dd-azure-integration
Ce skill est un agent d'installation à part entière, disponible dans le repository public datadog-labs/agent-skills. Il guide Claude pas à pas dans la mise en place de l'intégration Datadog-Azure en utilisant Terraform (ou OpenTofu comme substitut drop-in), sans déléguer de liste de commandes à l'utilisateur : Claude exécute lui-même les étapes et attend une confirmation explicite avant chaque terraform apply.
Ce que le skill accomplit
Le skill couvre quatre phases concrètes. En Phase 0, il vérifie les prérequis : présence de terraform ou tofu, validité des clés Datadog (DD_API_KEY, DD_APP_KEY, DD_SITE) via l'API, et résolution de l'URL d'application correcte selon le site. En Phase 1, il détermine le périmètre Azure à surveiller — tenant ID, abonnements et/ou groupes de gestion — en s'appuyant sur az CLI si disponible ou en guidant l'utilisateur vers le portail Azure. En Phase 2, il génère la configuration Terraform (app registration Entra ID, service principal, rôle Monitoring Reader, permissions Microsoft Graph, ressource datadog_integration_azure), vérifie l'absence de doublons dans l'état local et chez Datadog, puis applique le plan après approbation. Une étape de vérification post-apply interroge l'API Datadog et affiche un graphique ASCII des métriques azure.vm.percentage_cpu si elles sont déjà disponibles.
Sécurité et état Terraform
Le skill insiste explicitement sur un point critique : le secret client généré pour l'app registration est écrit dans l'état Terraform. Il refuse de continuer si l'utilisateur n'a pas configuré un backend distant chiffré et à accès contrôlé avant terraform init. Les clés Datadog ne transitent jamais comme valeurs Terraform — elles sont lues depuis l'environnement par le provider — et sont transmises aux appels curl via stdin (-H @-) pour ne pas apparaître dans la liste des processus.
Périmètre et limitations
Ce skill configure la collecte de métriques et de ressources Azure (VMs, App Service, SQL Database, AKS). Il ne configure pas le transfert de logs vers Datadog, et ne propose pas l'authentification sans secret (secretless_auth_enabled) car cela requiert une federated credential distincte. Il fait partie du repository datadog-labs/agent-skills et s'installe via npx skills add comme les autres skills de la collection.