<?xml version="1.0" encoding="ISO-8859-1"?>

<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
	<channel>
		<title>Forum du club des développeurs et IT Pro - Microsoft Azure</title>
		<link>https://www.developpez.net/forums/</link>
		<description><![CDATA[Forum d'entraide sur la plateforme de Cloud Computing Microsoft Azure]]></description>
		<language>fr</language>
		<lastBuildDate>Wed, 03 Jun 2026 01:53:17 GMT</lastBuildDate>
		<generator>vBulletin</generator>
		<ttl>15</ttl>
		<image>
			<url>https://forum.developpez.be/images/misc/rss.png</url>
			<title>Forum du club des développeurs et IT Pro - Microsoft Azure</title>
			<link>https://www.developpez.net/forums/</link>
		</image>
		<item>
			<title><![CDATA[Microsoft publie Azure MCP Server 2.0 pour l'automatisation du cloud agentique en auto-hébergement]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2183210&amp;goto=newpost</link>
			<pubDate>Tue, 14 Apr 2026 13:29:26 GMT</pubDate>
			<description>*Microsoft publie la version...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Microsoft publie la version stable d'Azure MCP Server 2.0 pour l'automatisation du cloud agentique en auto-hébergement, avec une sécurité renforcée et une prise en charge élargie des plateformes d'agents</font></b><br />
<br />
<b>Microsoft a publié Azure MCP Server 2.0, une mise à jour stable prête pour la production qui met en œuvre le protocole MCP afin de permettre aux agents d'intelligence artificielle (IA) d'interagir avec les ressources cloud Azure. Cette version comprend 276 outils couvrant 57 services Azure, la prise en charge de l'auto-hébergement à distance pour les déploiements d'entreprise, une sécurité renforcée grâce à Managed Identity et à l'authentification par flux OBO, la compatibilité avec les clouds souverains (Azure US Government et Azure China), ainsi qu'une prise en charge élargie des environnements de développement et des plateformes d'agents. </b><br />
<br />
Microsoft Azure (parfois appelé Azure, et anciennement Windows Azure) est la plateforme de cloud computing développée par Microsoft. Elle permet la gestion, l'accès et le développement d'applications et de services destinés aux particuliers, aux entreprises et aux administrations publiques grâce à son infrastructure mondiale. Elle offre également des fonctionnalités qui ne sont généralement pas incluses dans d'autres plateformes cloud, notamment le logiciel en tant que service (SaaS), la plateforme en tant que service (PaaS) et l'infrastructure en tant que service (IaaS). Microsoft Azure prend en charge de nombreux langages de programmation, outils et frameworks, y compris des logiciels et des systèmes spécifiques à Microsoft ou à des tiers.<br />
<br />
Le Model Context Protocol (MCP) est une norme ouverte et un framework open source lancé par Anthropic en novembre 2024 afin de normaliser la manière dont les systèmes d'IA, tels que les grands modèles de langage (LLM), intègrent et partagent des données avec des outils, des systèmes et des sources de données externes. Le MCP fournit une interface universelle permettant de lire des fichiers, d'exécuter des fonctions et de traiter des instructions génératives (prompts) contextuelles. Suite à son annonce, le protocole a été adopté par les principaux fournisseurs d'IA, notamment OpenAI et Google DeepMind.<br />
<br />
« Nous sommes ravis d'annoncer la sortie de la version stable d'Azure MCP Server 2.0, une étape importante pour la création de flux de travail basés sur des agents, à la fois sécurisés et flexibles, sur Azure. Azure MCP Server est un logiciel open source qui met en œuvre la spécification du Model Context Protocol et permet aux agents IA et aux outils de développement d'interagir avec les ressources Azure via une interface cohérente et normalisée », a déclaré Microsoft.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/UqtsfXpDvgI?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
Azure MCP comprend actuellement 276 outils MCP répartis sur 57 services Azure, permettant ainsi de mettre en œuvre des scénarios de bout en bout couvrant le provisionnement, le déploiement, la surveillance et les diagnostics opérationnels dans le cadre d'expériences assistées par l'IA. La principale nouveauté de la version 2.0 réside dans la prise en charge des serveurs MCP auto-hébergés et distants. Azure MCP Server peut désormais fonctionner comme un serveur MCP distant, ce qui permet aux utilisateurs de le déployer exactement là où leur équipe développe et exploite ses applications.<br />
<br />
<b><font size="3">Qu'est-ce qu'Azure MCP Server ?</font></b><br />
<br />
Azure MCP Server est un serveur conforme à la norme MCP qui expose les fonctionnalités d'Azure sous forme d'outils structurés et détectables que les agents peuvent sélectionner et invoquer. Il est conçu pour s'intégrer aux workflows de développement modernes et peut être utilisé de manière flexible dans le cadre du développement local sur des IDE, des intégrations d'outils et des déploiements centralisés, y compris en tant que serveur MCP distant auto-hébergé pour les scénarios d'équipe et d'entreprise, ce qui constitue l'objectif principal de la version 2.0.<br />
<br />
Cette flexibilité permet aux utilisateurs de commencer modestement sur une seule machine, puis d'évoluer vers des déploiements gérés de manière centralisée, avec des politiques, des contrôles de sécurité et des configurations uniformes.<br />
<br />
<b><font size="3">Principales nouveautés d'Azure MCP Server 2.0</font></b><br />
<br />
Azure MCP Server 2.0 apporte un ensemble ciblé d'améliorations qui rendent la plateforme mieux adaptée aux déploiements partagés, à une gouvernance renforcée et aux workflows d'ingénierie quotidiens.<br />
<br />
<b><font size="2">Serveur MCP distant auto-hébergé</font></b><br />
<br />
Azure MCP Server 2.0 est conçu pour l'hébergement distant. Il renforce le transport HTTP afin de prendre en charge les scénarios d'authentification et d'assurer une sécurité accrue en mode distant. Cela permet aux équipes de déployer Azure MCP en tant que service interne géré de manière centralisée et d'appliquer une configuration et une gouvernance cohérentes.<br />
<br />
Azure MCP distant prend également en charge plusieurs méthodes d'authentification, ce qui permet aux utilisateurs d'adapter l'accès à leur environnement et à leur modèle de sécurité. Par exemple, ils peuvent utiliser une identité gérée lorsqu'ils travaillent avec Microsoft Foundry. Ils peuvent également recourir à un flux « On-Behalf-Of » (OBO), également appelé délégation OpenID Connect, pour appeler en toute sécurité les API Azure en utilisant le contexte de l'utilisateur connecté.<br />
<br />
Parmi les cas de figure courants, on peut citer :<br />
<br />
<ul><li style=""> La mise à disposition d'un accès partagé à Azure MCP pour les développeurs et les systèmes d'agents internes</li><li style=""> L'exploitation d'Azure MCP dans le cadre du réseau d'entreprise et des politiques en vigueur</li><li style=""> La gestion centralisée des paramètres de configuration, tels que le contexte du locataire, les paramètres par défaut des abonnements et les politiques de télémétrie</li><li style=""> L'intégration de workflows basés sur MCP dans les pipelines CI/CD et d'automatisation</li></ul><br />
<b><font size="2">Renforcement de la sécurité et mesures de protection opérationnelles</font></b><br />
<br />
La sécurité et la sûreté opérationnelle constituent des priorités centrales de la conception de la version 2.0. Cette version intègre des mécanismes de validation et des mesures de protection renforcés, destinés à réduire les risques tant dans les scénarios de développement local que d'hébergement à distance. Ces améliorations couvrent la validation des terminaux, les protections contre les techniques d'injection courantes pour les outils orientés requêtes, ainsi que des contrôles d'isolation plus stricts pour les environnements de développement.<br />
<br />
Ensemble, ces modifications visent à rendre Azure MCP plus sûr à exécuter en local et plus adapté à l'hébergement en tant que service partagé à distance.<br />
<br />
<b><font size="2">Compatibilité avec les clients et options de distribution</font></b><br />
<br />
Azure MCP Server 2.0 continue de prendre en charge un large éventail d'environnements de développement et de plateformes d'agents, que l'utilisateur travaille au sein d'un IDE, interagisse via une interface en ligne de commande (CLI) ou exécute un serveur autonome. <br />
<br />
Cette version élargit également les options de distribution afin d'améliorer la portabilité et de simplifier la mise en place sur l'ensemble des outils compatibles avec MCP.<br />
<br />
<b><font size="2">Améliorations en termes de performances et de fiabilité</font></b><br />
<br />
Azure MCP Server 2.0 intègre des améliorations qui renforcent la fiabilité et la réactivité, notamment dans les scénarios faisant appel à plusieurs ensembles d'outils MCP. Les mises à jour apportées à la distribution des conteneurs permettent également de réduire la taille des images et facilitent un déploiement plus efficace dans les environnements conteneurisés.<br />
<br />
<b><font size="2">Préparation au cloud souverain</font></b><br />
<br />
Azure MCP Server peut être configuré pour des environnements cloud souverains tels qu'Azure US Government et Azure exploité par 21Vianet Cloud (Azure en Chine), ce qui permet son utilisation dans des déploiements réglementés nécessitant des points de terminaison souverains et des contrôles de périmètre renforcés. Cette fonctionnalité vient compléter l'accent mis par la version 2.0 sur l'auto-hébergement en permettant aux équipes de déployer Azure MCP en adéquation avec leur environnement cloud et leur niveau de conformité requis.<br />
<br />
<b><font size="3">En coulisses</font></b><br />
<br />
Azure MCP continue de faire évoluer son écosystème d'outils afin d'améliorer la convivialité et la précision de la sélection des agents grâce à des descriptions d'outils plus claires, à une logique de validation plus cohérente et à la consolidation des opérations redondantes, ce qui facilite la découvrabilité. L'objectif de Microsoft est de fournir une interface opérationnelle pratique « du code au cloud » qui fonctionne de manière cohérente dans un large éventail de scénarios Azure sans nécessiter de modèles d'intégration spécifiques à chaque service.<br />
<br />
Le lancement de la version stable d'Azure SQL MCP Server 2.0 intervient peu après la <a href="https://intelligence-artificielle.developpez.com/actu/382027/Presentation-du-serveur-IA-MCP-SQL-un-moyen-securise-et-riche-en-fonctionnalites-de-permettre-aux-agents-IA-d-acceder-aux-donnees-par-Jerry-Nixon/" target="_blank">présentation du serveur IA SQL MCP</a> par Microsoft. Ce serveur est conçu, géré et maintenu par Microsoft comme une approche normative visant à exposer les bases de données d'entreprise aux applications et aux agents de manière sécurisée et riche en fonctionnalités, sans exiger de langage ou de framework, ni de pilotes ou de bibliothèques à installer. SQL MCP Server prend en charge les requêtes hybrides et les sources de données multiples sur Microsoft SQL, PostgreSQL, Azure Cosmos DB et MySQL. Il est open source et gratuit et fonctionne dans n'importe quel cloud, y compris sur site.<br />
<br />
<b>Source :</b> <a rel="nofollow" href="https://devblogs.microsoft.com/azure-sdk/announcing-azure-mcp-server-2-0-stable-release/" target="_blank">Microsoft</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Que pensez-vous des nouveautés proposées par cette version ? Les trouvez-vous utiles et intéressantes ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://windows-azure.developpez.com/actu/381908/Azure-sous-perfusion-un-ex-ingenieur-Microsoft-revele-comment-le-deuxieme-cloud-mondial-tourne-depuis-2008-grace-a-des-rustines-humaines-pendant-que-l-IA-acheve-de-vider-les-equipes-de-leur-substance/" target="_blank">Azure sous perfusion : un ex-ingénieur Microsoft révèle comment le deuxième cloud mondial tourne depuis 2008 grâce à des rustines humaines, pendant que l'IA achève de vider les équipes de leur substance</a><br />
<br />
:fleche: <a href="https://windows-azure.developpez.com/actu/376184/Microsoft-bloque-les-services-Azure-Cloud-utilises-par-l-armee-israelienne-apres-une-enquete-sur-la-surveillance-de-masse-qui-stocke-des-millions-d-enregistrements-d-appels-telephoniques/" target="_blank">Microsoft bloque les services Azure Cloud utilisés par l'armée israélienne après une enquête sur la surveillance de masse qui stocke des millions d'enregistrements d'appels téléphoniques</a><br />
<br />
:fleche: <a href="https://windows.developpez.com/actu/382036/Microsoft-commence-a-supprimer-Copilot-des-applications-Windows-11-la-derniere-mise-a-jour-Insider-du-Bloc-notes-sur-Windows-11-supprime-le-bouton-Copilot-ainsi-que-d-autres-references-a-l-IA/" target="_blank">Microsoft commence à supprimer Copilot des applications Windows 11 : la dernière mise à jour Insider du Bloc-notes sur Windows 11 supprime le bouton Copilot ainsi que d'autres références à l'IA</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1366/dotnet/developpement-web-net/microsoft-azure/">Microsoft Azure</category>
			<dc:creator>Anthony</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2183210/dotnet/developpement-web-net/microsoft-azure/microsoft-publie-azure-mcp-server-2-0-l-automatisation-cloud-agentique-auto-hebergement/</guid>
		</item>
		<item>
			<title><![CDATA[Annonce de la nouvelle version RC d'Azure DevOps Server]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2179885&amp;goto=newpost</link>
			<pubDate>Wed, 15 Oct 2025 17:03:11 GMT</pubDate>
			<description>*Microsoft annonce de la...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Microsoft annonce de la nouvelle version RC d'Azure DevOps Server, qui passe à une politique de cycle de vie moderne avec un support continu et à jour, plutôt qu'une date de fin de support fixe.</font></b><br />
<br />
<b>Microsoft a annoncé la version candidate (RC) d'Azure DevOps Server. Parmi les améliorations de cette version, on peut citer : TFX vérifie si une tâche utilise un exécuteur de nœud en fin de vie, restauration des plans de test et des suites de test supprimés à l'aide de l'API REST. Avec cette version, Azure DevOps Server passe d'une politique de cycle de vie fixe à une politique de cycle de vie moderne.</b><br />
<br />
Azure DevOps Server, anciennement connu sous le nom de Team Foundation Server (TFS) et Visual Studio Team System (VSTS), est un produit Microsoft qui offre des fonctionnalités de contrôle de version (avec Team Foundation Version Control (TFVC) ou Git), de reporting, de gestion des exigences, de gestion de projet (pour les équipes de développement logiciel agile et en cascade), de builds automatisés, de tests et de gestion des versions. Il couvre l'ensemble du cycle de vie des applications et permet de bénéficier des fonctionnalités DevOps. Azure DevOps peut être utilisé comme back-end pour de nombreux environnements de développement intégrés (EDI), mais il est spécialement conçu pour Microsoft Visual Studio et Eclipse sur toutes les plateformes.<br />
<br />
Le DevOps est l'intégration et l'automatisation du développement logiciel et des opérations informatiques. Le DevOps englobe les tâches nécessaires au développement logiciel et peut permettre de raccourcir le temps de développement et d'améliorer le cycle de vie du développement. Selon Neal Ford, DevOps, en particulier grâce à la livraison continue, applique le principe « Bring the pain forward » (anticiper les difficultés), qui consiste à s'attaquer tôt aux tâches difficiles, à favoriser l'automatisation et à détecter rapidement les problèmes. Les programmeurs et architectes logiciels doivent utiliser des fonctions d'adéquation pour contrôler leurs logiciels.<br />
<br />
Récemment, Microsoft a annoncé la version candidate (RC) d'Azure DevOps Server. Vous pouvez télécharger Azure DevOps Server RC dès maintenant. La mise à niveau directe vers Azure DevOps Server RC est prise en charge à partir de n'importe quelle version de Team Foundation Server, y compris Team Foundation Server 2015 et les versions plus récentes.<br />
<br />
Remarque : le 14 octobre 2025 marque la fin du support étendu pour Team Foundation Server 2015. Cela signifie qu'il ne bénéficiera plus des mises à jour de sécurité ni du support technique. Il est recommandé de passer aux dernières versions d'Azure DevOps dès leur sortie. La mise à niveau directe de cette version RC vers la version RTM finale sera prise en charge. Si vous préférez attendre la version RTM pour mettre à niveau vos serveurs, essayer cette version RC dans le cadre d'un déploiement test est une excellente première étape.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p671028d1760583807/dotnet/developpement-web-net/microsoft-azure/annonce-nouvelle-version-rc-d-azure-devops-server/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 13956
Taille : 36,5 Ko"  style="float: CONFIG" /></div><br />
<b><font size="3">Nouveautés d'Azure DevOps Server RC</font></b><br />
<br />
Voici quelques-unes des nouvelles fonctionnalités incluses dans cette version :<br />
<br />
<ul><li style="">TFX vérifie si une tâche utilise un exécuteur de nœud en fin de vie</li><li style="">Restauration des plans de test et des suites de test supprimés à l'aide de l'API REST</li></ul><br />
<b><font size="3">Changements apportés à cette version</font></b><br />
<br />
<b>Politique de cycle de vie</b> : avec cette version, Azure DevOps Server passe d'une politique de cycle de vie fixe à une politique de cycle de vie moderne. Ce changement permettra d'aligner Azure DevOps Server sur les autres produits Microsoft, offrant ainsi une expérience plus flexible et mieux préparée pour l'avenir.<br />
<br />
<b>Image de marque</b> : Microsoft apporte une modification à l'image de marque du produit ; avec Azure DevOps Server, il supprime l'année du nom. À l'avenir, il s'agira simplement d'« Azure DevOps Server ».<br />
<br />
Auparavant, il inclut l'année de sortie dans le nom du produit afin d'aider les clients à suivre les mises à jour majeures. Cependant, cette approche a semé la confusion. Les clients demandent souvent si une version portant le nom d'une année passée est toujours prise en charge ou actuelle, même lorsqu'elle inclut les derniers correctifs. En supprimant l'année :<br />
<br />
<ul><li style="">Cela simplifiera la stratégie de marque et l'alignera sur un modèle de livraison continue.</li><li style="">Cela souligne qu'Azure DevOps Server est un produit vivant, qui évolue grâce à des améliorations et des mises à jour de sécurité.</li></ul><br />
<b><font size="3">Ce qui reste inchangé</font></b><br />
<br />
Microsoft continuera à fournir des mises à jour de sécurité pour les versions précédemment publiées jusqu'à la fin du support étendu. S'il décide un jour de retirer Azure DevOps Server, Microsoft affirme qu'il en en informera au moins trois ans à l'avance, afin que vous puissiez prendre les mesures nécessaires pour éviter toute interruption.<br />
<br />
<br />
Voici la Foire aux questions partagées par Microsoft :<br />
<br />
<b>Q : Quels sont les changements apportés à cette version d'Azure DevOps Server ?</b><br />
<br />
R : Pour la première fois, Azure DevOps Server est publié dans le cadre de la politique de cycle de vie moderne de Microsoft. Cela signifie un support continu pour les clients qui restent à jour avec les mises à jour et répondent aux exigences de service et de système, plutôt qu'une date de fin de support fixe.<br />
<br />
<b>Q : Y aura-t-il encore des versions majeures ?</b><br />
<br />
R : Non. Dans le cadre de la politique de cycle de vie moderne, Azure DevOps Server n'aura plus de versions majeures tous les deux ans. À la place, les mises à jour seront fournies plus fréquemment pour une version unique et continue du produit.<br />
<br />
<b>Q : Comment le produit sera-t-il commercialisé à l'avenir ?</b><br />
<br />
R : L'année sera supprimée du nom du produit. Le produit s'appellera simplement « Azure DevOps Server ».<br />
<br />
<b>Q : Quel est l'impact sur les licences ?</b><br />
<br />
R : Les clients peuvent continuer à obtenir une licence Azure DevOps Server via Azure (mensuellement) ou via des revendeurs agréés. Les clients qui achètent via Azure peuvent utiliser à la fois les versions hébergées et serveur. Les abonnés Visual Studio continueront à recevoir une licence serveur et un utilisateur par mois. Pour en savoir plus sur les tarifs d'Azure DevOps Server, cliquez ici.<br />
<br />
<b>Q : Le support des anciennes versions va-t-il changer ?</b><br />
<br />
R : Microsoft continuera à fournir des mises à jour de sécurité pour les versions précédemment publiées jusqu'à la fin du support étendu dans le cadre de la politique de cycle de vie fixe. L'achat de Software Assurance ne prolonge pas le support des anciennes versions.<br />
<br />
<b>Q : Que se passera-t-il si Microsoft décide de retirer Azure DevOps Server ?</b><br />
<br />
R : Si la prise en charge d'Azure DevOps Server venait à prendre fin, Microsoft en informerait ses clients afin de leur laisser le temps de procéder à la transition.<br />
<br />
<b>Q : Les clients peuvent-ils migrer vers Azure DevOps Services dans le cloud à partir de la nouvelle version ?</b><br />
<br />
R : Oui. En restant à jour avec la dernière version d'Azure DevOps Server, les organisations pourront migrer plus facilement vers Azure DevOps Services dans le cloud lorsqu'elles seront prêtes.<br />
<br />
<b>Q : Comment les équipes de support identifieront-elles la version utilisée par un client si l'année n'est pas indiquée dans le nom du produit ?</b><br />
<br />
R : Les équipes de support utiliseront le numéro de version du fichier pour identifier la version spécifique utilisée par un client.<br />
<br />
<b>Source</b> : <a rel="nofollow" href="https://devblogs.microsoft.com/devops/announcing-the-new-azure-devops-server-rc-release/" target="_blank">Annonce de Microsoft</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que cette annonce est crédible ou pertinente ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/223524/Azure-DevOps-Microsoft-annonce-le-successeur-de-Visual-Studio-Team-Services-et-un-service-d-integration-et-deploiement-continus-integres-a-GitHub/" target="_blank">Azure DevOps : Microsoft annonce le successeur de Visual Studio Team Services et un service d'intégration et déploiement continus intégrés à GitHub</a><br />
<br />
:fleche: <a href="https://agile.developpez.com/actu/348831/Seulement-38-pourcent-des-organisations-ont-une-strategie-d-automatisation-DevOps-clairement-definie-selon-une-etude-de-Dynatrace-l-automatisation-DevOps-devenant-imperatif/" target="_blank">Seulement 38 % des organisations ont une stratégie d'automatisation DevOps clairement définie, selon une étude de Dynatrace. L'automatisation DevOps devenant impératif</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/375272/Microsoft-a-deploye-des-puces-de-securite-personnalisees-sur-tous-les-serveurs-Azure-Cloud-afin-de-lutter-contre-une-menace-cybercriminelle-estimee-a-10-000-milliards-de/" target="_blank">Microsoft a déployé des puces de sécurité personnalisées sur tous les serveurs Azure Cloud afin de lutter contre une menace cybercriminelle estimée à 10 000 milliards de $</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p671028d1760583807/dotnet/developpement-web-net/microsoft-azure/annonce-nouvelle-version-rc-d-azure-devops-server/1.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1366/dotnet/developpement-web-net/microsoft-azure/">Microsoft Azure</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2179885/dotnet/developpement-web-net/microsoft-azure/annonce-nouvelle-version-rc-d-azure-devops-server/</guid>
		</item>
		<item>
			<title><![CDATA[Les vulnérabilités d'Entra ID de Microsoft auraient pu avoir des conséquences catastrophiques]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2179400&amp;goto=newpost</link>
			<pubDate>Mon, 22 Sep 2025 07:21:39 GMT</pubDate>
			<description><![CDATA[*Les vulnérabilités d'Entra...]]></description>
			<content:encoded><![CDATA[<div><b><font size="4">Les vulnérabilités d'Entra ID de Microsoft auraient pu avoir des conséquences catastrophiques et permettre à des pirates d'accéder à pratiquement tous les comptes clients Azure Cloud.</font></b><br />
<br />
<b>Une faille critique d'Azure Entra ID met en évidence les problèmes d'IAM de Microsoft. Bien que la vulnérabilité du cloud ait été corrigée avant sa divulgation, le chercheur qui l'a découverte affirme qu'elle aurait pu conduire à des attaques catastrophiques, ce qui a alarmé certains membres de la communauté de la sécurité.</b><br />
<br />
Microsoft Entra ID (anciennement Microsoft Azure Active Directory ou Azure AD) est une solution de gestion des identités et des accès (IAM) basée sur le cloud. Il s'agit d'un service de gestion des répertoires et des identités qui fonctionne dans le cloud et offre des services d'authentification et d'autorisation à divers services Microsoft, tels que Microsoft 365, Dynamics 365, Microsoft Azure et des services tiers.<br />
<br />
Entra ID propose différentes méthodes d'authentification, notamment l'authentification par mot de passe, l'authentification multifactorielle, l'authentification par carte à puce et l'authentification par certificat. Il comprend également plusieurs fonctionnalités de sécurité, telles que des politiques d'accès conditionnel, l'authentification basée sur les risques et la protection de l'identité.<br />
<br />
En 2024, <a href="https://windows-azure.developpez.com/actu/364030/Microsoft-admet-avoir-perdu-deux-semaines-de-journaux-de-securite-lies-a-quatre-de-ses-produits-cloud-suite-a-un-bogue-qui-a-affecte-des-produits-de-securite-cles-dont-Microsoft-Sentinel-et-Entra/" target="_blank">Microsoft a été au cœur d'une polémique concernant la perte de plus de deux semaines de journaux de sécurité pour certains de ses produits cloud</a>. Cet incident, qui s'est produit entre le 2 et le 19 septembre 2024, a été attribué à un bogue dans l'un des agents de surveillance internes de l'entreprise. Ce problème a empêché l'envoi des données de journal vers la plateforme de journalisation interne de Microsoft, laissant les défenseurs des réseaux sans données cruciales pour détecter d'éventuelles intrusions.<br />
<br />
Récemment, une vulnérabilité critique de l'authentification Microsoft aurait pu permettre à un acteur malveillant de compromettre pratiquement tous les locataires Entra ID dans le monde. La vulnérabilité d'élévation de privilèges (EoP), référencée sous le numéro CVE-2025-55241, a été corrigée au cours de l'été et divulguée au début du mois, mais rien n'indique que cette faille, qui avait initialement reçu une note CVSS de 9,0 avant d'être reclassée à 10,0, ait été exploitée dans la nature. Cela dit, selon le chercheur qui a découvert la faille, cette vulnérabilité aurait pu être utilisée pour mener des attaques dévastatrices et met en évidence un manque de sécurité autour des composants clés de la pile d'authentification d'Azure.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p670479d1758529562/dotnet/developpement-web-net/microsoft-azure/vulnerabilites-d-entra-id-microsoft-auraient-pu-consequences-catastrophiques/0.jpg/" border="0" alt="Nom : 0.jpg
Affichages : 10127
Taille : 25,0 Ko"  style="float: CONFIG" /></div><br />
Selon Dirk-jan Mollema, chercheur en sécurité et fondateur du cabinet de conseil néerlandais Outsider Security, la vulnérabilité provient d'une défaillance d'authentification dans l'API Azure AD Graph. Ce service, dont la suppression est prévue cette année, est une API REST qui permet aux utilisateurs d'accéder aux ressources cloud Azure, notamment Entra ID (anciennement Azure Active Directory ou Azure AD).<br />
<br />
Selon Mollema, cette défaillance d'authentification permet à des utilisateurs non autorisés de tirer parti d'un autre problème de sécurité qu'il a découvert, appelé « Actor tokens ». Ces jetons non documentés, conçus pour les communications de service à service en arrière-plan, ne sont pas soumis à des politiques de contrôle d'accès et, surtout, peuvent être utilisés pour élever des privilèges.<br />
<br />
Mollema a découvert que la vulnérabilité d'authentification dans l'API Azure AD Graph pouvait créer des jetons d'usurpation d'identité et les utiliser pour un accès inter-locataires. « <i>Concrètement, cela signifie qu'avec un jeton que j'ai demandé dans mon locataire de laboratoire, je pouvais m'authentifier en tant que n'importe quel utilisateur, y compris les administrateurs globaux, dans n'importe quel autre locataire</i> ».<br />
<br />
Mollema a découvert cette faille en juillet alors qu'il préparait sa présentation pour les conférences Black Hat USA 2025 et DEF CON 33 à Las Vegas, intitulée « Advanced Active Directory to Entra ID Lateral Movement Techniques » (Techniques avancées de déplacement latéral d'Active Directory vers Entra ID). La présentation détaillait en partie comment les acteurs malveillants peuvent abuser des jetons Actor non signés, qui sont générés par ce qu'il considère comme un service hérité appelé « Access Control Service » (service de contrôle d'accès).<br />
<br />
Les jetons d'authentification non signés sont particulièrement dangereux en soi, mais Mollema a constaté que le jeton Actor présentait un risque encore plus grand car il « manque de presque tous les contrôles de sécurité que l'on pourrait souhaiter ». Par exemple, ils ne peuvent pas être révoqués pendant leur durée de vie de 24 heures, ils contournent les politiques d'accès conditionnel et leur visibilité est extrêmement limitée.<br />
<br />
« <i>La demande de jetons Actor ne génère pas de journaux</i> », a écrit Mollema. « <i>Même si c'était le cas, ils seraient générés dans mon locataire plutôt que dans celui de la victime, ce qui signifie qu'il n'y a aucune trace de l'existence de ces jetons.</i> » Lorsqu'il a testé les jetons Actor, il a modifié certains de leurs champs pour voir s'ils fonctionnaient toujours. Dans un test, il a changé l'ID du locataire du jeton pour quelque chose de complètement différent : un locataire de son compte de test.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p670476d1758529354/dotnet/developpement-web-net/microsoft-azure/vulnerabilites-d-entra-id-microsoft-auraient-pu-consequences-catastrophiques/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 2075
Taille : 33,1 Ko"  style="float: CONFIG" /></div><br />
Lorsqu'il a essayé d'accéder au nouveau locataire via Azure AD Graph, Mollema a reçu un message d'erreur indiquant que le jeton Actor était valide, mais que l'identité de l'utilisateur était introuvable dans le locataire. Il a alors trouvé un netID (c'est-à-dire un identifiant utilisateur pour Azure AD Graph) pour le nouveau locataire et découvert que son accès était autorisé. « <i>J'ai testé cela sur quelques autres locataires test auxquels j'avais accès, pour m'assurer que je n'étais pas fou, mais je pouvais effectivement accéder aux données d'autres locataires, à condition de connaître leur identifiant de locataire (qui est une information publique) et l'identifiant réseau d'un utilisateur de ce locataire</i> », a-t-il écrit.<br />
<br />
Bien que les identifiants réseau ne soient pas publics, Mollema a découvert que les identifiants utilisateur sont générés de manière incrémentielle et sont donc vulnérables aux attaques par force brute. De plus, Mollema a découvert qu'en modifiant les jetons Actor et en devinant l'identifiant netID d'un administrateur global, il pouvait obtenir un accès illimité à ce locataire, sans laisser aucune trace dans les journaux. « <i>Sans l'absence totale de mesures de sécurité dans ces jetons, je ne pense pas qu'un impact aussi important avec une télémétrie aussi limitée aurait été possible</i> », a-t-il écrit.<br />
<br />
Mollema explique que, bien que l'API Azure AD Graph soit prévue pour être retirée cette année, de nombreuses applications Microsoft l'utilisent encore. « <i>Je ne pense pas que le plan de retrait ait eu un impact sur la vulnérabilité, mais une API en voie de disparition n'est pas susceptible de bénéficier d'une attention particulière de la part des ingénieurs pour « moderniser » le code et/ou l'authentification</i> », dit-il.<br />
<br />
Si l'échec de l'authentification avec Azure AD Graph permet l'accès inter-locataires, Mollema estime que le problème le plus important concerne les jetons Actor, qui, selon lui, n'auraient jamais dû exister. Il existe un flux de jetons OAuth conçu pour empêcher ce type de scénarios d'usurpation d'identité, mais il n'a pas été suivi, explique-t-il. « <i>Dans ce flux, le fournisseur d'identité émet un jeton signé, qui ne peut donc pas être modifié. Cela signifie également que des journaux sont générés lorsque ces jetons sont émis, ce qui nous permet d'avoir au moins un certain niveau d'audit</i> », explique Mollema. « <i>À mon avis, ce sont là des propriétés importantes qui devraient être mises en place dans un protocole d'usurpation d'identité.</i> »<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p670477d1758529360/dotnet/developpement-web-net/microsoft-azure/vulnerabilites-d-entra-id-microsoft-auraient-pu-consequences-catastrophiques/2.jpg/" border="0" alt="Nom : 2.jpg
Affichages : 2079
Taille : 83,4 Ko"  style="float: CONFIG" /></div><br />
Les recherches de Mollema ont, à juste titre, alarmé de nombreux membres de la communauté de la sécurité de l'information. Dans un message publié sur la plateforme de réseau social X, Heather Adkins, vice-présidente de l'ingénierie de sécurité chez Google, a déclaré qu'il s'agissait de « <i>l'une des pires vulnérabilités que j'ai jamais vues</i> ».<br />
<br />
Cette vulnérabilité a également ravivé les critiques à l'égard de la sécurité de Microsoft, en particulier en ce qui concerne la gestion des identités et des accès (IAM) Azure. « <i>Nous avons besoin d'un autre CSRB [Cyber Safety Review Board] pour garantir que msft [sic] détruise complètement ce mécanisme de jetons d'usurpation d'identité</i> », a déclaré Michael Bargury, directeur technique (CTO) chez Zenity, dans un message publié sur X.<br />
<br />
En 2024, le CSRB du département de la Sécurité intérieure a publié un rapport accablant sur Microsoft à la suite d'une violation massive commise par un acteur malveillant chinois identifié sous le nom de Storm-0558. Le rapport du CSRB, aujourd'hui dissous, critiquait de nombreux aspects de la posture de sécurité de Microsoft, en particulier pour ses services cloud, et qualifiait la culture de sécurité de l'entreprise d'« inadéquate » et nécessitant une refonte.<br />
<br />
En outre, ce rapport cinglant révélait que Microsoft n'avait toujours pas déterminé comment Storm-0558 avait volé une clé de signature de compte Microsoft (MSA) grand public, que les pirates avaient utilisée pour pirater les comptes de messagerie de plus de 20 organisations clientes. Le CRSB critiquait également l'entreprise pour avoir attendu plusieurs mois avant de corriger un article de blog publié précédemment, qui affirmait que les pirates avaient volé la clé sur le réseau de Microsoft après qu'elle ait été incluse par erreur dans un vidage sur incident.<br />
<br />
Cela rappelle qu'en janvier dernier, <a href="https://droit.developpez.com/actu/366707/Microsoft-poursuit-un-groupe-hacking-as-a-service-pour-avoir-cree-des-contenus-illicites-avec-sa-plateforme-cloud-d-IA-Azure-OpenAI-qui-utilisait-des-API-non-documentees-pour-contourner-les-securites/" target="_blank">Microsoft a poursuivi des pirates informatiques</a> pour avoir exploité des services d'intelligence artificielle (IA) à l'aide d'identifiants Azure volés. Le groupe aurait contourné les contrôles de sécurité dans des services comme Azure OpenAI pour générer du contenu nuisible, monétiser l'accès et distribuer des outils à d'autres cybercriminels. Microsoft a décrit les actions du groupe comme faisant partie d'une vaste &quot;entreprise d'abus d'Azure&quot;, mettant en évidence un modèle coordonné et persistant d'activité illégale.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/0qZzcK1mHwA?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
Mollema affirme que d'après ce qu'il a pu observer depuis la publication du rapport du CSRB, Microsoft « travaille d'arrache-pied pour améliorer la sécurité de sa plateforme et de ses systèmes ». Le géant du logiciel a annoncé en 2024 son initiative Secure Future Initiative (SFI) afin de remédier aux problèmes détaillés dans le rapport, et a pris plusieurs mesures pour améliorer ses pratiques et son dispositif de sécurité.<br />
<br />
Mollema a également salué la réponse rapide et complète de Microsoft à son rapport sur la vulnérabilité, notamment une mesure d'atténuation supplémentaire mise en place par l'entreprise à la suite de ses sessions Black Hat et DEF CON. « Grâce à cette mesure d'atténuation supplémentaire, Microsoft a complètement bloqué la possibilité pour les clients de demander ces jetons d'acteur pour Azure AD Graph, ce qui signifie que s'il y avait une faille de validation inter-locataires similaire dans cette API, il ne serait pas possible d'en abuser puisque même la demande de jetons au sein d'un locataire est désormais bloquée, ce qui en fait une bonne mesure d'atténuation en profondeur », explique-t-il.<br />
<br />
Cependant, Mollema dit qu'il a encore des inquiétudes. « <i>Étant donné que les protocoles utilisés dans cette faille remontent probablement aux tout débuts d'Azure/Entra ID, je pense qu'il s'agit davantage d'une mauvaise décision de sécurité prise dans le passé et ayant un impact important sur le présent que d'un problème récent</i> », explique-t-il. « <i>Je suis plus préoccupé par le manque de transparence concernant les protocoles et les processus utilisés en interne par Microsoft, qui ne sont pas accessibles aux chercheurs externes pour qu'ils puissent les évaluer ou y trouver des failles.</i> »<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p670478d1758529364/dotnet/developpement-web-net/microsoft-azure/vulnerabilites-d-entra-id-microsoft-auraient-pu-consequences-catastrophiques/3.jpg/" border="0" alt="Nom : 3.jpg
Affichages : 2051
Taille : 121,9 Ko"  style="float: CONFIG" /></div><br />
Face à cette nouvelle découverte, Tom Gallagher, vice-président de l'ingénierie au Microsoft Security Response Center, a commenté : « <i>Nous apprécions le travail de Dirk-Jan Mollema, d'Outsider Security, qui a identifié et signalé de manière responsable cette vulnérabilité dans le cadre d'une divulgation coordonnée. Nous avons rapidement atténué le problème nouvellement identifié et accéléré les travaux de correction en cours pour mettre hors service l'utilisation de ce protocole hérité, dans le cadre de notre initiative Secure Future Initiative (SFI).<br />
<br />
Nous avons mis en œuvre une modification du code dans la logique de validation vulnérable, testé le correctif et l'avons appliqué à l'ensemble de notre écosystème cloud. Nous n'avons trouvé aucune preuve d'abus de cette vulnérabilité et, afin de maintenir la transparence, nous avons publié un CVE-2025-55241 sans action. Nous restons déterminés à renforcer nos normes d'identité, à encourager leur adoption grâce à l'utilisation de SDK standard dans 100 % des applications, tout en poursuivant notre collaboration avec la communauté afin d'identifier et de corriger les vulnérabilités de manière responsable, améliorant ainsi la sécurité pour tous</i> ».<br />
<br />
Voici un extrait du rapport de Dirk-jan Mollema :<br />
<br />
<div class="bbcode_container">
	<div class="bbcode_description">Citation:</div>
	<div class="bbcode_quote printable">
		<hr />
		
			<b><font size="3">Un seul jeton pour tous les contrôler : obtenir les droits d'administrateur global dans chaque tenant Entra ID via les jetons Actor.</font></b><br />
<br />
Alors que je préparais mes interventions pour les conférences Black Hat et DEF CON en juillet dernier, j'ai découvert la vulnérabilité Entra ID la plus grave que j'ai jamais rencontrée. Cette vulnérabilité m'aurait permis de compromettre tous les locataires Entra ID dans le monde (à l'exception probablement de ceux utilisant des déploiements cloud nationaux1). Si vous êtes un administrateur Entra ID et que vous lisez ceci, oui, cela signifie un accès complet à votre locataire. La vulnérabilité comprenait deux composants : des jetons d'usurpation d'identité non documentés, appelés « jetons d'acteur », que Microsoft utilise dans son backend pour la communication de service à service (S2S). De plus, il y avait une faille critique dans l'API Azure AD Graph (héritée) qui ne validait pas correctement le locataire d'origine, permettant à ces jetons d'être utilisés pour un accès inter-locataires.<br />
<br />
Concrètement, cela signifie qu'avec un jeton que j'ai demandé dans mon locataire de laboratoire, je pouvais m'authentifier en tant que n'importe quel utilisateur, y compris les administrateurs globaux, dans n'importe quel autre locataire. En raison de la nature de ces jetons d'acteur, ils ne sont pas soumis à des politiques de sécurité telles que l'accès conditionnel, ce qui signifie qu'aucun paramètre n'aurait pu atténuer ce problème pour des locataires spécifiques renforcés. L'API Azure AD Graph étant une API plus ancienne permettant de gérer le service Azure AD / Entra ID de base, l'accès à cette API aurait pu être utilisé pour apporter toute modification au locataire que les administrateurs généraux peuvent effectuer, y compris la prise de contrôle ou la création de nouvelles identités et l'octroi de toute autorisation dans le locataire. Avec ces identités compromises, l'accès pouvait également être étendu à Microsoft 365 et Azure.<br />
<br />
J'ai signalé cette vulnérabilité le jour même au Microsoft Security Response Center (MSRC). Microsoft a corrigé cette vulnérabilité de son côté dans les jours qui ont suivi la soumission du rapport et a déployé d'autres mesures d'atténuation qui empêchent les applications de demander ces jetons d'acteur pour l'API Azure AD Graph. Microsoft a également publié le CVE-2025-55241 pour cette vulnérabilité.<br />
<br />
<b>Impact</b><br />
<br />
Ces jetons permettaient un accès complet à l'API Azure AD Graph dans n'importe quel locataire. La demande de jetons d'acteur ne génère pas de journaux. Même si c'était le cas, ils seraient générés dans mon locataire plutôt que dans le locataire victime, ce qui signifie qu'il n'y a aucune trace de l'existence de ces jetons.<br />
<br />
De plus, l'API Azure AD Graph ne dispose pas de journalisation au niveau de l'API. Son successeur, Microsoft Graph, dispose de cette journalisation, mais pour Azure AD Graph, cette source de télémétrie est encore en phase de prévisualisation très limitée et je ne connais aucun locataire qui en dispose actuellement. Comme il n'y a pas de journalisation au niveau de l'API, cela signifie que les données Entra ID suivantes pourraient être consultées sans laisser de traces :<br />
<br />
<ul><li style="">Les informations sur les utilisateurs, y compris toutes leurs données personnelles stockées dans Entra ID.</li><li style="">Informations sur les groupes et les rôles.</li><li style="">Paramètres du locataire et politiques (d'accès conditionnel).</li><li style="">Applications, entités de service et toute attribution d'autorisation d'application.</li><li style="">Informations sur les appareils et clés BitLocker synchronisées avec Entra ID.</li></ul><br />
Ces informations pourraient être consultées en se faisant passer pour un utilisateur régulier du locataire victime. Si vous souhaitez connaître l'impact total, mon outil roadrecon utilise la même API. Si vous l'exécutez, tout ce que vous trouvez dans l'interface graphique de l'outil pourrait avoir été consulté et modifié par un attaquant abusant de cette faille.<br />
<br />
Si un administrateur global était usurpé, il serait également possible de modifier n'importe lequel des objets et paramètres ci-dessus. Cela entraînerait une compromission totale du locataire avec un accès à tous les services qui utilisent Entra ID pour l'authentification, tels que SharePoint Online et Exchange Online. Cela donnerait également un accès complet à toutes les ressources hébergées dans Azure, car ces ressources sont contrôlées au niveau du locataire et les administrateurs globaux peuvent s'octroyer des droits sur les abonnements Azure. La modification d'objets dans le locataire entraîne (généralement) la génération de journaux d'audit. Cela signifie que, même si, en théorie, toutes les données de Microsoft 365 auraient pu être compromises, toute action autre que la lecture des informations du répertoire laisserait des journaux d'audit susceptibles d'alerter les défenseurs. Cependant, sans connaissance des artefacts spécifiques générés par les modifications avec ces jetons d'acteur, il semblerait qu'un administrateur global légitime ait effectué ces actions.<br />
<br />
D'après la télémétrie interne de Microsoft, aucune utilisation abusive de cette vulnérabilité n'a été détectée. Si vous souhaitez rechercher d'éventuels artefacts d'abus dans votre propre environnement, une détection KQL est incluse à la fin de cet article.
			
		<hr />
	</div>
</div><b>Source</b> : <a rel="nofollow" href="https://dirkjanm.io/obtaining-global-admin-in-every-entra-id-tenant-with-actor-tokens/" target="_blank">Rapport de Dirk-jan Mollema</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/354158/Une-campagne-permanente-compromet-les-comptes-Azure-des-cadres-superieurs-et-les-verrouille-a-l-aide-de-l-authentification-multifacteur/" target="_blank">Une campagne permanente compromet les comptes Azure des cadres supérieurs et les verrouille, à l'aide de l'authentification multifacteur</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/375272/Microsoft-a-deploye-des-puces-de-securite-personnalisees-sur-tous-les-serveurs-Azure-Cloud-afin-de-lutter-contre-une-menace-cybercriminelle-estimee-a-10-000-milliards-de/" target="_blank">Microsoft a déployé des puces de sécurité personnalisées sur tous les serveurs Azure Cloud afin de lutter contre une menace cybercriminelle estimée à 10 000 milliards de $</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/369886/Microsoft-lance-une-mise-en-garde-contre-Silk-Typhoon-un-groupe-d-espionnage-chinois-qui-se-focalise-sur-les-outils-de-gestion-a-distance-et-les-applications-cloud/" target="_blank">Microsoft lance une mise en garde contre &quot;Silk Typhoon&quot;, un groupe d'espionnage chinois, qui se focalise sur les outils de gestion à distance et les applications cloud</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p670476d1758529354/dotnet/developpement-web-net/microsoft-azure/vulnerabilites-d-entra-id-microsoft-auraient-pu-consequences-catastrophiques/1.jpg/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p670477d1758529360/dotnet/developpement-web-net/microsoft-azure/vulnerabilites-d-entra-id-microsoft-auraient-pu-consequences-catastrophiques/2.jpg/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p670478d1758529364/dotnet/developpement-web-net/microsoft-azure/vulnerabilites-d-entra-id-microsoft-auraient-pu-consequences-catastrophiques/3.jpg/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p670479d1758529562/dotnet/developpement-web-net/microsoft-azure/vulnerabilites-d-entra-id-microsoft-auraient-pu-consequences-catastrophiques/0.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1366/dotnet/developpement-web-net/microsoft-azure/">Microsoft Azure</category>
			<dc:creator>Alex</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2179400/dotnet/developpement-web-net/microsoft-azure/vulnerabilites-d-entra-id-microsoft-auraient-pu-consequences-catastrophiques/</guid>
		</item>
		<item>
			<title><![CDATA[[Débutant] Demande de conseils]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2177424&amp;goto=newpost</link>
			<pubDate>Tue, 10 Jun 2025 07:42:13 GMT</pubDate>
			<description>Bonjour, 
 
Voilà, je ne...</description>
			<content:encoded><![CDATA[<div>Bonjour,<br />
<br />
Voilà, je ne connais pas du tout le Cloud mais devant changer d'infra, actuellement deux DC en Windows 2016 sans vSphere 7.0<br />
<br />
je voulais savoir si on pouvait imaginer migrer vers le Cloud ?<br />
<br />
Est-ce qu'il faut tout de même garder un DC physique au cas où ? Car tous mes postes se connectent sur un domaine et donc en cas de panne.<br />
<br />
Merci d'avance pour votre.<br />
<br />
Bonne journée à tous.<br />
<br />
Thomad</div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1366/dotnet/developpement-web-net/microsoft-azure/">Microsoft Azure</category>
			<dc:creator>Thomad</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2177424/dotnet/developpement-web-net/microsoft-azure/demande-conseils/</guid>
		</item>
		<item>
			<title><![CDATA[Microsoft et le framework open source pour la création d'applications d'IA LangChain, par Marlene Mhangami]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2177363&amp;goto=newpost</link>
			<pubDate>Fri, 06 Jun 2025 14:56:24 GMT</pubDate>
			<description>*Microsoft et le framework...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Microsoft et le framework open source pour la création d'applications d'IA LangChain : à la pointe de la sécurité IA pour l'open source sur Azure, par Marlene Mhangami</font></b><br />
<br />
Pour les développeurs qui travaillent dans le domaine de l'IA, l'industrie évolue si rapidement que nous privilégions souvent la rapidité et l'exécution avant tout. Afin de suivre les dernières évolutions, de nombreux développeurs et entreprises se tournent vers des outils d'IA open source. L'un des outils les plus populaires aujourd'hui est LangChain, un framework open source pour la création d'applications d'IA. Il y a un peu plus d'un an, Microsoft a lancé l'initiative Secure Future Initiative (SFI) afin d'améliorer la sécurité de Microsoft, de ses clients et du secteur dans son ensemble. Cette initiative inclut l'open source, avec pour objectif d'aider les développeurs à innover librement, non seulement rapidement, mais aussi en toute sécurité.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p667887d1749229555/dotnet/developpement-web-net/microsoft-azure/microsoft-framework-open-source-creation-d-applications-d-ia-langchain-marlene-mhangami/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 95875
Taille : 43,4 Ko"  style="float: CONFIG" /><br />
<i>En Python, LangChain est désormais plus téléchargé qu'OpenAI sur PyPI. Source : LangChain Interrupt 2025 Keynote</i></div><br />
Si vous développez des applications d'IA pour les entreprises, LangChain fournit des éléments de base pour les architectures multi-agents et une gamme de grands modèles de langage (LLM) et d'intégrations de stockage vectoriel fournis par des tiers. Si son vaste écosystème communautaire offre de nombreux avantages, son réseau d'intégrations partenaires peut soulever des questions de sécurité auxquelles nous devons prêter attention.<br />
<br />
Les recommandations de Microsoft en matière de sécurité de l'IA soulignent deux risques principaux liés aux applications basées sur les LLM :  <br />
<br />
<ul><li style=""><b>Fuite d'informations</b> : des données sensibles sont involontairement exposées à des parties non autorisées, ce qui peut entraîner des violations de données. <br /></li><li style=""><b>Élévation des privilèges</b> : lorsqu'un utilisateur obtient des niveaux d'accès plus élevés que prévu, ce qui lui permet d'effectuer des actions non autorisées.  </li></ul><br />
LangChain fournit des centaines d'intégrations à des services tiers, y compris de nombreuses technologies expérimentales. En raison de la nature des flux agentifs, la création d'applications basées sur le LLM implique souvent l'exécution et l'évaluation de code, ainsi que le traitement de données. Tous ces éléments exposent les applications aux risques mentionnés ci-dessus.   <br />
<br />
Microsoft s'engage à aider les développeurs et les entreprises à adopter en toute sécurité les dernières innovations, y compris l'open source. Nous accordons une grande importance à l'open source et maintenons deux frameworks d'agents IA ouverts, Semantic Kernel et Autogen. Nous avons également contribué à améliorer la sécurité de certains des plus grands projets et écosystèmes OSS. Conformément à cette mission, notre équipe de sécurité a examiné LangChain au début de l'année et a identifié plusieurs problèmes de sécurité dans langchain-community, le package d'intégrations tierces de LangChain, et langchain-experimental, le package du projet destiné à la recherche et à l'utilisation expérimentale. Bien que ces deux packages soient facultatifs, ils pourraient être utilisés par des clients qui ne connaissent pas la distinction entre LangChain core, community et experimental.   <br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p667888d1749229567/dotnet/developpement-web-net/microsoft-azure/microsoft-framework-open-source-creation-d-applications-d-ia-langchain-marlene-mhangami/2.jpg/" border="0" alt="Nom : 2.jpg
Affichages : 4382
Taille : 36,9 Ko"  style="float: CONFIG" /><br />
<i>LangChain dispose d'un vaste écosystème comprenant les packages qu'il fournit, les intégrations officielles des fournisseurs et les intégrations tierces de la communauté.</i></div><br />
Nous avons constaté une augmentation du nombre de développeurs et d'entreprises utilisant LangChain et LangGraph. Nous avons donc pris ces problèmes au sérieux et avons contacté LangChain afin de définir une marche à suivre. Michael Scovetta, responsable principal de la sécurité chez Microsoft, a déclaré à ce sujet : <br />
<br />
<div class="bbcode_container">
	<div class="bbcode_description">Citation:</div>
	<div class="bbcode_quote printable">
		<hr />
		
			<div>
				Envoyé par <strong>Michael Scovetta, responsable principal de la sécurité chez Microsoft</strong>
				
			</div>
			<div class="message">Lorsque nous avons examiné LangChain et ses projets associés, nous avons identifié plusieurs domaines dans lesquels la sécurité devait être améliorée avant de l'utiliser dans nos systèmes de production. Microsoft s'engage à faire d'Azure l'environnement le plus sûr pour l'exécution des charges de travail d'IA, et notre équipe Developer Relations travaille avec LangChain pour améliorer la sécurité et faciliter son utilisation en toute sécurité par les organisations</div>
			
		<hr />
	</div>
</div>Nous sommes ravis de nous associer à LangChain pour résoudre ces problèmes de sécurité, en commençant par les intégrations Azure, puis en passant à une couverture complète de LangChain. Harrison Chase, PDG de LangChain, déclare : <br />
<br />
<div class="bbcode_container">
	<div class="bbcode_description">Citation:</div>
	<div class="bbcode_quote printable">
		<hr />
		
			<div>
				Envoyé par <strong>Harrison Chase, cofondateur et PDG de LangChain</strong>
				
			</div>
			<div class="message">Au cours des 18 derniers mois, nous avons pris des mesures pour préparer LangChain à une utilisation en entreprise. La première étape a consisté à repenser l'architecture de l'écosystème afin de rendre les packages tels que langchain-community et langchain-experimental optionnels et distincts. Nous sommes ravis de collaborer avec Microsoft afin d'aider davantage d'entreprises à tirer parti de l'IA de manière sûre et efficace.</div>
			
		<hr />
	</div>
</div>Microsoft fournit des heures d'ingénierie, des outils d'intégration continue et des workflows pour détecter et empêcher que du code non sécurisé ne soit fusionné dans le projet à l'avenir. Nous soutenons également LangChain par le biais d'Alpha-Omega, où nous aidons le projet à améliorer sa documentation afin que les organisations puissent mieux comprendre et éviter les pièges potentiels en matière de sécurité.   <br />
<br />
Nous avons travaillé avec l'équipe LangChain pour créer un mono-référentiel LangChain-Azure, et ensemble, nous visons à faire d'Azure l'endroit le plus sûr pour développer avec l'IA ! Pour commencer avec Python, vous pouvez accéder à notre catalogue complet de modèles d'IA depuis Azure AI Foundry en installant notre nouveau package Azure AI. Exécutez :<br />
<br />
<div class="bbcode_container">
	<div class="bbcode_description">Code:</div>
	<hr /><code class="bbcode_code">pip install langchain-azure-ai</code><hr />
</div><br />
<br />
Et exécutez le code suivant :   <br />
<br />
<div class="bbcode_container">
	<div class="bbcode_description">Code:</div>
	<hr /><code class="bbcode_code"><table cellspacing="0" cellpadding="0"><tr><td valign="top" width="33"><div style="border: 1px dashed gray; padding-left: 5px; padding-right: 5px; margin-right: 5px; text-align: right; font-family: monospace">1<br />2<br />3<br />4<br />5<br />6<br />7<br />8<br />9<br />10<br />11<br />12<br />13<br />14<br />15<br /></div></td><td valign="top"><pre style="margin: 0"><span style="color: #0000ff;">from</span> langchain_azure_ai.chat_models <span style="color: #0000ff;">import</span> AzureAIChatCompletionsModel
<span style="color: #0000ff;">from</span> langchain_core.messages <span style="color: #0000ff;">import</span> HumanMessage, SystemMessage
&nbsp;
model = AzureAIChatCompletionsModel<span class="br0">&#40;</span>
    endpoint=<span style="color: #FF0000;">&quot;https://{your-resource-name}.services.ai.azure.com/models&quot;</span>,
    credential=<span style="color: #FF0000;">&quot;your-api-key&quot;</span>,
    model= <span style="color: #FF0000;">&quot;deepseek/DeepSeek-R1-0528&quot;</span>
<span class="br0">&#41;</span>
&nbsp;
messages = <span class="br0">&#91;</span>
    HumanMessage<span class="br0">&#40;</span>content=<span style="color: #FF0000;">&quot;Translate the following from English into Italian: 'hi!'&quot;</span><span class="br0">&#41;</span>
<span class="br0">&#93;</span>
&nbsp;
message_stream = model. stream<span class="br0">&#40;</span>messages<span class="br0">&#41;</span>
<span style="color: #0000ff;">print</span><span class="br0">&#40;</span><span style="color: #FF0000;">&quot;&quot;</span>.join<span class="br0">&#40;</span>chunk.content <span style="color: #0000ff;">for</span> chunk <span style="color: #0000ff;">in</span> message_stream<span class="br0">&#41;</span><span class="br0">&#41;</span></pre></td></tr></table></code><hr />
</div><br />
<br />
Vous pouvez également accéder à Azure AI Foundry dans JavaScript en utilisant le nouveau package langchain-azure-js dans LangChain. Nous avons également mis à jour le package LangChain4J, créé et détenu par la communauté, destiné aux développeurs Java.<br />
<br />
À l'avenir, nous pensons que notre travail avec LangChain fournira un modèle aux développeurs d'IA qui créent des logiciels open source. Microsoft fonctionne sur la base de la confiance, et nous continuerons à travailler de manière transparente afin de garantir la sécurité des applications d'IA créées avec ce framework sur Azure.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/DrygcOI-kG8?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b>Source</b> : <a rel="nofollow" href="https://devblogs.microsoft.com/blog/microsoft-and-langchain-leading-the-way-in-ai-security-for-open-source-on-azure" target="_blank">Microsoft and LangChain: Leading the Way in AI Security for Open Source on Azure</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://windows-azure.developpez.com/actu/363354/Construisez-un-chatbot-sur-vos-propres-donnees-en-1-heure-avec-Azure-SQL-Langchain-et-Chainlit-par-Davide-Mauri/" target="_blank">Construisez un chatbot sur vos propres données en 1 heure avec Azure SQL, Langchain et Chainlit, par Davide Mauri</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/365911/Comment-le-chatbot-IA-GPT-4o-va-revolutionner-la-technologie-vocale-en-temps-reel-la-technologie-est-passe-d-un-concept-futuriste-a-un-outil-essentiel-pour-les-entreprises-selon-Cindy-Wang-de-Microsoft/" target="_blank">Comment le chatbot IA GPT-4o va révolutionner la technologie vocale en temps réel : La technologie est passé d'un concept futuriste à un outil essentiel pour les entreprises, selon Cindy Wang de Microsoft</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/355306/AutoDev-un-framework-innovant-developpe-par-Microsoft-pourrait-revolutionner-le-developpement-de-logiciels-en-combinant-l-IA-avec-les-besoins-pratiques-des-developpeurs-rationalisant-les-taches/" target="_blank">AutoDev, un framework innovant développé par Microsoft, pourrait révolutionner le développement de logiciels, en combinant l'IA avec les besoins pratiques des développeurs, rationalisant les tâches</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p667887d1749229555/dotnet/developpement-web-net/microsoft-azure/microsoft-framework-open-source-creation-d-applications-d-ia-langchain-marlene-mhangami/1.jpg/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p667888d1749229567/dotnet/developpement-web-net/microsoft-azure/microsoft-framework-open-source-creation-d-applications-d-ia-langchain-marlene-mhangami/2.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1366/dotnet/developpement-web-net/microsoft-azure/">Microsoft Azure</category>
			<dc:creator>Marlene Mhangami</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2177363/dotnet/developpement-web-net/microsoft-azure/microsoft-framework-open-source-creation-d-applications-d-ia-langchain-marlene-mhangami/</guid>
		</item>
	</channel>
</rss>
