Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usando i server abilitati per Azure Arc, è possibile registrare i computer Windows Server esistenti in aggiornamenti della sicurezza estesi (ESU) dopo aver raggiunto la fine del supporto. Offrendo flessibilità dei costi e un'esperienza di recapito migliorata, Azure Arc posizioni migliori di cui eseguire la migrazione a Azure. Selezionare la versione di Windows Server che si sta registrando per visualizzare le indicazioni specifiche della versione.
Lo scopo di questo articolo è comprendere i vantaggi e come prepararsi all'uso di server abilitati per Arc per abilitare la distribuzione degli aggiornamenti della sicurezza estesa.
Windows Server 2012 e Windows Server 2012 R2 hanno raggiunto la fine del supporto il 10 ottobre 2023. La fatturazione per Windows Server 2012 ESU abilitate da Azure Arc inizia da ottobre 2023, dopo la fine del supporto.
Note
le macchine virtuali e le macchine virtuali soluzione Azure VMware (AVS) in Azure Locale sono idonee per le ESU gratuite e non devono essere registrate in ESU abilitate tramite Azure Arc.
Windows Server 2016 raggiunge la fine del supporto il 12 gennaio 2027. Gli aggiornamenti della sicurezza estesi per Windows Server 2016 forniscono aggiornamenti della sicurezza critici e importanti per un massimo di tre anni, fino al 2030. Le unità ESU non includono nuove funzionalità, hotfix non di sicurezza richiesti dal cliente o richieste di modifica della progettazione.
È possibile configurare Windows Server 2016 ESU nel portale di Azure a partire dal 3 agosto 2026. La fatturazione per Windows Server 2016 ESU abilitate da Azure Arc inizia il 13 gennaio 2027.
Vantaggi principali
La distribuzione di ESU ai computer Windows Server offre i vantaggi principali seguenti:
Pagamento in base al consumo: flessibilità di iscrizione a un servizio di sottoscrizione mensile con la possibilità di eseguire la migrazione a metà anno.
Fattura in Azure: è possibile prelevare dal Microsoft Azure Consumption Commitment (MACC) esistente e analizzare i costi usando Gestione dei costi e fatturazione Microsoft.
Inventario predefinito: Lo stato di copertura e registrazione delle ESU nei server abilitati per Arc idonei viene identificato nel portale di Azure, evidenziando le lacune e le modifiche dello stato.
Recapito senza chiave: La registrazione di ESU nei computer abilitati per Azure Arc non richiede l'acquisizione o l'attivazione delle chiavi.
Accesso ai servizi di Azure
Per i server abilitati per Azure Arc registrati in ESU abilitati da Azure Arc, viene fornito l'accesso gratuito a questi servizi Azure per i server registrati:
- Gestore aggiornamenti di Azure: gestione unificata e governance della conformità degli aggiornamenti che include non solo Azure e macchine ibride, ma anche conformità degli aggiornamenti ESU per tutti i computer Windows Server. La registrazione negli aggiornamenti della sicurezza estesa non influisce su Gestore aggiornamenti di Azure. Dopo la registrazione negli aggiornamenti della sicurezza estesa tramite Azure Arc, il server diventa idoneo per le patch degli aggiornamenti della sicurezza estesa. Queste patch possono essere distribuite tramite Gestore aggiornamenti di Azure o qualsiasi altra soluzione di applicazione di patch. Sarà comunque necessario configurare gli aggiornamenti da Microsoft Updates o Windows Server Update Services.
- Rilevamento modifiche e inventario: tenere traccia delle modifiche nelle macchine virtuali ospitate in Azure, in locale e in altri ambienti cloud.
- Configurazione guest di Criteri di Azure: verificare le impostazioni di configurazione in una macchina virtuale. La configurazione guest supporta macchine virtuali di Azure in modo nativo e server fisici e virtuali non Azure tramite server abilitati per Azure Arc.
Sono disponibili anche altri servizi di Azure tramite server abilitati per Azure Arc, con offerte come:
- Microsoft Defender per il cloud : nell'ambito del pilastro CSPM (Cloud Security Posture Management), fornisce protezioni server tramite Microsoft Defender per server per proteggere l'utente da varie minacce informatiche e vulnerabilità.
- Microsoft Sentinel: raccogliere eventi di sicurezza e correlarli con altre origini dati.
Preparare la distribuzione degli aggiornamenti della sicurezza estesa
Pianificare e preparare la connessione dei computer ai server abilitati per Azure Arc installando l'agente Azure Connected Machine per stabilire una connessione a Azure. Per Windows Server 2012 ESU, usare l'agente versione 1.34 o successiva.
Dopo aver stabilito questa connessione, è possibile registrare i server per ricevere gli aggiornamenti della sicurezza estesi . Sono supportate sia le edizioni Standard che Datacenter. Distribuire i computer in Azure Arc in modo da avere visibilità sulla copertura ESU e registrare tramite il portale di Azure o usando Criteri di Azure.
Scaricare sia il pacchetto di licenza che l'aggiornamento dello stack di manutenzione (SSU) per il server abilitato per Azure Arc, come documentato nell'articolo Microsoft Knowledge Base applicabile. Per Windows Server 2012, vedere KB5031043: Procedura per continuare a ricevere gli aggiornamenti della sicurezza dopo che il supporto esteso è terminato il 10 ottobre 2023.
Pianificare e preparare la connessione dei computer ai server abilitati per Azure Arc installando l'agente Azure Connected Machine per stabilire una connessione a Azure. Per Windows Server 2016 ESU, usare l'agente versione 1.62 o successiva.
Dopo aver stabilito questa connessione, è possibile registrare i server per ricevere gli aggiornamenti della sicurezza estesi . Sono supportate sia le edizioni Standard che Datacenter. Distribuire i computer in Azure Arc in modo da avere visibilità sulla copertura ESU e registrare tramite il portale di Azure o usando Criteri di Azure.
Prima di eseguire la registrazione, esaminare i requisiti di idoneità e licenze specifici della versione.
Windows Server 2012 gli aggiornamenti della sicurezza estesa supportano Windows Server 2012 e 2012 R2 Standard e Datacenter Edition. Windows Server 2012 Archiviazione non è supportata. La fatturazione per questo servizio inizia da ottobre 2023 (ovvero dopo Windows Server 2012 fine del supporto).
Note
Per acquistare ESU, è necessario disporre di Software Assurance tramite programmi multilicenza, ad esempio contratto Enterprise Agreement (EAS), Enterprise Agreement Subscription (EAS), Enrollment for Education Solutions (EES), Server and Cloud Enrollment (SCE) o tramite Microsoft Open Value Programs. In alternativa, se i computer Windows Server 2012/2012 R2 sono concessi in licenza tramite SPLA o con una sottoscrizione server, non è necessario il Software Assurance per acquistare gli Aggiornamenti della Sicurezza Estesa (ESU).
Windows Server 2016 gli aggiornamenti della sicurezza estesa supportano Windows Server 2016 edizioni Standard e Datacenter. È possibile configurare Windows Server 2016 ESU nel portale di Azure a partire dal 3 agosto 2026 e la fatturazione inizia il 13 gennaio 2027.
Note
Per acquistare ESU, è necessario disporre di Software Assurance tramite programmi multilicenza, ad esempio contratto Enterprise Agreement (EAS), Enterprise Agreement Subscription (EAS), Enrollment for Education Solutions (EES), Server and Cloud Enrollment (SCE) o tramite Microsoft Open Value Programs o una sottoscrizione server equivalente. Software Assurance è necessario per i carichi di lavoro locali. Il Contratto di licenza del provider di servizi (SPLA) non è disponibile per Windows Server 2016 ESU.
Opzioni di distribuzione
Sono disponibili diverse opzioni di onboarding su larga scala per i server abilitati per Azure Arc:
Eseguire una sequenza di attività personalizzata tramite Gestione configurazione.
Distribuire un'attività pianificata tramite Criteri di gruppo.
Usare macchine virtuali gestite da VMware vCenter tramite Azure Arc.
Usare macchine virtuali gestite da SCVMM tramite Azure Arc.
Note
La distribuzione degli aggiornamenti della sicurezza estesa tramite Azure Arc alle macchine virtuali in esecuzione nell'infrastruttura VDI (Virtual Desktop Infrastructure) non è consigliata. I sistemi VDI devono usare più chiavi di attivazione (MAK) per applicare gli aggiornamenti della sicurezza estesa. Per altre informazioni, vedere Accedere al codice ad attivazione multipla dall'interfaccia di amministrazione di Microsoft 365.
Rete
Assicurarsi che i computer dispongano della connettività di rete necessaria ad Azure Arc. Le opzioni di connettività includono:
- Endpoint pubblico
- Server proxy
- Collegamento privato o Azure ExpressRoute.
Esaminare i prerequisiti di rete per preparare gli ambienti non Azure per la distribuzione in Azure Arc.
Se si usano server abilitati per Azure Arc solo per gli aggiornamenti della sicurezza estesi per uno o più dei prodotti seguenti:
- Windows Server 2012
- Windows Server 2016
- SQL Server 2012
È possibile abilitare il sottoinsieme di endpoint seguente.
| Risorsa dell'agente | Descrizione | Casi in cui è necessaria | Endpoint utilizzati con collegamento privato |
|---|---|---|---|
download.microsoft.com |
Usato per scaricare il pacchetto di installazione di Windows. | Solo in fase di installazione. 1 | Pubblica. |
login.windows.net |
Microsoft Entra ID. | Sempre. | Pubblica. |
login.microsoftonline.com |
Microsoft Entra ID. | Sempre. | Pubblica. |
*.login.microsoft.com |
Microsoft Entra ID. | Sempre. | Pubblica. |
management.azure.com |
Azure Resource Manager viene usato per creare o eliminare la risorsa del server Azure Arc. | Solo quando ci si connette o si disconnette il server. | Pubblico, a meno che non sia configurato anche un collegamento privato di gestione delle risorse . |
*.his.arc.azure.com |
Metadati e servizi di identità ibrida. | Sempre. | Privato. |
*.guestconfiguration.azure.com |
Gestione delle estensioni e servizi di configurazione guest. | Sempre. | Privato. |
www.microsoft.com/pkiops/certs |
Aggiornamenti intermedi dei certificati per gli aggiornamenti della sicurezza estesi (usa HTTP/TCP 80 e HTTPS/TCP 443). | Sempre per gli aggiornamenti automatici o temporaneamente se si scaricano manualmente i certificati. | Pubblica. |
*.<region>.arcdataservices.com |
Servizio di elaborazione dati di Azure Arc telemetria del servizio. | Aggiornamenti della sicurezza estesa di SQL Server. | Pubblica. |
1 L'accesso a questo URL è necessario anche quando si eseguono automaticamente gli aggiornamenti.
Suggerimento
Per sfruttare la gamma completa di offerte per i server abilitati per Arc, ad esempio le estensioni e la connettività remota, assicurarsi di consentire gli URL aggiuntivi applicabili allo scenario. Per altre informazioni, vedere Requisiti di rete dell'agente di Azure Connected Machine.
Autorità di certificazione consentite
Per gli aggiornamenti della sicurezza estesi sono necessarie le autorità di certificazione seguenti:
- Autorità di certificazione emittente di certificati TLS basati su crittografia RSA di Microsoft Azure 03
- Autorità di certificazione emittente di certificati TLS basati su crittografia RSA di Microsoft Azure 04
- Autorità di certificazione emittente di certificati TLS basati su crittografia RSA di Microsoft Azure 07
- Autorità di certificazione emittente di certificati TLS basati su crittografia RSA di Microsoft Azure 08
Se necessario, è possibile scaricare e installare manualmente queste autorità di certificazione.
Passaggi successivi
Altre informazioni sulla pianificazione per la fine del supporto di Windows Server e SQL Server e sull'ottenimento degli aggiornamenti della sicurezza estesa.
Informazioni sulle procedure consigliate e sui modelli di progettazione tramite l'acceleratore di zona di destinazione di Azure Arc per ambienti ibridi e multi-cloud.
Altre informazioni su server abilitati per Arc e su come funzionano con Azure tramite l'agente di Azure Connected Machine.
Esplorare le opzioni per l'onboarding dei computer nei server abilitati per Azure Arc.