Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Gerenciador de Configurações (branch atual)
Importante
Antes de instalar a função SUP (sistema de sites) do ponto de atualização de software, você deve verificar se o servidor atende às dependências necessárias e determina a infraestrutura do ponto de atualização de software no site. Para obter mais informações sobre como planejar atualizações de software e determinar sua infraestrutura de ponto de atualização de software, consulte Planejar atualizações de software.
O ponto de atualização de software é necessário no site de administração central e nos sites primários para habilitar a avaliação de conformidade de atualizações de software e implantar atualizações de software para clientes. O ponto de atualização de software é opcional em sites secundários. A função do sistema de sites do ponto de atualização de software deve ser criada em um servidor que tenha o WSUS instalado. O ponto de atualização de software interage com os serviços do WSUS para definir as configurações de atualização de software e solicitar a sincronização dos metadados de atualizações de software. Quando você tiver uma hierarquia do Gerenciador de Configurações, instale e configure o ponto de atualização de software primeiro no site de administração central, depois nos sites primários filho e, opcionalmente, nos sites secundários. Quando você tiver um site primário autônomo, não um site de administração central, instale e configure o ponto de atualização de software primeiro no site primário e, opcionalmente, nos sites secundários. Algumas configurações só estão disponíveis quando você configura o ponto de atualização de software em um site de nível superior. Existem diferentes opções que você deve considerar dependendo de onde você instalou o ponto de atualização de software.
Importante
- Você pode instalar mais de um ponto de atualização de software em um site. O primeiro ponto de atualização de software que você instala é configurado como a fonte de sincronização, que sincroniza as atualizações do Microsoft Update ou da fonte de sincronização upstream. Os outros pontos de atualização de software no site são configurados como réplicas do primeiro ponto de atualização de software. Portanto, algumas configurações não estão disponíveis depois que você instala e configura o ponto de atualização de software inicial.
- Não há suporte para instalar a função do sistema de sites do ponto de atualização de software em um servidor que foi configurado e usado como um servidor WSUS autônomo ou usar um ponto de atualização de software para gerenciar diretamente clientes WSUS. Os servidores WSUS existentes só têm suporte como fontes de sincronização upstream para o ponto de atualização de software ativo. Consulte Sincronizar de um local de fonte de dados upstream
Você pode adicionar a função do sistema de sites do ponto de atualização de software a um servidor do sistema de sites existente ou pode criar um novo. Na página Seleção de Função do Sistema do Assistente para Criar Servidor do Sistema de Sites ou do Assistente para Adicionar Funções do Sistema de Sites, dependendo de você adicionar a função do sistema de sites a um servidor de site novo ou existente, selecione Ponto de atualização de software e, em seguida, defina as configurações do ponto de atualização de software no assistente. As configurações são diferentes dependendo da versão do Gerenciador de Configurações que você usa. Para obter mais informações sobre como instalar funções do sistema de sites, consulte Instalar funções do sistema de sites.
Use as seções a seguir para obter informações sobre as configurações do ponto de atualização de software em um site.
Definições do servidor proxy
Você pode definir as configurações do servidor proxy em páginas diferentes do Assistente para Criar Servidor do Sistema de Sites ou do Assistente para Adicionar Funções do Sistema de Sites, dependendo da versão do Gerenciador de Configurações que você usa.
Você deve configurar o servidor proxy e especificar quando usar o servidor proxy para atualizações de software. Defina as seguinte configurações:
Defina as configurações do servidor proxy na página Proxy do assistente ou na guia Proxy nas Propriedades do Sistema do Site. As configurações do servidor proxy são específicas do sistema de sites, o que significa que todas as funções do sistema de sites usam as configurações do servidor proxy especificadas por você.
Especifique se o servidor proxy deve ser usado quando o Gerenciador de Configurações sincronizar as atualizações de software e quando baixar conteúdo usando uma regra de implantação automática. Defina as configurações do servidor proxy do ponto de atualização de software na página Configurações de Proxy e Conta do assistente ou na guia Configurações de Proxy e Conta em Propriedades do Ponto de atualização de software.
A configuração Usar um proxy ao baixar conteúdo usando regras de implantação automática está disponível, mas não é usada para um ponto de atualização de software em um site secundário. Somente o ponto de atualização de software no site de administração central e no site primário baixa o conteúdo da página do Microsoft Update.
Por padrão, a conta Sistema Local do servidor no qual uma regra de implantação automática foi criada é usada para se conectar à Internet e baixar atualizações de software quando as regras de implantação automática são executadas. Quando esta conta não tem acesso à Internet, as atualizações de software não são baixadas e a seguinte entrada é registrada no ruleengine.log: Falha ao baixar a atualização da Internet. erro = 12007. Configure as credenciais para se conectar ao servidor proxy quando a conta do Sistema Local não tiver acesso à Internet.
Configurações do WSUS
Você deve definir as configurações do WSUS em páginas diferentes do Assistente para Criar Servidor do Sistema de Sites ou do Assistente para Adicionar Funções do Sistema de Sites, dependendo da versão do Gerenciador de Configurações que você usa e, em alguns casos, somente nas propriedades do ponto de atualização de software, também conhecido como Propriedades do Componente do Ponto de Atualização de Software. Use as informações das seções a seguir para configurar as configurações do WSUS.
Importante
Para garantir que os melhores protocolos de segurança estejam em vigor, é altamente recomendável que você use o protocolo TLS/SSL para ajudar a proteger sua infraestrutura de atualização de software. A partir da atualização cumulativa de setembro de 2020, os servidores WSUS baseados em HTTP estarão seguros por padrão. Um cliente que procura atualizações em um WSUS baseado em HTTP não terá mais permissão para aproveitar um proxy de usuário por padrão. Se você ainda precisar de um proxy de usuário, apesar das compensações de segurança, uma nova configuração de cliente de atualizações de software estará disponível para permitir essas conexões. Para obter mais informações sobre as alterações na verificação do WSUS, consulte as alterações de setembro de 2020 para melhorar a segurança dos dispositivos Windows que buscam o WSUS.
Configurações de porta do WSUS
Você deve definir as configurações de porta do WSUS na página Ponto de atualização de software do assistente ou nas propriedades do ponto de atualização de software. Use o procedimento a seguir para determinar as configurações de porta usadas pelo WSUS:
Determinar as configurações de porta usadas no IIS
- No servidor WSUS, abra o Gerenciador do IIS (Serviços de Informações da Internet).
- Expanda Sites, selecione o site de Administração do WSUS e selecione Associações no painel Ações . Na caixa de diálogo Associações do Site , os valores das portas HTTP e HTTPS são exibidos na coluna Porta .
Configurar comunicações SSL para o WSUS
Para garantir que os melhores protocolos de segurança estejam em vigor, é altamente recomendável que você use o protocolo TLS/SSL para ajudar a proteger sua infraestrutura de atualização de software. Você pode configurar a comunicação SSL na página Ponto de atualização de software do assistente ou na guia Geral nas propriedades do ponto de atualização de software. Antes de selecionar a opção Exigir comunicação SSL com o servidor WSUS para seu SUP, verifique se você habilitou a comunicação SSL nos servidores WSUS.
Para obter mais informações sobre como usar o SSL, consulte Decidir se o WSUS deve ser configurado para usar SSL e Configurar um ponto de atualização de software para usar TLS/SSL com um certificado PKI.
Permitir tráfego de gateway de gerenciamento de nuvem
Você pode habilitar um ponto de atualização de software para aceitar a comunicação de clientes na Internet por meio de um CMG (gateway de gerenciamento de nuvem). Para obter mais informações sobre essa configuração, consulte Configurar funções voltadas para o cliente para tráfego CMG.
Ajustar a velocidade de download para usar a largura de banda de rede não utilizada (Windows LEDBAT)
(Introduzido na versão 2203)
A partir do Gerenciador de Configurações versão 2203, você pode habilitar o LEDBAT (Transporte em Segundo Plano com Atraso Extra) do Windows para seus pontos de atualização de software que executam o Windows Server 2016 ou posterior. O LEDBAT ajusta as velocidades de download durante as verificações do cliente no WSUS para ajudar a controlar o congestionamento da rede.
Se um sistema de sites tiver as funções de ponto de distribuição e ponto de atualização de software, você poderá configurar o LEDBAT independentemente das funções. Por exemplo, se você habilitar o LEDBAT apenas na função de ponto de distribuição, a função de ponto de atualização de software não herdará a mesma configuração.
Para usar o LEDBAT para seus SUPs que executam o Windows Server 2016 ou posterior, habilite a opção Ajustar a velocidade de download para usar a configuração de largura de banda de rede não utilizada (Windows LEDBAT) de um dos seguintes locais:
- Na página Ponto de Atualização de Software do assistente para Instalar Ponto de Atualização de Software
- Na guia Geral das propriedades do ponto de atualização de software
Para obter informações mais gerais sobre o LEDBAT do Windows, consulte Conceitos fundamentais para gerenciamento de conteúdo.
Conta de conexão do servidor WSUS
Você pode configurar uma conta a ser usada pelo servidor do site quando ele se conectar ao WSUS que é executado no ponto de atualização de software. Quando você não configura essa conta, o Gerenciador de Configurações usa a conta de computador do servidor do site para se conectar ao WSUS. Configure a Conta de Conexão do Servidor WSUS na página Configurações de Proxy e Conta do assistente ou na guia Configurações de Proxy e Conta em Propriedades do ponto de atualização de software. Você pode configurar a conta em locais diferentes do assistente, dependendo da versão do Gerenciador de Configurações que você usa.
Para obter mais informações sobre contas do Gerenciador de Configurações, consulte Contas usadas.
Origem da sincronização
Você pode configurar a fonte de sincronização upstream para sincronização de atualizações de software na página Fonte de Sincronização do assistente ou na guia Configurações de Sincronização nas Propriedades do Componente do Ponto de Atualização de Software. As opções de origem de sincronização variam dependendo do site.
Use a tabela a seguir para conhecer as opções disponíveis ao configurar o ponto de atualização de software em um site.
| Site | Opções de fonte de sincronização disponíveis |
|---|---|
| - Site da administração central - Local primário autônomo |
- Sincronizar a partir do site do Microsoft Update - Sincronizar a partir de um local de fonte de dados upstream - Não sincronize a partir do Microsoft Update ou da fonte de dados upstream |
| - Pontos de atualização de software adicionais em um site - Local primário filho - Sítio secundário |
- Sincronizar a partir de um local de fonte de dados upstream |
A lista a seguir fornece mais informações sobre cada opção que você pode usar como a fonte de sincronização:
Sincronizar do Microsoft Update: use essa configuração para sincronizar metadados de atualizações de software do Microsoft Update. O site da administração central deve ter acesso à Internet; caso contrário, a sincronização falhará. Essa configuração só está disponível quando você configura o ponto de atualização de software no site de nível superior.
Quando há um firewall entre o ponto de atualização de software e a Internet, o firewall pode precisar ser configurado para aceitar as portas HTTP e HTTPS usadas para o site do WSUS. Você também pode optar por restringir o acesso no firewall a domínios limitados. Para obter mais informações sobre como planejar um firewall que ofereça suporte a atualizações de software, consulte Configurar firewalls.
Se você estiver compartilhando o banco de dados do WSUS, lembre-se de que o Gerenciador de Configurações escolhe aleatoriamente o ponto de atualização de software entre os servidores WSUS front-end. Verifique se os requisitos de acesso à Internet são atendidos para cada um dos servidores WSUS. Se os requisitos de acesso à Internet não forem atendidos, poderão ocorrer falhas de sincronização. Você pode ver diferentes pontos de atualização de software no site de nível superior sincronizando com a Microsoft.
Sincronizar de um local de fonte de dados upstream: use essa configuração para sincronizar metadados de atualizações de software da fonte de sincronização upstream. Os sites primários filho e os sites secundários são configurados automaticamente para usar a URL do site pai para essa configuração. Você tem a opção de sincronizar atualizações de software de um servidor WSUS existente. Especifique uma URL, como
https://WSUSServer:8531, onde 8531 é a porta usada para se conectar ao servidor WSUS.Não sincronizar do Microsoft Update ou da fonte de dados upstream: use essa configuração para sincronizar manualmente as atualizações de software quando o ponto de atualização de software no site de nível superior for desconectado da Internet. Para obter mais informações, consulte Sincronizar atualizações de software de um ponto de atualização de software desconectado.
Você também pode configurar se deseja criar eventos de relatório do WSUS na página Fonte de Sincronização do assistente ou na guia Configurações de Sincronização em Propriedades do Componente do Ponto de Atualização de Software. O Gerenciador de Configurações não usa esses eventos; portanto, você normalmente escolherá a configuração padrão Não criar eventos de relatório do WSUS.
Programação de sincronização
Configure a programação de sincronização na página Agendamento de Sincronização do assistente ou nas Propriedades do Componente do Ponto de Atualização de Software. Essa configuração é definida somente no ponto de atualização de software no site de nível superior.
Se você habilitar a agenda, poderá configurar uma agenda de sincronização simples ou personalizada recorrente. Quando você configura um agendamento simples, a hora de início é baseada na hora local do computador que executa o console do Gerenciador de Configurações no momento em que você cria a agenda. Quando você configura a hora de início de um agendamento personalizado, ela se baseia na hora local do computador que executa o console do Gerenciador de Configurações.
Dica
- Agende a sincronização de atualizações de software para ser executada usando um período de tempo adequado ao seu ambiente. Um cenário típico é definir a programação de sincronização de atualizações de software para ser executada logo após o lançamento da atualização de segurança regular da Microsoft na segunda terça-feira de cada mês, o que é comumente chamado de Patch Tuesday. Outro cenário típico é definir a programação de sincronização de atualizações de software para ser executada diariamente quando você usa atualizações de software para fornecer a definição do Endpoint Protection e as atualizações do mecanismo.
- Quando você opta por não habilitar a sincronização de atualizações de software em uma agenda, pode sincronizar manualmente as atualizações de software do nó Todas as Atualizações de Software ou Grupos de Atualização de Software no espaço de trabalho Biblioteca de Software. Para obter mais informações, consulte sincronizar atualizações de software.
Regras de substituição
Defina as configurações de substituição na página Regras de substituição do assistente ou na guia Regras de substituição nas Propriedades do componente do ponto de atualização de software. Você pode configurar as regras de substituição somente no site de nível superior. Você também pode especificar o comportamento das regras de substituição para atualizações de recursos separadamente das atualizações que não são de recursos.
Observação
A página Regras de substituição do assistente só está disponível quando você configura o primeiro ponto de atualização de software no local. Esta página não é exibida quando você instala pontos de atualização de software adicionais.
Nessa página, você pode especificar quando as atualizações de software substituídas expiraram no Gerenciador de Configurações, o que impede que elas sejam incluídas em novas implantações e sinaliza as implantações existentes para indicar que as atualizações de software substituídas contêm uma ou mais atualizações de software expiradas. Você pode especificar um período de tempo antes que as atualizações de software substituídas expirem, o que permite que você continue a implantá-las. Para obter mais informações, consulte Regras de substituição.
A configuração padrão é aguardar 3 meses antes de expirar uma atualização substituída. O padrão de três meses é para que você tenha tempo de verificar se a atualização não é mais necessária para nenhum dos computadores cliente. É recomendável que você não assuma que as atualizações substituídas devem expirar imediatamente em favor da nova atualização substituta. Você pode exibir uma lista das atualizações de software que substituem a atualização de software na guia Informações de substituição nas propriedades de atualização de software.
Manutenção do WSUS
O Gerenciador de Configurações pode executar automaticamente as tarefas de manutenção mais comuns do WSUS para você. Para obter mais informações sobre essas tarefas, consulte Manutenção de atualizações de software.
Tempo máximo de execução
Você pode especificar a quantidade máxima de tempo que uma instalação de atualização de software tem para ser concluída. Você pode especificar o tempo máximo de execução para o seguinte:
Tempo máximo de execução para atualizações de recursos do Windows (minutos)
-
Atualizações de recursos – uma atualização que está em uma destas três classificações:
- Atualizações
- Pacotes cumulativos de atualizações
- Service packs
-
Atualizações de recursos – uma atualização que está em uma destas três classificações:
Tempo máximo de execução para atualizações do Office 365 e atualizações não relacionadas a recursos para Windows (minutos)
-
Atualizações sem recursos - uma atualização que não é uma atualização de recurso e cujo produto está listado como um dos seguintes:
- Windows 11
- Windows 10 (todas as versões)
- Windows Server 2012 R2
- Windows Server 2016
- Windows Server 2019
- Office 365
-
Atualizações sem recursos - uma atualização que não é uma atualização de recurso e cujo produto está listado como um dos seguintes:
Tempo máximo de execução para todas as outras atualizações de software fora dessas categorias, como atualizações de terceiros (minutos): o tempo de execução máximo padrão dessas atualizações varia dependendo de quando a atualização foi sincronizada pela primeira vez no ambiente e da versão do Gerenciador de Configurações. Use o carrinho abaixo para determinar o valor máximo de tempo de execução para essas atualizações:
2203 ou posterior 2103, 2107 ou 2111 2010 O tempo máximo de execução para todas as outras atualizações de software é personalizável. O padrão é 60 minutos. 60 minutos 10 minutos Importante
- Essa configuração altera apenas o tempo de execução máximo para novas atualizações sincronizadas no SUP. Ele não altera o tempo de execução em atualizações existentes sincronizadas antes que o tempo de execução seja modificado. Por exemplo, se
Update 1foi sincronizado pela primeira vez em um ambiente 2111, seu tempo máximo de execução é de 60 minutos. Em seguida, você atualiza o ambiente para a versão 2203 e define o tempo máximo de execução como 30 minutos.Update 1mantém seu tempo de execução de 60 minutos. No entanto, quando uma nova atualização,Update 2o , é sincronizado, recebe o novo tempo de execução de 30 minutos. - Se você precisar alterar manualmente o tempo máximo de execução de uma atualização, poderá definir as configurações de atualização de software para ela.
- Essa configuração altera apenas o tempo de execução máximo para novas atualizações sincronizadas no SUP. Ele não altera o tempo de execução em atualizações existentes sincronizadas antes que o tempo de execução seja modificado. Por exemplo, se
Classificações
Defina as configurações de classificações na página Classificações do assistente ou na guia Classificações nas Propriedades do Componente do Ponto de Atualização de Software. Para obter mais informações sobre classificações de atualização de software, consulte Classificações de atualização.
Dica
- A página Classificações do assistente está disponível somente quando você configura o primeiro ponto de atualização de software no site. Esta página não é exibida quando você instala pontos de atualização de software adicionais.
- Ao instalar pela primeira vez o ponto de atualização de software no site de nível superior, limpe todas as classificações de atualizações de software. Após a sincronização inicial das atualizações de software, configure as classificações em uma lista atualizada e reinicie a sincronização. Essa configuração é definida somente no ponto de atualização de software no site de nível superior.
Produtos
Defina as configurações do produto na página Produtos do assistente ou na guia Produtos em Propriedades do Componente do Ponto de Atualização de Software.
Dica
- A página Produtos do assistente só estará disponível quando você configurar o primeiro ponto de atualização de software no local. Esta página não é exibida quando você instala pontos de atualização de software adicionais.
- Ao instalar o ponto de atualização de software no site de nível superior, limpe todos os produtos. Após a sincronização inicial das atualizações de software, configure os produtos em uma lista atualizada e reinicie a sincronização. Essa configuração é definida somente no ponto de atualização de software no site de nível superior.
Aviso
Selecione apenas os produtos necessários em seu ambiente. A seleção de produtos desnecessários aumenta o tamanho do catálogo de metadados do WSUS e pode afetar negativamente o desempenho da verificação de atualização de software. Os clientes do Gerenciador de Configurações avaliam os metadados de atualização durante cada verificação, mesmo para atualizações que não foram implantadas.
Para reduzir o tempo de verificação e melhorar o desempenho:
- Remova produtos herdados que não são mais usados em seu ambiente, como versões sem suporte do Windows e do Office.
- Evite selecionar produtos de atualização que o Gerenciador de Configurações não possa implantar. Esses produtos destinam-se apenas a cenários autônomos do WSUS (por exemplo, Atualizações Dinâmico e Drivers de Manutenção).
Idiomas
Defina as configurações de idioma na página Idiomas do assistente ou na guia Idiomas nas Propriedades do Componente do Ponto de Atualização de Software. Especifique os idiomas para os quais você deseja sincronizar arquivos de atualização de software e detalhes de resumo. A configuração do Arquivo de Atualização de Software é definida em cada ponto de atualização de software na hierarquia do Gerenciador de Configurações. As configurações de Detalhes do Resumo são definidas somente no ponto de atualização de software de nível superior. Para obter mais informações, consulte Idiomas.
Observação
A página Idiomas do assistente está disponível somente quando você instala o ponto de atualização de software no site da administração central. Você pode configurar os idiomas do arquivo de atualização de software em sites filho na guia Idiomas nas propriedades do componente do ponto de atualização de software.
Atualizações de terceiros
Você pode habilitar atualizações de terceiros para clientes do Gerenciador de Configurações. Ao habilitar atualizações de software de terceiros nas propriedades do componente SUP, o SUP baixará o certificado de assinatura usado pelo WSUS para atualizações de terceiros. Esta opção não está disponível durante a instalação do ponto de atualização de software e deve ser configurada após a instalação do SUP. Para habilitar as configurações do cliente para atualizações de terceiros, consulte o artigo Sobre as configurações do cliente .
Próximas etapas
Você instalou o ponto de atualização de software começando no site mais alto na hierarquia do Gerenciador de Configurações. Repita os procedimentos neste artigo para instalar o ponto de atualização de software em sites filho.
Depois de instalar os pontos de atualização de software, vá para Sincronizar atualizações de software.