Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Configuration Manager (branch atual)
O nó Catálogos de Atualizações de Software de Terceiros no console do Configuration Manager permite que você assine catálogos de terceiros, publique suas atualizações no ponto de atualização de software (SUP) e implante-as nos clientes.
Pré-requisitos
- Espaço em disco suficiente no diretório do
WSUSContentponto de atualização de software de nível superior para armazenar o conteúdo binário de origem para atualizações de software de terceiros.- A quantidade de armazenamento necessária varia de acordo com o fornecedor, os tipos de atualizações e as atualizações específicas que você publica para implantação.
- Se você precisar mover o
WSUSContentdiretório para outra unidade com mais espaço livre, consulte a postagem de blog Como alterar o local em que o WSUS armazena atualizações localmente .
- O serviço de sincronização de atualizações de software de terceiros requer acesso à Internet.
- Para a lista de catálogos de parceiros, é necessário download.microsoft.com pela porta HTTPS 443.
- Acesso à Internet a todos os catálogos de terceiros e arquivos de conteúdo de atualização. Portas adicionais diferentes de 443 podem ser necessárias.
- As atualizações de terceiros usam as mesmas configurações de proxy que o SUP.
Requisitos adicionais quando o SUP é remoto do servidor do site de nível superior
O SSL deve ser habilitado no SUP quando ele é remoto. Isso requer um certificado de autenticação de servidor gerado a partir de uma autoridade de certificação interna ou por meio de um provedor público.
-
Configurar SSL no WSUS
- Ao configurar o SSL no WSUS, observe que alguns dos serviços Web e os diretórios virtuais são sempre HTTP e não HTTPS.
- O Configuration Manager baixa conteúdo de terceiros para pacotes de atualização de software do diretório de conteúdo do WSUS por HTTP.
- Configurar SSL no SUP
-
Configurar SSL no WSUS
Ao definir a configuração do certificado de assinatura do WSUS de atualizações de terceiros para o Configuration Manager gerencia o certificado nas Propriedades do Componente do Ponto de Atualização de Software, as seguintes configurações são necessárias para permitir a criação do certificado de assinatura autoassinado do WSUS:
- O registro remoto deve ser habilitado no servidor SUP.
- A conta de conexão do servidor WSUS deve ter permissões de registro remoto no servidor SUP/WSUS.
Crie a seguinte chave do Registro no servidor do site do Configuration Manager:
-
HKLM\Software\Microsoft\Update Services\Server\Setup, crie um novo DWORD chamado EnableSelfSignedCertificates com um valor de1.
-
Para habilitar a instalação do certificado de assinatura autoassinado do WSUS para os fornecedores confiáveis e repositórios raiz confiáveis no servidor SUP remoto:
A conta de conexão do servidor WSUS deve ter permissões de administração remota no servidor SUP.
Se esse item não for possível, exporte o certificado do repositório do WSUS do computador local para os repositórios de Fornecedor Confiável e Raiz Confiável.
Observação
A conta de conexão do servidor WSUS pode ser identificada exibindo a guia Configurações de Proxy e Conta nas propriedades de função do Sistema de Sites do SUP. Se uma conta não for especificada, a conta de computador do servidor do site será usada.
Habilitar atualizações de terceiros no SUP
Se você habilitar essa opção, poderá assinar catálogos de atualizações de terceiros no console do Configuration Manager. Em seguida, você poderá publicar essas atualizações no WSUS e implantá-las nos clientes. As etapas a seguir devem ser executadas uma vez por hierarquia para habilitar e configurar o recurso para uso. As etapas talvez precisem ser executadas novamente se você substituir o servidor WSUS do SUP de nível superior.
No console do Configuration Manager, vá para o espaço de trabalho Administração. Expanda Configuração do Site e selecione o nó Sites .
Selecione o site de nível superior na hierarquia. Na faixa de opções, selecione Configurar Componentes do Site e selecione Ponto de Atualização de Software.
Vá para a guia Atualizações de Terceiros. Selecione a opção Habilitar atualizações de software de terceiros.
Configurar o certificado de assinatura do WSUS
Você precisará decidir se deseja que o Configuration Manager gerencie automaticamente o certificado de assinatura do WSUS de terceiros usando um certificado autoassinado ou se precisa configurar manualmente o certificado.
Gerenciar automaticamente o certificado de assinatura do WSUS
Se você não tiver um requisito para usar certificados PKI, poderá optar por gerenciar automaticamente os certificados de assinatura para atualizações de terceiros. O gerenciamento de certificados do WSUS é feito como parte do ciclo de sincronização e é registrado no wsyncmgr.log.
- No console do Configuration Manager, vá para o espaço de trabalho Administração. Expanda Configuração do Site e selecione o nó Sites .
- Selecione o site de nível superior na hierarquia. Na faixa de opções, selecione Configurar Componentes do Site e selecione Ponto de Atualização de Software.
- Alterne para a guia Atualizações de Terceiros. Selecione a opção O Configuration Manager gerencia o certificado.
- Um novo certificado do tipo Assinatura do WSUS de terceiros é criado no nó Certificados em Segurança no espaço de trabalho Administração .
Gerenciar manualmente o certificado de assinatura do WSUS
Se você precisar configurar manualmente o certificado, como precisar usar um certificado PKI, precisará usar o System Center Atualizações Publisher ou outra ferramenta para fazer isso.
- Configurar o certificado de assinatura usando o System Center Atualizações Publisher.
- No console do Configuration Manager, vá para o espaço de trabalho Administração. Expanda Configuração do Site e selecione o nó Sites .
- Selecione o site de nível superior na hierarquia. Na faixa de opções, selecione Configurar Componentes do Site e selecione Ponto de Atualização de Software.
- Alterne para a guia Atualizações de Terceiros. Selecione a opção Gerenciar manualmente o certificado.
Habilite atualizações de terceiros nos clientes
Habilite atualizações de terceiros nos clientes nas configurações do cliente. A configuração define a política do agente do Windows Update para Permitir atualizações assinadas para um local de serviço de atualização da intranet da Microsoft. Essa configuração de cliente também instala o certificado de assinatura do WSUS no repositório de Fornecedor Confiável no cliente. O registro em log do gerenciamento de certificados é visto nos updatesdeployment.log clientes. Execute estas etapas para cada configuração de cliente personalizado que você deseja usar para atualizações de terceiros. Para obter mais informações, consulte o artigo Sobre as configurações do cliente .
- No console do Configuration Manager, acesse o espaço de trabalho Administração e selecione o nó Configurações do Cliente.
- Selecione uma configuração de cliente personalizada existente ou crie uma.
- Selecione a guia Atualizações de Software no lado esquerdo. Se você não tiver essa guia, verifique se a caixa Atualizações de Software está habilitada.
- Defina Habilitar atualizações de software de terceiros como Sim.
Adicionar um catálogo personalizado
Os catálogos de parceiros são catálogos de fornecedores de software cujas informações já estão registradas na Microsoft. Com os catálogos de parceiros, você pode assiná-los sem precisar especificar nenhuma informação adicional. Os catálogos adicionados são chamados de catálogos personalizados. Você pode adicionar um catálogo personalizado de um fornecedor de atualização de terceiros ao Configuration Manager. Os catálogos personalizados devem usar https e as atualizações devem ser assinadas digitalmente.
Acesse o espaço de trabalho Biblioteca de Atualizações de Software, expanda Atualizações de software e selecione o nó Catálogos de Atualização de Software de Terceiros.
selecione Adicionar Catálogo Personalizado na faixa de opções.
Na página Geral , especifique os seguintes itens:
- URL de download: um endereço HTTPS válido do catálogo personalizado.
- Editor: o nome da organização que publica o catálogo.
- Nome: o nome do catálogo a ser exibido no Console do Configuration Manager.
- Descrição: uma descrição do catálogo.
- URL de suporte (opcional): um endereço HTTPS válido de um site para obter ajuda com o catálogo.
- Contato de suporte (opcional): Informações de contato para obter ajuda com o catálogo.
Selecione Avançar para examinar o resumo do catálogo e continuar com a conclusão do Assistente de Catálogo Personalizado de Atualizações de Software de Terceiros.
Assinar um catálogo de terceiros e sincronizar atualizações
Quando você assina um catálogo de terceiros no console do Configuration Manager, os metadados para cada atualização no catálogo são sincronizados com os servidores WSUS para seus SUPs. A sincronização dos metadados permite que os clientes determinem se alguma das atualizações é aplicável. Execute as seguintes etapas para cada catálogo de terceiros no qual você deseja assinar:
- No console do Configuration Manager, vá para o espaço de trabalho Biblioteca de Software. Expanda Atualizações de Software e selecione o nó Catálogos de Atualizações de Software de Terceiros.
- Selecione o catálogo para assinar e, em seguida, selecione Assinar catálogo na faixa de opções.
- Examine e aprove o certificado do catálogo na página Revisar e aprovar do assistente.
Observação
Quando você assina um catálogo de atualizações de software de terceiros, o certificado que você examina e aprova no assistente é adicionado ao site. Este certificado é do tipo Catálogo de Atualizações de Software de Terceiros. Você pode gerenciá-lo no nó Certificados em Segurança no espaço de trabalho Administração .
- Se o catálogo de terceiros for v3, serão oferecidas páginas para Selecionar Categorias e Conteúdo de Preparação. Para obter mais informações sobre como configurar essas opções, consulte a seção Opções de catálogo v3 de terceiros .
- Escolha suas opções na página Agendamento :
- Agendamento simples: escolha o intervalo de hora, dia ou mês. O padrão é um agendamento simples que é sincronizado a cada sete dias.
- Agendamento personalizado: defina um agendamento complexo.
- Examine suas configurações na página Resumo e conclua o assistente.
- Após o download do catálogo, os metadados do produto precisam ser sincronizados do banco de dados do WSUS para o banco de dados do Configuration Manager. Inicie manualmente a sincronização de atualizações de software para sincronizar as informações do produto.
- Depois que as informações do produto forem sincronizadas, configure o SUP para sincronizar o produto desejado no Configuration Manager.
- Inicie manualmente a sincronização de atualizações de software para sincronizar as atualizações do novo produto no Configuration Manager.
- Quando a sincronização for concluída, você poderá ver as atualizações de terceiros no nó Todas as Atualizações. Essas atualizações serão publicadas como atualizações somente metadados até você optar por publicá-las .
- O ícone com a seta azul representa uma atualização de software somente de metadados.
- O ícone com a seta azul representa uma atualização de software somente de metadados.
Publicar e implantar atualizações de software de terceiros
Depois que as atualizações de terceiros estiverem no nó Todas as Atualizações, você poderá escolher quais atualizações devem ser publicadas para implantação. Quando você publica uma atualização, os arquivos binários são baixados do fornecedor e colocados no WSUSContent diretório no SUP de nível superior.
No console do Configuration Manager, vá para o espaço de trabalho Biblioteca de Software. Expanda Atualizações de Software e selecione o nó Todas as Atualizações de Software.
Selecione Adicionar Critérios para filtrar a lista de atualizações. Por exemplo, adicionar Fornecedor para HP. para exibir todas as atualizações da HP.
Selecione as atualizações exigidas pela sua organização. Selecione Publicar conteúdo de atualização de software de terceiros.
- Essa ação baixa os binários de atualização do fornecedor e os armazena no
WSUSContentdiretório no ponto de atualização de software de nível superior.
- Essa ação baixa os binários de atualização do fornecedor e os armazena no
Inicie manualmente a sincronização de atualizações de software para alterar o estado das atualizações publicadas de somente metadados para atualizações implantáveis com conteúdo.
Observação
Quando você publica conteúdo de atualização de software de terceiros, todos os certificados usados para assinar o conteúdo são adicionados ao site. Esses certificados são do tipo Conteúdo de Atualizações de Software de Terceiros. Você pode gerenciá-los no nó Certificados em Segurança no espaço de trabalho Administração .
Examine o progresso no
SMS_ISVUPDATES_SYNCAGENT.log. O log está localizado no ponto de atualização de software de nível superior na pasta Logs do sistema de sites.Implante as atualizações usando o processo de implantação de atualizações de software .
Na página Locais de Download do Assistente para Implantação de Atualizações de Software, selecione a opção padrão para Baixar atualizações de software da Internet. Nesse cenário, o conteúdo já está publicado no ponto de atualização de software, que é usado para baixar o conteúdo do pacote de implantação.
Os clientes precisarão executar uma verificação e avaliar as atualizações antes que você possa ver os resultados de conformidade. Você pode disparar manualmente esse ciclo no painel de controle do Configuration Manager em um cliente executando a ação Ciclo de Verificação de Atualizações de Software.
Opções de catálogo v3 de terceiros
Os catálogos V3 permitem atualizações categorizadas. Ao usar catálogos que incluem atualizações categorizadas, você pode configurar a sincronização para incluir apenas categorias específicas de atualizações para evitar a sincronização de todo o catálogo. Com catálogos categorizados, quando você tiver certeza de que implantará uma categoria, poderá configurá-la para baixar e publicar automaticamente no WSUS.
Importante
Essa opção só está disponível para catálogos de atualizações de terceiros v3, que dão suporte a categorias para atualizações. Essas opções estão desabilitadas para catálogos que não são publicados no formato v3.
No console do Configuration Manager, vá para o espaço de trabalho Biblioteca de Software. Expanda Atualizações de Software e selecione o nó Catálogos de Atualizações de Software de Terceiros.
Selecione o catálogo para assinar e selecione Assinar catálogo na faixa de opções.
Escolha suas opções na página Selecionar Categorias :
Sincronizar todas as categorias de atualização (padrão)
- Sincroniza todas as atualizações no catálogo de atualizações de terceiros no Configuration Manager.
Selecionar categorias para sincronização
- Escolha quais categorias e categorias filho sincronizar no Configuration Manager.
Escolha se deseja Preparar o conteúdo de atualização para o catálogo. Quando você prepara o conteúdo, todas as atualizações nas categorias selecionadas são baixadas automaticamente para o ponto de atualização de software de nível superior, o que significa que você não precisa garantir que elas já tenham sido baixadas antes da implantação. Você só deve preparar automaticamente o conteúdo das atualizações que provavelmente implantará para evitar requisitos excessivos de largura de banda e armazenamento.
-
Não preparar o conteúdo, sincronizar apenas para verificação (recomendado)
- Não baixe nenhum conteúdo para atualizações no catálogo de terceiros
-
Preparar o conteúdo para categorias selecionadas automaticamente
- Escolha as categorias de atualização que baixarão o conteúdo automaticamente.
- O conteúdo das atualizações nas categorias selecionadas será baixado para o diretório de conteúdo do WSUS do ponto de atualização de software de nível superior.
-
Não preparar o conteúdo, sincronizar apenas para verificação (recomendado)
Defina a Agenda para a sincronização do catálogo e conclua o assistente.
Editar uma assinatura existente
Você pode editar uma assinatura existente selecionando Propriedades na faixa de opções ou clicando com o botão direito do mouse.
Importante
Algumas opções só estão disponíveis para catálogos de atualizações de terceiros v3, que dão suporte a categorias para atualizações. Essas opções estão desabilitadas para catálogos que não são publicados no formato v3.
No nó Catálogos de Atualizações de Software de Terceiros , clique com o botão direito do mouse no catálogo e selecione Propriedades ou selecione Propriedades na faixa de opções.
Você pode exibir as seguintes informações na guia Geral, mas não editar as informações:
Observação
Se você precisar alterar qualquer uma das informações aqui, precisará adicionar um novo catálogo personalizado. Desde que a URL de download permaneça inalterada, o catálogo existente deverá ser removido antes que um com a mesma URL de download possa ser adicionado.
- URL de download: o endereço HTTPS do catálogo personalizado.
- Editor: o nome da organização que publica o catálogo.
- Nome: o nome do catálogo a ser exibido no Console do Configuration Manager.
- Descrição: uma descrição do catálogo.
- URL de suporte: um endereço HTTPS válido de um site para obter ajuda com o catálogo.
- Contato de suporte: Informações de contato para obter ajuda com o catálogo.
Escolha suas opções na guia Selecionar Categorias .
-
Sincronizar todas as categorias de atualização (padrão)
- Sincroniza todas as atualizações no catálogo de atualizações de terceiros no Configuration Manager.
-
Selecionar categorias para sincronização
- Escolha quais categorias e categorias filho sincronizar no Configuration Manager.
-
Sincronizar todas as categorias de atualização (padrão)
Escolha suas opções para a guia Conteúdo de atualização do estágio .
-
Não preparar o conteúdo, sincronizar apenas para verificação (recomendado)
- Não baixe nenhum conteúdo para atualizações no catálogo de terceiros
-
Preparar o conteúdo para categorias selecionadas automaticamente
- Escolha as categorias de atualização que baixarão o conteúdo automaticamente.
- O conteúdo das atualizações nas categorias selecionadas será baixado para o diretório de conteúdo do WSUS do ponto de atualização de software de nível superior.
-
Não preparar o conteúdo, sincronizar apenas para verificação (recomendado)
Selecione a frequência de sincronização do catálogo na guia Agendamento .
- Agendamento simples: escolha o intervalo de hora, dia ou mês.
- Agendamento personalizado: defina um agendamento complexo.
Cancelar a assinatura do catálogo e excluir catálogos personalizados
No nó Catálogos de Atualizações de Software de Terceiros , clique com o botão direito do mouse no catálogo e selecione Cancelar assinatura para interromper a sincronização do catálogo. Você também pode usar a opção Cancelar Assinatura na faixa de opções. Quando você cancela a assinatura de um catálogo, a aprovação para assinatura de catálogo e certificados de conteúdo de atualização é removida. As atualizações existentes não são removidas, mas talvez você não consiga implantá-las. Com catálogos personalizados, você também tem a opção de excluí-lo após cancelar a assinatura. Selecione Excluir Catálogo Personalizado na faixa de opções ou no menu de clique com o botão direito do mouse do catálogo. A exclusão do catálogo personalizado o remove da exibição no nó Catálogos de Atualização de Software de Terceiros .
Monitorar o progresso de atualizações de software de terceiros
A sincronização de atualizações de software de terceiros é feita pelo componente SMS_ISVUPDATES_SYNCAGENT no ponto de atualização de software padrão de nível superior. Você pode exibir mensagens de status desse componente ou ver um status mais detalhado SMS_ISVUPDATES_SYNCAGENT.logno . Esse log está no ponto de atualização de software de nível superior na pasta Logs do sistema do site. Por padrão, esse caminho é C:\Program Files\Microsoft Configuration Manager\Logs. Para obter mais informações sobre como monitorar o processo geral de gerenciamento de atualização de software, consulte Monitorar atualizações de software.
Listar catálogos adicionais de atualizações de terceiros
Para ajudá-lo a encontrar catálogos personalizados que você pode importar para atualizações de software de terceiros, há uma página de documentação com links para provedores de catálogo. A partir do Configuration Manager 2107, você também pode escolher Mais Catálogos na faixa de opções no nó Catálogos de atualização de software de terceiros. Clicar com o botão direito do mouse no nó Catálogos de Atualização de Software de Terceiros exibe um item de menu Mais Catálogos . Selecionar Mais Catálogos abre um link para uma página de documentação contendo uma lista de fornecedores adicionais de catálogos de atualização de software de terceiros.
Problemas conhecidos
- A máquina em que o console está sendo executado é usada para baixar as atualizações do WSUS e adicioná-las ao pacote de atualizações. O certificado de assinatura do WSUS deve ser confiável no computador do console. Se não estiver, você poderá ver problemas com a marca de assinatura durante o download de atualizações de terceiros.
- O serviço de sincronização de atualização de software de terceiros não pode publicar conteúdo em atualizações somente de metadados que foram adicionadas ao WSUS por outro aplicativo, ferramenta ou script, como o SCUP. A ação Publicar conteúdo de atualização de software de terceiros falha nessas atualizações. Se você precisar implantar atualizações de terceiros às quais esse recurso ainda não dá suporte, use seu processo existente na íntegra para implantar essas atualizações.
- O Configuration Manager tem uma nova versão para o formato de arquivo cab de catálogo. A nova versão inclui os certificados para os arquivos binários do fornecedor. Esses certificados são adicionados ao nó Certificados em Segurança no espaço de trabalho Administração depois que você aprova e confia no catálogo.
- Você ainda pode usar a versão mais antiga do arquivo cab do catálogo, desde que a URL de download seja https e as atualizações sejam assinadas. O conteúdo não será publicado porque os certificados para os binários não estão no arquivo cab e já foram aprovados. Você pode contornar esse problema localizando o certificado no nó Certificados , desbloqueando-o e publicando a atualização novamente. Se você estiver publicando várias atualizações assinadas com certificados diferentes, precisará desbloquear cada certificado usado.
- Para obter mais informações, consulte as mensagens de status 11523 e 11524 na tabela de mensagens de status abaixo.
- Quando o serviço de sincronização de atualização de software de terceiros no ponto de atualização de software de nível superior requer um servidor proxy para acesso à Internet, as verificações de assinatura digital podem falhar. Para mitigar esse problema, defina as configurações de proxy WinHTTP no sistema de sites. Para obter mais informações, consulte Comandos Netsh para WinHTTP.
- Ao usar um CMG para armazenamento de conteúdo, o conteúdo de atualizações de terceiros não será baixado para os clientes se a configuraçãode cliente Baixar conteúdo delta quando disponível estiver habilitada.
- Se o provedor de catálogo tiver alterado o certificado de assinatura do catálogo desde a última vez que você o aprovou ou assinou, a sincronização do catálogo falhará até que a certificação seja aprovada no nó Certificados . Para obter mais informações, consulte MessageID 11508 na tabela mensagens de status.
Mensagens de status
| MessageID | Severity | Descrição | Causa possível | Solução possível |
|---|---|---|---|---|
| 11508 | Erro | Falha ao verificar a assinatura do nome> do catálogo de catálogo <para o WSUS. Verifique se o catálogo está inscrito e se o certificado> de catálogo <não está bloqueado. Consulte SMS_ISVUPDATES_SYNCAGENT.log para obter mais detalhes. |
A certificação de assinatura no catálogo pode ter sido alterada desde que foi originalmente assinada ou aprovada pela última vez. | Certifique-se de revisar e aprovar o certificado no nó Certificados para permitir que o catálogo seja sincronizado. |
| 11516 | Erro | Falha ao publicar conteúdo para a atualização "ID de atualização" porque o conteúdo não está assinado. Somente o conteúdo com assinaturas válidas pode ser publicado. | O Configuration Manager não permite que atualizações não assinadas sejam publicadas. | Publique a atualização de forma alternativa.
Veja se uma atualização assinada está disponível do fornecedor. |
| 11523 | Aviso | O catálogo "X" não inclui certificados de assinatura de conteúdo. As tentativas de publicar conteúdo de atualização para atualizações deste catálogo podem não ser bem-sucedidas até que os certificados de assinatura de conteúdo sejam adicionados e aprovados. | Essa mensagem pode ocorrer quando você importa um catálogo que está usando uma versão mais antiga do formato de arquivo cab. | Entre em contato com o provedor de catálogo para obter um catálogo atualizado que inclua os certificados de assinatura de conteúdo.
Os certificados para os binários não estão incluídos no arquivo cab, portanto, o conteúdo não será publicado. Você pode contornar esse problema localizando o certificado no nó Certificados , desbloqueando-o e publicando a atualização novamente. Se você estiver publicando várias atualizações assinadas com certificados diferentes, precisará desbloquear cada certificado usado. |
| 11524 | Erro | Falha ao publicar a "ID" de atualização devido à falta de metadados de atualização. | A atualização pode ter sido sincronizada com o WSUS fora do Configuration Manager. | Sincronize a atualização com o Configuration Manager antes de tentar publicar seu conteúdo.
Se uma ferramenta externa foi usada para publicar a atualização apenas como Metadados, use a mesma ferramenta para publicar o conteúdo de atualização. |
Vídeo de trabalho com atualizações de terceiros
PowerShell
Você pode usar os seguintes cmdlets do PowerShell para automatizar o gerenciamento de atualizações de terceiros no Configuration Manager:
- Get-CMThirdPartyUpdateCatalog
- New-CMThirdPartyUpdateCatalog
- Remove-CMThirdPartyUpdateCatalog
- Set-CMThirdPartyUpdateCatalog
- Publish-CMThirdPartySoftwareUpdateContent
- Get-CMThirdPartyUpdateCategory
- Set-CMThirdPartyUpdateCategory