Configuração de segurança do OSConfig para Windows Server

O OSConfig é uma ferramenta de configuração de segurança para Windows Server que aplica e mantém um estado de segurança confiável e predefinido nos seus dispositivos. Ele usa cenários, que são grupos predefinidos de configurações, para fornecer uma configuração consistente para dispositivos locais e conectados ao Azure Arc ao longo de seu ciclo de vida.

Com o tempo, os servidores se afastam da configuração de segurança pretendida e aplicar configurações consistentemente em muitos dispositivos e ferramentas de gerenciamento é difícil de fazer manualmente. O OSConfig ajuda você a manter cada dispositivo em seu estado pretendido detectando e corrigindo esse descompasso automaticamente, para que seus servidores permaneçam seguros e em conformidade.

Este artigo explica o que é o OSConfig, como ele funciona e os cenários aos quais ele dá suporte, para que você possa decidir como usá-lo para proteger e manter seus servidores.

Como funciona o OSConfig

A pilha OSConfig consiste em cmdlets base, APIs nativas e uma definição de cenário que define a State Configuration desejada. A definição do cenário é uma descrição de configurações controlada por dados. As configurações são grupos de configurações que usam pares de nome/valor com uma ordem predefinida e dependências que correspondem a subáreas.

O design do modelo de objeto é orientado a dados, o que permite o mapeamento para vários provedores no sistema operacional Windows (SO) para configuração de dispositivos. O diagrama a seguir descreve o fluxo do OSConfig.

Fluxograma da pilha OSConfig que mostra as ferramentas de gerenciamento aplicando a configuração a um dispositivo por meio do módulo PowerShell OSConfig.

Fluxograma da pilha OSConfig que mostra como as ferramentas de gerenciamento aplicam a configuração a um dispositivo. Na parte superior, três fontes de gerenciamento fora de banda ficam acima de uma linha tracejada: Windows Admin Center, Azure Policy e Configuração de Máquina e Ferramentas Locais. Cada origem possui uma seta apontando para baixo, em direção ao módulo PowerShell OSConfig, que se estende por toda a largura do diagrama como uma faixa rotulada como "Fora da Banda". Uma única seta parte do módulo PowerShell do OSConfig em direção a um contêiner rotulado como Device. Dentro do contêiner Dispositivo, três caixas empilhadas são conectadas por setas para baixo em sequência: a API OSConfig e as passagens da Plataforma para Provedores de Configuração, como CSPs e registros, que, por sua vez, aplicam Recursos de Segurança.

No Windows Server 2025, o OSConfig integra-se ao Azure Policy, Microsoft Defender, Windows Admin Center e à configuração de máquina do Azure Policy para dar suporte ao monitoramento e aos relatórios de conformidade. Ele também habilita o mapeamento aprimorado ou até mesmo a conversão direta com outras definições de gerenciamento preexistenciais. Essas definições incluem arquivos .admx na Política de Grupo, arquivos .mof na WMI (Instrumentação de Gerenciamento do Windows) e arquivos DDF (Estrutura de Descrição do Dispositivo) no CSP (provedor de serviços de configuração).

Como uma única plataforma, OSConfig:

  • Aplica cargas de configuração em todo o ciclo de vida do dispositivo, incluindo configuração, correção, monitoramento, relatórios e controle de versão.
  • Funciona de forma consistente no Windows Admin Center, Azure Arc, PowerShell, Azure Policy e na configuração de máquina do Azure Policy.
  • Respeita os pré-requisitos e as dependências entre as configurações por meio de diretivas de orquestração.
  • Mantém o estado desejado por meio da detecção de descompasso de configuração, relatório e correção.

Controle de descompasso OSConfig

Um dos principais recursos do OSConfig é o controle de descompasso. Isso ajuda a garantir que o sistema seja iniciado e permaneça em um bom estado de segurança conhecido. Quando você o ativa, o OSConfig corrige automaticamente todas as alterações do sistema que se desviam do estado desejado. O OSConfig faz a correção por meio de uma tarefa de atualização.

Quando você desativa o recurso, o OSConfig também desabilita a tarefa de atualização. Em seguida, você pode usar outras ferramentas, com ou sem OSConfig, para modificar o sistema. Cada ferramenta de gerenciamento pode atender a várias finalidades e diferentes atores podem usá-la, para que várias autoridades possam gerenciar o mesmo conjunto de configurações de dispositivo. Por exemplo, as autoridades podem usar o Azure Policy para nuvem ou recursos habilitados para Azure Arc em escala, enquanto podem usar o Windows Admin Center para gerenciamento local.

Para lidar com várias autoridades, um orquestrador garante a configuração determinística em um ambiente em que várias autoridades usam várias ferramentas de administração de TI. Nesse modelo, cada autoridade recebe uma ordem de precedência. Essa ordem de precedência não se aplica apenas do ponto de vista de configuração. Também permite o controle de desvio por autoridade e até mesmo por documento de cenário.

Se você usar recursos habilitados para nuvem ou Azure Arc, a ordem de precedência será:

  1. Autoridade de nuvem (Azure Policy)
  2. Autoridade local (Windows Admin Center e Windows PowerShell)
  3. Qualquer outra ferramenta de implantação

Cenários compatíveis com OSConfig

O OSConfig fornece a configuração por meio de cenários. No Windows Server 2025, os cenários com suporte se enquadram em duas áreas: linhas de base de segurança e Controle de Aplicativo para Empresas.

Linhas de base de segurança

As linhas de base de segurança controladas por OSConfig aplicam uma postura de segurança recomendada e com reconhecimento de função a seus servidores e máquinas virtuais. Ao longo do ciclo de vida do dispositivo, você aplica as configurações usando o PowerShell ou o Centro de Administração do Windows, e o controle de desvio ajuda a manter cada servidor em seu estado bom conhecido. Essa área inclui:

  • A linha de base de segurança Windows Server, adaptada à função de servidor.
  • Configuração do Antivírus Microsoft Defender
  • Windows LAPS (Solução de Senha de Administrador Local).
  • Configuração do servidor de núcleo protegido.

A aplicação das linhas de base de segurança ajuda você a:

Controlo de Aplicações para Empresas

O Controle de Aplicativos para Empresas ajuda você a controlar quais aplicativos e código podem ser executados em seus servidores, ajudando a reduzir o risco de software não autorizado ou não confiável. O OSConfig fornece um cenário para aplicar e manter essa configuração como parte do mesmo modelo de estado desejado.