Azure Arc: non è un agente, è un modo diverso di gestire i server

Fate un esperimento: chiedete a un collega quanti server ha in gestione e dove si trovano. Con buona probabilità la risposta sarà qualcosa tipo “dunque… in datacenter, un po’ in Azure, qualcuno in una sede periferica, qualcuno da un cliente, e poi quel vecchio 2012 che nessuno ha il coraggio di spegnere”.

Gli ambienti oggi sono questi: ibridi, distribuiti su più location, stratificati negli anni. Intanto WSUS non riceve più nuove funzionalità, la NIS2 ci chiede di sapere cosa abbiamo e cosa cambia, e qualcuno in azienda ci chiede di tagliare i costi di licensing.

Azure Arc nasce per rispondere a questa realtà. Se pensate sia “solo” un agente da installare sui server, questo articolo vi mostrerà perché è riduttivo.

Figura 1 Funzionalità di ARC

Veniamo al dunque

Il vero valore non è l’agente!

L’agente è la porta d’ingresso. Il valore sta in quello che c’è dietro: dopo l’onboarding, un server fisico, una VM su VMware, Nutanix o Proxmox, o una macchina ospitata su AWS, Google Cloud, IBM Cloud o Oracle Cloud si gestisce con la stessa esperienza di una VM nativa di Azure. Stesso portale, stessi strumenti, stesse policy, indipendentemente dalla sede in cui si trova.

Figura 2 Un unico pannello di controllo per tutto

Licensing: la parte di cui nessuno parla (e che invece conta)

Di Arc si parla poco in chiave licensing, e secondo me è un errore, perché qui ci sono i casi d’uso più concreti.

ESU. Avete ancora sistemi fuori supporto che non potete migrare domani mattina? Con Arc potete acquistare gli Extended Security Updates a sottoscrizione, sia per Windows Server sia per SQL Server (ad esempio SQL Server 2016, fuori supporto da luglio 2026, e Windows Server 2016, il cui supporto termina a gennaio 2027; per il 2012 R2 dello schema qui sotto la copertura ESU arriva a ottobre 2026). Non è una soluzione definitiva, ma vi dà il tempo di pianificare la migrazione senza correre rischi.

Windows Server pay-as-you-go. Arc abilita un modello di licensing più flessibile, più vicino alla logica del cloud: paghi quello che usi, a consumo, in base ai core della macchina. È una strada diversa dalla licenza in subscription annuale o triennale, di cui parliamo nelle conclusioni.

SQL Server. Se siete service provider o avete SQL Server in modalità SPLA, vale la pena fare due conti: in alcuni scenari passare alla gestione delle licenze tramite Arc può convenire, ma va verificato caso per caso. In più ottenete inventario centralizzato delle istanze, visibilità sul consumo reale e la possibilità di attivare altri servizi Azure. Non è solo una questione di costi, ma di sapere finalmente cosa state pagando.

Figura 3 esempio di collegamento per acquisto licenze MS

Azure Update Manager: dopo WSUS, la vita continua

WSUS ci ha accompagnati per anni e ha fatto il suo dovere. Sia chiaro: deprecato non significa rimosso. WSUS continua a funzionare ed è ancora presente in Windows Server 2025, ma Microsoft non ci investe più e indica Azure Update Manager come strada per l’aggiornamento dei server. Il punto è che oggi nessuno gestisce solo Windows: ci sono server Linux, macchine on-premises, workload su più cloud.

Figura 4 Articolo ufficiale sul WSUS

Update Manager ribalta l’approccio: un unico punto da cui pianificare le finestre di manutenzione, controllare la compliance e leggere i report, su Windows e su diverse distribuzioni Linux. È la filosofia di Arc in miniatura: non un servizio pensato solo per il mondo Microsoft, ma per l’infrastruttura così com’è. Nell’esempio qui sotto, su 4 macchine abilitate con Arc di cui 2 Linux

Figura 5 Dashboard Azure Update Manager

Inventory e Change Tracking: “cosa c’è sui miei server?”

Sembra una domanda banale, eppure rispondere richiede spesso script, fogli Excel e un po’ di fortuna.

Con Inventory ottenete una fotografia aggiornata: software installato, file, chiavi di registro e servizi Windows (o daemon su Linux).

Figura 6 Inventory di una maccina su azure arc

Con Change Tracking vedete invece cosa cambia nel tempo: software installato o rimosso, servizi modificati, configurazioni variate, aggiornamenti applicati. Nell’esempio, un solo server ha registrato 39 modifiche in 24 ore (1 aggiunta e 38 modificate), tra cui diversi servizi Windows.

Figura 7 Cambiamenti tracciati di una macchina ARC

E qui entra la NIS2. Sapere quali asset avete e quali modifiche subiscono non è più una buona pratica da “quando ho tempo”: è la base per migliorare la postura di sicurezza, affrontare un audit senza panico e accorgersi rapidamente di una modifica non autorizzata.

Policy di compliance: stesse regole, ovunque siano i server

Se avete server in più sedi e in più cloud, il problema non è solo sapere cosa c’è, ma anche se è configurato come dovrebbe. Ed è qui che le policy di compliance, secondo me, sono una delle cose più belle di Arc.

Si definisce una regola una volta sola e la si applica a tutto il parco macchine, in qualsiasi location. Pensate a domande come queste:

  • C’è un antivirus installato e attivo su tutti i server?
  • Il firewall della macchina è abilitato ovunque?
  • Ci sono server che non vengono riavviati da tanto tempo?

Di solito la risposta è uno script PowerShell lanciato a mano su un sottoinsieme di server, con risultati che invecchiano nel giro di una settimana. Con le policy ottenete invece una vista di compliance continua: quali macchine sono conformi, quali no e perché, senza dover ricordarsi di controllare.

Non si parte per forza da zero: Azure mette a disposizione iniziative già pronte, comprese quelle per la NIS2 (nel portale compaiono EU 2022/2555 e una versione in preview), da assegnare a una sottoscrizione, a un gruppo di risorse o a singole macchine. Le tre verifiche qui sopra sono invece regole personalizzate.

Figura 8 Policy preconfezionate applicabili

Anche qui il collegamento con la NIS2 viene da sé: non basta dire “i nostri server sono protetti”, bisogna poterlo dimostrare. La prova diventa un report, non una promessa. Assegnare un’iniziativa non rende i server conformi alla NIS2 da solo, ma dà una base misurabile da cui partire.

Windows Admin Center: gestire i server senza VPN

C’è un problema che chi ha server in più sedi conosce bene: come ci si collega? Di solito con una VPN, una regola di firewall, un IP pubblico o un jump host che qualcuno deve mantenere. Con Arc c’è un’alternativa: Windows Admin Center direttamente dal portale Azure.

Dalla pagina del server Arc si installa l’estensione di Windows Admin Center e da quel momento ci si collega con un clic. Il traffico passa dalla connessione che l’agente Arc ha già aperto verso Azure: niente VPN, niente IP pubblico, niente porte in ingresso da aprire sul firewall. L’accesso si governa con i ruoli di Azure (serve il ruolo Windows Admin Center Administrator Login), quindi con lo stesso controllo degli accessi del resto dell’infrastruttura.

Da lì si gestiscono servizi, processi, eventi, registro, ruoli e funzionalità, e si può aprire anche una console Remote Desktop direttamente nel browser, proxata attraverso Arc. Per chi gestisce server in sedi remote o presso i clienti, è una bella comodità. Un’avvertenza: vale per i server Windows e, nel portale, è ancora etichettato come preview.

Figura 9 Estensione Installata

Figura 10 Cruscotto di connessione WAC

Figura 11 Utilizzo Della Console

Monitoraggio: una vista sola

Ultimo tassello: Monitor esteso a server che non vivono in Azure. Metriche, eventi, log di sistema e dati prestazionali di Windows e Linux, ovunque si trovino, in un unico posto. Niente più strumenti di monitoraggio sparsi, uno per ambiente. Dal portale i dati si interrogano da Logs (Log Analytics) e le prestazioni si leggono in Insights, come negli screenshot qui sotto.

Figura 12 Log estrapolati da una macchina

Figura 13 Cruscotto di monitoraggio con insight

E si può andare oltre: questi dati possono alimentare Defender for Cloud e Microsoft Sentinel, quindi operation e security iniziano a lavorare sulle stesse informazioni.

Quanto costa tutto questo (e come si abbassa il conto)

Una domanda, a questo punto, è inevitabile: e quanto costa tutto questo? Perché quasi ogni servizio di Arc ha un canone, da pagare per ogni singola macchina su cui lo attivate. Secondo i prezzi di listino che Microsoft dichiara a ottobre 2026, Azure Update Manager costa 5 dollari al mese per ogni server Arc (salvo le esenzioni: non si paga, ad esempio, con Windows Server con Software Assurance, subscription o pay-as-you-go, con ESU via Arc o con Defender for Servers Plan 2), mentre le policy di compliance che controllano dentro il sistema operativo, insieme a Change Tracking e Inventory, costano 6 dollari al mese per server (con esenzioni analoghe). Monitoraggio e sicurezza seguono altre logiche: Azure Monitor e Sentinel si pagano a consumo, per GB di dati raccolti, Defender for Servers a piano, mentre ESU e licensing di Windows Server e SQL Server hanno prezzi propri, calcolati a core.

Ora mettiamoci nei panni di chi gestisce un’infrastruttura tradizionale. Windows Server si licenzia con Standard o Datacenter e, nella maggior parte dei casi, si acquistano licenze OEM (ROK): legate all’hardware, non portabili, non aggiornabili, e che licenziano solo l’esecuzione del sistema operativo. Quindi si paga la licenza del sistema operativo, si paga il virtualizzatore, e sopra si aggiungono i canoni di Arc, macchina per macchina. Il conto, facile da immaginare, sale in fretta.

Ma se esistesse una licenza per domarle tutte? Windows Server Datacenter in software subscription, annuale o triennale, licenzia il sistema operativo e, come le licenze con Software Assurance attiva, include senza costi aggiuntivi (restano i costi di rete, storage e raccolta dei log) buona parte di ciò che abbiamo visto: Update Manager, Change Tracking e Inventory, le policy di compliance e Windows Admin Center. Restano fuori il monitoraggio e la sicurezza (Azure Monitor, Defender, Sentinel), che si pagano a parte. Per attivare questi benefici basta dichiarare nel portale, con un semplice flag, di avere licenze con SA o in subscription. La differenza rispetto alle licenze OEM è tutta qui: senza SA o subscription questi benefici non ci sono.

E visto che in questi tempi i costi dei virtualizzatori sono diventati una voce che toglie il sonno, ehi, vi ricordo che nel pacchetto c’è anche Hyper-V, con macchine virtuali illimitate sull’host licenziato.

E c’è di più: Hyper-V è un ruolo di Windows Server, quindi tutto quello che abbiamo visto vale per l’host che lo ospita. Windows Admin Center dal portale Azure si collega direttamente al nodo, senza VPN, e con la console Remote Desktop proxata ci si ritrova davanti al server come in una normale sessione RDP: da lì si apre Failover Cluster Manager, si creano le macchine virtuali, si gestiscono i virtual switch, tutto quello che si farebbe in locale, senza uscire dal portale Azure. Serve che il nodo abbia l’interfaccia grafica (Desktop Experience) e Remote Desktop abilitato.

Un sistema operativo, un virtualizzatore e buona parte della gestione ibrida, sotto un’unica licenza.

Non sarà la scelta giusta per tutti, e i conti vanno fatti caso per caso (i prezzi sono di listino, in dollari e al netto delle imposte; in euro possono variare, quindi conviene verificarli nel calcolatore Azure prima di decidere). Ma prima di aggiungere un canone dopo l’altro, vale la pena fare questo calcolo.

Conclusioni

Se dopo questo articolo ricordate una cosa sola, che sia questa: Azure Arc non è un agente da installare, è la porta d’ingresso a un ecosistema di servizi. Licensing, aggiornamenti, inventory, change tracking, compliance, accesso remoto e monitoraggio sono solo l’inizio. Il punto è che quasi tutto questo vale per qualsiasi server Windows o Linux, in qualsiasi sede o cloud si trovi, con un’unica vista e un’unica serie di regole.

Ma la tecnologia, da sola, non basta: conta anche come la si licenzia. Quasi ogni servizio ha un canone per macchina e, con licenze OEM legate all’hardware, il conto sale in fretta. Con Windows Server Datacenter in subscription (o con Software Assurance attiva) buona parte di ciò che abbiamo visto è già inclusa, e nel pacchetto c’è anche Hyper-V: un sistema operativo, un virtualizzatore e buona parte della gestione ibrida, sotto un’unica licenza. In tempi in cui i virtualizzatori costano parecchio, non è un dettaglio.

E la parte più bella è che si tocca con mano: dal portale Azure, senza VPN, ci si collega al nodo con Windows Admin Center, si apre la console Remote Desktop e si lavora come se si fosse davanti al server, anche per gestire cluster e macchine virtuali. Per chi ha infrastrutture distribuite in più sedi, è un modo diverso di lavorare.

Se dovete iniziare da qualche parte, scegliete il problema che oggi vi fa perdere più tempo (gli aggiornamenti, l’inventario, la compliance, i costi) e provate Arc su qualche macchina di test. E, prima di aggiungere un canone dopo l’altro, fate due conti sulle licenze. Di solito il resto viene da sé.