ניהול Windows Update אחרי הוצאת WSUS משימוש — איך בוחרים בין WUfB, Autopatch ו-Intune

· עודכן בתאריך: · · Windows Update, WSUS, Intune, Windows Autopatch, מערכות מידע, אבטחה, ניהול נכסי IT, עסקים קטנים ובינוניים

«שמעתי ש-WSUS הפך למיושן. עד מתי שרת ה-WSUS שלנו יעבוד», «במועד החלפת השרת, לבנות מחדש גם WSUS או להפסיק», «מלכתחילה אין לנו WSUS ושום דבר, ומשאירים ל-Windows Update בכל מחשב. זה בסדר?» — בתוך ייעוץ על טיפול בסיום התמיכה ב-Windows 10, השאלות האלה מגיעות יותר ויותר כחבילה.

בספטמבר 2024 הכריזה Microsoft ש-WSUS ‏(Windows Server Update Services) מיושן. אבל המילה «מיושן (deprecated)» קלה לאי-הבנה; אין צורך להיבהל ולחשוב ש«כבר אי אפשר להשתמש», וגם אין להתעלם ב«עדיין רץ אז לא רלוונטי». במדויק זה «לא יוצרים תכונות חדשות, אבל בינתיים זה ממשיך לרוץ», ומה שנשאל אינו מועד פירוק אלא החלטת תכנון איפה לשים את ניהול העדכונים הבא.

המאמר הזה מיועד לאנשי מערכות מידע בעסקים קטנים ובינוניים שניהלו עדכוני מחשבים פנימיים ב-WSUS (או השאירו בלי ניהול ל-Windows Update). הוא מסדר בטבלת החלטה את האפשרויות (1) המשך WSUS, (2) Windows Update for Business ‏(WUfB), (3) Windows Autopatch, (4) ניהול ענן ב-Intune. התוכן מבוסס על מקורות ראשוניים נכון לאוגוסט 2026. כחברה לפיתוח תוכנה בהתאמה ליישומים עסקיים, מוקדש גם פרק אחד להכנה מול תקלות יישום שמקורן בעדכון.

1. השורה התחתונה קודם

  • WSUS הוכרז כמיושן ב-20 בספטמבר 2024. המשמעות היא «סיום פיתוח תכונות חדשות וקבלת בקשות תכונה חדשות». תכונות קיימות נשמרות, ועדכונים ממשיכים להתפרסם בערוץ WSUS.12
  • מיושן ≠ מוות מיידי. גם ב-Windows Server 2025 תפקיד WSUS מובנה, ותמיכה ועדכוני אבטחה ואיכות בסביבת ייצור ממשיכים לפי מחזור החיים של המוצר. תאריך מחיקה לא פורסם.32
  • סנכרון מנהלי התקן תוכנן פעם להסתיים ב-18 באפריל 2025, ובוטל ב-4 באפריל 2025. הסיבה הייתה משוב מארגונים בסביבות מנותקות (רשת סגורה), והסנכרון נמשך גם כעת.45
  • היורש המוביל הוא WUfB. השם הרשמי כעת הוא Windows Update client policies, ובמהדורות מסוג Pro, Education ו-Enterprise בלי עלות נוספת. אפשר להגדיר גם מ-GPO וגם מ-Intune, ואין צורך בשרת הפצה (Home מחוץ להיקף).6
  • המהות של WUfB היא «דחייה וטבעות». מגדירים במדיניות דחייה של עדכוני איכות עד 30 יום ועדכוני תכונות עד 365 יום, והשהיה עד 35 יום, ובונים הפצה גלית מפיילוט לחברה כולה.67
  • לחשש מרוחב פס עונה אופטימיזציית ההפצה (Delivery Optimization). מנגנון שבו מחשבים באותה רשת חולקים עדכונים ב-P2P, ומופעל כברירת מחדל ב-Pro/Enterprise/Education.8
  • Windows Autopatch הוא שירות ענן שמאוטמט מעל WUfB אישור, לוח זמנים והגנה. נכון ל-2026 אפשר להשתמש גם ב-Microsoft 365 Business Premium, בהנחת Entra ID P1/P2 ו-Intune.9
  • ברשת סגורה או לא מקוונת WSUS עדיין הפתרון המציאותי. אבל שמים קו «ממשיכים להשתמש, אבל לא משקיעים חדש», ושוזרים אותו בפנקס הנכסים ובתכנון העתידי.25

מפת הידע של המאמר

WSUS הוכרז כמיושן בספטמבר 2024, אבל סנכרון והפצה ממשיכים לרוץ. היורש המוביל הוא Windows Update for Business (WUfB) בלי עלות נוספת, שאפשר להגדיר גם ממדיניות קבוצתית וגם מ-Intune, ומעליו Windows Autopatch כגג שמאוטמט את התפעול. לחשש מרוחב פס עונה אופטימיזציית ההפצה, וברשת סגורה WSUS נשאר הפתרון המציאותי.

מפת הידע של ניהול Windows Update אחרי הוצאת WSUS משימושתרשים שמראה את הקשר בין WSUS, Windows Update for Business (WUfB), Windows Autopatch, Intune, מדיניות קבוצתית, אופטימיזציית ההפצה, רשת סגורה, דחייה והשהיה של עדכוני איכות ועדכוני תכונות, dual scan ומדיניות מקור הסריקה, והיקף החלה של Home ושל Windows Serverיורש אתמשתמש במוגדר באמצעותמוגדר באמצעותמאוטמט אתמחייבמחייבמשתמש במצמצםמצמצםמשתמש במשתמש בעלול לגרום למונעמוגדר באמצעותעלול לגרום למצמצםמשתמש במשתמש במוגדר באמצעותמוגדר באמצעותמוגדר באמצעותמצמצםאינו מתיישב עםמשתמש בעלול לגרום למענה מומלץ לצריך לקדום למענה מומלץ לשימוש לא מומלץ למוגדר באמצעותמוגדר באמצעותמחייבשימוש לא מומלץ לצריך לקדום לצריך לקדום לWSUSWindows Update for BusinessWindows Updateמדיניות קבוצתית (Group Policy)Microsoft IntuneWindows AutopatchMicrosoft Entra IDטבעת עדכוןתקלת יישום עסקי שמקורה בעדכוןאופטימיזציית ההפצהלחץ על רוחב פס של הקורשת סגורהWindows Internal Databaseסריקה כפולה (dual scan)החלת עדכון שלא התכוונו אליומדיניות מקור הסריקהMicrosoft Connected Cacheסנכרון מנהלי התקן של WSUSעדכון איכותעדכון תכונותהשהיית עדכוןמהדורת Windows HomeWindows Serverמעבר מ-WSUSהשקעה חדשה ב-WSUSניהול עדכוניםעדכון מנהל התקןמועד ציות ותקופת חסדרישיון יעד של Autopatchסביבה קטנה שבפועל אין בה מנהלעצירה ופירוק של שרת WSUSספירת מהדורות

בתרשים, קו מלא מציין קשר שמתקיים תמיד וקו מקווקו מציין קשר מותנה (תנאי ההתקיימות מפורטים בהסבר של כל קשר בעמוד המפורט). רשימת כל הקשרים (סך הכול 36, עם אסמכתה ורמת ודאות) והגדרות המושגים המרכזיים מרוכזות בעמוד המפורט של מפת הידע (ביפנית). נתונים: JSON-LD / Turtle

2. מה קרה ל-WSUS — המשמעות המדויקת של «מיושן»

קודם תופסים את העובדות בציר זמן.

  • יוני 2024: הודעה מוקדמת שסנכרון מנהלי ההתקן של WSUS יסתיים ב-18 באפריל 2025.4
  • 20 בספטמבר 2024: ב-Windows IT Pro Blog מכריזים ש-WSUS עצמו מיושן. מפסיקים פיתוח תכונות חדשות ואינם מקבלים בקשות תכונה חדשות. אבל מצהירים במפורש שתכונות קיימות נשמרות, ופרסום עדכונים בערוץ WSUS ותמיכה בתוכן שפורסם נמשכים.1
  • 4 באפריל 2025: מבטלים את הודעת הסיום של סנכרון מנהלי ההתקן. בעקבות משוב מארגונים שמפעילים בסביבה מנותקת (רשת סגורה), מכריזים על המשך סנכרון מנהלי התקן מ-Windows Update / מקטלוג Microsoft Update.5

התיעוד הנוכחי ב-Microsoft Learn מתאר את מצב WSUS כ«מיושן ותכונות חדשות לא יתווספו, אבל התמיכה בסביבת ייצור נמשכת, ומקבלים עדכוני אבטחה ועדכוני איכות לפי מחזור החיים של המוצר».2 וברשימת התכונות המיושנות של Windows Server 2025 WSUS מופיע, אבל גם שם ההגדרה היא «רכיב מיושן ממשיך להיות כלול ב-Windows Server ונתמך בפריסת ייצור». בפועל גם ב-Windows Server 2025 יש תפקיד WSUS, וכתוב ש«תכונות ותוכן קיימים ממשיכים להיות זמינים».3

כלומר המציאות נכון לאוגוסט 2026 היא שגם סנכרון וגם הפצה לא נעצרו. מצד שני יש תנועה היקפית שכדאי לשים לב אליה. גם Windows Internal Database ‏(WID), מסד הנתונים ש-WSUS משתמש בו כברירת מחדל, צוין ב-Windows Server 2025 כמיושן ומתוכנן למחיקה בעתיד.3 ייתכן שהנחות התאימות יתחילו להתפרק מהרגליים לפני הגוף.

הקו המעשי שנגזר מכאן ברור. אין צורך להיבהל בהנחה ש«מחר נעצר», אבל לא עושים השקעה חדשה שממרכזת WSUS (החלפת שרת, הוספת רפליקה, התאמה עמוקה). מועד החלפת השרת הופך למועד טבעי לבחינה מחדש של ניהול העדכונים.

3. תמונת האפשרויות — מיקום ארבעת הנתיבים

כשחושבים על «הבא אחרי WSUS», האפשרויות נוטות להתערבב בתפקידים שונים. קודם מסדרים.

אפשרות מהות נתיב הפצה עלות נוספת מידת ההמשכיות מתפעול GPO של AD מקומי
המשך WSUS שרת סנכרון והפצה מקומי הפצה משרת WSUS עלות אחזקת שרת כמו שהוא (שמירה על הקיים)
WUfB שליטה בדחייה ובטבעות במדיניות ישירות מ-Windows Update אין (Pro ומעלה)6 גבוהה (אפשר לעבור ב-GPO בלבד)7
Windows Autopatch שירות ענן שמאוטמט אישור, הרחבה והגנה של עדכונים ישירות מ-Windows Update כלול ברישיון היעד9 נמוכה (הנחת Entra ID+Intune)9
Intune (ניהול ענן) תשתית ניהול מכשירים. כאחת התכונות מגדירים טבעות עדכון ישירות מ-Windows Update רישיון Intune נמוכה (מעבירים את תשתית הניהול כולה)

כפי שרואים, WUfB, Autopatch ו-Intune אינם אפשרויות מתנגשות אלא שכבות. בבסיס קבוצת מדיניות WUfB; לכתוב אותה ב-GPO זה «WUfB לבד»; לכתוב אותה בטבעת עדכון של Intune זה «ניהול Intune»; ולהשאיר לשירות גם אישור, לוח זמנים והשהיית הרחבה זה «Autopatch». בפועל Microsoft ממקמת את Autopatch כ«שירות ענן שפועל בשילוב עם WUfB ‏(Windows Update client policies)».6

שכבות WUfB, Autopatch ו-IntuneWindows Autopatch נשען על קבוצת מדיניות WUfB, ו-GPO וטבעת העדכון של Intune הן שתי צורות כתיבה אל WUfBצורת כתיבה 1צורת כתיבה 2Windows Autopatchאוטומציה עד הרכבת טבעות, ניטור הרחבה והחלטת עצירהקבוצת מדיניות WUfB (דחייה, השהיה, מועד)= Windows Update client policiesהפצה ישירה מ-Windows Update(בלי שרת הפצה)תצורה ב-GPO(AD מקומי)תצורה בטבעת עדכון של Intune(ניהול ענן)

איור 1: קבוצת מדיניות WUfB היא היסוד; GPO או Intune כותבים אותה, ו-Autopatch מאוטמט את התפעול מעליה.

לכן את ההחלטה של עסק קטן-בינוני אפשר לפרק בפועל לשני שלבים. (1) האם להעביר את ההפצה מ-WSUS להפצה ישירה מ-Windows Update. (2) האם מקום המדיניות נשאר AD מקומי (GPO) או עולה ל-Intune. בחברה שממשיכה תפעול GPO ב-AD מקומי, להתקדם קודם רק ב-(1) — כלומר להגדיר WUfB ב-GPO — הוא הנתיב הרציף ביותר.

שימו לב שניהול העדכונים של Windows Server עצמו, ש-WSUS כיסה, הוא בעיה נפרדת. Windows Server אינו מקבל עדכוני תכונות מ-Windows Update, ולכן מדיניות WUfB חלה רק על עדכוני איכות.7 בעסק קטן-בינוני עם מעט שרתים, המציאותי הוא להשאיר שרתים ב-WSUS או בתפעול ידני, ולהעביר קודם מחשבי לקוח להפצת ענן.

4. Windows Update for Business — היורש בלי עלות נוספת

אם אומרים את מנגנון WUfB במשפט אחד: «בלי שרת הפצה, לאלף במדיניות את ההפצה הישירה מ-Windows Update».

  • מהדורות יעד: Pro (כולל Pro for Workstations), Education ו-Enterprise (כולל LTSC ו-IoT Enterprise) של Windows 10/11. Home מחוץ להיקף. אין עלות נוספת.6
  • אמצעי הגדרה: תמיכה גם ב-Group Policy וגם ב-MDM (Intune וכו’). מקום ה-GPO הוא תחת תצורת מחשב\תבניות ניהול\רכיבי Windows\Windows Update, לדחיית עדכוני איכות מתאימה המדיניות «Select when Quality Updates are received», ולדחיית עדכוני תכונות «Select when Preview Builds and feature updates are received». ב-Intune/MDM משתמשים ב-Policy CSP כמו Update/DeferQualityUpdatesPeriodInDays.7
  • מספר ימי דחייה: עדכוני איכות (בעיקר יום שלישי השני בחודש) עד 30 יום, עדכוני תכונות (שנתיים) עד 365 יום. בנוסף, השהיה עד 35 יום שעוצרת הפצה כשמתעוררת בעיה (מחושב מתאריך ההתחלה, ובפקיעה מתחדש אוטומטית).67
  • סוגי עדכון שאפשר לכלול: מלבד עדכוני תכונות ועדכוני איכות, אפשר לשלוט בעדכוני מנהלי התקן (מופעל כברירת מחדל; אפשר להחריג ב-ExcludeWUDriversInQualityUpdate) ובעדכוני מוצרי Microsoft אחרים כמו Office (כבוי כברירת מחדל; מפעילים ב-AllowMUUpdateService).7
  • מועד וחסד: מלבד דחייה, יש מדיניות מועד ציות + תקופת חסד שקובעת תוך כמה ימים מהפרסום להתקין, ותוך כמה ימים אחרי ההתקנה להפעיל מחדש. כאן התשובה ל«מחשב שלא מופעל מחדש לעולם».6

חשיבת תכנון טבעות

מה שמקביל ל«אישור» ב-WSUS הוא טבעות (גלים) עם ימי דחייה שונים. Microsoft עצמה מניחה שימוש שיוצרים קבוצות עם תקופות דחייה שונות, מאשרים איכות בקבוצה קטנה ואז מרחיבים לכולם.7 למשל שלוש הטבעות האלה הן נקודת מוצא.

טבעת יעד דחיית עדכון איכות הכוונה
פיילוט מערכות מידע + מחשב נציג לכל מחלקה (5–10% מהכלל) 0–3 ימים אימות בשטח כולל יישומים עסקיים
מובילים מחלקות עם סבילות גבוהה להשפעה בסביבות 7 ימים זיהוי הבדלי תצורה שהפיילוט לא קלט
החברה כולה כל השאר בסביבות 14 ימים אם מתעוררת בעיה, עוצרים בהשהיה (עד 35 יום)

בניגוד ל-WSUS שבו «בלי ללחוץ על כפתור האישור זה לא מופץ», WUfB הוא מנגנון שאם משאירים, זה מופץ לפי המועד. הדרך המהירה להבין היא שמרכז הניהול עובר מ«עבודת ההפצה» ל«החלטת העצירה».

שלוש טבעות עם ימי דחייה שוניםאחרי פרסום העדכון מרחיבים את הדחייה בפיילוט, במובילים ובחברה כולה, ואם מתעוררת בעיה עוצרים בהשהיה את ההרחבה לחברה כולהאין בעיהאין בעיהיש בעיהיש בעיהפרסום עדכון(עדכון איכות חודשי וכו')פיילוטדחייה 0–3 ימיםמוביליםדחייה בסביבות 7 ימיםהחברה כולהדחייה בסביבות 14 ימיםעוצרים את ההרחבה לחברה כולהבהשהיה (עד 35 יום)חיתוך: תיקון יישוםאו החרגה בצד המדיניותאחרי פתרון, חידוש

איור 2: גל מהפיילוט עד החברה כולה; כשיש בעיה עוצרים בהשהיה את ההרחבה, ואחרי התיקון מחדשים.

לחשש מרוחב פס עונה אופטימיזציית ההפצה

אם מפסיקים WSUS, כל המחשבים מביאים עדכונים מהאינטרנט, ולכן יש חשש לקו באתר. לזה עונה אופטימיזציית ההפצה (Delivery Optimization). מנגנון שבו מחשבים באותה רשת חולקים ב-P2P חבילות עדכון שכבר הורדו, וב-Pro, Enterprise ו-Education שיתוף עמיתים ברשת המקומית מופעל כברירת מחדל. היעד רחב: עדכוני תכונות, איכות ומנהלי התקן של Windows Update, יישומי החנות, עדכוני הגדרות Microsoft Defender, Microsoft 365 Apps ועוד.8 בהרחבה הפנימית של Microsoft דווח שיותר מ-76% מהתוכן הגיע מעמיתים ולא מהאינטרנט.8 אם רוצים לצמצם עוד, יש גם אפשרות Microsoft Connected Cache — שרת מטמון ייעודי.8

5. Windows Autopatch — להוציא החוצה את «תפעול העדכון עצמו»

גם אחרי שמגדירים WUfB, תכנון טבעות, ניטור מצב הרחבה והחלטת עצירה כשמתעוררת בעיה נשארים כעבודה שלכם. את חלק התפעול הזה משאירים לשירות ב-Windows Autopatch, שמאוטמט אישור, לוח זמנים והגנה (שליטה בהרחבה בזיהוי בעיה) של עדכונים שמופצים מ-Windows Update.6 התוכן העיקרי הוא הרכבה אוטומטית של קבוצות Autopatch וטבעות עדכון, ניהול הרחבת עדכוני איכות, תכונות ומנהלי התקן/קושחה, ודוחות מצב הרחבה.9

התנאים הנחוצים נכון ל-2026:9

  • רישיון: אחד מ-Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (כלול ב-Microsoft 365 F3/E3/E5), או Enterprise E3/E5 VDA. זה כבר לא מוגבל ל-E3 כמו פעם, אבל יש הבדל בתכונות לפי רצועת רישיון, ופונקציית בקשת תמיכה מ-Microsoft זמינה רק ב-E3 ומעלה וב-F3.
  • תשתית: נחוצים Microsoft Entra ID P1/P2 ו-Microsoft Intune. המכשירים הם מחשבים בבעלות החברה הרשומים ב-Intune (ניהול משותף עם ConfigMgr גם אפשרי), וחייבים לתקשר עם Intune ב-28 הימים האחרונים. בסביבת AD מקומי בלבד אי אפשר להשתמש (צירוף היברידי ל-Entra אפשרי).
  • מערכות יעד: מהדורות מסוג Pro, Education ו-Enterprise של Windows 10/11, ערוץ זמינות כללית (GA). LTSC תומך רק בניהול עדכוני איכות.

את המציאות לעסק קטן-בינוני אפשר לסדר כך. אם כבר משתמשים ב-Business Premium ומנהלים מחשבים ב-Intune (או עומדים לנהל), Autopatch הוא «גג שעולה בלי עלות נוספת». ולהפך, לחברה שמסתובבת רק ב-AD מקומי וב-GPO, הטמעת Autopatch = פרויקט מעבר ל-Entra ID+Intune, וזה לא בסדר גודל שדורכים בו רק בשביל ניהול עדכונים. במקרה הזה הסדר הטבעי הוא קודם לעבור ל-WUfB ב-GPO, וכשיגיע יום המעבר לניהול ענן לשקול Autopatch.

6. טבלת החלטה — איזו חברה בוחרת במה

מרכזים עד כאן לדף אחד. קודם מאשרים את הפיצול הגדול בזרימה, ואת הפרטים ממלאים בטבלה.

פיצול הבחירה בין WSUS, WUfB ו-Autopatchברשת סגורה ממשיכים ב-WSUS, ב-AD מקומי מגדירים WUfB ב-GPO, בניהול Intune עם רישיון יעד בוחרים Autopatch, ובלי הרישיון בוחרים טבעת עדכון של Intuneכןלאלא (AD מקומי + GPO)כןישאיןרשת סגורה או לא מקוונתהמשך WSUSחריג מנוהל עם פנקס + מועד בחינה מחדשהאם מנהלים מחשבים ב-Intune(או מתוכנן מעבר)מגדירים WUfB ב-GPOבלי עלות נוספת, הנתיב הרציף ביותריש רישיון Business Premiumאו E3 ומעלהWindows Autopatchטבעת עדכון של Intune (WUfB)

איור 3: ברשת סגורה ממשיכים ב-WSUS; אחרת זמינות Intune והרישיון קובעים WUfB או Autopatch.

מצב המלצה נימוק / הערה
יש מחשבים ברשת סגורה או לא מקוונת (מפעל, מכשירי בדיקה וכו’) המשך WSUS הפצת ענן אינה מתקיימת פיזית. גם סנכרון מנהלי התקן נמשך5. עם ניהול פנקס ומועד
תפעול AD מקומי + GPO. אין תכנון לניהול ענן WUfB (תצורה ב-GPO) בלי עלות נוספת, אפשר לבטל שרת הפצה. מידת ההמשכיות בניהול הגבוהה ביותר7
חוזה Microsoft 365 Business Premium. במעבר / אחרי מעבר לניהול Intune Autopatch (או טבעת עדכון Intune) כלול ברישיון, ומקבלים גם אוטומציית תפעול9
חוזה Enterprise E3/E5 ‏(M365 E3/E5) Autopatch זמין מלוא התכונות כולל בקשת תמיכה מ-Microsoft9
כמה מחשבים עד יותר מעשרה, ובפועל אין מנהל לא בונים WSUS בכוח. ברירת מחדל של Windows Update + ספירה החור בניהול הוא הסיכון הגדול ביותר. קודם Pro לכל המחשבים ומלאי
ניהול העדכונים של Windows Server עצמו המשך WSUS או תפעול נפרד WUfB אינו מטפל בעדכוני תכונות (רק מדיניות עדכוני איכות)7

שתי נקודות זהירות. ראשית, אם מעורבת מהדורת Home אי אפשר לעלות לזירה של WUfB. 6 בעסק קטן לא נדיר מחשב ש«נשאר Home כמו שנקנה», והעבודה הראשונה בתכנון המעבר היא בפועל ספירת מהדורות. שנית, ההחלטה להשאיר WSUS סגור «סבירה בהסתכלות הוגנת», אבל העובדה שהוא מיושן לא משתנה. כמו בתפעול מבודד של Windows 10 שתם תמיכתו, רק כששמים בפנקס וחותכים מועד בחינה מחדש זה הופך לחריג מנוהל.

7. מעבר בפועל — שלד ההעברה מ-WSUS ל-WUfB

הנקודה הטכנית שהכי קל להיתקע בה במעבר מ-WSUS ל-WUfB היא ערבוב מדיניות ישנה וחדשה. קודם מציגים את הזרימה הכללית.

הליך המעבר מ-WSUS ל-WUfBסופרים את כל ה-GPO, מציינים מקור במדיניות מקור הסריקה, קובעים דחיית עדכון תכונות וגרסת יעד, מחליפים לפי סדר הפיילוט, ולבסוף מקפלים את WSUS1. ספירת מדיניות בכל ה-GPO(ציון WSUS, עדכון אוטומטי, דחייה)2-3. במדיניות מקור הסריקהמציינים מקור לפי סוג עדכון4. מציינים דחיית עדכון תכונות וגרסתיעד (מניעת תאונת Windows 11)5. מהפיילוט מסירים ציון WSUS ומחיליםמדיניות WUfB (מקביליות 1–2 חודשים)6. אחרי מעבר כל המחשבים צופים מחזור אחדואז מקפלים את שרת WSUS (סגור — לפנקס)

איור 4: ספירת מדיניות → ציון מקור הסריקה → שליטה בעדכוני תכונות → מקביליות בטבעות → קיפול שרת WSUS.

פירוט השלבים:

  1. סופרים את המדיניות הקיימת. מכל ה-GPO שולפים שלושה סוגים: ציון שרת WSUS (מיקום שירות העדכון באינטראנט), תצורת עדכון אוטומטי, ומדיניות דחייה שהוכנסה בעבר.
  2. מכירים את מלכודת dual scan. ב-Windows 10, כשציון שרת WSUS ומדיניות דחייה יושבים יחד, יעד הסריקה עובר ל-Windows Update (מה שנקרא dual scan), והמדיניות הישנה שדיכאה זאת אינה נתמכת ב-Windows 11.10
  3. מציינים במדיניות מקור הסריקה. הגישה הנכונה כעת היא «Specify source service for specific classes of Windows Updates» תחת תצורת מחשב\תבניות ניהול\רכיבי Windows\Windows Update\Manage updates offered from Windows Server Update Service, שבה לכל אחת מארבע הקטגוריות — עדכוני תכונות, עדכוני איכות, מנהלי התקן ומוצרי Microsoft אחרים — מציינים אם המקור הוא WSUS או Windows Update (ב-MDM מגדירים את כל ארבע המדיניות של SetPolicyDrivenUpdateSourceFor~). Microsoft עצמה ממליצה בתקופת מעבר מניהול מקומי לענן על מעבר מדורג כמו «קודם רק מנהלי התקן לענן».10
  4. זהירות משדרוג Windows 11 בלתי צפוי. אם משאירים תצורת WSUS בלי להגדיר מקור סריקה או מדיניות הצעה לעדכוני תכונות, כשהמשתמש לוחץ על «בדיקה מקוונת של עדכונים» עלול להופיע שדרוג ל-Windows 11.10 דווקא בתקופת מעבר מציינים במפורש דחיית עדכוני תכונות (עד 365 יום) או גרסת יעד.
  5. יוצרים טבעות ומעבירים. מכינים את שלוש הטבעות מפרק 4, ומה-OU/קבוצה של הפיילוט מסירים לפי הסדר את ציון WSUS ומחילים מדיניות WUfB. בתקופת מקביליות של 1–2 חודשים מאשרים את יעילות אופטימיזציית ההפצה (שיעור הבאה מעמיתים) ואת עומס הקו, ואז מרחיבים לחברה כולה.
  6. מקפלים את שרת WSUS. אחרי מעבר כל הלקוחות לא מוחקים את השרת מיד, אלא צופים מחזור אחד (חודש) ואז עוצרים. אם משאירים לרשת סגורה, מצמצמים את התפקיד לשם ורושמים בפנקס.

8. מבט מצד היישום העסקי — כדי שהעדכון לא יעצור את העבודה

מעמדת פיתוח תוכנה בהתאמה, מה שרוצים באמת לשמור בשינוי שיטת ניהול העדכונים אינו רק ש«הטלאי יישב», אלא שגם אחרי שהטלאי יישב היישום העסקי ימשיך לרוץ. גם ב«עשרת האיומים הגדולים באבטחת מידע» של IPA, החלת תוכניות תיקון ממשיכה להופיע בראש הטיפולים הבסיסיים («איך להסתכל על עשרת האיומים הגדולים באבטחת מידע 2026»). מנגנון שלא עוצר החלה, והכנה שלא נשברת בהחלה, הם שני גלגלים.

  • שמים בטבעת הפיילוט בהכרח «מחשב נציג של היישום העסקי». בוחרים מחשב אחד לכל תצורה שונה — גרסת Office, כלי טפסים, חיבור למכשיר — ומאשרים שאחרי העדכון העבודה עושה סיבוב שלם. הטבעת אינה רק בשביל מערכות מידע; היא גם מנגנון אימות יישום.
  • מתכננים ומפעילים יישום שעומד בהפעלה מחדש. סגירת העדכון תמיד הפעלה מחדש. מנגנון החלפת קובץ שבשימוש והפעלה מחדש אוטומטית של היישום מטופל ב«Restart Manager ובעיית «הקובץ בשימוש» בעדכון אוטומטי», ואת הקשר בין עדכון לילי ליישום תושב וליישום שרץ זמן ארוך מטפל «שינה, מצב שינה, Modern Standby ויישומים ארוכי-ריצה».
  • בודקים מחדש יחד גם את הפצת העדכונים בצד היישום. אם מקרבים עדכון מערכת להפצת ענן, זו גם הזדמנות לקרב הפצת יישום עסקי וכלים נלווים מעבודה ידנית לסקריפט ולניהול חבילות. אוטומציית התקנה עם winget מרוכזת ב«אוטומציית קיטינג מחשבים עם winget ו-PowerShell».
  • מקבעים מראש הליך חיתוך ל«אחרי עדכון זה לא רץ». עוצרים את ההרחבה לחברה כולה בהשהיה (עד 35 יום), משחזרים במחשב הפיילוט, ומחליטים אם זה תיקון בצד היישום או החרגה בצד המדיניות (החרגת מנהל התקן וכו’) — אם הזרימה קבועה מראש, ביום התקלה לא מתבלבלים.

9. סיכום

  • הוצאת WSUS משימוש (הכרזה ב-20 בספטמבר 2024) היא «סיום פיתוח תכונות חדשות», וסנכרון והפצה רצים גם נכון לאוגוסט 2026. גם סנכרון מנהלי התקן נמשך אחרי הביטול. אין צורך להיבהל, אבל זה הזמן להפסיק השקעה חדשה ב-WSUS.
  • היורש המוביל הוא WUfB ‏(Windows Update client policies) בלי עלות נוספת. מגדירים ב-GPO או ב-Intune דחייה של 30 יום לעדכוני איכות ו-365 יום לעדכוני תכונות, והשהיה של 35 יום, ומפיצים בגלים בטבעות. מהדורת Home מחוץ להיקף.
  • לבעיית רוחב הפס עונה אופטימיזציית ההפצה (שיתוף P2P שמופעל כברירת מחדל). גם בלי שרת ההפצה של WSUS, הקו מוגן יותר ממה שחשבתם.
  • Autopatch הוא אוטומציית התפעול של WUfB. הוא הפך לזמין גם ב-Business Premium, אבל מניח Entra ID+Intune, ולחברה עם AD מקומי בלבד זו אפשרות רחוקה. WUfB ב-GPO הוא הצעד הראשון הרציף.
  • הגבעה הטכנית במעבר היא סידור ערבוב המדיניות. מציינים מקור לפי סוג עדכון במדיניות מקור הסריקה, ומעבירים בהדרגה.
  • ברשת סגורה WSUS עדיין הפתרון המציאותי. אבל משאירים אותו כ«חריג מנוהל» עם פנקס ומועד בחינה מחדש כחבילה.
  • מטרת ניהול העדכונים אינה שיעור החלה אלא המשכיות העסק. רק כששמים בטבעת הפיילוט מחשב נציג של היישום העסקי, וכוללים תכנון ותפעול שעומדים בהפעלה מחדש — זה שלם.

מאמרים קשורים

תחומי ייעוץ קשורים

KomuraSoft LLC מטפלת בחקירת תקלות ביישום עסקי בעקבות החלת Windows Update, בתכנון יישום שעומד בעדכון ובהפעלה מחדש (תמיכה ב-Restart Manager, הפעלה מחדש אוטומטית), ובארגון סקריפטי אוטומציה לתפעול מחשבים פנימיים — ייעוץ טכני ב«צד היישום» של ניהול עדכונים. אפשר להתייעץ כבר מהשלב «בכל עדכון היישום ההוא מדאיג».

מקורות

  1. Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation. על כך שב-20 בספטמבר 2024 הוכרז ש-WSUS מיושן; ועל כך שמפסיקים פיתוח תכונות חדשות וקבלת בקשות תכונה חדשות, אבל תכונות קיימות נשמרות, ופרסום עדכונים בערוץ WSUS ותמיכה בתוכן שפורסם נמשכים.  2

  2. Microsoft Learn, Windows Server Update Services (WSUS) Overview. על כך ש-WSUS מיושן ותכונות חדשות לא יתווספו, אבל התמיכה בסביבת ייצור נמשכת ומקבלים עדכוני אבטחה ועדכוני איכות לפי מחזור החיים של המוצר.  2 3 4

  3. Microsoft Learn, Features Removed or No Longer Developed in Windows Server. על כך ש-WSUS מופיע ברשימת התכונות המיושנות של Windows Server 2025 וכתוב ש«תכונות ותוכן קיימים ממשיכים להיות זמינים»; על כך שרכיב מיושן ממשיך להיות כלול ב-Windows Server, נתמך בפריסת ייצור, ומקבל עדכוני אבטחה ואיכות לפי מחזור החיים של המוצר; ועל כך שגם Windows Internal Database ‏(WID) ש-WSUS משתמש בו מיושן ומתוכנן למחיקה בעתיד.  2 3

  4. Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization. על כך שביוני 2024 הודיעו מראש שסנכרון מנהלי ההתקן של WSUS יסתיים ב-18 באפריל 2025.  2

  5. Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization. על כך שב-4 באפריל 2025, בעקבות משוב מארגונים שמפעילים בסביבה מנותקת (רשת סגורה), בוטלה הודעת הסיום האמורה והוכרז על המשך סנכרון עדכוני מנהלי התקן ל-WSUS.  2 3 4

  6. Microsoft Learn, Windows Update client policies. על כך ש-Windows Update client policies (לשעבר Windows Update for Business) היא תכונה בלי עלות במהדורות Pro (כולל Pro for Workstations), Education ו-Enterprise (כולל LTSC ו-IoT Enterprise) של Windows 10/11; על כך שאפשר לדחות עדכוני תכונות עד 365 יום ועדכוני איכות עד 30 יום, ולהשהות 35 יום; על כך שעדכוני מנהלי התקן מופעלים כברירת מחדל ועדכוני מוצרי Microsoft אחרים כבויים כברירת מחדל; על מדיניות מועד ציות ותקופת חסד; ועל כך ש-Windows Autopatch ממוקם כשירות ענן שמוסיף שליטה באישור, בלוח זמנים ובהגנה של עדכונים שמופצים מ-Windows Update.  2 3 4 5 6 7 8 9

  7. Microsoft Learn, Configure Windows Update client policies. על ההתאמה בין מדיניות הקבוצה לדחייה ולהשהיה (תחת Windows Update, «Select when Quality Updates are received», «Select when Preview Builds and feature updates are received» וכו’) לבין Policy CSP (DeferQualityUpdatesPeriodInDays, DeferFeatureUpdatesPeriodInDays, ExcludeWUDriversInQualityUpdate, AllowMUUpdateService וכו’); על כך שההשהיה פוקעת אוטומטית אחרי 35 יום מתאריך ההתחלה; על שימוש שיוצרים קבוצות עם תקופות דחייה שונות ומרחיבים בהדרגה מקבוצה קטנה לאימות; ועל כך ש-Windows Server אינו מקבל עדכוני תכונות מ-Windows Update וחלות עליו רק מדיניות עדכוני איכות.  2 3 4 5 6 7 8 9

  8. Microsoft Learn, What is Delivery Optimization?. על כך שאופטימיזציית ההפצה היא מנגנון שמקטין צריכת רוחב פס בשילוב מוריד HTTP עם עמית-לעמית ו-Microsoft Connected Cache; על כך שב-Enterprise, Pro ו-Education שיתוף עמיתים באותה רשת מקומית (תחת אותו NAT) מופעל כברירת מחדל; על התמיכה בעדכוני תכונות, איכות ומנהלי התקן של Windows Update, יישומי חנות, עדכוני הגדרות Defender, Microsoft 365 Apps וכו’; על האפשרות לשלב עם Windows Update, WSUS, Intune ו-Configuration Manager; ועל כך שבהרחבה הפנימית של Microsoft יותר מ-76% מהתוכן הגיע מעמיתים.  2 3 4

  9. Microsoft Learn, Windows Autopatch Prerequisites. על כך ש-Windows Autopatch זמין ב-Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (כלול ב-Microsoft 365 F3/E3/E5) ו-Enterprise E3/E5 VDA; על כך שפונקציית בקשת תמיכה זמינה רק ב-E3 ומעלה וב-F3; על כך שנחוצים Microsoft Entra ID P1/P2 ו-Microsoft Intune, והמכשירים צריכים להיות בבעלות החברה, רשומים ב-Intune (ניהול משותף אפשרי) ולתקשר עם Intune ב-28 הימים האחרונים; ועל כך שהיעד הוא ערוץ זמינות כללית במהדורות מסוג Pro, Education ו-Enterprise, ו-LTSC תומך רק בניהול עדכוני איכות.  2 3 4 5 6 7

  10. Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together. על כך שבמדיניות מקור הסריקה «Specify source service for specific classes of Windows Updates» (ב-CSP, SetPolicyDrivenUpdateSourceFor לסוגים) אפשר לציין לפי קטגוריה אם המקור לעדכוני תכונות, עדכוני איכות, מנהלי התקן ומוצרי Microsoft אחרים הוא WSUS או Windows Update; על כך שהמדיניות הישנה לדיכוי dual scan אינה נתמכת ב-Windows 11; על כך שב-Windows 10 כשציון WSUS ומדיניות דחייה יושבים יחד הסריקה פונה ל-Windows Update; על ההמלצה למעבר מדורג ממקומי לענן; ועל כך שבתצורת WSUS בלי הגדרת מקור סריקה וכו’ עלול להופיע שדרוג Windows 11 ב«בדיקה מקוונת של עדכונים».  2 3

מאמרים עדכניים עם אותן תגיות, להעמקה בנושאים קרובים.

העמודים האלה ממקמים את הנושא בהקשר רחב יותר של שירותים והחלטות.

שאלות נפוצות

שאלות נפוצות בפניות בנושא המאמר.

עד מתי אפשר להשתמש ב-WSUS?
תאריך סיום לא פורסם. הכרזת ההוצאה משימוש ב-20 בספטמבר 2024 פירושה «מפסיקים פיתוח תכונות חדשות וקבלת בקשות תכונה חדשות»; תכונות קיימות נשמרות, ועדכונים ממשיכים להתפרסם בערוץ WSUS. גם ב-Windows Server 2025 תפקיד WSUS מובנה, ותמיכה ועדכוני אבטחה ואיכות בסביבת ייצור ממשיכים לפי מחזור החיים של המוצר. נכון לאוגוסט 2026 סנכרון והפצה פועלים כרגיל. אבל תכונות חדשות לא יתווספו גם להבא, ולכן הקו המציאותי הוא «אפשר להמשיך להשתמש, אבל לא להשקיע חדש».
יש עלות נוספת ל-Windows Update for Business ‏(WUfB)?
אין. WUfB (השם הרשמי כעת הוא Windows Update client policies) היא תכונה בלי עלות נוספת במהדורות Pro (כולל Pro for Workstations), Education ו-Enterprise (כולל LTSC ו-IoT Enterprise) של Windows 10/11. מהדורת Home מחוץ להיקף. אפשר להגדיר גם מ-Group Policy וגם מ-MDM (Intune וכו'), לדחות עדכוני איכות עד 30 יום ועדכוני תכונות עד 365 יום, ולהשהות עד 35 יום. אין צורך בשרת הפצה כמו WSUS; העדכונים עצמם מגיעים ישירות מ-Windows Update.
איזה רישיון נחוץ ל-Windows Autopatch?
בדרישות נכון ל-2026 אפשר להשתמש עם אחד מאלה: Microsoft 365 Business Premium, Windows 10/11 Education A3/A5 (כלול ב-Microsoft 365 A3/A5), Windows 10/11 Enterprise E3/E5 (כלול ב-Microsoft 365 F3/E3/E5), או Enterprise E3/E5 VDA. בעבר הניחו E3 Enterprise ומעלה, אבל כעת גם ב-Business Premium זמינות תכונות ליבה כמו ניהול טבעות עדכון ועדכוני איכות, תכונות ומנהלי התקן (פונקציית בקשת תמיכה מ-Microsoft זמינה רק ב-E3 ומעלה וב-F3). בנוסף נחוצים Microsoft Entra ID P1/P2 ו-Microsoft Intune, ומכשירי היעד צריכים להיות מחשבים בבעלות החברה הרשומים ב-Intune.
מה קורה אם מערבבים מדיניות דחייה של WUfB במחשב בניהול WSUS?
ב-Windows 10, כשיש גם ציון שרת WSUS וגם מדיניות דחייה, יעד הסריקה עובר ל-Windows Update — ההתנהגות שנקראת dual scan — ועדכון עלול להיכנס בלי לעבור באישור WSUS. המדיניות הישנה ששלטה בזה (Do not allow update deferral policies to cause scans against Windows Update) אינה נתמכת ב-Windows 11; הגישה הנכונה כעת היא מדיניות מקור הסריקה (Specify source service for specific classes of Windows Updates), שבה מציינים במפורש לכל אחת מארבע הקטגוריות — עדכוני תכונות, עדכוני איכות, מנהלי התקן ומוצרים אחרים — אם המקור הוא WSUS או Windows Update. בתקופת מעבר קל לעשות מעבר מדורג כמו «רק מנהלי התקן לענן».
מה עושים עם מחשב ברשת סגורה בלי יציאה לאינטרנט?
ברשת סגורה או לא מקוונת, כולל סנכרון לא מקוון בייצוא/ייבוא, WSUS נשאר הפתרון המציאותי. WUfB ו-Autopatch מניחים ענן גם בהפצה וגם בניהול (שירות Windows Update ו-Intune), ולכן מלכתחילה אינם מתקיימים. Microsoft עצמה, בעקבות משוב מסביבות מנותקות, חזרה בה ב-4 באפריל 2025 מסיום סנכרון מנהלי ההתקן של WSUS שתוכנן ל-18 באפריל 2025, והכריזה על המשך. WSUS סגור הוא «WSUS שמותר להשאיר», אבל העובדה שהוא מיושן לא משתנה, ולכן מומלץ לשים אותו בפנקס ולהתכונן לשינוי תצורה בעתיד.

פרופיל הכותב

עמוד היכרות עם כותב המאמר.

Go Komura

מנהל KomuraSoft LLC

מתמחה בפיתוח תוכנה עבור Windows, ייעוץ טכני וחקירת תקלות, בעיקר בפרויקטים עם מערכות קיימות ובאגים שקשה לשחזר.

קישורים ציבוריים

חזרה לבלוג