<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Microsoft Entra ID | The .NET Blog</title><link>https://thedotnetblog.com/fr/tags/microsoft-entra-id/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>fr</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Wed, 22 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/fr/tags/microsoft-entra-id/index.xml" rel="self" type="application/rss+xml"/><item><title>La vraie frontière pour le SQL agentique : l'auditabilité avec OBO dans SQL MCP Server</title><link>https://thedotnetblog.com/fr/news/emiliano-montesdeoca/sql-mcp-obo-audit-frontier/</link><pubDate>Wed, 22 Jul 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/fr/news/emiliano-montesdeoca/sql-mcp-obo-audit-frontier/</guid><description>L'authentification On-Behalf-Of dans Data API builder plus SQL MCP Server est un jalon de gouvernance majeur parce qu'Azure SQL peut enfin auditer l'humain derrière une action d'agent.</description><content:encoded>&lt;p&gt;Il y a une vérité douloureuse dans les projets IA d&amp;rsquo;entreprise : beaucoup d&amp;rsquo;équipes s&amp;rsquo;obsèdent sur la qualité du modèle et ignorent la responsabilité. Quand un agent écrit ou lit des données de production, la première question de revue d&amp;rsquo;incident n&amp;rsquo;est pas « la réponse était-elle bonne ? ». C&amp;rsquo;est « qui a réellement fait ça ? »&lt;/p&gt;
&lt;p&gt;Original source: &lt;a href="https://devblogs.microsoft.com/azure-sql/sql-mcp-server-obo-auth/"&gt;https://devblogs.microsoft.com/azure-sql/sql-mcp-server-obo-auth/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est pourquoi le support OBO dans Data API builder 2.0 avec SQL MCP Server est une affaire plus importante qu&amp;rsquo;il n&amp;rsquo;y paraît au premier abord. Les approches par nom d&amp;rsquo;utilisateur/mot de passe et identité managée fonctionnent encore opérationnellement, mais toutes deux effondrent l&amp;rsquo;identité dans la limite du service. Les journaux montrent l&amp;rsquo;application ou le middleware, pas l&amp;rsquo;origine de la requête humaine. C&amp;rsquo;est acceptable pour de l&amp;rsquo;automatisation simple. Ce n&amp;rsquo;est pas acceptable pour des workflows agentiques réglementés.&lt;/p&gt;
&lt;p&gt;Avec OBO, SQL authentifie le contexte utilisateur délégué, pas l&amp;rsquo;identité de l&amp;rsquo;hôte de l&amp;rsquo;outil. Cela vous donne un modèle d&amp;rsquo;audit fondamentalement meilleur : principal utilisateur, action, contexte d&amp;rsquo;instruction, et identifiant d&amp;rsquo;application de niveau intermédiaire ensemble. Vous obtenez la traçabilité sans perdre la surface de contrôle des outils MCP et des permissions d&amp;rsquo;entité DAB.&lt;/p&gt;
&lt;p&gt;Mon avis est ferme ici : si votre agent peut toucher des données SQL sensibles, OBO devrait être votre architecture par défaut, pas une tâche de durcissement optionnelle. La configuration est plus impliquée, mais la dette d&amp;rsquo;identité est toujours payée plus tard, généralement lors d&amp;rsquo;incidents de sécurité, d&amp;rsquo;audits de conformité, ou d&amp;rsquo;escalades exécutives.&lt;/p&gt;
&lt;p&gt;Conseils d&amp;rsquo;implémentation pratiques :&lt;/p&gt;
&lt;p&gt;Commencez par valider le flux d&amp;rsquo;identité avec une vue minimale « WhoAmI » et des vérifications automatisées dans les tests d&amp;rsquo;intégration. Si le principal SQL ne correspond pas à l&amp;rsquo;utilisateur connecté, arrêtez et corrigez avant de livrer. Ensuite, câblez les requêtes Log Analytics pour SQLSecurityAuditEvents dans vos tableaux de bord SOC et alertez sur les actions à haut risque initiées via des chemins OBO. Enfin, alignez le RBAC et les permissions DAB pour que l&amp;rsquo;identité au niveau utilisateur et l&amp;rsquo;autorisation au niveau action restent cohérentes de bout en bout.&lt;/p&gt;
&lt;p&gt;Un point de conception subtil mais important dans l&amp;rsquo;annonce concerne le comportement du cache. DAB bloque explicitement la mise en cache de réponse quand l&amp;rsquo;authentification déléguée par l&amp;rsquo;utilisateur est activée. Ce compromis est correct. Les astuces de performance qui peuvent divulguer des résultats à portée utilisateur ne valent pas le coup dans des environnements multi-tenants ou réglementés.&lt;/p&gt;
&lt;p&gt;SQL MCP Server plus OBO est le début d&amp;rsquo;un modèle mature : des agents comme opérateurs contrôlés, des utilisateurs comme principaux responsables, des plans de données comme systèmes auditables. Si votre architecture ne peut pas répondre « qui a fait ça » avec confiance, ce n&amp;rsquo;est pas une IA prête pour la production, peu importe à quel point la démo est soignée.&lt;/p&gt;</content:encoded></item></channel></rss>