Preparar-se para fornecer atualizações de segurança estendidas para Windows Server

Usando servidores habilitados para Azure Arc, você pode registrar seus computadores Windows Server existentes em ESUs (Atualizações de Segurança Estendidas) depois que eles chegarem ao fim do suporte. Oferecendo flexibilidade de custo e uma experiência de entrega aprimorada, Azure Arc melhores posições para migrar para Azure. Selecione a versão do Windows Server que você está registrando para ver as diretrizes específicas da versão.

A finalidade deste artigo é ajudar você a entender os benefícios e como se preparar para usar servidores habilitados para Arc para permitir a entrega de ESUs.

Windows Server 2012 e Windows Server 2012 R2 chegaram ao fim do suporte em 10 de outubro de 2023. A cobrança de ESUs Windows Server 2012 habilitadas pelo Azure Arc começa a partir de outubro de 2023, após o fim do suporte.

Observação

Solução VMware no Azure (AVS) máquinas virtuais e máquinas virtuais em Azure Local são elegíveis para ESUs gratuitas e não devem se registrar em ESUs habilitadas por meio de Azure Arc.

Windows Server 2016 chega ao fim do suporte em 12 de janeiro de 2027. As atualizações de segurança estendidas para Windows Server 2016 fornecem atualizações de segurança críticas e importantes por até três anos, até 2030. As ESUs não incluem novos recursos, hotfixes de não segurança solicitados pelo cliente ou solicitações de alteração de design.

Você pode configurar Windows Server 2016 ESUs no portal do Azure a partir de 3 de agosto de 2026. A cobrança de ESUs Windows Server 2016 habilitadas pelo Azure Arc começa em 13 de janeiro de 2027.

Principais benefícios

A entrega de ESUs para seus computadores Windows Server oferece os seguintes principais benefícios:

  • Pagamento conforme o uso: flexibilidade para se inscrever em um serviço de assinatura mensal com a capacidade de migração no meio do ano.

  • Cobrança do Azure: você pode deduzir do (Compromisso de Consumo do Microsoft Azure) (MACC) existente e analisar seus custos usando a Cobrança e Gerenciamento de Custos da Microsoft.

  • Inventário interno: A cobertura e o status de registro de ESUs em servidores habilitados para Arc qualificados são identificados no portal Azure, destacando lacunas e alterações de status.

  • Entrega sem chave: O registro de ESUs em computadores habilitados para Azure Arc não requer a aquisição ou ativação de chaves.

Acesso aos serviços do Azure

Para servidores habilitados para Azure Arc registrados em ESUs habilitados pelo Azure Arc, o acesso gratuito é fornecido a esses serviços Azure para servidores registrados:

  • Gerenciador de Atualizações do Azure – gerenciamento unificado e governança de conformidade de atualização que inclui não apenas Azure e computadores híbridos, mas também conformidade de atualização de ESU para todos os seus computadores Windows Server. O registro em ESUs não afeta o Gerenciador de Atualizações do Azure. Após o registro em ESUs por meio do Azure Arc, o servidor se torna qualificado para patches de ESU. Esses patches podem ser entregues por meio do Gerenciador de Atualizações do Azure ou de qualquer outra solução de aplicação de patch. Você ainda precisará configurar atualizações do Microsoft Updates ou Windows Server Update Services.
  • Controle de Alterações e Inventário – acompanhe as alterações em máquinas virtuais hospedadas no Azure, localmente e em outros ambientes de nuvem.
  • Configuração de Convidado do Azure Policy – Audite as definições de configuração em uma máquina virtual. A configuração de hóspedes dá suporte nativo a VMs do Azure e a servidores físicos e virtuais não-Azure por meio de servidores habilitados pelo Azure Arc.

Outros serviços do Azure por meio de servidores habilitados para Azure Arc também estão disponíveis, com ofertas como:

Preparar a entrega de ESUs

  1. Planeje e prepare-se para conectar seus computadores a servidores habilitados para Azure Arc instalando o agente do Azure Connected Machine para estabelecer uma conexão com Azure. Para Windows Server 2012 ESUs, use o agente versão 1.34 ou superior.

    Depois de estabelecer essa conexão, você pode registrar seus servidores para receber ESUs (Atualizações de Segurança Estendidas). Há suporte para as edições Standard e Datacenter. Implante seus computadores para Azure Arc para que você tenha visibilidade da cobertura do ESU e possa se registrar por meio do portal do Azure ou usando Azure Policy.

  2. Baixe o pacote de licenciamento e a SSU (atualização de pilha de manutenção) para o servidor habilitado para Azure Arc, conforme documentado no artigo Base de Dados de Conhecimento Microsoft aplicável. Para Windows Server 2012, consulte KB5031043: Procedimento para continuar recebendo atualizações de segurança após o término do suporte estendido em 10 de outubro de 2023.

  1. Planeje e prepare-se para conectar seus computadores a servidores habilitados para Azure Arc instalando o agente do Azure Connected Machine para estabelecer uma conexão com Azure. Para Windows Server 2016 ESUs, use o agente versão 1.62 ou superior.

    Depois de estabelecer essa conexão, você pode registrar seus servidores para receber ESUs (Atualizações de Segurança Estendidas). Há suporte para as edições Standard e Datacenter. Implante seus computadores para Azure Arc para que você tenha visibilidade da cobertura do ESU e possa se registrar por meio do portal do Azure ou usando Azure Policy.

Examine os requisitos de qualificação e licenciamento específicos da versão antes de se inscrever.

Windows Server 2012 atualizações de segurança estendidas dão suporte às edições Windows Server 2012 e 2012 R2 Standard e Datacenter. Não há suporte para o Armazenamento Windows Server 2012. A cobrança para esse serviço começa a partir de outubro de 2023 (ou seja, após Windows Server 2012 fim do suporte).

Observação

Para comprar ESUs, você deve ter o Software Assurance por meio de programas de licenciamento por volume, como um EA (Contrato Enterprise), EAS (Assinatura de Contrato Enterprise), Registro para Soluções de Educação (EES), Servidor e Registro em Nuvem (SCE) ou por meio Microsoft Programas de Valor Aberto. Como alternativa, se seus computadores Windows Server 2012/2012 R2 forem licenciados por meio de SPLA ou com uma assinatura de servidor, o Software Assurance não será necessário para comprar ESUs.

Windows Server 2016 atualizações de segurança estendidas dão suporte Windows Server 2016 edições Standard e Datacenter. Você pode configurar Windows Server 2016 ESUs no portal do Azure a partir de 3 de agosto de 2026 e a cobrança começa em 13 de janeiro de 2027.

Observação

Para comprar ESUs, você deve ter o Software Assurance por meio de programas de licenciamento por volume, como um EA (Contrato Enterprise), EAS (Assinatura de Contrato Enterprise), Registro para Soluções de Educação (EES), Servidor e Registro em Nuvem (SCE) ou por meio de Microsoft Programas de Valor Aberto ou uma Assinatura de Servidor equivalente. O Software Assurance é necessário para cargas de trabalho locais. O SPLA (Contrato de Licença do Provedor de Serviços) não está disponível para ESUs Windows Server 2016.

Opções de implantação

Há várias opções de integração em escala para servidores habilitados para Azure Arc:

Observação

A entrega de ESUs por meio do Azure Arc para máquinas virtuais em execução na Infraestrutura de Área de Trabalho Virtual (VDI) não é recomendada. Os sistemas VDI devem usar Chaves de Ativação Múltipla (MAK) para aplicar ESUs. Confira Acessar sua chave de ativação múltipla no Centro de Administração do Microsoft 365 para saber mais.

Rede

Verifique se os computadores têm a conectividade de rede necessária com o Azure Arc. As opções de conectividade incluem:

  • Ponto de extremidade público
  • Servidor proxy
  • Link privado ou Rota Expressa do Azure.

Examine os pré-requisitos de rede para preparar ambientes não Azure para implantação no Azure Arc.

Se você usar servidores habilitados para Azure Arc somente para atualizações de segurança estendidas para um ou mais dos seguintes produtos:

  • Windows Server 2012
  • Windows Server 2016
  • SQL Server 2012

Você pode habilitar o seguinte subconjunto de pontos de extremidade.

Recurso de agente Descrição Quando necessário Ponto de extremidade usado com o link privado
download.microsoft.com Usado para baixar o pacote de instalação do Windows. Somente no momento da instalação. 1 Público.
login.windows.net Microsoft Entra ID Sempre. Público.
login.microsoftonline.com Microsoft Entra ID Sempre. Público.
*.login.microsoft.com Microsoft Entra ID Sempre. Público.
management.azure.com O Azure Resource Manager é usado para criar ou excluir o recurso de servidor do Azure Arc. Somente quando você se conecta ou desconecta um servidor. Público, a menos que um link privado de gerenciamento de recursos também esteja configurado.
*.his.arc.azure.com Metadados e serviços de identidade híbrida. Sempre. Privado.
*.guestconfiguration.azure.com Gerenciamento de extensões e serviços de configuração para convidados. Sempre. Privado.
www.microsoft.com/pkiops/certs Atualizações de certificado intermediárias para atualizações de segurança estendidas (usa HTTP/TCP 80 e HTTPS/TCP 443). Seja para atualizações automáticas ou temporariamente, caso você baixe certificados manualmente. Público.
*.<region>.arcdataservices.com Serviço de processamento de dados do Azure Arc e telemetria de serviço. Atualizações de segurança estendidas do SQL Server. Público.

1 O acesso a essa URL também é necessário quando você executa atualizações automaticamente.

Dica

Para aproveitar toda a gama de ofertas para servidores habilitados para Arc, como extensões e conectividade remota, certifique-se de permitir os URLs adicionais que se aplicam ao seu cenário. Para obter mais informações, confira Requisitos de rede do agente de computador conectado.

Autoridades de certificação necessárias

As autoridades de certificação a seguir são necessárias para atualizações de segurança estendidas:

Se necessário, você pode baixar e instalar manualmente essas Autoridades de Certificação.

Próximas etapas