Planifier la mise à niveau et la migration
- Éditions et cycle de vie, nouveautés de l’interface bureau : Windows Terminal, WinGet, compression de fichiers, Bluetooth et Wi-Fi
- Mise à niveau directe à partir de Windows Server 2012 R2 ou réinstallation avec migration : peser les approches
- Migrer des serveurs de fichiers avec Storage Migration Service, remplacer progressivement les contrôleurs de domaine
- Vérifier les fonctionnalités abandonnées et supprimées : entre autres WSUS, NTLM, équilibrage de charge réseau, WMIC, VBScript, Windows PowerShell 2.0, serveur SMTP
Nouveautés d’Active Directory
- Nouveau niveau fonctionnel pour le domaine et la forêt, pages de base de données de 32 Ko en option, extensions de schéma
- Comptes de service gérés délégués (dMSA) en remplacement des comptes de service classiques
- Chiffrement LDAP activé par défaut, LDAP sur TLS 1.3, protection des attributs confidentiels, mots de passe par défaut aléatoires pour les comptes d’ordinateur
- Changements Kerberos (PKINIT, plus de RC4 pour les Ticket Granting Tickets), priorité de réplication, prise en charge NUMA et nouveaux compteurs de performance
- Windows LAPS : gestion automatique des comptes, phrases de passe, détection des retours en arrière d’image (rollbacks)
Sécurité
- Credential Guard actif par défaut, traduction d’adresses forcée par l’hyperviseur (HVPT)
- Enclaves VBS et protection des clés VBS
- Configuration de référence de sécurité avec OSConfig et plus de 350 paramètres préconfigurés
- TLS 1.0 et 1.1 désactivés par défaut, serveur OpenSSH installé par défaut, modules de clés IPsec modifiés
SMB et services de fichiers
- SMB over QUIC désormais disponible dans Standard et Datacenter, contrôle d’accès client et ports alternatifs
- Signature SMB désormais requise par défaut, chiffrement imposé, blocage de NTLM, limitation du taux d’authentification, contrôle du dialecte
- Surveillance de la signature et du chiffrement, règles de pare-feu plus restrictives, compression SMB avec LZ4
Stockage
- Performances NVMe optimisées, clonage de blocs sur ReFS et Dev Drive
- Storage Replica avec compression et Enhanced Log
- Storage Spaces Direct : thin provisioning et conversion de volumes fixes, déduplication et compression ReFS
Hyper-V et conteneurs
- Limites d’évolutivité plus élevées pour les hôtes et les machines virtuelles, Génération 2 par défaut
- Partitionnement GPU avec migration à chaud et haute disponibilité en cluster
- Compatibilité processeur dynamique et clusters de groupe de travail avec migration à chaud
- Portabilité des conteneurs Windows
Réseau et Software-Defined Networking
- Network ATC pour la configuration réseau des hôtes basée sur l’intention, en cluster
- Contrôleur réseau en tant que service de cluster à basculement, segmentation basée sur des tags et stratégies réseau par défaut
- SDN Multisite et passerelles de couche 3 plus performantes
- Durcissement du routage et de RAS : PPTP et L2TP désactivés par défaut lors des nouvelles installations
Administration hybride avec Azure Arc
- Connecter les serveurs avec Azure Arc Setup, licence à l’usage (pay-as-you-go)
- Hotpatch : installer des mises à jour de sécurité sans redémarrage, déroulement avec mois de référence et mois Hotpatch
- Windows Server Management enabled by Azure Arc : Windows Admin Center dans Azure, Azure Update Manager, Best Practices Assessment
- Analyse des erreurs avec DTrace et Windows Admin Center