Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Usando servidores habilitados para Azure Arc, você pode registrar seus computadores Windows Server existentes em ESUs (Atualizações de Segurança Estendidas) depois que eles chegarem ao fim do suporte. Oferecendo flexibilidade de custo e uma experiência de entrega aprimorada, Azure Arc melhores posições para migrar para Azure. Selecione a versão do Windows Server que você está registrando para ver as diretrizes específicas da versão.
A finalidade deste artigo é ajudar você a entender os benefícios e como se preparar para usar servidores habilitados para Arc para permitir a entrega de ESUs.
Windows Server 2012 e Windows Server 2012 R2 chegaram ao fim do suporte em 10 de outubro de 2023. A cobrança de ESUs Windows Server 2012 habilitadas pelo Azure Arc começa a partir de outubro de 2023, após o fim do suporte.
Observação
Solução VMware no Azure (AVS) máquinas virtuais e máquinas virtuais em Azure Local são elegíveis para ESUs gratuitas e não devem se registrar em ESUs habilitadas por meio de Azure Arc.
Windows Server 2016 chega ao fim do suporte em 12 de janeiro de 2027. As atualizações de segurança estendidas para Windows Server 2016 fornecem atualizações de segurança críticas e importantes por até três anos, até 2030. As ESUs não incluem novos recursos, hotfixes de não segurança solicitados pelo cliente ou solicitações de alteração de design.
Você pode configurar Windows Server 2016 ESUs no portal do Azure a partir de 3 de agosto de 2026. A cobrança de ESUs Windows Server 2016 habilitadas pelo Azure Arc começa em 13 de janeiro de 2027.
Principais benefícios
A entrega de ESUs para seus computadores Windows Server oferece os seguintes principais benefícios:
Pagamento conforme o uso: flexibilidade para se inscrever em um serviço de assinatura mensal com a capacidade de migração no meio do ano.
Cobrança do Azure: você pode deduzir do (Compromisso de Consumo do Microsoft Azure) (MACC) existente e analisar seus custos usando a Cobrança e Gerenciamento de Custos da Microsoft.
Inventário interno: A cobertura e o status de registro de ESUs em servidores habilitados para Arc qualificados são identificados no portal Azure, destacando lacunas e alterações de status.
Entrega sem chave: O registro de ESUs em computadores habilitados para Azure Arc não requer a aquisição ou ativação de chaves.
Acesso aos serviços do Azure
Para servidores habilitados para Azure Arc registrados em ESUs habilitados pelo Azure Arc, o acesso gratuito é fornecido a esses serviços Azure para servidores registrados:
- Gerenciador de Atualizações do Azure – gerenciamento unificado e governança de conformidade de atualização que inclui não apenas Azure e computadores híbridos, mas também conformidade de atualização de ESU para todos os seus computadores Windows Server. O registro em ESUs não afeta o Gerenciador de Atualizações do Azure. Após o registro em ESUs por meio do Azure Arc, o servidor se torna qualificado para patches de ESU. Esses patches podem ser entregues por meio do Gerenciador de Atualizações do Azure ou de qualquer outra solução de aplicação de patch. Você ainda precisará configurar atualizações do Microsoft Updates ou Windows Server Update Services.
- Controle de Alterações e Inventário – acompanhe as alterações em máquinas virtuais hospedadas no Azure, localmente e em outros ambientes de nuvem.
- Configuração de Convidado do Azure Policy – Audite as definições de configuração em uma máquina virtual. A configuração de hóspedes dá suporte nativo a VMs do Azure e a servidores físicos e virtuais não-Azure por meio de servidores habilitados pelo Azure Arc.
Outros serviços do Azure por meio de servidores habilitados para Azure Arc também estão disponíveis, com ofertas como:
- Microsoft Defender para Nuvem – Como parte do pilar do CSPM (gerenciamento de postura de segurança na nuvem), ele fornece proteções de servidor por meio do Microsoft Defender para servidores para ajudar a protegê-lo contra várias ameaças e vulnerabilidades cibernéticas.
- Microsoft Sentinel – Coleta eventos relacionados à segurança e correlaciona-os com outras fontes de dados.
Preparar a entrega de ESUs
Planeje e prepare-se para conectar seus computadores a servidores habilitados para Azure Arc instalando o agente do Azure Connected Machine para estabelecer uma conexão com Azure. Para Windows Server 2012 ESUs, use o agente versão 1.34 ou superior.
Depois de estabelecer essa conexão, você pode registrar seus servidores para receber ESUs (Atualizações de Segurança Estendidas). Há suporte para as edições Standard e Datacenter. Implante seus computadores para Azure Arc para que você tenha visibilidade da cobertura do ESU e possa se registrar por meio do portal do Azure ou usando Azure Policy.
Baixe o pacote de licenciamento e a SSU (atualização de pilha de manutenção) para o servidor habilitado para Azure Arc, conforme documentado no artigo Base de Dados de Conhecimento Microsoft aplicável. Para Windows Server 2012, consulte KB5031043: Procedimento para continuar recebendo atualizações de segurança após o término do suporte estendido em 10 de outubro de 2023.
Planeje e prepare-se para conectar seus computadores a servidores habilitados para Azure Arc instalando o agente do Azure Connected Machine para estabelecer uma conexão com Azure. Para Windows Server 2016 ESUs, use o agente versão 1.62 ou superior.
Depois de estabelecer essa conexão, você pode registrar seus servidores para receber ESUs (Atualizações de Segurança Estendidas). Há suporte para as edições Standard e Datacenter. Implante seus computadores para Azure Arc para que você tenha visibilidade da cobertura do ESU e possa se registrar por meio do portal do Azure ou usando Azure Policy.
Examine os requisitos de qualificação e licenciamento específicos da versão antes de se inscrever.
Windows Server 2012 atualizações de segurança estendidas dão suporte às edições Windows Server 2012 e 2012 R2 Standard e Datacenter. Não há suporte para o Armazenamento Windows Server 2012. A cobrança para esse serviço começa a partir de outubro de 2023 (ou seja, após Windows Server 2012 fim do suporte).
Observação
Para comprar ESUs, você deve ter o Software Assurance por meio de programas de licenciamento por volume, como um EA (Contrato Enterprise), EAS (Assinatura de Contrato Enterprise), Registro para Soluções de Educação (EES), Servidor e Registro em Nuvem (SCE) ou por meio Microsoft Programas de Valor Aberto. Como alternativa, se seus computadores Windows Server 2012/2012 R2 forem licenciados por meio de SPLA ou com uma assinatura de servidor, o Software Assurance não será necessário para comprar ESUs.
Windows Server 2016 atualizações de segurança estendidas dão suporte Windows Server 2016 edições Standard e Datacenter. Você pode configurar Windows Server 2016 ESUs no portal do Azure a partir de 3 de agosto de 2026 e a cobrança começa em 13 de janeiro de 2027.
Observação
Para comprar ESUs, você deve ter o Software Assurance por meio de programas de licenciamento por volume, como um EA (Contrato Enterprise), EAS (Assinatura de Contrato Enterprise), Registro para Soluções de Educação (EES), Servidor e Registro em Nuvem (SCE) ou por meio de Microsoft Programas de Valor Aberto ou uma Assinatura de Servidor equivalente. O Software Assurance é necessário para cargas de trabalho locais. O SPLA (Contrato de Licença do Provedor de Serviços) não está disponível para ESUs Windows Server 2016.
Opções de implantação
Há várias opções de integração em escala para servidores habilitados para Azure Arc:
Execute uma sequência de tarefas personalizada por meio do Gerenciador de Configurações.
Implantar uma tarefa agendada por meio da Política de Grupo.
Use VMs gerenciadas do VMware vCenter por meio do Azure Arc.
Use VMs gerenciadas do SCVMM por meio do Azure Arc.
Observação
A entrega de ESUs por meio do Azure Arc para máquinas virtuais em execução na Infraestrutura de Área de Trabalho Virtual (VDI) não é recomendada. Os sistemas VDI devem usar Chaves de Ativação Múltipla (MAK) para aplicar ESUs. Confira Acessar sua chave de ativação múltipla no Centro de Administração do Microsoft 365 para saber mais.
Rede
Verifique se os computadores têm a conectividade de rede necessária com o Azure Arc. As opções de conectividade incluem:
- Ponto de extremidade público
- Servidor proxy
- Link privado ou Rota Expressa do Azure.
Examine os pré-requisitos de rede para preparar ambientes não Azure para implantação no Azure Arc.
Se você usar servidores habilitados para Azure Arc somente para atualizações de segurança estendidas para um ou mais dos seguintes produtos:
- Windows Server 2012
- Windows Server 2016
- SQL Server 2012
Você pode habilitar o seguinte subconjunto de pontos de extremidade.
| Recurso de agente | Descrição | Quando necessário | Ponto de extremidade usado com o link privado |
|---|---|---|---|
download.microsoft.com |
Usado para baixar o pacote de instalação do Windows. | Somente no momento da instalação. 1 | Público. |
login.windows.net |
Microsoft Entra ID | Sempre. | Público. |
login.microsoftonline.com |
Microsoft Entra ID | Sempre. | Público. |
*.login.microsoft.com |
Microsoft Entra ID | Sempre. | Público. |
management.azure.com |
O Azure Resource Manager é usado para criar ou excluir o recurso de servidor do Azure Arc. | Somente quando você se conecta ou desconecta um servidor. | Público, a menos que um link privado de gerenciamento de recursos também esteja configurado. |
*.his.arc.azure.com |
Metadados e serviços de identidade híbrida. | Sempre. | Privado. |
*.guestconfiguration.azure.com |
Gerenciamento de extensões e serviços de configuração para convidados. | Sempre. | Privado. |
www.microsoft.com/pkiops/certs |
Atualizações de certificado intermediárias para atualizações de segurança estendidas (usa HTTP/TCP 80 e HTTPS/TCP 443). | Seja para atualizações automáticas ou temporariamente, caso você baixe certificados manualmente. | Público. |
*.<region>.arcdataservices.com |
Serviço de processamento de dados do Azure Arc e telemetria de serviço. | Atualizações de segurança estendidas do SQL Server. | Público. |
1 O acesso a essa URL também é necessário quando você executa atualizações automaticamente.
Dica
Para aproveitar toda a gama de ofertas para servidores habilitados para Arc, como extensões e conectividade remota, certifique-se de permitir os URLs adicionais que se aplicam ao seu cenário. Para obter mais informações, confira Requisitos de rede do agente de computador conectado.
Autoridades de certificação necessárias
As autoridades de certificação a seguir são necessárias para atualizações de segurança estendidas:
- AC emissora do TLS da RSA do Microsoft Azure 03
- CA Emissora do TLS da RSA do Microsoft Azure 04
- CA Emissora do TLS da RSA do Microsoft Azure 07
- CA Emissora do TLS da RSA do Microsoft Azure 08
Se necessário, você pode baixar e instalar manualmente essas Autoridades de Certificação.
Próximas etapas
Saiba mais sobre como planejar o fim do suporte do Windows Server e do SQL Server e obter as Atualizações de Segurança Estendidas.
Saiba mais sobre as melhores práticas e os padrões de design por meio do acelerador de zona de destino do Azure Arc para ambiente híbrido e multinuvem.
Saiba mais sobre os servidores habilitados para Arc e como eles funcionam com o Azure por meio do agente do Azure Connected Machine.
Explore as opções para integração de seus computadores aos servidores habilitados para Azure Arc.