Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: Configuration Manager (aktuell gren)
Innan du använder programuppdateringar i en Configuration Manager-produktionsmiljö är det viktigt att du går igenom planeringsprocessen. Att ha en bra plan för infrastrukturen för programuppdateringsplatsen är nyckeln till en lyckad implementering av programuppdateringar. Information om kapacitetsplanering för programuppdateringar finns i Storleks- och skalnummer.
Fastställa infrastrukturen för programuppdateringsplatsen
Det här avsnittet innehåller följande underavsnitt:
- Lista över programuppdateringsplatser
- Växling av programuppdateringspunkt
- Växla klienter manuellt till en ny programuppdateringsplats
- Programuppdateringsplatser i en skog som inte är betrodd
- Använda en befintlig WSUS-server som synkroniseringskälla på platsen på den översta nivån
- Programuppdateringsplats på en sekundär plats
- Planera för Internetbaserade klienter
- Planera innehåll för programuppdateringar
- Planera för uppdateringar från tredje part
Den centrala administrationsplatsen och alla underordnade primära platser måste ha en programuppdateringsplats. När du planerar för infrastrukturen för programuppdateringsplatsen fastställer du följande beroenden:
- Var programuppdateringsplatsen för webbplatsen ska installeras
- Vilka platser som kräver en programuppdateringsplats som accepterar kommunikation från Internetbaserade klienter
- Om du behöver en programuppdateringsplats på sekundära platser
Viktigt
Mer information om interna och externa beroenden som krävs för programuppdateringar finns i Krav för programuppdateringar.
Lägg till flera programuppdateringsplatser på en primär plats i Configuration Manager för att tillhandahålla feltolerans. Redundansdesignen för programuppdateringsplatsen skiljer sig från den rena randomiseringsmodellen som används i designen för hanteringsplatser. Till skillnad från vid utformningen av hanteringsplatser finns det klient- och nätverksprestandakostnader i programuppdateringsplatsens design när klienter byter till en ny programuppdateringsplats. När klienten växlar till en ny WSUS-server för att söka efter programuppdateringar blir resultatet en ökning av katalogstorleken och associerade prestandakrav på klientsidan och nätverket. Därför bevarar klienten tillhörighet med den senaste programuppdateringsplatsen som den genomsöktes från.
Den första programuppdateringsplatsen som du installerar på en primär plats är synkroniseringskällan för alla ytterligare programuppdateringsplatser som du lägger till på den primära platsen. När du har lagt till programuppdateringsplatser och startat synkroniseringen kan du visa status för programuppdateringsplatserna och synkroniseringskällan från noden Synkroniseringsstatus för programuppdateringsplats på arbetsytan Övervakning .
När det uppstår ett fel på programuppdateringsplatsen som konfigurerats som synkroniseringskälla för platsen tar du bort den misslyckade rollen manuellt. Välj sedan en ny programuppdateringsplats som ska användas som synkroniseringskälla. Mer information finns i Ta bort en platssystemroll.
Lista över programuppdateringsplatser
Configuration Manager ger klienten en lista över programuppdateringsplatser i följande scenarier:
En ny klient tar emot principen för att aktivera programuppdateringar
En klient kan inte kontakta sin tilldelade programuppdateringsplats och måste byta till en annan
Klienten väljer slumpmässigt en programuppdateringsplats i listan. Den prioriterar programuppdateringsplatserna i samma skog. Configuration Manager ger klienter en annan lista beroende på typ av klient:
Intranätbaserade klienter: Få en lista över programuppdateringsplatser som du kan konfigurera för att tillåta anslutningar endast från intranätet eller en lista över programuppdateringsplatser som tillåter klientanslutningar på Internet och intranät.
Internetbaserade klienter: Få en lista över programuppdateringsplatser som du konfigurerar för att endast tillåta anslutningar från Internet, eller en lista över programuppdateringsplatser som tillåter klientanslutningar på Internet och intranät.
Växling av programuppdateringspunkt
Obs!
Klienter använder gränsgrupper för att hitta en ny programuppdateringsplats. Om deras aktuella programuppdateringsplats inte längre är tillgänglig använder de även gränsgrupper för att återställa och hitta en ny. Lägg till enskilda programuppdateringsplatser i olika gränsgrupper för att styra vilka servrar en klient kan hitta. Mer information finns i Programuppdateringsplatser.
Om du har flera programuppdateringsplatser på en plats, och en misslyckas eller blir otillgänglig, ansluter klienter till en annan programuppdateringsplats. Med den nya servern fortsätter klienterna att söka efter de senaste programuppdateringarna. När en klient först tilldelas en programuppdateringsplats förblir den tilldelad till den programuppdateringsplatsen såvida den inte misslyckas med genomsökningen.
Genomsökningen efter programuppdateringar kan misslyckas med ett antal olika felkoder för återförsök och andra försök. När genomsökningen misslyckas med en felkod för återförsök startar klienten en återförsöksprocess för att söka efter programuppdateringarna på programuppdateringsplatsen. De högnivåvillkor som resulterar i en felkod för återförsök beror vanligtvis på att WSUS-servern inte är tillgänglig eller på att den är tillfälligt överbelastad. När klienten misslyckas med att söka efter programuppdateringar använder den följande process:
Klienten söker efter programuppdateringar:
- Vid den schemalagda tidpunkten
- När den körs manuellt från kontrollpanelen på klienten
- När den körs manuellt från Configuration Manager-konsolen via en klientmeddelandeåtgärd
- När den körs från en SDK-metod för Configuration Manager
Om genomsökningen misslyckas väntar klienten 30 minuter med att göra om sökningen. Den använder samma programuppdateringsplats.
Klienten försöker igen minst fyra gånger var 30:e minut. Efter det fjärde felet och efter att ha väntat ytterligare två minuter går klienten vidare till nästa programuppdateringsplats i listan.
Klienten upprepar processen med den nya programuppdateringsplatsen. Efter en lyckad genomsökning fortsätter klienten att ansluta till den nya programuppdateringsplatsen.
Följande lista innehåller ytterligare information att tänka på för scenarier med återförsök och växling av programuppdateringsplatser:
Om en klient kopplas bort från intranätet och inte kan söka efter programuppdateringar växlar den inte till en annan programuppdateringsplats. Det här felet är oväntat eftersom klienten inte kan nå det interna nätverket eller en programuppdateringspunkt som tillåter anslutningar från intranätet. Configuration Manager-klienten avgör tillgängligheten för intranätets programuppdateringsplats.
Om du hanterar klienter på Internet och har konfigurerat flera programuppdateringsplatser för att acceptera kommunikation från klienter på Internet följer växlingsprocessen den standardprocess för återförsök som beskrivits tidigare.
Om genomsökningsprocessen startar, men klienten stängs av innan genomsökningen är klar, anses det inte vara ett genomsökningsfel och det räknas inte som ett av de fyra omförsöken.
När Configuration Manager tar emot någon av följande felkoder för Windows Update Agent försöker klienten ansluta igen:
2149842970, 2147954429, 2149859352, 2149859362, 2149859338, 2149859344, 2147954430, 2147747475, 2149842974, 2149859342, 2149859372, 2149859341, 2149904388, 2149859371, 2149859367, 2149859366, 2149859364, 2149859363, 2149859361, 2149859360, 2149859359, 2149859358, 2149859357, 2149859356, 2149859354, 2149859353, 2149859350, 2149859349, 2149859340, 2149859339, 2149859332, 2149859333, 2149859334, 2149859337, 2149859336, 2149859335
Om du vill slå upp innebörden av en felkod konverterar du den decimala felkoden till hexadecimal och söker sedan efter det hexadecimala värdet på en webbplats som Windows Update Agent - Error Codes Wiki. Exempelvis är den decimala felkoden 2149842970 hexadecimal 8024001A, vilket innebär WU_E_POLICY_NOT_SET Inget principvärde har angetts.
Växla klienter manuellt till en ny programuppdateringsplats
Växla Configuration Manager -klienter till en ny programuppdateringsplats när det finns problem med den aktiva programuppdateringsplatsen. Den här ändringen inträffar bara när en klient tar emot flera programuppdateringsplatser från en hanteringsplats.
Viktigt
När du byter enheter för att använda en ny server använder enheterna en reservlösning för att hitta den nya servern. Klienterna växlar till den nya programuppdateringsplatsen under nästa genomsökningscykel för programuppdateringar.
Innan du påbörjar den här ändringen bör du granska gränsgruppskonfigurationerna för att se till att dina programuppdateringsplatser finns i rätt gränsgrupper. Mer information finns i Programuppdateringsplatser.
Om du växlar till en ny programuppdateringsplats genereras ytterligare nätverkstrafik. Mängden trafik beror på dina WSUS-konfigurationsinställningar, till exempel synkroniserade klassificeringar och produkter eller användningen av en delad WSUS-databas. Om du planerar att byta flera enheter bör du överväga att göra det under underhållsperioderna. Den här tidsinställningen minskar påverkan på nätverket när klienter söker igenom med den nya programuppdateringsplatsen.
Process för att växla programuppdateringsplatser
Starta den här ändringen i en enhetssamling. När den har utlösts letar klienterna efter en annan programuppdateringsplats vid nästa genomsökning.
I konsolen Configuration Manager går du till arbetsytan Tillgångar och efterlevnad och väljer noden Enhetssamlingar.
Välj målsamlingen. På fliken Start i menyfliksområdet i gruppen Samling väljer du Klientmeddelande och sedan Växla till nästa programuppdateringsplats.
Programuppdateringsplatser i en skog som inte är betrodd
Skapa en eller flera programuppdateringsplatser på en plats för att stödja klienter i en skog som inte är betrodd. Om du vill lägga till en programuppdateringsplats i en annan skog måste du först installera och konfigurera en WSUS-server i den skogen. Starta sedan guiden för att lägga till en Configuration Manager-platsserver med platssystemrollen för programuppdateringsplatsen. I guiden konfigurerar du följande inställningar för att ansluta till WSUS i den ej betrodda skogen:
Ange ett konto för installation av platssystem som har åtkomst till WSUS-servern i den ej betrodda skogen.
Ange ett WSUS Server Connection-konto för att ansluta till WSUS-servern.
Du har till exempel en primär plats i skog A med två programuppdateringsplatser (SUP01 och SUP02). För samma primära plats har du också två programuppdateringsplatser (SUP03 och SUP04) i skog B. När du växlar till nästa programuppdateringsplats prioriterar klienterna servrarna från samma skog.
Använda en befintlig WSUS-server som synkroniseringskälla på platsen på den översta nivån
Normalt är webbplatsen på den översta nivån i hierarkin konfigurerad för att synkronisera metadata för programuppdateringar med Microsoft Update. Om organisationens säkerhetsprincip inte tillåter att webbplatsen på den översta nivån får åtkomst till Internet konfigurerar du synkroniseringskällan för platsen på den översta nivån så att den använder en befintlig WSUS-server. Den här WSUS-servern finns inte i hierarkin för Configuration Manager. Anta att du har en WSUS-server i ett Internetanslutet nätverk (DMZ), men att din toppnivåwebbplats finns i ett internt nätverk utan Internetåtkomst. Konfigurera WSUS-servern i DMZ som synkroniseringskälla för metadata för programuppdateringar. Konfigurera WSUS-servern i DMZ för att synkronisera programuppdateringar med samma kriterier som du behöver i Configuration Manager. Annars kanske inte webbplatsen på den översta nivån synkroniserar de programuppdateringar som du förväntar dig. När du installerar programuppdateringsplatsen konfigurerar du ett WSUS-serveranslutningskonto. Det här kontot behöver åtkomst till WSUS-servern i DMZ. Kontrollera också att brandväggen tillåter trafik för lämpliga portar. Mer information finns i portarna som används av programuppdateringen som pekar på synkroniseringskällan.
Programuppdateringsplats på en sekundär plats
Programuppdateringsplatsen är valfri på en sekundär plats. Installera bara en programuppdateringsplats på en sekundär plats. När en programuppdateringsplats inte är installerad på den sekundära platsen använder enheter inom gränserna för en sekundär plats en programuppdateringsplats på den tilldelade primära platsen. Du installerar vanligtvis en programuppdateringsplats på en sekundär plats när det finns begränsad nätverksbandbredd mellan enheterna på den sekundära platsen och programuppdateringsplatserna på den överordnade primära platsen. Du kan också använda den här konfigurationen när programuppdateringsplatsen på den primära platsen närmar sig kapacitetsgränsen. När du har installerat och konfigurerat en programuppdateringsplats på den sekundära platsen uppdateras en platsomfattande princip för klienterna och de börjar använda den nya programuppdateringsplatsen.
Planera för Internetbaserade klienter
När du behöver hantera enheter som strömmar från ditt nätverk till Internet bör du utveckla en plan för hur programuppdateringar ska hanteras på dessa enheter. Configuration Manager stöder flera tekniker för det här scenariot. Använd det ena eller en kombination efter behov för att uppfylla organisationens krav.
Gateway för molnhantering
Skapa en molnhanteringsgateway i Microsoft Azure och aktivera minst en lokal programuppdateringsplats för att tillåta trafik från Internetbaserade klienter. När klienter färdas på Internet fortsätter de att söka mot dina programuppdateringspunkter. Alla Internetbaserade klienter får alltid innehåll från molntjänsten Microsoft Update.
Mer information finns i Översikt över molnhanteringsgateway och Konfigurera gränsgrupper.
Obs!
Från och med version 2203 kan du ange klienter så att de föredrar att söka mot en programuppdateringsplats (CMG) för en molnhanteringsgateway (CMG) över en lokal SUP. Det här beteendet styrs av alternativet Föredra molnbaserad källa framför lokal källa i gränsgruppen. För att minska prestandapåverkan av den här ändringen byter befintliga klienter inte automatiskt sin SUP till en molnbaserad SUP. Klienten kommer att förbli tilldelad till sin nuvarande SUP om inte deras nuvarande SUP misslyckas eller klienten manuellt byts till en ny SUP.
Internetbaserad klienthantering
Placera en programuppdateringsplats i ett Internetuppkopplat nätverk och aktivera den för att tillåta trafik från Internetbaserade klienter. När klienterna flyttas till Internet växlar de till den här programuppdateringsplatsen för genomsökning. Alla Internetbaserade klienter får alltid innehåll från molntjänsten Microsoft Update.
Mer information om fördelar och nackdelar med Internetbaserad klienthantering finns i Hantera klienter på Internet.
Klientprinciper för Windows Update
Med klientprinciper för Windows Update kan du hålla Windows 10 eller senare enheter alltid uppdaterade med de senaste kvalitets- och funktionsuppdateringarna. Dessa enheter ansluter direkt till molntjänsten Windows Update. Configuration Manager kan skilja mellan Windows-datorer som använder klientprinciper för Windows Update och WSUS för att hämta programuppdateringar.
Mer information finns i Integrering med klientprinciper för Windows Update.
Planera innehåll för programuppdateringar
Klienterna måste ladda ned innehållsfilerna för programuppdateringar för att kunna installera dem. Configuration Manager tillhandahåller flera tekniker för att stödja hantering och leverans av det här innehållet. Eller konfigurera programuppdateringsdistributioner för att tillåta eller kräva att klienter hämtar innehåll direkt från Microsoft Update-molntjänsten.
Obs!
Från och med 28 mars 2023 får lokala Windows 11 version 22H2-enheter kvalitetsuppdateringar via Unified Update Platform (UUP). UUP lokalt samverkar med WSUS och Microsoft Configuration Manager. UUP-kvalitetsuppdateringarna fortsätter att vara kumulativa och omfattar alla släppta kvalitets- och säkerhetskorrigeringar för Windows. För lokal uppdateringshantering med Unified Update Platform (UUP) krävs ytterligare 10 GB utrymme per Windows-version och processorarkitektur för varje version. Mer information finns i avsnittet UUP-överväganden .
Ladda ned och distribuera innehåll
Som standard använder hanteringsprocessen för programuppdateringar i Configuration Manager de inbyggda funktionerna för innehållshantering. Dessa funktioner omfattar det centraliserade arkivinnehållsbiblioteket med en instans och den distribuerade utformningen av distributionsplatsens platssystemroll. Du använder de här funktionerna när du laddar ned och distribuerar distributionspaket för programuppdateringar.
Mer information finns i Ladda ned programuppdateringar.
Hantera expressinstallationsfiler för Windows 10 eller senare
Configuration Manager stöder användning av expressinstallationsfiler för Windows-uppdateringar. Expressuppdateringsfiler och stödtekniker som leveransoptimering kan hjälpa till att minska nätverkspåverkan av stora innehållsfiler som laddas ned till klienter.
Mer information finns i Optimera leverans av Windows Update.
Klienter laddar ned innehåll från internet
När du distribuerar programuppdateringar till klienter konfigurerar du distributionen för klienter för att ladda ned innehåll från molntjänsten Microsoft Update. När klienter inte kan ladda ned innehåll från en annan innehållskälla kan de fortfarande ladda ned innehållet från Internet.
Du behöver inte skapa något distributionspaket när du distribuerar programuppdateringar. När du väljer alternativet Inget distributionspaket kan klienter fortfarande ladda ned innehåll från lokala källor om tillgängligt, men normalt ladda ned innehåll från tjänsten Microsoft Update.
Internetbaserade klienter laddar alltid ned innehåll från molntjänsten Microsoft Update. Distribuera inte distributionspaket för programuppdateringar till en innehållsaktiverad molnhanteringsgateway (CMG).
Planera för uppdateringar från tredje part
Configuration Manager integreras med WSUS, som har inbyggt stöd för programuppdateringar som publicerats av Microsoft. De flesta kunder använder andra tredjepartsprogram som också behöver uppdateras. Det finns flera alternativ att överväga för att hålla tredjepartsprogram uppdaterade.
Ersätta program som ska uppdateras
Använd en ersättningsrelation med programhanteringsfunktionen i Configuration Manager för att uppgradera eller ersätta befintliga program. När du ersätter ett program anger du en ny distributionstyp som ersätter distributionstypen för det ersatta programmet. Bestäm också om du vill uppgradera eller avinstallera det ersatta programmet innan det ersatta programmet installeras.
Mer information finns i Ändra och ersätta program.
Programuppdateringar från tredje part
Du kan använda noden Programuppdateringskataloger från tredje part i konsolen Configuration Manager för att prenumerera på kataloger från tredje part, publicera deras uppdateringar till programuppdateringsplatsen och sedan distribuera dem till klienter.
Mer information finns i Programuppdateringar från tredje part.
System Center Uppdateringar Publisher
System Center Uppdateringar Publisher (SCUP) är ett fristående verktyg som gör att oberoende programvaruutgivare eller programutvecklare kan hantera anpassade uppdateringar. Dessa uppdateringar omfattar uppdateringar med beroenden, till exempel drivrutiner och uppdateringspaket. SCUP kan också användas för uppdateringskataloger från tredje part som inte är tillgängliga direkt i konsolen.
Mer information finns i System Center Uppdateringar Publisher.
Planera för installation av en programuppdateringspunkt
Det här avsnittet innehåller följande underavsnitt:
Det här avsnittet innehåller information om de steg som ska vidtas för att planera och förbereda installationen av programuppdateringsplatsen. Innan du skapar en platssystemroll för programuppdateringsplatsen i Configuration Manager finns det flera krav att tänka på. De specifika kraven beror på din Configuration Manager infrastruktur. Det här avsnittet är särskilt viktigt att läsa när du konfigurerar programuppdateringsplatsen för kommunikation via HTTPS. För HTTPS-aktiverade servrar krävs ytterligare steg för att de ska fungera korrekt.
Krav för programuppdateringsplatsen
Installera programuppdateringsplatsrollen på ett platssystem som uppfyller minimikraven för WSUS och de konfigurationer som stöds för Configuration Manager platssystem.
Mer information om minimikraven för WSUS-serverrollen i Windows Server finns i Granska överväganden och systemkrav.
Mer information om de konfigurationer som stöds för Configuration Manager platssystem finns i Plats- och platssystemkrav.
Planera för en WSUS-installation
Installera en version av WSUS som stöds på alla platssystemservrar som du konfigurerar för programuppdateringsplatsrollen. När du inte installerar programuppdateringsplatsen på platsservern installerar du WSUS-administrationskonsolen på platsservern. Med den här komponenten kan platsservern kommunicera med WSUS som körs på programuppdateringsplatsen.
När du använder WSUS på Windows Server 2012 eller senare konfigurerar du ytterligare behörigheter så att WSUS Configuration Manager i Configuration Manager kan ansluta till WSUS. Den här komponenten utför regelbundna hälsokontroller. Välj något av följande alternativ för att konfigurera den behörighet som krävs:
Lägg till SYSTEM-kontot i gruppen WSUS-administratörer
Lägg till kontot NT AUTHORITY\SYSTEM som en användare för WSUS-databasen (SUSDB). Konfigurera minst medlemskapet webService-databasrollen.
Mer information om hur du installerar WSUS på Windows Server finns i Installera WSUS-serverrollen.
När du installerar fler än en programuppdateringsplats på en primär plats använder du samma WSUS-databas för varje programuppdateringsplats i samma Active Directory-skog. Att dela samma databas förbättrar prestanda när klienter byter till en ny programuppdateringsplats. Mer information finns i Använda en delad WSUS-databas för programuppdateringsplatser.
Konfigurera sökvägen till katalogen för WSUS-innehåll
När du installerar WSUS måste du ange en sökväg till innehållskatalogen. WSUS-innehållskatalogen används främst för att lagra filer med licensvillkor för programvara från Microsoft som klienterna behöver under genomsökningen. Configuration Manager WSUS-innehållskatalogen bör inte överlappa innehållskällkatalogen för Configuration Manager programdistributionspaket. Överlappning av WSUS-innehållskatalogen och Configuration Manager-paketkällan resulterar i att felaktiga filer tas bort från WSUS-innehållskatalogen.
Konfigurera WSUS för att använda en anpassad webbplats
När du installerar WSUS kan du välja att använda IIS-standardwebbplatsen eller skapa en egen WSUS-webbplats. Skapa en anpassad webbplats för WSUS så att IIS är värd för WSUS-tjänsterna på en dedikerad virtuell webbplats. Annars delar den samma webbplats som används av andra platssystem eller program i Configuration Manager. Den här konfigurationen är särskilt nödvändig när du installerar rollen för programuppdateringsplatsen på platsservern. När du kör WSUS i Windows Server 2012 eller senare konfigureras WSUS som standard att använda port 8530 för HTTP och port 8531 för HTTPS. Ange dessa portar när du skapar programuppdateringsplatsen på en plats.
Konfigurera WSUS som en replikserver
När du lägger till rollen för programuppdateringsplatsen på en primär platsserver kan du inte använda en WSUS-server som är konfigurerad som en replik. När WSUS-servern är konfigurerad som en replik misslyckas Configuration Manager med att konfigurera WSUS-servern och WSUS-synkroniseringen misslyckas. Den första programuppdateringsplats som du installerar på en primär plats är standardprogramuppdateringsplatsen. Ytterligare programuppdateringsplatser på platsen är konfigurerade som repliker av standardprogramuppdateringsplatsen.
Besluta om du vill konfigurera WSUS för att använda SSL
Vi rekommenderar starkt att du använder SSL-protokollet för att skydda programuppdateringspunkten. WSUS använder SSL för att autentisera klientdatorer och underordnade WSUS-servrar till WSUS-servern. WSUS använder också SSL för att kryptera metadata för programuppdateringar. Om du väljer att skydda WSUS med SSL förbereder du WSUS-servern innan du installerar programuppdateringsplatsen.
När du installerar och konfigurerar programuppdateringsplatsen väljer du alternativet Aktivera SSL-kommunikation för WSUS Server. Annars konfigurerar Configuration Manager WSUS att inte använda SSL. När du aktiverar SSL på en programuppdateringsplats konfigurerar du även alla programuppdateringsplatser på underordnade platser så att SSL används. Mer information finns i självstudien Konfigurera en programuppdateringsplats för att använda TLS/SSL med ett PKI-certifikat.
Obs!
För att säkerställa att de bästa säkerhetsprotokollen finns på plats rekommenderar vi starkt att du använder TLS/SSL-protokollet för att skydda infrastrukturen för programuppdatering. Från och med den kumulativa uppdateringen september 2020 är HTTP-baserade WSUS-servrar säkra som standard. En klient som söker efter uppdateringar mot en HTTP-baserad WSUS kommer inte längre att kunna använda en användarproxy som standard. Om du fortfarande behöver en användarproxy trots säkerhetskompromisserna finns en ny klientinställning för programuppdateringar tillgänglig för att tillåta dessa anslutningar. Mer information om ändringarna för genomsökning av WSUS finns i Ändringar i september 2020 för att förbättra säkerheten för Windows-enheter som genomsöker WSUS.
Konfigurera brandväggar
Programuppdateringsplatsen på en central administrationsplats för Configuration Manager kommunicerar med WSUS på programuppdateringsplatsen. WSUS kommunicerar med synkroniseringskällan för att synkronisera metadata för programuppdateringar. Programuppdateringsplatser på en underordnad plats kommunicerar med programuppdateringsplatsen på den överordnade platsen. När det finns fler än en programuppdateringsplats på en primär plats kommunicerar de ytterligare programuppdateringsplatserna med standardprogramuppdateringsplatsen. Standardrollen är den första programuppdateringsplatsen som installeras på platsen.
Du kan behöva konfigurera brandväggen för att tillåta HTTP- eller HTTPS-trafik som WSUS använder i följande scenarier:
- Mellan programuppdateringsplatsen och Internet
- Mellan en programuppdateringsplats och dess överordnade synkroniseringskälla
- Mellan ytterligare programuppdateringspunkter
Anslutningen till Microsoft Update är alltid konfigurerad till att använda port 80 för HTTP och port 443 för HTTPS. Använd en anpassad port för anslutningen från WSUS på programuppdateringsplatsen på en underordnad plats till WSUS på programuppdateringsplatsen på den överordnade platsen. Om din säkerhetsprincip inte tillåter anslutningen använder du synkroniseringsmetoden för export och import. Mer information finns i avsnittet Synkroniseringskälla i den här artikeln. Mer information om de portar som WSUS använder finns i Så här fastställer du de portinställningar som används av WSUS i Configuration Manager.
Begränsa åtkomsten till specifika domäner
Om organisationen begränsar nätverkskommunikationen med Internet med hjälp av en brandvägg eller proxyenhet måste du tillåta att den aktiva programuppdateringsplatsen får åtkomst till Internetslutpunkter. Då kan WSUS och Automatiska uppdateringar kommunicera med molntjänsten Microsoft Update.
Mer information finns i Krav för Internetåtkomst.
Planera för synkroniseringsinställningar
Det här avsnittet innehåller följande underavsnitt:
- Synkroniseringskälla
- Synkroniseringsschema
- Uppdatera klassificeringar
- Produkter
- Ersättningsregler
- Språk
- Maximal körtid
Synkronisering av programuppdateringar i Configuration Manager laddar ned metadata för programuppdateringar baserat på villkor som du konfigurerar. Webbplatsen på översta nivån i hierarkin synkroniserar programuppdateringar från Microsoft Update. Du kan konfigurera programuppdateringsplatsen på den översta nivån för att synkronisera med en befintlig WSUS-server, inte i Configuration Manager hierarkin. De underordnade primära platserna synkroniserar metadata för programuppdateringar från programuppdateringsplatsen på den centrala administrationsplatsen. Innan du installerar och konfigurerar en programuppdateringsplats använder du det här avsnittet för att planera synkroniseringsinställningarna.
Synkroniseringskälla
Inställningarna för synkroniseringskällan för programuppdateringsplatsen anger den plats där programuppdateringsplatsen hämtar metadata för programuppdateringar. Den anger också om synkroniseringsprocessen skapar WSUS-rapporthändelser.
Synkroniseringskälla: Som standard konfigurerar programuppdateringsplatsen på den översta nivån synkroniseringskällan för Microsoft Update. Du kan välja att synkronisera den översta nivån med en befintlig WSUS-server. Programuppdateringsplatsen på en underordnad primär plats konfigurerar synkroniseringskällan som programuppdateringsplats på den centrala administrationsplatsen.
Den första programuppdateringsplats som du installerar på en primär plats, som är standardprogramuppdateringsplatsen, synkroniseras med den centrala administrationsplatsen. Ytterligare programuppdateringsplatser på den primära platsen synkroniseras med standardprogramuppdateringsplatsen på den primära platsen.
När en programuppdateringspunkt kopplas bort från Microsoft Update eller från den överordnade uppdateringsservern konfigurerar du synkroniseringskällan så att den inte synkroniseras med en konfigurerad synkroniseringskälla. Konfigurera den i stället så att den använder export- och importfunktionen i WSUSUtil-verktyget för att synkronisera programuppdateringar. Mer information finns i Synkronisera programuppdateringar från en frånkopplad programuppdateringsplats.
WSUS-rapporteringshändelser: Windows Update Agent på klientdatorer kan skapa händelsemeddelanden för WSUS-rapportering. Dessa händelser används inte av Configuration Manager. Därför är alternativet Skapa inte WSUS-rapporteringshändelser markerat som standard. När dessa händelser inte skapas är den enda gången som klienten ska ansluta till WSUS-servern under utvärderingen av programuppdateringen och efterlevnadsgenomsökningar. Om dessa händelser behövs för rapportering utanför Configuration Manager ändrar du den här inställningen för att skapa WSUS-rapporteringshändelser.
Viktigt
Om du delar WSUS-databasen (SUSDB) över flera programuppdateringsplatser för platsen på den översta nivån kontrollerar du att var och en av dessa WSUS-servrar uppfyller Internetåtkomstkraven för programuppdateringar. När databasen delas på platsen på den översta nivån kan Configuration Manager välja någon av dessa WSUS-servrar att synkronisera med Microsoft Update.
Synkroniseringsschema
Konfigurera synkroniseringsschemat endast på programuppdateringsplatsen på den översta platsen i Configuration Manager hierarkin. När du konfigurerar synkroniseringsschemat synkroniseras programuppdateringsplatsen med synkroniseringskällan på det datum och den tid som du har angett. Med det anpassade schemat kan du synkronisera programuppdateringar för att optimera för din miljö. Tänk på prestandakraven för WSUS-servern, platsservern och nätverket. Till exempel 02:00 en gång i veckan. Du kan också starta synkroniseringen manuellt på webbplatsen på den översta nivån med hjälp av åtgärden Synkroniseringsprogram Uppdateringar från noderna All programvara Uppdateringar eller Programuppdateringsgrupper i Configuration Manager-konsolen.
Tips
Schemalägg synkroniseringen av programuppdateringar så att den körs vid en tidpunkt som passar din miljö. Ett vanligt scenario är att ställa in synkroniseringsschemat så att det körs strax efter Microsofts vanliga programuppdatering den andra tisdagen varje månad. Den här dagen brukar kallas för Patch Tuesday. Om du använder Configuration Manager för att leverera Endpoint Protection och Windows Defender definitions- och motoruppdateringar bör du överväga att ställa in synkroniseringsschemat så att det körs dagligen.
När programuppdateringsplatsen har synkroniserats skickar den en synkroniseringsbegäran till underordnade platser. Om du har ytterligare programuppdateringsplatser på en primär plats skickar den en synkroniseringsbegäran till varje programuppdateringsplats. Den här processen upprepas på alla webbplatser i hierarkin.
Uppdatera klassificeringar
Varje programuppdatering definieras med en uppdateringsklassificering som hjälper till att organisera de olika typerna av uppdateringar. Under synkroniseringsprocessen synkroniserar platsen metadata för de angivna klassificeringarna.
Configuration Manager stöder synkronisering av följande uppdateringsklassificeringar:
Kritiska uppdateringar: En brett släppt uppdatering för ett specifikt problem som åtgärdar ett kritiskt, icke-säkerhetsrelaterat fel.
Definition Uppdateringar: En uppdatering av virus eller andra definitionsfiler.
Funktionspaket: Nya produktfunktioner som distribueras utanför en produktversion och vanligtvis ingår i nästa fullständiga produktversion.
Säkerhets Uppdateringar: En allmänt utgiven uppdatering för ett produktspecifikt, säkerhetsrelaterat problem.
Service Pack: En kumulativ uppsättning snabbkorrigeringar som tillämpas på ett operativsystem eller program. Dessa snabbkorrigeringar omfattar säkerhetsuppdateringar, kritiska uppdateringar och programuppdateringar.
Verktyg: Ett verktyg eller en funktion som hjälper till att utföra en eller flera uppgifter.
Samlade uppdateringar: En kumulativ uppsättning snabbkorrigeringar som paketeras tillsammans för enkel distribution. Dessa snabbkorrigeringar omfattar säkerhetsuppdateringar, kritiska uppdateringar och programuppdateringar. En samlad uppdatering gäller vanligtvis ett specifikt område, till exempel säkerhet eller en produktkomponent.
Uppdateringar: En uppdatering av ett program eller en fil som för närvarande är installerad.
Uppgraderingar: En funktionsuppdatering till en ny version av Windows.
Konfigurera endast inställningarna för uppdateringsklassificering på platsen på den översta nivån. Inställningarna för uppdateringsklassificering konfigureras inte på programuppdateringsplatsen på underordnade platser, eftersom programuppdateringsmetadata replikeras från platsen på den översta nivån. När du väljer uppdateringsklassificeringar bör du tänka på att ju fler klassificeringar du väljer, desto längre tid tar det att synkronisera programuppdateringarnas metadata.
Varning
Vi rekommenderar att du rensar alla klassificeringar innan du synkroniserar för första gången. Efter den första synkroniseringen väljer du önskade klassificeringar och kör synkroniseringen igen.
Produkter
Metadata för varje programuppdatering definierar en eller flera produkter som uppdateringen gäller för. En produkt är en specifik utgåva av ett operativsystem eller program. Ett exempel på en produkt är Microsoft Windows 10. En produktfamilj är det basoperativsystem eller program som de enskilda produkterna härleds från. Ett exempel på en produktfamilj är Microsoft Windows, där Windows 10 och Windows Server 2016 är medlemmar. Välj en produktfamilj eller enskilda produkter i en produktfamilj.
När programuppdateringar gäller för flera produkter, och minst en av produkterna har valts för synkronisering, visas alla produkter i Configuration Manager-konsolen även om vissa produkter inte har valts. Du väljer till exempel bara produkten Windows Server 2012. Om en programuppdatering gäller Windows Server 2012 och Windows Server 2012 Datacenter Edition finns båda produkterna i platsdatabasen.
Konfigurera endast produktinställningarna på webbplatsen på den översta nivån. Produktinställningarna konfigureras inte på programuppdateringsplatsen för underordnade platser eftersom metadata för programuppdateringar replikeras från platsen på den översta nivån. Ju fler produkter du väljer, desto längre tid tar det att synkronisera metadata för programuppdateringar.
Viktigt
Configuration Manager lagrar en lista över produkter och produktfamiljer som du väljer mellan när du först installerar programuppdateringsplatsen. Produkter och produktfamiljer som släpps när Configuration Manager har släppts kanske inte är tillgängliga att välja förrän synkroniseringen har slutförts. Under synkroniseringsprocessen uppdateras listan med tillgängliga produkter och produktfamiljer som du kan välja mellan. Rensa alla produkter innan du synkroniserar programuppdateringar för första gången. Efter den första synkroniseringen väljer du önskade produkter och kör synkroniseringen igen.
Ersättningsregler
En programuppdatering som ersätter en annan programuppdatering utför vanligtvis en eller flera av följande åtgärder:
Förbättrar, förbättrar eller uppdaterar korrigeringen som tillhandahölls av en eller flera tidigare utgivna uppdateringar.
Förbättrar effektiviteten hos det ersatta uppdateringsfilpaketet som installeras på klienter om uppdateringen godkänns för installation. Den ersatta uppdateringen kan till exempel innehålla filer som inte längre är relevanta för korrigeringen eller för operativsystemen som stöds av den nya uppdateringen. De filerna ingår inte i det ersättande filpaketet för uppdateringen.
Uppdateringar nyare versioner av en produkt. Med andra ord uppdateras versioner som inte längre kan tillämpas på tidigare versioner eller konfigurationer av en produkt. Uppdateringar kan också ersätta andra uppdateringar om ändringar har gjorts för att utöka språkstödet. Till exempel kan en senare revision av en produktuppdatering för Microsoft 365-applikationer ta bort stödet för ett äldre operativsystem, men det kan lägga till ytterligare stöd för nya språk i den första uppdateringsversionen.
I egenskaperna för programuppdateringsplatsen anger du att de ersatta programuppdateringarna upphör att gälla omedelbart. Den här inställningen förhindrar att de inkluderas i nya distributioner. Den flaggar också befintliga distributioner för att ange att de innehåller en eller flera utgångna programuppdateringar. Du kan också ange en tidsperiod innan de ersatta programuppdateringarna upphör att gälla. Med den här åtgärden kan du fortsätta att distribuera dem.
Tänk dig följande scenarion där du kan behöva distribuera en ersatt programuppdatering:
En programvaruuppdatering som ersätter den stöder endast nyare versioner av operativsystemet. Vissa av klientdatorerna kör tidigare versioner av operativsystemet.
En programvaruuppdatering som ersätts har mer begränsad tillämplighet än den programvaruuppdatering som den ersätter. Det här beteendet kan göra det olämpligt för vissa klienter.
Om en ersättande programuppdatering inte har godkänts för distribution i produktionsmiljön.
Configuration Manager kan automatiskt upphöra att gälla ersatta uppdateringar baserat på ett schema som du väljer. Du kan ange beteendet för ersättningsregler för funktionsuppdateringar separat från icke-funktionsuppdateringar. Standardinställningen är att vänta 3 månader innan en ersatt uppdatering upphör att gälla. Standardinställningen på tre månader är att ge dig tid att verifiera att uppdateringen inte längre behövs av klientdatorerna. Vi rekommenderar att du inte utgår från att ersatta uppdateringar ska upphöra att gälla omedelbart, till förmån för den nya, ersättande uppdateringen. Du kan visa en lista över de programuppdateringar som ersätter programuppdateringen på fliken Ersättningsinformation i egenskaperna för programvaruuppdatering.
Språk
Med språkinställningarna för programuppdateringsplatsen kan du konfigurera:
- De språk som sammanfattningsdetaljerna (metadata för programuppdateringar) synkroniseras med för programuppdateringar
- Språken för programuppdateringsfilen som laddas ned för programuppdateringar
Programuppdateringsfil
Konfigurera språk för inställningen Programuppdateringsfil i egenskaperna för programuppdateringsplatsen. Med den här inställningen anges de standardspråk som är tillgängliga när du hämtar programuppdateringar på en webbplats. Ändra de språk som väljs som standard varje gång programuppdateringarna laddas ned eller distribueras. Under nedladdningen laddas programuppdateringsfilerna för de konfigurerade språken ned till distributionspaketets källplats, om programuppdateringsfilerna är tillgängliga på det valda språket. Därefter kopieras de till innehållsbiblioteket på platsservern. Sedan distribueras de till de distributionsplatser som har konfigurerats för paketet.
Konfigurera språkinställningarna för programuppdateringsfilen med de språk som oftast används i din miljö. Klienterna på webbplatsen använder till exempel mest engelska och japanska för Windows eller program. Det finns få andra språk som används på webbplatsen. Välj endast engelska och japanska i kolumnen Programuppdateringsfil när du laddar ned eller distribuerar programuppdateringen. Med den här åtgärden kan du använda standardinställningarna på sidan Språkval i distributions- och nedladdningsguiderna. Den här åtgärden förhindrar också att onödiga uppdateringsfiler laddas ned. Konfigurera den här inställningen vid varje programuppdateringsplats i hierarkin Configuration Manager.
Sammanfattning
Under synkroniseringsprocessen uppdateras sammanfattningsinformationen (metadata för programuppdateringar) för programuppdateringar på de språk som du anger. Metadata innehåller information om programuppdateringen, till exempel:
- Namn
- Beskrivning
- Produkter som uppdateringen stöder
- Klassificering av uppdateringar
- Artikel-ID
- Ladda ned URL
- Tillämplighetsregler
Konfigurera inställningarna för sammanfattningsdetaljer endast på webbplatsen på den översta nivån. Sammanfattningsinformationen konfigureras inte på programuppdateringsplatsen på underordnade platser eftersom metadata för programuppdateringar replikeras från den centrala administrationsplatsen med hjälp av filbaserad replikering. När du väljer språk för sammanfattningsdetaljer väljer du bara de språk som du behöver i din miljö. Ju fler språk du väljer, desto längre tid tar det att synkronisera programuppdateringarnas metadata. Configuration Manager visar metadata för programuppdateringar på språkområdet för det operativsystem där Configuration Manager-konsolen körs. Om de lokaliserade egenskaperna för programuppdateringarna inte är tillgängliga i operativsystemets nationella inställningar visas informationen om programuppdateringar på engelska.
Viktigt
Välj alla språk för sammanfattningsinformation som du behöver. När programuppdateringsplatsen på den översta nivån synkroniseras med synkroniseringskällan avgör de valda sammanfattningsdetaljspråken vilka programuppdateringsmetadata som hämtas. Om du ändrar språk för sammanfattningsinformation efter att synkroniseringen har körts minst en gång hämtas programuppdateringsmetadata för de ändrade sammanfattningsdetaljspråken endast för nya eller uppdaterade programuppdateringar. Programuppdateringar som redan har synkroniserats uppdateras inte med nya metadata för de ändrade språken, såvida inte programvaruuppdateringen ändras i synkroniseringskällan.
Maximal körtid
Du kan ange hur lång tid en programvaruuppdateringsinstallation måste slutföras. Du kan ange maximal körtid för följande:
Maximal körtid för Windows-funktionsuppdateringar (minuter)
-
Funktionsuppdateringar – En uppdatering som finns i någon av följande tre klassificeringar:
- Uppgraderingar
- Uppdatera samlade uppdateringar
- Service Pack
-
Funktionsuppdateringar – En uppdatering som finns i någon av följande tre klassificeringar:
Maximal körtid för Office 365 uppdateringar och icke-funktionsuppdateringar för Windows (minuter)
-
Icke-funktionsuppdateringar – en uppdatering som inte är en funktionsuppgradering och vars produkt visas som någon av följande:
- Windows 11
- Windows 10 (alla versioner)
- Windows Server 2012 R2
- Windows Server 2016
- Windows Server 2019
- Office 365
-
Icke-funktionsuppdateringar – en uppdatering som inte är en funktionsuppgradering och vars produkt visas som någon av följande:
Maximal körtid för alla andra programuppdateringar utanför dessa kategorier, till exempel uppdateringar från tredje part (minuter): Standardinställningen för maximal körtid för dessa uppdateringar varierar beroende på när uppdateringen först synkroniseras med miljön och Configuration Manager version. Använd varukorgen nedan för att fastställa det maximala körtidsvärdet för dessa uppdateringar:
2203 eller senare 2103, 2107 eller 2111 2010 Den maximala körtiden för alla andra programuppdateringar kan anpassas. Standardvärdet är 60 minuter. 60 minuter 10 minuter Viktigt
- Den här inställningen ändrar bara den maximala körtiden för nya uppdateringar som synkroniseras med SUP. Det ändrar inte körningstiden för befintliga uppdateringar som synkroniserades innan körningstiden ändrades. Om den till exempel
Update 1först synkroniserades med en 2111-miljö är den maximala körningstiden 60 minuter. Sedan uppgraderar du miljön till version 2203 och anger den maximala körtiden till 30 minuter.Update 1behåller sin 60 minuters körtid. Men när en ny uppdateringUpdate 2synkroniseras får den den nya körtiden på 30 minuter. - Om du behöver ändra den maximala körtiden för en uppdatering manuellt kan du konfigurera inställningarna för programuppdatering för den.
- Den här inställningen ändrar bara den maximala körtiden för nya uppdateringar som synkroniseras med SUP. Det ändrar inte körningstiden för befintliga uppdateringar som synkroniserades innan körningstiden ändrades. Om den till exempel
Planera för en underhållsperiod för programuppdateringar
Lägg till en underhållsperiod som är avsedd för installation av programuppdateringar. Med den här åtgärden kan du konfigurera en allmän underhållsperiod och en annan underhållsperiod för programuppdateringar. När du konfigurerar både en allmän underhållsperiod och underhållsperiod för programuppdateringar installerar klienterna endast programuppdateringar under underhållsperioden för programuppdateringar.
Du kan ändra detta och tillåta att programuppdateringar installeras under en allmän underhållsperiod. Mer information om den här klientinställningen finns i Klientinställningar för programuppdateringar.
Mer information om underhållsperioder finns i Så här använder du underhållsfönster.
Alternativ för omstart för Windows 10 klienter efter installation av programuppdatering
När en programuppdatering som kräver en omstart distribueras och installeras med Configuration Manager schemalägger klienten en väntande omstart och visar dialogrutan för omstart.
När det finns en väntande omstart för en Configuration Manager programuppdatering är alternativet Uppdatera och starta om och Uppdatera och inaktivera tillgängligt på Windows 10 datorer i Windows energialternativ. När du har använt något av de här alternativen visas inte dialogrutan för omstart när datorn startas om. Under vissa omständigheter kan operativsystemet ta bort de väntande omstartsalternativen. Detta kan hända om snabbstartsfunktionen i Windows 10 är aktiverad. Mer information finns i Uppdateringar kanske inte installeras med snabbstart i Windows 10.
Utvärdera programuppdateringar efter en Servicing Stack-uppdatering
Från och med version 2002 identifierar Configuration Manager om en Servicing Stack-uppdatering (SSU) ingår i en installation för flera uppdateringar. När en SSU identifieras installeras den först. Efter installationen av SSU körs en utvärderingscykel för programuppdatering för att installera de återstående uppdateringarna. Den här ändringen gör att en beroende kumulativ uppdatering kan installeras efter Servicing Stack-uppdateringen. Enheten behöver inte startas om mellan installationerna och du behöver inte skapa en ytterligare underhållsperiod. SSU:er installeras först endast för installationer som inte initieras av användaren. Om en användare till exempel initierar en installation för flera uppdateringar från Software Center kanske SSU inte installeras först. Installation av SSU:er först är inte tillgängligt för Windows Server-operativsystem när du använder Configuration Manager version 2002. Den här funktionen lades till i Configuration Manager version 2006 för Windows Server operativsystem.
Om du har uppdateringar som inte är Windows-uppdateringar, t.ex. Office eller uppdateringar från tredje part, vid samma tidsgräns och de kräver en omstart efter installationen, kanske inte kumulativa uppdateringar installeras direkt efter SSU-installationen eftersom datorn krävde en omstart innan en fullständig genomsökning kunde göras igen. Detta kan uppnås genom att markera kryssrutan Om någon uppdatering i den här distributionen kräver en omstart av systemet kör du utvärderingscykeln för uppdateringsdistribution efter omstart i distributionsinställningarna.
Nästa steg
När du planerar för programuppdateringar, se Förbereda för hantering av programuppdateringar.
Mer information om hur du hanterar Windows som en tjänst finns i Grunderna i Configuration Manager som en tjänst och Windows som en tjänst.