La gestion de Windows Update après la dépréciation de WSUS — comment choisir entre WUfB, Autopatch et Intune

· · Windows Update, WSUS, Intune, Windows Autopatch, Systèmes d'information, Sécurité, Gestion des actifs informatiques, PME

« J’ai entendu dire que WSUS était déprécié. Jusqu’à quand notre serveur WSUS restera-t-il utilisable ? » « Au moment de renouveler nos serveurs, faut-il reconstruire WSUS ou l’abandonner ? » « Chez nous, il n’y a même pas de WSUS : chaque PC est livré à lui-même avec Windows Update. Est-ce que ça peut continuer comme ça ? » — dans le cadre des consultations sur la réponse à la fin de support de Windows 10, cette question revient de plus en plus souvent en complément.

En septembre 2024, Microsoft a annoncé la dépréciation de WSUS (Windows Server Update Services). Ce terme de « dépréciation » (deprecated) prête cependant facilement à confusion : il n’y a ni lieu de paniquer en sautant à la conclusion que « ce n’est plus utilisable », ni de l’ignorer sous prétexte que « ça marche encore, donc ça ne nous concerne pas ». Plus précisément, cela signifie « on ne développera plus de nouvelles fonctionnalités, mais ça continuera à fonctionner pour l’instant » ; la question n’est pas une échéance de retrait, mais une décision de conception : sur quoi faire reposer la prochaine gestion des mises à jour.

Cet article s’adresse aux responsables informatiques de PME qui ont géré les mises à jour des PC internes via WSUS (ou qui s’en sont remis, sans gestion particulière, à Windows Update), et organise en un tableau de décision les options suivantes : (1) continuer avec WSUS, (2) Windows Update for Business (WUfB), (3) Windows Autopatch, (4) la gestion cloud via Intune. Le contenu s’appuie sur des sources primaires à jour au mois d’août 2026. En tant que société de développement d’applications métier sous contrat, nous consacrons également une section à la préparation face aux dysfonctionnements applicatifs provoqués par les mises à jour.

1. Pour commencer, la conclusion

  • WSUS a été déclaré déprécié le 20 septembre 2024. Cela signifie « l’arrêt du développement de nouvelles fonctionnalités et de la prise en compte de nouvelles demandes de fonctionnalités ». Les fonctionnalités existantes sont maintenues, et les mises à jour continuent d’être publiées via le canal WSUS.12
  • Déprécié ne veut pas dire mort immédiate. Windows Server 2025 embarque toujours le rôle WSUS, et le support en production ainsi que les mises à jour de sécurité et de qualité se poursuivent selon le cycle de vie du produit. Aucune date de suppression n’a été annoncée.32
  • La synchronisation des pilotes avait été annoncée comme devant s’arrêter le 18 avril 2025, mais cette annonce a été retirée le 4 avril 2025. En raison des retours d’environnements déconnectés comme les réseaux fermés, la synchronisation se poursuit encore aujourd’hui.45
  • La véritable relève, c’est WUfB. Son nom officiel actuel est Windows Update client policies, et il est sans coût supplémentaire sur les éditions de la famille Pro, Education et Enterprise. Il se configure aussi bien par GPO que par Intune, et ne nécessite aucun serveur de distribution (Home n’est pas pris en charge).6
  • Concrètement, WUfB repose sur « le report et les anneaux ». On configure par stratégie un report de jusqu’à 30 jours pour les mises à jour de qualité, de jusqu’à 365 jours pour les mises à jour de fonctionnalités, et une pause de jusqu’à 35 jours, pour organiser un déploiement en vagues, du pilote jusqu’à toute l’entreprise.67
  • L’optimisation de la distribution (Delivery Optimization) répond aux inquiétudes de bande passante. C’est un mécanisme par lequel les PC d’un même réseau se partagent les mises à jour en pair à pair ; il est activé par défaut sur Pro, Enterprise et Education.8
  • Windows Autopatch est un service cloud qui automatise, par-dessus WUfB, l’approbation, la planification et la protection. En 2026, il est aussi accessible avec Microsoft 365 Business Premium, et suppose Entra ID P1/P2 et Intune.9
  • En environnement fermé ou hors ligne, WSUS reste la solution réaliste. Tracez cependant la ligne : « on continue à l’utiliser, mais on n’y investit plus », et intégrez ce choix au registre des actifs et à la planification future.25

2. Que s’est-il passé pour WSUS ? — le sens exact de « dépréciation »

Reprenons d’abord les faits dans l’ordre chronologique.

  • Juin 2024 : annonce de la fin de la synchronisation des pilotes de WSUS, prévue pour le 18 avril 2025.4
  • 20 septembre 2024 : annonce, sur le Windows IT Pro Blog, de la dépréciation de WSUS lui-même. Le développement de nouvelles fonctionnalités s’arrête, et aucune nouvelle demande de fonctionnalité n’est prise en compte. Il est cependant précisé que les fonctionnalités existantes sont maintenues, et que la publication des mises à jour via le canal WSUS ainsi que le support du contenu déjà publié se poursuivent.1
  • 4 avril 2025 : retrait de l’annonce de fin de synchronisation des pilotes. À la suite des retours d’organisations opérant en environnement déconnecté (réseau fermé), annonce de la poursuite de la synchronisation des pilotes depuis le catalogue Windows Update/Microsoft Update.5

La documentation actuelle de Microsoft Learn décrit l’état de WSUS ainsi : « déprécié, sans ajout de nouvelles fonctionnalités, mais le support en production se poursuit et les mises à jour de sécurité et de qualité continuent d’être reçues selon le cycle de vie du produit ».2 Par ailleurs, WSUS figure dans la liste des fonctionnalités dépréciées de Windows Server 2025, où la définition est également : « les composants dépréciés continuent d’être inclus dans Windows Server et sont pris en charge en déploiement de production ». De fait, le rôle WSUS existe toujours dans Windows Server 2025, avec la mention « les fonctionnalités et le contenu existants restent utilisables ».3

Autrement dit, la réalité au mois d’août 2026 est que ni la synchronisation ni la distribution ne se sont arrêtées. Il existe cependant des mouvements périphériques à surveiller. Windows Internal Database (WID), la base de données utilisée par défaut par WSUS, a elle aussi été explicitement déclarée dépréciée dans Windows Server 2025, avec une suppression future prévue.3 Autrement dit, les fondations pourraient se dérober avant même le composant principal, remettant en cause les hypothèses de compatibilité.

La ligne pratique qui s’en dégage est claire : il n’y a pas lieu de paniquer en partant du principe que « ça s’arrête demain », mais il ne faut plus faire de nouveaux investissements centrés sur WSUS (renouvellement de serveur, ajout de réplicas, développements sur mesure). Le moment du remplacement du serveur constitue une échéance naturelle pour reconsidérer la gestion des mises à jour.

3. Panorama des options — la place des quatre voies possibles

Quand on réfléchit à « l’après-WSUS », les options ont tendance à mélanger des éléments qui ne jouent pas le même rôle. Clarifions cela d’emblée.

Option Nature Voie de distribution Coût supplémentaire Continuité avec une exploitation GPO sur AD sur site
Continuer WSUS Serveur de synchronisation/distribution sur site Distribué depuis le serveur WSUS Coût de maintenance du serveur Telle quelle (statu quo)
WUfB Report et anneaux contrôlés par stratégie Directement depuis Windows Update Aucun (Pro et au-dessus)6 Élevée (migration possible avec le seul GPO)7
Windows Autopatch Service cloud automatisant l’approbation, le déploiement et la protection des mises à jour Directement depuis Windows Update Inclus dans la licence éligible9 Faible (suppose Entra ID + Intune)9
Intune (gestion cloud) Plateforme de gestion des appareils, dont les anneaux de mise à jour sont une fonctionnalité parmi d’autres Directement depuis Windows Update Licence Intune Faible (migration de toute la plateforme de gestion)

Comme on le voit, WUfB, Autopatch et Intune ne sont pas des options qui s’opposent : ce sont des couches qui s’empilent. Le socle est constitué de l’ensemble des stratégies WUfB ; les écrire par GPO, c’est « WUfB seul » ; les écrire via les anneaux de mise à jour d’Intune, c’est « la gestion Intune » ; et confier en plus au service l’approbation, la planification et la pause du déploiement, c’est « Autopatch ». Microsoft positionne d’ailleurs Autopatch comme « un service cloud fonctionnant en coordination avec WUfB (Windows Update client policies) ».6

Méthode 1Méthode 2Windows AutopatchAutomatise jusqu'à la composition des anneaux, la surveillance du déploiement et la décision de pauseEnsemble des stratégies WUfB (report, pause, échéance)= Windows Update client policiesDistribution directe depuis Windows Update(sans serveur de distribution)Configuré par GPO(AD sur site)Configuré via les anneaux de mise à jour d'Intune(gestion cloud)

C’est pourquoi, pour une PME, la décision se ramène en réalité à deux étapes. (1) Basculer ou non la distribution de WSUS vers la distribution directe de Windows Update. (2) Laisser l’emplacement des stratégies dans l’AD sur site (GPO) ou le faire monter vers Intune. Pour une entreprise qui continue d’exploiter GPO sur un AD sur site, avancer d’abord sur le seul point (1) — c’est-à-dire configurer WUfB par GPO — est la solution la plus continue.

À noter que la gestion des mises à jour de Windows Server lui-même, que couvrait WSUS, est un problème distinct. Windows Server ne reçoit pas les mises à jour de fonctionnalités depuis Windows Update, si bien que les stratégies WUfB n’agissent que sur les mises à jour de qualité.7 Pour une PME avec peu de serveurs, il est réaliste de ne conserver WSUS (ou une exploitation manuelle) que pour les serveurs, et de faire migrer d’abord les PC clients vers la distribution cloud.

4. Windows Update for Business — la véritable relève, sans coût supplémentaire

Pour résumer le mécanisme de WUfB en une phrase : « pas de serveur de distribution — on dompte, par la stratégie, la distribution directe depuis Windows Update ».

  • Éditions prises en charge : Pro (Pro for Workstations compris), Education et Enterprise (LTSC et IoT Enterprise compris) de Windows 10/11. Home n’est pas prise en charge. Aucun coût supplémentaire n’est requis.6
  • Moyens de configuration : à la fois la stratégie de groupe et le MDM (Intune, etc.) sont pris en charge. Côté GPO, l’emplacement est sous Configuration ordinateur\Modèles d'administration\Composants Windows\Windows Update : le report des mises à jour de qualité correspond à la stratégie « Select when Quality Updates are received », et le report des mises à jour de fonctionnalités à « Select when Preview Builds and feature updates are received ». Côté Intune/MDM, on utilise les CSP de stratégie comme Update/DeferQualityUpdatesPeriodInDays.7
  • Durée de report possible : jusqu’à 30 jours pour les mises à jour de qualité (essentiellement le deuxième mardi de chaque mois), et jusqu’à 365 jours pour les mises à jour de fonctionnalités (annuelles). De plus, en cas de problème, une pause de jusqu’à 35 jours permet d’arrêter la distribution (calculée à partir de la date de début, avec reprise automatique à l’expiration).67
  • Types de mises à jour contrôlables : outre les mises à jour de fonctionnalités et de qualité, vous pouvez contrôler les mises à jour de pilotes (activées par défaut, exclusion possible via ExcludeWUDriversInQualityUpdate) et les mises à jour d’autres produits Microsoft comme Office (désactivées par défaut, activation via AllowMUUpdateService).7
  • Échéance et délai de grâce : indépendamment du report, il existe des stratégies d’échéance de conformité et de délai de grâce, qui déterminent dans combien de jours après la publication l’installation doit avoir lieu, et dans combien de jours après l’installation le redémarrage doit survenir. C’est la réponse au problème du « PC qui ne redémarre jamais ».6

La logique de conception des anneaux

L’équivalent de « l’approbation » de WSUS, ce sont les anneaux (vagues) avec des durées de report différentes. Microsoft lui-même envisage un usage consistant à créer des groupes avec des périodes de report différentes, à vérifier la qualité sur un petit ensemble, puis à étendre à l’ensemble.7 Voici, par exemple, trois anneaux qui peuvent servir de point de départ.

Anneau Cible Report des mises à jour de qualité Objectif
Pilote Équipe informatique + machines représentatives de chaque service (5 à 10 % du total) 0 à 3 jours Validation en conditions réelles, applications métier comprises
Anticipé Services tolérant bien les impacts Environ 7 jours Détection des écarts de configuration non captés par le pilote
Toute l’entreprise Le reste Environ 14 jours En cas de problème, arrêt via la pause (jusqu’à 35 jours)

Contrairement à WSUS, où « rien n’est distribué tant qu’on n’a pas cliqué sur le bouton d’approbation », WUfB est un mécanisme où les mises à jour sont distribuées à l’échéance si on ne fait rien. La façon la plus rapide de comprendre le changement, c’est que le centre de gravité de la gestion passe du « travail de distribution » à la « décision d’arrêter ».

Aucun problèmeAucun problèmeProblème détectéProblème détectéPublication de la mise à jour(mise à jour de qualité mensuelle, etc.)Pilotereport 0 à 3 joursAnticipéreport environ 7 joursToute l'entreprisereport environ 14 joursPause (jusqu'à 35 jours)pour arrêter l'extension à toute l'entrepriseDiagnostic : correction applicativeou exclusion côté stratégieReprise une fois résolu

L’optimisation de la distribution répond aux inquiétudes de bande passante

Si l’on abandonne WSUS, tous les PC vont chercher leurs mises à jour sur Internet, ce qui inquiète pour la bande passante des sites. C’est à cela que répond l’optimisation de la distribution (Delivery Optimization). C’est un mécanisme par lequel les PC d’un même réseau se partagent en pair à pair les paquets de mise à jour déjà téléchargés ; sur Pro, Enterprise et Education, le partage entre pairs au sein du réseau local est activé par défaut. Il couvre un périmètre large : les mises à jour de fonctionnalités, de qualité et de pilotes de Windows Update, mais aussi les applications du Store, les mises à jour de définitions de Microsoft Defender, Microsoft 365 Apps, etc.8 Dans les déploiements internes de Microsoft, il est rapporté que plus de 76 % du contenu a été obtenu depuis des pairs plutôt que depuis Internet.8 Pour réduire davantage la consommation, il existe aussi l’option Microsoft Connected Cache, qui met en place un serveur de cache dédié.8

5. Windows Autopatch — externaliser « l’exploitation même des mises à jour »

Même en configurant WUfB, la conception des anneaux, la surveillance de l’état du déploiement et la décision d’arrêt en cas de problème restent votre travail. C’est cette partie opérationnelle que Windows Autopatch confie au service : il automatise l’approbation, la planification et la protection (contrôle du déploiement en cas de problème) des mises à jour distribuées par Windows Update.6 Il repose principalement sur la composition automatique des groupes Autopatch et des anneaux de mise à jour, la gestion du déploiement des mises à jour de qualité, de fonctionnalités et de pilotes/microprogrammes, ainsi que le rapport sur l’état du déploiement.9

Voici les prérequis en vigueur en 2026.9

  • Licence : l’une des suivantes — Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (inclus dans Microsoft 365 F3/E3/E5), ou Enterprise E3/E5 VDA. Ce n’est plus limité à E3 comme autrefois, mais les fonctionnalités accessibles varient selon la gamme de licence : la fonction de demande de support auprès de Microsoft reste réservée à E3 et au-dessus, ainsi qu’à F3.
  • Socle : Microsoft Entra ID P1/P2 et Microsoft Intune sont indispensables. Les appareils doivent être des PC appartenant à l’entreprise, déjà inscrits dans Intune (la cogestion avec ConfigMgr est également possible), et avoir communiqué avec Intune au cours des 28 derniers jours. Inutilisable dans un environnement reposant uniquement sur un AD sur site (une jonction hybride Entra le permet).
  • OS pris en charge : les éditions de la famille Pro, Education et Enterprise de Windows 10/11, sur le canal de disponibilité générale (GA). LTSC n’est pris en charge que pour la gestion des mises à jour de qualité.

Pour une PME, la réalité se résume ainsi : si vous utilisez déjà Business Premium et gérez vos PC avec Intune (ou prévoyez de le faire), Autopatch est « un toit qu’on installe à coût supplémentaire nul ». À l’inverse, pour une entreprise qui fonctionne uniquement avec un AD sur site et des GPO, introduire Autopatch équivaut à un projet de migration vers Entra ID + Intune, une envergure qui ne se justifie pas pour la seule gestion des mises à jour. Dans ce cas, il est naturel de d’abord passer à WUfB par GPO, puis d’envisager Autopatch le jour où la migration vers la gestion cloud sera engagée.

6. Tableau de décision — quelle entreprise choisit quoi

Résumons tout cela en un seul document. Vérifiez d’abord la grande bifurcation dans le schéma de flux, puis affinez avec le tableau.

OuiNonNon (AD sur site + GPO)OuiOuiNonRéseau fermé ou hors ligne ?Continuer WSUSException gérée, avec registre et échéance de révisionLes PC sont-ils gérés par Intune ?(ou migration prévue)Configurer WUfB par GPOSans coût supplémentaire, solution la plus continueLicence Business Premiumou E3 et au-dessus ?Windows AutopatchAnneaux de mise à jour d'Intune (WUfB)
Situation Recommandation Raison / remarque
Des PC se trouvent sur un réseau fermé ou hors ligne (usine, équipement de contrôle, etc.) Continuer WSUS La distribution cloud est physiquement impossible. La synchronisation des pilotes se poursuit également5. À gérer au registre, avec une échéance
Exploitation AD sur site + GPO, aucune migration cloud prévue WUfB (configuré par GPO) Sans coût supplémentaire, permet de supprimer le serveur de distribution. Le degré de continuité de gestion est le plus élevé7
Abonnement Microsoft 365 Business Premium déjà en place, migration vers la gestion Intune en cours ou effectuée Autopatch (ou les anneaux de mise à jour Intune) Inclus dans la licence, avec en prime l’automatisation de l’exploitation9
Abonnement Enterprise E3/E5 (M365 E3/E5) déjà en place Autopatch Accès à toutes les fonctionnalités, demande de support auprès de Microsoft comprise9
Quelques PC à une quinzaine, sans administrateur en pratique Ne montez pas de WSUS de force. Restez sur Windows Update par défaut, avec un inventaire Le vide de gestion est le risque le plus élevé. Commencez par passer tous les postes en Pro et par l’inventaire
Gestion des mises à jour de Windows Server lui-même Continuer WSUS ou exploitation individuelle WUfB ne peut pas gérer les mises à jour de fonctionnalités (stratégies de mises à jour de qualité uniquement)7

Deux remarques à ajouter. Premièrement, la présence de PC en édition Home les exclut du champ d’application de WUfB.6 Dans les petites entreprises, il n’est pas rare de trouver des PC restés en Home depuis leur achat, et la première tâche d’un plan de migration est en réalité l’inventaire des éditions. Deuxièmement, la décision de conserver un WSUS en réseau fermé est « objectivement raisonnable », mais cela ne change rien au fait qu’il est déprécié. Comme pour l’exploitation isolée d’un Windows 10 en fin de support, ce n’est qu’en l’inscrivant au registre des actifs et en fixant une échéance de révision que cela devient une exception gérée.

7. La pratique de la migration — l’ossature du passage de WSUS à WUfB

Le point technique où l’on trébuche le plus souvent en passant de WSUS à WUfB, c’est la coexistence des anciennes et des nouvelles stratégies. Voici d’abord le flux d’ensemble.

1. Inventaire de toutes les stratégies GPO(désignation WSUS, mises à jour automatiques, report)2-3. Avec la stratégie de source d'analyse,préciser la source pour chaque type de mise à jour4. Préciser le report des mises à jour de fonctionnalitéset la version cible (prévention d'un incident Windows 11)5. Retirer la désignation WSUS en commençant par le pilote,appliquer les stratégies WUfB (1 à 2 mois en parallèle)6. Après la bascule complète, observer un cycle,puis démanteler le serveur WSUS (registre pour l'usage en réseau fermé)

Voici le détail de la procédure.

  1. Faire l’inventaire des stratégies actuelles. Recensez, dans tous les GPO, les trois types suivants : la désignation du serveur WSUS (l’emplacement du service de mise à jour intranet), la configuration des mises à jour automatiques, et les stratégies de report mises en place par le passé.
  2. Connaître le piège de la double analyse. Sous Windows 10, la coexistence d’une désignation de serveur WSUS et d’une stratégie de report entraîne un comportement où la source d’analyse bascule vers Windows Update (la « double analyse »), et l’ancienne stratégie qui empêchait cela n’est pas prise en charge sous Windows 11.10
  3. Préciser la source via la stratégie de source d’analyse. L’approche correcte actuelle consiste à utiliser, sous Configuration ordinateur\Modèles d'administration\Composants Windows\Windows Update\Manage updates offered from Windows Server Update Service, la stratégie « Specify source service for specific classes of Windows Updates », afin de spécifier, pour chacune des quatre catégories — mises à jour de fonctionnalités, mises à jour de qualité, pilotes et autres produits Microsoft —, si la source est WSUS ou Windows Update (en MDM, définir les quatre stratégies SetPolicyDrivenUpdateSourceFor~). Microsoft lui-même recommande, pendant la période de transition entre la gestion sur site et le cloud, une migration progressive du type « d’abord les pilotes seuls vers le cloud ».10
  4. Faire attention à une mise à niveau inattendue vers Windows 11. Si vous laissez la configuration WSUS en place sans avoir défini la source d’analyse ou la stratégie d’offre pour les mises à jour de fonctionnalités, il peut arriver que l’utilisateur voie apparaître une mise à niveau vers Windows 11 lorsqu’il clique sur « rechercher les mises à jour en ligne ».10 C’est précisément pendant la période de transition qu’il faut préciser explicitement le report des mises à jour de fonctionnalités (jusqu’à 365 jours) et la version cible.
  5. Créer les anneaux et basculer. Préparez les trois anneaux du chapitre 4, puis retirez la désignation WSUS et appliquez les stratégies WUfB en commençant par l’UO/le groupe pilote. Vérifiez, pendant une période de coexistence d’un à deux mois, l’efficacité de l’optimisation de la distribution (taux d’obtention par les pairs) et la charge réseau, avant d’étendre à toute l’entreprise.
  6. Démanteler le serveur WSUS. Une fois tous les clients basculés, ne supprimez pas immédiatement le serveur : observez-le pendant un cycle (un mois) avant de l’arrêter. Si vous le conservez pour l’usage en réseau fermé, limitez son rôle à cela et consignez-le au registre des actifs.

8. Le point de vue applicatif — ne pas laisser les mises à jour interrompre l’activité

Du point de vue du développement sous contrat, ce que l’on veut vraiment préserver en changeant de méthode de gestion des mises à jour, ce n’est pas seulement « que les correctifs soient appliqués », mais que l’application métier continue de fonctionner même après l’application des correctifs. Dans le classement des « 10 principales menaces de sécurité de l’information » de l’IPA également, l’application des correctifs figure sans discontinuer en tête des mesures de base (voir « Comment lire le classement des 10 principales menaces de sécurité de l’information 2026 »). Un mécanisme qui n’interrompt pas l’application des correctifs, et une préparation qui évite qu’ils ne cassent quelque chose, sont les deux roues d’un même véhicule.

  • Incluez toujours dans l’anneau pilote des « machines représentatives des applications métier ». Choisissez un PC pour chaque configuration différente (version d’Office, outil d’édition de documents, connexion à des équipements, etc.) et vérifiez qu’un cycle complet de travail se déroule sans accroc après la mise à jour. L’anneau n’est pas seulement au service de l’informatique : c’est aussi un mécanisme de validation applicative.
  • Concevez et exploitez vos applications de façon à résister au redémarrage. Une mise à jour se conclut toujours par un redémarrage. Le remplacement de fichiers en cours d’utilisation et les mécanismes de reprise automatique des applications sont traités dans « Restart Manager et le problème du « fichier en cours d’utilisation » lors des mises à jour automatiques », et la relation entre les mises à jour nocturnes et les applications résidentes ou de longue durée dans « Veille, mise en veille prolongée, Modern Standby et applications de longue durée ».
  • Revoyez en même temps la distribution des mises à jour de vos propres applications. Si vous faites basculer les mises à jour de l’OS vers la distribution cloud, c’est aussi l’occasion de faire évoluer la distribution des applications métier et des outils périphériques, du travail manuel vers la scriptisation et la gestion par paquets. L’automatisation de l’installation avec winget est présentée dans « Automatiser le kitting de PC avec winget et PowerShell ».
  • Fixez à l’avance la procédure de diagnostic pour le cas « ça ne fonctionne plus après la mise à jour ». En arrêtant d’abord l’extension à toute l’entreprise via la pause (jusqu’à 35 jours), en reproduisant le problème sur une machine pilote, puis en décidant s’il s’agit d’une correction applicative ou d’une exclusion côté stratégie (exclusion de pilote, etc.) : définir ce déroulé à l’avance évite d’hésiter le jour de l’incident.

9. Conclusion

  • La dépréciation de WSUS (annoncée le 20 septembre 2024) signifie « l’arrêt du développement de nouvelles fonctionnalités » ; la synchronisation et la distribution fonctionnent toujours en août 2026. La synchronisation des pilotes se poursuit également, après avoir été un temps annulée puis rétablie. Il n’y a pas lieu de paniquer, mais c’est le moment d’arrêter tout nouvel investissement dans WSUS.
  • La véritable relève, c’est WUfB (Windows Update client policies), sans coût supplémentaire. Configurez, par GPO ou par Intune, un report de 30 jours pour les mises à jour de qualité, de 365 jours pour les mises à jour de fonctionnalités, et une pause de 35 jours, pour un déploiement en vagues par anneaux. L’édition Home n’est pas prise en charge.
  • L’optimisation de la distribution (partage en pair à pair activé par défaut) répond au problème de bande passante. Même sans serveur de distribution WSUS, la ligne réseau peut être préservée bien plus qu’on ne le pense.
  • Autopatch automatise l’exploitation de WUfB. Il est désormais accessible avec Business Premium, mais il suppose Entra ID + Intune, ce qui en fait une option lointaine pour une entreprise reposant uniquement sur un AD sur site. Passer à WUfB par GPO est le premier pas, dans la continuité.
  • Le point technique critique de la migration est de résoudre la coexistence des stratégies. Précisez la source pour chaque type de mise à jour via la stratégie de source d’analyse, et basculez de façon progressive.
  • Sur un réseau fermé, WSUS reste la solution réaliste. Conservez-le cependant comme une « exception gérée », associée à un registre des actifs et à une échéance de révision.
  • L’objectif de la gestion des mises à jour n’est pas le taux d’application, mais la continuité de l’activité. Ce n’est qu’en incluant des machines représentatives des applications métier dans l’anneau pilote, et en allant jusqu’à une conception et une exploitation résistantes au redémarrage, que le dispositif est complet.

Articles connexes

Domaines de conseil associés

合同会社小村ソフト (Komura Software LLC) prend en charge le conseil technique sur le « versant applicatif » de la gestion des mises à jour : investigation des dysfonctionnements d’applications métier provoqués par l’application de Windows Update, conception d’applications résistantes aux mises à jour et aux redémarrages (prise en charge de Restart Manager, reprise automatique), mise en place de scripts d’automatisation pour l’exploitation des PC internes. N’hésitez pas à nous consulter même au stade où « cette application nous inquiète à chaque mise à jour ».

Références

  1. Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation. Sur l’annonce, le 20 septembre 2024, de la dépréciation de WSUS ; sur le fait que le développement de nouvelles fonctionnalités et la prise en compte de nouvelles demandes de fonctionnalités cessent, tandis que les fonctionnalités existantes sont maintenues et que la publication des mises à jour via le canal WSUS ainsi que le support du contenu déjà publié se poursuivent.  2

  2. Microsoft Learn, Windows Server Update Services (WSUS) Overview. Sur le fait que WSUS est déprécié et ne reçoit plus de nouvelles fonctionnalités, mais que le support en production se poursuit et que les mises à jour de sécurité et de qualité continuent d’être reçues selon le cycle de vie du produit.  2 3 4

  3. Microsoft Learn, Features Removed or No Longer Developed in Windows Server. Sur le fait que WSUS figure dans la liste des fonctionnalités dépréciées de Windows Server 2025, avec la mention « les fonctionnalités et le contenu existants restent utilisables » ; sur la définition selon laquelle les composants dépréciés continuent d’être inclus dans Windows Server, sont pris en charge en déploiement de production et reçoivent les mises à jour de sécurité et de qualité selon le cycle de vie du produit ; et sur le fait que Windows Internal Database (WID), utilisée par WSUS, est elle aussi dépréciée avec une suppression future prévue.  2 3

  4. Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization. Sur l’annonce, en juin 2024, de la fin prévue de la synchronisation des pilotes de WSUS pour le 18 avril 2025.  2

  5. Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization. Sur l’annonce, le 4 avril 2025, du retrait de l’annonce de fin mentionnée ci-dessus, à la suite des retours d’organisations opérant en environnement déconnecté (réseau fermé), et de la poursuite de la synchronisation des mises à jour de pilotes vers WSUS.  2 3 4

  6. Microsoft Learn, Windows Update client policies. Sur le fait que Windows Update client policies (anciennement Windows Update for Business) est une fonctionnalité gratuite utilisable sur les éditions Pro (Pro for Workstations compris), Education et Enterprise (LTSC et IoT Enterprise compris) de Windows 10/11 ; sur la possibilité de reporter les mises à jour de fonctionnalités jusqu’à 365 jours et les mises à jour de qualité jusqu’à 30 jours, avec une pause de 35 jours ; sur le fait que les mises à jour de pilotes sont activées par défaut et celles des autres produits Microsoft désactivées par défaut ; sur les stratégies d’échéance de conformité et de délai de grâce ; et sur le positionnement de Windows Autopatch comme service cloud ajoutant un contrôle de l’approbation, de la planification et de la protection des mises à jour distribuées par Windows Update.  2 3 4 5 6 7 8 9

  7. Microsoft Learn, Configure Windows Update client policies. Sur la correspondance entre les stratégies de groupe de report et de pause (sous Windows Update, « Select when Quality Updates are received », « Select when Preview Builds and feature updates are received », etc.) et les CSP de stratégie (DeferQualityUpdatesPeriodInDays, DeferFeatureUpdatesPeriodInDays, ExcludeWUDriversInQualityUpdate, AllowMUUpdateService, etc.) ; sur le fait que la pause expire automatiquement 35 jours après la date de début ; sur l’usage consistant à créer des groupes avec des périodes de report différentes pour un déploiement progressif à partir d’un petit ensemble de validation ; et sur le fait que Windows Server ne reçoit pas les mises à jour de fonctionnalités depuis Windows Update, seule la stratégie de mises à jour de qualité s’appliquant.  2 3 4 5 6 7 8 9

  8. Microsoft Learn, What is Delivery Optimization?. Sur le fait que l’optimisation de la distribution est un mécanisme combinant le pair-à-pair et Microsoft Connected Cache au téléchargeur HTTP pour réduire la consommation de bande passante ; sur le fait que le partage entre pairs au sein d’un même réseau local (sous le même NAT) est activé par défaut sur Enterprise, Pro et Education ; sur le fait qu’il prend en charge les mises à jour de fonctionnalités, de qualité et de pilotes de Windows Update, ainsi que les applications du Store, les mises à jour de définitions Defender, Microsoft 365 Apps, etc. ; sur le fait qu’il peut être utilisé conjointement avec Windows Update, WSUS, Intune et Configuration Manager ; et sur le fait que, dans les déploiements internes de Microsoft, plus de 76 % du contenu a été obtenu depuis des pairs.  2 3 4

  9. Microsoft Learn, Windows Autopatch Prerequisites. Sur le fait que Windows Autopatch est accessible avec Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (inclus dans Microsoft 365 F3/E3/E5), ou Enterprise E3/E5 VDA ; sur le fait que la fonction de demande de support est réservée à E3 et au-dessus, ainsi qu’à F3 ; sur le fait que Microsoft Entra ID P1/P2 et Microsoft Intune sont indispensables, les appareils devant être des PC appartenant à l’entreprise, déjà inscrits dans Intune (la cogestion étant possible), et avoir communiqué avec Intune au cours des 28 derniers jours ; et sur le fait que la cible est le canal de disponibilité générale des éditions de la famille Pro, Education et Enterprise, LTSC n’étant pris en charge que pour la gestion des mises à jour de qualité.  2 3 4 5 6 7

  10. Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together. Sur le fait que la stratégie de source d’analyse « Specify source service for specific classes of Windows Updates » (en CSP, les diverses SetPolicyDrivenUpdateSourceFor) permet de spécifier, catégorie par catégorie, si la source des mises à jour de fonctionnalités, de qualité, de pilotes et des autres produits Microsoft est WSUS ou Windows Update ; sur le fait que l’ancienne stratégie empêchant la double analyse n’est pas prise en charge sous Windows 11 ; sur le fait que, sous Windows 10, la coexistence d’une désignation WSUS et d’une stratégie de report fait basculer l’analyse vers Windows Update ; sur la recommandation d’une migration progressive du sur site vers le cloud ; et sur le fait que, en configuration WSUS avec la source d’analyse non définie, la fonction « rechercher les mises à jour en ligne » peut afficher une mise à niveau vers Windows 11.  2 3

Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.

Ces pages replacent le sujet dans un contexte plus large de services et de décisions.

Questions fréquentes

Questions souvent posées lors d’une consultation sur le sujet de cet article.

Jusqu'à quand WSUS restera-t-il utilisable ?
Aucune date de fin n'a été annoncée. L'annonce de dépréciation du 20 septembre 2024 signifie « l'arrêt du développement de nouvelles fonctionnalités et de la prise en compte de nouvelles demandes de fonctionnalités » : les fonctionnalités existantes sont maintenues, et les mises à jour continuent d'être publiées via le canal WSUS. Windows Server 2025 embarque toujours le rôle WSUS, et le support en production ainsi que les mises à jour de sécurité et de qualité se poursuivent selon le cycle de vie du produit. En août 2026, la synchronisation comme la distribution fonctionnent normalement. Cela dit, comme aucune nouvelle fonctionnalité ne sera ajoutée à l'avenir, la ligne réaliste est : « on peut continuer à l'utiliser, mais ce n'est plus une destination pour de nouveaux investissements ».
Windows Update for Business (WUfB) entraîne-t-il un coût supplémentaire ?
Non. WUfB (dont le nom officiel actuel est Windows Update client policies) est une fonctionnalité utilisable sans coût supplémentaire sur les éditions Pro (Pro for Workstations compris), Education et Enterprise (LTSC et IoT Enterprise compris) de Windows 10/11. L'édition Home n'est pas prise en charge. La configuration peut se faire aussi bien par stratégie de groupe que par MDM (Intune, etc.), et permet de configurer un report de jusqu'à 30 jours pour les mises à jour de qualité, de jusqu'à 365 jours pour les mises à jour de fonctionnalités, ainsi qu'une pause de jusqu'à 35 jours. Aucun serveur de distribution comme WSUS n'est nécessaire : les mises à jour elles-mêmes sont livrées directement depuis Windows Update.
Quelle licence est nécessaire pour Windows Autopatch ?
Selon les exigences en vigueur en 2026, Autopatch est accessible avec l'une des licences suivantes : Microsoft 365 Business Premium, Windows 10/11 Education A3/A5 (inclus dans Microsoft 365 A3/A5), Windows 10/11 Enterprise E3/E5 (inclus dans Microsoft 365 F3/E3/E5), ou Enterprise E3/E5 VDA. Autrefois, Enterprise E3 ou plus était un prérequis, mais désormais, Business Premium donne déjà accès aux fonctionnalités centrales — anneaux de mise à jour, gestion des mises à jour de qualité, de fonctionnalités et de pilotes (la fonction de demande de support auprès de Microsoft reste réservée à E3 et au-dessus, ainsi qu'à F3). Il faut en outre impérativement Microsoft Entra ID P1/P2 et Microsoft Intune, et les appareils ciblés doivent être des PC appartenant à l'entreprise et déjà inscrits dans Intune.
Que se passe-t-il si l'on mélange une stratégie de report WUfB sur un PC géré par WSUS ?
Sous Windows 10, la présence simultanée d'une désignation de serveur WSUS et d'une stratégie de report bascule la source d'analyse vers Windows Update — le comportement dit de « double analyse » (dual scan) — ce qui peut faire entrer, sans le vouloir, des mises à jour n'ayant pas reçu l'approbation de WSUS. L'ancienne stratégie qui contrôlait ce comportement (Do not allow update deferral policies to cause scans against Windows Update) n'est pas prise en charge sous Windows 11 ; l'approche correcte actuelle consiste à utiliser la stratégie de source d'analyse qui lui succède (Specify source service for specific classes of Windows Updates), qui permet d'indiquer explicitement, pour chacune des quatre catégories — mises à jour de fonctionnalités, mises à jour de qualité, pilotes et autres produits —, si la source est WSUS ou Windows Update. Pendant la période de transition, cela facilite une migration progressive du type « seuls les pilotes passent vers le cloud ».
Que faire pour les PC d'un réseau fermé sans accès à Internet ?
Dans un environnement fermé ou hors ligne, WSUS — synchronisation hors ligne par export/import comprise — reste la solution réaliste. WUfB et Autopatch supposent tous deux une distribution et une gestion reposant sur le cloud (le service Windows Update et Intune), ce qui les rend tout simplement inapplicables. Microsoft lui-même, en raison des retours d'organisations opérant en environnement déconnecté, a annulé le 4 avril 2025 la fin, prévue pour le 18 avril 2025, de la synchronisation des pilotes WSUS qu'il avait annoncée, et en a annoncé la poursuite. Un WSUS en réseau fermé est un « WSUS qu'il est permis de conserver », mais le fait qu'il soit déprécié ne change pas : nous recommandons de l'inscrire au registre des actifs et de vous préparer à une future évolution de la configuration.

Profil de l’auteur

Page de présentation de l’auteur de l’article.

Go Komura

Représentant de KomuraSoft LLC

Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.

Retour au blog