Управление Windows Update после объявления WSUS устаревшим — как выбрать между WUfB, Autopatch и Intune
· Обновлено: · Го Комура · Windows Update, WSUS, Intune, Windows Autopatch, Информационные системы, Безопасность, Учёт ИТ-активов, Малый и средний бизнес
«Слышал, WSUS объявили устаревшим. До какого срока ещё можно держать наш сервер WSUS?» «Когда будем менять серверы — WSUS тоже пересобирать или бросать?» «У нас и WSUS нет, каждый ПК сам ходит в Windows Update. Так и оставить?» — консультируя по тому, как жить после окончания поддержки Windows 10, этот вопрос всё чаще приходит в комплекте.
В сентябре 2024 Microsoft объявила WSUS (Windows Server Update Services) устаревшим. Слово «deprecated» легко понять неправильно: не нужно ни паниковать, будто «уже нельзя пользоваться», ни игнорировать, потому что «ещё работает, значит неважно». Точно это значит «новых функций не будут строить, но пока он продолжает работать», и вопрос не в сроке вывода, а в проектном решении: куда положить следующее управление обновлениями.
Статья рассчитана на ИТ-сотрудников малого и среднего бизнеса, которые управляли обновлениями корпоративных ПК через WSUS (или вовсе оставляли их Windows Update без управления). Четыре варианта — (1) продолжение WSUS, (2) Windows Update for Business (WUfB), (3) Windows Autopatch, (4) облачное управление через Intune — сведены в таблицу решений. Содержание опирается на первоисточники по состоянию на август 2026. Как компания заказной разработки бизнес-приложений мы отдельно выделяем раздел про защиту от сбоев приложений из-за обновлений.
1. Сначала вывод
- WSUS объявлен устаревшим 20 сентября 2024. Смысл — «закончились разработка новых функций и приём новых запросов на функции». Существующая функциональность поддерживается, обновления продолжают публиковаться через канал WSUS.12
- Устаревание ≠ мгновенная смерть. В Windows Server 2025 по-прежнему есть роль WSUS, поддержка в производственной среде и обновления безопасности и качества продолжаются по жизненному циклу продукта. Дата удаления не объявлена.32
- Синхронизацию драйверов один раз объявили к окончанию 18 апреля 2025, но 4 апреля 2025 отозвали. Причина — отзывы из отключённых сред вроде замкнутых сетей; синхронизация продолжается до сих пор.45
- Явный фаворит-преемник — WUfB. Ныне официальное имя — Windows Update client policies, на редакциях семейства Pro, Education и Enterprise — без дополнительной платы. Настраивается и из GPO, и из Intune, сервер распространения не нужен (Home не входит).6
- Суть WUfB — «отсрочка и кольца». Политикой задают отсрочку до 30 дней для качественных обновлений и до 365 дней для обновлений функций, плюс приостановку до 35 дней, и строят поэтапную раскатку от пилота к всей компании.67
- На тревогу о канале отвечает оптимизация доставки (Delivery Optimization). Механизм, которым ПК в одной сети делятся обновлениями peer-to-peer; на Pro, Enterprise и Education включён по умолчанию.8
- Windows Autopatch — облачная служба, которая поверх WUfB автоматизирует одобрение, расписание и защиту. По состоянию на 2026 доступна даже при Microsoft 365 Business Premium; нужны Entra ID P1/P2 и Intune.9
- В замкнутых и автономных средах реалистичный ответ по-прежнему WSUS. Но проведите черту «пользоваться, не вкладывать заново» и впишите это в реестр активов и будущие планы.25
Карта знаний этой статьи
WSUS в сентябре 2024 объявлен устаревшим, но синхронизация и распространение продолжают работать. Явный фаворит-преемник — Windows Update for Business (WUfB) без дополнительной платы; его настраивают и из групповой политики, и из Intune, а крыша, автоматизирующая эту эксплуатацию, — Windows Autopatch. На тревогу о канале отвечает оптимизация доставки; в замкнутых сетях реалистичный ответ по-прежнему WSUS.
flowchart LR
accTitle: Карта знаний управления Windows Update после объявления WSUS устаревшим
accDescr: Рисунок, показывающий связи WSUS, Windows Update for Business (WUfB), Windows Autopatch, Intune, групповой политики, оптимизации доставки, замкнутой сети, отсрочки и приостановки качественных обновлений и обновлений функций, dual scan и политики источника сканирования, области применения Home и Windows Server
wsus["WSUS"]
wufb["Windows Update for Business"]
windows_update["Windows Update"]
group_policy["групповая политика"]
intune["Microsoft Intune"]
autopatch["Windows Autopatch"]
entra_id["Microsoft Entra ID"]
update_ring["кольцо обновлений"]
update_app_failure["сбой бизнес-приложения из-за обновления"]
delivery_optimization["оптимизация доставки"]
bandwidth_pressure["перегрузка канала"]
closed_network["замкнутая сеть"]
wid["Windows Internal Database"]
dual_scan["dual scan"]
unintended_update["непреднамеренная установка обновления"]
scan_source_policy["политика источника сканирования"]
connected_cache["Microsoft Connected Cache"]
driver_sync["синхронизация драйверов WSUS"]
quality_update["качественное обновление"]
feature_update["обновление функций"]
update_pause["приостановка обновлений"]
home_edition["редакция Windows Home"]
windows_server["Windows Server"]
wsus_migration["миграция с WSUS"]
wsus_new_investment["новые инвестиции в WSUS"]
update_management["управление обновлениями"]
driver_update["обновление драйверов"]
compliance_deadline["срок соответствия и льготный период"]
m365_license["лицензия, допускающая Autopatch"]
small_office["небольшая среда, где администратора по сути нет"]
wsus_decommission["остановка и вывод сервера WSUS"]
edition_inventory["инвентаризация редакций"]
wufb -->|"преемник"| wsus
wufb -->|"использует"| windows_update
wufb -->|"настраивается"| group_policy
wufb -->|"настраивается"| intune
autopatch -->|"автоматизирует"| wufb
autopatch -->|"требует"| intune
autopatch -->|"требует"| entra_id
update_ring -->|"использует"| wufb
update_ring -.->|"снижает"| update_app_failure
delivery_optimization -->|"снижает"| bandwidth_pressure
closed_network -.->|"использует"| wsus
wsus -.->|"использует"| wid
dual_scan -.->|"может вызвать"| unintended_update
scan_source_policy -->|"предотвращает"| dual_scan
scan_source_policy -->|"настраивается"| group_policy
unintended_update -.->|"может вызвать"| update_app_failure
connected_cache -->|"снижает"| bandwidth_pressure
delivery_optimization -.->|"использует"| connected_cache
wsus -->|"использует"| driver_sync
quality_update -->|"настраивается"| wufb
feature_update -->|"настраивается"| wufb
update_pause -->|"настраивается"| wufb
update_pause -->|"снижает"| update_app_failure
home_edition -->|"несовместимо с"| wufb
windows_server -.->|"использует"| wsus
feature_update -.->|"может вызвать"| unintended_update
wufb -->|"рекомендуется для"| wsus_migration
scan_source_policy -->|"должен предшествовать"| wufb
update_ring -->|"рекомендуется для"| update_app_failure
wsus_new_investment -->|"не рекомендуется"| update_management
driver_update -->|"настраивается"| wufb
compliance_deadline -->|"настраивается"| wufb
autopatch -->|"требует"| m365_license
wsus -->|"не рекомендуется"| small_office
update_ring -->|"должен предшествовать"| wsus_decommission
edition_inventory -->|"должен предшествовать"| wsus_migration
На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 36, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle
2. Что случилось с WSUS — точный смысл «устарел»
Сначала факты по хронологии.
- Июнь 2024: объявлено, что синхронизация драйверов WSUS закончится 18 апреля 2025.4
- 20 сентября 2024: в Windows IT Pro Blog объявлено устаревание самого WSUS. Разработка новых функций остановлена, новые запросы на функции не принимаются. При этом прямо сказано, что существующая функциональность поддерживается, публикация обновлений через канал WSUS и поддержка уже опубликованного содержимого продолжаются.1
- 4 апреля 2025: объявление об окончании синхронизации драйверов отозвано. По отзывам организаций, эксплуатирующих отключённые среды (замкнутые сети), Microsoft объявила, что продолжит синхронизировать драйверы из каталога Windows Update / Microsoft Update.5
Текущая документация Microsoft Learn описывает состояние WSUS так: «устарел, новые функции добавляться не будут, но поддержка в производственной среде продолжается, и он получает обновления безопасности и качества в соответствии с жизненным циклом продукта».2 WSUS также стоит в списке устаревших функций Windows Server 2025, но и там определение — «устаревшие компоненты по-прежнему поставляются с Windows Server и поддерживаются в производственных развёртываниях». Действительно, в Windows Server 2025 роль WSUS есть, и сказано, что «существующие функции и содержимое по-прежнему доступны».3
То есть реальность августа 2026: ни синхронизация, ни распространение не остановились. Есть, однако, смежное движение, за которым стоит следить: Windows Internal Database (WID), база, которую WSUS использует по умолчанию, в Windows Server 2025 явно помечена как устаревшая и намечена к будущему удалению.3 То есть совместимость под WSUS может начать сыпаться с «сантехники» раньше, чем с самого продукта.
Практическая черта отсюда ясна: не нужно паниковать в расчёте, что завтра остановится, но WSUS не должен быть объектом новых инвестиций (замена серверов, добавление реплик, новая кастомная обвязка). Естественный срок пересмотра подхода к управлению обновлениями — очередной цикл замены серверов.
3. Общая картина — где стоят четыре варианта
Когда думают о «том, что после WSUS», в одну кучу часто попадают варианты с разной ролью. Сначала разложим.
| Вариант | Что это на самом деле | Путь доставки | Доп. плата | Насколько это продолжение on-prem AD/GPO |
|---|---|---|---|---|
| Продолжение WSUS | On-prem сервер синхронизации и распространения | С сервера WSUS | Содержание сервера | Полностью непрерывно (статус-кво) |
| WUfB | Отсрочка и кольца, управляемые политикой | Напрямую из Windows Update | Нет (Pro и выше)6 | Высокая (мигрировать можно одним GPO)7 |
| Windows Autopatch | Облачная служба, автоматизирующая одобрение, развёртывание и защиту обновлений | Напрямую из Windows Update | Входит в нужную лицензию9 | Низкая (предполагает Entra ID + Intune)9 |
| Intune (облачное управление) | Платформа управления устройствами; кольца обновлений — одна из функций | Напрямую из Windows Update | Лицензия Intune | Низкая (переезжает вместе со всей платформой управления) |
Как видно, WUfB, Autopatch и Intune — не три конкурирующих варианта, а слои друг на друге. В основании — набор политик WUfB; писать их через GPO — «WUfB сам по себе», писать через кольца обновлений Intune — «управление Intune», отдать ещё и одобрение, расписание и приостановку развёртывания службе — «Autopatch». Сама Microsoft позиционирует Autopatch как «облачную службу, работающую совместно с WUfB (Windows Update client policies)».6
flowchart TB
accTitle: Как накладываются WUfB, Autopatch и Intune
accDescr: Windows Autopatch садится поверх набора политик WUfB, а GPO и кольца обновлений Intune — два способа записи в WUfB
AP["Windows Autopatch<br/>автоматизация колец, наблюдения за развёртыванием и решения об остановке"] --> WUFB
WUFB["Набор политик WUfB (отсрочка, приостановка, срок)<br/>= Windows Update client policies"] --> WU["Прямая доставка из Windows Update<br/>(без сервера распространения)"]
GPO["Настройка через GPO<br/>(on-prem AD)"] -.->|"способ записи 1"| WUFB
INTUNE["Настройка кольцами обновлений Intune<br/>(облачное управление)"] -.->|"способ записи 2"| WUFB
Рис. 1: Набор политик WUfB — основание; GPO или Intune его записывают, Autopatch автоматизирует эксплуатацию поверх него.
Поэтому решение малого и среднего бизнеса по сути раскладывается на два шага. (1) Переключать ли распространение с WSUS на прямую доставку из Windows Update. (2) Оставлять ли место политик в on-prem AD (GPO) или поднимать в Intune. Компании, которая продолжает GPO в on-prem AD, естественнее сначала сделать только (1) — то есть настроить WUfB через GPO.
Отдельно: управление обновлениями самого Windows Server, которое покрывал WSUS, — другая задача. Windows Server не получает обновления функций из Windows Update, поэтому политики WUfB действуют только на качественные обновления.7 В малом и среднем бизнесе с небольшим числом серверов реалистично оставить серверы на WSUS или ручной эксплуатации, а клиентские ПК первыми перевести на облачную доставку.
4. Windows Update for Business — фаворит без дополнительной платы
Механизм WUfB в одном предложении: «не держать сервер распространения, а приручить прямую доставку из Windows Update политикой».
- Целевые редакции: Windows 10/11 Pro (включая Pro for Workstations), Education, Enterprise (включая LTSC, IoT Enterprise). Home не входит. Дополнительной платы нет.6
- Средства настройки: и групповая политика, и MDM (Intune и др.). В GPO место —
Конфигурация компьютера\Административные шаблоны\Компоненты Windows\Windows Update; отсрочке качественных обновлений соответствует политика «Select when Quality Updates are received», отсрочке обновлений функций — «Select when Preview Builds and feature updates are received». В Intune/MDM используют CSP вродеUpdate/DeferQualityUpdatesPeriodInDays.7 - Дни отсрочки: качественные обновления (база — второй вторник месяца) — максимум 30 дней, обновления функций (ежегодно) — максимум 365 дней. Плюс приостановка до 35 дней, чтобы остановить распространение при проблеме (считается от даты начала; по истечении срока возобновляется автоматически).67
- Типы обновлений, которыми можно управлять: кроме обновлений функций и качественных — обновления драйверов (включены по умолчанию; исключаются
ExcludeWUDriversInQualityUpdate) и обновления других продуктов Microsoft вроде Office (по умолчанию выключены; включаютсяAllowMUUpdateService).7 - Срок и льготный период: отдельно от отсрочки есть политики срока соответствия и льготного периода: за сколько дней после публикации установить и за сколько дней после установки перезагрузиться. Это ответ на «ПК, который так и не перезагружается».6
Как думать о кольцах
То, что в WSUS было «одобрением», здесь — кольца (волны) с разной отсрочкой. Сама Microsoft предполагает группы с разным периодом отсрочки: сначала небольшое множество проверяет качество, потом раскатка на всех.7 Например, стартовая точка — три кольца.
| Кольцо | Кому | Отсрочка качественных | Зачем |
|---|---|---|---|
| Пилот | ИТ + представительские машины отделов (5–10% парка) | 0–3 дня | Полевая проверка, включая бизнес-приложения |
| Опережающее | Отделы с высокой терпимостью к сбоям | около 7 дней | Поймать различия конфигурации, которые пилот не видит |
| Вся компания | Остальные | около 14 дней | При проблеме остановить приостановкой (макс. 35 дней) |
В отличие от WSUS, где «не нажмёшь одобрение — не раздастся», WUfB — механизм, который если оставить, раздаст к сроку. Центр управления смещается с «работы по раздаче» на «решение остановить» — так понимать быстрее всего.
flowchart LR
accTitle: Три кольца с разной отсрочкой
accDescr: После публикации обновления отсрочку расширяют на пилот, опережающее и всю компанию; при проблеме приостанавливают и останавливают раскатку на всю компанию
PUB["Публикация обновления<br/>(ежемесячные качественные и т. п.)"] --> P["Пилот<br/>отсрочка 0–3 дня"]
P -- "проблем нет" --> S["Опережающее<br/>отсрочка около 7 дней"]
S -- "проблем нет" --> A["Вся компания<br/>отсрочка около 14 дней"]
P -- "есть проблема" --> PAUSE["Приостановка (макс. 35 дней)<br/>останавливает раскатку на всю компанию"]
S -- "есть проблема" --> PAUSE
PAUSE --> FIX["Разбор: правка приложения<br/>или исключение на стороне политики"]
FIX --> RESUME["После устранения — возобновить"]
Рис. 2: Волна от пилота до всей компании; при проблеме приостановка останавливает расширение, после устранения возобновляют.
На тревогу о канале — оптимизация доставки
Если отказаться от WSUS, все ПК пойдут за обновлениями в интернет, и канал площадки начинает беспокоить. Ответ — оптимизация доставки (Delivery Optimization). ПК в одной сети делятся уже скачанными пакетами обновлений по P2P; на Pro, Enterprise и Education по умолчанию включён обмен с пирами в локальной сети. Объекты — обновления функций, качественные и драйверы Windows Update, плюс приложения Store, определения Microsoft Defender, Microsoft 365 Apps и широкий круг другого.8 Во внутреннем развёртывании Microsoft более 76% содержимого брали не из интернета, а у пиров.8 Если нужно сузить ещё, есть вариант поставить выделенный кэш-сервер Microsoft Connected Cache.8
5. Windows Autopatch — вынести «саму эксплуатацию обновлений»
Даже настроив WUfB, проектирование колец, наблюдение за развёртыванием и решение остановить при проблеме остаются вашей работой. Отдать и эту эксплуатационную часть службе — Windows Autopatch: он автоматизирует одобрение, расписание и защиту (управление развёртыванием при обнаружении проблем) обновлений, доставляемых из Windows Update.6 Основное содержимое — автоматическое формирование групп Autopatch и колец обновлений, управление развёртыванием качественных, функциональных и драйверных/прошивочных обновлений, отчёты о ходе развёртывания.9
Необходимые условия на 2026 год таковы.9
- Лицензия: любое из Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (входит в Microsoft 365 F3/E3/E5), Enterprise E3/E5 VDA. Ограничение «только E3», как раньше, снято, но набор функций зависит от пояса лицензии, и возможность открыть запрос в поддержку Microsoft есть только у E3 и выше и у F3.
- Платформа: обязательны Microsoft Entra ID P1/P2 и Microsoft Intune. Устройства — принадлежащие компании ПК, зарегистрированные в Intune (совместное управление ConfigMgr допустимо), с обменом с Intune за последние 28 дней. Только on-prem AD недостаточно (гибридное присоединение к Entra — можно).
- Целевые ОС: редакции семейства Pro, Education, Enterprise Windows 10/11, канал общей доступности (GA). LTSC поддерживается только для управления качественными обновлениями.
Реалистичность для малого и среднего бизнеса такая. Если Business Premium уже есть и ПК управляются (или скоро будут управляться) через Intune, Autopatch — «крыша, которая садится без дополнительной платы». Наоборот, для компании, которая крутится только на on-prem AD и GPO, внедрение Autopatch = проект миграции на Entra ID+Intune, и ради одного управления обновлениями на это не идут. Тогда естественно сначала перейти на WUfB через GPO, а Autopatch рассматривать в день перехода на облачное управление.
6. Таблица решений — какая компания что выбирает
Сводим на один лист. Сначала крупные развилки — на схеме, детали — в таблице.
flowchart TB
accTitle: Развилка выбора WSUS, WUfB и Autopatch
accDescr: В замкнутой сети — продолжение WSUS; в on-prem AD — WUfB через GPO; при управлении через Intune и целевой лицензии — Autopatch, иначе кольца обновлений Intune
Q1{"Замкнутая или автономная сеть?"} -- "да" --> WSUS["Продолжение WSUS<br/>управляемое исключение с реестром и сроком пересмотра"]
Q1 -- "нет" --> Q2{"ПК управляются через Intune<br/>(или переход запланирован)?"}
Q2 -- "нет (on-prem AD+GPO)" --> GPO["WUfB через GPO<br/>без доп. платы, самый непрерывный путь"]
Q2 -- "да" --> Q3{"Есть Business Premium<br/>или лицензия E3 и выше?"}
Q3 -- "есть" --> AP["Windows Autopatch"]
Q3 -- "нет" --> RING["Кольца обновлений Intune (WUfB)"]
Рис. 3: В замкнутой сети — WSUS; иначе наличие Intune и лицензия решают между WUfB и Autopatch.
| Ситуация | Рекомендация | Почему / примечание |
|---|---|---|
| Есть ПК в замкнутой/автономной сети (завод, контрольные стенды и т. п.) | Продолжение WSUS | Облачная доставка физически не складывается. Синхронизация драйверов тоже продолжается5. С реестром и сроком |
| On-prem AD+GPO, облачного управления не планируют | WUfB (настройка через GPO) | Без доп. платы, сервер распространения можно убрать. Непрерывность управления самая высокая7 |
| Уже есть Microsoft 365 Business Premium. Идёт/завершён переход на Intune | Autopatch (или кольца обновлений Intune) | Входит в лицензию, получается и автоматизация эксплуатации9 |
| Есть Enterprise E3/E5 (M365 E3/E5) | Autopatch | Полный набор, включая запросы в поддержку Microsoft9 |
| ПК от нескольких до пары десятков, администратора по сути нет | Не ставить WSUS насильно. Windows Update по умолчанию + инвентаризация | Главный риск — дыра в управлении. Сначала перевод всех на Pro и инвентарь |
| Управление обновлениями самого Windows Server | Продолжение WSUS или точечная эксплуатация | WUfB не обрабатывает обновления функций (только политика качественных)7 |
Два предостережения. Первое: если в парке есть Home, на поле WUfB вы не выходите.6 В малых компаниях ПК «как купили, так и Home» не редкость, и первая работа плана миграции на деле — инвентаризация редакций. Второе: оставить замкнутый WSUS «по справедливости разумно», но факт устаревания не меняется. Как и при изолированной эксплуатации Windows 10 с закончившейся поддержкой, управляемым исключением это становится только когда запись стоит в реестре и отрезан срок пересмотра.
7. Практика миграции — скелет перехода с WSUS на WUfB
Технически на переключении с WSUS на WUfB чаще всего спотыкаются о смешение старых и новых политик. Сначала общий поток.
flowchart TB
accTitle: Порядок перехода с WSUS на WUfB
accDescr: Инвентаризация политик всех GPO, явное указание источника политикой источника сканирования, задание отсрочки обновлений функций и целевой версии, затем переключение начиная с пилота и в конце свернуть WSUS
A["1. Инвентаризация политик всех GPO<br/>(указание WSUS, автообновление, отсрочки)"] --> B["2-3. Политикой источника сканирования<br/>явно указать источник по типам обновлений"]
B --> C["4. Явно задать отсрочку обновлений функций<br/>и целевую версию (против аварии Windows 11)"]
C --> D["5. С пилота снимать указание WSUS<br/>и применять политики WUfB (параллель 1–2 месяца)"]
D --> E["6. После переключения всех — цикл наблюдения,<br/>затем свернуть сервер WSUS (замкнутый — в реестр)"]
Рис. 4: Инвентаризация политик → явно указать источник сканирования → управление обновлениями функций → параллель через кольца → свернуть серверы.
Детали шагов такие.
- Инвентаризировать текущие политики. По всем GPO вычистить три вида: указание сервера WSUS (расположение службы обновлений в интрасети), конфигурацию автоматических обновлений, когда-то внесённые политики отсрочки.
- Знать ловушку dual scan. В Windows 10 при сосуществовании указания сервера WSUS и политики отсрочки источник сканирования переключается на Windows Update (так называемый dual scan), а старая политика, которая это подавляла, в Windows 11 не поддерживается.10
- Явно задать политикой источника сканирования. Сейчас правильный ход — «Specify source service for specific classes of Windows Updates» в
Конфигурация компьютера\Административные шаблоны\Компоненты Windows\Windows Update\Manage updates offered from Windows Server Update Service: для каждой из четырёх категорий — обновления функций, качественные, драйверы, прочие продукты Microsoft — указать источник WSUS или Windows Update (в MDM задают все четыре политикиSetPolicyDrivenUpdateSourceFor~). Сама Microsoft в переходный период с on-prem на облако рекомендует поэтапность вроде «сначала в облако только драйверы».10 - Остерегаться непредвиденного обновления до Windows 11. Если в конфигурации WSUS не задать источник сканирования обновлений функций и политики предложения, при нажатии «Проверить наличие обновлений в Интернете» пользователь может увидеть обновление до Windows 11.10 Именно в переходный период явно задайте отсрочку обновлений функций (до 365 дней) или целевую версию.
- Сделать кольца и переключать. Подготовить три кольца из главы 4 и с пилотного OU/группы по очереди снимать указание WSUS и применять политики WUfB. За параллельный период 1–2 месяца проверить, как работает оптимизация доставки (доля пиров) и нагрузку на канал, затем расширять на всю компанию.
- Свернуть сервер WSUS. После переключения всех клиентов сервер не гасят сразу: наблюдают один цикл (месяц) и только потом останавливают. Если оставляют для замкнутой сети, роль ограничивают этим и записывают в реестр.
8. Взгляд со стороны бизнес-приложения — чтобы обновление не остановило работу
С позиции заказной разработки смена способа управления обновлениями должна защищать не только «чтобы патч встал», но и чтобы после патча бизнес-приложение продолжало работать. В «10 главных угрозах информационной безопасности» IPA установка исправлений неизменно стоит в голове базовых мер («Как читать 10 главных угроз информационной безопасности 2026»). Механизм, который не останавливает установку, и готовность не сломаться от установки — два колеса одной оси.
- В пилотное кольцо обязательно ставить «представительские машины бизнес-приложений». По одной машине с разной конфигурацией — версия Office, инструменты отчётности, подключение к оборудованию — и после обновления подтверждать, что рабочий цикл проходит. Кольцо нужно не только ИТ, но и как механизм проверки приложений.
- Проектировать и эксплуатировать приложения так, чтобы они переживали перезагрузку. Завершение обновления всегда — перезагрузка. Подмену файлов, которые сейчас используются, и автовозобновление приложения разбираем в «Restart Manager и проблема «файл используется» при автообновлении», связь ночных обновлений с постоянно работающими и долгоживущими приложениями — в «Спящий режим, гибернация, Modern Standby и долго работающие приложения».
- Пересмотреть и распространение обновлений на стороне приложения. Если обновления ОС сдвигают к облачной доставке, это хороший момент сдвинуть и раздачу бизнес-приложений и соседних инструментов с ручной работы к скриптам и управлению пакетами. Автоматизация подготовки через winget — в «Автоматизация комплектации ПК через winget и PowerShell».
- Заранее зафиксировать разбор «после обновления не работает». Поток: приостановкой (макс. 35 дней) остановить раскатку на всю компанию, воспроизвести на пилотной машине, решить — правка на стороне приложения или исключение на стороне политики (исключение драйверов и т. п.). Если это решено заранее, в день сбоя не блуждают.
9. Итог
- Устаревание WSUS (объявлено 20 сентября 2024) — «конец разработки новых функций»; синхронизация и распространение по состоянию на август 2026 работают. Синхронизация драйверов после отзыва тоже продолжается. Паниковать не нужно, но время новых инвестиций в WSUS прошло.
- Фаворит-преемник — WUfB (Windows Update client policies) без дополнительной платы. Отсрочку качественных 30 дней / функций 365 дней и приостановку 35 дней настраивают через GPO или Intune и раскатывают волнами через кольца. Редакция Home не входит.
- На проблему канала отвечает оптимизация доставки (P2P-обмен, включённый по умолчанию). Даже без сервера распространения WSUS канал защищается лучше, чем кажется.
- Autopatch — автоматизация эксплуатации WUfB. Стал доступен и на Business Premium, но предполагает Entra ID+Intune и для компании только с on-prem AD далёк. Первый непрерывный шаг — WUfB через GPO.
- Техническая вершина миграции — наведение порядка в смешении политик. Политикой источника сканирования явно указывайте источник по типам обновлений и переключайте поэтапно.
- В замкнутых сетях WSUS ещё реалистичный ответ. Но оставляйте его как «управляемое исключение» в комплекте с реестром и сроком пересмотра.
- Цель управления обновлениями — не процент установки, а непрерывность бизнеса. Завершённым это становится, только когда в пилотное кольцо входят представительские машины бизнес-приложений и в проект и эксплуатацию заложена устойчивость к перезагрузке.
Похожие статьи
- Реалистичные варианты после окончания поддержки Windows 10 — таблица решений ESU, LTSC и замены
- 10 главных угроз информационной безопасности 2026 — как читать рейтинг и от чего малому и среднему бизнесу действительно стоит защищаться
- Как подменять используемый exe/DLL — Restart Manager и проблема «файл используется» при автообновлении
- Автоматизация комплектации ПК через winget + PowerShell — сделать runbook исполняемым
- Спящий режим, гибернация, Modern Standby и долго работающие приложения — как проектированием предотвратить «остановилось ночью»
- Продление жизни и миграция бизнес-приложений VB6 / Access ── таблица решений «оставить, обернуть или заменить»
Смежные области консультирования
KomuraSoft LLC занимается расследованием сбоев бизнес-приложений при установке Windows Update, проектированием приложений, которые переживают обновление и перезагрузку (поддержка Restart Manager, автовозобновление), и скриптами автоматизации эксплуатации корпоративных ПК — то есть техническими консультациями «со стороны приложения» в управлении обновлениями. Можно начинать уже с этапа «при каждом обновлении за то приложение тревожно».
- Модернизация и сопровождение приложений Windows
- Расследование ошибок и причин
- Технические консультации и ревью дизайна
- Связаться с нами
Справочные ссылки
-
Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation. О том, что 20 сентября 2024 объявлено устаревание WSUS; о прекращении разработки новых функций и приёма новых запросов на функции при сохранении существующей функциональности, публикации обновлений через канал WSUS и поддержки уже опубликованного содержимого. ↩ ↩2
-
Microsoft Learn, Windows Server Update Services (WSUS) Overview. О том, что WSUS устарел и новые функции не добавляются, но поддержка в производственной среде продолжается и он получает обновления безопасности и качества в соответствии с жизненным циклом продукта. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Features Removed or No Longer Developed in Windows Server. О том, что WSUS стоит в списке устаревших функций Windows Server 2025 со формулировкой «существующие функции и содержимое по-прежнему доступны»; о том, что устаревшие компоненты по-прежнему поставляются с Windows Server, поддерживаются в производственных развёртываниях и получают обновления безопасности и качества по жизненному циклу продукта; о том, что Windows Internal Database (WID), которую использует WSUS, тоже устарела и намечена к будущему удалению. ↩ ↩2 ↩3
-
Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization. О том, что в июне 2024 было объявлено окончание синхронизации драйверов WSUS 18 апреля 2025. ↩ ↩2
-
Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization. О том, что 4 апреля 2025, по отзывам организаций, эксплуатирующих отключённые среды (замкнутые сети), указанное объявление об окончании отозвано и синхронизация обновлений драйверов в WSUS продолжается. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Update client policies. О том, что Windows Update client policies (прежнее имя — Windows Update for Business) — бесплатная функция Windows 10/11 Pro (включая Pro for Workstations), Education и Enterprise (включая LTSC, IoT Enterprise); об отсрочке обновлений функций до 365 дней и качественных до 30 дней и приостановке 35 дней; о том, что обновления драйверов включены по умолчанию, обновления других продуктов Microsoft — выключены; о политиках срока соответствия и льготного периода; о том, что Windows Autopatch позиционируется как облачная служба, которая дополнительно управляет одобрением, расписанием и защитой обновлений, доставляемых из Windows Update. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, Configure Windows Update client policies. О соответствии групповых политик отсрочки и приостановки (под Windows Update: «Select when Quality Updates are received», «Select when Preview Builds and feature updates are received» и др.) и CSP (DeferQualityUpdatesPeriodInDays, DeferFeatureUpdatesPeriodInDays, ExcludeWUDriversInQualityUpdate, AllowMUUpdateService и др.); о том, что приостановка автоматически истекает через 35 дней от даты начала; об использовании групп с разным периодом отсрочки для поэтапного развёртывания от небольшой проверочной группы; о том, что Windows Server не получает обновления функций из Windows Update и действует только политика качественных обновлений. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, What is Delivery Optimization?. О том, что оптимизация доставки сочетает HTTP-загрузчик с одноранговым обменом и Microsoft Connected Cache, чтобы снизить потребление канала; о том, что на Enterprise, Pro и Education обмен с пирами в той же локальной сети (под одним NAT) включён по умолчанию; о соответствии обновлениям функций, качественным и драйверам Windows Update, приложениям Store, определениям Defender, Microsoft 365 Apps и др.; о совместном использовании с Windows Update, WSUS, Intune и Configuration Manager; о том, что во внутреннем развёртывании Microsoft более 76% содержимого брали у пиров. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Autopatch Prerequisites. О том, что Windows Autopatch доступен при Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (входит в Microsoft 365 F3/E3/E5), Enterprise E3/E5 VDA; о том, что функция запросов в поддержку есть только у E3 и выше и у F3; о том, что обязательны Microsoft Entra ID P1/P2 и Microsoft Intune, устройства — принадлежащие компании, зарегистрированные в Intune (совместное управление допустимо) и обменивавшиеся с Intune за последние 28 дней; о том, что цель — канал общей доступности редакций семейства Pro, Education, Enterprise, а LTSC поддерживается только для управления качественными обновлениями. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together. О том, что политикой источника сканирования «Specify source service for specific classes of Windows Updates» (в CSP — семейство SetPolicyDrivenUpdateSourceFor) можно по категориям указать источник WSUS или Windows Update для обновлений функций, качественных, драйверов и прочих продуктов Microsoft; о том, что старая политика подавления dual scan в Windows 11 не поддерживается; о том, что в Windows 10 при сосуществовании указания WSUS и политики отсрочки сканирование уходит в Windows Update; о рекомендации поэтапной миграции с on-prem в облако; о том, что в конфигурации WSUS без заданного источника сканирования «Проверить наличие обновлений в Интернете» может показать обновление до Windows 11. ↩ ↩2 ↩3
Похожие статьи
Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.
От Group Policy к Intune — руководство по миграции управления устройствами для малого и среднего бизнеса
Когда сервер AD подходит к замене, остаться с Group Policy или перейти на Entra ID плюс Intune? Статья для малого и среднего бизнеса разб...
Практическое руководство по Windows LAPS — отказ от общего локального пароля администратора на всех ПК
Общий локальный пароль администратора на всех ПК — питательная среда для атак Pass-the-Hash, когда компрометация одной машины распростран...
Практическое руководство по Group Policy (GPO) — как это работает, подтверждение применения и выбор между GPO и Intune
Работаете в среде AD, не вполне понимая, что значит «раздано через GPO»? Статья с практической точки зрения разбирает устройство Group Po...
Политика аудита безопасности Windows и расследование журнала событий на практике — как стать ИТ-службой, которая умеет читать 4625
Практическое руководство, чтобы ответить на просьбу «посмотрите журналы неудачных входов». Разбирает связь базовой и расширенной политики...
Практическое руководство по хранилищу сертификатов Windows — пользователь или компьютер, куда класть
Куда класть клиентский сертификат — в хранилище пользователя или компьютера? Практическое руководство, которое системно закрывает классич...
Связанные темы
Эти страницы показывают тему статьи в более широком контексте услуг и решений.
Технические темы Windows
Раздел о разработке Windows, расследовании сбоев и использовании существующих активов.
Частые вопросы
Вопросы, которые часто возникают при консультациях по теме статьи.
- До какого срока можно пользоваться WSUS?
- Дата окончания не объявлена. Объявление об устаревании от 20 сентября 2024 означает «прекращаются разработка новых функций и приём новых запросов на функции» — существующая функциональность поддерживается, обновления продолжают публиковаться через канал WSUS. В Windows Server 2025 по-прежнему есть роль WSUS, поддержка в производственной среде и обновления безопасности и качества продолжаются в соответствии с жизненным циклом продукта. По состоянию на август 2026 и синхронизация, и распространение работают как обычно. Однако новых функций больше не будет, поэтому реалистичная линия: «пользоваться можно, но новым объектом инвестиций не делать».
- Берёт ли Windows Update for Business (WUfB) дополнительную плату?
- Нет. WUfB (ныне официальное имя — Windows Update client policies) — функция, которой можно пользоваться без дополнительной платы на Windows 10/11 Pro (включая Pro for Workstations), Education и Enterprise (включая LTSC и IoT Enterprise). Редакция Home не входит. Настраивается и через групповую политику, и через MDM (например Intune); можно задать отсрочку до 30 дней для качественных обновлений и до 365 дней для обновлений функций, плюс приостановку до 35 дней. Сервер распространения вроде WSUS не нужен — сами обновления доставляются напрямую из Windows Update.
- Какая лицензия нужна для Windows Autopatch?
- По требованиям 2026 года достаточно любого из: Microsoft 365 Business Premium; Windows 10/11 Education A3/A5 (входит в Microsoft 365 A3/A5); Windows 10/11 Enterprise E3/E5 (входит в Microsoft 365 F3/E3/E5); либо Enterprise E3/E5 VDA. Раньше предполагался Enterprise E3 и выше, но сейчас даже на Business Premium доступны кольца обновлений и управление качественными, функциональными и драйверными обновлениями (возможность открыть запрос в поддержку Microsoft ограничена E3 и выше и F3). Кроме того обязательны Microsoft Entra ID P1/P2 и Microsoft Intune, а целевые устройства — принадлежащие компании ПК, уже зарегистрированные в Intune.
- Что будет, если на ПК под управлением WSUS смешать политики отсрочки WUfB?
- В Windows 10 одновременное указание сервера WSUS и политики отсрочки запускает так называемое поведение dual scan: источник сканирования переключается на Windows Update, и обновления могут пройти без одобрения WSUS. Старая политика, которая это контролировала (Do not allow update deferral policies to cause scans against Windows Update), в Windows 11 не поддерживается. Сейчас правильный ход — преемник, политика источника сканирования (Specify source service for specific classes of Windows Updates): явно указать для каждой из четырёх категорий — обновления функций, качественные, драйверы и прочие продукты — источник WSUS или Windows Update. В переходный период так проще делать поэтапные шаги вроде «в облако только драйверы».
- Что делать с ПК в замкнутой сети без выхода в интернет?
- В замкнутых и автономных средах реалистичным ответом по-прежнему остаётся WSUS, включая автономную синхронизацию через экспорт/импорт. И WUfB, и Autopatch предполагают облачную доставку и управление (служба Windows Update и Intune), поэтому там просто не работают. Сама Microsoft, ссылаясь на отзывы из отключённых сред, 4 апреля 2025 отозвала ранее объявленное окончание синхронизации драйверов WSUS (планировалось на 18 апреля 2025) и объявила о продолжении. WSUS в замкнутой сети — «WSUS, который можно оставить», но факт устаревания не меняется: рекомендуем занести его в реестр активов и готовиться к будущему изменению конфигурации.
Об авторе
Страница с профилем автора статьи.
Го Комура
Представитель KomuraSoft LLC
Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.