Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: programu Configuration Manager (bieżąca gałąź)
Przed użyciem aktualizacji oprogramowania w środowisku produkcyjnym programu Configuration Manager ważne jest, aby przejść przez proces planowania. Posiadanie dobrego planu dotyczącego infrastruktury punktu aktualizacji oprogramowania jest kluczem do pomyślnej implementacji aktualizacji oprogramowania. Aby uzyskać informacje o planowaniu wydajności dla aktualizacji oprogramowania, zobacz Rozmiar i skalowanie liczb.
Określanie infrastruktury punktu aktualizacji oprogramowania
Ta sekcja zawiera następujące podtematy:
- Lista punktów aktualizacji oprogramowania
- Przełączanie punktów aktualizacji oprogramowania
- Ręczne przełączanie klientów do nowego punktu aktualizacji oprogramowania
- Punkty aktualizacji oprogramowania w niezaufanym lesie
- Użyj istniejącego serwera WSUS jako źródła synchronizacji w lokacji najwyższego poziomu.
- Punkt aktualizacji oprogramowania w lokacji dodatkowej
- Planowanie dla klientów internetowych
- Planowanie zawartości aktualizacji oprogramowania
- Planowanie aktualizacji od innych firm
Centralna lokacja administracyjna i wszystkie podrzędne lokacje główne muszą mieć punkt aktualizacji oprogramowania. Podczas planowania infrastruktury punktu aktualizacji oprogramowania należy określić następujące zależności:
- Gdzie zainstalować punkt aktualizacji oprogramowania dla lokacji
- Które lokacje wymagają punktu aktualizacji oprogramowania akceptującego komunikację od klientów internetowych
- Czy jest potrzebny punkt aktualizacji oprogramowania w lokacjach dodatkowych,
Ważna
Aby uzyskać więcej informacji na temat zależności wewnętrznych i zewnętrznych, które są wymagane do aktualizacji oprogramowania, zobacz Wymagania wstępne dotyczące aktualizacji oprogramowania.
Dodaj wiele punktów aktualizacji oprogramowania w lokacji głównej programu Configuration Manager, aby zapewnić odporność na uszkodzenia. Projekt trybu failover punktu aktualizacji oprogramowania różni się od modelu czystej randomizacji używanego w projekcie punktów zarządzania. W przeciwieństwie do projektu punktów zarządzania, w projekcie punktu aktualizacji oprogramowania występują koszty wydajności klienta i sieci, gdy klienci przełączają się do nowego punktu aktualizacji oprogramowania. Gdy klient przełącza się do nowego serwera WSUS w celu skanowania w poszukiwaniu aktualizacji oprogramowania, zwiększa się rozmiar katalogu i związane z tym wymagania w zakresie wydajności sieci i po stronie klienta. Dzięki temu klient zachowuje koligację z ostatnim punktem aktualizacji oprogramowania, z którego został pomyślnie skanowany.
Pierwszy punkt aktualizacji oprogramowania, który instalujesz w lokacji głównej, jest źródłem synchronizacji dla wszystkich dodatkowych punktów aktualizacji oprogramowania, które są dodawane w lokacji głównej. Po dodaniu punktów aktualizacji oprogramowania i rozpoczęciu synchronizacji wyświetl stan punktów aktualizacji oprogramowania i źródło synchronizacji z węzła Stan synchronizacji punktu aktualizacji oprogramowania w obszarze roboczym Monitorowanie .
W przypadku awarii punktu aktualizacji oprogramowania skonfigurowanego jako źródło synchronizacji dla lokacji ręcznie usuń rolę, która zakończyła się niepowodzeniem. Następnie wybierz nowy punkt aktualizacji oprogramowania, który będzie używany jako źródło synchronizacji. Aby uzyskać więcej informacji, zobacz Usuwanie roli systemu lokacji.
Lista punktów aktualizacji oprogramowania
Program Configuration Manager udostępnia klientowi listę punktów aktualizacji oprogramowania w następujących scenariuszach:
Nowy klient otrzymuje zasady w celu włączenia aktualizacji oprogramowania
Klient nie może skontaktować się z przypisanym punktem aktualizacji oprogramowania i musi zmienić
Klient losowo wybiera z listy punkt aktualizacji oprogramowania. Nadaje priorytet punktom aktualizacji oprogramowania w tym samym lesie. Program Configuration Manager udostępnia klientom listę różnych w zależności od typu klienta:
Klienci intranetowi: Otrzymywanie listy punktów aktualizacji oprogramowania, które można skonfigurować tak, aby zezwalały na połączenia tylko z intranetu, lub listy punktów aktualizacji oprogramowania, które zezwalają na połączenia klientów internetowych i intranetowych.
Klienci internetowi: Otrzymywanie listy punktów aktualizacji oprogramowania, które zostały skonfigurowane tak, aby zezwalały na połączenia tylko z Internetu, lub listy punktów aktualizacji oprogramowania, które zezwalają na połączenia klientów internetowych i intranetowych.
Przełączanie punktów aktualizacji oprogramowania
Uwaga
Klienci używają grup granic, aby znaleźć nowy punkt aktualizacji oprogramowania. Jeśli ich bieżący punkt aktualizacji oprogramowania nie jest już dostępny, używają również grup granic, aby wrócić i znaleźć nowy. Dodaj poszczególne punkty aktualizacji oprogramowania do różnych grup granic, aby kontrolować, które serwery mogą znaleźć klient. Aby uzyskać więcej informacji, zobacz Punkty aktualizacji oprogramowania.
Jeśli w lokacji znajduje się wiele punktów aktualizacji oprogramowania, a jeden z nich ulegnie awarii lub stanie się niedostępny, klienci będą łączyć się z innym punktem aktualizacji oprogramowania. Dzięki nowemu serwerowi klienci kontynuują skanowanie w poszukiwaniu najnowszych aktualizacji oprogramowania. Gdy klientowi po raz pierwszy przypisano punkt aktualizacji oprogramowania, pozostaje on przypisany do tego punktu aktualizacji oprogramowania, chyba że skanowanie zakończy się niepowodzeniem.
Skanowanie w poszukiwaniu aktualizacji oprogramowania może zakończyć się niepowodzeniem z wieloma różnymi kodami błędów ponawiania i nieponawiania. Gdy skanowanie zakończy się niepowodzeniem i zostanie wyświetlony kod błędu ponownej próby, klient uruchamia proces ponawiania próby w celu skanowania w poszukiwaniu aktualizacji oprogramowania w punkcie aktualizacji oprogramowania. Ogólne warunki, które powodują kod błędu ponawiania próby, są zazwyczaj spowodowane niedostępnością serwera WSUS lub jego tymczasowym przeciążeniem. Jeśli skanowanie w poszukiwaniu aktualizacji oprogramowania nie powiedzie się, klient stosuje następujący proces:
Klient skanuje w poszukiwaniu aktualizacji oprogramowania:
- W zaplanowanym czasie
- Gdy jest uruchamiany ręcznie z Panelu sterowania na kliencie
- Gdy jest uruchamiany ręcznie z konsoli programu Configuration Manager za pośrednictwem akcji powiadomienia klienta
- Gdy jest uruchamiany z metody zestawu SDK programu Configuration Manager
Jeśli skanowanie zakończy się niepowodzeniem, klient czeka 30 minut z ponowieniem skanowania. Używa tego samego punktu aktualizacji oprogramowania.
Klient ponawia próbę co najmniej cztery razy co 30 minut. Po czwartym niepowodzeniu i odczekaniu kolejnych dwóch minut klient przechodzi do kolejnego punktu aktualizacji oprogramowania na swojej liście.
Klient powtarza ten proces z nowym punktem aktualizacji oprogramowania. Po pomyślnym zakończeniu skanowania klient kontynuuje połączenie z nowym punktem aktualizacji oprogramowania.
Poniższa lista zawiera dodatkowe informacje, które należy wziąć pod uwagę w przypadku ponawiania prób i przełączania punktów aktualizacji oprogramowania:
Jeśli klient zostanie odłączony od intranetu i nie przeskanuje systemu w poszukiwaniu aktualizacji oprogramowania, nie przełącza się do innego punktu aktualizacji oprogramowania. Błąd ten jest oczekiwany, ponieważ klient nie może nawiązać połączenia z siecią wewnętrzną lub punktem aktualizacji oprogramowania, który zezwala na połączenia z intranetu. Klient programu Configuration Manager określa dostępność intranetowego punktu aktualizacji oprogramowania.
Jeśli zarządzasz klientami w Internecie i masz skonfigurowanych wiele punktów aktualizacji oprogramowania w celu akceptowania komunikacji od klientów w Internecie, proces przełączania przebiega zgodnie ze standardowym procesem ponawiania prób opisanym wcześniej.
Jeśli proces skanowania zostanie uruchomiony, ale klient zostanie wyłączony przed ukończeniem skanowania, nie jest to uznawane za błąd skanowania i nie jest liczone jako jedna z czterech ponownych prób.
Gdy program Configuration Manager odbierze dowolny z następujących kodów błędów agenta usługi Windows Update, klient ponowi próbę połączenia:
2149842970, 2147954429, 2149859352, 2149859362, 2149859338, 2149859344, 2147954430, 2147747475, 2149842974, 2149859342, 2149859372, 2149859341, 2149904388, 2149859371, 2149859367, 2149859366, 2149859364, 2149859363, 2149859361, 2149859360, 2149859359, 2149859358, 2149859357, 2149859356, 2149859354, 2149859353, 2149859350, 2149859349, 2149859340, 2149859339, 2149859332, 2149859333, 2149859334, 2149859337, 2149859336, 2149859335
Aby sprawdzić znaczenie kodu błędu, należy przekonwertować dziesiętny kod błędu na kod szesnastkowy, a następnie wyszukać wartość szesnastkową w witrynie, takiej jak Agent usługi Windows Update — kody błędów typu wiki. Na przykład dziesiętny kod błędu 2149842970 jest szesnastkowy 8024001A, co oznacza WU_E_POLICY_NOT_SET wartość zasad nie została ustawiona.
Ręczne przełączanie klientów do nowego punktu aktualizacji oprogramowania
Przełączanie klientów programu Configuration Manager do nowego punktu aktualizacji oprogramowania, gdy występują problemy z aktywnym punktem aktualizacji oprogramowania. Ta zmiana ma miejsce tylko wtedy, gdy klient otrzymuje wiele punktów aktualizacji oprogramowania z punktu zarządzania.
Ważna
Gdy przełączasz urządzenia, aby korzystać z nowego serwera, urządzenia używają rezerwowego do znalezienia tego nowego serwera. Klienci przełączają się do nowego punktu aktualizacji oprogramowania podczas następnego cyklu skanowania aktualizacji oprogramowania.
Przed rozpoczęciem tej zmiany przejrzyj konfiguracje grup granic, aby upewnić się, że punkty aktualizacji oprogramowania znajdują się w odpowiednich grupach granic. Aby uzyskać więcej informacji, zobacz Punkty aktualizacji oprogramowania.
Przełączenie się do nowego punktu aktualizacji oprogramowania generuje dodatkowy ruch sieciowy. Natężenie ruchu zależy od ustawień konfiguracji programu WSUS, na przykład zsynchronizowanych klasyfikacji i produktów lub użycia udostępnionej bazy danych programu WSUS. Jeśli planujesz przełączenie wielu urządzeń, rozważ zrobienie tego podczas okien obsługi. Ten czas zmniejsza wpływ skanowania klientów za pomocą nowego punktu aktualizacji oprogramowania na sieć.
Proces przełączania punktów aktualizacji oprogramowania
Uruchom tę zmianę w kolekcji urządzeń. Po wyzwoleniu klienci szukają innego punktu aktualizacji oprogramowania przy następnym skanowaniu.
W konsoli programu Configuration Manager przejdź do obszaru roboczego Zasoby i zgodność i wybierz węzeł Kolekcje urządzeń.
Wybierz kolekcję docelową. Na karcie Narzędzia główne na wstążce w grupie Kolekcja wybierz pozycję Powiadomienie klienta, a następnie wybierz pozycję Przełącz do następnego punktu aktualizacji oprogramowania.
Punkty aktualizacji oprogramowania w niezaufanym lesie
Utwórz jeden lub więcej punktów aktualizacji oprogramowania w lokacji, aby obsługiwać klientów w niezaufanym lesie. Aby dodać punkt aktualizacji oprogramowania w innym lesie, najpierw zainstaluj i skonfiguruj serwer WSUS w tym lesie. Następnie uruchom kreatora, aby dodać serwer lokacji programu Configuration Manager z rolą systemu lokacji punktu aktualizacji oprogramowania. W kreatorze skonfiguruj następujące ustawienia, aby pomyślnie połączyć się z programem WSUS w niezaufanym lesie:
Określ konto instalacji systemu lokacji , które może uzyskiwać dostęp do serwera WSUS w niezaufanym lesie.
Określ konto połączenia z serwerem WSUS , aby połączyć się z serwerem WSUS.
Na przykład masz lokację główną w lesie A z dwoma punktami aktualizacji oprogramowania (SUP01 i SUP02). Dla tej samej lokacji głównej również masz dwa punkty aktualizacji oprogramowania (SUP03 i SUP04) w lesie B. Podczas przełączania do następnego punktu aktualizacji oprogramowania klienci określają priorytety serwerów z tego samego lasu.
Użyj istniejącego serwera WSUS jako źródła synchronizacji w lokacji najwyższego poziomu.
Zazwyczaj witryna najwyższego poziomu w hierarchii jest skonfigurowana do synchronizowania metadanych aktualizacji oprogramowania z usługą Microsoft Update. Jeśli zasady zabezpieczeń organizacji nie zezwalają witrynie najwyższego poziomu na dostęp do Internetu, skonfiguruj źródło synchronizacji dla lokacji najwyższego poziomu, aby używała istniejącego serwera WSUS. Tego serwera programu WSUS nie ma w hierarchii programu Configuration Manager. Załóżmy na przykład, że serwer programu WSUS znajduje się w sieci połączonej z Internetem (DMZ), ale witryna najwyższego poziomu znajduje się w sieci wewnętrznej bez dostępu do Internetu. Skonfiguruj serwer programu WSUS w strefie DMZ jako źródło synchronizacji metadanych aktualizacji oprogramowania. Skonfiguruj serwer usług WSUS w strefie DMZ, aby synchronizować aktualizacje oprogramowania przy użyciu tych samych kryteriów, których potrzebujesz w programie Configuration Manager. W przeciwnym wypadku witryna najwyższego poziomu może nie zsynchronizować oczekiwanych aktualizacji oprogramowania. Podczas instalowania punktu aktualizacji oprogramowania skonfiguruj konto połączenia z serwerem WSUS. To konto musi mieć dostęp do serwera WSUS w strefie DMZ. Upewnij się również, że zapora zezwala na ruch dla odpowiednich portów. Aby uzyskać więcej informacji, zobacz porty używane przez aktualizację oprogramowania wskazujące źródło synchronizacji.
Punkt aktualizacji oprogramowania w lokacji dodatkowej
Punkt aktualizacji oprogramowania jest opcjonalny w lokacji dodatkowej. Zainstaluj tylko jeden punkt aktualizacji oprogramowania w lokacji dodatkowej. Gdy punkt aktualizacji oprogramowania nie jest zainstalowany w lokacji dodatkowej, urządzenia w granicach lokacji dodatkowej używają punktu aktualizacji oprogramowania w przypisanej lokacji głównej. Zazwyczaj punkt aktualizacji oprogramowania jest instalowany w lokacji dodatkowej, gdy przepustowość sieci między urządzeniami w lokacji dodatkowej a punktami aktualizacji oprogramowania w nadrzędnej lokacji głównej jest ograniczona. Możesz również użyć tej konfiguracji, gdy punkt aktualizacji oprogramowania w lokacji głównej zbliża się do limitu pojemności. Po pomyślnym zainstalowaniu i skonfigurowaniu punktu aktualizacji oprogramowania w lokacji dodatkowej zostaną zaktualizowane zasady dla klientów obejmujące całą lokację i zaczną oni korzystać z nowego punktu aktualizacji oprogramowania.
Planowanie dla klientów internetowych
Gdy musisz zarządzać urządzeniami, które są przekazywane do Internetu z Twojej sieci, opracuj plan zarządzania aktualizacjami oprogramowania na tych urządzeniach. W tym scenariuszu program Configuration Manager obsługuje kilka technologii. W razie potrzeby można użyć jednego lub ich kombinacji, aby spełnić wymagania Twojej organizacji.
Brama zarządzania chmurą
Utwórz bramę zarządzania chmurą na platformie Microsoft Azure i włącz co najmniej jeden lokalny punkt aktualizacji oprogramowania, aby zezwolić na ruch od klientów internetowych. Gdy klienci wędrują do Internetu, kontynuują skanowanie w punktach aktualizacji oprogramowania. Wszyscy klienci internetowi zawsze pobierają zawartość z usługi w chmurze Microsoft Update.
Aby uzyskać więcej informacji, zobacz Omówienie bramy zarządzania chmurą i Konfigurowanie grup granic.
Uwaga
Począwszy od wersji 2203, można ustawić klientów, aby woleli skanować przy użyciu punktu aktualizacji oprogramowania (SUP) bramy zarządzania chmurą (CMG) zamiast lokalnego SUP. To zachowanie jest kontrolowane przez opcję Preferuj źródło oparte na chmurze zamiast źródła lokalnego w grupie granic. Aby zmniejszyć wpływ tej zmiany na wydajność, istniejący klienci nie przełączają automatycznie swojego SUP na SUP oparty na chmurze. Klient pozostanie przypisany do swojego aktualnego SUP, chyba że jego bieżąca SUP zakończy się niepowodzeniem lub klient zostanie ręcznie przełączony na nowy SUP.
Zarządzanie klientami internetowymi
Umieść punkt aktualizacji oprogramowania w sieci dostępnej w Internecie i włącz dla niego zezwalanie na ruch z klientów internetowych. Gdy klienci przechodzą do Internetu, przełączają się do tego punktu aktualizacji oprogramowania w celu skanowania. Wszyscy klienci internetowi zawsze pobierają zawartość z usługi w chmurze Microsoft Update.
Aby uzyskać więcej informacji na temat zalet i wad internetowego zarządzania klientami, zobacz Zarządzanie klientami przez Internet.
Zasady klienta usługi Windows Update
Zasady klienta usługi Windows Update umożliwiają zapewnienie aktualności urządzeń z systemem Windows 10 lub nowszym za pomocą najnowszych aktualizacji funkcji i dotyczących jakości. Te urządzenia łączą się bezpośrednio z usługą w chmurze Windows Update. Program Configuration Manager potrafi rozróżnić komputery z systemem Windows korzystające z zasad klienta usługi Windows Update i programu WSUS do pobierania aktualizacji oprogramowania.
Aby uzyskać więcej informacji, zobacz Integracja z zasadami klienta usługi Windows Update.
Planowanie zawartości aktualizacji oprogramowania
Klienci muszą pobrać pliki zawartości aktualizacji oprogramowania w celu ich zainstalowania. Program Configuration Manager udostępnia kilka technologii wspomagających dostarczanie tej zawartości i zarządzanie nią. Możesz też skonfigurować wdrożenia aktualizacji oprogramowania, aby umożliwić lub wymagać od klientów pobierania zawartości bezpośrednio z usługi w chmurze Microsoft Update.
Uwaga
Począwszy od 28 marca 2023 r. lokalne urządzenia z systemem Windows 11 w wersji 22H2 będą otrzymywać aktualizacje dotyczące jakości za pośrednictwem ujednoliconej platformy aktualizacji (UUP). Lokalna usługa UUP współdziała z usługami WSUS i Microsoft Configuration Manager. Aktualizacje jakości UUP nadal są zbiorcze i zawierają wszystkie wydane poprawki jakości i zabezpieczeń systemu Windows. Lokalne zarządzanie aktualizacjami za pomocą ujednoliconej platformy aktualizacji (UUP) wymaga dodatkowych 10 GB miejsca na wersję systemu Windows i architekturę procesora dla każdej wersji. Więcej informacji można znaleźć w sekcji Zagadnienia dotyczące UUP .
Pobieranie i rozpowszechnianie zawartości
Domyślnie proces zarządzania aktualizacjami oprogramowania w programie Configuration Manager korzysta z wbudowanych funkcji zarządzania zawartością. Te funkcje obejmują scentralizowaną bibliotekę zawartości magazynu o jednym wystąpieniu oraz rozproszony projekt roli systemu lokacji punktu dystrybucji. Te funkcje są używane podczas pobierania i rozpowszechniania pakietów wdrożeniowych aktualizacji oprogramowania.
Aby uzyskać więcej informacji, zobacz Pobieranie aktualizacji oprogramowania.
Zarządzanie plikami instalacji ekspresowej dla systemu Windows 10 lub nowszego
Program Configuration Manager obsługuje użycie plików instalacji ekspresowej dla aktualizacji systemu Windows. Pliki aktualizacji ekspresowych i technologie pomocnicze, takie jak optymalizacja dostarczania, mogą zmniejszyć wpływ pobierania dużych plików zawartości do klientów na sieć.
Aby uzyskać więcej informacji, zobacz Optymalizowanie dostarczania aktualizacji systemu Windows.
Klienci pobierają zawartość z Internetu
Podczas wdrażania aktualizacji oprogramowania na klientach skonfiguruj wdrożenie tak, aby klienci pobierali zawartość z usługi Microsoft Update w chmurze. Gdy klienci nie mogą pobierać zawartości z innego źródła zawartości, nadal mogą pobierać zawartość z Internetu.
Podczas wdrażania aktualizacji oprogramowania nie trzeba tworzyć pakietu wdrożeniowego. W przypadku wybrania opcji Bez pakietu wdrożeniowego klienci nadal mogą pobierać zawartość ze źródeł lokalnych, jeśli jest dostępna, ale zazwyczaj pobieranie jej z usługi Microsoft Update.
Klienci internetowi zawsze pobierają zawartość z usługi w chmurze Microsoft Update. Nie rozpowszechniaj pakietów wdrożeniowych aktualizacji oprogramowania do bramy zarządzania chmurą z obsługą zawartości (CMG).
Planowanie aktualizacji od innych firm
Program Configuration Manager jest zintegrowany z programem WSUS, który natywnie obsługuje aktualizacje oprogramowania publikowane przez firmę Microsoft. Większość klientów korzysta z aplikacji innych firm, które również wymagają aktualizacji. Istnieje kilka opcji do rozważenia w celu zapewnienia aktualności aplikacji innych firm.
Zastępowanie aplikacji do aktualizacji
Użyj relacji zastępowania z funkcją zarządzania aplikacjami w programie Configuration Manager, aby uaktualnić lub zastąpić istniejące aplikacje. W przypadku zastępowania aplikacji określ nowy typ wdrożenia w miejsce typu wdrożenia zastąpionej aplikacji. Należy także zdecydować, czy uaktualnić lub odinstalować zastępowaną aplikację przed zainstalowaniem aplikacji zastępującej.
Aby uzyskać więcej informacji, zobacz Poprawianie i zastępowanie aplikacji.
Aktualizacje oprogramowania innych firm
Za pomocą węzła Wykazy aktualizacji oprogramowania innych firm w konsoli programu Configuration Manager można subskrybować wykazy innych firm, publikować ich aktualizacje w punkcie aktualizacji oprogramowania, a następnie wdrażać je na klientach.
Aby uzyskać więcej informacji, zobacz Aktualizacje oprogramowania innych firm.
System Center Aktualizacje Publisher
System Center Aktualizacje Publisher (SCUP) to autonomiczne narzędzie umożliwiające niezależnym wydawcom oprogramowania lub deweloperom aplikacji biznesowych zarządzanie aktualizacjami niestandardowymi. Są to między innymi te aktualizacje, które mają zależności, takie jak sterowniki i pakiety aktualizacji. SCUP może być również używany dla katalogów aktualizacji innych firm, które nie są dostępne bezpośrednio na konsoli.
Aby uzyskać więcej informacji, zobacz Program System Center Publisher do aktualizacji).
Planowanie instalacji punktu aktualizacji oprogramowania
Ta sekcja zawiera następujące podtematy:
- Wymagania dotyczące punktu aktualizacji oprogramowania
- Planowanie instalacji programu WSUS
- Konfigurowanie zapór
W tej sekcji znajdują się informacje o krokach, które należy wykonać, aby pomyślnie zaplanować i przygotować instalację punktu aktualizacji oprogramowania. Przed utworzeniem roli systemu lokacji dla punktu aktualizacji oprogramowania w programie Configuration Manager należy wziąć pod uwagę kilka wymagań. Konkretne wymagania zależą od infrastruktury programu Configuration Manager. Po skonfigurowaniu punktu aktualizacji oprogramowania do komunikowania się przy użyciu protokołu HTTPS warto przejrzeć tę sekcję. Prawidłowe działanie serwerów z obsługą protokołu HTTPS wymaga wykonania dodatkowych czynności.
Wymagania dotyczące punktu aktualizacji oprogramowania
Zainstaluj rolę punktu aktualizacji oprogramowania w systemie lokacji spełniającym minimalne wymagania dla usług WSUS i obsługiwane konfiguracje dla systemów lokacji programu Configuration Manager.
Aby uzyskać więcej informacji o minimalnych wymaganiach roli serwera WSUS w systemie Windows Server, zobacz Przegląd zagadnień i wymagań systemowych.
Aby uzyskać więcej informacji na temat obsługiwanych konfiguracji systemów lokacji programu Configuration Manager, zobacz Wymagania wstępne systemu lokacji i lokacji.
Planowanie instalacji programu WSUS
Zainstaluj obsługiwaną wersję programu WSUS na wszystkich serwerach systemu lokacji skonfigurowanych dla roli punktu aktualizacji oprogramowania. Jeśli nie instalujesz punktu aktualizacji oprogramowania na serwerze lokacji, zainstaluj konsolę administracyjną WSUS na serwerze lokacji. Ten składnik umożliwia serwerowi lokacji komunikowanie się z programem WSUS działającym w punkcie aktualizacji oprogramowania.
Jeśli korzystasz z usług WSUS w systemie Windows Server 2012 lub nowszym, skonfiguruj dodatkowe uprawnienia, aby umożliwić składnikowi WSUS Configuration Manager w programie Configuration Manager łączenie się z usługą WSUS. Ten składnik wykonuje okresowe kontrole kondycji. Wybierz jedną z następujących opcji, aby skonfigurować wymagane uprawnienia:
Dodawanie konta SYSTEM do grupy Administratorzy programu WSUS
Dodaj konto NT AUTHORITY\SYSTEM jako użytkownika do bazy danych programu WSUS (SUSDB). Skonfiguruj co najmniej członkostwo w roli bazy danych WebService.
Aby uzyskać więcej informacji dotyczących instalowania usług WSUS w systemie Windows Server, zobacz Instalowanie roli serwera WSUS.
W przypadku instalowania więcej niż jednego punktu aktualizacji oprogramowania w lokacji głównej należy użyć tej samej bazy danych programu WSUS dla każdego punktu aktualizacji oprogramowania w tym samym las usługi Active Directory. Udostępnienie tej samej bazy danych zwiększa wydajność, gdy klienci przełączają się do nowego punktu aktualizacji oprogramowania. Aby uzyskać więcej informacji, zobacz Korzystanie z udostępnionej bazy danych programu WSUS dla punktów aktualizacji oprogramowania.
Konfigurowanie ścieżki katalogu zawartości programu WSUS
Podczas instalowania programu WSUS należy podać ścieżkę katalogu zawartości. Katalog zawartości programu WSUS służy przede wszystkim do przechowywania plików postanowień licencyjnych dotyczących oprogramowania firmy Microsoft, które są potrzebne klientom podczas skanowania. The Configuration Manager Katalog zawartości programu WSUS nie powinien pokrywać się z katalogiem źródłowym zawartości dla pakietów wdrażania oprogramowania programu Configuration Manager. Pokrywanie się katalogu zawartości WSUS i źródła pakietów programu Configuration Manager spowoduje usunięcie nieprawidłowych plików z katalogu zawartości programu WSUS.
Konfigurowanie programu WSUS do korzystania z niestandardowej witryny internetowej
Podczas instalowania programu WSUS można użyć istniejącej domyślnej witryny sieci Web usług IIS lub utworzyć niestandardową witrynę sieci Web programu WSUS. Utwórz niestandardową witrynę internetową dla usług WSUS, aby usługi IIS hostowały usługi WSUS w dedykowanej witrynie wirtualnej. W przeciwnym razie współużytkuje tę samą witrynę internetową, która jest używana przez inne systemy lokacji lub aplikacje programu Configuration Manager. Ta konfiguracja jest szczególnie potrzebna podczas instalowania roli punktu aktualizacji oprogramowania na serwerze lokacji. Po uruchomieniu programu WSUS w systemie Windows Server 2012 lub nowszym usługa WSUS jest domyślnie skonfigurowana do używania portu 8530 dla protokołu HTTP i portu 8531 dla protokołu HTTPS. Te porty należy określić podczas tworzenia punktu aktualizacji oprogramowania w danej lokacji.
Konfigurowanie programu WSUS jako serwera repliki
Po dodaniu roli punktu aktualizacji oprogramowania na serwerze lokacji podstawowej nie można używać serwera WSUS skonfigurowanego jako replika. Gdy serwer WSUS jest skonfigurowany jako replika, program Configuration Manager nie może skonfigurować serwera WSUS i synchronizacja WSUS kończy się niepowodzeniem. Pierwszy punkt aktualizacji oprogramowania, który instalujesz w lokacji głównej, jest domyślnym punktem aktualizacji oprogramowania. Dodatkowe punkty aktualizacji oprogramowania w lokacji są skonfigurowane jako repliki domyślnych punktów aktualizacji oprogramowania.
Decydowanie, czy w usłudze WSUS ma zostać skonfigurowany protokół SSL
Zdecydowanie zaleca się zabezpieczenie punktu aktualizacji oprogramowania przy użyciu protokołu SSL. Usługi WSUS używają protokołu SSL do uwierzytelniania komputerów klienckich i serwerów usług WSUS na serwerze WSUS. Program WSUS używa również protokołu SSL do szyfrowania metadanych aktualizacji oprogramowania. Gdy zdecydujesz się zabezpieczyć usługi WSUS za pomocą protokołu SSL, przygotuj serwer WSUS przed zainstalowaniem punktu aktualizacji oprogramowania.
Podczas instalowania i konfigurowania punktu aktualizacji oprogramowania wybierz opcję Włącz komunikację SSL dla serwera WSUS. W przeciwnym razie program Configuration Manager konfiguruje usługi WSUS tak, aby nie używały protokołu SSL. Po włączeniu protokołu SSL w punkcie aktualizacji oprogramowania skonfiguruj również wszystkie punkty aktualizacji oprogramowania w lokacjach podrzędnych tak, aby używały protokołu SSL. Aby uzyskać więcej informacji, zobacz samouczek Konfigurowanie punktu aktualizacji oprogramowania do używania protokołu TLS/SSL z certyfikatem PKI.
Uwaga
W celu zagwarantowania stosowania najlepszych protokołów zabezpieczeń zdecydowanie zalecamy używanie protokołu TLS/SSL do zabezpieczania infrastruktury aktualizacji oprogramowania. Począwszy od aktualizacji zbiorczej z września 2020 r., serwery WSUS oparte na protokole HTTP będą domyślnie bezpieczne. Klient skanujący w poszukiwaniu aktualizacji za pomocą usług WSUS opartych na protokole HTTP nie będzie już mógł domyślnie korzystać z serwera proxy użytkownika. Jeśli mimo kompromisów w zakresie zabezpieczeń nadal jest potrzebny serwer proxy użytkownika, dostępne jest nowe ustawienie klienta aktualizacji oprogramowania , które zezwala na te połączenia. Aby uzyskać więcej informacji na temat zmian dotyczących skanowania usług WSUS, zobacz zmiany z września 2020 r. mające na celu poprawę zabezpieczeń urządzeń z systemem Windows skanujących usługi WSUS.
Konfigurowanie zapór
Punkt aktualizacji oprogramowania w centralnej lokacji administracyjnej programu Configuration Manager komunikuje się z programem WSUS w punkcie aktualizacji oprogramowania. Program WSUS komunikuje się ze źródłem synchronizacji w celu synchronizowania metadanych aktualizacji oprogramowania. Punkty aktualizacji oprogramowania w lokacji podrzędnej komunikują się z punktem aktualizacji oprogramowania w lokacji nadrzędnej. Gdy w lokacji głównej znajduje się więcej niż jeden punkt aktualizacji oprogramowania, dodatkowe punkty aktualizacji oprogramowania komunikują się z domyślnym punktem aktualizacji oprogramowania. Rola domyślna to pierwszy punkt aktualizacji oprogramowania zainstalowany w lokacji.
Może być konieczne skonfigurowanie zapory, aby zezwalała na ruch HTTP lub HTTPS używany przez WSUS w następujących scenariuszach:
- Między punktem aktualizacji oprogramowania a Internetem
- Między punktem aktualizacji oprogramowania a jego nadrzędnym źródłem synchronizacji
- Między dodatkowymi punktami aktualizacji oprogramowania
Połączenie z usługą Microsoft Update jest zawsze skonfigurowane do używania portu 80 dla protokołu HTTP i portu 443 dla protokołu HTTPS. Użyj niestandardowego portu dla połączenia z programu WSUS w punkcie aktualizacji oprogramowania w lokacji podrzędnej do programu WSUS w punkcie aktualizacji oprogramowania w lokacji nadrzędnej. Jeśli zasady zabezpieczeń nie zezwalają na połączenie, użyj metody synchronizacji eksportu i importu. Aby uzyskać więcej informacji, zobacz sekcję Źródło synchronizacji w tym artykule. Aby uzyskać więcej informacji o portach używanych przez WSUS, zobacz Jak określić ustawienia portów używane przez WSUS w programie Configuration Manager.
Ograniczanie dostępu do określonych domen
Jeśli Twoja organizacja ogranicza komunikację sieciową z Internetem za pomocą zapory lub urządzenia proxy, musisz zezwolić aktywnemu punktowi aktualizacji oprogramowania na dostęp do internetowych punktów końcowych. Następnie program WSUS i usługa aktualizacji automatycznych mogą komunikować się z usługą w chmurze usługi Microsoft Update.
Aby uzyskać więcej informacji, zobacz wymagania dotyczące dostępu do Internetu.
Planowanie ustawień synchronizacji
Ta sekcja zawiera następujące podtematy:
- Źródło synchronizacji
- Harmonogram synchronizacji
- Aktualizowanie klasyfikacji
- Produkty
- Reguły zastępowania
- Języki
- Maksymalny czas pracy
Synchronizacja aktualizacji oprogramowania w programie Configuration Manager pobiera metadane aktualizacji oprogramowania na podstawie skonfigurowanych kryteriów. Lokacja najwyższego poziomu w hierarchii synchronizuje aktualizacje oprogramowania z usługi Microsoft Update. Możesz skonfigurować punkt aktualizacji oprogramowania w lokacji najwyższego poziomu do synchronizacji z istniejącym serwerem WSUS, a nie w hierarchii programu Configuration Manager. Podrzędne lokacje główne synchronizują metadane aktualizacji oprogramowania z punktu aktualizacji oprogramowania w centralnej lokacji administracyjnej. Przed zainstalowaniem i skonfigurowaniem punktu aktualizacji oprogramowania skorzystaj z informacji w tej sekcji, aby zaplanować ustawienia synchronizacji.
Źródło synchronizacji
Ustawienia źródła synchronizacji dla punktu aktualizacji oprogramowania określają lokalizację, z której punkt aktualizacji oprogramowania pobiera metadane aktualizacji oprogramowania. Określa również, czy proces synchronizacji tworzy zdarzenia raportowania programu WSUS.
Źródło synchronizacji: domyślnie punkt aktualizacji oprogramowania w lokacji najwyższego poziomu konfiguruje źródło synchronizacji dla usługi Microsoft Update. Możesz zsynchronizować lokację najwyższego poziomu z istniejącym serwerem WSUS. Punkt aktualizacji oprogramowania w podrzędnej lokacji głównej konfiguruje źródło synchronizacji jako punkt aktualizacji oprogramowania w centralnej lokacji administracyjnej.
Pierwszy punkt aktualizacji oprogramowania instalowany w lokacji głównej, który jest domyślnym punktem aktualizacji oprogramowania, jest synchronizowany z centralną lokacją administracyjną. Dodatkowe punkty aktualizacji oprogramowania w lokacji głównej są synchronizowane z domyślnym punktem aktualizacji oprogramowania w lokacji głównej.
Gdy punkt aktualizacji oprogramowania jest odłączony od usługi Microsoft Update lub od nadrzędnego serwera aktualizacji, skonfiguruj źródło synchronizacji tak, aby nie było synchronizowane ze skonfigurowanym źródłem synchronizacji. Zamiast tego skonfiguruj go tak, aby używał funkcji eksportu i importu narzędzia WSUSUtil do synchronizowania aktualizacji oprogramowania. Aby uzyskać więcej informacji, zobacz Synchronizowanie aktualizacji oprogramowania z odłączonego punktu aktualizacji oprogramowania.
Zdarzenia raportowania programu WSUS: Agent usługi Windows Update na komputerach klienckich może tworzyć komunikaty zdarzeń na potrzeby raportowania usług WSUS. Te zdarzenia nie są używane przez program Configuration Manager. W związku z tym opcja Nie twórz zdarzeń raportowania WSUS jest domyślnie zaznaczona. Gdy te zdarzenia nie są tworzone, klient powinien łączyć się z serwerem WSUS tylko podczas oceny aktualizacji oprogramowania i skanowania zgodności. Jeśli te zdarzenia są potrzebne do raportowania poza programem Configuration Manager, zmodyfikuj to ustawienie, aby utworzyć zdarzenia raportowania programu WSUS.
Ważna
Jeśli udostępniasz bazę danych programu WSUS (SUSDB) w wielu punktach aktualizacji oprogramowania dla lokacji najwyższego poziomu, upewnij się, że każdy z tych serwerów programu WSUS spełnia wymagania dotyczące dostępu do Internetu dla aktualizacji oprogramowania. Gdy baza danych jest udostępniana w lokacji najwyższego poziomu, program Configuration Manager może wybrać dowolny z tych serwerów WSUS do synchronizacji z usługą Microsoft Update.
Harmonogram synchronizacji
Harmonogram synchronizacji należy skonfigurować tylko w punkcie aktualizacji oprogramowania w lokacji najwyższego poziomu w hierarchii programu Configuration Manager. Po skonfigurowaniu harmonogramu synchronizacji punkt aktualizacji oprogramowania jest synchronizowany ze źródłem synchronizacji w określonym dniu i o określonej godzinie. Harmonogram niestandardowy umożliwia synchronizację aktualizacji oprogramowania w celu optymalizacji pod kątem konkretnego środowiska. Weź pod uwagę wymagania dotyczące wydajności serwera WSUS, serwera lokacji i sieci. Na przykład 2:00 w nocy raz w tygodniu. Możesz również ręcznie uruchomić synchronizację w lokacji najwyższego poziomu za pomocą akcji Synchronizuj aktualizacje oprogramowania z poziomu węzłów Wszystkie Aktualizacje oprogramowania lub Grupy aktualizacji oprogramowania w konsoli programu Configuration Manager.
Porada
Zaplanuj uruchomienie synchronizacji aktualizacji oprogramowania w czasie odpowiednim dla Twojego środowiska. Jednym z typowych scenariuszy jest ustawienie harmonogramu synchronizacji tak, aby był uruchamiany wkrótce po regularnym wydaniu aktualizacji oprogramowania przez firmę Microsoft w drugi wtorek każdego miesiąca. Ten dzień jest zwykle określany jako Patch Tuesday. Jeśli używasz programu Configuration Manager do dostarczania aktualizacji definicji i aparatu programu Endpoint Protection oraz Windows Defender, rozważ ustawienie codziennego uruchamiania harmonogramu synchronizacji.
Po pomyślnej synchronizacji punkt aktualizacji oprogramowania wysyła żądanie synchronizacji do lokacji podrzędnych. Jeśli masz dodatkowe punkty aktualizacji oprogramowania w lokacji głównej, wysyła ona żądanie synchronizacji do każdego punktu aktualizacji oprogramowania. Ten proces jest powtarzany dla każdej lokacji w hierarchii.
Aktualizowanie klasyfikacji
Każda aktualizacja oprogramowania jest zdefiniowana za pomocą klasyfikacji aktualizacji, która ułatwia organizowanie różnych typów aktualizacji. Podczas procesu synchronizacji witryna synchronizuje metadane dla określonych klasyfikacji.
Program Configuration Manager obsługuje synchronizację następujących klasyfikacji aktualizacji:
Aktualizacje krytyczne: szeroko dostępna aktualizacja dotycząca określonego problemu, która rozwiązuje krytyczny błąd niezwiązany z zabezpieczeniami.
Aktualizacje definicji: Aktualizacja wirusów lub innych plików definicji.
Pakiety funkcji: nowe funkcje produktu, które są rozpowszechniane poza wersją produktu i są zwykle uwzględniane w następnej pełnej wersji produktu.
Aktualizacje zabezpieczeń: szeroko udostępniana aktualizacja dotycząca specyficznego dla produktu problemu związanego z zabezpieczeniami.
Dodatki Service Pack: zbiorczy zestaw poprawek stosowanych do systemu operacyjnego lub aplikacji. Te poprawki obejmują aktualizacje zabezpieczeń, aktualizacje krytyczne i aktualizacje oprogramowania.
Narzędzia: narzędzie lub funkcja, które ułatwiają wykonanie jednego lub kilku zadań.
Pakiety zbiorcze aktualizacji: zbiorczy zestaw poprawek spakowany razem w celu łatwego wdrożenia. Te poprawki obejmują aktualizacje zabezpieczeń, aktualizacje krytyczne i aktualizacje oprogramowania. Pakiet zbiorczy aktualizacji zazwyczaj dotyczy określonego obszaru, na przykład zabezpieczeń lub składnika produktu.
Aktualizacje: aktualizacja obecnie zainstalowanej aplikacji lub pliku.
Uaktualnienia: aktualizacja funkcji do nowej wersji systemu Windows.
Skonfiguruj ustawienia klasyfikacji aktualizacji tylko w lokacji najwyższego poziomu. Ustawienia klasyfikacji aktualizacji nie są skonfigurowane w punkcie aktualizacji oprogramowania w lokacjach podrzędnych, ponieważ metadane aktualizacji oprogramowania są replikowane z lokacji najwyższego poziomu. Po wybraniu klasyfikacji aktualizacji należy pamiętać, że im więcej klasyfikacji wybierzesz, tym dłużej trwa synchronizacja metadanych aktualizacji oprogramowania.
Ostrzeżenie
Najlepszym rozwiązaniem jest wyczyszczenie wszystkich klasyfikacji przed pierwszą synchronizacją. Po początkowej synchronizacji wybierz żądane klasyfikacje, a następnie ponownie uruchom synchronizację.
Produkty
Metadane dla każdej aktualizacji oprogramowania definiują co najmniej jeden produkt, dla którego aktualizacja ma zastosowanie. Produkt to określona wersja systemu operacyjnego lub aplikacji. Przykładem produktu jest system Microsoft Windows 10. Rodzina produktów to bazowy system operacyjny lub aplikacja, z której pochodzą poszczególne produkty. Przykładem rodziny produktów jest system Microsoft Windows, do której należą systemy Windows 10 i Windows Server 2016. Wybierz rodzinę produktów lub poszczególne produkty w rodzinie produktów.
Jeśli aktualizacje oprogramowania dotyczą wielu produktów i co najmniej jeden z nich jest wybrany do synchronizacji, wszystkie produkty są wyświetlane w konsoli programu Configuration Manager, nawet jeśli niektóre produkty nie zostały wybrane. Na przykład wybierasz tylko produkt Windows Server 2012. Jeśli aktualizacja oprogramowania dotyczy systemów Windows Server 2012 i Windows Server 2012 Datacenter Edition, oba produkty znajdują się w bazie danych lokacji.
Konfigurowanie ustawień produktu tylko w witrynie najwyższego poziomu. W przypadku lokacji podrzędnych ustawienia produktu nie są skonfigurowane w punkcie aktualizacji oprogramowania, ponieważ metadane aktualizacji oprogramowania są replikowane z lokacji najwyższego poziomu. Im więcej wybranych produktów, tym dłużej trwa synchronizacja metadanych aktualizacji oprogramowania.
Ważna
Program Configuration Manager przechowuje listę produktów i rodzin produktów wybieranych podczas pierwszej instalacji punktu aktualizacji oprogramowania. Produkty oraz rodziny produktów wydane po wydaniu programu Configuration Manager mogą nie być dostępne do wyboru do czasu ukończenia synchronizacji. Proces synchronizacji aktualizuje listę dostępnych produktów oraz rodzin produktów, z których można wybierać. Wyczyść wszystkie produkty przed zsynchronizowaniem aktualizacji oprogramowania po raz pierwszy. Po początkowej synchronizacji wybierz żądane produkty, a następnie ponownie uruchom synchronizację.
Reguły zastępowania
Zwykle aktualizacja oprogramowania, która zastępuje inną aktualizację oprogramowania, powoduje wykonanie co najmniej jednej z następujących czynności:
Ulepsza, ulepsza lub aktualizuje poprawkę zawartą w co najmniej jednej wcześniej wydanej aktualizacji.
Zwiększa wydajność zastępowanego pakietu pliku aktualizacji instalowanego na klientach, jeśli aktualizacja została zatwierdzona do zainstalowania. Na przykład zastąpiona aktualizacja może zawierać pliki, które nie są już istotne dla poprawki lub systemów operacyjnych obsługiwanych przez nową aktualizację. Te pliki nie są zawarte w zastępującym pakiecie plików aktualizacji.
Aktualizacje nowszych wersji produktu. Innymi słowy aktualizuje wersje, które nie mają już zastosowania do starszych wersji lub konfiguracji produktu. Aktualizacje mogą także zastąpić inne aktualizacje, jeśli wprowadzono modyfikacje w celu rozszerzenia obsługi języków. Na przykład późniejsza wersja aktualizacji produktu dla platformy Aplikacje Microsoft 365 może usunąć obsługę starszego systemu operacyjnego, ale może dodać dodatkową obsługę nowych języków w początkowej wersji aktualizacji.
We właściwościach punktu aktualizacji oprogramowania określ, że zastępowane aktualizacje oprogramowania natychmiast wygasły. To ustawienie zapobiega uwzględnianiu ich w nowych wdrożeniach. Ponadto oflagowuje istniejące wdrożenia, aby wskazać, że zawierają jedną lub więcej wygasłych aktualizacji oprogramowania. Możesz też określić okres, po którym zastąpione aktualizacje oprogramowania wygasną. Ta akcja pozwoli Ci kontynuować ich wdrażanie.
Rozważmy następujące scenariusze, w których może być konieczne wdrożenie zastępowanej aktualizacji oprogramowania:
Zastępująca aktualizacja oprogramowania obsługuje tylko nowsze wersje systemu operacyjnego. Na niektórych komputerach klienckich są uruchomione wcześniejsze wersje systemu operacyjnego.
Zastępująca aktualizacja oprogramowania ma bardziej ograniczone zastosowanie niż aktualizacja oprogramowania, którą zastępuje. Takie zachowanie powoduje, że jest ono nieodpowiednie dla niektórych klientów.
Jeśli zastępująca aktualizacja oprogramowania nie została zatwierdzona do wdrożenia w środowisku produkcyjnym.
Program Configuration Manager może automatycznie wygasnąć zastępowane aktualizacje zgodnie z wybranym harmonogramem. Zachowanie reguł zastępowania można określić dla aktualizacji funkcji oddzielnie od aktualizacji niebędących funkcjami. Ustawieniem domyślnym jest odczekanie 3 miesięcy przed wygaśnięciem zastąpionej aktualizacji. Domyślnie 3-miesięczne ustawienie daje czas na sprawdzenie, czy aktualizacja nie jest już potrzebna żadnemu z komputerów klienckich. Nie zaleca się zakładania, że zastępowane aktualizacje powinny natychmiast wygasnąć na rzecz nowej aktualizacji zastępującej. Listę aktualizacji oprogramowania zastępujących daną aktualizację można wyświetlić na karcie Informacje o zastępowaniu we właściwościach aktualizacji oprogramowania.
Języki
Ustawienia językowe punktu aktualizacji oprogramowania umożliwiają skonfigurowanie:
- Języki, dla których szczegóły podsumowania (metadane aktualizacji oprogramowania) są synchronizowane dla aktualizacji oprogramowania
- Języki plików aktualizacji oprogramowania, które są pobierane na potrzeby aktualizacji oprogramowania
Plik aktualizacji oprogramowania
Skonfiguruj języki dla ustawienia pliku aktualizacji oprogramowania we właściwościach punktu aktualizacji oprogramowania. To ustawienie określa domyślne języki, które są dostępne podczas pobierania aktualizacji oprogramowania z witryny. Należy zmodyfikować domyślnie wybrane języki przy każdym pobieraniu lub wdrażaniu aktualizacji oprogramowania. Podczas procesu pobierania pliki aktualizacji oprogramowania dla skonfigurowanych języków są pobierane do lokalizacji źródłowej pakietu wdrożeniowego, jeśli pliki aktualizacji oprogramowania są dostępne w wybranym języku. Następnie są kopiowane do biblioteki zawartości na serwerze witryny. Następnie są one dystrybuowane do punktów dystrybucji skonfigurowanych dla pakietu.
Skonfiguruj ustawienia językowe pliku aktualizacji oprogramowania z językami, które są najczęściej używane w danym środowisku. Na przykład klienci w Twojej witrynie używają głównie języka angielskiego i japońskiego dla systemu Windows lub aplikacji. Istnieje kilka innych języków, które są używane na stronie. Podczas pobierania lub wdrażania aktualizacji oprogramowania w kolumnie Plik aktualizacji oprogramowania wybierz tylko angielski i japoński. Ta akcja umożliwia użycie ustawień domyślnych na stronie Wybór języka kreatorów wdrażania i pobierania. Ta czynność zapobiega również pobieraniu niepotrzebnych plików aktualizacji. Skonfiguruj to ustawienie w każdym punkcie aktualizacji oprogramowania w hierarchii programu Configuration Manager.
Szczegóły podsumowania
W trakcie procesu synchronizacji szczegółowe informacje podsumowujące (metadane aktualizacji oprogramowania) są aktualizowane w celu uwzględnienia aktualizacji oprogramowania w określonych językach. Metadane zawierają informacje o aktualizacji oprogramowania, na przykład:
- Name (Nazwa)
- Opis
- Produkty obsługiwane przez aktualizację
- Aktualizuj klasyfikację
- Identyfikator artykułu
- Adres URL pobierania
- Reguły stosowania
Skonfiguruj ustawienia szczegółów podsumowania tylko w witrynie najwyższego poziomu. Szczegóły podsumowania nie są skonfigurowane w punkcie aktualizacji oprogramowania w lokacjach podrzędnych, ponieważ metadane aktualizacji oprogramowania są replikowane z centralnej lokacji administracyjnej przy użyciu replikacji opartej na plikach. Podczas wybierania języków szczegółów podsumowania zaznacz tylko te języki, które są potrzebne w danym środowisku. Im więcej języków wybierzesz, tym dłużej będzie trwała synchronizacja metadanych aktualizacji oprogramowania. Metadane aktualizacji oprogramowania programu Configuration Manager są wyświetlane w ustawieniach regionalnych systemu operacyjnego, w którym działa konsola programu Configuration Manager. Jeśli zlokalizowane właściwości aktualizacji oprogramowania nie są dostępne w ustawieniach regionalnych tego systemu operacyjnego, informacje o aktualizacjach oprogramowania będą wyświetlane w języku angielskim.
Ważna
Wybierz wszystkie języki szczegółów podsumowania, których potrzebujesz. Gdy punkt aktualizacji oprogramowania w lokacji najwyższego poziomu jest synchronizowany ze źródłem synchronizacji, wybrane języki szczegółów podsumowania określają pobierane metadane aktualizacji oprogramowania. Jeśli języki szczegółów podsumowania zostaną zmodyfikowane po przeprowadzeniu synchronizacji co najmniej raz, metadane aktualizacji oprogramowania będą pobierane ze zmodyfikowanych języków szczegółów podsumowania tylko w przypadku nowych lub zaktualizowanych aktualizacji oprogramowania. Aktualizacje oprogramowania, które zostały już zsynchronizowane, nie są aktualizowane przy użyciu nowych metadanych dla zmodyfikowanych języków, chyba że nastąpi zmiana aktualizacji oprogramowania w źródle synchronizacji.
Maksymalny czas pracy
Możesz określić maksymalny czas instalacji aktualizacji oprogramowania. Maksymalny czas wykonywania można określić dla następujących elementów:
Maksymalny czas wykonywania aktualizacji funkcji systemu Windows (w minutach)
-
Aktualizacje funkcji — aktualizacja należąca do jednej z tych trzech klasyfikacji:
- Uaktualnienia
- Pakiety zbiorcze aktualizacji
- Dodatki Service Pack
-
Aktualizacje funkcji — aktualizacja należąca do jednej z tych trzech klasyfikacji:
Maksymalny czas wykonywania aktualizacji usługi Office 365 i aktualizacji niebędących funkcjami dla systemu Windows (minuty)
-
Aktualizacje niebędące funkcjami — aktualizacja, która nie jest uaktualnieniem funkcji i której produkt jest wymieniony jako jeden z następujących:
- System Windows 11
- Windows 10 (wszystkie wersje)
- Windows Server 2012 R2
- System Windows Server 2016
- Windows Server 2019
- Usługa Office 365
-
Aktualizacje niebędące funkcjami — aktualizacja, która nie jest uaktualnieniem funkcji i której produkt jest wymieniony jako jeden z następujących:
Maksymalny czas wykonywania wszystkich innych aktualizacji oprogramowania spoza tych kategorii, takich jak aktualizacje innych firm (minuty): domyślny maksymalny czas wykonywania tych aktualizacji różni się w zależności od daty pierwszej synchronizacji aktualizacji ze środowiskiem i wersji programu Configuration Manager. Użyj koszyka poniżej, aby określić maksymalną wartość środowiska uruchomieniowego dla tych aktualizacji:
2203 lub nowszy 2103, 2107 lub 2111 2010 Maksymalny czas wykonywania wszystkich innych aktualizacji oprogramowania można dostosować. Wartość domyślna to 60 minut. 60 minut 10 minut Ważna
- To ustawienie zmienia tylko maksymalny czas wykonywania dla nowych aktualizacji synchronizowanych przez SUP. Nie zmienia czasu wykonywania istniejących aktualizacji zsynchronizowanych przed zmodyfikowaniem czasu wykonania. Jeśli na przykład
Update 1została ona najpierw zsynchronizowana ze środowiskiem 2111, jej maksymalny czas wykonywania wynosi 60 minut. Następnie uaktualnij środowisko do wersji 2203 i ustaw maksymalny czas wykonywania na 30 minut.Update 1Zachowuje 60-minutowy czas działania. Jednak po zsynchronizowaniu nowej aktualizacjiUpdate 2otrzymuje ona nowy 30-minutowy czas wykonania. - Jeśli musisz ręcznie zmienić maksymalny czas wykonywania aktualizacji, możesz skonfigurować dla niej ustawienia aktualizacji oprogramowania .
- To ustawienie zmienia tylko maksymalny czas wykonywania dla nowych aktualizacji synchronizowanych przez SUP. Nie zmienia czasu wykonywania istniejących aktualizacji zsynchronizowanych przed zmodyfikowaniem czasu wykonania. Jeśli na przykład
Planowanie okna konserwacji aktualizacji oprogramowania
Dodaj okno obsługi dedykowane do instalacji aktualizacji oprogramowania. Ta akcja umożliwia skonfigurowanie ogólnego okna obsługi i innego okna obsługi dla aktualizacji oprogramowania. Po skonfigurowaniu zarówno ogólnego okna obsługi, jak i okna obsługi aktualizacji oprogramowania, klienci instalują aktualizacje oprogramowania tylko w oknie obsługi aktualizacji oprogramowania.
Możesz zmienić to zachowanie i zezwolić na instalowanie aktualizacji oprogramowania w ogólnym oknie obsługi. Aby uzyskać więcej informacji o tym ustawieniu klienta, zobacz Ustawienia klienta aktualizacji oprogramowania.
Aby uzyskać więcej informacji na temat okien obsługi, zobacz Jak korzystać z okien obsługi.
Opcje ponownego uruchamiania klientów systemu Windows 10 po instalacji aktualizacji oprogramowania
Gdy aktualizacja oprogramowania wymagająca ponownego uruchomienia jest wdrażana i instalowana przy użyciu programu Configuration Manager, klient planuje oczekujące ponowne uruchomienie i wyświetla okno dialogowe ponownego uruchomienia.
Jeśli istnieje oczekiwanie na ponowne uruchomienie aktualizacji oprogramowania programu Configuration Manager, opcja aktualizacji i ponownego uruchomienia oraz aktualizacji i zamknięcia jest dostępna na komputerach z systemem Windows 10 w opcjach zasilania systemu Windows. Po użyciu jednej z tych opcji okno dialogowe ponownego uruchamiania nie jest wyświetlane po ponownym uruchomieniu komputera. W pewnych okolicznościach system operacyjny może usunąć oczekujące opcje ponownego uruchomienia. Może się tak zdarzyć, jeśli w systemie Windows 10 jest włączona funkcja szybkiego uruchamiania. Aby uzyskać więcej informacji, zobacz Aktualizacje może nie zostać zainstalowany za pomocą szybkiego uruchamiania w Windows 10.
Ocena aktualizacji oprogramowania po aktualizacji stosu obsługi
Począwszy od wersji 2002, program Configuration Manager wykrywa, czy aktualizacja stosu obsługi (SSU) jest częścią instalacji dla wielu aktualizacji. Po wykryciu SSU jest on instalowany w pierwszej kolejności. Po zainstalowaniu SSU zostanie uruchomiony cykl oceny aktualizacji oprogramowania, aby zainstalować pozostałe aktualizacje. Ta zmiana umożliwia zainstalowanie zależnej aktualizacji zbiorczej po aktualizacji stosu obsługi. Urządzenie nie musi uruchamiać się ponownie między instalacjami i nie musisz tworzyć dodatkowego okna obsługi. SSU są instalowane w pierwszej kolejności tylko w przypadku instalacji nieinicjowanych przez użytkownika. Jeśli na przykład użytkownik zainicjuje instalację wielu aktualizacji z programu Software Center, aktualizacja SSU może nie zostać zainstalowana jako pierwsza. Pierwsza instalacja SSU nie jest dostępna w systemach operacyjnych Windows Server w przypadku korzystania z programu Configuration Manager w wersji 2002. Ta funkcja została dodana w programie Configuration Manager w wersji 2006 dla systemów operacyjnych Windows Server.
Jeśli masz aktualizacje inne niż system Windows, takie jak pakiet Office lub aktualizacje innych firm w tym samym terminie i wymagają one ponownego uruchomienia po instalacji, aktualizacje zbiorcze mogą nie zostać zainstalowane zaraz po SSU, ponieważ komputer wymagał ponownego uruchomienia przed ponownym wykonaniem pełnego skanowania. Można to osiągnąć, zaznaczając pole wyboru Jeśli którakolwiek aktualizacja w tym wdrożeniu wymaga ponownego uruchomienia systemu, uruchom cykl oceny wdrożenia aktualizacji po ponownym uruchomieniu w ustawieniach wdrożenia.
Następne kroki
Po zaplanowaniu aktualizacji oprogramowania zobacz Przygotowanie do zarządzania aktualizacjami oprogramowania.
Aby uzyskać więcej informacji na temat zarządzania systemem Windows jako usługą, zobacz Podstawy programu Configuration Manager jako usługi i systemu Windows jako usługi.