  • Configure le chiffrement pour utiliser les clรฉs hรฉbergรฉes ร  distance, avec autorisations RBAC

  • Automatisรฉ via Bicep / DevOps pipelines et contrรดlรฉ avec Azure Policy

Rรฉsultats : souverainetรฉ et scalabilitรฉ

Grรขce ร  ce modรจle, A2i obtient :

Avantage

Impact

Souverainetรฉ garantie

Chaque client reste maรฎtre de ses donnรฉes et de sa clรฉ

Mutualisation conservรฉe

Pas besoin dโ€™architectures isolรฉes : 1 plateforme, plusieurs clients

Sรฉcuritรฉ renforcรฉe

Sรฉparation claire des responsabilitรฉs (Zero Trust)

Automatisation simple

Intรฉgration dans le modรจle DevSecOps dโ€™A2i

Conformitรฉ native

RGPD, HDS, ISO 27001, DORA, etc. facilitรฉs

โ

๐Ÿ’ฌ โ€œAvec ce chiffrement inter-tenant, on nโ€™a plus ร  choisir entre conformitรฉ et agilitรฉ. Nos clients contrรดlent leurs clรฉs, nous assurons la qualitรฉ de service, et tout le monde y gagne.โ€
โ€” Lโ€™รฉquipe Azure chez A2i Technologies

Mรจme de la semaine

๐Ÿฉบ Tu es arrivรฉ au bout de ta prescriptionโ€ฆ sans effets secondaires ๐Ÿ˜„

Si tu as aimรฉ ta dose hebdo dโ€™Azure Doctor, partage-la avec tes collรจgues, partenaires ou toute personne qui a besoin dโ€™un petit coup de scalpel Cloud. La communautรฉ Azure Doctor ne demande quโ€™ร  grandir ๐Ÿ’™

A la semaine prochaine !

โ€” Azure Doctor

Reply

Avatar

or to participate

Continuer la lecture