Giới thiệu
Bài viết này áp dụng cho khách hàng mua bản cập nhật bảo mật mở rộng (ESU) cho các phiên bản và phiên bản sau của Windows Server 2012:
- Windows Server 2012 R2 Standard, Trung tâm dữ liệu và Hệ thống nhúng
- Windows Server 2012 Standard, Datacenter và Hệ thống Embedded
Quy trình
Để tiếp tục nhận các bản cập nhật bảo mật sau 10/10/2023, hãy làm theo các bước sau:
Đối với tất cả các máy chủ Windows Server 2012 và Windows Server 2012 R2, bạn phải cài đặt các bản cập nhật sau. Nếu bạn sử dụng Windows Update, các bản cập nhật này sẽ được cung cấp tự động khi cần.
Lưu ý
QUAN TRỌNG Bạn phải khởi động lại thiết bị sau khi cài đặt các bản cập nhật bắt buộc sau.
- Đối với Windows Server 2012 R2, bạn phải cài đặt bản cập nhật sắp xếp cung cấp dịch vụ (SSU) (KB5029368) ngày 08/08/2023 hoặc SSU mới hơn. Để biết thêm thông tin về các bản cập nhật SSU mới nhất, hãy xem ADV990001 | Cập nhật ngăn xếp dịch vụ mới nhất.
- Đối với Windows Server 2012, bạn phải cài đặt bản cập nhật sắp xếp cung cấp dịch vụ (SSU) (KB5029369) ngày 8 tháng 8 năm 2023 hoặc SSU mới hơn. Để biết thêm thông tin về các bản cập nhật SSU mới nhất, hãy xem ADV990001 | Cập nhật ngăn xếp dịch vụ mới nhất.
Tải xuống và cài đặt Gói Chuẩn bị Cấp phép Bản cập nhật Bảo mật Mở rộng (ESU). Để biết thêm thông tin, hãy xem các bài viết sau trong Cơ sở Kiến thức Microsoft:
Lưu ý
QUAN TRỌNG Nếu bạn không được cung cấp các bản cập nhật tích lũy mới nhất (các bản cập nhật bảo mật), bạn phải cài đặt bản cập nhật sau đây.
Lưu ý
GHI CHÚ
- Không cần gói chuẩn bị cấp phép để tải các bản cập nhật ESU của Windows Server 2012 hoặc Windows Server 2012 R2 trên Azure, Azure Arc hoặc Azure Stack HCI, phiên bản 22H2.
- Các máy tính chạy Windows Server 2012 và Windows Server 2012 R2 đã cài đặt Bản tổng hợp hàng tháng vào hoặc sau ngày 12 tháng 7 năm 2022 không cần cài đặt gói chuẩn bị cấp phép.
- Các máy tính chạy Windows Server 2012 và Windows Server 2012 R2 chạy phiên bản phát hành mà không cài đặt bất kỳ bản cập nhật nào hoặc đã cài đặt một số bản cập nhật có ngày trước ngày 12 tháng 7 năm 2022 phải được cài đặt gói chuẩn bị cấp phép từ Windows Server Update Services (WSUS) hoặc Danh mục Microsoft Update (xem KB5017220 hoặc KB5017221).
- Khách hàng sử dụng Scan Cab để cài đặt bản cập nhật ngày 14 tháng 11 năm 2023 (KB5032247 hoặc KB5032249) cần tải xuống gói chuẩn bị cấp phép từ Danh mục Microsoft Update (xem KB5017220 hoặc KB5017221) và cài đặt gói theo cách thủ công.
Sử dụng một trong các bước sau đây.
Lưu ý
Sau khi hoàn thành thành công các bước, bạn có thể tiếp tục tải xuống các bản cập nhật hàng tháng thông qua các kênh thông thường của Windows Update, WSUS và Danh mục Microsoft Update. Bạn có thể tiếp tục triển khai các bản cập nhật bằng cách sử dụng giải pháp quản lý cập nhật ưa thích của mình.
Các bước cho Azure
Bạn có thể di chuyển các máy chủ tại chỗ chạy phiên bản Windows Server đã đạt hoặc sắp kết thúc hỗ trợ mở rộng sang Azure, nơi bạn có thể tiếp tục chạy chúng dưới dạng máy ảo.Để biết thêm thông tin về Di chuyển sang Azure, hãy xem tổng quan về Cập nhật Bảo mật Mở rộng cho Windows Server.
Các bước dành cho Azure Stack HCIBật hỗ trợ hệ điều hành kế thừa để xác minh Azure VM.
Làm theo các hướng dẫn sau để bật hỗ trợ hệ điều hành thừa tự để xác minh Azure VM:
- Sử dụng Trung tâm Quản trị Windows: Quản lý hỗ trợ hệ điều hành cũ bằng Trung tâm Quản trị Windows
- Sử dụng PowerShell: Quản lý hỗ trợ hệ điều hành kế thừa bằng PowerShell
Bật quyền truy nhập cho máy ảo mới
Bạn cũng phải bật quyền truy nhập hỗ trợ hệ điều hành cũ cho từng máy ảo yêu cầu ESU. Làm theo các hướng dẫn sau:
- Sử dụng Trung tâm Quản trị Windows: Quản lý quyền truy nhập hỗ trợ hệ điều hành cũ cho máy ảo của bạn - Trung tâm Quản trị Windows. Kiểm tra xem các VM ESU của bạn có xuất hiện dưới dạng Hiện hoạt trong tab VM hay không.
- Sử dụng PowerShell: Quản lý quyền truy nhập hỗ trợ hệ điều hành cũ cho máy ảo của bạn - PowerShell
Cài đặt các bản Cập nhật Bảo mật Mở rộng
Sau khi thiết lập hỗ trợ hệ điều hành cũ, bạn có thể cài đặt các bản Cập nhật bảo mật mở rộng miễn phí cho các máy ảo đủ điều kiện trên cụm của mình. Cài đặt bản cập nhật bằng phương pháp ưu tiên hiện tại của bạn; ví dụ: Windows Update, Windows Server Update Services (WSUS), Danh mục Microsoft Update
Để biết thêm thông tin, hãy xem phần Cập nhật Bảo mật Mở rộng (ESU) thông qua Azure Stack HCI.
Các bước cho Azure ArcĐối với Windows Server chạy tại chỗ mà không có Azure Arc:
Tải xuống khóa bổ trợ ESU MAK từ cổng VLSC.
Triển khai và kích hoạt khóa bổ trợ ESU MAK bằng cách sử dụng công cụ Slmgr.vbs hoặc VAMT.
- Nếu sử dụng công cụ VAMT, bạn phải cập nhật tệp cấu hình VAMT.
- Kích hoạt trực tuyến hoặc Kích hoạt proxy có thể được sử dụng để triển khai và kích hoạt khóa bổ trợ ESU MAK.
- Nếu sử dụng kích hoạt trực tuyến, bạn phải đảm bảo thiết bị có quyền truy nhập vào điểm cuối máy chủ Kích hoạt của Microsoft.
Các bước cài đặt, kích hoạt và triển khai ESU cho Windows Server 2012 và Windows Server 2012 R2 giống với Windows Server 2008 và Windows Server 2008 R2.
Dành cho Windows Server chạy tại chỗ với Azure Arc.
Không cần triển khai khóa MAK nếu Windows Server đang chạy trong máy ảo (VM) trên Azure hoặc Azure Stack HCI, phiên bản 22H2 hoặc các thiết bị Azure-Arc được kích hoạt và đăng ký Dịch vụ Trả tiền theo mức sử dụng không cần khóa.
Để triển khai các bản Cập nhật Bảo mật Mở rộng được kích hoạt bởi Azure Arc, bạn phải triển khai các thiết bị của mình lên các máy chủ hỗ trợ Azure Arc bằng cách triển khai tác nhân Máy được kết nối. Sau đó, bạn có thể cung cấp và liên kết giấy phép Cập nhật bảo mật mở rộng với máy chủ hỗ trợ Azure Arc, cung cấp tính linh hoạt của dịch vụ thanh toán Azure hàng tháng theo mức sử dụng.
Các máy chủ hỗ trợ Azure Arc đã đăng ký cho Windows Server 2012 ESU sẽ nhận được các chức năng Quản lý cập nhật Azure, Cấu hình Máy và Theo dõi Thay đổi và Kiểm kê mà không mất thêm phí. Để biết thêm thông tin, hãy xem mục Chuẩn bị cung cấp các Bản Cập nhật Bảo mật Mở rộng cho Windows Server 2012 thông qua Azure Arc.
Cấp quyền truy nhập vào điểm cuối "microsoft.com/pkiops/certs"
Nếu bạn không thể mở quyền truy cập vào điểm cuối này, bạn có thể tải xuống CA trung gian (hợp lệ trong tối đa 6 tháng) trên máy chủ hỗ trợ Azure Arc của mình như một giải pháp tạm thời.Đối với Azure Commercial Cloud, hãy tải xuống CA trung gian này được Microsoft xuất bản. Cài đặt chứng chỉ đã tải xuống dưới dạng Máy tính Cục bộ bên dưới Cơ quan có thẩm quyền cấp Chứng chỉ Trung gian\Chứng chỉ. Dùng lệnh sau đây để cài đặt chứng chỉ đúng cách:
Lưu ý
certutil -addstore CA 'Microsoft Azure TLS Issuing CA 01 - xsign.crt'
Đối với Azure Government Cloud, hãy tải xuống CA trung gian này được Microsoft phát hành. Cài đặt chứng chỉ đã tải xuống dưới dạng Máy tính Cục bộ bên dưới Cơ quan có thẩm quyền cấp Chứng chỉ Trung gian\Chứng chỉ. Dùng lệnh sau đây để cài đặt chứng chỉ đúng cách:
Lưu ý
certutil -addstore CA 'Microsoft Azure TLS Issuing CA 02 - xsign.crt'
Để biết thêm thông tin, hãy xem Cung cấp các Cập nhật Bảo mật Mở rộng cho Windows Server 2012.
Thông tin Bổ sung
Nếu bạn sử dụng Windows Update, hệ thống sẽ tự động cung cấp cho bạn SSU mới nhất nếu bạn là khách hàng của ESU. Để tải gói độc lập cho SSU mới nhất, hãy tìm kiếm gói đó trong Danh mục Microsoft Update. Để biết thông tin chung về SSU, hãy xem Bản cập nhật sắp xếp cung cấp dịch vụ và Bản cập nhật Sắp xếp cung cấp Dịch vụ (SSU): Câu hỏi thường gặp.
- Đối với các sản phẩm Azure khác như Azure VMWare, Azure Nutanix Solution, Azure Stack (Hub, Edge) hoặc đối với các hình ảnh của riêng bạn trên Azure dành cho Windows Server 2012 hoặc Windows Server 2012 R2, bạn phải triển khai khóa ESU.
- Các tài nguyên Azure yêu cầu chứng chỉ SSL/TLS cập nhật để đảm bảo các điểm cuối luôn sẵn dùng và được cập nhật.
- Các tài nguyên Azure yêu cầu kết nối với Dịch vụ MetaData phiên bản Azure (IMDS).
dự án
- Chương trình Bản cập nhật Bảo mật Mở rộng (ESU) là gì?
- Tổng quan về các Cập nhật Bảo mật Mở rộng cho Windows Server 2008, 2008 R2, 2012 và 2012 R2
- Tận dụng tối đa Windows Server với 5 biện pháp tốt nhất này
- Tối đa hóa khoản đầu tư Windows Server của bạn với những lợi ích mới và tính linh hoạt hơn
- Khắc phục sự cố trong Cập nhật Bảo mật Mở rộng (ESU) | Microsoft Learn
- Windows Server 2012/R2: Cập nhật bảo mật mở rộng
- Cập nhật Bảo mật Mở rộng (ESU): Kích hoạt trực tuyến hoặc proxy
- Các bản vá lỗi Windows Server 2012/R2 ESU đầu tiên đã ra mắt! Bạn có được bảo vệ không?