Políticas para conformidade de atualizações, atividade e experiência do usuário

Manter os dispositivos atualizados é a melhor maneira de mantê-los funcionando de forma suave e segura.

Prazos para conformidade de atualizações

Você pode controlar o quão estritamente os dispositivos devem manter de forma confiável a programação de atualização desejada usando políticas de prazo de atualização. Os componentes do Windows se adaptam com base nesses prazos. Além disso, eles podem fazer concessões entre a experiência do usuário e a velocidade para cumprir os prazos de atualização desejados. Por exemplo, eles podem priorizar a experiência do usuário bem antes que o prazo se aproxime e, em seguida, priorizar a velocidade à medida que o prazo se aproxima, ao mesmo tempo em que oferece ao usuário algum controle.

Prazos

A partir do Windows 10, versão 1903 e com a atualização de segurança de agosto de 2019 para o Windows 10, versão 1709 e posterior (incluindo o Windows 11), uma nova política substitui as políticas mais antigas, semelhantes a prazos: Especifique prazos para atualizações automáticas e reinicializações.

As políticas mais antigas começaram a impor prazos quando o dispositivo atingiu um restart pending estado para uma atualização. A nova política inicia a contagem regressiva para o prazo de instalação da atualização a partir do momento em que a atualização é publicada, além de qualquer adiamento. Além disso, essa política inclui um período de carência configurável e a opção de recusar reinicializações automáticas até que o prazo seja atingido. No entanto, recomendamos sempre permitir reinicializações automáticas para velocidade máxima de atualização.

Recomendamos que você defina prazos com os valores padrão da seguinte maneira:

  • Prazo de atualização de qualidade, em dias: 1
  • Prazo de atualização de recursos, em dias: 2

As notificações aparecem automaticamente para o usuário em momentos apropriados. Os usuários podem optar por ser lembrados mais tarde, reagendar ou reiniciar imediatamente, dependendo da proximidade do prazo. Recomendamos que você não defina nenhuma política de notificação. Eles são configurados automaticamente com padrões apropriados. Uma exceção são os quiosques ou a sinalização digital.

Essa política é configurável para um mínimo de zero dias. No entanto, um valor menor do que o padrão aumenta o risco de que os usuários não sejam notificados adequadamente antes de serem forçados a reiniciar o dispositivo. O reverso coloca os dispositivos em risco crítico de exposição a vulnerabilidades de segurança. Portanto, não use mais de 7 dias entre a data de publicação da atualização de qualidade e a conclusão da atualização (calculada por adiamento + prazo + período de carência).

Importante

Se o dispositivo não conseguir acessar a Internet, ele não poderá determinar quando a Microsoft publicou a atualização e, portanto, não poderá impor o prazo. Saiba mais sobre dispositivos de baixa atividade.

Períodos de carência

Você pode definir um período de dias para o Windows encontrar um tempo de reinicialização automática minimamente perturbador antes que a reinicialização seja imposta. Isso é especialmente útil nos casos em que um usuário esteve ausente por muitos dias (por exemplo, de férias) para que o dispositivo não seja forçado a atualizar imediatamente quando o usuário retornar.

Recomendamos que você defina o período de cortesia com os valores padrão da seguinte maneira:

  • Período de cortesia para atualizações de qualidade, em dias: 2
  • Período de cortesia para atualizações de recursos, em dias: 7

Depois que o prazo e o período de carência passarem, as atualizações serão aplicadas automaticamente e a reinicialização ocorrerá independentemente do horário ativo. Essa política é configurável para um mínimo de zero dias. Períodos mais longos colocam os dispositivos em risco crítico de exposição a vulnerabilidades de segurança. O número de dias entre a data de publicação da atualização de qualidade e a conclusão da atualização (calculado pelo adiamento + prazo + período de carência) não deve ser maior que 7 dias.

Deixe o Windows escolher quando reiniciar

O Windows pode usar as interações do usuário para identificar dinamicamente o momento menos perturbador para uma reinicialização automática. Para aproveitar esse recurso, verifique se ConfigureDeadlineNoAutoReboot está definido como Desabilitado.

Políticas de atividade do dispositivo

O Windows normalmente exige que um dispositivo esteja ativo e conectado à Internet por pelo menos seis horas, com pelo menos duas horas de atividade contínua, para concluir com êxito uma atualização do sistema. O dispositivo pode ter outras circunstâncias físicas que impeçam a instalação bem-sucedida de uma atualização, por exemplo, se um laptop estiver com pouca energia da bateria ou se o usuário tiver desligado o dispositivo antes do término do horário ativo e o dispositivo não puder cumprir o prazo.

Você pode usar as configurações desta seção para garantir que os dispositivos estejam disponíveis para instalar atualizações durante o período de conformidade de atualizações.

Horário ativo

O "horário ativo" identifica o período de tempo em que se espera que um dispositivo esteja em uso. Normalmente, as reinicializações ocorrem fora desses horários. O Windows 10, versão 1903 introduziu o "horário ativo inteligente", que permite que o sistema aprenda o horário ativo com base nas atividades de um usuário, em vez de você, como administrador, ter que tomar decisões para sua organização ou permitir que o usuário escolha horários ativos que minimizem o período em que o sistema pode instalar uma atualização.

Importante

Se você usou a configuração Configurar Horário Ativo nas versões anteriores do Windows 10, essas opções devem ser desabilitadas para aproveitar o horário ativo inteligente.

Se você definir horário ativo, recomendamos definir as seguintes políticas como Desabilitado para aumentar a velocidade da atualização:

  • Atrasar reinicialização automática. Embora seja possível definir o sistema para atrasar reinicializações para usuários conectados, essa configuração pode atrasar uma atualização indefinidamente se um usuário estiver sempre conectado ou desligado. Em vez disso, recomendamos definir as seguintes políticas como Desabilitadas:

    • Desativar a reinicialização automática durante o horário ativo
    • Não reiniciar automaticamente com usuários conectados para atualizações automáticas agendadas

    Observação

    A política de instalação Sem reinicialização automática com usuários conectados para atualizações automáticas agendadas nunca foi criada como um CSP. Na Política de Grupo, essa política não funciona exatamente conforme a descrição. Essa política pode resultar em nenhum período de reinicialização de atualização de qualidade, já que muitos usuários nunca fazem logoff. A recomendação para substituir isso seria aproveitar o prazo de conformidade e, em seguida, configurar a reinicialização sem automóvel para evitar reinicializações sem reconhecimento do usuário antes que o prazo seja atingido. Para dispositivos de servidor, aproveite as opções Configurar Atualizações Automáticas 7 - notificar para instalar e notificar para reinicializar.

  • Limite os atrasos na reinicialização. Usando prazos de conformidade, seus usuários recebem notificações de que atualizações ocorrerão, portanto, recomendamos que você defina essa política como Desabilitada, para permitir prazos de conformidade para eliminar a capacidade do usuário de atrasar uma reinicialização fora das configurações de prazo de conformidade.

  • Não permita que os usuários aprovem atualizações e reinicializações. Permitir que os usuários aprovem ou participem do processo de atualização fora das políticas de prazo diminui a velocidade da atualização e aumenta o risco. Essas políticas devem ser definidas como Desabilitadas:

  • Configurar a atualização automática. Definindo corretamente as políticas para configurar as atualizações automáticas, você pode aumentar a velocidade de atualização fazendo com que os clientes contatem um servidor do Windows Server Update Services (WSUS) para que ele possa gerenciá-los. Recomendamos que você defina essa política como Desabilitada. No entanto, se você precisar fornecer valores, certifique-se de definir os downloads para serem instalados automaticamente definindo a Política de Grupo como 4. Se você estiver usando o Microsoft Intune, defina o valor como Redefinir como Padrão.

  • Permitir que o Windows Update automático seja baixado por redes limitadas. Como mais dispositivos usam principalmente dados de celular e não têm acesso wi-fi, considere permitir que os usuários baixem atualizações automaticamente de uma rede limitada. Embora a configuração padrão não permita o download em uma rede limitada, definir esse valor como 1 pode aumentar a velocidade, permitindo que os usuários obtenham atualizações, estejam eles conectados à Internet ou não, desde que tenham serviço de celular.

Importante

Versões mais antigas do Windows não dão suporte a horas ativas inteligentes. Se o seu dispositivo executar uma versão do Windows anterior ao Windows 10, versão 1903, recomendamos definir as seguintes políticas:

  • Configure o horário ativo. A partir do Windows 10, versão 1703, você pode especificar um intervalo máximo de horas ativas que é contado a partir da hora de início do horário ativo. É recomendável definir esse valor como 10.
  • Agende a instalação de atualizações. Nas configurações Definir Atualizações Automáticas, há duas maneiras de controlar uma reinicialização forçada após um tempo de instalação especificado. Se você usa a instalação de atualização de agendamento, não habilite ambas as configurações porque elas provavelmente entrarão em conflito.
    • Especifique o tempo de manutenção automática. Essa configuração permite definir janelas de manutenção mais amplas para atualizações e garante que essa programação não entre em conflito com o horário ativo. É recomendável definir esse valor como 3 (correspondente a 3 AM). Se as 3:00 da manhã estiverem no meio do turno de trabalho, escolha outro horário que seja pelo menos algumas horas antes do início do horário de trabalho agendado.
    • Agende o tempo de instalação. Essa configuração permite que você agende um horário de instalação para uma reinicialização. Não recomendamos que você defina isso como Desabilitado, pois isso pode entrar em conflito com o horário ativo.

Políticas de energia

Os dispositivos devem realmente estar disponíveis durante o horário inativo para uma atualização. Eles não podem fazer isso se as políticas de energia os impedirem de acordar. Em nossa organização, nos esforçamos para estabelecer um equilíbrio entre segurança e configurações ecológicas. Recomendamos as seguintes configurações para alcançar o que consideramos as compensações apropriadas:

Para um usuário, um dispositivo está ativado ou desativado, mas para o Windows, há estados que permitem que uma atualização ocorra (ativo) e estados que não ocorrem (inativos). Alguns estados são considerados ativos (suspensão), mas o usuário pode pensar que o dispositivo está desligado. Além disso, há status de energia (conectado/bateria) que o Windows verifica antes de iniciar uma atualização.

Você pode substituir as configurações padrão e impedir que os usuários as alterem para garantir que os dispositivos estejam disponíveis para atualizações durante o horário inativo.

Observação

Uma maneira de garantir que os dispositivos possam instalar atualizações quando você precisar é educar seus usuários para manter os dispositivos conectados durante o horário não ativo. Mesmo com as melhores políticas, um dispositivo que não está conectado não será atualizado, mesmo no modo de suspensão.

Recomendamos estas configurações de gerenciamento de energia:

  • Modo de suspensão (S1 ou S0 Baixa energia, ocioso ou espera moderna). Quando um dispositivo está no modo de suspensão, o sistema parece estar desligado, mas se uma atualização estiver disponível, ele poderá ativar o dispositivo para fazer uma atualização. O consumo de energia no modo de suspensão está entre o funcionamento (sistema totalmente utilizável) e a hibernação (S4 - nível de energia mais baixo antes do desligamento). Quando um dispositivo não está sendo usado, o sistema geralmente migra para o modo de suspensão antes de entrar em hibernação. Problemas de velocidade surgem quando o tempo entre o modo de suspensão e hibernação é muito curto e o Windows não tem tempo para concluir uma atualização. O modo de suspensão é uma configuração importante porque o sistema pode despertar o sistema da suspensão para iniciar o processo de atualização, desde que haja energia suficiente.

Defina as seguintes políticas como Habilitar ou Não Configurar para permitir que o dispositivo use o modo de suspensão:

Defina as seguintes políticas como 1 (suspensão) para que, quando um usuário fechar a tampa de um dispositivo, o sistema entre no modo de suspensão e o dispositivo tenha a oportunidade de fazer uma atualização:

  • Power/SelectLidCloseActionOnBattery

  • Power/SelectLidCloseActionPluggedIn

  • Hibernar. Quando um dispositivo está hibernando, o consumo de energia é baixo e o sistema não pode acordar sem intervenção do usuário, como pressionar o botão liga/desliga. Se um dispositivo estiver nesse estado, ele não poderá ser atualizado, a menos que dê suporte a um Dispositivo de Tempo e Alarme ACPI (TAD). Dito isso, se um dispositivo com suporte para Suspensão Tradicional (S3) estiver conectado e uma atualização do Windows estiver disponível, um estado de hibernação será adiado até que a atualização seja concluída.

Observação

Isso não se aplica a dispositivos que dão suporte ao Modo de Espera Moderno (S0 Ocioso de Baixa Energia). Você pode marcar qual estado de suspensão do sistema (S3 ou S0 Baixa Energia Ocioso) um dispositivo dá suporte executando powercfg /a em um prompt de comando. Para obter mais informações, consulte Opções do Powercfg.

O tempo limite padrão em dispositivos compatíveis com suspensão tradicional é definido como três horas. Recomendamos que você não reduza essas políticas para permitir que o Windows Update tenha a oportunidade de reiniciar o dispositivo antes de enviá-lo para hibernação:

Políticas antigas ou conflitantes

Cada versão do cliente Windows pode introduzir novas políticas para tornar a experiência melhor para os administradores e suas organizações. Quando lançamos uma nova política de cliente, nós a lançamos puramente para essa versão e posterior ou fazemos backport da política para torná-la disponível em versões anteriores.

Importante

Se você estiver usando a Política de Grupo, observe que não atualizamos os modelos ADMX antigos e você deve usar o modelo ADMX mais recente (1903) para usar a política mais recente. Além disso, se você estiver usando uma ferramenta MDM (Microsoft ou não Microsoft), não poderá usar a nova política até que ela esteja disponível na interface da ferramenta.

Como administradores, você configurou e espera determinados comportamentos, portanto, não removemos expressamente políticas mais antigas, pois elas foram configuradas para seus casos de uso específicos. No entanto, se você definir uma nova política sem desabilitar uma política mais antiga semelhante, poderá ter um comportamento conflitante, e as atualizações podem não funcionar conforme o esperado.

Importante

Às vezes, descobrimos que os administradores definem dispositivos para obter configurações de Política de Grupo e configurações de MDM de um servidor MDM, como o Microsoft Intune. Os conflitos de política são tratados de forma diferente, dependendo de como eles são configurados:

  • Atualizações do Windows: as configurações da Política de Grupo têm precedência sobre o MDM.
  • Microsoft Intune: se você definir valores diferentes para a mesma política em dois grupos diferentes, receberá um alerta e nenhuma política será definida até que o conflito seja resolvido. É crucial desabilitar políticas conflitantes para que os dispositivos em sua organização recebam as atualizações conforme o esperado. Por exemplo, se um dispositivo não estiver reagindo às alterações de política MDM, marque se uma política semelhante está definida na Política de Grupo com um valor diferente. Se você achar que a velocidade de atualização não é tão alta quanto o esperado ou se alguns dispositivos forem mais lentos do que outros, talvez seja hora de limpar todas as políticas e configurações e especificar apenas as políticas de atualização recomendadas. Consulte a Referência de política e configurações para obter uma lista consolidada de políticas recomendadas.

A seguir estão as políticas que você pode querer desabilitar porque elas podem diminuir a velocidade de atualização ou porque há políticas melhores para usar que podem entrar em conflito:

  • Adiar o período de Atualizações de Recursos em dias. Para obter a velocidade máxima de atualização, é melhor defini-la como 0 (sem adiamento) para que a atualização de recursos possa ser concluída e as atualizações mensais de segurança sejam oferecidas novamente. Mesmo se houver uma atualização de qualidade urgente que deva ser implantada rapidamente, é melhor usar Pausar Atualizações de Recursos em vez de definir uma política de adiamento. Você pode escolher um período mais longo se não quiser se manter atualizado com a última atualização de recursos.
  • Adiar o período de Atualizações de Qualidade em dias. Para minimizar o risco e maximizar a velocidade de atualização, o tempo máximo que você pode querer considerar ao avaliar a atualização com um anel diferente de dispositivos é de dois a três dias.
  • Pausar a hora de início das Atualizações de Recursos. Defina como Desabilitado , a menos que haja um problema conhecido que exija tempo para uma resolução.
  • Pausar a hora de início das Atualizações de Qualidade. Defina como Desabilitado , a menos que haja um problema conhecido que exija tempo para uma resolução.
  • Prazo: Sem reinicialização automática. O padrão é Desabilitado - Definido como 0 . Recomendamos que os dispositivos tentem reiniciar automaticamente quando uma atualização for recebida. O Windows usa as interações do usuário para identificar dinamicamente o momento menos perturbador para reiniciar.

Também há políticas adicionais que não têm mais suporte ou foram substituídas.