📆 Édition du Lundi 27 Avril 2026
Deux CVE à surveiller cette semaine : un Spoofing Zero-Day sur SharePoint Server et une élévation de privilèges dans Windows Defender. Côté Azure, une supply chain attack sur le package npm axios force les équipes DevOps à auditer leurs pipelines en urgence. J'ai publié les analyses sur le blog avec ce qu'il faut faire concrètement.
🔴 À traiter maintenant
📖 Sur le blog cette semaine
Maintenant place aux actus, pour les plus pressés, voici les actu qui comptent vraiment cette semaine. On a gardé uniquement les annonces qui peuvent impacter le Run, la sécurité ou les décisions de Roadmap, le reste est volontairement laissé de côté.
🔍 On-Prem & Hybride
SQL Server
mssql-python 1.6 — Déblocage des threads en production : Le GIL était maintenu pendant toute la phase de connexion SQL, gelant tous les threads Python. C'est corrigé. À déployer en priorité sur les apps Flask/FastAPI/Django
mssql-django 1.7.1 — Support Fabric et index descendants : Deux bugs bloquants corrigés : détection de Fabric SQL Database et crash sur
AlterFieldavec index descendant
Exchange / Messaging
Modernisation DNS sécurité Exchange Online — DNSSEC, DANE, MTA-STS : Wizard DNSSEC dans l'EAC prévu Q3 2026, nouveau endpoint
mx.microsoftqui enforce TLS. À monitorer si vous gérez des domaines hybrides
Windows Server
Guide migration Windows Server 2025 — priorités 2026 : Stratégies de rollout par criticité, hotpatching Arc, gouvernance hybride. Windows Server Summit 11-13 mai pour aller plus loin
Linux / Containers
Confidential Clusters OpenShift — Developer Preview sur Azure (AMD SEV-SNP) : Isolation mémoire hardware au niveau cluster entier, pas seulement workload. Premier pas vers le zero-trust infrastructure
Red Hat Lightspeed x CrowdStrike — GA : +2 400 signatures malware YARA sur RHEL sans changer d'outil
🔍 Côté Azure
DevOps
Axios npm compromis — action immédiate requise ⚠️ : Supply chain attack sur un package npm ultra-répandu. Auditez vos pipelines Azure Pipelines, épinglez les versions, vérifiez les lock files
AI + Machine Learning
GPT-5.5 dans Microsoft Foundry : Le modèle frontier d'OpenAI disponible dans un environnement enterprise-ready avec gouvernance et conformité intégrées
Foundry Toolkit pour VS Code en GA : Ex AI Toolkit, unifie le dev d'agents IA, le fine-tuning local et le déploiement vers Azure Foundry depuis l'IDE
Containers
WireGuard chiffrement en transit AKS — GA : Tout le trafic inter-nœuds chiffré nativement. Renforcement de posture majeur sans modifier les applications
Security
Azure NetApp Files — protection ransomware avancée en GA : Snapshots immuables automatiques, détection d'activité anormale et blocage de propagation au niveau volume
Networking
Sous-réseaux privés par défaut dans Azure VNets ⚠️ : Le trafic sortant est désormais bloqué par défaut sur les nouveaux VNets sans NAT Gateway ou route explicite. À anticiper dans vos templates IaC
Databases
Premium SSD v2 pour Azure PostgreSQL — GA : Latence sous-milliseconde, IOPS configurables indépendamment de la taille du disque
Dynamic Data Masking Cosmos DB — GA : Masquage des données sensibles à la lecture selon le rôle, sans modifier le schéma
Storage
Managed Identities pour Azure Files SMB — GA : Accès aux partages SMB sans gestion de clés de compte de stockage
Management & Governance
Azure Monitor Pipeline — GA : Filtrage, transformation et routing de la télémétrie avant ingestion. Réduction des coûts d'observabilité à grande échelle
👇 Attache ta ceinture, tout est scanné, résumé et prêt à l’injection. Bonne consultation !

La commande “Az CLI” de la semaine !
Voir les opérations disponibles sur une ressource Azure
Auditer les versions de packages npm dans Azure Artifacts
Suite à la compromission d'axios, cette commande permet de lister toutes les versions d'un package npm présentes dans vos feeds Azure Artifacts pour identifier rapidement si une version malveillante a été mise en cache dans votre organisation.
bash
az artifacts universal download \
--organization "https://dev.azure.com/<org>" \
--project "<project>" \
--scope project \
--feed "<feed-name>" \
--name "axios" \
--version "*" \
--path ./audit-axios \
--query "[].{version:version, publishDate:publishDate}" \
--output tableCe que la commande retourne :
La liste de toutes les versions d'axios présentes dans votre feed Artifacts
La date de publication de chaque version
Permet d'identifier si une version suspecte a été mise en cache
Base de travail pour nettoyer les versions compromises du feed

📢 Big News : Axios compromis : quand la supply chain frappe au cœur de vos pipelines CI/CD
Cette semaine, Microsoft a publié une alerte urgente à destination des équipes utilisant Azure Pipelines : le package npm axios, l'un des clients HTTP JavaScript les plus téléchargés au monde avec plus de 50 millions de téléchargements hebdomadaires, a été compromis dans le cadre d'une attaque supply chain. Des versions malveillantes du package ont été publiées sur le registry npm, potentiellement capables d'exfiltrer des variables d'environnement, des tokens et des secrets présents dans les environnements d'exécution des pipelines. Concrètement : si vos pipelines Azure Pipelines installent axios sans version épinglée, ils ont pu exécuter du code malveillant sans aucune alerte visible.
Ce type d'attaque est particulièrement insidieux car il ne cible pas votre code, il cible votre confiance dans l'écosystème open source. Le guide Microsoft détaille les versions affectées, les commandes d'audit à exécuter immédiatement (npm audit, vérification du lock file), et les mesures de durcissement à appliquer : épinglage des versions, vérification des checksums et activation des politiques de sécurité sur les feeds Azure Artifacts. Si vous n'avez pas encore audité vos pipelines cette semaine, c'est la première chose à faire lundi matin.

🔍 Actualités “On-Prem & Hybride”
Active Directory & Windows Server
Planifier la migration vers Windows Server 2025 — Guide des priorités 2026
Microsoft publie un guide structuré sur les décisions de migration vers Windows Server 2025 en 2026 : stratégies de rollout par criticité, hotpatching avec Azure Arc, gouvernance hybride et gestion de la dérive de configuration. Le Windows Server Summit 2026 (11-13 mai) accompagnera ces sujets avec des sessions techniques orientées terrain. Explorer davantage
Exchange / Messaging
Modernisation de la sécurité DNS pour Exchange Online — DNSSEC, DANE et MTA-STS
Microsoft fait le point sur la feuille de route DNS security pour Exchange Online : wizard DNSSEC prévu dans l'EAC en Q3 2026, contrôle granulaire MTA-STS par connecteur et migration vers le nouveau endpoint mx.microsoft qui enforce TLS. La migration automatique des domaines existants est retardée en H2 2026 pour des raisons d'infrastructure. À monitorer de près si vous gérez des domaines de messagerie on-premises ou hybrides. Voir les détails
SQL Server
mssql-python 1.6 — Déblocage des threads en production
La version 1.6 du driver Python officiel Microsoft pour SQL Server résout un blocage majeur : le GIL (Global Interpreter Lock) était maintenu pendant toute la phase de connexion, gelant tous les threads Python de l'application. C'est maintenant corrigé. La release corrige aussi des crashs sur setinputsizes() avec SQL_DECIMAL, des bugs sur les méthodes catalog et un masquage des mots de passe dans les logs. À déployer en priorité sur les applis Flask/FastAPI/Django en production. Lire la suite
mssql-django 1.7.1 — Support Microsoft Fabric et correctif d'index descendants
mssql-django 1.7.1 corrige deux bugs bloquants : le backend ne reconnaissait pas l'EngineEdition 12 de Fabric SQL Database, cassant JSONField, les fonctions de hash et la collation. Et une migration AlterField sur un champ couvert par un index descendant provoquait un crash FieldDoesNotExist. Les deux sont résolus. Aller plus loin
Core Infrastructure
Conception de la connectivité sortante pour les "Private Subnets" dans Azure
Microsoft documente les nouveaux comportements de connectivité sortante liés aux sous-réseaux privés par défaut dans Azure VNet. L'article couvre les patterns d'architecture avec NAT Gateway, les impacts sur les subnets existants et les ajustements à apporter aux templates IaC. Un article à lire avant tout nouveau déploiement réseau. Approfondir le sujet
Identity & Security
Renforcement de la résilience identitaire — Microsoft Entra Backup & Recovery
Microsoft publie un deep dive sur la sauvegarde et la restauration des objets Microsoft Entra ID : utilisateurs, groupes, applications, politiques d'accès conditionnel et planifications automatisées. La restauration granulaire objet par objet et le bulk restore sont couverts. Un article de référence pour les équipes qui n'ont pas encore formalisé leur plan de reprise sur l'identité. Consulter la suite
Linux
Confidential Clusters pour OpenShift — Developer Preview sur Azure avec AMD SEV-SNP
Red Hat étend le confidential computing au niveau cluster entier avec une Developer Preview disponible dès maintenant sur Microsoft Azure. Tous les nœuds du cluster tournent en Confidential VMs AMD SEV-SNP : le cluster entier bénéficie de l'isolation mémoire hardware, pas seulement les workloads individuels. Un pas de plus vers les architectures zero-trust au niveau infrastructure. Lire la suite
Confidential Guest Reset sur QEMU — Mécanismes de design et approche technique
Red Hat publie un article technique sur la gestion du reset des guests confidentiels dans l'hyperviseur QEMU. Le sujet est critique pour les environnements qui redémarrent des VMs confidentielles sans compromettre l'isolation des données entre cycles de vie. Un article dense pour les équipes qui opèrent des infrastructures de confidential computing on-premises. Approfondir le sujet
Red Hat Lightspeed x CrowdStrike — Détection malware étendue sur RHEL
L'intégration Red Hat Lightspeed avec CrowdStrike est disponible : les clients communs bénéficient de plus de 2 400 nouvelles signatures malware YARA issues de CrowdStrike Falcon Adversary Intelligence, en complément des signatures IBM X-Force déjà présentes. La détection sur les systèmes RHEL est significativement élargie sans changer d'outil. Voir les détails
Red Hat OpenShift Lightspeed Agent — Disponibilité générale
Red Hat OpenShift Lightspeed Agent passe en disponibilité générale : l'assistant IA natif pour OpenShift permet désormais aux équipes ops d'interroger l'état du cluster, diagnostiquer des incidents et obtenir des recommandations de remédiation en langage naturel, directement depuis la console. Aller plus loin
🔍 Actualités “Azure”
Réseau
Sous-réseaux privés par défaut dans les Azure Virtual Networks
Microsoft active par défaut l'isolation des sous-réseaux dans les nouveaux Azure Virtual Networks : le trafic sortant est désormais bloqué par défaut sans NAT Gateway ou route explicite. Un changement de comportement important à anticiper pour les déploiements existants et les templates d'infrastructure. Voir les détails
Compute
Fin de support .NET 8 LTS — Migration vers .NET 10 avant le 10 novembre 2026
Microsoft annonce officiellement la fin du support de .NET 8 LTS au 10 novembre 2026. Les applications hébergées sur Azure App Service, Azure Functions ou AKS qui tournent sur .NET 8 devront migrer vers .NET 10 LTS avant cette date. À planifier dès maintenant. Consulter la suite
Transition vers Entra ID pour Azure Monitor Application Insights — avant le 30 sept. 2026
L'authentification par clé d'API pour interroger Azure Monitor Application Insights sera retirée le 30 septembre 2026. La migration vers Entra ID (OIDC) est obligatoire pour maintenir l'accès aux données d'observabilité applicative. Plonger dans le détail
Containers
WireGuard — Chiffrement en transit pour AKS en GA
Le chiffrement en transit WireGuard est désormais en disponibilité générale pour AKS. Tout le trafic entre nœuds du cluster est chiffré nativement au niveau réseau, sans modifier les applications. Un renforcement de posture sécurité majeur pour les clusters qui traitent des données sensibles. Explorer davantage
AKS App Routing — Gateway API avec Istio
Microsoft documente la prochaine étape d'AKS App Routing avec l'adoption de la Gateway API Kubernetes et l'intégration Istio. L'objectif est de standardiser la gestion du trafic entrant sur les clusters AKS avec un modèle plus expressif et portable que l'Ingress classique. Approfondir la lecture
Sécuriser Argo CD avec Microsoft Entra ID — Guide pas à pas
Microsoft publie un guide détaillé pour intégrer Argo CD avec Microsoft Entra ID sur AKS. L'authentification GitOps via OIDC Entra permet de centraliser la gestion des accès et d'éliminer les comptes de service locaux dans les pipelines de déploiement. Lire la suite
Stockage
Accès sans clé via Managed Identities pour Azure Files SMB — GA
Azure Files SMB supporte désormais en GA l'authentification via Managed Identities, sans gestion de clés de compte de stockage. Les applications peuvent accéder aux partages SMB de manière sécurisée et sans secrets à rotation, directement via l'identité managée. Voir les détails
Azure Backup pour Elastic SAN (Preview)
Azure Backup étend son support à Elastic SAN en Preview. Les volumes iSCSI haute performance peuvent désormais être inclus dans les stratégies de sauvegarde Azure natives, sans solution tierce. Aller plus loin
Migration de partages de fichiers on-premises vers Azure — Discover & Assess via Azure Migrate
Microsoft enrichit Azure Migrate avec une capacité de découverte et d'évaluation des partages de fichiers on-premises avant migration vers Azure Files. L'outil analyse la compatibilité, estime les coûts et identifie les dépendances pour préparer une migration sans surprise. Comprendre en profondeur
Sécurité
Azure NetApp Files — Protection avancée contre les ransomwares en GA
Azure NetApp Files intègre désormais en GA une protection avancée contre les ransomwares : snapshots immuables automatiques, détection d'activité anormale et blocage de la propagation au niveau du volume. Une couche de défense native pour les workloads critiques stockés sur ANF. Lire la suite
CRC Protection en GA
La protection CRC (Cyclic Redundancy Check) passe en disponibilité générale sur Azure. Elle garantit l'intégrité des données en transit en détectant toute corruption silencieuse avant qu'elle n'atteigne les couches applicatives. Approfondir le sujet
Microsoft Purview — Guide pratique : sécurité des données IA contre le surpartage
Microsoft Purview publie un guide opérationnel pour passer de la détection du surpartage à l'enforcement actif sur les données utilisées par les agents IA. Il couvre la classification, les politiques DLP adaptées aux workloads IA et la remédiation automatique. Explorer davantage
Base de Données
Cascading Read Replicas — Azure Database for PostgreSQL GA (officiel)
La mise à jour officielle Azure Updates confirme le passage en GA des replicas de lecture en cascade pour Azure Database for PostgreSQL Flexible Server. Les architectures de distribution de charge lecture complexes sont désormais supportées nativement et en production. Voir les détails
Premium SSD v2 pour Azure Database for PostgreSQL — GA
Les instances Azure Database for PostgreSQL Flexible Server peuvent désormais utiliser des disques Premium SSD v2 en GA. Latence sous-milliseconde et IOPS élevés configurables indépendamment de la taille du disque : un levier de performance important pour les bases de données à fort I/O. Aller plus loin
Mirroring Azure Database for PostgreSQL dans Microsoft Fabric — GA Refresh
Le mirroring PostgreSQL vers Microsoft Fabric passe en disponibilité générale avec une mise à jour enrichie : meilleure performance de réplication, support des schémas multiples et intégration directe avec OneLake. Plonger dans le détail
Dynamic Data Masking pour Azure Cosmos DB — GA
Le masquage dynamique des données est désormais en disponibilité générale dans Azure Cosmos DB. Les données sensibles peuvent être masquées à la lecture selon le rôle de l'utilisateur, sans modifier le schéma ni les applications. Un contrôle de conformité important pour les bases NoSQL exposées à plusieurs équipes. Explorer la suite
Azure Database for PostgreSQL disponible en Denmark East
Azure Database for PostgreSQL Flexible Server est désormais disponible dans la région Denmark East. Les clients avec des exigences de résidence des données dans cette géographie peuvent maintenant déployer leurs bases sans contournement. Consulter la suite
DevOps
Axios npm — Compromission de la supply chain : action requise
Microsoft publie une alerte de sécurité urgente : le package npm axios a été compromis dans une attaque supply chain. Les pipelines Azure Pipelines qui utilisent ce package sont potentiellement exposés. Le guide détaille les versions affectées et les actions immédiates à prendre pour auditer et sécuriser vos pipelines. Voir les détails
Azure DevOps MCP Server — Mise à jour d'Avril 2026
Le serveur MCP pour Azure DevOps reçoit sa mise à jour d'avril : nouvelles capacités d'interrogation des pipelines, des work items et des repos via agents IA. Les équipes DevOps peuvent désormais piloter leurs workflows Azure DevOps depuis n'importe quel agent compatible MCP. Approfondir le sujet
Management & Gouvernance
Azure Monitor Pipeline en GA — Ingestion de télémétrie à grande échelle
Azure Monitor Pipeline passe en disponibilité générale. Il permet de filtrer, transformer et router les données de télémétrie (métriques, logs, traces) avant ingestion dans Azure Monitor, réduisant les coûts et améliorant la qualité des données collectées. Un composant clé pour les architectures d'observabilité à grande échelle. Comprendre en profondeur
Azure Monitor — Ingestion OTLP native via Azure Monitor Agent (Preview)
Azure Monitor Agent supporte désormais en Preview l'ingestion native du protocole OTLP (OpenTelemetry Protocol). Les applications instrumentées en OTel peuvent envoyer leurs données directement à Azure Monitor sans pipeline intermédiaire ou conversion de format. Plonger dans le détail
Diagnostic IA des pannes Azure VMs — Root Cause Analysis automatisé
Microsoft présente une nouvelle capacité d'investigation automatisée des incidents sur les VMs Azure : l'agent analyse les logs, les métriques et les événements système pour identifier la cause racine d'une panne et proposer des actions correctives, sans investigation manuelle. Approfondir la lecture
Entra ID Login via Azure Bastion — Bug post-recréation de VM
Microsoft documente un bug connu : la connexion via Entra ID dans Azure Bastion échoue après la recréation d'une VM. L'article détaille les conditions de déclenchement et le contournement à appliquer en attendant le correctif officiel. Consulter la suite
Hybrid + Multicloud
Azure Monitor pour Arc-enabled Kubernetes et Azure Red Hat OpenShift — GA
Azure Monitor est désormais en GA pour les clusters Kubernetes activés par Azure Arc, y compris Azure Red Hat OpenShift. La collecte de métriques, logs et alertes est unifiée depuis Azure pour tous les clusters gérés par Arc, qu'ils soient on-premises ou dans d'autres clouds. Lire la suite
Azure Arc — SQL Server sur Azure VMs comme cible de migration (Preview)
Azure Arc peut désormais référencer en Preview des instances SQL Server hébergées sur des VMs Azure comme cibles de migration. Cela simplifie les scénarios de lift-and-shift où la destination est une VM Azure et non une instance managée. Explorer davantage
Intégration
Service Bus SBMP — Retraite : impact pour les clients BizTalk Server 2020 ⚠️
Le protocole SBMP (Service Bus Messaging Protocol) est officiellement en cours de retraite. Les clients BizTalk Server 2020 qui utilisent ce protocole pour communiquer avec Azure Service Bus doivent migrer vers AMQP avant la date limite. Un point à vérifier en priorité si BizTalk est encore dans votre paysage. Voir les détails
Network Connectivity Check APIs pour Logic App Standard
Logic App Standard dispose désormais d'APIs de vérification de connectivité réseau permettant de diagnostiquer les problèmes de connexion aux ressources internes depuis les workflows. Un outil de debugging bienvenu pour les architectures Logic Apps en réseau privé. Aller plus loin
Identité
SSO depuis les apps natives vers les Web Views — Entra External ID en GA
Microsoft Entra External ID supporte désormais en GA le Single Sign-On depuis les applications natives vers les web views embarquées. Les utilisateurs s'authentifient une seule fois et la session se propage automatiquement, sans re-authentification dans les composants web intégrés à l'app. Explorer la suite
AI + Machine Learning
OpenAI GPT-5.5 disponible dans Microsoft Foundry
GPT-5.5 d'OpenAI est désormais accessible dans Microsoft Foundry, apportant les dernières capacités de raisonnement frontier dans un environnement enterprise-ready avec gouvernance, sécurité et conformité intégrées. Une option sérieuse pour les équipes qui veulent pousser la puissance des modèles frontier sans quitter l'écosystème Azure. Explorer davantage
Foundry Toolkit pour VS Code en GA (ex AI Toolkit)
L'AI Toolkit for VS Code change de nom et devient Foundry Toolkit, tout en passant en disponibilité générale. Il unifie le développement d'agents IA, le fine-tuning local et le déploiement vers Azure Foundry directement depuis l'IDE. Un outil à intégrer dans les workflows de développement IA de vos équipes. Lire la suite
Hosted Agents dans Foundry Agent Service (Preview)
Microsoft lance en Preview des agents hébergés directement dans Foundry Agent Service : compute sécurisé et scalable géré par Microsoft, sans infrastructure à provisionner. Les équipes peuvent déployer des agents IA en production sans gérer l'environnement d'exécution sous-jacent. Voir les détails
Zero Trust Networking pour les déploiements IA en entreprise
Microsoft publie un guide d'architecture pour sécuriser les déploiements IA enterprise avec les principes Zero Trust : segmentation réseau, accès conditionnel et contrôle des flux entre agents, modèles et sources de données. Un article de référence pour toute équipe qui industrialise des workloads IA. Approfondir le sujet
Analytics
Le logging MLflow multi-workspace passe en disponibilité générale dans Microsoft Fabric. Les équipes data science peuvent centraliser leurs expériences ML et leurs métriques à travers plusieurs workspaces, sans duplication de configuration. Une brique MLOps importante pour les organisations qui gèrent plusieurs environnements Fabric. Plonger dans le détail
Nested Folders dans les transformations de raccourcis Fabric — GA
Les dossiers imbriqués sont désormais supportés en GA dans les transformations de raccourcis Microsoft Fabric. Les structures de fichiers complexes peuvent être mappées fidèlement sans aplatissement forcé, simplifiant l'ingestion de données organisées hiérarchiquement. Aller plus loin
Customer Managed Keys pour Eventhouse dans Microsoft Fabric (Preview)
Fabric Eventhouse supporte désormais en Preview le chiffrement avec Customer Managed Keys. Les organisations avec des exigences de souveraineté des clés peuvent désormais contrôler le chiffrement de leurs données temps réel dans Eventhouse. Consulter la suite
Outbound Access Protection pour Data Factory dans Fabric — GA
La protection des accès sortants pour Data Factory dans Microsoft Fabric passe en GA. Les pipelines de données peuvent désormais être restreints à des destinations approuvées, empêchant toute exfiltration accidentelle ou non autorisée de données. Voir les détails

Mème de la semaine !


Tu es arrivé au bout de ta prescription, sans effets secondaires 😄
Si cette dose hebdo t’a été utile, n’hésite pas à la partager à un collègue, un partenaire ou un ami tech qui aurait bien besoin d’un petit coup de scalpel Cloud.
La communauté Doctor Kloud grandit grâce à toi 💙
A la semaine prochaine !
— Doctor Kloud 🩺



