← Tous les articles
MDE

Azure Arc, MDE et mises à jour : le parcours d’un serveur

Du premier enregistrement Azure Arc à l’évaluation des correctifs : les étapes du lab, les délais à prévoir et les coûts à vérifier.

Retour de laboratoire

Parcours réalisé sur un serveur Windows avec Azure Arc, MDE et Azure Update Manager.

Documentation officielle sur les prérequis Azure Arc ↗
Voir les 33 captures ↓

Ce laboratoire retrace le parcours complet d’un serveur Windows : son enregistrement dans Azure Arc, son intégration à Microsoft Defender for Endpoint (MDE), puis l’évaluation et l’installation des mises à jour avec Azure Update Manager. Les captures montrent les étapes réalisées, les délais d’attente et le résultat final des correctifs.

Azure Arc, c’est quoi ? C’est le service de gestion hybride de Microsoft. Il permet de représenter dans Azure des serveurs Windows ou Linux qui restent hébergés sur site ou chez un autre fournisseur. L’agent Connected Machine installé sur le serveur le relie à Azure et l’ajoute comme ressource Azure ; le serveur et ses charges de travail ne sont pas déplacés dans Azure.

Deux parcours distincts autour d’un serveur connecté à Azure Arc
Serveur Windows

VM VMware du lab
Agent Connected Machine installé localement

↔présence, inventaire
et commandes
Azure Arc

Ressource du serveur dans Azure
Gestion des extensions et des opérations

À partir de cette ressource, deux services indépendants :

Protection avec Microsoft Defender for Endpoint

Defender for Cloud

Le plan serveur et le provisionnement automatique pilotent l’intégration.

Extension MDE.Windows

Déployée sur le serveur via Azure Arc.

Service MDE

Reçoit la télémétrie et les alertes de sécurité.

Gestion des correctifs avec Azure Update Manager

Azure Update Manager

Lance l’évaluation et orchestre l’installation via Azure Arc.

Windows Update ou WSUS

Le serveur télécharge et installe les correctifs selon sa configuration.

↩
Résultat dans Azure

L’état de l’évaluation et de l’installation remonte dans Update Manager.

MDE assure la protection et la remontée des événements de sécurité. Il ne télécharge pas et n’installe pas les correctifs : cette opération relève de Windows Update ou de WSUS, orchestrée ici par Azure Update Manager.

Les chemins du portail Azure sont indiqués au fil du parcours, juste au-dessus des captures concernées. Les éléments entre crochets, comme [ton abonnement] ou [serveur], sont à remplacer par les noms de ton environnement. Si un service n’apparaît pas dans le menu, utilise la barre de recherche globale en haut du portail. Les noms de ressources et les choix affichés sont ceux de ce lab ; ils ne constituent pas des valeurs par défaut pour tous les environnements.

Avant de commencer : les prérequis

  • Un serveur compatible : vérifie que sa version de Windows Server est prise en charge par l’agent Azure Connected Machine et par l’intégration MDE. La capture du lab montre Windows Server 2025 en édition Evaluation ; en production, confirme le support de ta version dans la documentation Microsoft.
  • Un accès Azure adapté : le rôle *Azure Connected Machine Onboarding* (ou un rôle plus large comme *Contributor*) est nécessaire sur la cible. Pour sélectionner le groupe de ressources dans le parcours graphique, il faut aussi pouvoir le lire. Sur le serveur, lance l’installation avec les droits administrateur.
  • L’accès réseau sortant : l’agent Azure Arc a besoin de sortir en TCP 443 vers les points de terminaison Azure requis. MDE a également ses propres points de terminaison à autoriser. Un proxy ou un filtrage qui bloque ces destinations peut retarder ou empêcher l’intégration.
  • Les fournisseurs de ressources : enregistre Microsoft.HybridCompute, Microsoft.GuestConfiguration et Microsoft.HybridConnectivity. Pour Azure Update Manager et la mise à niveau automatique des extensions, enregistre aussi Microsoft.Compute.
  • Le groupe de ressources : dans le lab, le nom est RG-LAB-AZUREARC et la région est *France Central*. Choisis la région adaptée à ton organisation et aux règles de résidence de tes données.
Le serveur Windows utilisé dans le lab
Le serveur Windows utilisé dans le lab Ouvrir en grand ↗

Chemin dans le portail Azure : Groupes de ressources > Créer.

Création du groupe de ressources du lab
Création du groupe de ressources du lab Ouvrir en grand ↗

Chemin dans le portail Azure : Abonnements > [ton abonnement] > Fournisseurs de ressources. Recherche chaque fournisseur, ouvre sa ligne, puis sélectionne Enregistrer.

Enregistrement des fournisseurs Azure nécessaires
Enregistrement des fournisseurs Azure nécessaires Ouvrir en grand ↗

Quel plan Defender choisir ?

Le choix du plan change le coût et les services inclus. Pour les serveurs connectés avec Azure Arc, le plan Defender for Servers P1 fournit les capacités MDE P2, dont la détection et la réponse sur les points de terminaison. Le plan P2 reprend P1 et ajoute notamment des fonctions de gestion de la posture et des vulnérabilités, ainsi que l’évaluation des mises à jour du système d’exploitation.

PlanCe qu’il apporte dans ce scénarioTarif affiché dans la capture du lab
P1Capacités MDE P2/EDR pour le serveur5 $ par serveur et par mois. Azure Update Manager sur un serveur Arc peut être facturé séparément lorsqu’il est utilisé.
P2P1, plus des fonctions avancées de posture, de vulnérabilité et d’évaluation des mises à jour15 $ par serveur et par mois. Azure Update Manager et Guest Configuration sont inclus sans frais de service supplémentaires pour les serveurs couverts par P2, selon les conditions Microsoft.

Les montants de 5 $ (P1) et 15 $ (P2) sont ceux affichés dans le sélecteur de plans du lab, par serveur et par mois. Ils servent à comparer les deux options dans cette capture ; le montant facturé peut varier selon la devise, l’offre et le contrat. Vérifie le tarif de ton abonnement avant de budgéter. Le plan P2 n’inclut pas toutes les consommations Azure : le stockage et l’analyse des journaux dans Azure Monitor ou Microsoft Sentinel, par exemple, peuvent rester facturés séparément.

À noter : le plan P2 fournit une évaluation des mises à jour. Pour orchestrer l’installation sur les serveurs Arc, Azure Update Manager reste le parcours de gestion ; avec P1, ce service est généralement facturé à l’usage pour les serveurs Arc gérés, sauf avantage de licence applicable, par exemple certains droits liés à Software Assurance ou aux ESU.

Accueil de l’installation Azure Arc
Accueil de l’installation Azure Arc Ouvrir en grand ↗

1. Connecter le serveur à Azure Arc

Sur le serveur Windows, ouvre Menu Démarrer > Azure Arc Setup, puis démarre l’installation de l’agent Connected Machine. L’assistant du lab annonce une estimation de trois à cinq minutes : ce n’est qu’une estimation locale, pas un délai garanti.

Installation de l’agent Azure Connected Machine
Installation de l’agent Azure Connected Machine Ouvrir en grand ↗

Connecte-toi avec le compte Azure autorisé. L’assistant peut ouvrir une page de connexion ou demander un code d’appareil.

Connexion au compte Azure depuis l’assistant
Connexion au compte Azure depuis l’assistant Ouvrir en grand ↗

Sélectionne l’abonnement, le groupe de ressources et la région. Vérifie ces trois valeurs avant de continuer : elles déterminent où la ressource Arc apparaîtra dans Azure.

Sélection de l’abonnement, du groupe de ressources et de la région
Sélection de l’abonnement, du groupe de ressources et de la région Ouvrir en grand ↗

Lance la connexion, puis attends le message de réussite. Dans le portail, retrouve ensuite le serveur sous Azure Arc > Machines.

Connexion du serveur à Azure Arc
Connexion du serveur à Azure Arc Ouvrir en grand ↗
Confirmation de la connexion Azure Arc sur le serveur
Confirmation de la connexion Azure Arc sur le serveur Ouvrir en grand ↗
Inventaire des machines Azure Arc
Inventaire des machines Azure Arc Ouvrir en grand ↗

L’agent Arc envoie un signal de présence périodique (environ toutes les cinq minutes). Cette présence confirme la connexion à Azure Arc ; elle ne signifie pas que les données MDE ou l’état des mises à jour sont déjà remontés.

2. Activer la protection MDE

Active Defender for Servers et choisis P1 ou P2 selon les besoins et le budget.

Vue d’ensemble de Microsoft Defender for Cloud
Vue d’ensemble de Microsoft Defender for Cloud Ouvrir en grand ↗

Chemin dans le portail Azure : Microsoft Defender for Cloud > Paramètres de l’environnement > [ton abonnement] > Plans Defender.

Sélection de l’abonnement dans Defender for Cloud
Sélection de l’abonnement dans Defender for Cloud Ouvrir en grand ↗
Activation du plan Defender for Servers P1 dans le lab
Activation du plan Defender for Servers P1 dans le lab Ouvrir en grand ↗

La capture de tarification du lab affiche 5 $ par serveur et par mois pour P1. Utilise ce chiffre comme repère historique de la capture seulement ; la page de prix Azure et ton contrat font foi pour un devis actuel.

Comparatif des tarifs Defender for Servers P1 et P2 affichés dans le lab : 5 $ et 15 $ par serveur et par mois
Comparatif des tarifs Defender for Servers P1 et P2 affichés dans le lab : 5 $ et 15 $ par serveur et par mois Ouvrir en grand ↗

Pour contrôler l’intégration, retourne dans Microsoft Defender for Cloud > Paramètres de l’environnement > [ton abonnement] > Defender for Servers > Paramètres > Paramètres et supervision > Protection des points de terminaison. Vérifie que Defender for Endpoint est activé. Selon l’ancienneté de l’environnement, ce réglage peut nécessiter une vérification ou une activation manuelle.

Vérification du paramètre de protection des points de terminaison
Vérification du paramètre de protection des points de terminaison Ouvrir en grand ↗

Le délai MDE est normal

L’installation ne se fait pas toujours à la seconde où le plan est activé. Defender for Cloud déploie automatiquement l’extension MDE.Windows sur les machines compatibles. Consulte son état dans la ressource Arc du serveur. L’extension peut d’abord rester sur Création, puis passer à Opération réussie. Cette étape asynchrone peut prendre plusieurs minutes.

Chemin dans le portail Azure : Azure Arc > Machines > [serveur] > Paramètres > Extensions.

Machine Arc visible dans l’inventaire
Machine Arc visible dans l’inventaire Ouvrir en grand ↗
Extension MDE.Windows en cours de création
Extension MDE.Windows en cours de création Ouvrir en grand ↗
Extension MDE.Windows installée avec succès
Extension MDE.Windows installée avec succès Ouvrir en grand ↗
Extension Defender activée sur le serveur Arc
Extension Defender activée sur le serveur Arc Ouvrir en grand ↗

Microsoft indique que la première configuration de l’intégration MDE dans un tenant peut prendre jusqu’à 12 heures. Une fois l’intégration configurée, l’arrivée d’un nouveau serveur ou abonnement prend généralement jusqu’à une heure. Le portail et l’inventaire des appareils peuvent donc rester vides pendant un moment, même si l’agent Arc est déjà connecté.

Sur le serveur, tu peux contrôler que le service Sense est démarré :

powershell
Get-Service -Name Sense | Select-Object Name, Status, StartType

Dans la capture, le service est Running et son démarrage est Automatic. C’est un bon contrôle local, mais à lui seul il ne prouve pas que toutes les données de télémétrie sont déjà visibles dans le portail Defender.

Vérification du service Sense sur le serveur
Vérification du service Sense sur le serveur Ouvrir en grand ↗

Vérifie le statut détaillé de MDE.Windows et, dans le portail Microsoft Defender (security.microsoft.com), recherche le serveur dans Ressources > Appareils. Si les données ne sont pas visibles après les délais indiqués, vérifie dans cet ordre : plan actif, protection des points de terminaison activée, système d’exploitation pris en charge, état Arc connecté, statut détaillé de l’extension et accès réseau sortant. Évite de supprimer puis de réinstaller l’extension sans avoir regardé son état et les indications de dépannage Microsoft.

Chemin dans Microsoft Defender : Ressources > Appareils.

Le serveur apparaît dans l’inventaire des appareils MDE
Le serveur apparaît dans l’inventaire des appareils MDE Ouvrir en grand ↗
Détails de l’appareil dans le portail Defender
Détails de l’appareil dans le portail Defender Ouvrir en grand ↗

3. Évaluer puis installer les mises à jour

Lors de la première visite d’Azure Update Manager, il est possible de voir Aucune donnée de mise à jour ou de constater que l’évaluation périodique n’est pas activée. Cela signifie que les mises à jour n’ont pas encore été évaluées dans ce parcours ; cela ne veut pas dire que le serveur est à jour.

Chemin dans le portail Azure : recherche Azure Update Manager dans la barre globale, puis ouvre Machines > [abonnement] > [serveur].

Vue d’ensemble d’Azure Update Manager
Vue d’ensemble d’Azure Update Manager Ouvrir en grand ↗
La machine n’a encore aucune donnée d’évaluation
La machine n’a encore aucune donnée d’évaluation Ouvrir en grand ↗

Depuis Azure Update Manager > Machines > [serveur], sélectionne Rechercher les mises à jour pour lancer une évaluation à la demande. Pour automatiser cette vérification, ouvre Azure Update Manager > Vue d’ensemble, sélectionne l’abonnement, puis Paramètres de mise à jour. Dans l’assistant, ajoute le serveur et active Évaluation périodique. Attends la fin de l’opération, puis consulte les mises à jour détectées sur la page du serveur.

Évaluation réussie et mises à jour disponibles
Évaluation réussie et mises à jour disponibles Ouvrir en grand ↗

Dans le lab, l’évaluation trouve quatre mises à jour. Le résultat dépend de la date, du système et des correctifs déjà installés : le nombre affiché chez toi sera probablement différent.

Liste des mises à jour trouvées sur le serveur
Liste des mises à jour trouvées sur le serveur Ouvrir en grand ↗

Pour une installation ponctuelle, suis Azure Update Manager > Machines > [serveur] > Mise à jour unique. Sélectionne les classifications souhaitées après avoir vérifié la politique de maintenance de ton organisation.

Assistant d’installation ponctuelle pour la machine Arc
Assistant d’installation ponctuelle pour la machine Arc Ouvrir en grand ↗
Sélection des classifications de mises à jour
Sélection des classifications de mises à jour Ouvrir en grand ↗

Avant de lancer l’installation, vérifie le redémarrage autorisé et la fenêtre de maintenance. La valeur de 235 minutes visible ici correspond au réglage de ce lab, pas à une valeur recommandée ou imposée par défaut.

Paramètres de redémarrage et fenêtre de maintenance du lab
Paramètres de redémarrage et fenêtre de maintenance du lab Ouvrir en grand ↗

L’historique montre d’abord une opération En cours : une mise à jour était installée, tandis que deux mises à jour de sécurité restaient en attente. La capture finale montre ensuite un état Succeeded : l’opération est terminée sans échec, avec 3 mises à jour installées sur les 6 listées. Les trois autres étaient marquées NotSelected : elles n’ont pas été choisies pour cette installation, elles ne sont pas en attente. Sélectionne l’opération concernée pour consulter le résultat détaillé.

Chemin dans le portail Azure : Azure Update Manager > Gérer > Historique. Ouvre l’opération pour consulter le détail.

Historique : évaluation terminée et installation en cours
Historique : évaluation terminée et installation en cours Ouvrir en grand ↗
Détail de l’opération : certains correctifs restent en attente
Détail de l’opération : certains correctifs restent en attente Ouvrir en grand ↗
Résultats de l’installation : deux mises à jour sont encore en attente
Résultats de l’installation : deux mises à jour sont encore en attente Ouvrir en grand ↗
Résultat final : opération réussie, 3 mises à jour installées sur 6 et aucune en attente
Résultat final : opération réussie, 3 mises à jour installées sur 6 et aucune en attente Ouvrir en grand ↗

Après l’opération, vérifie le résultat de chaque mise à jour et l’état du serveur. Ici, les trois mises à jour non sélectionnées ne sont pas installées : si tu veux les appliquer, lance une autre installation en les sélectionnant, puis contrôle le redémarrage.

Repères rapides

  • Azure Arc connecté : vérifie le serveur dans Azure Arc > Machines > [serveur] ; cela ne confirme pas encore sa visibilité dans MDE.
  • Extension MDE.Windows en création : consulte Azure Arc > Machines > [serveur] > Paramètres > Extensions et laisse le déploiement automatique progresser.
  • Serveur absent de MDE : dans le portail Microsoft Defender, ouvre Ressources > Appareils et recherche-le après le délai de remontée indiqué plus haut.
  • Pas de données dans Update Manager : dans Azure Update Manager > Machines > [serveur], lance une évaluation avant de conclure que le serveur est à jour.
  • Installation en cours : consulte Azure Update Manager > Gérer > Historique, puis vérifie chaque résultat ainsi que le redémarrage.
  • Coûts : vérifie le tarif P1/P2 applicable à ton abonnement et le coût d’Azure Update Manager si le serveur est couvert par P1.

Documentation Microsoft

Écrit par Soham Kopp
Modern Workplace · Intune · Identité