Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
OSConfig est un outil de configuration de sécurité pour Windows Server qui applique et maintient sur vos appareils un état de sécurité fiable et connu. Il utilise des scénarios, c’est-à-dire des groupes prédéfinis de paramètres, pour assurer une configuration cohérente des appareils locaux et des appareils connectés à Azure Arc tout au long de leur cycle de vie.
Au fil du temps, les serveurs s’éloignent de leur configuration de sécurité prévue et l’application cohérente des paramètres sur de nombreux appareils et outils de gestion est difficile à faire manuellement. OSConfig vous aide à conserver chaque appareil dans son état prévu en détectant et en corrigeant automatiquement cette dérive, afin que vos serveurs restent sécurisés et conformes.
Cet article explique ce qu’est OSConfig, son fonctionnement et les scénarios qu’il prend en charge. Vous pouvez donc décider comment l’utiliser pour sécuriser et gérer vos serveurs.
Fonctionnement de OSConfig
La pile OSConfig se compose d’applets de commande de base, d’API natives et d’une définition de scénario qui définit la configuration d’état souhaitée. La définition du scénario est une description pilotée par les données des configurations. Les configurations sont des groupes de paramètres qui utilisent des paires nom/valeur avec un ordre et des dépendances prédéfinis qui correspondent à des sous-zones.
La conception du modèle objet est pilotée par les données, ce qui permet le mappage à différents fournisseurs dans le système d’exploitation Windows pour la configuration de l’appareil. Le diagramme suivant décrit le flux OSConfig.
Organigramme de la pile OSConfig qui montre comment les outils de gestion appliquent la configuration à un appareil. En haut, trois sources de gestion hors bande se trouvent au-dessus d’une ligne en pointillés : Windows Admin Center, Azure Policy et Configuration de l’ordinateur et outils locaux. Chaque source a une flèche pointant vers le bas en direction du module PowerShell OSConfig, qui s’étend sur toute la largeur du diagramme sous la forme d’une bande intitulée « hors bande ». Une flèche unique mène du module PowerShell OSConfig vers le bas dans un conteneur étiqueté Appareil. À l’intérieur du conteneur Device, trois boîtes empilées sont reliées successivement par des flèches vers le bas : l’API OSConfig et la plateforme transmettent aux fournisseurs de configuration, tels que les CSP et les registres, lesquels appliquent à leur tour les fonctions de sécurité.
Sur Windows Server 2025, OSConfig s’intègre à Azure Policy, Microsoft Defender, Windows Admin Center et à la configuration des machines d’Azure Policy afin de prendre en charge la surveillance et les rapports de conformité. Il permet également d’améliorer le mappage ou même la conversion directe avec d’autres définitions de gestion préexistantes. Ces définitions incluent les fichiers .admx de la stratégie de groupe, les fichiers .mof de l’instrumentation de gestion Windows (WMI), et les fichiers DDF (Device Description Framework) du fournisseur de services de configuration (CSP).
En tant que plateforme unique, OSConfig :
- Applique des charges utiles de configuration dans le cycle de vie de l’appareil, notamment la configuration, la correction, la surveillance, la création de rapports et le contrôle de version.
- Fonctionne de manière cohérente entre Windows Admin Center, Azure Arc, PowerShell, Azure Policy et configuration de l’ordinateur Azure Policy.
- Respecte les prérequis et les dépendances entre les paramètres grâce à des directives d’orchestration.
- Conserve l’état souhaité par le biais de la détection de dérive de configuration, de la création de rapports et de la correction.
Contrôle de dérive OSConfig
L’une des principales fonctionnalités d’OSConfig est le contrôle de dérive. Il permet de s’assurer que le système démarre et reste dans un état de sécurité correct connu. Lorsque vous l’activez, OSConfig corrige automatiquement les modifications système qui s’écartent de l’état souhaité. OSConfig effectue la correction via une tâche d’actualisation.
Lorsque vous désactivez la fonctionnalité, OSConfig désactive également la tâche d’actualisation. Vous pouvez ensuite utiliser d’autres outils, avec ou sans OSConfig, pour modifier le système. Chaque outil de gestion peut servir différents objectifs, et différents acteurs peuvent l’utiliser, de sorte que plusieurs autorités peuvent gérer le même ensemble de paramètres d’appareil. Par exemple, les autorités peuvent utiliser Azure Policy pour les ressources cloud ou avec Azure Arc à grande échelle, tandis qu’elles peuvent utiliser Windows Admin Center pour la gestion locale.
Pour traiter plusieurs autorités, un orchestrateur garantit une configuration déterministe dans un environnement où plusieurs autorités utilisent différents outils d’administration informatique. Sous ce modèle, chaque autorité reçoit un ordre de priorité. Cet ordre de précédence ne s’applique pas simplement du point de vue de la configuration. Il permet également le contrôle de dérive par autorité et même par document de scénario.
Si vous utilisez des ressources cloud ou Azure Arc, l’ordre de priorité est :
- Autorité cloud (Azure Policy)
- Autorité locale (Windows Admin Center et Windows PowerShell)
- Tout autre outil de déploiement
Scénarios pris en charge par OSConfig
OSConfig fournit la configuration via des scénarios. Sur Windows Server 2025, les scénarios pris en charge se trouvent dans deux domaines : les bases de référence de sécurité et App Control for Business.
Bases de référence de sécurité
Les bases de référence de sécurité basées sur OSConfig appliquent une posture de sécurité recommandée et prenant en charge les rôles à vos serveurs et machines virtuelles. Tout au long du cycle de vie de l’appareil, vous les appliquez à l’aide de PowerShell ou de Windows Admin Center, et le contrôle de dérive permet de conserver chaque serveur dans son état correct connu. Cette zone comprend les éléments suivants :
- La base de référence de sécurité Windows Server, adaptée au rôle serveur.
- Configuration de Microsoft Defender Antivirus.
- Windows Solution de mot de passe de l’administrateur local (LAPS).
- Configuration du serveur principal sécurisé.
L’application des bases de référence de sécurité vous aide à :
- Renforcez la posture de sécurité en désactivant les protocoles et les chiffrements hérités.
- Réduisez les efforts d’exploitation grâce au contrôle de dérive intégré pour une surveillance cohérente à grande échelle.
- Alignez-vous sur les recommandations des référentiels CIS (Center for Internet Security) et des Security Technical Implementation Guides (DISA STIGs) de la Defense Information Systems Agency pour la configuration de base de sécurité du système d’exploitation.
Contrôle des applications pour les entreprises
App Control for Business vous aide à contrôler les applications et le code qui peuvent s’exécuter sur vos serveurs, ce qui permet de réduire le risque de logiciels non autorisés ou non approuvés. OSConfig fournit un scénario pour appliquer et gérer cette configuration dans le cadre du même modèle d’état souhaité.