Microsoft AZ-801: Azure Arc et gestion des serveurs hybrides — Guide d'étude

Fait partie du Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Azure Arc place les serveurs non-Azure (sur site ou dans d’autres clouds) sous le même plan de contrôle que les ressources Azure natives. Les serveurs avec Azure Arc apparaissent comme des ressources Azure de premier ordre, vous permettant d’appliquer Azure Policy, de gérer les extensions, de collecter la télémétrie avec Azure Monitor Agent, d’orchestrer les correctifs avec Update Management Center et de standardiser avec Azure Automanage. La maîtrise des modèles d’intégration, des prérequis de l’agent et du réseau, du contrôle d’accès basé sur les rôles (RBAC) et de la gouvernance à grande échelle est essentielle pour exploiter des parcs hybrides de manière sécurisée et cohérente.

Serveurs avec Azure Arc : intégration, prérequis, réseau, RBAC et accès sécurisé

L’intégration (onboarding) connecte une machine à Azure en installant l’agent Azure Connected Machine (azcmagent), qui enregistre un serveur dans un abonnement, un groupe de ressources et une région choisis.

Les systèmes d’exploitation pris en charge incluent Windows Server 2012 R2, 2016, 2019 et 2022, ainsi que les distributions Linux d’entreprise courantes telles que Ubuntu LTS (18.04+), RHEL 7–9, SLES 12/15, Oracle Linux 7/8/9, CentOS 7 et Amazon Linux 2. Vérifiez toujours les versions précises et les prérequis du noyau dans la documentation actuelle avant un déploiement à grande échelle.

Les prérequis de l’agent sont simples : TLS 1.2, HTTPS sortant (TCP 443), suffisamment d’espace disque et de mémoire pour le cache de l’agent et les extensions, une horloge machine stable et des privilèges administrateur/root pour l’installation. Pour les proxys, l’agent prend en charge le proxy système sur Windows (WinHTTP) et un proxy explicite sur les deux plateformes. Configurez azcmagent pour utiliser un proxy avec

Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA

ou utilisez

Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing

sur Windows. Si votre environnement utilise l’inspection TLS, importez l’autorité de certification racine (CA) de confiance du proxy dans le magasin de la machine afin que l’agent puisse valider les points de terminaison Azure.

Le pare-feu et les listes d’autorisation de sortie (egress) doivent autoriser le trafic sortant sur le port 443 vers Microsoft Entra ID (pour l’authentification), Azure Resource Manager et les services Arc régionaux. Si vous prévoyez d’utiliser Update Management Center et Automanage, autorisez également Windows Update/Microsoft Update et les dépôts de votre distribution Linux, ainsi que les points de terminaison de livraison de contenu (CDN) qui distribuent les paquets. Arc ne nécessite aucune ouverture de port entrant sur le pare-feu ; tout le trafic de contrôle provient du serveur vers Azure.

Le RBAC pour les serveurs avec Azure Arc suit le modèle d’Azure. Utilisez les rôles intégrés pour séparer les responsabilités :

L’accès SSH sécurisé sans adresse IP publique est pris en charge grâce au tunnel juste-à-temps (just-in-time) d’Arc. Installez l’extension AADSSHLoginForLinux pour activer l’authentification basée sur Entra ID et mapper les utilisateurs/groupes aux principaux locaux. Les utilisateurs autorisés disposant du rôle de connexion approprié peuvent exécuter

PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

pour établir un tunnel TLS sortant et éphémère vers le démon SSH du serveur, sans nécessiter de port entrant, de VPN ou de bastion. Appliquez l’accès conditionnel (Conditional Access) et Privileged Identity Management pour limiter dans le temps les rôles de connexion.

Gouvernance et configuration à l’échelle : configuration invité d’Azure Policy et Automanage

La configuration invité est la capacité d’audit et de configuration intra-invité d’Azure Policy pour Arc. Les stratégies intégrées couvrent des bases de référence communes telles que s’assurer que l’agent Azure Monitor est installé, auditer les stratégies de mot de passe, imposer le mode BitLocker ou FIPS sur Windows lorsque cela est pris en charge, ou exiger des installations syslog spécifiques sur Linux. Assignez ces stratégies à l’échelle aux étendues Arc, et la plateforme déploie l’extension Guest Configuration selon les besoins. Pour les stratégies personnalisées, créez un package de configuration invité basé sur DSC qui exprime l’état souhaité (par exemple, une configuration SSHD renforcée ou des règles de pare-feu Windows), publiez-le en tant que définition de stratégie personnalisée, puis assignez-le à votre étendue Arc.

Les tâches de remédiation transforment les audits en actions. Les stratégies avec des effets DeployIfNotExists ou Modify peuvent créer ou modifier la configuration, et vous pouvez déclencher une remédiation à la demande pour mettre en conformité les machines existantes. Pour les dérives récurrentes, activez la remédiation automatique afin que le moteur de stratégie réapplique l’état souhaité. Suivez la posture de conformité par stratégie, par machine et par étendue dans le panneau Conformité (Compliance blade) et exportez les preuves pour les régulateurs depuis la même interface utilisateur.

Azure Automanage pour les serveurs avec Arc opérationnalise les « meilleures pratiques pour les machines ». Sélectionnez un profil de configuration approprié pour le Dev/Test ou la Production et la plateforme intègre la machine dans un ensemble de services sélectionnés : Azure Monitor (via l’AMA et un profil VM insights), Update Management Center avec des fenêtres de maintenance définies, Change Tracking and Inventory, l’activation du plan Microsoft Defender for Cloud et les bases de référence de sécurité du système d’exploitation principal. Automanage détecte en continu les dérives par rapport au profil choisi et y remédie lorsque cela est pris en charge, tout en offrant une visibilité sur les éléments nécessitant une intervention manuelle dans les environnements non-Azure. Comme Automanage utilise Azure Policy en arrière-plan, vous pouvez déployer des profils à l’échelle et vous fier au même modèle de rapport de conformité.

Opérations et supervision : Update Management Center, AMA et DCR, et extensions Arc

Update Management Center (UMC) est le service de correctifs moderne et léger en agent pour les machines Azure et Arc. Il évalue en continu les mises à jour de sécurité et non liées à la sécurité manquantes, présente la conformité par gravité et classification, et prend en charge les configurations de maintenance ponctuelles et récurrentes. Définissez des fenêtres de maintenance avec une durée maximale, un comportement de redémarrage (Jamais, Si nécessaire ou Toujours), des scripts pré et post-exécution, et un ciblage dynamique à l’aide de requêtes et de balises Azure afin que les nouvelles machines Arc correspondant aux critères soient automatiquement incluses. Pour Windows, UMC s’approvisionne auprès de Windows Update/Microsoft Update ou de WSUS s’il est configuré ; pour Linux, auprès des dépôts de paquets configurés. Utilisez les rapports de conformité pour suivre le pourcentage de correctifs appliqués par étendue, afficher les échecs avec des codes d’erreur granulaires et exporter les données pour l’audit. Comme UMC ne dépend pas d’Azure Automation et de l’ancien agent MMA, il représente la voie stratégique à suivre pour l’orchestration des correctifs.

L’agent Azure Monitor (AMA) est le pipeline de télémétrie unifié pour les serveurs avec Arc. Plutôt que de coder en dur un espace de travail sur la machine, vous définissez des règles de collecte de données (DCR) qui décrivent :

Les extensions sont le mécanisme de livraison pour les capacités intra-invité. Gérez-les depuis le panneau Extensions du serveur Arc, la CLI ou via une stratégie (Policy) :

Inventaire, conformité et reporting avec Azure Resource Graph

Les requêtes Azure Resource Graph (ARG) renvoient un état d’inventaire et de conformité quasi en temps réel pour tous les serveurs avec Arc, sans nécessiter d’agents. Utilisez-le pour piloter la synchronisation des CMDB, l’hygiène des étiquettes (tags) et la sélection des étendues pour les stratégies et l’application des correctifs. Les modèles courants incluent :

Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

Ces requêtes sous-tendent les étendues dynamiques dans Update Management Center, les attributions Automanage et les tableaux de bord. Standardisez un ensemble minimal d’étiquettes (Environment, PatchRing, BusinessUnit, Owner) lors de l’intégration afin qu’ARG reste exploitable.

Scénario de problème pratique

Contoso Ltd. possède 600 machines virtuelles Windows Server et Linux sur site, hébergées dans deux datacenters et gérées par Configuration Manager et Ansible. La direction exige une surveillance standardisée, une application mensuelle des correctifs avec des fenêtres de maintenance strictes le samedi, l’intégration à Sentinel et un accès SSH sécurisé pour les ingénieurs sans exposer d’adresses IP publiques. Elle souhaite également des preuves de conformité pour les auditeurs et un effort d’administration continu minimal.

  1. Préparer l’accès à privilège minimum
  1. Intégrer les machines avec l’automatisation
  1. Établir la sortie réseau et proxy
  1. Appliquer les bases de référence avec la configuration invité d’Azure Policy
  1. Standardiser les opérations avec Automanage
  1. Configurer la surveillance et l’intégration à Sentinel
  1. Orchestrer l’application des correctifs avec Update Management Center
  1. Activer l’accès SSH sécurisé sans adresses IP publiques
  1. Générer des rapports et auditer avec Resource Graph et la Conformité

En combinant l’intégration basée sur un principal de service, le déploiement d’extensions et de configurations invité piloté par Policy, les profils Automanage, l’AMA avec les DCR, l’application de correctifs UMC, l’accès SSH Arc et le reporting Resource Graph, Contoso parvient à une gestion de serveurs hybrides sécurisée, cohérente et auditable avec une intervention manuelle minimale.


Sécurité des services de domaine Active Directory · Tous les domaines · Chiffrement

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet