Ce laboratoire retrace le parcours complet d’un serveur Windows : son enregistrement dans Azure Arc, son intégration à Microsoft Defender for Endpoint (MDE), puis l’évaluation et l’installation des mises à jour avec Azure Update Manager. Les captures montrent les étapes réalisées, les délais d’attente et le résultat final des correctifs.
Azure Arc, c’est quoi ? C’est le service de gestion hybride de Microsoft. Il permet de représenter dans Azure des serveurs Windows ou Linux qui restent hébergés sur site ou chez un autre fournisseur. L’agent Connected Machine installé sur le serveur le relie à Azure et l’ajoute comme ressource Azure ; le serveur et ses charges de travail ne sont pas déplacés dans Azure.
VM VMware du lab
Agent Connected Machine installé localement
et commandes
Ressource du serveur dans Azure
Gestion des extensions et des opérations
À partir de cette ressource, deux services indépendants :
Protection avec Microsoft Defender for Endpoint
Le plan serveur et le provisionnement automatique pilotent l’intégration.
Déployée sur le serveur via Azure Arc.
Reçoit la télémétrie et les alertes de sécurité.
Gestion des correctifs avec Azure Update Manager
Lance l’évaluation et orchestre l’installation via Azure Arc.
Le serveur télécharge et installe les correctifs selon sa configuration.
L’état de l’évaluation et de l’installation remonte dans Update Manager.
MDE assure la protection et la remontée des événements de sécurité. Il ne télécharge pas et n’installe pas les correctifs : cette opération relève de Windows Update ou de WSUS, orchestrée ici par Azure Update Manager.
Les chemins du portail Azure sont indiqués au fil du parcours, juste au-dessus des captures concernées. Les éléments entre crochets, comme [ton abonnement] ou [serveur], sont à remplacer par les noms de ton environnement. Si un service n’apparaît pas dans le menu, utilise la barre de recherche globale en haut du portail. Les noms de ressources et les choix affichés sont ceux de ce lab ; ils ne constituent pas des valeurs par défaut pour tous les environnements.
Avant de commencer : les prérequis
- Un serveur compatible : vérifie que sa version de Windows Server est prise en charge par l’agent Azure Connected Machine et par l’intégration MDE. La capture du lab montre Windows Server 2025 en édition Evaluation ; en production, confirme le support de ta version dans la documentation Microsoft.
- Un accès Azure adapté : le rôle *Azure Connected Machine Onboarding* (ou un rôle plus large comme *Contributor*) est nécessaire sur la cible. Pour sélectionner le groupe de ressources dans le parcours graphique, il faut aussi pouvoir le lire. Sur le serveur, lance l’installation avec les droits administrateur.
- L’accès réseau sortant : l’agent Azure Arc a besoin de sortir en TCP 443 vers les points de terminaison Azure requis. MDE a également ses propres points de terminaison à autoriser. Un proxy ou un filtrage qui bloque ces destinations peut retarder ou empêcher l’intégration.
- Les fournisseurs de ressources : enregistre
Microsoft.HybridCompute,Microsoft.GuestConfigurationetMicrosoft.HybridConnectivity. Pour Azure Update Manager et la mise à niveau automatique des extensions, enregistre aussiMicrosoft.Compute. - Le groupe de ressources : dans le lab, le nom est
RG-LAB-AZUREARCet la région est *France Central*. Choisis la région adaptée à ton organisation et aux règles de résidence de tes données.

Chemin dans le portail Azure : Groupes de ressources > Créer.

Chemin dans le portail Azure : Abonnements > [ton abonnement] > Fournisseurs de ressources. Recherche chaque fournisseur, ouvre sa ligne, puis sélectionne Enregistrer.

Quel plan Defender choisir ?
Le choix du plan change le coût et les services inclus. Pour les serveurs connectés avec Azure Arc, le plan Defender for Servers P1 fournit les capacités MDE P2, dont la détection et la réponse sur les points de terminaison. Le plan P2 reprend P1 et ajoute notamment des fonctions de gestion de la posture et des vulnérabilités, ainsi que l’évaluation des mises à jour du système d’exploitation.
| Plan | Ce qu’il apporte dans ce scénario | Tarif affiché dans la capture du lab |
|---|---|---|
| P1 | Capacités MDE P2/EDR pour le serveur | 5 $ par serveur et par mois. Azure Update Manager sur un serveur Arc peut être facturé séparément lorsqu’il est utilisé. |
| P2 | P1, plus des fonctions avancées de posture, de vulnérabilité et d’évaluation des mises à jour | 15 $ par serveur et par mois. Azure Update Manager et Guest Configuration sont inclus sans frais de service supplémentaires pour les serveurs couverts par P2, selon les conditions Microsoft. |
Les montants de 5 $ (P1) et 15 $ (P2) sont ceux affichés dans le sélecteur de plans du lab, par serveur et par mois. Ils servent à comparer les deux options dans cette capture ; le montant facturé peut varier selon la devise, l’offre et le contrat. Vérifie le tarif de ton abonnement avant de budgéter. Le plan P2 n’inclut pas toutes les consommations Azure : le stockage et l’analyse des journaux dans Azure Monitor ou Microsoft Sentinel, par exemple, peuvent rester facturés séparément.
À noter : le plan P2 fournit une évaluation des mises à jour. Pour orchestrer l’installation sur les serveurs Arc, Azure Update Manager reste le parcours de gestion ; avec P1, ce service est généralement facturé à l’usage pour les serveurs Arc gérés, sauf avantage de licence applicable, par exemple certains droits liés à Software Assurance ou aux ESU.

1. Connecter le serveur à Azure Arc
Sur le serveur Windows, ouvre Menu Démarrer > Azure Arc Setup, puis démarre l’installation de l’agent Connected Machine. L’assistant du lab annonce une estimation de trois à cinq minutes : ce n’est qu’une estimation locale, pas un délai garanti.

Connecte-toi avec le compte Azure autorisé. L’assistant peut ouvrir une page de connexion ou demander un code d’appareil.

Sélectionne l’abonnement, le groupe de ressources et la région. Vérifie ces trois valeurs avant de continuer : elles déterminent où la ressource Arc apparaîtra dans Azure.

Lance la connexion, puis attends le message de réussite. Dans le portail, retrouve ensuite le serveur sous Azure Arc > Machines.



L’agent Arc envoie un signal de présence périodique (environ toutes les cinq minutes). Cette présence confirme la connexion à Azure Arc ; elle ne signifie pas que les données MDE ou l’état des mises à jour sont déjà remontés.
2. Activer la protection MDE
Active Defender for Servers et choisis P1 ou P2 selon les besoins et le budget.

Chemin dans le portail Azure : Microsoft Defender for Cloud > Paramètres de l’environnement > [ton abonnement] > Plans Defender.


La capture de tarification du lab affiche 5 $ par serveur et par mois pour P1. Utilise ce chiffre comme repère historique de la capture seulement ; la page de prix Azure et ton contrat font foi pour un devis actuel.

Pour contrôler l’intégration, retourne dans Microsoft Defender for Cloud > Paramètres de l’environnement > [ton abonnement] > Defender for Servers > Paramètres > Paramètres et supervision > Protection des points de terminaison. Vérifie que Defender for Endpoint est activé. Selon l’ancienneté de l’environnement, ce réglage peut nécessiter une vérification ou une activation manuelle.

Le délai MDE est normal
L’installation ne se fait pas toujours à la seconde où le plan est activé. Defender for Cloud déploie automatiquement l’extension MDE.Windows sur les machines compatibles. Consulte son état dans la ressource Arc du serveur. L’extension peut d’abord rester sur Création, puis passer à Opération réussie. Cette étape asynchrone peut prendre plusieurs minutes.
Chemin dans le portail Azure : Azure Arc > Machines > [serveur] > Paramètres > Extensions.




Microsoft indique que la première configuration de l’intégration MDE dans un tenant peut prendre jusqu’à 12 heures. Une fois l’intégration configurée, l’arrivée d’un nouveau serveur ou abonnement prend généralement jusqu’à une heure. Le portail et l’inventaire des appareils peuvent donc rester vides pendant un moment, même si l’agent Arc est déjà connecté.
Sur le serveur, tu peux contrôler que le service Sense est démarré :
Get-Service -Name Sense | Select-Object Name, Status, StartTypeDans la capture, le service est Running et son démarrage est Automatic. C’est un bon contrôle local, mais à lui seul il ne prouve pas que toutes les données de télémétrie sont déjà visibles dans le portail Defender.

Vérifie le statut détaillé de MDE.Windows et, dans le portail Microsoft Defender (security.microsoft.com), recherche le serveur dans Ressources > Appareils. Si les données ne sont pas visibles après les délais indiqués, vérifie dans cet ordre : plan actif, protection des points de terminaison activée, système d’exploitation pris en charge, état Arc connecté, statut détaillé de l’extension et accès réseau sortant. Évite de supprimer puis de réinstaller l’extension sans avoir regardé son état et les indications de dépannage Microsoft.
Chemin dans Microsoft Defender : Ressources > Appareils.


3. Évaluer puis installer les mises à jour
Lors de la première visite d’Azure Update Manager, il est possible de voir Aucune donnée de mise à jour ou de constater que l’évaluation périodique n’est pas activée. Cela signifie que les mises à jour n’ont pas encore été évaluées dans ce parcours ; cela ne veut pas dire que le serveur est à jour.
Chemin dans le portail Azure : recherche Azure Update Manager dans la barre globale, puis ouvre Machines > [abonnement] > [serveur].


Depuis Azure Update Manager > Machines > [serveur], sélectionne Rechercher les mises à jour pour lancer une évaluation à la demande. Pour automatiser cette vérification, ouvre Azure Update Manager > Vue d’ensemble, sélectionne l’abonnement, puis Paramètres de mise à jour. Dans l’assistant, ajoute le serveur et active Évaluation périodique. Attends la fin de l’opération, puis consulte les mises à jour détectées sur la page du serveur.

Dans le lab, l’évaluation trouve quatre mises à jour. Le résultat dépend de la date, du système et des correctifs déjà installés : le nombre affiché chez toi sera probablement différent.

Pour une installation ponctuelle, suis Azure Update Manager > Machines > [serveur] > Mise à jour unique. Sélectionne les classifications souhaitées après avoir vérifié la politique de maintenance de ton organisation.


Avant de lancer l’installation, vérifie le redémarrage autorisé et la fenêtre de maintenance. La valeur de 235 minutes visible ici correspond au réglage de ce lab, pas à une valeur recommandée ou imposée par défaut.

L’historique montre d’abord une opération En cours : une mise à jour était installée, tandis que deux mises à jour de sécurité restaient en attente. La capture finale montre ensuite un état Succeeded : l’opération est terminée sans échec, avec 3 mises à jour installées sur les 6 listées. Les trois autres étaient marquées NotSelected : elles n’ont pas été choisies pour cette installation, elles ne sont pas en attente. Sélectionne l’opération concernée pour consulter le résultat détaillé.
Chemin dans le portail Azure : Azure Update Manager > Gérer > Historique. Ouvre l’opération pour consulter le détail.




Après l’opération, vérifie le résultat de chaque mise à jour et l’état du serveur. Ici, les trois mises à jour non sélectionnées ne sont pas installées : si tu veux les appliquer, lance une autre installation en les sélectionnant, puis contrôle le redémarrage.
Repères rapides
- Azure Arc connecté : vérifie le serveur dans Azure Arc > Machines > [serveur] ; cela ne confirme pas encore sa visibilité dans MDE.
- Extension MDE.Windows en création : consulte Azure Arc > Machines > [serveur] > Paramètres > Extensions et laisse le déploiement automatique progresser.
- Serveur absent de MDE : dans le portail Microsoft Defender, ouvre Ressources > Appareils et recherche-le après le délai de remontée indiqué plus haut.
- Pas de données dans Update Manager : dans Azure Update Manager > Machines > [serveur], lance une évaluation avant de conclure que le serveur est à jour.
- Installation en cours : consulte Azure Update Manager > Gérer > Historique, puis vérifie chaque résultat ainsi que le redémarrage.
- Coûts : vérifie le tarif P1/P2 applicable à ton abonnement et le coût d’Azure Update Manager si le serveur est couvert par P1.
Documentation Microsoft
- Prérequis pour Azure Arc-enabled servers
- Vue d’ensemble des serveurs avec Azure Arc
- Configuration réseau requise pour Azure Arc
- Vue d’ensemble de l’agent Azure Connected Machine
- FAQ Defender for Servers : facturation et intégration
- Activer l’intégration de Defender for Endpoint
- Comparer les plans Defender for Servers
- Tarifs Azure Update Manager
- Tarifs du plan de contrôle Azure Arc
- FAQ Azure Update Manager
Modern Workplace · Intune · Identité