OSConfig-säkerhetskonfiguration för Windows Server

OSConfig är ett säkerhetskonfigurationsverktyg för Windows Server som tillämpar och upprätthåller ett känt bra säkerhetstillstånd på dina enheter. Den använder scenarier, som är fördefinierade grupper av inställningar, för att leverera en konsekvent konfiguration till lokala och Azure Arc anslutna enheter under hela livscykeln.

Med tiden avviker servrarna från den avsedda säkerhetskonfigurationen och det är svårt att tillämpa inställningar konsekvent på många enheter och hanteringsverktyg för hand. OSConfig hjälper dig att hålla varje enhet i avsett tillstånd genom att identifiera och korrigera den här avvikelsen automatiskt, så att servrarna är säkra och kompatibla.

Den här artikeln förklarar vad OSConfig är, hur det fungerar och de scenarier som stöds, så att du kan bestämma hur du ska använda det för att skydda och underhålla dina servrar.

Så här fungerar OSConfig

OSConfig-stacken består av bas-cmdletar, interna API:er och en scenariodefinition som definierar önskad tillståndskonfiguration. Scenariodefinitionen är en datadriven beskrivning av konfigurationer. Konfigurationerna är grupper med inställningar som använder namn/värde-par med en fördefinierad ordning och beroenden som motsvarar underområden.

Objektmodelldesignen är datadriven, vilket gör det möjligt att mappa till olika leverantörer i Windows operativsystem (OS) för enhetskonfiguration. Följande diagram beskriver OSConfig-flödet.

Flödesschema för OSConfig-stacken som visar hanteringsverktyg som tillämpar konfiguration via OSConfig PowerShell-modulen på en enhet.

Flödesschema för OSConfig-stacken som visar hur hanteringsverktyg tillämpar konfiguration på en enhet. Högst upp ligger tre out-of-band-hanteringskällor ovanför en streckad linje: Windows Admin Center, Azure Policy och Machine Configuration och Local Tooling. Varje källa har en pil som pekar ned till OSConfig PowerShell-modulen, som sträcker sig över diagrammets bredd som ett band med etiketten Out of Band. En enda pil leder från OSConfig PowerShell-modulen ned till en container med etiketten Enhet. I enhetscontainern är tre staplade rutor anslutna med nedåtpilar i följd: OSConfig-API:et och plattformen skickas till konfigurationsprovidrar, till exempel CSP:er och register, som i sin tur tillämpar säkerhetsfunktioner.

På Windows Server 2025 integreras OSConfig med Azure Policy, Microsoft Defender, Windows Admin Center och Azure Policy datorkonfiguration för övervakning och efterlevnadsrapportering. Det möjliggör också förbättrad mappning eller till och med direkt konvertering med andra befintliga hanteringsdefinitioner. Dessa definitioner omfattar .admx-filer i grupprincip, .mof-filer i Windows Management Instrumentation (WMI) och Device Description Framework (DDF)-filer i konfigurationstjänstleverantören (CSP).

Som en enda plattform, OSConfig:

  • Tillämpar konfigurationsnyttolaster under enhetens livscykel, inklusive konfiguration, reparation, övervakning, rapportering och versionshantering.
  • Fungerar konsekvent i Windows Admin Center, Azure Arc, PowerShell, Azure Policy och Azure Policy datorkonfiguration.
  • Uppfyller krav och beroenden mellan inställningar via orkestreringsdirektiv.
  • Upprätthåller önskat tillstånd genom identifiering, rapportering och korrigering av konfigurationsavvikelser.

OSConfig-driftkontroll

En av de viktigaste funktionerna i OSConfig är driftkontroll. Det hjälper till att säkerställa att systemet startas och förblir i ett känt bra säkerhetstillstånd. När du aktiverar det korrigerar OSConfig automatiskt alla systemändringar som avviker från önskat tillstånd. OSConfig gör korrigeringen via en uppdateringsaktivitet.

När du inaktiverar funktionen inaktiverar OSConfig även uppdateringsaktiviteten. Du kan sedan använda andra verktyg, med eller utan OSConfig, för att ändra systemet. Varje hanteringsverktyg kan ha olika syften och olika aktörer kan använda det, så att flera myndigheter kan hantera samma uppsättning enhetsinställningar. Myndigheter kan till exempel använda Azure Policy för molnbaserade eller Azure Arc-aktiverade resurser i stor skala, medan de kan använda Windows Admin Center för lokal hantering.

För att hantera flera myndigheter säkerställer en orkestrerare deterministisk konfiguration i en miljö där flera myndigheter använder olika IT-administratörsverktyg. I den här modellen tilldelas varje myndighet en prioritetsordning. Den här prioritetsordningen gäller inte bara ur ett konfigurationsperspektiv. Det tillåter också driftkontroll per utfärdare och till och med per scenariodokument.

Om du använder molnbaserade eller Azure Arc-aktiverade resurser är prioritetsordningen:

  1. Moln behörighet (Azure Policy)
  2. Lokal behörighet (Windows Admin Center och Windows PowerShell)
  3. Alla andra distributionsverktyg

OSConfig-scenarier som stöds

OSConfig levererar konfiguration via scenarier. På Windows Server 2025 finns de scenarier som stöds inom två områden: säkerhetsbaslinjer och App Control för företag.

Säkerhetsbaslinjer

OSConfig-drivna säkerhetsbaslinjer tillämpar en rekommenderad, rollmedveten säkerhetsstatus på dina servrar och virtuella datorer. Under hela enhetens livscykel använder du dem med hjälp av PowerShell eller Windows Admin Center, och driftkontroll hjälper till att hålla varje server i sitt kända goda tillstånd. I det här området ingår:

  • Windows Server säkerhetsbaslinje som är anpassad till serverrollen.
  • Microsoft Defender Antivirus-konfiguration.
  • Windows lokal administratörslösenordlösning (LAPS).
  • Serverkonfiguration med säker kärna.

Genom att tillämpa säkerhetsbaslinjerna kan du:

Appkontroll för företag

App Control for Business hjälper dig att styra vilka program och kod som kan köras på dina servrar, vilket minskar risken från obehörig eller ej betrodd programvara. OSConfig tillhandahåller ett scenario för att tillämpa och underhålla den här konfigurationen som en del av samma modell för önskat tillstånd.