Vorbereiten der Bereitstellung erweiterter Sicherheitsupdates für Windows Server

Mithilfe von Azure Arc-fähigen Servern können Sie Ihre vorhandenen Windows Server-Computer in erweiterten Sicherheitsupdates (EXTENDED Security Updates, ESUs) registrieren, nachdem sie das Ende des Supports erreicht haben. Bieten Sie sowohl Kostenflexibilität als auch eine verbesserte Liefererfahrung, Azure Arc bessere Positionen, die Sie zu Azure migrieren. Wählen Sie die Version von Windows Server aus, die Sie registrieren, um versionsspezifische Anleitungen anzuzeigen.

Dieser Artikel dient zum Verständnis der Vorteile und wie man sich zur Anwendung von Arc-fähigen Servern vorbereitet, um die Bereitstellung von ESUs zu ermöglichen.

Windows Server 2012 und Windows Server 2012 R2 haben am 10. Oktober 2023 das Ende der Unterstützung erreicht. Die Abrechnung für Windows Server 2012 ESUs, die von Azure Arc aktiviert sind, beginnt ab Oktober 2023, nach Ende des Supports.

Hinweis

Azure-VMware-Lösung (AVS)-Computer und virtuelle Computer auf Azure Local sind für kostenlose ESUs berechtigt und sollten sich nicht für ESUs registrieren, die über Azure Arc aktiviert sind.

Windows Server 2016 endet am 12. Januar 2027 mit der Unterstützung. Erweiterte Sicherheitsupdates für Windows Server 2016 bis 2030 bis 2030 wichtige Sicherheitsupdates bereitstellen. ESUs enthalten keine neuen Features, vom Kunden angeforderte nicht sicherheitsrelevante Hotfixes oder Entwurfsänderungsanforderungen.

Sie können Windows Server 2016 ESUs ab dem 3. August 2026 im Azure Portal konfigurieren. Die Abrechnung für Windows Server 2016 ESUs, die von Azure Arc aktiviert sind, beginnt am 13. Januar 2027.

Wesentliche Vorteile

Die Bereitstellung von ESUs an Ihre Windows Server-Computer bietet die folgenden wichtigsten Vorteile:

  • Pay-as-you-go: Flexibilität beim Registrieren für einen monatlichen Abonnementdienst mit der Möglichkeit, Mitte Jahr zu migrieren.

  • Azure in Rechnung gestellt: Sie können Ihre Kosten aus Ihrem vorhandenen Microsoft Azure-Verbrauchsverpflichtung (MACC) ziehen und mithilfe von Microsoft Cost Management und Billinganalysieren.

  • Integriertes Inventar: Die Abdeckung und der Registrierungsstatus von ESUs auf berechtigten Arc-fähigen Servern werden im Azure Portal identifiziert, wobei Lücken und Statusänderungen hervorgehoben werden.

  • Schlüssellose Zustellung: Die Registrierung von ESUs auf Azure Arc-fähigen Computern erfordert nicht den Erwerb oder die Aktivierung von Schlüsseln.

Zugriff auf Azure-Dienste

Für Azure Arc-aktivierte Server, die in ESUs registriert sind, die von Azure Arc aktiviert sind, wird kostenloser Zugriff auf diese Azure Dienste für registrierte Server bereitgestellt:

  • Azure Update Manager – Einheitliche Verwaltung und Governance der Updatecompliance, die nicht nur Azure- und Hybridcomputer, sondern auch DIE ESU-Updatecompliance für alle Ihre Windows Server-Computer umfasst. Die Registrierung in ESUs wirkt sich nicht auf Azure Update Manager aus. Nach der Registrierung in ESUs über Azure Arc ist der Server für ESU-Patches berechtigt. Diese Patches können über Azure Update Manager oder eine andere Patchlösung geliefert werden. Sie werden weiterhin Updates von Microsoft Updates oder Windows Server Update Services konfigurieren müssen.
  • Änderungsnachverfolgung und Bestand – Nachverfolgen von Änderungen auf virtuellen Computern, die in Azure, lokal und in anderen Cloudumgebungen gehostet werden.
  • Azure Policy Guest Configuration – Überwachen sie die Konfigurationseinstellungen auf einem virtuellen Computer. Die Gastkonfiguration unterstützt Azure-VMs nativ sowie physische und virtuelle Nicht-Azure-Server über Server mit Azure Arc-Unterstützung.

Andere Azure-Dienste über Azure Arc-fähige Server sind ebenfalls verfügbar, mit Angeboten wie:

Vorbereiten der Übermittlung von ESUs

  1. Planen Und vorbereiten Sie die Verbindung Ihrer Computer mit Azure Arc-fähigen Servern, indem Sie den Azure Verbundenen Computer-Agent installieren, um eine Verbindung mit Azure herzustellen. Verwenden Sie für Windows Server 2012 ESUs die Agent-Version 1.34 oder höher.

    Nach dem Herstellen dieser Verbindung können Sie Ihre Server registrieren, um erweiterte Sicherheitsupdates (EXTENDED Security Updates, ESUs) zu erhalten. Sowohl Standard- als auch Datacenter-Editionen werden unterstützt. Stellen Sie Ihre Computer auf Azure Arc bereit, damit Sie Einblick in die ESU-Abdeckung haben und sich über das Azure Portal oder mithilfe von Azure Policy registrieren können.

  2. Laden Sie sowohl das Lizenzierungspaket als auch das Wartungsstapelupdate (SSU) für den Azure Arc-fähigen Server herunter, wie im entsprechenden Microsoft Knowledge Base Artikel dokumentiert. Informationen zu Windows Server 2012 finden Sie unter KB5031043: Verfahren, um weiterhin Sicherheitsupdates zu erhalten, nachdem der erweiterte Support am 10. Oktober 2023 beendet wurde.

  1. Planen Und vorbereiten Sie die Verbindung Ihrer Computer mit Azure Arc-fähigen Servern, indem Sie den Azure Verbundenen Computer-Agent installieren, um eine Verbindung mit Azure herzustellen. Verwenden Sie für Windows Server 2016 ESUs agent Version 1.62 oder höher.

    Nach dem Herstellen dieser Verbindung können Sie Ihre Server registrieren, um erweiterte Sicherheitsupdates (EXTENDED Security Updates, ESUs) zu erhalten. Sowohl Standard- als auch Datacenter-Editionen werden unterstützt. Stellen Sie Ihre Computer auf Azure Arc bereit, damit Sie Einblick in die ESU-Abdeckung haben und sich über das Azure Portal oder mithilfe von Azure Policy registrieren können.

Überprüfen Sie die versionsspezifischen Berechtigungs- und Lizenzierungsanforderungen, bevor Sie sich registrieren.

Windows Server 2012 Erweiterte Sicherheitsupdates unterstützen Windows Server 2012- und 2012 R2 Standard- und Datacenter-Editionen. Windows Server 2012 Speicher wird nicht unterstützt. Die Abrechnung für diesen Dienst beginnt ab Oktober 2023 (d. a. nach Windows Server 2012 Ende des Supports).

Hinweis

Um ESUs zu erwerben, müssen Sie über Software Assurance über Volumenlizenzprogramme wie einen Enterprise Agreement (EA), ein Enterprise Agreement-Abonnement (EAS), die Registrierung für Education Solutions (EES), die Server- und Cloudregistrierung (SCE) oder über Microsoft Open Value Programs verfügen. Wenn Ihre Windows Server 2012/2012 R2-Computer über SPLA oder mit einem Serverabonnement lizenziert sind, ist Software Assurance nicht zum Kauf von ESUs erforderlich.

Windows Server 2016 Erweiterte Sicherheitsupdates unterstützen Windows Server 2016 Standard- und Datacenter-Editionen. Sie können Windows Server 2016 ESUs im Azure Portal ab dem 3. August 2026 konfigurieren und die Abrechnung beginnt am 13. Januar 2027.

Hinweis

Um ESUs zu erwerben, müssen Sie über Software Assurance über Volumenlizenzprogramme wie ein Enterprise Agreement (EA), ein Enterprise Agreement-Abonnement (EAS), die Registrierung für Education Solutions (EES), die Server- und Cloudregistrierung (SCE) oder über Microsoft Open Value Programs oder ein gleichwertiges Serverabonnement verfügen. Software Assurance ist für lokale Workloads erforderlich. Der Service Provider License Agreement (SPLA) ist für Windows Server 2016 ESUs nicht verfügbar.

Bereitstellungsoptionen

Es gibt mehrere Onboardingoptionen für Azure Arc-fähige Server:

Hinweis

Es wird nicht empfohlen, die ESUs über Azure Arc den virtuellen Computern zuzuliefern, die auf Virtual Desktop Infrastructure (VDI) laufen. VDI-Systeme sollten Multiple Aktivierungsschlüssel (MAK) verwenden, um ESUs anzuwenden. Weitere Informationen finden Sie unter Zugreifen auf Ihren Mehrfachaktivierungsschlüssel über das Microsoft 365-Admin Center.

Netzwerk

Stellen Sie sicher, dass Ihre Computer über die erforderliche Netzwerkkonnektivität mit Azure Arc verfügen. Zu den Konnektivitätsoptionen gehören:

  • Öffentlicher Endpunkt
  • Proxyserver
  • Privater Link oder Azure Express Route.

Überprüfen Sie die Netzwerkvoraussetzungen, um die Nicht-Azure-Umgebungen für die Bereitstellung in Azure Arc vorzubereiten.

Wenn Sie Azure Arc-fähige Server nur für erweiterte Sicherheitsupdates für ein oder mehrere der folgenden Produkte verwenden:

  • Windows Server 2012
  • Windows Server 2016
  • SQL Server 2012

Sie können die folgende Teilmenge von Endpunkten aktivieren.

Agent-Ressource Beschreibung Wenn erforderlich Endpunkt, der mit einem privaten Link verwendet wird
download.microsoft.com Wird zum Herunterladen des Windows-Installationspakets verwendet. Nur während der Installation. 1 Öffentlich.
login.windows.net Microsoft Entra-ID. Immer. Öffentlich.
login.microsoftonline.com Microsoft Entra-ID. Immer. Öffentlich.
*.login.microsoft.com Microsoft Entra-ID. Immer. Öffentlich.
management.azure.com Azure Resource Manager wird verwendet, um die Azure Arc-Serverressource zu erstellen oder zu löschen. Nur wenn Sie einen Server verbinden oder die Verbindung trennen. Öffentlich, es sei denn, eine private Verknüpfung zur Ressourcenverwaltung ist ebenfalls konfiguriert.
*.his.arc.azure.com Metadaten und Hybrididentitätsdienste. Immer. Privat.
*.guestconfiguration.azure.com Erweiterungsverwaltung und Gastkonfigurationsdienste. Immer. Privat.
www.microsoft.com/pkiops/certs Zwischenzertifikatsupdates für erweiterte Sicherheitsupdates (verwendet HTTP/TCP 80 und HTTPS/TCP 443). Immer für automatische Updates oder vorübergehend, wenn Sie Zertifikate manuell herunterladen. Öffentlich.
*.<region>.arcdataservices.com Azure Arc-Datenverarbeitungsdienst und Diensttelemetrie. Erweiterte Sicherheitsupdates für SQL Server. Öffentlich.

1 Der Zugriff auf diese URL ist auch erforderlich, wenn Sie Updates automatisch ausführen.

Tipp

Um das gesamte Angebot für die Arc-fähige Server wie Erweiterungen und Remotekonnektivität zu nutzen, stellen Sie sicher, dass Sie die zusätzlichen URLs zulassen, die für Ihr Szenario gelten. Weitere Informationen finden Sie unter Netzwerkanforderungen für verbundene Computer-Agents.

Erforderliche Zertifizierungsstellen

Die folgenden Zertifizierungsstellen sind für erweiterte Sicherheitsupdates erforderlich:

Bei Bedarf können Sie diese Zertifizierungsstellen manuell herunterladen und installieren .

Nächste Schritte