Preparare il recapito degli aggiornamenti della sicurezza estesi per Windows Server

Usando i server abilitati per Azure Arc, è possibile registrare i computer Windows Server esistenti in aggiornamenti della sicurezza estesi (ESU) dopo aver raggiunto la fine del supporto. Offrendo flessibilità dei costi e un'esperienza di recapito migliorata, Azure Arc posizioni migliori di cui eseguire la migrazione a Azure. Selezionare la versione di Windows Server che si sta registrando per visualizzare le indicazioni specifiche della versione.

Lo scopo di questo articolo è comprendere i vantaggi e come prepararsi all'uso di server abilitati per Arc per abilitare la distribuzione degli aggiornamenti della sicurezza estesa.

Windows Server 2012 e Windows Server 2012 R2 hanno raggiunto la fine del supporto il 10 ottobre 2023. La fatturazione per Windows Server 2012 ESU abilitate da Azure Arc inizia da ottobre 2023, dopo la fine del supporto.

Note

le macchine virtuali e le macchine virtuali soluzione Azure VMware (AVS) in Azure Locale sono idonee per le ESU gratuite e non devono essere registrate in ESU abilitate tramite Azure Arc.

Windows Server 2016 raggiunge la fine del supporto il 12 gennaio 2027. Gli aggiornamenti della sicurezza estesi per Windows Server 2016 forniscono aggiornamenti della sicurezza critici e importanti per un massimo di tre anni, fino al 2030. Le unità ESU non includono nuove funzionalità, hotfix non di sicurezza richiesti dal cliente o richieste di modifica della progettazione.

È possibile configurare Windows Server 2016 ESU nel portale di Azure a partire dal 3 agosto 2026. La fatturazione per Windows Server 2016 ESU abilitate da Azure Arc inizia il 13 gennaio 2027.

Vantaggi principali

La distribuzione di ESU ai computer Windows Server offre i vantaggi principali seguenti:

  • Pagamento in base al consumo: flessibilità di iscrizione a un servizio di sottoscrizione mensile con la possibilità di eseguire la migrazione a metà anno.

  • Fattura in Azure: è possibile prelevare dal Microsoft Azure Consumption Commitment (MACC) esistente e analizzare i costi usando Gestione dei costi e fatturazione Microsoft.

  • Inventario predefinito: Lo stato di copertura e registrazione delle ESU nei server abilitati per Arc idonei viene identificato nel portale di Azure, evidenziando le lacune e le modifiche dello stato.

  • Recapito senza chiave: La registrazione di ESU nei computer abilitati per Azure Arc non richiede l'acquisizione o l'attivazione delle chiavi.

Accesso ai servizi di Azure

Per i server abilitati per Azure Arc registrati in ESU abilitati da Azure Arc, viene fornito l'accesso gratuito a questi servizi Azure per i server registrati:

  • Gestore aggiornamenti di Azure: gestione unificata e governance della conformità degli aggiornamenti che include non solo Azure e macchine ibride, ma anche conformità degli aggiornamenti ESU per tutti i computer Windows Server. La registrazione negli aggiornamenti della sicurezza estesa non influisce su Gestore aggiornamenti di Azure. Dopo la registrazione negli aggiornamenti della sicurezza estesa tramite Azure Arc, il server diventa idoneo per le patch degli aggiornamenti della sicurezza estesa. Queste patch possono essere distribuite tramite Gestore aggiornamenti di Azure o qualsiasi altra soluzione di applicazione di patch. Sarà comunque necessario configurare gli aggiornamenti da Microsoft Updates o Windows Server Update Services.
  • Rilevamento modifiche e inventario: tenere traccia delle modifiche nelle macchine virtuali ospitate in Azure, in locale e in altri ambienti cloud.
  • Configurazione guest di Criteri di Azure: verificare le impostazioni di configurazione in una macchina virtuale. La configurazione guest supporta macchine virtuali di Azure in modo nativo e server fisici e virtuali non Azure tramite server abilitati per Azure Arc.

Sono disponibili anche altri servizi di Azure tramite server abilitati per Azure Arc, con offerte come:

Preparare la distribuzione degli aggiornamenti della sicurezza estesa

  1. Pianificare e preparare la connessione dei computer ai server abilitati per Azure Arc installando l'agente Azure Connected Machine per stabilire una connessione a Azure. Per Windows Server 2012 ESU, usare l'agente versione 1.34 o successiva.

    Dopo aver stabilito questa connessione, è possibile registrare i server per ricevere gli aggiornamenti della sicurezza estesi . Sono supportate sia le edizioni Standard che Datacenter. Distribuire i computer in Azure Arc in modo da avere visibilità sulla copertura ESU e registrare tramite il portale di Azure o usando Criteri di Azure.

  2. Scaricare sia il pacchetto di licenza che l'aggiornamento dello stack di manutenzione (SSU) per il server abilitato per Azure Arc, come documentato nell'articolo Microsoft Knowledge Base applicabile. Per Windows Server 2012, vedere KB5031043: Procedura per continuare a ricevere gli aggiornamenti della sicurezza dopo che il supporto esteso è terminato il 10 ottobre 2023.

  1. Pianificare e preparare la connessione dei computer ai server abilitati per Azure Arc installando l'agente Azure Connected Machine per stabilire una connessione a Azure. Per Windows Server 2016 ESU, usare l'agente versione 1.62 o successiva.

    Dopo aver stabilito questa connessione, è possibile registrare i server per ricevere gli aggiornamenti della sicurezza estesi . Sono supportate sia le edizioni Standard che Datacenter. Distribuire i computer in Azure Arc in modo da avere visibilità sulla copertura ESU e registrare tramite il portale di Azure o usando Criteri di Azure.

Prima di eseguire la registrazione, esaminare i requisiti di idoneità e licenze specifici della versione.

Windows Server 2012 gli aggiornamenti della sicurezza estesa supportano Windows Server 2012 e 2012 R2 Standard e Datacenter Edition. Windows Server 2012 Archiviazione non è supportata. La fatturazione per questo servizio inizia da ottobre 2023 (ovvero dopo Windows Server 2012 fine del supporto).

Note

Per acquistare ESU, è necessario disporre di Software Assurance tramite programmi multilicenza, ad esempio contratto Enterprise Agreement (EAS), Enterprise Agreement Subscription (EAS), Enrollment for Education Solutions (EES), Server and Cloud Enrollment (SCE) o tramite Microsoft Open Value Programs. In alternativa, se i computer Windows Server 2012/2012 R2 sono concessi in licenza tramite SPLA o con una sottoscrizione server, non è necessario il Software Assurance per acquistare gli Aggiornamenti della Sicurezza Estesa (ESU).

Windows Server 2016 gli aggiornamenti della sicurezza estesa supportano Windows Server 2016 edizioni Standard e Datacenter. È possibile configurare Windows Server 2016 ESU nel portale di Azure a partire dal 3 agosto 2026 e la fatturazione inizia il 13 gennaio 2027.

Note

Per acquistare ESU, è necessario disporre di Software Assurance tramite programmi multilicenza, ad esempio contratto Enterprise Agreement (EAS), Enterprise Agreement Subscription (EAS), Enrollment for Education Solutions (EES), Server and Cloud Enrollment (SCE) o tramite Microsoft Open Value Programs o una sottoscrizione server equivalente. Software Assurance è necessario per i carichi di lavoro locali. Il Contratto di licenza del provider di servizi (SPLA) non è disponibile per Windows Server 2016 ESU.

Opzioni di distribuzione

Sono disponibili diverse opzioni di onboarding su larga scala per i server abilitati per Azure Arc:

Note

La distribuzione degli aggiornamenti della sicurezza estesa tramite Azure Arc alle macchine virtuali in esecuzione nell'infrastruttura VDI (Virtual Desktop Infrastructure) non è consigliata. I sistemi VDI devono usare più chiavi di attivazione (MAK) per applicare gli aggiornamenti della sicurezza estesa. Per altre informazioni, vedere Accedere al codice ad attivazione multipla dall'interfaccia di amministrazione di Microsoft 365.

Rete

Assicurarsi che i computer dispongano della connettività di rete necessaria ad Azure Arc. Le opzioni di connettività includono:

  • Endpoint pubblico
  • Server proxy
  • Collegamento privato o Azure ExpressRoute.

Esaminare i prerequisiti di rete per preparare gli ambienti non Azure per la distribuzione in Azure Arc.

Se si usano server abilitati per Azure Arc solo per gli aggiornamenti della sicurezza estesi per uno o più dei prodotti seguenti:

  • Windows Server 2012
  • Windows Server 2016
  • SQL Server 2012

È possibile abilitare il sottoinsieme di endpoint seguente.

Risorsa dell'agente Descrizione Casi in cui è necessaria Endpoint utilizzati con collegamento privato
download.microsoft.com Usato per scaricare il pacchetto di installazione di Windows. Solo in fase di installazione. 1 Pubblica.
login.windows.net Microsoft Entra ID. Sempre. Pubblica.
login.microsoftonline.com Microsoft Entra ID. Sempre. Pubblica.
*.login.microsoft.com Microsoft Entra ID. Sempre. Pubblica.
management.azure.com Azure Resource Manager viene usato per creare o eliminare la risorsa del server Azure Arc. Solo quando ci si connette o si disconnette il server. Pubblico, a meno che non sia configurato anche un collegamento privato di gestione delle risorse .
*.his.arc.azure.com Metadati e servizi di identità ibrida. Sempre. Privato.
*.guestconfiguration.azure.com Gestione delle estensioni e servizi di configurazione guest. Sempre. Privato.
www.microsoft.com/pkiops/certs Aggiornamenti intermedi dei certificati per gli aggiornamenti della sicurezza estesi (usa HTTP/TCP 80 e HTTPS/TCP 443). Sempre per gli aggiornamenti automatici o temporaneamente se si scaricano manualmente i certificati. Pubblica.
*.<region>.arcdataservices.com Servizio di elaborazione dati di Azure Arc telemetria del servizio. Aggiornamenti della sicurezza estesa di SQL Server. Pubblica.

1 L'accesso a questo URL è necessario anche quando si eseguono automaticamente gli aggiornamenti.

Suggerimento

Per sfruttare la gamma completa di offerte per i server abilitati per Arc, ad esempio le estensioni e la connettività remota, assicurarsi di consentire gli URL aggiuntivi applicabili allo scenario. Per altre informazioni, vedere Requisiti di rete dell'agente di Azure Connected Machine.

Autorità di certificazione consentite

Per gli aggiornamenti della sicurezza estesi sono necessarie le autorità di certificazione seguenti:

Se necessario, è possibile scaricare e installare manualmente queste autorità di certificazione.

Passaggi successivi