VM SKUs & FEATURES (design 305, bases = AZ-104)
-Familles: D général / E mémoire (DB/cache) / F compute / M mémoire massif (SAP HANA TB RAM) / N GPU (NC/ND/NV ML/rendu) / HB-HC-HX HPC
-Trusted Launch: Secure Boot + vTPM anti-rootkit, défaut nouvelles VMs Gen2 (PAS du chiffrement)
-Confidential VM: RAM chiffrée AMD SEV-SNP (in-use), SKUs DCasv5/ECasv5 (AMD) / DCesv6 (Intel TDX), DC-series SGX
-Encryption at Host: chiffre disks+caches niveau hyperviseur (recommandé prod) > ADE (BitLocker/DM-Crypt OS, legacy), feature à register par sub
-Spot VM -90%, éviction 30s warning > batch/dev checkpointé
-AS (même DC, 99.95% 2+VM) vs AZ (3 DC, 99.99%, défaut prod) ; VMSS Flexible cross-AZ ; PPG low-latency
-VMSS Spot Priority Mix = socle dédié + complément Spot ; Scheduled Events = notif éviction ~30s
VDI / DESKTOP DISTANT
-AVD: VDI managé Windows multi-session (pooled FSLogix) ou single (personal), je gère session hosts, facturation conso
-Windows 365 (Cloud PC): 1 PC dédié/user, prix fixe mensuel, zéro infra MS-managé
- "flexible multi-session contrôle coût" > AVD / "Cloud PC simple prix fixe" > Windows 365
APP SERVICE & PLANS
-PaaS web apps/APIs, runtimes managés (.NET, Java, Node, Python, PHP, container)
-Plan = capacité (VMs sous-jacentes), N apps partagent un plan
-SKU: Free/Shared (dev) / Basic / Standard / Premium v3 (autoscale, slots, zone-red) / Isolated v2 (ASE, compliance, max 200 instances)
-Slots (Std+) pour blue-green deploy + swap rollback, max 5 Std / 20 Pv3 / 20 Iv2
-Always On obligatoire si trigger non-HTTP attendu
-Custom domain + cert TLS (KV import), HTTPS only, MI à activer pour KV/SQL
-Hybrid Connections = atteindre TCP host:port onprem sans VPN (445/Relay 443 out)
-VNet integration (sortant vers VNet) vs PE (entrant depuis VNet)
-HA: zone-redundant (Premium v2/v3/v4, min 2 instances), DR: FD/TM + 2 régions
AZURE FUNCTION
-Code exécuté en réponse à un trigger, binding avec d'autres services (ex: lire blob, envoyer vers queue)
-Sécu HTTP Trigger (authLevel): anonymous (endpoint public, healthcheck), function (function/host key), admin (master key)
-Rajouter couche d'auth: EasyAuth (Entra/OIDC, +certificat possible)
-Hybrid Connections (Azure Relay): agent HCM onprem sort 443 vers Azure, communique host:port - 1 endpoint, sans VPN
-SKU: consumption (legacy, no vnet), flex consumption, premium (low latency, no cold start), dedicated (asp)
-Slot en Premium/Dedicated pour v1/v2 + rollback (swap)
-HA: zone redundant (default Flex, option création sinon - irréversible ; sauf consumption legacy)
-DR: pas natif, frontdoor/traffic manager + 2 funapp ; data à géo-répliquer
-Monitoring: App Insights
-Durable Functions = stateful long-running, reprise crash (checkpoint), attente events: chaining / fan-out-fan-in / async HTTP API / monitor / human interaction
-Triggers: HTTP, Timer (cron), Blob, Queue/Service Bus, Event Grid, Event Hub, Cosmos Change Feed ; 1 trigger + N bindings input/output
-Flex Consumption = Linux only, PAS slots, quota régional cores plafonne le scale 1000
ASE (App Service Environment v3)
-Déployé dans VNET, isolé single-tenant, cher, compliance extrême, max 200 instances (rentable 20+ apps)
-ILB (interne) ou ELB (externe) pour inbound, SKU = Isolated v2 only
-HA: zone redundancy à la création, IRRÉVERSIBLE (min 3 instances)
-DR: pas natif, frontdoor/traffic manager + 2 ASE (cher)
AZURE BATCH
-Jobs parallèles grande échelle (ML, rendering)
-Batch Account > Pool (N VM) > Job (N) > Tasks
-Prix: Spot pour batch tolérant interruption, sinon dedicated, mix possible (garantir min + économiser)
-Embarrassingly parallel: tasks indépendantes > VM D/F/NC
-Tightly-coupled (MPI): tasks liées > VM HB/HC/ND + PPG/InfiniBand (CFD/FEA, training distribué)
CYCLE CLOUD
-Orchestration cluster HPC (Slurm, PBS, LSF, HTCondor): réutilise scripts HPC onprem sans réécrire
-Migrer HPC onprem sans toucher code (sbatch, qsub) + burst hybride
-Lift and shift HPC (vs Batch = greenfield Azure-native)
VOCAB HPC
-Multi-instance task: 1 task sur N nodes > MPI
-InfiniBand/RDMA: réseau ultra basse latence > requis tightly-coupled (avec PPG)
-Azure Managed Lustre (AMLFS): parallel file system gros HPC
CONTAINER/KUBERNETES BASE
-Cluster Kube (AKS = 1 cluster, control plane managé MS)
-Node Pool (VMSS) > Node (VM) > Pod (X containers)
-Deployment: manage N pods identiques
-Service: IP/DNS qui expose N pods (pods changent, service reste), Ingress = routing HTTP/S > Service
ACR
-Registry managé, distribue images vers AKS/ACA/ACI/WebApp Container
-ACR Task: build server-side (sans docker) - quick, trigger ou multi-step
-SKU: Basic (10gb), Standard (100gb), Premium (100TB + multi-region geo-rep + private endpoint + content trust)
-Désactiver Admin user, utiliser MI + AcrPull (az aks update --attach-acr)
-🚨 Zone redundancy ACR = défaut TOUS tiers (régions AZ, sans surcoût) ; geo-rep/PE/Content Trust/CMK = Premium-only
-AKS tiers: Free (best-effort, AUCUN SLA) / Standard (SLA 99.95% AZ / 99.9% sans) / Premium (+LTS K8s 2 ans). Prod > Standard
ACI
-1 container ou 1 group (group = même OS ; Windows = mono-container, multi = Linux only)
-Restart policy: Always (défaut) / OnFailure / Never (job one-shot = OnFailure/Never sinon boucle)
-Virtual Nodes (burst AKS vers ACI): Azure CNI obligatoire + subnet dédié ACI + Linux only
-Public/Privé (VNET)
-Pr ponctuel/one-shot, agents CI/CD éphémères, burst AKS - PAS scale-to-zero, PAS long-running (ACA mieux)
AKS NETWORKING
-Kubenet: pods IP hors VNET, économise IP, NAT sortie, UDR routage > ~400 nodes max, legacy, Linux only
-Azure CNI flat: pods IP du VNET (routable direct, bidir peered/onprem) mais consomme bcp IP
-Azure CNI Overlay: pods IP hors VNET (économise), encapsulation (pas UDR) > scale énorme, moderne, Windows OK
-Seul CNI flat rend pod joignable DIRECTEMENT ext ; Kubenet/Overlay = inbound via Service only
-Virtual Nodes (burst ACI) > Azure CNI obligatoire + Linux only
-Service interne: ClusterIP ; Service ext: Azure LB Standard + Public IP
-NSG (subnet/nodes) ET Network Policy (pod-to-pod) = 2 couches complémentaires
-Network Policy (créa only): NPM (L4 MS CNI only) / Calico (L4 marche Kubenet) / Cilium (L7)
-Ingress: NGINX (pods cluster) ou AGIC (App Gateway + WAF, prod)
-Outbound: NAT Gateway (évite SNAT exhaustion prod gros traffic), UDR (firewall sortant) ou LB (dev/test)
-API Server: public, private endpoint, ou VNET integration (vit dans subnet, pas DNS à gérer, + rapide, pas coût PE)
AKS STORAGE
-Volume éphémère (pod) ou Persistent Volume (PV, indépendant pod, survit)
-Storage Class = modèle stockage Azure, AKS provisionne PV auto
-PVC = pod commande X Gi dans Storage Class
-Partagé > Azure Files (RWX) ; non partagé > Disk (RWO) ; gros fichiers > Blob ; perf HPC > NetApp Files
-RWO = 1 node à la fois, Disk = LRS épinglé 1 zone (cross-AZ > Storage Class ZRS)
AKS AUTOSCALE
-HPA: scale pods (replicas), trigger CPU/RAM
-Cluster Autoscaler: scale nodes (VMSS), trigger pods pending. HPA crée pods > CA crée nodes si manque place
-VPA: ajuste sizing pods (CPU/RAM requests)
-KEDA event-driven: trigger Service Bus/Storage Queue/Kafka, AVANTAGE scale-to-zero + métrique métier (HPA = min 1 pod CPU/RAM only)
-Pools: system (défaut, AKS components, Linux, ni 0 ni Spot ni suppr), user (apps), spot (-90%, éviction)
AKS IDENTITY SECU UPDATE HA/DR
-2 questions séparées: pod accède Azure = Workload Identity / humain pilote = Entra + RBAC
-Workload Identity: pod = identité Entra sans secret (= MI, à activer création)
-Auth cluster: compte local déconseillé, Entra + Azure RBAC recommandé
-Network: PE sur API server, whitelist authorized IP si public, NSG subnet
-Image: Defender for containers (scan + runtime), image cleaner, ACR Content Trust
-Update: control plane auto, node pools auto-upgrade channel + rolling max surge
-HA: zones --zones 1 2 3 à la création + storage ZRS séparément
-DR: 2 clusters + frontdoor/traffic manager, data géo-répliquée, PV via Azure Backup for AKS
AZURE ARC-ENABLED K8S
-Projeter clusters K8s hors Azure (EKS, GKE, on-prem, edge) comme ressources ARM dans Azure
-Applique RBAC, GitOps (Flux), Azure Policy, Defender for containers, Monitor de façon UNIFORME via portail Azure
-Pour magasins multi-locations, edge K8s, multi-cloud governance
-Distractors: Azure Stack Hub (full stamp on-prem, lourd), AKS (managé Azure only, ne couvre pas multi-location)
AUTRES AKS/ACA
-Dapr: boîte à outils microservices (sidecar) pour plomberie sans coder. Natif ACA (toggle), à installer AKS
-Service Connector: connecte app (ACA/AKS/WebApp/Function) à ressource Azure (SQL/Cosmos/Storage/KV) en 1 commande (crée MI + RBAC + config)
-ACA: serverless microservices (K8s caché), KEDA + Dapr intégrés, scale-to-zero natif, revisions immutables (blue-green/canary), PAS StatefulSet (stateful > AKS)
KEYVAULT
-Secret (string), keys (rsa/ec), certificates (x.509), auth RBAC idéalement MI
-SKU: Standard (FIPS 140-2 L1, software) / Premium (HSM-backed, FIPS 140-3 L3, multitenant) / Managed HSM (KEYS ONLY, single-tenant, FIPS 140-3 L3)
-Premium vs Managed HSM = même FIPS 140-3 L3 ; différenciateur = tenancy / key sovereignty (Premium multitenant, MHSM single-tenant + customer root of trust)
-Soft-delete 90j default, purge protection (obligatoire prod)
-PMK/MMK: MS gère / CMK: je gère dans KV / BYOK: j'importe
-DEK (Data Encryption Key) = chiffre DONNÉES, AES-256 (symétrique)
-KEK (Key Encryption Key) = wrappe DEK, RSA, ma clé KV = le CMK
-Tailles: mini RSA 2048 partout, SQL TDE = 2048/3072 (PAS 4096), Confidential VM = 3072 mini
-Storage: DEK AES256 wrappée KEK RSA dans KV
-Managed Disk SSE: DEK AES256 wrappée KEK via Disk Encryption Set
-SQL TDE: DEK (Database Encryption Key) wrappée TDE Protector RSA dans KV
-SQL Always Encrypted: CEK (Column Encryption Key) wrappée CMK = Column Master Key dans KV (CMK ici = Column Master pas Customer-Managed)
MANAGED IDENTITIES
-Identité Entra pr ressource Azure SANS secret stocké (token auto rotaté)
-System-assigned: lifecycle = ressource (delete VM = delete MI), 1 par ressource
-User-assigned: standalone, partageable sur N ressources (+ flexible)
-Workflow: MI sur ressource (App Service/VM/Function/AKS) > rôle RBAC sur cible (KV, SQL, Storage) > zéro secret stocké
-AKS: Workload Identity (pod = identité Entra via Federated Creds, à activer création) > remplace pod-identity legacy
-Federated Credentials (OIDC) = GitHub Actions / GitLab CI / DevOps sans secret, MI fédérée échange OIDC token
-SP avec secret = legacy à éviter (rotation à gérer, KV obligatoire)
-KV data plane: RBAC (recommandé, PIM/Deny, défaut API 2026-02+) vs Access Policies (legacy per-secret) ; Managed HSM = local RBAC isolé (sub admin ne voit pas keys)
ENTRA PERMISSIONS & CONSENT
-Delegated (user devant écran, scope = MIN(droits user, droits app)) vs Application (robot, no user, admin consent OBLIGATOIRE)
-"service-to-service/background/scheduled/no user" > Application ; "user signs in/on behalf of" > Delegated
HYBRID IDENTITY EXTRAS
-Entra Cloud Sync (agents légers, multi-actifs, failover) > Connect Sync legacy pour nouveaux déploiements ; limites: 150K objets, pas Hybrid Join, groupes ≤50K
-SSPR + Password Writeback > réduire helpdesk reset mdp hybride
-Azure AD DS (Domain Services) dans VNet > app legacy exige AD sans gérer DC
-Break-glass exclu des CA policies ; CA démarrer en Report-only puis Enable
GOVERNANCE HIÉRARCHIE (ALZ Enterprise-Scale)
-Tenant Root MG > Platform MG (Management/Identity/Connectivity subs) + Landing Zones MG (Corp/Online) + Sandbox + Decommissioned
-Subscription strategy: 1 sub/env (petit) / 1 sub par BU+env (moyen) / N subs workload critique (blast radius) / 1 sub par compliance scope (PCI/HIPAA)
-Limites soft/sub: ~4000 role assignments, 1000 VNets, 250 SAs > multi-subs pour scale
-Tagging via Policy (Owner/CostCenter/Environment) + inheritance MG>sub>RG ; 1 RG = 1 lifecycle
-Initiatives built-in racine MG: Azure Security Benchmark v3, CIS/ISO/NIST/PCI/HIPAA ; effects Audit>Deny>DINE, exemptions avec expiration
-Cost: Budgets+Action Groups / Reservations+Savings Plans (stable 24/7) / AHB / Advisor Cost
PIM (PRIVILEGED IDENTITY MGMT)
-P2 requis, just-in-time activation rôles privilégiés Entra/Azure RBAC
-Eligible (à activer) vs Active (permanent dangereux)
-Activation: justification + MFA + approbation optionnelle + durée max (1-8h)
-Access Reviews + audit logs intégrés
-Pour Global Admin, Owner, Contributor sensible: tjr Eligible PIM, jamais Active permanent
CAE (CONTINUOUS ACCESS EVALUATION)
-Entra invalide les tokens en QUASI TEMPS-RÉEL sur événement critique (user disabled, password change, IP change, MFA fail, risk elevated)
-Via CAEP protocol push IdP > apps révoquent session instantanément (sans attendre expiration token ~1h)
-Distractors: MFA (auth initial only), Conditional Access (évalué à l'auth pas en cours session), OIDC (protocole, pas enforcement)
ROLE-ASSIGNABLE GROUPS (Entra P1)
-Assigner rôle Entra à un groupe (pas user/user), gérer accès via membership
-Option cochée À LA CRÉATION, IRRÉVERSIBLE ; Security/M365, membership Assigned only (pas dynamic)
-Seul Privileged Role Admin/Global Admin modifie le groupe (Group Owner standard NON) > anti-escalade
-🚨 oubli option création > recréer le groupe
ASG (APPLICATION SECURITY GROUP)
-Groupe de NICs de VM (pas subnet, PAS App Service/Storage/PaaS) pour règles NSG par ASG vs CIDR
-Toutes NICs même VNet (régional), locked au VNet 1ère asso, pas de nesting, 1 NIC dans N ASG
APP PROXY (auth protocols)
-Reverse proxy Entra pour app ON-PREM sans VPN/port entrant (connector outbound 443) + pre-auth Entra + CA
-Protocoles: OIDC / SAML / Header-based / IWA-Kerberos (KCD) / Passthrough
-🚨 app Kerberos (SharePoint, .NET legacy) > KCD ; connector group ≥2 (HA) ; limite ~500MB/req
-App on-prem > App Proxy / app cloud SaaS > App Reg + CA
AUTH ENTRA
-PHS: Password Hash Sync, hash mdp synchro Entra (recommandé MS)
-PTA: Pass Through, mdp jamais cloud, Entra demande vérif AD
-ADFS: auth déléguée onprem (legacy)
EXTERNAL ID
-B2B Collab: invite partenaires (guest users)
-B2B Direct Connect: tenant to tenant, Teams shared channels, c'est tout
-External ID for customers (ex-B2C): customer grand public
-App SaaS tierce: Enterprise app
QUEUE STORAGE
-Messagerie simple, 64KB/msg, 500TB/queue, REST
-Async, consommateurs pochent (polling 30s style), ordre non garanti, no FIFO best effort
-At-least-once, PAS DLQ, PAS duplicate detect, PAS sessions, PAS transactions atomiques
-Visibility Timeout lease: worker lit msg, msg invisible 30s default (max 7j), worker plante msg réapparaît (ordre peut être cassé). Worker peut prolonger bail
-Transaction log SERVER-SIDE oui (toutes opérations queue: lecture/suppr msg, log time+ip)
-Choisir Service Bus si: FIFO garanti, doublon detect, transactions atomiques, DLQ, pub/sub, msg >64KB (inf 1MB)
-Buffer simple, queue job long durée, PAS commerce/banque
SERVICE BUS
-Broker queue + topics, fiabilité, transactions, routage
-256KB (Premium 100MB), 80GB max queue, FIFO garanti, transac, DLQ, dupli detect
-Push style API, sub rattachées à un topic (1 msg topic > N sub, chaque sub son filtre+fonction)
-Namespace contient queue+topic (endpoint monapp.servicebus.windows.net), définit capacité/scale/AZ
-Queue avec stockage redondant si zone enabled, 1 producer = 1 consumer
-Topic + N sub avec filtres SQL/Correlation/Boolean broker-side
-Features: autoforwarding (chaîner queue/topic pipeline cascade), scheduled delivery (msg à T précis), msg deferral (mettre côté revenir plus tard, diff DLQ car pas erreur), duplicate detection (MessageId fenêtre)
-Geo-DR Premium (RPO ~15min, alias DNS, failover manuel), PAS de réplication des messages en attente (juste structure queues/subs/filters)
-Tier: Basic (queues only PAS topics), Standard (queues+topics+subs+sessions partagé), Premium (dedicated MU, VNet, JMS 2.0, Geo-DR, CMK, 100MB)
-Sessions vs Partitioning: Sessions = FIFO garanti par session key (ordre par clé, parallèle entre clés) / Partitioning = distribuer N stores pour throughput (PERD l'ordre global). FIFO order > Sessions JAMAIS Partitioning
EVENT GRID
-Routage event sur Azure Service Fabric (Msg=donnée complète vs Event=notif/ref)
-Pub/sub push delivery, latence ms, at-least-once, retry policy 24h sinon DLQ
-Non FIFO, DLQ, filtering, geo DR, AZ
-4 types topics: System (services Azure publient), Custom (mes apps), Partner (SaaS extn), Domains (multi-tenant SaaS, jusqu'à 100k sub-topics)
-Event handler: Functions, Logic Apps, Webhook, Service Bus, Storage Queue, Event Hubs
-Filtre subject/type/advanced, expiration (ex: blob conteneur X)
-Fan out: distribuer event à N sub (upload blob > resize + thumbnail + ...)
-Push (défaut) ou Pull (Namespaces mode + MQTT broker IoT)
-Payload 1MB max, PAS de filtre SQL avancé broker-side (subject/type only) - pour SQL filter complet > Service Bus Topic
IOT HUB & SIGNALR
-IoT Hub: devices IoT BIDIRECTIONNEL (cloud>device commandes/config), per-device identity, message routing ; + DPS pour provisioning massif zero-touch
-IoT Hub vs Event Hub: bidir+identity vs unidir D2C streaming pur ; "envoyer commandes capteurs" > IoT Hub
-SignalR Service: real-time bidir browser (WebSocket/SSE), chat/dashboard live/collab ; ≠ Notification Hubs (push mobile)
EVENT HUBS
-Journal log distribué gros volume vitesse, pipeline ingestion data milliers producers/consumers, stream massif
-Namespace (management plane + réseau) > partitions (stockage ordonné, event dans ordre, partition key range bien, offset/checkpoint pour reprise)
-Nbr partition = nbr consumer max par consumer group
-Standard PAS de changement nbr partition (figé à la création) ; Premium/Dedicated oui
-Scaling TU (Standard 1MB ingress / 2MB egress, max 40), PU (Premium ram/cpu isolé), CU (Dedicated physique réservé)
-Event Hub Capture: archive stream vers Blob/ADLSv2 (Avro/Parquet)
-Kafka compat (migration sans réécrire code)
-SKU: Basic (1cg, 1j rétention, 32 part, TU, 256KB) / Standard (20cg, 1-7j, 32 part, TU, kafka, capture, geo-DR) / Premium (100cg, 90j, 100 part, PU, kafka, capture, VNet/PE, partition dynamique) / Dedicated (∞cg, 90j, 1024 part, CU, tout)
-VNet integration en Premium min
-Logs/SIEM externe temps réel > Event Hub (PAS Service Bus = queue)
APIM
-Façade qui accepte appels API, route vers gateway, configure secu/cache/monitor
-API Gateway (data plane) reçoit traffic, applique policy. Management plane (portal/REST) configure ça. Developer portal pour dev (doc, test endpoint, clés)
-Policy = règles XML par requête: inbound + backend + outbound + on-error
-Secu: JWT (token), IP filter, check-header, subscription key (chaque client a sa clé header), client certificate mTLS (B2B), Entra ID (oauth/oidc)
-Contrôle traffic: rate limit (min/s/h retourne 429), quota (longue durée mois), rate limit by key
-Transfo: set-header (add/modif), set-body, convert json/xml
-Cache pour éviter appel backend inutile
-2 modes: Gateway managed (1 GW par instance APIM, Azure gère) / Self-hosted (containerisé, onprem/autre cloud, Dev tier + Premium only, gère API onprem sans expo internet)
-SKU: Consumption (serverless test), Developer (test stable, PAS prod), Basic (prod simple, PAS de VNet), Standard (PAS de VNet ; Private Endpoint inbound), Premium v1 (SLA, VNet inject, multi-region active-active 12+ régions, AZ, self-hosted, workspace, cher), Standard v2/Basic v2 (modernes)
-VNet integration (sortant) commence à Standard v2 ; Basic v2 = PAS de VNet. Multi-région active-active = Premium classique v1 UNIQUEMENT (pas v2)
-Centralise: rate limit/auth/log/erreurs/CORS pour tous les frontends > unifie secu
-Scenario classique: Front Door devant APIM
LOAD BALANCING VOCAB
-L4 (TCP/UDP aveugle contenu) = Azure LB / L7 (HTTP voit URL/headers) = App Gateway / Front Door
-Proxy (LB/AGW/FD = traffic passe par, failover instant) vs DNS-based (Traffic Manager = client direct backend, failover LENT à cause TTL DNS)
-Anycast = 1 IP répliquée N POPs mondiaux, route le + proche (Front Door)
-Health probe (/health), Session affinity (sticky, éviter app stateless), WAF (OWASP, mode Detection puis Prevention)
AZURE LB (L4 RÉGIONAL)
-TCP/UDP ultra rapide, aveugle contenu, PAS WAF/SSL/path routing
-Pour du L4 régional simple
-Cross-region LB = Global tier du Standard LB = L4 GLOBAL (IP anycast, backend = LB régionaux, failover instant) = pendant L4 de Front Door
APP GATEWAY (L7 RÉGIONAL)
-L7 régional: path-based routing, SSL termination (cert via KV), WAF_v2 (OWASP)
-Multi-site (N domaines 1 IP), subnet dédié /27 mini, backend PAS multi-region
-Standard_v2 (sans WAF) / WAF_v2 (avec) ; v1 retire avril 2026
-Pour global > derrière Front Door
TRAFFIC MANAGER (DNS GLOBAL)
-Routage DNS: priority (active-passive), weighted, geographic (data residency), performance (latence), multivalue, subnet
-Marche backends hors Azure (onprem, autres clouds) ET non-HTTP (TCP/UDP, gaming, IoT)
-Failover LENT (limité TTL DNS), PAS proxy donc PAS SSL/WAF/CDN/affinity
-Toujours définir endpoint Default (sinon NXDOMAIN)
FRONT DOOR (L7 GLOBAL)
-LB global L7 anycast (100+ POPs) + CDN/caching edge + WAF + SSL offload
-Routing: latency (défaut), priority, weighted, session affinity
-Standard (LB+CDN+SSL) / Premium (+ WAF Premium + Private Link backend + Bot Manager)
-App multi-region latence optimale ; backend zero-public > Premium + Private Link
-Front Door Classic retire 31 mars 2027
RÈGLE D'OR LB
-Multi-region + L7 + WAF + CDN > Front Door
-Single-region L7 + WAF > App Gateway v2
-Non-HTTP ou backend hors Azure > Traffic Manager
-L4 régional simple > Azure LB Standard
-Combo enterprise: Front Door (global+WAF) > App Gateway (régional) > App/VM (PE) > DB privée
WAF
-Pare-feu L7 HTTP/S, bloque OWASP (SQL injection, XSS, RCE, bots, credential stuffing)
-Règles managées: OWASP CRS (standard) / Microsoft DRS (MS, auto-update)
-2 modes: Detection (log, tuning 1-2 sem) puis Prevention (bloque, prod)
-App Gateway WAF v2 = RÉGIONAL (VNet), body 2MB, file upload 4GB
-Front Door WAF = GLOBAL (edge), body 128KB, Premium = DRS + Bot Manager
-1 policy = 1 service (AGW OU FD), defense-in-depth = FD (edge) + AGW (régional) = 2 policies
-Single-region > AGW WAF v2 / multi-region/edge > Front Door WAF Premium
-DDoS (L3/L4) complété WAF (L7 HTTP flood / rate-limiting)
AZURE FIREWALL POLICY
-Ressource indép. (remplace classic rules), attachable 1 ou N firewalls (ALZ multi-region)
-Hiérarchie: Policy > Rule Collection Group (priority) > Rule Collection (DNAT/Network/Application) > Rules
-Ordre: Threat Intel > IDPS > DNAT > Network > Application (Network AVANT Application: App Allow n'override pas Network Deny)
-Parent/child: SecOps=parent (toujours évalué avant), app teams=child
-3 SKUs: Basic (PME, Threat Intel ALERT only, pas deny) / Standard (rules+threat intel alert&deny+DNS proxy) / Premium (+TLS inspection+IDPS+URL filtering), SKU match firewall
-1 policy > N firewalls = règles cohérentes multi-region + sécurité déléguée
DDOS PROTECTION
-Infrastructure (Basic): gratuit, always-on, plateforme Azure
-IP Protection: par IP publique > PME/peu d'IP
-Network Protection: par VNet > entreprise (metrics, cost protection, DRR)
-DDoS = L3/L4, L7 (HTTP flood) = WAF rate-limiting
CONNECTIVITY DESIGN (net new, le reste = AZ-104)
-Topologie: Hub-Spoke (tu construis hub, contrôle total, peu régions) vs Virtual WAN (hub managé MS, transit global auto, branches/SD-WAN) ; Secured Hub = vWAN + Firewall
-Hybride: VPN Gateway S2S (internet/IPsec, moins cher) vs ExpressRoute (privé dédié, latence prévisible, gros débit, compliance no-internet) ; ER+VPN failover ; HA = zone-redundant
-Diag (Network Watcher): onprem↔Azure continue = Connection Monitor (agent onprem) / tunnel VPN = VPN Troubleshoot / test ponctuel = Connection Troubleshoot / routage onprem = Next hop
-Autres: failover multi-sites ER (Global Reach) = BGP / remote workers = P2S (jamais S2S)
-VPN Gateway SKU: VpnGw1 ≈ 650 Mbps (monte VpnGw1→5/AZ) ; SKUs non-AZ (Basic/VpnGw1-5) retirés 30 sept 2026 > migrer AZ SKUs ; Basic = pas BGP/pas ZR
-vWAN tiers: Basic (S2S only) / Standard (ER+P2S+S2S+vWAN-to-vWAN+Secured Hub Firewall) ; bascule Basic>Standard irréversible
-ExpressRoute Direct = combo physique MS edge 10/100 Gbps (≠ SKU Premium = scope global) ; ER ne chiffre pas (ajouter IPsec si compliance) ; FastPath bypass gateway
-DNS: Azure DNS Public (domaines internet) / Private DNS Zones (privatelink.* intra-VNet) / DNS Private Resolver (bridge on-prem↔Azure, inbound=on-prem résout privatelink Azure, outbound=Azure résout AD on-prem, rulesets conditional forwarding)
-Private Endpoint (IP privée VNet, DNS privé, prod) > Service Endpoint (backbone, IP publique service) ; Bastion = RDP/SSH sans IP publique ; 1 PE par sub-resource Storage (blob/file/queue/table/dfs)
-Azure Firewall ordre: Threat Intel > IDPS > DNAT > Network > Application ; IDPS Alert+Deny + TLS chute débit Premium 100>~10 Gbps
SQL/NOSQL BASE
-Relationnel=ACID=SQL=SQLDB/SQLMI
-Non relationnel=BASE=NoSQL=CosmosDB/Table Storage
COSMOSDB
-Multi-region, low latency, plusieurs API: nosql (json), mongodb (bson), cassandra (colonne), gremlin (graph), table (keyvalue), postgresql (relationnel distribué)
-RU/s = monnaie Cosmos (read ~1 RU, write ~5 RU), throughput au niveau Database (partagé) ou Container (dédié, recommandé prod)
-Partition Key = choix CRITIQUE et FIGÉ: haute cardinalité + distribution équitable + dans WHERE (mauvaise PK = hot partition + 429). Limite 20GB/partition logique > Hierarchical PK
-Multi-region: ajout région, multi-write vs multi-region read (multi-write PAS strong consistency), failover automatique avec ordre priorité
-Cohérence: strong (read voit tjr dernier write global, incompatible multi-write, transac financière), bounded staleness (retard borné s, leaderboard temps réel tolérance), session (DÉFAUT, client lit ses propres écritures, shopping panier), consistent prefix (écriture dans ordre mais retard), eventual (ni ordre ni retard, compteur like) [strong/bounded coûtent 2x]
-SKU/throughput: provisioned manuel, autoscale, serverless
-Backup: periodic (full toutes les 4h, 2 derniers conservés, rétention défaut 8h configurable jusqu'à 30j, restore via ticket), continuous/PITR (7j default gratuit, 30j payant, self-service)
-Auth: Entra+RBAC / resource tokens / keys (PAS DE SAS, SAS = storage only) ; réseau: Private Endpoint, chiffrement always-on + CMK
AZURE SQL
-SQL DB (nouveau projet) vs SQL MI (migration) vs SQL VM (legacy/contrôle complet)
SQL DB:
-Provisioned ou Serverless
-Elastic Pool: capacité partagée pour N DB
-Geo-Replication pour DR (replica only, failover manuel)
-Sharding: découper DB en plusieurs (help scale)
-DTU Basic/Standard/Premium
-vCore: General Purpose / Business Critical (HA, 3-4 replicas Always On) / Hyperscale (grosse data, jusqu'à 128TB single DB et scale read massif)
-HYPERSCALE EXISTE QUE SUR SQL DB, PAS SUR MI NI VM
-DTU: PAS de Hybrid Benefit
-PAS DE CROSS DB QUERYSQL MI:
-PaaS, seulement General Purpose et Business Critical en SKU
-Cross DB query, SQL Agent, linked server, brokers etc
-Cap stockage: GP/BC classiques 16TB ; Next-gen GP 32TB (Elastic SAN, 500 DB/instance). Au-delà > Hyperscale donc SQL DB
-Subnet dédié NON partageable + délégation Microsoft.Sql/managedInstances, toujours dans VNet
-PAS de Geo-Replication comme SQL DB > DR via Auto-failover Group (listener DNS stable, failover auto, SQL DB ET MI)SQL VM:
-Tu gères toute la VM (donc backup aussi)
SECU COMMUNE SQL
-TDE chiffrement repos
-Always Encrypted: chiffré même pour admin
-Row Level Security: filtrage ligne par user
-Dynamic Data Masking: masquer X colonnes
-Auth Entra possible
-Threat protection
MODÈLE DTU VS vCORE
-DTU combine cpu/mémoire en une unité
-vCore: on paye séparément mem + cpu
-vCore 3 modèles: General Purpose, Business Critical (HA), Hyperscale (bcp data)
-DTU/vCore = SQL DB, vCore only = MI, taille VM = SQL VM
-Hyperscale = SQL DB seulement
-Azure Hybrid Benefit: réduc en amenant sa licence (PAS sur DTU)
-Always On Availability Groups si HA sur VM (SQL DB/MI déjà géré Azure)
BACKUP SQL (PaaS vs IaaS)
-SQL DB & MI (PaaS): PITR auto par DÉFAUT (1-35j, défaut 7) + LTR à configurer (jusqu'à 10 ans) + redondance GRS par défaut (LRS/ZRS/GZRS possible)
-SQL VM (IaaS): RIEN par défaut > toi via Azure Backup for SQL VM (PITR/LTR dans Recovery Services Vault)
MYSQL/POSTGRESQL FLEXIBLE SERVER (vs Single Server legacy)
-Flexible = zone-redundant HA + maintenance window custom + stop/start + VNet injection
-Tiers: Burstable (dev, PAS de HA) / General Purpose (prod HA) / Memory Optimized
-Backup redondance: LRS/ZRS/GRS > DR régional = GRS (pas ZRS)
-Mnémo: Burstable = jamais HA
-PG Flexible = single-node scale vertical + read replicas ; Cosmos DB for PostgreSQL (ex-Citus/Hyperscale) = distribué horizontal (coordinator+workers) pour scale-out massif multi-tenant/IoT ; remplaçant 2026 = Elastic Clusters dans PG Flex (même Citus)
-Read Scale-out: BC + Hyperscale exposent replica readable via ApplicationIntent=ReadOnly (gratuit) ; GP = pas de read replica > Active Geo-Rep payant
DATA PROTECTION (chiffrement SQL)
-États: at-rest (TDE/SSE) / in-transit (TLS 1.2+) / in-use (Always Encrypted enclaves, Confidential VM)
-Clé: PMK (MS) / CMK (moi dans KV, compliance) / BYOK (j'importe)
-DEK (AES-256, chiffre data) wrappée par KEK/CMK (RSA, dans KV)
-TDE: chiffre FICHIERS at-rest (mdf/ldf/backups), défaut ON, AES-256. Protège vol disque/backup, PAS les DBAs. CMK si compliance (RSA 2048/3072, KV même région)
-Always Encrypted: chiffre COLONNE côté CLIENT (driver), DB ne voit jamais clair > cache aux DBAs/insiders
- Deterministic = même clair > même chiffré > WHERE = ? OK (mais leak fréquence)
- Randomized = + sûr mais AUCUNE query
- Secure Enclaves = queries riches (=,<,>,LIKE,ORDER) sur Randomized via enclave + attestation
-DDM (Dynamic Data Masking): MASQUE à l'affichage (data clair en base) = cosmétique, PAS chiffrement, UNMASK/exempt list voient clair
-Réflexes: vol fichiers > TDE / cacher aux DBAs > Always Encrypted / masquer affichage helpdesk > DDM / mes clés > CMK
-Storage: Stored Access Policy (gérer/révoquer SAS) vs Immutable/WORM (Locked = data non modifiable même par MS, compliance SEC/FINRA)
-Defender for SQL: vulnerability assessment + ATP (SQL injection, brute force)
-Defender for Storage (anomalous access + malware scan + sensitive data discovery) / Defender for KV (anomalous access, exfiltration secrets) ; activer subscription-level (couvre futur)
-🚨 CMK = RSA uniquement (wrap/unwrap) ; EC = signatures only, symmetric = Managed HSM only > PAS comme CMK Azure services
-DDM types: Default / Email (aXX@XXXX) / Random / Custom string / Credit card ; inference attack (WHERE LIKE) leak partiel
-VM encryption couches: SSE managed disks (défaut gratuit) / ADE (OS BitLocker, legacy) / Encryption at Host (hyperviseur, recommandé) / Confidential VM (in-use RAM SEV-SNP)
STORAGE ACCOUNT DESIGN (blob types, tiers, redondance)
-Blob types (choix upload, irréversible): Block (99% cas, fichiers/médias/backups) / Append (logs append-only) / Page (VHD VM unmanaged, random R/W)
-Access tiers: Hot (fréquent) / Cool (30j min) / Cold (90j min, online) / Archive (180j min, OFFLINE rehydrate heures). Early deletion fee si suppr avant min
-Lifecycle Mgmt: policy JSON tierToCool/Cold/Archive/delete par règle "not modified X days" (Last modified ou Last accessed si tracking activé)
-Immutable WORM: Time-based retention (Locked irréversible compliance / Unlocked test) ou Legal hold (sans durée). Scope container ou version
-Object Replication: async unidir blob-level cross-account (≠ GRS interne), block blobs only, versioning+change feed sur source
-Encryption Scopes: CMK par container (multi-tenant) ; Infrastructure encryption = 2e couche AES-256 (à la création, irréversible, gov)
-Redondance: LRS (1 DC) / ZRS (3 AZ, HA intra) / GRS (2 régions, DR) / RA-GRS (+secondaire lisible) / GZRS (ZRS+DR) / RA-GZRS. DR le moins cher = GRS ; lire secondaire sans failover = RA-*
-Storage Account failover (GRS): manuel, RPO ~15min, devient LRS, irréversible
SAS TYPES
-Account SAS: scope = account entier (multi-services), signé avec storage key
-Service SAS: scope = 1 service (Blob/Queue/Table/File), signé avec storage key
-User Delegation SAS : signé avec Entra creds (PAS storage key) > révocable via rotation Entra creds, audit who-did-what. Scope 2026 = Blob (incl ADLS), Queue, Table, Files (élargi)
-Stored Access Policy: grouper SAS au container level > révoquer/changer perms SANS rotation storage key (impact massif évité)
-Distractors: RBAC = users Entra pas apps long-terme, ReadOnly lock = bloque modif resource pas contenu, SAS direct sans policy = révocation impossible
AZURE FILES TIERS
-≠ Blob tiers (Hot/Cool/Cold/Archive)
-Premium: SSD, low latency, transactional intense
-Transaction Optimized: HDD optimisé pour transaction-heavy (latence > Premium)
-Hot: HDD général, accès fréquent
-Cool: HDD lowest cost, infrequent access (équiv Cool Blob)
-Question "infrequent + lowest storage cost" > Cool Files (PAS Transaction Optimized qui sert transactions intensives)
ANALYTICS VOCAB
-OLTP = TRANSACTIONS temps réel (sqldb/cosmos), OLAP = analyse gros volume historique (synapse dedicated sql, databricks)
-SMP: 1 machine N cpu partagé (SQL Server) / MPP: N nodes chacun CPU+RAM (Synapse Dedicated SQL pool). 100TB scan > SMP = lent / dedicated pool synapse = parallèle
-Medallion: bronze (raw) > silver (cleansed) > gold (BI-ready), Delta Lake = ACID+time-travel sur Parquet
ADLS GEN2 (data lake)
-Storage Account + HNS activé (vrais folders, ACLs POSIX) > fondation big data (Spark/Hadoop/Databricks/Synapse)
-Renommer/déplacer/suppr = 1 req atomique (sans HNS chaque blob = 1 req), avantageux ACID/atomique pour spark/delta lake/synapse
-Activer HNS À LA CRÉATION (sinon migrer Data Factory ou AzCopy)
-RBAC + ACL POSIX (granulaire qui voit quoi vs RBAC entier conteneur)
-Hiérarchie: /bronze (raw) > /silver (cleansed) > /gold (BI-ready)
-Intégration native: Synapse (srce/dst, serverless SQL lit), Databricks (monte ADLS filesystem), Data Factory (pipeline), Stream Analytics (output), HDInsight (Hadoop natif)
-Endpoint DFS dfs.core.windows.net
-PAS augmente coût vs storage normal
-Driver ABFS (migration Hadoop), data RAW + scale + relationnel ET non-relationnel mélangés > ADLS Gen2
SYNAPSE
-Plateforme analytics intégration, fusionne big data, warehouse, unifie données
-Synapse Studio: SQL pool (serverless/dédié) + Spark pools + pipelines ETL/ELT + intégration ADLS
-SQL Pool Dedicated: PaaS datawarehouse, taille en DWU = coût, requête MPP distribuée sur nodes, PAUSE possible (économies, payé que stockage)
-SQL Pool Serverless: inclus workspace default, exploration rapide ADLS, expose data lake mini warehouse, payé par TB scanné
-Spark Pool: transformation complexe, ML, Delta Lake sur ADLS
-Synapse Pipeline: même moteur que Data Factory, intégré écosystème Synapse
-Data Explorer Pool: real-time KQL/logs (RETIRÉ 7 oct 2025 > Azure Data Explorer / Fabric Eventhouse)
-Synapse Link: Replication realtime Cosmos/SQL vers Synapse (analytics quasi live sur OLTP), MS recommande Fabric Mirroring pour nouveaux projets 2026+
-Secu: managed VNet, PE, Synapse RBAC en + des RBAC Azure, column/row level secu sur Dedicated pool, data masking
-Spark haute perf + ML > Databricks
DATABRICKS
-Apache Spark managé, notebook collaboratif, MLflow, Delta Lake transac ACID, SaaS tier billing géré MS
-Workspace (centrale: jobs, notebooks, clusters, modèles ML, plusieurs équipes)
-Clusters moteur Spark:
- All-purpose: dev/test notebook, démarre/teste/éteint, cher
- Job cluster: créé auto pour job, détruit après
- Databricks scale auto clusters, unité conso DBU
-Delta Lake: transac ACID sur data lake, time travel (versioning)
-Unity Catalog: catalog données natif Databricks, métadonnées + contrôle accès granulaire (ligne/colonne), qui fait quoi, lineage origine données (gouvernance)
-Secu: VNet inject, MI, Unity Catalog, Private Link
-Archi type: ADLS > /silver (cleaned) > notebook Databricks transforme > Delta Lake stock > Unity Catalog gouverne > Power BI/Synapse
-Photon: moteur vectorisé natif, activé par DÉFAUT DBR 9.1 LTS+ (PAS Premium-only, dispo tous tiers)
-Data realtime relationnel + non-relationnel, fichiers onprem + cloud > Databricks
DATA FACTORY (ADF)
-Orchestrateur pipeline ETL/ELT, connecte sources (onprem/Azure/SaaS), transforme et charge vers dest
-PIPELINE visuel NOCODE
-Archi: Pipeline > Activity (Copy, Data Flow, control flow), Dataset srce/dst, Linked Service connection vers srce/dst (dataset pointe dessus via connection string)
-Mapping Data Flow = transfo Spark no-code
-IR (Integration Runtime) pont entre activity et linked service:
- Azure IR (default): managé Azure, datastore public, PAS server onprem privé
- Self-Hosted IR: agent onprem/VM privée, connecte ADF à srce privée
- Azure-SSIS IR: migrer packages SSIS sans réécrire
-Trigger pipeline: schedule, storage event (upload blob), custom event (Event Grid), tumbling windows (attend pipeline fin, lance séquentiel)
-Secu: VNet, MI, PE, KV
-Schema drift / transfo data > ADF, ADF = batch (PAS temps réel)
-3 IR: Azure IR (cloud public défaut) / Self-Hosted IR (on-prem outbound only) / Azure-SSIS IR (lift-shift packages SSIS)
-Triggers: Schedule (cron) / Tumbling Window (incrémental watermark) / Event-based (blob) / Manual
-Load lake>Dedicated SQL pool: COPY statement moderne (PAS PolyBase legacy) ; CTAS = load+distribute
MICROSOFT FABRIC (awareness, direction 2025+)
-Plateforme SaaS unifiée: OneLake (storage unique Delta) + Lakehouse + Warehouse + Data Pipelines + Notebooks + KQL DB/Eventhouse + Real-Time Intelligence + Power BI Direct Lake
-Fabric Mirroring = Synapse Link évolué: GA Azure SQL DB/Snowflake/SQL MI/PG flex ; Cosmos DB = Preview NoSQL only
-Greenfield analytics moderne 2026 > Fabric ; HTAP near-real-time nouveau projet > Mirroring (Synapse Link Cosmos non supporté nouveaux projets)
CACHE FOR REDIS & CDN
-Cache mémoire, décharger et réduire latence (gain 800-1000% surtout BDD)
-Replication geo (minimum Premium), zone redondant par défaut, read-only secondaire, failover manuel
-CDN cache contenu (PAS données), au bord réseau pour livraison proche utilisateurs
-⚠️ Azure Cache for Redis retire 2026-2028 > Azure Managed Redis remplaçant
LOGIC APP
-Workflow orchestration low-code visuel, 1000+ connecteurs (M365, SAP, Salesforce, ServiceNow)
-Consumption (pay-per-action multi-tenant) vs Standard (single-tenant, VNet, stateful+stateless)
-vs Functions (pro-code) / Power Automate (no-code business users)
-vs Durable Functions: low-code + connecteurs SaaS > Logic Apps / code complexe/perf/latence > Durable
-PAS temps réel haute charge (préférer Function + Service Bus)
-Accès on-prem (agent outbound 443, sans VPN): On-prem Data Gateway (HAUT niveau DATA: Logic Apps/Power BI/Power Apps/Analysis Services, connecteurs SQL/fichiers/SharePoint) vs Azure Relay Hybrid Connections (BAS niveau 1 endpoint TCP host:port: App Service/Functions/custom)
NOTIFICATION HUBS
-Push notifications mobiles cross-platform: iOS (APNs), Android (FCM/GCM), Windows (WNS), Amazon (ADM)
-1 hub > N plateformes, tags + templates pr personnalisation par device
-Backend (App Service/Function) envoie 1 message > Notification Hubs dispatch vers tous devices abonnés
-Distractor: Service Bus = backend-to-backend, PAS push mobile
APPCONFIG
-Centralise config (key-values + labels dev/prod) + feature flags + références KV
-Règle d'or: secrets > KV / config + feature flags > App Config (qui référence KV) > 1 endpoint côté app
-Feature flags: % rollout / targeting groups / time window > deploy ≠ release (activer sans redéployer)
-Free / Standard (soft-delete, SLA) / Premium (Private Link + CMK)
-Auth: MI + rôle App Configuration Data Reader
RÉFLEXES ANALYTICS (MEASUREUP)
-Data raw + scale + relationnel ET non-relationnel > ADLS Gen2
-Query fichiers data lake en T-SQL sans infra > Synapse Serverless SQL pool (built-in)
-Polybase = intégrer data externe à Synapse / Synapse Link = SQL+Cosmos (PAS spark tables)
-ETL/schema drift > ADF / ML avancé > Databricks / streaming simple > Stream Analytics / SIEM/temps réel > Event Hub
STREAMING
-Stream Analytics: SQL-like live sur stream (simple, no-code) / Databricks Streaming = complexe/ML
-IoT bidirectionnel (renvoyer aux capteurs) > IoT Hub (PAS Event Hub unidirectionnel)
-Logs/data SIEM externe temps réel > Event Hub (PAS Service Bus = queue)
GOUVERNANCE - PURVIEW VS UNITY CATALOG
-Purview = gouverne TOUT le patrimoine data (onprem, cloud, SaaS), LA réponse governance AZ-305
-Unity Catalog = gouvernance Databricks-only (catalog, schema, table, ACL, Delta Sharing)
ENTRA ID GOVERNANCE (P2 + add-on)
-Entitlement Management: self-service access packages (catalogue de ressources + policy approval + expiration)
-Access Reviews: recertification périodique (membres groupes, role assignments, guests, ML-assisted P2)
-Lifecycle Workflows (add-on Entra ID Governance, le + net new AZ-305): joiner/mover/leaver auto via triggers attributs HR (employeeHireDate, leaveDate)
-PIM (rappel AZ-104): just-in-time activation rôles privilégiés
-⚠️ Entra ID Governance for Guests add-on obligatoire janv 2026 pour governance sur guest users
AUTOMATED DEPLOYMENT (CI/CD + IaC)
-Azure DevOps (MS-centric, Boards) vs GitHub Actions (Git-natif, per-minute) ; auth la + sûre = Workload Identity Federation OIDC (PAS de SP secret stocké)
-IaC: Bicep (Azure-only moderne) / ARM (legacy, bicep decompile) / Terraform (multi-cloud, state remote Azure Storage + lock blob lease)
-Stratégies: Blue-Green (slots swap / FD weights) / Canary (slots % / ACA revisions) / Rolling (VMSS, AKS) / A/B (FD + App Insights)
-Deployment Stacks = successeur Blueprints (denyAssignments lock + cleanup auto) + Template Specs (versioning) + Policy
-🚨 pipeline rôle scopé RG (pas Contributor sub), approval gate prod (environment protection / approvals)
MICROSOFT SENTINEL (SIEM/SOAR)
-SIEM (collecte+corrèle logs sécu) + SOAR (playbooks = Logic Apps) sur LAW, activé par-LAW
-Connectors (Entra, M365, Defender XDR, Activity, syslog/CEF, AWS, GCP), Analytics rules > incidents, Workbooks, Hunting KQL, UEBA, Watchlists
-Pricing PAYG/GB ou Commitment tier ; 🚨 facturé 2x (LAW ingest + Sentinel analytics) > Basic logs/archive/DCR transform pour optimiser
-LAW dédié sécu (best practice) ; ≠ Defender for Cloud (CSPM/CWPP) = complémentaires ; multi-tenant via Lighthouse
ARC-ENABLED SERVERS (VMs/serveurs hors Azure)
-Agent Connected Machine (outbound 443) > ressource Microsoft.HybridCompute/machines, gouvernée comme VM Azure sans migrer
-Features: Policy Guest Config, Defender for Servers, Monitor AMA, Update Manager, Run Command, Entra SSH, MI system-assigned
-Variantes Arc: Servers (VMs) / Kubernetes (clusters) / Data Services (SQL MI+PG on K8s) / SQL Server (inventory+Defender+LTR) / resource bridge (vSphere/SCVMM/AVS)
-🚨 migrer en VM Azure "pour Policy/Defender" = overkill > Arc suffit
AZURE BLUEPRINTS (deprecated 11 juil 2026, encore en exam)
-Package réutilisable artifacts (RG, policies, role assignments, ARM templates)
-Blueprint Definition = scope MG OU subscription (stocke template, 1 def par "modèle")
-Blueprint Assignment = SUBSCRIPTION ONLY (1 assignment par sub cible, N subs sous MG > N assignments)
-Blueprints restent CONNECTÉS aux ressources post-deploy (vs ARM templates one-shot)
AZURE POLICY REMEDIATION WORKFLOW
-Mnémo D-A-R: Definition (effet deployIfNotExists/modify) > Assignment (+ MI + role) > Remediation task
-Effects audit/deny n'ont PAS besoin de remediation
ACTIVITY LOG VS RESOURCE GRAPH
-Activity Log = HISTORY "qui a créé/supprimé/modifié quoi quand" (control plane events, 90j default, export LAW pour long terme)
-Resource Graph = INVENTAIRE current state / KQL queries "toutes mes VMs sans tag X"
-Distractor Advisor = reco optimisation pas audit
NETWORK WATCHER OUTILS
-VPN Gateway diag > VPN Troubleshoot (le seul VPN-aware)
-Traffic VM dump > Packet Capture
-Pourquoi tel traffic bloqué/permis > NSG diagnostics / IP Flow Verify
-Latence/perte E2E périodique > Connection Monitor
HA/DR VOCAB
-RTO = temps max down / RPO = perte data max ; plus bas = plus cher (négocier avec business)
-HA = intra-region (AZ) / DR = cross-region ; Sync (RPO 0, latence, km) vs Async (RPO>0, cross-region)
-Zone-redundant (+30%, SLA→99.995%) vs Geo-redundant (région pairée) ; pas de sync cross-region (~80ms RTT)
-Grace period Auto-FG (défaut 1h, 1-24h): anti-flapping false-positive ; court=failover rapide / long=stable
-App Service HA intra = Premium v2/v3/v4 zone-redundant (min 2 instances) ; AKS = control plane ZR + nodes 3 AZ
ACTIVE GEO-REPLICATION (SQL DB only)
-Replica async DB>DB jusqu'à 4 régions, failover MANUEL (planned zéro loss / forced <5s), DNS change (2 conn strings)
-Permet replica INTRA-region (Auto-FG = cross-region only) avec contrôle conn string ; scope 1 DB (pas atomique)
-vs Auto-FG: Auto-FG = listener stable + auto + multi-DB atomique + SQL MI ; Active Geo-Rep = intra-region + jusqu'à 4 replicas + manuel
BACKUP CENTER & ANTI-RANSOMWARE
-Backup Center = hub unifié multi-vault/sub/region (governance, jobs, compliance)
-Trio anti-ransomware: Soft delete (14j, jusqu'à 180j) + Immutable vault (WORM) + MUA (Multi-User Auth via Resource Guard)
-VM Backup snapshot tier (rapide) vs vault tier (retention) ; CRR (Cross Region Restore) avec GRS, RPO secondary ~36h
-MARS (files/folders 1 serveur Windows) vs MABS (serveur DPM centralisé multi-workloads) > tous 2 vers RSV
AVAILABILITY & RECOVERY SQL
-Auto-Failover Group : SQL DB ET MI, async, failover auto avec grace period, listener DNS stable, group multi-DB atomique
-Active Geo-Replication: SQL DB only, async, failover MANUEL, DNS change après failover, multiple replicas possibles (jusqu'à 4)
-3 modèles HA SQL: Remote Storage Model (GP/Basic/Standard, db sur Azure Storage, disruption pendant failover) / Local Storage Model (BC/Premium, db sur SSD local, Always On AG 4 replicas, minimal disruption, read scale-out gratuit) / Hyperscale Model (page servers + log service + 4 HA replicas + 30 named read replicas, jusqu'à 128TB single DB)
-Zone-redundant +30% coût, SLA 99.995% intra-region
-SQL MI GP failover ≈ 2 min (Remote Storage Model) ; BC quasi instantané (Always On local)
ASR (AZURE SITE RECOVERY)
-DR managé: réplication VMs Azure↔Azure (cross-region), VMware/Hyper-V↔Azure, physical↔Azure
-RPO A2A: crash-consistent 5 min / app-consistent ≥ 1h (continuous replication), RTO selon test (min/h)
-Recovery Plan: orchestration ordre démarrage VMs + scripts custom + manual actions (RBAC dependent)
-Test failover (sandbox isolé) avant prod failover (sans impact source)
-Cross-region move VMs = ASR ou Resource Mover (pas natif)
BACKUPS (RSV + BACKUP VAULT)
-RSV (Recovery Services Vault, legacy): VM, SQL VM, Azure Files, MARS agent, DPM/MABS
-Backup Vault (moderne): Blob, Disk, PG Flex, Kubernetes (AKS PV), Azure Database for MySQL
-VM Backup policy: Standard = 1×/jour RPO 24h, Enhanced = jusqu'à 4×/jour RPO 4h (6 snapshots/j)
-Retention: daily 9999j, weekly 5163sem, monthly 1755mois, yearly 99 ans
-Soft-delete 14j default (jusqu'à 180j configurable), immutable vault pour compliance
-Cross-region restore avec GRS, cross-subscription restore moderne
CAF & MIGRATIONS
-Phases CAF: Strategy > Plan > Ready > Adopt > Govern > Secure > Manage (Migrate/Innovate sont DANS Adopt, pas phases séparées)
-Landing Zone (ALZ): MGs, subs, identity, network, monitoring, governance préparés via Bicep/Terraform officiels MS
-R CAF (jusqu'à 8): Retire / Retain (keep) / Rehost (lift-and-shift) / Replatform / Refactor (PaaS) / Rearchitect (microservices) / Rebuild (from scratch) / Replace (SaaS)
-Azure Migrate: discover + assess + migrate (appliance onprem, dependency analysis, performance-based sizing toujours, test migration VNet isolé, waves) ; agentless ≠ ASR (seul agent-based réutilise ASR)
-WAF 5 piliers: Reliability / Security / Cost Optimization / Operational Excellence / Performance Efficiency ; CAF = roadmap org, WAF = design workload
-Migration: Online (cutover ~secondes, replication continue) vs Offline (downtime = durée) ; performance-based (right-sized) vs as-on-prem (oversized 60-80%)
-Estimation: TCO Calculator (on-prem vs Azure business) / Pricing Calculator (devis Azure) / Migrate Assessment (mesure réel)
-AHB: VM Win -40% / SQL VM -55% Std/-85% Ent ; réutiliser licences SA
-App modernize: App Service Migration Assistant (ASP.NET IIS/Java Tomcat) / Azure Migrate App Containerization (VM>Dockerfile>AKS/ACA)
-Storage transfer: AzCopy/Storage Explorer (online) / Azure Storage Mover (managé NFS/SMB) / Azure File Sync (hybride continu+tiering) / Data Box Gateway (VM appliance ingestion continue) vs Azure Stack Edge (device physique compute/GPU edge) — 3 produits "Data Box" différents
-DMS (Database Migration Service): online/offline, SQL/MySQL/PG/Mongo/Oracle, ADF behind scene
-Azure Data Studio + extension Azure SQL Migration = recommandé MS (⚠️ Azure Data Studio retiré 28 fév 2026 > VS Code + ext mssql)
-Azure Migrate agentless ≠ ASR (Migrate = discover/assess/migrate serveurs ; ASR = DR réplication continue)
-Storage data transfer: AzCopy (CLI rapide, Blob+File only), Storage Explorer (GUI), Data Box (disques physiques massifs), Azure File Sync (étendre file server onprem)
DATA BOX FAMILY (2026)
-Data Box Disk: SSD 35 TB max (8 TB par disque, jusqu'à 5)
-Data Box 120: 120 TB usable (next-gen, remplace 80 TB phasé out)
-Data Box 525 : 525 TB usable (next-gen, remplace Heavy RETIRÉ)
-Data Box Heavy RETIRÉ 2026, 80 TB phasé out
-Data Box Gateway: VM appliance hyperviseur, ingestion CONTINUE async SMB/NFS > Azure, cache local
-Stack Edge: appliance physique ML edge + ingest continue
-Import/Export: tes propres disques shippés au DC, SEULE option cross-géo (US↔EU), hardware customer
-Reflex 500 TB one-shot > 1 Data Box 525
AVS (AZURE VMWARE SOLUTION)
-VMware sur Azure natif (vSphere, vCenter, NSX-T, vSAN, HCX)
-Lift-and-shift centaines/milliers VMs VMware SANS re-platform, garder vCenter/NSX
-Migration via HCX (vMotion étendu cross-cloud), Azure Migrate orchestre
-Pricing à l'host (AV36/AV52/AV64), réservé MS 1-3 ans = -50%
-LE service AZ-305 pour "migrer environnement VMware entier"
APPLICATION INSIGHTS
-APM (Application Performance Monitoring) Azure Monitor, telemetry détaillée apps Web/API
-Workspace-based (data dans LAW), Classic legacy à migrer
-3 signaux OpenTelemetry: logs, metrics, traces
-Telemetry: requests, dependencies, exceptions, traces, custom events, metrics, page views, availability tests
-Features: Application Map (deps graph), Live Metrics (1s latency debug incident), Smart Detection (ML anomalies), Profiler (CPU sampling prod), Snapshot Debugger (variables au moment exception)
-Sampling adaptive (default) obligatoire si volume élevé sinon explosion budget LAW
-Auto-instrumentation: App Service, Functions, AKS (zero code)
-Distributed Tracing W3C + OpenTelemetry
-URL ping test retire sept 2026 > migrer Standard test
COLLECTE DATA: DIAGNOSTIC SETTINGS / DCR / AMA
-3 voies vers LAW: Diagnostic Settings (PaaS Azure) / AMA+DCR (VMs Azure/Arc/on-prem) / App Insights SDK (apps custom)
-Diagnostic Settings: 3 destinations (LAW / Storage archive WORM / Event Hub SIEM externe), multi-select ; ≠ Activity Log (control plane, route via diag sub-level)
-Diagnostic Settings cross-subscription OK (même tenant Entra, même région recommandée) > LAW central ALZ
-DCR (Data Collection Rule): quoi collecter + transformation KQL (filtre = économie) + destination ; Policy force DCR à scale
-DCE (Data Collection Endpoint): Private Link ingestion AMA OU Logs Ingestion API
-🚨 MMA (Log Analytics Agent) retiré > toujours AMA+DCR
VM/CONTAINER INSIGHTS
-VM Insights = AMA + DCR prédéfinie (CPU/mem/disk/net guest OS) + Dependency Agent (Map process-level) ; host metric = gratuit auto
-Host (Hyper-V, la ressource) vs Guest (OS interne, AMA requis)
-Container Insights = logs containers AKS/ACI (ContainerLogV2) ; metrics modernes > Managed Prometheus + Managed Grafana (dashboards K8s communauté)
ROUTING LOGS & WORKBOOKS
-Destination: LAW (KQL/Sentinel/alertes) / Storage immutable WORM (compliance 7-12 ans) / Event Hub (SIEM externe Splunk/QRadar, 🚨 MÊME région)
-Workbooks (canvas KQL multi-source paramétrable) vs Dashboards (tuiles legacy) vs Grafana (Prometheus) vs Power BI (business)
-NSG Flow Logs retire 30 sept 2027 > VNet Flow Logs + Traffic Analytics
VS AUTRES OUTILS MONITORING
-Azure Monitor = umbrella (metrics + logs platform-wide)
-Log Analytics = engine KQL storage
-LAW rétention: 31j inclus dans l'ingestion (90j si Sentinel), extensible 2 ans (Analytics) ; Archive/total retention jusqu'à 12 ans portail/API (7 ans CLI/PowerShell)
-VM Insights = perf VMs / Container Insights = AKS/ACI / Network Watcher = réseau / Activity Log = control plane / App Insights = code-level depuis l'intérieur de l'app
-"App Insights = from inside the code, others = from outside the infra"
SQL AUDIT LOGS
-Audit Azure SQL DB/Synapse/MI au niveau serveur ET db (qui logs, failed login, modif SQL)
-Destinations: Event Hub (same region only), Storage (different region OK), LAW (different region OK)
-3 simultanément possibles
DEFENDER FOR SQL
-Vulnerability Assessment + Advanced Threat Protection (SQL injection, anomalous access, brute force, exfiltration)
-Coût par DB/instance, recommandé toute DB exposée (même via PE)
-ATP toujours en mode Alert ou Alert+Deny
TABLE STORAGE (note user à compléter)
-Key-value store simple intégré Storage Account, schemaless
STREAM ANALYTICS (note user à compléter)
-SQL-like sur streams en quasi temps-réel, no-code, simple
PIÈGES EXAM CRITIQUES (récap MeasureUp + TutorialDojo)
-MySQL Flex Server Burstable = PAS de HA, pour DR régional > backup GRS (pas ZRS)
-SQL MI = PAS de Hyperscale (GP/BC only, cap 16 TB classique / 32 TB Next-gen GP), au-delà > SQL DB Hyperscale
-Cosmos DB auth: SAS = storage only PAS Cosmos, Entra RBAC ou resource token (granular TTL)
-Activity Log = history / Resource Graph = inventory snapshot KQL
-Network Watcher VPN = VPN Troubleshoot (le seul VPN-aware)
-ExpressRoute Global Reach multi-site failover = BGP (static = manuel)
-Remote workers = P2S (jamais S2S, S2S = LAN-to-VNet entier)
-Azure Blueprints Definition (par MG) vs Assignment (par sub), restent connectés post-deploy
-Azure Policy remediation D-A-R: Definition > Assignment+MI+role > Remediation task
-Stored Access Policy: grouper SAS au container level > révoquer sans changer storage key
-Azure Files tiers (≠ Blob): infrequent + lowest cost > Cool Files (PAS Transaction Optimized)
-CHOIX store fichiers/objets (design): objet/REST > Blob ; SMB/NFS managé simple > Azure Files (Premium si latence) ; hiérarchique + ACL POSIX + analytics > ADLS Gen2 (HNS) ; perf extrême sub-ms NFS/SMB, SAP HANA, HPC/EDA, gros NAS enterprise > Azure NetApp Files (ANF) (ressource séparée, SAP-certified, tiers Standard/Premium/Ultra)
-Azure NetApp Files vs Azure Files Premium: ANF = débit/latence supérieurs + protocoles natifs + dual-protocol + SAP HANA certifié ; Files Premium = PaaS managé plus simple/moins cher. Mots-clés "SAP" / "latence sub-milliseconde" / "migration NAS perf" > ANF
-VNet CIDR overlap on-prem = peering KO silencieux, GatewaySubnet /27 mini, nom case-sensitive
-Default outbound access retiré 30 sept 2025 ; nouveaux subnets créés via API après 31 mars 2026 = PRIVÉS par défaut (prévoir NAT Gateway / IP publique explicite / LB outbound pour sortie internet)
-CAE = Entra invalide tokens en quasi temps-réel (user disabled, IP change, MFA fail) via CAEP
-Azure Arc-enabled K8s = gouverner clusters K8s hors Azure (EKS, GKE, on-prem) via control plane Azure
-VM Backup RPO: Standard 24h / Enhanced 4h (jusqu'à 6 snapshots/j)
-DB migration SQL Server > Azure SQL = Azure SQL Migration ext (Azure Data Studio retiré 28 fév 2026 > VS Code) (PAS Azure Migrate IaaS)
-Function authLevel Anonymous OK pour API publique read-only (pas sur-précaution Function key)
-AKS vs VM: custom OS deps lourdes > VM, sinon AKS si containerisable + scale + control
-Oracle WebLogic on AKS via WebLogic Kubernetes Operator (partenariat MS-Oracle)
-App Reg + Conditional Access (SaaS cloud) vs App Proxy (on-prem) - combo SSO Entra + device
-Service Bus Sessions garantit FIFO par clé / Partitioning PERD FIFO (perf throughput only)
-ExpressRoute "Premium Direct" = combo SKU Premium (global) + modèle Direct (sans provider)
-Multi-tenant Entra: 1 role assignment par tenant minimum (pas cross-tenant inheritance)
-Azure Batch parallel: default 1 task/node, config explicite taskSlotsPerNode requise
-GZRS = option Storage Account (PAS backup MySQL/PG Flex qui supporte LRS/ZRS/GRS only)
-BC read scale-out gratuit (4 replicas inclus) vs GP (PAS de read replica)
-Cosmos Strong + multi-write IMPOSSIBLE (Strong = single-write only)
-Hyperscale = 128 TB single DB (100 TB = elastic pool Hyperscale limit)
-Data Box Heavy RETIRÉ 2026, SKUs actuels = Data Box 525 (525 TB) et Data Box 120 (120 TB)
-User Delegation SAS scope élargi 2026: Blob+ADLS+Queue+Table+Files
-AE Secure Enclaves = vrai in-use server-side (VBS/SGX) vs AE base = client-side only
-Kubenet retraite 31 mars 2028 > Azure CNI Overlay recommandé
-PITR SQL RPO ≈ 10 min (log backups 5-10 min, approximatif selon activité)
-HCX migration AVS: Bulk = parallèle gros parc (≥50 VMs), vMotion = série 1à1 (<30 VMs), RAV = bulk+cutover live zéro downtime, Cold = VM éteinte
-SQL VM tempdb: disque ephemeral D:\ (perf µs, recréée reboot), PAS Premium SSD persistant
-SAS + Storage Firewall = defense-in-depth (token + IP whitelist / VNet rules), SAS seul vulnérable si vol token
-Diagnostic Settings cross-subscription OK (LAW Sub B, ressources Sub A, même tenant Entra obligatoire, même région recommandée)
-ADF Mapping Data Flow + Allow schema drift = colonnes auto-propagées Source+Sink, use case CSV partenaire évolutif
-SQL DB in-memory OLTP: FULL Premium DTU = BC vCore (memory-opt tables persistantes), NONE GP, SUBSET Hyperscale (PAS memory-opt tables persistantes full)