Configuração de segurança do OSConfig para Windows Server

O OSConfig é uma ferramenta de configuração de segurança para Windows Server que aplica e mantém um estado de segurança conhecido como bom nos seus dispositivos. Utiliza cenários, que são grupos pré-definidos de definições, para fornecer uma configuração consistente a dispositivos on-premises e ligados ao Azure Arc ao longo do seu ciclo de vida.

Com o tempo, os servidores afastam-se da configuração de segurança pretendida, e aplicar definições de forma consistente em muitos dispositivos e ferramentas de gestão é difícil de fazer manualmente. O OSConfig ajuda-o a manter cada dispositivo no seu estado pretendido, detetando e corrigindo automaticamente esta desviação, para que os seus servidores se mantenham seguros e compatíveis.

Este artigo explica o que é o OSConfig, como funciona e os cenários que suporta, para que possa decidir como usá-lo para proteger e manter os seus servidores.

Como funciona o OSConfig

A pilha OSConfig consiste em cmdlets base, APIs nativas e uma definição de cenário que especifica a configuração de estado desejada. A definição de cenário é uma descrição de configurações orientada por dados. As configurações são grupos de configurações que usam pares nome/valor com uma ordem predefinida e dependências que correspondem a subáreas.

O design do modelo de objetos é orientado por dados, permitindo o mapeamento para vários fornecedores no sistema operativo Windows (SO) para a configuração dos dispositivos. O diagrama a seguir descreve o fluxo OSConfig.

Fluxograma da pilha OSConfig que mostra ferramentas de gestão que aplicam a configuração através do módulo do PowerShell OSConfig a um dispositivo.

Fluxograma da pilha OSConfig que mostra como as ferramentas de gestão aplicam a configuração num dispositivo. No topo, três fontes de gestão fora de banda estão acima de uma linha tracejada: Windows Admin Center, Azure Policy and Machine Configuration, e Local Tooling. Cada fonte tem uma seta que aponta para baixo até ao módulo PowerShell do OSConfig, que abrange a largura do diagrama como uma faixa rotulada como Fora de Banda. Uma única seta conduz do módulo PowerShell do OSConfig para um contentor rotulado como Dispositivo. Dentro do contentor do Dispositivo, três caixas empilhadas estão ligadas por setas descendentes em sequência: a API e a Plataforma do OSConfig passam para Fornecedores de Configuração, como CSPs e registos, que por sua vez aplicam Funcionalidades de Segurança.

No Windows Server 2025, o OSConfig integra-se com o Azure Policy, Microsoft Defender, Windows Admin Center e configuração da máquina Azure Policy para suportar monitorização e relatórios de conformidade. Também permite um mapeamento melhorado ou até a conversão direta com outras definições de gestão já existentes. Essas definições incluem arquivos .admx na Diretiva de Grupo, arquivos .mof no WMI (Instrumentação de Gerenciamento do Windows) e arquivos DDF (Device Description Framework) no provedor de serviços de configuração (CSP).

Numa única plataforma, o OSConfig:

  • Aplica cargas úteis de configuração ao longo do ciclo de vida do dispositivo, incluindo configuração, remediação, monitorização, relatórios e versionamento.
  • Funciona de forma consistente no Windows Admin Center, no Azure Arc, no PowerShell, no Azure Policy e na configuração de máquinas do Azure Policy.
  • Respeita os pré-requisitos e as dependências entre definições por meio de diretivas de orquestração.
  • Mantém o estado desejado através da deteção de desvios de configuração, reporte e correção.

Gestão de desvio OSConfig

Uma das principais características do OSConfig é o controle de deriva. Ajuda a garantir que o sistema se inicie e permaneça num estado de segurança conhecido e bom. Quando você o liga, o OSConfig corrige automaticamente todas as alterações do sistema que se desviam do estado desejado. O OSConfig faz a correção através de uma tarefa de atualização.

Quando desativas a funcionalidade, o OSConfig também desativa a tarefa de atualização. Pode então usar outras ferramentas, com ou sem OSConfig, para modificar o sistema. Cada ferramenta de gestão pode servir vários propósitos, e diferentes intervenientes podem utilizá-la, pelo que múltiplas autoridades podem gerir o mesmo conjunto de definições do dispositivo. Por exemplo, as autoridades podem usar o Azure Policy para recursos em nuvem ou habilitados para Azure Arc em escala, enquanto podem usar o Windows Admin Center para gestão local.

Para lidar com várias autoridades, um orquestrador garante uma configuração determinística em um ambiente onde várias autoridades usam várias ferramentas de administração de TI. Neste modelo, cada autoridade recebe uma ordem de precedência. Essa ordem de precedência não se aplica apenas do ponto de vista da configuração. Também permite controlo de deriva por autoridade e até por documento de cenário.

Se usar recursos na cloud ou com Azure Arc, a ordem de precedência é:

  1. Autoridade na nuvem (Política do Azure)
  2. Autoridade local (Windows Admin Center e Windows PowerShell)
  3. Qualquer outra ferramenta de implantação

Cenários suportados pelo OSConfig

O OSConfig fornece configuração através de cenários. No Windows Server 2025, os cenários suportados dividem-se em duas áreas: bases de segurança e Controlo de Aplicações para Empresas.

Linhas de base de segurança

As configurações de base de segurança orientadas pelo OSConfig aplicam uma postura de segurança recomendada, adequada à função, aos seus servidores e máquinas virtuais. Ao longo do ciclo de vida do dispositivo, pode aplicá-los utilizando o PowerShell ou o Windows Admin Center, e o controlo de deriva ajuda a manter cada servidor no seu estado correto conhecido. Esta área inclui:

  • A linha de base de segurança do Windows Server, adaptada ao papel do servidor.
  • Configuração do Microsoft Defender Antivírus.
  • Solução de Palavra-passe para Administrador Local do Windows (LAPS).
  • Configuração de servidor de núcleo seguro.

Aplicar as configurações de segurança de referência ajuda-o:

Controlo de Aplicações para Negócios

O Controlo de Aplicações para Empresas ajuda-o a controlar quais as aplicações e códigos que podem correr nos seus servidores, ajudando a reduzir o risco de software não autorizado ou não confiável. O OSConfig fornece um cenário para aplicar e manter esta configuração como parte do mesmo modelo de estado desejado.