Wprowadzenie do ocen na żądanie systemu Windows Server (serwer, bezpieczeństwo, funkcja Hyper-V, klaster trybu failover, IIS)

Ocena systemu Windows Server ocenia środowisko serwera w następujących obszarach: Plan bazowy serwera, zabezpieczenia serwera, Hyper-V, klaster trybu failover i program IIS. Ponadto podczas oceny są zbierane i analizowane dane dotyczące serwerów, na podstawie których generowane są listy problemów do rozwiązania. Listy zawierają również sugerowane rozwiązania i najlepsze rozwiązania, które polepszą wydajność infrastruktury serwerowej oraz funkcji takich jak udostępnianie aplikacji, aktualizacje oprogramowania i systemy operacyjne. Oceny są dostępne w portalu Services Hub. Pomagają one optymalizować dostępność, bezpieczeństwo i wydajność wszystkich zakupionych rozwiązań technologicznych firmy Microsoft. Oceny te korzystają z usługi Microsoft Azure Log Analytics, która umożliwia uproszczone zarządzanie zabezpieczeniami oraz infrastrukturą IT w całym środowisku.

Przeprowadzanie oceny systemu Windows Server

Wymagania wstępne

Aby móc w pełni skorzystać z możliwości ocen na żądanie dostępnych w Centrum usług, należy najpierw:

  1. Subskrypcja platformy Azure została połączona z Services Hub, a dodano Windows Server Assessment. Aby uzyskać więcej informacji, zobacz Przewodnik konfiguracji oceny.

  2. Konto domeny (konto użytkownika lub zarządzanego konta usługi) z następującymi uprawnieniami:

    a. Członek lokalnej grupy administratorów wszystkich serwerów w środowisku
    b. Członek lokalnej grupy administratorów maszyny z narzędziami
    c. Nieograniczony dostęp sieciowy do wszystkich serwerów z poziomu maszyny narzędzi
    d. Obsługa zdalna programu PowerShell (włączona obsługa zdalna programu PowerShell na wszystkich maszynach lub skonfigurowana z wykorzystaniem obiektów GPO na wszystkich kontrolerach domeny)
    e. Windows Update Agent musi być uruchomiony na wszystkich serwerach objętych zakresem skanowania aktualizacji zabezpieczeń.

  3. Wymogi dotyczące maszyny zbierającej dane:

    • Zainstalowany Windows PowerShell 5.1 lub nowszy
    • Zainstalowana aplikacja konsoli zarządzania usługami IIS
    • Zainstalowany program Log Parser w wersji 2.2
    • Polityka wykonywania w PowerShell jest ustawiona na RemoteSigned
  4. Zmień następujące ustawienia w edytorze zasad grupy (gpedit.msc) na maszynie zbierającej dane z wartości „Nie skonfigurowano” na włączone:

    • Konfiguracja komputera → Szablony administracyjne → System → Profile użytkowników → Nie wymuszaj zwalniania rejestru użytkowników przy wylogowaniu użytkownika.
  5. Włącz zdalne zarządzanie dziennikiem zdarzeń za pomocą zasad grupy.

  6. Zapoznaj się z dokumentem Prerequisites na potrzeby oceny Windows Server. Ten dokument zawiera szczegółowe informacje na temat wymagań technicznych dotyczących oceny systemu Windows Server, przygotowania serwera wymaganego do uruchomienia oceny oraz różnych typów zebranych danych.

Uwaga

Pierwsze skonfigurowanie środowiska w celu przeprowadzenia oceny na żądanie trwa średnio 2 godziny. Po przeprowadzeniu oceny można zapoznać się z danymi dostępnymi w usłudze Azure Log Analytics. Jest to uszeregowana według priorytetu lista zaleceń podzielonych na sześć głównych kategorii. Pozwala ona szybko oszacować poziomy zagrożeń i kondycję środowisk, a także podjąć działania mające na celu zminimalizowanie ryzyka i poprawę stanu infrastruktury IT.

Konfiguracja oceny systemu Windows Server na komputerze zbierającym dane

Uwaga

Konfiguracja oceny powiedzie się tylko wtedy, gdy połączysz subskrypcję platformy Azure z portalem Services Hub i dodasz ocenę systemu Windows Server z poziomu sekcji Kondycja -> Oceny w portalu Services Hub.

  1. Na maszynie zbierającej dane utwórz następujący folder: C:\OMS\WinSrv (lub inny folder, poza folderem C:\ODA, który jest zarezerwowany dla systemu).

  2. Jeśli używasz konta domeny użytkownika, otwórz regularny program PowerShell (nie ISE) w trybie administratora i uruchom polecenie cmdlet:

    Add-WindowsServerAssessmentTask -ServerName <YourServerName> -WorkingDirectory <Directory> -LogAnalyticsWorkspaceId <WorkspaceID>

    Gdzie <YourServerName> to nazwa FQDN lub NetBIOS rozdzielona średnikami serwerów, które muszą zostać ocenione i <Directory> jest ścieżką do istniejącego katalogu używanego do przechowywania plików utworzonych podczas zbierania i analizowania danych ze środowiska.

    <WorkspaceId> – podaj identyfikator obszaru roboczego usługi Log Analytics, który będzie używany do przechowywania przekazanych danych

  3. Jeśli używasz konta usługi zarządzanego przez grupę, otwórz regularny program PowerShell (nie ISE) w trybie administratora i uruchom polecenie cmdlet:

    Add-WindowsServerAssessmentTask -ServerName <YourServerName> -WorkingDirectory <Directory> -LogAnalyticsWorkspaceId <WorkspaceID> -RunWithManagedServiceAccount $True Where <YourServerName>

Gdzie <YourServerName> to nazwa FQDN lub NetBIOS rozdzielona średnikami serwerów, które muszą zostać ocenione i <Directory> jest ścieżką do istniejącego katalogu używanego do przechowywania plików utworzonych podczas zbierania i analizowania danych ze środowiska.

<WorkspaceId> – podaj identyfikator obszaru roboczego usługi Log Analytics, który będzie używany do przechowywania przekazanych danych

  1. Podaj wymagane poświadczenia konta użytkownika, które spełniają wymagania wymienione wcześniej w tym artykule.

  2. Proces zbierania danych jest uruchamiany przez zaplanowane zadanie o nazwie WindowsServerAssessment w ciągu jednej godziny od uruchomienia poprzedniego skryptu. Następnie proces będzie uruchamiany co 7 dni. Zadanie można zmodyfikować, tak aby było uruchamiane w innym dniu/o innej godzinie, a nawet wymusić jego bezpośrednie uruchomienie z biblioteki Harmonogramu zadań -> Microsoft -> Operations Management Suite -> AOI*** -> Oceny -> WindowsServerAssessment

  3. Podczas zbierania i analizowania dane są tymczasowo przechowywane w katalogu roboczym skonfigurowanym podczas instalacji.

  4. Po kilku godzinach wyniki oceny będą dostępne w usłudze Log Analytics i na pulpicie nawigacyjnym Centrum usług. Wyniki zostaną wyświetlone, przechodząc do Services Hub —> IT Health —> Oceny na żądanie, a następnie wybierając pozycję "Wyświetl wszystkie zalecenia" względem aktywnej oceny

  5. Jeśli chcesz, aby akredytowany inżynier firmy Microsoft omówił z tobą problemy dotyczące twojego środowiska Windows Server, możesz skontaktować się z przedstawicielem firmy Microsoft i zapytać go o dostarczanie zdalne lub na miejscu prowadzone przez CSA.

Umowa Inżynier zdalny Inżynier lokalny
Premier Zdalny arkusz danych serwera Windows Server Lokalny arkusz danych serwera Windows Server
Premier Zdalny arkusz danych bezpieczeństwa serwera Windows Server Arkusz danych zabezpieczeń Windows Server w siedzibie
Premier Zdalny arkusz danych klastra Failover Lokalny arkusz danych klastra trybu failover
Premier Arkusz danych zdalnego Hyper-V Lokalny arkusz danych Hyper-V
Premier Zdalny arkusz danych IIS Lokalny arkusz danych IIS
Zunifikowany Zdalny arkusz danych serwera Windows Server Lokalny arkusz danych serwera Windows Server
Zunifikowany Zdalny arkusz danych bezpieczeństwa serwera Windows Server Arkusz danych zabezpieczeń Windows Server w siedzibie
Zunifikowany Zdalny arkusz danych klastra Failover Lokalny arkusz danych klastra trybu failover
Zunifikowany Arkusz danych zdalnego Hyper-V Lokalny arkusz danych Hyper-V
Zunifikowany Zdalny arkusz danych IIS Lokalny arkusz danych IIS

Aby uzyskać wskazówki i szczegółowe informacje dotyczące pracy z wynikami oceny, odwiedź stronę Praca z wynikami oceny w Services Hub.