<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>pascals.blog : Windows Server 2008</title><link>http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx</link><description>Tags: Windows Server 2008</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Avis 975497 - Vulnérabilité SMBv2 dans Windows Vista et Windows Server 2008</title><link>http://blogs.technet.com/pascals/archive/2009/09/18/avis-975497-vuln-rabilit-smbv2-dans-windows-vista-et-windows-server-2008.aspx</link><pubDate>Fri, 18 Sep 2009 16:24:40 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3281931</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3281931.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3281931</wfw:commentRss><description>&lt;p&gt;Une vulnérabilité fait la une ces jours-ci, la vulnérabilité sur le protocole SMBv2. Je conseille la lecture attentive de l’avis suivant, publié le 8 septembre et mis à jour le 17 :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.microsoft.com/france/technet/security/advisory/975497.mspx"&gt;Avis de sécurité Microsoft (975497) : Des vulnérabilités dans SMB pourraient permettre l'exécution de code à distance&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Cette vulnérabilité (&lt;a href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3103"&gt;CVE-2009-3103&lt;/a&gt;) affecte Windows Vista RTM, SP1 et SP2, ainsi que Windows Server 2008 RTM et SP2, en versions 32 et 64 bits. Elle est significative car elle permet une exécution de code à distance qui a déjà été démontrée. Cela dit, bien qu’un correctif ne soit pas encore disponible à ce jour, l’avis ci-dessus est très clair sur les solutions de contournement qui existent :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Désactiver SMBv2, soit par le registre comme indiqué dans l’avis (smb2 [DWORD] = 0 dans HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters, puis redémarrer le service server), soit par le “Fix it” (solution en un clic) de l’article &lt;a href="http://support.microsoft.com/kb/975497"&gt;KB975497&lt;/a&gt;. &lt;/li&gt;    &lt;li&gt;Bloquer les ports TCP 139 et 445. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Mon avis est que la première solution de contournement est la plus simple et la moins &lt;em&gt;impactante&lt;/em&gt;, en attendant un correctif. SMBv2 n’est utilisé qu’entre des systèmes Vista et 2008. : si vous avez des clients XP ou des serveurs 2003, SMBv2 n’est de toutes manières pas utilisé. Voir &lt;a href="http://blogs.technet.com/filecab/archive/2006/03/10/421752.aspx"&gt;cet article&lt;/a&gt; pour plus d’informations sur SMBv2, voire &lt;a href="http://msdn.microsoft.com/en-us/library/cc246482(PROT.13).aspx"&gt;les spécifications&lt;/a&gt; si vous avez le courage.&lt;/p&gt;  &lt;p&gt;[En attendant que ma contribution bloguesque reprenne un rythme plus régulier, sachez que je commets quelques tweets occasionnels sur &lt;a href="http://twitter.com/psauliere"&gt;http://twitter.com/psauliere&lt;/a&gt;]&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3281931" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category></item><item><title>Mettre à jour un Server Core</title><link>http://blogs.technet.com/pascals/archive/2009/06/09/mettre-jour-un-server-core.aspx</link><pubDate>Wed, 10 Jun 2009 00:47:06 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3252749</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3252749.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3252749</wfw:commentRss><description>&lt;p&gt;Après avoir &lt;a href="http://blogs.technet.com/pascals/archive/2009/06/07/installer-le-sp2-sur-un-serveur-windows-server-2008-en-mode-server-core.aspx"&gt;installé le SP2&lt;/a&gt; sur un Windows Server 2008 en mode Server Core, voici l’installation des mises à jour de juin, toujours à l’aide du script &lt;a href="http://msdn.microsoft.com/en-us/library/aa387102(VS.85).aspx"&gt;WUA_SearchDownloadInstall.vbs&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Dans mon test le serveur n’est pas dans un domaine ni rattaché à un WSUS. Mais le script, puisqu’il s’appuie sur le client Windows Update, fonctionne de la même façon, que ce soit contre Windows Update ou WSUS :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/MettrejourunServerCore_14E6F/image_2.png"&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="image" border="0" alt="image" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/MettrejourunServerCore_14E6F/image_thumb.png" width="244" height="184" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Nous voyons dans la capture ci-dessus les actions du script (détection, téléchargement, confirmation, installation), puis la commande manuelle de redémarrage prête à être exécutée.&lt;/p&gt;  &lt;p&gt;Remarquez au passage qu’un serveur en mode Server Core a besoin de peu de mises à jour par rapport à la livraison de juin.&lt;/p&gt;  &lt;p&gt;Ce script est donc intéressant pour les serveurs sur lesquels vous préférez installer les mises à jour manuellement, à la demande, ou pour dépanner en cas d’urgence. On n’est pas ici dans l’automatisme, que WSUS ou SCCM savent gérer, et qui est toujours préférable.&lt;/p&gt;  &lt;p&gt;Patchez-vous bien !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3252749" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx">Patch Management</category></item><item><title>Installer le SP2 sur un serveur Windows Server 2008 en mode Server Core</title><link>http://blogs.technet.com/pascals/archive/2009/06/07/installer-le-sp2-sur-un-serveur-windows-server-2008-en-mode-server-core.aspx</link><pubDate>Sun, 07 Jun 2009 18:11:46 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3251477</guid><dc:creator>pascals</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/pascals/comments/3251477.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3251477</wfw:commentRss><description>&lt;p&gt;Si vous cherchez à installer manuellement le SP2 sur un Server Core, voici un moyen très simple. J’utilise ici le script &lt;strong&gt;WUA_SearchDownloadInstall.vbs&lt;/strong&gt; que l’on trouve ici :&lt;/p&gt;  &lt;p&gt;&lt;a title="http://msdn.microsoft.com/en-us/library/aa387102(VS.85).aspx" href="http://msdn.microsoft.com/en-us/library/aa387102(VS.85).aspx"&gt;http://msdn.microsoft.com/en-us/library/aa387102(VS.85).aspx&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Que le système utilise Microsoft Update ou un serveur WSUS, ce script utilise le client Windows Update pour rechercher, télécharger et installer les mises à jour applicables, avec demande de confirmation pour l’installation.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-01_2.png"&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="core-sp2-01" border="0" alt="core-sp2-01" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-01_thumb.png" width="244" height="184" /&gt;&lt;/a&gt;&amp;#160;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-02_2.png"&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="core-sp2-02" border="0" alt="core-sp2-02" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-02_thumb.png" width="244" height="184" /&gt;&lt;/a&gt; &lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-03_2.png"&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="core-sp2-03" border="0" alt="core-sp2-03" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-03_thumb.png" width="244" height="184" /&gt;&lt;/a&gt; &lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-04_2.png"&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="core-sp2-04" border="0" alt="core-sp2-04" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-04_thumb.png" width="244" height="184" /&gt;&lt;/a&gt; &lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-05_2.png"&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="core-sp2-05" border="0" alt="core-sp2-05" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallerleSP2surunserveurWindowsServer2_F1C0/core-sp2-05_thumb.png" width="244" height="184" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Il est possible que l’assistant graphique d’installation du SP2 apparaisse &lt;em&gt;derrière&lt;/em&gt; la fenêtre de la ligne de commande. Si rien ne se passe alors que le script affiche &lt;em&gt;Installing Updates&lt;/em&gt;, Alt+Tab est votre ami.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3251477" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx">Patch Management</category></item><item><title>Windows Vista SP2 et Windows Server 2008 SP2 sur Technet et MSDN</title><link>http://blogs.technet.com/pascals/archive/2009/05/04/windows-vista-sp2-et-windows-server-2008-sp2-sur-technet-et-msdn.aspx</link><pubDate>Mon, 04 May 2009 10:35:44 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3234710</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3234710.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3234710</wfw:commentRss><description>&lt;p&gt;Après le SP2 d’Office 2007 (article précédent), voici les SP2 de Windows Vista et de Windows Server 2008. Pour rappel, il n’y a pas eu de SP1 de Windows Server 2008 car celui-ci est sorti directement en version SP1.&lt;/p&gt;  &lt;p&gt;Windows Vista SP2 et Windows Server 2008 SP2 sont donc disponible depuis le 30/4 pour les abonnés &lt;a href="http://technet.microsoft.com/en-us/subscriptions/manage/default.aspx"&gt;Technet&lt;/a&gt; et &lt;a href="http://msdn.microsoft.com/en-us/subscriptions/manage/default.aspx"&gt;MSDN&lt;/a&gt;, sous la forme d’un seul et unique fichier ISO regroupant les versions en, fr, de, ja et es, le tout pour les architectures x86, x64 et ia64. Ce qui pèse tout de même 1377 Mo.&lt;/p&gt;  &lt;p&gt;La publication de ces SP2 nous rappelle que Windows Vista SP1 et Windows Server 2008 ne seront donc supportés que 24 mois encore, c’est à dire jusqu’à mi-2011 environ.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3234710" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx">Patch Management</category></item><item><title>Un SP2 dispo, deux à venir</title><link>http://blogs.technet.com/pascals/archive/2009/04/30/un-sp2-dispo-deux-venir.aspx</link><pubDate>Thu, 30 Apr 2009 02:21:33 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3232814</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3232814.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3232814</wfw:commentRss><description>&lt;p&gt;C'est la fête des SP2 cette semaine !&lt;/p&gt;  &lt;p&gt;Commençons par Office 2007 SP2 :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://support.microsoft.com/kb/953195"&gt;953195 - Description d’Office 2007 SP2&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;&lt;a href="http://support.microsoft.com/kb/968170"&gt;968170 - Liste des packages d’Office 2007 SP2&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=B444BF18-79EA-46C6-8A81-9DB49B4AB6E5&amp;amp;displaylang=en"&gt;Téléchargement&lt;/a&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Windows Vista et Windows Server 2008 ont aussi leur SP2 qui arrive bientôt. &lt;a href="http://technet.microsoft.com/en-us/windows/dd767387.aspx"&gt;Voir la page Technet&lt;/a&gt;, incluant notamment les guides de déploiement.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3232814" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx">Patch Management</category><category domain="http://blogs.technet.com/pascals/archive/tags/Office/default.aspx">Office</category></item><item><title>IE8, le retour</title><link>http://blogs.technet.com/pascals/archive/2009/03/20/ie8-le-retour.aspx</link><pubDate>Fri, 20 Mar 2009 23:38:21 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3215907</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3215907.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3215907</wfw:commentRss><description>&lt;p&gt;A force d’utiliser Windows 7 tous les jours, on oublierait presque les Windows XP, Windows Server 2003, Windows Vista et Windows Server 2008, qui peuvent depuis hier recevoir la &lt;strong&gt;version finale&lt;/strong&gt; d’Internet Explorer 8 :&lt;/p&gt;  &lt;p&gt;&lt;a title="ie8" href="http://www.microsoft.com/ie8"&gt;http://www.microsoft.com/ie8&lt;/a&gt; (le site français n’est pas encore à jour)&lt;/p&gt;  &lt;p&gt;Qu’est-ce qu’IE8 apporte aujourd’hui en terme de sécurité ? Jetez un œil sur &lt;a href="http://blogs.msdn.com/ie/archive/2009/03/19/internet-explorer-8-final-available-now.aspx"&gt;l’article du blog IE&lt;/a&gt; : un tableau y résume parfaitement la liste des améliorations. Voici ma traduction littérale de la liste en question…&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2009/02/09/ie8-security-part-viii-smartscreen-filter-release-candidate-update.aspx"&gt;Protection contre les malware&lt;/a&gt;. Prévention de l’installation de logiciel malveillant. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2008/07/02/ie8-security-part-iv-the-xss-filter.aspx"&gt;Filtre contre les Cross-Site Scripting&lt;/a&gt;. Protection contre les attaques de sites web. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2008/07/28/ie8-and-reliability.aspx"&gt;Isolation des onglet et récupération automatique après plantage&lt;/a&gt;. Continuer à naviguer même si une page ou un contrôle plante. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2008/03/11/address-bar-improvements-in-internet-explorer-8-beta-1.aspx"&gt;Mise en valeur du nom de domaine dans la barre d’adresse&lt;/a&gt;. Il est facile de voir sur quel site vous êtes réellement. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2008/08/25/ie8-and-privacy.aspx"&gt;InPrivate Filtering&lt;/a&gt;. Protéger votre vie privée en contrôlant les traces de votre activité. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2008/09/09/the-ie8-smart-address-bar-part-1-navigate-easier-and-faster.aspx"&gt;Suppression d'adresses dans l'historique de la barre d'adresse&lt;/a&gt;. Encore plus de protection pour la vie privée. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2009/03/02/why-am-i-seeing-this-dialog.aspx"&gt;Protection des paramètres de recherche&lt;/a&gt;. Votre fournisseur de recherche reste celui que vous avez choisi. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2009/01/27/ie8-security-part-vii-clickjacking-defenses.aspx"&gt;Protection contre le &lt;em&gt;Clickjacking&lt;/em&gt;&lt;/a&gt;. Protection contre une classe d’exploits impliquant des redirection de clics. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2008/05/07/ie8-security-part-ii-activex-improvements.aspx"&gt;ActiveX par Utilisateur/Site&lt;/a&gt;. Protection supplémentaire contre des contrôles ActiveX détournés de leur usage. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2008/04/08/ie8-security-part-I_3A00_-dep-nx-memory-protection.aspx"&gt;DEP/NX&lt;/a&gt;. Protection contre une classe d’exploits en mémoire. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2008/05/19/enabling-mash-ups-in-internet-explorer-8-with-cross-document-messaging.aspx"&gt;&lt;em&gt;Mashups&lt;/em&gt; plus sécurisés&lt;/a&gt; pour les développeurs, avec de nouvelles fonctions et le support de nouveaux mécanismes standards (ToStaticHTML(), XDomainRequest ; &lt;a href="http://blogs.msdn.com/ie/archive/2008/09/10/native-json-in-ie8.aspx"&gt;Support JSON natif&lt;/a&gt;, postMessage()). &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Je n’ai pas encore cherché d’informations sur la disponibilité d’IE8 dans Windows Update et pour WSUS, mais j’y reviendrai dès que possible.&lt;/p&gt;  &lt;p&gt;Questions pièges : quel impact sur votre processus de &lt;em&gt;patch management&lt;/em&gt; ? Quelles sont les versions d’Internet Explorer supportées à ce jour par OS et jusqu’à quelles dates ? La réponse bientôt. En attendant, passez plutôt un bon week-end !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3215907" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Internet+Explorer/default.aspx">Internet Explorer</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+XP/default.aspx">Windows XP</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2003/default.aspx">Windows Server 2003</category></item><item><title>Server Core : comment supprimer les restrictions sur les mots de passe</title><link>http://blogs.technet.com/pascals/archive/2008/12/22/server-core-comment-supprimer-les-restrictions-sur-les-mots-de-passe.aspx</link><pubDate>Mon, 22 Dec 2008 17:49:23 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3172193</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3172193.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3172193</wfw:commentRss><description>&lt;p&gt;Qui n’a pas utilisé P@ssw0rd comme mot de passe administrateur lorsqu’obligé par la règle de complexité des mots de passe ? Suggérer ou imposer des règles sur les mots de passe est une bonne chose, en production. Sur des plate-formes de démonstration ou de test, on peut préférer que le mot de passe que l’on va taper des dizaines de fois par jour soit simple, voire très simple. Sous Windows Server 2003 et Windows Server 2008 en mode normal, il suffit de modifier la stratégie locale de sécurité en lançant &lt;strong&gt;secpol.msc&lt;/strong&gt;. Sur Windows Server 2008 en mode Core, c’est une autre histoire : pas de mmc.exe, pas d’option utile dans la commande NET ACCOUNTS, bref, pas de moyen direct pour modifier ce paramètre.&lt;/p&gt;  &lt;p&gt;La solution consiste à utiliser un modèle de sécurité (security template) et de l’appliquer avec secedit.exe. Le modèle de sécurité est un fichier .inf et voici celui qui convient à notre objectif :&lt;/p&gt;  &lt;p&gt;&lt;code style="font-size: 14px"&gt;[Unicode]     &lt;br /&gt;Unicode=yes      &lt;br /&gt;[System Access]      &lt;br /&gt;MinimumPasswordAge=0      &lt;br /&gt;;MaximumPasswordAge=42      &lt;br /&gt;MinimumPasswordLength=0      &lt;br /&gt;&lt;strong&gt;PasswordComplexity=0&lt;/strong&gt;      &lt;br /&gt;PasswordHistorySize=0      &lt;br /&gt;ClearTextPassword=0      &lt;br /&gt;[Version]      &lt;br /&gt;signature=&amp;quot;$CHICAGO$&amp;quot;      &lt;br /&gt;Revision=1&lt;/code&gt;&lt;/p&gt;  &lt;p&gt;Le paramètre qui nous intéresse ici est PasswordComplexity=0. Les autres sont ici uniquement pour exemple.&lt;/p&gt;  &lt;p&gt;Pour appliquer ce modèle, créez un réperoire, par exemple c:\temp. Sauvegardez le modèle dans un fichier inf, par exemple c:\temp\demo.inf (Note : notepad.exe fonctionne dans Windows Server Core --pas vraiment “Core”, hmm ?). Ensuite, appliquez le modèle :&lt;/p&gt;  &lt;p&gt;&lt;code style="font-size: 14px"&gt;C:\temp&amp;gt;secedit /configure /db demo.sdb /cfg demo.inf&lt;/code&gt;&lt;/p&gt;  &lt;p&gt;La solution modèle de sécurité est la seule que j’ai trouvée pour la complexité des mots de passe. Pour ce qui est des autres paramètres à “débloquer”, NET ACCOUNTS peut être utile. Par exemple, la commande suivante débloque l’expiration des mots de passe, ce qui est utile car l’option MaximumPasswordAge=0 n’est pas possible dans un modèle de sécurité :&lt;/p&gt;  &lt;p&gt;&lt;code style="font-size: 14px"&gt;net accounts /MAXPWAGE:UNLIMITED&lt;/code&gt;&lt;/p&gt;  &lt;p&gt;Utilisez la commande &lt;code style="font-size: 14px"&gt;net accounts /?&lt;/code&gt; pour d’autres options.&lt;/p&gt;  &lt;p&gt;Et rappelez-vous : ce n’est pas une bonne idée de baisser le niveau de sécurité en production ! Cet article ne concerne que des environnements de test !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3172193" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Administration/default.aspx">Administration</category></item><item><title>Surface d'attaque d'Hyper-V</title><link>http://blogs.technet.com/pascals/archive/2008/09/22/surface-d-attaque-d-hyper-v.aspx</link><pubDate>Mon, 22 Sep 2008 10:00:24 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3126699</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3126699.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3126699</wfw:commentRss><description>&lt;p&gt;Je suis tomb&amp;#233; r&amp;#233;cemment sur &lt;a href="http://blogs.technet.com/tonyso/archive/2008/09/19/hyper-v-attack-surface-reference.aspx"&gt;cet article&lt;/a&gt; de Tony Soper, indiquant que le tableau de r&amp;#233;f&amp;#233;rence de la surface d'attaque d'Hyper-V &amp;#233;tait &lt;a href="http://download.microsoft.com/download/8/2/9/829bee7b-821b-4c4c-8297-13762aa5c3e4/Windows%20Server%202008%20Hyper-V%20Attack%20Surface%20Reference.xlsx"&gt;t&amp;#233;l&amp;#233;chargeable ici&lt;/a&gt;. Il s'agit d'un tableau Excel listant les fichiers, services et r&amp;#232;gles de firewall ajout&amp;#233;s par le r&amp;#244;le Hyper-V sur Windows Server 2008. Le &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=fb8b981f-227c-4af6-a44b-b115696a80ac&amp;amp;DisplayLang=en"&gt;guide de s&amp;#233;curisation de Windows Server 2008&lt;/a&gt; ne contient pas encore ces informations, mais sera mis &amp;#224; jour prochainement.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3126699" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Hyper-V/default.aspx">Hyper-V</category></item><item><title>UrlScan 3.0 est RTM</title><link>http://blogs.technet.com/pascals/archive/2008/09/17/urlscan-3-0-est-rtm.aspx</link><pubDate>Wed, 17 Sep 2008 19:29:06 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3125287</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3125287.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3125287</wfw:commentRss><description>&lt;p&gt;J'en parlais &lt;a href="http://blogs.technet.com/pascals/archive/2008/06/25/injections-sql-en-hausse-urlscan-est-de-retour.aspx"&gt;en juin&lt;/a&gt; : UrlScan fait son &lt;em&gt;come back&lt;/em&gt;, avec une version 3.0 adapt&amp;#233;e aux derni&amp;#232;res versions d'IIS. Pour ceux qui ne sont pas familiers avec cet outil, il s'agit d'un filtre &amp;#224; installer sur le serveur web, permettant de d&amp;#233;finir des r&amp;#232;gles sur les contenus interdits ou autoris&amp;#233;s des requ&amp;#234;tes HTTP et URL. Par exemple, la version 3.0 permet une protection contre les injections SQL, bien s&amp;#251;r en attendant la correction de l'application Web fautive.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://blogs.technet.com/windowsserver/archive/2008/08/21/URLSCAN-3.0-RTW_3A00_-DOWNLOAD-TODAY.aspx"&gt;Annonce sur le blog de la division Windows Server&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;T&amp;#233;l&amp;#233;chargement : &lt;a href="http://www.iis.net/go/1697"&gt;x86&lt;/a&gt; et &lt;a href="http://www.iis.net/go/1698"&gt;x64&lt;/a&gt;&lt;/li&gt; &lt;/ul&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3125287" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2003/default.aspx">Windows Server 2003</category><category domain="http://blogs.technet.com/pascals/archive/tags/Toolz/default.aspx">Toolz</category></item><item><title>Hyper-V : une nouvelle race de SID</title><link>http://blogs.technet.com/pascals/archive/2008/07/18/hyper-v-une-nouvelle-race-de-sid.aspx</link><pubDate>Fri, 18 Jul 2008 03:29:04 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3090373</guid><dc:creator>pascals</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/pascals/comments/3090373.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3090373</wfw:commentRss><description>&lt;p&gt;&lt;/p&gt;  &lt;p&gt;Si vous savez ce que sont des jetons, des SID et des DACL, passez le d&amp;#233;but et allez directement &amp;#224; la premi&amp;#232;re image ci-dessous...&lt;/p&gt;  &lt;p&gt;Depuis que Windows est &amp;quot;NT&amp;quot;, c'est &amp;#224; dire depuis Windows NT 3.1, un principe de base de la s&amp;#233;curit&amp;#233; de Windows, le contr&amp;#244;le d'acc&amp;#232;s discr&amp;#233;tionnaire, utilise des SID et des ACL. Pour l'explication d&amp;#233;taill&amp;#233;e, je vous conseille le chapitre 8 du livre de Mark Russinovich et David Solomon : &lt;a href="http://technet.microsoft.com/en-us/sysinternals/bb963901.aspx"&gt;Windows Internals&lt;/a&gt;. Une autre source est le chapitre &lt;a href="http://technet2.microsoft.com/windowsserver/en/library/addc004e-a1ad-4fba-8caa-1c9c3eb0fa861033.mspx"&gt;Authorization and Access Control Technologies&lt;/a&gt; dans la librairie technique de Windows Server 2003.&lt;/p&gt;  &lt;p&gt;Pour l'explication rapide, voici une tentative de r&amp;#233;sum&amp;#233; : dans Windows, tout processus est authentifi&amp;#233; et s'ex&amp;#233;cute dans le contexte de s&amp;#233;curit&amp;#233; de l'utilisateur. Un jeton (token) est attach&amp;#233; &amp;#224; chaque process, et ce jeton contient entre autres les identifiants de l'utilisateur et de tous les groupes auxquels cet utilisateur appartient. Si vous ex&amp;#233;cutez la commande &lt;strong&gt;whoami /all&lt;/strong&gt; dans une ligne de commande, vous obtenez une vue lisible de votre jeton. Comme les utilisateurs et groupes peuvent changer de nom, on les rep&amp;#232;re par des identifiants num&amp;#233;riques, des SID (&lt;em&gt;Security Identifiers&lt;/em&gt;). Windows saura en g&amp;#233;n&amp;#233;ral faire la traduction pour vous.&lt;/p&gt;  &lt;p&gt;Les objets, comme par exemple les fichiers, ont un &lt;em&gt;Security Descriptor&lt;/em&gt; (SD) qui contient une DACL (liste de contr&amp;#244;le d'acc&amp;#232;s discr&amp;#233;tionnaire). Cette liste contient des ACE (&lt;em&gt;Access Control Entries&lt;/em&gt;) et chaque ACE indique un SID et un type d'acc&amp;#232;s ; par exemple : Utilisateurs / Lecture, Administrateurs / Lecture et Ecriture. Si vous ex&amp;#233;cutez la commande &lt;strong&gt;icacls &lt;em&gt;nom_fichier&lt;/em&gt;&lt;/strong&gt; dans une ligne de commande, vous obtenez une vue lisible de la DACL du fichier (si &lt;strong&gt;icacls&lt;/strong&gt; ne marche pas, essayez &lt;strong&gt;cacls&lt;/strong&gt;.)&lt;/p&gt;  &lt;p&gt;Pour faire simple, lorsqu'un processus veut acc&amp;#233;der &amp;#224; un objet pour un type d'acc&amp;#232;s donn&amp;#233; (par exemple pour le modifier), le &lt;em&gt;Security Reference Monitor&lt;/em&gt; (SRM) de Windows contr&amp;#244;le la DACL de l'objet, le jeton du process, et regarde si un des SID du jeton se trouve dans une ACE qui lui permet l'acc&amp;#232;s demand&amp;#233;.&lt;/p&gt;  &lt;p&gt;Au fil des versions de Windows ce m&amp;#233;canisme est toujours rest&amp;#233;, et des concepts nouveaux sont venus l'utiliser sans jamais le modifier. Par exemple, depuis Windows Vista, il existe une nouvelle sorte de SID : les SID de service. Il s'agit de SID qui identifient un service au lieu d'un utilisateur ou d'un groupe. Ils servent &amp;#224; faire en sorte que, m&amp;#234;me si deux services S1 et S2 s'ex&amp;#233;cutent sous le m&amp;#234;me compte (par exemple LOCAL SERVICE), alors on peut faire en sorte qu'un fichier ne soit accessible que par S1 en lui attachant une ACE relative au SID de service NT SERVICE\S1. C'est la notion d'isolation des services, abord&amp;#233;e notamment dans &lt;a href="http://blogs.technet.com/voy/archive/2007/03/22/per-service-sid.aspx"&gt;cet article&lt;/a&gt; de Cyril Voisin et Jean-Yves Poublan.&lt;/p&gt;  &lt;p&gt;On trouve donc depuis Windows Vista des fichiers qui ont des ACE faisant r&amp;#233;f&amp;#233;rence &amp;#224; des SID de service, comme par exemple :&lt;/p&gt;  &lt;p&gt;c:\Windows\notepad.exe    &lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; &lt;strong&gt;NT SERVICE\TrustedInstaller:(F)&lt;/strong&gt;     &lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; BUILTIN\Administrators:(RX)&amp;#160; &lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; NT AUTHORITY\SYSTEM:(RX)&amp;#160; &lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; BUILTIN\Users:(RX)&lt;/p&gt;  &lt;p&gt;Ce qui signifie que seul le service TrustedInstaller (nom complet : &lt;em&gt;Windows Modules Installer&lt;/em&gt;) a tous les droits sur les fichiers de Windows.&lt;/p&gt;  &lt;p&gt;C'&amp;#233;tait un bien longue introduction pour aborder une nouvelle sorte de SID d&amp;#233;finis par Hyper-V : les SID de machines virtuelles. Un peu comme les SID de service, les SID de VM vont servir &amp;#224; isoler les VM, c'est &amp;#224; dire &amp;#224; assurer que les ressources propres &amp;#224; une VM ne sont accessibles en &amp;#233;criture que par cette VM.&lt;/p&gt;  &lt;p&gt;Voici la DACL sur le fichier VHD d'une machine virtuelle d&amp;#233;clar&amp;#233;e dans Hyper-V :&lt;/p&gt;  &lt;p&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="146" alt="" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/HyperVunenouvelleracedeSID_12F1/image_17.png" width="586" border="0" /&gt;&lt;/p&gt;  &lt;p&gt;Rappelons qu'un fichier VHD est le disque dur virtuel de la VM. Remarquez le SID de la forme NT VIRTUAL MACHINE\&amp;lt;GUID&amp;gt;. Ce GUID (090928A5- etc.) est l'identifiant Hyper-V unique de cette machine virtuelle. On peut le v&amp;#233;rifier en regardant le fichier C:\ProgramData\Microsoft\Windows\Hyper-V\&amp;lt;GUID&amp;gt;.xml.&lt;/p&gt;  &lt;p&gt;Dans &lt;a href="http://technet.microsoft.com/en-us/sysinternals/bb896653.aspx"&gt;Process Explorer&lt;/a&gt;, on peut afficher les propri&amp;#233;t&amp;#233;s du processus (worker process) vmwp.exe correspondant &amp;#224; cette VM :&lt;/p&gt;  &lt;p&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="243" alt="" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/HyperVunenouvelleracedeSID_12F1/image_11.png" width="392" border="0" /&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Et voici, toujours affich&amp;#233; dans Process Explorer, le jeton du process (propri&amp;#233;t&amp;#233;s du process, onglet &lt;em&gt;Security&lt;/em&gt;) :&lt;/p&gt;  &lt;p&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="184" alt="" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/HyperVunenouvelleracedeSID_12F1/image_14.png" width="392" border="0" /&gt;&lt;/p&gt;  &lt;p&gt;Ce jeton et cette DACL assurent donc (1) que le process (qui s'ex&amp;#233;cute en tant que NETWORK SERVICE) aura acc&amp;#232;s en lecture et &amp;#233;criture (mais pas suppression) au VHD, et (2) que les autres VM ou autres services n'y auront pas acc&amp;#232;s en &amp;#233;criture.&lt;/p&gt;  &lt;p&gt;Au passage, avez-vous remarqu&amp;#233; que icacls et Process Explorer profitaient de Windows pour toujours traduire les SID en noms lisibles ? Quoique, je ne sais pas si NT VIRTUAL MACHINE\090928A5-E592-47E1-A819-85F56654EBCF est plus lisible que S-1-5-83-1-151595173-1205986706-4119140776-3488306278... :)&lt;/p&gt;  &lt;p&gt;Si vous souhaitez en savoir plus sur les fonctions avanc&amp;#233;es des jetons de s&amp;#233;curit&amp;#233; dans Windows, consultez &lt;a href="http://blogs.technet.com/voy/archive/tags/service+hardening/default.aspx"&gt;la s&amp;#233;rie d'articles&lt;/a&gt; de Cyril et Jean-Yves sur le durcissement des services dans Windows Vista et Windows Server 2008.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Mise &amp;#224; jour 18/7/2008 &lt;/strong&gt;- Quelques fautes de frappes corrig&amp;#233;es.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3090373" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Hyper-V/default.aspx">Hyper-V</category></item><item><title>Hyper-V est RTM !</title><link>http://blogs.technet.com/pascals/archive/2008/06/26/hyper-v-est-rtm.aspx</link><pubDate>Thu, 26 Jun 2008 22:43:40 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3078841</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3078841.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3078841</wfw:commentRss><description>&lt;p&gt;Aujourd'hui est un grand jour ! Hyper-V est finalement disponible en version finale, aux emplacements suivants :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=F3AB3D4B-63C8-4424-A738-BADED34D24ED"&gt;Hyper-V pour Windows Server 2008 x64&lt;/a&gt; - il s'agit du package complet pour Windows Server 2008 x64. Il doit &amp;#234;tre install&amp;#233; sur la partition parente, et inclut les composants Hyper-V pour les installations compl&amp;#232;tes et core, ainsi que les outils d'administration pour les installations compl&amp;#232;tes. Ce package ne peut pas &amp;#234;tre d&amp;#233;sinstall&amp;#233;. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=88208468-0AD6-47DE-8580-085CBA42C0C2"&gt;Outils d'administration d'Hyper-V pour Windows Vista SP1 x64&lt;/a&gt;. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=BF909242-2125-4D06-A968-C8A3D75FF2AA"&gt;Outils d'administration d'Hyper-V pour Windows Vista SP1 x86&lt;/a&gt;. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=6F69D661-5B91-4E5E-A6C0-210E629E1C42"&gt;Outils d'administration d'Hyper-V pour Windows Server 2008 x86&lt;/a&gt;. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Voir &amp;#233;galement les articles de la base de connaissances :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://support.microsoft.com/kb/950050"&gt;Description of the update for the release version of the Hyper-V technology for Windows Server 2008&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://support.microsoft.com/kb/952627"&gt;Description of the Windows Vista Service Pack 1 Management Tools update for the release version of Hyper-V&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;&lt;a href="http://support.microsoft.com/kb/954958"&gt;Guest operating systems that are supported on a Hyper-V virtual machine host&lt;/a&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Quelques remarques concernant la mise &amp;#224; jour depuis la RC0 ou la RC1 :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Les &amp;#233;tats sauvegard&amp;#233;s (saved states) ne sont pas support&amp;#233;s lors de la mise &amp;#224; jour. Cela concerne &amp;#233;galement les snapshots online (effectu&amp;#233;s lorsque la VM &amp;#233;tait d&amp;#233;marr&amp;#233;e). &lt;/li&gt;    &lt;li&gt;Les nouveaux composants d'int&amp;#233;gration (IC, Integration Components) doivent &amp;#234;tre install&amp;#233;s sur les OS support&amp;#233;s dans les VM. Pour ce faire, dans le menu de VMconnect, dans le menu &amp;quot;Action&amp;quot;, choisir &amp;quot;Insert Integration Services Setup Disk&amp;quot;. Note : il faut fermer l'assistant Nouveau Mat&amp;#233;riel lorsqu'il appara&amp;#238;t. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;La bonne nouvelle accompagnant la disponibilit&amp;#233; d'Hyper-V est la nouvelle liste d'OS support&amp;#233;s :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Windows Server 2008 x64 (avec 1, 2 ou 4 processeurs virtuels) &lt;/li&gt;    &lt;li&gt;Windows Server 2008 x86 (avec 1, 2 ou 4 processeurs virtuels) &lt;/li&gt;    &lt;li&gt;Windows Server 2003 x64 SP2 (avec 1 ou 2 processeurs virtuels) &lt;/li&gt;    &lt;li&gt;Windows Server 2003 x86 SP2 (avec 1 ou 2 processeurs virtuels) &lt;/li&gt;    &lt;li&gt;Windows 2000 Server SP4 (avec 1 processeur virtuel) &lt;/li&gt;    &lt;li&gt;Suse Linux Enterprise Server 10 x86 SP1 et SP2 &lt;/li&gt;    &lt;li&gt;Suse Linux Enterprise Server 10 x64 SP1 et SP2 &lt;/li&gt;    &lt;li&gt;Windows Vista x64 SP1 (avec 1 ou 2 processeurs virtuels) &lt;/li&gt;    &lt;li&gt;Windows Vista x86 SP1 (avec 1 ou 2 processeurs virtuels) &lt;/li&gt;    &lt;li&gt;Windows XP x86 SP2 (avec 1 processeur virtuel) &lt;/li&gt;    &lt;li&gt;Windows XP x86 SP3 (avec 1 ou 2 processeurs virtuels) &lt;/li&gt;    &lt;li&gt;Windows XP x64 SP2 (avec 1 ou 2 processeurs virtuels) &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Remarquez dans cette liste l'apparition de Windows 2000 SP4 et Windows XP SP2, cette fois avec les composants d'int&amp;#233;gration.&lt;/p&gt;  &lt;p&gt;Le site g&amp;#233;n&amp;#233;ral Hyper-V : &lt;a title="http://www.microsoft.com/Hyper-V" href="http://www.microsoft.com/Hyper-V"&gt;http://www.microsoft.com/Hyper-V&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Pour finir, sachez que, apr&amp;#232;s les sites MSDN et Technet, 25% des serveurs web de &lt;a href="http://www.microsoft.com"&gt;www.microsoft.com&lt;/a&gt; fonctionnent aujourd'hui sur Hyper-V (&lt;a href="http://blogs.technet.com/windowsserver/archive/2008/06/25/microsoft-com-powered-by-hyper-v.aspx"&gt;d&amp;#233;tails&lt;/a&gt;). &lt;a href="http://www.microsoft.com"&gt;www.microsoft.com&lt;/a&gt;, c'est : 15.000 requ&amp;#234;tes par secondes, 40 millions de hits par jour, 1,2 milliards de pages lues par mois, 280 millions de visiteurs uniques par&amp;#160; mois... Alors, pr&amp;#234;ts ?&lt;/p&gt;  &lt;p&gt;Mise &amp;#224; jour 1/7/2008 - Ajout&amp;#233; l'article &lt;a href="http://support.microsoft.com/kb/954958"&gt;KB954958&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3078841" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/Virtualisation/default.aspx">Virtualisation</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Hyper-V/default.aspx">Hyper-V</category></item><item><title>Hyper-V et BitLocker : le whitepaper</title><link>http://blogs.technet.com/pascals/archive/2008/06/26/hyper-v-et-bitlocker-le-whitepaper.aspx</link><pubDate>Thu, 26 Jun 2008 01:28:20 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3078132</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3078132.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3078132</wfw:commentRss><description>&lt;p&gt;On dirait que quelqu'un de l'autre cot&amp;#233; de l'Atlantique a &amp;#233;crit ce &lt;em&gt;whitepaper&lt;/em&gt; juste pour &amp;#234;tre cit&amp;#233; ici :-)&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=2c3c0615-baf4-4a9c-b613-3fda14e84545&amp;amp;DisplayLang=en"&gt;Windows Server 2008 Hyper-V and BitLocker Drive Encryption&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;D&amp;#232;s que les serveurs seront correctement r&amp;#233;pliqu&amp;#233;s (manifestement il y a quelques soucis dans la publication), vous pourrez r&amp;#233;cup&amp;#233;rer &amp;#224; l'adresse ci-dessus un whitepaper vous expliquant comment les responsables de r&amp;#233;seaux d'agences pourront dormir plus tranquilles..&lt;/p&gt;  &lt;p&gt;Imaginez un serveur dans une agence recul&amp;#233;e, sous un bureau ou dans un placard, mais h&amp;#233;bergeant quelques machines virtuelles critiques (contr&amp;#244;leur de domaine, donn&amp;#233;es clients, op&amp;#233;rations financi&amp;#232;res, etc.) Le risque de vol du serveur ou d'un disque est nettement sup&amp;#233;rieur que pour ses grands fr&amp;#232;res au frais dans les datacenters centraux : d'o&amp;#249; l'id&amp;#233;e d'utiliser BitLocker de Windows Server 2008 pour chiffrer les volumes h&amp;#233;bergeant les VHD des machines virtuelles. De quoi sauver la journ&amp;#233;e &amp;#224; moindre frais !&lt;/p&gt;  &lt;p&gt;Je n'ai pas lu le whitepaper. &amp;#201;tant donn&amp;#233; les contraintes propres &amp;#224; l'environnement d'une agence, il est probable que la recommandation soit d'&amp;#234;tre dans un mode &amp;quot;TPM seul&amp;quot; de fa&amp;#231;on &amp;#224; ce que le syst&amp;#232;me puisse (re)d&amp;#233;marrer sans intervention manuelle &amp;#224; l'initiative des centres nationaux ou r&amp;#233;gionaux. Cela implique que la protection ne concerne que les attaques &amp;quot;offline&amp;quot; : d&amp;#233;marrage sur un autre OS, lecture du disque sur une autre machine, tentative de d&amp;#233;marrage sur une autre machine. Par contre et comme toujours avec ce niveau de protection, la machine d&amp;#233;marre automatiquement : sa protection &amp;quot;online&amp;quot; doit donc &amp;#234;tre d&amp;#233;finie ind&amp;#233;pendamment de BitLocker.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3078132" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category><category domain="http://blogs.technet.com/pascals/archive/tags/Hyper-V/default.aspx">Hyper-V</category></item><item><title>Windows Server Core et la sécurité</title><link>http://blogs.technet.com/pascals/archive/2008/06/15/windows-server-core-et-la-s-curit.aspx</link><pubDate>Mon, 16 Jun 2008 00:15:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3071542</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3071542.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3071542</wfw:commentRss><description>&lt;p&gt;Jeff Jones étudie dans un court &lt;a href="http://blogs.technet.com/security/archive/2008/06/12/download-server-core-potential-security-benefit.aspx" mce_href="http://blogs.technet.com/security/archive/2008/06/12/download-server-core-potential-security-benefit.aspx"&gt;rapport publié il y a quelques jours&lt;/a&gt; l'impact de l'installation "Core" de Windows Server 2008 sur les vulnérabilités de Windows. Comme on peut l'imaginer, et comme je le notais pour 3 des 7 bulletins publiés la semaine dernière, bon nombre de vulnérabilités de Windows ne s'appliquent pas à une installation "Core" parce que les composants vulnérables ne sont pas présents : Internet Explorer, Direct X, Windows Explorer, etc. Le rapport de Jeff Jones analyse les bulletins des 2 dernières années par rapport à un hypothétique mode "Core" de Windows Server 2003. Le résultat est que le mode Core&amp;nbsp; serait vulnérables à 40% de bulletins de moins que le mode complet de Windows Server.&lt;/p&gt;&lt;p&gt;Windows Server Core est un pas de géant dans la bonne direction en ce qui concerne les serveurs Windows : pas d'Internet Explorer, pas d'Explorer, pas de Media Player : moins de composants, moins d'exposition, moins de vulnérabilités, moins de patches à installer, moins de redémarrage, plus de disponibilité. La meilleure solution aujourd'hui pour les serveurs Hyper-V et IIS, mais aussi les serveurs de fichiers et imprimantes ou les serveurs d'infrastructures : DNS, WINS, DHCP, contrôleurs de domaine, etc.&lt;br&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3071542" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category></item><item><title>Outils BitLocker pour Vista SP1 et Windows Server 2008</title><link>http://blogs.technet.com/pascals/archive/2008/04/29/outils-bitlocker-pour-vista-sp1-et-windows-server-2008.aspx</link><pubDate>Wed, 30 Apr 2008 00:05:53 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3047143</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3047143.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3047143</wfw:commentRss><description>&lt;p&gt;Les outils BitLocker viennent d'&amp;#234;tre publi&amp;#233;s pour Windows Vista SP1 et Windows Server 2008 :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;BitLocker Drive Preparation Tool : &lt;a href="http://support.microsoft.com/kb/933246/en-us"&gt;description&lt;/a&gt;, &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=320B9AA9-47E8-44F9-B8D0-4D7D6A75ADD0&amp;amp;displaylang=en"&gt;t&amp;#233;l&amp;#233;chargement&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;BitLocker Recovery Password Viewer for Active Directory Users and Computers tool : &lt;a href="http://support.microsoft.com/kb/928202/en-us"&gt;description&lt;/a&gt;, &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=2786FDE9-5986-4ED6-8FE4-F88E2492A5BD&amp;amp;displaylang=en"&gt;t&amp;#233;l&amp;#233;chargement&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;BitLocker Repair Tool : &lt;a href="http://support.microsoft.com/kb/928201/en-us"&gt;description&lt;/a&gt;, &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=4FFD0D16-A51B-48B1-9042-AE1FB2DE40C6&amp;amp;displaylang=en"&gt;t&amp;#233;l&amp;#233;chargement&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;La nouveaut&amp;#233; majeure ici est la disponibilit&amp;#233; publique du dernier outil : si vous &amp;#234;tes administrateur en entreprise et que BitLocker est d&amp;#233;ploy&amp;#233; sur votre parc de portables, cet outil pourra vous sauver en cas de probl&amp;#232;me physique sur un disque.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3047143" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>Hyper-V : pourquoi uniquement sur Windows x64 ?</title><link>http://blogs.technet.com/pascals/archive/2008/04/24/hyper-v-pourquoi-uniquement-sur-windows-x64.aspx</link><pubDate>Thu, 24 Apr 2008 15:30:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3044212</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3044212.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3044212</wfw:commentRss><description>&lt;p&gt;Une question vient de m'&amp;#234;tre pos&amp;#233;e sur les raisons qui ont conduit &amp;#224; ne proposer Hyper-V que sur les versions &lt;strong&gt;x64&lt;/strong&gt; de Windows Server 2008. Effectivement, Hyper-V n'est pas disponible sur les versions 32 bits. Pour y r&amp;#233;pondre, voici un rappel des pr&amp;#233;-requis pour l'installation d'Hyper-V :&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;&lt;strong&gt;Windows Server 2008 Standard, Enterprise ou Datacenter, &amp;#233;dition x64&lt;/strong&gt;. Hyper-V est un &lt;em&gt;r&amp;#244;le&lt;/em&gt; de Windows Server 2008 et n&amp;#233;cessite une version x64 (sur un processeur AMD64 ou Intel EM64T). Il n'est pas disponible sur les versions Itanium (IA-64), 32 bits (x86), ni sur aucune version de Vista. La raison premi&amp;#232;re en est que la virtualisation aujourd'hui est principalement pouss&amp;#233;e par la consolidation de serveurs. La meilleure plate-forme pour la consolidation de serveurs est x64, ne serait-ce que parce que 3 ou 4 Go de RAM ne suffisent plus.&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Support mat&amp;#233;riel de la virtualisation&lt;/strong&gt;. Hyper-V n&amp;#233;cessite le support mat&amp;#233;riel de la virtualisation : Intel VT ou AMD AMD-V. Ces technologies sont disponibles depuis plus de deux ans chez les principaux fournisseurs de serveurs et, comme pour le point pr&amp;#233;c&amp;#233;dent, le besoin principal &amp;#233;tant de consolider des serveurs, il est fort peu probable que l'on cherche &amp;#224; consolider sur des mat&amp;#233;riels plus anciens. A noter si l'on active le support de cette fonction dans le BIOS, il est n&amp;#233;cessaire d'&amp;#233;teindre la machine, puis de la rallumer.&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;La protection mat&amp;#233;rielle contre l'ex&amp;#233;cution de donn&amp;#233;es (Data Execution Prevention, DEP) doit &amp;#234;tre activ&amp;#233;e&lt;/strong&gt;. Hyper-V n&amp;#233;cessite que DEP soit activ&amp;#233;. DEP est une fonction des processeurs x64 que l'on active dans le BIOS : AMD NX (no execute bit) ou Intel XD (execute disable bit). Le principe est d'emp&amp;#234;cher l'ex&amp;#233;cution de pages de donn&amp;#233;es.&lt;/li&gt; &lt;/ol&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3044212" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/Virtualisation/default.aspx">Virtualisation</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Hyper-V/default.aspx">Hyper-V</category></item></channel></rss>