Principe
WSUS centralise le téléchargement, l’approbation et le suivi des mises à jour Microsoft. Les clients sont dirigés vers WSUS par GPO.
Prérequis
- Serveur Windows avec IP fixe et DNS correct.
- Espace disque important pour le contenu.
- Accès Internet du serveur WSUS vers Microsoft Update.
- Groupes AD et stratégie de déploiement test/production définis.
Installer le rôle
Install-WindowsFeature UpdateServices -IncludeManagementToolsInstaller WSUS"C:\Program Files\Update Services\Tools\WsusUtil.exe" postinstall CONTENT_DIR=D:\WSUSFinaliser l’installation et définir le stockageChoisir WID pour une installation simple ou SQL Server selon l’architecture.
Assistant de configuration
- Choisir Microsoft Update comme source amont.
- Configurer le proxy si nécessaire.
- Sélectionner uniquement les langues utiles.
- Choisir les produits réellement présents.
- Choisir les classifications nécessaires.
- Planifier la synchronisation.
- Lancer la première synchronisation.
Groupes de postes
Créer au minimum des groupes Test, Production et Serveurs. Les mises à jour sont d’abord approuvées pour Test, puis pour Production après validation.
GPO WSUS
Dans Configuration ordinateur → Modèles d’administration → Composants Windows → Windows Update :
http://wsus.warx.home:8530URL intranet du service de mise à jour- Spécifier l’emplacement intranet du service Microsoft Update.
- Configurer les mises à jour automatiques.
- Définir le jour et l’heure d’installation.
- Éviter le redémarrage automatique avec un utilisateur connecté selon la politique choisie.
- Activer le ciblage côté client si les groupes WSUS sont gérés par GPO.
Forcer la stratégie et l’analyse
gpupdate /forceAppliquer la GPOgpresult /h C:\Temp\gpresult.htmlVérifier les stratégies reçuesUsoClient StartScanDéclencher une rechercheUsoClient StartDownloadDéclencher le téléchargementUsoClient StartInstallDéclencher l’installationGet-WindowsUpdateLogGénérer un journal Windows Update lisibleVérifier la configuration client
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdateVérifier WUServer et WUStatusServerTest-NetConnection wsus.warx.home -Port 8530Tester la connectivité HTTP WSUSGet-WindowsUpdateLogAnalyser les erreurs du clientApprobation recommandée
- Synchroniser.
- Refuser les mises à jour expirées ou remplacées inutiles.
- Approuver d’abord pour le groupe Test.
- Contrôler les rapports et incidents.
- Approuver ensuite pour Production.
- Planifier les redémarrages des serveurs.
Maintenance
- Exécuter régulièrement l’assistant de nettoyage du serveur.
- Refuser les mises à jour expirées et remplacées selon la politique.
- Supprimer les ordinateurs obsolètes.
- Réindexer la base WSUS lorsque les performances baissent.
- Contrôler l’espace du dossier de contenu et de la base.
Dépannage
- Client absent : vérifier GPO, registre, DNS, port 8530/8531 et heure.
- Le client contacte Internet : GPO WSUS absente ou non appliquée.
- Synchronisation en échec : proxy, TLS, DNS, pare-feu ou produits trop nombreux.
- Mises à jour bloquées : état d’approbation, applicabilité, redémarrage requis ou cache Windows Update.
- Console lente : nettoyage et maintenance de la base nécessaires.