WSUS — déploiement des mises à jour

Installer, configurer et dépanner WSUS avec les GPO.

Principe

WSUS centralise le téléchargement, l’approbation et le suivi des mises à jour Microsoft. Les clients sont dirigés vers WSUS par GPO.

Prérequis

  • Serveur Windows avec IP fixe et DNS correct.
  • Espace disque important pour le contenu.
  • Accès Internet du serveur WSUS vers Microsoft Update.
  • Groupes AD et stratégie de déploiement test/production définis.

Installer le rôle

Install-WindowsFeature UpdateServices -IncludeManagementToolsInstaller WSUS
"C:\Program Files\Update Services\Tools\WsusUtil.exe" postinstall CONTENT_DIR=D:\WSUSFinaliser l’installation et définir le stockage

Choisir WID pour une installation simple ou SQL Server selon l’architecture.

Assistant de configuration

  1. Choisir Microsoft Update comme source amont.
  2. Configurer le proxy si nécessaire.
  3. Sélectionner uniquement les langues utiles.
  4. Choisir les produits réellement présents.
  5. Choisir les classifications nécessaires.
  6. Planifier la synchronisation.
  7. Lancer la première synchronisation.

Groupes de postes

Créer au minimum des groupes Test, Production et Serveurs. Les mises à jour sont d’abord approuvées pour Test, puis pour Production après validation.

GPO WSUS

Dans Configuration ordinateur → Modèles d’administration → Composants Windows → Windows Update :

http://wsus.warx.home:8530URL intranet du service de mise à jour
  • Spécifier l’emplacement intranet du service Microsoft Update.
  • Configurer les mises à jour automatiques.
  • Définir le jour et l’heure d’installation.
  • Éviter le redémarrage automatique avec un utilisateur connecté selon la politique choisie.
  • Activer le ciblage côté client si les groupes WSUS sont gérés par GPO.

Forcer la stratégie et l’analyse

gpupdate /forceAppliquer la GPO
gpresult /h C:\Temp\gpresult.htmlVérifier les stratégies reçues
UsoClient StartScanDéclencher une recherche
UsoClient StartDownloadDéclencher le téléchargement
UsoClient StartInstallDéclencher l’installation
Get-WindowsUpdateLogGénérer un journal Windows Update lisible

Vérifier la configuration client

reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdateVérifier WUServer et WUStatusServer
Test-NetConnection wsus.warx.home -Port 8530Tester la connectivité HTTP WSUS
Get-WindowsUpdateLogAnalyser les erreurs du client

Approbation recommandée

  1. Synchroniser.
  2. Refuser les mises à jour expirées ou remplacées inutiles.
  3. Approuver d’abord pour le groupe Test.
  4. Contrôler les rapports et incidents.
  5. Approuver ensuite pour Production.
  6. Planifier les redémarrages des serveurs.

Maintenance

  • Exécuter régulièrement l’assistant de nettoyage du serveur.
  • Refuser les mises à jour expirées et remplacées selon la politique.
  • Supprimer les ordinateurs obsolètes.
  • Réindexer la base WSUS lorsque les performances baissent.
  • Contrôler l’espace du dossier de contenu et de la base.

Dépannage

  • Client absent : vérifier GPO, registre, DNS, port 8530/8531 et heure.
  • Le client contacte Internet : GPO WSUS absente ou non appliquée.
  • Synchronisation en échec : proxy, TLS, DNS, pare-feu ou produits trop nombreux.
  • Mises à jour bloquées : état d’approbation, applicabilité, redémarrage requis ou cache Windows Update.
  • Console lente : nettoyage et maintenance de la base nécessaires.