Que vous soyez responsable d'un seul PC sous Windows 10 ou de milliers, les difficultés de gestion des mises à jour restent les mêmes. Votre objectif est d'installer rapidement les mises à jour de sécurité, de gérer les mises à jour des composants de manière intelligente et d'éviter la perte de productivité due à des redémarrages inattendus.
Votre entreprise dispose-t-elle d'un plan complet pour les mises à jour de Windows 10 ? Il est tentant de considérer ces téléchargements comme de simples interruptions qu'il faut éliminer dès qu'ils apparaissent. Cependant, une approche réactive des mises à jour est une recette pour la frustration et la baisse de productivité.
Au lieu de cela, vous pouvez établir une stratégie de gestion pour tester et déployer les mises à jour, afin que ce processus devienne aussi courant que l'envoi de factures ou le bilan comptable mensuel.
Cet article fournit toutes les informations nécessaires pour comprendre comment Microsoft envoie des mises à jour aux appareils exécutant Windows 10, ainsi que des détails sur les outils et techniques pouvant être utilisés pour gérer efficacement ces mises à jour sur des appareils sous Windows 10 versions Pro, Enterprise ou Education. (Windows 10 Home ne prend en charge que les fonctionnalités de gestion des mises à jour les plus basiques et n'est pas adapté à un environnement professionnel).
Mais avant de passer à l'un de ces outils, vous aurez besoin d'un plan.
Que stipulent vos règles de mise à jour ?
L'objectif des règles de mise à jour est de rendre le processus de mise à jour prévisible, de définir des procédures pour informer les utilisateurs afin qu'ils puissent planifier leur travail en conséquence et éviter des temps d'arrêt inattendus. Les règles incluent également des protocoles pour traiter les problèmes imprévus, y compris le retour en arrière des mises à jour défaillantes.
Des règles de mise à jour raisonnables prévoient du temps chaque mois pour gérer les mises à jour. Dans une petite organisation, cet objectif peut être accompli en réservant une fenêtre spécifique dans le planning de maintenance de chaque PC. Dans les grandes organisations, les solutions universelles ne fonctionneront probablement plus, et il sera nécessaire de diviser toute la population de PC en groupes de mise à jour (qu'ils appellent des 'cernes' chez Microsoft), chacun avec sa propre stratégie de mise à jour.
Les règles doivent décrire plusieurs types différents de mises à jour. Le type le plus compréhensible est celui des mises à jour cumulatives de sécurité et de fiabilité mensuelles, qui sortent le deuxième mardi de chaque mois (« mardi des correctifs »). Cette version contient généralement l'outil de suppression de logiciels malveillants Windows, et peut inclure n'importe lequel des types de mises à jour suivants :
- Mises à jour de sécurité pour .NET Framework
- Mises à jour de sécurité pour Adobe Flash Player
- Mises à jour de la pile de maintenance (qui doivent être installées dès le départ).
L'installation de l'une de ces mises à jour peut être retardée jusqu'à 30 jours.
Selon le fabricant du PC, les pilotes matériels et le firmware peuvent également être diffusés via Windows Update. Cela peut être refusé ou géré selon les mêmes schémas que pour les autres mises à jour.
Enfin, les mises à jour des composants [feature updates] sont également diffusées via Windows Update. Ces gros paquets mettent à jour Windows 10 vers la dernière version et sortent tous les six mois pour toutes les éditions de Windows 10, à l'exception du canal de service à long terme Long Term Servicing Channel (LTSC). L'installation des mises à jour des composants peut être retardée grâce à Windows Update for Business jusqu'à 365 jours ; pour les éditions Enterprise et Education, un report supplémentaire de jusqu'à 30 mois est possible.
Au regard de tout cela, vous pouvez commencer à rédiger des règles de mise à jour qui doivent inclure les éléments suivants pour chaque PC géré :
- Délai d'installation des mises à jour mensuelles. Par défaut, dans Windows 10, les mises à jour mensuelles sont téléchargées et installées dans les 24 heures suivant leur publication lors du « mardi des correctifs ». Vous pouvez retarder le téléchargement de ces mises à jour pour certains ou tous les PC de l'entreprise, afin de disposer de temps pour vérifier leur compatibilité ; ce délai vous permet également d'éviter des problèmes lorsque Microsoft découvre un problème lié à une mise à jour après sa sortie, comme cela s'est déjà produit à plusieurs reprises avec Windows 10.
- Délai d'installation des mises à jour de composants semestrielles. Par défaut, les mises à jour de composants sont téléchargées et installées lorsque Microsoft juge qu'elles sont prêtes. Sur un appareil jugé approprié par Microsoft, les mises à jour de composants peuvent apparaître dans les jours suivant leur publication. Sur d'autres appareils, les mises à jour de composants peuvent apparaître plusieurs mois plus tard, ou être complètement bloquées en raison de problèmes de compatibilité. Il est possible de définir un délai pour certains ou tous les PC de l'organisation afin de prévoir le temps nécessaire à la vérification de la nouvelle version. À partir de la version 1903, les utilisateurs de PC seront proposés des mises à jour de composants, cependant, les ordres de téléchargement et d'installation seront donnés uniquement par les utilisateurs eux-mêmes.
- Quand autoriser les PC à redémarrer pour terminer l'installation des mises à jour : la plupart des mises à jour nécessitent un redémarrage pour finaliser l'installation. Ce redémarrage se produit en dehors du « créneau d'activité » entre 8 et 17 heures ; ce paramètre peut être modifié si souhaité, prolongeant la durée de ce créneau jusqu'à 18 heures. Les outils de gestion permettent de planifier un moment précis pour le téléchargement et l'installation des mises à jour.
- Comment avertir les utilisateurs de la disponibilité des mises à jour et du redémarrage : pour éviter les mauvaises surprises, Windows 10 informe les utilisateurs sur la disponibilité des mises à jour. La gestion de ces notifications dans les paramètres de Windows 10 est limitée. Beaucoup plus d'options sont disponibles dans les « stratégies de groupe ».
- Parfois, Microsoft publie des mises à jour de sécurité critiques en dehors du calendrier habituel des « mardis de patch ». Cela est généralement nécessaire pour corriger des vulnérabilités de sécurité exploitées par des tiers malveillants. Faut-il accélérer l'application de ces mises à jour ou attendre la prochaine fenêtre de planification ?
- Que faire en cas de mises à jour échouées : si une mise à jour n'a pas réussi à s'installer correctement, ou si elle cause des problèmes, que ferez-vous dans ce cas ?
Une fois ces éléments déterminés, il est temps de choisir les outils pour gérer les mises à jour.
Gestion manuelle des mises à jour
Dans les très petites entreprises, y compris les magasins avec un seul employé, il est assez facile d'effectuer une configuration manuelle des mises à jour Windows. Allez dans Paramètres > Mise à jour et sécurité > Windows Update. Vous pourrez ajuster deux groupes de paramètres.
Commencez par sélectionner « Modifier la période d'activité » et ajustez les paramètres pour qu'ils correspondent à vos habitudes de travail. Si vous travaillez généralement le soir, vous pouvez éviter les temps d'arrêt en définissant ces valeurs de 18 h à minuit, ce qui permettra aux redémarrages planifiés de se produire le matin.
Ensuite, choisissez « Options avancées » et le paramètre « Choisir quand installer les mises à jour », en le configurant selon vos règles :
- Choisissez combien de jours vous souhaitez retarder l'installation des mises à jour de fonctionnalités. La valeur maximale est de 365 jours.
- Choisissez combien de jours vous souhaitez retarder l'installation des mises à jour de qualité, y compris les mises à jour cumulatives de sécurité qui sortent les « mardis de patch ». La valeur maximale est de 30 jours.
D'autres paramètres sur cette page gèrent l'affichage des notifications de redémarrage (activé par défaut) et l'autorisation de télécharger des mises à jour sur des connexions économes en données (désactivé par défaut).
Avant la version Windows 10 1903, il y avait également un paramètre de sélection de canal – semi-annuel ou semi-annuel ciblé. Ce paramètre a été supprimé dans la version 1903, et dans les versions antérieures, il ne fonctionnait tout simplement pas.
Bien sûr, l'idée de retarder les mises à jour n'est pas de simplement éviter ce processus, puis de surprendre les utilisateurs un peu plus tard. Par exemple, si vous définissez un retard d'installation des mises à jour de qualité de 15 jours, vous devez utiliser ce temps pour vérifier la compatibilité des mises à jour et planifier une fenêtre de maintenance à un moment opportun avant la fin de cette période.
Gestion des mises à jour via les stratégies de groupe
Tous les paramètres manuels mentionnés peuvent également être appliqués via les stratégies de groupe, et dans la liste complète des politiques liées aux mises à jour de Windows 10, il y a beaucoup plus de configurations que celles disponibles dans les paramètres manuels ordinaires.
Ils peuvent être appliqués à des PC individuels à l'aide de l'éditeur de stratégie de groupe local Gpedit.msc, ou par le biais de scripts. Mais plus souvent, ils sont utilisés dans un domaine Windows avec Active Directory, où il est possible de gérer les combinaisons de politiques sur des groupes de PC.
Un nombre significatif de politiques est utilisé exclusivement dans Windows 10. Les plus importantes d'entre elles sont liées aux « Mises à jour de Windows pour les entreprises », situées dans Configuration de l'ordinateur > Modèles administratifs > Composants Windows > Centre de mise à jour Windows > Centre de mise à jour Windows pour les entreprises.
- Choisissez quand recevoir les builds préliminaires – canal et délais pour les mises à jour des composants.
- Choisissez quand recevoir les mises à jour de qualité – délais des mises à jour cumulatives mensuelles et autres mises à jour de sécurité associées.
- Gérez les builds préliminaires : quand l'utilisateur peut connecter la machine au programme Windows Insider et définir le cercle des initiés.
Un groupe supplémentaire de politiques se trouve dans Configuration de l'ordinateur > Modèles administratifs > Composants Windows > Centre de mise à jour Windows, où vous pouvez :
- Supprimer l'accès à la fonction de suspension des mises à jour, ce qui empêchera les utilisateurs de perturber l'installation en la retardant de 35 jours.
- Supprimer l'accès à tous les paramètres de mise à jour.
- Autoriser le téléchargement automatique des mises à jour sur des connexions tenant compte du trafic.
- Ne pas télécharger les pilotes avec les mises à jour.
Les installations suivantes ne sont disponibles que dans Windows 10 et concernent les redémarrages et les notifications :
- Désactiver le redémarrage automatique pour les mises à jour pendant la période d'activité.
- Définir la plage de la période d'activité pour le redémarrage automatique.
- Définir un délai pour le redémarrage automatique afin d'installer les mises à jour (de 2 à 14 jours).
- Configurer des notifications avec un rappel de redémarrage automatique : augmenter le temps d'avertissement à l'utilisateur (de 15 à 240 minutes).
- Désactiver les notifications de redémarrage automatique pour l'installation des mises à jour.
- Configurer la notification de redémarrage automatique pour qu'elle ne disparaisse pas automatiquement au bout de 25 secondes.
- Empêcher les politiques de retard dans la réception des mises à jour d'initier une analyse dans le Centre de mise à jour Windows : cette politique empêche les PC de vérifier les mises à jour si un retard est défini.
- Permettre aux utilisateurs de gérer le temps de redémarrage et de remettre les notifications à plus tard.
- Configurer les notifications de mise à jour (apparition des notifications, de 4 à 24 heures), et les alertes concernant le redémarrage imminent (de 15 à 60 minutes).
- Mettre à jour la politique d'alimentation pour le redémarrage de la corbeille (configuration pour les systèmes éducatifs permettant de se mettre à jour même sous alimentation par batterie).
- Afficher les paramètres de notification des mises à jour : permet d'interdire les notifications de mises à jour.
Les politiques suivantes existent à la fois dans Windows 10 et dans certaines versions antérieures de Windows :
- Configuration de la mise à jour automatique : ce groupe de paramètres permet de choisir un calendrier hebdomadaire, bimensuel ou mensuel pour les mises à jour, y compris le jour de la semaine et l'heure pour le téléchargement et l'installation automatiques des mises à jour.
- Indiquer le placement du service de mise à jour de Microsoft sur l'intranet : configurer le serveur Windows Server Update Services (WSUS) dans le domaine.
- Autoriser le client à rejoindre le groupe cible : les administrateurs peuvent utiliser des groupes de sécurité Active Directory pour définir les cercles de déploiement WSUS.
- Ne pas se connecter aux emplacements du Centre de mise à jour Windows sur Internet : interdire aux PC fonctionnant avec des mises à jour locales de se connecter à des serveurs de mise à jour externes. serveur Permettre à la gestion de l'alimentation du Centre de mise à jour Windows de sortir le système du mode veille pour installer les mises à jour programmées.
- Redémarrer toujours automatiquement le système à l'heure prévue.
- Ne pas effectuer de redémarrage automatique si des utilisateurs sont connectés au système.
- Outils pour travailler en grandes organisations (Enterprise)
Les grandes organisations disposant d'une infrastructure réseau Windows peuvent contourner les mises à jour de Microsoft et déployer les mises à jour à partir d'un serveur local. Cela nécessite une attention accrue de la part du service informatique de l'entreprise, mais cela donne à la société plus de flexibilité. Les deux options les plus populaires sont Windows Server Update Services (WSUS) et System Center Configuration Manager (SCCM).
Les grandes organisations disposant d'une infrastructure réseau Windows peuvent éviter de serveurs les mises à jour de Microsoft et déployer les mises à jour depuis un serveur local. Cela nécessite une attention particulière de la part du service informatique de l'entreprise, mais offre plus de flexibilité. Les deux options les plus populaires sont Windows Server Update Services (WSUS) et System Center Configuration Manager (SCCM).
Le serveur WSUS est plus simple à configurer. Il fonctionne en tant que Windows Server et assure le stockage centralisé des mises à jour Windows au sein de l'organisation. À l'aide des stratégies de groupe, l'administrateur dirige les PC sous Windows 10 vers le serveur WSUS, qui sert de source unique de fichiers pour l'ensemble de l'organisation. À partir de sa console d'administration, il est possible d'approuver les mises à jour et de choisir quand les installer sur des PC individuels ou des groupes de PC. Les PC peuvent être manuellement assignés à différents groupes, ou l'on peut utiliser la sélection de cible côté client pour déployer des mises à jour en fonction des groupes de sécurité Active Directory existants.
À mesure que les mises à jour cumulatives de Windows 10 deviennent de plus en plus volumineuses avec chaque nouvelle version, elles peuvent consommer une part importante de la bande passante réseau. Les serveurs WSUS économisent le trafic en utilisant des fichiers d'installation express – cela nécessite plus d'espace libre sur le serveur, mais réduit considérablement la taille des fichiers de mise à jour envoyés aux PC clients.
Sur les serveurs des versions WSUS 4.0 et ultérieures, il est également possible de gérer les mises à jour des composants Windows 10.
Une seconde option, le System Center Configuration Manager, utilise le Configuration Manager for Windows très fonctionnel en conjonction avec WSUS pour déployer des mises à jour de qualité et des mises à jour de composants. Le tableau de bord permet aux administrateurs réseau de surveiller l'utilisation de Windows 10 dans l'ensemble du réseau et de créer des plans de maintenance basés sur des groupes, incluant des informations sur tous les PC approchant de la fin de leur cycle de soutien.
Si un Configuration Manager est déjà en place dans l'organisation pour les versions antérieures de Windows, l'ajout de la prise en charge de Windows 10 sera assez simple.
Source : habr.com
