Responsabilizați-vă pentru un singur PC cu Windows 10 sau pentru mii de PC-uri, dificultățile de gestionare a actualizărilor sunt aceleași. Obiectivul dumneavoastră este să instalați rapid actualizările de securitate, să gestionați în mod inteligent actualizările componentelor și să preveniți scăderea productivității din cauza repornirilor neașteptate.
Are compania dumneavoastră un plan cuprinzător pentru gestionarea actualizărilor Windows 10? Există tentația de a considera aceste descărcări ca fiind interferențe periodice, pe care trebuie să le eliminați imediat ce apar. Cu toate acestea, o abordare reactivă a actualizărilor este o rețetă pentru dezamăgiri și o scădere a productivității.
În schimb, puteți crea o strategie de gestionare pentru testarea și implementarea actualizărilor, astfel încât acest proces să devină la fel de obișnuit ca trimiterea facturilor sau închiderea contabilității lunare.
Articolul conține toate informațiile necesare pentru a înțelege cum Microsoft trimite actualizări pe dispozitivele care rulează Windows 10, precum și detalii despre instrumentele și tehnicile care pot fi utilizate pentru a gestiona inteligent aceste actualizări pe dispozitivele care rulează versiunile Pro, Enterprise sau Education ale Windows 10. (Windows 10 Home oferă doar cele mai de bază capacități de gestionare a actualizărilor și nu este potrivit pentru utilizarea în mediul de afaceri).
Dar înainte de a trece la oricare dintre aceste instrumente, veți avea nevoie de un plan.
Ce este scris în regulile dumneavoastră de actualizare?
Sensul regulilor de actualizare este de a face procesul de actualizare previzibil, de a stabili proceduri de notificare pentru utilizatori, astfel încât aceștia să își poată planifica activitățile în mod corespunzător și să evite downtime-ul neașteptat. De asemenea, regulile includ protocoale de gestionare a problemelor neprevăzute, inclusiv revenirea la actualizările care nu au fost implementate cu succes.
Regulile inteligente de actualizare alocă un anumit timp pentru a lucra cu actualizările lunar. Într-o organizație mică, acest scop poate fi atins printr-o fereastră dedicată în programul de întreținere pentru fiecare PC. În organizații mari, soluțiile universale probabil nu vor funcționa, iar populația totală a PC-urilor va trebui împărțită în grupuri de actualizare (Microsoft le numește „ring-uri”), fiecare cu propria strategie de actualizare.
Regulile trebuie să descrie mai multe tipuri diferite de actualizări. Cel mai clar tip sunt actualizările cumulate de securitate și fiabilitate care apar în a doua marți a fiecărei luni ("marțea patch-urilor"). Această versiune include, de obicei, Windows Malicious Software Removal Tool, precum și orice din următoarele tipuri de actualizări:
- Actualizări de securitate pentru .NET Framework
- Actualizări de securitate pentru Adobe Flash Player
- Actualizări ale stivei de servicii (care trebuie instalate de la început).
Instalarea oricărei dintre aceste actualizări poate fi amânată până la 30 de zile.
În funcție de producătorul PC-ului, driverele hardware și firmware-ul pot fi distribuite și prin canalul Windows Update. Acest lucru poate fi refuzat sau gestionat în aceleași moduri ca și alte actualizări.
În cele din urmă, actualizările componentelor [feature updates] sunt distribuite și prin Windows Update. Aceste pachete mari actualizează Windows 10 la ultima versiune și apar la fiecare șase luni pentru toate edițiile Windows 10, cu excepția canalului de suport pe termen lung Long Term Servicing Channel (LTSC). Instalarea actualizărilor componentelor poate fi amânată prin intermediul Windows Update for Business timp de până la 365 de zile; pentru edițiile Enterprise și Education, poate fi autorizată o amânare suplimentară a instalării timp de până la 30 de luni.
Având toate acestea în vedere, se pot începe elaborarea regulilor pentru actualizări, care ar trebui să includă următoarele elemente pentru fiecare dintre PC-urile întreținute:
- Termenul de instalare a actualizărilor lunare. Implicit, în Windows 10, actualizările lunare sunt descărcate și instalate în decurs de 24 de ore de la lansarea lor în "marțea patch-urilor". Aceste actualizări pot fi amânate pentru unele sau toate PC-urile din companie, pentru a avea timp să le verificați compatibilitatea; această întârziere vă permite, de asemenea, să evitați problemele în cazul în care Microsoft descoperă o problemă cu actualizarea după lansare, așa cum s-a întâmplat în repetate rânduri cu Windows 10.
- Perioada de instalare a actualizărilor componentelor semestriale. Cu setările implicite, actualizările componentelor sunt descărcate și instalate atunci când Microsoft consideră că sunt gata. Pe un dispozitiv pe care Microsoft l-a considerat potrivit pentru actualizare, actualizările pot apărea la câteva zile după lansare. Pe alte dispozitive, actualizările pot apărea după câteva luni, sau pot fi complet blocate din cauza problemelor de compatibilitate. Se poate stabili o întârziere pentru unele sau toate PC-urile din organizație, pentru a avea timp să verificați noul release. Începând cu versiunea 1903, utilizatorilor de PC li se vor oferi actualizări de componente, însă comenzile pentru descărcarea și instalarea lor vor fi date doar de utilizatori înșiși.
- Când să permiteți PC-ului să se repornească pentru a finaliza instalarea actualizărilor: cea mai mare parte a actualizărilor necesită repornire pentru a finaliza instalarea. Această repornire are loc în afara intervalului "timp activ" de la 8 la 17 ore; această setare poate fi modificată la cerere, prelungind durata intervalului până la 18 ore. Instrumentele de gestionare permit stabilirea unei ore precise pentru descărcarea și instalarea actualizărilor.
- Cum să notificați utilizatorii despre actualizări și repornire: pentru a evita surprizele neplăcute, Windows 10 îi notifică pe utilizatori despre disponibilitatea actualizărilor. Gestionarea acestor notificări în setările Windows 10 este limitată. Mult mai multe setări sunt disponibile în "politicile de grup".
- Uneori, Microsoft lansează actualizări de securitate critice în afara programului obișnuit de "marțea patch-urilor". De obicei, aceasta este necesară pentru a remedia erori de securitate exploatate de terți. Ar trebui să accelerăm aplicarea acestor actualizări sau să așteptăm următoarea fereastră în program?
- Ce să faceți cu actualizările eșuate: dacă o actualizare nu a reușit să se instaleze corect sau provoacă probleme, ce veți face în acest caz?
După ce ați definit aceste elemente, este timpul să alegeți instrumentele pentru gestionarea actualizărilor.
Gestionarea manuală a actualizărilor
La micile întreprinderi, inclusiv magazinele cu un singur angajat, este destul de ușor să configurați manual actualizările Windows. Opțiuni > Actualizare și securitate > Centrul de actualizare Windows. Acolo puteți ajusta două grupuri de setări.
Mai întâi, selectați „Modificați perioada de activitate” și ajustați setările pentru a corespunde obiceiurilor dumneavoastră de muncă. Dacă de obicei lucrați seara, puteți evita perioadele de inactivitate, setând aceste valori între ora 18:00 și miezul nopții, astfel încât repornirile programate să aibă loc dimineața.
Apoi, selectați „Opțiuni avansate” și setarea „Alegeți când să instalați actualizările”, definind-o conform regulilor dumneavoastră:
- Selectați câte zile doriți să amânați instalarea actualizărilor de componente. Valoarea maximă este de 365.
- Selectați câte zile doriți să amânați instalarea actualizărilor de calitate, inclusiv actualizările cumulative de securitate care apar în „marțea cu actualizări”. Valoarea maximă este de 30 de zile.
Alte setări de pe această pagină controlează notificările privind repornirile (activate în mod implicit) și permisiunea de a descărca actualizările pe conexiuni cu restricții de trafic (dezactivate în mod implicit).
Până la versiunea Windows 10 1903, exista și o setare pentru alegerea canalului – semestrial sau semestrial țintit. Aceasta a fost eliminată în versiunea 1903, iar în versiunile mai vechi pur și simplu nu funcționează.
Desigur, scopul întârzierii actualizărilor nu este de a evita acest proces, ci de a pregăti utilizatorii pentru o surpriză ulterioară. De exemplu, dacă stabiliți o întârziere a instalării actualizărilor de calitate de 15 zile, trebuie să folosiți acest timp pentru a verifica compatibilitatea actualizărilor și să planificați o fereastră de întreținere într-un moment convenabil înainte de expirarea acestei perioade.
Gestionarea actualizărilor prin Politici de Grup
Toate setările manuale menționate pot fi aplicate și prin politici de grup, iar în lista completă de politici legate de actualizările Windows 10 există mult mai multe setări decât cele disponibile în setările manuale obișnuite.
Acestea pot fi aplicate pe calculatoare separate folosind editorul de politici de grup Gpedit.msc sau prin intermediul scripturilor. Însă, cel mai des sunt folosite într-un domeniu Windows cu Active Directory, unde se pot gestiona combinațiile de politici pentru grupuri de calculatoare.
Un număr semnificativ de politici sunt utilizate exclusiv în Windows 10. Cele mai importante dintre acestea sunt legate de „Actualizările Windows pentru afaceri”, situate în Configurarea computerului > Șabloane administrative > Componente Windows > Centrul de actualizare Windows > Centrul de actualizare Windows pentru afaceri.
- Alegeți când să primiți compilări preliminare – canalul și întârzierile pentru actualizările componentelor.
- Alegeți când să primiți actualizări de calitate – întârzierile pentru actualizările cumulative lunare și celelalte actualizări de securitate.
- Gestionează compilările preliminare: când utilizatorul poate conecta mașina la programul Windows Insider și definește cercul insider-ilor.
Un grup suplimentar de politici se află în Configurarea computerului > Șabloane administrative > Componente Windows > Centrul de actualizare Windows, unde se pot:
- Elimina accesul la funcția de suspendare a actualizărilor, ceea ce nu va permite utilizatorilor să interfereze cu instalarea, amânând-o până la 35 de zile.
- Elimina accesul la toate setările de actualizare.
- Permite descărcarea automată a actualizărilor pe conexiuni ținând cont de trafic.
- Nu descărca împreună cu actualizările driverului.
Următoarele setări sunt disponibile doar în Windows 10 și se referă la reporniri și notificări:
- Dezactivează repornirea automată pentru actualizări în timpul perioadei de activitate.
- Specificați un interval pentru perioada de activitate pentru repornirea automată.
- Specificați un termen limită pentru repornirea automată în scopul instalării actualizărilor (între 2 și 14 zile).
- Configurați notificările cu un memento pentru repornirea automată: extindeți timpul în care utilizatorul este avertizat de acest lucru (între 15 și 240 de minute).
- Dezactivează notificările pentru repornirea automată în scopul instalării actualizărilor.
- Configurați notificarea pentru repornirea automată astfel încât să nu dispară automat după 25 de secunde.
- A nu permite politicilor de întârziere a obținerii actualizărilor să inițieze scanarea în Centrul de actualizări Windows: această politică interzice PC-urilor să verifice actualizările dacă este stabilită o întârziere.
- Permite utilizatorilor să gestioneze timpul de repornire și să amâne notificările.
- Configurează notificările privind actualizările (apariția notificărilor, între 4 și 24 de ore) și avertizările privind repornirea iminentă (între 15 și 60 de minute).
- Actualizarea politicii de alimentare pentru repornirea sistemului (setare pentru sistemele educaționale, care permite actualizarea chiar și când funcționează pe baterie).
- Afișați setările notificărilor privind actualizările: permite interzicerea notificărilor despre actualizări.
Următoarele politici sunt disponibile atât în Windows 10, cât și în unele versiuni mai vechi de Windows:
- Configurarea actualizărilor automate: acest grup de setări permite alegerea unei programări săptămânale, la fiecare două săptămâni sau lunare pentru actualizări, inclusiv ziua săptămânii și ora pentru descărcarea și instalarea automată a actualizărilor.
- Specificați locația serviciului de actualizări Microsoft în intranet: configurați un server Windows Server Update Services (WSUS) în domeniu.
- Permite clientului să se alăture grupului țintă: administratorii pot utiliza grupuri de securitate Active Directory pentru a defini cercurile de desfășurare WSUS.
- A nu se conecta la locațiile Centrului de actualizări Windows de pe internet: interzice PC-urilor care funcționează cu actualizări locale. serverul să se conecteze la servere externe de actualizări.
- Permite gestionării energiei a centrului de actualizări Windows să trezească sistemul din modul de repaus pentru a instala actualizările planificate.
- Întotdeauna reporniți automat sistemul la ora programată.
- A nu se efectua repornirea automată dacă utilizatorii sunt activi în sistem.
Instrumente de lucru în organizații mari (Enterprise)
Organizațiile mari cu o infrastructură de rețea Windows pot ocoli server actualizările Microsoft și pot desfășura actualizările de pe un server local. Acest lucru necesită o atenție sporită din partea departamentului IT corporativ, dar oferă companiei mai multă flexibilitate. Cele două opțiuni cele mai populare sunt Windows Server Update Services (WSUS) și System Center Configuration Manager (SCCM).
Serverul WSUS este mai simplu. Acesta funcționează ca un Windows Server și asigură stocarea centralizată a actualizărilor Windows în organizație. Utilizând politicile de grup, administratorul îndreaptă PC-urile cu Windows 10 către serverul WSUS, care servește drept singura sursă de fișiere pentru întreaga organizație. Din consola sa de administrator, se pot aproba actualizări, alege când să fie instalate pe anumite PC-uri sau grupuri de PC-uri. PC-urile pot fi legate manual de diferite grupuri sau se poate folosi selecția obiectivelor pe partea clientului pentru a desfășura actualizări pe baza grupurilor de securitate existente Active Directory.
Având în vedere că actualizările cumulative pentru Windows 10 devin tot mai mari cu fiecare lansare nouă, acestea pot ocupa o parte semnificativă din lățimea de bandă a canalelor de comunicație. Serverele WSUS economisesc trafic folosind Express Installation Files - acest lucru necesită mai mult spațiu liber pe server, dar reduce semnificativ dimensiunea fișierelor de actualizare trimise la PC-urile client.
Pe serverele cu versiuni WSUS 4.0 și ulterioare, este posibil să se gestioneze de asemenea actualizările componentelor Windows 10.
A doua opțiune, System Center Configuration Manager, folosește un Configuration Manager bogat în funcționalități pentru Windows împreună cu WSUS pentru desfășurarea actualizărilor de calitate și a actualizărilor componentelor. Panoul de control permite administratorilor de rețea să urmărire utilizarea Windows 10 în întreaga rețea și să creeze planuri de întreținere bazate pe grupuri, care includ informații despre toate PC-urile care se apropie de sfârșitul ciclului lor de suport.
Dacă în organizație este deja instalat Configuration Manager pentru a lucra cu versiuni anterioare de Windows, atunci adăugarea suportului pentru Windows 10 va fi suficient de simplă.
Sursa: habr.com
