Configuration Manager でのソフトウェア更新プログラムのベスト プラクティス

Configuration Manager (現在のブランチ) に適用

この記事には、Configuration Manager のソフトウェア更新プログラムのベスト プラクティスが含まれています。 情報は、初期インストールと継続的な操作のベスト プラクティスに分類されています。

インストールのベスト プラクティス

Configuration Manager でソフトウェア更新プログラムをインストールする場合は、次のベスト プラクティスを使用します。

ソフトウェアの更新ポイントの共有 WSUS データベースを使用する

プライマリ サイトに複数のソフトウェア更新ポイントをインストールする場合は、同じ Active Directory フォレスト内のソフトウェア更新ポイントごとに同じ WSUS データベースを使用します。 同じデータベースを共有する場合、クライアントが新しいソフトウェア更新ポイントに切り替えたときに発生する可能性のあるクライアントとネットワークのパフォーマンスへの影響は大幅に軽減されますが、完全に排除されるわけではありません。 クライアントが古いソフトウェア更新ポイントとデータベースを共有する新しいソフトウェア更新ポイントに切り替える場合もデルタ スキャンは発生しますが、スキャンは WSUS サーバーに独自のデータベースがある場合よりもはるかに小さくなります。 ソフトウェアの更新ポイントの切り替えの詳細については、「 ソフトウェアの更新ポイントの切り替え」を参照してください。

重要

また、ソフトウェアの更新ポイントに共有 WSUS データベースを使用する場合は、ローカルの WSUS コンテンツ フォルダーを共有します。

WSUS データベースの共有の詳細については、次のブログ投稿を参照してください。

Configuration Manager と WSUS が同じ SQL Server を使用している場合は、名前付きインスタンスを使用するように一方を構成し、既定のインスタンスを使用するようにもう一方を構成します

Configuration Manager データベースと WSUS データベースが SQL Server の同じインスタンスを共有する場合、2 つのアプリケーション間のリソース使用量を簡単に判断することはできません。 Configuration Manager と WSUS には異なる SQL Server インスタンスを使用します。 この構成により、各アプリケーションで発生する可能性があるリソース使用に関する問題のトラブルシューティングと診断が容易になります。

[更新プログラムをローカルで保存する] 設定を指定します

WSUS をインストールするときは、[ 更新プログラムをローカルに保存する] 設定を選択します。 この設定により、WSUS はソフトウェア更新プログラムに関連付けられているライセンス条項をダウンロードします。 同期プロセス中に条件をダウンロードし、WSUS サーバーのローカル ハード ドライブに格納します。 この設定を選択しない場合、クライアント コンピューターは、ライセンス条項のあるソフトウェア更新プログラムのコンプライアンス スキャンに失敗する可能性があります。 ソフトウェアの更新ポイントの WSUS 同期マネージャー コンポーネントは、この設定が既定で 60 分ごとに有効になっていることを確認します。

TLS/SSL を使用するようにソフトウェアの更新ポイントを構成する

Windows Server Update Services (WSUS) サーバーとそれに対応するソフトウェア更新ポイントを TLS/SSL を使用するように構成すると、潜在的な攻撃者がクライアントをリモートで侵害して特権を昇格する能力が低下する可能性があります。 最適なセキュリティ プロトコルを確実に導入するには、TLS/SSL プロトコルを使用してソフトウェア更新プログラム インフラストラクチャを保護することを強くお勧めします。 詳細については、「 PKI 証明書で TLS/SSL を使用するようにソフトウェアの更新ポイントを構成する」チュートリアルを参照してください。

運用上のベスト プラクティス

ソフトウェア更新プログラムを使用するときは、次のベスト プラクティスを使用します。

1 回のソフトウェア更新プログラムの展開でソフトウェア更新プログラムを 1000 に制限する

各ソフトウェア更新プログラムの展開で、ソフトウェア更新プログラムの数を 1000 に制限します。 自動展開ルールを作成するときは、指定した条件で 1,000 個を超えるソフトウェア更新プログラムが発生しないことを確認します。 ソフトウェア更新プログラムを手動で展開する場合は、1,000 個を超える更新プログラムを選択しないようにします。

「火曜日のパッチ適用」および一般的な展開に対して、ADR が実行されるたびに新しいソフトウェア更新プログラム グループを作成します

展開に含まれるソフトウェア更新プログラムは 1,000 個に制限されています。 自動展開規則 (ADR) を作成するときに、規則を実行するたびに、既存の更新グループを使用するか、新しい更新グループを作成するかを指定します。 ADR で複数のソフトウェア更新プログラムの実行につながる条件を指定し、ルールが定期的なスケジュールで実行される場合は、ルールが実行されるたびに新しいソフトウェア更新プログラム グループを作成します。 この動作により、展開が展開あたりのソフトウェア更新プログラムの制限である 1000 を超えることがなくなります。

エンドポイント保護の定義更新プログラムに ADR の既存のソフトウェア更新プログラム グループを使用する

ADR を使用して Endpoint Protection の定義更新プログラムを頻繁に展開する場合は、常に既存のソフトウェア更新プログラム グループを使用します。 それ以外の場合、ADR は時間の経過と共に数百のソフトウェア更新プログラム グループを作成する可能性があります。 定義更新プログラムの発行元は、通常、定義更新プログラムが 4 つの新しい更新プログラムに置き換えられたときに期限切れになるように設定します。 したがって、ADR によって作成されるソフトウェア更新プログラム グループには、発行元の定義更新プログラムが 4 つ以下 (1 つがアクティブで、3 つが置き換え済み) 含まれません。

関連項目

ソフトウェア更新プログラムの計画