Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come identificare e risolvere i problemi quando si abilitano gli aggiornamenti della sicurezza estesa (ESU) per Windows Server tramite server abilitati per Azure Arc.
Seguire questa procedura di risoluzione dei problemi per risolvere i problemi comuni relativi alle licenze ESU, alla registrazione, alla registrazione del provider di risorse e al recapito delle patch per Windows Server 2012/2012 R2.
Seguire questa procedura di risoluzione dei problemi per risolvere i problemi comuni relativi alle licenze ESU, alla registrazione, alla registrazione del provider di risorse e al recapito delle patch per Windows Server 2016.
Problemi di provisioning delle licenze
Se non è possibile effettuare il provisioning di una licenza ESU Windows Server per i server abilitati per Azure Arc, verificare di soddisfare queste condizioni:
Autorizzazioni: Verificare di disporre di autorizzazioni sufficienti (ruolo collaboratore o superiore) nell'ambito del provisioning e del collegamento dell'ESU.
Core minima: Verificare di aver specificato un numero sufficiente di core per la licenza ESU. Le licenze basate su core fisici richiedono almeno 16 core per ogni macchina e le licenze basate su core virtuali richiedono almeno otto core per ogni macchina virtuale.
Convenzioni: Verificare di aver selezionato una sottoscrizione e un gruppo di risorse appropriati e di specificare un nome univoco per la licenza ESU.
Problemi di iscrizione a ESU
Se non è possibile collegare correttamente il server abilitato per Azure Arc a una licenza ESU attivata, verificare di soddisfare queste condizioni:
Connettività: il server abilitato per Azure Arc è Connesso. Per informazioni sulla visualizzazione dello stato dei computer abilitati per Azure Arc, vedere Stato dell'agente.
Versione dell'agente: L'agente Connected Machine è una versione supportata. Per Windows Server 2012 ESU, l'agente deve essere versione 1.34 o successiva. Se la versione dell'agente è minore di 1.34, aggiornarla a questa versione o successiva.
Sistema operativo: Solo i server abilitati per Azure Arc che eseguono Windows Server 2012 o Windows Server 2012 R2 sono idonei per la registrazione in ESU.
Proprietà delle licenze: Verificare che la licenza sia attivata e allocata sufficienti core fisici o virtuali per supportare l'ambito previsto dei server.
Connettività: il server abilitato per Azure Arc è Connesso. Per informazioni sulla visualizzazione dello stato dei computer abilitati per Azure Arc, vedere Stato dell'agente.
Versione dell'agente: L'agente Connected Machine è una versione supportata. Per Windows Server 2016 ESU, l'agente deve essere versione 1.62 o successiva. Se la versione dell'agente è minore di 1.62, aggiornarla a questa versione o successiva.
Sistema operativo: Solo i server abilitati per Azure Arc che eseguono Windows Server 2016 sono idonei per la registrazione in ESU.
Proprietà delle licenze: Verificare che la licenza sia attivata e allocata sufficienti core fisici o virtuali per supportare l'ambito previsto dei server.
Provider di risorse
Se non è possibile abilitare questo servizio offerto, esaminare i fornitori di risorse registrati nell'abbonamento. Se si verifica un errore durante il tentativo di registrare i provider di risorse, verificare le assegnazioni di ruolo nella sottoscrizione. Esaminare anche i potenziali criteri di Azure che possono essere impostati con un criterio Nega , impedendo l'abilitazione di questi provider di risorse:
Microsoft.HybridCompute: questo provider di risorse è essenziale per i server abilitati per Azure Arc, perché consente di eseguire l'onboarding e di gestire i server locali nel portale di Azure.
Microsoft.GuestConfiguration: abilita i criteri di configurazione guest, usati per valutare e applicare le configurazioni nei server abilitati per Arc in merito a conformità e sicurezza.
Microsoft.Compute: questo provider di risorse è necessario per Gestione degli aggiornamenti di Azure ed è usato per gestire gli aggiornamenti e le patch nei server locali, inclusi gli aggiornamenti ESU.
Microsoft.Security: l'abilitazione di questo provider di risorse è fondamentale per implementare funzionalità e configurazioni correlate alla sicurezza sia per i server Azure Arc che per i server locali.
Microsoft.OperationalInsights: Questo provider di risorse è associato a Monitoraggio di Azure e Log Analytics, usato per il monitoraggio e la raccolta di dati di telemetria dall'infrastruttura ibrida, inclusi i server locali.
Microsoft.Sql: se si gestiscono istanze di SQL Server locali e si richiede ESU per SQL Server, è necessario abilitare questo provider di risorse.
Microsoft.Storage: l'abilitazione di questo provider di risorse è importante per la gestione delle risorse di archiviazione, che possono essere rilevanti per gli scenari ibridi e locali.
Problemi di patch ESU
Stato di patch ESU
Per rilevare se i server abilitati per Azure Arc vengono patchati con l'ESU di Windows Server 2012 (R2) più recente, usare Gestione aggiornamenti di Azure o Criteri di Azure. Il criterio (anteprima): gli aggiornamenti della sicurezza estesi devono essere installati nelle macchine Windows Server 2012 Arc verifica se sono state ricevute le più recenti patch ESU per Windows Server 2012.
Entrambe queste opzioni sono disponibili senza costi aggiuntivi per i server abilitati per Azure Arc registrati in Windows Server 2012 ESU abilitato da Azure Arc.
Prerequisiti per ESU
Assicurarsi di scaricare sia il pacchetto di licenza che l'aggiornamento dello stack di manutenzione (SSU) per il server abilitato per Azure Arc, come documentato in KB5031043: Procedura per continuare a ricevere gli aggiornamenti della sicurezza dopo il termine del supporto esteso il 10 ottobre 2023. Assicurarsi di seguire tutti i prerequisiti di rete, come documentato in Preparare il recapito degli aggiornamenti della sicurezza estesi per Windows Server.
Assicurarsi di scaricare qualsiasi pacchetto di licenza e aggiornamento dello stack di manutenzione (SSU) necessario per il server abilitato per Azure Arc, come documentato nell'articolo Microsoft Knowledge Base applicabile per Windows Server 2016. Assicurarsi di seguire tutti i prerequisiti di rete, come documentato in Preparare il recapito degli aggiornamenti della sicurezza estesi per Windows Server.
Risoluzione dei problemi
Errore: tentativo di controllare nuovamente IMDS (HRESULT 12002 o 12029)
Quando si installa ESU abilitato da Azure Arc e si verifica un errore con i seguenti errori del servizio metadati dell'istanza (IMDS):
ESU: Trying to Check IMDS Again LastError=HRESULT_FROM_WIN32(12002)
ESU: Trying to Check IMDS Again LastError=HRESULT_FROM_WIN32(12029)
Potrebbe essere necessario aggiornare le autorità di certificazione intermedie attendibili dal computer usando uno dei metodi seguenti.
Importante
Se si esegue la versione più recente dell'agente del computer connesso di Azure, non è necessario installare i certificati ca intermedi o consentire l'accesso all'URL dell'infrastruttura a chiave pubblica (PKI). Tuttavia, se una licenza è già stata assegnata prima dell'aggiornamento dell'agente, la sostituzione della licenza precedente può richiedere fino a 15 giorni. Durante questo periodo, il certificato intermedio è ancora necessario. Dopo l'aggiornamento dell'agente, è possibile eliminare il file di licenza %ProgramData%\AzureConnectedMachineAgent\certs\license.json per forzare l'aggiornamento.
Opzione 1. Consentire l'accesso all'URL PKI
Configurare il firewall di rete e il server proxy per consentire l'accesso dai computer Windows Server a http://www.microsoft.com/pkiops/certs e https://www.microsoft.com/pkiops/certs (sia TCP 80 che 443). Questa configurazione consente ai computer di recuperare automaticamente eventuali certificati CA intermedi mancanti da Microsoft.
# Define firewall rule name
$ruleNameHttp = "Allow_HTTP_to_MicrosoftPKI"
$ruleNameHttps = "Allow_HTTPS_to_MicrosoftPKI"
# Allow outgoing traffic to any IP address on TCP port 80 (HTTP)
New-NetFirewallRule -DisplayName $ruleNameHttp `
-Direction Outbound `
-Action Allow `
-Protocol TCP `
-RemotePort 80 `
-Profile Any `
-Description "Allow outbound HTTP traffic to Microsoft PKI OPS"
# Allow outgoing traffic to any IP address on TCP port 443 (HTTPS)
New-NetFirewallRule -DisplayName $ruleNameHttps `
-Direction Outbound `
-Action Allow `
-Protocol TCP `
-RemotePort 443 `
-Profile Any `
-Description "Allow outbound HTTPS traffic to Microsoft PKI OPS"
Dopo aver apportato le modifiche di rete per consentire l'accesso all'URL PKI, provare a installare di nuovo gli aggiornamenti di Windows. Potrebbe essere necessario riavviare il computer per l'installazione automatica dei certificati e la convalida della licenza.
Opzione 2. Scaricare e installare manualmente i certificati di CA intermedi
Se non è possibile consentire l'accesso all'URL PKI dai server, è possibile scaricare e installare manualmente i certificati in ogni computer.
In qualsiasi computer con accesso a Internet scaricare certificati di CA intermedi:
- Autorità di certificazione emittente di certificati TLS basati su crittografia RSA di Microsoft Azure 03
- Autorità di certificazione emittente di certificati TLS basati su crittografia RSA di Microsoft Azure 04
- Autorità di certificazione emittente di certificati TLS basati su crittografia RSA di Microsoft Azure 07
- Autorità di certificazione emittente di certificati TLS basati su crittografia RSA di Microsoft Azure 08
Copiare i file di certificato nei computer Windows Server.
Eseguire uno dei set dei comandi seguenti in un prompt dei comandi con privilegi elevati o in una sessione di PowerShell per aggiungere i certificati all'archivio "Autorità di certificazione intermedie" per il computer locale. Il comando deve essere eseguito dalla stessa directory dei file di certificato. Questi comandi sono sicuri per l'esecuzione più volte e, se il certificato è già installato, non cambia nulla.
certutil -addstore CA "Microsoft Azure RSA TLS Issuing CA 03 - xsign.crt" certutil -addstore CA "Microsoft Azure RSA TLS Issuing CA 04 - xsign.crt" certutil -addstore CA "Microsoft Azure RSA TLS Issuing CA 07 - xsign.crt" certutil -addstore CA "Microsoft Azure RSA TLS Issuing CA 08 - xsign.crt"Provare a installare di nuovo gli aggiornamenti di Windows. Potrebbe essere necessario riavviare il computer affinché la logica di convalida riconosca i nuovi certificati di CA intermedi importati.
Errore: non idoneo (HRESULT 1633)
Se si verifica l'errore ESU: not eligible HRESULT_FROM_WIN32(1633), eseguire il comando seguente:
Remove-Item "$env:ProgramData\AzureConnectedMachineAgent\Certs\license.json" -Force
Restart-Service HIMDS
Se si verificano altri problemi durante la ricezione dell'ESU dopo aver registrato correttamente il server tramite server abilitati per Arc oppure sono necessarie informazioni aggiuntive relative ai problemi che interessano la distribuzione ESU, vedere Risolvere i problemi nell'ESU.