Habilitar actualizaciones de terceros

Se aplica a: Configuration Manager (rama actual)

El nodo Catálogos de actualizaciones de software de terceros de la consola de Configuration Manager le permite suscribirse a catálogos de terceros, publicar sus actualizaciones en el punto de actualización de software (SUP) e implementarlas en los clientes.

Requisitos previos

  • Espacio en disco suficiente en el directorio del WSUSContent punto de actualización de software de nivel superior para almacenar el contenido binario de origen para actualizaciones de software de terceros.
  • El servicio de sincronización de actualizaciones de software de terceros requiere acceso a Internet.
    • Para la lista de catálogos de socios, se necesita download.microsoft.com a través del puerto HTTPS 443.
    • Acceso a Internet a cualquier catálogo de terceros y archivos de contenido de actualización. Pueden ser necesarios puertos adicionales distintos del 443.
    • Las actualizaciones de terceros usan la misma configuración de proxy que el SUP.

Requisitos adicionales cuando el SUP está remoto desde el servidor del sitio de nivel superior

  1. SSL debe estar habilitado en el SUP cuando es remoto. Esto requiere un certificado de autenticación del servidor generado por una entidad de certificación interna o a través de un proveedor público.

    • Configurar SSL en WSUS
      • Al configurar SSL en WSUS, tenga en cuenta que algunos de los servicios web y los directorios virtuales siempre son HTTP y no HTTPS.
      • Configuration Manager descarga contenido de terceros para paquetes de actualización de software desde el directorio de contenido WSUS a través de HTTP.
    • Configurar SSL en el SUP
  2. Al establecer la configuración del certificado de firma WSUS de actualizaciones de terceros en que Configuration Manager administra el certificado en las propiedades del componente de punto de actualización de software, se requieren las siguientes configuraciones para permitir la creación del certificado de firma WSUS autofirmado:

    • El registro remoto debe habilitarse en el servidor SUP.
    • La cuenta de conexión del servidor WSUS debe tener permisos de Registro remoto en el servidor SUP/WSUS.
  3. Crea la siguiente clave del Registro en el servidor del sitio de Configuration Manager:

    • HKLM\Software\Microsoft\Update Services\Server\Setup, cree un nuevo DWORD denominado EnableSelfSignedCertificates con el valor .1
  4. Para habilitar la instalación del certificado de firma WSUS autofirmado en los editores de confianza y los almacenes raíz de confianza en el servidor SUP remoto:

    • La cuenta de conexión del servidor WSUS debe tener permisos de administración remota en el servidor SUP.

      Si este elemento no es posible, exporte el certificado desde el almacén WSUS del equipo local a los almacenes Publicador y Raíz de confianza.

Nota:

La cuenta de conexión del servidor WSUS se puede identificar al ver la pestaña Configuración de proxy y cuenta en las propiedades del rol Sistema de sitio del SUP. Si no se especifica una cuenta, se usa la cuenta de equipo del servidor de sitio.

Habilitar actualizaciones de terceros en el SUP

Si habilita esta opción, puede suscribirse a catálogos de actualizaciones de terceros en la consola de Configuration Manager. A continuación, puede publicar esas actualizaciones en WSUS e implementarlas en los clientes. Los pasos siguientes deben ejecutarse una vez por jerarquía para habilitar y configurar la característica para su uso. Es posible que sea necesario volver a ejecutar los pasos si alguna vez reemplaza el servidor WSUS del SUP de nivel superior.

  1. En la consola de Configuration Manager, ve al área de trabajo Administración. Expanda Configuración del sitio y seleccione el nodo Sitios .

  2. Seleccione el sitio de nivel superior en la jerarquía. En la cinta de opciones, seleccione Configurar componentes del sitio y seleccione Punto de actualización de software.

  3. Cambie a la pestaña Novedades de terceros. Seleccione la opción Habilitar actualizaciones de software de terceros.

    Actualizaciones de terceros Captura de pantalla de las propiedades de SUP

Configurar el certificado de firma de WSUS

Deberá decidir si desea que Configuration Manager administre automáticamente el certificado de firma WSUS de terceros mediante un certificado autofirmado o si necesita configurar manualmente el certificado.

Administrar automáticamente el certificado de firma de WSUS

Si no tiene ningún requisito para usar certificados PKI, puede elegir administrar automáticamente los certificados de firma de las actualizaciones de terceros. La administración de certificados WSUS se realiza como parte del ciclo de sincronización y se registra en el wsyncmgr.logarchivo

  1. En la consola de Configuration Manager, ve al área de trabajo Administración. Expanda Configuración del sitio y seleccione el nodo Sitios .
  2. Seleccione el sitio de nivel superior en la jerarquía. En la cinta de opciones, seleccione Configurar componentes del sitio y seleccione Punto de actualización de software.
  3. Cambie a la pestaña Novedades de terceros. Seleccione la opción que Configuration Manager administra el certificado.
  4. Se crea un nuevo certificado de tipo Firma WSUS de terceros en el nodo Certificados en Seguridad en el área de trabajo Administración .

Administrar manualmente el certificado de firma de WSUS

Si necesita configurar manualmente el certificado, como necesitar usar un certificado PKI, deberá usar System Center Novedades Publisher u otra herramienta para hacerlo.

  1. Configure el certificado de firma con System Center Novedades Publisher.
  2. En la consola de Configuration Manager, ve al área de trabajo Administración. Expanda Configuración del sitio y seleccione el nodo Sitios .
  3. Seleccione el sitio de nivel superior en la jerarquía. En la cinta de opciones, seleccione Configurar componentes del sitio y seleccione Punto de actualización de software.
  4. Cambie a la pestaña Novedades de terceros. Seleccione la opción Administrar manualmente el certificado.

Habilitar actualizaciones de terceros en los clientes

Habilite las actualizaciones de terceros en los clientes en la configuración del cliente. La configuración establece la directiva del agente de Windows Update para permitir actualizaciones firmadas para una ubicación del servicio Microsoft Update de intranet. Esta configuración de cliente también instala el certificado de firma de WSUS en el almacén de editores de confianza en el cliente. El registro de administración de certificados se ve en updatesdeployment.log los clientes. Ejecute estos pasos para cada configuración de cliente personalizada que quiera usar para actualizaciones de terceros. Para obtener más información, consulta el artículo Acerca de la configuración de cliente .

  1. En la consola de Configuration Manager, ve al área de trabajo Administración y selecciona el nodo Configuración de cliente.
  2. Seleccione una configuración de cliente personalizada existente o cree una nueva.
  3. Seleccione la pestaña Novedades de software en el lado izquierdo. Si no tiene esta pestaña, asegúrese de que el cuadro Novedades de software está habilitado.
  4. Establezca Habilitar actualizaciones de software de terceros en .

Agregar un catálogo personalizado

Los catálogos de asociados son catálogos de proveedores de software que ya tienen su información registrada con Microsoft. Con los catálogos de partners, puede suscribirse a ellos sin tener que especificar ninguna información adicional. Los catálogos que agregue se denominarán catálogos personalizados. Puede agregar un catálogo personalizado de un proveedor de actualizaciones de terceros a Configuration Manager. Los catálogos personalizados deben usar https y las actualizaciones deben estar firmadas digitalmente.

  1. Vaya al área de trabajo Biblioteca de Novedades de software, expanda Actualizaciones de software y seleccione el nodo Catálogos de actualizaciones de software de terceros.

    Captura de pantalla del nodo de actualizaciones de terceros

  2. seleccione Agregar catálogo personalizado en la cinta de opciones.

    Actualizaciones de terceros: agregar catálogo personalizado

  3. En la página General , especifique los elementos siguientes:

    • Dirección URL de descarga: una dirección HTTPS válida del catálogo personalizado.
    • Editorial: el nombre de la organización que publica el catálogo.
    • Nombre: nombre del catálogo que se mostrará en la consola de Configuration Manager.
    • Descripción: una descripción del catálogo.
    • Dirección URL de soporte técnico (opcional): una dirección HTTPS válida de un sitio web para obtener ayuda con el catálogo.
    • Contacto de soporte técnico (opcional): información de contacto para obtener ayuda con el catálogo.
  4. Seleccione Siguiente para revisar el resumen del catálogo y continuar con la finalización del Asistente para catálogo personalizado de Novedades de software de terceros.

Suscribirse a un catálogo de terceros y sincronizar las actualizaciones

Al suscribirse a un catálogo de terceros en la consola de Configuration Manager, los metadatos de cada actualización del catálogo se sincronizan con los servidores WSUS para los SUPs. La sincronización de los metadatos permite a los clientes determinar si alguna de las actualizaciones es aplicable. Realice los siguientes pasos para cada catálogo de terceros al que desee suscribirse:

  1. En la consola de Configuration Manager, ve al área de trabajo Biblioteca de software. Expanda Novedades de software y seleccione el nodo Catálogos de actualizaciones de software de terceros.
  2. Seleccione el catálogo al que desea suscribirse y, a continuación, seleccione Suscribirse al catálogo en la cinta de opciones. Actualizaciones de terceros Suscribirse al catálogo
  3. Revise y apruebe el certificado de catálogo en la página Revisar y aprobar del asistente.

    Nota:

    Al suscribirse a un catálogo de actualizaciones de software de terceros, el certificado que revise y apruebe en el asistente se agregará al sitio. Este certificado es de tipo Catálogo de Novedades de software de terceros. Puede administrarlo desde el nodo Certificados en Seguridad en el área de trabajo Administración .

  4. Si el catálogo de terceros es v3, se le ofrecerán páginas para seleccionar categorías y preparar contenido. Para obtener más información acerca de cómo configurar estas opciones, consulte la sección Opciones del catálogo de terceros v3 .
  5. Elige tus opciones en la página Programación :
    • Horario simple: elija el intervalo de hora, día o mes. El valor predeterminado es una programación simple que se sincroniza cada 7 días.
    • Programación personalizada: establezca una programación compleja.
  6. Revise la configuración en la página Resumen y complete el asistente.
  7. Una vez descargado el catálogo, los metadatos del producto deben sincronizarse desde la base de datos WSUS a la base de datos de Configuration Manager. Inicie manualmente la sincronización de actualizaciones de software para sincronizar la información del producto.
  8. Una vez sincronizada la información del producto, configure el SUP para sincronizar el producto deseado en Configuration Manager.
  9. Inicie manualmente la sincronización de actualizaciones de software para sincronizar las actualizaciones del nuevo producto en Configuration Manager.
  10. Cuando se complete la sincronización, podrá ver las actualizaciones de terceros en el nodo Todas las Novedades. Estas actualizaciones se publican como actualizaciones de solo metadatos hasta que decida publicarlas.
    • El icono con la flecha azul representa una actualización de software solo de metadatos. Icono de actualización de software solo metadatos

Publicar e implementar actualizaciones de software de terceros

Una vez que las actualizaciones de terceros están en el nodo Todas las Novedades, puede elegir qué actualizaciones deben publicarse para su implementación. Al publicar una actualización, los archivos binarios se descargan del proveedor y se colocan en el WSUSContent directorio del SUP de nivel superior.

  1. En la consola de Configuration Manager, ve al área de trabajo Biblioteca de software. Expanda Novedades de software y seleccione el nodo Todas las Novedades de software.

  2. Seleccione Agregar criterios para filtrar la lista de actualizaciones. Por ejemplo, agregue Proveedor para HP. para ver todas las actualizaciones de HP.

  3. Seleccione las actualizaciones que requiera su organización. Seleccione Publicar contenido de actualización de software de terceros.

    • Esta acción descarga los archivos binarios de actualización del proveedor y, a continuación, los almacena en el WSUSContent directorio del punto de actualización de software de nivel superior.
  4. Inicie manualmente la sincronización de actualizaciones de software para cambiar el estado de las actualizaciones publicadas de solo metadatos a actualizaciones implementables con contenido.

    Nota:

    Al publicar contenido de actualización de software de terceros, todos los certificados usados para firmar el contenido se agregan al sitio. Estos certificados son de tipo Contenido de novedades de software de terceros. Puede administrarlos desde el nodo Certificados en Seguridad en el área de trabajo Administración .

  5. Revise el progreso en el SMS_ISVUPDATES_SYNCAGENT.logarchivo El registro se encuentra en el punto de actualización de software de nivel superior de la carpeta Registros del sistema del sitio.

  6. Implemente las actualizaciones mediante el proceso Implementar actualizaciones de software .

  7. En la página Ubicaciones de descarga del Asistente para implementar novedades de software, seleccione la opción predeterminada para descargar actualizaciones de software de Internet. En este escenario, el contenido ya está publicado en el punto de actualización de software, que se usa para descargar el contenido del paquete de implementación.

  8. Los clientes tendrán que ejecutar un examen y evaluar las actualizaciones para poder ver los resultados de cumplimiento. Puede desencadenar manualmente este ciclo desde el panel de control de Configuration Manager en un cliente ejecutando la acción Ciclo de examen de Novedades de software.

Opciones del catálogo v3 de terceros

Los catálogos V3 permiten actualizaciones categorizadas. Al usar catálogos que incluyen actualizaciones categorizadas, puede configurar la sincronización para incluir solo categorías específicas de actualizaciones para evitar la sincronización de todo el catálogo. Con los catálogos categorizados, cuando esté seguro de que implementará una categoría, puede configurarla para que se descargue y publique automáticamente en WSUS.

Importante

Esta opción solo está disponible para catálogos de actualizaciones de terceros v3, que admiten categorías para actualizaciones. Estas opciones están deshabilitadas para los catálogos que no se publican en el formato v3.

  1. En la consola de Configuration Manager, ve al área de trabajo Biblioteca de software. Expanda Novedades de software y seleccione el nodo Catálogos de actualizaciones de software de terceros.

  2. Seleccione el catálogo al que desea suscribirse y seleccione Suscribirse al catálogo en la cinta de opciones.

  3. Elija las opciones en la página Seleccionar categorías :

    • Sincronizar todas las categorías de actualización (predeterminado)

      • Sincroniza todas las actualizaciones del catálogo de actualizaciones de terceros en Configuration Manager.
    • Seleccionar categorías para la sincronización

      • Elija qué categorías y categorías secundarias sincronizar en Configuration Manager.

      Seleccionar categorías de actualización para sincronizar en Configuration Manager

  4. Elige si quieres preparar la actualización del contenido del catálogo. Al preparar el contenido, todas las actualizaciones de las categorías seleccionadas se descargan automáticamente en el punto de actualización de software de nivel superior, lo que significa que no es necesario asegurarse de que ya se hayan descargado antes de la implementación. Solo debe almacenar provisionalmente el contenido para las actualizaciones que probablemente implemente para evitar requisitos excesivos de ancho de banda y almacenamiento.

    • No preparar contenido, sincronizar solo para analizar (recomendado)
      • No descargar ningún contenido para actualizaciones del catálogo de terceros
    • Preparar el contenido de las categorías seleccionadas automáticamente
      • Elija las categorías de actualización que descargarán contenido automáticamente.
      • El contenido de las actualizaciones de las categorías seleccionadas se descargará en el directorio de contenido WSUS del punto de actualización de software de nivel superior. Seleccionar categorías de actualización para el contenido de la fase
  5. Establezca la programación para la sincronización del catálogo y, a continuación, complete el asistente.

Editar una suscripción existente

Para editar una suscripción existente, seleccione Propiedades en la cinta de opciones o en el menú contextual.

Importante

Algunas opciones solo están disponibles para catálogos de actualizaciones de terceros v3, que admiten categorías para actualizaciones. Estas opciones están deshabilitadas para los catálogos que no se publican en el formato v3.

  1. En el nodo Catálogos de actualizaciones de software de terceros , haga clic con el botón derecho en el catálogo y seleccione Propiedades o seleccione Propiedades en la cinta.

  2. Puede ver la siguiente información en la pestaña General, pero no editar la información:

    Nota:

    Si necesita cambiar alguna de la información aquí, debe agregar un nuevo catálogo personalizado. Siempre que la URL de descarga no cambie, el catálogo existente debe eliminarse antes de que se pueda añadir uno con la misma URL de descarga.

    • Dirección URL de descarga: la dirección HTTPS del catálogo personalizado.
    • Editorial: el nombre de la organización que publica el catálogo.
    • Nombre: nombre del catálogo que se mostrará en la consola de Configuration Manager.
    • Descripción: una descripción del catálogo.
    • URL de soporte técnico: una dirección https válida de un sitio web para obtener ayuda con el catálogo.
    • Contacto de soporte: Información de contacto para obtener ayuda con el catálogo.
  3. Elija las opciones en la pestaña Seleccionar categorías .

    • Sincronizar todas las categorías de actualización (predeterminado)
      • Sincroniza todas las actualizaciones del catálogo de actualizaciones de terceros en Configuration Manager.
    • Seleccionar categorías para la sincronización
      • Elija qué categorías y categorías secundarias sincronizar en Configuration Manager.
  4. Elige las opciones para la pestaña Contenido de la actualización en fase .

    • No preparar contenido, sincronizar solo para analizar (recomendado)
      • No descargar ningún contenido para actualizaciones del catálogo de terceros
    • Preparar el contenido de las categorías seleccionadas automáticamente
      • Elija las categorías de actualización que descargarán contenido automáticamente.
      • El contenido de las actualizaciones de las categorías seleccionadas se descargará en el directorio de contenido WSUS del punto de actualización de software de nivel superior.
  5. Seleccione la frecuencia con la que desea sincronizar el catálogo en la pestaña Programación .

    • Horario simple: elija el intervalo de hora, día o mes.
    • Programación personalizada: establezca una programación compleja.

Cancelar la suscripción del catálogo y eliminar los catálogos personalizados

En el nodo Catálogos de actualizaciones de software de terceros , haga clic con el botón derecho en el catálogo y seleccione Cancelar suscripción para detener la sincronización del catálogo. También puede usar la opción Cancelar suscripción de la cinta de opciones. Al cancelar la suscripción de un catálogo, se quita la aprobación para la firma de catálogos y los certificados de contenido de actualización. Las actualizaciones existentes no se quitan, pero es posible que no pueda implementarlas. Con los catálogos personalizados, también tienes la opción de eliminarlos después de cancelar tu suscripción. Seleccione Eliminar catálogo personalizado en la cinta de opciones o en el menú contextual del catálogo. Al eliminar el catálogo personalizado, este se quita de la vista en el nodo Catálogos de actualizaciones de software de terceros .

Supervisar el progreso de las actualizaciones de software de terceros

La sincronización de las actualizaciones de software de terceros es controlada por el componente SMS_ISVUPDATES_SYNCAGENT en el punto de actualización de software predeterminado de nivel superior. Puede ver los mensajes de estado de este componente o ver un estado más detallado en el SMS_ISVUPDATES_SYNCAGENT.logarchivo . Este registro se encuentra en el punto de actualización de software de nivel superior de la carpeta Registros del sistema del sitio. De forma predeterminada, esta ruta es C:\Program Files\Microsoft Configuration Manager\Logs. Para obtener más información sobre la supervisión del proceso de administración de actualizaciones de software general, consulte Supervisar actualizaciones de software.

Enumerar catálogos de actualizaciones de terceros adicionales

Para ayudarle a encontrar catálogos personalizados que puede importar para actualizaciones de software de terceros, hay una página de documentación con vínculos a proveedores de catálogos. A partir de Configuration Manager 2107, también puede elegir Más catálogos en la cinta de opciones del nodo Catálogos de actualizaciones de software de terceros. Al hacer clic con el botón derecho en el nodo Catálogos de actualizaciones de software de terceros , se muestra un elemento de menú Más catálogos . Al seleccionar más catálogos , se abre un vínculo a una página de documentación que contiene una lista de proveedores adicionales de catálogos de actualización de software de terceros.

Captura de pantalla del nodo Catálogos de actualizaciones de software de terceros con el icono Más catálogos en la cinta de opciones

Problemas conocidos

  • El equipo en el que se ejecuta la consola se usa para descargar las actualizaciones de WSUS y agregarlas al paquete de actualizaciones. El certificado de firma de WSUS debe ser de confianza en el equipo de la consola. Si no es así, es posible que vea problemas con la comprobación de la firma durante la descarga de actualizaciones de terceros.
  • El servicio de sincronización de actualizaciones de software de terceros no puede publicar contenido en actualizaciones de solo metadatos agregadas a WSUS por otra aplicación, herramienta o script, como SCUP. La acción Publicar contenido de actualización de software de terceros falla en estas actualizaciones. Si necesita implementar actualizaciones de terceros que esta característica aún no admite, use el proceso existente en su totalidad para implementar esas actualizaciones.
  • Configuration Manager tiene una nueva versión para el formato de archivo cab de catálogo. La nueva versión incluye los certificados de los archivos binarios del proveedor. Estos certificados se agregan al nodo Certificados en Seguridad en el área de trabajo Administración una vez que se aprueba el catálogo y se confía en él.
    • Puede seguir usando la versión anterior del archivo CAB del catálogo siempre que la dirección URL de descarga sea https y las actualizaciones estén firmadas. El contenido no se publicará porque los certificados de los archivos binarios no están en el archivo CAB y ya están aprobados. Puede evitar este problema si busca el certificado en el nodo Certificados , lo desbloquea y vuelve a publicar la actualización. Si va a publicar varias actualizaciones firmadas con diferentes certificados, tendrá que desbloquear cada certificado que se use.
    • Para obtener más información, vea los mensajes de estado 11523 y 11524 en la tabla de mensajes de estado siguiente.
  • Cuando el servicio de sincronización de actualizaciones de software de terceros en el punto de actualización de software de nivel superior requiere un servidor proxy para acceder a Internet, es posible que se produzca un error en las comprobaciones de firma digital. Para mitigar este problema, configure la configuración del proxy WinHTTP en el sistema del sitio. Para obtener más información, consulte Comandos Netsh para WinHTTP.
  • Cuando se usa CMG para el almacenamiento de contenido, el contenido de las actualizaciones de terceros no se descargará en los clientes si la opciónde cliente Descargar contenido delta cuando esté disponible está habilitada.
  • Si el proveedor del catálogo ha cambiado el certificado de firma del catálogo desde la última vez que lo aprobó o se suscribió, la sincronización del catálogo no se realizará hasta que la certificación se apruebe en el nodo Certificados . Para obtener más información, consulte MessageID 11508 en la tabla de mensajes de estado .

Mensajes de estado

MessageID Severity Descripción Posible causa Posible solución
11508 Error Error al comprobar la firma del nombre <> del catálogo en WSUS. Asegúrese de que el catálogo está suscrito y de que el certificado> de certificado <de catálogo no está bloqueado. Consulte SMS_ISVUPDATES_SYNCAGENT.log para obtener más detalles. La certificación de firma del catálogo puede haber cambiado desde que se suscribió originalmente o se aprobó por última vez. Asegúrese de revisar y aprobar el certificado en el nodo Certificados para permitir que el catálogo se sincronice.
11516 Error No se ha podido publicar el contenido para la actualización "Identificador de actualización" porque el contenido no está firmado. Solo se puede publicar contenido con firmas válidas. Configuration Manager no permite que se publiquen actualizaciones sin firmar. Publique la actualización de forma alternativa.

Compruebe si el proveedor ofrece una actualización firmada.
11523 Advertencia El catálogo "X" no incluye certificados de firma de contenido, los intentos de publicar contenido de actualización para las actualizaciones de este catálogo pueden no tener éxito hasta que se agreguen y aprueben los certificados de firma de contenido. Este mensaje puede producirse al importar un catálogo que usa una versión anterior del formato de archivo cab. Póngase en contacto con el proveedor del catálogo para obtener un catálogo actualizado que incluya los certificados de firma de contenido.

Los certificados de los archivos binarios no se incluyen en el archivo cab, por lo que el contenido no se podrá publicar. Puede evitar este problema si busca el certificado en el nodo Certificados , lo desbloquea y vuelve a publicar la actualización. Si va a publicar varias actualizaciones firmadas con diferentes certificados, tendrá que desbloquear cada certificado que se use.
11524 Error No se ha podido publicar el "ID" de actualización debido a la falta de metadatos de actualización. La actualización puede haberse sincronizado con WSUS fuera de Configuration Manager. Sincronice la actualización con Configuration Manager antes de intentar publicar su contenido.

Si se ha usado una herramienta externa para publicar la actualización solo como metadatos, utilice la misma herramienta para publicar el contenido de la actualización.

Vídeo sobre cómo trabajar con actualizaciones de terceros

PowerShell

Puede usar los siguientes cmdlet de PowerShell para automatizar la administración de actualizaciones de terceros en Configuration Manager:

Paso siguiente