๐ รdition du dimanche 20 Juillet 2025

๐ Hello, ici Azure Doctor !
Avant de plonger dans les derniรจres annonces Azure, petit tour dโhorizon de ce quโon a publiรฉ cette semaine cรดtรฉ blog :
HowTo #3 : dans ce guide, je tโexplique comment repรฉrer rapidement toutes les ressources Azure dรฉpourvues de โDelete Lockโ, donc vulnรฉrables ร une suppression accidentelle ou malveillanteโฆ
HowTo #4 tโaide ร identifier les VMs zombies qui grignotent ta facture alors quโelles dorment en apparence.
Un guide ultra dรฉtaillรฉ et pratique sur la procรฉdure de rotation du Password (Kerberos Key) du compte AZUREADSSOACC, utilisรฉ pour assurer le Seamless SSO entre AD/Entra ID
Et cรดtรฉ Azure, voici les scans les plus chauds ร ne pas manquer
La donnรฉe prend un nouveau virage avec Unity Catalog dรฉsormais synchronisรฉ en temps rรฉel dans OneLake, et Cosmos DB qui rejoint Microsoft Fabric sans duplication. Mรชme Custom Vision sโouvre ร lโexport dโimages taguรฉes via API pour ceux qui veulent mieux gรฉrer leurs datasets.
AKS รฉvolue aussi : la migration automatique vers VMSS et Load Balancer Standard se fait en un seul appel CLI, pendant que lโExtension Manager quitte les nลuds pour se loger dans le control plane. ร cela sโajoute un SDK Durable Functions PowerShell dรฉsormais totalement autonome, libรฉrรฉ du runtime intรฉgrรฉ.
Cรดtรฉ sรฉcuritรฉ, Azure Cloud HSM passe en GA avec un isolement FIPS 140-3 certifiรฉ et un contrรดle total des clรฉs. De son cรดtรฉ, Microsoft Sentinel gagne enfin sa place logique dans lโarchitecture ALZ avec une subscription dรฉdiรฉe, sรฉparรฉe du Log Analytics central.
Tu dรฉploies tes infrastructures comme du code ? Le Terraform Provider pour Microsoft Fabric est officiellement lร . Et pour les dรฉveloppeurs, les User Data Functions acceptent dรฉsormais async et Pandas. Mieux encore, Microsoft propose un exemple complet dโagent AI-to-AI orchestrรฉ avec Semantic Kernel et hรฉbergรฉ sur App Service.
Enfin, cรดtรฉ rรฉseau, Azure Firewall permet maintenant de filtrer les logs dรจs lโingestion avec DCR, ExpressRoute gรจre automatiquement son IP publique grรขce au modรจle HOBO, et Front Door Classic entre dans sa phase finale avant retrait. Cโest le moment de planifier ta migration.
๐ Attache ta ceinture, tout est scannรฉ, rรฉsumรฉ et prรชt ร lโinjection. Bonne consultation !

Sommaire

Le meilleur de la semaine, sans effets secondaires ๐
๐ข NOUVEAU ! 3 publications majeures ร ne pas rater cette semaine !

[Entra Connect] Rotation du Password /Kerberos Key du compte โAZUREADSSOACCโ : Tout ce que tu dois savoir !
Le compte AZUREADSSOACC, gรฉnรฉrรฉ automatiquement par Entra Connect, est souvent nรฉgligรฉ et pourtant essentiel au bon fonctionnement du Seamless SSO. Le problรจme cโest que son mot de passe (clรฉ Kerberos) ne se renouvelle pas tout seul.
Azure Doctor tโas prรฉparรฉ un guide ultra dรฉtaillรฉ et pratique sur le sujet, il tโexplique comment :
Prรฉparer lโopรฉration de rotation sans stress
Exรฉcuter le script PowerShell dans les rรจgles
Et valider que tout fonctionne aprรจs coup (avec liste des tรขches post-rotation)
๐จ ร lire absolument si tu veux รฉviter un Dรฉsync SSO ou un รฉchec MFA sans prรฉvenir :

[HowTo #3] Lister les ressources Azure sans ยซย Lockย ยป de suppression
Tu as pris le temps de structurer ton infrastructure Azure, tu as dรฉfinis des rรดles RBAC cohรฉrents, activรฉ les alertes critiques, verrouillรฉ les accรจs rรฉseaux et multipliรฉ les couches de sรฉcuritรฉ. Sur le papier, ton environnement est solide, il inspire confiance et semble prรชt ร encaisser.
Mais derriรจre cette surface maรฎtrisรฉe se cache parfois une faiblesse bien plus simple quโun contournement de privilรจge ou quโune vulnรฉrabilitรฉ technique. Une faiblesse banale, presque anodine, parce quโelle nโรฉmet aucun signal et ne dรฉclenche aucune alerte. Lโabsence dโun ยซย Lockย ยป de suppression.

[HowTo #4] Trouver les VMs Zombies (VM arrรชtรฉe โ VM gratuite)
Tu fais le mรฉnage dans ton abonnement Azure, comme souvent en fin de sprint ou aprรจs une sรฉrie de tests. Tu parcours la liste des VMs, tu vรฉrifies lโรฉtat de chacune, tu arrรชtes celles qui ne sont plus nรฉcessaires et tu fermes le Portail Azure en pensant avoir coupรฉ les coรปts superflus. Rien dโanormal ร premiรจre vue.
Quelques jours plus tard, tu jettes un ลil au rapport de facturation et la ligne โComputeโ est toujours lร , identique, voire lรฉgรจrement plus รฉlevรฉe. Tu creuses un peu, tu inspectes les dรฉtails et tu rรฉalises que certaines VMs arrรชtรฉes continuent malgrรฉ tout de gรฉnรฉrer des coรปts. Pas ร cause du Compute lui-mรชme, mais ร cause de ce quโelles laissent derriรจre elles : des disques managรฉs toujours actifs, des IP publiques non libรฉrรฉes, un stockage diagnostic encore facturรฉ.ย

La commande โAz CLIโ de la semaine !
Connaรฎtre ta rรฉgion Azure active en un clin dโลil
Tu veux savoir dans quelle rรฉgion Azure tu dรฉploies vraiment sans dรฉpendre dโun paramรจtre de configuration ? Voici une commande fiable pour afficher la rรฉgion des derniรจres ressources crรฉรฉes dans ton abonnement :
az resource list --query "[0].location" -o tsv Elle va chercher la rรฉgion de la ressource la plus rรฉcemment enregistrรฉe. Idรฉal pour valider ton contexte, surtout quand tu bosses sur plusieurs environnements.
Bonus : si tu veux voir les 5 derniรจres rรฉgions utilisรฉes, essaie :
az resource list --query "[].location" -o tsv | sort | uniq -c | sort -nr | head -n 5 Tu obtiendras un top des rรฉgions actives dans ton tenant.

๐ข Big News โ Fabric devient le plan de contrรดle des donnรฉes dans Azure
Ce nโest plus une tendance. Cโest une direction. Cette semaine, Microsoft envoie un signal clairโฏ: Fabric devient le plan de contrรดle des donnรฉes dans Azure.
Tout converge. Dโun cรดtรฉ, Unity Catalog et Cosmos DB peuvent dรฉsormais รชtre miroirรฉs dans OneLake, avec synchronisation en temps rรฉel, sans duplication, exposรฉs directement en SQL. De lโautre, le Terraform Provider pour Fabric est dรฉsormais disponible, permettant dโindustrialiser le dรฉploiement de pipelines, capacities ou Lakehouses comme nโimporte quelle autre ressource Azure. Et cรดtรฉ traitement, les User Data Functions prennent dรฉsormais en charge async et les objets Pandas pour dรฉvelopper des fonctions data avancรฉes en Python, au cลur mรชme de Fabric.
En clair, Microsoft nโajoute pas des briques. Il redessine lโensemble. Fabric absorbe ce que les clients ont longtemps dรป bricoler ailleurs : ingestion temps rรฉel, stockage unifiรฉ, gouvernance transversale, analyse instantanรฉe, et orchestration DevOps.
Ce que รงa signifie concrรจtement :
Moins de pipelines ร maintenir, plus de flux synchronisรฉs nativement
Un seul moteur de gouvernance, compatible avec lโIA, lโanalytique et la sรฉcuritรฉ
Des outils familiers (Power BI, Terraform, Python) au service dโune architecture unifiรฉe
Si tu travailles sur la modernisation de ta plateforme data, ce nโest plus un sujet de veille. Cโest le moment de tester. Un mirroring dโUnity Catalog, un dรฉploiement Fabric en Terraform, une fonction Python async sur une table OneLake โ et tu verras ce que รงa change.
Azure nโa pas sorti un service de plus. Il a posรฉ les fondations de ce que sera la donnรฉe dans le cloud de demain. La suite de la newsletter te montre ร quoi รงa ressemble concrรจtement.
๐ Scan rapide du corps โAzureโ
Rรฉseau
Nouveau pouvoir pour ton Firewall : logs filtrรฉs ร la source
Azure Firewall te permet dรฉsormais de transformer tes logs dรจs lโingestion dans Log Analytics. Rรฉsultat ? Moins de bruit, plus de contrรดle, et une facture qui respire enfin. Ne garde que lโessentiel, dรจs lโentrรฉe du pipeline, grรขce aux rรจgles DCR. Dรฉcouvrir en dรฉtail
Dernier appel pour Front Door (classic) et CDN Microsoft Classic
Le 15 aoรปt 2025, Azure mettra fin ร la crรฉation de domaines/profils sur Front Door (classic) et CDN Microsoft Classic. En parallรจle, DigiCert abandonne la validation DCV via CNAME. Rรฉsultat : plus de nouveaux domaines, plus de migration vers les certificats managรฉs. Pour continuer ร utiliser des certificats gรฉrรฉs ou crรฉer de nouveaux profils, la migration vers Front Door Standard/Premium devient obligatoire. Prรฉparer ta migration Front Door avant le 15 aoรปt
Compute
Plus simple, plus sรปr : lโExtension Manager passe au control plane AKS
Fini les extensions gรฉrรฉes depuis les nลuds. LโExtension Manager AKS migre maintenant dans le control plane, ce qui allรจge ta charge opรฉrationnelle, renforce la sรฉcuritรฉ et simplifie les flux rรฉseau. Backup, GitOps, Cilium ou Cast AI sโinstallent plus vite, plus proprement, plus sereinement. Comprendre la migration de lโExtension Manager AKS
Durable Functions en PowerShell : SDK indรฉpendant en GA
Le SDK Durable Functions pour PowerShell est dรฉsormais disponible en module autonome sur PowerShell Gallery (AzureFunctions.PowerShell.Durable.SDK). Tu gagnes en souplesse, avec des mises ร jour indรฉpendantes du runtime Azure Functions, un meilleur support des sous-orchestrations, une gestion dโerreurs renforcรฉe et des sรฉrialisations enfin maรฎtrisรฉes. Dรฉcouvrir le SDK Durable PowerShell sur PowerShell Gallery
Stockage
Restaure partout : GRS et CRR dรฉbarquent pour les Premium SSD v2
Tu utilises les Premium SSD v2 pour tes machines virtuelles ? Tu peux dรฉsormais les protรฉger avec Geo-Redundant Storage et profiter du Cross-Region Restore. Une panne ? Un audit ? Tu dรฉclenches une restauration dans une autre rรฉgion, sans impact sur la prod. Et รงa arrive en GA pour la Norvรจge et le Japon. Voir comment activer GRS + CRR sur Premium SSD v2
BlobNFS passe ร la vitesse AZNFS 3.0 (en preview)
Si tu travailles avec NFS 3.0 sur Azure Blob Storage, lโupdate AZNFS 3.0 va te parler : montรฉe en dรฉbit, meilleurs temps de rรฉponse sur les mรฉtadonnรฉes, support de fichiers plus gros et plus de limites sur les groupes dโutilisateurs. Le tout grรขce ร lโintรฉgration de libfuse3, comme dans BlobFuse. Pour les workloads POSIX exigeants, cโest un vrai bond de performance. Tester AZNFS 3.0 avec BlobNFS
Sรฉcuritรฉ
Azure Cloud HSM : sรฉcuritรฉ FIPS 140-3, contrรดle total, isolation garantie
Azure Cloud HSM est dรฉsormais en GA. Ce service HSM monolocataire, certifiรฉ FIPS 140-3 Niveau 3, te donne la main sur tes clรฉs et tes opรฉrations crypto sensibles dans un cluster dรฉdiรฉ. Parfait pour migrer depuis un HSM on-prem ou depuis Azure Dedicated HSM, avec une prise en charge complรจte de PKCS#11, OpenSSL et JCE. Idรฉal pour dรฉcharger du SSL, signer du code, faire du TDE ou hรฉberger un ADCS sur VM Azure sans compromis sur lโisolement et la conformitรฉ. Explorer Azure Cloud HSM et ses usages sรฉcurisรฉs
ALZ รฉvolue : une subscription dรฉdiรฉe pour Microsoft Sentinel
Suite aux retours des clients, partenaires et de la communautรฉ GitHub, Azure Landing Zone (ALZ) introduit une nouvelle structure native dans son architecture de rรฉfรฉrence : un Security Management Group et une Security Subscription sรฉparรฉs, pour hรฉberger Microsoft Sentinel en dehors du Log Analytics central. L'objectif ? Isoler les logs de sรฉcuritรฉ, offrir une gouvernance plus rรฉaliste, et permettre aux clients dโactiver Sentinel ร leur rythme. Dรฉcouvrir la nouvelle architecture ALZ avec Sentinel
Multi-Cloud
ExpressRoute simplifiรฉ : plus besoin de gรฉrer lโIP Publique
Avec le modรจle HOBO (Hosted-On-Behalf-Of), les nouveaux gateways ExpressRoute gรจrent automatiquement leur adresse IP publique. Tu nโas plus besoin de lโassigner manuellement. Dรฉploiement plus fluide, moins dโefforts opรฉrationnels, et une meilleure cohรฉrence avec les autres gateways Azure. Dรฉcouvrir le modรจle HOBO pour ExpressRoute
Base de Donnรฉes
Cosmos DB rejoint Microsoft Fabric : la data unifiรฉe en preview
Ta base Cosmos DB peut dรฉsormais รชtre miroirรฉe dans OneLake via Microsoft Fabric, en public preview. Tu exploites la puissance du temps rรฉel, du vector search, du full-text search et de Copilot pour Power BI sans recoller les morceaux ร la main. CI/CD intรฉgrรฉ, requรชtes SQL sur donnรฉes opรฉrationnelles, supervision native : tout converge enfin. Explorer Cosmos DB dans Microsoft Fabric
PostgreSQL flexible dรฉbarque en Indonรฉsie Centrale
Bonne nouvelle pour les projets rรฉgionaux : Azure Database for PostgreSQL Flexible Server est dรฉsormais disponible en GA dans la rรฉgion Indonesia Central. De quoi respecter la localisation des donnรฉes, rรฉduire la latence et renforcer la souverainetรฉ cloud dans cette zone stratรฉgique. Dรฉployer PostgreSQL Flexible en Indonesia Central
Containers
AKS : migration automatique vers VMSS et Load Balancer Standard (preview)
Les Availability Sets et le Basic Load Balancer tirent leur rรฉvรฉrence le 30 septembre 2025. Pour tโaccompagner, Azure propose une commande CLI unique pour migrer ton cluster AKS vers des node pools Virtual Machines et le SKU Standard du Load Balancer, le tout en un seul passage. Moins de friction, plus de rรฉsilience, et zรฉro downtime planifiรฉ. Tester la migration automatique AKS en CLI
Management et gouvernance
Backup Azure prรชt pour Trusted Launch : continuitรฉ assurรฉe
Les VMs Trusted Launch peuvent dรฉsormais รชtre protรฉgรฉes via les politiques standard Azure Backup, sans modifier tes scripts ni adapter tes outils. Cette GA garantit que tes automatisations (PowerShell, CLI, API REST) continuent ร fonctionner, mรชme avec le mode sรฉcurisรฉ activรฉ par dรฉfaut. Activer le backup standard pour Trusted Launch
Dรฉploie Microsoft Fabric en Terraform dรจs aujourdโhui
Le Terraform Provider pour Microsoft Fabric, dรฉsormais disponible avec la CLI Fabric, permet dโautomatiser la gestion de ressources Fabric en Infrastructure as Code, avec un premier guide pour crรฉer une identitรฉ de workload, configurer un dรฉploiement Terraform et initier un pipeline GitHub Actions. Dรฉcouvrir comment automatiser Fabric avec Terraform
Events Azure & Fabric : modรจle de permissions renforcรฉ
Pour sรฉcuriser lโingestion temps rรฉel dans Microsoft Fabric (Activator, Eventstream...), Microsoft amรฉliore le modรจle de permissions : si lโutilisateur qui a configurรฉ un flux perd les droits de souscription, lโingestion sโarrรชte automatiquement. Seul un utilisateur autorisรฉ pourra recrรฉer la connexion. Un vrai plus pour garantir un accรจs strictement contrรดlรฉ aux รฉvรฉnements interservices. En savoir plus sur les permissions Events dans Azure & Fabric
Outils de dรฉveloppement
UDF Fabric : async et Pandas pour le traitement massif en Python
Les User Data Functions dans Microsoft Fabric prennent dรฉsormais en charge les fonctions asynchrones et les types Pandas pour accรฉlรฉrer le traitement Python en masse dans les pipelines analytiques. Activer ces fonctions dans les UDFs Fabric
Dรฉploie ton premier agent AI-to-AI (A2A) sur Azure App Service
Un nouveau pas vers les architectures dโagents autonomes communicants : Microsoft montre comment hรฉberger un systรจme Agent-to-Agent (A2A) basรฉ sur le Semantic Kernel directement sur Azure App Service. Lโexemple concret ? Un assistant de voyage intelligent avec agents spรฉcialisรฉs (devises, activitรฉs, planification) orchestrรฉs via WebSocket, FastAPI et le protocole A2A. Le tout avec authentification managรฉe, scalabilitรฉ native, et monitoring intรฉgrรฉ via App Insights. Dรฉcouvrir lโimplรฉmentation A2A sur Azure App Service
AI + Machine Learning
Unity Catalog + OneLake : la synchro en temps rรฉel est lร
Cโest officiel : tu peux maintenant miroirer Unity Catalog de Databricks vers Microsoft Fabric. Sans duplication, sans friction. Tu accรจdes ร tes tables depuis OneLake, tu lances des requรชtes SQL en Direct Lake, tu croises le tout dans Power BI, et Fabric reste automatiquement ร jour quand ton catalogue รฉvolue. Activer le mirroring entre Unity Catalog et OneLake
Tรฉlรฉcharge tes images taguรฉes depuis Custom Vision (via API)
Azure Custom Vision ne propose pas dโexport natif des images, mais Microsoft publie un guide dรฉtaillรฉ pour contourner cette limite via lโAPI REST : authentification avec clรฉs dโentraรฎnement, rรฉcupรฉration des tags, et tรฉlรฉchargement automatisรฉ en masse. Une ressource prรฉcieuse pour ceux qui veulent auditer, migrer ou sauvegarder leurs datasets d'entraรฎnement. Dรฉcouvrir comment automatiser lโexport depuis Custom Vision
Analytics
Rรฉsilience native : Event Hubs Premium passe en mode multi-rรฉgions
La Gรฉo-Rรฉplication dโAzure Event Hubs en Premium et Dedicated est maintenant disponible en GA. Tu peux dรฉsormais rรฉpliquer en continu tes messages et ta configuration dโun datacenter vers un autre, sans effort cรดtรฉ client. Et en cas dโincident majeur, tu promeus la rรฉgion secondaire en un clin dโลil. Plonge dans la Gรฉo-Rรฉplication Event Hubs
Fin programmรฉe pour le HDInsight Enterprise Security Package
Le 31 juillet 2026, Azure HDInsight retirera dรฉfinitivement le Enterprise Security Package (ESP). Tous les clusters concernรฉs seront supprimรฉs et les donnรฉes perdues si aucune migration nโest effectuรฉe dโici lร . Prรฉparer ta migration depuis HDInsight ESP
IoT
Kafka dรฉclenche tes Azure Functions en mode Consumption (preview)
Bonne nouvelle pour les architectures รฉvรฉnementielles : le Kafka trigger pour Azure Functions en Consumption Plan est enfin en public preview. Tu peux capter des messages Kafka en temps rรฉel ou รฉcrire sur un topic sans gรฉrer l'infra sous-jacente. Lโรฉlasticitรฉ du plan Consumption sโassocie ร la puissance de Kafka pour des fonctions lรฉgรจres, scalables et orientรฉes flux. Tester Azure Functions avec Kafka en Consumption Plan

Mรจme de la semaine !

Tu es arrivรฉ au bout de ta prescription, sans effets secondaires ๐
Si tu as aimรฉ ta dose hebdo dโAzure Doctor, partage-la avec tes collรจgues, partenaires ou toute personne qui a besoin dโun petit coup de scalpel Cloud. La communautรฉ Azure Doctor ne demande quโร grandir ๐
A la semaine prochaine !
โ Azure Doctor ๐ฉบ


