Planificación de actualizaciones de software en Configuration Manager

Se aplica a: Configuration Manager (rama actual)

Antes de utilizar las actualizaciones de software en un entorno de producción de Configuration Manager, es importante que realice el proceso de planeación. Tener un buen plan para la infraestructura del punto de actualización de software es clave para una implementación correcta de actualizaciones de software. Para obtener información sobre el planeamiento de la capacidad de las actualizaciones de software, consulte Números de tamaño y escala.

Determinar la infraestructura del punto de actualización de software

Esta sección incluye los siguientes subtemas:

El sitio de administración central y todos los sitios secundarios primarios deben tener un punto de actualización de software. Al planear la infraestructura del punto de actualización de software, determine las siguientes dependencias:

  • Dónde instalar el punto de actualización de software para el sitio
  • Los sitios que requieren un punto de actualización de software que acepte la comunicación de clientes basados en Internet
  • Si necesita un punto de actualización de software en sitios secundarios

Importante

Para obtener más información sobre las dependencias internas y externas necesarias para las actualizaciones de software, consulte Requisitos previos para actualizaciones de software.

Agregar varios puntos de actualización de software en un sitio primario de Configuration Manager para proporcionar tolerancia a errores. El diseño de conmutación por error del punto de actualización de software es diferente del modelo de aleatorización pura que se usa en el diseño para los puntos de administración. A diferencia del diseño de puntos de administración, hay costos de rendimiento de red y de cliente en el diseño del punto de actualización de software cuando los clientes cambian a un nuevo punto de actualización de software. Cuando el cliente cambia a un nuevo servidor WSUS para buscar actualizaciones de software, el resultado es un aumento en el tamaño del catálogo y las demandas asociadas de rendimiento del lado cliente y de la red. Por lo tanto, el cliente conserva la afinidad con el último punto de actualización de software desde el que se analizó correctamente.

El primer punto de actualización de software que se instala en un sitio primario es el origen de sincronización de todos los puntos de actualización de software adicionales que se agregan en el sitio primario. Después de agregar puntos de actualización de software e iniciar la sincronización, vea el estado de los puntos de actualización de software y el origen de sincronización desde el nodo Estado de sincronización de puntos de actualización de software en el área de trabajo Supervisión .

Cuando se produce un error en el punto de actualización de software configurado como origen de sincronización del sitio, quite manualmente el rol con error. A continuación, seleccione un nuevo punto de actualización de software para usarlo como origen de sincronización. Para obtener más información, vea Quitar un rol del sistema de sitio.

Lista de puntos de actualización de software

Configuration Manager proporciona al cliente una lista de puntos de actualización de software en los escenarios siguientes:

  • Un nuevo cliente recibe la directiva para habilitar las actualizaciones de software

  • Un cliente no puede ponerse en contacto con su punto de actualización de software asignado y necesita cambiar a otro

El cliente selecciona aleatoriamente un punto de actualización de software de la lista. Da prioridad a los puntos de actualización de software del mismo bosque. Configuration Manager proporciona a los clientes una lista diferente según el tipo de cliente:

  • Clientes basados en intranet: reciba una lista de puntos de actualización de software que puede configurar para permitir conexiones solo desde la intranet o una lista de puntos de actualización de software que permiten conexiones de cliente de Internet e intranet.

  • Clientes basados en Internet: reciba una lista de puntos de actualización de software que configure para permitir conexiones solo desde Internet o una lista de puntos de actualización de software que permitan conexiones de cliente de Internet e intranet.

Cambio de punto de actualización del software

Nota:

Los clientes usan grupos de límites para buscar un nuevo punto de actualización de software. Si ya no se puede acceder a su punto de actualización de software actual, también usan los grupos de límites para retroceder y buscar uno nuevo. Agregue puntos de actualización de software individuales a diferentes grupos de límites para controlar qué servidores puede encontrar un cliente. Para obtener más información, consulte Puntos de actualización de software.

Si tiene varios puntos de actualización de software en un sitio, y uno falla o deja de estar disponible, los clientes se conectarán a un punto de actualización de software diferente. Con este nuevo servidor, los clientes siguen buscando las últimas actualizaciones de software. Cuando se asigna por primera vez a un cliente un punto de actualización de software, permanece asignado a ese punto de actualización de software, a menos que no se pueda examinar.

La búsqueda de actualizaciones de software puede presentar un error con varios códigos de error diferentes de reintento y de no reintento. Cuando se produce un error en el análisis y se muestra un código de error de reintento, el cliente inicia un proceso de reintento para buscar las actualizaciones de software en el punto de actualización de software. Las condiciones de alto nivel que producen un código de error de reintento suelen deberse a que el servidor WSUS no está disponible o a que está sobrecargado temporalmente. Cuando el cliente no puede buscar actualizaciones de software, utiliza el siguiente proceso:

  1. El cliente busca actualizaciones de software:

    • A la hora programada
    • Cuando se ejecuta manualmente desde el panel de control del cliente
    • Cuando se ejecuta manualmente desde la consola de Configuration Manager mediante una acción de notificación de cliente
    • Cuando se ejecuta desde un método SDK de Configuration Manager
  2. Si se produce un error en el examen, el cliente espera 30 minutos para volver a intentarlo. Usa el mismo punto de actualización de software.

  3. El cliente lo reintenta un mínimo de cuatro veces cada 30 minutos. Después del cuarto error, y después de esperar dos minutos adicionales, el cliente pasa al siguiente punto de actualización de software de su lista.

  4. El cliente repite este proceso con el nuevo punto de actualización de software. Después de un examen correcto, el cliente continúa conectándose al nuevo punto de actualización de software.

En la lista siguiente se proporciona información adicional que se debe tener en cuenta para escenarios de reintento y cambio de punto de actualización de software:

  • Si un cliente se desconecta de la intranet y no puede buscar actualizaciones de software, no cambia a otro punto de actualización de software. Este error es de esperar, ya que el cliente no puede acceder a la red interna o a un punto de actualización de software que permita conexiones desde la intranet. El cliente de Configuration Manager determina la disponibilidad del punto de actualización del software de la intranet.

  • Si está administrando clientes en Internet y ha configurado varios puntos de actualización de software para aceptar la comunicación de clientes en Internet, el proceso de cambio sigue el proceso de reintento estándar descrito anteriormente.

  • Si se inicia el proceso de detección, pero el cliente se desactiva antes de que finalice el detección, no se considera un error de examen y no cuenta como uno de los cuatro reintentos.

Cuando Configuration Manager recibe cualquiera de los siguientes códigos de error del agente de Windows Update, el cliente reintenta la conexión:

2149842970, 2147954429, 2149859352, 2149859362, 2149859338, 2149859344, 2147954430, 2147747475, 2149842974, 2149859342, 2149859372, 2149859341, 2149904388, 2149859371, 2149859367, 2149859366, 2149859364, 2149859363, 2149859361, 2149859360, 2149859359, 2149859358, 2149859357, 2149859356, 2149859354, 2149859353, 2149859350, 2149859349, 2149859340, 2149859339, 2149859332, 2149859333, 2149859334, 2149859337, 2149859336, 2149859335

Para buscar el significado de un código de error, convierta el código de error decimal a hexadecimal y, a continuación, busque el valor hexadecimal en un sitio, como el Agente de Windows Update: códigos de error wiki. Por ejemplo, el código de error decimal 2149842970 es hexadecimal 8024001A, lo que significa WU_E_POLICY_NOT_SET no se estableció un valor de directiva.

Cambiar manualmente los clientes a un nuevo punto de actualización de software

Cambiar clientes de Configuration Manager a un nuevo punto de actualización de software cuando hay problemas con el punto de actualización de software activo. Este cambio solo se produce cuando un cliente recibe varios puntos de actualización de software de un punto de administración.

Importante

Cuando cambia los dispositivos para usar un nuevo servidor, los dispositivos usan la reserva para buscar ese nuevo servidor. Los clientes cambian al nuevo punto de actualización de software durante su próximo ciclo de análisis de actualizaciones de software.

Antes de iniciar este cambio, revise las configuraciones de los grupos de límites para asegurarse de que los puntos de actualización de software se encuentran en los correctos. Para obtener más información, consulte Puntos de actualización de software.

El cambio a un nuevo punto de actualización de software genera tráfico de red adicional. La cantidad de tráfico depende de la configuración de WSUS, por ejemplo, las clasificaciones y productos sincronizados, o el uso de una base de datos WSUS compartida. Si planea cambiar varios dispositivos, considere hacerlo durante las ventanas de mantenimiento. Este tiempo reduce el impacto en su red cuando los clientes escanean con el nuevo punto de actualización de software.

Proceso para cambiar los puntos de actualización de software

Inicie este cambio en una colección de dispositivos. Una vez activado, los clientes buscan otro punto de actualización de software en el siguiente análisis.

  1. En la consola de Configuration Manager, vaya al área de trabajo Activos y cumplimiento y seleccione el nodo Colecciones de dispositivos.

  2. Seleccione la colección de destino. En la pestaña Inicio de la cinta, en el grupo Colección , seleccione Notificación de cliente y, a continuación, seleccione Cambiar al siguiente punto de actualización de software.

Puntos de actualización de software en un bosque que no es de confianza

Cree uno o varios puntos de actualización de software en un sitio para dar soporte a los clientes de un bosque que no sea de confianza. Para agregar un punto de actualización de software en otro bosque, primero instale y configure un servidor WSUS en ese bosque. A continuación, inicie el asistente para agregar un servidor de sitio de Configuration Manager con el rol del sistema de sitio de punto de actualización de software. En el asistente, configure las siguientes opciones para conectarse correctamente a WSUS en el bosque que no es de confianza:

  • Especifique una cuenta de instalación del sistema de sitio que pueda tener acceso al servidor WSUS del bosque que no es de confianza.

  • Especifique una cuenta de conexión del servidor WSUS para conectarse al servidor WSUS.

Por ejemplo, tiene un sitio principal en el bosque A con dos puntos de actualización de software (SUP01 y SUP02). Para el mismo sitio principal, también tiene dos puntos de actualización de software (SUP03 y SUP04) en el bosque B. Al cambiar al siguiente punto de actualización de software, los clientes dan prioridad a los servidores del mismo bosque.

Usar un servidor WSUS existente como origen de sincronización en el sitio de nivel superior

Normalmente, el sitio de nivel superior de la jerarquía está configurado para sincronizar los metadatos de actualizaciones de software con Microsoft Update. Cuando la directiva de seguridad de la organización no permite que el sitio de nivel superior acceda a Internet, configure el origen de sincronización para que el sitio de nivel superior use un servidor WSUS existente. Este servidor WSUS no está en la jerarquía de Configuration Manager. Por ejemplo, tiene un servidor WSUS en una red conectada a Internet (DMZ), pero el sitio de nivel superior se encuentra en una red interna sin acceso a Internet. Configure el servidor WSUS en la red perimetral como su origen de sincronización para los metadatos de actualizaciones de software. Configure el servidor WSUS en la red perimetral para sincronizar las actualizaciones de software con los mismos criterios que necesita en Configuration Manager. De lo contrario, es posible que el sitio de nivel superior no sincronice las actualizaciones de software esperadas. Cuando instale el punto de actualización de software, configure una cuenta de conexión del servidor WSUS. Esta cuenta necesita acceso al servidor WSUS en la red perimetral. Confirme también que el firewall permite el tráfico de los puertos adecuados. Para obtener más información, consulte los puertos usados por el punto de actualización de software al origen de la sincronización.

Punto de actualización de software en un sitio secundario

El punto de actualización de software es opcional en un sitio secundario. Instale solo un punto de actualización de software en un sitio secundario. Cuando un punto de actualización de software no se instala en el sitio secundario, los dispositivos dentro de los límites de un sitio secundario usan un punto de actualización de software en su sitio primario asignado. Normalmente, se instala un punto de actualización de software en un sitio secundario cuando el ancho de banda de red entre los dispositivos del sitio secundario y los puntos de actualización de software del sitio primario primario es limitado. También puede usar esta configuración cuando el punto de actualización de software en el sitio primario se acerca al límite de capacidad. Después de instalar y configurar correctamente un punto de actualización de software en el sitio secundario, se actualiza una directiva para todo el sitio para los clientes y comienzan a usar el nuevo punto de actualización de software.

Plan para clientes basados en Internet

Cuando necesite administrar dispositivos que se desplazan fuera de la red a Internet, desarrolle un plan sobre cómo administrar las actualizaciones de software en estos dispositivos. Configuration Manager admite varias tecnologías para este escenario. Use uno o una combinación según sea necesario para cumplir con los requisitos de su organización.

Puerta de enlace de administración en la nube

Cree una puerta de enlace de administración en la nube en Microsoft Azure y habilite al menos un punto de actualización de software local para permitir el tráfico de clientes basados en Internet. A medida que los clientes se desplazan por Internet, siguen buscando en los puntos de actualización de software. Todos los clientes basados en Internet obtienen siempre contenido del servicio en la nube de Microsoft Update.

Para obtener más información, consulte Introducción a Cloud Management Gateway y Configurar grupos de límites.

Nota:

A partir de la versión 2203, puede establecer clientes para que prefieran explorar en un punto de actualización de software (SUP) de Cloud Management Gateway (CMG) a través de un SUP local. Este comportamiento se controla mediante la opción Preferir origen basado en la nube sobre origen local en el grupo de límites. Para reducir el impacto de este cambio en el rendimiento, los clientes existentes no cambian automáticamente su SUP a un SUP basado en la nube. El cliente permanecerá asignado a su SUP actual a menos que su SUP actual falle o el cliente se cambie manualmente a un nuevo SUP.

Administración de clientes basada en Internet

Coloque un punto de actualización de software en una red accesible a Internet y perícielo para permitir el tráfico de clientes basados en Internet. A medida que los clientes se desplazan por Internet, cambian a este punto de actualización de software para analizar. Todos los clientes basados en Internet obtienen siempre contenido del servicio en la nube de Microsoft Update.

Para obtener más información sobre las ventajas y desventajas de la administración de clientes basada en Internet, consulte Administrar clientes en Internet.

Directivas de cliente de Windows Update

Las directivas de cliente de Windows Update le permiten mantener los dispositivos con Windows 10 o versiones posteriores siempre actualizados con las últimas actualizaciones de calidad y características. Estos dispositivos se conectan directamente al servicio en la nube de Windows Update. Configuration Manager puede diferenciar entre equipos Windows que usan directivas de cliente de Windows Update y WSUS para obtener actualizaciones de software.

Para obtener más información, consulte Integración con directivas de cliente de Windows Update.

Planear el contenido de la actualización de software

Los clientes necesitan descargar los archivos de contenido de las actualizaciones de software para instalarlas. Configuration Manager proporciona varias tecnologías para admitir la administración y la entrega de este contenido. O bien, configure implementaciones de actualización de software para permitir o requerir que los clientes obtengan contenido directamente del servicio en la nube de Microsoft Update.

Nota:

A partir del 28 de marzo de 2023, los dispositivos locales de Windows 11, versión 22H2, recibirán actualizaciones de calidad a través de la plataforma de actualización unificada (UUP). UUP local interopera con WSUS y Microsoft Configuration Manager. Las actualizaciones de calidad de UUP siguen siendo acumulativas e incluyen todas las correcciones de calidad y seguridad de Windows publicadas. La administración de actualizaciones locales con la plataforma de actualización unificada (UUP) requiere 10 GB adicionales de espacio por versión de Windows y arquitectura de procesador para cada versión. Para obtener más información, consulte la sección Consideraciones de UUP .

Descargar y distribuir contenido

De forma predeterminada, el proceso de administración de actualizaciones de software de Configuration Manager usa las características de administración de contenido integradas. Estas características incluyen la biblioteca de contenido de almacén centralizado de instancia única y el diseño distribuido del rol del sistema de sitio de punto de distribución. Estas características se usan cuando se descargan y distribuyen paquetes de implementación de actualización de software.

Para obtener más información, consulte Descargar actualizaciones de software.

Administrar archivos de instalación rápida para Windows 10 o posterior

Configuration Manager admite el uso de archivos de instalación rápida para las actualizaciones de Windows. Los archivos de actualización exprés y las tecnologías auxiliares, como la Optimización de distribución, pueden ayudar a reducir el impacto en la red de los archivos de contenido grande que se descargan a los clientes.

Para obtener más información, consulta Optimizar la distribución de actualizaciones de Windows.

Los clientes descargan contenido de Internet

Al implementar actualizaciones de software en los clientes, configure la implementación para que los clientes descarguen contenido del servicio en la nube de Microsoft Update. Cuando los clientes no pueden descargar contenido de otro origen de contenido, aún pueden descargar el contenido de Internet.

No es necesario crear un paquete de implementación al implementar las actualizaciones de software. Al seleccionar la opción Sin paquete de implementación , los clientes pueden seguir descargando contenido de orígenes locales si está disponible, pero normalmente se descarga desde el servicio Microsoft Update.

Los clientes basados en Internet siempre descargan contenido del servicio en la nube de Microsoft Update. No distribuya paquetes de implementación de actualización de software a una puerta de enlace de administración en la nube (CMG) habilitada para contenido.

Planear actualizaciones de terceros

Configuration Manager se integra con WSUS, que admite de forma nativa las actualizaciones de software publicadas por Microsoft. La mayoría de los clientes usan otras aplicaciones de terceros que también necesitan actualizaciones. Hay varias opciones a considerar para mantener actualizadas las aplicaciones de terceros.

Reemplazar las aplicaciones que se van a actualizar

Use una relación de sustitución con la característica de administración de aplicaciones de Configuration Manager para actualizar o reemplazar las aplicaciones existentes. Al sustituir una aplicación, especifique un nuevo tipo de implementación para reemplazar el tipo de implementación de la aplicación sustituida. Decida también si desea actualizar o desinstalar la aplicación reemplazada antes de instalar esta.

Para obtener más información, vea Revisar y reemplazar aplicaciones.

Actualizaciones de software de terceros

Puede utilizar el nodo Catálogos de actualizaciones de software de terceros en la consola de Configuration Manager para suscribirse a catálogos de terceros, publicar sus actualizaciones en el punto de actualización de software e implementarlas en los clientes.

Para obtener más información, consulte Actualizaciones de software de terceros.

Centro de actualizaciones del sistema de Publisher

System Center Novedades Publisher (SCUP) es una herramienta independiente que permite a los editores de software independientes o a los desarrolladores de aplicaciones de línea de negocio administrar las actualizaciones personalizadas. Estas actualizaciones incluyen aquellas con dependencias, como controladores y paquetes de actualizaciones. SCUP también se puede usar para catálogos de actualizaciones de terceros que no están disponibles directamente en la consola.

Para obtener más información, consulte System Center Novedades Publisher.

Planear la instalación del punto de actualización de software

Esta sección incluye los siguientes subtemas:

En esta sección se proporciona información acerca de los pasos que debe seguir para planificar y prepararse correctamente para la instalación del punto de actualización de software. Antes de crear un rol de sistema de sitio para el punto de actualización de software en Configuration Manager, hay varios requisitos que se deben tener en cuenta. Los requisitos específicos dependen de la infraestructura de Configuration Manager. Al configurar el punto de actualización de software para que se comunique mediante HTTPS, es especialmente importante revisar esta sección. Los servidores habilitados para HTTPS requieren pasos adicionales para funcionar correctamente.

Requisitos para el punto de actualización de software

Instale el rol de punto de actualización de software en un sistema de sitio que cumpla los requisitos mínimos de WSUS y las configuraciones admitidas para los sistemas de sitio de Configuration Manager.

Planear la instalación de WSUS

Instale una versión compatible de WSUS en todos los servidores del sistema de sitio que configure para el rol de punto de actualización de software. Cuando no instale el punto de actualización de software en el servidor del sitio, instale la consola de administración de WSUS en el servidor del sitio. Este componente permite que el servidor de sitio se comunique con WSUS que se ejecuta en el punto de actualización de software.

Cuando utilice WSUS en Windows Server 2012 o posterior, configure permisos adicionales para permitir que el componente WSUS Configuration Manager en Configuration Manager se conecte a WSUS. Este componente realiza comprobaciones de estado periódicas. Elija una de las siguientes opciones para configurar los permisos necesarios:

  • Agregue la cuenta SYSTEM al grupo de administradores de WSUS

  • Agregue la cuenta NT AUTHORITY\SYSTEM como usuario para la base de datos WSUS (SUSDB). Configure como mínimo la pertenencia al rol de base de datos webService.

Para obtener más información acerca de cómo instalar WSUS en Windows Server, consulte Instalar el rol de servidor WSUS.

Al instalar más de un punto de actualización de software en un sitio primario, utilice la misma base de datos WSUS para cada punto de actualización de software del mismo Bosque de Active Directory. Compartir la misma base de datos mejora el rendimiento cuando los clientes cambian a un nuevo punto de actualización de software. Para obtener más información, consulte Uso de una base de datos WSUS compartida para puntos de actualización de software.

Configurar la ruta del directorio de contenido de WSUS

Al instalar WSUS, deberá proporcionar una ruta de acceso al directorio de contenido. El directorio de contenido de WSUS se usa principalmente para almacenar los archivos de Términos de licencia del software de Microsoft que necesitan los clientes durante el análisis. The Configuration Manager El directorio de contenido de WSUS no debe superponerse con el directorio de origen de contenido para los paquetes de implementación de software de Configuration Manager. La superposición del directorio de contenido de WSUS y el origen del paquete de Configuration Manager hará que se quiten archivos incorrectos del directorio de contenido de WSUS.

Configurar WSUS para usar un sitio web personalizado

Al instalar WSUS, tiene la opción de usar el sitio web predeterminado de IIS existente o crear un sitio web de WSUS personalizado. Cree un sitio web personalizado para WSUS para que IIS hospede los servicios WSUS en un sitio web virtual dedicado. De lo contrario, comparte el mismo sitio web que usan los demás sistemas o aplicaciones de sitio de Configuration Manager. Esta configuración es especialmente necesaria cuando se instala el rol de punto de actualización de software en el servidor del sitio. Cuando ejecuta WSUS en Windows Server 2012 o posterior, WSUS se configura de forma predeterminada para usar el puerto 8530 para HTTP y el puerto 8531 para HTTPS. Especifique estos puertos al crear el punto de actualización de software en un sitio.

Configurar WSUS como servidor de réplica

Cuando agrega el rol de punto de actualización de software en un servidor de sitio primario, no puede usar un servidor WSUS configurado como réplica. Cuando el servidor WSUS se configura como una réplica, Configuration Manager no puede configurar el servidor WSUS y la sincronización de WSUS falla. El primer punto de actualización de software que se instala en un sitio primario es el punto de actualización de software predeterminado. Los puntos de actualización de software adicionales en el sitio se configuran como réplicas del punto de actualización de software predeterminado.

Decidir si se configura WSUS para usar SSL

Se recomienda encarecidamente el uso del protocolo SSL para ayudar a proteger el punto de actualización de software. WSUS utiliza SSL para autenticar los equipos cliente y realizar la derivación de los servidores WSUS al servidor WSUS. WSUS también usa SSL para cifrar los metadatos de actualización de software. Cuando elija proteger WSUS con SSL, prepare el servidor WSUS antes de instalar el punto de actualización de software.

Al instalar y configurar el punto de actualización de software, seleccione la opción para habilitar las comunicaciones SSL para el servidor WSUS. De lo contrario, Configuration Manager configura WSUS para no usar SSL. Al habilitar SSL en un punto de actualización de software, configure también los puntos de actualización de software en los sitios secundarios para usar SSL. Para obtener más información, consulte el tutorial Configuración de un punto de actualización de software para usar TLS/SSL con un certificado PKI.

Nota:

Para asegurarse de que se aplican los mejores protocolos de seguridad, le recomendamos encarecidamente que use el protocolo TLS/SSL para ayudar a proteger su infraestructura de actualización de software. A partir de la actualización acumulativa de septiembre de 2020, los servidores WSUS basados en HTTP serán seguros de forma predeterminada. Un cliente que busque actualizaciones en una WSUS basada en HTTP ya no podrá aprovechar un proxy de usuario de forma predeterminada. Si aún necesita un proxy de usuario a pesar de las compensaciones de seguridad, hay disponible una nueva configuración de cliente de actualizaciones de software para permitir estas conexiones. Para obtener más información sobre los cambios para analizar WSUS, consulte Cambios de septiembre de 2020 para mejorar la seguridad de los dispositivos Windows que analizan WSUS.

Configurar firewalls

El punto de actualización de software de un sitio de administración central de Configuration Manager se comunica con WSUS en el punto de actualización de software. WSUS se comunica con el origen de sincronización para sincronizar los metadatos de las actualizaciones de software. Los puntos de actualización de software de un sitio secundario se comunican con el punto de actualización de software del sitio primario. Cuando hay más de un punto de actualización de software en un sitio primario, los puntos de actualización de software adicionales se comunican con el punto de actualización de software predeterminado. El rol predeterminado es el primer punto de actualización de software que se instala en el sitio.

Es posible que tenga que configurar el firewall para permitir el tráfico HTTP o HTTPS que usa WSUS en los escenarios siguientes:

  • Entre el punto de actualización de software e Internet
  • Entre un punto de actualización de software y su origen de sincronización ascendente
  • Entre puntos de actualización de software adicionales

La conexión a Microsoft Update siempre está configurada para usar el puerto 80 para HTTP y el puerto 443 para HTTPS. Use un puerto personalizado para la conexión de WSUS en el punto de actualización de software de un sitio secundario a WSUS en el punto de actualización de software del sitio primario. Cuando la directiva de seguridad no permita la conexión, use el método de sincronización de exportación e importación. Para obtener más información, consulte la sección Origen de sincronización de este artículo. Para obtener más información sobre los puertos que usa WSUS, consulte Cómo determinar la configuración de puerto que usa WSUS en Configuration Manager.

Restringir el acceso a dominios específicos

Si su organización restringe la comunicación de red a Internet mediante un firewall o un dispositivo proxy, debe permitir que el punto de actualización de software activo acceda a los puntos de conexión de Internet. Entonces, WSUS y las Novedades automáticas pueden comunicarse con el servicio en la nube de Microsoft Update.

Para obtener más información, consulte Requisitos de acceso a Internet.

Planear la configuración de sincronización

Esta sección incluye los siguientes subtemas:

La sincronización de actualizaciones de software en Configuration Manager descarga los metadatos de actualizaciones de software en función de los criterios que configure. El sitio de nivel superior de la jerarquía sincroniza las actualizaciones de software de Microsoft Update. Tiene la opción de configurar el punto de actualización de software en el sitio de nivel superior para que se sincronice con un servidor WSUS existente, no en la jerarquía de Configuration Manager. Los sitios secundarios primarios sincronizan los metadatos de actualizaciones de software desde el punto de actualización de software en el sitio de administración central. Antes de instalar y configurar un punto de actualización de software, use esta sección para planear la configuración de sincronización.

Origen de sincronización

La configuración del origen de sincronización para el punto de actualización de software especifica la ubicación en la que el punto de actualización de software recupera los metadatos de las actualizaciones de software. También especifica si el proceso de sincronización crea eventos de informes WSUS.

  • Origen de sincronización: de forma predeterminada, el punto de actualización de software del sitio de nivel superior configura el origen de sincronización para Microsoft Update. Tiene la opción de sincronizar el sitio de nivel superior con un servidor WSUS existente. El punto de actualización de software en un sitio primario secundario configura el origen de sincronización como el punto de actualización de software en el sitio de administración central.

    • El primer punto de actualización de software que se instala en un sitio primario, que es el punto de actualización de software predeterminado, se sincroniza con el sitio de administración central. Los puntos de actualización de software adicionales en el sitio primario se sincronizan con el punto de actualización de software predeterminado en el sitio primario.

    • Cuando un punto de actualización de software se desconecta de Microsoft Update o del servidor de actualización que precede en la cadena, configure el origen de sincronización para que no se sincronice con un origen de sincronización configurado. En su lugar, configúrelo para usar la función de exportación e importación de la herramienta WSUSUtil para sincronizar las actualizaciones de software. Para obtener más información, consulte Sincronizar actualizaciones de software desde un punto de actualización de software desconectado.

  • Eventos de informes WSUS: El agente de Windows Update en los equipos cliente puede crear mensajes de evento para los informes WSUS. Configuration Manager no usa estos eventos. Por lo tanto, la opción No crear eventos de informes WSUS está seleccionada de forma predeterminada. Cuando no se crean estos eventos, la única vez que el cliente debe conectarse al servidor WSUS es durante la evaluación de la actualización de software y los exámenes de cumplimiento. Si estos eventos son necesarios para generar informes fuera de Configuration Manager, modifique esta configuración para crear eventos de informes WSUS.

Importante

Si va a compartir la base de datos WSUS (SUSDB) entre varios puntos de actualización de software para el sitio de nivel superior, asegúrese de que cada uno de esos servidores WSUS cumpla los requisitos de acceso a Internet para las actualizaciones de software. Cuando la base de datos se comparte en el sitio de nivel superior, Configuration Manager puede seleccionar cualquiera de esos servidores WSUS para sincronizarlos con Microsoft Update.

Programación de sincronización

Configure la programación de sincronización solo en el punto de actualización de software del sitio de nivel superior en la jerarquía de Configuration Manager. Al configurar la programación de sincronización, el punto de actualización de software se sincroniza con el origen de la sincronización en la fecha y hora especificadas. La programación personalizada le permite sincronizar las actualizaciones de software para optimizarlas según su entorno. Tenga en cuenta las demandas de rendimiento del servidor WSUS, el servidor del sitio y la red. Por ejemplo, una vez a la semana a las 2:00 a.m. Como alternativa, inicie manualmente la sincronización en el sitio de nivel superior mediante la acción Sincronización de Novedades de software de los nodos Todas las Novedades de software o Grupos de actualizaciones de software en la consola de Configuration Manager.

Sugerencia

Programe la sincronización de las actualizaciones de software para que se ejecute en un horario adecuado para su entorno. Un escenario común es establecer la programación de sincronización para que se ejecute poco después del lanzamiento de la actualización de software normal de Microsoft el segundo martes de cada mes. Este día generalmente se conoce como martes de parches. Si usa Configuration Manager para ofrecer actualizaciones de Endpoint Protection y definiciones de Windows Defender y del motor, considere la posibilidad de establecer la programación de sincronización para que se ejecute diariamente.

Una vez que el punto de actualización de software se sincroniza correctamente, envía una solicitud de sincronización a los sitios secundarios. Si tiene puntos de actualización de software adicionales en un sitio primario, envía una solicitud de sincronización a cada punto de actualización de software. Este proceso se repite en todos los sitios de la jerarquía.

Clasificaciones de actualizaciones

Cada actualización de software se define con una clasificación de actualización que ayuda a organizar los distintos tipos de actualizaciones. Durante el proceso de sincronización, el sitio sincroniza los metadatos de las clasificaciones especificadas.

Configuration Manager admite la sincronización de las siguientes clasificaciones de actualización:

  • Novedades críticas: actualización de amplia distribución para un problema específico que resuelve un error crítico no relacionado con la seguridad.

  • Novedades de definiciones: una actualización de virus u otros archivos de definición.

  • Feature Packs: nuevas características del producto que se distribuyen fuera de una versión del producto y que normalmente se incluyen en la siguiente versión del producto completo.

  • Novedades de seguridad: actualización de amplia distribución para un problema relacionado con la seguridad y específico del producto.

  • Service Packs: un conjunto acumulativo de revisiones que se aplica a un sistema operativo o una aplicación. Estas revisiones incluyen actualizaciones de seguridad, actualizaciones críticas y actualizaciones de software.

  • Herramientas: una utilidad o característica que ayuda a completar una o más tareas.

  • Paquetes acumulativos de actualizaciones: un conjunto acumulativo de revisiones que se empaquetan juntos para facilitar su implementación. Estas revisiones incluyen actualizaciones de seguridad, actualizaciones críticas y actualizaciones de software. Un paquete acumulativo de actualizaciones suele abordar un área específica, como la seguridad o un componente de producto.

  • Novedades: actualización de una aplicación o archivo que está instalado actualmente.

  • Actualizaciones: una actualización de características a una nueva versión de Windows.

Configure las opciones de clasificación de actualizaciones solo en el sitio de nivel superior. La configuración de clasificación de las actualizaciones no está configurada en el punto de actualización de software en los sitios secundarios, porque los metadatos de las actualizaciones de software se replican desde el sitio de nivel superior. Al seleccionar las clasificaciones de actualización, tenga en cuenta que cuantas más clasificaciones seleccione, más tiempo se tardará en sincronizar los metadatos de las actualizaciones de software.

Advertencia

Como práctica recomendada, borre todas las clasificaciones antes de sincronizar por primera vez. Después de la sincronización inicial, seleccione las clasificaciones deseadas y, a continuación, vuelva a ejecutar la sincronización.

Productos

Los metadatos de cada actualización de software definen uno o más productos a los que se puede aplicar la actualización. Un producto es una edición específica de un sistema operativo o una aplicación. Un ejemplo de un producto es Microsoft Windows 10. Una familia de productos es el sistema operativo base o la aplicación de la que se derivan los productos individuales. Un ejemplo de una familia de productos es Microsoft Windows, del que son miembros Windows 10 y Windows Server 2016. Seleccione una familia de productos o productos individuales dentro de una familia de productos.

Cuando las actualizaciones de software se aplican a varios productos y se selecciona al menos uno de los productos para la sincronización, todos los productos aparecen en la consola de Configuration Manager, incluso si algunos productos no se seleccionaron. Por ejemplo, solo selecciona el producto de Windows Server 2012. Si una actualización de software se aplica a Windows Server 2012 y Windows Server 2012 Datacenter Edition, ambos productos se encuentran en la base de datos del sitio.

Configure las opciones del producto solo en el sitio de nivel superior. La configuración del producto no está configurada en el punto de actualización de software para los sitios secundarios porque los metadatos de las actualizaciones de software se replican desde el sitio de nivel superior. Cuantos más productos seleccione, más tiempo se tardará en sincronizar los metadatos de las actualizaciones de software.

Importante

Configuration Manager almacena una lista de productos y familias de productos entre los que puede elegir al instalar por primera vez el punto de actualización de software. Es posible que los productos y las familias de productos que se publican después del lanzamiento de Configuration Manager no estén disponibles para seleccionar hasta que complete la sincronización. El proceso de sincronización actualiza la lista de productos disponibles y las familias de productos entre las que puede elegir. Desactive todos los productos antes de sincronizar las actualizaciones de software por primera vez. Después de la sincronización inicial, seleccione los productos deseados y vuelva a ejecutar la sincronización.

Reglas de sustitución

Normalmente, una actualización de software que reemplaza a otra lleva a cabo una o varias de las acciones siguientes:

  • Mejora, mejora o actualiza la corrección proporcionada por una o más actualizaciones publicadas anteriormente.

  • Mejora la eficiencia del paquete de archivos de actualización reemplazados, que se instalan en los clientes si se aprueba la instalación de la actualización. Por ejemplo, la actualización reemplazada puede contener archivos que ya no son relevantes para la corrección o para los sistemas operativos compatibles con la nueva actualización. Esos archivos no se incluyen en el paquete de archivos de reemplazo de la actualización.

  • Novedades de versiones más recientes de un producto. En otras palabras, actualiza las versiones que ya no son aplicables a versiones o configuraciones anteriores de un producto. Las novedades también pueden reemplazar otras actualizaciones si se realizaron modificaciones para ampliar la compatibilidad con idiomas. Por ejemplo, una revisión posterior de una actualización de producto para Aplicaciones Microsoft 365 podría quitar la compatibilidad con un sistema operativo anterior, pero podría agregar compatibilidad adicional con nuevos idiomas en la versión de actualización inicial.

En las propiedades del punto de actualización de software, especifique que las actualizaciones de software sustituidas expiren inmediatamente. Esta configuración impide que se incluyan en nuevas implementaciones. También marca las implementaciones existentes para indicar que contienen una o varias actualizaciones de software expiradas. O bien, especifique un período de tiempo antes de que expiren las actualizaciones de software sustituidas. Esta acción le permite seguir implementándolos.

Tenga en cuenta los siguientes escenarios en los que podría necesitar implementar una actualización de software sustituida:

  • Una actualización de software sustitutiva solo admite versiones más recientes de un sistema operativo. Algunos de los equipos cliente ejecutan versiones anteriores del sistema operativo.

  • Una actualización de software que reemplaza tiene una aplicabilidad más restringida que la actualización de software a la que reemplaza. Este comportamiento lo haría inadecuado para algunos clientes.

  • Si una actualización de software sustitutiva no fue aprobada para su implementación en su entorno de producción.

Configuration Manager puede expirar automáticamente las actualizaciones sustituidas en función de la programación que elija. Puede especificar el comportamiento de las reglas de sustitución para las actualizaciones de características por separado de las actualizaciones que no son de características. La configuración predeterminada es esperar 3 meses antes de que expire una actualización sustituida. El valor predeterminado de 3 meses es para darle tiempo para comprobar que la actualización ya no es necesaria para ninguno de los equipos cliente. Se recomienda no suponer que las actualizaciones reemplazadas deben expirar inmediatamente en favor de la nueva actualización reemplazable. Puede mostrar una lista de las actualizaciones de software que sustituyen a la actualización de software en la pestaña Información de sustitución de las propiedades de actualización de software.

Idiomas

La configuración de idioma del punto de actualización de software le permite configurar:

  • Los idiomas para los que se sincronizan los detalles de resumen (metadatos de actualizaciones de software) para las actualizaciones de software
  • Los idiomas de los archivos de actualización de software que se descargan para las actualizaciones de software

Archivo de actualización de software

Configure los idiomas para la opción Archivo de actualización de software en las propiedades del punto de actualización de software. Esta configuración proporciona los idiomas predeterminados que están disponibles cuando descarga actualizaciones de software en un sitio. Modifique los idiomas seleccionados de manera predeterminada cada vez que se descarguen o implementen las actualizaciones de software. Durante el proceso de descarga, los archivos de actualización de software para los idiomas configurados se descargan en la ubicación de origen del paquete de implementación, si los archivos de actualización de software están disponibles en el idioma seleccionado. A continuación, se copian en la biblioteca de contenido del servidor del sitio. A continuación, se distribuyen a los puntos de distribución configurados para el paquete.

Configure la configuración de idioma del archivo de actualización de software con los idiomas que se usan con más frecuencia en su entorno. Por ejemplo, los clientes de su sitio usan principalmente inglés y japonés para Windows o aplicaciones. Hay algunos otros idiomas que se utilizan en el sitio. Seleccione solo inglés y japonés en la columna Archivo de actualización de software al descargar o implementar la actualización de software. Esta acción le permite usar la configuración predeterminada en la página Selección de idioma de los asistentes de implementación y descarga. Esta acción también evita que se descarguen archivos de actualización innecesarios. Configure esta opción en cada punto de actualización de software en la jerarquía de Configuration Manager.

Detalles de resumen

Durante el proceso de sincronización, la información detallada del resumen (metadatos de las actualizaciones de software) se actualiza para las actualizaciones de software en los idiomas que especifique. Los metadatos proporcionan información sobre la actualización de software, por ejemplo:

  • Nombre
  • Descripción
  • Productos compatibles con la actualización
  • Clasificación de actualización
  • Id. de artículo
  • URL de descarga
  • Reglas de aplicabilidad

Configure los detalles del resumen solo en el sitio de nivel superior. Los detalles de resumen no se configuran en el punto de actualización de software en los sitios secundarios porque los metadatos de las actualizaciones de software se replican desde el sitio de administración central mediante la replicación basada en archivos. Al seleccionar los idiomas de detalles del resumen, seleccione solo los idiomas que necesite en su entorno. Cuantos más idiomas seleccione, más tiempo se tardará en sincronizar los metadatos de las actualizaciones de software. Configuration Manager muestra los metadatos de las actualizaciones de software en la configuración regional del sistema operativo en el que se ejecuta la consola de Configuration Manager. Si las propiedades localizadas de las actualizaciones de software no están disponibles en la configuración regional de este sistema operativo, la información de las actualizaciones de software se muestra en inglés.

Importante

Seleccione todos los idiomas de detalles de resumen que necesite. Cuando el punto de actualización de software en el sitio de nivel superior se sincroniza con el origen de sincronización, los idiomas de detalles de resumen seleccionados determinan los metadatos de actualizaciones de software que recupera. Si modifica los idiomas de detalles del resumen después de que se haya ejecutado la sincronización al menos una vez, se recuperan los metadatos de las actualizaciones de software para los idiomas de detalles del resumen modificados solo para las actualizaciones de software nuevas o actualizadas. Las actualizaciones de software que ya se han sincronizado no se actualizan con nuevos metadatos para los idiomas modificados a menos que haya un cambio en la actualización de software en el origen de sincronización.

Tiempo de ejecución máximo

Puede especificar la cantidad máxima de tiempo que tiene que completar una instalación de actualización de software. Puede especificar el tiempo de ejecución máximo para lo siguiente:

  • Tiempo máximo de ejecución de las actualizaciones de características de Windows (minutos)

    • Actualizaciones de características : una actualización que se encuentra en una de estas tres clasificaciones:
      • Actualizaciones
      • Paquetes acumulativos de actualizaciones
      • Service Pack
  • Tiempo de ejecución máximo para actualizaciones de Office 365 y actualizaciones que no son de características para Windows (minutos)

    • Actualizaciones que no son de características: una actualización que no es una actualización de características y cuyo producto figura como uno de los siguientes:
      • Windows 11
      • Windows 10 (todas las versiones)
      • Windows Server 2012 R2
      • Windows Server 2016
      • Windows Server 2019
      • Office 365
  • Tiempo de ejecución máximo para todas las demás actualizaciones de software fuera de estas categorías, como las actualizaciones de terceros (minutos): El tiempo de ejecución máximo predeterminado de estas actualizaciones varía en función de cuándo se sincronizó la actualización por primera vez en el entorno y la versión de Configuration Manager. Usa el siguiente carro para determinar el valor máximo en tiempo de ejecución de estas actualizaciones:

    2203 o posterior 2103, 2107 o 2111 2010
    El tiempo máximo de ejecución para el resto de actualizaciones de software se puede personalizar. El valor predeterminado es 60 minutos. 60 minutos 10 minutos

    Importante

    • Esta configuración solo cambia el tiempo de ejecución máximo para las nuevas actualizaciones sincronizadas mediante SUP. No cambia el tiempo de ejecución de las actualizaciones existentes que se sincronizaron antes de que se modificara el tiempo de ejecución. Por ejemplo, si Update 1 se sincronizó por primera vez en un entorno 2111, su tiempo de ejecución máximo es de 60 minutos. A continuación, actualice el entorno a la versión 2203 y establezca el tiempo de ejecución máximo en 30 minutos. Update 1 conserva sus 60 minutos de duración. Sin embargo, cuando se sincroniza una nueva actualización, Update 2se le da el nuevo tiempo de ejecución de 30 minutos.
    • Si necesita cambiar manualmente el tiempo máximo de ejecución de una actualización, puede configurar las opciones de actualización de software correspondientes.

Planear un período de mantenimiento de actualizaciones de software

Agregue una ventana de mantenimiento dedicada a la instalación de actualizaciones de software. Esta acción permite configurar una ventana de mantenimiento general y una ventana de mantenimiento diferente para las actualizaciones de software. Al configurar una ventana de mantenimiento general y una ventana de mantenimiento de actualizaciones de software, los clientes instalan actualizaciones de software solo durante la ventana de mantenimiento de actualizaciones de software.

Puede cambiar este comportamiento y permitir que se instalen actualizaciones de software durante un período de mantenimiento general. Para obtener más información sobre esta configuración de cliente, consulte Configuración de cliente de actualizaciones de software.

Para obtener más información sobre las ventanas de mantenimiento, consulte Cómo utilizar las ventanas de mantenimiento.

Opciones de reinicio para clientes de Windows 10 después de la instalación de la actualización de software

Cuando se implementa e instala una actualización de software que requiere un reinicio con Configuration Manager, el cliente programa un reinicio pendiente y muestra un cuadro de diálogo de reinicio.

Cuando hay un reinicio pendiente para una actualización de software de Configuration Manager, la opción Actualizar y reiniciar y Actualizar y apagar está disponible en equipos con Windows 10 en las opciones de energía de Windows. Después de usar una de estas opciones, el cuadro de diálogo de reinicio no se muestra después de reiniciar el equipo. En determinadas circunstancias, el sistema operativo puede quitar las opciones de reinicio pendiente. Esto puede ocurrir si la función de inicio rápido de Windows 10 está habilitada. Para obtener más información, consulte Las Novedades pueden no instalarse con inicio rápido en Windows 10.

Evaluación de las actualizaciones de software después de una actualización de la pila de mantenimiento

A partir de la versión 2002, Configuration Manager detecta si una actualización de la pila de servicio (SSU) forma parte de una instalación para varias actualizaciones. Cuando se detecta una SSU, se instala primero. Después de la instalación de la SSU, se ejecuta un ciclo de evaluación de actualizaciones de software para instalar las actualizaciones restantes. Este cambio permite instalar una actualización acumulativa dependiente después de la actualización de la pila de servicio. No es necesario reiniciar el dispositivo entre instalaciones y no es necesario crear una ventana de mantenimiento adicional. Las SSU se instalan primero solo para las instalaciones no iniciadas por el usuario. Por ejemplo, si un usuario inicia una instalación para varias actualizaciones desde el Centro de software, es posible que la SSU no se instale primero. La instalación de SSU primero no está disponible para los sistemas operativos de Windows Server cuando se usa la versión 2002 de Configuration Manager. Esta funcionalidad se agregó en la versión 2006 de Configuration Manager para los sistemas operativos Windows Server.

Si tiene actualizaciones que no son de Windows, como actualizaciones de Office o de terceros, en la misma fecha límite y requieren un reinicio después de la instalación, es posible que las actualizaciones acumulativas no se instalen inmediatamente después de la SSU porque el equipo requiere un reinicio antes de realizar de nuevo un análisis completo. Esto se puede lograr activando la casilla Si alguna actualización de esta implementación requiere un reinicio del sistema, ejecute la casilla Ciclo de evaluación de implementación después del reinicio en la configuración de implementación.

Pasos siguientes

Una vez que haya planeado las actualizaciones de software, consulte Prepararse para la administración de actualizaciones de software.

Para obtener más información acerca de la administración de Windows como servicio, consulte Aspectos básicos de Configuration Manager como servicio y de Windows como servicio.