Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Procurando informações de consumidor? Consulte Windows Update: perguntas frequentes
WSUS é uma função do Windows Server disponível nos sistemas operacionais Windows Server. Ele fornece um único hub para atualizações do Windows em uma organização. O WSUS permite que as empresas não apenas adiem as atualizações, mas também as aprovem seletivamente, escolham quando elas serão entregues e determinem quais dispositivos individuais ou grupos de dispositivos as receberão. O WSUS fornece controle adicional sobre as políticas de cliente do Windows Update, mas não fornece todas as opções de agendamento e flexibilidade de implantação que o Microsoft Configuration Manager oferece.
Ao escolher o WSUS como sua fonte de atualizações do Windows, você usa a Política de Grupo para apontar os dispositivos cliente Windows para o servidor WSUS para suas atualizações. A partir daí, as atualizações são baixadas periodicamente no servidor WSUS e gerenciadas, aprovadas e implantadas por meio do console de administração do WSUS ou da Política de Grupo, simplificando o gerenciamento de atualizações para empresas. Se você estiver usando o WSUS para gerenciar atualizações do Windows em seu ambiente, poderá continuar a fazê-lo no Windows 11.
Observação
O WSUS foi preterido e não adiciona mais novos recursos. No entanto, ele continua a ter suporte para implantações de produção e recebe atualizações de segurança e qualidade de acordo com o ciclo de vida do produto. Para obter mais informações, consulte Recursos removidos ou não mais desenvolvidos no Windows Server.
Requisitos para a manutenção de clientes Windows com o WSUS
Para poder usar o WSUS para gerenciar e implantar atualizações de recursos do Windows, você deve usar um WSUS com suporte em uma versão do sistema operacional com suporte:
- Função do WSUS no Windows Server 2016
- Função do WSUS no Windows Server 2019
- Função do WSUS no Windows Server 2022
- Função do WSUS no Windows Server 2025
Para obter mais informações sobre como implantar a função WSUS, consulte Visão geral do Windows Server Update Services (WSUS).
Escalabilidade do WSUS
Para usar o WSUS para gerenciar todas as atualizações do Windows, algumas organizações talvez precisem acessar o WSUS em uma rede de perímetro ou podem ter algum outro cenário complexo. O WSUS é altamente escalonável e configurável para organizações de qualquer tamanho ou layout de site. Para obter informações específicas sobre o dimensionamento do WSUS, incluindo configuração de servidor upstream e downstream, filiais, balanceamento de carga do WSUS e outros cenários complexos, consulte Implantar o Windows Server Update Services.
Configurar as atualizações automáticas e atualizar o local do serviço
Ao usar o WSUS para gerenciar atualizações em dispositivos cliente Windows, comece configurando as definições de Política de Grupo Configurar Atualizações Automáticas e Local do Serviço de Atualização na Intranet da Microsoft para seu ambiente. Isso força os clientes afetados a contatar o servidor WSUS para que ele possa gerenciá-los. O processo a seguir descreve como especificar essas configurações e implantá-las em todos os dispositivos do domínio.
Para definir as configurações de Política de Grupo Configurar Atualizações Automáticas e Local do Serviço de Atualização na Intranet da Microsoft para seu ambiente
Abra o Console de Gerenciamento de Política de Grupo (gpmc.msc).
Expanda Forest\Domains\Your_Domain.
Clique com o botão direito do mouse em Your_Domain, selecione Criar um GPO neste domínio e fornecer um link para ele aqui.
Observação
Neste exemplo, as configurações de Política de Grupo Configurar Atualizações Automáticas e Local do Serviço de Atualização na Intranet da Microsoft são especificadas para todo o domínio. Isso não é um requisito; você pode direcionar essas configurações para qualquer grupo de segurança usando a Filtragem de Segurança ou uma UO específica.
Na caixa de diálogo Novo GPO, nomeie o novo GPO como WSUS - Local do Serviço de Atualizações Automáticas e Atualização da Intranet.
Clique com o botão direito do mouse no GPO WSUS - Local do Serviço de Atualizações Automáticas e Atualização da Intranet e selecione Editar.
No Editor de Gerenciamento de Política de Grupo, vá até Configuração do Computador\Políticas\Modelos Administrativos\Componentes do Windows\Windows Update.
Clique com o botão direito do mouse na configuração Configurar Atualizações Automáticas e selecione Editar.
Na caixa de diálogo Configurar Atualizações Automáticas, selecione Habilitar.
Em opções, na lista Configurar atualização automática, selecione 3 - Baixar automaticamente e notificar para instalação e selecione OK.
Importante
- Use Regedit.exe para marcar que a chave a seguir não está habilitada, pois ela pode interromper a conectividade da Microsoft Store: Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\DoNotConnectToWindowsUpdateInternetLocations
- Há três outras configurações para download automático de atualizações e datas e horas de instalação. Isso é simplesmente a opção que este exemplo usa. Para obter mais exemplos de como controlar as atualizações automáticas e outras políticas relacionadas, consulte Configurar atualizações automáticas usando a Política de Grupo.
Clique com o botão direito do mouse na configuração Especificar local do serviço de atualização na intranet da Microsoft e selecione Editar.
Na caixa de diálogo Especificar o local do serviço de atualização na intranet da Microsoft, selecione Habilitar.
Em Opções, em Definir o serviço de atualização da intranet para detectar atualizações e Definir as opções do servidor de estatísticas da intranet, digite
http://Your_WSUS_Server_FQDN:PortNumbere selecione OK.
Observação
- A URL
http://Your_WSUS_Server_FQDN:PortNumberna imagem a seguir é apenas um exemplo. Em seu ambiente, certifique-se de usar o nome do servidor e o número da porta para sua instância do WSUS. - A porta HTTP padrão para o WSUS é 8530, e a porta HTTPS padrão é 8531. (As outras opções são 80 e 443; nenhuma outra porta é suportada.)
- A URL
Como os clientes do Windows atualizarem suas políticas de computador (a atualização da Política de Grupo padrão é definida em 90 minutos e quando o computador é reiniciado), computadores começarão a aparecer no WSUS. Agora que os clientes estão se comunicando com o servidor WSUS, crie grupos de computadores que se alinhem com seus anéis de implantação.
Criar grupos de computadores no Console de Administração do WSUS
Você pode usar grupos de computadores para direcionar um subconjunto de dispositivos que tenham atualizações específicas de qualidade e recursos. Esses grupos representam seus anéis de implantação, como controlado pelo WSUS. Você pode preencher os grupos manualmente usando o Console de Administração do WSUS ou automaticamente por meio da Política de Grupo. Independentemente do método escolhido, você deve primeiro criar os grupos no Console de Administração do WSUS.
Para criar grupos de computadores no Console de Administração do WSUS
Abra o Console de Administração do WSUS.
Vá para Server_Name\Computadores\Todos os Computadores e selecione Adicionar Grupo de Computadores.
Digite Ring 2 Pilot Business Users para o nome e selecione Adicionar.
Repita essas etapas para os grupos Anel 3 – Grande Parte da TI e Anel 4 – Grande Parte dos Usuários Comerciais. Quando você terminar, deverá haver três grupos de anéis de implantação.
Agora que os grupos foram criados, adicione os computadores aos grupos de computadores que se alinham com os anéis de implantação desejados. Você pode fazer isso por meio da Política de Grupo ou manualmente usando o Console de Administração do WSUS.
Usar o Console de Administração do WSUS para preencher anéis de implantação
Adicionar computadores a grupos de computadores no Console de Administração do WSUS é simples, mas pode demorar muito mais do que gerenciar a associação ao grupo por meio da Política de Grupo, especialmente se você tiver muitos computadores para adicionar. A adição de computadores a grupos de computadores no Console de Administração do WSUS é chamada de direcionamento no lado do servidor.
Neste exemplo, você adiciona computadores a grupos de computadores de duas maneiras diferentes: atribuindo manualmente computadores não atribuídos e procurando por vários computadores.
Atribuir manualmente computadores não atribuídos a grupos
Quando novos computadores se comunicam com o WSUS, eles aparecem no grupo Computadores Não Atribuídos. Nele, você pode usar o procedimento a seguir para adicionar computadores aos seus grupos corretos. Para estes exemplos, você deve usar dois computadores Windows 10 (WIN10-PC1 e WIN10-PC2) para adicionar aos grupos de computadores.
Para atribuir computadores manualmente
No Console de Administração do WSUS, acesse Nome_Servidor\Computadores\Todos os Computadores\Computadores Não Atribuídos.
Aqui, você pode ver os novos computadores que receberam o GPO criado na seção anterior e começaram a se comunicar com o WSUS. Este exemplo tem apenas dois computadores; Dependendo da amplitude com que você implantou sua política, provavelmente terá muitos computadores aqui.
Selecione os dois computadores, clique com o botão direito do mouse na seleção e selecione Alterar Associação.
Na caixa de diálogo Definir Associação de Grupo de Computadores, selecione o anel de implantação Ring 2 Pilot Business Users e selecione OK.
Como eles foram atribuídos a um grupo, os computadores não estão mais no grupo Computadores Não Atribuídos. Se você selecionar o grupo de computadores Ring 2 Pilot Business Users , verá os dois computadores lá.
Procurar por vários computadores para adicionar a grupos
Outra maneira de adicionar vários computadores a um anel de implantação no Console de Administração do WSUS é usar o recurso de pesquisa.
Para procurar por vários computadores
No Console de Administração do WSUS, vá para Server_Name\Computadores\Todos os Computadores, clique com o botão direito do mouse em Todos os Computadores e selecione Pesquisar.
Na caixa de pesquisa, digite WIN10.
Nos resultados da pesquisa, selecione os computadores, clique com o botão direito do mouse na seleção e selecione Alterar Associação.
Selecione o anel de implantação de TI amplo do Ring 3 e selecione OK.
Agora você pode ver esses computadores no grupo de computadores Anel 3 – Grande Parte da TI.
Usar a Política de Grupo para preencher anéis de implantação
O Console de Administração do WSUS fornece uma interface amigável na qual você pode gerenciar a qualidade do Windows e as atualizações de recursos. No entanto, quando você precisa adicionar muitos computadores seus anéis de implantação do WSUS corretos, pode ser demorado fazer isso manualmente no Console de Administração do WSUS. Nesses casos, considere usar a Política de Grupo para direcionar os computadores corretos, adicionando-os automaticamente ao anel de implantação do WSUS correto com base em um grupo de segurança do Active Directory. Esse processo é chamado de direcionamento no lado do cliente. Antes de habilitar o direcionamento no lado do cliente na Política de Grupo, você deve configurar o WSUS para aceitar a atribuição do computador da Política de Grupo.
Para configurar o WSUS para permitir o direcionamento no lado do cliente da Política de Grupo
Abra o Console de Administração do WSUS, vá para Server_Name\Opções e selecione Computadores.
Na caixa de diálogo Computadores, selecione Usar a Política de Grupo ou configurações do Registro em computadores e selecione OK.
Observação
Essa opção é exclusivamente um caso em que uma escolha exclui a outra. Ao habilitar o WSUS usar a Política de Grupo para atribuição de grupo, você não pode mais adicionar manualmente computadores por meio do Console de Administração do WSUS até alterar a opção novamente.
Agora que o WSUS está pronto para o direcionamento no lado do cliente, conclua as seguintes etapas para usar a Política de Grupo para configurar o direcionamento no lado do cliente:
Para configurar o direcionamento no lado do cliente
Dica
Ao usar o direcionamento no lado do cliente, considere dar aos grupos de segurança os mesmos nomes de seus anéis de implantação. Isso simplifica o processo de criação de políticas e ajuda a garantir que você não adicione computadores aos anéis incorretos.
Abra o Console de Gerenciamento de Política de Grupo (gpmc.msc).
Expanda Forest\Domains\Your_Domain.
Clique com o botão direito do mouse em Your_Domain, selecione Criar um GPO neste domínio e fornecer um link para ele aqui.
Na caixa de diálogo Novo GPO , digite WSUS - Direcionamento de Cliente - Anel para 4 Usuários de Negócios Amplos para o nome do novo GPO.
Clique com o botão direito do mouse no GPO do WSUS - Segmentação de Cliente - Anel 4 Broad Business Users e selecione Editar.
No Editor de Gerenciamento de Política de Grupo, vá até Configuração do Computador\Políticas\Modelos Administrativos\Componentes do Windows\Windows Update.
Clique com o botão direito do mouse em Habilitar direcionamento do lado do cliente e selecione Editar.
Na caixa de diálogo Habilitar destino do lado do cliente, selecione Habilitar.
Na caixa Nome do grupo de destino para este computador, digite Anel 4 – Grande Parte dos Usuários Comerciais. Esse é o nome do anel de implantação no WSUS ao qual esses computadores serão adicionados.
Aviso
O nome do grupo de destino deve corresponder ao nome do grupo de computadores.
- Feche o Editor de Gerenciamento de Política de Grupo.
Agora você está pronto para implantar esse GPO no grupo de segurança de computador correto para o anel de implantação do Ring 4 Broad Business Users .
Para definir o escopo do GPO para um grupo
No GPMC, selecione a política WSUS - Segmentação de Cliente - Anel 4 Usuários de Negócios Amplos .
Selecione a guia Escopo .
Em Filtragem de Segurança, remova o grupo de segurança padrão USUÁRIOS AUTENTICADOS e adicione o grupo Anel 4 – Grande Parte dos Usuários Comerciais.
Na próxima vez que os clientes no grupo de segurança Ring 4 Broad Business Users receberem sua política de computador e contatarem o WSUS, eles serão adicionados ao anel de implantação Ring 4 Broad Business Users .
Aprovar e implantar atualizações de recursos automaticamente
Para clientes que devem ter suas atualizações de recursos aprovadas assim que estiverem disponíveis, você pode configurar regras de Aprovação Automática no WSUS.
Observação
O WSUS respeita o branch de manutenção do dispositivo cliente. Se você aprovar uma atualização de recursos enquanto ela ainda estiver em uma ramificação, como o Insider Preview, o WSUS instalará a atualização somente nos dispositivos que estiverem nessa ramificação de manutenção. Quando a Microsoft lançar o build para o Canal de Disponibilidade Geral, os dispositivos o instalarão. Políticas de cliente do Windows Update As configurações de ramificação não se aplicam a atualizações de recursos por meio do WSUS.
Para configurar uma regra de Aprovação Automática para atualizações de recursos do cliente Windows e aprová-las para o anel 3 Broad Implantação de TI anel Este exemplo usa o Windows 10, mas o processo é o mesmo para o Windows 11.
No Console de Administração do WSUS, acesse Serviços de Atualização\Server_Name\Opções e selecione Aprovações Automáticas.
Na guia Atualizar Regras , selecione Nova Regra.
Na caixa de diálogo Adicionar Regra, marque as caixas de seleção Quando uma atualização está em uma classificação específica, Quando uma atualização está em um produto específico e Definir um prazo final para a aprovação.
Na área Editar as propriedades, selecione qualquer classificação. Desmarque tudo, exceto Atualizações, e selecione OK.
Na área Editar as propriedades, selecione o link de qualquer produto . Desmarque todas as caixas de marcação, exceto o Windows 10 e selecione OK.
O Windows 10 está em Todos os Produtos\Microsoft\Windows.
Na área Editar as propriedades , selecione o link todos os computadores . Desmarque todas as caixas de marcação do grupo de computadores, exceto Anel 3 TI Amplo e selecione OK.
Deixe o prazo definido para 7 dias após a aprovação às 03:00.
Na caixa Etapa 3: Especifique um nome, digite Aprovação Automática de Atualização do Windows 10 para o Anel 3 TI Amplo e selecione OK.
Na caixa de diálogo Aprovações Automáticas, selecione OK.
Observação
O WSUS não respeita nenhuma configuração de adiamento mensal/semana/diária existente. Dito isso, se você estiver usando as políticas de cliente do Windows Update para um computador para o qual o WSUS também está gerenciando atualizações, quando o WSUS aprovar a atualização, ela será instalada no computador, independentemente de você ter configurado a Política de Grupo para aguardar.
Agora, sempre que as atualizações de recursos do cliente Windows forem publicadas no WSUS, elas serão automaticamente aprovadas para o anel de implantação de TI amplo do Ring 3 com um prazo de instalação de 1 semana.
Aviso
A regra de aprovação automática é executada após a sincronização. Isso significa que a próxima atualização para cada versão do cliente Windows será aprovada. Se você selecionar Executar regra, todas as atualizações possíveis que atendem aos critérios serão aprovadas, possivelmente incluindo atualizações mais antigas que você realmente não deseja, o que pode ser um problema quando os tamanhos de download são muito grandes.
Aprovar e implantar atualizações de recursos manualmente
Você também pode aprovar atualizações manualmente e definir prazos para instalação no Console de Administração do WSUS. Talvez seja melhor aprovar as regras de atualização manualmente após a atualização da implantação piloto.
Para simplificar o processo de aprovação manual, comece criando uma exibição de atualização de software que contenha apenas atualizações do Windows 10 (neste exemplo). O processo é o mesmo para atualizações do Windows 11.
Observação
Se você aprovar mais de uma atualização de recursos para um computador, poderá ocorrer um erro com o cliente. Aprove apenas uma atualização de recursos por computador.
Para aprovar e implantar atualizações de recursos manualmente
No Console de Administração do WSUS, acesse Update Services\Server_Name\Atualizações. No painel de ação , selecione Nova exibição de atualização.
Na caixa de diálogo Adicionar Modo de Exibição de Atualização, selecione As atualizações estão em uma classificação específica e As atualizações são para um produto específico.
Em Etapa 2: Editar as propriedades, selecione qualquer classificação. Desmarque todas as caixas de marcação, exceto Atualizações, e selecione OK.
Em Etapa 2: Edite as propriedades, selecione qualquer produto. Desmarque todas as caixas de marcação, exceto o Windows 10 e selecione OK.
O Windows 10 está em Todos os Produtos\Microsoft\Windows.
Na caixa Etapa 3: Especifique um nome, digite Todas as Atualizações do Windows 10 e selecione OK.
Agora que você tem a exibição Todas as atualizações do Windows 10, conclua as seguintes etapas para aprovar manualmente uma atualização para o anel de implantação do Ring 4 Broad Business Users:
No Console de Administração do WSUS, acesse Update Services\Server_Name\Atualizações\All Windows 10 Upgrades.
Clique com o botão direito do mouse na atualização de recursos que você deseja implantar e selecione Aprovar.
Na caixa de diálogo Aprovar Atualizações, na lista Anel 4 – Grande Parte dos Usuários Comerciais, selecione Aprovado para Instalação.
Na caixa de diálogo Aprovar Atualizações, na lista Ring 4 Broad Business Users, selecione Deadline, selecione One Week e, em seguida, selecione OK.
Se a caixa de diálogo Termos de Licença para Software Microsoft for aberta, selecione Aceitar.
Se a implantação for bem-sucedida, você deverá receber um relatório de progresso bem-sucedido.
Na caixa de diálogo Progresso da Aprovação , selecione Fechar.