Guía completa para actualizar Windows 10 en empresas de cualquier tamaño

¿Está a cargo de una sola PC con Windows 10 o de miles? Los desafíos en la gestión de actualizaciones son los mismos. Su objetivo es instalar rápidamente las actualizaciones de seguridad, gestionar inteligentemente las actualizaciones de componentes y evitar la pérdida de productividad por reinicios inesperados.

¿Tiene su empresa un plan integral para gestionar las actualizaciones de Windows 10? Existe la tentación de considerar estas descargas como interrupciones periódicas que deben eliminarse tan pronto como aparecen. Sin embargo, un enfoque reactivo hacia las actualizaciones es una receta para la frustración y la reducción de la productividad.

En su lugar, se puede crear una estrategia de gestión para probar e implantar actualizaciones, de modo que este proceso sea tan rutinario como enviar facturas o realizar cierres contables mensuales.

Este artículo contiene toda la información necesaria para entender cómo Microsoft envía actualizaciones a dispositivos con Windows 10, así como detalles sobre las herramientas y técnicas que se pueden utilizar para gestionar inteligentemente estas actualizaciones en dispositivos con Windows 10 versiones Pro, Enterprise o Education. (Windows 10 Home solo soporta las capacidades más básicas de gestión de actualizaciones y no es adecuada para entornos empresariales).

Pero antes de utilizar cualquiera de estas herramientas, necesitará un plan.

¿Qué se establece en sus políticas de actualización?

El propósito de las políticas de actualización es hacer que el proceso de actualización sea predecible, definir procedimientos para advertir a los usuarios, de manera que puedan planificar su trabajo adecuadamente y evitar interrupciones inesperadas. Las políticas también incluyen protocolos para manejar problemas inesperados, incluyendo el retroceso de actualizaciones que no se hayan instalado correctamente.

Políticas de actualización razonables dedican un tiempo específico cada mes a trabajar en actualizaciones. En una organización pequeña, esto puede ser un tiempo establecido en la programación de mantenimiento de cada PC. En organizaciones más grandes, las soluciones universales probablemente no funcionarán, y será necesario dividir toda la población de PCs en grupos de actualización (Microsoft los llama 'anillos'), cada uno con su propia estrategia de actualización.

Las reglas deben describir varios tipos diferentes de actualizaciones. El tipo más comprensible son las actualizaciones acumulativas de seguridad y fiabilidad que se publican el segundo martes de cada mes (el "martes de parches"). En esta versión suele estar presente la Herramienta de Eliminación de Software Malicioso de Windows, así como pueden incluirse cualquiera de los siguientes tipos de actualizaciones:

  • Actualizaciones de seguridad para .NET Framework
  • Actualizaciones de seguridad para Adobe Flash Player
  • Actualizaciones de pila de mantenimiento (que deben instalarse desde el principio).

La instalación de cualquiera de estas actualizaciones se puede posponer por un período de hasta 30 días.

Dependiendo del fabricante del PC, los controladores de hardware y el firmware también pueden distribuirse a través del canal de Windows Update. Se puede optar por esto o gestionarlo de la misma manera que con otras actualizaciones.

Finalmente, a través de Windows Update también se distribuyen actualizaciones de componentes [feature updates]. Estos paquetes importantes actualizan Windows 10 a la última versión y se publican cada seis meses para todas las ediciones de Windows 10, excepto para el Canal de Servicio a Largo Plazo (Long Term Servicing Channel - LTSC). Se puede posponer la instalación de actualizaciones de componentes utilizando Windows Update for Business por un período de hasta 365 días; para las ediciones Enterprise y Education, es posible un retraso adicional en la instalación de hasta 30 meses.

Teniendo todo esto en cuenta, se puede comenzar a redactar las reglas de actualización, las cuales deben incluir los siguientes elementos para cada uno de los PCs administrados:

  • Plazo de instalación de actualizaciones mensuales. Por defecto, en Windows 10, las actualizaciones mensuales se descargan e instalan dentro de las 24 horas posteriores a su lanzamiento en el "martes de parches". Se puede retrasar la descarga de estas actualizaciones para algunos o todos los PCs de la empresa, para que tenga tiempo de verificar su compatibilidad; este retraso también le permite evitar problemas en caso de que Microsoft descubra un problema con la actualización después de su lanzamiento, como ha ocurrido muchas veces con Windows 10.
  • El plazo de instalación de actualizaciones de componentes semestrales. Con la configuración predeterminada, las actualizaciones de componentes se descargan e instalan cuando Microsoft considera que están listas. En un dispositivo que Microsoft ha marcado como apto para la actualización, las actualizaciones de componentes pueden aparecer unos días después de su lanzamiento. En otros dispositivos, las actualizaciones de componentes pueden tardar varios meses en aparecer o incluso pueden bloquearse debido a problemas de compatibilidad. Se puede establecer un retraso para algunos o todos los PC de la organización para tener tiempo para verificar la nueva versión. A partir de la versión 1903, se ofrecerán actualizaciones de componentes a los usuarios de PC, sin embargo, las órdenes para descargarlas e instalarlas solo serán dadas por los propios usuarios.
  • Cuándo permitir que el PC se reinicie para completar la instalación de las actualizaciones: la mayoría de las actualizaciones requieren un reinicio para completarse. Este reinicio ocurre fuera del intervalo de ‘horario activo’ de 8 a 17 horas; esta configuración se puede cambiar a voluntad, extendiendo la duración del intervalo hasta las 18 horas. Las herramientas de gestión permiten establecer un momento específico para descargar e instalar actualizaciones.
  • Cómo notificar a los usuarios sobre la disponibilidad de actualizaciones y el reinicio: para evitar sorpresas desagradables, Windows 10 notifica a los usuarios sobre la disponibilidad de actualizaciones. La gestión de estas notificaciones en la configuración de Windows 10 es limitada. Hay muchas más configuraciones disponibles en las ‘políticas de grupo’.
  • A veces, Microsoft lanza actualizaciones críticas de seguridad fuera del calendario habitual de ‘martes de parches’. Esto generalmente es necesario para corregir fallos de seguridad que son explotados por terceros malintencionados. ¿Deberíamos acelerar la aplicación de tales actualizaciones o esperar a la próxima ventana en el calendario?
  • Qué hacer con las actualizaciones fallidas: si una actualización no se instaló correctamente o causa problemas, ¿qué harás en este caso?

Definidos estos elementos, es hora de elegir herramientas para trabajar con las actualizaciones.

Gestión manual de actualizaciones

En empresas muy pequeñas, incluyendo tiendas con un solo empleado, es bastante fácil realizar la configuración manual de las actualizaciones de Windows. Opciones > Actualización y seguridad > Centro de actualizaciones de Windows. Allí se pueden ajustar dos grupos de configuraciones.

Primero, selecciona "Modificar el período activo" y ajusta la configuración para que se alineen con tus hábitos laborales. Si generalmente trabajas por la tarde, puedes evitar el tiempo de inactividad configurando estos valores de 18 a medianoche, de modo que los reinicios programados ocurran por la mañana.

Luego, selecciona "Opciones avanzadas" y la configuración "Elige cuándo instalar actualizaciones", estableciéndola de acuerdo con tus reglas:

  • Elige cuántos días retrasar la instalación de las actualizaciones de componentes. El valor máximo es 365.
  • Elige cuántos días retrasar la instalación de actualizaciones de calidad, incluyendo las actualizaciones acumulativas de seguridad, que se publican los "martes de parches". El valor máximo es 30 días.

Otras configuraciones en esta página gestionan la demostración de notificaciones de reinicio (activado por defecto) y el permiso para descargar actualizaciones en conexiones que consideren el tráfico (desactivado por defecto).

Hasta la versión 10 de Windows 1903, también había una configuración para elegir el canal: semestral o semestral objetivo. Se eliminó en la versión 1903, y en versiones anteriores simplemente no funciona.

Por supuesto, el propósito de retrasar las actualizaciones no es simplemente evitar este proceso y luego sorprender a los usuarios más tarde. Si, por ejemplo, estableces un retraso de 15 días para la instalación de actualizaciones de calidad, debes usar este tiempo para verificar la compatibilidad de las actualizaciones y programar una ventana de mantenimiento en un momento conveniente antes de que este período termine.

Gestión de actualizaciones a través de Políticas de Grupo

Todos los ajustes manuales mencionados también se pueden aplicar a través de políticas de grupo, y en la lista completa de políticas relacionadas con las actualizaciones de Windows 10, hay muchas más configuraciones que las que están disponibles en los ajustes manuales normales.

Se pueden aplicar a computadoras individuales a través del editor de directivas de grupo Gpedit.msc, o mediante scripts. Sin embargo, se utilizan con mayor frecuencia en un dominio de Windows con Active Directory, donde se pueden gestionar combinaciones de políticas para grupos de PC.

Una cantidad significativa de políticas se utiliza exclusivamente en Windows 10. Las más importantes están relacionadas con "Actualizaciones de Windows para empresas", ubicadas en Configuración del equipo > Plantillas administrativas > Componentes de Windows > Centro de actualizaciones de Windows > Centro de actualizaciones de Windows para empresas.

  • Elija cuándo recibir versiones preliminares: canal y retrasos para las actualizaciones de componentes.
  • Elija cuándo recibir actualizaciones de calidad: retrasos para las actualizaciones acumulativas mensuales y otras actualizaciones relacionadas con la seguridad.
  • Gestione las versiones preliminares: cuándo el usuario puede conectar la máquina al programa Windows Insider y determine el anillo de insiders.

Un grupo adicional de políticas se encuentra en Configuración del equipo > Plantillas administrativas > Componentes de Windows > Centro de actualizaciones de Windows, donde se puede:

  • Eliminar el acceso a la función de pausa de actualizaciones, lo que impedirá a los usuarios interferir con la instalación al retrasarla hasta 35 días.
  • Eliminar el acceso a todas las configuraciones de actualizaciones.
  • Permitir la descarga automática de actualizaciones en conexiones teniendo en cuenta el tráfico.
  • No descargar controladores junto con las actualizaciones.

Las siguientes configuraciones están disponibles solo en Windows 10 y se refieren a reinicios y notificaciones:

  • Desactivar el reinicio automático para las actualizaciones durante el período de actividad.
  • Especificar el rango del período de actividad para el reinicio automático.
  • Especificar el plazo para el reinicio automático con el fin de instalar actualizaciones (de 2 a 14 días).
  • Configurar notificaciones recordatorio sobre el reinicio automático: aumentar el tiempo en el que se advierte al usuario sobre esto (de 15 a 240 minutos).
  • Desactivar las notificaciones sobre el reinicio automático para la instalación de actualizaciones.
  • Configurar la notificación sobre el reinicio automático para que no desaparezca automáticamente después de 25 segundos.
  • No permitir que las políticas de retraso en la obtención de actualizaciones inicien un escaneo en el Centro de actualizaciones de Windows: esta política prohíbe que los PC busquen actualizaciones si se ha asignado un retraso.
  • Permitir a los usuarios gestionar el tiempo de reinicio y posponer las notificaciones.
  • Configurar las notificaciones de actualizaciones (aparición de notificaciones, de 4 a 24 horas) y advertencias sobre el inminente reinicio (de 15 a 60 minutos).
  • Actualizar la política de energía para reiniciar desde la papelera (configuración para sistemas educativos que permite actualizarse incluso con batería).
  • Mostrar configuraciones de notificaciones de actualizaciones: permite prohibir las notificaciones de actualizaciones.

Las siguientes políticas están disponibles tanto en Windows 10 como en algunas versiones anteriores de Windows:

  • Configuración de actualización automática: este grupo de configuraciones permite seleccionar un horario semanal, quincenal o mensual para las actualizaciones, incluyendo el día de la semana y la hora para la descarga e instalación automática de actualizaciones.
  • Especificar la ubicación del servicio de actualizaciones de Microsoft en la intranet: configurar un servidor Windows Server Update Services (WSUS) en el dominio.
  • Permitir que el cliente se una al grupo objetivo: los administradores pueden utilizar grupos de seguridad de Active Directory para definir los anillos de implementación del WSUS.
  • No conectarse a las ubicaciones del Centro de actualizaciones de Windows en Internet: prohibir que los PC que trabajan con actualizaciones locales se conecten a servidores de actualizaciones externos. el servidor Permitir que la gestión de energía del centro de actualizaciones de Windows despierte el sistema para instalar actualizaciones programadas.
  • Reiniciar automáticamente el sistema en el tiempo programado.
  • No realizar un reinicio automático si hay usuarios trabajando en el sistema.
  • Herramientas para trabajar en grandes organizaciones (Enterprise)

Las grandes organizaciones con una infraestructura de red Windows pueden eludir las actualizaciones de Microsoft e implementar actualizaciones desde un servidor local. Esto requiere una atención especial por parte del departamento de TI corporativo, pero proporciona flexibilidad a la empresa. Las dos opciones más populares son Windows Server Update Services (WSUS) y System Center Configuration Manager (SCCM).

Las grandes organizaciones con infraestructura de red de Windows pueden sortear servidores las actualizaciones de Microsoft y desplegar actualizaciones desde un servidor local. Esto requiere una atención especial por parte del departamento de TI corporativo, pero le añade flexibilidad a la empresa. Las dos opciones más populares son los Servicios de Actualización de Windows Server (WSUS) y el Administrador de Configuración de System Center (SCCM).

El servidor WSUS es más sencillo. Funciona como un Windows Server y proporciona un almacenamiento centralizado de actualizaciones de Windows en la organización. Utilizando políticas de grupo, el administrador dirige los PCs con Windows 10 al servidor WSUS, que actúa como la única fuente de archivos para toda la organización. Desde su consola de administración, se pueden aprobar actualizaciones y seleccionar cuándo instalarlas en PCs individuales o grupos de PCs. Los PCs se pueden vincular manualmente a diferentes grupos, o se puede utilizar la selección de objetivos del lado del cliente para desplegar las actualizaciones basadas en los grupos de seguridad existentes en Active Directory.

Dado que las actualizaciones acumulativas de Windows 10 crecen cada vez más con cada nueva versión, pueden ocupar una parte significativa del ancho de banda de la red. Los servidores WSUS ahorran tráfico utilizando Archivos de Instalación Express, lo que requiere más espacio libre en el servidor, pero reduce significativamente el tamaño de los archivos de actualización enviados a los PCs de los clientes.

En los servidores de versiones WSUS 4.0 y posteriores, también se puede gestionar las actualizaciones de los componentes de Windows 10.

Como segunda opción, System Center Configuration Manager utiliza el potente Configuration Manager for Windows junto con WSUS para desplegar actualizaciones de calidad y actualizaciones de componentes. El panel de control permite a los administradores rastrear el uso de Windows 10 en toda la red y crear planes de mantenimiento basados en grupos, incluyendo información sobre todos los PCs que están acercándose al final de su ciclo de soporte.

Si en la organización ya se tiene instalado el Configuration Manager para trabajar con versiones anteriores de Windows, agregar soporte para Windows 10 será bastante sencillo.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster