Erste Schritte mit der Windows Server On-Demand-Bewertung (Server, Sicherheit, Hyper-V, Failover-Cluster, IIS)

Die Windows Serverbewertung bewertet die Serverumgebung in den folgenden Bereichen: Server-Basispläne, Server-Sicherheit, Hyper-V, Failover-Cluster und IIS. Außerdem werden Serverdaten erfasst und analysiert, die eine Liste von Problemen erzeugen, die mit Hilfe von Korrekturanleitungen und bewährten Verfahren behoben werden müssen, um die Leistung Ihrer Serverinfrastruktur und Funktionen wie die Bereitstellung von Anwendungen, Software-Updates und Betriebssystemen zu verbessern. Mit den im Services Hub verfügbaren Bewertungen können Sie die Verfügbarkeit, Sicherheit und Leistung Ihrer Investitionen in Microsoft-Technologie optimieren. Diese Bewertungen verwenden die Microsoft Azure Log Analytics, das speziell zur Vereinfachung der IT- und Sicherheitsverwaltung in Ihrer Umgebung entwickelt wurde.

Ausführen der Windows Server-Bewertung

Voraussetzungen

Um den vollen Leistungsumfang der im Diensthub verfügbaren On-Demand-Bewertungen nutzen zu können, müssen Sie:

  1. Ich habe ein aktives Azure-Abonnement mit dem Services Hub verknüpft und die Windows Server-Bewertung hinzugefügt. Weitere Informationen finden Sie im Handbuch zum Einrichten von Bewertungen.

  2. Ein Domänenkonto (Benutzer- oder verwaltetes Dienstkonto) mit den folgenden Berechtigungen:

    a. Mitglied der lokalen Administratorengruppe auf allen Servern in der Umgebung
    b. Mitglied der lokalen Administratorengruppe der Werkzeugmaschine
    c. Uneingeschränkter Netzwerkzugriff des Tools-Computers auf alle Server.
    d. PowerShell Remoting („Enable-PSRemoting“ auf allen Computern oder Konfiguration über GPO auf allen Domänencontrollern)
    e. Der Windows Update-Agent muss auf allen In-Scope-Servern für die Sicherheitsupdateüberprüfung ausgeführt werden.

  3. Auf der Datensammelmaschine:

    • Windows PowerShell 5.1 oder höher installiert
    • Installierte IIS-Verwaltungskonsolenanwendung
    • Log Parser 2.2 installiert
    • PowerShell-Ausführungsrichtlinie auf RemoteSigned festgelegt
  4. Ändern Sie auf dem Datenerfassungsgerät im Gruppenrichtlinien-Editor (gpedit.msc) die folgende Einstellung von „Nicht konfiguriert“ in Aktiviert:

    • Computerkonfiguration → Administrative Vorlagen → System → Benutzerprofile → Benutzerregistrierung beim Abmelden von Benutzern nicht zwangsweise entladen
  5. Aktivieren Sie die Remote-Verwaltung von Ereignisprotokollen mithilfe von Gruppenrichtlinien.

  6. Überprüfen Sie das Dokument Prerequisites für die Windows Server Bewertung. Dieses Dokument beschreibt die technischen Anforderungen für die Windows Server-Bewertung, die Vorbereitung des Servers für die Durchführung der Bewertung und die verschiedenen Arten der erfassten Daten.

Hinweis

Die Erstkonfiguration einer Umgebung für die Ausführung einer On-Demand-Bewertung dauert durchschnittlich zwei Stunden. Im Anschluss an die Bewertung können Sie die Daten in Azure Log Analytics überprüfen. Dort erhalten Sie eine priorisierte Liste von Empfehlungen, kategorisiert in sechs Kernbereiche. Mit diesen Empfehlungen können Sie und Ihr Team sich schnell über Risiken informieren, die Integrität der Umgebungen einschätzen, Risiken senken und die IT-Gesamtintegrität verbessern.

Einrichten der Windows Server-Bewertung auf dem Datensammlungscomputer

Hinweis

Sie können die Bewertung nur erfolgreich einrichten, wenn Sie Ihr Azure-Abonnement mit Dem Services Hub verknüpft und die Windows Server Bewertung aus "Health -> Assessments" im Services Hub hinzugefügt haben.

  1. Erstellen Sie auf der Datensammelmaschine den folgenden Ordner: „C:\OMS\WinSrv“ (oder einen anderen Ordner außer „C:\ODA“, der bereits vom System reserviert ist).

  2. Wenn Sie ein Benutzerdomänenkonto verwenden, öffnen Sie die reguläre PowerShell (nicht ISE) im Administratormodus und führen Sie das folgende Cmdlet aus:

    Add-WindowsServerAssessmentTask -ServerName <YourServerName> -WorkingDirectory <Directory> -LogAnalyticsWorkspaceId <WorkspaceID>

    Dabei ist <YourServerName> der durch Semikolons getrennte FQDN oder NetBIOS-Name der zu bewertenden Server und <Directory> der Pfad zu einem vorhandenen Verzeichnis, das zum Speichern der Dateien verwendet wird, die beim Sammeln und Analysieren der Daten aus der Umgebung erstellt wurden.

    <WorkspaceId> – Stellt die ID für den Log Analytics-Arbeitsbereich bereit, in dem die hochgeladenen Daten gespeichert werden.

  3. Wenn Sie ein gruppenverwaltetes Dienstkonto verwenden, öffnen Sie die reguläre PowerShell (nicht ISE) im Administratormodus, und führen Sie das folgende Cmdlet aus:

    Add-WindowsServerAssessmentTask -ServerName <YourServerName> -WorkingDirectory <Directory> -LogAnalyticsWorkspaceId <WorkspaceID> -RunWithManagedServiceAccount $True Where <YourServerName>

Dabei ist <YourServerName> der durch Semikolons getrennte FQDN oder NetBIOS-Name der zu bewertenden Server und <Directory> der Pfad zu einem vorhandenen Verzeichnis, das zum Speichern der Dateien verwendet wird, die beim Sammeln und Analysieren der Daten aus der Umgebung erstellt wurden.

<WorkspaceId> – Stellt die ID für den Log Analytics-Arbeitsbereich bereit, in dem die hochgeladenen Daten gespeichert werden.

  1. Geben Sie die Anmeldeinformationen eines Benutzerkontos ein, das die weiter oben genannten Anforderungen erfüllt.

  2. Die Datensammlung wird durch die geplante Aufgabe mit dem Namen „WindowsServerAssessment“ innerhalb von einer Stunde nach Ausführung des obigen Skripts und danach alle sieben Tage gestartet. Unter der Aufgabenplanungsbibliothek > Microsoft > Operations Management Suite > AOI*** > Bewertungen > WindowsServerAssessment kann die Aufgabe so geändert werden, dass sie an einem anderen Datum/zu einer anderen Uhrzeit oder sogar sofort ausgeführt wird.

  3. Während der Sammlung und Analyse werden Daten temporär in dem bei der Einrichtung festgelegten Arbeitsverzeichnis gespeichert.

  4. Nach einigen Stunden sind Ihre Bewertungsergebnisse in Log Analytics und in Ihrem Services Hub-Dashboard verfügbar. Sie können zu den Ergebnissen navigieren, indem Sie zu Services Hub -> IT-Integrität -> On-Demand-Bewertungen gehen und dann für die aktive Bewertung „Alle Empfehlungen anzeigen“ auswählen.

  5. Wenn Sie einen von Microsoft akkreditierten Ingenieur erhalten möchten, der mit Ihnen die Probleme Ihrer Windows Server Umgebung bespricht, können Sie sich an Ihren Microsoft-Vertreter wenden und ihn/sie nach der Remote- oder Vor-Ort-CSA-geführten Bereitstellung fragen.

Vereinbarung Remote-Ingenieurin bzw. Remote-Ingenieur Lokale/-r Experte/-in
Premier Windows Server Remote-Datenblatt Windows Server Onsite-Datenblatt
Premier Windows Server Remote-Sicherheitsdatenblatt Windows Server Sicherheits-Onsite-Datenblatt
Premier Failover-Cluster-Remote-Datenblatt Failover-Cluster Vor-Ort-Datenblatt
Premier Hyper-V-Remote-Datenblatt Hyper-V-Onsite-Datenblatt
Premier IIS-Remote-Datenblatt IIS-Onsite-Datenblatt
Vereinheitlicht Windows Server Remote-Datenblatt Windows Server Onsite-Datenblatt
Vereinheitlicht Windows Server Remote-Sicherheitsdatenblatt Windows Server Sicherheits-Onsite-Datenblatt
Vereinheitlicht Failover-Cluster-Remote-Datenblatt Failover-Cluster Vor-Ort-Datenblatt
Vereinheitlicht Hyper-V-Remote-Datenblatt Hyper-V-Onsite-Datenblatt
Vereinheitlicht IIS-Remote-Datenblatt IIS-Onsite-Datenblatt

Anleitungen und Details zum Arbeiten mit Bewertungsergebnissen finden Sie unter Arbeiten mit Bewertungsergebnissen im Services Hub.