Instalar y configurar un punto de actualización de software

Se aplica a: Administrador de configuración (rama actual)

Importante

Antes de instalar el rol del sistema (SUP) de sitio de punto de actualización de software, debe comprobar que el servidor cumple con las dependencias requeridas y determina la infraestructura del punto de actualización de software en el sitio. Para obtener más información sobre cómo planear las actualizaciones de software y determinar la infraestructura del punto de actualización de software, consulte Planificación de actualizaciones de software.

El punto de actualización de software se requiere en el sitio de administración central y en los sitios primarios para habilitar la evaluación del cumplimiento de las actualizaciones de software e implementar actualizaciones de software en los clientes. El punto de actualización de software es opcional en los sitios secundarios. El rol del sistema de sitio de punto de actualización de software debe crearse en un servidor que tenga WSUS instalado. El punto de actualización de software interactúa con los servicios WSUS para configurar las opciones de actualización de software y solicitar la sincronización de los metadatos de las actualizaciones de software. Cuando tenga una jerarquía de Administrador de configuración, instale y configure primero el punto de actualización de software en el sitio de administración central; después, en los sitios secundarios y, opcionalmente, en los secundarios. Cuando tenga un sitio primario independiente, no un sitio de administración central, instale y configure primero el punto de actualización de software en el sitio primario y, opcionalmente, en los sitios secundarios. Algunas opciones de configuración solo están disponibles cuando se configura el punto de actualización de software en un sitio de nivel superior. Existen diferentes opciones que debe tener en cuenta en función de dónde haya instalado el punto de actualización de software.

Importante

  • Puede instalar más de un punto de actualización de software en un sitio. El primer punto de actualización de software que se instala se configura como origen de sincronización, que sincroniza las actualizaciones de Microsoft Update o del origen de sincronización ascendente. Los demás puntos de actualización de software del sitio se configuran como réplicas del primer punto de actualización de software. Por consiguiente, algunas opciones de configuración no están disponibles después de instalar y configurar el punto de actualización de software inicial.
  • No es compatible con la instalación del rol del sistema de sitio de punto de actualización de software en un servidor que se ha configurado y usado como servidor WSUS independiente o el uso de un punto de actualización de software para administrar directamente los clientes WSUS. Los servidores WSUS existentes solo se admiten como orígenes de sincronización para el punto de actualización de software activo. Consulte Sincronizar desde una ubicación de origen de datos que precede en la cadena

Puede agregar la función del sistema de sitio punto de actualización de software a un servidor de sistema de sitio existente o puede crear uno nuevo. En la página Selección de roles del sistema del Asistente para crear servidor del sistema de sitio o para agregar roles del sistema de sitio, dependiendo de si agrega el rol del sistema de sitio a un servidor de sitio nuevo o existente, seleccione Punto de actualización de software y, a continuación, configure los valores del punto de actualización de software en el asistente. Las opciones son diferentes dependiendo de la versión de Administrador de configuración que use. Para obtener más información sobre cómo instalar los roles de sistema de sitio, consulte Instalación de roles de sistema de sitio.

Use las secciones siguientes para obtener información acerca de la configuración del punto de actualización de software en un sitio.

Configuración del servidor proxy

Puede configurar los valores del servidor proxy en distintas páginas del Asistente para crear servidor del sistema del sitio o para agregar roles del sistema del sitio en función de la versión de Administrador de configuración que use.

  • Debe configurar el servidor proxy y luego especificar cuándo usar el servidor proxy para las actualizaciones de software. Configure las siguientes opciones:

    • Configure los ajustes del servidor proxy en la página Proxy del asistente o en la pestaña Proxy en Propiedades del sistema del sitio. La configuración del servidor proxy es específica del sistema del sitio, lo que significa que todos los roles del sistema del sitio usan la configuración del servidor proxy que especifique.

    • Especifique si desea utilizar el servidor proxy cuando Administrador de configuración sincronice las actualizaciones de software y cuando descargue contenido mediante una regla de implementación automática. Configure los valores del servidor proxy de punto de actualización de software en la página Configuración de proxy y cuenta del asistente o en la pestaña Configuración de proxy y cuenta de las Propiedades de punto de actualización de software.

    • La opción Usar un proxy al descargar contenido mediante reglas de implementación automáticas está disponible, pero no se usa para un punto de actualización de software en un sitio secundario. Solo el punto de actualización de software del sitio de administración central y el sitio principal descarga el contenido de la página de Microsoft Update.

    • De forma predeterminada, la cuenta Sistema local del servidor en el que se ha creado una regla de implementación automática se usa para conectarse a Internet y descargar actualizaciones de software cuando se ejecutan las reglas de implementación automática. Cuando esta cuenta no tiene acceso a Internet, las actualizaciones de software no se descargan y la siguiente entrada se registra en ruleengine.log: No se ha podido descargar la actualización de Internet. Error = 12007. Configure las credenciales para conectarse al servidor proxy cuando la cuenta de sistema local no tenga acceso a Internet.

Configuración de WSUS

Debe configurar WSUS en distintas páginas del Asistente para crear servidor de sistema de sitio o Agregar roles de sistema de sitio en función de la versión de Administrador de configuración que use y, en algunos casos, solo en las propiedades del punto de actualización de software, también conocido como Propiedades de componentes de punto de actualización de software. Use la información de las secciones siguientes para configurar las opciones de WSUS.

Importante

Para asegurarse de que se aplican los mejores protocolos de seguridad, le recomendamos encarecidamente que use el protocolo TLS/SSL para ayudar a proteger su infraestructura de actualización de software. A partir de la actualización acumulativa de septiembre de 2020, los servidores WSUS basados en HTTP serán seguros de forma predeterminada. Un cliente que busque actualizaciones en una WSUS basada en HTTP ya no podrá aprovechar un proxy de usuario de forma predeterminada. Si aún necesita un proxy de usuario a pesar de las compensaciones de seguridad, hay disponible una nueva configuración de cliente de actualizaciones de software para permitir estas conexiones. Para obtener más información sobre los cambios para analizar WSUS, consulte Cambios de septiembre de 2020 para mejorar la seguridad de los dispositivos Windows que analizan WSUS.

Configuración del puerto WSUS

Debe configurar los valores del puerto WSUS en la página Punto de actualización de software del asistente o en las propiedades del Punto de actualización de software. Use el siguiente procedimiento para determinar la configuración de puerto utilizada por WSUS:

Determinar la configuración de puerto usada en IIS

  1. En el servidor WSUS, abra el Administrador de Internet Information Services (IIS).
  2. Expanda Sitios, seleccione el sitio de administración de WSUS y, a continuación, seleccione Enlaces en el panel Acciones . En el cuadro de diálogo Enlaces de sitio , los valores de puerto HTTP y HTTPS se muestran en la columna Puerto .

Configurar las comunicaciones SSL a WSUS

Para asegurarse de que se aplican los mejores protocolos de seguridad, le recomendamos encarecidamente que use el protocolo TLS/SSL para ayudar a proteger su infraestructura de actualización de software. Puede configurar la comunicación SSL en la página Punto de actualización de software del asistente o en la pestaña General de las propiedades del punto de actualización de software. Antes de seleccionar la opción Requerir comunicación SSL con el servidor WSUS para el SUP, asegúrese de que ha habilitado la comunicación SSL en los servidores WSUS.

Para obtener más información sobre cómo usar SSL, consulte Decidir si desea configurar WSUS para usar SSL y Configurar un punto de actualización de software para usar TLS/SSL con un certificado PKI.

Permitir el tráfico de la puerta de enlace de administración en la nube

Puede habilitar un punto de actualización de software para aceptar la comunicación de clientes en Internet a través de una puerta de enlace de administración en la nube (CMG). Para obtener más información sobre esta configuración, consulte Configuración de roles orientados al cliente para el tráfico de CMG.

Ajustar la velocidad de descarga para usar el ancho de banda de red no utilizado (Windows LEDBAT)

(Introducido en la versión 2203)

A partir de la versión 2203 de Administrador de configuración, puede habilitar el transporte de fondo con retraso adicional bajo de Windows (LEDBAT) para los puntos de actualización de software que ejecuten Windows Server 2016 o posterior. LEDBAT ajusta las velocidades de descarga durante los análisis del cliente en WSUS para ayudar a controlar la congestión de la red.

Si un sistema de sitio tiene las funciones de punto de distribución y punto de actualización de software, puede configurar LEDBAT independientemente de las funciones. Por ejemplo, si solo habilita LEDBAT en el rol de punto de distribución, el rol de punto de actualización de software no heredará la misma configuración.

Para usar LEDBAT para los SUPs que ejecutan Windows Server 2016 o posterior, habilite la opción Ajustar la velocidad de descarga para usar la configuración de ancho de banda de red no usado (Windows LEDBAT) desde una de las siguientes ubicaciones:

  • En la página Punto de actualización de software del asistente del Punto de actualización de software de instalación
  • En la pestaña General de las propiedades del punto de actualización de software,

Para obtener más información general sobre Windows LEDBAT, consulte Conceptos fundamentales para la administración de contenido.

Cuenta de conexión del servidor WSUS

Puede configurar una cuenta para que la use el servidor del sitio cuando se conecte a WSUS que se ejecute en el punto de actualización de software. Cuando no configura esta cuenta, Administrador de configuración usa la cuenta de equipo del servidor de sitio para conectarse a WSUS. Configure la cuenta de conexión del servidor WSUS en la página Configuración de proxy y cuenta del asistente, o en la pestaña Configuración de proxy y cuenta en Propiedades del punto de actualización de software. Puede configurar la cuenta en diferentes lugares del asistente en función de la versión de Administrador de configuración que use.

Para obtener más información acerca de las cuentas de Administrador de configuración, consulte Cuentas usadas.

Origen de sincronización

Puede configurar el origen de sincronización ascendente para la sincronización de actualizaciones de software en la página Origen de sincronización del asistente o en la pestaña Configuración de sincronización de las Propiedades del componente de punto de actualización de software. Las opciones para el origen de la sincronización varían en función del sitio.

Use la siguiente tabla para ver las opciones disponibles al configurar el punto de actualización de software en un sitio.

Site Opciones de origen de sincronización disponibles
- Sitio de administración central
- Sitio primario independiente
- Sincronizar desde el sitio web de Microsoft Update
- Sincronizar desde una ubicación de origen de datos ascendente
- No sincronizar desde Microsoft Update o un origen de datos ascendente
- Puntos de actualización de software adicionales en un sitio
- Sitio primario secundario
- Sitio secundario
- Sincronizar desde una ubicación de origen de datos ascendente

En la lista siguiente se proporciona más información sobre cada opción que puede usar como origen de sincronización:

  • Sincronizar desde Microsoft Update: use esta configuración para sincronizar metadatos de actualizaciones de software de Microsoft Update. El sitio de la administración central debe tener acceso a Internet; de lo contrario, se producirá un error en la sincronización. Esta configuración solo está disponible cuando se configura el punto de actualización de software en el sitio de nivel superior.

    • Cuando hay un firewall entre el punto de actualización de software e Internet, puede que sea necesario configurarlo para aceptar los puertos HTTP y HTTPS que se usan para el sitio web de WSUS. También puede optar por restringir el acceso en el firewall a dominios limitados. Para obtener más información sobre cómo planear un firewall que admita actualizaciones de software, consulte Configuración de firewalls.

    • Si está compartiendo la base de datos WSUS, tenga en cuenta que Administrador de configuración elige aleatoriamente el punto de actualización de software entre los servidores front-end WSUS. Asegúrese de que se cumplen los requisitos de acceso a Internet para cada uno de los servidores WSUS. Si no se cumplen los requisitos de acceso a Internet, pueden producirse errores de sincronización. Es posible que veas diferentes puntos de actualización de software en el sitio de nivel superior que se sincroniza con Microsoft.

  • Sincronizar desde una ubicación de origen de datos que precede en la cadena: use esta opción para sincronizar metadatos de actualizaciones de software desde el origen de sincronización que precede en la cadena. Los sitios secundarios y los sitios secundarios se configuran automáticamente para usar la dirección URL del sitio primario para esta configuración. Tiene la opción de sincronizar las actualizaciones de software de un servidor WSUS existente. Especifique una dirección URL, como https://WSUSServer:8531, donde 8531 es el puerto que se utiliza para conectarse al servidor WSUS.

  • No sincronizar desde Microsoft Update o un origen de datos ascendente: use esta opción para sincronizar manualmente las actualizaciones de software cuando el punto de actualización de software del sitio de nivel superior se desconecte de Internet. Para obtener más información, consulte Sincronizar actualizaciones de software desde un punto de actualización de software desconectado.

También puede configurar si se deben crear eventos de informes WSUS en la página Origen de sincronización del asistente o en la pestaña Configuración de sincronización de las propiedades del componente de punto de actualización de software. Administrador de configuración no usa estos eventos; por lo tanto, normalmente elegirá la configuración predeterminada No crear eventos de informes WSUS.

Programación de sincronización

Configure la programación de sincronización en la página Programación de sincronización del asistente o en las propiedades del componente Punto de actualización de software. Esta configuración solo se configura en el punto de actualización de software en el sitio de nivel superior.

Si habilita la programación, puede configurar una programación de sincronización simple o personalizada periódica. Cuando se configura una programación simple, la hora de inicio se basa en la hora local del equipo que ejecuta la consola de Administrador de configuración en el momento de crear la programación. Cuando configura la hora de inicio de una programación personalizada, se basa en la hora local del equipo que ejecuta la consola de Administrador de configuración.

Sugerencia

  • Programe la sincronización de las actualizaciones de software para que se ejecute mediante un período de tiempo adecuado para su entorno. Un escenario típico es establecer la programación de sincronización de actualizaciones de software para que se ejecute poco después de la publicación de la actualización de seguridad regular de Microsoft el segundo martes de cada mes, lo que generalmente se conoce como martes de revisiones. Otro escenario típico es establecer la programación de sincronización de actualizaciones de software para que se ejecute diariamente cuando use actualizaciones de software para ofrecer la definición de Endpoint Protection y actualizaciones del motor.
  • Cuando elige no habilitar la sincronización de actualizaciones de software según una programación, puede sincronizar manualmente las actualizaciones de software desde el nodo Todas las Novedades de software o Grupos de actualizaciones de software en el área de trabajo Biblioteca de software. Para obtener más información, consulte Sincronizar actualizaciones de software.

Reglas de sustitución

Configure las opciones de sustitución en la página Reglas de sustitución del asistente o en la pestaña Reglas de sustitución de las Propiedades del componente de punto de actualización de software. Puede configurar las reglas de sustitución solo en el sitio de nivel superior. También puede especificar el comportamiento de las reglas de sustitución para las actualizaciones de características por separado de las actualizaciones que no son de características.

Nota:

La página Reglas de sustitución del asistente solo está disponible cuando se configura el primer punto de actualización de software del sitio. Esta página no se muestra cuando instala puntos de actualización de software adicionales.

En esta página, puede especificar cuándo expiran las actualizaciones de software sustituidas en Administrador de configuración, lo que impide que se incluyan en nuevas implementaciones y marca las implementaciones existentes para indicar que las actualizaciones de software reemplazadas contienen una o varias actualizaciones de software caducadas. Puede especificar un período de tiempo antes de que expiren las actualizaciones de software sustituidas, lo que le permite seguir implementándolas. Para obtener más información, consulte Reglas de sustitución.

La configuración predeterminada es esperar 3 meses antes de que expire una actualización sustituida. El valor predeterminado de 3 meses es para darle tiempo para comprobar que la actualización ya no es necesaria para ninguno de los equipos cliente. Se recomienda no suponer que las actualizaciones reemplazadas deben expirar inmediatamente en favor de la nueva actualización reemplazable. Puede mostrar una lista de las actualizaciones de software que sustituyen a la actualización de software en la pestaña Información de sustitución de las propiedades de actualización de software.

Mantenimiento de WSUS

Administrador de configuración puede ejecutar automáticamente las tareas de mantenimiento de WSUS más comunes. Para obtener más información sobre estas tareas, consulte Mantenimiento de actualizaciones de software.

Tiempo de ejecución máximo

Puede especificar la cantidad máxima de tiempo que tiene que completar una instalación de actualización de software. Puede especificar el tiempo de ejecución máximo para lo siguiente:

  • Tiempo máximo de ejecución de las actualizaciones de características de Windows (minutos)

    • Actualizaciones de características : una actualización que se encuentra en una de estas tres clasificaciones:
      • Actualizaciones
      • Paquetes acumulativos de actualizaciones
      • Service Pack
  • Tiempo de ejecución máximo para actualizaciones de Office 365 y actualizaciones que no son de características para Windows (minutos)

    • Actualizaciones que no son de características: una actualización que no es una actualización de características y cuyo producto figura como uno de los siguientes:
      • Windows 11
      • Windows 10 (todas las versiones)
      • Windows Server 2012 R2
      • Windows Server 2016
      • Windows Server 2019
      • Office 365
  • Tiempo de ejecución máximo para todas las demás actualizaciones de software fuera de estas categorías, como las actualizaciones de terceros (minutos): El tiempo de ejecución máximo predeterminado de estas actualizaciones varía en función de cuándo se sincronizó la actualización por primera vez en el entorno y la versión de Administrador de configuración. Usa el siguiente carro para determinar el valor máximo en tiempo de ejecución de estas actualizaciones:

    2203 o posterior 2103, 2107 o 2111 2010
    El tiempo máximo de ejecución para el resto de actualizaciones de software se puede personalizar. El valor predeterminado es 60 minutos. 60 minutos 10 minutos

    Importante

    • Esta configuración solo cambia el tiempo de ejecución máximo para las nuevas actualizaciones sincronizadas mediante SUP. No cambia el tiempo de ejecución de las actualizaciones existentes que se sincronizaron antes de que se modificara el tiempo de ejecución. Por ejemplo, si Update 1 se sincronizó por primera vez en un entorno 2111, su tiempo de ejecución máximo es de 60 minutos. A continuación, actualice el entorno a la versión 2203 y establezca el tiempo de ejecución máximo en 30 minutos. Update 1 conserva sus 60 minutos de duración. Sin embargo, cuando se sincroniza una nueva actualización, Update 2se le da el nuevo tiempo de ejecución de 30 minutos.
    • Si necesita cambiar manualmente el tiempo máximo de ejecución de una actualización, puede configurar las opciones de actualización de software correspondientes.

Clasificaciones

Configure las opciones de clasificación en la página Clasificaciones del asistente o en la pestaña Clasificaciones de las propiedades del componente de punto de actualización de software. Para obtener más información sobre las clasificaciones de las actualizaciones de software, consulte Clasificaciones de actualizaciones.

Sugerencia

  • La página Clasificaciones del asistente solo está disponible cuando se configura el primer punto de actualización de software en el sitio. Esta página no se muestra cuando instala puntos de actualización de software adicionales.
  • Al instalar por primera vez el punto de actualización de software en el sitio de nivel superior, borre todas las clasificaciones de actualizaciones de software. Después de la sincronización inicial de actualizaciones de software, configure las clasificaciones a partir de una lista actualizada y, a continuación, reinicie la sincronización. Esta configuración solo se configura en el punto de actualización de software en el sitio de nivel superior.

Productos

Configure los valores del producto en la página Productos del asistente o en la pestaña Productos de las Propiedades de los componentes del punto de actualización de software.

Sugerencia

  • La página Productos del asistente solo está disponible cuando se configura el primer punto de actualización de software en el sitio. Esta página no se muestra cuando instala puntos de actualización de software adicionales.
  • Cuando instale por primera vez el punto de actualización de software en el sitio de nivel superior, borre todos los productos. Después de la sincronización inicial de las actualizaciones de software, configure los productos a partir de una lista actualizada y, a continuación, reinicie la sincronización. Esta configuración solo se configura en el punto de actualización de software en el sitio de nivel superior.

Advertencia

Seleccione solo los productos que se requieren en su entorno. La selección de productos innecesarios aumenta el tamaño del catálogo de metadatos de WSUS y puede afectar negativamente al rendimiento de análisis de actualizaciones de software. Los clientes de Administrador de configuración evalúan los metadatos de actualización durante cada examen, incluso para las actualizaciones que no se han implementado.

Para reducir el tiempo de examen y mejorar el rendimiento:

  • Quite los productos heredados que ya no se utilizan en su entorno, como las versiones no compatibles de Windows y Office.
  • Evite seleccionar productos de actualización que Administrador de configuración no puede implementar. Estos productos están pensados solo para escenarios WSUS independientes (por ejemplo, Novedades dinámicas y controladores de mantenimiento).

Idiomas

Configure los ajustes de idioma en la página Idiomas del asistente o en la pestaña Idiomas de las propiedades del componente Software Update Point. Especifique los idiomas para los que desea sincronizar los archivos de actualización de software y los detalles de resumen. La opción Archivo de actualización de software se configura en cada punto de actualización de software en la jerarquía de Administrador de configuración. La configuración de Detalles de resumen solo se configura en el punto de actualización de software de nivel superior. Para obtener más información, consulte Idiomas.

Nota:

La página Idiomas del asistente solo está disponible cuando se instala el punto de actualización de software en el sitio de administración central. Puede configurar los idiomas de los archivos de actualización de software en sitios secundarios desde la pestaña Idiomas en las propiedades del componente de punto de actualización de software.

Actualizaciones de terceros

Puedes habilitar las actualizaciones de terceros para los clientes de Administrador de configuración. Al habilitar actualizaciones de software de terceros en las propiedades del componente SUP, el SUP descargará el certificado de firma que usa WSUS para las actualizaciones de terceros. Esta opción no está disponible durante la instalación del punto de actualización de software y debe configurarse después de instalar el SUP. Para habilitar la configuración de cliente en actualizaciones de terceros, consulte el artículo Acerca de la configuración de cliente .

Pasos siguientes

Instaló el punto de actualización de software empezando en el sitio más alto de la jerarquía de Administrador de configuración. Repita los procedimientos descritos en este artículo para instalar el punto de actualización de software en sitios secundarios.

Una vez instalados los puntos de actualización de software, vaya a Sincronizar actualizaciones de software.