啟用第三方更新

適用於:Configuration Manager (目前的分支)

Configuration Manager 主控台中的 [協力廠商軟體更新目錄] 節點可讓您訂閱協力廠商目錄、將其更新發佈到 SUP) (軟體更新點,然後部署至用戶端。

必要條件

  • 最上層軟體更新點的 WSUSContent 目錄中有足夠的磁碟空間,可儲存協力廠商軟體更新的來源二進位內容。
    • 所需的儲存體數量會因廠商、更新類型以及您發佈用於部署的特定更新而異。
    • 如果您需要將 WSUSContent 目錄移動到具有更多可用空間的另一個磁碟機,請參閱部落格文章如何 變更 WSUS 在本機儲存更新的位置 。
  • 協力廠商軟體更新同步處理服務需要網際網路存取。
    • 針對合作夥伴目錄清單,需要透過 HTTPS 連接埠 443 進行 download.microsoft.com。
    • 網際網路存取任何協力廠商編目和更新內容檔案。 可能需要 443 以外的其他連接埠。
    • 協力廠商更新使用與 SUP 相同的 Proxy 設定。

SUP 與頂層網站伺服器遠端時的其他需求

  1. 遠端 SUP 時,應在 SUP 上啟用 SSL。 這需要從內部憑證授權單位或透過公用提供者產生的伺服器驗證憑證。

    • 在 WSUS 上設定 SSL
      • 在 WSUS 上設定 SSL 時,請注意某些 Web 服務和虛擬目錄始終是 HTTP,而不是 HTTPS。
      • Configuration Manager 會透過 HTTP 從 WSUS 內容目錄下載軟體更新套件的協力廠商內容。
    • 在 SUP 上設定 SSL
  2. 將協力廠商更新 WSUS 簽署憑證設定為 Configuration Manager 管理軟體更新點元件屬性中的憑證時,需要以下設定才能允許建立自我簽署的 WSUS 簽署憑證:

    • SUP 伺服器上應該啟用遠端登錄。
    • WSUS 伺服器連線帳戶應該具有 SUP/WSUS 伺服器上的遠端登錄權限。
  3. 在 Configuration Manager 站台伺服器上建立下列登錄機碼:

    • HKLM\Software\Microsoft\Update Services\Server\Setup,請建立名為 EnableSelfSignedCertificates 、其值 1為 的新 DWORD。
  4. 若要啟用將自簽署 WSUS 簽署憑證安裝到遠端 SUP 伺服器上受信任的發行者和受信任根存放區:

    • WSUS 伺服器連線帳戶應該具有 SUP 伺服器的遠端管理權限。

      如果無法執行此項目,請從本機電腦的 WSUS 存放區將憑證匯出至受信任的發行者和受信任的根存放區。

注意事項

要識別 WSUS 伺服器連線帳戶 ,可以檢視 SUP 站台系統角色屬性上的 [ Proxy] 和 [帳戶設定 ] 索引標籤。 如果未指定帳戶,則會使用網站伺服器的電腦帳戶。

在 SUP 上啟用第三方更新

如果啟用此選項,則可以在 Configuration Manager 主控台中訂閱協力廠商更新目錄。 然後,您可以將這些更新發佈到 WSUS 並將其部署到用戶端。 下列步驟應針對每個階層執行一次,以啟用並設定此功能以供使用。 如果您曾經更換頂層 SUP 的 WSUS 伺服器,則可能需要重新執行這些步驟。

  1. 在 Configuration Manager 主控台中,移至 [系統管理] 工作區。 展開 [站台設定],然後選取 [ 站台] 節點。

  2. 選取階層中的頂層網站。 在功能區中,選取 [ 設定網站元件],然後選取 [軟體更新點]。

  3. 切換到 [協力廠商匯報] 索引標籤。選取 [啟用協力廠商軟體更新] 選項。

    協力廠商更新 SUP 屬性螢幕擷取畫面

設定 WSUS 簽署憑證

您需要決定是否要 Configuration Manager 使用自我簽署憑證自動管理協力廠商 WSUS 簽署憑證,或需要手動設定憑證。

自動管理 WSUS 簽署憑證

如果您不需要使用 PKI 憑證,您可以選擇自動管理協力廠商更新的簽署憑證。 WSUS 憑證管理是同步週期的一部分完成,並記錄 wsyncmgr.log在 。

  1. 在 Configuration Manager 主控台中,移至 [系統管理] 工作區。 展開 [站台設定],然後選取 [ 站台] 節點。
  2. 選取階層中的頂層網站。 在功能區中,選取 [ 設定網站元件],然後選取 [軟體更新點]。
  3. 切換至 [協力廠商匯報] 索引標籤。 選取 [Configuration Manager 管理憑證] 選項。
  4. 在 [系統管理] 工作區的 [安全性] 下的 [憑證] 節點中,會建立類型為協力廠商 WSUS 簽章的新憑證。

手動管理 WSUS 簽署憑證

如果您需要手動設定憑證,例如需要使用 PKI 憑證,則必須使用 System Center 匯報發行程式或其他工具來執行此動作。

  1. 使用 System Center 匯報發行程式設定簽署憑證。
  2. 在 Configuration Manager 主控台中,移至 [系統管理] 工作區。 展開 [站台設定],然後選取 [ 站台] 節點。
  3. 選取階層中的頂層網站。 在功能區中,選取 [ 設定網站元件],然後選取 [軟體更新點]。
  4. 切換到 [協力廠商匯報] 索引標籤。選取 [手動管理憑證] 的選項。

在用戶端上啟用協力廠商更新

在用戶端設定中,針對用戶端啟用協力廠商更新。 此設定會針對內部網路Microsoft更新服務位置設定允許已簽署更新的Windows Update代理程式原則。 此用戶端設定還會將 WSUS 簽署憑證安裝到用戶端上受信任的發行者存放區。 憑證管理記錄可在用戶端上看到 updatesdeployment.log 。 針對您要用於第三方更新的每個自訂用戶端設定執行這些步驟。 如需詳細資訊,請參閱 關於用戶端設定 一文。

  1. 在 Configuration Manager 主控台中,移至 [系統管理] 工作區,然後選取 [用戶端設定] 節點。
  2. 選取現有的自訂用戶端設定或建立新的自訂用戶端設定。
  3. 選取左側的 [軟體匯報] 索引標籤。 如果您沒有此索引標籤,請確定已啟用 [軟體匯報] 方塊。
  4. 將 [啟用協力廠商軟體更新] 設定為 [是]。

新增自訂目錄

合作夥伴目錄 是軟體廠商目錄,其資訊已向 Microsoft 註冊。 透過合作夥伴目錄,您可以訂閱它們,而無需指定任何其他資訊。 您新增的目錄稱為 自訂目錄。 您可以從協力廠商更新廠商將自訂目錄新增至 Configuration Manager。 自訂目錄必須使用 HTTPS,且更新必須經過數位簽署。

  1. 移至 [軟體匯報庫] 工作區,展開 [軟體更新],然後選取 [協力廠商軟體更新目錄] 節點。

    第三方更新節點螢幕擷取畫面

  2. 選取功能區中的 [ 新增自訂目錄 ]。

    第三方更新:新增自訂目錄

  3. 在 [ 一般] 頁面上,指定下列項目:

    • 下載 URL:自訂目錄的有效 HTTPS 位址。
    • 發行者:發佈目錄的組織名稱。
    • 名稱:要在 Configuration Manager 主控台中顯示的目錄名稱。
    • 描述:目錄的描述。
    • 支援 URL (選擇性) :有效的網站 HTTPS 位址,以取得目錄的說明。
    • 支援 連絡 ( 選擇性) : 連絡資訊以取得目錄說明。
  4. 選取 [下一步] 以檢閱目錄摘要,並繼續完成協力廠商軟體匯報自訂目錄精靈。

訂閱第三方目錄並同步更新

在 Configuration Manager 主控台中訂閱協力廠商目錄時,目錄中每個更新的中繼資料都會同步到 SUP 的 WSUS 伺服器中。 中繼資料的同步可讓用戶端判斷是否有任何更新適用。 針對您要訂閱的每個協力廠商目錄執行以下步驟:

  1. 在 Configuration Manager 主控台中,移至 [軟體程式庫] 工作區。 展開 [軟體匯報],然後選取 [協力廠商軟體更新目錄] 節點。
  2. 選取要訂閱的目錄,然後在功能區中選取 [ 訂閱目錄 ]。 第三方更新 訂閱目錄
  3. 在精靈的 [檢閱與核准 ] 頁面上檢閱及核准目錄憑證。

    注意事項

    當您訂閱協力廠商軟體更新目錄時,您在精靈中檢閱及核准的憑證會新增至網站。 此憑證的類型為協力廠商軟體匯報目錄。 您可以從 [系統管理] 工作區中 [安全性] 下的 [憑證] 節點對其進行管理。

  4. 如果協力廠商目錄是 v3,系統會提供頁面讓您 選取類別 並 暫存內容。 如需設定這些選項的詳細資訊,請參閱協力 廠商 v3 目錄選項 一節。
  5. 在 [排程] 頁面上選擇您的選項:
    • 簡易排程:選擇小時、日或月間隔。 預設值為每 7 天同步一次的簡單排程。
    • 自訂排程: 設定複雜的排程。
  6. 在 [摘要 ] 頁面上檢閱您的設定,並完成精靈。
  7. 下載目錄之後,產品中繼資料必須從 WSUS 資料庫同步處理至 Configuration Manager 資料庫。 手動啟動軟體更新同步處理 ,以同步產品資訊。
  8. 同步產品資訊後,配置 SUP 以將所需的產品同步到 Configuration Manager。
  9. 手動啟動軟體更新同步處理,以將新產品的更新同步處理至 Configuration Manager。
  10. 同步處理完成後,您可以在「所有匯報」節點中看到協力廠商匯報。 在您選擇發佈之前,這些更新會發佈為 僅中繼資料更新 。
    • 帶有藍色箭號的圖示代表僅中繼資料軟體更新。 僅限中繼資料軟體更新圖示

發佈和部署協力廠商軟體更新

協力廠商更新進入 [所有匯報] 節點後,您可以選擇應發佈哪些更新進行部署。 當您發佈更新時,二進位檔案會從廠商下載並放置在頂級 SUP 上的目錄中 WSUSContent 。

  1. 在 Configuration Manager 主控台中,移至 [軟體程式庫] 工作區。 展開軟體匯報,然後選取所有軟體匯報節點。

  2. 選取 [新增準則] 以篩選更新清單。 例如,新增 HP 的廠商。以檢視 HP 的所有更新。

  3. 選取組織所需的更新。 選取 [ 發佈協力廠商軟體更新內容]。

    • 此動作會從廠商下載更新二進位檔,然後將它們儲存在最上層軟體更新點的目錄中 WSUSContent 。
  4. 手動啟動軟體更新同步處理 ,將已發佈更新的狀態從僅中繼資料變更為可部署更新與內容。

    注意事項

    發佈協力廠商軟體更新內容時,任何用來簽署內容的憑證都會新增至網站。 這些憑證的類型屬於協力廠商軟體匯報內容。 您可以從 [系統管理] 工作區中 [安全性] 下的 [憑證] 節點管理它們。

  5. 在 中檢閱進度。SMS_ISVUPDATES_SYNCAGENT.log 記錄位於網站系統記錄資料夾中的最高層級軟體更新點。

  6. 使用 部署軟體更新 程序部署更新。

  7. 在部署軟體匯報精靈的下載位置頁面上,選取預設選項 [從網際網路下載軟體更新]。 在此案例中,內容已經發佈到軟體更新點,用來下載部署套件的內容。

  8. 用戶端必須執行掃描並評估更新,您才能看到合規性結果。 您可以執行軟體匯報掃描週期動作,從用戶端上的 Configuration Manager 控制台手動觸發此週期。

協力廠商 v3 目錄選項

V3 目錄允許分類更新。 當使用包含分類更新的型錄時,您可以將同步設定為只包括特定類別的更新,以避免同步整個型錄。 使用分類目錄時,當您確信部署類別時,可以將其設定為自動下載並發佈到 WSUS。

重要事項

此選項僅適用支援更新類別的 v3 協力廠商更新目錄。 對於未以 v3 格式發佈的目錄,這些選項會停用。

  1. 在 Configuration Manager 主控台中,移至 [軟體程式庫] 工作區。 展開 [軟體匯報],然後選取 [協力廠商軟體更新目錄] 節點。

  2. 選取要訂閱的目錄, 然後在功能 區中選取訂閱目錄。

  3. 在 [選取類別 ] 頁面上選擇您的選項:

    • 同步處理所有更新類別 (預設)

      • 將協力廠商更新類別目錄中的所有更新同步至 Configuration Manager。
    • 選取要同步處理的類別

      • 選擇要同步到 Configuration Manager 中的類別和子類別。

      選取要同步到 Configuration Manager 的更新類別

  4. 選擇是否要 暫存 更新目錄的內容。 當您暫存內容時,所選類別中的所有更新都會自動下載到您的頂層軟體更新點,這意味著您不需要確保在部署之前已下載它們。 您應該只針對您可能會部署的更新自動暫存內容,以避免過多的頻寬和儲存需求。

    • 不要暫存內容,僅同步以供掃描 (建議)
      • 請勿下載協力廠商目錄中的任何更新內容
    • 自動暫存所選類別的內容
      • 選擇會自動下載內容的更新類別。
      • 所選類別中的更新內容將會下載至最上層軟體更新點的 WSUS 內容目錄。 選取更新類別以暫存內容
  5. 設定目錄同步處理 排程 ,然後完成精靈。

編輯現有的訂閱

您可以從功能區或快顯功能表選取 [內容 ],以編輯現有的訂閱。

重要事項

某些選項僅適用于 v3 協力廠商更新目錄,其支援更新類別。 對於未以 v3 格式發佈的目錄,這些選項會停用。

  1. 在 [ 協力廠商軟體更新目錄] 節點中,以滑鼠右鍵按一下目錄,然後選取 [內容] ,或從功能區選取 [內容 ]。

  2. 您可以從 [一般] 索引標籤檢視下列資訊,但無法編輯資訊:

    注意事項

    如果您需要變更此處的任何資訊,您必須新增自訂目錄。 如果下載 URL 沒有變更,則必須先移除現有的目錄,才能新增具有相同下載 URL 的目錄。

    • 下載 URL:自訂目錄的 HTTPS 位址。
    • 發行者:發佈目錄的組織名稱。
    • 名稱:要在 Configuration Manager 主控台中顯示的目錄名稱。
    • 描述:目錄的描述。
    • 支援 URL:有效的網站 HTTPS 位址,以取得目錄的說明。
    • 支援連絡人:取得目錄說明的連絡資訊。
  3. 在 [選取類別 ] 索引標籤上選擇您的選項。

    • 同步處理所有更新類別 (預設)
      • 將協力廠商更新類別目錄中的所有更新同步至 Configuration Manager。
    • 選取要同步處理的類別
      • 選擇要同步到 Configuration Manager 中的類別和子類別。
  4. 選擇 [ 階段更新內容 ] 索引標籤的選項。

    • 不要暫存內容,僅同步以供掃描 (建議)
      • 請勿下載協力廠商目錄中的任何更新內容
    • 自動暫存所選類別的內容
      • 選擇會自動下載內容的更新類別。
      • 所選類別中的更新內容將會下載至最上層軟體更新點的 WSUS 內容目錄。
  5. 在 [ 排程 ] 索引標籤上選取同步處理型錄的頻率。

    • 簡易排程:選擇小時、日或月間隔。
    • 自訂排程: 設定複雜的排程。

取消訂閱目錄並刪除自訂目錄

在 [協力廠商軟體更新目錄] 節點中,以滑鼠右鍵按一下型錄,然後選取 [ 取消訂閱 ] 以停止同步化型錄。 您也可以使用功能區中的 [取消訂閱 ] 選項。 取消訂閱型錄時,會移除型錄簽署和更新內容憑證的核准。 現有更新不會移除,但您可能無法部署。 透過自訂目錄,您也可以選擇在取消訂閱後將其刪除。 從功能區或目錄的右鍵功能表中選取 [刪除自訂目錄 ]。 刪除自訂目錄會從 [協力廠商軟體更新目錄 ] 節點的檢視中移除。

監控協力廠商軟體更新的進度

協力廠商軟體更新的同步處理是由頂層預設軟體更新點上的 SMS_ISVUPDATES_SYNCAGENT 元件處理。 您可以檢視來自此元件的狀態訊息,或在 SMS_ISVUPDATES_SYNCAGENT.log中查看更詳細的狀態。 此記錄位於站台系統記錄資料夾的最高層級軟體更新點上。 根據預設,此路徑是 C:\Program Files\Microsoft Configuration Manager\Logs。 如需監視一般軟體更新管理程序的詳細資訊,請參閱 監視軟體更新。

列出其他協力廠商更新目錄

為了協助您尋找可匯入以進行協力廠商軟體更新的自訂目錄,有一個包含目錄提供者連結的文件頁面。 從 Configuration Manager 2107 開始,您也可以從 [協力廠商軟體更新目錄] 節點的功能區選擇 [其他目錄]。 以滑鼠右鍵按一下 協力廠商軟體更新目錄節點 會顯示 [其他目錄] 功能表項目。 選取 [其他目錄] 會開啟文件頁面的連結 ,其中包含其他協力廠商軟體更新目錄提供者的清單。

功能區中具有 [其他目錄] 圖示的 [協力廠商軟體更新目錄] 節點的螢幕擷取畫面

已知問題

  • 執行主控台的電腦可用來從 WSUS 下載更新,並將其新增到更新套件中。 必須在主控台電腦上信任 WSUS 簽署憑證。 如果不是,您可能會在下載協力廠商更新期間看到簽章檢查問題。
  • 協力廠商軟體更新同步處理服務無法將內容發佈至由其他應用程式、工具或指令碼(如 SCUP)新增至 WSUS 的僅中繼資料更新。 這些更新的 [發佈協力廠商軟體更新內容 ] 動作失敗。 如果您需要部署此功能尚不支援的協力廠商更新,請完整使用現有程序來部署這些更新。
  • Configuration Manager 有新版本的目錄 cab 檔案格式。 新版本包含廠商二進位檔案的憑證。 一旦您核准並信任目錄,這些憑證就會新增至 [系統管理] 工作區中 [安全性] 下的 [憑證] 節點。
    • 您仍然可以使用較舊的目錄封包檔案版本,只要下載 URL 為 https 且已簽署更新。 內容將無法發佈,因為二進位的憑證不在 cab 檔案中且已核准。 您可以在 [憑證 ] 節點中尋找憑證、解除封鎖,然後再次發佈更新來解決此問題。 如果您要發佈以不同憑證簽署的多個更新,您將需要解除封鎖所使用的每個憑證。
    • 如需詳細資訊,請參閱下列狀態訊息表格中的狀態訊息 11523 和 11524。
  • 當最上層軟體更新點上的協力廠商軟體更新同步處理服務需要 Proxy 伺服器才能存取網際網路時,數位簽章檢查可能會失敗。 若要緩解此問題,請在網站系統上設定 WinHTTP Proxy 設定。 如需詳細資訊,請參閱 WinHTTP 的 Netsh 命令。
  • 使用 CMG 進行內容儲存時,如果已啟用 [在可用時下載差異內容] 用戶端設定,協力廠商更新的內容將不會下載至用戶端。
  • 如果目錄提供者自您上次核准或訂閱後已變更目錄的簽署憑證,則目錄同步將會失敗,直到 [ 憑證 ] 節點中的認證核准為止。 如需詳細資訊,請參閱 狀態訊息 資料表中的 MessageID 11508。

狀態訊息

MessageID 嚴重性 描述 可能的原因 可能的解決方式
11508 錯誤 檢查 WSUS 目錄 <目錄名稱> 的簽章時發生失敗。 請確定已訂閱目錄,且未封鎖目錄憑證<>憑證。 請參閱 SMS_ISVUPDATES_SYNCAGENT.log 更多詳細資料。 目錄上的簽署認證可能自最初訂閱或上次核准以來已變更。 請務必檢閱及核准 [ 憑證 ] 節點中的憑證,以允許目錄同步。
11516 錯誤 無法發佈更新「更新識別碼」的內容,因為內容未簽署。 只能發佈具有有效簽名的內容。 Configuration Manager 不允許發佈未簽署的更新。 以其他方式發佈更新。

查看廠商是否提供已簽署的更新。
11523 警告 目錄「X」不包含內容簽署憑證,在新增並核准內容簽署憑證之前,嘗試發佈此目錄的更新內容可能會失敗。 當您匯入的目錄使用舊版的 cab 檔案格式時,可能會出現此訊息。 請連絡目錄提供者,以取得包含內容簽署憑證的更新目錄。

二進位的憑證不包含在 cab 檔案中,因此將無法發佈內容。 您可以在 [憑證 ] 節點中尋找憑證、解除封鎖,然後再次發佈更新來解決此問題。 如果您要發佈以不同憑證簽署的多個更新,您將需要解除封鎖所使用的每個憑證。
11524 錯誤 由於缺少更新中繼資料,因此無法發佈更新「識別碼」。 更新可能已經同步到 Configuration Manager 外部的 WSUS。 在嘗試發佈更新內容之前,先與 Configuration Manager 同步更新。

如果使用外部工具僅將更新發佈為 中繼資料,則使用相同的工具來發佈更新內容。

使用協力廠商更新影片

PowerShell

您可以使用下列 PowerShell Cmdlet 在 Configuration Manager 中自動化管理協力廠商更新:

下一步