Gérer la maintenance des mises à jour logicielles

S’applique à : Configuration Manager (branche actuelle)

Vous pouvez planifier et exécuter des tâches de nettoyage WSUS à partir de la console du gestionnaire de Configuration Manager à partir des propriétés du composant de point de mise à jour logicielle. Lorsque vous choisissez d’exécuter la tâche de nettoyage WSUS pour la première fois, elle s’exécutera après la synchronisation des mises à jour logicielles suivantes.

Pour planifier et exécuter le travail de nettoyage WSUS

Planifiez la tâche de nettoyage WSUS en effectuant les étapes suivantes :

  1. Dans la console du Configuration Manager, accédez à Vued’ensemble>de l’administration>Sitesde configuration> du site.

  2. Sélectionnez le site en haut de votre hiérarchie Configuration Manager.

  3. Cliquez sur Configurer les composants du site dans le groupe Paramètres , puis sur Pointer mise à jour logicielle pour ouvrir les propriétés du composant de point de mise à jour logicielle.

  4. Examinez le comportement de remplacement. Modifiez le comportement si nécessaire.

    Capture d’écran du comportement de remplacement

  5. Cliquez sur l’onglet Règles de remplacement , sélectionnez Exécuter l’assistant de nettoyage WSUS. Dans la version 1806, l’option est renommée Exécuter le nettoyage WSUS après la synchronisation.

  6. Cliquez sur OK (cliquez sur Fermer si vous exécutez la version 1806).

Comportement du nettoyage WSUS dans la version 1802 et versions antérieures

Avant la version 1806 du Configuration Manager, l’option de nettoyage WSUS exécutait l’élément suivant :

  • L’option Mises à jour expirées de l’assistant de nettoyage WSUS sur le serveur WSUS du site de niveau supérieur uniquement.

    Capture d’écran du nettoyage de mise à jour expirée WSUS

  • Un nettoyage des éléments de configuration des mises à jour logicielles dans la base de données du Configuration Manager a lieu tous les sept jours et supprime les mises à jour inutiles de la console.

    • Ce nettoyage ne supprimera pas les mises à jour expirées de la console Configuration Manager si elles sont actuellement déployées.

Une maintenance supplémentaire est encore nécessaire sur la base de données WSUS de niveau supérieur et toutes les autres bases de données WSUS de l’environnement. Pour plus d’informations et d’instructions, consultez le billet de blog Guide complet de maintenance de Microsoft WSUS et de Configuration Manager SUP.

Comportement du nettoyage WSUS en commençant dans la version 1806

À partir de la version 1806, l’option de nettoyage WSUS se produit après chaque synchronisation et effectue les éléments de nettoyage suivants :

  • Option Mises à jour expirées pour les serveurs WSUS sur les sites CAS et principaux.
    • Les serveurs WSUS pour les sites secondaires n’exécutent pas le nettoyage WSUS pour les mises à jour expirées.
  • Configuration Manager crée une liste des mises à jour remplacées à partir de sa base de données. La liste est basée sur le comportement de remplacement dans les propriétés du composant Point de mise à jour logicielle.
    • Les éléments de configuration de mise à jour répondant aux critères de comportement de remplacement ont expiré dans la console du Configuration Manager.
    • Les mises à jour sont refusées dans WSUS pour les CAS et les sites principaux, mais pas pour les sites secondaires.
  • Un nettoyage des éléments de configuration des mises à jour logicielles dans la base de données du Configuration Manager a lieu tous les sept jours et supprime les mises à jour inutiles de la console.
    • Ce nettoyage ne supprimera pas les mises à jour expirées de la console Configuration Manager si elles sont actuellement déployées.

Remarque

Le délai d’attente en mois avant l’expiration d’une mise à jour remplacée dépend de la date de création de la mise à jour remplacée. Par exemple, si vous utilisez 2 mois pour ce paramètre, les mises à jour qui ont été remplacées sont refusées dans WSUS et ont expiré dans le Configuration Manager lorsque la mise à jour précédente date de 2 mois.

Toute la maintenance WSUS doit être exécutée manuellement sur les bases de données WSUS du site secondaire. Les options suivantes de l’Assistant Nettoyage du serveur WSUS ne sont pas exécutées sur le CAS et les sites principaux :

Comportement de nettoyage WSUS à partir de la version 1810

À partir de la version 1810, vous pouvez spécifier des règles de remplacement pour les mises à jour de fonctions séparément des mises à jour non liées aux fonctions dans les propriétés du composant Point de mise à jour logicielle. L’option de nettoyage WSUS se produit après chaque synchronisation et effectue les éléments de nettoyage suivants :

  • L’option Mises à jour expirées pour les serveurs WSUS sur les sites CAS, principaux et secondaires.
  • Configuration Manager crée une liste des mises à jour remplacées à partir de sa base de données. La liste est basée sur le comportement de remplacement dans les propriétés du composant Point de mise à jour logicielle.
    • Les éléments de configuration de mise à jour répondant aux critères de comportement de remplacement ont expiré dans la console du Configuration Manager.
    • Les mises à jour sont refusées dans WSUS pour les sites CAS, principaux et secondaires.
  • Un nettoyage des éléments de configuration des mises à jour logicielles dans la base de données du Configuration Manager a lieu tous les sept jours et supprime les mises à jour inutiles de la console.
    • Ce nettoyage ne supprimera pas les mises à jour expirées de la console Configuration Manager si elles sont actuellement déployées.

Remarque

Le délai d’attente en mois avant l’expiration d’une mise à jour remplacée dépend de la date de création de la mise à jour remplacée. Par exemple, si vous utilisez 2 mois pour ce paramètre, les mises à jour qui ont été remplacées sont refusées dans WSUS et ont expiré dans le Configuration Manager lorsque la mise à jour précédente date de 2 mois.

Les options suivantes de l’Assistant Nettoyage du serveur WSUS ne sont pas exécutées sur les sites CAS, principal et secondaire :

Nettoyage WSUS à partir de la version 1906

Vous avez des tâches de maintenance WSUS supplémentaires que le Configuration Manager peut exécuter pour maintenir des points de mise à jour logicielle sains. Outre le refus des mises à jour expirées dans WSUS, le Configuration Manager peut ajouter des index non groupés aux bases de données WSUS et supprimer des bases de données obsolètes des bases de données WSUS. La maintenance WSUS a lieu après chaque synchronisation.

Refuser les mises à jour expirées dans WSUS en fonction des règles de remplacement

Le refus des mises à jour dans WSUS améliore les performances en supprimant ces mises à jour des catalogues envoyés aux clients. Le refus des mises à jour que Configuration Manager marque comme remplacées réduit davantage les catalogues et améliore les performances.

  1. Dans la console du Configuration Manager, accédez à Vued’ensemble>de l’administration>Sitesde configuration> du site.
  2. Sélectionnez le site en haut de votre hiérarchie Configuration Manager.
  3. Cliquez sur Configurer les composants du site dans le groupe Paramètres, puis sur Pointer mise à jour logicielle pour ouvrir les propriétés du composant de point de mise à jour logicielle.
  4. Dans l’onglet Maintenance WSUS , sélectionnez Refuser les mises à jour expirées dans WSUS selon les règles de remplacement.

Ajoutez des index non-clusters à la base de données WSUS pour améliorer les performances du nettoyage WSUS

L’ajout d’index non-clusters améliore les performances de nettoyage WSUS effectuées par Configuration Manager.

  1. Dans la console du Configuration Manager, accédez à Vued’ensemble>de l’administration>Sitesde configuration> du site.
  2. Sélectionnez le site en haut de votre hiérarchie Configuration Manager.
  3. Cliquez sur Configurer les composants du site dans le groupe Paramètres, puis sur Pointer mise à jour logicielle pour ouvrir les propriétés du composant de point de mise à jour logicielle.
  4. Dans l’onglet Maintenance WSUS , sélectionnez Ajouter des index non-cluster à la base de données WSUS.
  5. Sur chaque SUSDB utilisé par Configuration Manager, les index sont ajoutés aux tables suivantes :
    • tbLocalizedPropertyForRevision
    • tbRevisionSupersedesUpdate

Autorisations SQL Server pour la création d’index

Lorsque la base de données WSUS se trouve sur un serveur SQL Server distant, vous devrez peut-être ajouter des autorisations dans SQL Server pour créer des index. Le compte utilisé pour se connecter à la base de données WSUS et créer les index peut varier. Si vous spécifiez un compte de connexion au serveur WSUS dans les propriétés du point de mise à jour logicielle, assurez-vous que le compte de connexion dispose des autorisations SQL Server. Si vous ne spécifiez pas de compte de connexion au serveur WSUS, le compte d’ordinateur du serveur de site a besoin des autorisations SQL Server.

  • La création d’un index nécessite ALTER une autorisation sur la table ou la vue. Le compte doit être membre du sysadmin rôle de serveur fixe ou db_ddladmindb_owner des rôles de base de données fixes. Pour plus d’informations sur la création, l’index et les autorisations, voir CREATE INDEX (Transact-SQL).
  • L’autorisation CONNECT SQL du serveur doit être accordée au compte. Pour plus d’informations, voir OCTROI d’autorisations de serveur (Transact-SQL).

Remarque

  • Si la base de données WSUS se trouve sur un serveur SQL Server distant utilisant un port autre que le port par défaut, les index peuvent ne pas être ajoutés. Vous pouvez créer un alias de serveur à l’aide du Gestionnaire de configuration SQL Server pour ce scénario. Une fois que l’alias est ajouté et que Configuration Manager peut établir une connexion à la base de données WSUS, des index sont ajoutés.
  • Si le point de mise à jour logicielle est distant du serveur du site et utilise une base de données interne Windows, les index ne sont pas ajoutés.

Supprimer les mises à jour obsolètes de la base de données WSUS

Les mises à jour obsolètes sont les mises à jour inutilisées et les révisions de mise à jour dans la base de données WSUS. En règle générale, une mise à jour est considérée comme obsolète lorsqu’elle ne figure plus dans le catalogue Microsoft Update et qu’elle n’est plus nécessaire pour d’autres mises à jour en tant que condition préalable ou dépendance.

  1. Dans la console du Configuration Manager, accédez à Vued’ensemble>de l’administration>Sitesde configuration> du site.
  2. Sélectionnez le site en haut de votre hiérarchie Configuration Manager.
  3. Cliquez sur Configurer les composants du site dans le groupe Paramètres, puis sur Pointer mise à jour logicielle pour ouvrir les propriétés du composant de point de mise à jour logicielle.
  4. Dans l’onglet Maintenance WSUS , sélectionnez Supprimer les mises à jour obsolètes de la base de données WSUS.
    • La suppression de mise à jour obsolète pourra s’exécuter pendant un maximum de 30 minutes avant d’être arrêtée. Il redémarrera après la synchronisation suivante.

Autorisations SQL Server pour la suppression de mises à jour obsolètes

Lorsque la base de données WSUS se trouve sur un serveur SQL Server distant, le compte d’ordinateur du serveur de site a besoin des autorisations SQL Server suivantes :

Remarque

Si le point de mise à jour logicielle est distant du serveur du site et utilise une base de données interne Windows, les mises à jour obsolètes ne seront pas supprimées.

Assistant Nettoyage WSUS

À compter de la version 1906, les options suivantes de l’Assistant Nettoyage du serveur WSUS ne sont pas exécutées sur les sites CAS, principal et secondaire :

Problème connu

Prenons l’exemple du scénario suivant :

  • Vous utilisez le Configuration Manager version 1906 ou ultérieure
  • Vous disposez de points de mise à jour logicielle distants utilisant une base de données interne Windows
  • Dans les propriétés du composant de point de mise à jour logicielle, vous avez l’une des options suivantes sélectionnées sous l’onglet Maintenance WSUS :
    • Ajouter des index non-clusters à la base de données WSUS
    • Supprimer les mises à jour obsolètes de la base de données WSUS

Dans ce scénario, le Configuration Manager n’est pas en mesure d’effectuer les tâches de maintenance WSUS ci-dessus pour les points de mises à jour logicielles distants à l’aide d’une base de données interne Windows. Ce problème se produit car la base de données interne Windows n’autorise pas les connexions à distance. Vous verrez les erreurs suivantes sur le WSyncMgr.log serveur du site :

Indexing Failed. Could not connect to SUSDB.
SqlException thrown while connect to SUSDB in Server: <SUP.CONTOSO.COM>. Error Message: A network-related or instance-specific error occurred while establishing a connection to SQL Server. The server was not found or was not accessible. Verify that the instance name is correct and that SQL Server is configured to allow remote connections. (provider: Named Pipes Provider, error: 40 - Could not open a connection to SQL Server)
...
Could not Delete Obselete Updates because ConfigManager could not connect to SUSDB: A network-related or instance-specific error occurred while establishing a connection to SQL Server. The server was not found or was not accessible. Verify that the instance name is correct and that SQL Server is configured to allow remote connections. (provider: Named Pipes Provider, error: 40 - Could not open a connection to SQL Server) UpdateServer: <SUP.CONTOSO.COM>

Pour contourner le problème, vous pouvez automatiser la maintenance WSUS pour les points de mise à jour logicielle distants à l’aide d’une base de données interne Windows. Pour plus d’informations et pour connaître la procédure détaillée, consultez le guide complet de maintenance de Microsoft WSUS et de Configuration Manager SUP.

Entrées des journaux de nettoyage des mises à jour

Vous pouvez vérifier ce nettoyage en examinant les wsyncmgr.log pour les entrées suivantes :

  • Le déclin des mises à jour remplacées dans WSUS est terminé lorsque vous voyez cette entrée de journal : Cleanup processed <number> total updates and declined <number>
  • Le nettoyage WSUS commence lorsque vous voyez cette entrée : Calling WSUS Cleanup.
  • Le nettoyage WSUS pour les mises à jour expirées est terminé lorsque vous voyez cette entrée : Successfully completed WSUS Cleanup.
  • Le nettoyage des éléments de configuration des mises à jour Configuration Manager expirées commence lorsque vous voyez cette entrée :Deleting old expired updates...
  • Le nettoyage des éléments de configuration des mises à jour Configuration Manager expirées est terminé lorsque l’entrée suivante s’affiche :Deleted <number> expired updates total