Windows Server 2025 apporte plusieurs évolutions qui renforcent la sécurité d'une infrastructure serveur, notamment autour de la protection des identifiants, du protocole SMB, de la réduction de la surface d'attaque et des configurations de sécurité. Mais une mise à niveau vers Windows Server 2025 ne suffit pas, à elle seule, à sécuriser un système d'information.
Pour une PME, l'enjeu est donc double : comprendre ce que la nouvelle version apporte réellement et vérifier que ces fonctionnalités sont compatibles avec les applications, les rôles du serveur et les pratiques de l'entreprise. La migration doit également intégrer le durcissement, les sauvegardes, la gestion des comptes, les mises à jour et la supervision.
Pourquoi la sécurité d'un serveur reste spécifique
Un serveur ne se sécurise pas comme un simple poste de travail. Il peut héberger des applications métier, des fichiers partagés, des bases de données, des services Active Directory ou des ressources accessibles à plusieurs utilisateurs.
Une compromission du serveur peut donc avoir des conséquences importantes sur l'activité. La question n'est pas uniquement de savoir si le système d'exploitation est récent, mais de comprendre comment le serveur est utilisé et quelles fonctions il remplit dans l'infrastructure.
Avant une migration, une PME doit notamment identifier :
- les rôles et fonctionnalités installés ;
- les applications qui dépendent du serveur ;
- les comptes et groupes disposant de privilèges élevés ;
- les échanges de fichiers et connexions SMB ;
- les dépendances avec Active Directory ;
- les solutions de sauvegarde et de restauration ;
- les règles réseau et les accès distants ;
- les logiciels tiers qui doivent rester compatibles.
Cette analyse permet de distinguer la mise à jour du système d'exploitation du véritable projet de sécurisation.
Quelles évolutions de Windows Server 2025 concernent la sécurité ?
Windows Server 2025 introduit ou généralise plusieurs mécanismes de sécurité intéressants pour les environnements professionnels. Certaines protections dépendent toutefois du matériel, de la configuration, du rôle du serveur ou de services complémentaires.
Une approche de sécurité multicouche
Microsoft présente Windows Server 2025 comme une version intégrant des mécanismes de sécurité multicouche. Parmi les évolutions documentées figurent notamment Credential Guard, des améliorations liées à Active Directory, le renforcement de SMB et des possibilités de configuration de lignes de base de sécurité.
La disponibilité réelle d'une protection ne doit cependant pas être confondue avec son simple support par le système. Une fonctionnalité peut nécessiter du matériel compatible, une configuration particulière ou une adaptation des applications.
La documentation Microsoft sur les nouveautés de Windows Server 2025 constitue la référence à consulter pour vérifier les fonctionnalités disponibles et leurs conditions d'utilisation.
Credential Guard et protection des identités
Credential Guard vise à protéger certains secrets d'authentification en utilisant la sécurité basée sur la virtualisation. Microsoft indique que, depuis Windows Server 2025, Credential Guard est activé par défaut sur les appareils qui remplissent les conditions requises.
Son objectif est notamment de rendre plus difficile le vol de certains identifiants, comme les hachages NTLM et les tickets Kerberos, en isolant les secrets protégés du système d'exploitation. La fonctionnalité ne supprime cependant pas tous les risques liés aux comptes compromis ou aux privilèges excessifs.
Pour une PME, cela signifie qu'une migration vers Windows Server 2025 doit être accompagnée d'une vérification des applications et scénarios d'authentification utilisés. Microsoft documente également des considérations de compatibilité et de fonctionnement liées à Credential Guard.
SMB : signature, authentification et connexions sécurisées
Le protocole SMB est central dans de nombreuses infrastructures Windows puisqu'il permet notamment le partage de fichiers et de ressources réseau.
Windows Server 2025 renforce plusieurs aspects de la sécurité SMB. Microsoft documente notamment l'activation par défaut de la signature SMB pour les connexions entrantes et sortantes, ainsi que la possibilité de bloquer NTLM pour les connexions SMB sortantes. Le système intègre également un mécanisme de limitation des tentatives d'authentification SMB afin de ralentir certaines attaques par force brute. (Microsoft Learn — SMB security hardening)
Windows Server 2025 étend également la disponibilité de SMB over QUIC. Cette technologie permet de transporter SMB sur QUIC avec TLS et peut être utilisée pour certains accès à des serveurs de fichiers sur des réseaux non fiables. Elle ne signifie pas pour autant que tous les accès distants d'une PME doivent être basculés automatiquement vers cette architecture.
Ces évolutions sont particulièrement intéressantes pour les entreprises qui utilisent encore largement des partages de fichiers Windows. Elles doivent toutefois être testées avec les équipements et systèmes qui communiquent avec le serveur.
Audit et visibilité
La sécurité d'un serveur ne consiste pas uniquement à bloquer des comportements. Il faut également pouvoir comprendre ce qui s'y passe.
Les lignes de base de sécurité Microsoft pour Windows Server 2025 renforcent notamment les politiques d'audit, la journalisation des connexions, des comptes, des privilèges et de certaines activités système.
Microsoft propose avec OSConfig des lignes de base adaptées au rôle du serveur, notamment pour les contrôleurs de domaine, les serveurs membres et les serveurs en groupe de travail. Ces configurations visent notamment à réduire la surface d'exposition, renforcer la protection des identifiants et améliorer la visibilité sur les événements de sécurité. (Microsoft Learn — Security baselines for Windows Server 2025)
Pour une PME, l'intérêt n'est pas d'appliquer aveuglément toutes les options disponibles. Il est de partir du rôle du serveur, d'évaluer les effets de chaque changement et de conserver une configuration maîtrisée.
Durcissement et réduction de la surface d'attaque
Le durcissement consiste à réduire les possibilités inutiles d'accès ou d'exploitation d'un serveur.
Les lignes de base Windows Server 2025 proposées par Microsoft couvrent notamment des paramètres liés au pare-feu, aux protocoles réseau, à SMB, à l'authentification, aux comptes et aux journaux de sécurité.
Elles peuvent notamment désactiver ou limiter certains protocoles hérités et renforcer les paramètres de chiffrement et d'accès réseau.
Cette approche est importante pour une PME car un serveur fraîchement installé n'est pas nécessairement un serveur correctement configuré pour son environnement. Le durcissement doit être adapté à son rôle et testé avant généralisation.
Windows Server 2025 remplace-t-il les autres mesures de cybersécurité ?
Non.
Windows Server 2025 apporte des mécanismes de sécurité supplémentaires, mais il ne remplace ni une stratégie de sauvegarde, ni une gestion rigoureuse des comptes, ni la protection des postes et des terminaux, ni la surveillance, ni les procédures de réponse aux incidents.
Il faut notamment distinguer :
Le système d'exploitation : il fournit les mécanismes de sécurité intégrés au serveur.
La configuration : elle détermine quelles protections sont réellement activées et comment elles sont appliquées.
L'infrastructure : pare-feu, segmentation réseau, accès distants, Active Directory et équipements réseau participent également à la protection.
Les données : les sauvegardes et les procédures de restauration restent indispensables en cas de panne, d'erreur ou d'incident.
Les utilisateurs et administrateurs : leurs comptes, privilèges et pratiques influencent directement la sécurité de l'environnement.
Windows Server 2025 ne doit donc pas être présenté comme une solution de cybersécurité complète. C'est un composant de l'infrastructure qui peut contribuer à renforcer le niveau de protection lorsqu'il est correctement déployé et administré.
Que vérifier avant une migration ?
Une migration de serveur ne devrait pas commencer par l'installation du nouveau système. Elle doit commencer par un inventaire.
Microsoft distingue plusieurs méthodes de mise à niveau ou de migration selon les versions, les rôles et les contraintes de l'environnement. La compatibilité des applications et des rôles doit donc être vérifiée avant de choisir entre une mise à niveau sur place, une nouvelle installation ou une migration vers un nouveau serveur. (Microsoft Learn — Upgrade and migrate roles and features)
Compatibilité
La première question est simple : les applications qui fonctionnent aujourd'hui fonctionneront-elles correctement sur Windows Server 2025 ?
Il faut vérifier les logiciels métier, bases de données, agents de sauvegarde, antivirus, outils d'administration, applications utilisant Active Directory et éventuels composants développés spécifiquement pour l'entreprise.
Microsoft maintient une documentation de compatibilité des applications serveur et recommande de vérifier les produits et versions concernés avant une migration. (Microsoft Learn — Server application compatibility)
Une PME doit également identifier les périphériques ou équipements qui dépendent du serveur : imprimantes réseau, logiciels de gestion, solutions de production ou applications internes.
Sauvegardes
Une migration ne doit jamais être considérée comme une opération sans risque.
Avant de modifier le serveur, l'entreprise doit vérifier que ses sauvegardes sont disponibles, récentes et réellement restaurables. Une sauvegarde qui n'a jamais été testée ne constitue pas une garantie suffisante en cas de problème.
La documentation Microsoft recommande de sauvegarder le système et les fichiers importants avant une mise à niveau sur place, une installation propre ou une migration vers une version plus récente de Windows Server. (Microsoft Learn — Plan your Windows Server upgrade)
Pour une PME, il est également pertinent de vérifier le scénario de restauration : que faut-il reconstruire en premier et combien de temps l'entreprise peut-elle fonctionner sans le serveur concerné ?
Comptes et droits
Une migration est aussi l'occasion de réexaminer les comptes administrateurs et les droits accordés aux utilisateurs.
Il faut notamment identifier :
- les comptes administrateurs réellement utilisés ;
- les comptes anciens ou inactifs ;
- les groupes disposant de privilèges élevés ;
- les comptes de service ;
- les accès aux partages ;
- les droits hérités devenus inutiles.
Le principe est simple : un utilisateur ou un service ne devrait pas disposer de privilèges supérieurs à ceux nécessaires à son activité.
Cette vérification est particulièrement importante lorsqu'un serveur joue un rôle central dans Active Directory.
Mises à jour et configuration
Une version récente du système ne dispense pas d'une politique de mise à jour.
Après migration, il faut définir comment les correctifs seront appliqués, comment les changements de configuration seront suivis et comment les événements de sécurité seront surveillés.
Windows Server 2025 propose également Hotpatch dans certains scénarios liés à Azure Arc, mais Microsoft précise que cette fonctionnalité est actuellement en préversion. Elle ne doit donc pas être présentée comme une capacité universelle de Windows Server 2025. (Microsoft Learn — What's new in Windows Server 2025)
Environnement hybride : un point à anticiper
De nombreuses PME disposent aujourd'hui d'un environnement mixte : serveurs locaux, Microsoft 365, postes Windows, applications SaaS et parfois ressources hébergées dans Azure.
Dans ce contexte, la migration d'un serveur ne doit pas être étudiée isolément.
Les identités, les flux réseau, les accès administrateurs, les sauvegardes et les applications peuvent dépendre de plusieurs environnements. Une modification sur le serveur peut donc avoir des conséquences sur d'autres composants du système d'information.
Windows Server 2025 propose notamment des possibilités d'intégration avec Azure et Azure Arc. Certaines fonctions de sécurité et de gestion dépendent toutefois de ces services complémentaires. Il est donc important de distinguer ce qui appartient au système Windows Server lui-même de ce qui nécessite une configuration ou un service Microsoft supplémentaire.
Pour une PME, cette distinction permet d'éviter une erreur fréquente : considérer qu'une fonctionnalité présentée dans l'écosystème Microsoft est automatiquement disponible dans une installation locale standard de Windows Server 2025.
FAQ : sécurité Windows Server 2025
Windows Server 2025 est-il plus sécurisé que les anciennes versions ?
Windows Server 2025 introduit plusieurs évolutions de sécurité, notamment autour de Credential Guard, de SMB, de l'authentification et des lignes de base de sécurité. Cependant, le niveau réel de protection dépend de la configuration, du matériel, des rôles installés et de l'environnement. Une nouvelle version ne remplace donc pas le durcissement ni les autres mesures de sécurité.
Credential Guard est-il disponible sur Windows Server 2025 ?
Oui, Microsoft indique que Credential Guard est activé par défaut sur les appareils Windows Server 2025 qui remplissent les conditions requises. Son fonctionnement dépend notamment des capacités matérielles et de la configuration de sécurité. Il faut également vérifier la compatibilité des applications et scénarios d'authentification avant ou pendant une migration.
Windows Server 2025 protège-t-il automatiquement contre les cyberattaques ?
Non. Le système intègre des protections qui peuvent renforcer la sécurité du serveur, mais il ne remplace pas une stratégie globale. Pare-feu, gestion des comptes, sauvegardes, protection des postes, segmentation, supervision, mises à jour et procédures d'incident restent nécessaires selon les risques de l'entreprise.
Faut-il migrer immédiatement vers Windows Server 2025 ?
Pas nécessairement. La décision dépend notamment de la version actuellement utilisée, de son cycle de support, des applications hébergées, du matériel et des objectifs de l'entreprise. Une migration doit être précédée d'une analyse de compatibilité et d'un plan de sauvegarde et de restauration. Le choix de la méthode de migration doit également être adapté aux rôles du serveur.
Windows Server 2025 intègre-t-il une sauvegarde complète des données ?
Windows Server 2025 ne doit pas être présenté comme une solution de sauvegarde complète répondant à tous les besoins d'une PME. La stratégie de sauvegarde doit être définie séparément, avec des copies adaptées aux données et aux scénarios de reprise. Avant une migration, il faut surtout vérifier que les sauvegardes existantes sont disponibles et qu'une restauration peut réellement être effectuée.
Windows Server 2025 permet-il de supprimer complètement NTLM ?
Windows Server 2025 apporte de nouvelles possibilités de blocage de NTLM dans certains scénarios SMB. Cela ne signifie pas que toute utilisation de NTLM disparaît automatiquement de l'ensemble d'un environnement Windows. Les dépendances applicatives et les besoins d'authentification doivent être analysés avant de renforcer les politiques de blocage.
Une PME a-t-elle besoin d'un durcissement spécifique de Windows Server 2025 ?
Le durcissement est pertinent lorsque le serveur héberge des ressources importantes ou accessibles par plusieurs utilisateurs. Microsoft propose des lignes de base de sécurité adaptées aux rôles de Windows Server 2025. Elles constituent un point de départ, mais doivent être évaluées et adaptées au fonctionnement réel de l'entreprise afin d'éviter de casser une application ou un service nécessaire.
Conclusion
Windows Server 2025 apporte de véritables évolutions en matière de sécurité, notamment pour la protection des identifiants, le protocole SMB, l'authentification, l'audit et le durcissement. Ces fonctionnalités peuvent être particulièrement intéressantes pour une PME qui modernise une infrastructure Windows vieillissante.
Mais la valeur de ces protections dépend de leur mise en œuvre. Une migration réussie doit donc associer analyse de compatibilité, sauvegarde, gestion des privilèges, configuration sécurisée, mises à jour et suivi de l'environnement.
Pour une PME, la bonne question n'est pas seulement « faut-il passer à Windows Server 2025 ? », mais plutôt : quel rôle le serveur joue-t-il dans notre système d'information, quelles protections devons-nous activer et comment vérifier que la migration ne crée pas de nouveau risque ?
Si la migration s'inscrit dans une démarche plus large de protection du système d'information, la page Cybersécurité entreprise d'OM Conseil permet d'élargir la réflexion aux autres composants de la sécurité informatique. Pour les besoins liés à l'exploitation et au maintien en conditions opérationnelles des infrastructures, l'infogérance informatique constitue un sujet distinct de la seule migration du système serveur.






