Microsoft AZ-400: Gestion des paquets et des artefacts — Guide d'étude

Fait partie du Microsoft DevOps Engineer Expert AZ-400 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La gestion des paquets est l’épine dorsale des builds reproductibles, des déploiements fiables et des chaînes d’approvisionnement sécurisées dans Azure DevOps. Azure Artifacts centralise le stockage et la gouvernance des paquets à travers les écosystèmes — NuGet, npm, Maven, Gradle et les paquets universels — tout en permettant la mise en cache amont depuis les registres publics et des contrôles fins pour la promotion, la rétention et les autorisations. Combiné à l’automatisation du versionnement sémantique et aux outils de sécurité/conformité, il vous permet de standardiser la manière dont les dépendances internes et externes sont produites, découvertes, approuvées et consommées à grande échelle.

Concepts de base d’Azure Artifacts

Un flux (feed) est l’unité de stockage et de contrôle d’accès pour les paquets. Les équipes organisent généralement les flux par produit, plateforme ou périmètre de confiance (par exemple, un flux pour toutes les dépendances OSS publiques via l’amont, un pour les bibliothèques internes partagées, et un par produit). Les flux prennent en charge plusieurs types de paquets, chacun avec ses propres outils clients.

Les vues (views) implémentent un modèle de promotion contrôlée au sein d’un même flux :

Les sources amont (upstream sources) connectent un flux aux registres publics (NuGet.org, npmjs.com, Maven Central). Lorsqu’elles sont activées, les développeurs résolvent les dépendances publiques via votre flux. Azure Artifacts agit comme un proxy transparent et met en cache les versions exactes qui sont utilisées, améliorant la fiabilité, permettant des scénarios déconnectés (air-gapped) et vous autorisant à « geler » ultérieurement l’approvisionnement en désactivant les nouveaux téléchargements amont. Vous pouvez définir quelles sources amont sont activées par flux pour répondre aux politiques.

La rétention est appliquée pour réduire les coûts de stockage tout en préservant ce qui est important. Définissez des politiques pour conserver les N dernières versions par paquet, ne retenir que les versions promues en release, et supprimer automatiquement les anciennes prereleases. Épinglez des versions spécifiques pour les exempter du nettoyage (par exemple, celles intégrées dans une branche de produit à longue durée de vie). Alignez les fenêtres de rétention sur les exigences d’audit et de restauration (rollback) pour équilibrer la traçabilité et le coût de stockage.

Les autorisations de flux suivent le principe du moindre privilège :

Gestion des écosystèmes de paquets

NuGet (dotnet/C#)

npm (JavaScript/TypeScript)

Maven et Gradle (Java/Kotlin)

Paquets universels (blobs binaires, scripts, modèles)

Contrôles de sécurité et de conformité

L’analyse des vulnérabilités doit être appliquée au moment du commit et de la compilation. Intégrez des outils qui identifient les dépendances connues comme vulnérables et fournissent des conseils de mise à niveau. Dans de nombreux environnements Azure DevOps, SonarQube est utilisé dans le cadre de la stratégie de quality gate pour signaler les problèmes, y compris des règles qui révèlent les risques liés aux dépendances ; vous pouvez le compléter avec des outils SCA dédiés (par ex., Snyk, Mend/WhiteSource ou Black Duck) pour une couverture CVE plus exhaustive à travers les écosystèmes. Pour .NET,

undefined

et pour npm,

undefined

peuvent fournir des signaux supplémentaires ; pour Java, OWASP Dependency-Check peut être ajouté comme étape de build.

La conformité des licences est assurée en analysant les SBOM ou les manifestes par rapport à une liste blanche (allowlist) de licences approuvées. Black Duck est couramment ajouté aux Azure Pipelines pour bloquer les builds lorsque des licences restreintes sont détectées. Stockez les rapports d’analyse en tant qu’artefacts de pipeline et joignez-les aux releases pour l’auditabilité.

Les paquets autorisés/bloqués sont mieux implémentés en tant que politique plutôt que par des exceptions ad hoc :

L’audit et la gouvernance bénéficient de flux centralisés avec une mise en cache upstream : vous obtenez un point de contrôle unique pour l’entrée des paquets, des historiques immuables et une provenance cohérente pour la génération de SBOM.

Automatisation du versionnage et économie de la rétention

Le versionnage sémantique est plus facile à maintenir avec l’automatisation :

undefined

,

undefined

ou la propriété version de Gradle avant l’empaquetage (packing).

undefined

et passer la version aux tâches

undefined

.

La rétention et la gestion des coûts de stockage nécessitent une politique proactive :

Spécificités des sources upstream :

undefined

en tant que source upstream pour utiliser comme proxy et mettre en cache les paquets de NuGet.org.

undefined

pour mettre en cache les dépendances de npmjs.com derrière votre flux authentifié.

undefined

) afin que les consommateurs de l’entreprise récupèrent les dépendances via votre flux avec une seule URL.

### Scénario pratique

Adobe doit standardiser la gouvernance des paquets sur plusieurs clouds et langages tout en réduisant les pannes dues à l’instabilité des registres publics et en appliquant les politiques de licence. Les équipes publient des artefacts internes NuGet, npm et Maven et partagent de gros outils CLI multi-langages.

  1. Établir des flux centralisés et des sources amont (upstreams)
  1. Configurer la consommation client via les vues
  1. Implémenter la publication avec le versionnement sémantique
  1. Sécuriser les flux authentifiés et l’expérience développeur
  1. Appliquer la politique de vulnérabilité et de licence
  1. Contrôler l’entrée (ingress) et geler en cas de besoin
  1. Appliquer la rétention et l’épinglage (pinning)
  1. Déléguer l’accès avec le moindre privilège
  1. Universal packages pour les outils multi-langages
  1. Mesurer et itérer

Surveillance · Tous les domaines · Planification Agile et gestion du travail

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet