إدارة تحديثات Windows بعد إهمال WSUS ── كيف تختارون بين WUfB وAutopatch وIntune

· آخر تحديث: · · Windows Update, WSUS, Intune, Windows Autopatch, نظم المعلومات, أمن, إدارة أصول تقنية المعلومات, منشآت صغيرة ومتوسّطة

«سمعت أنّ WSUS أُهمل. حتّى متى يبقى خادم WSUS عندنا شغّالاً؟» «عند استبدال الخوادم، أنعيد بناء WSUS أيضاً أم نتخلّى عنه؟» «ليس لدينا WSUS أصلاً — نترك كلّ حاسوب لـ Windows Update. هل هذا مقبول كما هو؟» — أثناء الاستشارة حول التعامل مع انتهاء دعم Windows 10، صار هذا السؤال يأتي معها أكثر فأكثر.

في سبتمبر 2024 أعلنت Microsoft إهمال WSUS (Windows Server Update Services). غير أنّ كلمة «مُهمَل (deprecated)» تُساء قراءتها بسهولة — لا داعي للهلع بافتراض «لم يعد يُستخدم»، ولا هو شيء يمكن تجاهله بأمان لأنّ «ما زال يعمل فلا يهمّ». بدقّة يعني «لن تُبنى ميزات جديدة، لكنّه يواصل العمل في الأمد القريب»، والسؤال الحقيقيّ ليس أجل إزالة — بل قرار تصميم حول أين تضعون إعداد إدارة التحديث التالي.

يستهدف المقال موظّفي نظم المعلومات في المنشآت الصغيرة والمتوسّطة الذين أداروا تحديثات الحواسيب الداخليّة عبر WSUS (أو تركوها تماماً لـ Windows Update بلا إدارة). يرتّب أربعة خيارات — (1) مواصلة WSUS، (2) Windows Update for Business (WUfB)، (3) Windows Autopatch، و(4) الإدارة السحابيّة عبر Intune — في جدول قرار. المحتوى مستند إلى مصادر أوّليّة حتّى أغسطس 2026. وبصفتنا شركة تطوير برمجيات مخصّص لتطبيقات الأعمال، نخصّص أيضاً قسماً للحماية من أعطال التطبيقات الناجمة عن التحديثات.

1. الخلاصة أوّلاً

  • أُعلن إهمال WSUS في 20 سبتمبر 2024. المعنى «انتهاء تطوير الميزات الجديدة وقبول طلبات الميزات الجديدة». تُحفَظ الوظائف القائمة، وتواصل التحديثات النشر عبر قناة WSUS.12
  • الإهمال لا يعني موتاً فوريّاً. Windows Server 2025 ما زال يشحن بدور WSUS، والدعم في بيئات الإنتاج مع تحديثات الأمن والجودة يستمرّ وفق دورة حياة المنتج. لم يُعلَن تاريخ إزالة.32
  • أُعلن يوماً أنّ مزامنة برامج التشغيل تنتهي في 18 أبريل 2025، لكنّ ذلك سُحب في 4 أبريل 2025. مستشهدةً بتعليقات من بيئات منقطعة مثل الشبكات المغلقة، تواصل المزامنة حتّى اليوم.45
  • الخليفة المرشَّح الأوضح هو WUfB. اسمه الرسميّ الآن Windows Update client policies، وهو بلا تكلفة إضافيّة على إصدارات عائلة Pro وEducation وEnterprise. يُكوَّن من GPO أو Intune، ولا يحتاج خادم توزيع (Home مستبعد).6
  • جوهر WUfB هو «التأجيل والحلقات». تضبطون تأجيلاً حتّى 30 يوماً لتحديثات الجودة وحتّى 365 يوماً لتحديثات الميزات، مع إيقاف مؤقّت حتّى 35 يوماً، وتبنون نشراً موجيّاً من التجربة إلى الشركة كلّها.67
  • تحسين التسليم (Delivery Optimization) يجيب قلق النطاق. آليّة تتشارك بها الحواسيب على الشبكة نفسها التحديثات ندّاً لندّ، وهي مفعَّلة افتراضيّاً على Pro وEnterprise وEducation.8
  • Windows Autopatch خدمة سحابيّة تؤتمت الموافقة والجدولة والحماية فوق WUfB. حتّى 2026 يمكن استخدامها حتّى بـ Microsoft 365 Business Premium، وتفترض Entra ID P1/P2 وIntune.9
  • في البيئات المغلقة أو دون اتّصال، ما زال WSUS الجواب الواقعيّ. لكن ارسموا الخطّ عند «نواصل الاستخدام ولا نستثمر فيه أكثر»، وأدرجوا ذلك في جرد الأصول والخطط المستقبليّة.25

خريطة المعرفة لهذه المقالة

أُعلن إهمال WSUS في سبتمبر 2024، لكن المزامنة والتوزيع يواصلان العمل. الخليفة المرشَّح هو Windows Update for Business (WUfB) بلا تكلفة إضافيّة، يُكوَّن من نهج المجموعة أو Intune، وفوقه سقف يؤتمت التشغيل هو Windows Autopatch. قلق النطاق يجيب عنه تحسين التسليم، وفي الشبكات المغلقة يبقى WSUS الجواب الواقعيّ.

خريطة معرفة إدارة Windows Update بعد إهمال WSUSمخطّط يبيّن علاقات WSUS وWindows Update for Business (WUfB) وWindows Autopatch وIntune ونهج المجموعة وتحسين التسليم والشبكة المغلقة وتأجيل تحديثات الجودة والميزات والإيقاف المؤقّت والمسح المزدوج وسياسة مصدر المسح ونطاق تطبيق Home وWindows Serverيخلفيستخدميُكوَّن بـيُكوَّن بـيؤتمتيشترطيشترطيستخدميخفّفيخفّفيستخدميستخدمقد يسبّبيمنعيُكوَّن بـقد يسبّبيخفّفيستخدميستخدميُكوَّن بـيُكوَّن بـيُكوَّن بـيخفّفلا يتوافق معيستخدمقد يسبّبموصى به لـينبغي أن يسبقموصى به لـغير موصى به لـيُكوَّن بـيُكوَّن بـيشترطغير موصى به لـينبغي أن يسبقينبغي أن يسبقWSUSWindows Update for BusinessWindows Updateنهج المجموعةMicrosoft IntuneWindows AutopatchMicrosoft Entra IDحلقة التحديثعطل تطبيق أعمال ناجم عن التحديثتحسين التسليمضغط نطاق الخطّشبكة مغلقةWindows Internal Databaseالمسح المزدوج (dual scan)تطبيق تحديث غير مقصودسياسة مصدر المسحMicrosoft Connected Cacheمزامنة برامج تشغيل WSUSتحديث الجودةتحديث الميزاتإيقاف مؤقّت للتحديثإصدار Windows HomeWindows Serverالترحيل من WSUSاستثمار جديد في WSUSإدارة برامج التحديثتحديث برامج التشغيلأجل الامتثال ومهلة السماحترخيص مستهدف لـ Autopatchبيئة صغيرة بلا مدير فعليّاًإيقاف خادم WSUS وإزالتهجرد الإصدارات

في المخطّط، يشير الخطّ المتّصل إلى علاقة قائمة دائماً، ويشير الخطّ المتقطّع إلى علاقة مشروطة (شروط قيامها مذكورة في شرح كلّ علاقة في الصفحة التفصيليّة). القائمة الكاملة للعلاقات (المجموع 36، مع الأدلّة ودرجة اليقين) وتعريفات المفاهيم الرئيسة مجمّعة في صفحة تفاصيل خريطة المعرفة (باليابانية). البيانات: JSON-LD / Turtle

2. ماذا حدث لـ WSUS ── المعنى الدقيق لـ«الإهمال»

أوّلاً نثبّت الوقائع زمنياً.

  • يونيو 2024: إشعار بإنهاء مزامنة برامج تشغيل WSUS في 18 أبريل 2025.4
  • 20 سبتمبر 2024: إعلان إهمال WSUS نفسه في Windows IT Pro Blog. وقف تطوير الميزات الجديدة، وعدم قبول طلبات ميزات جديدة. مع التصريح بأنّ الوظائف القائمة تُحفَظ، وأنّ نشر التحديثات عبر قناة WSUS ودعم المحتوى المنشور يستمرّان.1
  • 4 أبريل 2025: سحب إشعار إنهاء مزامنة برامج التشغيل. بعد تعليقات من منظّمات تشغّل بيئات منقطعة (شبكات مغلقة)، أُعلن استمرار مزامنة برامج التشغيل من كتالوج Windows Update/Microsoft Update.5

تشرح وثائق Microsoft Learn الحاليّة حالة WSUS بأنّه «مُهمَل ولن تُضاف ميزات جديدة، لكن الدعم في بيئات الإنتاج يستمرّ، ويحصل على تحديثات الأمن والجودة وفق دورة حياة المنتج».2 كذلك يظهر WSUS في قائمة الميزات المُهمَلة في Windows Server 2025، وتعريفه هناك أيضاً «المكوّنات المُهمَلة تظلّ مضمَّنة في Windows Server وتُدعَم في نشر الإنتاج». فعلاً، لـ Windows Server 2025 دور WSUS، ومذكور أنّ «الوظائف والمحتوى القائمين يظلاّن متاحين».3

أي أنّ واقع أغسطس 2026 هو أنّ المزامنة والتوزيع لم يتوقّفا. في المقابل ثمّة حركة محيطة تستحقّ الانتباه. Windows Internal Database (WID) الذي يستخدمه WSUS افتراضيّاً وُسم أيضاً في Windows Server 2025 بأنّه مُهمَل ومقرَّر حذفه مستقبلاً.3 قد تنهار مقدّمات التوافق من الهيكل قبل الجسم نفسه.

الخطّ العمليّ المستخرَج من هنا واضح. لا داعي للهلع بافتراض «يتوقّف غداً»، لكن لا استثمار جديد يتمحور حول WSUS (استبدال خادم، زيادة نسخ متماثلة، بناء مخصَّص). يصير موعد استبدال الخادم أجلاً طبيعيّاً لإعادة النظر في إدارة التحديث.

3. صورة الخيارات الكلّيّة ── موضع الطرق الأربع

عند التفكير في «ما بعد WSUS»، تختلط خيارات بأدوار مختلفة. نرتّبها أوّلاً.

الخيار الجوهر مسار التسليم تكلفة إضافيّة درجة الاستمراريّة من تشغيل GPO على AD محلّيّ
مواصلة WSUS خادم مزامنة وتوزيع محلّيّ توزيع من خادم WSUS تكلفة صيانة الخادم كما هي (الإبقاء على الوضع)
WUfB التحكّم بالتأجيل والحلقات بالسياسة مباشرة من Windows Update لا (Pro فأعلى)6 عالية (يمكن الترحيل بـ GPO وحده)7
Windows Autopatch خدمة سحابيّة تؤتمت موافقة التحديث ونشره وحمايته مباشرة من Windows Update مضمَّن في الترخيص المستهدف9 منخفضة (تفترض Entra ID+Intune)9
Intune (إدارة سحابيّة) منصّة إدارة أجهزة. تكوين حلقات التحديث كإحدى وظائفها مباشرة من Windows Update ترخيص Intune منخفضة (ترحيل منصّة الإدارة كلّها)

كما ترون، WUfB وAutopatch وIntune ليست خيارات متضادّة بل طبقات متراكمة. في الأساس مجموعات سياسات WUfB؛ كتابتها بـ GPO هي «WUfB وحده»، وكتابتها بحلقات تحديث Intune هي «إدارة Intune»، وترك الموافقة والجدولة والإيقاف المؤقّت للنشر للخدمة هو «Autopatch». فعلاً، تضع Microsoft Autopatch بوصفه «خدمة سحابيّة تعمل بالتنسيق مع WUfB (Windows Update client policies)».6

كيفيّة تراكب WUfB وAutopatch وIntuneيركب Windows Autopatch فوق مجموعات سياسات WUfB، والتكوين بـ GPO وحلقات تحديث Intune طريقتان للكتابة إلى WUfBطريقة الكتابة 1طريقة الكتابة 2Windows Autopatchأتمتة تشكيل الحلقات ومراقبة النشر وقرار التوقّفمجموعات سياسات WUfB (تأجيل وإيقاف مؤقّت وأجل)= Windows Update client policiesتسليم مباشر من Windows Update(بلا خادم توزيع)التكوين بـ GPO(AD محلّيّ)التكوين بحلقات تحديث Intune(إدارة سحابيّة)

الشكل 1: مجموعات سياسات WUfB هي الأساس؛ يكتبها GPO أو Intune، ويؤتمت Autopatch التشغيل فوقها.

لذا ينقسم قرار المنشأة الصغيرة والمتوسّطة عمليّاً إلى مرحلتين. (1) هل نحوّل التوزيع من WSUS إلى التسليم المباشر من Windows Update. (2) هل نبقي موضع السياسات على AD المحلّيّ (GPO) أم نرفعه إلى Intune. لشركة تواصل تشغيل GPO على AD محلّيّ، التقدّم بـ (1) وحده أوّلاً — أي تكوين WUfB بـ GPO — هو الأكثر استمراريّة.

لاحظوا أنّ إدارة تحديث Windows Server نفسه التي كان يغطّيها WSUS مسألة منفصلة. Windows Server لا يتلقّى تحديثات ميزات من Windows Update، لذا لا تؤثّر سياسات WUfB إلا في تحديثات الجودة.7 في منشأة صغيرة ومتوسّطة ذات عدد خوادم قليل، الشكل الواقعيّ إبقاء الخوادم وحدها على WSUS أو تشغيل يدويّ، ونقل حواسيب العملاء أوّلاً إلى التسليم السحابيّ.

4. Windows Update for Business ── المرشَّح بلا تكلفة إضافيّة

آليّة WUfB بجملة واحدة: «لا خادم توزيع، وترويض التسليم المباشر من Windows Update بالسياسة».

  • الإصدارات المستهدفة: Windows 10/11 Pro (بما فيه Pro for Workstations) وEducation وEnterprise (بما فيه LTSC وIoT Enterprise). Home مستبعد. لا تكلفة إضافيّة.6
  • وسائل الضبط: نهج المجموعة وMDM (مثل Intune) كلاهما مدعومان. موضع GPO تحت تكوين الحاسوب\القوالب الإداريّة\مكوّنات Windows\Windows Update، وتقابل سياسة «Select when Quality Updates are received» تأجيل تحديثات الجودة، و«Select when Preview Builds and feature updates are received» تأجيل تحديثات الميزات. في Intune/MDM تُستخدم سياسة CSP مثل Update/DeferQualityUpdatesPeriodInDays.7
  • أيّام التأجيل الممكنة: تحديثات الجودة (الثلاثاء الثاني من كلّ شهر أساساً) حتّى 30 يوماً، وتحديثات الميزات (سنويّة) حتّى 365 يوماً. إضافة إلى ذلك، إيقاف مؤقّت حتّى 35 يوماً لوقف التوزيع عند وقوع مشكلة (يُحسَب من تاريخ البدء، ويستأنف تلقائيّاً عند انتهاء الأجل).67
  • أنواع التحديث التي يمكن استهدافها: إلى جانب تحديثات الميزات والجودة، يمكن التحكّم بتحديثات برامج التشغيل (مفعَّلة افتراضيّاً. يمكن استبعادها بـ ExcludeWUDriversInQualityUpdate) وتحديثات منتجات Microsoft الأخرى مثل Office (معطَّلة افتراضيّاً. تُفعَّل بـ AllowMUUpdateService).7
  • الأجل ومهلة السماح: بمعزل عن التأجيل، ثمّة سياسة أجل امتثال + مهلة سماح تحدّد خلال كم يوماً من النشر يجب التثبيت، وخلال كم يوماً بعد التثبيت يجب إعادة التشغيل. جواب «حاسوب لا يعيد التشغيل أبداً» هنا.6

فكرة تصميم الحلقات

ما يعادل «الموافقة» في WSUS هو حلقات (موجات) تختلف فيها أيّام التأجيل. تفترض Microsoft نفسها استخداماً يُنشأ فيه مجموعات بفترات تأجيل مختلفة للتحقّق من الجودة في مجموعة صغيرة ثمّ التوسيع إلى الكلّ.7 مثلاً، ثلاث حلقات كالتالي نقطة انطلاق.

الحلقة المستهدف تأجيل تحديثات الجودة القصد
تجريبيّة نظم المعلومات + جهاز ممثل لكلّ قسم (5–10% من الكلّ) 0–3 أيّام تحقّق ميدانيّ يشمل تطبيقات الأعمال
سابقة أقسام ذات تحمّل أعلى للأثر نحو 7 أيّام رصد فروق تكوين لا تلتقطها التجربة
الشركة كلّها البقيّة كلّها نحو 14 يوماً إن ظهرت مشكلة أوقفوا بإيقاف مؤقّت (حتّى 35 يوماً)

بخلاف WSUS الذي «لا يُوزَّع ما لم تُضغط زرّ الموافقة»، WUfB آليّة تُوزَّع وفق الأجل إن تُركت وشأنها. أسرع فهم أنّ مركز الإدارة ينتقل من «عمل التوزيع» إلى «قرار التوقّف».

ثلاث حلقات تختلف فيها أيّام التأجيلبعد نشر التحديث تُوسَّع أيّام التأجيل من التجريبيّة إلى السابقة إلى الشركة كلّها، وإن ظهرت مشكلة يُوقَف مؤقّتاً فيُوقَف التوسّع إلى الشركة كلّهالا مشكلةلا مشكلةمشكلةمشكلةنشر التحديث(تحديثات الجودة الشهريّة وغيرها)تجريبيّةتأجيل 0–3 أيّامسابقةتأجيل نحو 7 أيّامالشركة كلّهاتأجيل نحو 14 يوماًإيقاف مؤقّت (حتّى 35 يوماً)لوقف التوسّع إلى الشركة كلّهاالعزل: تصحيح التطبيق أماستبعاد من جانب السياسةالاستئناف بعد الحلّ

الشكل 2: موجة من التجريبيّة إلى الشركة كلّها؛ عند المشكلة يوقف الإيقاف المؤقّت التوسّع ثم يُستأنف بعد الحلّ.

قلق النطاق يجيب عنه تحسين التسليم

إن توقّفتم عن WSUS تذهب كلّ الحواسيب لجلب التحديثات من الإنترنت، فيقلق خطّ الموقع. الجواب هنا تحسين التسليم (Delivery Optimization). آليّة يتقاسم بها الحواسيب على الشبكة نفسها حزم التحديث المُنزَّلة ندّاً لندّ، وعلى Pro وEnterprise وEducation مشاركة الأنداد داخل الشبكة المحلّيّة مفعَّلة افتراضيّاً. يشمل الهدف تحديثات ميزات Windows Update والجودة وبرامج التشغيل، وتطبيقات المتجر، وتحديثات تعريفات Microsoft Defender، وMicrosoft 365 Apps، ونطاقاً واسعاً.8 في نشر داخليّ لدى Microsoft، أُبلغ أنّ أكثر من 76% من المحتوى جاء من الأنداد لا من الإنترنت.8 لمزيد من التضييق، ثمّة خيار Microsoft Connected Cache بوضع خادم ذاكرة مؤقّتة مخصَّص.8

5. Windows Autopatch ── إخراج «تشغيل التحديث نفسه» إلى الخارج

حتّى بعد تكوين WUfB، يبقى تصميم الحلقات ومراقبة حالة النشر وقرار التوقّف عند وقوع مشكلة عملكم أنتم. ترك هذا الجزء التشغيليّ أيضاً للخدمة هو Windows Autopatch، فيؤتمت موافقة التحديثات المسلَّمة من Windows Update وجدولتها وحمايتها (التحكّم بالنشر عند رصد مشكلة).6 المحتوى الرئيس تشكيل مجموعات Autopatch وحلقات التحديث تلقائيّاً، وإدارة نشر تحديثات الجودة والميزات وبرامج التشغيل/البرنامج الثابت، وتقارير حالة النشر.9

الشروط اللازمة حتّى 2026 كالتالي.9

  • الترخيص: أيّ من Microsoft 365 Business Premium، أو Windows 10/11 Education A3/A5، أو Windows 10/11 Enterprise E3/E5 (مضمَّن في Microsoft 365 F3/E3/E5)، أو Enterprise E3/E5 VDA. لم يعد مقصوراً على E3 كما سابقاً، لكن الوظائف المتاحة تختلف حسب شريحة الترخيص، ووظيفة طلب الدعم إلى Microsoft مقصورة على E3 فأعلى وF3.
  • الأساس: Microsoft Entra ID P1/P2 وMicrosoft Intune إلزاميّان. الأجهزة حواسيب مملوكة للشركة مسجَّلة في Intune (الإدارة المشتركة مع ConfigMgr جائزة أيضاً)، ومتّصلة بـ Intune خلال آخر 28 يوماً. لا يُستخدم في بيئة AD محلّيّ فقط (الانضمام الهجين إلى Entra جائز).
  • نظام التشغيل المستهدف: إصدارات عائلة Pro وEducation وEnterprise لـ Windows 10/11، قناة التوفير العامّ (GA). LTSC يدعم إدارة تحديثات الجودة فقط.

واقعيّة المنشأة الصغيرة والمتوسّطة تُرتَّب هكذا. إن كنتم تستخدمون Business Premium أصلاً وتديرون الحواسيب بـ Intune (أو ستديرونها)، فـ Autopatch «سقف يُحمَل بلا تكلفة إضافيّة». بالمقابل، لشركة تدور على AD محلّيّ وGPO وحدهما، إدخال Autopatch = مشروع ترحيل إلى Entra ID+Intune، وليس حديث حجم يُقدَم لأجل إدارة التحديث وحدها. في تلك الحالة الترتيب الطبيعيّ الانتقال أوّلاً إلى WUfB بـ GPO، والنظر في Autopatch يوم الانتقال إلى الإدارة السحابيّة.

6. جدول القرار ── أيّ شركة تختار ماذا

نلخّص ما سبق في ورقة واحدة. أكّدوا أوّلاً التفرّع الكبير بالمخطّط، ثمّ املأوا التفاصيل بالجدول.

تفرّع الاختيار بين WSUS وWUfB وAutopatchإن كانت شبكة مغلقة فمواصلة WSUS، وإن كان AD محلّيّاً فـ WUfB بـ GPO، وإن أُديرت بـ Intune ومع الترخيص المستهدف فـ Autopatch وإلا فحلقات تحديث Intuneنعملالا (AD محلّيّ + GPO)نعمنعملاشبكة مغلقة أو دون اتّصال؟مواصلة WSUSاستثناء مُدار بسجلّ وأجل مراجعةهل تُدار الحواسيب بـ Intune(أو مقرَّر الترحيل)؟تكوين WUfB بـ GPOبلا تكلفة إضافيّة والأكثر استمراريّةهل لديكم Business Premiumأو ترخيص E3 فأعلى؟Windows Autopatchحلقات تحديث Intune (WUfB)

الشكل 3: إن كانت شبكة مغلقة فمواصلة WSUS؛ وإلا فوجود Intune والترخيص يقرّران WUfB أو Autopatch.

الوضع الموصى به السبب / ملاحظة
حواسيب على شبكة مغلقة أو دون اتّصال (مصنع، أجهزة فحص، إلخ) مواصلة WSUS التسليم السحابيّ لا ينعقد فيزيائيّاً. مزامنة برامج التشغيل مستمرّة أيضاً5. بسجلّ وأجل
تشغيل AD محلّيّ + GPO. لا خطّة لإدارة سحابيّة WUfB (التكوين بـ GPO) بلا تكلفة إضافيّة ويمكن إلغاء خادم التوزيع. أعلى درجة استمراريّة للإدارة7
عقد Microsoft 365 Business Premium قائم. ترحيل إلى إدارة Intune جارٍ / مكتمل Autopatch (أو حلقات تحديث Intune) مضمَّن في الترخيص، ويُنال حتّى أتمتة التشغيل9
عقد Enterprise E3/E5 (M365 E3/E5) قائم Autopatch الوظائف الكاملة بما فيها طلب الدعم إلى Microsoft9
حواسيب من بضعة إلى بضعة عشر، والمدير غائب عمليّاً لا تبنوا WSUS قسراً. افتراضيّ Windows Update + جرد فراغ الإدارة أكبر خطر. ابدأوا بجعل الكلّ Pro وبجرد
إدارة تحديث Windows Server نفسه مواصلة WSUS أو تشغيل فرديّ WUfB لا يعالج تحديثات الميزات (سياسة تحديثات الجودة فقط)7

نضيف ملاحظتين. الأولى، اختلاط إصدار Home يخرجكم من ملعب WUfB.6 في المنشآت الصغيرة حاسوب «ما زال Home كما اشتري» ليس نادراً، وأوّل عمل في خطّة الترحيل هو في الواقع جرد الإصدارات. الثانية، قرار إبقاء WSUS المغلق «معقول بإنصاف»، لكنّ واقع الإهمال لا يتغيّر. كما في التشغيل المعزول لـ Windows 10 المنتهي الدعم، لا يصير استثناءً مُداراً إلا بعد تسجيله في السجلّ وضرب أجل مراجعة.

7. الترحيل عمليّاً ── هيكل الانتقال من WSUS إلى WUfB

أكثر ما يُعثَر فيه تقنيّاً عند التحويل من WSUS إلى WUfB هو اختلاط السياسات القديمة والجديدة. نعرض المسار الكلّيّ أوّلاً.

إجراء الانتقال من WSUS إلى WUfBتجردون سياسات كلّ GPO، وتصرّحون بالمصدر بسياسة مصدر المسح، وتحدّدون تأجيل تحديثات الميزات والإصدار المستهدف ثم تبدّلون بترتيب التجربة، وأخيراً تطوون WSUS1. جرد سياسات كلّ GPO(تعيين WSUS والتحديث التلقائيّ وعائلة التأجيل)2-3. التصريح بالمصدر لكلّ نوع تحديثبسياسة مصدر المسح4. التصريح بتأجيل تحديثات الميزاتوبالإصدار المستهدف (منع حادث Windows 11)5. رفع تعيين WSUS تباعاً من التجربةوتطبيق سياسة WUfB (توازٍ 1–2 شهر)6. بعد تبديل الكلّ راقبوا دورة واحدةثمّ اطووا خادم WSUS (المغلق إلى السجلّ)

الشكل 4: جرد السياسات → التصريح بمصدر المسح → التحكّم بتحديثات الميزات → التوازي بالحلقات → طيّ الخادم.

تفاصيل الإجراء كالتالي.

  1. جرد السياسات الحاليّة. امسحوا من كلّ GPO ثلاثة أنواع: تعيين خادم WSUS (موضع خدمة التحديث على الإنترانت)، وتكوين التحديث التلقائيّ، وسياسات عائلة التأجيل المُدخَلة سابقاً.
  2. اعرفوا فخّ المسح المزدوج. على Windows 10، تعايش تعيين خادم WSUS وسياسة التأجيل يسلك سلوكاً تتحوّل فيه جهة المسح إلى Windows Update (ما يُسمّى المسح المزدوج)، والسياسة القديمة التي كانت تكبح هذا غير مدعومة على Windows 11.10
  3. صرّحوا بسياسة مصدر المسح. النهج الصحيح الحاليّ تحت تكوين الحاسوب\القوالب الإداريّة\مكوّنات Windows\Windows Update\Manage updates offered from Windows Server Update Service سياسة «Specify source service for specific classes of Windows Updates»، أي تعيين المصدر WSUS أو Windows Update لكلّ من الفئات الأربع: تحديثات الميزات، وتحديثات الجودة، وبرامج التشغيل، ومنتجات Microsoft الأخرى (في MDM ضبط سياسات SetPolicyDrivenUpdateSourceFor~ الأربع كلّها). توصي Microsoft نفسها في فترة الترحيل من الإدارة المحلّيّة إلى السحابة بنقل متدرّج مثل «برامج التشغيل أوّلاً إلى السحابة».10
  4. انتبهوا إلى ترقية Windows 11 غير المتوقَّعة. إن بقي تكوين WSUS مع مصدر مسح تحديثات الميزات أو سياسة التوفير غير مضبوطين، قد يظهر ترقية إلى Windows 11 عندما يضغط المستخدم «التحقّق عبر الإنترنت من التحديثات».10 في فترة الترحيل صرّحوا بتأجيل تحديثات الميزات (حتّى 365 يوماً) أو بتعيين الإصدار المستهدف.
  5. أنشئوا حلقات وبدّلوا. حضّروا الحلقات الثلاث في الفصل 4، ومن OU/مجموعة التجربة ارفعوا تعيين WSUS تباعاً وطبّقوا سياسة WUfB. بعد فترة توازٍ 1–2 شهر أكّدوا فاعليّة تحسين التسليم (نسبة الجلب من الأنداد) وحمل الخطّ ثمّ وسّعوا إلى الشركة كلّها.
  6. اطووا خادم WSUS. بعد تبديل كلّ العملاء لا تحذفوا الخادم فوراً؛ راقبوا دورة واحدة (شهراً) ثمّ أوقفوه. إن أبقيتموه للمغلق، قصّروا دوره على ذلك وسجّلوه في السجلّ.

8. منظور جانب تطبيق الأعمال ── كي لا يوقف التحديث العمل

من موقف تطوير البرمجيّات المخصّص، ما يُراد حمايته حقّاً بتغيير أسلوب إدارة التحديث ليس «أن تُطبَّق الرقعة» فحسب، بل أن يواصل تطبيق الأعمال العمل بعد تطبيق الرقعة. في «أكبر 10 تهديدات لأمن المعلومات» لدى IPA، ما زال تطبيق برامج التصحيح يُذكَر في صدر التدابير الأساسيّة («كيفيّة قراءة أكبر 10 تهديدات لأمن المعلومات لعام 2026»). آليّة لا توقف التطبيق، واستعداد لا ينكسر بالتطبيق، عجلتان.

  • أدخلوا حتماً «جهاز ممثّل لتطبيق الأعمال» في الحلقة التجريبيّة. اختاروا حاسوباً واحداً لكلّ تكوين مختلف — إصدار Office، أداة تقارير، اتّصال جهاز — وأكّدوا أنّ دورة عمل كاملة تتمّ بعد التحديث. الحلقات ليست لنظم المعلومات وحدها، بل آليّة تحقّق للتطبيق أيضاً.
  • اجعلوا تصميم التطبيق وتشغيله يتحمّلان إعادة التشغيل. ختام التحديث دائماً إعادة تشغيل. استبدال ملفّ قيد الاستخدام وآليّة استئناف التطبيق تلقائيّاً في «Restart Manager ومشكلة «الملفّ قيد الاستخدام» في التحديث التلقائيّ»، وعلاقة التحديث الليليّ بالتطبيقات المقيمة وطويلة التشغيل في «السكون والإسبات وModern Standby والتطبيقات طويلة التشغيل».
  • راجعوا توزيع تحديث جانب التطبيق معاً. إن قربتم تحديث نظام التشغيل من التسليم السحابيّ، فهذه فرصة لتقريب توزيع تطبيقات الأعمال والأدوات المحيطة من الأتمتة بالسكربت وإدارة الحزم بدل اليد. أتمتة الإعداد بـ winget ملخَّصة في «أتمتة تجهيز الحواسيب بـ winget وPowerShell».
  • احسموا مسبقاً إجراء عزل «لا يعمل بعد التحديث». أوقفوا التوسّع إلى الشركة كلّها بإيقاف مؤقّت (حتّى 35 يوماً)، ثمّ خذوا إعادة إنتاج على الجهاز التجريبيّ، واحكموا: تصحيح جانب التطبيق أم استبعاد جانب السياسة (مثل استبعاد برامج التشغيل). إن حُسم هذا المسار مسبقاً لا تحتارون يوم العطل.

9. الخلاصة

  • إهمال WSUS (أُعلن في 20 سبتمبر 2024) هو «انتهاء تطوير الميزات الجديدة»، والمزامنة والتوزيع يعملان حتّى أغسطس 2026. مزامنة برامج التشغيل مستمرّة أيضاً بعد السحب. لا داعي للهلع، لكن آن أوان وقف الاستثمار الجديد في WSUS.
  • الخليفة المرشَّح هو WUfB (Windows Update client policies) بلا تكلفة إضافيّة. اضبطوا تأجيل تحديثات الجودة 30 يوماً وتحديثات الميزات 365 يوماً وإيقافاً مؤقّتاً 35 يوماً بـ GPO أو Intune، وانشروا موجيّاً بالحلقات. إصدار Home مستبعد.
  • مشكلة النطاق يجيب عنها تحسين التسليم (مشاركة أنداد مفعَّلة افتراضيّاً). حتّى بلا خادم توزيع WSUS يُحمى الخطّ أكثر ممّا يُظَنّ.
  • Autopatch أتمتة تشغيل WUfB. صار متاحاً حتّى بـ Business Premium، لكنّه يفترض Entra ID+Intune، وهو خيار بعيد لشركة AD محلّيّ فقط. الانتقال إلى WUfB بـ GPO هو الخطوة الأولى المستمرة.
  • العقبة التقنيّة في الترحيل ترتيب اختلاط السياسات. صرّحوا بالمصدر لكلّ نوع تحديث بسياسة مصدر المسح، وبدّلوا تدريجيّاً.
  • في الشبكات المغلقة ما زال WSUS الجواب الواقعيّ. لكن أبقوه «استثناءً مُداراً» مقروناً بسجلّ وأجل مراجعة.
  • غاية إدارة التحديث ليست معدّل التطبيق بل استمراريّة العمل. لا يكتمل إلا بإدخال جهاز ممثّل لتطبيق الأعمال في الحلقة التجريبيّة، وبتصميم وتشغيل يتحمّلان إعادة التشغيل.

مقالات ذات صلة

مجالات الاستشارة ذات الصلة

تتعامل شركة كومورا سوفت ذ.م.م. مع التحقيق في أعطال تطبيقات الأعمال المصاحبة لتطبيق Windows Update، وتصميم تطبيقات تتحمّل التحديث وإعادة التشغيل (دعم Restart Manager، الاستئناف التلقائيّ)، وترتيب سكربتات أتمتة تشغيل الحواسيب الداخليّة — استشارات تقنيّة لـ«جانب التطبيق» في إدارة التحديث. يصحّ البدء من مرحلة «ذلك التطبيق يقلقني في كلّ تحديث».

روابط مرجعيّة

  1. Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation. حول إعلان إهمال WSUS في 20 سبتمبر 2024، وإنهاء تطوير الميزات الجديدة وقبول طلبات الميزات الجديدة مع الحفاظ على الوظائف القائمة ومواصلة نشر التحديثات عبر قناة WSUS ودعم المحتوى المنشور.  2

  2. Microsoft Learn, Windows Server Update Services (WSUS) Overview. حول كون WSUS مُهمَلاً ولن تُضاف ميزات جديدة، مع استمرار الدعم في بيئات الإنتاج وحصوله على تحديثات الأمن والجودة وفق دورة حياة المنتج.  2 3 4

  3. Microsoft Learn, Features Removed or No Longer Developed in Windows Server. حول إدراج WSUS في قائمة الميزات المُهمَلة في Windows Server 2025 مع النصّ على أنّ «الوظائف والمحتوى القائمين يظلاّن متاحين»، وتعريف المكوّنات المُهمَلة بأنّها تظلّ مضمَّنة في Windows Server وتُدعَم في نشر الإنتاج وتحصل على تحديثات الأمن والجودة وفق دورة حياة المنتج، وإهمال Windows Internal Database (WID) الذي يستخدمه WSUS وكونه مقرَّراً للحذف مستقبلاً.  2 3

  4. Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization. حول الإشعار في يونيو 2024 بإنهاء مزامنة برامج تشغيل WSUS في 18 أبريل 2025.  2

  5. Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization. حول سحب إشعار الإنهاء المذكور في 4 أبريل 2025 بعد تعليقات من منظّمات تشغّل بيئات منقطعة (شبكات مغلقة)، والإعلان عن مواصلة مزامنة تحديثات برامج التشغيل إلى WSUS.  2 3 4

  6. Microsoft Learn, Windows Update client policies. حول كون Windows Update client policies (الاسم السابق Windows Update for Business) ميزة مجّانيّة متاحة على Windows 10/11 Pro (بما فيه Pro for Workstations) وEducation وEnterprise (بما فيه LTSC وIoT Enterprise)، وإمكان تأجيل تحديثات الميزات حتّى 365 يوماً وتحديثات الجودة حتّى 30 يوماً مع إيقاف مؤقّت 35 يوماً، وتفعيل تحديثات برامج التشغيل افتراضيّاً وتعطيل تحديثات منتجات Microsoft الأخرى افتراضيّاً، وسياسة أجل الامتثال ومهلة السماح، ووضع Windows Autopatch كخدمة سحابيّة تضيف تحكّماً في موافقة التحديثات المسلَّمة من Windows Update وجدولتها وحمايتها.  2 3 4 5 6 7 8 9

  7. Microsoft Learn, Configure Windows Update client policies. حول تقابل سياسات نهج المجموعة للتأجيل والإيقاف المؤقّت (تحت Windows Update: «Select when Quality Updates are received» و«Select when Preview Builds and feature updates are received» وغيرها) مع سياسة CSP (DeferQualityUpdatesPeriodInDays وDeferFeatureUpdatesPeriodInDays وExcludeWUDriversInQualityUpdate وAllowMUUpdateService وغيرها)، وانتهاء الإيقاف المؤقّت تلقائيّاً بعد 35 يوماً من تاريخ البدء، واستخدام إنشاء مجموعات بفترات تأجيل مختلفة للنشر المتدرّج من مجموعة تحقّق صغيرة، وأنّ Windows Server لا يتلقّى تحديثات ميزات من Windows Update فلا تنطبق إلا سياسة تحديثات الجودة.  2 3 4 5 6 7 8 9

  8. Microsoft Learn, What is Delivery Optimization?. حول كون تحسين التسليم آليّة تجمع محمّل HTTP مع الندّ للندّ وMicrosoft Connected Cache لخفض استهلاك النطاق، وتفعيل مشاركة الأنداد على الشبكة المحلّيّة نفسها (تحت NAT نفسه) افتراضيّاً على Enterprise وPro وEducation، ودعمه تحديثات ميزات Windows Update والجودة وبرامج التشغيل وتطبيقات المتجر وتحديثات تعريفات Defender وMicrosoft 365 Apps وغيرها، وإمكان استخدامه مع Windows Update وWSUS وIntune وConfiguration Manager، وأنّ أكثر من 76% من المحتوى في نشر داخليّ لدى Microsoft جاء من الأنداد.  2 3 4

  9. Microsoft Learn, Windows Autopatch Prerequisites. حول إتاحة Windows Autopatch بـ Microsoft 365 Business Premium وWindows 10/11 Education A3/A5 وWindows 10/11 Enterprise E3/E5 (مضمَّن في Microsoft 365 F3/E3/E5) وEnterprise E3/E5 VDA، وقصْر وظيفة طلب الدعم على E3 فأعلى وF3، وإلزام Microsoft Entra ID P1/P2 وMicrosoft Intune وأن تكون الأجهزة مملوكة للشركة ومسجَّلة في Intune (الإدارة المشتركة جائزة) ومتّصلة بـ Intune خلال آخر 28 يوماً، واستهداف قناة التوفير العامّ لإصدارات عائلة Pro وEducation وEnterprise ودعم LTSC لإدارة تحديثات الجودة فقط.  2 3 4 5 6 7

  10. Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together. حول إمكان تعيين مصدر جلب تحديثات الميزات والجودة وبرامج التشغيل ومنتجات Microsoft الأخرى لكلّ فئة بسياسة مصدر المسح «Specify source service for specific classes of Windows Updates» (في CSP عائلة SetPolicyDrivenUpdateSourceFor)، وعدم دعم السياسة القديمة لكبح المسح المزدوج على Windows 11، واتّجاه المسح إلى Windows Update على Windows 10 عند تعايش تعيين WSUS وسياسة التأجيل، والتوصية بالنقل المتدرّج من المحلّيّ إلى السحابة، وإمكان ظهور ترقية Windows 11 عند «التحقّق عبر الإنترنت من التحديثات» إن تُرك مصدر المسح ونحوه بلا ضبط في تكوين WSUS.  2 3

أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.

الأسئلة الشائعة

أسئلة شائعة حول موضوع هذه المقالة.

حتّى متى يمكن استخدام WSUS؟
لم يُعلَن تاريخ إنهاء. إعلان الإهمال في 20 سبتمبر 2024 يعني «وقف تطوير الميزات الجديدة وقبول طلبات الميزات الجديدة» — تُحفَظ الوظائف القائمة، وتواصل التحديثات النشر عبر قناة WSUS. Windows Server 2025 ما زال يشحن بدور WSUS، والدعم في بيئات الإنتاج مع تحديثات الأمن والجودة يستمرّ وفق دورة حياة المنتج. حتّى أغسطس 2026 تعمل المزامنة والتوزيع كالمعتاد. غير أنّه لن تُضاف ميزات جديدة لاحقاً، فالخطّ الواقعيّ: «يمكنكم مواصلة الاستخدام، لكن لا تجعلوه هدفاً لاستثمار جديد».
هل يتطلّب Windows Update for Business (WUfB) تكلفة إضافيّة؟
لا. WUfB (اسمه الرسميّ الآن Windows Update client policies) ميزة تُستخدم بلا تكلفة إضافيّة على Windows 10/11 Pro (بما فيه Pro for Workstations) وEducation وEnterprise (بما فيه LTSC وIoT Enterprise). إصدار Home غير مؤهَّل. يُكوَّن عبر نهج المجموعة أو عبر MDM (مثل Intune)، ويمكن ضبط تأجيل حتّى 30 يوماً لتحديثات الجودة وحتّى 365 يوماً لتحديثات الميزات، مع إيقاف مؤقّت حتّى 35 يوماً. لا حاجة لخادم توزيع مثل WSUS — التحديثات نفسها تُسلَّم مباشرة من Windows Update.
أيّ ترخيص يلزم Windows Autopatch؟
وفق متطلّبات 2026 يمكن استخدامه بأيّ من: Microsoft 365 Business Premium؛ أو Windows 10/11 Education A3/A5 (مضمَّن في Microsoft 365 A3/A5)؛ أو Windows 10/11 Enterprise E3/E5 (مضمَّن في Microsoft 365 F3/E3/E5)؛ أو Enterprise E3/E5 VDA. كان يفترض سابقاً Enterprise E3 فأعلى، لكن الوظائف الجوهريّة — حلقات التحديث وإدارة تحديثات الجودة والميزات وبرامج التشغيل — صارت متاحة حتّى على Business Premium (إمكان رفع طلب دعم إلى Microsoft مقصور على E3 فأعلى وF3). فوق ذلك، Microsoft Entra ID P1/P2 وMicrosoft Intune إلزاميّان، ويجب أن تكون الأجهزة المستهدفة حواسيب مملوكة للشركة ومسجَّلة أصلاً في Intune.
ماذا يحدث إن خلطنا سياسات تأجيل WUfB مع حواسيب يديرها WSUS؟
على Windows 10، وجود تعيين خادم WSUS وسياسة تأجيل معاً يطلق ما يُعرَف بسلوك المسح المزدوج (dual scan)، حيث تتحوّل جهة المسح إلى Windows Update، وقد تدخل تحديثات دون قصد بلا موافقة WSUS. السياسة القديمة التي كانت تضبط هذا (Do not allow update deferral policies to cause scans against Windows Update) غير مدعومة على Windows 11. النهج الصحيح الحاليّ استخدام خليفتها، سياسة مصدر المسح (Specify source service for specific classes of Windows Updates)، للتصريح صراحة، لكلّ من الفئات الأربع — تحديثات الميزات، وتحديثات الجودة، وبرامج التشغيل، والمنتجات الأخرى — هل المصدر WSUS أم Windows Update. خلال فترة انتقال يسهّل هذا النقلات المتدرّجة مثل «أرسلوا برامج التشغيل فقط إلى السحابة».
ماذا نفعل بحواسيب على شبكة مغلقة بلا إنترنت؟
في البيئات المغلقة أو دون اتّصال، يبقى WSUS — بما فيه المزامنة دون اتّصال عبر التصدير/الاستيراد — الجواب الواقعيّ. يفترض WUfB وAutopatch التسليم والإدارة عبر السحابة (خدمة Windows Update وIntune)، فلا ينطبقان هناك أصلاً. سحبت Microsoft نفسها، مستشهدةً بتعليقات من بيئات منقطعة، إشعارها السابق بإنهاء مزامنة برامج تشغيل WSUS (كان مقرَّراً في 18 أبريل 2025) في 4 أبريل 2025، وأعلنت الاستمرار. WSUS على شبكة مغلقة «WSUS يُسمح بالإبقاء عليه»، لكنّ كونه مُهمَلاً لا يتغيّر — نوصي بتسجيله في جرد الأصول والتحضير لتغيير تكوين مستقبليّ.

الملف الشخصي للمؤلف

صفحة الملف الشخصي لمؤلف المقالة.

غو كومورا

مؤسّس شركة كومورا سوفت ذ.م.م.

يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.

العودة إلى المدونة