Introduction à l'évaluation à la demande de Windows Server (serveur, sécurité, Hyper-V, cluster de basculement, IIS)

L'évaluation du serveur Windows évalue l'environnement serveur dans les domaines suivants : Configurations de base du serveur, la sécurité du serveur, Hyper-V, le cluster de basculement et IIS. Elle collecte et analyse également les données du serveur qui génèrent une liste de problèmes à traiter avec les instructions de résolution et les meilleures pratiques pour améliorer les performances de l’infrastructure et de fonctionnalités de votre serveur telles que le déploiement d’applications, les mises à jour logicielles et les systèmes d’exploitation. Les évaluations sont disponibles sur le Services Hub et vous permettent d’optimiser la disponibilité, la sécurité et les performances de vos investissements technologiques Microsoft. Ces évaluations utilisent Microsoft Azure Log Analytics, qui est conçu pour une gestion simplifiée de l’informatique et de la sécurité sur votre environnement.

Exécution de l’évaluation serveur Windows

Prerequisites

Pour exploiter au maximum les évaluations à la demande disponibles sur le Portail de services, vous devez :

  1. Avoir associé un abonnement Azure actif au Portail de services et ajouté l’évaluation serveur Windows. Pour plus d’informations, consultez le Guide de configuration de l’évaluation.

  2. Un compte de domaine (compte d’utilisateur ou de service géré) avec les autorisations suivantes :

    a. Membre du groupe d’administrateurs local sur tous les serveurs de l’environnement
    b. Membre du groupe Administrateurs local de la machine des outils
    c. Accès réseau illimité de la machine Outils à tous les serveurs
    d. Communication à distance PowerShell (Enable-PSRemoting sur tous les ordinateurs ou configurer avec un GPO sur tous les contrôleurs de domaine)
    e. L’agent Windows Update doit être en cours d’exécution sur tous les serveurs inclus dans l’analyse de mise à jour de sécurité.

  3. Sur la machine de collecte de données :

    • Windows PowerShell 5.1 ou version ultérieure installée
    • Application console de gestion IIS installée
    • Log Parser 2.2 installé
    • Stratégie d’exécution PowerShell définie sur RemoteSigned
  4. Sur la machine de collecte de données, dans l’éditeur de stratégie de groupe (gpedit.msc), remplacez la valeur « non configuré » par Activé pour le paramètre suivant :

    • Configuration de l’ordinateur → Modèles d’administration →Système → Profils utilisateur → Ne pas forcer le déchargement du Registre des utilisateurs lors de la fermeture de session de l’utilisateur
  5. Activez la gestion à distance des journaux d’événements au moyen d’une stratégie de groupe.

  6. Passez en revue le document Prerequisites pour l’évaluation Windows Server. Ce document détaille les exigences techniques pour l’évaluation Windows Server, la préparation du serveur nécessaire pour exécuter l’évaluation et les différents types de données collectés.

Remarque

en moyenne, il faut compter environ deux heures au départ pour configurer votre environnement afin d’exécuter une évaluation à la demande. Après avoir exécuté l’évaluation, vous pouvez consulter les données dans Azure Log Analytics. Vous disposerez ainsi d’une liste de recommandations classées par ordre de priorité et selon six domaines qui vous permettront de comprendre rapidement les niveaux de risque et l’intégrité de vos environnements, d’agir pour réduire les risques et d’améliorer l’intégrité globale de vos outils informatiques.

Configurer l’évaluation Windows Server sur l’ordinateur de collecte de données

Remarque

Vous ne pourrez configurer correctement l’évaluation que lorsque vous avez lié votre abonnement Azure au Hub de services et ajouté l’évaluation Windows Server à partir de Intégrité -> Évaluations dans le Hub de services.

  1. Sur l’ordinateur de collecte de données, créez le dossier suivant : C :\OMS\WinSrv (ou tout autre dossier autre que C:\ODA, qui est réservé par le système).

  2. Si vous utilisez un compte de domaine d’utilisateur, ouvrez le PowerShell standard (pas ISE) en mode administrateur et exécutez le cmdlet :

    Add-WindowsServerAssessmentTask -ServerName <YourServerName> -WorkingDirectory <Directory> -LogAnalyticsWorkspaceId <WorkspaceID>

    <YourServerName> est le nom de domaine complet séparé par des points-virgules ou le nom NetBIOS des serveurs à évaluer et <Directory> est le chemin d’accès à un répertoire existant utilisé pour stocker les fichiers créés lors de la collecte et de l’analyse des données de l’environnement.

    <WorkspaceId> indique l’ID de l’espace de travail Log Analytics utilisé pour stocker les données chargées.

  3. Si vous utilisez un compte de service géré de groupe, ouvrez le PowerShell standard (pas ISE) en mode administrateur et exécutez l’applet de commande :

    Add-WindowsServerAssessmentTask -ServerName <YourServerName> -WorkingDirectory <Directory> -LogAnalyticsWorkspaceId <WorkspaceID> -RunWithManagedServiceAccount $True Where <YourServerName>

<YourServerName> est le nom de domaine complet séparé par des points-virgules ou le nom NetBIOS des serveurs à évaluer et <Directory> est le chemin d’accès à un répertoire existant utilisé pour stocker les fichiers créés lors de la collecte et de l’analyse des données de l’environnement.

<WorkspaceId> indique l’ID de l’espace de travail Log Analytics utilisé pour stocker les données chargées.

  1. Entrez les informations d’identification de compte d’utilisateur demandées répondant aux exigences mentionnées précédemment dans cet article.

  2. La collecte de données est déclenchée par une tâche planifiée appelée WindowsServerAssessment dans l’heure qui suit l’exécution du script précédent, puis tous les 7 jours. Il est possible de configurer la tâche de manière à l’exécuter à une date/heure différente ou immédiatement à partir de la bibliothèque du planificateur de tâches -> Microsoft -> Operations Management Suite -> AOI*** -> Évaluations -> WindowsServerAssessment

  3. Pendant la collecte et l’analyse, les données sont temporairement stockées dans le dossier Répertoire de travail défini au moment de la configuration.

  4. Au bout de quelques heures, les résultats de votre évaluation sont disponibles dans votre tableau de bord Log Analytics et Portail de services. Vous pouvez consulter les résultats en accédant au Services Hub -> Intégrité informatique -> Évaluations à la demande, puis en sélectionnant Afficher toutes les recommandations en regard de l’évaluation active.

  5. Si vous souhaitez obtenir un ingénieur accrédité Microsoft pour examiner les problèmes liés à votre environnement Windows Server avec vous, vous pouvez contacter votre représentant Microsoft et lui demander la livraison dirigée par CSA à distance ou sur site.

Contrat Ingénieur distant Ingénieur sur site
Premier Feuille de données distante Windows Server Feuille de données sur site Windows Server
Premier Fiche de données de sécurité à distance de Windows Server Feuille de données sur site Sécurité Windows Server
Premier Feuille de données distante Cluster de basculement Feuille de données sur site Cluster de basculement
Premier Feuille de données distante Hyper-V Feuille de données locale Hyper-V
Premier Feuille de données distante IIS Feuille de données IIS sur le site
Unifié Feuille de données distante Windows Server Feuille de données sur site Windows Server
Unifié Fiche de données de sécurité à distance de Windows Server Feuille de données sur site Sécurité Windows Server
Unifié Feuille de données distante Cluster de basculement Feuille de données sur site Cluster de basculement
Unifié Feuille de données distante Hyper-V Feuille de données locale Hyper-V
Unifié Feuille de données distante IIS Feuille de données IIS sur le site

Pour obtenir des conseils et des détails sur l’utilisation des résultats d’évaluation, consultez Working with Assessment Results in Services Hub.