Планирование обновлений программного обеспечения в Configuration Manager

Относится к Configuration Manager (Current Branch)

Перед использованием обновлений программного обеспечения в рабочей среде Configuration Manager важно выполнить планирование. Наличие надежного плана для инфраструктуры точек обновления программного обеспечения является ключом к успешному внедрению обновления программного обеспечения. Сведения о планировании загрузки для обновлений программного обеспечения см. в разделе Номера размера и масштаба.

Определение инфраструктуры точки обновления программного обеспечения

Этот раздел включает следующие подразделы:

У сайта центра администрирования и всех дочерних первичных сайтов должна быть точка обновления программного обеспечения. При планировании инфраструктуры точки обновления программного обеспечения определите следующие зависимости.

  • Где установить точку обновления программного обеспечения для сайта
  • Для каких сайтов требуется точка обновления программного обеспечения, принимающая соединение от веб-клиентов
  • Нужна ли точка обновления программного обеспечения на дополнительных сайтах

Важно!

Дополнительные сведения о внутренней и внешней зависимостях, которые необходимы для обновления программного обеспечения, см. в статье Предварительные требования для обновления программного обеспечения.

Добавьте несколько точек обновления программного обеспечения на основном сайте Configuration Manager для обеспечения отказоустойчивости. Структура точки обновления программного обеспечения отличается от чистой модели случайности, которая используется при проектировании точек управления. В отличие от структуры точек управления, при переходе клиентов на новую точку обновления программного обеспечения существуют затраты на производительность клиентов и сети. Когда клиент переключается на новый сервер WSUS для проверки наличия обновлений программного обеспечения, размер каталога увеличивается и связанные с ним требования к производительности на стороне клиента и сети. Таким образом, клиент сохраняет сходство с последней точкой обновления программного обеспечения, с которой было успешно выполнено сканирование.

Первая точка обновления программного обеспечения, устанавливаемая на первичном сайте, является источником синхронизации для всех дополнительных точек обновления программного обеспечения, добавляемых на основном сайте. После добавления точек обновления программного обеспечения и начала синхронизации просмотрите состояние точек обновления программного обеспечения и источник синхронизации в узле « Состояние синхронизации точек обновления программного обеспечения » в рабочей области «Мониторинг ».

При возникновении сбоя точки обновления программного обеспечения, настроенной в качестве источника синхронизации для сайта, вручную удалите эту роль. Затем выберите новую точку обновления программного обеспечения, которая будет использоваться в качестве источника синхронизации. Дополнительные сведения см. в статье Удаление роли системы сайта.

Список точек обновления программного обеспечения

Configuration Manager предоставляет клиенту список точек обновления программного обеспечения в следующих сценариях.

  • Новый клиент получает политику для включения обновлений программного обеспечения

  • Клиент не может связаться с назначенной точкой обновления программного обеспечения и ему требуется переключиться на другую точку

Клиент случайным образом выбирает точку обновления программного обеспечения из списка. Она назначает приоритет точкам обновления программного обеспечения в том же лесу. Configuration Manager предоставляет клиентам различные списки в зависимости от типа клиента:

  • Клиенты на основе интрасети: Получите список точек обновления программного обеспечения, которые можно настроить для разрешения подключений только из интрасети, или список точек обновления программного обеспечения, которые разрешают подключения к Интернету и клиенту интрасети.

  • Интернет-клиенты: Получает список точек обновления программного обеспечения, настроенных на разрешение подключений только из Интернета, или список точек обновления программного обеспечения, разрешающих подключения к Интернету и клиенту интрасети.

Переключение точек обновления программного обеспечения

Примечание.

Клиенты используют группы границ для поиска новой точки обновления программного обеспечения. Если их текущая точка обновления программного обеспечения больше недоступна, они также используют группы границ, чтобы вернуться и найти новую. Добавьте отдельные точки обновления программного обеспечения в различные группы границ, чтобы контролировать, какие серверы может найти клиент. Дополнительные сведения см. в разделе "Точки обновления программного обеспечения".

Если на сайте имеется несколько точек обновления программного обеспечения и одна из них не работает или становится недоступной, клиенты будут подключаться к другой точке обновления программного обеспечения. С помощью этого нового сервера клиенты продолжают проверять наличие последних обновлений программного обеспечения. Когда клиенту сначала назначается точка обновления программного обеспечения, он остается назначенным этой точке обновления программного обеспечения, пока не выполнит сканирование.

Проверка наличия обновлений программного обеспечения может завершиться ошибкой с несколькими различными кодами повторных и неповторных попыток. Если сканирование завершается сбоем с кодом повторной попытки, клиент запускает процесс повторной попытки для поиска обновлений программного обеспечения в точке обновления программного обеспечения. Высокоуровневые условия, которые приводят к коду ошибки повторной попытки, как правило, связаны с тем, что сервер WSUS недоступен или временно перегружен. Если клиенту не удается выполнить проверку на наличие обновлений программного обеспечения, он использует следующий процесс:

  1. Клиент проверяет наличие обновлений программного обеспечения:

    • В назначенное время
    • Запуск вручную с панели управления клиента
    • При ручном запуске из консоли Configuration Manager с помощью действия уведомления клиента
    • При запуске из метода пакета SDK Configuration Manager
  2. Если проверка завершается сбоем, клиенту нужно подождать 30 минут, чтобы повторить проверку. Он использует ту же точку обновления программного обеспечения.

  3. Клиент повторяет попытку не менее четырех раз каждые 30 минут. После четвертого сбоя клиент переходит к следующей точке обновления программного обеспечения в своем списке.

  4. Клиент повторяет этот процесс с новой точкой обновления программного обеспечения. После успешного сканирования клиент продолжает подключаться к новой точке обновления программного обеспечения.

В следующем списке представлены дополнительные сведения, которые следует учитывать при повторных попытках и переключении точек обновления программного обеспечения.

  • Если клиент отключен от интрасети и не проверяет наличие обновлений программного обеспечения, он не переключается на другую точку обновления программного обеспечения. Этот сбой является ожидаемым, так как клиент не может связаться с внутренней сетью или точкой обновления программного обеспечения, которая позволяет подключаться из интрасети. Клиент Configuration Manager определяет доступность точки обновления программного обеспечения в интрасети.

  • Если вы управляете клиентами в Интернете и настроили несколько точек обновления программного обеспечения для приема обмена данными от клиентов в Интернете, процесс переключения выполняется по стандартной процедуре повторной попытки, описанной выше.

  • Если процесс сканирования запускается, но клиент выключается до его завершения, это не считается сбоем сканирования и не считается одним из четырех повторных попыток.

При получении Configuration Manager любого из следующих кодов ошибок агента клиентского компонента Центра обновления Windows клиент повторяет попытку подключения:

2149842970, 2147954429, 2149859352, 2149859362, 2149859338, 2149859344, 2147954430, 2147747475, 2149842974, 2149859342, 2149859372, 2149859341, 2149904388, 2149859371, 2149859367, 2149859366, 2149859364, 2149859363, 2149859361, 2149859360, 2149859359, 2149859358, 2149859357, 2149859356, 2149859354, 2149859353, 2149859350, 2149859349, 2149859340, 2149859339, 2149859332, 2149859333, 2149859334, 2149859337, 2149859336, 2149859335

Чтобы узнать значение кода ошибки, преобразуйте десятичный код ошибки в шестнадцатеричное, а затем найдите шестнадцатеричное значение на сайте, например на сайте клиентский компонент Центра обновления Windows Агент — Коды ошибок на вики-странице. Например, десятичный код ошибки 2149842970 имеет шестнадцатеричное значение 8024001A, что означает, что WU_E_POLICY_NOT_SET Значение политики не было установлено.

Ручное переключение клиентов на новую точку обновления программного обеспечения

Переключение клиентов Configuration Manager на новую точку обновления программного обеспечения при возникновении проблем с активной точкой обновления программного обеспечения. Это изменение происходит только в том случае, если клиент получает несколько точек обновления программного обеспечения из точки управления.

Важно!

При переключении устройств для использования нового сервера устройства используют резервный сервер для поиска этого нового сервера. Клиенты переключаются на новую точку обновления программного обеспечения во время следующего цикла сканирования программного обеспечения.

Прежде чем приступить к этому изменению, проверьте конфигурации групп границ, чтобы убедиться, что точки обновления программного обеспечения находятся в правильных группах границ. Дополнительные сведения см. в разделе "Точки обновления программного обеспечения".

Переключение на новую точку обновления программного обеспечения создает дополнительный сетевой трафик. Объем трафика зависит от параметров конфигурации WSUS, например от синхронизированных классификаций и продуктов или использования общей базы данных WSUS. Если вы планируете переключить несколько устройств, рассмотрите возможность сделать это во время периода обслуживания. За счет этого время снижается влияние на сеть при проверке клиентами с помощью новой точки обновления программного обеспечения.

Процесс переключения точек обновления программного обеспечения

Начните это изменение в коллекции устройств. После активации клиенты будут искать другую точку обновления программного обеспечения при следующей проверке.

  1. В консоли Configuration Manager перейдите в рабочую область "Активы и соответствие" и выберите узел "Коллекции устройств".

  2. Выберите целевую коллекцию. На вкладке " Главная" ленты в группе "Коллекция " выберите "Уведомление клиента", а затем выберите "Перейти к следующей точке обновления программного обеспечения".

Точки обновления программного обеспечения в ненадежном лесу

Создайте одну или несколько точек обновления программного обеспечения на сайте для поддержки клиентов в ненадежном лесу. Чтобы добавить точку обновления программного обеспечения в другом лесу, сначала установите и настройте сервер WSUS в этом лесу. Затем запустите мастер добавления сервера сайта Configuration Manager с ролью точки обновления программного обеспечения в системе сайта. В мастере настройте следующие параметры, чтобы успешно подключиться к WSUS в недоверенном лесу.

  • Укажите учетную запись установки системы сайта , которая может получить доступ к серверу WSUS в недоверенном лесу.

  • Укажите учетную запись подключения к серверу WSUS для подключения к серверу WSUS.

Например, у вас есть первичный сайт в лесу А с двумя точками обновления программного обеспечения (SUP01 и SUP02). Для того же основного сайта также есть две точки обновления программного обеспечения (SUP03 и SUP04) в лесу B. При переходе к следующей точке обновления программного обеспечения клиенты отдают приоритет серверам из того же леса.

Использование существующего сервера WSUS в качестве источника синхронизации на сайте верхнего уровня

Как правило, сайт верхнего уровня в иерархии настроен для синхронизации метаданных обновлений программного обеспечения с Центром обновления Майкрософт. Если политика безопасности организации не разрешает сайту верхнего уровня доступ в Интернет, настройте источник синхронизации для сайта верхнего уровня так, чтобы для него использовался существующий сервер WSUS. Этот сервер WSUS отсутствует в иерархии Configuration Manager. Например, сервер WSUS находится в сети, подключенной к Интернету (DMZ), но ваш сайт верхнего уровня находится во внутренней сети без доступа к Интернету. Настройте сервер WSUS в демилитаризованной зоне в качестве источника синхронизации для метаданных обновлений программного обеспечения. Настройте сервер WSUS в демилитаризованной зоне, чтобы синхронизировать обновления программного обеспечения с теми же условиями, которые требуются в Configuration Manager. В противном случае на сайте верхнего уровня могут не синхронизироваться ожидаемые обновления программного обеспечения. При установке точки обновления программного обеспечения настройте учетную запись подключения к серверу WSUS. Этой учетной записи требуется доступ к серверу WSUS в демилитаризованной зоне. Также убедитесь, что брандмауэр разрешает трафик для соответствующих портов. Дополнительные сведения см. в разделе порты, используемые обновлением программного обеспечения, указывающую на источник синхронизации.

Точка обновления программного обеспечения на дополнительном сайте

Точка обновления программного обеспечения не является обязательной на дополнительном сайте. Установите только одну точку обновления программного обеспечения на дополнительном сайте. Если точка обновления программного обеспечения не установлена на дополнительном сайте, устройства в границах дополнительного сайта используют точку обновления программного обеспечения на назначенном им первичном сайте. Обычно точку обновления программного обеспечения на дополнительном сайте устанавливают в условиях ограниченной пропускной способности сети между устройствами на дополнительном сайте и точками обновления программного обеспечения на родительском первичном сайте. Эту конфигурацию также можно использовать, когда точка обновления программного обеспечения на основном сайте приближается к предельной емкости. После успешной установки и настройки точки обновления программного обеспечения на дополнительном сайте для клиентов обновляется политика на уровне сайта, и они начинают использовать новую точку обновления программного обеспечения.

Планирование веб-клиентов

Если вам нужно управлять устройствами, которые выходят из вашей сети в Интернет, разработайте план управления обновлениями программного обеспечения на этих устройствах. Для этого сценария Configuration Manager поддерживает несколько технологий. Используйте один вариант или сочетание по мере необходимости, чтобы соответствовать требованиям вашей организации.

Шлюз управления облаком

Создайте шлюз облачного управления в Microsoft Azure и включите хотя бы одну локальную точку обновления программного обеспечения для разрешения трафика от интернет-клиентов. При роулинге клиентов в Интернете они продолжают проверять наличие точек обновления программного обеспечения. Все интернет-клиенты всегда получают содержимое из облачной службы Центра обновления Майкрософт.

Дополнительные сведения см. в разделе Обзор шлюза управления облаком и Настройка групп границ.

Примечание.

Начиная с версии 2203, можно настроить клиентов таким образом, чтобы они предпочитали проверять точку обновления программного обеспечения (SUP) шлюза управления облаком (CMG) локальной SUP. Это поведение контролируется параметром Предпочитать облачный источник локальному в группе границ. Чтобы уменьшить влияние этого изменения на производительность, существующие клиенты не переключают свой SUP автоматически на облачный SUP. Клиент останется назначенным своему текущему SUP, если его текущий SUP не завершится сбоем или клиент не будет вручную переведен на новый SUP.

Управление клиентами через Интернет

Поместите точку обновления программного обеспечения в сеть с подключением к Интернету и разрешите ей трафик от интернет-клиентов. Когда клиенты переходят в Интернет, они переключаются на эту точку обновления программного обеспечения для сканирования. Все интернет-клиенты всегда получают содержимое из облачной службы Центра обновления Майкрософт.

Дополнительные сведения о преимуществах и недостатках управления клиентами через Интернет см. в разделе Управление клиентами в Интернете.

Клиентские политики клиентского компонента Центра обновления Windows

Клиентские политики Клиентского компонента Центра обновления Windows позволяют поддерживать устройства Windows 10 или более поздних версий в актуальном состоянии с учетом последних исправлений и обновлений компонентов. Эти устройства подключаются напрямую к облачной службе клиентского компонента Центра обновления Windows. Configuration Manager может различать компьютеры Windows, использующие клиентские политики Клиентского компонента Центра обновления Windows, и WSUS для получения обновлений программного обеспечения.

Дополнительные сведения см. в разделе Интеграция с клиентский компонент Центра обновления Windows клиентскими политиками.

Планирование обновления содержимого программного обеспечения

Клиенты должны скачать файлы содержимого для обновлений программного обеспечения, чтобы установить их. Configuration Manager предоставляет несколько технологий для поддержки управления этим содержимым и его доставки. Кроме того, можно настроить развертывание обновлений программного обеспечения таким образом, чтобы разрешить или потребовать от клиентов получать содержимое непосредственно из облачной службы Центра обновления Майкрософт.

Примечание.

С 28 марта 2023 г. локальные устройства Windows 11 версии 22H2 будут получать исправления через единую платформу обновлений (UUP). Локальная служба UUP взаимодействует с WSUS и Microsoft Configuration Manager. Исправления UUP продолжают быть накопительными и включают все выпущенные исправления и исправления системы безопасности Windows. Для локального управления обновлениями с помощью единой платформы обновлений (UUP) требуется дополнительно 10 ГБ места для каждой версии Windows и архитектуры процессора для каждой версии. Дополнительные сведения см. в разделе "Рекомендации по использованию UUP ".

Скачивание и распространение содержимого

По умолчанию процесс управления обновлением программного обеспечения в Configuration Manager использует встроенные функции управления контентом. К этим функциям относятся централизованная библиотека содержимого хранилища с одним экземпляром и распределенная структура роли системы точки распространения. Эти компоненты используются при загрузке и распространении пакетов развертывания обновлений программного обеспечения.

Дополнительные сведения см. в разделе Загрузка обновлений программного обеспечения.

Управление файлами экспресс-установки для Windows 10 или более поздней версии

Configuration Manager поддерживает использование файлов экспресс-установки для обновлений Windows. Файлы экспресс-обновления и вспомогательные технологии, такие как оптимизация доставки, помогают уменьшить влияние больших файлов содержимого на сеть, скачиваемых клиентам.

Дополнительные сведения см. в статье "Оптимизация доставки обновлений Windows".

Клиенты скачивают контент из Интернета

При развертывании обновлений программного обеспечения на клиентах настройте развертывание, чтобы клиенты скачивали содержимое из облачной службы Центра обновления Майкрософт. Если клиенты не могут загружать содержимое из другого источника содержимого, они все же могут скачивать содержимое из Интернета.

При развертывании обновлений программного обеспечения не нужно создавать пакет развертывания. Если выбран вариант "Нет пакета развертывания ", клиенты по-прежнему могут скачивать содержимое из локальных источников, если они доступны, но, как правило, из службы Центра обновления Майкрософт.

Интернет-клиенты всегда скачивают содержимое из облачной службы Центра обновления Майкрософт. Не распространяйте пакеты развертывания обновлений программного обеспечения в шлюз облачного управления (CMG) с поддержкой содержимого.

Планирование сторонних обновлений

Configuration Manager интегрируется с WSUS, который изначально поддерживает обновления программного обеспечения, публикуемые корпорацией Майкрософт. Большинство пользователей используют сторонние приложения, которые также нуждаются в обновлении. Существует несколько вариантов обновления сторонних приложений.

Заменять приложения для обновления

Использование отношений замещения с функцией управления приложениями в Configuration Manager для обновления или замены существующих приложений. При замене приложения укажите новый тип развертывания, который заменит тип развертывания замененного приложения. Кроме того, решите, следует ли обновить или удалить замененное приложение перед установкой замещающего приложения.

Дополнительные сведения см. в статье Пересмотр и замена приложений.

Обновления стороннего программного обеспечения

Узел "Сторонние каталоги обновлений программного обеспечения" в консоли Configuration Manager можно использовать для подписки на сторонние каталоги, публикации их обновлений в точке обновления программного обеспечения, а затем развертывания их на клиентах.

Дополнительные сведения см. в разделе "Обновления программного обеспечения сторонних разработчиков".

System Center Updates Publisher

System Center Обновления Publisher (SCUP) — это автономный инструмент, позволяющий независимым издателям программного обеспечения или разработчикам бизнес-приложений управлять пользовательскими обновлениями. К этим обновлениям относятся обновления с зависимостями, такие как драйверы и пакеты обновлений. SCUP также можно использовать для сторонних каталогов обновлений, которые недоступны непосредственно на консоли.

Дополнительные сведения см. в разделе Издатель обновления System Center.

Планирование установки точки обновления программного обеспечения

Этот раздел включает следующие подразделы:

В этом разделе описаны действия для успешного планирования и подготовки к установке точки обновления программного обеспечения. Перед созданием роли системы сайта для точки обновления программного обеспечения в Configuration Manager необходимо учесть несколько требований. Конкретные требования зависят от инфраструктуры Configuration Manager. Если вы настроили точку обновления программного обеспечения для взаимодействия по протоколу HTTPS, этот раздел особенно важно просмотреть. Для правильной работы серверов с поддержкой HTTPS требуются дополнительные действия.

Требования к точке обновления программного обеспечения

Установите роль точки обновления программного обеспечения в системе сайта, которая соответствует минимальным требованиям для WSUS и поддерживаемым конфигурациям для систем сайта Configuration Manager.

Планирование установки WSUS

Установите поддерживаемую версию WSUS на всех серверах системы сайта, настроенных для роли точки обновления программного обеспечения. Если вы не устанавливаете точку обновления программного обеспечения на сервере сайта, установите консоль администрирования WSUS на сервере сайта. Этот компонент позволяет серверу сайта взаимодействовать с WSUS, работающими в точке обновления программного обеспечения.

При использовании WSUS в Windows Server 2012 или более поздней версии настройте дополнительные разрешения, чтобы разрешить компоненту WSUS Configuration Manager в Configuration Manager подключаться к WSUS. Этот компонент выполняет периодические проверки работоспособности. Выберите один из следующих параметров для настройки необходимого разрешения:

  • Добавление учетной записи SYSTEM в группу "Администраторы WSUS"

  • Добавьте учетную запись NT AUTHORITY\SYSTEM в качестве пользователя базы данных WSUS (SUSDB). Настройте минимальное участие в роли базы данных веб-службы.

Дополнительные сведения об установке WSUS на Windows Server см. в разделе Установка роли сервера WSUS.

Если вы устанавливаете несколько точек обновления программного обеспечения на основном сайте, используйте одну и ту же базу данных WSUS для каждой точки обновления программного обеспечения в одном и том же лесу Active Directory. Совместное использование одной базы данных повышает производительность при переключении клиентов на новую точку обновления программного обеспечения. Дополнительные сведения см. в статье Использование общей базы данных WSUS для точек обновления программного обеспечения.

Настройка пути к каталогу содержимого WSUS

При установке WSUS необходимо указать путь к каталогу содержимого. Каталог содержимого WSUS в основном используется для хранения файлов условий лицензионного соглашения на использование программного обеспечения корпорации Майкрософт, необходимых клиентам во время сканирования. Configuration Manager Каталог содержимого WSUS не должен перекрываться с каталогом источника содержимого для пакетов развертывания программного обеспечения Configuration Manager. Перекрытие каталога содержимого WSUS и источника пакета Configuration Manager приведет к удалению неверных файлов из каталога содержимого WSUS.

Настройка WSUS для использования пользовательского веб-сайта

При установке WSUS можно использовать существующий веб-сайт IIS по умолчанию или создать пользовательский веб-сайт WSUS. Создайте настраиваемый веб-сайт для служб WSUS, чтобы службы IIS размещались на выделенном виртуальном веб-сайте. В противном случае он использует тот же веб-сайт, который используется другими системами или приложениями сайта Configuration Manager. Эта конфигурация особенно необходима при установке роли точки обновления программного обеспечения на сервере сайта. При запуске WSUS в Windows Server 2012 или более поздней версии WSUS по умолчанию настраивается на использование порта 8530 для HTTP и порта 8531 для HTTPS. Укажите эти порты при создании точки обновления программного обеспечения на сайте.

Настройка WSUS в качестве сервера реплики

При добавлении роли точки обновления программного обеспечения на основной сервер сайта невозможно использовать сервер WSUS, настроенный как реплика. Если сервер WSUS настроен как реплика, диспетчеру Configuration Manager не удается настроить сервер WSUS, и происходит сбой синхронизации WSUS. Первая точка обновления программного обеспечения, устанавливаемая на основном сайте, является точкой обновления программного обеспечения по умолчанию. Дополнительные точки обновления программного обеспечения на сайте настраиваются как реплики точки обновления программного обеспечения по умолчанию.

Решите, следует ли настроить WSUS для использования SSL

Настоятельно рекомендуется использовать протокол SSL для защиты точки обновления программного обеспечения. WSUS использует SSL для проверки подлинности клиентских компьютеров и нижестоящих серверов WSUS на сервере WSUS. WSUS также использует SSL для шифрования метаданных обновления программного обеспечения. Если выбрана защита WSUS с помощью SSL, подготовьте сервер WSUS перед установкой точки обновления программного обеспечения.

При установке и настройке точки обновления программного обеспечения выберите параметр Включить SSL-соединения для сервера WSUS. В противном случае Configuration Manager настраивает WSUS на то, чтобы не использовать SSL. При включении SSL в точке обновления программного обеспечения также настройте все точки обновления программного обеспечения на дочерних сайтах на использование SSL. Дополнительные сведения см. в руководстве по настройке точки обновления программного обеспечения для использования TLS/SSL с сертификатом PKI.

Примечание.

Чтобы обеспечить наилучшие протоколы безопасности, настоятельно рекомендуется использовать протокол TLS/SSL для защиты инфраструктуры обновления программного обеспечения. Начиная с накопительного обновления за сентябрь 2020 г. HTTP-серверы WSUS будут безопасными по умолчанию. Клиенту, выполняющему поиск обновлений в WSUS на основе HTTP, больше не будет разрешено использовать пользовательский прокси-сервер по умолчанию. Если вам по-прежнему требуется пользовательский прокси-сервер, несмотря на компромиссы в области безопасности, доступен новый параметр клиента обновления программного обеспечения , разрешающий эти подключения. Дополнительные сведения об изменениях в WSUS сканирования см. в разделе Изменения за сентябрь 2020 г., направленные на повышение безопасности устройств с Windows, выполняющих поиск в WSUS.

Настройка брандмауэров

Точка обновления программного обеспечения на сайте центрального администрирования Configuration Manager обменивается данными с WSUS в точке обновления программного обеспечения. WSUS обменивается данными с источником синхронизации для синхронизации метаданных обновлений программного обеспечения. Точки обновления программного обеспечения на дочернем сайте обмениваются данными с точкой обновления программного обеспечения на родительском сайте. Если на основном сайте имеется несколько точек обновления программного обеспечения, дополнительные точки обновления программного обеспечения взаимодействуют с точкой обновления программного обеспечения по умолчанию. Роль по умолчанию — это первая точка обновления программного обеспечения, установленная на сайте.

Может потребоваться настроить брандмауэр таким образом, чтобы разрешить трафик HTTP или HTTPS, который службы WSUS использует в следующих сценариях.

  • Между точкой обновления программного обеспечения и Интернетом
  • Между точкой обновления программного обеспечения и его вышестоящим источником синхронизации
  • Между дополнительными точками обновления программного обеспечения

Подключение к Центру обновления Майкрософт всегда настроено на использование порта 80 для HTTP и порта 443 для HTTPS. Используйте настраиваемый порт для подключения из WSUS в точке обновления программного обеспечения на дочернем сайте к WSUS в точке обновления программного обеспечения на родительском сайте. Если политика безопасности не позволяет подключиться, используйте метод синхронизации экспорта и импорта. Дополнительные сведения см. в разделе "Источник синхронизации " в этой статье. Дополнительные сведения о портах, используемых WSUS, см. в разделе Определение параметров портов, используемых WSUS в Configuration Manager.

Ограничение доступа к определенным доменам

Если ваша организация ограничивает сетевое взаимодействие с Интернетом с помощью брандмауэра или прокси-устройства, необходимо разрешить активной точке обновления программного обеспечения доступ к конечным точкам Интернета. После этого службы WSUS и автоматические обновления смогут взаимодействовать с облачной службой Центра обновления Майкрософт.

Дополнительные сведения см. в разделе "Требования к доступу в Интернет".

Планирование параметров синхронизации

Этот раздел включает следующие подразделы:

Синхронизация обновлений программного обеспечения в Configuration Manager скачивает метаданные обновлений программного обеспечения на основе условий, которые вы настраиваете. Сайт верхнего уровня в иерархии синхронизирует обновления программного обеспечения из Центра обновления Майкрософт. Вы можете настроить точку обновления программного обеспечения на сайте верхнего уровня для синхронизации с существующим сервером WSUS, а не с иерархией Configuration Manager. Дочерние первичные сайты синхронизируют метаданные обновлений программного обеспечения из точки обновления программного обеспечения на сайте центра администрирования. Перед установкой и настройкой точки обновления программного обеспечения с помощью этого раздела спланируйте параметры синхронизации.

Источник синхронизации

Параметры источника синхронизации для точки обновления программного обеспечения определяют расположение, в котором точка обновления программного обеспечения извлекает метаданные обновления программного обеспечения. Он также определяет, создает ли процесс синхронизации события отчетов WSUS.

  • Источник синхронизации: по умолчанию точка обновления программного обеспечения на сайте верхнего уровня настраивает источник синхронизации для Центра обновления Майкрософт. Вы можете синхронизировать сайт верхнего уровня с существующим сервером WSUS. Точка обновления программного обеспечения на дочернем первичном сайте настраивает источник синхронизации в качестве точки обновления программного обеспечения на сайте центра администрирования.

    • Первая точка обновления программного обеспечения, установленная на основном сайте, который является точкой обновления программного обеспечения по умолчанию, синхронизируется с сайтом центра администрирования. Дополнительные точки обновления программного обеспечения на основном сайте синхронизируются с точкой обновления программного обеспечения по умолчанию на основном сайте.

    • При отключении точки обновления программного обеспечения от Центра обновления Майкрософт или от вышестоящего сервера обновлений настройте источник синхронизации таким образом, чтобы он не синхронизировался с настроенным источником синхронизации. Вместо этого настройте его на использование функции экспорта и импорта средства WSUSUtil для синхронизации обновлений программного обеспечения. Дополнительные сведения см. в разделе "Синхронизация обновлений программного обеспечения из отключенной точки обновления программного обеспечения".

  • События отчетов WSUS: Агент Клиентского компонента Центра обновления Windows на клиентских компьютерах может создавать сообщения о событиях для отчетов WSUS. Эти события не используются Configuration Manager. Таким образом, параметр Не создавать события отчетов WSUS выбран по умолчанию. Если эти события не созданы, клиенту следует подключиться к серверу WSUS только во время оценки обновления программного обеспечения и сканирования соответствия требованиям. Если эти события необходимы для создания отчетов за пределами Configuration Manager, измените этот параметр, чтобы создать события отчетов WSUS.

Важно!

Если вы совместно используете базу данных WSUS (SUSDB) в нескольких точках обновления программного обеспечения для сайта верхнего уровня, убедитесь, что каждый из этих серверов WSUS соответствует требованиям доступа к Интернету для обновления программного обеспечения. Если база данных является общей на сайте верхнего уровня, диспетчер Configuration Manager может выбрать любой из этих серверов WSUS для синхронизации с Центром обновления Майкрософт.

Расписание синхронизации

Настраивайте расписание синхронизации только в точке обновления программного обеспечения на сайте верхнего уровня в иерархии Configuration Manager. При настройке расписания синхронизации точка обновления программного обеспечения синхронизируется с источником синхронизации в указанную вами дату и время. Настраиваемое расписание позволяет синхронизировать обновления программного обеспечения для оптимизации для вашей среды. Учитывайте требования к производительности сервера WSUS, сервера сайта и сети. Например, 2:00 один раз в неделю. Как вариант, можно вручную запустить синхронизацию на сайте верхнего уровня с помощью действия "Программное обеспечение синхронизации Обновления" на узлах "Все Обновления программного обеспечения" или "Группы обновления программного обеспечения" на консоли Configuration Manager.

Совет

Запланируйте синхронизацию обновлений программного обеспечения в удобное для вашей среды время. Один из распространенных сценариев заключается в том, чтобы настроить расписание синхронизации так, чтобы оно запускалось вскоре после выпуска очередного обновления программного обеспечения Майкрософт во второй вторник каждого месяца. Этот день обычно называют вторником исправлений. Если вы используете Configuration Manager для обеспечения защиты конечных точек и обновлений определений и подсистемы Защитника Windows, рассмотрите возможность настроить расписание синхронизации так, чтобы оно выполнялось ежедневно.

После успешной синхронизации точки обновления программного обеспечения она отправляет запрос на синхронизацию дочерним сайтам. При наличии дополнительных точек обновления программного обеспечения на основном сайте он отправляет запрос на синхронизацию в каждую точку обновления программного обеспечения. Этот процесс повторяется на каждом сайте в иерархии.

Обновление классификаций

Для каждого обновления программного обеспечения предусмотрена классификация обновлений, которая помогает упорядочить различные типы обновлений. В процессе синхронизации сайт синхронизирует метаданные для указанных классификаций.

Configuration Manager поддерживает синхронизацию следующих классификаций обновлений:

  • Критические обновления: широко выпущенное обновление для конкретной проблемы, которое устраняет критическую ошибку, не связанную с безопасностью.

  • Обновления определений: обновление вирусов или других файлов определений.

  • Пакеты компонентов: новые функции продукта, которые распространяются вне выпуска продукта и обычно включаются в следующую полную версию продукта.

  • Обновления системы безопасности: широко выпущенное обновление для проблемы, связанной с безопасностью конкретного продукта.

  • Пакеты обновления: совокупный набор исправлений, применяемый к операционной системе или приложению. К этим исправлениям относятся обновления безопасности, критические обновления и обновления программного обеспечения.

  • Инструменты: служебная программа или функция, которая помогает выполнить одну или несколько задач.

  • Накопительные пакеты обновлений: совокупный набор исправлений, упакованных вместе для удобства развертывания. К этим исправлениям относятся обновления безопасности, критические обновления и обновления программного обеспечения. Как правило, накопительный пакет обновления затрагивает определенные области, например безопасность или компонент продукта.

  • Обновления: обновление приложения или файла, установленного в данный момент.

  • Обновления: обновление компонентов для новой версии Windows.

Настраивайте параметры классификации обновлений только на сайте верхнего уровня. Параметры классификации обновлений не настраиваются в точке обновления программного обеспечения на дочерних сайтах, так как метаданные обновлений программного обеспечения реплицируются с сайта верхнего уровня. При выборе классификаций обновлений имейте в виду: чем больше классификаций выбрано, тем дольше требуется синхронизация метаданных обновлений программного обеспечения.

Предупреждение

Перед первой синхронизацией рекомендуется очистить все классификации. После первоначальной синхронизации выберите нужные классификации, а затем повторно запустите синхронизацию.

Продукты

Метаданные каждого обновления программного обеспечения определяют один или несколько продуктов, для которых применимо обновление. Продукт — это определенный выпуск операционной системы или приложения. Примером продукта является Microsoft Windows 10. Семейство продуктов — это базовая операционная система или приложение, из которого происходят отдельные продукты. Примером семейства продуктов является Microsoft Windows, участниками которого являются Windows 10 и Windows Server 2016. Выберите семейство продуктов или отдельные продукты в семействе продуктов.

Если обновления программного обеспечения применимы к нескольким продуктам и хотя бы один из продуктов выбран для синхронизации, все продукты отображаются в консоли Configuration Manager, даже если некоторые продукты не были выбраны. Например, вы выбираете только продукт Windows Server 2012. Если обновление программного обеспечения относится к Windows Server 2012 и Windows Server 2012 Datacenter Edition, оба продукта будут сохранены в базе данных сайта.

Настраивайте параметры продукта только на сайте верхнего уровня. Параметры продукта не настраиваются в точке обновления программного обеспечения для дочерних сайтов, поскольку метаданные обновлений программного обеспечения реплицируются с сайта верхнего уровня. Чем больше продуктов выбрано, тем дольше требуется синхронизация метаданных обновлений программного обеспечения.

Важно!

Configuration Manager сохраняет список продуктов и семейств продуктов, которые вы выбираете при первой установке точки обновления программного обеспечения. Продукты и семейства продуктов, выпущенные после выпуска Configuration Manager, могут быть недоступны для выбора, пока вы не завершите синхронизацию. В процессе синхронизации обновляется список доступных продуктов и семейств продуктов, из которых можно выбирать. Перед первой синхронизацией обновлений программного обеспечения очистите все продукты. После первоначальной синхронизации выберите нужные продукты, а затем повторно запустите синхронизацию.

Правила замены

Обычно обновление программного обеспечения, которое заменяет другое обновление программного обеспечения, выполняет одно или несколько из следующих действий:

  • Закрепляет, улучшает или обновляет исправление, которое было предоставлено одним или несколькими ранее выпущенными обновлениями.

  • Повышает эффективность замененного пакета файлов обновления, который устанавливается на клиентах, если обновление утверждено для установки. Например, замененное обновление может содержать файлы, которые больше не относятся к исправлению или операционным системам, поддерживаемым новым обновлением. Эти файлы не включены в пакет заменяющих файлов обновления.

  • Обновления более новых версий продукта. Другими словами, он обновляет версии, которые больше не применимы к старым версиям или конфигурациям продукта. Обновления также могут заменять другие обновления, если были внесены изменения для расширения языковой поддержки. Например, более поздняя редакция обновления продукта для приложения Microsoft 365 может привести к удалению поддержки для более старой ОС, но может добавить дополнительную поддержку новых языков в первоначальном выпуске обновления.

В свойствах точки обновления программного обеспечения укажите, что срок действия замененных обновлений программного обеспечения немедленно истекает. Этот параметр не позволяет включать их в новые развертывания. Он также помечает существующие развертывания, указывая, что они содержат одно или несколько просроченных обновлений программного обеспечения. Или укажите период времени, до истечения срока действия которых замененные обновления программного обеспечения истекают. Это действие позволит вам продолжить их развертывание.

Рассмотрите следующие сценарии, в которых может потребоваться развертывание замененного обновления программного обеспечения:

  • Заменяющее обновление программного обеспечения поддерживает только новые версии операционной системы. Некоторые клиентские компьютеры работают под управлением более ранних версий этой ОС.

  • Заменяющее обновление программного обеспечения имеет более ограниченную применимость, чем заменяемое им обновление программного обеспечения. Такое поведение делает его неподходящим для некоторых клиентов.

  • Если заменяющее обновление программного обеспечения не было утверждено для развертывания в рабочей среде.

Configuration Manager может автоматически завершать срок действия замененных обновлений в зависимости от выбранного вами расписания. Вы можете задать поведение правил замены для обновлений компонентов отдельно от обновлений, не являющихся компонентами. По умолчанию установлено ожидание 3 месяцев перед истечением срока действия замененного обновления. По умолчанию в течение 3 месяцев вы можете убедиться, что обновление больше не нужно вашим клиентским компьютерам. Не рекомендуется предполагать, что срок действия замененных обновлений должен быть немедленно истек в пользу нового, заменяющего обновления. Вы можете отобразить список обновлений программного обеспечения, которые заменяют обновление программного обеспечения, на вкладке "Сведения о заменянии " в свойствах обновления программного обеспечения.

Языки

Языковые параметры точки обновления программного обеспечения позволяют настроить следующие параметры:

  • Языки, для которых сводные данные (метаданные обновлений программного обеспечения) синхронизируются при обновлениях программного обеспечения
  • Языки файлов обновления программного обеспечения, которые загружаются для обновления программного обеспечения

Файл обновления программного обеспечения

Настройте языки для параметра файла обновления программного обеспечения в свойствах точки обновления программного обеспечения. Этот параметр определяет языки по умолчанию, которые доступны при скачивании обновлений программного обеспечения на сайте. Измените языки, выбранные по умолчанию, при каждой загрузке или развертывании обновлений программного обеспечения. В процессе скачивания файлы обновления программного обеспечения для настроенных языков скачиваются в исходное расположение пакета развертывания, если файлы обновления программного обеспечения доступны на выбранном языке. Затем они копируются в библиотеку контента на сервере сайта. Затем они распределяются по точкам распространения, настроенным для пакета.

Настройте языковые параметры файла обновления программного обеспечения с использованием языков, которые чаще всего используются в вашей среде. Например, клиенты на вашем сайте используют в основном английский и японский языки для Windows или приложений. На сайте используется несколько других языков. Выберите только английский и японский языки в столбце "Файл обновления программного обеспечения " при загрузке или развертывании обновления программного обеспечения. Это действие позволяет использовать параметры по умолчанию на странице выбора языка мастеров развертывания и скачивания. Это действие также предотвращает загрузку ненужных файлов обновлений. Настраивайте этот параметр в каждой точке обновления программного обеспечения в иерархии Configuration Manager.

Сводная информация

В процессе синхронизации сводные сведения (метаданные обновлений программного обеспечения) обновляются для обновлений программного обеспечения на указанных вами языках. Метаданные предоставляют сведения об обновлении программного обеспечения, например:

  • Имя
  • Описание
  • Продукты, поддерживаемые обновлением
  • Классификация обновления
  • Номер статьи
  • URL-адрес скачивания
  • Правила применимости

Настраивайте параметры сведений сводки только на сайте верхнего уровня. Сведения сводки не настраиваются в точке обновления программного обеспечения на дочерних сайтах, так как метаданные обновлений программного обеспечения реплицируются с сайта центра администрирования с помощью файловой репликации. При выборе языков сводки подробных сведений указывайте только те языки, которые требуются в вашей среде. Чем больше языков выбрано, тем дольше требуется синхронизация метаданных обновлений программного обеспечения. Configuration Manager отображает метаданные обновлений программного обеспечения в языковом стандарте операционной системы, в которой работает консоль Configuration Manager. Если локализованные свойства обновлений программного обеспечения недоступны в языковом стандарте данной ОС, сведения об обновлениях программного обеспечения отображаются на английском языке.

Важно!

Выберите все нужные языки для составления сводки. Когда точка обновления программного обеспечения на сайте верхнего уровня синхронизируется с источником синхронизации, выбранные языки сводных сведений определяют метаданные обновлений программного обеспечения, которые она извлекает. Если изменить языки сводных сведений после выполнения синхронизации хотя бы один раз, метаданные обновлений программного обеспечения для измененных языков сводных сведений будут выполняться только для новых или обновленных обновлений программного обеспечения. В уже синхронизированные обновления программного обеспечения не добавляются новые метаданные для измененных языков, если только не произойдет внесения изменений в обновление программного обеспечения в источнике синхронизации.

Максимальное время выполнения

Вы можете указать максимальное время установки обновления программного обеспечения. Максимальное время выполнения можно задать для:

  • Максимальное время выполнения обновлений компонентов Windows (в минутах)

    • Обновления компонентов — обновление, относящееся к одной из этих трех категорий:
      • Обновления
      • Накопительные пакеты обновления
      • Пакеты обновления
  • Максимальное время выполнения обновлений Office 365 и других обновлений для Windows (в минутах)

    • Обновления, не относящиеся к функциям — обновление, которое не является обновлением компонентов, продукт которого указан как один из следующих:
      • Windows 11
      • Windows 10 (все версии)
      • Windows Server 2012 R2
      • Windows Server 2016
      • Windows Server 2019
      • Office 365
  • Максимальное время выполнения всех остальных обновлений программного обеспечения за пределами этих категорий, таких как сторонние обновления (минуты): Максимальное время запуска этих обновлений по умолчанию зависит от времени первой синхронизации обновления со средой и версией Configuration Manager. Используйте приведенную ниже корзину, чтобы определить максимальное значение времени выполнения для этих обновлений:

    2203 или более поздней версии 2103, 2107 или 2111 2010
    Максимальное время выполнения всех остальных обновлений программного обеспечения можно настроить. Значение по умолчанию: 60 минут. 60 минут 10 минут

    Важно!

    • Этот параметр изменяет максимальное время выполнения только для новых обновлений, которые синхронизируются с помощью SUP. Это не изменяет время выполнения существующих обновлений, которые синхронизировались до изменения времени выполнения. Например, если Update 1 он был впервые синхронизирован со средой 2111, максимальное время его выполнения составляет 60 минут. Затем необходимо обновить среду до версии 2203 и установить максимальное время работы в 30 минут. Update 1 сохраняет свой 60-минутный хронометраж. Однако при синхронизации нового обновления Update 2с ним присваивается новое 30-минутное время выполнения.
    • Если вам требуется изменить максимальное время выполнения обновления вручную, вы можете настроить параметры обновления программного обеспечения для этого обновления.

Планирование периода обслуживания обновлений программного обеспечения

Добавьте окно обслуживания, предназначенное для установки обновлений программного обеспечения. Это действие позволяет настроить общий период обслуживания и другой период обслуживания для обновлений программного обеспечения. Если настроить общий период обслуживания и период обслуживания обновлений программного обеспечения, клиенты устанавливают обновления программного обеспечения только во время периода обслуживания обновлений программного обеспечения.

Вы можете изменить это поведение и разрешить установку обновлений программного обеспечения во время общего периода обслуживания. Дополнительные сведения об этом параметре клиента см. в разделе Параметры клиента обновления программного обеспечения.

Дополнительные сведения о окнах обслуживания см. в статье Использование окон обслуживания.

Параметры перезапуска клиентов Windows 10 после установки обновления программного обеспечения

Если обновление программного обеспечения, требующее перезапуска, развернуто и установлено с помощью Configuration Manager, клиент планирует ожидающий перезапуск и отображает диалоговое окно перезапуска.

Если для обновления программного обеспечения Configuration Manager имеется ожидающий перезапуск, на компьютерах с Windows 10 доступен параметр "Обновить", "Перезагрузить и завершить работу", в разделе "Параметры электропитания Windows". После использования одного из этих параметров диалоговое окно перезагрузки не отображается после перезагрузки компьютера. В определенных случаях операционная система может удалить ожидающие параметры перезагрузки. Это происходит, если функция быстрого запуска включена в Windows 10. Дополнительные сведения см. в статье Обновления могут не устанавливаться с помощью быстрого запуска в Windows 10.

Оценка обновлений программного обеспечения после обновления стека обслуживания

Начиная с версии 2002 Configuration Manager определяет, является ли обновление стека обслуживания (SSU) частью установки нескольких обновлений. При обнаружении SSU сначала устанавливается этот компонент. После установки SSU выполняется цикл оценки обновления программного обеспечения для установки оставшихся обновлений. Это изменение позволяет устанавливать зависимый накопительный пакет обновления после обновления стека обслуживания. Устройство не нужно перезапускать между установками, и вам не нужно создавать дополнительное окно обслуживания. SSU устанавливаются первыми только для установок, не инициируемых пользователем. Например, если пользователь инициирует установку нескольких обновлений из центра программного обеспечения, SSU может не быть установлен первым. Установка SSU в первую очередь недоступна для операционных систем Windows Server при использовании Configuration Manager версии 2002. Эта функция была добавлена в Configuration Manager версии 2006 для операционных систем Windows Server.

Если в тот же срок установлены обновления, отличные от Windows, например Office или сторонние обновления, и их нужно перезагрузить после установки, накопительные обновления могут не устанавливаться сразу после SSU, так как компьютеру требуется перезагрузка перед повторным выполнением полной проверки. Это можно сделать, установив флажок Если какое-либо обновление в этом развертывании требует перезапуска системы, установите флажок "Запустить цикл оценки развертывания обновлений после перезапуска " в параметрах развертывания.

Дальнейшие действия

Запланировав обновления программного обеспечения, ознакомьтесь со статьей Подготовка к управлению обновлениями программного обеспечения.

Дополнительные сведения об управлении Windows как услуга см. в разделах "Основы Configuration Manager как услуги" и "Windows как услуга".