Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Configuration Manager (branch atual)
Este artigo inclui as práticas recomendadas para atualizações de software no Configuration Manager. As informações são classificadas em práticas recomendadas para instalação inicial e para operações contínuas.
Práticas recomendadas de instalação
Use as seguintes práticas recomendadas ao instalar atualizações de software no Configuration Manager.
Usar um banco de dados compartilhado do WSUS para pontos de atualização de software
Ao instalar mais de um ponto de atualização de software em um site primário, use o mesmo banco de dados do WSUS para cada ponto de atualização de software na mesma floresta do Active Directory. Se você compartilhar o mesmo banco de dados, ele reduzirá significativamente, mas não eliminará completamente, o impacto no desempenho do cliente e da rede que você pode experimentar quando os clientes mudam para um novo ponto de atualização de software. Uma verificação delta ainda ocorre quando um cliente alterna para um novo ponto de atualização de software que compartilha um banco de dados com o ponto de atualização de software antigo, mas a verificação é muito menor do que seria se o servidor WSUS tivesse seu próprio banco de dados. Para obter mais informações sobre a comutação do ponto de atualização de software, consulte Comutação do ponto de atualização de software.
Importante
Compartilhe também as pastas de conteúdo do WSUS local ao usar um banco de dados compartilhado do WSUS para pontos de atualização de software.
Para obter mais informações sobre como compartilhar o banco de dados do WSUS, consulte as seguintes postagens de blog:
Quando o Configuration Manager e o WSUS usarem o mesmo SQL Server, configure um para usar uma instância nomeada e o outro para usar a instância padrão
Quando os bancos de dados do Configuration Manager e do WSUS compartilham a mesma instância do SQL Server, não é possível determinar facilmente o uso de recursos entre os dois aplicativos. Use instâncias diferentes do SQL Server para o Configuration Manager e o WSUS. Essa configuração facilita a solução de problemas e o diagnóstico de problemas de uso de recursos que podem ocorrer para cada aplicativo.
Especificar a configuração "Armazenar atualizações localmente"
Ao instalar o WSUS, selecione a configuração para Armazenar atualizações localmente. Essa configuração faz com que o WSUS baixe os termos de licença associados às atualizações de software. Ele baixa os termos durante o processo de sincronização e os armazena no disco rígido local do servidor WSUS. Se você não selecionar essa configuração, os computadores cliente poderão falhar nas verificações de conformidade para atualizações de software que tenham termos de licença. O componente Gerenciador de Sincronização do WSUS do ponto de atualização de software verifica se essa configuração está habilitada a cada 60 minutos, por padrão.
Configurar os pontos de atualização de software para usar TLS/SSL
Configurar servidores Windows Server Update Services (WSUS) e seus pontos de atualização de software correspondentes para usar TLS/SSL pode reduzir a capacidade de um invasor potencial de comprometer remotamente um cliente e elevar privilégios. Para garantir que os melhores protocolos de segurança estejam em vigor, é altamente recomendável que você use o protocolo TLS/SSL para ajudar a proteger sua infraestrutura de atualização de software. Para obter mais informações, consulte o tutorial Configurar um ponto de atualização de software para usar TLS/SSL com um certificado PKI.
Melhores práticas operacionais
Use as seguintes práticas recomendadas ao usar atualizações de software:
Limitar as atualizações de software a 1000 em uma única implantação de atualização de software
Limite o número de atualizações de software a 1000 em cada implantação de atualização de software. Ao criar uma regra de implantação automática, verifique se os critérios especificados não resultam em mais de 1.000 atualizações de software. Se você implantar atualizações de software manualmente, não selecione mais de 1000 atualizações.
Crie um novo grupo de atualização de software sempre que uma ADR for executada para "Patch Tuesday" e para implantações gerais
Há um limite de 1.000 atualizações de software em uma implantação. Ao criar uma ADR (regra de implantação automática), você especifica se deseja usar um grupo de atualização existente ou criar um novo grupo de atualização sempre que a regra for executada. Se você especificar critérios em uma ADR que resulte em várias atualizações de software e a regra for executada em um agendamento recorrente, crie um novo grupo de atualização de software sempre que a regra for executada. Esse comportamento impede que a implantação ultrapasse o limite de 1.000 atualizações de software por implantação.
Usar um grupo de atualização de software existente para ADRs para atualizações de definição do Endpoint Protection
Ao usar um ADR para implantar atualizações de definição do Endpoint Protection com frequência, sempre use um grupo de atualização de software existente. Caso contrário, a ADR potencialmente cria centenas de grupos de atualização de software ao longo do tempo. Os editores de atualização de definição normalmente definem as atualizações de definição para expirar quando são substituídas por quatro atualizações mais recentes. Portanto, o grupo de atualização de software criado pelo ADR nunca contém mais de quatro atualizações de definição para o editor: uma ativa e três substituídas.