Agilizar políticas para atualizações de qualidade do Windows

As políticas expressas permitem acelerar a instalação de atualizações específicas do Windows, relacionadas ou não à segurança, nos dispositivos que você gerencia com o Microsoft Intune. As atualizações aceleradas são instaladas assim que possível, ignorando as configurações de adiamento e o tempo normal de implantação, sem exigir que você pause ou modifique suas políticas de atualização mensal existentes.

Você pode usar uma política de expedição para mitigar rapidamente uma vulnerabilidade de segurança crítica quando seu processo de atualização padrão não implantar a atualização em tempo suficiente. As políticas de expedição são projetadas para cenários direcionados e com prazo determinado e não alteram como as atualizações de qualidade futuras são implantadas.

Nem todas as atualizações são elegíveis para aceleração. Somente as atualizações de segurança do Windows com suporte podem ser aceleradas. Para gerenciar as atualizações de qualidade mensais regulares, continue usando mecanismos padrão do Windows Update, como anéis de atualização ou políticas de atualização de qualidade do Windows.

Antes de começar

  • Certifique-se de que seu ambiente atenda aos requisitos da Visão Geral de Atualizações de Qualidade do Windows.

  • Embora você não precise modificar as configurações existentes, recomendamos definir várias configurações para dar suporte a um processo de atualização mais suave. Para ajudar a evitar conflitos ou configurações que podem bloquear a instalação de atualizações aceleradas, configure os dispositivos da seguinte maneira. Você pode usar as políticas de anel de atualização para gerenciar essas configurações.

    Configuração do anel de atualização Valor recomendado
    Habilitar compilações de versão prévia Esta configuração deve ser definida como Não configurado. As pré-visualizações de compilações, incluindo os canais Beta e Dev, não têm suporte com atualizações aceleradas.
    Comportamento de atualização automática Redefinir para o padrão.
    Outros valores podem causar uma experiência de usuário ruim e reduzir o processo para agilizar as atualizações. Por exemplo, configurações que impedem a verificação de atualizações bloqueiam a verificação acelerada. Da mesma forma, exigir a aprovação do usuário para download pode atrasar o processo de atualização.
    Alterar o nível de atualização da notificação Use qualquer valor diferente de Desativar todas as notificações, incluindo avisos de reinicialização.

    Para obter mais informações sobre essas configurações, consulte Atualização de CSP de política.

  • A seguinte lista de configurações de política pode interferir na política acelerada. Em dispositivos em que essas configurações foram gerenciadas por políticas de grupo, restaure-as para seus padrões (não configuradas):

    • CorpWuURL – Especificar o local do serviço Microsoft Update na intranet.
    • AutoUpdateCfg – Configurar as Atualizações Automáticas.
    • DeferFeatureUpdates – Selecionar quando as compilações de pré-visualização e as atualizações de recursos são recebidas.
    • Desabilitar a Frequência Dupla – Não permitir que as políticas de adiamento de atualização causem verificações no Windows Update.

Atualizar Ferramentas de Integridade

Para versões do Windows anteriores a 24H2, as Ferramentas de Integridade de Atualização são necessárias nos dispositivos para dar suporte a atualizações aceleradas. As ferramentas podem ser instaladas por meio de KB4023057 ou manualmente no Centro de Download da Microsoft.

Para o Windows 11, versões 24H2 e posteriores, não instale as Ferramentas de Integridade de Atualização em dispositivos para dar suporte a atualizações aceleradas. Para confirmar se as Ferramentas de Integridade de Atualização existem em um dispositivo:

  • Procure a pasta intitulada C:\Program Files\Microsoft Update Health Tools ou examine Serviços ou Adicione Remover programas para as Ferramentas de integridade do Microsoft Update.
  • Como administrador (ou do Intune), execute o seguinte script do PowerShell:
### Check for the Microsoft Update Health Service; if found, no remediation is needed.
if (Get-Service -Name "Microsoft Update Health Service" -ErrorAction SilentlyContinue) {
    Write-Host "Microsoft Update Health Service is present."
    Exit 0
} else {
    Write-Host "Microsoft Update Health Service is missing."
    Exit 1
}

Se o script retornar um, o dispositivo terá um 1cliente UHS. Se o script retornar um, o dispositivo não tem um 0cliente UHS. Se o Windows 11, versões 24H2 e posteriores estiverem em uso e o script identificar o cliente UHS, você deverá corrigi-lo. Para corrigi-lo, desinstale o MSI com um script do PowerShell.

Como funcionam as atualizações agilizadas

Ao criar uma política acelerada, você seleciona uma única atualização de segurança do Windows com suporte para implantar. A atualização é identificada pela data de lançamento, o que permite que uma política seja aplicada em várias versões do Windows com suporte sem criar políticas específicas de versão.

Depois que a política é atribuída, o Windows Update avalia cada dispositivo de destino para determinar a aplicabilidade. A avaliação considera o build, a arquitetura e o estado de atualização atuais do dispositivo, e o Windows Update fornece a versão apropriada da atualização quando necessário.

Somente os dispositivos que precisam da atualização a recebem:

  • Dispositivos que já têm a mesma atualização, ou uma atualização aplicável mais recente, não recebem a atualização acelerada.

  • Para dispositivos em compilações anteriores, o Windows Update verifica se a atualização permanece aplicável antes da instalação.

    Importante

    Em alguns cenários, o Windows Update pode instalar uma atualização mais recente do que a especificada na política acelerada. Esse comportamento garante que os dispositivos recebam a última atualização de segurança aplicável.

As atualizações aceleradas começam a ser instaladas depois que o dispositivo conclui sua próxima verificação de atualização e se comunica com o serviço. O tempo necessário para o início da instalação pode variar com base em fatores como conectividade do dispositivo, tempo de verificação e processamento do serviço.

Se uma reinicialização for necessária, você poderá configurar um prazo de reinicialização que defina quanto tempo os usuários precisam para controlar a reinicialização do dispositivo antes que ela seja imposta. Os usuários podem reiniciar imediatamente, agendar uma reinicialização ou permitir que o Windows selecione um horário fora do horário ativo. As notificações informam os usuários sobre a reinicialização pendente e o prazo de atualização.

Se o dispositivo não for reiniciado antes do prazo, a reinicialização poderá ocorrer durante o horário de trabalho. Para obter mais informações, consulte Impondo prazos de conformidade para atualizações.

As políticas de expedição não afetam a forma como as atualizações de qualidade futuras são implantadas. Para gerenciar a manutenção mensal contínua, use políticas de atualização ou políticas de atualização de qualidade do Windows e suas configurações de prazo.

Criar e atribuir uma atualização de qualidade agilizada

  1. No Centro de administração do Microsoft Intune, selecione Dispositivos>Windows Atualizações.

  2. Selecione Atualizações de qualidade.

  3. Selecione Criar>política de aceleração.

  4. Em Configurações, insira as seguintes propriedades para identificar esse perfil:

    • Nome: insira um nome descritivo para o perfil.
    • Descrição: insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
    • Na lista suspensa Selecione a atualização de qualidade que você deseja acelerar , selecione a atualização que você deseja acelerar. A lista inclui apenas as atualizações que você pode agilizar.

    Ao selecionar uma atualização:

    • Você pode selecionar apenas uma atualização por política.
    • Atualizações são identificadas por sua data de lançamento. Atualizações que incluem a letra B em seu nome são lançadas como parte de um evento de atualização de terça-feira. Essas atualizações são lançadas na segunda terça-feira de cada mês.
    • Você pode acelerar as atualizações de segurança para o Windows lançadas fora da banda de um patch Tuesday. Em vez da letra B, as versões de patch fora de banda (OOB) usam o sufixo OOB.
    • O Windows Update garante que as atualizações sejam implantadas corretamente. Depois de receber a política, cada dispositivo instala uma versão da atualização que se aplica à arquitetura desse dispositivo e sua versão atual do Windows (por exemplo, Windows 11, versão 24H2, 25H2 e assim por diante).

    Atualizações aceleradas não relacionadas à segurança: são correções de qualidade lançadas após a versão anterior de segurança (B). Os administradores podem agilizar a instalação da atualização de qualidade aplicável mais recente nos dispositivos sem esperar pelo período de adiamento.

    • Atualizações sem a palavra SecurityUpdate indicam que não é uma atualização de segurança. Atualizações que incluem a letra D em seu nome identificam atualizações lançadas desde a semana de segurança de terça-feira do patch mais recente. Você também pode ver a atualização OOB 2024.01 (lançamentos de patch fora de banda ). Veja a explicação da atualização mensal do Windows.

    • A lista suspensa exibe as duas atualizações de segurança mais recentes, incluindo atualizações de segurança OOB. As atualizações não relacionadas à segurança aparecem apenas quando não há nenhuma atualização de segurança mais recente. Quando qualificado, o menu suspenso inclui a atualização não relacionada à segurança mais recente e a atualização anterior não relacionada à segurança somente se ela foi lançada fora de banda (OOB). Depois que uma atualização de segurança é lançada, as atualizações não relacionadas à segurança (D ou OOB) não são mais mostradas na lista suspensa.

      Dica

      Para obter mais informações, consulte o blog Cadência de manutenção de atualização do Windows - Microsoft Tech Community.

    • As atualizações aceleradas não relacionadas à segurança se aplicam a dispositivos Windows 11. Se os dispositivos Windows 10 forem atribuídos a uma política expressa que define uma versão D, esses dispositivos não serão acelerados e mostrarão um alerta nos relatórios a seguir.

  5. Em Configurações, configure Se uma reinicialização for necessária, selecione o número de dias antes que ela seja imposta. Para essa configuração, selecione depois de quanto tempo após a instalação da atualização um dispositivo será reiniciado automaticamente para concluir a instalação da atualização. Você pode selecionar de zero a dois dias. A reinicialização automática será cancelada se um dispositivo for reiniciado manualmente antes da data limite. Se uma atualização não exigir uma reinicialização, essa configuração não será imposta.

    • Uma configuração de 0 dias significa que, assim que o dispositivo instalar a atualização, o usuário será notificado sobre a reinicialização e terá um tempo limitado para salvar o trabalho.

      Importante

      Essa experiência pode afetar a produtividade do usuário. Considere usá-la para os dispositivos ou as atualizações que precisam ser concluídas e reiniciar o dispositivo o quanto antes.

    • Uma configuração de 1 dia ou 2 dias fornece aos usuários do dispositivo flexibilidade para gerenciar uma reinicialização antes que ela seja forçada. Essas configurações correspondem a um atraso de 24 ou 48 horas da reinicialização automática após a instalação da atualização no dispositivo. Esse tempo fornece um aviso prévio aos usuários antes que o dispositivo seja forçado a reiniciar, independentemente do horário ativo.

  6. Em Atribuições, selecione Adicionar grupos e depois selecione os grupos de usuários ou de dispositivos aos quais a política será atribuída.

  7. Em Revisar + criar,selecione Criar. Depois que a política é criada, ela é implantada nos grupos atribuídos.

Identificar a atualização mais recente aplicável

Há alguns cenários em que sua política para agilizar uma atualização pode resultar na instalação de uma atualização mais recente do que a versão especificada na política. Esse resultado ocorre quando a atualização mais recente inclui e ultrapassa a atualização especificada e essa atualização mais recente está disponível antes que um dispositivo faça check-in para instalar a atualização especificada na política de atualização agilizada. Um exemplo detalhado desse cenário é fornecido posteriormente neste artigo.

Instalar a atualização de qualidade mais recente reduz as interrupções para o dispositivo e o usuário, ao mesmo tempo em que aplica os benefícios da atualização pretendida. Isso evita a necessidade de instalar várias atualizações, cada uma podendo exigir reinicializações separadas.

Uma atualização mais recente é implantada quando as seguintes condições são atendidas:

  • Não há uma política de adiamento direcionada ao dispositivo que bloqueie a instalação de uma atualização mais recente. Nesse caso, a atualização disponível mais recentemente que não é adiada é a atualização que pode ser instalada.

  • Durante o processo para agilizar uma atualização, o dispositivo executa uma nova verificação que detecta a atualização mais recente. Isso pode ocorrer devido ao momento em que:

    • O dispositivo é reiniciado para concluir a instalação
    • O dispositivo executa a verificação diária
    • Uma nova atualização fica disponível

    Quando uma verificação identifica uma atualização mais recente, o Windows Update tenta interromper a instalação da atualização original, cancela a reinicialização e inicia o download e a instalação da atualização mais recente.

Embora as políticas de atualização expressa substituam um adiamento de atualização para a versão de atualização especificada na política, elas não substituem adiamentos que estão em vigor para qualquer outra versão de atualização.

Exemplo de instalação de uma atualização agilizada

A sequência de eventos a seguir fornece um exemplo de como dois dispositivos, chamados Test-1 e Test-2, instalam uma atualização com base em uma política de atualização de qualidade atribuída aos dispositivos.

  1. Todos os meses, os administradores do Intune implantam as atualizações de qualidade mais recentes do Windows na quarta terça-feira do mês. Com esse período, eles têm duas semanas após o evento Patch Tuesday para validar as atualizações no ambiente antes de forçar a instalação da atualização.

  2. Em 19 de janeiro, o dispositivo Test-1 e Test-2 instalam a atualização de qualidade mais recente do lançamento do patch Tuesday em 12 de janeiro. No dia seguinte, os dois dispositivos são desligados pelos respectivos usuários que estão saindo de férias.

  3. Em 9 de fevereiro, o administrador do Intune cria uma política para agilizar a instalação da versão de terça-feira do patch 09/02/2025 – 2025.02 B Atualizações de Segurança para Windows para ajudar a proteger os dispositivos da empresa contra uma ameaça crítica que a atualização resolve. A política de agilização é atribuída a um grupo de dispositivos que inclui o Teste-1 e o Teste-2. Todos os dispositivos nesse grupo que estão ativos recebem e instalam a política de atualização agilizada.

  4. No evento de terça-feira do patch de 9 de março, uma nova atualização de qualidade é lançada como 09/03/2025 – 2025.03 B Atualizações de Segurança para Windows. Não há nenhum problema crítico que exija uma implantação agilizada dessa atualização, mas os administradores encontraram um possível conflito. Para que haja tempo de examinar o possível problema, os administradores usam uma política de anel de atualização do Windows a fim de criar uma política de adiamento de sete dias. Todos os dispositivos gerenciados são impedidos de instalar essa atualização até 14 de março.

  5. Agora, considere os seguintes resultados para o Teste-1 e o Teste-2, com base em quando cada um deles é ligado novamente:

    • Teste-1 – Em 12 de março, o Teste-1 é ligado novamente, conecta-se com a rede e recebe notificações de atualização agilizada:

      1. O Windows Update determina que o Teste-1 ainda precisa agilizar a instalação da atualização, de acordo com a política.
      2. Como a atualização de 9 de março substitui a atualização de fevereiro, o Windows Update pôde instalar a atualização de 9 de março.
      3. Há um adiamento ativo para a atualização de março que não vai expirar até 14 de março.

      Resultado: com a política de adiamento para a atualização de março ainda ativa e bloqueando a instalação dessa atualização, o Device Test-1 instala a atualização de fevereiro conforme configurado na política.

    • Teste-2 – Em 20 de março, o Teste-2 é ligado novamente, conecta-se com a rede e recebe notificações de atualização agilizada:

      1. O Windows Update determina que o Teste-2 ainda precisa agilizar a instalação da atualização, de acordo com a política.
      2. Como a atualização de 9 de março substitui a atualização de fevereiro, o Windows Update pôde instalar a atualização de 9 de março.
      3. Não há mais nenhum adiamento ativo para a atualização de março.

      Resultado: com a expiração da política de adiamento da atualização de março, o Teste-2 instala a atualização mais recente de março, ignorando a atualização de fevereiro e instalando uma atualização posterior à especificada na política.

Gerenciar políticas de expedição

  1. No Centro de administração do Microsoft Intune, selecione Dispositivos>Windows Atualizações.
  2. Selecione a guia Atualizações de qualidade e selecione a política que você deseja gerenciar. A política é aberta no painel Visão geral.

Nesse painel, você pode:

  • Selecione Excluir para excluir a política do Intune. A exclusão de uma política a remove do Intune, mas não desinstala a atualização se ela já tiver concluído a instalação. O Windows Update tentará cancelar todas as instalações em andamento, mas o cancelamento bem-sucedido de uma instalação em andamento não pode ser garantido.
  • Selecione Propriedades para modificar a implantação. No painel Propriedades, selecione Editar para abrir as Configurações, as Marcas de escopo ou as Atribuições, nas quais é possível modificar a implantação.

Monitoramento e relatório

Depois de criar uma política acelerada, você pode monitorar os resultados, o status da atualização e os erros dos seguintes relatórios. Selecione cada guia para saber mais sobre os relatórios.

Este relatório mostra o status de todos os dispositivos visados por uma política acelerada e fornece uma visão geral de quantos dispositivos estão instalando a atualização, concluíram a instalação ou encontraram um erro.

  1. No centro de administração do Microsoft Intune, selecione Relatórios>e Atualizações do Windows.
  2. Na guia Resumo, veja a tabela Atualizações de Qualidade Agilizadas do Windows.
  3. Para obter mais informações, selecione a guia Relatórios e depois Relatório de Atualização Agilizada do Windows.
  4. Clique no link Selecionar um perfil de atualização agilizada.
  5. Na lista de perfis que é mostrada no lado direito da página, selecione um perfil para ver os resultados.
  6. Selecione o botão Gerar relatório.