Microsoft simplifie le fonctionnement de Microsoft Defender for Endpoint en intégrant totalement les capacités d’Automated Investigation and Response (AIR) dans le moteur antivirus. À compter du 1er septembre 2026, AIR ne sera plus disponible comme fonctionnalité distincte et ne pourra plus être déclenché manuellement.
Aujourd'hui, les équipes de sécurité peuvent lancer des investigations AIR manuellement ou via des automatisations.
À partir du 1er septembre 2026 :
- AIR ne sera plus proposé comme expérience d’investigation séparée.
- Le déclenchement manuel d’une investigation AIR sera supprimé.
- Les capacités de détection et de remédiation continueront à fonctionner automatiquement via la protection antivirus toujours active de Microsoft Defender.
- Les analyses antivirus complètes deviendront l'approche recommandée pour les investigations à la demande.
La protection reste activée par défaut et aucun niveau de sécurité n'est supprimé.
Vous êtes concerné si vous utilisez :Microsoft Defender for Endpoint, Microsoft Defender XDR, des playbooks, scripts ou intégrations lançant automatiquement AIR. Après la mise à jour :
- Les workflows déclenchant AIR ne fonctionneront plus.
- Les capacités automatiques de détection et de réponse continueront d'opérer en arrière-plan.
- Les investigations ponctuelles devront s'appuyer sur des analyses antivirus complètes.
Microsoft poursuit sa stratégie de "Shift Left Security", visant à automatiser davantage la protection afin de réduire les actions manuelles nécessaires de la part des équipes de sécurité. L'objectif est de :
- Simplifier l'expérience d'exploitation.
- Offrir une protection plus homogène.
- Réduire la dépendance aux investigations manuelles.
- Garantir des réponses automatiques cohérentes sur l'ensemble du parc.
Si vous n'utilisez pas AIR manuellement ou via des automatisations, aucune action n'est nécessaire. En revanche, si AIR est utilisé dans votre organisation, Microsoft recommande de :
- Identifier les playbooks, scripts ou intégrations utilisant AIR.
- Mettre à jour ces automatisations avant le 1er septembre 2026.
- Remplacer les workflows AIR par des mécanismes reposant sur des analyses antivirus complètes.
- Mettre à jour la documentation opérationnelle et les procédures SOC.
- Informer les équipes sécurité et support de cette évolution.


