Windows Update אחרי ש-WSUS הפך ל-deprecated — איך בוחרים בין WUfB, Autopatch ו-Intune

· עודכן בתאריך: · · Windows Update, WSUS, Intune, Windows Autopatch, צוות IT, אבטחה, ניהול נכסי IT, עסקים קטנים ובינוניים

היסטוריית עדכונים (גרסה ראשונה, פורסמה בתאריך 1 Aug 2026)
פרסום ראשון
לצטט את המאמר הזה(DOI: 10.5281/zenodo.22175504)

מאמר זה מאוחסן בארכיון Zenodo. להלן גם ה-DOI שתמיד מפנה לגרסה האחרונה וגם ה-DOI המקובע לגרסה שאתם קוראים.

Go Komura (2026). Windows Update אחרי ש-WSUS הפך ל-deprecated — איך בוחרים בין WUfB, Autopatch ו-Intune. KomuraSoft LLC. https://doi.org/10.5281/zenodo.22175504 https://comcomponent.com/he/blog/wsus-deprecation-windows-update-management/

DOI (הגרסה האחרונה)
10.5281/zenodo.22175504
DOI (הגרסה הזו)
10.5281/zenodo.22175505

“שמעתי ש-WSUS הפך ל-deprecated. עד מתי שרת ה-WSUS שלנו יעבוד?” “במועד החלפת השרת, לבנות מחדש גם WSUS או להפסיק?” “מלכתחילה אין לנו WSUS ושום דבר, ומשאירים ל-Windows Update בכל מחשב. זה בסדר?” — בתוך ייעוץ על טיפול בסיום התמיכה ב-Windows 10, השאלות האלה מגיעות יותר ויותר כחבילה.

בספטמבר 2024 הכריזה Microsoft ש-WSUS (Windows Server Update Services) הוא deprecated. המילה “deprecated” קלה לאי-הבנה: אין צורך להיבהל ולחשוב ש”כבר אי אפשר להשתמש”, וגם אין להתעלם ב”עדיין רץ אז לא רלוונטי”. במדויק זה “לא יוצרים תכונות חדשות, אבל בינתיים זה ממשיך לרוץ”. מה שנשאל אינו מועד פירוק, אלא החלטת תכנון איפה לשים את ניהול העדכונים הבא.

המאמר הזה מיועד לאנשי IT בעסקים קטנים ובינוניים שניהלו עדכוני מחשבים פנימיים ב-WSUS (או השאירו בלי ניהול ל-Windows Update). הוא מסדר בטבלת החלטה את האפשרויות (1) להמשיך עם WSUS, (2) Windows Update for Business (WUfB), (3) Windows Autopatch, (4) ניהול ענן ב-Intune. התוכן מבוסס על מקורות ראשוניים נכון לאוגוסט 2026. כחברה ל-Custom Software Development של אפליקציות עסקיות, מוקדש גם פרק אחד להכנה מול תקלות אפליקציה שמקורן בעדכון.

1. קודם כל, המסקנות

  • WSUS הוכרז כ-deprecated ב-20 בספטמבר 2024. המשמעות היא סיום פיתוח תכונות חדשות וקבלת בקשות תכונה חדשות. תכונות קיימות נשמרות, ועדכונים ממשיכים להתפרסם בערוץ WSUS.12
  • deprecated ≠ מוות מיידי. גם ב-Windows Server 2025 תפקיד WSUS מובנה, ותמיכה ועדכוני אבטחה ואיכות בסביבת production ממשיכים לפי מחזור החיים של המוצר. תאריך מחיקה לא פורסם.32
  • Driver sync תוכנן פעם להסתיים ב-18 באפריל 2025, ובוטל ב-4 באפריל 2025. הסיבה הייתה משוב מארגונים בסביבות מנותקות (רשת סגורה), וה-sync נמשך גם כעת.45
  • היורש המוביל הוא WUfB. השם הרשמי כעת הוא Windows Update client policies, ובמהדורות מסוג Pro, Education ו-Enterprise בלי עלות נוספת. אפשר להגדיר גם מ-GPO וגם מ-Intune, ואין צורך בשרת הפצה (Home מחוץ להיקף).6
  • המהות של WUfB היא deferral ו-update rings. מגדירים במדיניות דחייה של quality updates עד 30 יום ו-feature updates עד 365 יום, והשהיה עד 35 יום, ובונים הפצה גלית מפיילוט לחברה כולה.67
  • לחשש מרוחב פס עונה Delivery Optimization. מנגנון שבו מחשבים באותה רשת חולקים עדכונים ב-P2P, ומופעל כברירת מחדל ב-Pro/Enterprise/Education.8
  • Windows Autopatch הוא שירות ענן שמאוטמט מעל WUfB אישור, לוח זמנים והגנה. נכון ל-2026 אפשר להשתמש גם ב-Microsoft 365 Business Premium, בהנחת Entra ID P1/P2 ו-Intune.9
  • ברשת סגורה או offline, WSUS עדיין הפתרון המציאותי. אבל שמים קו “ממשיכים להשתמש, אבל לא משקיעים חדש”, ושוזרים אותו ב-inventory של הנכסים ובתכנון העתידי.25

ב-diagram, solid line מציינת relation שתמיד מתקיים ו-dashed line מציינת relation מותנה (התנאים מופיעים בהסבר של כל relation ב-detail page). הרשימה המלאה של ה-relations (סה”כ 36, כולל evidence ו-certainty) וההגדרות של ה-concepts המרכזיים נמצאות ב-detail page של ה-knowledge map (ביפנית). Data: JSON-LD / Turtle

2. מה קרה ל-WSUS — המשמעות המדויקת של “deprecated”

קודם תופסים את העובדות בציר זמן.

  • יוני 2024: הודעה מוקדמת ש-driver sync של WSUS יסתיים ב-18 באפריל 2025.4
  • 20 בספטמבר 2024: ב-Windows IT Pro Blog מכריזים ש-WSUS עצמו deprecated. מפסיקים פיתוח תכונות חדשות ואינם מקבלים בקשות תכונה חדשות. אבל מצהירים במפורש שתכונות קיימות נשמרות, ופרסום עדכונים בערוץ WSUS ותמיכה בתוכן שפורסם נמשכים.1
  • 4 באפריל 2025: מבטלים את הודעת הסיום של driver sync. בעקבות משוב מארגונים שמפעילים בסביבה מנותקת (רשת סגורה), מכריזים על המשך driver sync מ-Windows Update / מקטלוג Microsoft Update.5

התיעוד הנוכחי ב-Microsoft Learn מתאר את מצב WSUS כ-“deprecated ותכונות חדשות לא יתווספו, אבל התמיכה בסביבת production נמשכת, ומקבלים עדכוני אבטחה ו-quality updates לפי מחזור החיים של המוצר”.2 וברשימת התכונות ה-deprecated של Windows Server 2025, WSUS מופיע, אבל גם שם ההגדרה היא “רכיב deprecated ממשיך להיות כלול ב-Windows Server ונתמך בפריסת production”. בפועל גם ב-Windows Server 2025 יש תפקיד WSUS, וכתוב ש”תכונות ותוכן קיימים ממשיכים להיות זמינים”.3

כלומר המציאות נכון לאוגוסט 2026 היא שגם sync וגם הפצה לא נעצרו. מצד שני יש תנועה היקפית שכדאי לשים לב אליה. גם Windows Internal Database (WID), מסד הנתונים ש-WSUS משתמש בו כברירת מחדל, צוין ב-Windows Server 2025 כ-deprecated ומתוכנן למחיקה בעתיד.3 ייתכן שהנחות התאימות יתחילו להתפרק מהרגליים לפני הגוף.

הקו המעשי שנגזר מכאן ברור. אין צורך להיבהל בהנחה ש”מחר נעצר”, אבל לא עושים השקעה חדשה שממרכזת WSUS (החלפת שרת, הוספת replica, התאמה עמוקה). מועד החלפת השרת הופך למועד טבעי לבחינה מחדש של ניהול העדכונים.

3. תמונת האפשרויות — מיקום ארבעת הנתיבים

כשחושבים על “הבא אחרי WSUS”, האפשרויות נוטות להתערבב בתפקידים שונים. קודם מסדרים.

אפשרות מהות נתיב הפצה עלות נוספת מידת ההמשכיות מתפעול GPO של AD מקומי
המשך WSUS שרת sync והפצה מקומי הפצה משרת WSUS עלות אחזקת שרת כמו שהוא (שמירה על הקיים)
WUfB שליטה ב-deferral וב-rings במדיניות ישירות מ-Windows Update אין (Pro ומעלה)6 גבוהה (אפשר לעבור ב-GPO בלבד)7
Windows Autopatch שירות ענן שמאוטמט אישור, הרחבה והגנה של עדכונים ישירות מ-Windows Update כלול ברישיון היעד9 נמוכה (הנחת Entra ID+Intune)9
Intune (ניהול ענן) תשתית ניהול מכשירים. כאחת התכונות מגדירים update rings ישירות מ-Windows Update רישיון Intune נמוכה (מעבירים את תשתית הניהול כולה)

כפי שרואים, WUfB, Autopatch ו-Intune אינם אפשרויות מתנגשות אלא שכבות. בבסיס קבוצת מדיניות WUfB; לכתוב אותה ב-GPO זה “WUfB לבד”; לכתוב אותה ב-update ring של Intune זה “ניהול Intune”; ולהשאיר לשירות גם אישור, לוח זמנים והשהיית הרחבה זה “Autopatch”. בפועל Microsoft ממקמת את Autopatch כ-“שירות ענן שפועל בשילוב עם WUfB (Windows Update client policies)”.6

שכבות WUfB, Autopatch ו-IntuneWindows Autopatch נשען על קבוצת מדיניות WUfB, ו-GPO ו-update ring של Intune הן שתי צורות כתיבה אל WUfBצורת כתיבה 1צורת כתיבה 2Windows Autopatchאוטומציה עד הרכבת rings, ניטור הרחבה והחלטת עצירהקבוצת מדיניות WUfB (deferral, השהיה, מועד)= Windows Update client policiesהפצה ישירה מ-Windows Update(בלי שרת הפצה)תצורה ב-GPO(AD מקומי)תצורה ב-update ring של Intune(ניהול ענן)

איור 1: קבוצת מדיניות WUfB היא היסוד; GPO או Intune כותבים אותה, ו-Autopatch מאוטמט את התפעול מעליה.

לכן את ההחלטה של עסק קטן-בינוני אפשר לפרק בפועל לשני שלבים. (1) האם להעביר את ההפצה מ-WSUS להפצה ישירה מ-Windows Update. (2) האם מקום המדיניות נשאר AD מקומי (GPO) או עולה ל-Intune. בחברה שממשיכה תפעול GPO ב-AD מקומי, להתקדם קודם רק ב-(1) — כלומר להגדיר WUfB ב-GPO — הוא הנתיב הרציף ביותר.

שימו לב שניהול העדכונים של Windows Server עצמו, ש-WSUS כיסה, הוא בעיה נפרדת. Windows Server אינו מקבל feature updates מ-Windows Update, ולכן מדיניות WUfB חלה רק על quality updates.7 בעסק קטן-בינוני עם מעט שרתים, המציאותי הוא להשאיר שרתים ב-WSUS או בתפעול ידני, ולהעביר קודם מחשבי לקוח להפצת ענן.

4. Windows Update for Business — היורש בלי עלות נוספת

אם אומרים את מנגנון WUfB במשפט אחד: “בלי שרת הפצה, לאלף במדיניות את ההפצה הישירה מ-Windows Update”.

  • מהדורות יעד: Pro (כולל Pro for Workstations), Education ו-Enterprise (כולל LTSC ו-IoT Enterprise) של Windows 10/11. Home מחוץ להיקף. אין עלות נוספת.6
  • אמצעי הגדרה: תמיכה גם ב-Group Policy וגם ב-MDM (Intune וכו’). מקום ה-GPO הוא תחת Computer Configuration\Administrative Templates\Windows Components\Windows Update, לדחיית quality updates מתאימה המדיניות “Select when Quality Updates are received”, ולדחיית feature updates “Select when Preview Builds and feature updates are received”. ב-Intune/MDM משתמשים ב-Policy CSP כמו Update/DeferQualityUpdatesPeriodInDays.7
  • מספר ימי deferral: quality updates (בעיקר יום שלישי השני בחודש) עד 30 יום, feature updates (שנתיים) עד 365 יום. בנוסף, השהיה עד 35 יום שעוצרת הפצה כשמתעוררת בעיה (מחושב מתאריך ההתחלה, ובפקיעה מתחדש אוטומטית).67
  • סוגי עדכון שאפשר לכלול: מלבד feature updates ו-quality updates, אפשר לשלוט ב-driver updates (מופעל כברירת מחדל; אפשר להחריג ב-ExcludeWUDriversInQualityUpdate) ובעדכוני מוצרי Microsoft אחרים כמו Office (כבוי כברירת מחדל; מפעילים ב-AllowMUUpdateService).7
  • מועד וחסד: מלבד deferral, יש מדיניות compliance deadline + grace period שקובעת תוך כמה ימים מהפרסום להתקין, ותוך כמה ימים אחרי ההתקנה להפעיל מחדש. כאן התשובה ל-“מחשב שלא עושה restart לעולם”.6

חשיבת תכנון rings

מה שמקביל ל-“אישור” ב-WSUS הוא rings (גלים) עם ימי deferral שונים. Microsoft עצמה מניחה שימוש שיוצרים קבוצות עם תקופות deferral שונות, מאשרים איכות בקבוצה קטנה ואז מרחיבים לכולם.7 למשל שלושת ה-rings האלה הם נקודת מוצא.

Ring יעד deferral של quality update הכוונה
פיילוט צוות IT + מחשב נציג לכל מחלקה (5-10% מהכלל) 0-3 ימים אימות בשטח כולל אפליקציות עסקיות
מובילים מחלקות עם סבילות גבוהה להשפעה בסביבות 7 ימים זיהוי הבדלי תצורה שהפיילוט לא קלט
החברה כולה כל השאר בסביבות 14 ימים אם מתעוררת בעיה, עוצרים בהשהיה (עד 35 יום)

בניגוד ל-WSUS שבו “בלי ללחוץ על כפתור האישור זה לא מופץ”, WUfB הוא מנגנון שאם משאירים, זה מופץ לפי המועד. הדרך המהירה להבין היא שמרכז הניהול עובר מ”עבודת ההפצה” ל”החלטת העצירה”.

שלושה update rings עם ימי deferral שוניםאחרי פרסום העדכון מרחיבים את ה-deferral בפיילוט, במובילים ובחברה כולה, ואם מתעוררת בעיה עוצרים בהשהיה את ההרחבה לחברה כולהאין בעיהאין בעיהיש בעיהיש בעיהפרסום עדכון(quality update חודשי וכו')פיילוטdeferral 0-3 ימיםמוביליםdeferral בסביבות 7 ימיםהחברה כולהdeferral בסביבות 14 ימיםעוצרים את ההרחבה לחברה כולהבהשהיה (עד 35 יום)isolation: תיקון אפליקציהאו החרגה בצד המדיניותאחרי פתרון, חידוש

איור 2: גל מהפיילוט עד החברה כולה; כשיש בעיה עוצרים בהשהיה את ההרחבה, ואחרי התיקון מחדשים.

לחשש מרוחב פס עונה Delivery Optimization

אם מפסיקים WSUS, כל המחשבים מביאים עדכונים מהאינטרנט, ולכן יש חשש לקו באתר. לזה עונה Delivery Optimization. מנגנון שבו מחשבים באותה רשת חולקים ב-P2P חבילות עדכון שכבר הורדו, וב-Pro, Enterprise ו-Education שיתוף peers ברשת המקומית מופעל כברירת מחדל. היעד רחב: feature, quality ו-driver updates של Windows Update, אפליקציות החנות, עדכוני הגדרות Microsoft Defender, Microsoft 365 Apps ועוד.8 בהרחבה הפנימית של Microsoft דווח שיותר מ-76% מהתוכן הגיע מ-peers ולא מהאינטרנט.8 אם רוצים לצמצם עוד, יש גם אפשרות Microsoft Connected Cache — שרת cache ייעודי.8

5. Windows Autopatch — להוציא החוצה את “תפעול העדכון עצמו”

גם אחרי שמגדירים WUfB, תכנון rings, ניטור מצב הרחבה והחלטת עצירה כשמתעוררת בעיה נשארים כעבודה שלכם. את חלק התפעול הזה משאירים לשירות ב-Windows Autopatch, שמאוטמט אישור, לוח זמנים והגנה (שליטה בהרחבה בזיהוי בעיה) של עדכונים שמופצים מ-Windows Update.6 התוכן העיקרי הוא הרכבה אוטומטית של קבוצות Autopatch ו-update rings, ניהול הרחבת quality, feature ו-driver/firmware updates, ודוחות מצב הרחבה.9

התנאים הנחוצים נכון ל-2026:9

  • רישיון: אחד מ-Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (כלול ב-Microsoft 365 F3/E3/E5), או Enterprise E3/E5 VDA. זה כבר לא מוגבל ל-E3 כמו פעם, אבל יש הבדל בתכונות לפי רצועת רישיון, ובקשת תמיכה מ-Microsoft זמינה רק ב-E3 ומעלה וב-F3.
  • תשתית: נחוצים Microsoft Entra ID P1/P2 ו-Microsoft Intune. המכשירים הם מחשבים בבעלות החברה הרשומים ב-Intune (co-management עם ConfigMgr גם אפשרי), וחייבים לתקשר עם Intune ב-28 הימים האחרונים. בסביבת AD מקומי בלבד אי אפשר להשתמש (hybrid join ל-Entra אפשרי).
  • מערכות יעד: מהדורות מסוג Pro, Education ו-Enterprise של Windows 10/11, ערוץ General Availability (GA). LTSC תומך רק בניהול quality updates.

את המציאות לעסק קטן-בינוני אפשר לסדר כך. אם כבר משתמשים ב-Business Premium ומנהלים מחשבים ב-Intune (או עומדים לנהל), Autopatch הוא “גג שעולה בלי עלות נוספת”. ולהפך, לחברה שמסתובבת רק ב-AD מקומי וב-GPO, הטמעת Autopatch = פרויקט מעבר ל-Entra ID+Intune, וזה לא בסדר גודל שדורכים בו רק בשביל ניהול עדכונים. במקרה הזה הסדר הטבעי הוא קודם לעבור ל-WUfB ב-GPO, וכשיגיע יום המעבר לניהול ענן לשקול Autopatch.

6. טבלת החלטה — איזו חברה בוחרת במה

מרכזים עד כאן לדף אחד. קודם מאשרים את הפיצול הגדול בזרימה, ואת הפרטים ממלאים בטבלה.

פיצול הבחירה בין WSUS, WUfB ו-Autopatchברשת סגורה ממשיכים ב-WSUS, ב-AD מקומי מגדירים WUfB ב-GPO, בניהול Intune עם רישיון יעד בוחרים Autopatch, ובלי הרישיון בוחרים update ring של Intuneכןלאלא (AD מקומי + GPO)כןישאיןרשת סגורה או offlineהמשך WSUSחריג מנוהל עם inventory + מועד בחינה מחדשהאם מנהלים מחשבים ב-Intune(או מתוכנן מעבר)מגדירים WUfB ב-GPOבלי עלות נוספת, הנתיב הרציף ביותריש רישיון Business Premiumאו E3 ומעלהWindows Autopatchupdate ring של Intune (WUfB)

איור 3: ברשת סגורה ממשיכים ב-WSUS; אחרת זמינות Intune והרישיון קובעים WUfB או Autopatch.

מצב המלצה נימוק / הערה
יש מחשבים ברשת סגורה או offline (מפעל, מכשירי בדיקה וכו’) המשך WSUS הפצת ענן אינה מתקיימת פיזית. גם driver sync נמשך5. עם ניהול inventory ומועד
תפעול AD מקומי + GPO. אין תכנון לניהול ענן WUfB (תצורה ב-GPO) בלי עלות נוספת, אפשר לבטל שרת הפצה. מידת ההמשכיות בניהול הגבוהה ביותר7
חוזה Microsoft 365 Business Premium. במעבר / אחרי מעבר לניהול Intune Autopatch (או update ring של Intune) כלול ברישיון, ומקבלים גם אוטומציית תפעול9
חוזה Enterprise E3/E5 (M365 E3/E5) Autopatch זמין מלוא התכונות כולל בקשת תמיכה מ-Microsoft9
כמה מחשבים עד יותר מעשרה, ובפועל אין מנהל לא בונים WSUS בכוח. ברירת מחדל של Windows Update + inventory החור בניהול הוא הסיכון הגדול ביותר. קודם Pro לכל המחשבים ומלאי
ניהול העדכונים של Windows Server עצמו המשך WSUS או תפעול נפרד WUfB אינו מטפל ב-feature updates (רק מדיניות quality updates)7

שתי נקודות זהירות. ראשית, אם מעורבת מהדורת Home אי אפשר לעלות לזירה של WUfB.6 בעסק קטן לא נדיר מחשב ש”נשאר Home כמו שנקנה”, והעבודה הראשונה בתכנון המעבר היא בפועל inventory של editions. שנית, ההחלטה להשאיר WSUS סגור “סבירה בהסתכלות הוגנת”, אבל העובדה שהוא deprecated לא משתנה. כמו בתפעול מבודד של Windows 10 שתם תמיכתו, רק כששמים ב-inventory וחותכים מועד בחינה מחדש זה הופך לחריג מנוהל.

7. מעבר בפועל — שלד ההעברה מ-WSUS ל-WUfB

הנקודה הטכנית שהכי קל להיתקע בה במעבר מ-WSUS ל-WUfB היא ערבוב מדיניות ישנה וחדשה. קודם מציגים את הזרימה הכללית.

הליך המעבר מ-WSUS ל-WUfBעושים inventory לכל ה-GPO, מציינים מקור ב-scan source policy, קובעים deferral של feature update וגרסת יעד, מחליפים לפי סדר הפיילוט, ולבסוף מקפלים את WSUS1. inventory של מדיניות בכל ה-GPO(ציון WSUS, עדכון אוטומטי, deferral)2-3. ב-scan source policyמציינים מקור לפי סוג עדכון4. מציינים deferral של feature update וגרסתיעד (מניעת שדרוג Windows 11 בטעות)5. מהפיילוט מסירים ציון WSUS ומחיליםמדיניות WUfB (מקביליות 1-2 חודשים)6. אחרי מעבר כל המחשבים צופים מחזור אחדואז מקפלים את שרת WSUS (סגור — ל-inventory)

איור 4: inventory של מדיניות → ציון scan source → שליטה ב-feature updates → מקביליות ב-rings → קיפול שרת WSUS.

פירוט השלבים:

  1. עושים inventory למדיניות הקיימת. מכל ה-GPO שולפים שלושה סוגים: ציון שרת WSUS (מיקום שירות העדכון באינטראנט), תצורת עדכון אוטומטי, ומדיניות deferral שהוכנסה בעבר.
  2. מכירים את מלכודת dual scan. ב-Windows 10, כשציון שרת WSUS ומדיניות deferral יושבים יחד, יעד ה-scan עובר ל-Windows Update (מה שנקרא dual scan), והמדיניות הישנה שדיכאה זאת אינה נתמכת ב-Windows 11.10
  3. מציינים ב-scan source policy. הגישה הנכונה כעת היא “Specify source service for specific classes of Windows Updates” תחת Computer Configuration\Administrative Templates\Windows Components\Windows Update\Manage updates offered from Windows Server Update Service, שבה לכל אחת מארבע הקטגוריות — feature updates, quality updates, drivers ומוצרי Microsoft אחרים — מציינים אם המקור הוא WSUS או Windows Update (ב-MDM מגדירים את כל ארבע המדיניות של SetPolicyDrivenUpdateSourceFor~). Microsoft עצמה ממליצה בתקופת מעבר מניהול מקומי לענן על מעבר מדורג כמו “קודם רק drivers לענן”.10
  4. זהירות משדרוג Windows 11 בלתי צפוי. אם משאירים תצורת WSUS בלי להגדיר scan source או מדיניות הצעה ל-feature updates, כשהמשתמש לוחץ על “Check online for updates from Microsoft Update” עלול להופיע שדרוג ל-Windows 11.10 דווקא בתקופת מעבר מציינים במפורש deferral של feature updates (עד 365 יום) או גרסת יעד.
  5. יוצרים rings ומעבירים. מכינים את שלושת ה-rings מפרק 4, ומה-OU/קבוצה של הפיילוט מסירים לפי הסדר את ציון WSUS ומחילים מדיניות WUfB. בתקופת מקביליות של 1-2 חודשים מאשרים את יעילות Delivery Optimization (שיעור הבאה מ-peers) ואת עומס הקו, ואז מרחיבים לחברה כולה.
  6. מקפלים את שרת WSUS. אחרי מעבר כל הלקוחות לא מוחקים את השרת מיד, אלא צופים מחזור אחד (חודש) ואז עוצרים. אם משאירים לרשת סגורה, מצמצמים את התפקיד לשם ורושמים ב-inventory.

8. מבט מצד האפליקציה העסקית — כדי שהעדכון לא יעצור את העבודה

מעמדת Custom Software Development, מה שרוצים באמת לשמור בשינוי שיטת ניהול העדכונים אינו רק ש”הטלאי יישב”, אלא שגם אחרי שהטלאי יישב האפליקציה העסקית תמשיך לרוץ. גם ב”עשרת האיומים הגדולים באבטחת מידע” של IPA, החלת תוכניות תיקון ממשיכה להופיע בראש הטיפולים הבסיסיים (“איך להסתכל על עשרת האיומים הגדולים באבטחת מידע 2026”). מנגנון שלא עוצר החלה, והכנה שלא נשברת בהחלה, הם שני גלגלים.

  • שמים ב-ring הפיילוט בהכרח “מחשב נציג של האפליקציה העסקית”. בוחרים מחשב אחד לכל תצורה שונה — גרסת Office, כלי טפסים, חיבור למכשיר — ומאשרים שאחרי העדכון העבודה עושה סיבוב שלם. ה-ring אינו רק בשביל צוות IT; הוא גם מנגנון אימות אפליקציה.
  • מתכננים ומפעילים אפליקציה שעומדת ב-restart. סגירת העדכון תמיד restart. מנגנון החלפת קובץ שבשימוש והפעלה מחדש אוטומטית של האפליקציה מטופל ב”Restart Manager ובעיית “הקובץ בשימוש” בעדכון אוטומטי”, ואת הקשר בין עדכון לילי לאפליקציה תושבת ולאפליקציה שרצה זמן ארוך מטפל “sleep, hibernation, Modern Standby ואפליקציות long-running”.
  • בודקים מחדש יחד גם את הפצת העדכונים בצד האפליקציה. אם מקרבים עדכון מערכת להפצת ענן, זו גם הזדמנות לקרב הפצת אפליקציה עסקית וכלים נלווים מעבודה ידנית לסקריפט ולניהול חבילות. אוטומציית התקנה עם winget מרוכזת ב”אוטומציית PC kitting עם winget ו-PowerShell”.
  • מקבעים מראש הליך isolation ל-“אחרי עדכון זה לא רץ”. עוצרים את ההרחבה לחברה כולה בהשהיה (עד 35 יום), משחזרים במחשב הפיילוט, ומחליטים אם זה תיקון בצד האפליקציה או החרגה בצד המדיניות (החרגת driver וכו’) — אם הזרימה קבועה מראש, ביום התקלה לא מתבלבלים.

9. סיכום

  • ה-deprecation של WSUS (הכרזה ב-20 בספטמבר 2024) הוא “סיום פיתוח תכונות חדשות”, ו-sync והפצה רצים גם נכון לאוגוסט 2026. גם driver sync נמשך אחרי הביטול. אין צורך להיבהל, אבל זה הזמן להפסיק השקעה חדשה ב-WSUS.
  • היורש המוביל הוא WUfB (Windows Update client policies) בלי עלות נוספת. מגדירים ב-GPO או ב-Intune deferral של 30 יום ל-quality updates ו-365 יום ל-feature updates, והשהיה של 35 יום, ומפיצים בגלים ב-rings. מהדורת Home מחוץ להיקף.
  • לבעיית רוחב הפס עונה Delivery Optimization (שיתוף P2P שמופעל כברירת מחדל). גם בלי שרת ההפצה של WSUS, הקו מוגן יותר ממה שחשבתם.
  • Autopatch הוא אוטומציית התפעול של WUfB. הוא הפך לזמין גם ב-Business Premium, אבל מניח Entra ID+Intune, ולחברה עם AD מקומי בלבד זו אפשרות רחוקה. WUfB ב-GPO הוא הצעד הראשון הרציף.
  • הגבעה הטכנית במעבר היא סידור ערבוב המדיניות. מציינים מקור לפי סוג עדכון ב-scan source policy, ומעבירים בהדרגה.
  • ברשת סגורה WSUS עדיין הפתרון המציאותי. אבל משאירים אותו כ-“חריג מנוהל” עם inventory ומועד בחינה מחדש כחבילה.
  • מטרת ניהול העדכונים אינה שיעור החלה אלא המשכיות העסק. רק כששמים ב-ring הפיילוט מחשב נציג של האפליקציה העסקית, וכוללים תכנון ותפעול שעומדים ב-restart — זה שלם.

מאמרים קשורים

תחומי ייעוץ קשורים

KomuraSoft LLC מטפלת בחקירת תקלות באפליקציה עסקית בעקבות החלת Windows Update, בתכנון אפליקציה שעומדת בעדכון וב-restart (תמיכה ב-Restart Manager, הפעלה מחדש אוטומטית), ובארגון סקריפטי אוטומציה לתפעול מחשבים פנימיים — ייעוץ טכני ב”צד האפליקציה” של ניהול עדכונים. אפשר להתייעץ כבר מהשלב “בכל עדכון האפליקציה ההיא מדאיגה”.

מקורות

  1. Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation. על כך שב-20 בספטמבר 2024 הוכרז ש-WSUS הוא deprecated; ועל כך שמפסיקים פיתוח תכונות חדשות וקבלת בקשות תכונה חדשות, אבל תכונות קיימות נשמרות, ופרסום עדכונים בערוץ WSUS ותמיכה בתוכן שפורסם נמשכים. ↩ ↩2

  2. Microsoft Learn, Windows Server Update Services (WSUS) Overview. על כך ש-WSUS הוא deprecated ותכונות חדשות לא יתווספו, אבל התמיכה בסביבת production נמשכת ומקבלים עדכוני אבטחה ו-quality updates לפי מחזור החיים של המוצר. ↩ ↩2 ↩3 ↩4

  3. Microsoft Learn, Features Removed or No Longer Developed in Windows Server. על כך ש-WSUS מופיע ברשימת התכונות ה-deprecated של Windows Server 2025 וכתוב ש”תכונות ותוכן קיימים ממשיכים להיות זמינים”; על כך שרכיב deprecated ממשיך להיות כלול ב-Windows Server, נתמך בפריסת production, ומקבל עדכוני אבטחה ואיכות לפי מחזור החיים של המוצר; ועל כך שגם Windows Internal Database (WID) ש-WSUS משתמש בו הוא deprecated ומתוכנן למחיקה בעתיד. ↩ ↩2 ↩3

  4. Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization. על כך שביוני 2024 הודיעו מראש ש-driver sync של WSUS יסתיים ב-18 באפריל 2025. ↩ ↩2

  5. Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization. על כך שב-4 באפריל 2025, בעקבות משוב מארגונים שמפעילים בסביבה מנותקת (רשת סגורה), בוטלה הודעת הסיום האמורה והוכרז על המשך sync של driver updates ל-WSUS. ↩ ↩2 ↩3 ↩4

  6. Microsoft Learn, Windows Update client policies. על כך ש-Windows Update client policies (לשעבר Windows Update for Business) היא תכונה בלי עלות במהדורות Pro (כולל Pro for Workstations), Education ו-Enterprise (כולל LTSC ו-IoT Enterprise) של Windows 10/11; על כך שאפשר לדחות feature updates עד 365 יום ו-quality updates עד 30 יום, ולהשהות 35 יום; על כך ש-driver updates מופעלים כברירת מחדל ועדכוני מוצרי Microsoft אחרים כבויים כברירת מחדל; על מדיניות compliance deadline ו-grace period; ועל כך ש-Windows Autopatch ממוקם כשירות ענן שמוסיף שליטה באישור, בלוח זמנים ובהגנה של עדכונים שמופצים מ-Windows Update. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9

  7. Microsoft Learn, Configure Windows Update client policies. על ההתאמה בין Group Policy ל-deferral ולהשהיה (תחת Windows Update, “Select when Quality Updates are received”, “Select when Preview Builds and feature updates are received” וכו’) לבין Policy CSP (DeferQualityUpdatesPeriodInDays, DeferFeatureUpdatesPeriodInDays, ExcludeWUDriversInQualityUpdate, AllowMUUpdateService וכו’); על כך שההשהיה פוקעת אוטומטית אחרי 35 יום מתאריך ההתחלה; על שימוש שיוצרים קבוצות עם תקופות deferral שונות ומרחיבים בהדרגה מקבוצה קטנה לאימות; ועל כך ש-Windows Server אינו מקבל feature updates מ-Windows Update וחלות עליו רק מדיניות quality updates. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9

  8. Microsoft Learn, What is Delivery Optimization?. על כך ש-Delivery Optimization היא מנגנון שמקטין צריכת רוחב פס בשילוב מוריד HTTP עם peer-to-peer ו-Microsoft Connected Cache; על כך שב-Enterprise, Pro ו-Education שיתוף peers באותה רשת מקומית (תחת אותו NAT) מופעל כברירת מחדל; על התמיכה ב-feature, quality ו-driver updates של Windows Update, אפליקציות חנות, עדכוני הגדרות Defender, Microsoft 365 Apps וכו’; על האפשרות לשלב עם Windows Update, WSUS, Intune ו-Configuration Manager; ועל כך שבהרחבה הפנימית של Microsoft יותר מ-76% מהתוכן הגיע מ-peers. ↩ ↩2 ↩3 ↩4

  9. Microsoft Learn, Windows Autopatch Prerequisites. על כך ש-Windows Autopatch זמין ב-Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (כלול ב-Microsoft 365 F3/E3/E5) ו-Enterprise E3/E5 VDA; על כך שבקשת תמיכה זמינה רק ב-E3 ומעלה וב-F3; על כך שנחוצים Microsoft Entra ID P1/P2 ו-Microsoft Intune, והמכשירים צריכים להיות בבעלות החברה, רשומים ב-Intune (co-management אפשרי) ולתקשר עם Intune ב-28 הימים האחרונים; ועל כך שהיעד הוא ערוץ General Availability במהדורות מסוג Pro, Education ו-Enterprise, ו-LTSC תומך רק בניהול quality updates. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7

  10. Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together. על כך שב-scan source policy “Specify source service for specific classes of Windows Updates” (ב-CSP, SetPolicyDrivenUpdateSourceFor לסוגים) אפשר לציין לפי קטגוריה אם המקור ל-feature updates, quality updates, drivers ומוצרי Microsoft אחרים הוא WSUS או Windows Update; על כך שהמדיניות הישנה לדיכוי dual scan אינה נתמכת ב-Windows 11; על כך שב-Windows 10 כשציון WSUS ומדיניות deferral יושבים יחד ה-scan פונה ל-Windows Update; על ההמלצה למעבר מדורג ממקומי לענן; ועל כך שבתצורת WSUS בלי הגדרת scan source וכו’ עלול להופיע שדרוג Windows 11 ב-“Check online for updates from Microsoft Update”. ↩ ↩2 ↩3

מאמרים עדכניים עם אותן תגיות, להעמקה בנושאים קרובים.

העמודים האלה ממקמים את הנושא בהקשר רחב יותר של שירותים והחלטות.

שאלות נפוצות

שאלות נפוצות בפניות בנושא המאמר.

עד מתי אפשר להשתמש ב-WSUS?
תאריך סיום לא פורסם. הכרזת ה-deprecation ב-20 בספטמבר 2024 פירושה שמפסיקים פיתוח תכונות חדשות וקבלת בקשות תכונה חדשות. תכונות קיימות נשמרות, ועדכונים ממשיכים להתפרסם בערוץ WSUS. גם ב-Windows Server 2025 תפקיד WSUS מובנה, ותמיכה ועדכוני אבטחה ואיכות בסביבת production ממשיכים לפי מחזור החיים של המוצר. נכון לאוגוסט 2026, sync והפצה פועלים כרגיל. תכונות חדשות לא יתווספו גם בהמשך, ולכן הקו המציאותי הוא: אפשר להמשיך להשתמש, אבל לא להשקיע חדש.
יש עלות נוספת ל-Windows Update for Business (WUfB)?
אין. WUfB (השם הרשמי כעת הוא Windows Update client policies) היא תכונה בלי עלות נוספת במהדורות Pro (כולל Pro for Workstations), Education ו-Enterprise (כולל LTSC ו-IoT Enterprise) של Windows 10/11. Home מחוץ להיקף. אפשר להגדיר גם מ-Group Policy וגם מ-MDM (Intune וכו'), לדחות quality updates עד 30 יום ו-feature updates עד 365 יום, ולהשהות עד 35 יום. אין צורך בשרת הפצה כמו WSUS; העדכונים עצמם מגיעים ישירות מ-Windows Update.
איזה רישיון נחוץ ל-Windows Autopatch?
בדרישות נכון ל-2026 אפשר להשתמש עם אחד מאלה: Microsoft 365 Business Premium, Windows 10/11 Education A3/A5 (כלול ב-Microsoft 365 A3/A5), Windows 10/11 Enterprise E3/E5 (כלול ב-Microsoft 365 F3/E3/E5), או Enterprise E3/E5 VDA. בעבר הניחו Enterprise E3 ומעלה, אבל כעת גם ב-Business Premium זמינות תכונות ליבה כמו ניהול update rings ו-quality, feature ו-driver updates (בקשת תמיכה מ-Microsoft זמינה רק ב-E3 ומעלה וב-F3). בנוסף נחוצים Microsoft Entra ID P1/P2 ו-Microsoft Intune, ומכשירי היעד צריכים להיות מחשבים בבעלות החברה שרשומים ב-Intune.
מה קורה אם מערבבים מדיניות deferral של WUfB במחשב בניהול WSUS?
ב-Windows 10, כשיש גם ציון שרת WSUS וגם מדיניות deferral, יעד ה-scan עובר ל-Windows Update — ההתנהגות שנקראת dual scan — ועדכון עלול להיכנס בלי לעבור באישור WSUS. המדיניות הישנה ששלטה בזה (Do not allow update deferral policies to cause scans against Windows Update) אינה נתמכת ב-Windows 11. הגישה הנכונה כעת היא scan source policy (Specify source service for specific classes of Windows Updates), שבה מציינים במפורש לכל אחת מארבע הקטגוריות — feature updates, quality updates, drivers ומוצרים אחרים — אם המקור הוא WSUS או Windows Update. בתקופת מעבר קל לעשות מעבר מדורג כמו "רק drivers לענן".
מה עושים עם מחשב ברשת סגורה בלי יציאה לאינטרנט?
ברשת סגורה או offline, כולל sync לא מקוון בייצוא/ייבוא, WSUS נשאר הפתרון המציאותי. WUfB ו-Autopatch מניחים ענן גם בהפצה וגם בניהול (שירות Windows Update ו-Intune), ולכן מלכתחילה אינם מתקיימים. Microsoft עצמה, בעקבות משוב מסביבות מנותקות, חזרה בה ב-4 באפריל 2025 מסיום ה-driver sync של WSUS שתוכנן ל-18 באפריל 2025, והכריזה על המשך. WSUS ברשת סגורה הוא "WSUS שמותר להשאיר", אבל העובדה שהוא deprecated לא משתנה, ולכן כדאי לשים אותו ב-inventory ולהתכונן לשינוי תצורה בעתיד.

פרופיל הכותב

עמוד היכרות עם כותב המאמר.

Go Komura

מנהל KomuraSoft LLC

מתמחה בפיתוח תוכנה עבור Windows, ייעוץ טכני וחקירת תקלות, בעיקר בפרויקטים עם מערכות קיימות ובאגים שקשה לשחזר.

קישורים ציבוריים

חזרה לבלוג