- Azure Doctor
- Posts
- đ©ș Azure Newsletter #32 - Ce que tu as manqueÌ cette semaine đ
đ©ș Azure Newsletter #32 - Ce que tu as manqueÌ cette semaine đ
đ Ădition du dimanche 10 Aout 2025

đ Hello, ici Azure Doctor !
JâespĂšre que ta semaine a Ă©tĂ© productive et inspirante. Du cĂŽtĂ© dâAzure, on a eu droit Ă un feu dâartifice de nouveautĂ©s qui vont clairement intĂ©resser les architectes, dĂ©veloppeurs et Ă©quipes Ops. Entre sĂ©curitĂ© rĂ©seau repensĂ©e, innovations AKS, accĂ©lĂ©rations dans le stockage et intĂ©grations IA, cette semaine apporte son lot dâoutils prĂȘts Ă transformer tes projets cloud. Voici ce quâil faut absolument retenir.
La sĂ©curitĂ© rĂ©seau franchit un nouveau cap avec le Network Security Perimeter, qui introduit un pĂ©rimĂštre dâisolation logique pour les ressources PaaS, bloquant par dĂ©faut lâaccĂšs public et centralisant la gestion des flux autorisĂ©s. Toujours sur le rĂ©seau, le Private Application Gateway en disponibilitĂ© gĂ©nĂ©rale apporte un frontal privĂ© unique, un contrĂŽle avancĂ© des NSG et la suppression du service tag GatewayManager.
Dans lâunivers AKS, les Ă©volutions sâaccĂ©lĂšrent : le Security Dashboard arrive pour offrir une vue centralisĂ©e sur la posture de sĂ©curitĂ© et la dĂ©tection des menaces, tandis que les deployment safeguards deviennent GA pour appliquer automatiquement les bonnes pratiques Kubernetes. Les scĂ©narios rĂ©seau gagnent en puissance avec le support des L7 Policies pour lâAdvanced Container Networking, le Static egress gateway public prefix et la possibilitĂ© dâutiliser plusieurs Standard Load Balancers par cluster. CĂŽtĂ© diagnostic, le Virtual Network Verifier en preview simplifie lâanalyse de la connectivitĂ© sortante, et LocalDNS amĂ©liore la rĂ©solution DNS avec un proxy local sur chaque nĆud.
Le stockage nâest pas en reste avec lâextension de Azure Data Box Next Gen Ă de nouvelles rĂ©gions, et lâarrivĂ©e dâAzure Storage Discovery pour analyser et optimiser son parc de comptes de stockage, intĂ©grant Azure Copilot pour des requĂȘtes naturelles. En parallĂšle, Azure Storage Actions poursuit son dĂ©ploiement mondial, offrant plus de choix de rĂ©sidence des donnĂ©es.
Enfin, lâIA et lâintĂ©gration se renforcent : les modĂšles gpt-oss dâOpenAI dĂ©barquent sur Azure Container Apps avec GPU serverless, et Azure API Management v2 sâouvre au Model Context Protocol et au support de serveurs MCP externes. CĂŽtĂ© gouvernance et optimisation, le FinOps toolkit version 12 apporte de nouvelles fonctionnalitĂ©s et de meilleures performances, tandis que Azure Monitor introduit les auxiliary logs avec une tarification rĂ©duite.
đ Attache ta ceinture, tout est scannĂ©, rĂ©sumĂ© et prĂȘt Ă lâinjection. Bonne consultation !

Sommaire

La commande âAz CLIâ de la semaine !
Traquer les accĂšs publics aux blobs Azure en un clin dâĆil
La commande CLI de cette semaine te permet de repĂ©rer en quelques secondes les comptes de stockage Azure oĂč lâaccĂšs public aux blobs est activĂ©. Câest souvent aprĂšs un test ou un projet oubliĂ© quâon dĂ©couvre un compte ouvert, exposant potentiellement des donnĂ©es sensibles.
az storage account list \
--query "[?allowBlobPublicAccess==true\].{Name:name, ResourceGroup:resourceGroup, Location:primaryLocation}" \
--output table
Elle filtre uniquement les comptes concernĂ©s et affiche leur nom, leur groupe de ressources et leur rĂ©gion. Pas besoin de VM ni de configuration complexe, juste un droit de lecture sur lâabonnement.
Si un compte apparaßt, demande-toi si cet accÚs est vraiment indispensable. Dans le doute, désactive-le immédiatement pour éviter toute mauvaise surprise :
az storage account update \
--name <NomDuCompte> \
--resource-group <NomDuGroupe> \
--allow-blob-public-access false

đą Big News â Azure dĂ©ploie le Network Security Perimeter
Avec le Network Security Perimeter (NSP), Azure franchit un cap majeur dans la sĂ©curisation native des ressources PaaS. Jusquâici, protĂ©ger un service comme Azure Storage ou SQL Database hĂ©bergĂ© en dehors dâun rĂ©seau virtuel nĂ©cessitait un enchaĂźnement de rĂšgles, de restrictions IP et de configurations souvent dispersĂ©es. DĂ©sormais, le NSP agit comme une frontiĂšre dâisolation rĂ©seau centralisĂ©e, bloquant par dĂ©faut tout accĂšs public et nâautorisant que les flux explicitement dĂ©finis.
Ce pĂ©rimĂštre sâapplique Ă plusieurs ressources en mĂȘme temps, permettant :
Des rĂšgles dâexception prĂ©cises pour gĂ©rer les flux entrants et sortants autorisĂ©s.
Une protection contre lâexfiltration de donnĂ©es vers des destinations non approuvĂ©es.
Une visibilité complÚte et un audit continu grùce à des journaux centralisés.
Une cohĂ©rence de sĂ©curitĂ© sur lâensemble des services PaaS concernĂ©s.
ConcrĂštement, câest la fin des configurations hĂ©tĂ©rogĂšnes et des failles liĂ©es Ă des exceptions mal gĂ©rĂ©es. Les architectes peuvent dĂ©sormais dĂ©finir un cadre de sĂ©curitĂ© unique, appliquĂ© automatiquement, tout en conservant la souplesse nĂ©cessaire pour intĂ©grer des partenaires ou rĂ©pondre Ă des besoins spĂ©cifiques.
Cette Ă©volution change la donne pour la conformitĂ© rĂ©glementaire, le contrĂŽle des donnĂ©es sensibles et la simplification de la gouvernance rĂ©seau dans le cloud Azure. DĂ©couvrir lâannonce
đ Scan rapide du corps âAzureâ
Réseau
Generally Available : Private Application Gateway sur Azure Application Gateway v2
Azure officialise la disponibilitĂ© gĂ©nĂ©rale du Private Application Gateway pour la SKU v2, offrant un contrĂŽle rĂ©seau renforcĂ© avec frontal privĂ© uniquement, gestion affinĂ©e des NSG, prise en charge du Forced Tunnelling et suppression de la dĂ©pendance au service tag GatewayManager. Lire lâannonce
Generally Available : DNSSEC pour Azure DNS Public Zones dans les régions US Gov et Chine
Azure rend disponible DNSSEC sur toutes les zones DNS publiques existantes ou nouvelles hĂ©bergĂ©es dans ses rĂ©gions US Gov et Chine. Cette fonctionnalitĂ© renforce lâintĂ©gritĂ© et la sĂ©curitĂ© du DNS grĂące Ă lâauthentification cryptographique des donnĂ©es, protĂ©geant contre les attaques comme lâempoisonnement de cache ou lâinterception de trafic. Lâactivation est possible via le portail, CLI, PowerShell ou API, avec gestion automatisĂ©e des clĂ©s et de la signature. En savoir plus
Public Preview : Azure Virtual Network Manager mesh prend en charge jusquâĂ 5 000 rĂ©seaux virtuels
La connectivitĂ© mesh dâAzure Virtual Network Manager permet dĂ©sormais de regrouper jusquâĂ 5 000 rĂ©seaux virtuels dans les rĂ©gions prises en charge. Cette topologie offre une communication directe et bidirectionnelle entre les rĂ©seaux sĂ©lectionnĂ©s, Ă©liminant les peerings manuels et rĂ©duisant la latence, tout en conservant contrĂŽle et sĂ©curitĂ© via les rĂšgles dâadministration et les logs de flux rĂ©seau. DĂ©couvrir la mise Ă jour
Generally Available : Network Security Perimeter
Azure introduit le Network Security Perimeter, une frontiĂšre dâisolation rĂ©seau logique pour les ressources PaaS dĂ©ployĂ©es hors des rĂ©seaux virtuels de lâorganisation, comme un compte Azure Storage ou un serveur SQL Database. Cette fonctionnalitĂ© limite lâaccĂšs public, permet des rĂšgles explicites dâexception, offre des journaux dâaccĂšs pour lâaudit et unifie la gestion de la sĂ©curitĂ© sur plusieurs services PaaS. Lire la mise Ă jour
Notice : décoder & migrer vos rÚgles ADC vers Application Gateway
Retour dâexpĂ©rience pour convertir des expressions/politiques L4-L7 (F5/Citrix) et tirer parti dâAzure Application Gateway. Objectif : sĂ©curitĂ© renforcĂ©e et opĂ©rations plus agiles dans Azure. Lire lâarticle rĂ©seau.
GA : support IPv6 entrant pour Azure App Service
Azure App Service prend dĂ©sormais en charge le trafic IPv6 entrant, permettant dâhĂ©berger des applications compatibles IPv6 sans configuration complexe. Cette disponibilitĂ© gĂ©nĂ©rale facilite la mise en conformitĂ© et lâaccĂšs global. DĂ©couvrir la mise Ă jour
Compute
Generally Available : nouvelles tailles Azure VM Esv6 et Edsv6 jusquâĂ 192 vCPU
Azure lance des tailles atteignant 192 vCPU et 1832 GiB de RAM, optimisĂ©es pour les workloads mĂ©moire intensifs comme lâanalytique in-memory ou les bases relationnelles massives, avec Intel TME pour la sĂ©curitĂ©, stockage NVMe ultra-rapide et jusquâĂ 200 Gbps de bande passante rĂ©seau. Lire lâannonce
Public Preview : désactivation du HTTP proxy dans AKS
Il est dĂ©sormais possible de dĂ©sactiver la fonctionnalitĂ© HTTP proxy sur un cluster AKS existant, tout en conservant la configuration en base. Les variables proxy sont retirĂ©es des pods et nĆuds, permettant un ajustement flexible des environnements dĂ©pendants de proxy. Lire lâannonce
Public Preview : Confidential VMs pour Azure Linux dans AKS
Les Confidential Virtual Machines arrivent en preview publique pour Azure Linux dans AKS, permettant de crĂ©er des pools de nĆuds sĂ©curisĂ©s pour hĂ©berger des workloads conteneurisĂ©s sensibles sans refactoriser le code. BasĂ© sur Azure Linux 3 et des tailles CVM supportĂ©es, ce mode combine isolation renforcĂ©e et avantages natifs dâAKS. Plus dâinformations
Generally Available : Confidential VMs pour Ubuntu 24.04 dans AKS
Les Confidential Virtual Machines sont dĂ©sormais disponibles pour Ubuntu 24.04 dans AKS, permettant de crĂ©er des pools de nĆuds sĂ©curisĂ©s pour workloads conteneurisĂ©s sensibles sans modification de code. BasĂ© sur une image Ubuntu 24.04 spĂ©cialement configurĂ©e pour CVM, ce mode requiert de spĂ©cifier Ubuntu2404
comme OsSku
lors de la crĂ©ation du pool. Consulter lâannonce
Public Preview : Managed Namespaces dans AKS
Les Managed Namespaces permettent de lister les espaces de noms accessibles Ă un utilisateur sur un abonnement, un groupe de ressources ou un cluster AKS, puis dâobtenir des identifiants pour y dĂ©ployer directement. La configuration est possible via Azure CLI, ARM/Bicep, API REST ou portail Azure, offrant une gestion flexible et centralisĂ©e. En savoir plus
Generally Available : AKS Security Dashboard
Le Security Dashboard dâAKS offre une vue centralisĂ©e de la posture de sĂ©curitĂ© et de la protection contre les menaces en temps rĂ©el dans le portail Azure. Il met en Ă©vidence les vulnĂ©rabilitĂ©s logicielles, les failles critiques, les Ă©carts de conformitĂ© et les menaces actives, pour aider Ă prioriser les actions correctives et suivre lâĂ©tat de protection du cluster et des workloads. Voir les dĂ©tails
Public Preview : Azure Virtual Network Verifier pour AKS
Le Virtual Network Verifier est dĂ©sormais disponible en preview publique dans le portail Azure pour dĂ©tecter et diagnostiquer les problĂšmes de connectivitĂ© sortante dâun cluster AKS. Il permet dâanalyser le flux rĂ©seau vers un endpoint public et dâidentifier les configurations rĂ©seau Azure susceptibles de bloquer le trafic, comme un pare-feu, des NSG ou des load balancers. DĂ©couvrir la fonctionnalitĂ©
Public Preview : support de plusieurs Standard Load Balancers dans AKS
AKS prend dĂ©sormais en charge plusieurs Standard Load Balancers par cluster, permettant de dĂ©passer la limite de 300 rĂšgles entrantes par interface rĂ©seau et dâisoler le trafic en attribuant des SLB diffĂ©rents Ă chaque pool dâagents ou workload. Le placement des nĆuds et Services est gĂ©rĂ© automatiquement selon des critĂšres configurables comme le nom du pool, les labels ou les sĂ©lecteurs de namespace. En savoir plus
Generally Available : support du préfixe public pour la passerelle de sortie statique dans AKS
Cette fonctionnalitĂ© dĂ©sormais disponible permet de crĂ©er un pool de nĆuds passerelle dĂ©diĂ© qui dirige le trafic sortant de pods annotĂ©s via un prĂ©fixe IP public statique (/28 Ă /31). Elle assure des adresses de sortie stables et prĂ©visibles, idĂ©ales pour le whitelisting pare-feu, la conformitĂ© ou lâintĂ©gration avec des partenaires. Consulter lâannonce
Public Preview : Encryption in Transit pour Azure Files NFS dans AKS
AKS prend dĂ©sormais en charge lâEncryption in Transit pour les volumes Azure Files NFS v4.1 via le driver CSI, offrant un chiffrement TLS 1.3 transparent pour sĂ©curiser les donnĂ©es en transit. Disponible en preview pour les clusters AKS 1.33+, cette fonctionnalitĂ© ne nĂ©cessite aucune modification applicative et sâintĂšgre nativement avec AZNFS et Stunnel. En savoir plus
Generally Available : Deployment safeguards dans AKS
Les deployment safeguards dâAKS sont dĂ©sormais disponibles pour appliquer automatiquement les bonnes pratiques Kubernetes. En mode Avertissement, elles signalent les configurations non conformes, et en mode Application, elles bloquent ou corrigent les dĂ©ploiements non conformes, garantissant des mises en production plus fiables et sĂ©curisĂ©es. Voir la mise Ă jour
Public Preview : Web Application Firewall sur Application Gateway for Containers
Application Gateway for Containers prend dĂ©sormais en charge les stratĂ©gies WAF en preview publique, offrant aux administrateurs et dĂ©veloppeurs AKS une protection intĂ©grĂ©e contre les attaques comme le cross-site scripting, lâinjection SQL, lâexĂ©cution de commandes Ă distance ou les inclusions de fichiers malveillants. DĂ©couvrir la preview
Generally Available : améliorations du Control Plane dans AKS
AKS intĂšgre lâoptimisation Streaming Encoding for LIST Responses (KEP 5116) pour rĂ©duire dâenviron 10x lâutilisation mĂ©moire de lâAPI server lors dâappels LIST volumineux. Cette amĂ©lioration diminue la latence, renforce la rĂ©silience et limite les risques dâOOM, avec rĂ©troportage pour les versions antĂ©rieures Ă v1.33. Disponible dĂšs AKS v1.31.9, et prochainement en v1.32.6+. Consulter lâannonce
Public Preview : LocalDNS pour AKS
LocalDNS dĂ©ploie un proxy DNS sur chaque nĆud AKS, offrant une rĂ©solution plus rapide et fiable. Il Ă©limine les goulots dâĂ©tranglement DNS dans les grands clusters, rĂ©duit la latence des requĂȘtes, et maintient la rĂ©solution mĂȘme en cas de panne upstream grĂące aux paramĂštres serve-stale. Cette amĂ©lioration fonctionne sans modification applicative et permet une personnalisation avancĂ©e des requĂȘtes internes et externes. DĂ©couvrir la preview
Public Preview : intĂ©gration dâAzure Bastion avec AKS
LâintĂ©gration dâAzure Bastion avec AKS permet un accĂšs sĂ©curisĂ© et continu aux clusters AKS privĂ©s, ainsi quâaux clusters publics disposant dâIP autorisĂ©es pour lâAPI server. Elle offre un tunnel direct depuis la machine locale vers le cluster via Bastion, supprimant la nĂ©cessitĂ© de VPN ou de jump box, et permettant lâusage natif dâoutils comme kubectl
sans exposition dâendpoints publics. En savoir plus
Public Preview : AKS Model Context Protocol (MCP) server
Le Model Context Protocol (MCP) server pour AKS est dĂ©sormais disponible en open source, offrant une interface standardisĂ©e pour orchestrer diagnostics, remĂ©diations et opĂ©rations de cycle de vie des clusters AKS. Il simplifie lâintĂ©gration dâagents IA, de modĂšles de langage et dâoutils intelligents, tout en masquant la complexitĂ© des API Kubernetes et Azure. Cette ouverture permet dâĂ©tendre et personnaliser les workflows agentiques, dâautomatiser la gestion de clusters, et de faciliter lâorchestration intelligente Ă grande Ă©chelle. DĂ©couvrir la preview
Stockage
Generally Available : Azure Data Box Next Gen étend sa disponibilité régionale
Les modĂšles 120 TB et 525 TB sont dĂ©sormais disponibles en Australie, Japon et Singapour, avec la version 120 TB aussi lancĂ©e au BrĂ©sil, Ămirats Arabes Unis, Hong Kong, Suisse et NorvĂšge, offrant des transferts jusquâĂ 10 fois plus rapides pour les migrations massives. Lire lâannonce
Public Preview : Azure Storage Discovery
Nouveau service offrant une visibilitĂ© complĂšte sur lâensemble des comptes de stockage Azure dâune organisation, avec analyse de capacitĂ©, optimisation des coĂ»ts, suivi de lâactivitĂ© et intĂ©gration Ă Azure Copilot pour obtenir des insights par requĂȘte naturelle. Disponible en version gratuite ou Standard (gratuite jusquâau 30 septembre). Lire lâannonce
Generally Available : Azure Storage Actions disponible dans 22 nouvelles régions
Le service est dĂ©sormais accessible dans des zones comme France Central, West Europe, Canada Central ou Australia East, offrant plus dâoptions de rĂ©sidence des donnĂ©es et un accĂšs global Ă©largi. Lire lâannonce
Sécurité
Notice : sécuriser les endpoints Bot Service avec Teams
Focus sur la protection de lâendpoint de votre bot (exposition HTTPS, SPN, contrĂŽle dâaccĂšs) lorsquâil est utilisĂ© avec Microsoft Teams. Lâarticle dĂ©taille la configuration cĂŽtĂ© app et les garde-fous recommandĂ©s. Consulter lâarticle.
GA : supervision des Network Security Perimeter dans Azure Monitor
Azure Monitor intÚgre désormais des capacités natives pour suivre et superviser les Network Security Perimeter. Les administrateurs peuvent ainsi contrÎler la conformité, analyser les journaux et anticiper les écarts de configuration. En savoir plus
Devops
Public Preview : augmentation du quota dâingestion pour Azure Managed Prometheus via API ARM
Il est dĂ©sormais possible de demander une augmentation du quota dâingestion des mĂ©triques Managed Prometheus dans un workspace Azure Monitor via lâAPI Azure Resource Manager, jusquâĂ 20 millions dâĂ©vĂ©nements par minute ou 20 millions de sĂ©ries temporelles actives. En savoir plus
Notice : Terraform Provider pour Microsoft Fabric â dĂ©ploiement dâune configuration avec GitHub Actions
Ce guide explique comment dĂ©ployer une configuration Microsoft Fabric via Terraform en lâintĂ©grant dans un pipeline GitHub Actions. Il simplifie lâautomatisation et la mise en place dâun dĂ©ploiement reproductible. Lire le guide
Scan automatisé des dépendances open-source avec Advanced Security
PrĂ©sentation de la configuration et de lâautomatisation du scan de dĂ©pendances open-source grĂące Ă Advanced Security. Une solution clĂ© pour dĂ©tecter rapidement les vulnĂ©rabilitĂ©s et renforcer la sĂ©curitĂ© logicielle. Voir lâarticle
Containers
Preview : simplification du diagnostic de connectivité sortante dans AKS
Cette fonctionnalitĂ© preview introduit Connectivity Analysis pour identifier rapidement les problĂšmes de connectivitĂ© sortante dâun cluster AKS, en analysant le chemin rĂ©seau vers des endpoints publics. Elle aide Ă repĂ©rer les rĂšgles ou configurations bloquantes et Ă rĂ©duire le temps de rĂ©solution. Voir lâarticle complet
GA : L7 Policies pour Advanced Container Networking dans AKS
Les stratĂ©gies L7 apportent une gouvernance au niveau applicatif pour filtrer/autoriser le trafic selon les attributs HTTP/HTTPS. La doc fournit la procĂ©dure dâactivation et les limites Ă connaĂźtre. Consulter la procĂ©dure.
Management et gouvernance
Notice : nouveautĂ©s du FinOps toolkit â juillet 2025
La mise Ă jour de juillet apporte des amĂ©liorations au FinOps toolkit avec de nouveaux modules, de meilleures performances et des intĂ©grations Ă©largies. Lâobjectif reste de renforcer la gouvernance financiĂšre et lâoptimisation des coĂ»ts sur Azure. DĂ©couvrir les nouveautĂ©s
Reply