Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Configuration Manager (Current Branch)
Dopo aver sincronizzato gli aggiornamenti software in Configuration Manager, configura e verifica le impostazioni nelle sezioni seguenti.
Impostazioni client per gli aggiornamenti software
Dopo aver installato il punto di aggiornamento software, gli aggiornamenti software sono abilitati sui client per impostazione predefinita. Le impostazioni nella pagina Aggiornamenti software in impostazioni client hanno valori predefiniti. Le impostazioni client vengono usate a livello di sito. Incidono sul momento in cui gli aggiornamenti software vengono analizzati per verificare la conformità e su come & quando gli aggiornamenti software vengono installati nei computer client. Prima di distribuire gli aggiornamenti software, verificare che le impostazioni client siano appropriate per gli aggiornamenti software nel sito.
Importante
- L'impostazione Abilita aggiornamenti software nei client è abilitata per impostazione predefinita. Se si deseleziona questa impostazione, Configuration Manager rimuove i criteri di distribuzione esistenti dal client in determinate condizioni.
- A partire dall'aggiornamento cumulativo di settembre 2020, i server Windows Server Update Services (WSUS) basati su HTTP sono protetti per impostazione predefinita. Per impostazione predefinita, un client che esegue l'analisi degli aggiornamenti rispetto a un WSUS basato su HTTP non è autorizzato a usare un proxy utente. Se è ancora necessario un proxy utente nonostante i compromessi sulla sicurezza, è disponibile una nuova impostazione client degli aggiornamenti software per consentire queste connessioni. Per altre informazioni sulle modifiche apportate alla scansione di WSUS, vedere Modifiche di settembre 2020 per migliorare la sicurezza dei dispositivi Windows che eseguono la scansione di WSUS. Poiché sono stati implementati i migliori protocolli di sicurezza, Microsoft consiglia di usare il protocollo TLS/SSL per proteggere l'infrastruttura di aggiornamento software.
Per informazioni su come configurare le impostazioni client, vedere Come configurare le impostazioni client.
Per ulteriori informazioni sulle impostazioni client, vedere Informazioni sulle impostazioni client.
Procedure consigliate per gli aggiornamenti software
Configurazioni in conflitto
Il client di Configuration Manager imposta i criteri di gruppo locali per controllare il flusso di lavoro di aggiornamento software e analizzare la conformità degli aggiornamenti. Quando gli oggetti Criteri di gruppo (GPO) di dominio vengono usati per gli Aggiornamenti di Windows, sostituiscono l'impostazione equivalente usata dal client. Il client si aspetta che valori del Registro di sistema specifici rimangano invariati senza che altre piattaforme modifichino le impostazioni. Gli oggetti Criteri di gruppo del dominio possono causare lo stato di errore del componente, anche se l'impostazione viene percepita come la stessa.
Ad esempio, se un criterio di gruppo di dominio imposta il server WSUS, Configuration Manager non può configurare o accedere all'impostazione e potrebbe non funzionare correttamente. Questo comportamento causa errori di analisi e problemi di segnalazione della conformità al sito da parte dei client.
Rimuovere le distribuzioni precedenti e i gruppi di aggiornamento software
Per ottimizzare le prestazioni del sito e migliorare l'accuratezza della conformità, rimuovere le distribuzioni e i gruppi di aggiornamento software meno recenti. Poiché gli aggiornamenti sono cumulativi, non è necessario mantenere distribuiti gli aggiornamenti meno recenti. Mantenere le vecchie distribuzioni influisce negativamente sull'ambiente.
Rimuovere eventuali prodotti & categorie non necessari nelle proprietà dell'aggiornamento software
Selezionare un numero eccessivo di prodotti & categorie per la sincronizzazione può causare prestazioni negative. Tenere presente che i dispositivi devono eseguire la scansione di ogni aggiornamento nel SUSDB, indipendentemente dal fatto che venga distribuito o meno. Quindi, seleziona solo prodotti pertinenti e necessari.
Molti prodotti e categorie mostrati nell'elenco sono solo per WSUS. Configuration Manager non può distribuirli. Quindi, non selezionare questi elementi. Ecco alcuni esempi:
- Aggiornamenti dinamici
- Manutenzione dei driver
- Silverlight
- Sistemi operativi legacy non più supportati, ad esempio Windows 7, Windows 8 e così via.
- Categoria "Rollup", categoria "Feature Pack", categoria "Service Pack" e così via.
Ciclo di analisi e ciclo di distribuzione degli aggiornamenti software
Quando le impostazioni del client del ciclo di analisi o del ciclo di distribuzione sono inferiori al valore predefinito di una volta ogni 7 giorni, può avere un effetto negativo sulle prestazioni a causa di un'analisi eccessiva. In generale, non è necessario eseguire la scansione più di una volta alla settimana. I dispositivi hanno già un meccanismo predefinito per cercare gli aggiornamenti quando ricevono una distribuzione.
Aggiornamento automatico
Quando sono abilitati gli Aggiornamenti automatici nei computer client, l'agente di Windows Update esegue automaticamente un aggiornamento automatico quando viene resa disponibile una versione più recente o in caso di problemi con un componente di Windows Update (Windows Update). Quando gli Aggiornamenti automatici non sono configurati o sono disabilitati e i computer client hanno una versione precedente di Windows Update Update Services, i computer client devono eseguire il file di installazione di Windows Update Update Services.
Proprietà degli aggiornamenti software
Le proprietà di aggiornamento software forniscono informazioni sugli aggiornamenti software e sul contenuto associato. È anche possibile usare queste proprietà per configurare le impostazioni per gli aggiornamenti software. Quando si aprono le proprietà per più aggiornamenti software, vengono visualizzate solo le schede Tempo di esecuzione massimo e Gravità personalizzata .
Usa la procedura seguente per aprire le proprietà dell'aggiornamento software.
Per aprire le proprietà dell'aggiornamento software
Nella console di Configuration Manager fare clic su Raccolta software.
Nell'area di lavoro Raccolta software, espandere Aggiornamenti software e fare clic su Tutti gli Aggiornamenti software.
Selezionare uno o più aggiornamenti software e quindi nella scheda Home fare clic su Proprietà nel gruppo Proprietà .
Nota
Nel nodo Tutti gli aggiornamenti software, Configuration Manager visualizza solo gli aggiornamenti software con una classificazione critica e di sicurezza e che sono stati rilasciati negli ultimi 30 giorni.
Esaminare le informazioni sugli aggiornamenti software
Nelle proprietà di aggiornamento software è possibile esaminare informazioni dettagliate su un aggiornamento software. Le informazioni dettagliate non vengono visualizzate quando selezioni più di un aggiornamento software. Nelle sezioni seguenti vengono descritte le informazioni disponibili per un aggiornamento software selezionato.
Dettagli sull'aggiornamento software
Nella scheda Dettagli aggiornamento è possibile visualizzare le seguenti informazioni di riepilogo sull'aggiornamento software selezionato:
- ID bollettino: specifica l'ID bollettino associato agli aggiornamenti del software di sicurezza. Per informazioni dettagliate sul bollettino sulla sicurezza, eseguire una ricerca nell'ID del bollettino nella pagina Web Microsoft Security Response Center .
Nota
Il modo in cui Microsoft documenta gli aggiornamenti della sicurezza sta cambiando. Il modello precedente usava le pagine Web dei bollettini sulla sicurezza e includeva i numeri ID dei bollettini sulla sicurezza (ad esempio MS16-XXX) come punto pivot. Questa forma di documentazione sugli aggiornamenti della sicurezza, inclusi i numeri ID dei bollettini, verrà ritirata e sostituita con la Guida all'aggiornamento della sicurezza. Invece degli ID dei bollettini, la nuova guida si basa sui numeri ID delle vulnerabilità e sui numeri ID degli articoli della Knowledge Base. Per altre informazioni, vedere le domande frequenti sulla Guida all'aggiornamento della sicurezza.
ID articolo: specifica l'ID articolo per l'aggiornamento software. L'articolo di riferimento fornisce informazioni più dettagliate sull'aggiornamento software e sul problema che l'aggiornamento software risolve o migliora.
Data di revisione: specifica la data dell'ultima modifica dell'aggiornamento software.
Livello di gravità massimo: specifica il livello di gravità definito dal fornitore per l'aggiornamento software.
Descrizione: fornisce una panoramica delle condizioni che l'aggiornamento software corregge o migliora.
Lingue applicabili: elenca le lingue per le quali è applicabile l'aggiornamento software.
Prodotti interessati: elenca i prodotti a cui è applicabile l'aggiornamento software.
Informazioni sui contenuti
Nella scheda Informazioni contenuto , rivedere le seguenti informazioni sul contenuto associato all'aggiornamento software selezionato:
ID contenuto: specifica l'ID contenuto per l'aggiornamento software.
Scaricato: indica se Configuration Manager ha scaricato i file di aggiornamento software.
Lingua: specifica le lingue per l'aggiornamento software.
Percorso di origine: specifica il percorso dei file di origine dell'aggiornamento software.
Dimensioni (MB): specifica le dimensioni dei file di origine dell'aggiornamento software.
Informazioni sui bundle personalizzati
Nella scheda Informazioni sul bundle personalizzato , esaminare le informazioni sul bundle personalizzato per l'aggiornamento software. Quando l'aggiornamento software selezionato contiene aggiornamenti software in bundle che sono contenuti nel file di aggiornamento software, vengono visualizzati nella sezione Informazioni bundle. Questa scheda non mostra gli aggiornamenti software in bundle visualizzati nella scheda Informazioni contenuto , ad esempio i file di aggiornamento per lingue diverse.
Informazioni sulla sostituzione
Nella scheda Informazioni sulla sostituzione è possibile visualizzare le seguenti informazioni sulla sostituzione dell'aggiornamento software:
Questo aggiornamento è stato superato dagli aggiornamenti seguenti: Specifica gli aggiornamenti software che sostituiscono questo aggiornamento, il che significa che gli aggiornamenti elencati sono più recenti. Nella maggior parte dei casi, il licenziatario distribuisce uno degli aggiornamenti software che sostituisce l'aggiornamento software. Gli aggiornamenti software visualizzati nell'elenco contengono collegamenti ipertestuali a pagine Web che forniscono altre informazioni sugli aggiornamenti software. Quando questo aggiornamento non viene sostituito, non viene visualizzato Nessuno .
Questo aggiornamento sostituisce gli aggiornamenti seguenti: Specifica gli aggiornamenti software che sono sostituiti da questo aggiornamento software, il che significa che questo aggiornamento software è più recente. Nella maggior parte dei casi, questo aggiornamento software viene distribuito per sostituire gli aggiornamenti software sostituiti. Gli aggiornamenti software visualizzati nell'elenco contengono collegamenti ipertestuali a pagine Web che forniscono ulteriori informazioni sugli aggiornamenti software. Quando questo aggiornamento non sostituisce nessun altro aggiornamento, non viene visualizzato Nessuno .
Configurare le impostazioni degli aggiornamenti software
Nelle proprietà puoi configurare le impostazioni di aggiornamento software per uno o più aggiornamenti software. È possibile configurare la maggior parte delle impostazioni di aggiornamento software solo nel sito di amministrazione centrale o nel sito primario autonomo. Le sezioni seguenti consentono di configurare le impostazioni per gli aggiornamenti software.
Impostare il tempo di esecuzione massimo
Nella scheda Tempo di esecuzione massimo impostare la quantità massima di tempo assegnata per il completamento di un aggiornamento software nei computer client. Se l'aggiornamento richiede più tempo del valore di runtime massimo, Configuration Manager crea un messaggio di stato e interrompe l'installazione degli aggiornamenti software. È possibile configurare questa impostazione solo nel sito di amministrazione centrale o in un sito primario autonomo.
Configuration Manager usa questa impostazione anche per determinare se avviare l'installazione dell'aggiornamento software all'interno di una finestra di manutenzione configurata. Se il valore massimo del tempo di esecuzione è maggiore del tempo rimanente disponibile nella finestra di manutenzione, l'installazione degli aggiornamenti software viene posticipata fino all'inizio della finestra di manutenzione successiva. Quando ci sono più aggiornamenti software da installare in un computer client con una finestra di manutenzione configurata (intervallo di tempo), l'aggiornamento software con il tempo di esecuzione massimo più basso viene installato per primo. Quindi, viene installato l'aggiornamento software con il tempo di esecuzione massimo più basso successivo e così via. Prima di installare ogni aggiornamento software, il client verifica che la finestra di manutenzione disponibile fornisca tempo sufficiente per installare l'aggiornamento software. Dopo l'avvio dell'installazione, l'aggiornamento software continua a essere installato anche se l'installazione va oltre la fine della finestra di manutenzione. Per ulteriori informazioni sulle finestre di manutenzione, vedere Come usare le finestre di manutenzione.
Nella scheda Tempo di esecuzione massimo è possibile visualizzare e configurare le impostazioni seguenti:
- Tempo di esecuzione massimo: specifica il numero massimo di minuti assegnati per il completamento dell'installazione di un aggiornamento software prima che Configuration Manager interrompa l'installazione. Questa impostazione determina anche se il tempo disponibile sufficiente per installare l'aggiornamento prima della fine di una finestra di manutenzione è sufficiente. Per i service pack, l'impostazione predefinita è 60 minuti. Per altri tipi di aggiornamento software, se è stata eseguita una nuova installazione di Configuration Manager versione 1511 o successiva, il valore predefinito è 10 minuti. Erano disponibili 5 minuti dall'aggiornamento da una versione precedente. I valori possono variare da 5 a 9999 minuti.
Importante
Assicurarsi di impostare un valore di runtime massimo inferiore al tempo della finestra di manutenzione configurato. In alternativa, aumenta la durata della finestra di manutenzione a un valore maggiore del tempo di esecuzione massimo. In caso contrario, l'installazione dell'aggiornamento software non verrà avviata.
Impostare la gravità personalizzata
Nelle proprietà di un aggiornamento software è possibile usare la scheda Gravità personalizzata per configurare i valori di gravità personalizzati per gli aggiornamenti software. Questa funzionalità può essere necessaria se i valori di gravità predefiniti non soddisfano le proprie esigenze. I valori personalizzati sono elencati nella colonna Gravità personalizzata nella console di Configuration Manager. È possibile ordinare gli aggiornamenti software in base ai valori di gravità personalizzati definiti e creare query & report che filtrano in base a questi valori. È possibile configurare questa impostazione solo nel sito di amministrazione centrale o nel sito primario autonomo.
È possibile configurare le impostazioni seguenti nella scheda Gravità personalizzata .
- Gravità personalizzata: imposta un valore di gravità personalizzato per gli aggiornamenti software. Selezionare Critico, Importante, Moderato o Basso dall'elenco. Per impostazione predefinita, il valore di gravità personalizzato è vuoto.
Controllo CRL degli aggiornamenti software
Per impostazione predefinita, l'elenco di revoche di certificati (CRL) non viene controllato durante la verifica della firma negli aggiornamenti software di Configuration Manager. Il controllo del CRL ogni volta che viene usato un certificato offre maggiore sicurezza contro l'uso di un certificato revocato. Tuttavia, introduce un ritardo della connessione e comporta un'elaborazione aggiuntiva nel computer che esegue il controllo CRL.
Se utilizzato, il controllo CRL deve essere abilitato nelle console di Configuration Manager che elaborano gli aggiornamenti software.
Per abilitare il controllo CRL
Nel computer che esegue il controllo CRL dal DVD del prodotto eseguire il comando seguente da un prompt dei comandi:
\SMSSETUP\BIN\X64\\**<*language*>**\UpdDwnldCfg.exe /checkrevocation
Ad esempio, per l'inglese (Stati Uniti) esegui \SMSSETUP\BIN\X64\00000409\UpdDwnldCfg.exe /checkrevocation.