
📆 Édition #84 du Lundi 10 Août 2026
Vendredi soir, 19h. Le dernier de l'équipe ferme son poste et part en congés. Le bureau est vide jusqu'au 25 août.
Ton pipeline, lui, tourne toujours. Il se réveille à trois heures du matin, tire ses dépendances, construit, teste, déploie. Il fait ça très bien, tout seul, depuis des mois. C'est même pour ça qu'on l'a écrit.
Cette semaine, Microsoft a publié l'anatomie de ChainDrop : un ver qui vole les identifiants sur les postes de développeurs et dans les pipelines, s'authentifie sur npm, GitHub, AWS, Kubernetes et HashiCorp Vault, puis republie tout seul les paquets qu'il a compromis. Il n'a pas besoin qu'on l'aide, juste qu'on ne regarde pas.
ChainDrop se propage tout seul : des postes de développeurs jusqu'à ton registre de paquets.
Trusted Launch s'active par défaut : Secure Boot et vTPM sur toutes tes nouvelles VM Gen 2.
Le memberOf des groupes dynamiques Entra part en retraite : Octobre 2026, et tu ne sais probablement pas combien de groupes sont concernés.
Il y a des semaines où on peut sauter un lundi. Ce n'est pas celle-là. 12 minutes, et on retourne tous les deux au transat.

🔴 À traiter maintenant
Trois échéances, et la première tombe demain :
Patch Tuesday d'août : c'est demain, 11 août. Bloque le créneau maintenant si ce n'est pas fait. Après le mois de juillet et ses deux failles à 8.8 dont les modes opératoires sont devenus publics, la vraie question n'est pas d'appliquer les correctifs du mois : c'est de vérifier que ceux de juillet le sont partout. Certighost sur tes autorités de certification, CVE-2026-47295 sur tes instances SQL. Les deux ont un code d'exploitation public.
VM confidentielles imbriquées cc_v5 : retirées le 1er septembre 2026. La série, taille DCas_c comprise, disparaît dans trois semaines. Migration ou redimensionnement à planifier avant la date, pas après. Si tu as des charges confidentielles imbriquées en production, l'inventaire commence aujourd'hui. Lire la suite
Azure SQL Managed Instance réduit les versions SAN de ses certificats depuis le 1er août. Tes connexions clientes qui utilisent un point de terminaison local au réseau virtuel avec le paramètre
HostNameInCertificatepeuvent casser si elles ne sont pas mises à jour. Le changement est déjà en cours de déploiement. Vérifie tes chaînes de connexion applicatives avant de découvrir le problème un lundi matin.

⚡ Ce qui brûle : 3 sujets cette semaine
ChainDrop : un ver qui vole tes identifiants et se republie tout seul
Microsoft Security Research publie l'anatomie complète de ChainDrop, une compromission de chaîne d'approvisionnement d'un genre nouveau. Le ver utilise des charges JavaScript Bun obfusquées pour voler les identifiants présents sur les postes de développeurs et dans les pipelines d'intégration continue. Avec ces identifiants, il s'authentifie ensuite sur npm, GitHub, AWS, Kubernetes et HashiCorp Vault, puis republie automatiquement les paquets qu'il a compromis. Chaque poste infecté devient un vecteur de propagation vers les dépendances suivantes. La semaine dernière, npm et GitHub Actions annonçaient un durcissement de leur chaîne d'approvisionnement : on sait maintenant contre quoi. Et la question qui fâche n'est pas de savoir si tes développeurs ont des identifiants en clair sur leur poste, mais où ils sont exactement. Lire la suite
Trusted Launch s'active par défaut sur toutes tes nouvelles VM Azure
Azure bascule : après une simple inscription au niveau de l'abonnement, toutes les nouvelles machines virtuelles Gen 2 et tous les groupes de machines virtuelles identiques démarrent avec Secure Boot et vTPM activés. Portail, CLI, ARM, Bicep, Terraform : le comportement change sur tous les modes de déploiement. Pour la conformité, c'est une bonne nouvelle qui supprime des dizaines de lignes de politique. Pour l'exploitation, c'est un changement à cadrer avant qu'il ne surprenne quelqu'un : les images personnalisées non signées, les pilotes tiers non conformes et les charges qui dépendent d'un démarrage non vérifié vont rencontrer une réalité nouvelle. Rien n'est rétroactif sur l'existant, ce qui laisse un parc à deux vitesses jusqu'à ce que tu traites la question. Lire la suite
Le memberOf des groupes dynamiques Entra part en retraite en octobre 2026
Microsoft retire l'opérateur de règle memberOf utilisé dans les appartenances dynamiques de groupes. Ce n'est pas une dépréciation lointaine : c'est octobre, et il n'existe pas de remplacement direct. Les groupes qui s'appuient sur cet opérateur pour dériver leur appartenance d'un autre groupe devront être repensés, pas migrés. Le problème pratique arrive avant : la plupart des organisations ne savent pas combien de groupes sont concernés, parce que la règle est enfouie dans une expression d'appartenance dynamique que personne ne relit. Un script Graph PowerShell permet de les identifier, et c'est la première chose à faire avant de discuter des alternatives. Ce genre de retrait ne casse rien le jour J : il casse les affectations d'accès qui en dépendaient, et personne ne fait le lien.

📖 Sur le blog cette semaine

🔍 Actualités “On-Prem”
⭐ Windows Server & AD
Les Extended Security Updates de Windows Server 2016 par Azure Arc en disponibilité générale
Paiement à l'usage pour les ESU de Windows Server 2016, avec inventaire d'actifs intégré et raccordement direct à Azure Update Manager, Change Tracking et Azure Policy. Pour les parcs qui ne migreront pas d'ici l'échéance, c'est le chemin le moins douloureux. En savoir plus
Unifier LAPS historique, Windows LAPS et Azure Arc
Un guide en cinq étapes pour rationaliser la rotation des mots de passe d'administrateur local à travers les trois implémentations, en hybride comme en multicloud. La cible : réduire la surface de déplacement latéral.
🔍 Actualités “Azure”
⭐ Entra ID
L'opérateur memberOf des groupes dynamiques est retiré en octobre 2026
Aucun remplacement direct. Microsoft recommande d'identifier les groupes impactés via Graph PowerShell et de planifier une alternative dès maintenant.
La bascule vers les Passkeys est confirmée au 1er septembre
Déploiement progressif de l'authentification par défaut, du SMS vers les Passkeys, avec une fenêtre de préparation pour limiter la casse côté utilisateurs. Rappel : la procédure d'exclusion temporaire court du 1er septembre 2026 au 1er février 2027.
Entra ID Protection intègre les signaux Defender
Le risque utilisateur s'appuie désormais sur des signaux d'identité unifiés remontés depuis les Endpoints et les identités Cloud, pour automatiser la remédiation plus tôt dans la chaîne.
Empêcher les utilisateurs d'enregistrer des applications
Un guide sur la restriction de l'enregistrement d'applications pour les comptes standard, et sur ce que tu casses en la désactivant. À lire avant de le faire, pas après.
ECMA2Host Tools gère désormais les tâches de provisionnement Entra
La version 1.2.0 ajoute la gestion des travaux de provisionnement d'applications Entra, avec la visibilité qui manquait sur les opérations de connecteurs.
⭐ Security
Azure Key Vault Premium ajoute l'enveloppement de clés résistant au quantique
AES-KW entre en Public Preview et permet de passer d'une gestion adossée à RSA à un enveloppement résistant aux attaques quantiques. La cryptographie post-quantique entre en production sans faire de bruit. En savoir plus
Defender arrête un rançongiciel en 128 secondes
Retour d'expérience sur une attaque stoppée chez QNET grâce à l'isolation automatique d'appareil. Le chiffre est frappant, le mécanisme l'est plus : l'isolation se déclenche sans intervention humaine.
Sentinel : support des API imbriquées dans le Codeless Connector Framework (Preview)
Les intégrations en deux temps, liste puis détail, deviennent configurables sans code d'orchestration. Un générateur de playbooks assisté par IA passe par ailleurs en disponibilité gratuite pour tous les clients Sentinel.
Stratégies de containment pour les agents IA dans Secure Now
Limitation des actions, durcissement des surfaces et supervision renforcée, en réponse aux incidents récents impliquant des agents autonomes.
⭐ Networking
L'appliance de routage de réseau virtuel Azure passe en disponibilité générale
Routage natif à l'échelle du Cloud, accéléré matériellement, avec prise en charge des charges IA, des architectures en étoile étendues, d'IPv6 et du multi-région. Une alternative gérée aux solutions à base de machines virtuelles. En savoir plus
Proxy explicite dans Azure Firewall (GA)
Le trafic HTTP et HTTPS peut être routé directement via le pare-feu par les paramètres de proxy standards, sans redirection implicite.
Private Link sur IPv6 en Public Preview
Accès privé aux services PaaS comme Azure Storage et Azure SQL depuis des réseaux virtuels IPv6, y compris depuis l'On-Prem via ExpressRoute. En savoir plus
Azure DNS s'intègre à Traffic Manager (Preview)
Répartition de charge basée sur le DNS par liaison directe des enregistrements, sans passer par des mappages CNAME supplémentaires.
Garde de résilience ExpressRoute (Preview)
Une nouvelle propriété permet de configurer les passerelles en mono ou multi-rattachement, pour verrouiller le niveau de redondance attendu.
Compute
Trusted Launch s'active par défaut (GA)
Secure Boot et vTPM appliqués automatiquement à toutes les nouvelles VM Gen 2 et scale sets, après inscription de l'abonnement. En savoir plus
Les VM confidentielles imbriquées cc_v5 sont retirées le 1er septembre 2026
La série, taille DCas_c comprise, disparaît. Migration ou redimensionnement à planifier. En savoir plus
Azure Linux arrive sur WSL en bêta
La même distribution optimisée pour le Cloud sur ton poste, tes pipelines et tes services Azure. Objectif affiché : réduire la dérive d'environnement entre le développement et la production.
Storage
Migration d'AWS FSx for Windows File Server vers Azure Files (Preview)
Azure Storage Mover prend en charge la migration sans agent, ce qui supprime le besoin d'outillage tiers dédié.
Databases
Immutabilité automatique sur sept jours des sauvegardes Azure SQL (GA)
Azure SQL Database et Managed Instance protègent automatiquement les sauvegardes de restauration dans le temps des sept derniers jours, sans configuration. Une défense native contre le rançongiciel et l'erreur de manipulation. En savoir plus
Attention aux certificats d'Azure SQL Managed Instance depuis le 1er août
La réduction des versions SAN dans les certificats d'instance peut casser les connexions clientes qui utilisent un point de terminaison local au réseau virtuel avec HostNameInCertificate.
REGEXP_LIKE arrive dans SQL Server 2025
Support natif des expressions régulières en T-SQL, avec quatre fonctions associées, pour la correspondance de motifs avancée.
Montées de version PostgreSQL plus sûres avec les grands objets
Azure Database for PostgreSQL gère mieux les métadonnées de grands objets pendant les montées de version majeures, ce qui débloque les bases allant jusqu'à 500 millions de grands objets.
Containers
Gestion automatique des Pod Disruption Budgets sur AKS (Preview)
Évite qu'une mise à niveau de cluster ne se bloque sur des restrictions d'éviction de pods mal calibrées.
Defender for Cloud élargit la sécurité conteneurs
Passent en disponibilité générale : recommandations de mauvaise configuration Kubernetes, mises à niveau AKS, évaluation de vulnérabilités à l'exécution sur EKS et GKE, et analyse améliorée des conteneurs Docker durcis.
Integration
Durabilité des tâches MCP longues sur Azure App Service
Table Storage pour l'état des tâches, Service Bus pour l'exécution des éléments de travail : la continuité est assurée à travers les recyclages d'instance et les montées en charge.
Markdown for Agents sur Azure App Service (Preview)
Conversion du contenu web en Markdown orienté texte, avec une réduction moyenne de 97 % de la taille des réponses servies aux agents, pour moins de 2 ms de conversion.
Identité managée pour les connecteurs Logic Apps Standard
L'extension VS Code prend en charge l'authentification par identité managée en développement local comme au déploiement, sans changement de code entre environnements.
Mettre à jour tes applications WCF Relay vers TLS 1.2
Azure a retiré TLS 1.0 et 1.1 : les écouteurs qui négocient encore ces protocoles échouent à se connecter.
Monitoring
Grafana 13 pris en charge dans Azure Managed Grafana
Tableaux de bord dynamiques, requêtes enregistrées, filtrage amélioré, prise en charge des modèles et synchronisation Git pour les tableaux de bord gérés comme du code. En savoir plus
Observabilité intégrée pour les agents IA serverless sur Azure Functions
Traçage OpenTelemetry natif qui enregistre chaque exécution d'agent, le modèle utilisé, les détails de session et tous les appels d'outils ou de sous-agents. Aucun code de télémétrie à écrire.
Hybrid & Multi-Cloud
VM confidentielles sur Azure Local en Public Preview
Chiffrement mémoire matériel et attestation pour exécuter des charges sensibles sur de l'infrastructure de périphérie que tu possèdes. En savoir plus
Azure Local s'ouvre à IBM QRadar et Splunk
Les signaux d'Azure Local remontent dans les plateformes de supervision déjà en place, sans changer les workflows des environnements réglementés.
DevOps
Le serveur MCP distant d'Azure DevOps passe en disponibilité générale
Accès contextuel et sécurisé aux projets Azure DevOps depuis un assistant IA, via un point de terminaison hébergé. Plus d'installation locale. En savoir plus
Connexion de service Azure DevOps à la place d'un PAT
Authentification par identité de charge de travail via principal de service ou identité managée, avec accès inter-organisations au sein d'un même tenant Entra. Un secret de moins à faire tourner.
Dependabot signale les maliciels au-delà de npm
Huit écosystèmes de paquets couverts, dont PyPI, par intégration des données de paquets malveillants d'OpenSSF dans la base d'avis GitHub.
Les pull requests empilées arrivent sur GitHub
Découpage des gros changements générés par IA en couches relisables, pour réduire les conflits de fusion et rendre la revue tenable.
🔍 Actualités “M365 & Modern Workplace”
M365 Platform /Security
Zero Trust pour l'IA : outil d'évaluation et pilier DevSecOps
Microsoft met à jour son outil d'évaluation Zero Trust et ajoute un pilier DevSecOps dédié à la sécurisation des agents IA et des workflows.
MCP : évaluation de sûreté avec la CLI Agent 365 et le Agent Governance Toolkit
La CLI évalue la maturité de tes serveurs MCP pour la production, note les définitions d'outils et rend une liste priorisée d'améliorations. Le toolkit encadre les actions sensibles à l'exécution.
Microsoft nommé Leader du KuppingerCole Leadership Compass CNAPP
Pour Defender for Cloud, qui unifie sécurité Cloud et sécurité de l'IA sur une même plateforme.
M365 Apps
Un nouveau harness pour Copilot Studio
Le harness GitHub Copilot arrive dans Copilot Studio avec Opus 5 et GPT-5.6 Sol, pour améliorer l'usage multi-outils, l'analyse de fichiers et de code sur les processus métier complexes.
🔍 Actualités “Data, IA et ML”
Data & Analytics
Unity AI Gateway en disponibilité générale sur Azure Databricks
Gouvernance centralisée des charges IA : sécurité des modèles, contrôle des coûts et conformité via une supervision et une gestion d'accès unifiées. En savoir plus
Connecteur SharePoint pour Azure Databricks (GA)
Ingestion des fichiers SharePoint dans Databricks via Lakeflow Connect, sans pipeline maison. En savoir plus
Genie One et Genie Agents gratuits jusqu'au 31 janvier 2027
Azure Databricks prolonge la période promotionnelle et lève les contraintes budgétaires sur ces deux services.
IA & Machine Learning
Reconnaissance vocale multicanal en temps réel
Azure Speech préserve la séparation des canaux stéréo tout au long de la transcription, ce qui maintient l'attribution des locuteurs sans infrastructure supplémentaire. Un gain direct pour les centres de contact.
Le service Foundry Agent passe en disponibilité générale
Intégration avec GitHub Copilot et le SDK Copilot pour construire, exécuter et distribuer des agents autonomes vers Teams et Microsoft 365 Copilot.
Mémoire longue durée dans Microsoft Agent Framework
Les agents retiennent interactions et préférences d'une session à l'autre, via ContextProviders et une base comme Azure Cosmos DB.
Agent Optimizer mis à l'épreuve dans Microsoft Foundry
Analyse des traces d'échec en langage naturel et propositions de changements de configuration ciblés, sans le coût ni le risque d'un réentraînement complet.
Foundry ou PyRIT pour le Red Teaming IA
Foundry pour l'évaluation de qualité et de sûreté des modèles, PyRIT pour le red teaming fin sur l'injection de prompt, la fuite de données et le détournement d'outils. Complémentaires, pas concurrents.

🤔 Ce qu'on ignore cette semaine
Cette semaine, j'ai laissé de côté trois annonces Microsoft qui ne méritaient pas ton lundi matin. Azure Linux arrive sur WSL en bêta : intéressant sur le papier pour aligner poste, pipeline et production, mais une bêta ne se déploie pas, elle se teste. Le service Foundry Agent passe en disponibilité générale, et j'ai choisi de ne pas le monter en haut d'édition : le fil des agents occupe déjà cette place depuis deux semaines, et il n'a pas d'horloge cette fois. Enfin, Microsoft a été nommé Leader du KuppingerCole Leadership Compass sur les plateformes de protection d'applications Cloud natives. C'est une bonne nouvelle pour eux, ça ne change rien à ton lundi.

La commande “Az CLI” de la semaine !
Lister les VM Gen 2 qui tournent encore sans Trusted Launch
Trusted Launch s'active par défaut sur les nouvelles machines virtuelles, mais rien n'est rétroactif. Ton parc existant reste tel quel, et tu vas te retrouver avec deux populations : les nouvelles VM sécurisées d'office, et les anciennes. Avant que l'écart ne devienne une ligne dans un rapport d'audit, sors la liste :
az vm list \
--query "[?securityProfile.securityType==null].{Nom:name, RG:resourceGroup, Taille:hardwareProfile.vmSize, OS:storageProfile.osDisk.osType}" \
-o tableCe que la commande retourne :
Les machines virtuelles sans profil de sécurité déclaré, donc sans Trusted Launch
Leur groupe de ressources et leur taille, pour évaluer l'effort de bascule
Le type de système d'exploitation, parce que la procédure diffère entre Windows et Linux
Note : lecture seule, aucun effet de bord. Toutes ne sont pas éligibles, les VM Gen 1 doivent d'abord être converties. Mais cette liste te donne le périmètre réel, pas une estimation. Ajoute --subscription pour balayer plusieurs Subscriptions Azure.

Mème de la semaine !

Tu es arrivé au bout de ta prescription, sans effets secondaires 😄
Si cette dose hebdo t'a été utile, Forwarde-la à un collègue qui pilote du Microsoft sérieux. La communauté Doctor Kloud grandit grâce à toi 💙
Hicham

🩺WhoAmI.exe
📕Echo “Mon dernier livre” > Préparer et réussir AZ-104
📅 Un projet Microsoft dans le pipe ? Réserve un appel de cadrage avec moi

