Présentation des mises à jour logicielles dans Configuration Manager

S’applique à : Configuration Manager (branche actuelle)

Les mises à jour logicielles dans Configuration Manager fournissent un ensemble d’outils et de ressources qui peuvent vous aider à gérer la tâche complexe de suivi et d’application des mises à jour logicielles aux ordinateurs clients de l’entreprise. Un processus efficace de gestion des mises à jour logicielles est nécessaire pour maintenir l’efficacité opérationnelle, surmonter les problèmes de sécurité et maintenir la stabilité de l’infrastructure réseau. Toutefois, en raison de la nature changeante de la technologie et de l’apparition continue de nouvelles menaces de sécurité, une gestion efficace des mises à jour logicielles nécessite une attention constante et continue.

Pour obtenir un exemple de scénario qui montre comment déployer des mises à jour logicielles dans votre environnement, consultez Exemple de scénario de déploiement de mises à jour logicielles de sécurité.

Synchronisation des mises à jour logicielles

La synchronisation des mises à jour logicielles dans Configuration Manager se connecte à Microsoft Update pour récupérer les métadonnées de mises à jour logicielles. Le site de niveau supérieur (site d’administration centrale ou site principal autonome) se synchronise avec Microsoft Update selon une planification ou lorsque vous démarrez manuellement la synchronisation à partir de la console Configuration Manager. Lorsque Configuration Manager a terminé la synchronisation des mises à jour logicielles sur le site de niveau supérieur, la synchronisation des mises à jour logicielles démarre sur les sites enfants, le cas échéant. Lorsque la synchronisation est terminée sur chaque site principal ou secondaire, une stratégie à l’échelle du site est créée pour fournir aux ordinateurs clients l’emplacement des points de mise à jour logicielle.

Remarque

Les mises à jour logicielles sont activées par défaut dans les paramètres du client. Toutefois, si vous définissez le paramètre client Activer les mises à jour logicielles sur les clients sur Non pour désactiver les mises à jour logicielles sur une collection ou dans les paramètres par défaut, l’emplacement des points de mise à jour logicielle n’est pas envoyé aux clients associés. Pour plus d’informations, consultez Paramètres du client des mises à jour logicielles.

Une fois que le client a reçu la stratégie, il démarre une analyse de conformité des mises à jour logicielles et écrit les informations dans Windows Management Instrumentation (WMI). Les informations de conformité sont ensuite envoyées au point de gestion qui les envoie ensuite au serveur du site. Pour plus d’informations sur l’évaluation de la conformité, consultez la section Évaluation de la conformité des mises à jour logicielles dans cette rubrique.

Vous pouvez installer plusieurs points de mise à jour logicielle sur un site principal. Le premier point de mise à jour logicielle que vous installez est configuré en tant que source de synchronisation. Cette opération se synchronise à partir de Microsoft Update ou d’un serveur WSUS qui ne figure pas dans votre hiérarchie Configuration Manager. Les autres points de mise à jour logicielle sur le site utilisent le premier point de mise à jour logicielle comme source de synchronisation.

Remarque

Lorsque le processus de synchronisation des mises à jour logicielles est terminé sur le site de niveau supérieur, les métadonnées des mises à jour logicielles sont répliquées sur les sites enfants à l’aide de la réplication de la base de données. Lorsque vous connectez une console de Configuration Manager au site enfant, Configuration Manager affiche les métadonnées de mises à jour logicielles. Toutefois, tant que vous n’avez pas installé et configuré un point de mise à jour logicielle sur le site, les clients n’analyseront pas la conformité des mises à jour logicielles, les clients ne signaleront pas les informations de conformité à Configuration Manager et vous ne pourrez pas déployer correctement les mises à jour logicielles.

Synchronisation sur le site de niveau supérieur

Le processus de synchronisation des mises à jour logicielles sur le site de niveau supérieur récupère à partir de Microsoft Update les métadonnées de mise à jour logicielle qui répondent aux critères que vous spécifiez dans les propriétés du composant de point de mise à jour logicielle. Vous configurez les critères uniquement sur le site de niveau supérieur.

Remarque

Vous pouvez spécifier un serveur WSUS existant qui n’est pas dans la hiérarchie du Configuration Manager au lieu de Microsoft Mises à jour comme source de synchronisation.

La liste suivante décrit les étapes de base du processus de synchronisation sur le site de niveau supérieur :

  1. Démarrage de la synchronisation des mises à jour logicielles.

  2. Le gestionnaire de synchronisation WSUS envoie une demande à WSUS s’exécutant sur le point de mise à jour logicielle pour démarrer la synchronisation avec Microsoft Update.

  3. Les métadonnées de mises à jour logicielles sont synchronisées à partir de Microsoft Update, et toutes les modifications sont insérées ou mises à jour dans la base de données WSUS.

  4. Lorsque WSUS a terminé la synchronisation, WSUS Synchronization Manager synchronise les métadonnées de mises à jour logicielles de la base de données WSUS vers la base de données Configuration Manager, et toutes les modifications apportées après la dernière synchronisation sont insérées ou mises à jour dans la base de données du site. Les métadonnées des mises à jour logicielles sont stockées dans la base de données du site en tant qu’élément de configuration.

  5. Les éléments de configuration des mises à jour logicielles sont envoyés aux sites enfants à l’aide de la réplication de base de données.

  6. Lorsque la synchronisation est terminée avec succès, le Gestionnaire de synchronisation WSUS crée le message d’status 6702.

  7. Le gestionnaire de synchronisation WSUS envoie une demande de synchronisation à tous les sites enfants.

  8. WSUS Synchronization Manager envoie une demande une par une à WSUS s’exécutant sur d’autres points de mise à jour logicielle sur le site. Les serveurs WSUS situés aux autres points de mise à jour logicielle sont configurés pour être des répliques de WSUS s’exécutant sur le point de mise à jour logicielle par défaut du site.

Synchronisation sur les sites principaux et secondaires enfants

Pendant le processus de synchronisation des mises à jour logicielles sur le site de niveau supérieur, les éléments de configuration des mises à jour logicielles sont répliqués sur les sites enfants à l’aide de la réplication de base de données. À la fin du processus, le site de niveau supérieur envoie une demande de synchronisation au site enfant, qui démarre la synchronisation WSUS. La liste suivante présente les étapes de base du processus de synchronisation sur un site principal enfant ou secondaire :

  1. Le gestionnaire de synchronisation WSUS reçoit une demande de synchronisation du site de niveau supérieur.

  2. Démarrage de la synchronisation des mises à jour logicielles.

  3. Le gestionnaire de synchronisation WSUS demande à WSUS de démarrer la synchronisation sur le point de mise à jour logicielle.

  4. WSUS s’exécutant sur le point de mise à jour logicielle sur le site enfant synchronise les métadonnées de mises à jour logicielles de WSUS s’exécutant sur le point de mise à jour logicielle sur le site parent.

  5. Lorsque la synchronisation est terminée avec succès, le Gestionnaire de synchronisation WSUS crée le message d’status 6702.

  6. À partir d’un site principal, le Gestionnaire de synchronisation WSUS envoie une demande de synchronisation à tous les sites secondaires enfants. Le site secondaire démarre la synchronisation des mises à jour logicielles avec le site principal parent. Le site secondaire est configuré en tant que réplica de WSUS en cours d’exécution sur le site parent.

  7. WSUS Synchronization Manager envoie une demande une par une à WSUS s’exécutant sur d’autres points de mise à jour logicielle sur le site. Les serveurs WSUS situés aux autres points de mise à jour logicielle sont configurés pour être des répliques de WSUS s’exécutant sur le point de mise à jour logicielle par défaut du site.

Évaluation de la conformité des mises à jour logicielles

Avant de déployer des mises à jour logicielles sur les ordinateurs clients dans Configuration Manager, lancez une analyse de la conformité des mises à jour logicielles sur les ordinateurs clients. Pour chaque mise à jour logicielle, un message d’état est créé contenant l’état de conformité de la mise à jour. Les messages d’état sont envoyés en bloc au point de gestion, puis au serveur du site, où l’état de conformité est inséré dans la base de données du site. L’état de conformité des mises à jour logicielles s’affiche dans la console du Configuration Manager. Vous pouvez déployer et installer des mises à jour logicielles sur les ordinateurs qui ont besoin des mises à jour. Les sections suivantes fournissent des informations sur les états de conformité et décrivent le processus d’analyse de la conformité des mises à jour logicielles.

États de conformité des mises à jour logicielles

Ce qui suit répertorie et décrit chaque état de conformité affiché dans la console Configuration Manager pour les mises à jour logicielles.

  • Obligatoire

    Spécifie que la mise à jour logicielle est applicable et requise sur l’ordinateur client. L’une des conditions suivantes peut être remplie lorsque l’état de mise à jour logicielle est requis :

    • La mise à jour logicielle n’a pas été déployée sur l’ordinateur client.

    • La mise à jour logicielle a été installée sur l’ordinateur client. Toutefois, le message d’état le plus récent n’a pas encore été inséré dans la base de données sur le serveur du site. L’ordinateur client recherche à nouveau la mise à jour une fois l’installation terminée. Il peut s’écouler jusqu’à deux minutes avant que le client envoie l’état mis à jour au point de gestion, qui transfère ensuite l’état mis à jour au serveur du site.

    • La mise à jour logicielle a été installée sur l’ordinateur client. Toutefois, l’installation de la mise à jour logicielle nécessite un redémarrage de l’ordinateur avant la fin de la mise à jour.

    • La mise à jour logicielle a été déployée sur l’ordinateur client mais n’a pas encore été installée.

  • Non requis

    Spécifie que la mise à jour logicielle n’est pas applicable sur l’ordinateur client. Par conséquent, la mise à jour logicielle n’est pas requise.

  • Installed

    Spécifie que la mise à jour logicielle est applicable sur l’ordinateur client et qu’elle est déjà installée sur l’ordinateur client.

  • Unknown

    Indique que le serveur de site n’a pas reçu de message d’état de l’ordinateur client, généralement pour les raisons suivantes :

    • L’ordinateur client n’a pas réussi à rechercher la conformité des mises à jour logicielles.

    • L’analyse s’est terminée avec succès sur l’ordinateur client. Toutefois, le message d’état n’a pas encore été traité sur le serveur du site, peut-être en raison d’un retard dans les messages d’état.

    • L’analyse s’est terminée avec succès sur l’ordinateur client, mais le message d’état n’a pas été reçu du site enfant.

    • L’analyse s’est terminée avec succès sur l’ordinateur client, mais le fichier de message d’état était endommagé d’une manière ou d’une autre et n’a pas pu être traité.

Analyser le processus de conformité des mises à jour logicielles

Lorsque le point de mise à jour logicielle est installé et synchronisé, une stratégie d’ordinateur à l’échelle du site est créée pour informer les ordinateurs clients que les mises à jour logicielles de Configuration Manager ont été activées pour le site. Lorsqu’un client reçoit la stratégie d’ordinateur, une analyse d’évaluation de la conformité est planifiée pour démarrer de manière aléatoire dans les deux heures suivantes. Lorsque l’analyse démarre, un processus d’agent client de mises à jour logicielles efface l’historique d’analyse, envoie une demande pour trouver le serveur WSUS à utiliser pour l’analyse et met à jour la stratégie de groupe locale avec l’emplacement du serveur WSUS.

Remarque

Les clients Internet doivent se connecter au serveur WSUS à l’aide de SSL.

Une demande d’analyse est transmise à l’agent Windows Update (WUA). L’application WUA se connecte ensuite à l’emplacement du serveur WSUS répertorié dans la stratégie locale, récupère les métadonnées de mise à jour logicielle qui ont été synchronisées sur le serveur WSUS et analyse l’ordinateur client à la recherche des mises à jour. Un processus d’agent client des mises à jour logicielles détecte que l’analyse de conformité est terminée et crée des messages d’état pour chaque mise à jour logicielle qui a changé d’état de conformité après la dernière analyse. Les messages d’état sont envoyés au point de gestion en bloc toutes les 15 minutes. Le point de gestion transfère ensuite les messages d’état au serveur du site, qui les insère dans la base de données du serveur du site.

Après l’analyse initiale de la conformité des mises à jour logicielles, l’analyse est lancée au calendrier d’analyse configuré. Toutefois, si le client a analysé la conformité des mises à jour logicielles dans le délai indiqué par la valeur Time to Live (TTL), le client utilise les métadonnées de mises à jour logicielles stockées localement. Lorsque la dernière analyse est en dehors de la durée de vie du mot de passe, le client doit se connecter à WSUS en cours d’exécution sur le point de mise à jour logicielle et mettre à jour les métadonnées de mise à jour logicielle stockées sur le client.

En incluant la planification de l’analyse, l’analyse de la conformité des mises à jour logicielles peut démarrer de la manière suivante :

  • Planification de l’analyse des mises à jour logicielles : L’analyse de la conformité des mises à jour logicielles commence à la planification d’analyse configurée dans les paramètres de l’agent du logiciel Mises à jour client. Pour plus d’informations sur la configuration des paramètres du client Mises à jour logiciel, consultez Paramètres du client des mises à jour logicielles.

  • Action des propriétés du Configuration Manager : L’utilisateur peut démarrer le cycle d’analyse des mises à jour logicielles ou le cycle d’évaluation du déploiement des mises à jour logicielles sous l’onglet Action dans la boîte de dialogue Propriétés du Configuration Manager sur le client Ordinateur.

  • Calendrier de réévaluation du déploiement : l’évaluation du déploiement et l’analyse de la conformité des mises à jour logicielles commencent au calendrier de réévaluation du déploiement configuré, qui est configuré dans les paramètres de l’agent du logiciel Mises à jour client. Pour plus d’informations sur les paramètres du client Mises à jour logiciel, consultez Paramètres du client des mises à jour logicielles.

  • Avant de télécharger les fichiers de mise à jour : Lorsqu’un ordinateur client reçoit une stratégie d’attribution pour un nouveau déploiement requis, l’agent client des mises à jour logicielles télécharge les fichiers de mise à jour logicielle dans le cache client local. Avant de télécharger les fichiers de mise à jour logicielle, l’agent client lance une analyse pour vérifier que la mise à jour logicielle est toujours nécessaire.

  • Avant l’installation de la mise à jour logicielle : Juste avant l’installation de la mise à jour logicielle, l’agent client du Mises à jour logiciel démarre une analyse pour vérifier que les mises à jour logicielles sont toujours nécessaires.

  • Après l’installation d’une mise à jour logicielle : Juste après la fin de l’installation d’une mise à jour logicielle, l’agent client Mises à jour logiciel lance une analyse pour vérifier que les mises à jour logicielles ne sont plus nécessaires et crée un nouveau message d’état qui indique que la mise à jour logicielle est installée. Une fois l’installation terminée mais qu’un redémarrage est nécessaire, le message d’état indique que l’ordinateur client est en attente d’un redémarrage.

  • Après le redémarrage du système : Lorsqu’un ordinateur client est en attente d’un redémarrage du système pour la fin de l’installation de la mise à jour logicielle, l’agent client Mises à jour logiciel lance une analyse après le redémarrage pour vérifier que la mise à jour logicielle n’est plus nécessaire et crée un message d’état indiquant que la mise à jour logicielle est installée.

Valeur de durée de vie

Les métadonnées de mises à jour logicielles requises pour l’analyse de la conformité des mises à jour logicielles sont stockées sur l’ordinateur client local et, par défaut, elles sont pertinentes pendant 24 heures. Cette valeur est appelée Time to Live (TTL).

Rechercher les types de conformité des mises à jour logicielles

Le client analyse la conformité des mises à jour logicielles à l’aide d’une analyse en ligne ou hors ligne et d’une analyse forcée ou non forcée, selon la façon dont l’analyse de la conformité des mises à jour logicielles est lancée. La connexion effective du client à WSUS est le résultat de deux décisions indépendantes :

  • Forcé ou non forcé détermine si le client réutilise ses résultats d’analyse mis en cache. Une analyse non forcée réutilise les résultats de la dernière analyse lorsqu’ils sont toujours à jour et dans le TTL, et elle exécute une nouvelle analyse uniquement lorsque le cache est obsolète. Une analyse forcée exécute toujours une nouvelle analyse et ignore le cache.

  • En ligne ou hors ligne , une analyse qui s’exécute détermine l’origine des métadonnées. Une analyse en ligne se connecte à WSUS sur le point de mise à jour logicielle pour actualiser les métadonnées avant d’évaluer le client. Une analyse hors connexion évalue le client à l’aide de métadonnées déjà stockées localement, sans se connecter à WSUS.

Remarque

En ligne décrit ce qu’une analyse est autorisée à faire, et non ce qu’elle fait toujours. Une analyse en ligne non forcée se connecte à WSUS uniquement lorsque les résultats mis en cache sont en dehors de la durée de vie. Lorsque la dernière analyse est toujours dans la durée de vie, le client répond à partir de son cache local et ne se connecte pas à WSUS, même si le type de numérisation est en ligne. C’est également pourquoi le mode hors connexion forcé n’est pas une contradiction : forcé signifie que le cache n’est pas réutilisé, et hors connexion signifie que l’analyse résultante utilise des métadonnées locales au lieu de WSUS. Il n’existe pas d’analyse hors connexion non forcée.

Le diagramme suivant montre comment les deux décisions se combinent :

Organigramme montrant comment les décisions forcées et en ligne se combinent pour déterminer si le client contacte WSUS pendant une analyse.

Le tableau suivant récapitule les combinaisons :

Comportement d’analyse Signification Vous contactez WSUS ?
Non forcé en ligne Réutilisez les résultats mis en cache s’ils sont toujours à jour et dans la durée de vie ; sinon, actualisez les métadonnées de WSUS. Uniquement lorsque la dernière analyse est en dehors de la durée de vie.
En ligne forcé Actualisez toujours les métadonnées de WSUS, quelle que soit la durée de vie. Toujours.
Mise hors connexion forcée Exécutez toujours une analyse, mais évaluez à l’aide de métadonnées locales. Jamais.

Vous trouverez ci-dessous les méthodes de démarrage de l’analyse en ligne ou hors ligne, et si cette analyse est forcée ou non.

  • Planification de l’analyse des mises à jour logicielles (analyse en ligne non forcée)

    Au calendrier d’analyse configuré, le client se connecte à WSUS en cours d’exécution sur le point de mise à jour logicielle pour récupérer les métadonnées de mise à jour logicielle uniquement lorsque la dernière analyse était en dehors de la durée de vie.

  • Cycle d’évaluation du déploiement des mises à jour logicielles ou des mises à jour logicielles (analyse en ligne forcée)

    L’ordinateur client se connecte toujours à WSUS en cours d’exécution sur le point de mise à jour logicielle pour récupérer les métadonnées de mise à jour logicielle avant que l’ordinateur client n’analyse la conformité des mises à jour logicielles. Une fois la numérisation terminée, le compteur TTL est réinitialisé. Par exemple, si la durée de vie est de 24 heures, une fois qu’un utilisateur a démarré une analyse de conformité des mises à jour logicielles, la durée de vie est réinitialisée sur 24 heures.

  • Planification de la réévaluation du déploiement (analyse en ligne non forcée)

    Selon la planification de réévaluation du déploiement configurée, le client se connecte à WSUS en cours d’exécution sur le point de mise à jour logicielle pour récupérer les métadonnées de mise à jour logicielle uniquement lorsque la dernière analyse était en dehors de la durée de vie.

  • Avant de télécharger les fichiers de mise à jour (analyse en ligne non forcée)

    Avant que le client puisse télécharger les fichiers de mise à jour dans les déploiements requis, il se connecte à WSUS en cours d’exécution sur le point de mise à jour logicielle pour récupérer les métadonnées de mises à jour logicielles uniquement lorsque la dernière analyse était en dehors de la durée de vie.

  • Avant l’installation d’une mise à jour logicielle (analyse en ligne non forcée)

    Avant que le client n’installe les mises à jour logicielles dans les déploiements requis, le client se connecte à WSUS en cours d’exécution sur le point de mise à jour logicielle pour récupérer les métadonnées de mises à jour logicielles uniquement lorsque la dernière analyse était en dehors de la durée de vie.

  • Après l’installation d’une mise à jour logicielle (analyse forcée hors ligne)

    Une fois qu’une mise à jour logicielle est installée, l’agent client du logiciel Mises à jour démarre une analyse à l’aide des métadonnées locales. Le client ne se connecte jamais à WSUS en cours d’exécution sur le point de mise à jour logicielle pour récupérer les métadonnées de mise à jour logicielle.

  • Après le redémarrage du système (analyse forcée hors ligne)

    Après l’installation d’une mise à jour logicielle et le redémarrage de l’ordinateur, l’agent client du Mises à jour logiciel démarre une analyse à l’aide des métadonnées locales. Le client ne se connecte jamais à WSUS en cours d’exécution sur le point de mise à jour logicielle pour récupérer les métadonnées de mise à jour logicielle.

Une analyse évalue l’ensemble du catalogue, et non un seul déploiement

Une analyse évalue le client par rapport à toutes les métadonnées de mise à jour synchronisées sur le point de mise à jour logicielle, et non par rapport à un déploiement unique. Une analyse produit la conformité pour les mises à jour des nouveaux déploiements, des mises à jour dans les déploiements existants et des mises à jour qui ne sont pas déployées du tout, en un seul passage.

Par conséquent, le nombre de déploiements ne change pas le nombre d’analyses. Qu’un client soit ciblé par 1 ou 10 déploiements, une seule analyse du point de mise à jour logicielle évalue le client pour tous les éléments à la fois.

Une analyse met à jour la conformité, mais l’installation nécessite toujours une stratégie de déploiement

L’exécution d’un cycle d’analyse des mises à jour logicielles actualise la conformité de toutes les mises à jour connues par le point de mise à jour logicielle. Toutefois, le client ne peut installer une mise à jour nouvellement ajoutée qu’une fois qu’il a également reçu la stratégie de déploiement (machine) pour cette mise à jour. L’actualisation de la conformité et l’exécution d’un déploiement sont des étapes distinctes :

  • Pour actualiser la conformité de toutes les mises à jour, utilisez le cycle d’analyse des mises à jour logicielles.

  • Pour que le client agisse sur un déploiement nouveau ou modifié, utilisez le cycle d’évaluation de la récupération & de la stratégie de l’ordinateur, suivi du cycle d’évaluation du déploiement Mises à jour logiciel.

Packages de déploiement de mises à jour logicielles

Un package de déploiement de mise à jour logicielle est le véhicule utilisé pour télécharger les mises à jour logicielles dans un dossier partagé du réseau et copier les fichiers sources de mise à jour logicielle dans la bibliothèque de contenu sur les serveurs du site et sur les points de distribution définis lors du déploiement. À l’aide de l’Assistant Télécharger Mises à jour, vous pouvez télécharger des mises à jour logicielles et les ajouter aux packages de déploiement avant de les déployer. Cet Assistant vous permet de configurer des mises à jour logicielles sur les points de distribution et de vérifier que cette partie du processus de déploiement a réussi avant de déployer les mises à jour logicielles sur les clients.

Lorsque vous déployez des mises à jour logicielles téléchargées à l’aide de l’Assistant Déploiement de logiciels Mises à jour, le déploiement utilise automatiquement le package de déploiement qui contient les mises à jour logicielles. Lorsque des mises à jour logicielles qui n’ont pas été téléchargées sont déployées, vous devez spécifier un package de déploiement nouveau ou existant dans l’Assistant Déploiement des mises à jour logicielles. Les mises à jour logicielles sont téléchargées une fois l’Assistant terminé.

Importante

Vous devez créer manuellement le dossier réseau partagé pour les fichiers sources du package de déploiement avant de le spécifier dans l’Assistant. Chaque package de déploiement doit utiliser un dossier réseau partagé différent.

Importante

Le compte d’ordinateur du fournisseur SMS et l’utilisateur administrateur qui télécharge les mises à jour logicielles nécessitent tous deux des autorisations d’écriture sur la source du package. Limitez l’accès à la source du package pour réduire le risque qu’un attaquant falsifie les fichiers sources des mises à jour logicielles dans la source du package.

Lors de la création d’un package de déploiement, la version du contenu est définie sur 1 avant le téléchargement des mises à jour logicielles. Lorsque les fichiers de mise à jour logicielle sont téléchargés à l’aide du package, la version du contenu est incrémentée vers 2. Par conséquent, tous les nouveaux packages de déploiement commencent avec une version de contenu 2. Chaque fois que le contenu change dans un package de déploiement, la version du contenu est incrémentée de 1. Pour plus d’informations, voir Concepts fondamentaux de la gestion de contenu.

Les clients installent les mises à jour logicielles dans un déploiement à l’aide de n’importe quel point de distribution disposant des mises à jour logicielles, quel que soit le package de déploiement. Même si un package de déploiement est supprimé pour un déploiement actif, les clients peuvent toujours installer les mises à jour logicielles dans le cadre du déploiement, à condition que chaque mise à jour ait été téléchargée dans au moins un autre package de déploiement et qu’elle soit disponible sur un point de distribution accessible à partir du client. Lorsque le dernier package de déploiement contenant une mise à jour logicielle est supprimé, les ordinateurs clients ne peuvent pas récupérer la mise à jour logicielle tant que la mise à jour n’a pas été téléchargée à nouveau dans un package de déploiement. Les mises à jour logicielles apparaissent avec une flèche rouge dans la console du Configuration Manager lorsque les fichiers de mise à jour ne figurent dans aucun package de déploiement. Les déploiements apparaissent avec une double flèche rouge s’ils contiennent des mises à jour dans cette condition.

Workflows de déploiement des mises à jour logicielles

Il existe deux scénarios principaux de déploiement de mises à jour logicielles dans votre environnement : le déploiement manuel et le déploiement automatique. En règle générale, vous déployez manuellement les mises à jour logicielles pour créer une base de référence pour les ordinateurs clients, puis vous gérez les mises à jour logicielles sur les clients à l’aide du déploiement automatique. Les sections suivantes fournissent un résumé du workflow pour le déploiement manuel et automatique des mises à jour logicielles.

Déploiement manuel des mises à jour logicielles

Le déploiement manuel des mises à jour logicielles consiste à sélectionner les mises à jour logicielles dans la console du gestionnaire de Configuration Manager et à démarrer manuellement le processus de déploiement. Vous utilisez généralement cette méthode de déploiement pour mettre les ordinateurs clients à jour avec les mises à jour logicielles requises avant de créer des règles de déploiement automatique qui gèrent les déploiements de mises à jour logicielles mensuelles en cours, et pour déployer les exigences de mise à jour logicielle hors bande. La liste suivante fournit le workflow général pour le déploiement manuel des mises à jour logicielles :

  1. Filtrez les mises à jour logicielles qui utilisent des exigences spécifiques. Par exemple, vous pouvez fournir des critères qui récupèrent toutes les mises à jour de sécurité ou logicielles critiques requises sur plus de 50 ordinateurs clients.

  2. Créez un groupe de mises à jour logicielles qui contient les mises à jour logicielles.

  3. Téléchargez le contenu des mises à jour logicielles dans le groupe mise à jour logicielle.

  4. Déployez manuellement le groupe de mises à jour logicielles.

Déploiement automatique des mises à jour logicielles

Le déploiement automatique des mises à jour logicielles est configuré à l’aide d’une règle de déploiement automatique (ADR). Vous utilisez généralement cette méthode de déploiement pour vos mises à jour logicielles mensuelles (généralement appelées Patch Tuesday) et pour gérer les mises à jour de définition. Lorsque la règle est exécutée, les mises à jour logicielles sont supprimées du groupe de mises à jour logicielles (si vous utilisez un groupe existant), les mises à jour logicielles qui répondent à des critères spécifiés (par exemple, toutes les mises à jour logicielles de sécurité publiées la semaine dernière) sont ajoutées à un groupe de mises à jour logicielles, les fichiers de contenu des mises à jour logicielles sont téléchargés et copiés vers les points de distribution, et les mises à jour logicielles sont déployées sur les ordinateurs clients dans le regroupement cible. La liste suivante fournit le workflow général pour le déploiement automatique des mises à jour logicielles :

  1. Créez un ADR qui spécifie les paramètres de déploiement, tels que les suivants :

    • Collection cible

    • Décider d’activer le déploiement ou de signaler la conformité des mises à jour logicielles pour les ordinateurs clients dans le regroupement cible

    • Critères de mise à jour logicielle

    • Calendriers d’évaluation et de déploiement

    • Expérience utilisateur

    • Télécharger les propriétés

  2. Les mises à jour logicielles sont ajoutées à un groupe de mises à jour logicielles.

  3. Le groupe de mises à jour logicielles est déployé sur les ordinateurs clients dans le regroupement cible, s’il est spécifié.

    Vous devez déterminer la stratégie de déploiement à utiliser dans votre environnement. Par exemple, vous pouvez créer l’ADR et cibler un ensemble de clients tests. Après avoir vérifié que les mises à jour logicielles sont installées sur le groupe de test, vous pouvez ajouter un nouveau déploiement à la règle ou remplacer la collection dans le déploiement existant par une collection cible qui inclut un ensemble plus important de clients. Les objets de mise à jour logicielle créés par les ADR sont interactifs.

  • Les mises à jour logicielles déployées à l’aide d’un ADR sont automatiquement déployées sur les nouveaux clients ajoutés à la collection cible.

  • Les nouvelles mises à jour logicielles ajoutées à un groupe de mises à jour logicielles sont automatiquement déployées sur les clients de la collection cible.

  • Vous pouvez activer ou désactiver les déploiements à tout moment pour l’ADR.

    Après avoir créé un ADR, vous pouvez ajouter des déploiements supplémentaires à la règle. Cela peut vous aider à gérer la complexité du déploiement de différentes mises à jour dans différentes collections. Chaque nouveau déploiement dispose de la gamme complète de fonctionnalités et de l’expérience de surveillance du déploiement, et chaque nouveau déploiement que vous ajoutez :

  • Utilise le même groupe de mise à jour et le même package que ceux créés lors de la première exécution de l’ADR

  • Peut spécifier une autre collection

  • Prend en charge des propriétés de déploiement uniques, notamment :

    • Heure d’activation

    • Échéance

    • Afficher ou masquer l’expérience de l’utilisateur final

    • Alertes distinctes pour ce déploiement

Processus de déploiement des mises à jour logicielles

Après avoir déployé des mises à jour logicielles ou lorsqu’une règle de déploiement automatique exécute et déploie des mises à jour logicielles, une stratégie d’attribution de déploiement est ajoutée à la stratégie d’ordinateur pour le site. Les mises à jour logicielles sont téléchargées à partir de l’emplacement de téléchargement, d’Internet ou d’un dossier partagé sur le réseau, vers la source du package. Les mises à jour logicielles sont copiées à partir de la source du package vers la bibliothèque de contenu sur le serveur du site, puis copiées dans la bibliothèque de contenu sur le point de distribution.

Lorsqu’un ordinateur client du regroupement cible pour le déploiement reçoit la stratégie d’ordinateur, l’agent client de mise à jour logicielle démarre une analyse d’évaluation. L’agent client télécharge le contenu des mises à jour logicielles requises d’un point de distribution vers le cache client local au paramètre Heure de disponibilité du logiciel pour le déploiement, puis les mises à jour logicielles sont disponibles pour installation. Les mises à jour logicielles des déploiements facultatifs (déploiements sans date limite d’installation) ne sont pas téléchargées tant qu’un utilisateur n’a pas démarré l’installation manuellement.

Une fois l’échéance configurée passée, l’agent du logiciel Mises à jour du client effectue une analyse pour vérifier que les mises à jour logicielles sont toujours nécessaires. Ensuite, il vérifie le cache local sur l’ordinateur client pour vérifier que les fichiers sources de mise à jour logicielle sont toujours disponibles. Enfin, le client installe les mises à jour logicielles. Si le contenu a été supprimé du cache client pour faire de la place pour un autre déploiement, le client télécharge à nouveau les mises à jour logicielles du point de distribution vers le cache client. Les mises à jour logicielles sont toujours téléchargées dans le cache client, quelle que soit la taille maximale configurée du cache client. Une fois l’installation terminée, l’agent client vérifie que les mises à jour logicielles ne sont plus nécessaires, puis envoie un message d’état au point de gestion pour indiquer que les mises à jour logicielles sont désormais installées sur le client.

Redémarrage du système requis

Par défaut, lorsque les mises à jour logicielles d’un déploiement requis sont installées sur un ordinateur client et qu’un redémarrage du système est nécessaire pour que l’installation se termine, le redémarrage du système est lancé. Pour les mises à jour logicielles installées avant l’échéance, le redémarrage automatique du système est reporté à l’échéance, sauf si l’ordinateur est redémarré avant cette date pour une autre raison. Le redémarrage du système peut être supprimé pour les serveurs et les postes de travail. Ces paramètres sont configurés dans la page Expérience utilisateur de l’Assistant Déployer des mises à jour logicielles ou de l’Assistant Créer une règle de mises à jour automatiques.

Cycle de réévaluation du déploiement

Par défaut, les ordinateurs clients démarrent un cycle de réévaluation du déploiement tous les 7 jours. Au cours de ce cycle d’évaluation, l’ordinateur client recherche les mises à jour logicielles précédemment déployées et installées. Si des mises à jour logicielles sont manquantes, les mises à jour logicielles sont réinstallées à partir du cache local. Si une mise à jour logicielle n’est plus disponible dans le cache local, elle est téléchargée à partir d’un point de distribution, puis installée. Vous pouvez configurer la planification de la réévaluation sur la page Mises à jour logicielles dans les paramètres client du site.

Support pour les appareils Windows Embedded qui utilisent des filtres d’écriture

Lorsque vous déployez des mises à jour logicielles sur des périphériques Windows Embedded qui sont compatibles avec le filtre d’écriture, vous pouvez spécifier s’il faut désactiver le filtre d’écriture sur le périphérique pendant le déploiement, puis redémarrer le périphérique après le déploiement. Si le filtre d’écriture n’est pas désactivé, le logiciel est déployé sur une superposition temporaire et le logiciel ne sera plus installé lorsque l’appareil redémarre, sauf si un autre déploiement force la persistance des modifications.

Remarque

Lorsque vous déployez une mise à jour logicielle sur un appareil Windows Embedded, assurez-vous que l’appareil est membre d’une collection ayant une fenêtre de maintenance configurée. Cela vous permet de gérer le moment où le filtre d’écriture est désactivé et activé, ainsi que le redémarrage de l’appareil.

Le paramètre d’expérience utilisateur qui contrôle le comportement du filtre d’écriture est une case à case activée nommée Valider les modifications à l’échéance ou pendant une fenêtre de maintenance (nécessite un redémarrage).

Pour plus d’informations sur la façon dont Configuration Manager gère les périphériques incorporés qui utilisent des filtres d’écriture, voir Planification du déploiement client sur les périphériques Windows Embedded.

Étendre les mises à jour logicielles dans le Configuration Manager

Utilisez System Center Mises à jour Publisher pour gérer les mises à jour logicielles qui ne sont pas disponibles à partir de Microsoft Update. Après avoir publié les mises à jour logicielles sur le serveur de mise à jour et synchronisé les mises à jour logicielles dans Configuration Manager, vous pouvez les déployer sur Configuration Manager clients. Pour plus d’informations sur Mises à jour Publisher, voir Mises à jour Publisher 2011.

Étapes suivantes

Planifier les mises à jour logicielles