Gestión de Windows Update tras el fin de soporte de WSUS — Cómo elegir entre WUfB, Autopatch e Intune
· Actualizado el: · Go Komura · Windows Update, WSUS, Intune, Windows Autopatch, Sistemas de información, Seguridad, Gestión de activos de TI, Pequeñas y medianas empresas
«He oído que WSUS quedó en desuso. ¿Hasta cuándo se puede seguir usando nuestro servidor WSUS?» «Cuando renovemos el servidor, ¿deberíamos reconstruir WSUS o directamente abandonarlo?» «En realidad ya no tenemos ni WSUS ni nada parecido: cada PC depende de Windows Update por su cuenta. ¿Está bien seguir así?» — Al atender consultas sobre el fin de soporte de Windows 10, esta pregunta ha empezado a aparecer cada vez más junto con aquellas.
En septiembre de 2024, Microsoft anunció el fin de soporte (deprecation) de WSUS (Windows Server Update Services). Sin embargo, la palabra «obsoleto» (deprecated) se presta a malentendidos: no hace falta alarmarse pensando que «ya no se puede usar», pero tampoco conviene ignorarlo pensando que «como todavía funciona, no importa». Con precisión, la situación es que «no se desarrollarán funciones nuevas, pero seguirá funcionando por el momento», y lo que está en juego no es la fecha límite para retirarlo, sino una decisión de diseño: dónde apoyar la próxima gestión de actualizaciones.
Este artículo está dirigido al personal de sistemas de pequeñas y medianas empresas que ha gestionado las actualizaciones de los PC internos con WSUS (o que, sin gestión alguna, las ha dejado en manos de Windows Update). Organizamos en una tabla de decisión las opciones siguientes: (1) continuar con WSUS, (2) Windows Update for Business (WUfB), (3) Windows Autopatch y (4) gestión en la nube mediante Intune. El contenido se basa en fuentes primarias vigentes en agosto de 2026. Como empresa de desarrollo de aplicaciones empresariales por encargo, dedicamos también una sección a la prevención de fallos en aplicaciones causados por las actualizaciones.
1. La conclusión, primero
- WSUS quedó marcado como obsoleto el 20 de septiembre de 2024. Esto significa el fin del desarrollo de funciones nuevas y de la aceptación de nuevas solicitudes de funciones. Las funciones existentes se mantienen y las actualizaciones se siguen publicando a través del canal de WSUS.12
- Obsoleto no es sinónimo de muerte inmediata. Windows Server 2025 también incluye el rol de WSUS, y el soporte en producción junto con las actualizaciones de seguridad y calidad continúan conforme al ciclo de vida del producto. No se ha anunciado una fecha de eliminación.32
- La sincronización de controladores se anunció una vez con fin previsto para el 18 de abril de 2025, pero ese anuncio se revocó el 4 de abril de 2025. El motivo fueron los comentarios recibidos de entornos desconectados, como las redes cerradas, y la sincronización continúa hasta hoy.45
- El sucesor principal es WUfB. Su nombre oficial actual es Windows Update client policies, y no tiene costo adicional en las ediciones Pro, Education y Enterprise. Se puede configurar tanto desde la Directiva de grupo (GPO) como desde Intune, y no requiere servidor de distribución (la edición Home queda excluida).6
- La esencia de WUfB es «el aplazamiento y los anillos». Se configuran mediante directivas el aplazamiento de hasta 30 días para las actualizaciones de calidad, hasta 365 días para las actualizaciones de funciones, y una pausa de hasta 35 días, y con ello se arma una distribución escalonada que va del piloto a toda la empresa.67
- La preocupación por el ancho de banda tiene respuesta en la optimización de entrega (Delivery Optimization). Es un mecanismo mediante el cual los PC de una misma red comparten actualizaciones entre sí en modo P2P, y está habilitado de forma predeterminada en Pro, Enterprise y Education.8
- Windows Autopatch es un servicio en la nube que automatiza la aprobación, la programación y la protección sobre la base de WUfB. En 2026 ya se puede usar incluso con Microsoft 365 Business Premium, y da por sentado el uso de Entra ID P1/P2 e Intune.9
- En entornos cerrados o sin conexión, WSUS sigue siendo la solución realista. No obstante, trace la línea de «seguir usándolo, pero sin nuevas inversiones» e incorpórelo al inventario de activos y a los planes futuros.25
2. Qué le ocurrió a WSUS — el significado exacto de «obsoleto»
Repasemos primero los hechos en orden cronológico.
- Junio de 2024: se anunció que la sincronización de controladores de WSUS terminaría el 18 de abril de 2025.4
- 20 de septiembre de 2024: en el Windows IT Pro Blog se anunció que WSUS quedaba obsoleto. Se detiene el desarrollo de funciones nuevas y no se aceptan nuevas solicitudes de funciones. Sin embargo, se declaró explícitamente que las funciones existentes se mantendrían, y que continuarían tanto la publicación de actualizaciones a través del canal de WSUS como el soporte del contenido ya publicado.1
- 4 de abril de 2025: se revocó el anuncio de finalización de la sincronización de controladores. Tras recibir comentarios de organizaciones que operan en entornos desconectados (redes cerradas), se anunció que continuaría la sincronización de controladores desde Windows Update y desde el catálogo de Microsoft Update.5
La documentación vigente de Microsoft Learn describe el estado de WSUS como «obsoleto y sin funciones nuevas, pero el soporte en producción continúa, y recibe actualizaciones de seguridad y de calidad conforme al ciclo de vida del producto».2 Además, WSUS figura en la lista de funciones obsoletas de Windows Server 2025, y allí la definición también es que «los componentes obsoletos siguen incluidos en Windows Server y cuentan con soporte en implementaciones de producción». De hecho, Windows Server 2025 también incluye el rol de WSUS, y se indica que «las funciones y el contenido existentes se pueden seguir utilizando».3
Es decir, en la práctica, en agosto de 2026 ni la sincronización ni la distribución se han detenido. Al mismo tiempo, hay movimientos periféricos que conviene vigilar. Windows Internal Database (WID), la base de datos que WSUS usa de forma predeterminada, también fue marcada explícitamente en Windows Server 2025 como obsoleta y programada para eliminación futura.3 Esto significa que los cimientos podrían perder sus premisas de compatibilidad antes que el propio componente principal.
La línea práctica que se desprende de todo esto es clara. No hace falta alarmarse pensando que «se detendrá mañana», pero tampoco conviene hacer nuevas inversiones centradas en WSUS (renovación de servidores, ampliación de réplicas, desarrollos a medida). El momento de reemplazar el servidor se convierte en el plazo natural para replantear la gestión de actualizaciones.
3. Panorama general de las opciones — cómo se ubican los cuatro caminos
Al pensar en «qué viene después de WSUS», es fácil mezclar opciones que cumplen roles distintos. Empecemos por ordenarlas.
| Opción | Qué es en realidad | Vía de distribución | Costo adicional | Grado de continuidad con la operación de GPO en AD local |
|---|---|---|---|---|
| Continuar con WSUS | Servidor local de sincronización y distribución | Distribución desde el servidor WSUS | Costo de mantenimiento del servidor | Se mantiene tal cual (statu quo) |
| WUfB | Control del aplazamiento y los anillos mediante directivas | Directamente desde Windows Update | Ninguno (Pro o superior)6 | Alto (se puede migrar solo con GPO)7 |
| Windows Autopatch | Servicio en la nube que automatiza la aprobación, la implementación y la protección de las actualizaciones | Directamente desde Windows Update | Incluido en la licencia correspondiente9 | Bajo (requiere Entra ID + Intune)9 |
| Intune (gestión en la nube) | Plataforma de gestión de dispositivos; los anillos de actualización son una de sus funciones | Directamente desde Windows Update | Licencia de Intune | Bajo (se migra toda la plataforma de gestión) |
Como se ve, WUfB, Autopatch e Intune no son tres opciones enfrentadas, sino una superposición de capas. En la base están las directivas de WUfB; escribirlas mediante GPO es «WUfB por sí solo», escribirlas mediante los anillos de actualización de Intune es «gestión con Intune», y delegar además en el servicio la aprobación, la programación y la pausa de la implementación es «Autopatch». De hecho, Microsoft posiciona a Autopatch como «un servicio en la nube que funciona en conjunto con WUfB (Windows Update client policies)».6
flowchart TB
accTitle: Relación entre WUfB, Autopatch, GPO e Intune
accDescr: Diagrama que muestra cómo Windows Autopatch automatiza las directivas de WUfB, que a su vez se distribuyen directamente desde Windows Update, y cómo esas directivas se pueden configurar tanto con GPO en AD local como con los anillos de actualización de Intune
AP["Windows Autopatch<br/>Automatiza anillos, monitoreo de implementación y pausas"] --> WUFB
WUFB["Directivas de WUfB (aplazamiento, pausa, plazos)<br/>= Windows Update client policies"] --> WU["Distribución directa desde Windows Update<br/>(sin servidor de distribución)"]
GPO["Configurado con GPO<br/>(AD local)"] -.->|"primera forma"| WUFB
INTUNE["Configurado con anillos de Intune<br/>(gestión en la nube)"] -.->|"segunda forma"| WUFB
Por eso, la decisión de una pyme se puede descomponer en la práctica en dos etapas. (1) ¿Se cambia la distribución de WSUS a la entrega directa de Windows Update? (2) ¿Se mantiene el lugar de las directivas en AD local (GPO) o se sube a Intune? Para una empresa que sigue operando con GPO en AD local, avanzar primero solo con (1) —es decir, configurar WUfB con GPO— es la opción más continua.
Cabe señalar que la gestión de actualizaciones del propio Windows Server, que WSUS también cubría, es un asunto aparte. Como Windows Server no recibe actualizaciones de funciones desde Windows Update, las directivas de WUfB solo surten efecto en las actualizaciones de calidad.7 En las pymes con pocos servidores, es realista mantener WSUS o una operación manual solo para los servidores, y migrar antes a la distribución en la nube únicamente los PC cliente.
4. Windows Update for Business — la opción principal sin costo adicional
Si hay que resumir el mecanismo de WUfB en una frase, sería: «sin servidor de distribución propio, se domestica mediante directivas la entrega directa desde Windows Update».
- Ediciones compatibles: Windows 10/11 Pro (incluido Pro for Workstations), Education y Enterprise (incluidos LTSC e IoT Enterprise). Home queda excluida. No tiene costo adicional.6
- Medios de configuración: es compatible tanto con la Directiva de grupo como con MDM (por ejemplo, Intune). En GPO, la ubicación es
Configuración del equipo\Plantillas administrativas\Componentes de Windows\Windows Update, donde el aplazamiento de las actualizaciones de calidad corresponde a la directiva «Select when Quality Updates are received» y el de las actualizaciones de funciones, a «Select when Preview Builds and feature updates are received». En Intune/MDM se usan CSP de directivas comoUpdate/DeferQualityUpdatesPeriodInDays.7 - Días de aplazamiento posibles: las actualizaciones de calidad (por lo general, el segundo martes de cada mes) se pueden aplazar hasta 30 días, y las actualizaciones de funciones (anuales), hasta 365 días. Además, existe una pausa de hasta 35 días para detener la distribución cuando surge un problema (se calcula desde la fecha de inicio y se reanuda automáticamente al vencer el plazo).67
- Tipos de actualización que se pueden controlar: además de las actualizaciones de funciones y de calidad, se pueden controlar las actualizaciones de controladores (habilitadas de forma predeterminada; se pueden excluir con
ExcludeWUDriversInQualityUpdate) y las actualizaciones de otros productos de Microsoft, como Office (deshabilitadas de forma predeterminada; se habilitan conAllowMUUpdateService).7 - Plazos y periodos de gracia: aparte del aplazamiento, existen directivas de plazo de cumplimiento y periodo de gracia que determinan en cuántos días desde la publicación de la actualización debe instalarse, y en cuántos días después de la instalación debe reiniciarse el equipo. Aquí está la respuesta al problema del «PC que nunca se reinicia».6
Cómo diseñar los anillos
El equivalente a la «aprobación» de WSUS son los anillos (oleadas), que varían el número de días de aplazamiento. El propio Microsoft prevé este uso: crear grupos con distintos periodos de aplazamiento, verificar la calidad en un colectivo pequeño y luego extenderlo al conjunto.7 Por ejemplo, los siguientes tres anillos sirven como punto de partida.
| Anillo | Alcance | Aplazamiento de actualizaciones de calidad | Objetivo |
|---|---|---|---|
| Piloto | Sistemas + equipos representativos de cada área (5-10 % del total) | 0-3 días | Verificación práctica, incluidas las aplicaciones empresariales |
| Anticipado | Áreas con alta tolerancia al impacto | Alrededor de 7 días | Detectar diferencias de configuración que el piloto no capta |
| Toda la empresa | El resto | Alrededor de 14 días | Si surge un problema, detenerlo con una pausa (hasta 35 días) |
A diferencia de WSUS, donde «no se distribuye nada si no se presiona el botón de aprobación», WUfB es un mecanismo en el que, si no se hace nada, la actualización se distribuye según el plazo establecido. La forma más rápida de entenderlo es pensar que el centro de gravedad de la gestión pasa de «la tarea de distribuir» a «la decisión de detener».
flowchart LR
accTitle: Flujo de distribución por anillos, del piloto a toda la empresa
accDescr: Diagrama que muestra el paso de la actualización desde su publicación por el anillo piloto, el anillo anticipado y el anillo de toda la empresa, con una pausa de hasta 35 días y un diagnóstico cuando surge un problema en cualquiera de los dos primeros anillos
PUB["Publicación de la actualización<br/>(por ejemplo, la actualización de calidad mensual)"] --> P["Piloto<br/>aplazamiento 0-3 días"]
P -- "Sin problemas" --> S["Anticipado<br/>aplazamiento ~7 días"]
S -- "Sin problemas" --> A["Toda la empresa<br/>aplazamiento ~14 días"]
P -- "Con problemas" --> PAUSE["Pausa (hasta 35 días):<br/>detiene la expansión a toda la empresa"]
S -- "Con problemas" --> PAUSE
PAUSE --> FIX["Diagnóstico: ¿corregir la app<br/>o excluir mediante directiva?"]
FIX --> RESUME["Reanudar tras resolver"]
La optimización de entrega responde a la preocupación por el ancho de banda
Al dejar WSUS, todos los PC van a buscar las actualizaciones a internet, lo que genera preocupación por la línea de la sede. Aquí es donde responde la optimización de entrega (Delivery Optimization). Es un mecanismo mediante el cual los PC de una misma red se reparten en modo P2P los paquetes de actualización ya descargados, y en Pro, Enterprise y Education la compartición entre pares dentro de la red local está habilitada de forma predeterminada. Su alcance es amplio: cubre las actualizaciones de funciones, de calidad y de controladores de Windows Update, además de las apps de Store, las actualizaciones de definiciones de Microsoft Defender y Microsoft 365 Apps, entre otros.8 En las implementaciones internas de Microsoft se ha reportado que más del 76 % del contenido se obtuvo de pares en lugar de internet.8 Si se desea reducir aún más el consumo, existe también la opción de Microsoft Connected Cache, que coloca un servidor de caché dedicado.8
5. Windows Autopatch — externalizar la propia operación de actualizaciones
Aunque se configure WUfB, el diseño de los anillos, el monitoreo del estado de la implementación y la decisión de detenerla cuando surge un problema siguen siendo tarea propia. Windows Autopatch es lo que delega en el servicio incluso esta parte operativa, y automatiza la aprobación, la programación y la protección (control de la implementación al detectar problemas) de las actualizaciones distribuidas desde Windows Update.6 Su contenido principal consiste en la organización automática de grupos de Autopatch y anillos de actualización, la gestión de la implementación de las actualizaciones de calidad, de funciones y de controladores/firmware, y los informes sobre el estado de la implementación.9
Los requisitos vigentes en 2026 son los siguientes.9
- Licencia: cualquiera de las siguientes: Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (incluida en Microsoft 365 F3/E3/E5) o Enterprise E3/E5 VDA. Ya no se limita a E3 como antes, pero las funciones disponibles varían según el nivel de licencia, y la función de solicitud de soporte a Microsoft solo está disponible con E3 o superior, y con F3.
- Base: son obligatorios Microsoft Entra ID P1/P2 y Microsoft Intune. Los dispositivos deben ser PC propiedad de la empresa inscritos en Intune (también se admite la coadministración con ConfigMgr) y haberse comunicado con Intune en los últimos 28 días. No se puede usar en entornos con AD local únicamente (sí es posible con equipos unidos híbridamente a Entra).
- Sistema operativo compatible: ediciones Pro, Education y Enterprise de Windows 10/11, canal de disponibilidad general (GA). LTSC solo admite la gestión de actualizaciones de calidad.
La viabilidad para una pyme se puede resumir así: si ya usa Business Premium y gestiona los PC con Intune (o va a hacerlo), Autopatch es «un techo al que se sube sin costo adicional». Por el contrario, para una empresa que funciona solo con AD local y GPO, adoptar Autopatch equivale a un proyecto de migración a Entra ID + Intune, una escala que no se justifica únicamente por la gestión de actualizaciones. En ese caso, lo natural es pasar primero a WUfB con GPO, y considerar Autopatch más adelante, cuando llegue el momento de migrar a la gestión en la nube.
6. Tabla de decisión — qué empresa debería elegir qué opción
Resumimos todo lo anterior en una sola vista. Primero confirme la bifurcación principal en el diagrama de flujo, y después revise los detalles en la tabla.
flowchart TB
accTitle: Árbol de decisión entre WSUS, WUfB, Autopatch e Intune
accDescr: Diagrama de decisión que pregunta primero si la red es cerrada o sin conexión (en ese caso, continuar con WSUS), luego si los PC se gestionan con Intune (en ese caso, configurar WUfB con GPO) y, si es así, si existe licencia Business Premium o E3 o superior, para recomendar Windows Autopatch o los anillos de actualización de Intune
Q1{"¿Red cerrada o sin conexión?"} -- "Sí" --> WSUS["Continuar con WSUS<br/>como excepción gestionada, con inventario y plazo de revisión"]
Q1 -- "No" --> Q2{"¿Los PC se gestionan con Intune?<br/>(o está prevista la migración)"}
Q2 -- "No (AD local + GPO)" --> GPO["Configurar WUfB con GPO<br/>sin costo adicional, la opción más continua"]
Q2 -- "Sí" --> Q3{"¿Tiene licencia Business Premium<br/>o E3 o superior?"}
Q3 -- "Sí" --> AP["Windows Autopatch"]
Q3 -- "No" --> RING["Anillos de actualización de Intune (WUfB)"]
| Situación | Recomendación | Motivo / notas |
|---|---|---|
| Hay PC en una red cerrada o sin conexión (fábricas, equipos de inspección, etc.) | Continuar con WSUS | La distribución en la nube no es físicamente viable. La sincronización de controladores también continúa5. Con gestión de inventario y plazo definido |
| Operación con AD local + GPO, sin planes de gestión en la nube | WUfB (configurado con GPO) | Sin costo adicional; se puede eliminar el servidor de distribución. Es el grado más alto de continuidad en la gestión7 |
| Ya contratado Microsoft 365 Business Premium; en migración o ya migrado a gestión con Intune | Autopatch (o anillos de actualización de Intune) | Incluido en la licencia, y se obtiene además la automatización operativa9 |
| Ya contratado Enterprise E3/E5 (M365 E3/E5) | Autopatch | Se pueden usar todas las funciones, incluidas las solicitudes de soporte a Microsoft9 |
| De unos pocos a una decena de PC, sin administrador dedicado en la práctica | No forzar la implantación de WSUS. Windows Update predeterminado + inventario | El vacío de gestión es el mayor riesgo. Empiece por convertir todos los equipos a Pro y hacer el inventario |
| Gestión de actualizaciones del propio Windows Server | Continuar con WSUS u operación individual | WUfB no puede gestionar las actualizaciones de funciones (solo las directivas de actualizaciones de calidad)7 |
Añadimos dos advertencias. Primero, si hay ediciones Home mezcladas, esos equipos quedan fuera del ámbito de WUfB.6 En empresas pequeñas no es raro encontrar PC que siguen en Home «tal como se compraron», así que el primer paso de cualquier plan de migración es, en realidad, el inventario de ediciones. Segundo, la decisión de conservar el WSUS de una red cerrada es «razonable, vista con objetividad», pero eso no cambia el hecho de que está en desuso. Igual que con la operación aislada de Windows 10 tras el fin de soporte, solo se convierte en una excepción gestionada cuando se registra en el inventario y se le fija un plazo de revisión.
7. La práctica de la migración — los pasos básicos para pasar de WSUS a WUfB
Al cambiar de WSUS a WUfB, el mayor obstáculo técnico suele ser la coexistencia de directivas antiguas y nuevas. Primero mostramos el flujo general.
flowchart TB
accTitle: Pasos de la migración de WSUS a WUfB
accDescr: Diagrama de seis pasos que va del inventario de directivas de GPO, la configuración de la directiva de origen de búsqueda por tipo de actualización, la definición del aplazamiento y la versión de destino para las actualizaciones de funciones, el cambio gradual por anillos empezando por el piloto, hasta el retiro del servidor WSUS tras un ciclo de observación
A["1. Inventario de directivas en todas<br/>las GPO (WSUS, actualización automática, aplazamiento)"] --> B["2-3. Especificar el origen por tipo de<br/>actualización con la directiva de origen de búsqueda"]
B --> C["4. Definir el aplazamiento de actualizaciones<br/>de funciones y la versión de destino (evitar incidentes con Windows 11)"]
C --> D["5. Retirar la designación de WSUS empezando<br/>por el piloto y aplicar WUfB (1-2 meses en paralelo)"]
D --> E["6. Tras migrar todo, observar un ciclo<br/>y retirar el servidor WSUS (registrar en inventario el de red cerrada)"]
Los detalles de los pasos son los siguientes.
- Haga un inventario de las directivas actuales. Identifique en todas las GPO los tres tipos: la designación del servidor WSUS (ubicación del servicio de actualización de la intranet), la configuración de la actualización automática y las directivas de aplazamiento aplicadas anteriormente.
- Conozca la trampa de la doble búsqueda (dual scan). En Windows 10, cuando coexisten la designación del servidor WSUS y las directivas de aplazamiento, se produce el comportamiento por el cual el origen de la búsqueda cambia a Windows Update (la llamada doble búsqueda), y la directiva antigua que lo evitaba no es compatible con Windows 11.10
- Especifíquelo con la directiva de origen de búsqueda. El enfoque correcto actual es la directiva «Specify source service for specific classes of Windows Updates», ubicada en
Configuración del equipo\Plantillas administrativas\Componentes de Windows\Windows Update\Manage updates offered from Windows Server Update Service, que permite indicar, para cada una de las cuatro categorías (actualizaciones de funciones, de calidad, de controladores y de otros productos de Microsoft), si el origen es WSUS o Windows Update (en MDM se configuran las cuatro directivasSetPolicyDrivenUpdateSourceFor~). El propio Microsoft recomienda, durante el periodo de transición de la gestión local a la nube, una migración por etapas del tipo «primero solo los controladores a la nube».10 - Tenga cuidado con las actualizaciones no previstas a Windows 11. Si se mantiene la configuración de WSUS sin definir el origen de búsqueda ni la directiva de oferta para las actualizaciones de funciones, es posible que, cuando el usuario presione «Buscar actualizaciones en línea», se le muestre la actualización a Windows 11.10 Precisamente durante el periodo de transición, defina explícitamente el aplazamiento de las actualizaciones de funciones (hasta 365 días) y la versión de destino.
- Cree los anillos y realice el cambio. Prepare los tres anillos del capítulo 4 y, empezando por la UO o el grupo del piloto, retire la designación de WSUS y aplique las directivas de WUfB. Durante un periodo paralelo de uno a dos meses, verifique la eficacia de la optimización de entrega (tasa de obtención por pares) y la carga en la línea antes de extenderlo a toda la empresa.
- Retire el servidor WSUS. Tras completar el cambio en todos los clientes, no elimine el servidor de inmediato: obsérvelo durante un ciclo (un mes) antes de detenerlo. Si se conserva para la red cerrada, limite su función a ese uso y regístrelo en el inventario.
8. La perspectiva de las aplicaciones empresariales — para que las actualizaciones no detengan la operación
Desde la perspectiva del desarrollo por encargo, lo que realmente se quiere proteger al cambiar el método de gestión de actualizaciones no es solo «que se apliquen los parches», sino que las aplicaciones empresariales sigan funcionando incluso después de aplicarlos. En el informe «10 principales amenazas de seguridad de la información» de IPA, la aplicación de parches sigue encabezando la lista de medidas básicas («Cómo interpretar las 10 principales amenazas de seguridad de la información 2026»). Un mecanismo que no detenga la aplicación de parches y una preparación que evite que la aplicación rompa algo son las dos ruedas de un mismo carro.
- Incluya siempre en el anillo piloto «equipos representativos de las aplicaciones empresariales». Elija un PC de cada configuración distinta (versión de Office, herramientas de informes, conexión con equipos, etc.) y confirme que la operación se completa con normalidad tras la actualización. El anillo no es solo para sistemas: también es un mecanismo de verificación de aplicaciones.
- Diseñe y opere las aplicaciones para que resistan el reinicio. Toda actualización termina, sin excepción, en un reinicio. Tratamos el reemplazo de archivos en uso y los mecanismos de reanudación automática de aplicaciones en «Restart Manager y el problema del “archivo en uso” en las actualizaciones automáticas», y la relación entre las actualizaciones nocturnas y las aplicaciones residentes o de larga duración en «Suspensión, hibernación, Modern Standby y las aplicaciones de larga duración».
- Aproveche para revisar también la distribución de actualizaciones del lado de las aplicaciones. Si acerca las actualizaciones del sistema operativo a la distribución en la nube, es una buena oportunidad para pasar también la distribución de las aplicaciones empresariales y las herramientas periféricas del trabajo manual a la gestión mediante scripts y paquetes. Recogimos la automatización de la configuración con winget en «Automatizar la preparación de PC con winget y PowerShell».
- Defina de antemano el procedimiento para diagnosticar el «no funciona después de la actualización». Establecer con anticipación un flujo que consista en detener la expansión a toda la empresa con una pausa (hasta 35 días), reproducir el problema en el equipo piloto y decidir si corresponde corregir la aplicación o aplicar una exclusión del lado de las directivas (por ejemplo, excluir el controlador) evita dudas el mismo día del incidente.
9. Resumen
- El fin de soporte de WSUS (anunciado el 20 de septiembre de 2024) significa «el fin del desarrollo de funciones nuevas»; la sincronización y la distribución siguen funcionando en agosto de 2026. La sincronización de controladores también continúa, tras haberse revocado su cancelación. No hace falta alarmarse, pero es momento de dejar de invertir en WSUS.
- El sucesor principal es WUfB (Windows Update client policies), sin costo adicional. Se configuran con GPO o con Intune el aplazamiento de 30 días para las actualizaciones de calidad, de 365 días para las de funciones, y la pausa de 35 días, y se distribuye en oleadas mediante anillos. La edición Home queda excluida.
- La optimización de entrega (la compartición P2P, habilitada de forma predeterminada) responde al problema del ancho de banda. Aunque no haya un servidor de distribución WSUS, la línea se puede proteger más de lo que se piensa.
- Autopatch es la automatización operativa de WUfB. Aunque ahora también se puede usar con Business Premium, requiere Entra ID + Intune, por lo que sigue siendo una opción lejana para las empresas que solo tienen AD local. Pasar a WUfB con GPO es el primer paso continuo.
- El punto crítico técnico de la migración es ordenar la coexistencia de directivas. Especifique el origen para cada tipo de actualización con la directiva de origen de búsqueda y realice el cambio por etapas.
- En las redes cerradas, WSUS sigue siendo la solución realista. No obstante, consérvelo como una «excepción gestionada», combinada con un inventario y un plazo de revisión.
- El objetivo de la gestión de actualizaciones no es la tasa de aplicación, sino la continuidad del negocio. Solo se completa cuando se incluyen equipos representativos de las aplicaciones empresariales en el anillo piloto, junto con un diseño y una operación que resistan el reinicio.
Artículos relacionados
- La solución realista tras el fin de soporte de Windows 10 — Tabla de decisión entre ESU, LTSC y reemplazo
- 10 principales amenazas de seguridad de la información 2026 — Cómo interpretar el ranking y qué deben proteger realmente las pymes
- Cómo reemplazar archivos exe/DLL en uso — Restart Manager y el problema del “archivo en uso” en las actualizaciones automáticas
- Automatizar la preparación de PC con winget + PowerShell — Convertir el manual de procedimientos en algo ejecutable
- Suspensión, hibernación, Modern Standby y las aplicaciones de larga duración — Prevenir con el diseño el “se detuvo durante la noche”
- Prolongar la vida útil o migrar aplicaciones empresariales de VB6 / Access — Tabla de decisión entre conservar, envolver y reemplazar
Áreas de consultoría relacionadas
En KomuraSoft LLC atendemos consultas técnicas sobre el «lado de las aplicaciones» de la gestión de actualizaciones: investigación de fallos en aplicaciones empresariales provocados por la aplicación de Windows Update, diseño de aplicaciones que resistan las actualizaciones y los reinicios (compatibilidad con Restart Manager, reanudación automática), y preparación de scripts para automatizar la operación de los PC internos. Puede consultarnos incluso desde la etapa de «me preocupa esa aplicación cada vez que hay una actualización».
- Modernización y mantenimiento de aplicaciones Windows
- Investigación de fallos y análisis de causas
- Consultoría técnica y revisión de diseño
- Contacto
Referencias
-
Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation. Sobre el anuncio del 20 de septiembre de 2024 de que WSUS quedaba obsoleto: se detiene el desarrollo de funciones nuevas y la aceptación de nuevas solicitudes de funciones, mientras se mantienen las funciones existentes y continúan tanto la publicación de actualizaciones a través del canal de WSUS como el soporte del contenido ya publicado. ↩ ↩2
-
Microsoft Learn, Windows Server Update Services (WSUS) Overview. Sobre que WSUS está obsoleto y no recibe funciones nuevas, pero el soporte en producción continúa y recibe actualizaciones de seguridad y de calidad conforme al ciclo de vida del producto. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Features Removed or No Longer Developed in Windows Server. Sobre la inclusión de WSUS en la lista de funciones obsoletas de Windows Server 2025, donde se indica que «las funciones y el contenido existentes se pueden seguir utilizando»; sobre la definición de que los componentes obsoletos siguen incluidos en Windows Server, cuentan con soporte en implementaciones de producción y reciben actualizaciones de seguridad y de calidad conforme al ciclo de vida del producto; y sobre que Windows Internal Database (WID), usada por WSUS, también está obsoleta y programada para eliminación futura. ↩ ↩2 ↩3
-
Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization. Sobre el anuncio de junio de 2024 de que la sincronización de controladores de WSUS terminaría el 18 de abril de 2025. ↩ ↩2
-
Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization. Sobre el anuncio del 4 de abril de 2025 de que, tras recibir comentarios de organizaciones que operan en entornos desconectados (redes cerradas), se revocaba el anuncio anterior de finalización y se anunciaba la continuidad de la sincronización de actualizaciones de controladores hacia WSUS. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Update client policies. Sobre que Windows Update client policies (anteriormente llamado Windows Update for Business) es una función gratuita disponible en Windows 10/11 Pro (incluido Pro for Workstations), Education y Enterprise (incluidos LTSC e IoT Enterprise); sobre que permite aplazar las actualizaciones de funciones hasta 365 días y las de calidad hasta 30 días, y pausarlas hasta 35 días; sobre que las actualizaciones de controladores están habilitadas de forma predeterminada y las de otros productos de Microsoft, deshabilitadas; sobre las directivas de plazo de cumplimiento y periodo de gracia; y sobre que Windows Autopatch se posiciona como un servicio en la nube que añade control sobre la aprobación, la programación y la protección de las actualizaciones distribuidas desde Windows Update. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, Configure Windows Update client policies. Sobre la correspondencia entre las directivas de grupo de aplazamiento y pausa (bajo Windows Update, “Select when Quality Updates are received”, “Select when Preview Builds and feature updates are received”, etc.) y los CSP de directiva (DeferQualityUpdatesPeriodInDays, DeferFeatureUpdatesPeriodInDays, ExcludeWUDriversInQualityUpdate, AllowMUUpdateService, etc.); sobre que la pausa vence automáticamente a los 35 días desde la fecha de inicio; sobre el uso de crear grupos con distintos periodos de aplazamiento para una implementación escalonada a partir de un colectivo pequeño de verificación; y sobre que Windows Server no recibe actualizaciones de funciones desde Windows Update y solo se le aplican las directivas de actualizaciones de calidad. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, What is Delivery Optimization?. Sobre que la optimización de entrega combina un descargador HTTP con la comunicación entre pares y Microsoft Connected Cache para reducir el consumo de ancho de banda; sobre que en Enterprise, Pro y Education la compartición entre pares dentro de la misma red local (bajo el mismo NAT) está habilitada de forma predeterminada; sobre que es compatible con las actualizaciones de funciones, de calidad y de controladores de Windows Update, además de las apps de Store, las actualizaciones de definiciones de Defender y Microsoft 365 Apps, entre otros; sobre que se puede usar junto con Windows Update, WSUS, Intune y Configuration Manager; y sobre que en las implementaciones internas de Microsoft se obtuvo más del 76 % del contenido a través de pares. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Autopatch Prerequisites. Sobre que Windows Autopatch se puede usar con Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (incluida en Microsoft 365 F3/E3/E5) y Enterprise E3/E5 VDA; sobre que la función de solicitud de soporte solo está disponible con E3 o superior, y con F3; sobre que Microsoft Entra ID P1/P2 y Microsoft Intune son obligatorios, y que los dispositivos deben ser propiedad de la empresa, estar inscritos en Intune (se admite la coadministración) y haberse comunicado con Intune en los últimos 28 días; y sobre que el alcance corresponde a las ediciones Pro, Education y Enterprise del canal de disponibilidad general, con LTSC compatible solo con la gestión de actualizaciones de calidad. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together. Sobre que la directiva de origen de búsqueda “Specify source service for specific classes of Windows Updates” (en CSP, las distintas SetPolicyDrivenUpdateSourceFor) permite especificar, para cada categoría (actualizaciones de funciones, de calidad, de controladores y de otros productos de Microsoft), si el origen es WSUS o Windows Update; sobre que la directiva antigua para evitar la doble búsqueda no es compatible con Windows 11; sobre que en Windows 10 la coexistencia de la designación de WSUS y las directivas de aplazamiento hace que la búsqueda se dirija a Windows Update; sobre la recomendación de una migración por etapas de la gestión local a la nube; y sobre que, si se deja sin configurar el origen de búsqueda y otros ajustes en una configuración de WSUS, “Buscar actualizaciones en línea” puede mostrar la actualización a Windows 11. ↩ ↩2 ↩3
Artículos relacionados
Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.
Guía práctica de BitLocker — El cifrado de unidades que empieza por gestionar la clave de recuperación
Desde Windows 11 24H2, el cifrado de dispositivo se activa por defecto en instalaciones limpias y el incidente de "se cifró sin darme cue...
Guía práctica de Windows LAPS — abandone la contraseña de administrador local común a todos los PC
La contraseña de administrador local común permite que un PC comprometido exponga a todos a Pass-the-Hash. Cubrimos la rotación automátic...
De la directiva de grupo a Intune — Guía de migración de gestión de dispositivos para pymes
Al renovar el servidor AD, ¿seguir con la directiva de grupo o migrar a Entra ID+Intune? Diferencias, licencias, inventario con Group Pol...
Guía práctica de la directiva de grupo (GPO) — funcionamiento, verificación de la aplicación y cuándo usar Intune
¿Usa GPO para distribuir configuraciones sin saber exactamente qué significa? Explicamos el funcionamiento de la directiva de grupo, el o...
Auditoría de seguridad en Windows e investigación práctica del registro de eventos — cómo convertirse en un responsable de sistemas capaz de leer el 4625
Guía práctica para investigar fallos de inicio de sesión: directiva de auditoría básica y detallada, subcategorías mínimas, cómo leer 462...
Temas relacionados
Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.
Temas técnicos de Windows
Portal sobre desarrollo de Windows, investigación de fallos y aprovechamiento de activos existentes.
Preguntas frecuentes
Preguntas habituales en las consultas sobre el tema del artículo.
- ¿Hasta cuándo se puede usar WSUS?
- No se ha anunciado una fecha de finalización. El anuncio de obsolescencia del 20 de septiembre de 2024 significa que se deja de desarrollar funciones nuevas y de aceptar nuevas solicitudes de funciones, pero las funciones existentes se mantienen y las actualizaciones se siguen publicando a través del canal de WSUS. Windows Server 2025 también incluye el rol de WSUS, y el soporte en producción, junto con las actualizaciones de seguridad y calidad, continúa conforme al ciclo de vida del producto. En agosto de 2026, tanto la sincronización como la distribución funcionan con normalidad. Sin embargo, como no se añadirán funciones nuevas en el futuro, la postura realista es "se puede seguir usando, pero no conviene destinarle nuevas inversiones".
- ¿Windows Update for Business (WUfB) tiene algún costo adicional?
- No tiene costo adicional. WUfB (cuyo nombre oficial actual es Windows Update client policies) es una función disponible sin costo adicional en Windows 10/11 Pro (incluido Pro for Workstations), Education y Enterprise (incluidos LTSC e IoT Enterprise). La edición Home queda excluida. La configuración se puede hacer tanto desde Directiva de grupo como desde MDM (por ejemplo, Intune), y permite aplazar las actualizaciones de calidad hasta 30 días, las actualizaciones de funciones hasta 365 días, y pausar las actualizaciones hasta 35 días. No se necesita un servidor de distribución como WSUS: las propias actualizaciones se entregan directamente desde Windows Update.
- ¿Qué licencia se necesita para Windows Autopatch?
- Según los requisitos vigentes en 2026, se puede usar con cualquiera de las siguientes licencias: Microsoft 365 Business Premium, Windows 10/11 Education A3/A5 (incluida en Microsoft 365 A3/A5), Windows 10/11 Enterprise E3/E5 (incluida en Microsoft 365 F3/E3/E5) o Enterprise E3/E5 VDA. Antes se requería como mínimo Enterprise E3, pero ahora Business Premium también permite usar las funciones principales, como los anillos de actualización y la gestión de actualizaciones de calidad, de funciones y de controladores (la función de solicitudes de soporte a Microsoft solo está disponible con E3 o superior, y con F3). Además, es obligatorio contar con Microsoft Entra ID P1/P2 y Microsoft Intune, y los dispositivos deben ser PC propiedad de la empresa e inscritos en Intune.
- ¿Qué ocurre si se mezclan las directivas de aplazamiento de WUfB en un PC gestionado por WSUS?
- En Windows 10, cuando coexisten la especificación del servidor WSUS y las directivas de aplazamiento, el origen de la búsqueda cambia a Windows Update; es el llamado comportamiento de doble búsqueda (dual scan), que puede hacer que entren actualizaciones sin pasar por la aprobación de WSUS de forma involuntaria. La directiva antigua que controlaba esto (Do not allow update deferral policies to cause scans against Windows Update) no es compatible con Windows 11, y el enfoque correcto actual es su sucesora, la directiva de origen de búsqueda (Specify source service for specific classes of Windows Updates), que permite indicar explícitamente, para cada una de las cuatro categorías (actualizaciones de funciones, de calidad, de controladores y de otros productos), si el origen es WSUS o Windows Update. Esto facilita una migración por etapas durante el periodo de transición, como pasar primero solo los controladores a la nube.
- ¿Qué se debe hacer con los PC de una red cerrada sin salida a internet?
- En entornos cerrados o sin conexión, WSUS sigue siendo la solución realista, incluida la sincronización sin conexión mediante exportación e importación. WUfB y Autopatch dan por sentado que tanto la distribución como la gestión ocurren en la nube (el servicio Windows Update e Intune), por lo que directamente no son viables en este caso. El propio Microsoft, citando los comentarios recibidos de organizaciones que operan en entornos desconectados, revocó el 4 de abril de 2025 el anuncio previo de finalización de la sincronización de controladores de WSUS (prevista para el 18 de abril de 2025) y confirmó su continuidad. El WSUS de una red cerrada es un "WSUS que está bien conservar", pero el hecho de que esté en desuso no cambia, por lo que se recomienda registrarlo en el inventario y prepararse para futuros cambios de configuración.
Perfil del autor
Página de presentación del autor del artículo.
Go Komura
Representante de KomuraSoft LLC
Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.