適用於:Configuration Manager (目前的分支)
使用自動部署規則 (ADR) ,而不是將更新新增至現有的軟體更新群組。 一般而言,您可使用 ADR 來部署每月軟體更新 (也稱為「修補程式星期二」更新) ,以及管理 Endpoint Protection 定義更新。 如果您需要判斷哪一種部署方法的相關協助,請參閱部署 軟體更新。
建立 ADR) (自動部署規則
使用 ADR 自動核准及部署軟體更新。 每次執行規則時,規則都可以將軟體更新新增至新的軟體更新群組,或將軟體更新新增至現有群組。 當規則執行並將軟體更新新增至現有群組時,該規則會移除該群組中的所有更新。 接著,它會將符合您所定義準則的更新新增至群組。
警告
第一次建立 ADR 前,請確認網站已完成軟體更新同步處理。 當您使用非英文語言執行 Configuration Manager 時,此步驟非常重要。 軟體更新分類在第一次同步處理前會以英文顯示,然後在軟體更新同步處理完成之後,以當地語系化語言顯示。 您在同步軟體更新之前建立的規則在同步處理後可能無法正常運作,因為文字字串可能不相符。
建立 ADR 的程序
在 Configuration Manager 主控台中,移至 [軟體程式庫] 工作區,展開 [軟體匯報],然後選取 [自動部署規則] 節點。
在功能區中,按一下 [建立自動部署規則]。
在 [建立自動部署規則精靈] 的 [ 一般 ] 頁面上,設定下列設定:
名稱:指定 ADR 的名稱。 名稱必須是唯一的、有助於描述規則的用途,以及從 Configuration Manager 網站中的其他人來識別它。
描述:指定 ADR 的描述。 描述應提供部署規則的概述,以及有助於將規則與其他規則區分開來的相關資訊。 描述欄位為選用,上限為 256 個字元,且預設值為空白。
範本: 選取部署範本,以指定是否要套用先前儲存的 ADR 設定。 設定部署範本,其中包含可在建立其他 ADR 時使用的多個常見更新部署屬性。 這些範本可以節省時間,並有助於確保類似部署之間的一致性。 從下列其中一個內建軟體更新部署範本中選取:
Patch Tuesday 範本提供當您每月週期部署軟體更新時要使用的常用設定。
Office 365 用戶端匯報範本提供當您為 Microsoft 365 Apps 用戶端部署更新時要使用的常用設定。
注意事項
從 2020 年 4 月 21 日開始,Office 365 專業增強版即將重命名為 Microsoft 365 Apps 企業版。 如果您的 ADR 依賴「標題」屬性,您必須從 2020 年 6 月 9 日開始編輯它。
Microsoft 365 Apps Update - Semi-annual Channel Version 1908 for x64 based Edition (Build 11929.50000)是新標題的範例。 如需針對遊戲變更修改 ADR 的詳細資訊,請參閱 Microsoft 365 Apps 的更新通道。 如需有關名稱變更的詳細資訊,請參閱 Office 365 專業增強版的名稱變更。SCEP 和 Windows Defender 防毒軟體 匯報 範本提供部署 Endpoint Protection 定義更新時要使用的通用設定。
集合:指定要用於部署的目標集合。 集合的成員會接收部署中定義的軟體更新。
決定是否要將軟體更新新增至新的或現有的軟體更新群組。 在大多數情況下,請選擇在 ADR 執行時建立新的軟體更新群組。 如果規則以更積極的排程執行,您可以選擇使用現有的群組。 例如,如果您每天執行定義更新規則,則可以將軟體更新新增至現有的軟體更新群組。
執行此規則後啟用部署:指定是否要在 ADR 執行後啟用軟體更新部署。 請考慮此設定的下列選項:
啟用部署時,符合規則定義準則的更新會新增至軟體更新群組。 系統會視需要下載軟體更新內容。 內容會複製到指定的發佈點,並將更新部署到目標集合中的用戶端。
如果未啟用部署,則符合規則定義準則的更新會新增至軟體更新群組。 系統會視需要下載軟體更新部署內容,並發佈到指定的發佈點。 站台會在軟體更新群組上建立已停用的部署,以防止將更新部署至用戶端。 此選項提供時間來準備部署更新、驗證符合準則的更新足夠,然後啟用部署。
在 [部署設定 ] 頁面上,設定下列設定:
部署類型:從版本 2107 開始,您可以指定軟體更新部署的部署類型。 在版本 2107 之前,必須使用自動部署規則建立的所有部署。
選取 [必要 ] 以建立強制軟體更新部署。 在您設定的安裝期限之前,系統會自動在用戶端上安裝軟體更新。
選取 [ 可用 ] 以建立選擇性軟體更新部署。 此部署可供使用者從軟體中心安裝。
注意事項
從 Configuration Manager 版本 2203 開始,您可以針對 [可用的部署] 選取 [此部署的預先下載內容] 設定。 此設定可減少用戶端的安裝等待時間,因為在內容完全下載之前,軟體中心中不會顯示安裝通知。
- 如果用戶端有多個部署中的更新,且至少有一個部署啟用 了此部署設定的 [預先下載內容 ],則內容將會預先下載。
- 如果您編輯現有部署以使用此 部署設定的預先下載內容 ,則只有在用戶端上尚不提供軟體更新時,才會預先下載內容。
使用 [網路喚醒] 喚醒用戶端以進行必要的部署:指定是否要在期限內啟用網路喚醒。 網路喚醒會傳送喚醒封包給在部署中需要一或多個軟體更新的電腦。 網站會在安裝截止時間喚醒任何處於睡眠模式的電腦,以便開始安裝。 處於睡眠模式且不需要部署中任何軟體更新的用戶端不會啟動。 根據預設,不會啟用此設定。 使用此選項之前,請設定網路喚醒的電腦和網路。 如需詳細資訊,請參閱 如何設定 LAN 喚醒。
詳細層級:指定用戶端所報告更新強制執行狀態訊息的詳細層級。
重要事項
- 部署定義更新時,請將詳細資料層級設定為 [僅錯誤] ,以便用戶端僅在定義更新失敗時才報告狀態訊息。 否則,用戶端會報告大量可能會影響月臺伺服器效能的狀態訊息。 [ 僅錯誤] 詳細資料層級不會傳送追蹤擱置重新開機所需的強制執行狀態訊息。
授權條款設定:指定是否要使用相關聯的授權條款自動部署軟體更新。 部分軟體更新會包含授權條款。 當您自動部署軟體更新時,不會顯示授權條款,且沒有接受授權條款的選項。 選擇自動部署所有軟體更新,而不考慮相關聯的授權條款,或只部署沒有相關授權條款的更新。
若要檢閱軟體更新的授權條款,請在 [軟體庫] 工作區的 [所有軟體匯報] 節點中選取軟體更新。 在功能區中,按一下 [檢閱授權]。
若要尋找具有相關授權條款的軟體更新,請將授權條款資料行新增至 [所有軟體匯報] 節點中的結果窗格。 按一下欄的標題,以依授權條款的軟體更新排序。
在 [軟體匯報] 頁面上,設定 ADR 擷取並新增至軟體更新群組的軟體更新準則。
ADR 中的軟體更新限制為 1000 個軟體更新。
如有需要,請在自動部署規則中篩選軟體更新的內容大小。 如需詳細資訊,請參閱 Configuration Manager 和下層作業系統上的簡化 Windows 維護。
從版本 2111 開始,在 [ 發行日期] 或 [修訂日期 ] 搜尋準則中新增下列選項:
- 超過 30 天
- 超過 60 天
- 超過 90 天
- 超過 6 個月
- 超過 1 年
您可以使用 [已部署] 做為自動部署規則的更新篩選條件。 此篩選可協助識別可能需要部署至試驗或測試集合的新更新。 軟體更新篩選也可以協助避免重新部署較舊的更新。
- 使用 [已部署 ] 作為篩選器時,請記住您可能已經將更新部署到另一個集合,例如試驗或測試集合。
現在可以使用 [架構] 的屬性篩選。 使用此篩選可以排除較不常見的架構,例如 Itanium 和 ARM64。 請記住,在 64 位元 (x64) 系統上,有 32 位元 (x86) 應用程式和元件執行。 除非您確定不需要 x86,否則請在選擇 x64 時也啟用它。
在 [評估排程] 頁面上,指定是否要讓 ADR 依排程執行。 啟用時,按一下 自訂 以設定週期性排程。
排程的開始時間設定是以執行 Configuration Manager 主控台之電腦的本機時間為基礎。
ADR 評估每天最多可執行三次。
永遠不要設定評估排程的頻率超過軟體更新同步排程。 此頁面顯示軟體更新點同步排程,協助您判斷評估排程的頻率。
若要手動執行 ADR,請在主控台的 [自動部署規則 ] 節點中選取規則,然後按一下功能區中的 [立即執行 ]。
ADR 可以排定為從基準日開始評估抵消。 例如,如果您的修補程式星期二實際上是星期三,請將當月第二個星期二的評估排程設定為偏移一天。
- 在當月的最後一週排程使用位移進行評估時,如果您選擇持續到下個月的位移,網站會排程當月最後一天的評估。

- 在當月的最後一週排程使用位移進行評估時,如果您選擇持續到下個月的位移,網站會排程當月最後一天的評估。
在 [部署排程 ] 頁面上,設定下列設定:
排程評估:指定 Configuration Manager 評估可用時間和安裝期限的時間。 選擇使用國際標準時間 (UTC) 或執行 Configuration Manager 主機之電腦的當地時間。
- 當您在這裡選取 [用戶端當地時間],然後選取 [盡快] 作為 [軟體可用時間] 時,系統會使用執行 Configuration Manager 主控台之電腦上的目前時間來評估何時有更新可用。 此行為與 安裝 期限以及在用戶端上安裝更新的時間相同。 如果用戶端位於不同的時區,則會在用戶端的時間達到評估時間時,發生這些動作。
軟體可用時間: 選取下列其中一個設定,以指定用戶端何時可使用軟體更新:
儘快:儘快將部署中的軟體更新提供給用戶端。 當您使用選取此設定建立部署時,Configuration Manager 會更新用戶端原則。 在下一個用戶端原則輪詢週期中,用戶端會知道部署,並且軟體更新可供安裝。
特定時間:使部署中包含的軟體更新在特定日期和時間提供給用戶端。 當您在啟用此設定的情況下建立部署時,Configuration Manager 會更新用戶端原則。 在下一個用戶端原則輪詢週期中,用戶端會意識到該部署。 不過,部署中的軟體更新要在設定的日期和時間之後才能安裝。
注意事項
從版本 2203 開始,ADR 所建立部署的「軟體可用時間」和「安裝截止時間」現在是依 ADR 評估的排程和開始時間來計算。 先前,這些時間是根據 ADR 評估完成的時間來計算。 此變更可讓 軟體的可用時間 與 安裝期限 一致且可預測部署。
安裝截止日期: 這些選項僅適用於 [必要 ] 部署。 選取下列其中一個設定,以指定部署中軟體更新的安裝期限:
盡快:選取此設定以儘快在部署中自動安裝軟體更新。
特定時間:選取此設定以在特定日期和時間自動安裝部署中的軟體更新。 Configuration Manager 會將已設定的特定時間間隔新增到 [軟體可用時間],以判斷安裝軟體更新的期限。
實際安裝截止時間是顯示的截止時間加上隨機時間,最多兩小時。 隨機設定可降低集合中用戶端同時在部署中安裝更新的潛在影響。
[電腦代理程式] 群組中的 [停用期限] 隨機化不會覆寫隨機化行為。 如需詳細資訊,請參閱電腦 代理程式用戶端設定。
注意事項
從版本 2203 開始,ADR 所建立部署的「軟體可用時間」和「安裝截止時間」現在是依 ADR 評估的排程和開始時間來計算。 先前,這些時間是根據 ADR 評估完成的時間來計算。 此變更可讓 軟體的可用時間 與 安裝期限 一致且可預測部署。
根據使用者喜好設定延遲強制執行此部署,直到用戶端設定中定義的寬限期為止: 啟用此設定可讓使用者有更多時間在期限之後安裝所需的軟體更新。
當電腦長時間關閉,且需要安裝許多軟體更新或應用程式時,通常需要執行此行為。 例如,當使用者度假歸來時,由於用戶端安裝逾期的部署,他們必須等待很長時間。
使用屬性設定此寬限期,以在 部署期限後強制執行寬限期 (小時) 在用戶端設定中。 如需詳細資訊,請參閱 電腦代理程式 一節。 強制執行寬限期適用於啟用此選項的所有部署,並針對您也部署了用戶端設定的裝置。
在期限過後,用戶端會在使用者設定的第一個非商務視窗中安裝軟體更新,直到此寬限期為止。 不過,使用者仍可隨時開啟軟體中心並安裝軟體更新。 寬限期到期後,強制措施將恢復為逾期部署的正常行為。
在 [ 使用者體驗 ] 頁面上,設定下列設定:
使用者通知: 指定是否要在已設定的 軟體可用時間在軟體中心顯示通知。 此設定也會控制是否要通知用戶端上的使用者。
期限行為:此設定只能針對 [必要 ] 部署進行設定。 指定當軟體更新部署在任何定義的維護時段之外達到期限時的行為。 選項包括是否要安裝軟體更新,以及是否要在安裝後執行系統重新啟動。 如需維護時段的詳細資訊,請參閱 如何使用維護時段。
注意事項
只有在為用戶端裝置設定維護時段時,才適用此功能。 如果裝置上未定義維護時段,安裝更新和重新啟動一律會在期限之後進行。
裝置重新啟動行為:此設定只能針對 [必要 ] 部署進行設定。 指定如果需要重新啟動才能完成更新安裝,是否要隱藏伺服器和工作站上的系統重新啟動。
警告
隱藏系統重新啟動在伺服器環境中,或當您不希望目標電腦預設重新啟動時非常有用。 不過,這樣做會讓電腦處於不安全的狀態。 允許強制重新啟動有助於確保立即完成軟體更新安裝。
Windows Embedded 裝置的寫入篩選處理:此設定可控制啟用寫入篩選器的 Windows Embedded 裝置上的安裝行為。 選擇在安裝期限或維護時段認可變更的選項。 選取此選項時,需要重新啟動,變更會保留在裝置上。 否則,則會安裝更新、套用至暫存覆寫,並稍後認可。
- 當您將軟體更新部署到 Windows Embedded 裝置時,請確定該裝置是具有設定維護視窗的集合成員。
重新開機時的軟體更新部署重新評估行為:選取此設定以設定軟體更新部署,讓用戶端在用戶端安裝軟體更新並重新啟動後,立即執行軟體更新合規性掃描。 此設定可讓用戶端檢查用戶端重新啟動後適用的其他更新,然後在相同的維護時段內安裝這些更新。
在 [警示] 頁面上,設定 Configuration Manager 如何產生此部署的警示。 在 [軟體庫] 工作區的 [軟體匯報] 節點中,檢閱來自 Configuration Manager 的最新軟體更新警示。 如果您也使用 System Center Operations Manager,也請設定其警示。
在 [ 下載設定 ] 頁面上,設定下列設定:
指定用戶端在使用來自芳鄰或預設網站界限群組的發佈點時,是否應下載並安裝更新。
指定當軟體更新的內容無法從目前或芳鄰邊界群組中的發佈點使用時,用戶端是否應該從網站預設邊界群組中的發佈點下載並安裝更新。
允許用戶端與相同子網路上的其他用戶端共用內容: 指定是否要啟用 BranchCache 進行內容下載。 如需詳細資訊,請參閱 BranchCache。 BranchCache 一律在用戶端上啟用。 此設定會遭移除,因為如果發佈點支援,用戶端會使用 BranchCache。
如果目前、芳鄰或網站邊界群組中的發佈點上沒有軟體更新,請從 Microsoft 匯報下載內容: 選取此設定,讓內部網路連線的用戶端在發佈點上無法使用更新時從 Microsoft Update 下載軟體更新。 網際網路用戶端一律會前往 Microsoft Update 以取得軟體更新內容。
指定當用戶端使用計量付費網際網路連線時,是否允許用戶端在安裝期限之後下載。 網際網路提供者有時會根據您在使用計量付費連線時傳送和接收的資料量來收費。
注意事項
用戶端會從管理點請求內容位置,以取得部署中的軟體更新。 下載行為取決於您設定發佈點、部署套件的方式,以及此頁面上的設定。
在 [部署套件] 頁面上,選取下列其中一個選項:
選取部署套件:將這些更新新增至現有的部署套件。
建立新的部署套件:將這些更新新增至新的部署套件。 設定下列附加設定:
名稱:指定部署套件的名稱。 使用描述套件內容的唯一名稱。 以 50 個字元為限。
描述:指定提供部署套件相關資訊的描述。 選擇性描述以 127 個字元為限。
套件來源:指定軟體更新來源檔案的位置。 輸入來源位置的網路路徑,例如
\\server\sharename\path,或按一下 [ 瀏覽 ] 以尋找網路位置。 在繼續下一頁之前,請建立部署套件來源檔案的共用資料夾。您不能使用指定的位置作為另一個軟體部署套件的來源。
您可以在 Configuration Manager 建立部署套件之後,變更部署套件內容中的套件來源位置。 如果這樣做,請先將內容從原始套件來源複製到新的套件來源位置。
SMS 提供者的電腦帳戶,以及執行下載軟體更新精靈的使用者都必須擁有下載位置的 寫入 權限。 限制下載位置的存取。 此限制可降低攻擊者篡改軟體更新來源檔案的風險。
傳送優先順序:指定部署套件的傳送優先順序。 Configuration Manager 會在將套件傳送至發佈點時使用此優先順序。 部署套件的傳送順序為:高、中或低。 具有相同優先順序的套件會依其建立順序傳送。 如果沒有待處理項目,套件會立即處理,而不論其優先順序為何。
啟用二進位差異複寫:啟用此設定即可對部署套件使用二進位差異複寫。 如需詳細資訊,請參閱 二進位差異複寫。
無部署套件:將軟體更新部署到裝置,而不需要先下載內容並將其發佈到發佈點。 處理極大的更新內容時,此設定非常實用。 當您永遠希望用戶端從 Microsoft Update 雲端服務取得內容時,也可以使用它。 在此案例中的用戶端也可以從已擁有必要內容的對等端下載內容。 Configuration Manager 用戶端會繼續管理內容下載,因此可以利用 Configuration Manager 對等快取功能,或其他技術,例如傳遞最佳化。 此功能支援 Configuration Manager 軟體更新管理支援的任何更新類型,包括 Windows 和 Microsoft 365 Apps 更新。
注意事項
選取此選項並套用設定後,就無法再變更。 其他選項則呈現灰色。
在 [發佈點 ] 頁面上,指定發佈點或發佈點群組以託管軟體更新檔案。 如需發佈點的詳細資訊,請參閱 發佈點設定。 只有當您建立新的軟體更新部署套件時,才能使用此頁面。
在 [ 下載位置] 頁面上,指定要從網際網路或區域網路下載軟體更新檔案。 進行下列設定:
從網際網路下載軟體更新:選取此設定可從網際網路的指定位置下載軟體更新。 預設會啟用此設定。
從區域網路上的位置下載軟體更新:選取此設定可從本機目錄或共用資料夾下載軟體更新。 當執行精靈的電腦無法存取網際網路時,這項設定十分有用。 任何可以存取網際網路的電腦都可以預先下載軟體更新。 然後將它們儲存在區域網路中可從執行精靈的電腦存取的位置。 另一個案例可能是下載透過 System Center 匯報發行者或協力廠商修補解決方案發佈的內容。 可以輸入最上層軟體更新點上的 WSUS 內容共用作為要從中下載的網路位置,例如
\\server\WsusContent。
在 [語言選擇 ] 頁面上,選取網站下載所選軟體更新的語言。 只有在所選語言提供這些更新時,網站才會下載這些更新。 一律會下載非特定語言的軟體更新。 根據預設,精靈會選取您在軟體更新點屬性中設定的語言。 在繼續下一頁之前,必須至少選取一種語言。 當您只選取軟體更新不支援的語言時,下載更新會失敗。
在 [摘要] 頁面上,檢閱設定。 若要將設定儲存至部署範本,請按一下 [另存為範本]。 輸入名稱並選取要包含在範本中的設定,然後按一下 「儲存」。 若要變更已設定的設定,請按一下相關聯的精靈頁面並變更設定。
- 範本名稱可以由英數字元 ASCII 字元
\以及反斜線)'(或單引號) 組成 (。
- 範本名稱可以由英數字元 ASCII 字元
按 [下一步 ] 以建立 ADR。
完成精靈之後,ADR 就會執行。 它會將符合指定準則的軟體更新新增至軟體更新群組。 然後,ADR 會將更新下載到網站伺服器上的內容庫,並將其散發到已設定的發佈點。 然後 ADR 會將軟體更新群組部署到目標集合中的用戶端。
新增部署至現有的 ADR
建立 ADR 之後,請將其他部署新增至規則。 此動作可協助您管理將不同更新部署至不同集合的複雜性。 每個新部署都有完整的功能和部署監控體驗。
將新部署新增至現有 ADR 的程序
在 Configuration Manager 主控台中,移至 [軟體程式庫] 工作區,展開 [軟體匯報],選取 [自動部署規則] 節點,然後選取想要的規則。
在功能區中,按一下 [新增部署]。
在 [新增部署精靈] 的 [集合 ] 頁面上,設定可用的設定,類似於 [建立自動部署規則精靈] 的 [ 一般 ] 頁面。 如需詳細資訊,請參閱先前有關 建立 ADR 的程序一節。 [新增部署精靈] 的其餘部分包括下列頁面,這些頁面也符合上述詳細說明:
- 部署設定
- 部署排程
- 使用者體驗
- 警示
- 下載設定
也可以使用 Windows PowerShell Cmdlet 以程式設計方式新增部署。 如需使用此方法的完整說明,請參閱 New-CMSoftwareUpdateDeployment 。
如需部署程序的詳細資訊,請參閱軟體 更新部署程序。
建立自動部署規則資料夾的程序
(從版本 2207 開始)
在 Configuration Manager 主控台中,移至 [軟體程式庫] 工作區,然後移至 [自動部署規則]。
從功能區或快顯功能表,以及在 [自動部署規則] 中,從下列選項中選取:
- 建立資料夾
- 刪除資料夾
- 重新命名資料夾
- 移動資料夾
- 設定安全性範圍
您也可以使用 Windows PowerShell Cmdlet 以程式設計方式新增資料夾建立。 如需使用此方法的完整說明,請參閱
已知問題
錯誤碼0x87D20417
案例:執行 Configuration Manager 版本 2010 時,您可能會注意到自動部署規則失敗,並傳回上一個錯誤碼 0x87D20417。 在 PatchDownloader.log中,您會看到 Failed to create temp file with GetTempFileName() at temp location C:\Windows\TEMP\, error 80 %temp% 目錄中的 和 0 位元組檔案。
因應措施: 從 PatchDownloader.log 中指定的 temp 目錄移除所有檔案,然後重新執行 ADR。
解決方案:安裝 KB 4600089、適用於 Microsoft 端點Configuration Manager最新分支 2010 版的更新彙總套件。
套用自動部署規則部署套件設定的指令碼
如果您使用 [無部署套件 ] 選項建立 ADR,之後將無法返回並新增。 為了協助您解決此問題,我們已將下列指令碼上傳至 社群中心:
提示
直接在社群中樞開啟此指令碼。 如需詳細資訊,請參閱 社群中樞項目的直接連結。
<# Apply-ADRDeploymentPackageSettings #>
#=============================================
# START SCRIPT
#=============================================
param
(
[parameter(Mandatory = $true)]
[ValidateNotNullOrEmpty()]
[ValidateLength(1,256)]
[string]$sourceADRName,
[parameter(Mandatory = $true)]
[ValidateNotNullOrEmpty()]
[ValidateLength(1,256)]
[string]$targetADRName
)
Try {
# Source ADR that already has the needed deployment package. You may need to create one if it doesn’t exist.
$sourceADR = Get-CMSoftwareUpdateAutoDeploymentRule -Name $sourceADRName
# Target ADR that will be updated to use the source ADR’s deployment package. Typically, this is the ADR that used the “No deployment package” option.
$targetADR = Get-CMSoftwareUpdateAutoDeploymentRule -Name $targetADRName
# Apply the deployment package settings
$targetADR.ContentTemplate = $sourceADR.ContentTemplate
# Update the wmi object
$targetADR.Put()
}
Catch{
$exceptionDetails = "Exception: " + $_.Exception.Message + "HResult: " + $_.Exception.HResult
Write-Error "Failed to apply ADR deployment package settings: $exceptionDetails"
}
#=============================================
# END SCRIPT
#=============================================