Anche questo mese torna la mia rubrica dedicata all’evoluzione dei servizi di management e security in ambito Azure, con uno sguardo attento agli scenari ibridi e multicloud abilitati da Azure Arc e potenziati dall’utilizzo dell’Intelligenza Artificiale.
Questa serie di articoli mensili si propone di:
- offrire una panoramica delle novità più rilevanti introdotte da Microsoft;
- condividere consigli operativi e best practice raccolti dal campo, per aiutare architect e responsabili IT a gestire con efficacia ambienti complessi e distribuiti;
- seguire l’evoluzione verso un modello di gestione centralizzato, proattivo e basato sull’AI, in linea con la visione di Microsoft dell’AI-powered Management.
Gli ambiti principali affrontati in questa rubrica, accompagnati dagli strumenti e servizi di riferimento, sono descritti in questo articolo.
Hybrid and multicloud environment management
Azure Arc
Workload Orchestration per Azure Arc disponibile nel portale Azure
Workload Orchestration per Azure Arc è ora disponibile direttamente nel portale Azure, semplificando la definizione, configurazione e distribuzione centralizzata delle applicazioni su ambienti cloud, on-premises ed edge.
La funzionalità consente di gestire in modo coerente workload distribuiti su più cluster Kubernetes abilitati ad Azure Arc, mantenendo al tempo stesso configurazioni specifiche per singoli siti o target di deployment. Il nuovo percorso di onboarding nel portale permette inoltre di provare rapidamente il servizio distribuendo applicazioni preconfigurate su cluster già connessi ad Azure Arc.
Una volta validato il modello, lo stesso approccio può essere esteso agli ambienti di produzione organizzando i siti in gerarchie e definendo configurazioni condivise. In questo modo è possibile scalare da un singolo cluster a una flotta distribuita mantenendo governance centralizzata, ripetibilità dei deployment e flessibilità a livello locale.
Certificate Management per Azure Arc-enabled Kubernetes
Microsoft ha reso generalmente disponibile la funzionalità Certificate Management per i cluster Kubernetes connessi tramite Azure Arc. La nuova estensione consente di automatizzare la gestione dei certificati TLS e dei trust bundle negli ambienti Kubernetes distribuiti, con particolare attenzione agli scenari edge e alle installazioni su larga scala.
L’estensione integra in un unico componente gestito da Microsoft due progetti CNCF consolidati, cert-manager e trust-manager, e viene installata una sola volta per cluster. Una volta attivata, permette di automatizzare emissione, rinnovo e rotazione dei certificati, distribuire i certificati delle Certification Authority attendibili ai namespace che ne hanno bisogno e utilizzare sia una CA self-signed integrata, utile per ambienti di sviluppo e test, sia issuer enterprise per gli scenari di produzione.
Uno degli aspetti più rilevanti riguarda la riduzione dell’onere operativo. La gestione dei certificati in ambienti edge può diventare rapidamente complessa a causa delle scadenze, delle differenti versioni dei componenti, delle vulnerabilità da correggere e della necessità di mantenere compatibilità e supportabilità nel tempo. Utilizzando l’estensione gestita di Azure Arc, queste responsabilità vengono in parte trasferite alla piattaforma Microsoft, che fornisce aggiornamenti di sicurezza, manutenzione e supporto enterprise nell’ambito dei normali contratti di assistenza.
La soluzione è progettata anche per scenari con connettività intermittente: certificati e trust bundle continuano a essere utilizzabili anche quando il cluster perde temporaneamente la connessione con Azure. Questo comportamento è particolarmente importante per siti edge industriali, retail o distribuiti che possono operare offline per periodi prolungati.
La versione generalmente disponibile amplia inoltre la copertura delle piattaforme supportate e include architetture ARM64. L’estensione è stata validata, tra gli altri, su AKS Edge Essentials, AKS su Azure Local, Red Hat OpenShift, SUSE Rancher RKE2, VMware Tanzu e K3s. Le installazioni già realizzate durante la fase di public preview possono essere mantenute aggiornando semplicemente l’estensione all’ultima versione disponibile, senza modifiche alla configurazione esistente.
AI and intelligent automation
Microsoft Copilot in Azure
Azure Copilot Observability Agent supporta i piani Basic e Auxiliary di Log Analytics
Azure Copilot Observability Agent, il componente AI-powered di Azure Monitor dedicato alle attività operative e di troubleshooting, estende ora la propria capacità di analisi anche ai dati archiviati nelle tabelle Log Analytics configurate con i piani Basic e Auxiliary.
La novità consente ai team operativi di spostare telemetria ad alto volume verso piani di raccolta più economici senza rinunciare alla possibilità di utilizzare tali dati durante le analisi interattive e le investigazioni approfondite condotte dall’agente. Le informazioni provenienti dai log possono quindi essere correlate con metriche, trace, topologia delle risorse e contesto Azure, offrendo una visione più completa delle condizioni operative dell’ambiente.
Il beneficio è particolarmente rilevante negli scenari Kubernetes, dove sorgenti come ContainerLogV2, audit log di AKS, stdout e stderr dei container, syslog dei nodi e log del control plane possono generare volumi significativi. Quando compatibile con i requisiti di retention e interrogazione, l’utilizzo dei piani Basic o Auxiliary consente di ottimizzare i costi mantenendo comunque questi dati disponibili alle capacità di analisi basate sull’AI.
Per le tabelle idonee già configurate con i piani Basic o Auxiliary non è richiesta alcuna attività aggiuntiva. L’estensione rappresenta quindi un passo importante verso un modello di observability nel quale l’AI può operare su una base informativa più ampia senza imporre necessariamente l’utilizzo dei tier di log più costosi per tutta la telemetria raccolta.
Security posture across hybrid and multicloud infrastructures
Microsoft Defender for Cloud
Microsoft Defender for Cloud estende la postura di sicurezza ad Azure Container Apps
Microsoft Defender for Cloud amplia le funzionalità di Serverless Containers Posture includendo Azure Container Apps. I team di sicurezza possono ora integrare gli ambienti Container Apps nel medesimo modello di gestione della postura utilizzato per gli altri workload containerizzati, ottenendo maggiore visibilità da un unico punto di controllo.
La funzionalità consente di inventariare le risorse e valutarne i rischi considerando aspetti quali identità, configurazioni di rete, impostazioni dei container e sicurezza delle immagini. Questo permette di estendere i controlli di Cloud Security Posture Management anche a workload serverless nei quali l’infrastruttura sottostante è completamente gestita dalla piattaforma.
Le informazioni raccolte vengono inoltre utilizzate nell’attack path analysis di Defender for Cloud, consentendo di correlare configurazioni errate, vulnerabilità, privilegi e condizioni di esposizione per individuare più rapidamente i percorsi che potrebbero portare alla compromissione di risorse critiche.
L’integrazione di Azure Container Apps rafforza quindi l’approccio unificato di Defender for Cloud alla sicurezza dei container, riducendo i punti ciechi tra modelli Kubernetes e serverless e semplificando la valutazione del rischio in ambienti applicativi sempre più eterogenei.
Deprecata la raccomandazione aggregata per il Vulnerability Assessment delle macchine
La raccomandazione “Machines should have a vulnerability assessment solution” verrà deprecata il 14 dicembre 2026 nell’ambito del passaggio di Microsoft Defender for Cloud da raccomandazioni aggregate a raccomandazioni individuali.
Le organizzazioni dovranno quindi utilizzare le singole raccomandazioni disponibili in Defender for Cloud per verificare e gestire la copertura del vulnerability assessment sulle macchine. La modifica offre una maggiore granularità nell’analisi dello stato di sicurezza e nella gestione delle attività di remediation.
Visibilità dello stato di Amazon GuardDuty per i bucket S3
Microsoft Defender for Cloud mostra ora direttamente nella pagina degli asset S3 lo stato di copertura di Amazon GuardDuty, all’interno della sezione dedicata ai dettagli di sicurezza cloud.
Per ogni bucket vengono visualizzati separatamente gli stati di GuardDuty Extended Threat Detection e GuardDuty Malware Protection, ciascuno indicato come Enabled o Disabled. Poiché le due funzionalità vengono abilitate indipendentemente in AWS, è possibile individuare rapidamente eventuali differenze di copertura.
La novità consente quindi di verificare la protezione dei bucket S3 direttamente dal portale Defender, senza dover accedere separatamente alla console AWS.
Defender for Cosmos DB disponibile in Azure Government
Microsoft Defender for Cosmos DB è ora disponibile anche in Azure Government. Il piano raggiunge così un livello di copertura funzionale e di protezione runtime allineato a quello disponibile nel cloud Azure commerciale.
L’estensione consente alle organizzazioni che operano in ambienti governativi di utilizzare le stesse capacità di protezione di Cosmos DB già disponibili negli ambienti commerciali, migliorando la coerenza della postura di sicurezza tra differenti cloud environment.
Governance and policy management
Azure Policy
Automazione del perimetro di conformità con Azure Policy
La gestione della compliance in Azure richiede particolare attenzione al perimetro effettivamente coperto dalle diverse certificazioni. Standard e framework come C5, ISO 27001, HIPAA o PCI DSS non si applicano automaticamente a tutti i servizi disponibili nella piattaforma, ma fanno riferimento a un insieme specifico di servizi dichiarato nei documenti ufficiali pubblicati da Microsoft.
Uno degli errori più comuni consiste quindi nel considerare un determinato ambiente automaticamente conforme solo perché Azure dispone della relativa certificazione. In realtà, il perimetro dei servizi inclusi può cambiare nel tempo e può differire tra Azure Public, Azure Government e altri cloud environment. È pertanto necessario verificare che i servizi utilizzati dal workload rientrino effettivamente nello scope previsto dallo specifico standard.
A questo si aggiunge il modello di responsabilità condivisa. Anche quando un servizio Azure rientra formalmente nella certificazione, il cliente rimane responsabile di numerosi aspetti implementativi, tra cui controllo degli accessi tramite RBAC e Privileged Identity Management, segmentazione di rete, logging e monitoring, gestione delle chiavi, backup e processi di recovery. La certificazione del servizio costituisce quindi un prerequisito, ma non equivale automaticamente alla conformità del workload.
Azure Policy può essere utilizzato per trasformare questa verifica in un controllo preventivo. Partendo dall’elenco ufficiale dei servizi ammessi dallo standard di riferimento, è possibile costruire policy che limitano i resource type distribuibili all’interno di determinate subscription, landing zone o management group. In questo modo, i servizi non compresi nel perimetro di conformità possono essere bloccati direttamente in fase di deployment, anziché essere individuati successivamente attraverso attività di audit.
L’approccio risulta particolarmente efficace nelle landing zone enterprise, dove la compliance può essere tradotta in guardrail tecnici applicati in modo centralizzato. Il processo deve tuttavia prevedere anche una revisione periodica delle policy, poiché il perimetro certificato può cambiare con la pubblicazione di nuove versioni della documentazione Microsoft. La combinazione tra verifica dello scope, Azure Policy e controlli di governance consente quindi di passare da un modello di compliance prevalentemente documentale a un approccio preventivo, automatizzato e continuamente verificabile.
Versioning delle Custom Policy (preview)
Azure Policy estende in anteprima pubblica il supporto al versioning anche alle definizioni e alle initiative personalizzate, adottando lo stesso modello già disponibile per le policy built-in. Ogni custom policy può ora utilizzare una proprietà di versione nel formato {major}.{minor}.{patch}, mantenendo più revisioni sotto lo stesso definition ID.
La novità rende più prevedibile la gestione delle modifiche: le assegnazioni possono essere associate a una versione specifica, evitando che un aggiornamento della definizione modifichi automaticamente quanto viene applicato. È inoltre possibile testare una nuova versione su scope limitati, mantenere la produzione su una release già validata e, se necessario, effettuare rapidamente un rollback alla versione precedente.
Tutte le versioni vengono conservate e restano consultabili dal portale Azure, semplificando audit, troubleshooting e gestione del ciclo di vita delle policy personalizzate.
Backup & Resilience
Azure Backup
Instant Access per i restore point delle macchine virtuali
Microsoft ha reso disponibile Instant Access per i restore point application-consistent delle macchine virtuali che utilizzano dischi dati Premium SSD v2 o Ultra Disk. La funzionalità consente di avviare il ripristino di un disco non appena viene creato lo snapshot, senza attendere il completamento della replica dei dati in background, contribuendo così a ridurre il Recovery Time Objective.
Con la disponibilità generale viene introdotta anche la proprietà instantAccessState a livello di restore point. Rispetto alla preview, non è più necessario verificare lo stato di accesso di ogni singolo disco: una sola proprietà indica se il restore point può essere utilizzato per operazioni di restore, copia o download, semplificando anche le automazioni di recovery.
Instant Access può essere abilitato sulla restore point collection tramite instantAccess=true, mentre la durata può essere configurata tramite instantAccessDurationMinutes, con valori compresi tra 60 e 300 minuti e 300 minuti come impostazione predefinita.
Monitoring
Azure Monitor
Azure Monitor Auxiliary Logs Plan disponibile in Azure Government e nelle regioni China
Microsoft ha esteso il supporto del piano Auxiliary Logs di Azure Monitor agli ambienti Azure Government e alle regioni Azure China, ampliando la disponibilità di un modello pensato per la gestione economica di grandi volumi di dati di telemetria utilizzati principalmente per investigazioni occasionali, audit e analisi di lungo periodo.
Conclusioni
Le novità di settembre 2026 offrono nuovi strumenti per semplificare la gestione e la protezione degli ambienti ibridi e multicloud. Azure Arc facilita la gestione centralizzata dei workload distribuiti tra cloud, datacenter e sedi periferiche. Azure Monitor estende l’analisi basata sull’AI anche ai log conservati nei piani più economici, mentre Microsoft Defender for Cloud amplia la copertura di sicurezza e la visibilità sui rischi. Azure Policy aiuta invece a prevenire l’utilizzo di servizi esclusi dal perimetro di conformità richiesto e a testare le modifiche alle policy prima di applicarle in produzione. Questi strumenti supportano le organizzazioni, che restano responsabili della corretta configurazione dei servizi e della conformità dei propri workload. Il consiglio operativo è partire da test su ambienti circoscritti, verificando requisiti, limiti e benefici di ogni funzionalità prima di estenderne l’adozione. I risultati dipendono dalla capacità di inserire questi strumenti, compresi quelli basati sull’AI, nelle attività quotidiane, con responsabilità definite e obiettivi misurabili: ridurre il lavoro manuale, individuare prima i problemi e mantenere sotto controllo costi e rischi.

