Planejar atualizações de software no Configuration Manager

Aplica-se a: Configuration Manager (branch atual)

Antes de usar atualizações de software em um ambiente de produção do Configuration Manager, é importante que você passe pelo processo de planejamento. Ter um bom plano para a infraestrutura do ponto de atualização de software é fundamental para uma implementação bem-sucedida de atualizações de software. Para obter informações sobre o planejamento de capacidade para atualizações de software, consulte Números de tamanho e escala.

Determinar a infraestrutura do ponto de atualização de software

Esta seção inclui os seguintes subtópicos:

O site de administração central e todos os sites primários filho devem ter um ponto de atualização de software. Ao planejar a infraestrutura do ponto de atualização de software, determine as seguintes dependências:

  • Onde instalar o ponto de atualização de software do site
  • Quais sites exigem um ponto de atualização de software que aceite a comunicação de clientes baseados na Internet
  • Se você precisa de um ponto de atualização de software em sites secundários

Importante

Para obter mais informações sobre as dependências internas e externas necessárias para atualizações de software, consulte Pré-requisitos para atualizações de software.

Adicione vários pontos de atualização de software em um site primário do Configuration Manager para fornecer tolerância a falhas. O design de failover do ponto de atualização de software é diferente do modelo de randomização puro usado no design dos pontos de gerenciamento. Ao contrário do design de pontos de gerenciamento, há custos de desempenho de cliente e de rede no design de ponto de atualização de software quando os clientes mudam para um novo ponto de atualização de software. Quando o cliente muda para um novo servidor WSUS para verificar se há atualizações de software, o resultado é um aumento no tamanho do catálogo e nas demandas de desempenho do lado do cliente e da rede associadas. Portanto, o cliente preserva a afinidade com o último ponto de atualização de software a partir do qual ele fez a varredura com êxito.

O primeiro ponto de atualização de software que você instala em um site primário é a fonte de sincronização para todos os pontos de atualização de software adicionais que você adiciona no site primário. Depois de adicionar pontos de atualização de software e iniciar a sincronização, exiba o status dos pontos de atualização de software e a origem de sincronização no nó Status da Sincronização do Ponto de Atualização de Software no espaço de trabalho Monitoramento.

Quando houver uma falha do ponto de atualização de software configurado como a fonte de sincronização do site, remova manualmente a função com falha. Em seguida, selecione um novo ponto de atualização de software para usar como a fonte de sincronização. Para obter mais informações, consulte Remover uma função do sistema de sites.

Lista de pontos de atualização de software

O Configuration Manager fornece ao cliente uma lista de pontos de atualização de software nos seguintes cenários:

  • Um novo cliente recebe a política para habilitar atualizações de software

  • Um cliente não pode entrar em contato com seu ponto de atualização de software atribuído e precisa alternar para outro

O cliente seleciona aleatoriamente um ponto de atualização de software na lista. Ele prioriza os pontos de atualização de software na mesma floresta. O Configuration Manager fornece aos clientes uma lista diferente dependendo do tipo de cliente:

  • Clientes baseados na intranet: receba uma lista de pontos de atualização de software que você pode configurar para permitir conexões somente da intranet ou uma lista de pontos de atualização de software que permitem conexões de cliente de Internet e intranet.

  • Clientes baseados na Internet: receba uma lista de pontos de atualização de software que você configura para permitir conexões somente da Internet ou uma lista de pontos de atualização de software que permitem conexões de cliente de Internet e intranet.

Comutação do ponto de atualização de software

Observação

Os clientes usam grupos de limites para localizar um novo ponto de atualização de software. Se o ponto de atualização de software atual não estiver mais acessível, eles também usarão grupos de limites para fazer fallback e encontrar um novo. Adicione pontos de atualização de software individuais a diferentes grupos de limites para controlar quais servidores um cliente pode encontrar. Para obter mais informações, consulte Pontos de atualização de software.

Se você tiver vários pontos de atualização de software em um site e um deles falhar ou ficar indisponível, os clientes se conectarão a um ponto de atualização de software diferente. Com esse novo servidor, os clientes continuam a verificar as atualizações de software mais recentes. Quando um ponto de atualização de software é atribuído pela primeira vez, o cliente permanece atribuído a esse ponto de atualização de software, a menos que ele falhe na verificação.

A verificação de atualizações de software pode falhar com vários códigos de erro diferentes de repetição e não repetição. Quando a verificação falha com um código de erro de repetição, o cliente inicia um processo de nova tentativa para verificar se há atualizações de software no ponto de atualização de software. As condições de alto nível que resultam em um código de erro de repetição geralmente ocorrem porque o servidor WSUS está indisponível ou porque está temporariamente sobrecarregado. Quando o cliente não consegue verificar se há atualizações de software, ele usa o seguinte processo:

  1. O cliente verifica se há atualizações de software:

    • No horário agendado
    • Quando ele é executado manualmente no painel de controle do cliente
    • Quando ele é executado manualmente do console do Configuration Manager por meio de uma ação de notificação do cliente
    • Quando ele é executado de um método SDK do Configuration Manager
  2. Se a verificação falhar, o cliente aguardará 30 minutos para tentar novamente a verificação. Ele usa o mesmo ponto de atualização de software.

  3. O cliente tenta no mínimo quatro vezes a cada 30 minutos. Após a quarta falha, e depois de aguardar mais dois minutos, o cliente passa para o próximo ponto de atualização de software em sua lista.

  4. O cliente repete esse processo com o novo ponto de atualização de software. Após uma varredura bem-sucedida, o cliente continua a se conectar ao novo ponto de atualização de software.

A lista a seguir fornece informações adicionais a serem consideradas para cenários de nova tentativa e alternância de ponto de atualização de software:

  • Se um cliente for desconectado da intranet e não conseguir verificar se há atualizações de software, ele não mudará para outro ponto de atualização de software. Essa falha é esperada, pois o cliente não pode acessar a rede interna ou um ponto de atualização de software que permita conexões da intranet. O cliente do Configuration Manager determina a disponibilidade do ponto de atualização de software da intranet.

  • Se você estiver gerenciando clientes na Internet e tiver configurado vários pontos de atualização de software para aceitar a comunicação de clientes na Internet, o processo de alternância seguirá o processo de repetição padrão descrito anteriormente.

  • Se o processo de verificação for iniciado, mas o cliente for desativado antes da conclusão da verificação, ele não será considerado uma falha de verificação e não contará como uma das quatro novas tentativas.

Quando o Configuration Manager recebe qualquer um dos seguintes códigos de erro do Windows Update Agent, o cliente tenta repete a conexão:

2149842970, 2147954429, 2149859352, 2149859362, 2149859338, 2149859344, 2147954430, 2147747475, 2149842974, 2149859342, 2149859372, 2149859341, 2149904388, 2149859371, 2149859367, 2149859366, 2149859364, 2149859363, 2149859361, 2149859360, 2149859359, 2149859358, 2149859357, 2149859356, 2149859354, 2149859353, 2149859350, 2149859349, 2149859340, 2149859339, 2149859332, 2149859333, 2149859334, 2149859337, 2149859336, 2149859335

Para pesquisar o significado de um código de erro, converta o código de erro decimal em hexadecimal e, em seguida, pesquise o valor hexadecimal em um site, como o Windows Update Agent - Wiki de códigos de erro. Por exemplo, o código de erro decimal 2149842970 é hexadecimal 8024001A, o que significa WU_E_POLICY_NOT_SET um valor de política A não foi definido.

Alternar manualmente os clientes para um novo ponto de atualização de software

Alterne os clientes do Configuration Manager para um novo ponto de atualização de software quando houver problemas com o ponto de atualização de software ativo. Essa alteração só acontece quando um cliente recebe vários pontos de atualização de software de um ponto de gerenciamento.

Importante

Quando você alterna dispositivos para usar um novo servidor, os dispositivos usam o fallback para encontrar esse novo servidor. Os clientes alternam para o novo ponto de atualização de software durante o próximo ciclo de verificação de atualizações de software.

Antes de iniciar essa alteração, examine as configurações do grupo de limites para garantir que os pontos de atualização de software estejam nos grupos de limites corretos. Para obter mais informações, consulte Pontos de atualização de software.

Alternar para um novo ponto de atualização de software gera tráfego de rede adicional. A quantidade de tráfego depende das definições de configuração do WSUS, por exemplo, as classificações e produtos sincronizados ou o uso de um banco de dados compartilhado do WSUS. Se você planeja alternar vários dispositivos, considere fazer isso durante as janelas de manutenção. Esse tempo reduz o impacto na rede quando os clientes digitalizam com o novo ponto de atualização de software.

Processo para alternar pontos de atualização de software

Inicie essa alteração em uma coleção de dispositivos. Depois de disparados, os clientes procuram outro ponto de atualização de software na próxima verificação.

  1. No console do Configuration Manager, acesse o espaço de trabalho Ativos e Conformidade e selecione o nó Coleções de Dispositivos.

  2. Selecione a coleção de destino. Na guia Página Inicial da faixa de opções, no grupo Coleção , selecione Notificação do Cliente e, em seguida, selecione Alternar para o próximo Ponto de Atualização de Software.

Pontos de atualização de software em uma floresta não confiável

Crie um ou mais pontos de atualização de software em um site para oferecer suporte a clientes em uma floresta não confiável. Para adicionar um ponto de atualização de software em outra floresta, primeiro instale e configure um servidor WSUS nessa floresta. Em seguida, inicie o assistente para adicionar um servidor de site do Configuration Manager com a função do sistema de sites do ponto de atualização de software. No assistente, defina as seguintes configurações para se conectar com êxito ao WSUS na floresta não confiável:

  • Especifique uma conta de Instalação do Sistema de Sites que possa acessar o servidor WSUS na floresta não confiável.

  • Especifique uma conta de Conexão do Servidor WSUS para se conectar ao servidor WSUS.

Por exemplo, você tem um site primário na floresta A com dois pontos de atualização de software (SUP01 e SUP02). Para o mesmo site primário, você também tem dois pontos de atualização de software (SUP03 e SUP04) na floresta B. Ao alternar para o próximo ponto de atualização de software, os clientes priorizam os servidores da mesma floresta.

Usar um servidor WSUS existente como a fonte de sincronização no site de nível superior

Normalmente, o site de nível superior em sua hierarquia é configurado para sincronizar metadados de atualizações de software com o Microsoft Update. Quando sua política de segurança organizacional não permitir que o site de nível superior acesse a Internet, configure a origem de sincronização do site de nível superior para usar um servidor WSUS existente. Este servidor WSUS não está em sua hierarquia do Configuration Manager. Por exemplo, você tem um servidor WSUS em uma rede conectada à Internet (DMZ), mas seu site de nível superior está em uma rede interna sem acesso à Internet. Configure o servidor WSUS na DMZ como sua fonte de sincronização para metadados de atualizações de software. Configure o servidor WSUS na DMZ para sincronizar atualizações de software com os mesmos critérios necessários no Configuration Manager. Caso contrário, o site de nível superior pode não sincronizar as atualizações de software esperadas. Ao instalar o ponto de atualização de software, configure uma conta de conexão de servidor WSUS. Esta conta precisa de acesso ao servidor WSUS na DMZ. Confirme também se o firewall permite o tráfego para as portas apropriadas. Para obter mais informações, consulte As portas usadas pela atualização de software apontam para a origem da sincronização.

Ponto de atualização de software em um site secundário

O ponto de atualização de software é opcional em um site secundário. Instale apenas um ponto de atualização de software em um site secundário. Quando um ponto de atualização de software não está instalado no site secundário, os dispositivos dentro dos limites de um site secundário usam um ponto de atualização de software no site primário atribuído. Normalmente, você instala um ponto de atualização de software em um site secundário quando há largura de banda de rede limitada entre os dispositivos no site secundário e os pontos de atualização de software no site primário pai. Você também pode usar essa configuração quando o ponto de atualização de software no site primário se aproximar do limite de capacidade. Depois de instalar e configurar com êxito um ponto de atualização de software no site secundário, uma política em todo o site é atualizada para os clientes e eles começam a usar o novo ponto de atualização de software.

Plano para clientes baseados na Internet

Quando você precisar gerenciar dispositivos que saem da sua rede para a Internet, desenvolva um plano de como gerenciar atualizações de software nesses dispositivos. O Configuration Manager dá suporte a várias tecnologias para esse cenário. Use um ou uma combinação, conforme necessário, para atender aos requisitos da sua organização.

Gateway de gerenciamento de nuvem

Crie um gateway de gerenciamento de nuvem no Microsoft Azure e habilite pelo menos um ponto de atualização de software local para permitir o tráfego de clientes baseados na Internet. À medida que os clientes transitam pela Internet, eles continuam a verificar seus pontos de atualização de software. Todos os clientes baseados na Internet sempre obtêm conteúdo do serviço de nuvem Microsoft Update.

Para obter mais informações, consulte Visão geral do gateway de gerenciamento de nuvem e Configurar grupos de limites.

Observação

A partir da versão 2203, você pode definir os clientes para preferirem digitalizar em um ponto de atualização de software (SUP) do CMG (gateway de gerenciamento de nuvem) em vez de um SUP local. Esse comportamento é controlado pela opção Preferir fonte baseada em nuvem em vez de fonte local no grupo de limites. Para reduzir o impacto sobre o desempenho dessa alteração, os clientes existentes não mudam automaticamente seu SUP para um SUP baseado em nuvem. O cliente permanecerá atribuído ao seu SUP atual, a menos que o SUP atual falhe ou o cliente seja alternado manualmente para um novo SUP.

Gerenciamento de clientes baseado na Internet

Coloque um ponto de atualização de software em uma rede voltada para a Internet e habilite-o para permitir o tráfego de clientes baseados na Internet. À medida que os clientes transitam pela Internet, eles alternam para esse ponto de atualização de software para verificação. Todos os clientes baseados na Internet sempre obtêm conteúdo do serviço de nuvem Microsoft Update.

Para obter mais informações sobre as vantagens e desvantagens do gerenciamento de clientes baseado na Internet, consulte Gerenciar clientes na Internet.

Políticas de cliente do Windows Update

As políticas de cliente do Windows Update permitem que você mantenha os dispositivos Windows 10 ou posteriores sempre atualizados com as atualizações mais recentes de qualidade e recursos. Esses dispositivos se conectam diretamente ao serviço de nuvem do Windows Update. O Configuration Manager pode diferenciar entre computadores Windows que usam políticas de cliente do Windows Update e o WSUS para obter atualizações de software.

Para obter mais informações, consulte Integração com políticas de cliente do Windows Update.

Planejar o conteúdo da atualização de software

Os clientes precisam baixar os arquivos de conteúdo das atualizações de software para instalá-los. O Configuration Manager fornece várias tecnologias para dar suporte ao gerenciamento e à entrega desse conteúdo. Ou configure implantações de atualização de software para permitir ou exigir que os clientes obtenham conteúdo diretamente do serviço de nuvem do Microsoft Update.

Observação

A partir de 28 de março de 2023, os dispositivos locais com Windows 11, versão 22H2, receberão atualizações de qualidade por meio da Unified Update Platform (UUP). O UUP local interopera com o WSUS e o Microsoft Configuration Manager. As atualizações de qualidade do UUP continuam a ser cumulativas e incluem todas as correções de qualidade e segurança lançadas do Windows. O gerenciamento de atualizações no local com a Plataforma de Atualização Unificada (UUP) requer 10 GB de espaço adicional por versão do Windows e arquitetura de processador para cada versão. Para obter mais informações, consulte a seção de considerações sobre o UUP .

Baixar e distribuir conteúdo

Por padrão, o processo de gerenciamento de atualização de software no Configuration Manager usa os recursos internos de gerenciamento de conteúdo. Esses recursos incluem a biblioteca de conteúdo de repositório centralizada de instância única e o design distribuído da função do sistema de sites do ponto de distribuição. Você usa esses recursos ao baixar e distribuir pacotes de implantação de atualização de software.

Para obter mais informações, consulte Baixar atualizações de software.

Gerenciar arquivos de instalação expressa para o Windows 10 ou posterior

O Configuration Manager dá suporte ao uso de arquivos de instalação expressa para atualizações do Windows. Arquivos de atualização expressa e tecnologias de suporte, como Otimização de Entrega, podem ajudar a reduzir o impacto na rede de arquivos de conteúdo grande baixados para os clientes.

Para obter mais informações, consulte Otimizar a entrega de atualização do Windows.

Os clientes baixam conteúdo da Internet

Ao implantar atualizações de software em clientes, configure a implantação para que os clientes baixem conteúdo do serviço de nuvem Microsoft Update. Quando os clientes não conseguem baixar conteúdo de outra fonte de conteúdo, eles ainda podem baixar o conteúdo da Internet.

Você não precisa criar um pacote de implantação ao implantar atualizações de software. Quando você seleciona a opção Sem pacote de implantação , os clientes ainda podem baixar conteúdo de fontes locais, se disponível, mas normalmente baixam do serviço Microsoft Update.

Os clientes baseados na Internet sempre baixam conteúdo do serviço de nuvem do Microsoft Update. Não distribua pacotes de implantação de atualização de software para um CMG (gateway de gerenciamento de nuvem) habilitado para conteúdo.

Planejar atualizações de terceiros

O Configuration Manager integra-se ao WSUS, que oferece suporte nativo a atualizações de software publicadas pela Microsoft. A maioria dos clientes usa outros aplicativos de terceiros que também precisam de atualizações. Existem várias opções a serem consideradas para manter os aplicativos de terceiros atualizados.

Substituir aplicativos a serem atualizados

Use uma relação de substituição com o recurso de gerenciamento de aplicativos no Configuration Manager para atualizar ou substituir os aplicativos existentes. Ao substituir um aplicativo, especifique um novo tipo de implantação para substituir o tipo de implantação do aplicativo substituído. Decida também se deseja atualizar ou desinstalar o aplicativo substituído antes que o aplicativo substituto seja instalado.

Para obter mais informações, consulte Revisar e substituir aplicativos.

Atualizações de software de terceiros

Você pode usar o nó Catálogos de Atualização de Software de Terceiros no console do Configuration Manager para assinar catálogos de terceiros, publicar suas atualizações no ponto de atualização de software e, em seguida, implantá-las nos clientes.

Para obter mais informações, consulte Atualizações de software de terceiros.

System Center Updates Publisher

O SCUP (System Center Atualizações Updates Publisher) é uma ferramenta autônoma que permite que editores de software independentes ou desenvolvedores de aplicativos de linha de negócios gerenciem atualizações personalizadas. Essas atualizações incluem aquelas com dependências, como drivers e pacotes de atualização. O SCUP também pode ser usado para catálogos de atualizações de terceiros que não estão disponíveis diretamente no console.

Para obter mais informações, consulte Publicador de Atualizações do System Center.

Planejar a instalação do ponto de atualização de software

Esta seção inclui os seguintes subtópicos:

Esta seção fornece informações sobre as etapas a serem seguidas para planejar e se preparar com êxito para a instalação do ponto de atualização de software. Antes de criar uma função do sistema de sites para o ponto de atualização de software no Configuration Manager, há vários requisitos a serem considerados. Os requisitos específicos dependem da infraestrutura do Configuration Manager. Ao configurar o ponto de atualização de software para se comunicar usando HTTPS, é importante revisar esta seção. Servidores habilitados para HTTPS exigem etapas adicionais para funcionar corretamente.

Requisitos para o ponto de atualização de software

Instale a função de ponto de atualização de software em um sistema de sites que atenda aos requisitos mínimos para o WSUS e às configurações com suporte para sistemas de site do Configuration Manager.

Planejar a instalação do WSUS

Instale uma versão compatível do WSUS em todos os servidores do sistema de sites configurados para a função de ponto de atualização de software. Quando você não instalar o ponto de atualização de software no servidor do site, instale o Console de Administração do WSUS no servidor do site. Esse componente permite que o servidor do site se comunique com o WSUS que é executado no ponto de atualização de software.

Ao usar o WSUS no Windows Server 2012 ou posterior, configure permissões adicionais para permitir que o componente do WSUS Configuration Manager no Configuration Manager se conecte ao WSUS. Esse componente executa verificações de integridade periódicas. Escolha uma das seguintes opções para configurar a permissão necessária:

  • Adicione a conta SYSTEM ao grupo Administradores do WSUS

  • Adicione a conta NT AUTHORITY\SYSTEM como um usuário para o banco de dados do WSUS (SUSDB). Configure um mínimo da associação à função de banco de dados WebService.

Para obter mais informações sobre como instalar o WSUS no Windows Server, consulte Instalar a função de servidor do WSUS.

Ao instalar mais de um ponto de atualização de software em um site primário, use o mesmo banco de dados do WSUS para cada ponto de atualização de software na mesma floresta do Active Directory. O compartilhamento do mesmo banco de dados melhora o desempenho quando os clientes alternam para um novo ponto de atualização de software. Para obter mais informações, consulte Usar um banco de dados compartilhado do WSUS para pontos de atualização de software.

Configuração do caminho do diretório de conteúdo do WSUS

Ao instalar o WSUS, você precisará fornecer um caminho de diretório de conteúdo. O diretório de conteúdo do WSUS é usado principalmente para armazenar os arquivos de Termos de Licença para Software Microsoft necessários aos clientes durante a verificação. O Configuration Manager O diretório de conteúdo do WSUS não deve se sobrepor ao diretório de origem de conteúdo para pacotes de implantação de software do Configuration Manager. A sobreposição do diretório de conteúdo do WSUS e da origem do pacote do Configuration Manager resultará na remoção de arquivos incorretos do diretório de conteúdo do WSUS.

Configurar o WSUS para usar um site personalizado

Ao instalar o WSUS, você tem a opção de usar o site padrão do IIS existente ou criar um site personalizado do WSUS. Crie um site personalizado para o WSUS para que o IIS hospede os serviços do WSUS em um site virtual dedicado. Caso contrário, ele compartilhará o mesmo site usado por outros sistemas ou aplicativos de site do Configuration Manager. Essa configuração é especialmente necessária quando você instala a função de ponto de atualização de software no servidor do site. Ao executar o WSUS no Windows Server 2012 ou posterior, o WSUS é configurado por padrão para usar a porta 8530 para HTTP e a porta 8531 para HTTPS. Especifique essas portas ao criar o ponto de atualização de software em um site.

Configurar o WSUS como um servidor de réplica

Ao adicionar a função de ponto de atualização de software em um servidor de site primário, você não pode usar um servidor WSUS configurado como uma réplica. Quando o servidor WSUS é configurado como uma réplica, o Configuration Manager falha ao configurar o servidor WSUS e a sincronização do WSUS falha. O primeiro ponto de atualização de software que você instala em um site primário é o ponto de atualização de software padrão. Pontos de atualização de software adicionais no site são configurados como réplicas do ponto de atualização de software padrão.

Decidir se o WSUS será configurado para usar SSL

É altamente recomendável usar o protocolo SSL para ajudar a proteger o ponto de atualização de software. O WSUS usa SSL para autenticar computadores cliente e servidores WSUS downstream para o servidor WSUS. O WSUS também usa SSL para criptografar metadados de atualização de software. Quando você optar por proteger o WSUS com SSL, prepare o servidor WSUS antes de instalar o ponto de atualização de software.

Ao instalar e configurar o ponto de atualização de software, selecione a opção Habilitar comunicações SSL para o servidor WSUS. Caso contrário, o Configuration Manager configurará o WSUS para não usar SSL. Ao habilitar o SSL em um ponto de atualização de software, configure também todos os pontos de atualização de software em sites filho para usar SSL. Para obter mais informações, consulte o tutorial Configurar um ponto de atualização de software para usar TLS/SSL com um certificado PKI.

Observação

Para garantir que os melhores protocolos de segurança estejam em vigor, é altamente recomendável que você use o protocolo TLS/SSL para ajudar a proteger sua infraestrutura de atualização de software. A partir da atualização cumulativa de setembro de 2020, os servidores WSUS baseados em HTTP estarão seguros por padrão. Um cliente que procura atualizações em um WSUS baseado em HTTP não terá mais permissão para aproveitar um proxy de usuário por padrão. Se você ainda precisar de um proxy de usuário, apesar das compensações de segurança, uma nova configuração de cliente de atualizações de software estará disponível para permitir essas conexões. Para obter mais informações sobre as alterações na verificação do WSUS, consulte as alterações de setembro de 2020 para melhorar a segurança dos dispositivos Windows que buscam o WSUS.

Configurar firewalls

O ponto de atualização de software em um site de administração central do Configuration Manager se comunica com o WSUS no ponto de atualização de software. O WSUS se comunica com a fonte de sincronização para sincronizar metadados de atualizações de software. Os pontos de atualização de software em um site filho se comunicam com o ponto de atualização de software no site pai. Quando há mais de um ponto de atualização de software em um site primário, os pontos de atualização de software adicionais se comunicam com o ponto de atualização de software padrão. A função padrão é o primeiro ponto de atualização de software instalado no site.

Talvez seja necessário configurar o firewall para permitir o tráfego HTTP ou HTTPS que o WSUS usa nos seguintes cenários:

  • Entre o ponto de atualização de software e a Internet
  • Entre um ponto de atualização de software e sua fonte de sincronização upstream
  • Entre pontos de atualização de software adicionais

A conexão com o Microsoft Update é sempre configurada para usar a porta 80 para HTTP e a porta 443 para HTTPS. Use uma porta personalizada para a conexão do WSUS no ponto de atualização de software em um site filho com o WSUS no ponto de atualização de software no site pai. Quando sua política de segurança não permitir a conexão, use o método de sincronização de exportação e importação. Para obter mais informações, consulte a seção Origem de sincronização neste artigo. Para obter mais informações sobre as portas usadas pelo WSUS, consulte Como determinar as configurações de porta usadas pelo WSUS no Configuration Manager.

Restringir o acesso a domínios específicos

Se sua organização restringe a comunicação de rede com a Internet usando um firewall ou dispositivo proxy, você precisa permitir que o ponto de atualização de software ativo acesse os pontos de extremidade da Internet. Em seguida, o WSUS e as Atualizações Automáticas podem se comunicar com o serviço de nuvem do Microsoft Update.

Para obter mais informações, consulte Requisitos de acesso à Internet.

Planejar as configurações de sincronização

Esta seção inclui os seguintes subtópicos:

A sincronização de atualizações de software no Configuration Manager baixa os metadados de atualizações de software com base nos critérios que você configura. O site de nível superior em sua hierarquia sincroniza atualizações de software do Microsoft Update. Você tem a opção de configurar o ponto de atualização de software no site de nível superior para sincronizar com um servidor WSUS existente, não na hierarquia do Configuration Manager. Os sites primários filho sincronizam metadados de atualizações de software do ponto de atualização de software no site de administração central. Antes de instalar e configurar um ponto de atualização de software, use esta seção para planejar as configurações de sincronização.

Origem da sincronização

As configurações de origem de sincronização para o ponto de atualização de software especificam o local para onde o ponto de atualização de software recupera metadados de atualizações de software. Ele também especifica se o processo de sincronização cria eventos de relatório do WSUS.

  • Origem da sincronização: por padrão, o ponto de atualização de software no site de nível superior configura a fonte de sincronização para o Microsoft Update. Você tem a opção de sincronizar o site de nível superior com um servidor WSUS existente. O ponto de atualização de software em um site primário filho configura a origem de sincronização como o ponto de atualização de software no site de administração central.

    • O primeiro ponto de atualização de software que você instala em um site primário, que é o ponto de atualização de software padrão, é sincronizado com o site de administração central. Pontos de atualização de software adicionais no site primário são sincronizados com o ponto de atualização de software padrão no site primário.

    • Quando um ponto de atualização de software é desconectado do Microsoft Update ou do servidor de atualização upstream, configure a origem de sincronização para não sincronizar com uma fonte de sincronização configurada. Em vez disso, configure-o para usar a função de exportação e importação da ferramenta WSUSUtil para sincronizar atualizações de software. Para obter mais informações, consulte Sincronizar atualizações de software de um ponto de atualização de software desconectado.

  • Eventos de relatórios do WSUS: O Windows Update Agent em computadores cliente pode criar mensagens de evento para relatórios do WSUS. Esses eventos não são usados pelo Configuration Manager. Assim, a opção Não criar eventos de relatório do WSUS é selecionada por padrão. Quando esses eventos não são criados, o único momento em que o cliente deve se conectar ao servidor WSUS é durante a avaliação de atualização de software e verificações de conformidade. Se esses eventos forem necessários para relatórios fora do Configuration Manager, modifique essa configuração para criar eventos de relatório do WSUS.

Importante

Se você estiver compartilhando o banco de dados do WSUS (SUSDB) em vários pontos de atualização de software para o site de nível superior, verifique se cada um desses servidores WSUS atende aos requisitos de acesso à Internet para atualizações de software. Quando o banco de dados é compartilhado no site de nível superior, o Configuration Manager pode selecionar qualquer um desses servidores WSUS para sincronizar com o Microsoft Update.

Programação de sincronização

Configure o agendamento de sincronização somente no ponto de atualização de software no site de nível superior na hierarquia do Configuration Manager. Quando você configura a programação de sincronização, o ponto de atualização de software é sincronizado com a fonte de sincronização na data e hora especificadas. O agendamento personalizado permite que você sincronize atualizações de software para otimizar o seu ambiente. Considere as demandas de desempenho do servidor WSUS, do servidor de site e da rede. Por exemplo, 02:00 uma vez por semana. Como alternativa, inicie manualmente a sincronização no site de nível superior usando a ação Atualizações de Software de Sincronização nos nós Todas as Atualizações de Software ou Grupos de Atualização de Software no console do Configuration Manager.

Dica

Agende a sincronização de atualizações de software para executar usando um horário adequado ao seu ambiente. Um cenário comum é definir a agenda de sincronização para ser executada logo após o lançamento da atualização de software regular da Microsoft na segunda terça-feira de cada mês. Esse dia costuma ser conhecido como Patch Tuesday. Se você usa o Configuration Manager para fornecer o Endpoint Protection e atualizações de definições e mecanismos do Windows Defender, considere definir o agendamento de sincronização para ser executado diariamente.

Depois que o ponto de atualização de software é sincronizado com êxito, ele envia uma solicitação de sincronização para sites filho. Se você tiver pontos de atualização de software adicionais em um site primário, ele enviará uma solicitação de sincronização para cada ponto de atualização de software. Esse processo é repetido em todos os sites na hierarquia.

Atualizar classificações

Cada atualização de software é definida com uma classificação de atualização que ajuda a organizar os diferentes tipos de atualizações. Durante o processo de sincronização, o site sincroniza os metadados para as classificações especificadas.

O Configuration Manager dá suporte à sincronização das seguintes classificações de atualização:

  • Atualizações Críticas: uma atualização amplamente lançada para um problema específico que aborda um bug crítico e não relacionado à segurança.

  • Atualizações de Definição: uma atualização para vírus ou outros arquivos de definição.

  • Pacotes de recursos: novos recursos de produto que são distribuídos fora da versão de um produto e normalmente estão incluídos na próxima versão completa do produto.

  • Atualizações de Segurança: uma atualização amplamente lançada para um problema específico do produto, relacionado à segurança.

  • Service Packs: um conjunto cumulativo de hotfixes aplicados a um sistema operacional ou aplicativo. Esses hotfixes incluem atualizações de segurança, atualizações críticas e atualizações de software.

  • Ferramentas: um utilitário ou recurso que ajuda a concluir uma ou mais tarefas.

  • Pacotes cumulativos de atualizações: um conjunto cumulativo de hotfixes empacotados para facilitar a implantação. Esses hotfixes incluem atualizações de segurança, atualizações críticas e atualizações de software. Um pacote cumulativo de atualizações geralmente aborda uma área específica, como segurança ou um componente do produto.

  • Atualizações: uma atualização para um aplicativo ou arquivo que está instalado no momento.

  • Atualizações: uma atualização de recursos para uma nova versão do Windows.

Defina as configurações de classificação de atualização somente no site de nível superior. As configurações de classificação de atualização não são definidas no ponto de atualização de software em sites filho, pois os metadados de atualizações de software são replicados do site de nível superior. Ao selecionar as classificações de atualização, lembre-se de que quanto mais classificações você selecionar, mais tempo levará para sincronizar os metadados de atualizações de software.

Aviso

Como prática recomendada, desmarque todas as classificações antes de sincronizar pela primeira vez. Após a sincronização inicial, selecione as classificações desejadas e execute a sincronização novamente.

Produtos

Os metadados de cada atualização de software definem um ou mais produtos aos quais a atualização é aplicável. Um produto é uma edição específica de um sistema operacional ou aplicativo. Um exemplo de produto é o Microsoft Windows 10. Uma família de produtos é o sistema operacional ou aplicativo básico do qual os produtos individuais são derivados. Um exemplo de família de produtos é o Microsoft Windows, do qual o Windows 10 e o Windows Server 2016 são membros. Selecione uma família de produtos ou produtos individuais dentro de uma família de produtos.

Quando as atualizações de software são aplicáveis a vários produtos e pelo menos um dos produtos está selecionado para sincronização, todos os produtos aparecem no console do Configuration Manager, mesmo que alguns produtos não tenham sido selecionados. Por exemplo, você seleciona apenas o produto Windows Server 2012. Se uma atualização de software se aplicar ao Windows Server 2012 e ao Windows Server 2012 Datacenter Edition, ambos os produtos estarão no banco de dados do site.

Defina as configurações do produto somente no site de nível superior. As configurações do produto não são definidas no ponto de atualização de software para sites filho porque os metadados de atualizações de software são replicados do site de nível superior. Quanto mais produtos você selecionar, mais tempo levará para sincronizar os metadados de atualizações de software.

Importante

O Configuration Manager armazena uma lista de produtos e famílias de produtos que você escolhe quando instala o ponto de atualização de software pela primeira vez. Os produtos e famílias de produtos lançados após o lançamento do Configuration Manager podem não estar disponíveis para seleção até que você conclua a sincronização. O processo de sincronização atualiza a lista de produtos e famílias de produtos disponíveis à sua escolha. Desmarque todos os produtos antes de sincronizar atualizações de software pela primeira vez. Após a sincronização inicial, selecione os produtos desejados e execute a sincronização novamente.

Regras de substituição

Normalmente, uma atualização de software que substitui outra atualização de software executa uma ou mais das seguintes ações:

  • Aprimora, melhora ou atualiza a correção fornecida por uma ou mais atualizações lançadas anteriormente.

  • Melhora a eficiência do pacote de arquivos de atualização substituído, que é instalado nos clientes se a atualização for aprovada para instalação. Por exemplo, a atualização substituída pode conter arquivos que não são mais relevantes para a correção ou para os sistemas operacionais com suporte da nova atualização. Esses arquivos não estão incluídos no pacote de arquivos substituto da atualização.

  • Atualizações versões mais recentes de um produto. Em outras palavras, ele atualiza versões que não são mais aplicáveis a versões ou configurações mais antigas de um produto. Atualizações também podem substituir outras atualizações se foram feitas modificações para expandir o suporte a idiomas. Por exemplo, uma revisão posterior de uma atualização de produto para o Microsoft 365 Apps pode remover o suporte para um sistema operacional mais antigo, mas pode adicionar suporte adicional para novos idiomas na versão de atualização inicial.

Nas propriedades do ponto de atualização de software, especifique que as atualizações de software substituídas expiraram imediatamente. Essa configuração impede que elas sejam incluídas em novas implantações. Ele também sinaliza as implantações existentes para indicar que elas contêm uma ou mais atualizações de software expiradas. Ou especifique um período de tempo antes que as atualizações de software substituídas expirem. Essa ação permite que você continue a implantá-los.

Considere os seguintes cenários nos quais talvez seja necessário implantar uma atualização de software substituída:

  • Uma atualização de software substituta suporta apenas as versões mais recentes de um SO. Alguns de seus computadores cliente executam versões anteriores do sistema operacional.

  • Uma atualização de software substituta tem aplicabilidade mais restrita do que a atualização de software que substitui. Esse comportamento o tornaria inadequado para alguns clientes.

  • Se uma atualização de software substituta não foi aprovada para implantação em seu ambiente de produção.

O Configuration Manager pode expirar automaticamente as atualizações substituídas com base em um agendamento escolhido. Você pode especificar o comportamento das regras de substituição para atualizações de recursos separadamente das atualizações que não são de recursos. A configuração padrão é aguardar 3 meses antes de expirar uma atualização substituída. O padrão de três meses é para que você tenha tempo de verificar se a atualização não é mais necessária para nenhum dos computadores cliente. É recomendável que você não assuma que as atualizações substituídas devem expirar imediatamente em favor da nova atualização substituta. Você pode exibir uma lista das atualizações de software que substituem a atualização de software na guia Informações de substituição nas propriedades de atualização de software.

Idiomas

As configurações de idioma para o ponto de atualização de software permitem que você configure:

  • Os idiomas para os quais os detalhes do resumo (metadados de atualizações de software) são sincronizados para atualizações de software
  • Os idiomas de arquivo de atualização de software baixados para atualizações de software

Arquivo de atualização de software

Defina os idiomas para a configuração do arquivo de atualização de software nas propriedades do ponto de atualização de software. Essa configuração fornece os idiomas padrão disponíveis quando você baixa atualizações de software em um site. Modifique os idiomas selecionados por padrão sempre que as atualizações de software forem baixadas ou implantadas. Durante o processo de download, os arquivos de atualização de software para os idiomas configurados são baixados para o local de origem do pacote de implantação, se os arquivos de atualização de software estiverem disponíveis no idioma selecionado. Em seguida, eles são copiados para a biblioteca de conteúdo no servidor do site. Em seguida, eles são distribuídos para os pontos de distribuição configurados para o pacote.

Defina as configurações de idioma do arquivo de atualização de software com os idiomas mais usados em seu ambiente. Por exemplo, os clientes em seu site usam principalmente inglês e japonês para Windows ou aplicativos. Existem alguns outros idiomas usados no site. Selecione apenas inglês e japonês na coluna Arquivo de Atualização de Software ao baixar ou implantar a atualização de software. Essa ação permite que você use as configurações padrão na página Seleção de Idioma dos assistentes de implantação e download. Essa ação também impede que arquivos de atualização desnecessários sejam baixados. Defina essa configuração em cada ponto de atualização de software na hierarquia do Configuration Manager.

Detalhes do resumo

Durante o processo de sincronização, as informações de detalhes de resumo (metadados de atualizações de software) são atualizadas para atualizações de software nos idiomas que você especificar. Os metadados fornecem informações sobre a atualização de software, por exemplo:

  • Nome
  • Descrição
  • Produtos compatíveis com a atualização
  • Classificação de atualização
  • ID do artigo
  • Download URL
  • Regra de aplicabilidade

Defina as configurações de detalhes do resumo somente no site de nível superior. Os detalhes do resumo não são configurados no ponto de atualização de software em sites filho porque os metadados de atualizações de software são replicados do site de administração central usando a replicação baseada em arquivo. Ao selecionar os idiomas de detalhes do resumo, selecione apenas os idiomas necessários em seu ambiente. Quanto mais idiomas você selecionar, mais tempo levará para sincronizar os metadados de atualizações de software. O Configuration Manager exibe os metadados de atualizações de software na localidade do sistema operacional no qual o console do Configuration Manager é executado. Se as propriedades localizadas para as atualizações de software não estiverem disponíveis na localidade deste sistema operacional, as informações de atualizações de software serão exibidas em inglês.

Importante

Selecione todos os idiomas de detalhes de resumo necessários. Quando o ponto de atualização de software no site de nível superior é sincronizado com a origem da sincronização, os idiomas de detalhes de resumo selecionados determinam os metadados de atualizações de software que ele recupera. Se você modificar os idiomas de detalhes de resumo após a sincronização ter sido executada pelo menos uma vez, ele recuperará os metadados de atualizações de software para os idiomas de detalhes de resumo modificados apenas para atualizações de software novas ou atualizadas. As atualizações de software que já foram sincronizadas não são atualizadas com novos metadados para os idiomas modificados, a menos que haja uma alteração na atualização de software na origem da sincronização.

Tempo máximo de execução

Você pode especificar a quantidade máxima de tempo que uma instalação de atualização de software tem para ser concluída. Você pode especificar o tempo máximo de execução para o seguinte:

  • Tempo máximo de execução para atualizações de recursos do Windows (minutos)

    • Atualizações de recursos – uma atualização que está em uma destas três classificações:
      • Atualizações
      • Pacotes cumulativos de atualizações
      • Service packs
  • Tempo máximo de execução para atualizações do Office 365 e atualizações não relacionadas a recursos para Windows (minutos)

    • Atualizações sem recursos - uma atualização que não é uma atualização de recurso e cujo produto está listado como um dos seguintes:
      • Windows 11
      • Windows 10 (todas as versões)
      • Windows Server 2012 R2
      • Windows Server 2016
      • Windows Server 2019
      • Office 365
  • Tempo máximo de execução para todas as outras atualizações de software fora dessas categorias, como atualizações de terceiros (minutos): o tempo de execução máximo padrão dessas atualizações varia dependendo de quando a atualização foi sincronizada pela primeira vez no ambiente e da versão do Configuration Manager. Use o carrinho abaixo para determinar o valor máximo de tempo de execução para essas atualizações:

    2203 ou posterior 2103, 2107 ou 2111 2010
    O tempo máximo de execução para todas as outras atualizações de software é personalizável. O padrão é 60 minutos. 60 minutos 10 minutos

    Importante

    • Essa configuração altera apenas o tempo de execução máximo para novas atualizações sincronizadas no SUP. Ele não altera o tempo de execução em atualizações existentes sincronizadas antes que o tempo de execução seja modificado. Por exemplo, se Update 1 foi sincronizado pela primeira vez em um ambiente 2111, seu tempo máximo de execução é de 60 minutos. Em seguida, você atualiza o ambiente para a versão 2203 e define o tempo máximo de execução como 30 minutos. Update 1 mantém seu tempo de execução de 60 minutos. No entanto, quando uma nova atualização, Update 2o , é sincronizado, recebe o novo tempo de execução de 30 minutos.
    • Se você precisar alterar manualmente o tempo máximo de execução de uma atualização, poderá definir as configurações de atualização de software para ela.

Planejar uma janela de manutenção de atualizações de software

Adicionar uma janela de manutenção dedicada à instalação de atualizações de software. Essa ação permite configurar uma janela de manutenção geral e uma janela de manutenção diferente para atualizações de software. Quando você configura uma janela de manutenção geral e uma janela de manutenção de atualizações de software, os clientes instalam atualizações de software somente durante a janela de manutenção de atualizações de software.

Você pode alterar esse comportamento e permitir que atualizações de software sejam instaladas durante uma janela de manutenção geral. Para obter mais informações sobre essa configuração de cliente, consulte Configurações de cliente de atualizações de software.

Para obter mais informações sobre janelas de manutenção, consulte Como usar janelas de manutenção.

Opções de reinicialização para clientes do Windows 10 após a instalação da atualização de software

Quando uma atualização de software que requer uma reinicialização é implantada e instalada usando o Configuration Manager, o cliente agenda uma reinicialização pendente e exibe uma caixa de diálogo de reinicialização.

Quando há uma reinicialização pendente para uma atualização de software do Configuration Manager, a opção Atualizar e Reiniciar e Atualizar e Desligar está disponível em computadores com Windows 10 nas opções de energia do Windows. Depois de usar uma dessas opções, a caixa de diálogo de reinicialização não é exibida após a reinicialização do computador. Em determinadas circunstâncias, o sistema operacional pode remover as opções de reinicialização pendentes. Isso pode acontecer se o recurso Início Rápido no Windows 10 estiver habilitado. Para obter mais informações, consulte Atualizações podem não ser instaladas com o Início Rápido no Windows 10.

Avaliar atualizações de software após uma atualização da pilha de manutenção

A partir da versão 2002, o Configuration Manager detecta se uma SSU (atualização de pilha de manutenção) faz parte de uma instalação de várias atualizações. Quando uma SSU é detectada, ela é instalada primeiro. Após a instalação da SSU, um ciclo de avaliação de atualização de software é executado para instalar as atualizações restantes. Essa alteração permite que uma atualização cumulativa dependente seja instalada após a atualização da pilha de manutenção. O dispositivo não precisa reiniciar entre as instalações e você não precisa criar uma janela de manutenção adicional. As SSUs são instaladas primeiro apenas para instalações não iniciadas pelo usuário. Por exemplo, se um usuário iniciar uma instalação para várias atualizações do Centro de Software, a SSU poderá não ser instalada primeiro. A instalação de SSUs primeiro não está disponível para sistemas operacionais Windows Server ao usar o Configuration Manager versão 2002. Essa funcionalidade foi adicionada no Configuration Manager versão 2006 para sistemas operacionais Windows Server.

Se você tiver atualizações não Windows, como atualizações do Office ou de terceiros, no mesmo prazo, e elas exigirem uma reinicialização após a instalação, as atualizações cumulativas talvez não sejam instaladas logo após a SSU porque o computador exigiu uma reinicialização antes de fazer uma verificação completa novamente. Isso pode ser feito marcando a caixa de seleção Se alguma atualização nesta implantação exigir uma reinicialização do sistema, execute o ciclo de avaliação de implantação de atualização após a reinicialização nas configurações de implantação.

Próximas etapas

Depois de planejar as atualizações de software, consulte Preparar para o gerenciamento de atualizações de software.

Para obter mais informações sobre como gerenciar o Windows como serviço, consulte Fundamentos do Configuration Manager como serviço e Windows como serviço.