OSConfig 是 Windows Server 的安全設定工具,能套用並維持已知良好的安全狀態。 它使用情境,即預先定義的設定群組,為本地及連接 Azure Arc 的裝置在其生命週期中提供一致的配置。
隨著時間推移,伺服器會偏離原本的安全設定,且要在多個裝置和管理工具間持續套用設定,手動操作變得困難。 OSConfig 透過自動偵測並修正漂移,幫助你保持每台裝置在預期狀態,讓你的伺服器保持安全與合規。
本文說明 OSConfig 是什麼、其運作方式及支援的情境,讓你能決定如何利用它來保護和維護你的伺服器。
OSConfig 的運作方式
OSConfig 堆疊包含基底 Cmdlet、原生 API,以及定義所需狀態設定的案例定義。 情景定義是配置的數據驅動描述。 配置是使用名稱/值對的一組設定,這些設定具有預先定義的順序和相依性,並對應到子區域。
物件模型設計以資料驅動,允許將裝置配置映射到Windows作業系統中的各種提供者。 下圖描述OSConfig流程。
OSConfig 堆疊的流程圖,顯示管理工具如何為裝置套用設定。 在最上方,三個帶外管理來源位於一條虛線上方:Windows Admin Center、Azure 原則 and Machine Configuration,以及本機工具。 每個來源都有一個向下指向 OSConfig PowerShell 模組的箭頭,而該模組在圖中以一條橫跨整個圖表寬度、標示為「帶外(Out of Band)」的帶狀區域呈現。 一個箭頭從 OSConfig PowerShell 模組向下延伸到標示為 Device 的容器。 在裝置容器內,三個堆疊的盒子依序以向下箭頭連接:OSConfig API 與平台會傳遞給組態提供者,如 CSP 和登錄檔,這些提供者再套用安全功能。
在 Windows Server 2025 中,OSConfig 整合了 Azure 原則、Microsoft Defender、Windows Admin Center 及 Azure 原則 機器設定,以支援監控與合規報告。 同時也有助於更好的映射,甚至直接與其他既有管理定義進行轉換。 這些定義包括 .admx 組策略中的檔案、 .mof Windows Management Instrumentation (WMI) 中的檔案,以及組態服務提供者 (CSP) 中的裝置描述架構 (DDF) 檔案。
作為單一平台,OSConfig:
- 在整個裝置生命週期中套用設定有效載荷,包括設定、修復、監控、報告及版本管理。
- 在 Windows Admin Center、Azure Arc、PowerShell、Azure 原則 及 Azure 原則 機器配置中都能穩定運作。
- 透過協調指令,尊重設定間的先決條件與依賴性。
- 透過配置漂移偵測、報告與修正來維持所需狀態。
OSConfig 漂移控制
OSConfig 的主要功能之一是 漂移控制。 這有助於確保系統啟動並維持在已知的良好安全性狀態。 當您開啟它時,OSConfig 會自動更正任何偏離所需狀態的系統變更。 OSConfig 會透過重新整理工作進行更正。
當你關閉這個功能時,OSConfig 也會關閉刷新任務。 接著你可以使用其他工具,不論是否使用OSConfig,來修改系統。 每個管理工具可以執行不同的目的,且不同的行為者可以使用,因此多個權威機構可以管理同一組裝置設定。 例如,管理單位可以利用 Azure 原則 來大規模管理雲端或已啟用 Azure Arc 的資源,而本機管理則可以使用 Windows Admin Center。
為了管理多個授權單位,協調器可確保在多個授權單位使用各種IT管理工具的環境中進行確定性的配置。 在此模型下,每個權威機構會獲得一個優先順序。 此優先順序不只是從組態觀點套用。 它也支援針對每個授權單位,甚至每個場景文件進行漂移控制。
如果您使用雲端或 Azure Arc 支援資源,優先順序為:
- 雲端授權單位 (Azure 原則)
- 地方當局(Windows Admin Center 和 Windows PowerShell)
- 任何其他部署工具
OSConfig 支援的情境
OSConfig 透過情境來提供設定。 在 Windows Server 2025 中,支援的情境分為兩個領域:安全基線與企業應用程式控制。
安全性基準
OSConfig 驅動的安全基線會對你的伺服器和虛擬機器套用推薦的角色感知安全態勢。 在整個裝置生命週期中,你會透過使用 PowerShell 或 Windows Admin Center 來套用這些功能,而漂移控制有助於讓每台伺服器保持其已知的良好狀態。 此區域包括:
- 針對伺服器角色量身打造的 Windows Server 安全基準。
- Microsoft Defender 防毒軟體設定。
- Windows 本地管理員密碼解決方案(LAPS)。
- 安全核心伺服器配置。
套用安全基準有助於你:
- 透過停用舊有協定與密碼來強化安全態勢。
- 透過內建漂移控制降低運作負擔,實現穩定且大規模的監控。
- 朝符合 網際網路安全中心(CIS)基準 與 國防資訊系統局安全技術實作指南(DISA STIGs) 對作業系統安全基準的建議邁進。
企業應用程式控制
企業版應用程式控制協助你控制哪些應用程式和程式碼可以在伺服器上執行,幫助降低未經授權或不受信任軟體帶來的風險。 OSConfig 提供了一個情境,讓此配置能應用並維持在同一期望狀態模型中。