安裝和設定軟體更新點

適用於:設定管理員 (目前的分支)

重要事項

在安裝軟體更新點站台系統角色 (SUP) 之前,必須驗證伺服器是否符合所需的相依性,並決定站台上的軟體更新點基礎結構。 如需如何規劃軟體更新及判斷軟體更新點基礎結構的詳細資訊,請參閱 規劃軟體更新。

系統管理中心站台和主要站台上必須有軟體更新點,才能啟用軟體更新合規性評估,並將軟體更新部署到用戶端。 軟體更新點在次要站台是選擇性的。 軟體更新點站台系統角色必須在已安裝 WSUS 的伺服器上建立。 軟體更新點會與 WSUS 服務互動,以設定軟體更新設定,並要求同步處理軟體更新中繼資料。 當您有 設定管理員 階層時,請先在管理中心站台安裝及設定軟體更新點,然後在子主要站台上安裝和設定軟體更新點,然後選擇性地在次要站台上安裝和設定軟體更新點。 如果您有獨立的主要月臺,而非管理中心站台,請先在主要月臺上安裝及設定軟體更新點,然後再選擇在次要月臺上安裝及設定軟體更新點。 某些設定只有當您在頂層站台上設定軟體更新點時才能使用。 根據安裝軟體更新點的位置,您必須考慮不同的選項。

重要事項

  • 您可以在一個網站上安裝多個軟體更新點。 您安裝的第一個軟體更新點設定為同步處理來源,它會從 Microsoft Update 或上游同步處理來源同步處理更新。 站台上的其他軟體更新點設定為第一個軟體更新點的複本。 因此,在安裝並設定初始軟體更新點之後,某些設定無法使用。
  • 不支援在已設定並用作獨立 WSUS 伺服器的伺服器上安裝軟體更新點站台系統角色,或使用軟體更新點直接管理 WSUS 用戶端。 現有的 WSUS 伺服器僅受支援作為使用中軟體更新點的上游同步來源。 請參閱從上游資料來源位置同步處理

您可以將軟體更新點站台系統角色新增至現有的站台系統伺服器,或建立新的站台系統伺服器。 在 [建立站台系統伺服器精靈] 或 [新增站台系統角色精靈] 的 [系統角色選擇] 頁面上,根據您是否將網站系統角色新增至新的或現有的網站伺服器,選取 [軟體更新點],然後在精靈中設定軟體更新點設定。 設定會根據您使用的 設定管理員 版本而有所不同。 如需如何安裝月臺系統角色的詳細資訊,請參閱 安裝月臺系統角色。

如需網站上軟體更新點設定的相關資訊,請使用下列各節。

Proxy 伺服器設定

您可以根據使用的 設定管理員 版本,在 [建立站台系統伺服器精靈] 或 [新增站台系統角色精靈] 的不同頁面上設定 設定管理員 設定。

  • 您必須設定 Proxy 伺服器,然後指定何時要使用 Proxy 伺服器進行軟體更新。 進行下列設定:

    • 在精靈的 [Proxy ] 頁面或網站系統內容中的 [ Proxy ] 索引標籤上,設定 Proxy 伺服器設定。 Proxy 伺服器設定是站台系統特定的,這表示所有月臺系統角色都使用您指定的 Proxy 伺服器設定。

    • 指定當 設定管理員 同步處理軟體更新及使用自動部署規則下載內容時,是否要使用 Proxy 伺服器。 在精靈的 [ Proxy 和帳戶設定 ] 頁面上,或在 [軟體更新點屬性] 的 [ Proxy 和帳戶設定 ] 索引標籤上,設定軟體更新點 Proxy 伺服器設定。

    • [ 使用自動部署規則下載內容時使用 Proxy ] 設定可供使用,但不會用於次要站台上的軟體更新點。 只有系統管理中心網站與主要網站上的軟體更新點會從 Microsoft Update 頁面下載內容。

    • 根據預設,建立自動部署規則之伺服器的 「本機系統」 帳戶會在自動部署規則執行時連線至網際網路並下載軟體更新。 當此帳戶無法存取網際網路時,將無法下載軟體更新,並記錄ruleengine.log項目: 無法從網際網路下載更新。錯誤 = 12007。 設定認證,以在本機系統帳戶沒有網際網路存取權時連線到 Proxy 伺服器。

WSUS 設定

您必須根據使用的 設定管理員 版本,在 [建立站台系統伺服器精靈] 或 [新增站台系統角色精靈] 的不同頁面上設定 設定管理員 設定,在某些情況下,僅在軟體更新點的屬性中設定 WSUS 設定,也稱為軟體更新點元件屬性。 使用下列各節中的資訊來設定 WSUS 設定。

重要事項

為了確保最佳的安全性通訊協定已就緒,我們強烈建議您使用 TLS/SSL 通訊協定來協助保護您的軟體更新基礎結構。 從 2020 年 9 月累積更新開始,預設情況下以 HTTP 為基礎的 WSUS 伺服器將是安全的。 預設情況下,不再允許針對基於 HTTP 的 WSUS 掃描更新的用戶端利用使用者 Proxy。 儘管需要安全性權衡,您仍然需要使用者 Proxy,可以使用新的 軟體更新用戶端設定 來允許這些連線。 有關掃描 WSUS 變更的詳細資訊,請參閱 2020 年 9 月變更,以提高 Windows 裝置掃描 WSUS 的安全性。

WSUS 連接埠設定

必須在精靈的 「軟體更新點 」頁面或軟體更新點的屬性中設定 WSUS 連接埠設定。 使用下列程序判斷 WSUS 所使用的連接埠設定:

判斷 IIS 中使用的連接埠設定

  1. 在 WSUS 伺服器上, (IIS) Manager 開啟 Internet Information Services。
  2. 展開 [網站],選取 [WSUS 管理] 網站,然後從 [動作] 窗格中選取 [繫結]。 在 [網站繫結 ] 對話方塊中,HTTP 和 HTTPS 連接埠值會顯示在 [連接埠 ] 欄中。

設定與 WSUS 的 SSL 通訊

為了確保最佳的安全性通訊協定已就緒,我們強烈建議您使用 TLS/SSL 通訊協定來協助保護您的軟體更新基礎結構。 您可以在精靈的 [ 軟體更新點 ] 頁面上,或在軟體更新點屬性中的 [ 一般 ] 索引標籤上設定 SSL 通訊。 在為您的 SUP 選擇 [要求對 WSUS 伺服器進行 SSL 通訊] 選項之前,請確定您已在 WSUS 伺服器上啟用 SSL 通訊。

如需如何使用 SSL 的詳細資訊,請參閱 決定是否要將 WSUS 設定為使用 SSL 和 設定軟體更新點以搭配 PKI 憑證使用 TLS/SSL。

允許雲端管理閘道流量

您可以讓軟體更新點透過雲端管理閘道 (CMG) 接受來自網際網路上用戶端的通訊。 如需此設定的詳細資訊,請參閱 設定 CMG 流量的用戶端對向角色。

調整下載速度以使用未使用的網路頻寬 (Windows LEDBAT)

(在版本 2203) 中引入

從 設定管理員 版本 2203 開始,您可以針對執行 Windows Server 2016 或更新版本的軟體更新點啟用 (LEDBAT) 的 Windows 低額外延遲背景傳輸。 LEDBAT 會針對 WSUS 進行用戶端掃描期間調整下載速度,以協助控制網路壅塞。

如果站台系統同時具有發佈點和軟體更新點角色,您可以在角色上獨立設定 LEDBAT。 例如,如果您只在發佈點角色上啟用 LEDBAT,軟體更新點角色就不會繼承相同的設定。

若要針對執行 Windows Server 2016 或更新版本的 SUP 使用 LEDBAT,請從下列位置之一啟用 [調整下載速度以使用未使用的網路頻寬 (Windows LEDBAT) 設定:

  • 在安裝軟體更新點精靈的 [ 軟體更新點 ] 頁面上
  • 在軟體更新點屬性的 [ 一般 ] 索引標籤中

如需有關 Windows LEDBAT 的一般資訊,請參閱 內容管理的基本概念。

WSUS 伺服器連線帳戶

您可以設定網站伺服器連線至在軟體更新點上執行的 WSUS 時所使用的帳戶。 如果未設定此帳戶,則 設定管理員 會使用網站伺服器的電腦帳戶連線到 WSUS。 在精靈的 [ Proxy 和帳戶設定 ] 頁面上,或在 [軟體更新點屬性] 的 [ Proxy 和帳戶設定 ] 索引標籤上,設定 WSUS 伺服器連線帳戶。 您可以根據使用的 設定管理員 版本,在精靈的不同位置設定帳戶。

如需 設定管理員 帳戶的詳細資訊,請參閱 使用的帳戶。

同步處理來源

您可以在精靈的 [ 同步處理來源 ] 頁面上,或在 [軟體更新點元件內容] 的 [ 同步設定 ] 索引標籤上,設定軟體更新同步處理的上游同步處理來源。 同步處理來源的選項因網站而異。

在站台設定軟體更新點時,請使用下表了解可用選項。

網站 可用的同步處理來源選項
- 系統管理中心網站
- 獨立主要網站
- 從 Microsoft Update 網站同步
- 從上游資料來源位置同步
- 不從 Microsoft Update 或上游資料來源同步
- 站台上的其他軟體更新點
- 子主要網站
- 次要網站
- 從上游資料來源位置同步

下列清單提供可用來做為同步處理來源之每個選項的詳細資訊:

  • 從 Microsoft Update 同步處理:使用此設定可同步處理來自 Microsoft Update 的軟體更新中繼資料。 系統管理中心網站必須具有網際網路存取權;否則,同步處理將會失敗。 只有當您在頂層站台設定軟體更新點時,才能使用此設定。

    • 當軟體更新點和網際網路之間存在防火牆時,您可能必須將防火牆設定為接受 WSUS 網站所用的 HTTP 和 HTTPS 連接埠。 您也可以選擇將防火牆的存取限制為受限的網域。 如需如何規劃支援軟體更新的防火牆的詳細資訊,請參閱 設定防火牆。

    • 如果您要共用 WSUS 資料庫,請注意 設定管理員 會隨機選擇前端 WSUS 伺服器之間的軟體更新點。 確保每部 WSUS 伺服器都符合網 際網路存取需求 。 如果未符合網際網路存取需求,則可能會發生同步失敗。 您可能會在頂層網站看到與 Microsoft 同步處理的不同軟體更新點。

  • 從上游資料來源位置同步處理:使用此設定可從上游同步處理來源同步處理軟體更新中繼資料。 子主要網站和次要網站會自動設定為此設定使用父網站 URL。 您可以選擇從現有的 WSUS 伺服器同步軟體更新。 指定 URL,例如 https://WSUSServer:8531,其中 8531 是用來連線到 WSUS 伺服器的連接埠。

  • 不從 Microsoft Update 或上游資料來源同步:使用此設定可在最上層網站的軟體更新點與網際網路中斷連線時手動同步軟體更新。 如需詳細資訊,請參閱 同步 處理來自斷開連線的軟體更新點的軟體更新。

您也可以設定是否要在精靈的 [ 同步來源 ] 頁面上,或在 [軟體更新點元件內容] 的 [ 同步設定 ] 索引標籤上建立 WSUS 報告事件。 設定管理員 不會使用這些事件;因此,您通常會選擇預設設定 [不建立 WSUS 報告事件]。

同步處理排程

在精靈的 [ 同步排程] 頁面或軟體更新點元件屬性中設定同步排程。 只有在頂層網站的軟體更新點上才能設定這個設定。

如果啟用排程,則可以設定週期性簡單或自訂同步排程。 當您設定簡單排程時,開始時間會以您建立排程時執行 設定管理員 主控台的電腦當地時間為準。 當您設定自訂排程的開始時間時,會以執行 設定管理員 主控台之電腦的本機時間為準。

提示

  • 排程軟體更新同步處理,使用適合您環境的時間範圍執行。 其中一個常見的案例是將軟體更新同步處理排程設定為在每個月的第二個星期二 (通常稱為修補程式星期二) 的 Microsoft 定期安全性更新發行之後不久執行。 另一個典型案例是,當您使用軟體更新傳遞 Endpoint Protection 定義和引擎更新時,將軟體更新同步處理排程設定為每天執行。
  • 當您選擇不按排程啟用軟體更新同步處理時,可以從 [軟體程式庫] 工作區的 [所有軟體匯報] 或 [軟體更新群組] 節點手動同步處理軟體更新。 如需詳細資訊,請參閱同步處理 軟體更新。

取代規則

在精靈的 [ 取代規則] 頁面或 [軟體更新點元件內容] 的 [ 取代規則 ] 索引標籤上,設定取代設定。 您只能在頂層站台上設定取代規則。 您也可以將 功能更新 與 非功能更新分開指定取代規則行為。

注意事項

只有當您在站台設定第一個軟體更新點時,才能使用精靈的 [ 取代規則 ] 頁面。 安裝其他軟體更新點時,不會顯示此頁面。

在此頁面上,您可以在 設定管理員 中指定何時過期被取代的軟體更新,這樣可以防止將它們包含在新的部署中,並為現有部署加上標記,以指示被取代的軟體更新包含一個或多個過期的軟體更新。 您可以指定一段時間後,才能讓被取代的軟體更新過期,以便繼續部署它們。 如需詳細資訊,請參閱 [取代規則]。

預設設定是等待 3 個月,然後取代的更新會失效。 預設值為 3 個月,讓您有時間確認任何用戶端電腦都不再需要此更新。 建議您不要假設已取代的更新應立即失效,以取而代之的是新的、取代的更新。 您可以在軟體更新屬性的 [ 取代資訊 ] 索引標籤上顯示取代軟體更新的軟體更新清單。

WSUS 維護

設定管理員 可以自動為您執行最常見的 WSUS 維護工作。 如需有關這些工作的詳細資訊,請參閱 軟體更新維護。

執行時間上限

您可以指定軟體更新安裝必須完成的時間上限。 您可以指定下列項目的執行時間上限:

  • Windows 功能更新的執行時間上限 (分鐘)

    • 功能更新 - 屬於下列三個分類之一的更新:
      • 升級
      • 更新彙總套件
      • Service Pack
  • Windows Office 365更新與非功能更新的執行時間上限為 (分鐘)

    • 非功能更新 - 不是功能升級且其產品列為下列其中一項的更新:
      • Windows 11
      • Windows 10 (所有版本)
      • Windows Server 2012 R2
      • Windows Server 2016
      • Windows Server 2019
      • Office 365
  • 這些類別以外的所有其他軟體更新的最長執行時間,例如協力廠商更新 (分鐘) : 這些更新的預設最大執行時間會根據更新第一次同步到環境的時間和設定管理員版本而有所不同。 使用下列購物車判斷這些更新的最大執行時間值:

    2203 或更新版本 2103、2107 或 2111 2010
    所有其他軟體更新的執行時間上限都是可自訂的。 預設值為 60 分鐘。 60 分鐘 10 分鐘

    重要事項

    • 此設定只會變更由 SUP 同步處理之新更新的執行時間上限。 它不會變更在修改執行時間之前同步的現有更新的執行時間。 例如,如果是先同步至 2111 環境,則 Update 1 其執行時間上限為 60 分鐘。 接著,您將環境升級至版本 2203,並將執行時間上限設定為 30 分鐘。 Update 1 會保留 60 分鐘的執行時間。 不過,當新的更新 Update 2同步處理時,則會給予新的 30 分鐘執行時間。
    • 如果您需要手動變更更新的執行時間上限,您可以為它 設定軟體更新設定 。

分類

在精靈的 [分類 ] 頁面上,或在 [軟體更新點元件內容] 的 [ 分類 ] 索引標籤上,設定分類設定。 如需軟體更新分類的詳細資訊,請參閱 更新分類。

提示

  • 只有當您在站台設定第一個軟體更新點時,才能使用精靈的 [分類 ] 頁面。 安裝其他軟體更新點時,不會顯示此頁面。
  • 當您第一次在頂層站台上安裝軟體更新點時,請清除所有軟體更新分類。 在初始軟體更新同步處理之後,請從更新的清單設定分類,然後重新起始同步處理。 只有在頂層網站的軟體更新點上才能設定這個設定。

產品

在精靈的 [ 產品 ] 頁面上,或在 [軟體更新點元件屬性] 的 [ 產品 ] 索引標籤上,設定產品設定。

提示

  • 只有當您在站台設定第一個軟體更新點時,才能使用精靈的 [ 產品 ] 頁面。 安裝其他軟體更新點時,不會顯示此頁面。
  • 當您第一次在頂層網站安裝軟體更新點時,請清除所有產品。 在初始軟體更新同步處理之後,請從更新的清單中設定產品,然後重新起始同步處理。 只有在頂層網站的軟體更新點上才能設定這個設定。

警告

只選取您環境所需的產品。 選擇不必要的產品會增加 WSUS 中繼資料目錄的大小,並可能對軟體更新掃描效能造成負面影響。 設定管理員 用戶端會在每次掃描期間評估更新中繼資料,即使是未部署的更新。

若要減少掃描時間並改善效能:

  • 移除環境中不再使用的舊版產品,例如不受支援的 Windows 和 Office 版本。
  • 避免選取 設定管理員 無法部署的更新產品。 這些產品僅適用於獨立 WSUS 案例 (例如動態匯報和服務驅動程式) 。

語言

在精靈的 [語言] 頁面上,或在 [軟體更新點元件內容] 的 [ 語言 ] 索引標籤上,設定語言設定。 指定要同步軟體更新檔案和摘要詳細資料的語言。 [軟體更新檔案] 設定是在 設定管理員 階層中的每個軟體更新點進行設定。 [ 摘要詳細資料 ] 設定只會在頂層軟體更新點上進行設定。 如需詳細資訊,請參閱 語言。

注意事項

只有當您在管理中心站台安裝軟體更新點時,才能使用精靈的 [語言] 頁面。 您可以從 [軟體更新點元件內容] 的 [ 語言 ] 索引標籤,設定子站台的軟體更新檔案語言。

第三方更新

您可以為 設定管理員 用戶端啟用協力廠商更新。 在 SUP 元件屬性中啟用協力廠商軟體更新時,SUP 將下載 WSUS 用於協力廠商更新的簽署憑證。 此選項在安裝軟體更新點期間不可用,應在安裝 SUP 之後進行設定。 若要啟用協力廠商更新的用戶端設定,請參閱 關於用戶端設定 一文。

後續步驟

您已從 設定管理員 階層的最頂端網站開始安裝軟體更新點。 重複本文中的程序,在子網站上安裝軟體更新點。

安裝軟體更新點之後,請移至 [同步處理軟體更新]。