Управление Windows Update после перевода WSUS в deprecated — как выбрать WUfB, Autopatch и Intune
· Обновлено: · Го Комура · Windows Update, WSUS, Intune, Windows Autopatch, Информационные системы, Безопасность, Учёт ИТ-активов, Малый и средний бизнес
История изменений (1 обновлений, последнее 31 Aug 2026)
Журнал изменений этой статьи. Там, где версия до правки была заархивирована, она остаётся доступной для чтения по постоянной ссылке с DOI.
- Русский текст переписан по текущему навыку технического перевода как полный перевод японского оригинала.
- Первая публикация
Цитирование статьи(DOI (зарегистрированный архив): 10.5281/zenodo.22175516)
Приведённые ниже DOI относятся к ранее зарегистрированным архивным версиям, которые могут отличаться от текущего текста. Для ссылки на текущий текст используйте URL этой страницы.
Го Комура (2026). Управление Windows Update после перевода WSUS в deprecated — как выбрать WUfB, Autopatch и Intune. KomuraSoft LLC. https://comcomponent.com/ru/blog/wsus-deprecation-windows-update-management/
- DOI (зарегистрированный архив)
- 10.5281/zenodo.22175516
- DOI (последняя зарегистрированная версия)
- 10.5281/zenodo.22175517
«Слышал, WSUS больше не рекомендуется. До какого срока ещё можно держать наш сервер WSUS?» «Когда будем менять серверы — поднимать WSUS заново или отказываться?» «У нас и WSUS нет: каждый ПК сам ходит в Windows Update. Так и оставить?» — консультируя по тому, как жить после окончания поддержки Windows 10, этот вопрос всё чаще задают вместе с основным.
В сентябре 2024 Microsoft объявила WSUS (Windows Server Update Services) нерекомендуемым (deprecated). Слово «deprecated» легко понять неправильно: не нужно ни паниковать, решив, что «уже нельзя пользоваться», ни игнорировать ситуацию, потому что «ещё работает — значит неважно». Точный смысл: «новые функции строить не будут, но пока сервис продолжает работать». Вопрос не в дате вывода, а в проектном решении: на чём строить следующее управление обновлениями.
Статья рассчитана на ИТ-специалистов малого и среднего бизнеса, которые управляли обновлениями корпоративных ПК через WSUS (или оставляли ПК без управления и полагались на Windows Update). Четыре варианта — (1) продолжить WSUS, (2) Windows Update for Business (WUfB), (3) Windows Autopatch, (4) облачное управление через Intune — сведены в таблицу решений. Содержание опирается на первоисточники по состоянию на август 2026. Как компания заказной разработки бизнес-приложений мы отдельно выделяем раздел про защиту от сбоев приложений из-за обновлений.
1. Сначала вывод
- WSUS объявлен нерекомендуемым 20 сентября 2024. Смысл — «закончились разработка новых функций и приём новых запросов на функции». Существующие функции сохраняются, обновления продолжают публиковаться через канал WSUS.12
- Нерекомендуемый статус ≠ мгновенная остановка. В Windows Server 2025 роль WSUS по-прежнему есть; поддержка в производственной среде и обновления безопасности и качества продолжаются по жизненному циклу продукта. Дату удаления не объявляли.32
- Синхронизацию драйверов один раз объявили к окончанию 18 апреля 2025, но 4 апреля 2025 отозвали. Причина — отзывы из сред без подключения, в том числе изолированных сетей; синхронизация продолжается до сих пор.45
- Основной преемник — WUfB. Ныне официальное имя — Windows Update client policies; на редакциях семейства Pro, Education и Enterprise — без дополнительной платы. Настраивается и из GPO, и из Intune, сервер распространения не нужен (Home не входит).6
- Суть WUfB — «отсрочка и кольца». Политикой задают отсрочку до 30 дней для обновлений качества и до 365 дней для обновлений компонентов, плюс приостановку до 35 дней, и строят поэтапное развёртывание от пилота ко всей организации.67
- Опасения за канал закрывает оптимизация доставки (Delivery Optimization). Механизм, которым ПК в одной сети делятся обновлениями peer-to-peer; на Pro, Enterprise и Education включён по умолчанию.8
- Windows Autopatch — облачная служба, которая поверх WUfB автоматизирует одобрение, расписание и защиту. По состоянию на 2026 доступна даже при Microsoft 365 Business Premium; нужны Entra ID P1/P2 и Intune.9
- В изолированных и автономных средах реалистичный ответ по-прежнему WSUS. Но проведите линию «пользоваться, не вкладывать заново» и впишите это в инвентарный учёт и будущие планы.25
На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 36, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle
2. Что случилось с WSUS — точный смысл «не рекомендуется»
Сначала факты по хронологии.
- Июнь 2024: объявлено, что синхронизация драйверов WSUS закончится 18 апреля 2025.4
- 20 сентября 2024: в Windows IT Pro Blog объявлен нерекомендуемый статус (deprecated) самого WSUS. Разработка новых функций остановлена, новые запросы на функции не принимаются. При этом прямо сказано, что существующие функции сохраняются, публикация обновлений через канал WSUS и поддержка уже опубликованного содержимого продолжаются.1
- 4 апреля 2025: объявление об окончании синхронизации драйверов отозвано. По отзывам организаций, которые эксплуатируют среды без подключения (изолированные сети), Microsoft объявила, что продолжит синхронизировать драйверы из каталога Windows Update / Microsoft Update.5
Текущая документация Microsoft Learn описывает состояние WSUS так: «не рекомендуется к использованию, новые функции добавляться не будут, но поддержка в производственной среде продолжается, и он получает обновления безопасности и качества в соответствии с жизненным циклом продукта».2 WSUS также стоит в списке нерекомендуемых функций Windows Server 2025, но и там определение — «нерекомендуемые компоненты по-прежнему поставляются с Windows Server и поддерживаются в производственных развёртываниях». Действительно, в Windows Server 2025 роль WSUS есть, и сказано, что «существующие функции и содержимое по-прежнему доступны».3
То есть реальность августа 2026: ни синхронизация, ни распространение не остановились. Есть, однако, смежное движение, за которым стоит следить: Windows Internal Database (WID), база, которую WSUS использует по умолчанию, в Windows Server 2025 явно помечена как нерекомендуемая и намечена к будущему удалению.3 Иными словами, предпосылки совместимости могут нарушиться сначала на уровне инфраструктуры, а не самого продукта.
Практическая линия отсюда ясна: не нужно паниковать в расчёте, что завтра остановится, но WSUS не должен быть объектом новых инвестиций (замена серверов, добавление реплик, доработка под себя). Естественный срок пересмотреть подход к управлению обновлениями — очередной цикл замены серверов.
3. Общая картина — где стоят четыре варианта
Когда думают о «том, что после WSUS», в одну кучу часто попадают варианты с разной ролью. Сначала разложим.
| Вариант | Что это на самом деле | Путь доставки | Доп. плата | Насколько это продолжает текущую схему on-prem AD / GPO |
|---|---|---|---|---|
| Продолжить WSUS | On-prem сервер синхронизации и распространения | С сервера WSUS | Содержание сервера | Полностью (статус-кво) |
| WUfB | Отсрочка и кольца, которыми управляют политикой | Напрямую из Windows Update | Нет (Pro и выше)6 | Высокая (мигрировать можно одним GPO)7 |
| Windows Autopatch | Облачная служба, автоматизирующая одобрение, развёртывание и защиту обновлений | Напрямую из Windows Update | Входит в нужную лицензию9 | Низкая (предполагает Entra ID + Intune)9 |
| Intune (облачное управление) | Платформа управления устройствами; кольца обновлений — одна из функций | Напрямую из Windows Update | Лицензия Intune | Низкая (переезжает вместе со всей платформой управления) |
Как видно, WUfB, Autopatch и Intune — не три конкурирующих варианта, а слои друг на друге. В основании — набор политик WUfB; писать их через GPO — «WUfB сам по себе», писать через кольца обновлений Intune — «управление Intune», отдать ещё и одобрение, расписание и приостановку развёртывания службе — «Autopatch». Сама Microsoft позиционирует Autopatch как «облачную службу, работающую совместно с WUfB (Windows Update client policies)».6
flowchart TB
accTitle: Как накладываются WUfB, Autopatch и Intune
accDescr: Windows Autopatch садится поверх набора политик WUfB, а GPO и кольца обновлений Intune — два способа записать эти политики
AP["Windows Autopatch<br/>автоматизация колец, контроля развёртывания и решения об остановке"] --> WUFB
WUFB["Набор политик WUfB (отсрочка, приостановка, срок)<br/>= Windows Update client policies"] --> WU["Прямая доставка из Windows Update<br/>(без сервера распространения)"]
GPO["Настройка через GPO<br/>(on-prem AD)"] -.->|"способ настройки 1"| WUFB
INTUNE["Настройка кольцами обновлений Intune<br/>(облачное управление)"] -.->|"способ настройки 2"| WUFB
Рис. 1: Набор политик WUfB — основание; GPO или Intune его записывают, Autopatch автоматизирует эксплуатацию поверх него.
Поэтому решение малого и среднего бизнеса по сути раскладывается на два шага. (1) Переключать ли распространение с WSUS на прямую доставку из Windows Update. (2) Оставлять ли место политик в on-prem AD (GPO) или поднимать в Intune. Компании, которая продолжает GPO в on-prem AD, естественнее сначала сделать только (1) — то есть настроить WUfB через GPO. Это самый плавный переход.
Отдельно: управление обновлениями самого Windows Server, которое покрывал WSUS, — другая задача. Windows Server не получает обновления компонентов из Windows Update, поэтому политики WUfB действуют только на обновления качества.7 В малом и среднем бизнесе с небольшим числом серверов реалистично оставить серверы на WSUS или ручной эксплуатации, а клиентские ПК первыми перевести на облачную доставку.
4. Windows Update for Business — основной вариант без дополнительной платы
Механизм WUfB в одном предложении: «не держать сервер распространения, а политиками управлять прямой доставкой из Windows Update».
- Целевые редакции: Windows 10/11 Pro (включая Pro for Workstations), Education, Enterprise (включая LTSC, IoT Enterprise). Home не входит. Дополнительной платы нет.6
- Средства настройки: и групповая политика, и MDM (Intune и др.). В GPO место —
Конфигурация компьютера\Административные шаблоны\Компоненты Windows\Windows Update; отсрочке обновлений качества соответствует политика «Select when Quality Updates are received», отсрочке обновлений компонентов — «Select when Preview Builds and feature updates are received». В Intune/MDM используют CSP вродеUpdate/DeferQualityUpdatesPeriodInDays.7 - Дни отсрочки: обновления качества (база — второй вторник месяца) — максимум 30 дней, обновления компонентов (ежегодно) — максимум 365 дней. Плюс приостановка до 35 дней, чтобы остановить распространение при проблеме (считается от даты начала; по истечении срока возобновляется автоматически).67
- Типы обновлений, которыми можно управлять: кроме обновлений компонентов и качества — обновления драйверов (включены по умолчанию; исключаются
ExcludeWUDriversInQualityUpdate) и обновления других продуктов Microsoft вроде Office (по умолчанию выключены; включаютсяAllowMUUpdateService).7 - Срок и льготный период: отдельно от отсрочки есть политики крайнего срока соответствия и льготного периода: за сколько дней после публикации установить и за сколько дней после установки перезагрузиться. Это ответ на «ПК, который так и не перезагружается».6
Как думать о кольцах
То, что в WSUS было «одобрением», здесь — кольца (волны) с разной отсрочкой. Сама Microsoft предполагает группы с разным периодом отсрочки: сначала небольшое множество проверяет качество, потом развёртывание на всех.7 Например, стартовая точка — три кольца.
| Кольцо | Кому | Отсрочка обновлений качества | Зачем |
|---|---|---|---|
| Пилот | ИТ + типовые ПК отделов (5–10% парка) | 0–3 дня | Полевая проверка, включая бизнес-приложения |
| Ранняя волна | Отделы с высокой терпимостью к сбоям | около 7 дней | Поймать различия конфигурации, которые пилот не видит |
| Вся организация | Остальные | около 14 дней | При проблеме остановить приостановкой (макс. 35 дней) |
В отличие от WSUS, где «не нажмёшь одобрение — не раздастся», WUfB — механизм, который если оставить, раздаст к сроку. Центр управления смещается с «работы по раздаче» на «решение остановить» — так понимать быстрее всего.
flowchart LR
accTitle: Три кольца с разной отсрочкой
accDescr: После публикации обновления отсрочку расширяют на пилот, раннюю волну и всю организацию; при проблеме приостанавливают и останавливают развёртывание на всю организацию
PUB["Публикация обновления<br/>(ежемесячные обновления качества и т. п.)"] --> P["Пилот<br/>отсрочка 0–3 дня"]
P -- "проблем нет" --> S["Ранняя волна<br/>отсрочка около 7 дней"]
S -- "проблем нет" --> A["Вся организация<br/>отсрочка около 14 дней"]
P -- "есть проблема" --> PAUSE["Приостановка (макс. 35 дней)<br/>останавливает развёртывание на всю организацию"]
S -- "есть проблема" --> PAUSE
PAUSE --> FIX["Диагностика: правка приложения<br/>или исключение на стороне политики"]
FIX --> RESUME["После устранения — возобновить"]
Рис. 2: Волна от пилота до всей организации; при проблеме приостановка останавливает расширение, после устранения возобновляют.
Опасения за канал — оптимизация доставки
Если отказаться от WSUS, все ПК пойдут за обновлениями в интернет, и канал площадки начинает беспокоить. Ответ — оптимизация доставки (Delivery Optimization). ПК в одной сети делятся уже скачанными пакетами обновлений по P2P; на Pro, Enterprise и Education по умолчанию включён обмен с пирами в локальной сети. Объекты — обновления компонентов, качества и драйверы Windows Update, плюс приложения Store, определения Microsoft Defender, Microsoft 365 Apps и широкий круг другого.8 Во внутреннем развёртывании Microsoft более 76% содержимого брали не из интернета, а у пиров.8 Если нужно сузить ещё, есть вариант поставить выделенный кэш-сервер Microsoft Connected Cache.8
5. Windows Autopatch — вынести «саму эксплуатацию обновлений»
Даже настроив WUfB, проектирование колец, контроль развёртывания и решение остановить при проблеме остаются вашей работой. Отдать и эту эксплуатационную часть службе — Windows Autopatch: он автоматизирует одобрение, расписание и защиту (управление развёртыванием при обнаружении проблем) обновлений, доставляемых из Windows Update.6 Основное содержимое — автоматическое формирование групп Autopatch и колец обновлений, управление развёртыванием обновлений качества, компонентов и драйверов/встроенного ПО, отчёты о ходе развёртывания.9
Необходимые условия на 2026 год таковы.9
- Лицензия: любое из Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (входит в Microsoft 365 F3/E3/E5), Enterprise E3/E5 VDA. Ограничение «только E3», как раньше, снято, но набор функций зависит от уровня лицензии, и возможность открыть обращение в поддержку Microsoft есть только у E3 и выше и у F3.
- Платформа: обязательны Microsoft Entra ID P1/P2 и Microsoft Intune. Устройства — корпоративные ПК, зарегистрированные в Intune (совместное управление ConfigMgr допустимо), с обменом с Intune за последние 28 дней. Только on-prem AD недостаточно (гибридное присоединение к Entra — можно).
- Целевые ОС: редакции семейства Pro, Education, Enterprise Windows 10/11, канал общей доступности (GA). LTSC поддерживается только для управления обновлениями качества.
Реалистичность для малого и среднего бизнеса такая. Если Business Premium уже есть и ПК управляются (или скоро будут управляться) через Intune, Autopatch — «слой автоматизации, который подключается без дополнительной платы». Наоборот, для компании, которая работает только на on-prem AD и GPO, внедрение Autopatch = проект миграции на Entra ID+Intune, и ради одного управления обновлениями на это не идут. Тогда естественно сначала перейти на WUfB через GPO, а Autopatch рассматривать в день перехода на облачное управление.
6. Таблица решений — какая компания что выбирает
Сводим на один лист. Сначала крупные развилки — на схеме, детали — в таблице.
flowchart TB
accTitle: Развилка выбора WSUS, WUfB и Autopatch
accDescr: В изолированной сети — продолжить WSUS; в on-prem AD — WUfB через GPO; при управлении через Intune и целевой лицензии — Autopatch, иначе кольца обновлений Intune
Q1{"Изолированная или автономная сеть?"} -- "да" --> WSUS["Продолжить WSUS<br/>контролируемое исключение с учётом и сроком пересмотра"]
Q1 -- "нет" --> Q2{"ПК управляются через Intune<br/>(или переход запланирован)?"}
Q2 -- "нет (on-prem AD+GPO)" --> GPO["WUfB через GPO<br/>без доп. платы, самый плавный переход"]
Q2 -- "да" --> Q3{"Есть Business Premium<br/>или лицензия E3 и выше?"}
Q3 -- "есть" --> AP["Windows Autopatch"]
Q3 -- "нет" --> RING["Кольца обновлений Intune (WUfB)"]
Рис. 3: В изолированной сети — WSUS; иначе наличие Intune и лицензия решают между WUfB и Autopatch.
| Ситуация | Рекомендация | Почему / примечание |
|---|---|---|
| Есть ПК в изолированной/автономной сети (завод, контрольные стенды и т. п.) | Продолжить WSUS | Облачная доставка физически не складывается. Синхронизация драйверов тоже продолжается5. С инвентарным учётом и сроком |
| On-prem AD+GPO, облачного управления не планируют | WUfB (настройка через GPO) | Без доп. платы, сервер распространения можно убрать. Плавность перехода самая высокая7 |
| Уже есть Microsoft 365 Business Premium. Идёт/завершён переход на Intune | Autopatch (или кольца обновлений Intune) | Входит в лицензию, получается и автоматизация эксплуатации9 |
| Есть Enterprise E3/E5 (M365 E3/E5) | Autopatch | Полный набор, включая обращения в поддержку Microsoft9 |
| ПК от нескольких до пары десятков, администратора по сути нет | Не поднимайте WSUS специально. Windows Update по умолчанию + инвентаризация | Главный риск — пробел в управлении. Сначала перевод всех на Pro и инвентарь |
| Управление обновлениями самого Windows Server | Продолжить WSUS или точечная эксплуатация | WUfB не обрабатывает обновления компонентов (только политика обновлений качества)7 |
Два предостережения. Первое: если в парке есть Home, на WUfB эти ПК не перевести.6 В малых компаниях ПК «как купили, так и остались Home» не редкость, и первая работа плана миграции на деле — инвентаризация редакций. Второе: оставить изолированный WSUS «само по себе разумно», но факт нерекомендуемого статуса не меняется. Как и при изолированной эксплуатации Windows 10 с закончившейся поддержкой, контролируемым исключением это становится только когда запись стоит в инвентарном учёте и отрезан срок пересмотра.
7. Практика миграции — основные шаги перехода с WSUS на WUfB
Технически на переключении с WSUS на WUfB чаще всего спотыкаются о смешение старых и новых политик. Сначала общий поток.
flowchart TB
accTitle: Порядок перехода с WSUS на WUfB
accDescr: Инвентаризация политик всех GPO, явное указание источника политикой источника сканирования, задание отсрочки обновлений компонентов и целевой версии, затем переключение начиная с пилота и в конце вывод WSUS из эксплуатации
A["1. Инвентаризация политик всех GPO<br/>(указание WSUS, автообновление, отсрочки)"] --> B["2-3. Политикой источника сканирования<br/>явно указать источник по типам обновлений"]
B --> C["4. Явно задать отсрочку обновлений компонентов<br/>и целевую версию (чтобы не уехать на Windows 11)"]
C --> D["5. С пилота снимать указание WSUS<br/>и применять политики WUfB (параллель 1–2 месяца)"]
D --> E["6. После переключения всех — цикл наблюдения,<br/>затем вывести сервер WSUS (изолированный — в учёт)"]
Рис. 4: Инвентаризация политик → явно указать источник сканирования → управление обновлениями компонентов → параллель через кольца → вывести серверы из эксплуатации.
Детали шагов такие.
- Инвентаризировать текущие политики. По всем GPO вычистить три вида: указание сервера WSUS (расположение службы обновлений в интрасети), конфигурацию автоматических обновлений, когда-то внесённые политики отсрочки.
- Знать ловушку dual scan. В Windows 10 при сосуществовании указания сервера WSUS и политики отсрочки источник сканирования переключается на Windows Update (так называемое двойное сканирование, dual scan), а старая политика, которая это подавляла, в Windows 11 не поддерживается.10
- Явно задать политикой источника сканирования. Сейчас стандартный подход — «Specify source service for specific classes of Windows Updates» в
Конфигурация компьютера\Административные шаблоны\Компоненты Windows\Windows Update\Manage updates offered from Windows Server Update Service: для каждой из четырёх категорий — обновления компонентов, качества, драйверы, прочие продукты Microsoft — указать источник WSUS или Windows Update (в MDM задают все четыре политикиSetPolicyDrivenUpdateSourceFor~). Сама Microsoft в переходный период с on-prem на облако рекомендует поэтапность вроде «сначала в облако только драйверы».10 - Остерегаться незапланированного обновления до Windows 11. Если в конфигурации WSUS не задать источник сканирования обновлений компонентов и политики предложения, при нажатии «Проверить наличие обновлений в Интернете» пользователь может увидеть обновление до Windows 11.10 Именно в переходный период явно задайте отсрочку обновлений компонентов (до 365 дней) или целевую версию.
- Сделать кольца и переключать. Подготовить три кольца из главы 4 и с пилотного OU/группы по очереди снимать указание WSUS и применять политики WUfB. За параллельный период 1–2 месяца проверить, как работает оптимизация доставки (доля пиров) и нагрузку на канал, затем расширять на всю организацию.
- Вывести сервер WSUS из эксплуатации. После переключения всех клиентов сервер не гасят сразу: наблюдают один цикл (месяц) и только потом останавливают. Если оставляют для изолированной сети, роль ограничивают этим и записывают в инвентарный учёт.
8. Взгляд со стороны бизнес-приложения — чтобы обновление не остановило работу
С позиции заказной разработки смена способа управления обновлениями должна защищать не только «чтобы патч встал», но и чтобы после патча бизнес-приложение продолжало работать. В «10 главных угрозах информационной безопасности» IPA установка исправлений неизменно стоит в голове базовых мер («Как читать 10 главных угроз информационной безопасности 2026»). Механизм, который не останавливает установку, и готовность не сломаться от установки — две стороны одной задачи.
- В пилотное кольцо обязательно ставить «типовые ПК бизнес-приложений». По одной машине с разной конфигурацией — версия Office, средства формирования отчётов, подключение к оборудованию — и после обновления подтверждать, что типовой рабочий цикл проходит до конца. Кольцо нужно не только ИТ, но и как механизм проверки приложений.
- Проектировать и эксплуатировать приложения так, чтобы они переживали перезагрузку. Завершение обновления всегда — перезагрузка. Подмену файлов, которые сейчас используются, и автовозобновление приложения разбираем в «Restart Manager и проблема «файл используется» при автообновлении», связь ночных обновлений с постоянно запущенными и долгоживущими приложениями — в «Спящий режим, гибернация, Modern Standby и долго работающие приложения».
- Пересмотреть и распространение обновлений на стороне приложения. Если обновления ОС сдвигают к облачной доставке, это хороший момент сдвинуть и раздачу бизнес-приложений и соседних инструментов с ручной работы к скриптам и управлению пакетами. Автоматизация подготовки через winget — в «Автоматизация комплектации ПК через winget и PowerShell».
- Заранее зафиксировать диагностику «после обновления не работает». Поток: приостановкой (макс. 35 дней) остановить развёртывание на всю организацию, воспроизвести на пилотной машине, решить — правка на стороне приложения или исключение на стороне политики (исключение драйверов и т. п.). Если это решено заранее, в день сбоя не блуждают.
9. Итог
- Нерекомендуемый статус WSUS (объявлен 20 сентября 2024) — «конец разработки новых функций»; синхронизация и распространение по состоянию на август 2026 работают. Синхронизация драйверов после отзыва тоже продолжается. Паниковать не нужно, но время новых инвестиций в WSUS прошло.
- Основной преемник — WUfB (Windows Update client policies) без дополнительной платы. Отсрочку обновлений качества 30 дней / компонентов 365 дней и приостановку 35 дней настраивают через GPO или Intune и разворачивают поэтапно через кольца. Редакция Home не входит.
- На проблему канала отвечает оптимизация доставки (P2P-обмен, включённый по умолчанию). Даже без сервера распространения WSUS канал защищается лучше, чем кажется.
- Autopatch — автоматизация эксплуатации WUfB. Стал доступен и на Business Premium, но предполагает Entra ID+Intune и для компании только с on-prem AD далёк. Первый плавный шаг — WUfB через GPO.
- Самое сложное место миграции — наведение порядка в смешении политик. Политикой источника сканирования явно указывайте источник по типам обновлений и переключайте поэтапно.
- В изолированных сетях WSUS ещё реалистичный ответ. Но оставляйте его как «контролируемое исключение» вместе с инвентарным учётом и сроком пересмотра.
- Цель управления обновлениями — не процент установки, а непрерывность бизнеса. Завершённым это становится, только когда в пилотное кольцо входят типовые ПК бизнес-приложений и в проект и эксплуатацию заложена устойчивость к перезагрузке.
Похожие статьи
- Реалистичные варианты после окончания поддержки Windows 10 — таблица решений ESU, LTSC и замены
- 10 главных угроз информационной безопасности 2026 — как читать рейтинг и от чего малому и среднему бизнесу действительно стоит защищаться
- Как подменять используемый exe/DLL — Restart Manager и проблема «файл используется» при автообновлении
- Автоматизация комплектации ПК через winget + PowerShell — сделать runbook исполняемым
- Спящий режим, гибернация, Modern Standby и долго работающие приложения — как проектированием предотвратить «остановилось ночью»
- Продление жизни и миграция бизнес-приложений VB6 / Access ── таблица решений «оставить, обернуть или заменить»
Смежные области консультирования
KomuraSoft LLC занимается расследованием сбоев бизнес-приложений при установке Windows Update, проектированием приложений, которые переживают обновление и перезагрузку (поддержка Restart Manager, автовозобновление), и скриптами автоматизации эксплуатации корпоративных ПК — то есть техническими консультациями «со стороны приложения» в управлении обновлениями. Можно начинать уже с этапа «каждый раз, когда выходит обновление, за то приложение тревожно».
- Модернизация и сопровождение приложений Windows
- Расследование ошибок и причин
- Технические консультации и ревью дизайна
- Связаться с нами
Справочные ссылки
-
Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation. О том, что 20 сентября 2024 объявлен нерекомендуемый статус WSUS; о прекращении разработки новых функций и приёма новых запросов на функции при сохранении существующих функций, публикации обновлений через канал WSUS и поддержки уже опубликованного содержимого. ↩ ↩2
-
Microsoft Learn, Windows Server Update Services (WSUS) Overview. О том, что WSUS не рекомендуется к использованию и новые функции не добавляются, но поддержка в производственной среде продолжается и он получает обновления безопасности и качества в соответствии с жизненным циклом продукта. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Features Removed or No Longer Developed in Windows Server. О том, что WSUS стоит в списке нерекомендуемых функций Windows Server 2025 со формулировкой «существующие функции и содержимое по-прежнему доступны»; о том, что нерекомендуемые компоненты по-прежнему поставляются с Windows Server, поддерживаются в производственных развёртываниях и получают обновления безопасности и качества по жизненному циклу продукта; о том, что Windows Internal Database (WID), которую использует WSUS, тоже не рекомендуется и намечена к будущему удалению. ↩ ↩2 ↩3
-
Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization. О том, что в июне 2024 было объявлено окончание синхронизации драйверов WSUS 18 апреля 2025. ↩ ↩2
-
Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization. О том, что 4 апреля 2025, по отзывам организаций, которые эксплуатируют среды без подключения (изолированные сети), указанное объявление об окончании отозвано и синхронизация обновлений драйверов в WSUS продолжается. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Update client policies. О том, что Windows Update client policies (прежнее имя — Windows Update for Business) — бесплатная функция Windows 10/11 Pro (включая Pro for Workstations), Education и Enterprise (включая LTSC, IoT Enterprise); об отсрочке обновлений компонентов до 365 дней и качества до 30 дней и приостановке 35 дней; о том, что обновления драйверов включены по умолчанию, обновления других продуктов Microsoft — выключены; о политиках крайнего срока соответствия и льготного периода; о том, что Windows Autopatch позиционируется как облачная служба, которая дополнительно управляет одобрением, расписанием и защитой обновлений, доставляемых из Windows Update. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, Configure Windows Update client policies. О соответствии групповых политик отсрочки и приостановки (под Windows Update: «Select when Quality Updates are received», «Select when Preview Builds and feature updates are received» и др.) и CSP (DeferQualityUpdatesPeriodInDays, DeferFeatureUpdatesPeriodInDays, ExcludeWUDriversInQualityUpdate, AllowMUUpdateService и др.); о том, что приостановка автоматически истекает через 35 дней от даты начала; об использовании групп с разным периодом отсрочки для поэтапного развёртывания от небольшой проверочной группы; о том, что Windows Server не получает обновления компонентов из Windows Update и действует только политика обновлений качества. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, What is Delivery Optimization?. О том, что оптимизация доставки сочетает HTTP-загрузчик с одноранговым обменом и Microsoft Connected Cache, чтобы снизить потребление канала; о том, что на Enterprise, Pro и Education обмен с пирами в той же локальной сети (под одним NAT) включён по умолчанию; о соответствии обновлениям компонентов, качества и драйверам Windows Update, приложениям Store, определениям Defender, Microsoft 365 Apps и др.; о совместном использовании с Windows Update, WSUS, Intune и Configuration Manager; о том, что во внутреннем развёртывании Microsoft более 76% содержимого брали у пиров. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Autopatch Prerequisites. О том, что Windows Autopatch доступен при Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (входит в Microsoft 365 F3/E3/E5), Enterprise E3/E5 VDA; о том, что функция обращений в поддержку есть только у E3 и выше и у F3; о том, что обязательны Microsoft Entra ID P1/P2 и Microsoft Intune, устройства — корпоративные, зарегистрированные в Intune (совместное управление допустимо) и обменивавшиеся с Intune за последние 28 дней; о том, что цель — канал общей доступности редакций семейства Pro, Education, Enterprise, а LTSC поддерживается только для управления обновлениями качества. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together. О том, что политикой источника сканирования «Specify source service for specific classes of Windows Updates» (в CSP — семейство SetPolicyDrivenUpdateSourceFor) можно по категориям указать источник WSUS или Windows Update для обновлений компонентов, качества, драйверов и прочих продуктов Microsoft; о том, что старая политика подавления dual scan в Windows 11 не поддерживается; о том, что в Windows 10 при сосуществовании указания WSUS и политики отсрочки сканирование уходит в Windows Update; о рекомендации поэтапной миграции с on-prem в облако; о том, что в конфигурации WSUS без заданного источника сканирования «Проверить наличие обновлений в Интернете» может показать обновление до Windows 11. ↩ ↩2 ↩3
Похожие статьи
Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.
От групповой политики к Intune — руководство по миграции для малого и среднего бизнеса
Когда подходит срок замены сервера AD, продолжать групповую политику или перейти на Entra ID и Intune? Для малого и среднего бизнеса разб...
Windows LAPS на практике — больше не используем один локальный пароль администратора на всех ПК
Один локальный пароль администратора на всех ПК — благодатная почва для Pass-the-Hash: компрометация одной машины открывает остальные. Ра...
BitLocker на практике — шифрование диска начинается с ключа восстановления
Начиная с Windows 11 24H2 при чистой установке шифрование устройства включено по умолчанию, и случаи «обнаружили уже зашифрованным» уже п...
Политика аудита безопасности Windows и расследование журнала событий на практике — как стать ИТ-службой, которая умеет читать 4625
Практическое руководство, чтобы ответить на просьбу «посмотрите журналы неудачных входов». Разбирает связь базовой и расширенной политики...
Хранилище сертификатов Windows на практике — пользователь или компьютер
Куда помещать клиентский сертификат — в хранилище пользователя или компьютера. Практическое руководство закрывает типичные сбои: разница ...
Связанные темы
Эти страницы показывают тему статьи в более широком контексте услуг и решений.
Технические темы Windows
Раздел о разработке Windows, расследовании сбоев и использовании существующих активов.
Частые вопросы
Вопросы, которые часто возникают при консультациях по теме статьи.
- До какого срока ещё можно пользоваться WSUS?
- Дату окончания не объявляли. Объявление от 20 сентября 2024 означает «прекращаются разработка новых функций и приём новых запросов на функции»: существующие функции сохраняются, обновления по-прежнему публикуются через канал WSUS. В Windows Server 2025 роль WSUS по-прежнему есть; поддержка в производственной среде и обновления безопасности и качества продолжаются по жизненному циклу продукта. На август 2026 и синхронизация, и распространение работают как обычно. Новых функций больше не будет, поэтому реалистичная линия: «пользоваться можно, но новым объектом инвестиций не делать».
- Берёт ли Windows Update for Business (WUfB) дополнительную плату?
- Нет. WUfB (ныне официальное имя — Windows Update client policies) — функция без дополнительной платы на Windows 10/11 Pro (включая Pro for Workstations), Education и Enterprise (включая LTSC и IoT Enterprise). Редакция Home не входит. Настраивается и через групповую политику, и через MDM (например Intune): можно задать отсрочку до 30 дней для обновлений качества и до 365 дней для обновлений компонентов, плюс приостановку до 35 дней. Сервер распространения вроде WSUS не нужен — сами обновления доставляются напрямую из Windows Update.
- Какая лицензия нужна для Windows Autopatch?
- По требованиям 2026 года достаточно любого из: Microsoft 365 Business Premium; Windows 10/11 Education A3/A5 (входит в Microsoft 365 A3/A5); Windows 10/11 Enterprise E3/E5 (входит в Microsoft 365 F3/E3/E5); либо Enterprise E3/E5 VDA. Раньше предполагался Enterprise E3 и выше, но сейчас даже на Business Premium доступны кольца обновлений и управление обновлениями качества, компонентов и драйверов (возможность открыть обращение в поддержку Microsoft есть только у E3 и выше и у F3). Кроме того обязательны Microsoft Entra ID P1/P2 и Microsoft Intune, а целевые устройства — корпоративные ПК, уже зарегистрированные в Intune.
- Что будет, если на ПК под управлением WSUS смешать политики отсрочки WUfB?
- В Windows 10 одновременное указание сервера WSUS и политики отсрочки запускает так называемое двойное сканирование (dual scan): источник сканирования переключается на Windows Update, и обновления могут пройти без одобрения WSUS. Старая политика, которая это сдерживала (Do not allow update deferral policies to cause scans against Windows Update), в Windows 11 не поддерживается. Сейчас стандартный подход — преемник, политика источника сканирования (Specify source service for specific classes of Windows Updates): явно указать для каждой из четырёх категорий — обновления компонентов, качества, драйверы и прочие продукты — источник WSUS или Windows Update. В переходный период так проще делать поэтапные шаги вроде «в облако только драйверы».
- Что делать с ПК в изолированной сети без выхода в интернет?
- В изолированных и автономных средах реалистичным ответом по-прежнему остаётся WSUS, включая автономную синхронизацию через экспорт/импорт. И WUfB, и Autopatch предполагают облачную доставку и управление (служба Windows Update и Intune), поэтому там просто не работают. Сама Microsoft, ссылаясь на отзывы из сред без подключения, 4 апреля 2025 отозвала ранее объявленное окончание синхронизации драйверов WSUS (планировалось на 18 апреля 2025) и объявила о продолжении. WSUS в изолированной сети — «WSUS, который можно оставить», но факт нерекомендуемого статуса не меняется: занесите его в инвентарный учёт и готовьтесь к будущему изменению конфигурации.
Об авторе
Страница с профилем автора статьи.
Го Комура
Представитель KomuraSoft LLC
Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.