Installare e configurare un punto di aggiornamento software

Si applica a: Gestione configurazione (Current Branch)

Importante

Prima di installare il ruolo SUP (Site System Role) del punto di aggiornamento software devi verificare che il server soddisfi le dipendenze richieste e determini l'infrastruttura del punto di aggiornamento software nel sito. Per ulteriori informazioni su come pianificare gli aggiornamenti software e determinare l'infrastruttura del punto di aggiornamento software, vedere Pianificare gli aggiornamenti software.

Il punto di aggiornamento software è necessario nel sito di amministrazione centrale e nei siti primari per abilitare la valutazione della conformità degli aggiornamenti software e distribuire gli aggiornamenti software ai client. Il punto di aggiornamento software è facoltativo nei siti secondari. Il ruolo di sistema del sito del punto di aggiornamento software deve essere creato in un server in cui è installato WSUS. Il punto di aggiornamento software interagisce con i servizi WSUS per configurare le impostazioni di aggiornamento software e richiedere la sincronizzazione dei metadati degli aggiornamenti software. Se si dispone di una gerarchia di Gestione configurazione, installare e configurare il punto di aggiornamento software prima nel sito di amministrazione centrale, quindi nei siti primari figlio e quindi, facoltativamente, nei siti secondari. Se si dispone di un sito primario autonomo, non di un sito di amministrazione centrale, installare e configurare il punto di aggiornamento software prima nel sito primario e successivamente, facoltativamente, nei siti secondari. Alcune impostazioni sono disponibili solo quando si configura il punto di aggiornamento software in un sito principale. Sono disponibili diverse opzioni da considerare a seconda della posizione in cui è stato installato il punto di aggiornamento software.

Importante

  • In un sito è possibile installare più di un punto di aggiornamento software. Il primo punto di aggiornamento software installato è configurato come origine di sincronizzazione, che sincronizza gli aggiornamenti da Microsoft Update o dall'origine di sincronizzazione upstream. Gli altri punti di aggiornamento software nel sito sono configurati come repliche del primo punto di aggiornamento software. Di conseguenza, alcune impostazioni non sono disponibili dopo l'installazione e la configurazione del punto di aggiornamento software iniziale.
  • Non è supportato installare il ruolo del sistema del sito del punto di aggiornamento software in un server configurato e usato come server WSUS autonomo o usando un punto di aggiornamento software per gestire direttamente i client WSUS. I server WSUS esistenti sono supportati solo come origini di sincronizzazione upstream per il punto di aggiornamento software attivo. Vedere Sincronizzazione da un percorso di origine dati upstream

Puoi aggiungere il ruolo del sistema del sito del punto di aggiornamento software a un server del sistema del sito esistente oppure puoi crearne uno nuovo. Nella pagina Selezione ruolo sistema della Creazione guidata server sistema sito o Aggiungi ruoli sistema sito, a seconda che si aggiunga il ruolo sistema sito a un server del sito nuovo o esistente, selezionare Punto di aggiornamento software e quindi configurare le impostazioni del punto di aggiornamento software nella procedura guidata. Le impostazioni sono diverse a seconda della versione di Gestione configurazione in uso. Per altre informazioni su come installare i ruoli del sistema del sito, vedere Installare i ruoli del sistema del sito.

Per informazioni sulle impostazioni del punto di aggiornamento software in un sito, usare le sezioni seguenti.

Impostazioni del server proxy

È possibile configurare le impostazioni del server proxy in pagine diverse della Creazione guidata server del sistema del sito o dell'Aggiunta guidata ruoli del sistema del sito a seconda della versione di Gestione configurazione in uso.

  • È necessario configurare il server proxy e quindi specificare quando usarlo per gli aggiornamenti software. Configurare le seguenti impostazioni:

    • Configurare le impostazioni del server proxy nella pagina Proxy della procedura guidata o nella scheda Proxy in Proprietà sistema sito. Le impostazioni del server proxy sono specifiche del sistema del sito, ovvero tutti i ruoli del sistema del sito usano le impostazioni del server proxy specificate.

    • Specifica se usare il server proxy quando Gestione configurazione sincronizza gli aggiornamenti software e quando scarica il contenuto usando una regola di distribuzione automatica. Configurare le impostazioni del server proxy del punto di aggiornamento software nella pagina Impostazioni proxy e account della procedura guidata o nella scheda Impostazioni proxy e account in Proprietà punto di aggiornamento software.

    • L'impostazione Usa un proxy durante il download del contenuto con le regole di distribuzione automatica è disponibile, ma non viene usata per un punto di aggiornamento software in un sito secondario. Solo il punto di aggiornamento software nel sito di amministrazione centrale e nel sito primario scarica il contenuto della pagina Microsoft Update.

    • Per impostazione predefinita, l'account di sistema locale per il server in cui è stata creata una regola di distribuzione automatica viene utilizzato per connettersi a Internet e scaricare gli aggiornamenti software quando vengono eseguite le regole di distribuzione automatica. Quando questo account non ha accesso a Internet, il download degli aggiornamenti software non viene effettuato e viene registrata la voce seguente in ruleengine.log: Impossibile scaricare l'aggiornamento da Internet. Errore = 12007. Configurare le credenziali per la connessione al server proxy quando l'account del sistema locale non ha accesso a Internet.

Impostazioni WSUS

Devi configurare le impostazioni WSUS in pagine diverse della Creazione guidata server del sistema del sito o della Procedura guidata Aggiungi ruoli del sistema del sito a seconda della versione di Gestione configurazione che usi e, in alcuni casi, solo nelle proprietà del punto di aggiornamento software, note anche come proprietà del componente del punto di aggiornamento software. Usa le informazioni nelle sezioni seguenti per configurare le impostazioni di WSUS.

Importante

Per garantire che siano presenti i migliori protocolli di sicurezza, ti consigliamo vivamente di utilizzare il protocollo TLS/SSL per proteggere l'infrastruttura di aggiornamento software. A partire dall'aggiornamento cumulativo di settembre 2020, i server WSUS basati su HTTP saranno sicuri per impostazione predefinita. Per impostazione predefinita, un client che esegue l'analisi degli aggiornamenti rispetto a un WSUS basato su HTTP non sarà più in grado di usare un proxy utente. Se è ancora necessario un proxy utente nonostante i compromessi sulla sicurezza, è disponibile una nuova impostazione client degli aggiornamenti software per consentire queste connessioni. Per altre informazioni sulle modifiche apportate alla scansione di WSUS, vedere Modifiche di settembre 2020 per migliorare la sicurezza dei dispositivi Windows che eseguono la scansione di WSUS.

Impostazioni delle porte WSUS

È necessario configurare le impostazioni della porta WSUS nella pagina Punto di aggiornamento software della procedura guidata o nelle proprietà del punto di aggiornamento software. Usa la procedura seguente per determinare le impostazioni delle porte usate da WSUS:

Determinare le impostazioni delle porte utilizzate in IIS

  1. Nel server WSUS aprire Internet Information Services (IIS) Manager.
  2. Espandere Siti, selezionare il sito Amministrazione WSUS e quindi selezionare Associazioni nel riquadro Azioni . Nella finestra di dialogo Binding sito , i valori delle porte HTTP e HTTPS vengono visualizzati nella colonna Porta .

Configurare le comunicazioni SSL verso WSUS

Per garantire che siano presenti i migliori protocolli di sicurezza, ti consigliamo vivamente di utilizzare il protocollo TLS/SSL per proteggere l'infrastruttura di aggiornamento software. È possibile configurare la comunicazione SSL nella pagina Punto di aggiornamento software della procedura guidata o nella scheda Generale nelle proprietà del punto di aggiornamento software. Prima di selezionare l'opzione Richiedi comunicazione SSL al server WSUS per il SUP, assicurarsi di aver abilitato la comunicazione SSL nei server WSUS.

Per ulteriori informazioni su come usare SSL, vedere Decidere se configurare WSUS per l'uso di SSL e Configurare un punto di aggiornamento software per l'uso di TLS/SSL con un certificato PKI.

Consenti il traffico del gateway di gestione cloud

È possibile abilitare un punto di aggiornamento software per accettare la comunicazione dai client su Internet tramite un gateway di gestione cloud (CMG). Per altre informazioni su questa impostazione, vedere Configurare i ruoli rivolti al client per il traffico CMG.

Regola la velocità di download per utilizzare la larghezza di banda di rete inutilizzata (LEDBAT di Windows)

(Disponibile nella versione 2203)

A partire da Gestione configurazione versione 2203, puoi abilitare Windows Low Extra Delay Background Transport (LEDBAT) per i punti di aggiornamento software che eseguono Windows Server 2016 o versioni successive. LEDBAT regola le velocità di download durante le scansioni dei client rispetto a WSUS per aiutare a controllare la congestione della rete.

Se un sistema del sito ha sia i ruoli del punto di distribuzione che del punto di aggiornamento software, è possibile configurare LEDBAT in modo indipendente sui ruoli. Ad esempio, se abiliti LEDBAT solo nel ruolo del punto di distribuzione, il ruolo del punto di aggiornamento software non eredita la stessa configurazione.

Per usare LEDBAT per i SUP che eseguono Windows Server 2016 o versioni successive, abilitare l'impostazione Regola la velocità di download per usare l'impostazione della larghezza di banda di rete inutilizzata (LEDBAT) di Windows da una delle posizioni seguenti:

  • Nella pagina Punto di aggiornamento software dell'installazione guidata Punto di aggiornamento software
  • Nella scheda Generale delle proprietà del punto di aggiornamento software

Per informazioni più generali su LEDBAT di Windows, vedere Concetti fondamentali per la gestione dei contenuti.

Account di connessione al server WSUS

Puoi configurare un account che deve essere usato dal server del sito quando si connette a WSUS in esecuzione nel punto di aggiornamento software. Quando non si configura questo account, Gestione configurazione usa l'account computer per consentire al server del sito di connettersi a WSUS. Configurare l'account di connessione al server WSUS nella pagina Impostazioni proxy e account della procedura guidata o nella scheda Impostazioni proxy e account in Proprietà punto di aggiornamento software. È possibile configurare l'account in posizioni diverse della procedura guidata, a seconda della versione di Gestione configurazione in uso.

Per altre informazioni sugli account di Gestione configurazione, vedere Account usati.

Origine di sincronizzazione

È possibile configurare l'origine di sincronizzazione upstream per la sincronizzazione degli aggiornamenti software nella pagina Origine di sincronizzazione della procedura guidata o nella scheda Impostazioni di sincronizzazione in Proprietà componente punto di aggiornamento software. Le opzioni per l'origine di sincronizzazione variano a seconda del sito.

Usa la tabella seguente per le opzioni disponibili quando configuri il punto di aggiornamento software in un sito.

Sito Opzioni dell'origine di sincronizzazione disponibili
- Sito dell'amministrazione centrale
- Sito primario autonomo
- Eseguire la sincronizzazione dal sito Web di Microsoft Update
- Sincronizzazione da una posizione di origine dati upstream
- Non eseguire la sincronizzazione da Microsoft Update o da un'origine dati upstream
- Punti di aggiornamento software aggiuntivi in un sito
- Sito primario figlio
- Sito secondario
- Sincronizzazione da una posizione di origine dati upstream

Nell'elenco seguente vengono fornite altre informazioni su ogni opzione che è possibile usare come origine di sincronizzazione:

  • Sincronizza da Microsoft Update: utilizzare questa impostazione per sincronizzare i metadati degli aggiornamenti software da Microsoft Update. Il sito dell'amministrazione centrale deve avere accesso a Internet; In caso contrario, la sincronizzazione non riuscirà. Questa impostazione è disponibile solo quando si configura il punto di aggiornamento software nel sito principale.

    • Quando è presente un firewall tra il punto di aggiornamento software e Internet, potrebbe essere necessario configurarlo in modo da accettare le porte HTTP e HTTPS utilizzate per il sito Web WSUS. È anche possibile scegliere di limitare l'accesso al firewall a domini limitati. Per altre informazioni su come pianificare un firewall che supporta gli aggiornamenti software, vedere Configurare i firewall.

    • Se condividi il database WSUS, tieni presente che Gestione configurazione sceglie in modo casuale il punto di aggiornamento software tra i server WSUS front-end. Verificare che i requisiti di accesso a Internet siano soddisfatti per ognuno dei server WSUS. Se i requisiti di accesso a Internet non sono soddisfatti, possono verificarsi errori di sincronizzazione. È possibile che nel sito principale vengano visualizzati punti di aggiornamento software diversi che vengono sincronizzati con Microsoft.

  • Sincronizzare da un percorso di origine dati upstream: utilizzare questa impostazione per sincronizzare i metadati degli aggiornamenti software dall'origine di sincronizzazione upstream. I siti primari figlio e i siti secondari vengono configurati automaticamente per l'utilizzo dell'URL del sito padre per questa impostazione. È possibile sincronizzare gli aggiornamenti software da un server WSUS esistente. Specifica un URL, ad esempio https://WSUSServer:8531, dove 8531 è la porta utilizzata per connettersi al server WSUS.

  • Non eseguire la sincronizzazione da Microsoft Update o da un'origine dati upstream: utilizzare questa impostazione per sincronizzare manualmente gli aggiornamenti software quando il punto di aggiornamento software nel sito principale è disconnesso da Internet. Per ulteriori informazioni, vedere Sincronizzare gli aggiornamenti software da un punto di aggiornamento software disconnesso.

È inoltre possibile configurare se creare eventi di report WSUS nella pagina Origine sincronizzazione della procedura guidata o nella scheda Impostazioni di sincronizzazione in Proprietà componente punto di aggiornamento software. Gestione configurazione non usa questi eventi; pertanto, in genere si sceglie l'impostazione predefinita. Non creare eventi di report WSUS.

Pianificazione della sincronizzazione

Configurare la pianificazione della sincronizzazione nella pagina Pianificazione sincronizzazione della procedura guidata o nelle proprietà del componente del punto di aggiornamento software. Questa impostazione è configurata solo nel punto di aggiornamento software nel sito principale.

Se abiliti la pianificazione, puoi configurare una pianificazione di sincronizzazione semplice o personalizzata ricorrente. Quando si configura una pianificazione semplice, l'ora di inizio è basata sull'ora locale del computer che esegue la console di Gestione configurazione al momento della creazione della pianificazione. Quando configuri l'ora di inizio per una pianificazione personalizzata, questa si basa sull'ora locale del computer che esegue la console di Gestione configurazione.

Consiglio

  • Pianificare la sincronizzazione degli aggiornamenti software da eseguire usando un intervallo di tempo appropriato per l'ambiente. Uno scenario tipico consiste nell'impostare la pianificazione della sincronizzazione degli aggiornamenti software in modo che venga eseguita poco dopo il rilascio regolare dell'aggiornamento della sicurezza Microsoft il secondo martedì di ogni mese, comunemente noto come Patch Tuesday. Un altro scenario tipico consiste nell'impostare la pianificazione della sincronizzazione degli aggiornamenti software in modo che venga eseguita ogni giorno quando si usano gli aggiornamenti software per distribuire la definizione di Endpoint Protection e gli aggiornamenti del motore.
  • Se si sceglie di non abilitare la sincronizzazione degli aggiornamenti software in base a una pianificazione, è possibile sincronizzare manualmente gli aggiornamenti software dal nodo Tutti gli aggiornamenti software o Gruppi di aggiornamento software nell'area di lavoro Raccolta software. Per altre informazioni, vedere Sincronizzare gli aggiornamenti software.

Regole di sostituzione

Configura le impostazioni di sostituzione nella pagina Regole di sostituzione della procedura guidata o nella scheda Regole sostituzione in Proprietà componente punto di aggiornamento software. È possibile configurare le regole di sostituzione solo nel sito principale. È anche possibile specificare il comportamento delle regole di sostituzione per gli aggiornamenti delle funzionalità separatamente dagli aggiornamenti non delle funzionalità.

Nota

La pagina Regole di sostituzione della procedura guidata è disponibile solo quando si configura il primo punto di aggiornamento software nel sito. Questa pagina non viene visualizzata quando si installano punti di aggiornamento software aggiuntivi.

In questa pagina puoi specificare quando gli aggiornamenti software sostituiti sono scaduti in Gestione configurazione, impedendone l'inclusione nelle nuove distribuzioni e contrassegnando le distribuzioni esistenti per indicare che gli aggiornamenti software sostituiti contengono uno o più aggiornamenti software scaduti. È possibile specificare un periodo di tempo prima della scadenza degli aggiornamenti software sostituiti, in modo da poterli continuare a distribuire. Per ulteriori informazioni, vedere Regole di sostituzione.

L'impostazione predefinita prevede l'attesa di 3 mesi prima della scadenza di un aggiornamento sostituito. Il valore predefinito di 3 mesi consente di verificare che l'aggiornamento non sia più necessario per i computer client. È consigliabile non dare per scontato che gli aggiornamenti sostituiti debbano essere immediatamente scaduti a favore del nuovo aggiornamento sostitutivo. È possibile visualizzare un elenco degli aggiornamenti software che sostituiscono l'aggiornamento software nella scheda Informazioni sulla sostituzione nelle proprietà dell'aggiornamento software.

Manutenzione WSUS

Gestione configurazione può eseguire automaticamente le attività di manutenzione WSUS più comuni per te. Per ulteriori informazioni su queste attività, vedere Manutenzione degli aggiornamenti software.

Tempo di esecuzione massimo

È possibile specificare la quantità massima di tempo per il completamento di un'installazione dell'aggiornamento software. È possibile specificare il tempo di esecuzione massimo per:

  • Tempo di esecuzione massimo per gli aggiornamenti delle funzionalità di Windows (minuti)

    • Aggiornamenti delle funzionalità : un aggiornamento che rientra in una di queste tre classificazioni:
      • Aggiornamenti
      • Aggiornamenti cumulativi
      • Service Pack
  • Tempo di esecuzione massimo per gli aggiornamenti di Office 365 e gli aggiornamenti non relativi alle funzionalità per Windows (minuti)

    • Aggiornamenti non di funzionalità : aggiornamento che non è un aggiornamento delle funzionalità e il cui prodotto è elencato come uno dei seguenti:
      • Windows 11
      • Windows 10 (tutte le versioni)
      • Windows Server 2012 R2
      • Windows Server 2016
      • Windows Server 2019
      • Office 365
  • Tempo di esecuzione massimo per tutti gli altri aggiornamenti software esterni a queste categorie, ad esempio gli aggiornamenti di terze parti (minuti): Il tempo di esecuzione massimo predefinito di questi aggiornamenti varia a seconda di quando l'aggiornamento è stato sincronizzato per la prima volta nell'ambiente e della versione di Gestione configurazione. Usa il carrello seguente per determinare il valore di runtime massimo per questi aggiornamenti:

    2203 o versione successiva 2103, 2107 o 2111 2010
    Il tempo di esecuzione massimo per tutti gli altri aggiornamenti software è personalizzabile. Il valore predefinito corrisponde a 60 minuti. 60 minuti 10 minuti

    Importante

    • Questa impostazione modifica solo il tempo di esecuzione massimo per i nuovi aggiornamenti sincronizzati con SUP. Non modifica il tempo di esecuzione negli aggiornamenti esistenti sincronizzati prima della modifica del tempo di esecuzione. Ad esempio, se Update 1 è stato sincronizzato per la prima volta in un ambiente 2111, il tempo di esecuzione massimo è di 60 minuti. Aggiornare quindi l'ambiente alla versione 2203 e impostare il tempo di esecuzione massimo su 30 minuti. Update 1 mantiene la sua durata di 60 minuti. Tuttavia, quando un nuovo aggiornamento, Update 2, viene sincronizzato, gli viene assegnato il nuovo tempo di esecuzione di 30 minuti.
    • Se è necessario modificare manualmente il tempo di esecuzione massimo di un aggiornamento, è possibile configurare le impostazioni di aggiornamento software per l'aggiornamento .

Classificazioni

Configurare le impostazioni di classificazione nella pagina Classificazioni della procedura guidata o nella scheda Classificazioni in Proprietà componente punto di aggiornamento software. Per altre informazioni sulle classificazioni degli aggiornamenti software, vedere Aggiornare le classificazioni.

Consiglio

  • La pagina Classificazioni della procedura guidata è disponibile solo quando si configura il primo punto di aggiornamento software nel sito. Questa pagina non viene visualizzata quando si installano punti di aggiornamento software aggiuntivi.
  • Quando installi per la prima volta il punto di aggiornamento software nel sito principale, cancella tutte le classificazioni degli aggiornamenti software. Dopo la sincronizzazione iniziale degli aggiornamenti software, configurare le classificazioni da un elenco aggiornato, quindi avviare nuovamente la sincronizzazione. Questa impostazione è configurata solo nel punto di aggiornamento software nel sito principale.

Prodotti

Configurare le impostazioni del prodotto nella pagina Prodotti della procedura guidata o nella scheda Prodotti in Proprietà componente punto di aggiornamento software.

Consiglio

  • La pagina Prodotti della procedura guidata è disponibile solo quando si configura il primo punto di aggiornamento software nel sito. Questa pagina non viene visualizzata quando si installano punti di aggiornamento software aggiuntivi.
  • Quando si installa per la prima volta il punto di aggiornamento software nel sito principale, cancellare tutti i prodotti. Dopo la sincronizzazione iniziale degli aggiornamenti software, configurare i prodotti da un elenco aggiornato e quindi avviare nuovamente la sincronizzazione. Questa impostazione è configurata solo nel punto di aggiornamento software nel sito principale.

Avviso

Selezionare solo i prodotti necessari nell'ambiente. La selezione di prodotti non necessari aumenta le dimensioni del catalogo di metadati WSUS e può influire negativamente sulle prestazioni di analisi degli aggiornamenti software. I client di Gestione configurazione valutano i metadati di aggiornamento durante ogni analisi, anche per gli aggiornamenti che non vengono distribuiti.

Per ridurre i tempi di scansione e migliorare le prestazioni:

  • Rimuovere i prodotti legacy che non vengono più usati nell'ambiente, ad esempio le versioni non supportate di Windows e Office.
  • Evita di selezionare prodotti di aggiornamento che Gestione configurazione non può distribuire. Questi prodotti sono destinati esclusivamente a scenari WSUS autonomi (ad esempio, Aggiornamenti dinamici e Driver di manutenzione).

Lingue

Configurare le impostazioni della lingua nella pagina Lingue della procedura guidata o nella scheda Lingue in Proprietà componente punto di aggiornamento software. Specificare le lingue per cui si vogliono sincronizzare i file di aggiornamento software e i dettagli di riepilogo. L'impostazione Software Update File viene configurata in ogni punto di aggiornamento software nella gerarchia di Gestione configurazione. Le impostazioni Dettagli riepilogo vengono configurate solo nel punto di aggiornamento software di primo livello. Per ulteriori informazioni, vedere Lingue.

Nota

La pagina Lingue della procedura guidata è disponibile solo quando si installa il punto di aggiornamento software nel sito di amministrazione centrale. È possibile configurare le lingue dei file di aggiornamento software nei siti secondari dalla scheda Lingue nelle proprietà dei componenti del punto di aggiornamento software.

Aggiornamenti di terze parti

È possibile abilitare gli aggiornamenti di terze parti per i client di Gestione configurazione. Quando si abilitano gli aggiornamenti software di terze parti nelle proprietà del componente SUP, SUP scaricherà il certificato di firma usato da WSUS per gli aggiornamenti di terze parti. Questa opzione non è disponibile durante l'installazione del punto di aggiornamento software e deve essere configurata dopo l'installazione del SUP. Per abilitare le impostazioni client per gli aggiornamenti di terze parti, vedere l'articolo Informazioni sulle impostazioni client .

Passaggi successivi

Il punto di aggiornamento software è stato installato a partire dal sito più in alto nella gerarchia di Gestione configurazione. Ripetere le procedure descritte in questo articolo per installare il punto di aggiornamento software nei siti figlio.

Dopo aver installato i punti di aggiornamento software, passare a sincronizzare gli aggiornamenti software.