Ускорение политик для исправлений Windows

Политики ускорения позволяют ускорить установку определенных обновлений для системы безопасности Windows, а также обновлений, не связанных с безопасностью, на устройствах, которыми вы управляете с помощью Microsoft Intune. Ускоренная установка обновлений выполняется как можно скорее, минуя параметры отсрочки и стандартные сроки развертывания, не требуя приостановки или изменения существующих политик ежемесячных обновлений.

Вы можете использовать ускоренную политику для быстрого устранения критической уязвимости безопасности, когда стандартный процесс обновления не развертывает обновление достаточно быстро. Политики ускоренного развертывания предназначены для целевых сценариев с ограничением по времени и не изменяют способ развертывания будущих исправлений.

Не все обновления можно отправить по запросу. Ускорить можно только поддерживаемые обновления системы безопасности Windows. Для управления регулярными ежемесячными улучшениями продолжайте использовать стандартные механизмы клиентского компонента Центра обновления Windows, такие как круги обновления обновлений или политики исправлений Windows.

Подготовка к работе

  • Убедитесь, что ваша среда соответствует требованиям из обзора исправлений Windows.

  • Хотя изменять существующие параметры не обязательно, мы рекомендуем настроить различные параметры для более плавного процесса обновления. Чтобы избежать конфликтов или конфигураций, которые могут помешать установке срочных обновлений, настройте устройства следующим образом. Для управления этими параметрами можно использовать политики кругов обновления .

    Параметр круга обновления Рекомендованное значение
    Включение предварительных сборок Этот параметр должен иметь значение Не настроено. Для предварительных сборок, в том числе в бета-канале и канале разработчика, ускоренные обновления не поддерживаются.
    Режим автоматического обновления Восстановление значений по умолчанию.
    Другие значения могут создавать неудобства для пользователей и замедлять процесс ускорения обновлений. Например, параметры, которые запрещают поиск обновлений, блокируют ускоренное сканирование. Аналогичным образом, требование одобрения пользователя для скачивания может замедлить процесс обновления.
    Изменение уровня уведомления об обновлениях Используйте любое значение, отличное от Отключить все уведомления, включая предупреждения о перезапуске.

    Дополнительные сведения об этих параметрах см. в разделе Обновление CSP политики.

  • Следующий список параметров политики может повлиять на ускоренную политику. На устройствах, где эти параметры управлялись групповыми политиками, восстановите их значения по умолчанию (не настроены):

    • CorpWuURL — указать размещение службы обновлений Майкрософт в интрасети.
    • AutoUpdateCfg — настроить автоматические обновления.
    • DeferFeatureUpdates — выбрать, когда следует получать предварительные сборки и обновления компонентов.
    • Disable Dual Scan — не разрешать политикам отсрочки обновлений выполнять сканирование в Центре обновления Windows.

Update Health Tools

Для версий Windows ниже 24H2 на устройствах требуются средства Update Health Tools для поддержки ускоренных обновлений. Средства можно установить через KB4023057 или вручную из Центра загрузки Майкрософт.

Для Windows 11 версии 24H2 и более поздних не устанавливайте средства Update Health Tools на устройствах для поддержки ускоренных обновлений. Чтобы проверить, существуют ли средства Update Health Tools на устройстве, выполните следующие действия.

  • Найдите папку с названием C:\Program Files\Microsoft Update Health Tools, review Services (Удалить программы для Microsoft Update Health Tools) или Add Remove Programs for Microsoft Update Health Tools.
  • В качестве администратора (или из Intune) выполните следующий сценарий PowerShell:
### Check for the Microsoft Update Health Service; if found, no remediation is needed.
if (Get-Service -Name "Microsoft Update Health Service" -ErrorAction SilentlyContinue) {
    Write-Host "Microsoft Update Health Service is present."
    Exit 0
} else {
    Write-Host "Microsoft Update Health Service is missing."
    Exit 1
}

Если сценарий возвращает , 1на устройстве есть клиент UHS. Если сценарий возвращает значение , 0на устройстве нет клиента UHS. Если используется Windows 11 версии 24H2 и более поздних и сценарий определяет клиент UHS, вам следует исправить это. Чтобы исправить это, удалите MSI с помощью сценария PowerShell.

Как работают срочные обновления

При создании политики ускоренного развертывания вы выбираете одно поддерживаемое обновление системы безопасности Windows для развертывания. Обновление определяется по дате выпуска, что позволяет применять одну политику к нескольким поддерживаемым версиям Windows без создания политик для конкретных версий.

После назначения политики Клиентский компонент Центра обновления Windows оценивает каждое целевое устройство для определения применимости. В evaluation учитываются текущая сборка устройства, архитектура и состояние обновления, а Клиентский компонент Центра обновления Windows при необходимости предоставляет соответствующую версию обновления.

Обновление получают только те устройства, которые нуждаются в обновлении:

  • Устройства, на которых уже установлено такое же обновление или более новое применимое обновление, не получают ускоренное обновление.

  • Для устройств с более ранними сборками перед установкой клиентский компонент Центра обновления Windows проверяет, применимо ли обновление.

    Важно!

    В некоторых случаях с помощью клиентского компонента Центра обновления Windows может быть установлена более новая версия обновления, чем та, которая указана в политике ускоренного обновления. Такое поведение гарантирует, что устройства получат последнее применимое обновление безопасности.

Установка ускоренных обновлений начнется после того, как устройство завершит следующую проверку обновлений и начнет связываться со службой. Время, необходимое для начала установки, может варьироваться в зависимости от таких факторов, как подключение устройства, время сканирования и обработка службой.

Если требуется перезапуск, можно настроить крайний срок перезапуска, определяющий, как долго пользователи могут управлять перезапуском устройства, прежде чем он будет применен. Пользователи могут выполнить перезагрузку немедленно, запланировать перезагрузку или разрешить Windows выбрать время вне периода активности. Уведомления информируют пользователей об ожидаемом крайнем сроке перезагрузки и обновления.

Если устройство не перезапустится до наступления крайнего срока, перезапуск может произойти в рабочее время. Дополнительные сведения см. в статье Соблюдение сроков соответствия требованиям для обновлений.

Политики ускорения не влияют на развертывание будущих исправлений. Чтобы управлять текущим ежемесячным обслуживанием, используйте политики кругов обновления или политики исправлений Windows, а также их параметры крайних сроков.

Создание и назначение срочного исправления

  1. В Центре администрирования Microsoft Intune выберите "Устройства>""Обновления Windows".

  2. Выберите исправления.

  3. Выберите "Создать>политику ускорения".

  4. В окне Параметры введите следующие свойства для этого профиля:

    • Имя. Введите описательное имя для профиля.
    • Описание. Введите описание профиля. Этот параметр является необязательным, но мы рекомендуем его использовать.
    • В раскрывающемся списке "Выберите исправление, которое нужно ускорить ", выберите обновление, которое нужно ускорить. Список включает только те обновления, которые можно ускорить.

    При выборе обновления:

    • Для каждой политики можно выбрать только одно обновление.
    • Обновления идентифицируются по дате выпуска. Обновления, в названии которых есть буква B, выпускаются в рамках события "Вторник исправлений". Эти обновления выпускаются во второй вторник месяца.
    • Вы можете ускорить выпуск обновлений системы безопасности для Windows, которые выпускаются во внеплановом режиме в рамках исправления по вторникам. Вместо буквы B в внеплановых (OOB) выпусках патчей используется суффикс OOB.
    • Клиентский компонент Центра обновления Windows обеспечивает правильное развертывание обновлений. После получения политики на каждом устройстве устанавливается версия обновления, соответствующая архитектуре этого устройства и его текущей версии Windows (например, Windows 11 версии 24H2, 25H2 и т. Д.).

    Не связанные с безопасностью ускоренные обновления: это исправления, выпущенные после предыдущего выпуска системы безопасности (B). Администраторы могут ускорить установку последних применимых исправлений на устройствах, не дожидаясь периода отсрочки.

    • Обновления без слова "SecurityUpdate" указывают, что это не обновление для системы безопасности. Обновления, в имени которых указана буква D, идентифицируют обновления, выпущенные после недели безопасности во вторник с последним исправлением. Вы также можете увидеть обновление 2024.01 OOB (выпуски внеплановых исправлений). См. описание ежемесячного обновления Windows.

    • В раскрывающемся списке отображаются два последних обновления для системы безопасности, включая обновления для системы безопасности вне границ. Обновления, не связанные с безопасностью, появляются только в том случае, если нет новых обновлений для системы безопасности. Если это возможно, раскрывающийся список включает последнее обновление, не связанное с безопасностью, и предыдущее обновление, не связанное с безопасностью, только если оно было выпущено вне плана (OOB). После выпуска обновления для системы безопасности обновления, не относящиеся к системе безопасности (D или OOB), перестают отображаться в раскрывающемся списке.

      Совет

      Дополнительные сведения см. в блоге Частота обслуживания обновлений Windows — Microsoft Tech Community.

    • Ускоренные обновления, не связанные с безопасностью, применяются к устройствам с Windows 11. Если устройствам с Windows 10 назначена политика ускоренного действия, задающая выпуск D, эти устройства не будут ускорены и будут отображать оповещение в следующих отчетах.

  5. В разделе "Параметры" настройте Если требуется перезагрузка, выберите количество дней до ее выполнения. Для этого параметра укажите, как скоро после установки обновления устройство будет автоматически перезапущено для завершения установки обновления. Можно выбрать значение от 0 до 2 дней. Если устройство перезапускается вручную до наступления крайнего срока, автоматический перезапуск отменяется. Если обновление не требует перезагрузки, этот параметр не применяется.

    • Значение 0 дней означает, что как только устройство установит обновление, пользователь получит уведомление о перезапуске и будет иметь ограниченное время на сохранение результатов работы.

      Важно!

      Такое поведение может повлиять на производительность пользователей. Рекомендуется использовать его для обновлений с перезагрузкой устройства, которые необходимо применить как можно быстрее.

    • Значение 1 день или 2 дня предоставляет пользователям устройств гибкость в управлении перезапуском до его принудительного использования. Эти параметры соответствуют интервалу автоматического перезапуска в 24 или 48 часов после установки обновления на устройстве. Пользователи на этот раз получат предварительное уведомление перед принудительным перезапуском устройства, независимо от периода их активности.

  6. В разделе Назначения выберите Добавить группы, а затем выберите устройство или группы пользователей, которым будет назначена политика.

  7. В разделе Проверка и создание выберите Создать. После создания политики она развертывается в назначенных группах.

Определение последнего применимого обновления

В некоторых случаях политика ускорения обновления может привести к установке обновления, более позднего, чем версия, указанная в политике. Это происходит, когда более свежее обновление включает и превосходит указанное обновление и более свежее обновление доступно до того, как устройство будет синхронизировано для установки обновления, указанного в политике ускорения обновлений. Подробный пример такого сценария приведен далее в этой статье.

Установка последнего исправления снижает количество перебоев в работе устройства и пользователя, а также сохраняет преимущества целевого обновления. Это позволяет избежать необходимости устанавливать несколько обновлений, каждое из которых может потребовать отдельных перезапусков.

Более новое обновление развертывается при соблюдении следующих условий:

  • На устройство не распространяется политика отсрочки, блокирующая установку более нового обновления. В этом случае последнее доступное обновление, которое не откладывается, — это обновление, которое может быть установлено.

  • В процессе ускорения обновления устройство выполняет новую проверку, которая обнаруживает последнее обновление. Это может произойти:

    • Когда устройство перезапускается для завершения установки
    • Когда устройство выполняет ежедневную проверку
    • Когда новое обновление станет доступным

    Когда сканирование обнаруживает более новое обновление, Клиентский компонент Центра обновления Windows пытается остановить установку исходного обновления, отменяет перезагрузку, а затем запускает загрузку и установку более позднего обновления.

Политики ускоренного обновления переопределяют отсрочку обновления для версии обновления, указанной в политике, но не переопределяют отсрочки, действующие для любой другой версии обновления.

Пример установки срочного обновления

Следующая последовательность событий представляет собой пример того, как два устройства с именами Test-1 и Test-2 устанавливают обновление на основе политики исправлений, назначенной устройствам.

  1. Каждый месяц администраторы Intune развертывают последние исправления Windows в четвертый вторник месяца. Этот период дает им две недели после события "День установки исправлений", чтобы проверить обновлений в своей среде перед принудительной установкой обновлений.

  2. 19 января в компонентах "Тест-1 " и "Тест-2 " устройства устанавливаются последние исправления по сравнению с исправлениями, выпущенными 12 января. На следующий день оба устройства отключаются пользователями, которые уходят в отпуск.

  3. 9 февраля администратор Intune создает политику, чтобы ускорить установку исправления. Выпуск во вторник 09.02.2025 - 2025.02 B Обновления системы безопасности для Windows, чтобы защитить устройства компании от критических угроз, устраняемых обновлением. Политика ускорения обновлений назначается группе устройств, включающих устройства Test-1 и Test-2. Все устройства в этой группе, которые являются активными, получают и устанавливают политику ускорения обновлений.

  4. В рамках события "вторник исправлений" 9 марта выходит новое исправление "09.03.2025 - 2025.03 B Обновления безопасности для Windows". В этом обновлении нет критических проблем, которые требовали бы ускоренного развертывания, но администраторы находят возможный конфликт. Чтобы получить время на проверку возможных проблем, администраторы используют политику круга обновления Windows, чтобы создать политику отсрочки на семь дней. Все управляемые устройства не смогут установить это обновление до 14 марта.

  5. Теперь рассмотрим следующие результаты для устройств Test-1 и Test-2 в зависимости от того, когда каждое из этих устройств будет включено снова:

    • Устройство Test-1 — 12 марта устройство Test-1 включается снова, подключается к сети и получает уведомления о срочных обновлениях:

      1. Центр обновления Windows определяет, что устройству Test-1 все еще необходимо ускорить установку обновления в соответствии с политикой.
      2. Поскольку обновление от 9 марта заменяет февральское обновление, Центр обновления Windows может установить обновление от 9 марта.
      3. Для мартовского обновления существует активная отсрочка, которая истечет 14 марта.

      Результат. Так как политика отсрочки для мартовского обновления все еще активна и установка этого обновления блокируется, средство проверки устройства 1 устанавливает февральское обновление в соответствии с настройками политики.

    • Устройство Test-2 — 20 марта устройство Test-2 включается снова, подключается к сети и получает уведомления о срочных обновлениях:

      1. Центр обновления Windows определяет, что устройству Test-2 все еще необходимо ускорить установку обновления в соответствии с политикой.
      2. Поскольку обновление от 9 марта заменяет февральское обновление, Центр обновления Windows может установить обновление от 9 марта.
      3. Для мартовского обновления больше нет активной отсрочки.

      Результат: так как политика отсрочки для мартовского обновления истекла, на устройстве Test-2 будет установлено самое свежее обновление за март с пропуском февральского обновления и с установкой более позднего обновления, чем указано в политике.

Управление ускоренными политиками

  1. В Центре администрирования Microsoft Intune выберите "Устройства>""Обновления Windows".
  2. Перейдите на вкладку "Исправления " и выберите политику, которой вы хотите управлять. Политика откроется на панели Обзор.

На этой панели можно:

  • Нажать кнопку Удалить, чтобы удалить политику из Intune. Удаление политики удаляет ее из Intune, но не удаляет обновление, если установка уже завершена. Клиентский компонент Центра обновления Windows попытается отменить все текущие установки, но успешная отмена запущенной установки не может быть гарантирована.
  • Выбрать Свойства, чтобы изменить развертывание. На панелиСвойства выберите Изменить, чтобы открыть раздел Параметры, Теги области или Назначения, в которых можно изменить развертывание.

Наблюдение и отчеты

После создания политики ускоренного выполнения вы можете отслеживать результаты, обновлять состояние и ошибки в следующих отчетах. Выберите соответствующую вкладку, чтобы узнать больше об отчетах.

В этом отчете показано состояние всех устройств, на которые распространяется ускоренная политика, и предоставляется обзор количества устройств, на которых установлено обновление, завершена установка или произошла ошибка.

  1. В Центре администрирования Microsoft Intune выберите Отчеты>Windows Обновления.
  2. На вкладке Сводка можно просмотреть таблицу Срочные исправления Windows.
  3. Чтобы повысить детализацию, перейдите на вкладку Отчеты и выберите Windows Expedited Update Report (Отчет о срочных обновлениях Windows).
  4. Щелкните ссылку Выбрать профиль ускорения обновлений.
  5. В списке профилей, который отображается в правой части страницы, выберите профиль, чтобы просмотреть результаты.
  6. Нажмите кнопку Создать отчет.