Azure & .Net Digest #28 Шифрування трафіку в Azure Kubernetes Service (AKS), Edge Actions в Azure Front Door

💡 Усі статті, обговорення, новини про DevOps — в одному місці. Приєднуйтесь до DevOps спільноти!

Ласкаво просимо до чергового випуску про новини Azure! Цього разу багато цікавих оновлень для різних сервісів.

Якщо у вас є новини, які ви хотіли б запропонувати чи обговорити, будь ласка, приєднуйтеся до нашого Telegram-каналу за посиланням.

Обчислення та інфраструктура (Compute & Infrastructure)

З’явилася можливість миттєвого відновлення узгоджених з програмами знімків (application-consistent snapshots).

  • Для Windows: Використовуються можливості Volume Shadow Copy (VSS) для фіксації змін на диску, призупиняючи нові зміни на час створення знімка.
  • Для Linux: Використовуються pre- та post-скрипти, щоб гарантувати відсутність неузгодженостей у стані диска для програми.

Тепер, коли ви створюєте такі узгоджені з програмою знімки, їх можна миттєво відновити одразу після створення. Більше не потрібно чекати на завершення фонової реплікації цих знімків на різні рівні зберігання.

Azure Site Recovery: підтримка екстремальних навантажень

Сервіс Azure Site Recovery суттєво розширив свої можливості й тепер підтримує до п’яти разів більший обсяг генерації змін (churn rate) на одну віртуальну машину. Практична межа пропускної здатності зросла до 500 МБ/с.

  • Що це дає на практиці: Це рішення для реплікації віртуальних машин тепер ідеально підходить навіть для найважчих робочих навантажень з вкрай високими вимогами до IOPS (операцій вводу-виводу на секунду). Якщо у вас працює високонавантажена база даних або система обробки Big Data, і ви з певних причин не хочете використовувати їхні власні вбудовані механізми реплікації — Azure Site Recovery тепер без проблем впорається з такими обсягами даних.

Шифрування трафіку в Azure Kubernetes Service (AKS)

При роботі з AKS для забезпечення надійного та довговічного зберігання даних дуже часто використовується монтування NFS-сховищ Azure Files за допомогою драйвера CSI. Тепер для цього сценарію стало доступним шифрування під час передачі (encryption in transit). Це означає, що всі дані, які передаються через мережу, автоматично захищаються за допомогою протоколу шифрування TLS. Це суттєво підвищує загальний рівень безпеки інфраструктури, причому від розробників не вимагається жодних змін у коді чи архітектурі самих додатків.

Нові версії мов в Azure Functions

Сервіс безсерверних обчислень Azure Functions отримав оновлення стека підтримуваних мов програмування:

  • PowerShell 7.6 тепер офіційно підтримується в режимі попереднього перегляду (Preview).
  • Python 3.14 став доступним у загальному доступі (General Availability, GA).

Мережі (Networking)

Гнучкі винятки у Web Application Firewall (WAF)

У мережевому сегменті відбулися важливі оновлення для Web Application Firewall (WAF) — як для регіонального шлюзу Application Gateway, так і для глобального сервісу Azure Front Door.

  • Тепер ви можете налаштовувати винятки (exceptions), які повністю обходять інспекцію WAF на різних рівнях: конкретного правила, групи правил або цілого набору керованих правил (managed rule set).
  • Це принципово відрізняється від традиційних виключень (exclusions), які лише ігнорують або вилучають певні атрибути запиту (наприклад, конкретні заголовки чи параметри) з процесу оцінювання безпеки.

Edge Actions в Azure Front Door

Сервіс Azure Front Door, який забезпечує глобальне балансування навантаження на 7-му рівні, Anycast-маршрутизацію, оптимізацію TCP та кешування, отримав нову функцію в режимі попереднього перегляду (Preview) — Edge Actions.

Тепер безпосередньо на периферійних вузлах (Edge) можна запускати легковагові JavaScript-функції як частину процесу обробки клієнтського запиту. Скрипт прикріплюється до правил маршрутизації (ruleset) і дозволяє вирішувати низку критичних завдань без звернення до основного сервера:

  • Canary-розгортання та A/B-тестування: Динамічний перерозподіл трафіку між різними версіями застосунку.
  • Маніпуляція даними: Зміна HTTP-заголовків у запитах та відповідях, а також динамічна модифікація URL.
  • Смарт-маршрутизація: Динамічний вибір джерел (origins) або миттєве відхилення небажаних запитів на рівні Edge.
  • Аутентифікація: Виконання перевірок безпеки до того, як запит потрапить у внутрішню мережу.

Рівень безпеки: Для виконання JavaScript використовуються ізольовані мікро-віртуальні машини з апаратною підтримкою (технологія Hyperlight), що гарантує надійне та безпечне середовище виконання (Trusted Execution) навіть в умовах мультитенентної архітектури.

Підтримка IPv6 для Azure VPN Gateway (GA)

Шлюз Azure VPN Gateway отримав повну підтримку протоколу IPv6 у загальному доступі. Головна мета цього оновлення — дозволити перевести існуючі шлюзи як для тунелів типу Site-to-Site (між майданчиками), так і для Point-to-Site (від клієнта до майданчика) на подвійний стек (Dual Stack), додавши IPv6 до вже працюючого IPv4.

Як це працює і які є обмеження:

  • Для активації достатньо просто додати діапазон адрес IPv6 у налаштуваннях існуючого шлюзу.
  • Важливе технічне обмеження: для отримання роботи в режимі подвійного стека неможливо використовувати протокол IKEv1 для з’єднань Site-to-Site та протокол SSTP для з’єднань Point-to-Site. Всі інші стандартні VPN-протоколі повністю підтримують цю інновацію.

Стандартні кінцеві точки сервісів (Standard Service Endpoints) у Preview

Багато спеціалістів роками використовують базові кінцеві точки сервісів (Service Endpoints): ви вмикаєте Endpoint для певної підмережі, вказуєте цю підмережу в брандмауері цільового PaaS-сервісу і таким чином обмежуєте, хто саме має до нього доступ. Однак при масштабуванні інфраструктури такий підхід часто призводить до серйозних проблем з управлінням та лімітами масштабування.

Standard Service Endpoints повністю змінюють механізм роботи:

  • При створенні створюється публічна IP-адреса, яка використовується виключно як мережевий ідентифікатор (Network Identifier), а не для фактичної маршрутизації трафіку.
  • Цей ідентифікатор можна асоціювати з декількома підмережами одночасно, за умови, що вони знаходяться в одному регіоні та підпорядковані одному тенанту (Tenant), як єдиний екземпляр Standard Service Endpoint.
  • Ваші PaaS-сервіси розміщуються в периметрі мережевої безпеки — Network Security Perimeter (NSP), що дозволяє їм безпечно спілкуватися між собою та централізовано визначати правила доступу для всієї групи.
  • Мережевий ідентифікатор додається до правил вхідних адрес для цього NSP. Це дає масштабований та зручний спосіб контролювати доступ від віртуальних машин (IaaS) до сервісів платформи (PaaS).
  • Поточна підтримка та вартість: Наразі технологія працює для Azure Storage, SQL DB, Cosmos DB та Azure Key Vault, але перелік сервісів з часом розширюватиметься. Це принципово інша динаміка управління доступом, яка дозволяє обійтися без складнішого розгортання Private Endpoints. Зверніть увагу: на відміну від безкоштовних базових Service Endpoints, Standard Service Endpoints є платною послугою.

Кастомні політики для Azure DDoS Protection (Preview)

Захист від розподілених атак на відмову в обслуговуванні (Azure DDoS Protection) отримав функцію налаштування користувацьких політик (Custom Policy) у режимі попереднього перегляду. Тепер адміністратори можуть самостійно встановлювати порогові значення спрацьовування захисту для кожного стандартного балансувальника навантаження (Standard Load Balancer) у діапазоні від 50 000 до 2 000 000 пакетів за секунду. Це дозволяє зробити пом’якшення атак (mitigation) значно ефективнішим, оскільки ви спираєтесь на власне знання очікуваного рівня взаємодії та трафіку вашої системи (наприклад, під час запланованих сплесків активності, розпродажів чи спеціальних подій). Встановлення користувацького порогу має вищий пріоритет і перевизначає вбудовані алгоритми машинного навчання, які за замовчуванням визначають нормальну поведінку трафіку.

Сховища даних (Storage)

Перевірка цілісності даних

Коли ми зберігаємо дані, нам важливо бути впевненими, що під час передачі не сталося жодних пошкоджень. Це робиться за допомогою перевірок цілісності. Тепер у найновіших SDK доступна підтримка опцій CRC64 NVMe. Це забезпечує значно надійнішу гарантію того, що відправлені вами дані збігаються з тими, що зберігаються в обліковому записі сховища, аж до рівня байтів. Тепер ви можете сміливо використовувати цю опцію перевірки.

Міграція з Google Cloud

Azure Storage Mover тепер підтримує міграцію бакетів із Google Cloud Storage. Це працює завдяки використанню S3-сумісної кінцевої точки, яку надає Google. Тепер Azure Storage Mover може аналізувати ці дані та переносити їх у Blob-сховище. Важливо, що ця функція включає підтримку приватних мереж — вам не обов’язково використовувати виключно публічні кінцеві точки, процес може працювати і через приватні (private endpoints).

Бази даних, обробка подій та аналітика

Для PostgreSQL Flexible Server вийшов новий модуль PowerShell, який тепер є загальнодоступним (GA — General Availability). Він додає підтримку нових функцій, серед яких робота з PostgreSQL версії 18, еластичні кластери та низка інших корисних можливостей.

Azure Databricks SQL Serverless

Безсерверний аналітичний двигун Databricks SQL став доступним у новому регіоні — UK West. Ця можливість дозволяє використовувати сховище даних (SQL Warehousing) для інтерактивної аналітичної роботи з Lakehouse без необхідності вручну розгортати та підтримувати кластери. Обчислювальний рівень стартує миттєво, автоматично масштабується і вимикається, а оплата здійснюється виключно за виконані SQL-запити.

Azure Event Hubs Dedicated: підтримка конфіденційних обчислень (Confidential Computing)

Виділений тарифний план (dedicated offering) сервісу Azure Event Hubs тепер підтримує технологію конфіденційних обчислень.

  • Це гарантує безпрецедентний рівень захисту: ваші дані забезпечені безпекою не лише в стані спокою (at rest) чи під час передачі мережею (in transit), але й безпосередньо під час використання (in use) — тобто в момент їх обробки в оперативній пам’яті.
  • Для цього використовуються ізольовані на апаратному рівні довірені середовища виконання (hardware trusted execution environments).
  • Важливий нюанс: Цю опцію необхідно активувати під час створення кластера. Проте величезним плюсом є те, що вона не вимагає жодних змін у коді ваших додатків. Вашим сервісам, які відправляють чи зчитують події з Event Hubs, не потрібно нічого знати про внутрішні механізми апаратного шифрування.

Периметри мережевої безпеки для Event Hubs

Крім того, Event Hubs отримали підтримку периметрів мережевої безпеки (Network Security Perimeters). Цей архітектурний механізм дозволяє об’єднати різні PaaS-сервіси (Platform as a Service) та ізолювати їх усередині єдиного захищеного контуру. Всі сервіси, розміщені всередині такого периметра, можуть спілкуватися між собою максимально безпечно, а також використовувати спільний, централізовано керований набір правил зовнішнього підключення.

Експорт історичних даних з Log Analytics за запитом

В Azure з’явилася можливість експортувати історичні дані з робочого простору Log Analytics безпосередньо в обліковий запис сховища (Storage Account) за допомогою завдань експорту за запитом (on-demand export job). Ви просто задаєте потрібний запит (query) та вказуєте часовий діапазон.

  • Де це корисно:
    1. Оптимізація витрат (Cost Optimization): Довгострокове збереження великих обсягів логів у холодних сховищах обходиться значно дешевше, ніж в оперативному індексі Log Analytics.
    2. Регламентні перевірки: Швидке вивантаження повного зрізу даних для надання аудиторам під час перевірок відповідності стандартів безпеки.
    3. Розслідування інцидентів: Збір усієї історичної інформації по конкретній події чи атаці для детального форензик-аналізу.
    4. Машинне навчання: Підготовка та експорт якісних датасетів для тренування ваших власних ML-моделей на іншій аналітичній платформі.

Оцінка безпеки Microsoft Defender для PostgreSQL Flexible (GA)

Керівний сервіс баз даних Azure Managed Database for PostgreSQL Flexible Server отримав інтеграцію з оцінками безпеки Defender Secure Assessments у загальному доступі. Це дозволяє використовувати можливості управління станом безпеки хмарного середовища — Defender Cloud Security Posture Management (CSPM). Сервіс автоматично сканує ваші екземпляри PostgreSQL Flex на наявність вразливостей та помилок у конфігурації (misconfigurations), підсвічує їх у консолі та надає інструменти для швидкого усунення проблем.

Інструменти тестування стійкості: Chaos Studio

Робочі простори (Workspaces) та сценарії в режимі Preview

В інструменті інженерії хаосу Azure Chaos Studio з’явилися дві важливі сутності, які зараз перебувають у режимі попереднього перегляду:

  • Робочі простори (Workspaces): Дозволяють чітко окреслити масштаб вашого додатку (application scope). Це може бути окрема група ресурсів (resource group), підписка (subscription) або група сервісів. Система автоматично просканує обраний масштаб, виявить усі наявні ресурси та їхні взаємозв’язки.
  • Рекомендовані сценарії (Scenarios): На основі виявлених ресурсів Chaos Studio самостійно запропонує готовий набір сценаріїв тестування. Ці сценарії вже містять попередньо налаштовані тести та конкретні збої (faults — наприклад, обрив мережі, відмову диска чи стрибок навантаження), які система буде інрувати у вашу інфраструктуру для перевірки її відмовостійкості.

Підтримка Azure CLI та розширення

Для любителів автоматизації та роботи з командного рядка в Chaos Studio з’явилася підтримка Azure CLI через спеціальне розширення az extension add —name chaos. Цей інструмент дозволяє не лише автоматично створювати й налаштовувати згадані вище робочі простори (з повним автовиявленням ресурсів та генерацією рекомендацій), але й запускати тести стійкості та керувати виконанням сценаріїв безпосередньо з консолі чи CI/CD-пайплайнів.

Аналітика та інструменти розробки

Міграція Azure Arc-enabled SQL на Azure VMs

Серверні джерела SQL, підключені через Azure Arc (розміщені локально або в інших хмарних інфраструктурах), тепер можна мігрувати в SQL-сервери на базі віртуальних машин Azure з моделлю оплати Pay-As-You-Go. Процес міграції є повністю керованим, відбувається онлайн та використовує механізм Log Shipping, що зводить час простою (downtime) до абсолютної мінімуму.

Оновлення розширення MS SQL для VS Code

Інструмент отримав два вагомі покращення для розробників:

  • Керування шорткатами та сніпетами: З’явився новий інтерфейс для глобального налаштування клавіатурних скорочень, а також можливість прив’язувати власні SQL-сніпети для швидкого вставки часто використовуваного коду.

  • Оновлена сітка результатів (Result Grid): Покращено загальну продуктивність, додано функції приховування/відображення колонок та їх закріплення (freeze columns) для зручнішої роботи з великими вибірками даних.

Штучний інтелект та різне

Сервіс Blob SFTP: інтеграція з ідентичностями Entra ID

Сервіс Blob SFTP у сховищ даних отримав нативну підтримку ідентичностей Microsoft Entra ID, включаючи гостьові та зовнішні облікові записи (external identities).

  • Переваги для адміністрування: Вам більше не потрібно створювати локальних користувачів SFTP, адмініструвати окремі облікові записи та вручну керувати їхніми паролями чи SSH-ключами.
  • Посилення безпеки: Це не лише значно спрощує менеджмент доступу, але й підвищує загальний рівень захисту даних. Тепер ви можете використовувати весь арсенал надійних механізмів Entra ID: безпарольну автентифікацію через ключі доступу (passkeys), політики умовного доступу (Conditional Access), інструменти корпоративного управління (Governance) та багатофакторну автентифікацію.

Advanced Platform Metrics для Azure Storage

У сервісі Azure Monitor з’явився перший набір розширених метрик платформи (Advanced Platform Metrics) у режимі Preview. Новий рівень телеметрії забезпечує значно глибшу деталізацію: першим сервісом, що отримав цю підтримку, став Azure Storage.

Раніше адміністратори мали visibility лише на рівні всього облікового запису сховища (Storage Account), що ускладнювало аналіз різкого зростання обсягів даних. Тепер метрики відображають місткість та кількість об’єктів (blobs) на рівні окремих контейнерів.

Важливо: Функцію необхідно вмикати вручну для кожного Storage Account, оскільки її використання тарифікується додатково. Вартість залежить від вимірів сервісу (наприклад, рівнів доступу блобів) та загальної кількості об’єктів у моніторингу.

Запуск Foundry Toolboxes (GA)

Foundry Toolboxes перейшли в статус загальнодоступних (про них оголошували ще на конференції Build).

Як це працює: AI-додаток виступає як клієнт MCP (Model Context Protocol). Цей протокол є чудовим стандартом спілкування між AI-застосунками та різними MCP-серверами. MCP-сервери відображають свої можливості так, щоб клієнт міг просто передати їх великій чи малій мовній моделі, яка безпосередньо використовуватиме ці функції. Тобто ви запитуєте: «Що ти вмієш?», сервер відповідає, а додаток просто передає цю інформацію далі, не вникаючи в деталі.

Що дозволяють робити Toolboxes:

  • Клієнт MCP може просто підключитися до Toolbox.
  • Toolbox, у свою чергу, відкриває доступ до будь-якої комбінації інструментів, які ви в ньому визначите.
  • Це може включати можливості пошуку. Якщо Toolbox містить величезну кількість інструментів, це може перевантажити модель (що означає витрату токенів, плутанину та додаткові витрати). Замість цього він може надати функцію пошуку, де ви просто питаєте: «Чи є у вас інструмент для цього завдання?».
  • Вони можуть розкривати IQ (Work, Foundry, Fabric).

Foundry бере на себе всю автентифікацію, життєвий цикл та управління. Навички (skills) також стають першокласними ресурсами Foundry і можуть бути виявлені як ресурси MCP.

Моделі Claude на Azure

Моделі Claude тепер офіційно запущені на Azure (GA). Це означає, що вони хостяться безпосередньо на серверах Microsoft. Хоча деякі з них все ще можуть працювати як підпроцеси (для цього є відповідні налаштування), тепер ви можете запускати їх у дата-центрах Microsoft. Таким чином, весь потік даних AI-програми залишається в межах безпеки та управління Microsoft. Доступні як глобальні, так і американські зони даних.

Ієрархія та вибір моделей:

Модель

Характеристика та місце в лінійці

Fable 5

Повернулася і наразі є найкращою/найпотужнішою моделлю.

Opus

Попередня топова модель (наприклад, Opus 4.8).

Sonic 5

Модель середнього рівня. Має значно сильніші можливості кодування та агентної роботи. Може замінити Sonic 4.6, а в багатьох сценаріях — навіть Opus 4.8, пропонуючи набагато краще співвідношення ціни та якості.

Haiku

Базова модель для простіших завдань.

Вибір моделі тепер залежить від конкретних вимог. Для простих взаємодій із мінімальним контекстом підійде дешевша модель. Для глибокого аналізу — дорожча модель вищого рівня. Ці моделі також доступні в GitHub Copilot та Azure Databricks.

Оновлення GitHub Copilot

До GitHub Copilot додано модель Kimi K2.7. Це модель із відкритими вагами (open weight model), яка є більш бюджетним варіантом, але при цьому володіє дуже непоганими можливостями.

OpenAI GPT-5.6

Новітня флагманська модель від OpenAI — GPT-5.6 — офіційно стає доступною на більшості ключових платформ Microsoft. Щоб задовольнити різні потреби бізнесу та розробників, модель представлена у трьох фірмових модифікаціях: Sol (Сонце), Terra (Земля) та Luna (Місяць).

Як неважко здогадатися з масштабів цих космічних об’єктів, кожна модель має свою спеціалізацію:

  • Sol (Сонце): Найпотужніша версія, призначена для глибокого логічного мислення (advanced reasoning), розв’язання багатокрокових математичних задач, складного архітектурного проектування та аналізу комплексних проблем.
  • Terra (Земля): Золота середина. Пропонує ідеальний баланс між високим рівнем інтелекту, швидкістю генерації відповіді та економічною ефективністю.
  • Luna (Місяць): Оптимізована для швидкої взаємодії в реальному часі та роботи на високих масштабах з мінімальною затримкою і найнижчою вартістю за токен.

Сьогодні, як ніколи, токеноміка (tokenomics) перебуває в центрі уваги будь-якого проєкту. Саме тому критично важливо завжди обирати правильну модель та відповідний рівень (tier) залежно від реальних вимог вашого завдання, складності логіки, необхідності використання зовнішніх інструментів (tools) та обсягу вхідного контексту.

Де доступні нові моделі?

  • Екосистема Microsoft 365: Моделі інтегровані в M365 Copilot Chat, Copilot Cowork, а також у Copilot для Word, Excel та PowerPoint. Система під капотом самостійно й динамічно обиратиме оптимальний рівень (Sol, Terra чи Luna), який найкраще підходить для виконання поточного запиту користувача.
  • GitHub Copilot:
    • Флагманська модель Sol доступна в розширених корпоративних та професійних підписках: Copilot Pro Plus, Max, Business та Enterprise (у базовому тарифі Pro вона відсутня).
    • Моделі Terra та Luna доступні на всіх тарифних планах: Pro, Pro Plus, Max, Business та Enterprise.
  • Azure AI Foundry: Усі три модифікації з’явилися в каталозі моделей Foundry. Тут ви традиційно отримуєте повний набір переваг корпоративного рівня: розширені інструменти управління та безпеки (governance & security), глибоку аналітику використання та фреймворки для всебічної оцінки якості моделей (evaluations).

Спеціальна таблиця в Log Analytics для генеративного ШІ

У сервісі Log Analytics з’явилася окрема спеціалізована таблиця, призначена виключно для зберігання логів, згенерованих системами генеративного штучного інтелекту.

Зазвичай Log Analytics виступає сховищем для даних трасування з Application Insights — як від традиційних додатків, так і від систем моніторингу AI (наприклад, Foundry observability). Тепер усі логи, пов’язані з генеративним ШІ, автоматично спрямовуються до власної, окремої таблиці. Чому це важливо: такі логи містять вкрай чутливу інформацію — текстові підказки користувачів (промпти), відповіді моделі, виклики інструментів (tool calls) та багато іншого. Виділення їх в окрему таблицю дозволяє налаштувати максимально гранульований контроль доступу та жорстко обмежити коло осіб, які мають право переглядати дані взаємодії зі штучним інтелектом.

Дві нові моделі від Microsoft AI

Лінійка ШІ від Microsoft поповнилася двома спеціалізованими моделями для різних сценаріїв використання:

  1. MAI Image 2.5 Pro: Модель розроблена для клієнтів, яким потрібна максимальна візуальна чіткість (visual fidelity) та найвищий рівень творчого контролю. Вона забезпечує надзвичайно сильну консистентність (узгодженість) об’єктів при генерації серій із кількох зображень та чітке дотримання заданих параметрів творчого контролю.
  2. MAI Voice 2 Flash: Ця модель спроєктована для голосових додатків із надзвичайно низькою затримкою (ultra-low latency), де критичну роль відіграє кожна мілісекунда. Модель повноцінно працює з 15 мовами. Це ідеальний вибір для інтерактивних голосових систем: агентів кол-центрів, голосових помічників та будь-яких сценаріїв, де миттєва реакція та мінімальна затримка є першочерговою технічною вимогою.

Інтелект у хмарі остаточно вийшов за межі концепції «одна величезна модель для всіх завдань». Використовувати найімовірнішу, найбільшу та найпотужнішу модель для кожної операції сьогодні не має жодного технічного чи економічного сенсу. Сучасна інженерія полягає в тому, щоб мати доступ до широкого спектра спеціалізованих моделей і обирати правильний інструмент для конкретної задачі, виходячи з її складності, обсягу контексту, необхідності виклику сторонніх інструментів, вимог до логічного міркування (reasoning) та допустимої затримки.

Цей підхід ідентичний принципам розподілу праці серед людей: ми залучаємо різних фахівців залежно від того, де саме лежить їхня експертиза. Доступність спеціалізованих моделей, таких як MAI Image 2.5 Pro або MAI Voice 2 Flash, дозволяє досягти максимальної обчислювальної та вартісної ефективності, зберігаючи при цьому високий рівень інтелекту та довіри до системи в цілому.

Безпека

Прискорення Квантово-безпечної програми (QSP)

Програма квантової безпеки Microsoft (QSP) стрімко набирає обертів. Нещодавно урядом США був виданий новий указ, який прискорює терміни переходу на квантово-безпечні технології.

Якщо поглянути на індустрію квантових обчислень, можна побачити неймовірний прогрес — наприклад, завдяки технології Майорана (Majorana) Microsoft досягла збільшення тривалості життя кубітів у 2000 разів, перейшовши від мілісекунд до секунд. Ми знаходимося за кілька років від створення повноцінного квантового комп’ютера. Його алгоритми зможуть досить швидко зламати асиметричні алгоритми шифрування, які ми використовуємо сьогодні.

Саме тому нам потрібно відходити від старих стандартів. Microsoft прискорює свою програму QSP, яка включає:

  • Впровадження TLS 1.3, що використовує інші шифри, невразливі до квантових атак.
  • Зміну криптографії даних, що використовується для їх зберігання.
  • Оновлення криптографічних ланцюжків довіри.

Відмова від SMS та перехід на Passkeys

Microsoft робить рішучий крок у бік фішинг-стійкої аутентифікації. Починаючи з вересня цього року, технологія Passkeys стане методом сильної аутентифікації за замовчуванням у всіх сценаріях, де наразі використовуються SMS або телефонні дзвінки. Користувачам буде запропоновано створити свій Passkey при вході в систему.

Чому Passkeys є стандартом майбутнього?

  • Стійкість до фішингу: Апаратний ключ вимагає фізичної близькості (через NFC, Bluetooth або USB) між пристроєм аутентифікації (наприклад, смартфоном) та цільовою машиною.
  • Прив’язка до домену: Секретний ключ надається лише в тому випадку, коли домен сайту точно відповідає зареєстрованому. Це унеможливлює перехоплення даних на фейкових або шахрайських ресурсах.
  • Багатофакторність в одній дії: Використовується фактор «того, що ви маєте» (пристрій) у поєднанні з «тим, ким ви є» (біометрія FaceID/TouchID) або «тим, що ви знаєте» (PIN-код).

Важливий дедлайн — 1 лютого 2027 року: Microsoft повністю виведе з експлуатації базову аутентифікацію через голосові дзвінки та SMS-повідомлення. Хоча можливість їх використання залишиться через інтеграцію зі сторонніми телеком-партнерами, архітектурно ці методи офіційно визнані вразливими і такими, що не відповідають сучасним вимогам захисту (Weak MFA).

Azure AI Language: Playground для PII

Azure AI Language пропонує чудовий «майданчик» (playground), який дозволяє оцінювати можливості системи. Один із таких майданчиків присвячений роботі з PII (Personally Identifiable Information — персональні дані) в документах.

Це стосується адрес, імен, фінансових ідентифікаторів, номерів соціального страхування тощо. Тепер там з’явився оновлений набір ретельно відібраних зразків, щоб ви могли наочно побачити, як саме це працює: де система виявляє такі дані і як вона їх приховує (redaction).

Віртуальні робочі столи та захист ідентичності

Підвищена стійкість з’єднання у Windows 365 та Azure Virtual Desktop

Сервіси хмарних робочих місць Windows 365 та Azure Virtual Desktop (AVD) отримали значне покращення стійкості мережевого з’єднання між клієнтським пристроєм та віртуальним десктопом.

  • У ситуаціях, коли стандартний для відеопотоків протокол UDP стає недоступним, блокується провайдером чи нестабільно працює, система перемикається на використання протоколу TCP.
  • Тепер клієнт підтримує та відстежує одразу кілька альтернативних шляхів підключення і здійснює безшовне автоматичне перемикання (failover) між ними у разі збоїв.
  • Все це відбувається повністю у фоновому режимі — користувачеві не потрібно вручну перепідключатися чи оновлювати сесію. Кінцевий результат: суттєве зменшення кількості дратівливих розривів зв’язку (disconnects) при віддаленій роботі.

Загальна доступність (GA) сервісу Entra Backup and Restore

На завершення випуску — чудова новина для адміністраторів безпеки: сервіс Entra Backup and Restore офіційно вийшов зі стадії тестування і перейшов у статус загальної доступності (General Availability — GA).

  • Цей інструмент надає критично важливу можливість створювати регулярні резервні копії (point-in-time backups) для більшості об’єктів каталогу Microsoft Entra та їхніх атрибутів із можливістю вибіркового точкового відновлення (selective restore).
  • З виходом у GA термін гарантованого зберігання резервних копій встановлено на рівні 7 днів.
  • Комплексний захист: Якщо поєднати функціонал резервного копіювання з такими вбудованими механізмами, як м’яке видалення (soft delete — коли об’єкт спочатку переміщується до кошика) та захищені дії (protected actions — спеціальні політики, що блокують передчасне остаточне видалення об’єктів без додаткового підтвердження), ви отримуєте максимально надійний щит для вашого тенанта. Це ефективно захищає хмарну інфраструктуру як від випадкових помилок персоналу, так і від навмисних зловмисних дій чи масового видалення даних.

Оновлення .Net

У липні 2026 року Microsoft випустила чергові щомісячні оновлення .NET (servicing updates) у рамках Patch Tuesday, а також продовжила роботу над попередньою версією .NET 11.

Основні servicing-оновлення (липень 2026)

14 липня 2026 вийшли комбіновані оновлення для .NET 8, .NET 9, .NET 10 та .NET Framework, які містять як безпекові, так і небезпекові виправлення.

  • Нові версії:
    • .NET 10 → 10.0.10 (SDK 10.0.302)
    • .NET 9 → 9.0.18 (SDK 9.0.316)
    • .NET 8 → 8.0.29 (SDK 8.0.129)
  • Безпека: виправлено 17 CVE (CVE-2026-47300 ... CVE-2026-57108), що стосуються runtime, ASP.NET Core та SDK для .NET 10/9/8
  • .NET Framework: також отримав Security and Quality Rollup оновлення (KB5100990 тощо) для версій 4.6.2–4.7.2.
  • Контейнери: оновлені офіційні образи рекомендовано перескласти та перерозгорнути контейнери, оновивши базові образи (або pinned digest).
  • Build-агенти: SDK-оновлення також виправляє проблему tampering при збірці контейнерних образів (CVE-2026-50526), тому важливо оновити SDK на CI/CD-машинах.

Що це означає на практиці

  • Якщо ви використовуєте .NET 8/9/10 у продакшені, найпростіший шлях захисту — оновити runtime/SDK на хостах і перегенерувати Docker-образи на нових базових тегах.
  • Для ASP.NET Core додатків це стандартне Patch Tuesday: без змін у коді, але з обов’язковим оновленням середовища виконання.
  • Якщо у вас є старі .NET Framework проєкти — перевірте KB-статті для вашої версії та застосуйте Security and Quality Rollup.

.NET 11 Preview 6

Окремо від servicing-релізів, у липні вийшов .NET 11 Preview 6, який включає оновлення runtime, бібліотек, SDK, C#, ASP.NET Core, .NET MAUI, EF Core та F#. Це не LTS/STS реліз, а попередня версія для ознайомлення з новими фічами.

Ось і все на сьогодні! Як завжди, сподіваюся, що ця інформація була для вас корисною.

👍ПодобаєтьсяСподобалось3
До обраногоВ обраному2
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Підписатись на коментарі