Microsoft a multiplié les annonces autour de Copilot cette semaine : xAI Grok fait son entrée dans Word, Excel et PowerPoint via le programme Microsoft Frontier, les connecteurs Copilot fédérés basés sur le Model Context Protocol (MCP) passent en disponibilité générale, et la création d'applications natives arrive dans Copilot Studio et Copilot Cowork. Parallèlement, le Patch Tuesday de septembre 2026 corrige une vulnérabilité critique dans Copilot Studio, et la fin de la période de grâce des crédits GitHub Copilot, effective depuis le 1er septembre, réduit sensiblement les allocations incluses. Ce tour d'horizon s'adresse aux administrateurs Microsoft 365 et aux responsables IT qui doivent arbitrer entre choix de modèles IA, gouvernance des connecteurs, coûts d'usage et sécurité.
Grok rejoint Microsoft 365 Copilot via le programme Frontier
Microsoft a officiellement ajouté les modèles Grok de xAI à Microsoft 365 Copilot le 12 septembre. Grok est désormais sélectionnable comme modèle dans Word, Excel et PowerPoint, dans le cadre du Microsoft Frontier Program. L'intégration a été annoncée par Satya Nadella, et confirmée sur X par Elon Musk.
Le contrôle administrateur reste central : Grok est désactivé par défaut. Les administrateurs doivent explicitement activer les modèles SpaceXAI dans les paramètres Copilot, sous « AI providers for other large language models ». Des restrictions géographiques s'appliquent également — Grok n'est pas disponible pour les clients Frontier dans l'UE, l'EFTA ou le Royaume-Uni pendant la phase de préversion. SpaceXAI a été ajouté à la Online Services Subprocessor List de Microsoft, et les administrateurs conservent la main sur les données traitées par les modèles Grok. Microsoft n'a pas précisé quelle version de Grok alimente la préversion Office, bien que Grok 4.6 soit le modèle frontière le plus récent de xAI (août 2026).
Le paysage multi-modèle chez Microsoft devient conséquent : Grok est disponible dans Azure AI Foundry depuis septembre 2025, dans Copilot Studio depuis février 2026, et dans GitHub Copilot depuis le 14 août 2026. Avec GPT-6 Astra (4 septembre) et Claude Fable 5.1 (1er septembre) également actifs sur les surfaces Copilot, Microsoft propose désormais simultanément trois familles de modèles frontières.
Les connecteurs Copilot fédérés MCP atteignent la disponibilité générale
Les connecteurs Copilot fédérés ont atteint la disponibilité générale en septembre 2026, une étape importante pour le Model Context Protocol au sein de Microsoft 365.
La propriété clé de ces connecteurs : aucune indexation ni stockage. Copilot se connecte aux sources de données tierces via MCP et récupère les données en temps réel, avec l'identité de l'utilisateur. Les données ne transitent jamais par les services Microsoft — un différenciateur significatif en matière de confidentialité et de conformité. L'authentification repose sur OAuth 2.0 et respecte les permissions de la source. Le protocole est en lecture seule : les agents peuvent rechercher et récupérer du contenu, mais ne peuvent pas écrire dans les systèmes source.
Les surfaces prises en charge à la GA sont l'agent Researcher, Microsoft 365 Chat et le mode Agent dans Excel. Les administrateurs gèrent les connecteurs via le centre d'administration M365, sous Copilot → Connectors, où les connecteurs fédérés publiés par Microsoft apparaissent avec le statut « Ready ». Douze serveurs MCP de première partie Microsoft sont inclus dans le groupe d'environnement par défaut, tous authentifiés via Entra ID (à l'exception du serveur public Microsoft Learn Docs MCP). La disponibilité couvre le monde entier multi-tenant, GCC, GCC High et DoD.
De nouveaux connecteurs sont arrivés ce mois-ci, couvrant plusieurs secteurs :
- Juridique : iManage Work, Boardwise, Harvey, Descrybe, Relativity, Everlaw
- Financier : Mercury, Xero, FactSet, PitchBook, Morningstar
- Services professionnels : Asana, Notion, Canva, Linear, Dropbox
- Énergie : S&P Global Energy
Par ailleurs, les connecteurs de synchronisation en libre-service passent en préversion publique. Les utilisateurs individuels peuvent connecter Jira Cloud et Confluence Cloud avec leurs propres identifiants, sans passer par un ticket IT. Le contenu est exploré dans Microsoft Graph par utilisateur, pas au niveau de l'organisation. La disponibilité générale est ciblée pour octobre 2026.
Construction d'applications natives dans Copilot Studio et Copilot Cowork
Microsoft a ajouté des capacités de création d'applications natives à Copilot Studio et Copilot Cowork cette semaine — sans doute la mise à jour la plus structurante du trimestre pour Copilot Studio.
Le principe : un créateur décrit un objectif métier en langage naturel — utilisateurs, données et actions nécessaires. Copilot génère un premier brouillon fonctionnel, que l'utilisateur affine, prévisualise, teste et publie. Les applications s'appuient sur les connecteurs et Work IQ, suivent les politiques d'identité Entra et de connecteurs, et les applications publiées apparaissent dans l'inventaire du centre d'administration M365.
La facturation suit le modèle des Copilot Credits à l'usage, aussi bien pour la création que pour l'exécution des applications. Les applications construites dans Copilot Cowork peuvent être ouvertes et modifiées dans Copilot Studio — une interopérabilité voulue. La préversion de création d'applications dans Copilot Cowork a débuté le 8 septembre (programme Frontier), tandis que la fonctionnalité « App (Preview) » de Copilot Studio est déployée en préversion publique la semaine du 10 septembre.
La suite de la feuille de route prévoit une expérience de création d'agents « app-first » ciblée pour octobre 2026, et le rendu d'applications MCP interactives (tableaux triables, drill-downs directement dans les conversations) ciblé pour novembre 2026.
Patch Tuesday de septembre : une CVE critique dans Copilot Studio
Le Patch Tuesday de septembre 2026 a corrigé 966 vulnérabilités, dont deux zero-days activement exploités et 105 failles critiques. Pour la première fois, des CVE spécifiques à Copilot apparaissent avec une sévérité notable.
CVE-2026-80098 — Copilot Studio, critique
Élévation de privilèges via une vérification incorrecte de signature cryptographique. Score CVSS compris entre 9.3 et 9.9. Un attaquant non authentifié pouvait exploiter cette faille à distance sur le réseau. Microsoft indique que la vulnérabilité a été atténuée côté serveur et qu'aucune action client n'est requise — mais il s'agit de la première CVE critique visant spécifiquement l'infrastructure Copilot Studio.
Deux autres CVE concernent GitHub Copilot et VS Code, toutes deux de sévérité « Importante » : CVE-2026-81380, une divulgation d'informations, et CVE-2026-81381 (CVSS 6.5), liée à des identifiants insuffisamment protégés sur le réseau. Les deux affectent l'extension GitHub Copilot exécutée dans VS Code.
Le même Patch Tuesday a également révélé des CVE d'élévation de privilèges dans Microsoft Fabric, Azure AD B2C et Azure AI Language. La tendance est claire : à mesure que l'infrastructure IA de Microsoft s'étend, la surface d'attaque augmente proportionnellement.
Fin de la période de grâce des crédits GitHub Copilot
La période de grâce pour les agents et flux de travail « harness » de GitHub Copilot s'est terminée le 1er septembre 2026. Ces agents consomment désormais des Copilot Credits sous facturation à l'usage — et les allocations incluses ont fortement diminué.
| Offre | Crédits avant (transitionnels) | Crédits après (standard) | Variation |
|---|---|---|---|
| GitHub Copilot Business | 3 000 | 1 900 | -37 % |
| GitHub Copilot Enterprise | 7 000 | 3 900 | -44 % |
Les crédits ne sont pas reportables : les crédits non utilisés sont perdus chaque mois. Un crédit IA équivaut à 0,01 dollar. Dans Copilot Studio, les compteurs de crédits se cumulent : une réponse générative coûte 2 crédits, une action d'agent 5 crédits, l'ancrage sur le graphe du tenant 10 crédits. Lorsque plusieurs compteurs se combinent — par exemple un ancrage sur le graphe plus une réponse générative — le coût total atteint 12 crédits. Les modèles de raisonnement ajoutent 10 crédits pour 1 000 jetons, en plus du tarif de la fonctionnalité.
Les services facturés via les Copilot Credits incluent désormais les agents Copilot Studio, le runtime Copilot Cowork, les appels à l'API Work IQ, les flux d'agents et la création native d'applications. La gestion des coûts est disponible dans Copilot > Cost Management du centre d'administration M365 : limites mensuelles par utilisateur et par politique, notifications de seuil. Les utilisateurs peuvent vérifier une estimation de leur consommation via la commande /cost dans Copilot Cowork.
Migration des URLs : anticiper les changements réseau
Deux changements d'URL en cours nécessitent une mise à jour de la configuration réseau et sécurité.
Échéance réseau à surveiller
Depuis début septembre 2026, m365.cloud.microsoft redirige vers copilot.cloud.microsoft pour les organisations où l'accès est disponible ; les organisations restantes suivront début octobre. Le domaine reste dans *.cloud.microsoft, préservant les propriétés de sécurité, de conformité et de mise en liste blanche. Mais les règles de pare-feu, les configurations proxy, les politiques d'accès conditionnel et les règles de filtrage d'URL doivent être mises à jour.
Teams Web migre également vers teams.cloud.microsoft, avec une finalisation des redirections attendue début octobre 2026. La date limite pour confirmer la compatibilité était le 10 septembre — si votre organisation n'a pas pu tenir ce délai, il est nécessaire de contacter votre représentant de compte Microsoft avant la fermeture de la fenêtre. Des exceptions limitées restent possibles jusqu'au 31 décembre 2026.
Ce que ça change concrètement pour les administrateurs
- Modèles IA : vérifier les paramètres de fournisseurs IA dans le centre d'administration M365 et décider si la posture de traitement des données de Grok est acceptable, en tenant compte de l'exclusion UE/EFTA/UK.
- Connecteurs MCP : passer en revue les connecteurs fédérés activés par défaut et mettre à jour la documentation de gouvernance des données pour intégrer l'accès temps réel sans indexation.
- Applications natives : décider d'activer ou non la création d'applications pour les créateurs éligibles, éventuellement en la limitant à des groupes de sécurité, et intégrer ces applications dans le cycle de gestion existant, au même titre que Power Apps.
- Sécurité : valider les niveaux de correctifs sur SharePoint, Teams, Power Automate et Office, et s'assurer que VS Code et l'extension GitHub Copilot sont à jour.
- Coûts : modéliser la consommation de Copilot Credits dès maintenant et configurer des politiques de dépense avant que l'adoption ne s'accélère.
- Réseau : confirmer que
copilot.cloud.microsoftetteams.cloud.microsoftsont autorisés dans le pare-feu, le proxy, l'accès conditionnel et le filtrage d'URL — la redirection s'applique indépendamment de votre préparation.
Ce qu'il faut retenir
Cette semaine confirme trois tendances de fond pour Microsoft Copilot. D'abord, le choix du modèle devient un argument central plutôt qu'une fonctionnalité premium : trois familles de modèles frontières — OpenAI, Anthropic et xAI — coexistent désormais sur M365 Copilot, Copilot Studio et GitHub Copilot. Les entreprises ont besoin d'une stratégie de gouvernance des modèles, pas seulement d'une sélection ponctuelle.
Ensuite, MCP devient le tissu conjonctif de la plateforme : le passage en GA des connecteurs fédérés signifie que l'accès temps réel sans indexation est prêt pour la production. Combiné à la création native d'applications dans Copilot Studio, l'ensemble évolue d'un assistant vers une véritable surface de développement applicatif.
Enfin, la charge de gouvernance croît plus vite que l'outillage disponible pour la gérer. Une vulnérabilité CVSS 9.3 dans Copilot Studio, une réduction de 44 % des crédits pour les clients Enterprise, des migrations d'URL et un catalogue de connecteurs en expansion constante réclament l'attention des administrateurs. Si votre organisation adopte Copilot à grande échelle, il est temps de le traiter comme une infrastructure à part entière — avec le même niveau de gestion de cycle de vie, de revue de sécurité et de gouvernance des coûts que n'importe quelle autre plateforme d'entreprise.
