• Azure Doctor
  • Posts
  • đŸ©ș Azure Newsletter #32 - Ce que tu as manqué cette semaine 👀

đŸ©ș Azure Newsletter #32 - Ce que tu as manqué cette semaine 👀

📆 Édition du dimanche 10 Aout 2025

👋 Hello, ici Azure Doctor !

J’espĂšre que ta semaine a Ă©tĂ© productive et inspirante. Du cĂŽtĂ© d’Azure, on a eu droit Ă  un feu d’artifice de nouveautĂ©s qui vont clairement intĂ©resser les architectes, dĂ©veloppeurs et Ă©quipes Ops. Entre sĂ©curitĂ© rĂ©seau repensĂ©e, innovations AKS, accĂ©lĂ©rations dans le stockage et intĂ©grations IA, cette semaine apporte son lot d’outils prĂȘts Ă  transformer tes projets cloud. Voici ce qu’il faut absolument retenir.

La sĂ©curitĂ© rĂ©seau franchit un nouveau cap avec le Network Security Perimeter, qui introduit un pĂ©rimĂštre d’isolation logique pour les ressources PaaS, bloquant par dĂ©faut l’accĂšs public et centralisant la gestion des flux autorisĂ©s. Toujours sur le rĂ©seau, le Private Application Gateway en disponibilitĂ© gĂ©nĂ©rale apporte un frontal privĂ© unique, un contrĂŽle avancĂ© des NSG et la suppression du service tag GatewayManager.

Dans l’univers AKS, les Ă©volutions s’accĂ©lĂšrent : le Security Dashboard arrive pour offrir une vue centralisĂ©e sur la posture de sĂ©curitĂ© et la dĂ©tection des menaces, tandis que les deployment safeguards deviennent GA pour appliquer automatiquement les bonnes pratiques Kubernetes. Les scĂ©narios rĂ©seau gagnent en puissance avec le support des L7 Policies pour l’Advanced Container Networking, le Static egress gateway public prefix et la possibilitĂ© d’utiliser plusieurs Standard Load Balancers par cluster. CĂŽtĂ© diagnostic, le Virtual Network Verifier en preview simplifie l’analyse de la connectivitĂ© sortante, et LocalDNS amĂ©liore la rĂ©solution DNS avec un proxy local sur chaque nƓud.

Le stockage n’est pas en reste avec l’extension de Azure Data Box Next Gen Ă  de nouvelles rĂ©gions, et l’arrivĂ©e d’Azure Storage Discovery pour analyser et optimiser son parc de comptes de stockage, intĂ©grant Azure Copilot pour des requĂȘtes naturelles. En parallĂšle, Azure Storage Actions poursuit son dĂ©ploiement mondial, offrant plus de choix de rĂ©sidence des donnĂ©es.

Enfin, l’IA et l’intĂ©gration se renforcent : les modĂšles gpt-oss d’OpenAI dĂ©barquent sur Azure Container Apps avec GPU serverless, et Azure API Management v2 s’ouvre au Model Context Protocol et au support de serveurs MCP externes. CĂŽtĂ© gouvernance et optimisation, le FinOps toolkit version 12 apporte de nouvelles fonctionnalitĂ©s et de meilleures performances, tandis que Azure Monitor introduit les auxiliary logs avec une tarification rĂ©duite.

👇 Attache ta ceinture, tout est scannĂ©, rĂ©sumĂ© et prĂȘt Ă  l’injection. Bonne consultation !

 

La commande “Az CLI” de la semaine !

Traquer les accùs publics aux blobs Azure en un clin d’Ɠil

La commande CLI de cette semaine te permet de repĂ©rer en quelques secondes les comptes de stockage Azure oĂč l’accĂšs public aux blobs est activĂ©. C’est souvent aprĂšs un test ou un projet oubliĂ© qu’on dĂ©couvre un compte ouvert, exposant potentiellement des donnĂ©es sensibles.

az storage account list \  
 --query "[?allowBlobPublicAccess==true\].{Name:name, ResourceGroup:resourceGroup, Location:primaryLocation}" \  
 --output table 

Elle filtre uniquement les comptes concernĂ©s et affiche leur nom, leur groupe de ressources et leur rĂ©gion. Pas besoin de VM ni de configuration complexe, juste un droit de lecture sur l’abonnement.

Si un compte apparaßt, demande-toi si cet accÚs est vraiment indispensable. Dans le doute, désactive-le immédiatement pour éviter toute mauvaise surprise :

az storage account update \  
  --name <NomDuCompte> \  
  --resource-group <NomDuGroupe> \   
  --allow-blob-public-access false 

📱 Big News – Azure dĂ©ploie le Network Security Perimeter

Avec le Network Security Perimeter (NSP), Azure franchit un cap majeur dans la sĂ©curisation native des ressources PaaS. Jusqu’ici, protĂ©ger un service comme Azure Storage ou SQL Database hĂ©bergĂ© en dehors d’un rĂ©seau virtuel nĂ©cessitait un enchaĂźnement de rĂšgles, de restrictions IP et de configurations souvent dispersĂ©es. DĂ©sormais, le NSP agit comme une frontiĂšre d’isolation rĂ©seau centralisĂ©e, bloquant par dĂ©faut tout accĂšs public et n’autorisant que les flux explicitement dĂ©finis.

Ce pĂ©rimĂštre s’applique Ă  plusieurs ressources en mĂȘme temps, permettant :

  • Des rĂšgles d’exception prĂ©cises pour gĂ©rer les flux entrants et sortants autorisĂ©s.

  • Une protection contre l’exfiltration de donnĂ©es vers des destinations non approuvĂ©es.

  • Une visibilitĂ© complĂšte et un audit continu grĂące Ă  des journaux centralisĂ©s.

  • Une cohĂ©rence de sĂ©curitĂ© sur l’ensemble des services PaaS concernĂ©s.

ConcrĂštement, c’est la fin des configurations hĂ©tĂ©rogĂšnes et des failles liĂ©es Ă  des exceptions mal gĂ©rĂ©es. Les architectes peuvent dĂ©sormais dĂ©finir un cadre de sĂ©curitĂ© unique, appliquĂ© automatiquement, tout en conservant la souplesse nĂ©cessaire pour intĂ©grer des partenaires ou rĂ©pondre Ă  des besoins spĂ©cifiques.

Cette Ă©volution change la donne pour la conformitĂ© rĂ©glementaire, le contrĂŽle des donnĂ©es sensibles et la simplification de la gouvernance rĂ©seau dans le cloud Azure. DĂ©couvrir l’annonce

🔍 Scan rapide du corps “Azure”

Réseau

Generally Available : Private Application Gateway sur Azure Application Gateway v2

Azure officialise la disponibilitĂ© gĂ©nĂ©rale du Private Application Gateway pour la SKU v2, offrant un contrĂŽle rĂ©seau renforcĂ© avec frontal privĂ© uniquement, gestion affinĂ©e des NSG, prise en charge du Forced Tunnelling et suppression de la dĂ©pendance au service tag GatewayManager. Lire l’annonce

Generally Available : DNSSEC pour Azure DNS Public Zones dans les régions US Gov et Chine

Azure rend disponible DNSSEC sur toutes les zones DNS publiques existantes ou nouvelles hĂ©bergĂ©es dans ses rĂ©gions US Gov et Chine. Cette fonctionnalitĂ© renforce l’intĂ©gritĂ© et la sĂ©curitĂ© du DNS grĂące Ă  l’authentification cryptographique des donnĂ©es, protĂ©geant contre les attaques comme l’empoisonnement de cache ou l’interception de trafic. L’activation est possible via le portail, CLI, PowerShell ou API, avec gestion automatisĂ©e des clĂ©s et de la signature. En savoir plus

Public Preview : Azure Virtual Network Manager mesh prend en charge jusqu’à 5 000 rĂ©seaux virtuels

La connectivitĂ© mesh d’Azure Virtual Network Manager permet dĂ©sormais de regrouper jusqu’à 5 000 rĂ©seaux virtuels dans les rĂ©gions prises en charge. Cette topologie offre une communication directe et bidirectionnelle entre les rĂ©seaux sĂ©lectionnĂ©s, Ă©liminant les peerings manuels et rĂ©duisant la latence, tout en conservant contrĂŽle et sĂ©curitĂ© via les rĂšgles d’administration et les logs de flux rĂ©seau. DĂ©couvrir la mise Ă  jour

Generally Available : Network Security Perimeter

Azure introduit le Network Security Perimeter, une frontiĂšre d’isolation rĂ©seau logique pour les ressources PaaS dĂ©ployĂ©es hors des rĂ©seaux virtuels de l’organisation, comme un compte Azure Storage ou un serveur SQL Database. Cette fonctionnalitĂ© limite l’accĂšs public, permet des rĂšgles explicites d’exception, offre des journaux d’accĂšs pour l’audit et unifie la gestion de la sĂ©curitĂ© sur plusieurs services PaaS. Lire la mise Ă  jour

Notice : décoder & migrer vos rÚgles ADC vers Application Gateway

Retour d’expĂ©rience pour convertir des expressions/politiques L4-L7 (F5/Citrix) et tirer parti d’Azure Application Gateway. Objectif : sĂ©curitĂ© renforcĂ©e et opĂ©rations plus agiles dans Azure. Lire l’article rĂ©seau.

GA : support IPv6 entrant pour Azure App Service

Azure App Service prend dĂ©sormais en charge le trafic IPv6 entrant, permettant d’hĂ©berger des applications compatibles IPv6 sans configuration complexe. Cette disponibilitĂ© gĂ©nĂ©rale facilite la mise en conformitĂ© et l’accĂšs global. DĂ©couvrir la mise Ă  jour

Compute

Generally Available : nouvelles tailles Azure VM Esv6 et Edsv6 jusqu’à 192 vCPU 

Azure lance des tailles atteignant 192 vCPU et 1832 GiB de RAM, optimisĂ©es pour les workloads mĂ©moire intensifs comme l’analytique in-memory ou les bases relationnelles massives, avec Intel TME pour la sĂ©curitĂ©, stockage NVMe ultra-rapide et jusqu’à 200 Gbps de bande passante rĂ©seau. Lire l’annonce

Public Preview : dĂ©sactivation du HTTP proxy dans AKS 

Il est dĂ©sormais possible de dĂ©sactiver la fonctionnalitĂ© HTTP proxy sur un cluster AKS existant, tout en conservant la configuration en base. Les variables proxy sont retirĂ©es des pods et nƓuds, permettant un ajustement flexible des environnements dĂ©pendants de proxy. Lire l’annonce

Public Preview : Confidential VMs pour Azure Linux dans AKS

Les Confidential Virtual Machines arrivent en preview publique pour Azure Linux dans AKS, permettant de crĂ©er des pools de nƓuds sĂ©curisĂ©s pour hĂ©berger des workloads conteneurisĂ©s sensibles sans refactoriser le code. BasĂ© sur Azure Linux 3 et des tailles CVM supportĂ©es, ce mode combine isolation renforcĂ©e et avantages natifs d’AKS. Plus d’informations

Generally Available : Confidential VMs pour Ubuntu 24.04 dans AKS

Les Confidential Virtual Machines sont dĂ©sormais disponibles pour Ubuntu 24.04 dans AKS, permettant de crĂ©er des pools de nƓuds sĂ©curisĂ©s pour workloads conteneurisĂ©s sensibles sans modification de code. BasĂ© sur une image Ubuntu 24.04 spĂ©cialement configurĂ©e pour CVM, ce mode requiert de spĂ©cifier Ubuntu2404 comme OsSku lors de la crĂ©ation du pool. Consulter l’annonce

Public Preview : Managed Namespaces dans AKS

Les Managed Namespaces permettent de lister les espaces de noms accessibles Ă  un utilisateur sur un abonnement, un groupe de ressources ou un cluster AKS, puis d’obtenir des identifiants pour y dĂ©ployer directement. La configuration est possible via Azure CLI, ARM/Bicep, API REST ou portail Azure, offrant une gestion flexible et centralisĂ©e. En savoir plus

Generally Available : AKS Security Dashboard

Le Security Dashboard d’AKS offre une vue centralisĂ©e de la posture de sĂ©curitĂ© et de la protection contre les menaces en temps rĂ©el dans le portail Azure. Il met en Ă©vidence les vulnĂ©rabilitĂ©s logicielles, les failles critiques, les Ă©carts de conformitĂ© et les menaces actives, pour aider Ă  prioriser les actions correctives et suivre l’état de protection du cluster et des workloads. Voir les dĂ©tails

Public Preview : Azure Virtual Network Verifier pour AKS

Le Virtual Network Verifier est dĂ©sormais disponible en preview publique dans le portail Azure pour dĂ©tecter et diagnostiquer les problĂšmes de connectivitĂ© sortante d’un cluster AKS. Il permet d’analyser le flux rĂ©seau vers un endpoint public et d’identifier les configurations rĂ©seau Azure susceptibles de bloquer le trafic, comme un pare-feu, des NSG ou des load balancers. DĂ©couvrir la fonctionnalitĂ©

Public Preview : support de plusieurs Standard Load Balancers dans AKS

AKS prend dĂ©sormais en charge plusieurs Standard Load Balancers par cluster, permettant de dĂ©passer la limite de 300 rĂšgles entrantes par interface rĂ©seau et d’isoler le trafic en attribuant des SLB diffĂ©rents Ă  chaque pool d’agents ou workload. Le placement des nƓuds et Services est gĂ©rĂ© automatiquement selon des critĂšres configurables comme le nom du pool, les labels ou les sĂ©lecteurs de namespace. En savoir plus

Generally Available : support du préfixe public pour la passerelle de sortie statique dans AKS

Cette fonctionnalitĂ© dĂ©sormais disponible permet de crĂ©er un pool de nƓuds passerelle dĂ©diĂ© qui dirige le trafic sortant de pods annotĂ©s via un prĂ©fixe IP public statique (/28 Ă  /31). Elle assure des adresses de sortie stables et prĂ©visibles, idĂ©ales pour le whitelisting pare-feu, la conformitĂ© ou l’intĂ©gration avec des partenaires. Consulter l’annonce

Public Preview : Encryption in Transit pour Azure Files NFS dans AKS

AKS prend dĂ©sormais en charge l’Encryption in Transit pour les volumes Azure Files NFS v4.1 via le driver CSI, offrant un chiffrement TLS 1.3 transparent pour sĂ©curiser les donnĂ©es en transit. Disponible en preview pour les clusters AKS 1.33+, cette fonctionnalitĂ© ne nĂ©cessite aucune modification applicative et s’intĂšgre nativement avec AZNFS et Stunnel. En savoir plus

Generally Available : Deployment safeguards dans AKS

Les deployment safeguards d’AKS sont dĂ©sormais disponibles pour appliquer automatiquement les bonnes pratiques Kubernetes. En mode Avertissement, elles signalent les configurations non conformes, et en mode Application, elles bloquent ou corrigent les dĂ©ploiements non conformes, garantissant des mises en production plus fiables et sĂ©curisĂ©es. Voir la mise Ă  jour

Public Preview : Web Application Firewall sur Application Gateway for Containers

Application Gateway for Containers prend dĂ©sormais en charge les stratĂ©gies WAF en preview publique, offrant aux administrateurs et dĂ©veloppeurs AKS une protection intĂ©grĂ©e contre les attaques comme le cross-site scripting, l’injection SQL, l’exĂ©cution de commandes Ă  distance ou les inclusions de fichiers malveillants. DĂ©couvrir la preview

Generally Available : améliorations du Control Plane dans AKS

AKS intĂšgre l’optimisation Streaming Encoding for LIST Responses (KEP 5116) pour rĂ©duire d’environ 10x l’utilisation mĂ©moire de l’API server lors d’appels LIST volumineux. Cette amĂ©lioration diminue la latence, renforce la rĂ©silience et limite les risques d’OOM, avec rĂ©troportage pour les versions antĂ©rieures Ă  v1.33. Disponible dĂšs AKS v1.31.9, et prochainement en v1.32.6+. Consulter l’annonce

Public Preview : LocalDNS pour AKS

LocalDNS dĂ©ploie un proxy DNS sur chaque nƓud AKS, offrant une rĂ©solution plus rapide et fiable. Il Ă©limine les goulots d’étranglement DNS dans les grands clusters, rĂ©duit la latence des requĂȘtes, et maintient la rĂ©solution mĂȘme en cas de panne upstream grĂące aux paramĂštres serve-stale. Cette amĂ©lioration fonctionne sans modification applicative et permet une personnalisation avancĂ©e des requĂȘtes internes et externes. DĂ©couvrir la preview

Public Preview : intĂ©gration d’Azure Bastion avec AKS

L’intĂ©gration d’Azure Bastion avec AKS permet un accĂšs sĂ©curisĂ© et continu aux clusters AKS privĂ©s, ainsi qu’aux clusters publics disposant d’IP autorisĂ©es pour l’API server. Elle offre un tunnel direct depuis la machine locale vers le cluster via Bastion, supprimant la nĂ©cessitĂ© de VPN ou de jump box, et permettant l’usage natif d’outils comme kubectl sans exposition d’endpoints publics. En savoir plus

Public Preview : AKS Model Context Protocol (MCP) server

Le Model Context Protocol (MCP) server pour AKS est dĂ©sormais disponible en open source, offrant une interface standardisĂ©e pour orchestrer diagnostics, remĂ©diations et opĂ©rations de cycle de vie des clusters AKS. Il simplifie l’intĂ©gration d’agents IA, de modĂšles de langage et d’outils intelligents, tout en masquant la complexitĂ© des API Kubernetes et Azure. Cette ouverture permet d’étendre et personnaliser les workflows agentiques, d’automatiser la gestion de clusters, et de faciliter l’orchestration intelligente Ă  grande Ă©chelle. DĂ©couvrir la preview

Stockage

Generally Available : Azure Data Box Next Gen Ă©tend sa disponibilitĂ© rĂ©gionale 

Les modĂšles 120 TB et 525 TB sont dĂ©sormais disponibles en Australie, Japon et Singapour, avec la version 120 TB aussi lancĂ©e au BrĂ©sil, Émirats Arabes Unis, Hong Kong, Suisse et NorvĂšge, offrant des transferts jusqu’à 10 fois plus rapides pour les migrations massives. Lire l’annonce

Public Preview : Azure Storage Discovery 

Nouveau service offrant une visibilitĂ© complĂšte sur l’ensemble des comptes de stockage Azure d’une organisation, avec analyse de capacitĂ©, optimisation des coĂ»ts, suivi de l’activitĂ© et intĂ©gration Ă  Azure Copilot pour obtenir des insights par requĂȘte naturelle. Disponible en version gratuite ou Standard (gratuite jusqu’au 30 septembre). Lire l’annonce

Generally Available : Azure Storage Actions disponible dans 22 nouvelles rĂ©gions 

Le service est dĂ©sormais accessible dans des zones comme France Central, West Europe, Canada Central ou Australia East, offrant plus d’options de rĂ©sidence des donnĂ©es et un accĂšs global Ă©largi. Lire l’annonce

Sécurité

Notice : sécuriser les endpoints Bot Service avec Teams

Focus sur la protection de l’endpoint de votre bot (exposition HTTPS, SPN, contrĂŽle d’accĂšs) lorsqu’il est utilisĂ© avec Microsoft Teams. L’article dĂ©taille la configuration cĂŽtĂ© app et les garde-fous recommandĂ©s. Consulter l’article.

GA : supervision des Network Security Perimeter dans Azure Monitor

Azure Monitor intÚgre désormais des capacités natives pour suivre et superviser les Network Security Perimeter. Les administrateurs peuvent ainsi contrÎler la conformité, analyser les journaux et anticiper les écarts de configuration. En savoir plus

Devops

Public Preview : augmentation du quota d’ingestion pour Azure Managed Prometheus via API ARM

Il est dĂ©sormais possible de demander une augmentation du quota d’ingestion des mĂ©triques Managed Prometheus dans un workspace Azure Monitor via l’API Azure Resource Manager, jusqu’à 20 millions d’évĂ©nements par minute ou 20 millions de sĂ©ries temporelles actives. En savoir plus

Notice : Terraform Provider pour Microsoft Fabric – dĂ©ploiement d’une configuration avec GitHub Actions

Ce guide explique comment dĂ©ployer une configuration Microsoft Fabric via Terraform en l’intĂ©grant dans un pipeline GitHub Actions. Il simplifie l’automatisation et la mise en place d’un dĂ©ploiement reproductible. Lire le guide

Scan automatisé des dépendances open-source avec Advanced Security

PrĂ©sentation de la configuration et de l’automatisation du scan de dĂ©pendances open-source grĂące Ă  Advanced Security. Une solution clĂ© pour dĂ©tecter rapidement les vulnĂ©rabilitĂ©s et renforcer la sĂ©curitĂ© logicielle. Voir l’article

Containers

Preview : simplification du diagnostic de connectivité sortante dans AKS

Cette fonctionnalitĂ© preview introduit Connectivity Analysis pour identifier rapidement les problĂšmes de connectivitĂ© sortante d’un cluster AKS, en analysant le chemin rĂ©seau vers des endpoints publics. Elle aide Ă  repĂ©rer les rĂšgles ou configurations bloquantes et Ă  rĂ©duire le temps de rĂ©solution. Voir l’article complet

GA : L7 Policies pour Advanced Container Networking dans AKS

Les stratĂ©gies L7 apportent une gouvernance au niveau applicatif pour filtrer/autoriser le trafic selon les attributs HTTP/HTTPS. La doc fournit la procĂ©dure d’activation et les limites Ă  connaĂźtre. Consulter la procĂ©dure.

Management et gouvernance

Notice : nouveautĂ©s du FinOps toolkit – juillet 2025

La mise Ă  jour de juillet apporte des amĂ©liorations au FinOps toolkit avec de nouveaux modules, de meilleures performances et des intĂ©grations Ă©largies. L’objectif reste de renforcer la gouvernance financiĂšre et l’optimisation des coĂ»ts sur Azure. DĂ©couvrir les nouveautĂ©s

❌ Accùs restreint au reste du diagnostic.

Cause : lecteur non abonnĂ© dĂ©tectĂ©. đŸ§‘â€âš•ïž Pas de panique. Une simple injection d’abonnement suffit Ă  tout dĂ©bloquer

Already a subscriber?Sign in.Not now

Reply

or to participate.