Wprowadzenie do aktualizacji oprogramowania w programie Configuration Manager

Dotyczy: programu Configuration Manager (bieżąca gałąź)

Aktualizacje oprogramowania w programie Configuration Manager zapewniają zestaw narzędzi i zasobów ułatwiających zarządzanie złożonym zadaniem śledzenia i stosowania aktualizacji oprogramowania na komputerach klienckich w przedsiębiorstwie. Skuteczny proces zarządzania aktualizacjami oprogramowania jest niezbędny do utrzymania wydajności operacyjnej, przezwyciężenia problemów z zabezpieczeniami i utrzymania stabilności infrastruktury sieciowej. Jednak ze względu na zmieniający się charakter technologii i ciągłe pojawianie się nowych zagrożeń bezpieczeństwa, skuteczne zarządzanie aktualizacjami oprogramowania wymaga konsekwentnej i ciągłej uwagi.

Aby poznać przykładowy scenariusz wdrażania aktualizacji oprogramowania w danym środowisku, zobacz Przykładowy scenariusz wdrażania aktualizacji oprogramowania zabezpieczającego.

Synchronizacja aktualizacji oprogramowania

Synchronizacja aktualizacji oprogramowania w programie Configuration Manager łączy się z usługą Microsoft Update w celu pobrania metadanych aktualizacji oprogramowania. Lokacja najwyższego poziomu (centralna lokacja administracyjna lub autonomiczna lokacja główna) jest synchronizowana z usługą Microsoft Update zgodnie z harmonogramem lub po ręcznym uruchomieniu synchronizacji z poziomu konsoli programu Configuration Manager. Gdy program Configuration Manager zakończy synchronizację aktualizacji oprogramowania w lokacji najwyższego poziomu, synchronizacja aktualizacji oprogramowania rozpocznie się w lokacjach podrzędnych, jeśli istnieją. Po zakończeniu synchronizacji w każdej lokacji głównej lub lokacji dodatkowej są tworzone zasady dla całej lokacji, które udostępniają komputerom klienckim lokalizację punktów aktualizacji oprogramowania.

Uwaga

Aktualizacje oprogramowania są domyślnie włączone w ustawieniach klienta. Jeśli jednak ustawisz opcję Włącz aktualizacje oprogramowania na klientach na wartośćNie w celu wyłączenia aktualizacji oprogramowania w kolekcji lub w ustawieniach domyślnych, lokalizacje punktów aktualizacji oprogramowania nie będą wysyłane do skojarzonych klientów. Aby uzyskać szczegółowe informacje, zobacz ustawienia klienta aktualizacji oprogramowania.

Gdy klient otrzyma zasadę, rozpocznie skanowanie pod kątem zgodności aktualizacji oprogramowania i zapisze informacje we właściwościach usługi Instrumentacja zarządzania Windows (WMI, Windows Management Instrumentation). Informacje o zgodności są następnie wysyłane do punktu zarządzania, który następnie wysyła te informacje do serwera lokacji. Aby uzyskać więcej informacji na temat oceny zgodności, zobacz sekcję Ocena zgodności aktualizacji oprogramowania w tym temacie.

W lokacji głównej można zainstalować wiele punktów aktualizacji oprogramowania. Pierwszy instalowany punkt aktualizacji oprogramowania jest skonfigurowany jako źródło synchronizacji. Ta synchronizacja z usługi Microsoft Update lub serwera WSUS nie znajduje się w hierarchii programu Configuration Manager. Inne punkty aktualizacji oprogramowania w lokacji używają pierwszego punktu aktualizacji oprogramowania jako źródła synchronizacji.

Uwaga

Po zakończeniu procesu synchronizacji aktualizacji oprogramowania w lokacji najwyższego poziomu metadane aktualizacji oprogramowania są replikowane do lokacji podrzędnych przy użyciu replikacji bazy danych. Po połączeniu konsoli programu Configuration Manager z lokacją podrzędną w programie Configuration Manager są wyświetlane metadane aktualizacji oprogramowania. Jednak dopóki nie zainstalujesz i nie skonfigurujesz punktu aktualizacji oprogramowania w lokacji, klienci nie będą skanować pod kątem zgodności aktualizacji oprogramowania, nie będą zgłaszać informacji o zgodności do programu Configuration Manager, a aktualizacje oprogramowania nie będą pomyślnie wdrażane.

Synchronizacja w witrynie najwyższego poziomu

Proces synchronizacji aktualizacji oprogramowania w lokacji najwyższego poziomu pobiera z usługi Microsoft Update metadane aktualizacji oprogramowania, które spełniają kryteria określone we właściwościach składnika punktu aktualizacji oprogramowania. Kryteria konfiguruje się tylko w witrynie najwyższego poziomu.

Uwaga

Możesz określić istniejący serwer WSUS, który nie znajduje się w hierarchii Configuration Manager, zamiast Aktualizacje firmy Microsoft jako źródło synchronizacji.

Na poniższej liście opisano podstawowe kroki procesu synchronizacji w lokacji najwyższego poziomu:

  1. Rozpoczyna się synchronizacja aktualizacji oprogramowania.

  2. Menedżer synchronizacji programu WSUS wysyła żądanie do usług WSUS uruchomionych w punkcie aktualizacji oprogramowania w celu rozpoczęcia synchronizacji z usługą Microsoft Update.

  3. Metadane aktualizacji oprogramowania są synchronizowane z usługą Microsoft Update, a wszelkie zmiany są wstawiane lub aktualizowane w bazie danych programu WSUS.

  4. Po zakończeniu synchronizacji programu WSUS Menedżer synchronizacji programu WSUS synchronizuje metadane aktualizacji oprogramowania z bazy danych programu WSUS z bazą danych programu Configuration Manager, a wszelkie zmiany wprowadzone po ostatniej synchronizacji są wprowadzane lub aktualizowane w bazie danych lokacji. Metadane aktualizacji oprogramowania są przechowywane w bazie danych lokacji jako element konfiguracji.

  5. Elementy konfiguracji aktualizacji oprogramowania są wysyłane do lokacji podrzędnych przy użyciu replikacji bazy danych.

  6. Po pomyślnym zakończeniu synchronizacji Menedżer synchronizacji programu WSUS tworzy komunikat o stanie 6702.

  7. Menedżer synchronizacji programu WSUS wysyła żądanie synchronizacji do wszystkich lokacji podrzędnych.

  8. Menedżer synchronizacji usług WSUS wysyła pojedyncze żądania do usług WSUS działających w innych punktach aktualizacji oprogramowania w lokacji. Serwery usług WSUS w innych punktach aktualizacji oprogramowania są skonfigurowane jako repliki usług WSUS działające w domyślnym punkcie aktualizacji oprogramowania w lokacji.

Synchronizacja w podrzędnych lokacjach podstawowych i drugorzędnych

Podczas procesu synchronizacji aktualizacji oprogramowania w lokacji najwyższego poziomu elementy konfiguracji aktualizacji oprogramowania są replikowane do lokacji podrzędnych przy użyciu replikacji bazy danych. Na końcu procesu witryna najwyższego poziomu wysyła do witryny podrzędnej żądanie synchronizacji, a witryna podrzędna uruchamia synchronizację programu WSUS. Poniższa lista zawiera podstawowe kroki procesu synchronizacji w podrzędnej lokacji głównej lub lokacji dodatkowej:

  1. Menedżer synchronizacji programu WSUS odbiera żądanie synchronizacji z lokacji najwyższego poziomu.

  2. Rozpoczyna się synchronizacja aktualizacji oprogramowania.

  3. Menedżer synchronizacji programu WSUS wysyła żądanie do usług WSUS uruchomionych w punkcie aktualizacji oprogramowania w celu rozpoczęcia synchronizacji.

  4. Usługi WSUS uruchomione w punkcie aktualizacji oprogramowania w lokacji podrzędnej synchronizują metadane aktualizacji oprogramowania z programu WSUS uruchomionego w punkcie aktualizacji oprogramowania w lokacji nadrzędnej.

  5. Po pomyślnym zakończeniu synchronizacji Menedżer synchronizacji programu WSUS tworzy komunikat o stanie 6702.

  6. Z lokacji głównej Menedżer synchronizacji programu WSUS wysyła żądanie synchronizacji do wszystkich podrzędnych lokacji dodatkowych. Lokacja dodatkowa uruchamia synchronizację aktualizacji oprogramowania z nadrzędną lokacją główną. Lokacja dodatkowa jest skonfigurowana jako replika programu WSUS działająca w lokacji nadrzędnej.

  7. Menedżer synchronizacji usług WSUS wysyła pojedyncze żądania do usług WSUS działających w innych punktach aktualizacji oprogramowania w lokacji. Serwery usług WSUS w innych punktach aktualizacji oprogramowania są skonfigurowane jako repliki usług WSUS działające w domyślnym punkcie aktualizacji oprogramowania w lokacji.

Ocena zgodności aktualizacji oprogramowania

Przed wdrożeniem aktualizacji oprogramowania na komputerach klienckich w programie Configuration Manager uruchom skanowanie pod kątem zgodności aktualizacji oprogramowania na komputerach klienckich. Dla każdej aktualizacji oprogramowania tworzony jest komunikat o stanie zawierający stan zgodności dla aktualizacji. Komunikaty o stanie są wysyłane zbiorczo do punktu zarządzania, a następnie do serwera lokacji, gdzie stan zgodności jest wstawiany do bazy danych lokacji. Stan zgodności aktualizacji oprogramowania jest wyświetlany w konsoli programu Configuration Manager. Aktualizacje oprogramowania można wdrażać i instalować na komputerach, które tego wymagają. W poniższych sekcjach przedstawiono informacje o stanach zgodności oraz opisano proces skanowania pod kątem zgodności aktualizacji oprogramowania.

Stany zgodności aktualizacji oprogramowania

Poniżej wymieniono i opisano poszczególne stany zgodności wyświetlane w konsoli programu Configuration Manager dla aktualizacji oprogramowania.

  • Wymagany

    Określa, że aktualizacja oprogramowania jest wymagana na komputerze klienckim. Każdy z poniższych warunków może być spełniony, gdy stan aktualizacji oprogramowania jest wymagany:

    • Aktualizacja oprogramowania nie została wdrożona na komputerze klienckim.

    • Aktualizacja oprogramowania została zainstalowana na komputerze klienckim. Jednak najnowszy komunikat o stanie nie został jeszcze wstawiony do bazy danych na serwerze lokacji. Po zakończeniu instalacji klient ponownie skanuje komputer w poszukiwaniu aktualizacji. Może wystąpić opóźnienie do dwóch minut, zanim klient wyśle zaktualizowany stan do punktu zarządzania, który następnie przekaże zaktualizowany stan do serwera lokacji.

    • Aktualizacja oprogramowania została zainstalowana na komputerze klienckim. Instalacja aktualizacji oprogramowania wymaga jednak ponownego uruchomienia komputera przed ukończeniem aktualizacji.

    • Aktualizacja oprogramowania została wdrożona na komputerze klienckim, ale nie została jeszcze zainstalowana.

  • Nie jest wymagane

    Określa, że aktualizacja oprogramowania nie ma zastosowania na komputerze klienckim. Dlatego aktualizacja oprogramowania nie jest wymagana.

  • Zainstalowany

    Określa, że aktualizacja oprogramowania jest przeznaczona dla danego komputera klienckiego i że na komputerze klienckim jest już zainstalowana ta aktualizacja oprogramowania.

  • Unknown

    Określa, że serwer lokacji nie otrzymał komunikatu o stanie z komputera klienckiego, zazwyczaj z powodu jednej z następujących przyczyn:

    • Komputer kliencki nie został pomyślnie przeskanowany pod kątem zgodności aktualizacji oprogramowania.

    • Skanowanie na komputerze klienckim zostało pomyślnie zakończone. Jednak komunikat o stanie nie został jeszcze przetworzony na serwerze lokacji, prawdopodobnie z powodu zaległości komunikatów o stanie.

    • Skanowanie na komputerze klienckim zakończyło się pomyślnie, ale nie odebrano komunikatu o stanie z witryny podrzędnej.

    • Skanowanie na komputerze klienckim zostało pomyślnie zakończone, ale plik komunikatów o stanie został w jakiś sposób uszkodzony i nie można go było przetworzyć.

Proces skanowania w poszukiwaniu aktualizacji oprogramowania

Po zainstalowaniu i zsynchronizowaniu punktu aktualizacji oprogramowania tworzone są zasady komputera dla całej witryny, informujące komputery klienckie, że aktualizacje oprogramowania programu Configuration Manager zostały włączone dla lokacji. Gdy klient otrzyma zasady dotyczące komputera, zaplanowane jest losowe rozpoczęcie skanowania oceny zgodności w ciągu następnych dwóch godzin. Po rozpoczęciu skanowania proces agenta oprogramowania Aktualizacje klienta czyści historię skanowania, przesyła żądanie znalezienia serwera WSUS, który ma być używany do skanowania, i aktualizuje zasady grupy lokalny o lokalizację serwera WSUS.

Uwaga

Klienci internetowi muszą łączyć się z serwerem WSUS przy użyciu protokołu SSL.

Żądanie skanowania jest przekazywane do programu Agent usługi Windows Update (WUA). Następnie WUA łączy się z lokalizacją serwera WSUS wymienioną w zasadach lokalnych, pobiera metadane aktualizacji oprogramowania, które zostały zsynchronizowane z serwerem WSUS, i skanuje komputer kliencki w poszukiwaniu aktualizacji. Proces agenta klienta Aktualizacje oprogramowania wykrywa zakończenie skanowania pod kątem zgodności i tworzy komunikaty o stanie dla każdej aktualizacji oprogramowania, która uległa zmianie po przeprowadzeniu ostatniego skanowania. Komunikaty o stanie są wysyłane zbiorczo do punktu zarządzania co 15 minut. Następnie punkt zarządzania przekazuje komunikaty o stanie do serwera lokacji, gdzie komunikaty o stanie są wstawiane do bazy danych serwera lokacji.

Po ukończeniu początkowego skanowania pod kątem zgodności aktualizacji oprogramowania jest ono uruchamiane zgodnie ze skonfigurowanym harmonogramem skanowania. Jeśli jednak klient przeskanował oprogramowanie w poszukiwaniu zgodności aktualizacji oprogramowania w przedziale czasu wskazywanym przez wartość czasu wygaśnięcia (TTL), klient używa metadanych aktualizacji oprogramowania, które są przechowywane lokalnie. Gdy ostatnie skanowanie odbywa się poza czasem wygaśnięcia, klient musi nawiązać połączenie z programem WSUS działającym w punkcie aktualizacji oprogramowania i zaktualizować metadane aktualizacji oprogramowania przechowywane na kliencie.

Łącznie z harmonogramem skanowania skanowanie pod kątem zgodności aktualizacji oprogramowania można uruchomić w następujący sposób:

  • Harmonogram skanowania aktualizacji oprogramowania: Skanowanie pod kątem zgodności aktualizacji oprogramowania rozpoczyna się zgodnie ze skonfigurowanym harmonogramem skanowania, który jest skonfigurowany w ustawieniach agenta Aktualizacje oprogramowania klienta. Aby uzyskać więcej informacji na temat konfigurowania ustawień oprogramowania Aktualizacje klienta, zobacz ustawienia klienta aktualizacji oprogramowania.

  • Akcja Właściwości programu Configuration Manager: Użytkownik może uruchomić cykl skanowania aktualizacji oprogramowania lub cykl oceny wdrożenia aktualizacji oprogramowania na karcie Akcja w oknie dialogowym Właściwości programu Configuration Manager na kliencie komputer osobisty.

  • Harmonogram ponownej oceny wdrożenia: ocena wdrożenia i skanowanie pod kątem zgodności aktualizacji oprogramowania rozpoczyna się zgodnie ze skonfigurowanym harmonogramem ponownej oceny wdrożenia, który jest konfigurowany w ustawieniach agenta klienta Aktualizacje oprogramowania. Aby uzyskać więcej informacji na temat ustawień oprogramowania Aktualizacje klienta, zobacz ustawienia klienta aktualizacji oprogramowania.

  • Przed pobraniem plików aktualizacji: Gdy klient otrzyma zasady przypisania nowego wymaganego wdrożenia, agent klienta Aktualizacje oprogramowania pobiera pliki aktualizacji oprogramowania do pamięci podręcznej klienta lokalnego. Przed pobraniem plików aktualizacji oprogramowania agent klienta uruchamia skanowanie w celu sprawdzenia, czy aktualizacja oprogramowania jest nadal wymagana.

  • Przed instalacją aktualizacji oprogramowania: Tuż przed instalacją aktualizacji oprogramowania agent klienta Aktualizacje oprogramowania rozpoczyna skanowanie w celu sprawdzenia, czy aktualizacje oprogramowania są nadal wymagane.

  • Po instalacji aktualizacji oprogramowania: zaraz po zakończeniu instalacji aktualizacji oprogramowania agent klienta Aktualizacje oprogramowania rozpoczyna skanowanie w celu sprawdzenia, czy aktualizacje oprogramowania nie są już wymagane, i tworzy nowy komunikat o stanie, który informuje, że aktualizacja oprogramowania została zainstalowana. Gdy instalacja została ukończona, ale konieczne jest ponowne uruchomienie, zostanie wyświetlony komunikat o stanie informujący, że klient oczekuje na ponowne uruchomienie.

  • Po ponownym uruchomieniu systemu: gdy komputer kliencki oczekuje na ponowne uruchomienie systemu w celu ukończenia instalacji aktualizacji oprogramowania, agent klienta Aktualizacje oprogramowania rozpoczyna skanowanie po ponownym uruchomieniu, aby sprawdzić, czy aktualizacja oprogramowania nie jest już wymagana, i tworzy komunikat o stanie, który informuje, że aktualizacja oprogramowania została zainstalowana.

Wartość czasu wygaśnięcia

Metadane aktualizacji oprogramowania, które są wymagane do skanowania pod kątem zgodności aktualizacji oprogramowania, są przechowywane na lokalnym komputerze klienckim i domyślnie są istotne przez maksymalnie 24 godziny. Ta wartość jest nazywana czasem wygaśnięcia (TTL).

Skanowanie w poszukiwaniu aktualizacji oprogramowania Typy zgodności

Klient skanuje oprogramowanie pod kątem zgodności aktualizacji oprogramowania, używając skanowania online lub offline oraz skanowania wymuszonego lub niewymuszonego, w zależności od sposobu uruchomienia skanowania pod kątem zgodności aktualizacji oprogramowania. To, czy klient rzeczywiście łączy się z usługami WSUS, jest wynikiem dwóch niezależnych decyzji:

  • Opcja wymuszona lub niewymuszona określa, czy klient ponownie używa wyników skanowania przechowywanych w pamięci podręcznej. Skanowanie niewymuszone wykorzystuje ponownie wyniki ostatniego skanowania, gdy są one nadal aktualne i mieszczą się w zakresie TTL, a nowe skanowanie jest uruchamiane tylko wtedy, gdy pamięć podręczna jest nieświeża. Wymuszone skanowanie zawsze uruchamia nowe skanowanie i ignoruje pamięć podręczną.

  • Tryb online lub offline określa, skąd uruchomione skanowanie uzyskuje metadane. Skanowanie online łączy się z programem WSUS w punkcie aktualizacji oprogramowania w celu odświeżenia metadanych przed oceną klienta. Podczas skanowania offline klient jest oceniany przy użyciu metadanych już przechowywanych lokalnie, bez połączenia z usługami WSUS.

Uwaga

Online opisuje, co skanowanie może robić, a nie to, co zawsze robi. Niewymuszone skanowanie w trybie online łączy się z programem WSUS tylko wtedy, gdy buforowane wyniki znajdują się poza czasem wygaśnięcia. Gdy ostatnie skanowanie nadal mieści się w TTL, klient odpowiada ze swojej lokalnej pamięci podręcznej i nie łączy się z usługą WSUS, mimo że typ skanowania jest online. Jest to również powód, dla którego wymuszone przejście w tryb offline nie jest sprzeczne: wymuszone oznacza, że pamięć podręczna nie jest ponownie używana, a offline oznacza, że wynikowe skanowanie używa lokalnych metadanych, a nie usług WSUS. Niewymuszone skanowanie offline nie istnieje.

Na poniższym diagramie przedstawiono połączenie tych dwóch decyzji:

Schemat blokowy pokazujący, jak decyzje wymuszone i online łączą się, aby określić, czy klient kontaktuje się z programem WSUS podczas skanowania.

Poniższa tabela zawiera zestawienie kombinacji:

Zachowanie podczas skanowania Znaczenie Kontakty WSUS?
Niewymuszone online Użyj ponownie wyników z pamięci podręcznej, jeśli są nadal aktualne i mieszczą się w TTL; w przeciwnym razie odśwież metadane z programu WSUS. Tylko wtedy, gdy ostatnie skanowanie znajduje się poza czasem wygaśnięcia.
Wymuszony tryb online Metadane z programu WSUS należy zawsze odświeżać, niezależnie od czasu wygaśnięcia. Zawsze.
Wymuszony dostęp do trybu offline Zawsze uruchamiaj skanowanie, ale oceń na podstawie lokalnych metadanych. Nigdy.

Poniżej opisano, które metody uruchamiania skanowania są online i offline oraz czy skanowanie jest wymuszone, czy nie.

  • Harmonogram skanowania aktualizacji oprogramowania (niewymuszone skanowanie online)

    W skonfigurowanym harmonogramie skanowania klient łączy się z usługami WSUS działającymi w punkcie aktualizacji oprogramowania w celu pobrania metadanych aktualizacji oprogramowania tylko wtedy, gdy ostatnie skanowanie było poza czasem wygaśnięcia.

  • Cykl skanowania aktualizacji oprogramowania lub cykl oceny wdrożenia aktualizacji oprogramowania (wymuszone skanowanie online)

    Klient zawsze łączy się z programem WSUS działającym w punkcie aktualizacji oprogramowania, aby pobrać metadane aktualizacji oprogramowania, zanim klient rozpocznie skanowanie pod kątem zgodności aktualizacji oprogramowania. Po zakończeniu skanowania licznik czasu wygaśnięcia zostanie zresetowany. Jeśli na przykład czas wygaśnięcia wynosi 24 godziny, gdy użytkownik rozpocznie skanowanie pod kątem zgodności aktualizacji oprogramowania, czas wygaśnięcia zostanie zresetowany do 24 godzin.

  • Harmonogram ponownej oceny wdrożenia (niewymuszone skanowanie online)

    Zgodnie ze skonfigurowanym harmonogramem ponownej oceny wdrożenia klient łączy się z programem WSUS działającym w punkcie aktualizacji oprogramowania w celu pobrania metadanych aktualizacji oprogramowania tylko wtedy, gdy ostatnie skanowanie odbyło się poza czasem wygaśnięcia.

  • Przed pobraniem plików aktualizacji (niewymuszone skanowanie w trybie online)

    Zanim klient będzie mógł pobrać pliki aktualizacji w wymaganych wdrożeniach, nawiązuje połączenie z programem WSUS działającym w punkcie aktualizacji oprogramowania w celu pobrania metadanych aktualizacji oprogramowania tylko wtedy, gdy ostatnie skanowanie odbyło się poza czasem wygaśnięcia.

  • Przed instalacją aktualizacji oprogramowania (niewymuszone skanowanie w trybie online)

    Zanim klient zainstaluje aktualizacje oprogramowania w wymaganych wdrożeniach, nawiązuje połączenie z programem WSUS działającym w punkcie aktualizacji oprogramowania w celu pobrania metadanych aktualizacji oprogramowania tylko wtedy, gdy ostatnie skanowanie odbyło się poza czasem wygaśnięcia.

  • Po instalacji aktualizacji oprogramowania (wymuszone skanowanie w trybie offline)

    Po zainstalowaniu aktualizacji oprogramowania agent klienta Aktualizacje oprogramowania rozpoczyna skanowanie przy użyciu lokalnych metadanych. Klient nigdy nie łączy się z programem WSUS uruchomionym w punkcie aktualizacji oprogramowania w celu pobrania metadanych aktualizacji oprogramowania.

  • Po ponownym uruchomieniu systemu (wymuszone skanowanie w trybie offline)

    Po zainstalowaniu aktualizacji oprogramowania i ponownym uruchomieniu komputera agent klienta Aktualizacje oprogramowania rozpoczyna skanowanie przy użyciu lokalnych metadanych. Klient nigdy nie łączy się z programem WSUS uruchomionym w punkcie aktualizacji oprogramowania w celu pobrania metadanych aktualizacji oprogramowania.

Skanowanie ocenia cały wykaz, a nie pojedyncze wdrożenie

Skanowanie ocenia klienta pod kątem wszystkich metadanych aktualizacji synchronizowanych w punkcie aktualizacji oprogramowania, a nie względem pojedynczego wdrożenia. Jedno skanowanie generuje zgodność dla aktualizacji w nowych wdrożeniach, aktualizacji w istniejących wdrożeniach i aktualizacji, które w ogóle nie są wdrożone, w jednym przebiegu.

W związku z tym liczba wdrożeń nie zmienia liczby skanowań. Niezależnie od tego, czy klient jest objęty 1 wdrożeniem, czy 10, pojedyncze skanowanie punktu aktualizacji oprogramowania ocenia klienta dla wszystkich jednocześnie.

Skanowanie aktualizuje zgodność, ale instalacja nadal wymaga wdrożenia zasad

Uruchomienie cyklu skanowania Aktualizacje oprogramowania odświeża zgodność dla wszystkich aktualizacji, o których wie punkt aktualizacji oprogramowania. Jednak klient może zainstalować nowo dodaną aktualizację dopiero po otrzymaniu zasad wdrażania (na komputerze) dla tej aktualizacji. Odświeżenie zgodności i działanie nad wdrożeniem to osobne kroki:

  • Aby odświeżyć zgodność we wszystkich aktualizacjach, użyj cyklu skanowania aktualizacji oprogramowania.

  • Aby skłonić klienta do podjęcia działań w przypadku nowego lub zmienionego wdrożenia, użyj cyklu oceny & pobierania zasad dotyczących komputera, po którym następuje cykl oceny wdrożenia Aktualizacje oprogramowania.

Pakiety wdrożeniowe aktualizacji oprogramowania

Pakiet wdrożeniowy aktualizacji oprogramowania jest nośnikiem służącym do pobierania aktualizacji oprogramowania do udostępnionego folderu sieciowego i kopiowania plików źródłowych aktualizacji oprogramowania do biblioteki zawartości na serwerach lokacji i w punktach dystrybucji zdefiniowanych we wdrożeniu. Za pomocą Kreatora pobierania aktualizacji można pobrać aktualizacje oprogramowania i dodać je do pakietów wdrożeniowych przed ich wdrożeniem. Ten kreator umożliwia aprowizację aktualizacji oprogramowania w punktach dystrybucji i sprawdzenie, czy ta część procesu wdrażania zakończyła się pomyślnie przed wdrożeniem aktualizacji oprogramowania na klientach.

Podczas wdrażania pobranych aktualizacji oprogramowania przy użyciu Kreatora wdrażania aktualizacji oprogramowania automatycznie używany jest pakiet wdrożenia zawierający aktualizacje oprogramowania. Podczas wdrażania niepobranych aktualizacji oprogramowania należy określić nowy lub istniejący pakiet wdrożenia w Kreatorze wdrażania aktualizacji oprogramowania, a aktualizacje oprogramowania zostaną pobrane po zakończeniu pracy kreatora.

Ważna

Przed określeniem go w kreatorze należy ręcznie utworzyć udostępniony folder sieciowy dla plików źródłowych pakietu wdrożenia. Każdy pakiet wdrożeniowy musi korzystać z innego udostępnionego folderu sieciowego.

Ważna

Zarówno konto komputera dostawcy programu SMS, jak i użytkownik administracyjny, który faktycznie pobiera aktualizacje oprogramowania , wymagają uprawnień zapisu do źródła pakietu. Ogranicz dostęp do źródła pakietu, aby zmniejszyć ryzyko ingerencji osoby atakującej w pliki źródłowe aktualizacji oprogramowania w źródle pakietu.

Po utworzeniu nowego pakietu wdrożeniowego wersja zawartości jest ustawiana na 1 przed pobraniem jakichkolwiek aktualizacji oprogramowania. W przypadku pobierania plików aktualizacji oprogramowania przy użyciu tego pakietu wersja zawartości jest zwiększana do 2. Dlatego wszystkie nowe pakiety wdrożeniowe zaczynają się od zawartości w wersji 2. Za każdym razem, gdy zawartość w pakiecie wdrożenia ulega zmianie, wersja zawartości jest zwiększana o 1. Aby uzyskać więcej informacji, zobacz Podstawowe pojęcia dotyczące zarządzania zawartością.

Klienci instalują aktualizacje oprogramowania we wdrożeniu przy użyciu dowolnego punktu dystrybucji, w którym są dostępne aktualizacje oprogramowania, niezależnie od pakietu wdrożenia. Nawet jeśli pakiet wdrożenia zostanie usunięty z aktywnego wdrożenia, klienci nadal mogą instalować aktualizacje oprogramowania we wdrożeniu, o ile każda aktualizacja została pobrana do co najmniej jednego innego pakietu wdrożenia i jest dostępna w punkcie dystrybucji, do którego można uzyskać dostęp z klienta. Po usunięciu ostatniego pakietu wdrożeniowego zawierającego aktualizację oprogramowania komputery klienckie nie mogą pobrać aktualizacji oprogramowania, dopóki aktualizacja nie zostanie ponownie pobrana do pakietu wdrożenia. Aktualizacje oprogramowania są wyświetlane z czerwoną strzałką w konsoli programu Configuration Manager, gdy pliki aktualizacji nie znajdują się w żadnych pakietach wdrożeniowych. Wdrożenia są wyświetlane z podwójną czerwoną strzałką, jeśli zawierają jakiekolwiek aktualizacje w tym stanie.

Przepływy pracy wdrażania aktualizacji oprogramowania

Istnieją dwa główne scenariusze wdrażania aktualizacji oprogramowania w środowisku: wdrażanie ręczne i wdrażanie automatyczne. Zazwyczaj aktualizacje oprogramowania są wdrażane ręcznie w celu utworzenia planu bazowego dla komputerów klienckich, a następnie aktualizacje oprogramowania są zarządzane na klientach przy użyciu wdrażania automatycznego. Poniższe sekcje zawierają podsumowanie przepływu pracy ręcznego i automatycznego wdrażania aktualizacji oprogramowania.

Ręczne wdrażanie aktualizacji oprogramowania

Ręczne wdrażanie aktualizacji oprogramowania to proces wybierania aktualizacji oprogramowania w konsoli programu Configuration Manager i ręcznego uruchamiania procesu wdrażania. Zazwyczaj używa się tej metody wdrażania w celu zapewnienia na komputerach klienckich wymaganych aktualizacji oprogramowania, przed utworzeniem reguł wdrażania automatycznego, które zarządzają bieżącymi comiesięcznymi wdrożeniami aktualizacji oprogramowania, oraz w celu wdrożenia wymagań dotyczących aktualizacji oprogramowania poza harmonogramem. Poniższa lista zawiera ogólny przepływ pracy ręcznego wdrażania aktualizacji oprogramowania:

  1. Filtruj aktualizacje oprogramowania z określonymi wymaganiami. Można na przykład podać kryteria umożliwiające pobieranie wszystkich aktualizacji zabezpieczeń lub krytycznych aktualizacji oprogramowania wymaganych na ponad 50 komputerach klienckich.

  2. Utwórz grupę aktualizacji oprogramowania zawierającą aktualizacje oprogramowania.

  3. Pobierz zawartość aktualizacji oprogramowania w grupie aktualizacji oprogramowania.

  4. Ręcznie wdróż grupę aktualizacji oprogramowania.

Automatyczne wdrażanie aktualizacji oprogramowania

Wdrażanie automatycznych aktualizacji oprogramowania jest konfigurowane przy użyciu reguły wdrażania automatycznego (ADR, automatic deployment rule). Zazwyczaj ta metoda wdrażania jest używana w przypadku comiesięcznych aktualizacji oprogramowania (ogólnie nazywanych wtorkowymi poprawkami) i do zarządzania aktualizacjami definicji. Po uruchomieniu reguły aktualizacje oprogramowania są usuwane z grupy aktualizacji oprogramowania (jeśli jest używana istniejąca grupa), aktualizacje oprogramowania spełniające określone kryteria (na przykład wszystkie aktualizacje oprogramowania zabezpieczającego wydane w ostatnim tygodniu) są dodawane do grupy aktualizacji oprogramowania, pliki zawartości aktualizacji oprogramowania są pobierane i kopiowane do punktów dystrybucji, Aktualizacje oprogramowania są wdrażane na komputerach klienckich w kolekcji docelowej. Poniższa lista zawiera ogólny przepływ pracy związany z automatycznym wdrażaniem aktualizacji oprogramowania:

  1. Należy utworzyć ADR, które określa ustawienia wdrażania, takie jak:

    • Kolekcja docelowa

    • Podejmowanie decyzji, czy włączyć wdrożenie lub raport dotyczący zgodności aktualizacji oprogramowania dla komputerów klienckich w kolekcji docelowej

    • Kryteria aktualizacji oprogramowania

    • Harmonogramy oceny i wdrażania

    • Środowisko użytkownika

    • Właściwości pobierania

  2. Aktualizacje oprogramowania są dodawane do grupy aktualizacji oprogramowania.

  3. Grupa aktualizacji oprogramowania jest wdrażana na komputerach klienckich w kolekcji docelowej, jeśli jest określona.

    Należy określić, jaką strategię wdrażania należy zastosować w danym środowisku. Na przykład, można utworzyć ADR i kierować do kolekcji klientów testowych. Po sprawdzeniu, że aktualizacje oprogramowania są zainstalowane w grupie testowej, możesz dodać nowe wdrożenie do reguły lub zmienić kolekcję w istniejącym wdrożeniu na kolekcję docelową zawierającą większy zestaw klientów. Obiekty aktualizacji oprogramowania tworzone przez ADR-y są interakcyjne.

  • Aktualizacje oprogramowania wdrożone przy użyciu usługi ADR są automatycznie wdrażane na nowych klientach dodawanych do kolekcji docelowej.

  • Nowe aktualizacje oprogramowania dodawane do grupy aktualizacji oprogramowania są automatycznie wdrażane na klientach w kolekcji docelowej.

  • Wdrożenia ADR można włączać i wyłączać w dowolnym momencie.

    Po utworzeniu żądania ADR można dodać do reguły kolejne wdrożenia. Może to pomóc w zarządzaniu złożonością wdrażania różnych aktualizacji w różnych kolekcjach. Każde nowe wdrożenie ma pełny zakres funkcji i środowiska monitorowania wdrożenia oraz każde nowe wdrożenie, które dodajesz:

  • Korzysta z tej samej grupy aktualizacji i pakietu, które są tworzone przy pierwszym uruchomieniu ADR.

  • Może określić inną kolekcję

  • Obsługuje unikatowe właściwości wdrażania, w tym:

    • Czas aktywacji

    • Termin ostateczny

    • Pokazywanie lub ukrywanie środowiska użytkownika końcowego

    • Oddzielne alerty dla tego wdrożenia

Proces wdrażania aktualizacji oprogramowania

Po wdrożeniu aktualizacji oprogramowania lub po uruchomieniu reguły wdrażania automatycznego i rozmieszczaniu aktualizacji oprogramowania, do zasad komputera dla lokacji są dodawane zasady przypisywania wdrażania. Aktualizacje oprogramowania są pobierane z lokalizacji pobierania, Internetu lub udostępnionego folderu sieciowego do źródła pakietu. Aktualizacje oprogramowania są kopiowane ze źródła pakietu do biblioteki zawartości na serwerze witryny, a następnie kopiowane do biblioteki zawartości w punkcie dystrybucji.

Gdy komputer kliencki w kolekcji docelowej dla wdrożenia otrzyma zasady komputera, agent klienta aktualizacji oprogramowania rozpocznie skanowanie oceny. Agent kliencki pobiera zawartość wymaganych aktualizacji oprogramowania z punktu dystrybucji do lokalnej pamięci podręcznej klienta po ustawieniu czasu dostępności oprogramowania dla wdrożenia, a następnie aktualizacje oprogramowania są dostępne do zainstalowania. Aktualizacje oprogramowania w przypadku wdrożeń opcjonalnych (wdrożeń bez ostatecznego terminu instalacji) są pobierane dopiero po ręcznym uruchomieniu instalacji przez użytkownika.

Po upływie skonfigurowanego terminu agent klienta Aktualizacje oprogramowania wykonuje skanowanie w celu sprawdzenia, czy aktualizacje oprogramowania są nadal wymagane. Następnie sprawdza lokalną pamięć podręczną na komputerze klienckim, aby sprawdzić, czy pliki źródłowe aktualizacji oprogramowania są nadal dostępne. Na koniec klient instaluje aktualizacje oprogramowania. Jeśli zawartość została usunięta z pamięci podręcznej klienta, aby zrobić miejsce na inne wdrożenie, klient ponownie pobiera aktualizacje oprogramowania z punktu dystrybucji do pamięci podręcznej klienta. Aktualizacje oprogramowania są zawsze pobierane do pamięci podręcznej klienta, niezależnie od skonfigurowanego maksymalnego rozmiaru pamięci podręcznej klienta. Po zakończeniu instalacji agent klienta sprawdza, czy aktualizacje oprogramowania nie są już wymagane, a następnie wysyła komunikat o stanie do punktu zarządzania z informacją, że aktualizacje oprogramowania są teraz zainstalowane na kliencie.

Wymagane ponowne uruchomienie systemu

Domyślnie ponowne uruchomienie systemu jest uruchamiane po zainstalowaniu na komputerze klienckim aktualizacji oprogramowania z wymaganego wdrożenia wymaganego do ponownego uruchomienia systemu w celu ukończenia instalacji. W przypadku aktualizacji oprogramowania, które zostały zainstalowane przed upływem ostatecznego terminu, automatyczne ponowne uruchomienie systemu zostaje odroczone do ostatecznego terminu, chyba że komputer zostanie ponownie uruchomiony przed tym terminem z innego powodu. Ponowne uruchomienie systemu może zostać pominięte dla serwerów i stacji roboczych. Te ustawienia konfiguruje się na stronie Środowisko użytkownika Kreatora wdrażania aktualizacji oprogramowania lub Kreatora tworzenia reguł aktualizacji automatycznych.

Cykl ponownej oceny wdrożenia

Domyślnie komputery klienckie rozpoczynają cykl ponownej oceny wdrożenia co 7 dni. Podczas tego cyklu oceny komputer kliencki skanuje w poszukiwaniu wcześniej wdrożonych i zainstalowanych aktualizacji oprogramowania. Jeśli brakuje jakichkolwiek aktualizacji oprogramowania, zostaną one zainstalowane ponownie z lokalnej pamięci podręcznej. Jeśli aktualizacja oprogramowania nie jest już dostępna w lokalnej pamięci podręcznej, jest pobierana z punktu dystrybucji, a następnie instalowana. Harmonogram ponownej oceny można skonfigurować na stronie Aktualizacje oprogramowania w ustawieniach klienta witryny.

Obsługa urządzeń Windows Embedded używających filtrów zapisu

Podczas wdrażania aktualizacji oprogramowania na urządzeniach z systemem Windows Embedded z włączonym filtrem zapisu można określić, czy filtr zapisu ma być wyłączony na urządzeniu podczas wdrażania, a następnie ponownie uruchamiany komputer po wdrożeniu. Jeśli filtr zapisu nie jest wyłączony, oprogramowanie jest wdrażane w tymczasowej nakładce i nie będzie już instalowane po ponownym uruchomieniu urządzenia, chyba że inne wdrożenie wymusi utrwalenie zmian.

Uwaga

Po wdrożeniu aktualizacji oprogramowania na urządzeniu z systemem Windows Embedded upewnij się, że urządzenie jest członkiem kolekcji ze skonfigurowanym oknem obsługi. Dzięki temu można określić, kiedy filtr zapisu jest włączony i kiedy urządzenie zostanie ponownie uruchomione.

Ustawieniem środowiska użytkownika sterującym zachowaniem filtru zapisu jest pole wyboru o nazwie Zatwierdź zmiany w terminie ostatecznym lub w trakcie okien konserwacji (wymaga ponownego uruchomienia).

Aby uzyskać więcej informacji na temat zarządzania urządzeniami osadzonymi przez program Configuration Manager korzystającymi z filtrów zapisu, zobacz Planowanie wdrożenia klienta na urządzeniach Windows Embedded.

Rozszerzanie aktualizacji oprogramowania w programie Configuration Manager

Przy użyciu programu System Center Aktualizacje Publisher można zarządzać aktualizacjami oprogramowania, które nie są dostępne w usłudze Microsoft Update. Po opublikowaniu aktualizacji na serwerze aktualizacji i zsynchronizowaniu tych aktualizacji w programie Configuration Manager można wdrażać aktualizacje oprogramowania na klientach programu Configuration Manager. Aby uzyskać więcej informacji na temat programu Aktualizacje Publisher, zobacz Aktualizacje Publisher 2011.

Następne kroki

Planowanie aktualizacji oprogramowania