Installera och konfigurera en programuppdateringspunkt

Gäller för: Configuration Manager (aktuell gren)

Viktigt

Innan du installerar platssystemrollen för programuppdateringsplats (SUP) måste du kontrollera att servern uppfyller de beroenden som krävs och fastställer infrastrukturen för programuppdateringsplatsen på platsen. Mer information om hur du planerar för programuppdateringar och fastställer infrastrukturen för programuppdateringsplatsen finns i Planera för programuppdateringar.

Programuppdateringsplatsen krävs på den centrala administrationsplatsen och på de primära platserna för att möjliggöra utvärdering av efterlevnad av programuppdateringar och för att distribuera programuppdateringar till klienter. Programuppdateringsplatsen är valfri på sekundära platser. Systemrollen för programuppdateringsplatsen måste skapas på en server som har WSUS installerat. Programuppdateringsplatsen interagerar med WSUS-tjänsterna för att konfigurera inställningarna för programuppdatering och för att begära synkronisering av metadata. När du har en Configuration Manager hierarki installerar och konfigurerar du programuppdateringsplatsen på den centrala administrationsplatsen först, sedan på underordnade primära platser och sedan eventuellt på sekundära platser. Om du har en fristående primär plats och inte en central administrationsplats måste du först installera och konfigurera programuppdateringsplatsen på den primära platsen och sedan eventuellt på de sekundära platserna. Vissa inställningar är bara tillgängliga när du konfigurerar programuppdateringsplatsen på en plats på den översta nivån. Det finns olika alternativ som du måste överväga beroende på var programuppdateringsplatsen är installerad.

Viktigt

  • Du kan installera mer än en programuppdateringsplats på en plats. Den första programuppdateringsplats som du installerar är konfigurerad som synkroniseringskälla, som synkroniserar uppdateringarna från Microsoft Update eller från den överordnade synkroniseringskällan. De andra programuppdateringsplatserna på platsen är konfigurerade som repliker av den första programuppdateringsplatsen. Därför är vissa inställningar inte tillgängliga när du har installerat och konfigurerat den första programuppdateringsplatsen.
  • Det stöds inte för att installera platssystemrollen för programuppdateringsplatsen på en server som har konfigurerats och använts som en fristående WSUS-server eller med hjälp av en programuppdateringsplats för att direkt hantera WSUS-klienter. Befintliga WSUS-servrar stöds endast som överordnade synkroniseringskällor för den aktiva programuppdateringsplatsen. Se Synkronisera från en överordnad plats för datakällan

Du kan lägga till platssystemrollen för programuppdateringsplatsen i en befintlig platssystemserver eller skapa en ny. På sidan Val av systemroll i guiden Skapa platssystemserver eller Lägg till platssystemroller, beroende på om du lägger till platssystemrollen i en ny eller befintlig platsserver, väljer du Programuppdateringsplats och konfigurerar sedan inställningarna för programuppdateringsplatsen i guiden. Inställningarna är olika beroende på vilken version av Configuration Manager du använder. Mer information om hur du installerar platssystemroller finns i Installera platssystemroller.

Använd följande avsnitt för information om inställningarna för programuppdateringsplatser på en plats.

Inställningar för proxyserver

Du kan konfigurera proxyserverinställningarna på olika sidor i guiden Skapa platssystemserver eller Lägg till platssystemroller beroende på vilken version av Configuration Manager du använder.

  • Du måste konfigurera proxyservern och sedan ange när proxyservern ska användas för programuppdateringar. Konfigurera följande inställningar:

    • Konfigurera proxyserverinställningarna på sidan Proxy i guiden eller på fliken Proxy i Egenskaper för platssystem. Proxyserverinställningarna är platssystemspecifika, vilket innebär att alla platssystemroller använder de proxyserverinställningar som du anger.

    • Ange om proxyservern ska användas när Configuration Manager synkroniserar programuppdateringarna och när den laddar ned innehåll med hjälp av en regel för automatisk distribution. Konfigurera proxyserverinställningarna för programuppdateringsplatsen på sidan Proxy- och kontoinställningar i guiden eller på fliken Proxy- och kontoinställningar i Egenskaper för programuppdateringsplats.

    • Inställningen Använd en proxy vid nedladdning av innehåll med hjälp av regler för automatisk distribution är tillgänglig, men den används inte för en programuppdateringsplats på en sekundär plats. Endast programuppdateringsplatsen på den centrala administrationsplatsen och primära platsen laddar ned innehåll från Microsoft Update-sidan.

    • Som standard används det lokala systemkontot för den server där en regel för automatisk distribution skapades för att ansluta till Internet och hämta programuppdateringar när reglerna för automatisk distribution körs. När det här kontot inte har tillgång till Internet går det inte att ladda ned programuppdateringarna och följande post loggas på ruleengine.log: Det gick inte att ladda ned uppdateringen från Internet. Fel = 12007. Konfigurera autentiseringsuppgifterna för att ansluta till proxyservern när det lokala systemkontot inte har tillgång till Internet.

WSUS-inställningar

Du måste konfigurera WSUS-inställningar på olika sidor i guiden Skapa platssystemserver eller Lägg till platssystemroller beroende på vilken version av Configuration Manager du använder, och i vissa fall endast i egenskaperna för programuppdateringsplatsen, även kallade komponentegenskaper för programuppdateringspunkt. Använd informationen i följande avsnitt för att konfigurera WSUS-inställningarna.

Viktigt

För att säkerställa att de bästa säkerhetsprotokollen finns på plats rekommenderar vi starkt att du använder TLS/SSL-protokollet för att skydda infrastrukturen för programuppdatering. Från och med den kumulativa uppdateringen september 2020 är HTTP-baserade WSUS-servrar säkra som standard. En klient som söker efter uppdateringar mot en HTTP-baserad WSUS kommer inte längre att kunna använda en användarproxy som standard. Om du fortfarande behöver en användarproxy trots säkerhetskompromisserna finns en ny klientinställning för programuppdateringar tillgänglig för att tillåta dessa anslutningar. Mer information om ändringarna för genomsökning av WSUS finns i Ändringar i september 2020 för att förbättra säkerheten för Windows-enheter som genomsöker WSUS.

Portinställningar för WSUS

Du måste konfigurera WSUS-portinställningarna på sidan Programuppdateringsplats i guiden eller i egenskaperna för programuppdateringsplatsen. Använd följande procedur för att fastställa de portinställningar som används av WSUS:

Fastställa vilka portinställningar som används i IIS

  1. Öppna IIS-hanteraren (Internet Information Services) på WSUS-servern.
  2. Expandera Webbplatser, välj WSUS-administrationsplatsen och välj sedan Bindningar i fönstret Åtgärder . I dialogrutan Webbplatsbindningar visas portvärdena HTTP och HTTPS i kolumnen Port .

Konfigurera SSL-kommunikation till WSUS

För att säkerställa att de bästa säkerhetsprotokollen finns på plats rekommenderar vi starkt att du använder TLS/SSL-protokollet för att skydda infrastrukturen för programuppdatering. Du kan konfigurera SSL-kommunikation på sidan Programuppdateringsplats i guiden eller på fliken Allmänt i egenskaperna för programuppdateringsplatsen. Innan du väljer alternativet Kräv SSL-kommunikation till WSUS-servern för din SUP-version kontrollerar du att du har aktiverat SSL-kommunikation på WSUS-servrarna.

Mer information om hur du använder SSL finns i Bestämma om du ska konfigurera WSUS för att använda SSL och Konfigurera en programuppdateringsplats för att använda TLS/SSL med ett PKI-certifikat.

Tillåt gatewaytrafik för molnhantering

Du kan aktivera en programuppdateringsplats för att acceptera kommunikation från klienter på Internet via en CMG (Cloud Management Gateway). Mer information om den här inställningen finns i Konfigurera klientriktade roller för CMG-trafik.

Justera nedladdningshastigheten för att använda outnyttjad nätverksbandbredd (Windows LEDBAT)

(Introducerades i version 2203)

Från och med Configuration Manager version 2203 kan du aktivera Windows LEDBAT (Low Extra Delay Background Transport) för dina programuppdateringsplatser som kör Windows Server 2016 eller senare. LEDBAT justerar nedladdningshastigheten under klientgenomsökningar mot WSUS för att kontrollera överbelastning av nätverket.

Om ett platssystem har både rollerna distributionsplats och programuppdateringsplats kan du konfigurera LEDBAT oberoende av rollerna. Om du till exempel bara aktiverar LEDBAT för distributionsplatsrollen ärver inte programuppdateringsplatsrollen samma konfiguration.

Om du vill använda LEDBAT för dina SUP:er som kör Windows Server 2016 eller senare, aktiverar du Justera nedladdningshastigheten för att använda inställningen oanvänd nätverksbandbredd (Windows LEDBAT) från någon av följande platser:

  • På sidan Programuppdateringsplats i guiden Installera programuppdateringsplats
  • På fliken Allmänt i egenskaperna för programuppdateringsplatsen

Mer allmän information om Windows LEDBAT finns i Grundläggande begrepp för innehållshantering.

Konto för WSUS-serveranslutning

Du kan konfigurera ett konto som ska användas av platsservern när den ansluter till WSUS som körs på programuppdateringsplatsen. När du inte konfigurerar det här kontot använder Configuration Manager datorkontot för platsservern för att ansluta till WSUS. Konfigurera WSUS Server-anslutningskontot på sidan Proxy- och kontoinställningar i guiden eller på fliken Proxy- och kontoinställningar i Egenskaper för programuppdateringsplats. Du kan konfigurera kontot på olika platser i guiden beroende på vilken version av Configuration Manager du använder.

Mer information om Configuration Manager konton finns i konton som används.

Synkroniseringskälla

Du kan konfigurera den överordnade synkroniseringskällan för synkronisering av programuppdateringar på sidan Synkroniseringskälla i guiden eller på fliken Synkroniseringsinställningar i Egenskaper för platskomponenten för programuppdatering. Alternativen för synkroniseringskälla varierar beroende på webbplatsen.

Använd följande tabell för de tillgängliga alternativen när du konfigurerar programuppdateringsplatsen på en plats.

Webbplats Tillgängliga alternativ för synkroniseringskälla
- Central administrationsplats
- Fristående primär plats
- Synkronisera från Microsoft Update-webbplatsen
- Synkronisera från en uppströms datakälla
- Synkronisera inte från Microsoft Update eller uppströms datakälla
- Ytterligare programuppdateringspunkter på en plats
- Underordnad primär plats
- Sekundär plats
- Synkronisera från en uppströms datakälla

Följande lista innehåller mer information om de olika alternativen som du kan använda som synkroniseringskälla:

  • Synkronisera från Microsoft Update: Använd den här inställningen om du vill synkronisera metadata för programuppdateringar från Microsoft Update. Den centrala administrationsplatsen måste ha tillgång till Internet. Annars misslyckas synkroniseringen. Den här inställningen är endast tillgänglig när du konfigurerar programuppdateringsplatsen på platsen på den översta nivån.

    • Om det finns en brandvägg mellan programuppdateringsplatsen och Internet kan brandväggen behöva konfigureras för att acceptera de HTTP- och HTTPS-portar som används för WSUS-webbplatsen. Du kan också välja att begränsa åtkomsten i brandväggen till begränsade domäner. Mer information om hur du planerar för en brandvägg som stöder programuppdateringar finns i Konfigurera brandväggar.

    • Om du delar WSUS-databasen bör du vara medveten om att Configuration Manager slumpmässigt väljer programuppdateringsplatsen mellan WSUS-klientdelsservrarna. Kontrollera att kraven för Internetåtkomst uppfylls för var och en av WSUS-servrarna. Om kraven för Internetåtkomst inte uppfylls kan synkroniseringsfel uppstå. Du kan se olika programuppdateringspunkter på den översta nivån som synkroniseras med Microsoft.

  • Synkronisera från en överordnad plats för datakällan: Använd den här inställningen om du vill synkronisera metadata för programuppdateringar från den överordnade synkroniseringskällan. De underordnade primära och sekundära platserna konfigureras automatiskt att använda URL:en för den överordnade webbplatsen för den här inställningen. Du har möjlighet att synkronisera programuppdateringar från en befintlig WSUS-server. Ange en URL, t.ex https://WSUSServer:8531. där 8531 är den port som används för att ansluta till WSUS-servern.

  • Synkronisera inte från Microsoft Update eller överordnad datakälla: Använd den här inställningen för att manuellt synkronisera programuppdateringar när programuppdateringsplatsen på den översta nivån är frånkopplad från Internet. Mer information finns i Synkronisera programuppdateringar från en frånkopplad programuppdateringsplats.

Du kan också konfigurera om du vill skapa WSUS-rapporthändelser på sidan Synkroniseringskälla i guiden eller på fliken Synkroniseringsinställningar i Egenskaper för platskomponent för programuppdatering. Configuration Manager använder inte dessa händelser. därför väljer du normalt standardinställningen Skapa inte WSUS-rapporteringshändelser.

Synkroniseringsschema

Konfigurera synkroniseringsschemat på sidan Synkroniseringsschema i guiden eller i Egenskaper för platskomponent för programuppdatering. Den här inställningen konfigureras endast på programuppdateringsplatsen på den översta nivån.

Om du aktiverar schemat kan du konfigurera ett återkommande, enkelt eller anpassat synkroniseringsschema. När du konfigurerar ett enkelt schema baseras starttiden på den lokala tiden för datorn som kör Configuration Manager-konsolen vid den tidpunkt då du skapar schemat. När du konfigurerar starttiden för ett anpassat schema baseras den på den lokala tiden för datorn som kör Configuration Manager-konsolen.

Tips

  • Schemalägg synkroniseringen av programuppdateringar så att den körs med hjälp av en tidsram som är lämplig för din miljö. Ett vanligt scenario är att ställa in synkroniseringsschemat för programuppdateringar så att det körs strax efter Microsofts vanliga säkerhetsuppdatering den andra tisdagen varje månad, vilket ofta kallas korrigeringstisdagen. Ett annat vanligt scenario är att ställa in synkroniseringsschemat för programuppdateringar så att det körs dagligen när du använder programuppdateringar för att leverera Endpoint Protection-definitionen och motoruppdateringarna.
  • Om du väljer att inte aktivera synkronisering av programuppdateringar enligt ett schema kan du manuellt synkronisera programuppdateringar från noden Alla uppdateringar för programvara eller Programuppdateringsgrupper på arbetsytan Programbibliotek. Mer information finns i avsnittet Synkronisera programuppdateringar.

Ersättningsregler

Konfigurera ersättningsinställningarna på sidan Ersättningsregler i guiden eller på fliken Ersättningsregler i Egenskaper för platskomponent för programuppdatering. Du kan bara konfigurera ersättningsreglerna på platsen på den översta nivån. Du kan också ange beteendet för ersättningsregler för funktionsuppdateringar separat från icke-funktionsuppdateringar.

Obs!

Sidan Ersättningsregler i guiden är endast tillgänglig när du konfigurerar den första programuppdateringsplatsen på platsen. Den här sidan visas inte när du installerar ytterligare programuppdateringsplatser.

På den här sidan kan du ange när ersatta programuppdateringar upphör att gälla i Configuration Manager, vilket hindrar dem från att inkluderas i nya distributioner och flaggar befintliga distributioner för att ange att de ersatta programuppdateringarna innehåller en eller flera utgångna programuppdateringar. Du kan ange en tidsperiod innan de ersatta programuppdateringarna upphör att gälla, vilket gör att du kan fortsätta att distribuera dem. Mer information finns i ersättanderegler.

Standardinställningen är att vänta 3 månader innan en ersatt uppdatering upphör att gälla. Standardinställningen på tre månader är att ge dig tid att verifiera att uppdateringen inte längre behövs av klientdatorerna. Vi rekommenderar att du inte utgår från att ersatta uppdateringar ska upphöra att gälla omedelbart, till förmån för den nya, ersättande uppdateringen. Du kan visa en lista över de programuppdateringar som ersätter programuppdateringen på fliken Ersättningsinformation i egenskaperna för programvaruuppdatering.

WSUS-underhåll

Configuration Manager kan automatiskt köra de vanligaste WSUS-underhållsuppgifterna åt dig. Mer information om de här uppgifterna finns i Underhåll av programvaruuppdateringar.

Maximal körtid

Du kan ange hur lång tid en programvaruuppdateringsinstallation måste slutföras. Du kan ange maximal körtid för följande:

  • Maximal körtid för Windows-funktionsuppdateringar (minuter)

    • Funktionsuppdateringar – En uppdatering som finns i någon av följande tre klassificeringar:
      • Uppgraderingar
      • Uppdatera samlade uppdateringar
      • Service Pack
  • Maximal körtid för Office 365 uppdateringar och icke-funktionsuppdateringar för Windows (minuter)

    • Icke-funktionsuppdateringar – en uppdatering som inte är en funktionsuppgradering och vars produkt visas som någon av följande:
      • Windows 11
      • Windows 10 (alla versioner)
      • Windows Server 2012 R2
      • Windows Server 2016
      • Windows Server 2019
      • Office 365
  • Maximal körtid för alla andra programuppdateringar utanför dessa kategorier, till exempel uppdateringar från tredje part (minuter): Standardinställningen för maximal körtid för dessa uppdateringar varierar beroende på när uppdateringen först synkroniseras med miljön och Configuration Manager version. Använd varukorgen nedan för att fastställa det maximala körtidsvärdet för dessa uppdateringar:

    2203 eller senare 2103, 2107 eller 2111 2010
    Den maximala körtiden för alla andra programuppdateringar kan anpassas. Standardvärdet är 60 minuter. 60 minuter 10 minuter

    Viktigt

    • Den här inställningen ändrar bara den maximala körtiden för nya uppdateringar som synkroniseras med SUP. Det ändrar inte körningstiden för befintliga uppdateringar som synkroniserades innan körningstiden ändrades. Om den till exempel Update 1 först synkroniserades med en 2111-miljö är den maximala körningstiden 60 minuter. Sedan uppgraderar du miljön till version 2203 och anger den maximala körtiden till 30 minuter. Update 1 behåller sin 60 minuters körtid. Men när en ny uppdatering Update 2synkroniseras får den den nya körtiden på 30 minuter.
    • Om du behöver ändra den maximala körtiden för en uppdatering manuellt kan du konfigurera inställningarna för programuppdatering för den.

Klassificeringar

Konfigurera klassificeringsinställningarna på sidan Klassificeringar i guiden eller på fliken Klassificeringar i Egenskaper för programuppdateringsplatskomponent. Mer information om klassificeringar för programuppdateringar finns i Uppdateringsklassificeringar.

Tips

  • Sidan Klassificeringar i guiden är endast tillgänglig när du konfigurerar den första programuppdateringsplatsen på platsen. Den här sidan visas inte när du installerar ytterligare programuppdateringsplatser.
  • När du först installerar programuppdateringsplatsen på platsen på den översta nivån rensar du alla klassificeringar för programuppdateringar. Efter den första synkroniseringen av programuppdateringar konfigurerar du klassificeringarna från en uppdaterad lista och initierar sedan synkroniseringen igen. Den här inställningen konfigureras endast på programuppdateringsplatsen på den översta nivån.

Produkter

Konfigurera produktinställningarna på sidan Produkter i guiden eller på fliken Produkter i Egenskaper för komponentkomponenter för programuppdatering.

Tips

  • Sidan Produkter i guiden är bara tillgänglig när du konfigurerar den första programuppdateringsplatsen på webbplatsen. Den här sidan visas inte när du installerar ytterligare programuppdateringsplatser.
  • När du först installerar programuppdateringsplatsen på den översta nivån rensar du alla produkter. Efter den första synkroniseringen av programuppdateringar konfigurerar du produkterna från en uppdaterad lista och initierar synkroniseringen igen. Den här inställningen konfigureras endast på programuppdateringsplatsen på den översta nivån.

Varning

Välj endast de produkter som krävs i din miljö. Om du väljer onödiga produkter ökar storleken på WSUS-metadatakatalogen och kan påverka prestandan för genomsökning av programuppdateringar. Configuration Manager -klienter utvärderar uppdateringsmetadata under varje genomsökning, även för uppdateringar som inte distribueras.

Så här minskar du genomsökningstiden och förbättrar prestanda:

  • Ta bort äldre produkter som inte längre används i din miljö, till exempel versioner av Windows och Office som inte stöds.
  • Undvik att välja uppdateringsprodukter som Configuration Manager inte kan distribuera. Dessa produkter är endast avsedda för fristående WSUS-scenarier (till exempel dynamiska uppdateringar och underhållsdrivrutiner).

Språk

Konfigurera språkinställningarna på sidan Språk i guiden eller på fliken Språk i Komponentegenskaper för programuppdateringsplats. Ange de språk som du vill synkronisera programuppdateringsfiler och sammanfattningsinformation för. Inställningen Programuppdateringsfil konfigureras vid varje programuppdateringspunkt i hierarkin i Configuration Manager. Inställningarna för sammanfattningsdetaljer konfigureras endast på programuppdateringsplatsen på den översta nivån. Mer information finns i Språk.

Obs!

Sidan Språk i guiden är bara tillgänglig när du installerar programuppdateringsplatsen på den centrala administrationsplatsen. Du kan konfigurera språk för programuppdateringsfilen på underordnade platser på fliken Språk i Komponentegenskaper för programuppdateringspunkt.

Uppdateringar från tredje part

Du kan aktivera uppdateringar från tredje part för Configuration Manager klienter. När du aktiverar programuppdateringar från tredje part i egenskaperna för SUP-komponenten laddar SUP-paketet ned signeringscertifikatet som används av WSUS för uppdateringar från tredje part. Det här alternativet är inte tillgängligt under installationen av programuppdateringsplatsen och bör konfigureras när SUP:en har installerats. Information om hur du aktiverar klientinställningar för uppdateringar från tredje part finns i artikeln Om klientinställningar .

Nästa steg

Du har installerat programuppdateringsplatsen med början på den översta platsen i Configuration Manager hierarkin. Upprepa procedurerna i den här artikeln för att installera programuppdateringsplatsen på underordnade platser.

När du har installerat dina programuppdateringspunkter går du till Synkronisera programuppdateringar.