Управление Windows Update после объявления WSUS устаревшим — как выбрать между WUfB, Autopatch и Intune

· Обновлено: · · Windows Update, WSUS, Intune, Windows Autopatch, Информационные системы, Безопасность, Учёт ИТ-активов, Малый и средний бизнес

«Слышал, WSUS объявили устаревшим. До какого срока ещё можно держать наш сервер WSUS?» «Когда будем менять серверы — WSUS тоже пересобирать или бросать?» «У нас и WSUS нет, каждый ПК сам ходит в Windows Update. Так и оставить?» — консультируя по тому, как жить после окончания поддержки Windows 10, этот вопрос всё чаще приходит в комплекте.

В сентябре 2024 Microsoft объявила WSUS (Windows Server Update Services) устаревшим. Слово «deprecated» легко понять неправильно: не нужно ни паниковать, будто «уже нельзя пользоваться», ни игнорировать, потому что «ещё работает, значит неважно». Точно это значит «новых функций не будут строить, но пока он продолжает работать», и вопрос не в сроке вывода, а в проектном решении: куда положить следующее управление обновлениями.

Статья рассчитана на ИТ-сотрудников малого и среднего бизнеса, которые управляли обновлениями корпоративных ПК через WSUS (или вовсе оставляли их Windows Update без управления). Четыре варианта — (1) продолжение WSUS, (2) Windows Update for Business (WUfB), (3) Windows Autopatch, (4) облачное управление через Intune — сведены в таблицу решений. Содержание опирается на первоисточники по состоянию на август 2026. Как компания заказной разработки бизнес-приложений мы отдельно выделяем раздел про защиту от сбоев приложений из-за обновлений.

1. Сначала вывод

  • WSUS объявлен устаревшим 20 сентября 2024. Смысл — «закончились разработка новых функций и приём новых запросов на функции». Существующая функциональность поддерживается, обновления продолжают публиковаться через канал WSUS.12
  • Устаревание ≠ мгновенная смерть. В Windows Server 2025 по-прежнему есть роль WSUS, поддержка в производственной среде и обновления безопасности и качества продолжаются по жизненному циклу продукта. Дата удаления не объявлена.32
  • Синхронизацию драйверов один раз объявили к окончанию 18 апреля 2025, но 4 апреля 2025 отозвали. Причина — отзывы из отключённых сред вроде замкнутых сетей; синхронизация продолжается до сих пор.45
  • Явный фаворит-преемник — WUfB. Ныне официальное имя — Windows Update client policies, на редакциях семейства Pro, Education и Enterprise — без дополнительной платы. Настраивается и из GPO, и из Intune, сервер распространения не нужен (Home не входит).6
  • Суть WUfB — «отсрочка и кольца». Политикой задают отсрочку до 30 дней для качественных обновлений и до 365 дней для обновлений функций, плюс приостановку до 35 дней, и строят поэтапную раскатку от пилота к всей компании.67
  • На тревогу о канале отвечает оптимизация доставки (Delivery Optimization). Механизм, которым ПК в одной сети делятся обновлениями peer-to-peer; на Pro, Enterprise и Education включён по умолчанию.8
  • Windows Autopatch — облачная служба, которая поверх WUfB автоматизирует одобрение, расписание и защиту. По состоянию на 2026 доступна даже при Microsoft 365 Business Premium; нужны Entra ID P1/P2 и Intune.9
  • В замкнутых и автономных средах реалистичный ответ по-прежнему WSUS. Но проведите черту «пользоваться, не вкладывать заново» и впишите это в реестр активов и будущие планы.25

Карта знаний этой статьи

WSUS в сентябре 2024 объявлен устаревшим, но синхронизация и распространение продолжают работать. Явный фаворит-преемник — Windows Update for Business (WUfB) без дополнительной платы; его настраивают и из групповой политики, и из Intune, а крыша, автоматизирующая эту эксплуатацию, — Windows Autopatch. На тревогу о канале отвечает оптимизация доставки; в замкнутых сетях реалистичный ответ по-прежнему WSUS.

Карта знаний управления Windows Update после объявления WSUS устаревшимРисунок, показывающий связи WSUS, Windows Update for Business (WUfB), Windows Autopatch, Intune, групповой политики, оптимизации доставки, замкнутой сети, отсрочки и приостановки качественных обновлений и обновлений функций, dual scan и политики источника сканирования, области применения Home и Windows Serverпреемникиспользуетнастраиваетсянастраиваетсяавтоматизируеттребуеттребуетиспользуетснижаетснижаетиспользуетиспользуетможет вызватьпредотвращаетнастраиваетсяможет вызватьснижаетиспользуетиспользуетнастраиваетсянастраиваетсянастраиваетсяснижаетнесовместимо сиспользуетможет вызватьрекомендуется длядолжен предшествоватьрекомендуется дляне рекомендуетсянастраиваетсянастраиваетсятребуетне рекомендуетсядолжен предшествоватьдолжен предшествоватьWSUSWindows Update for BusinessWindows Updateгрупповая политикаMicrosoft IntuneWindows AutopatchMicrosoft Entra IDкольцо обновленийсбой бизнес-приложения из-за обновленияоптимизация доставкиперегрузка каналазамкнутая сетьWindows Internal Databasedual scanнепреднамеренная установка обновленияполитика источника сканированияMicrosoft Connected Cacheсинхронизация драйверов WSUSкачественное обновлениеобновление функцийприостановка обновленийредакция Windows HomeWindows Serverмиграция с WSUSновые инвестиции в WSUSуправление обновлениямиобновление драйверовсрок соответствия и льготный периодлицензия, допускающая Autopatchнебольшая среда, где администратора по сути нетостановка и вывод сервера WSUSинвентаризация редакций

На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 36, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle

2. Что случилось с WSUS — точный смысл «устарел»

Сначала факты по хронологии.

  • Июнь 2024: объявлено, что синхронизация драйверов WSUS закончится 18 апреля 2025.4
  • 20 сентября 2024: в Windows IT Pro Blog объявлено устаревание самого WSUS. Разработка новых функций остановлена, новые запросы на функции не принимаются. При этом прямо сказано, что существующая функциональность поддерживается, публикация обновлений через канал WSUS и поддержка уже опубликованного содержимого продолжаются.1
  • 4 апреля 2025: объявление об окончании синхронизации драйверов отозвано. По отзывам организаций, эксплуатирующих отключённые среды (замкнутые сети), Microsoft объявила, что продолжит синхронизировать драйверы из каталога Windows Update / Microsoft Update.5

Текущая документация Microsoft Learn описывает состояние WSUS так: «устарел, новые функции добавляться не будут, но поддержка в производственной среде продолжается, и он получает обновления безопасности и качества в соответствии с жизненным циклом продукта».2 WSUS также стоит в списке устаревших функций Windows Server 2025, но и там определение — «устаревшие компоненты по-прежнему поставляются с Windows Server и поддерживаются в производственных развёртываниях». Действительно, в Windows Server 2025 роль WSUS есть, и сказано, что «существующие функции и содержимое по-прежнему доступны».3

То есть реальность августа 2026: ни синхронизация, ни распространение не остановились. Есть, однако, смежное движение, за которым стоит следить: Windows Internal Database (WID), база, которую WSUS использует по умолчанию, в Windows Server 2025 явно помечена как устаревшая и намечена к будущему удалению.3 То есть совместимость под WSUS может начать сыпаться с «сантехники» раньше, чем с самого продукта.

Практическая черта отсюда ясна: не нужно паниковать в расчёте, что завтра остановится, но WSUS не должен быть объектом новых инвестиций (замена серверов, добавление реплик, новая кастомная обвязка). Естественный срок пересмотра подхода к управлению обновлениями — очередной цикл замены серверов.

3. Общая картина — где стоят четыре варианта

Когда думают о «том, что после WSUS», в одну кучу часто попадают варианты с разной ролью. Сначала разложим.

Вариант Что это на самом деле Путь доставки Доп. плата Насколько это продолжение on-prem AD/GPO
Продолжение WSUS On-prem сервер синхронизации и распространения С сервера WSUS Содержание сервера Полностью непрерывно (статус-кво)
WUfB Отсрочка и кольца, управляемые политикой Напрямую из Windows Update Нет (Pro и выше)6 Высокая (мигрировать можно одним GPO)7
Windows Autopatch Облачная служба, автоматизирующая одобрение, развёртывание и защиту обновлений Напрямую из Windows Update Входит в нужную лицензию9 Низкая (предполагает Entra ID + Intune)9
Intune (облачное управление) Платформа управления устройствами; кольца обновлений — одна из функций Напрямую из Windows Update Лицензия Intune Низкая (переезжает вместе со всей платформой управления)

Как видно, WUfB, Autopatch и Intune — не три конкурирующих варианта, а слои друг на друге. В основании — набор политик WUfB; писать их через GPO — «WUfB сам по себе», писать через кольца обновлений Intune — «управление Intune», отдать ещё и одобрение, расписание и приостановку развёртывания службе — «Autopatch». Сама Microsoft позиционирует Autopatch как «облачную службу, работающую совместно с WUfB (Windows Update client policies)».6

Как накладываются WUfB, Autopatch и IntuneWindows Autopatch садится поверх набора политик WUfB, а GPO и кольца обновлений Intune — два способа записи в WUfBспособ записи 1способ записи 2Windows Autopatchавтоматизация колец, наблюдения за развёртыванием и решения об остановкеНабор политик WUfB (отсрочка, приостановка, срок)= Windows Update client policiesПрямая доставка из Windows Update(без сервера распространения)Настройка через GPO(on-prem AD)Настройка кольцами обновлений Intune(облачное управление)

Рис. 1: Набор политик WUfB — основание; GPO или Intune его записывают, Autopatch автоматизирует эксплуатацию поверх него.

Поэтому решение малого и среднего бизнеса по сути раскладывается на два шага. (1) Переключать ли распространение с WSUS на прямую доставку из Windows Update. (2) Оставлять ли место политик в on-prem AD (GPO) или поднимать в Intune. Компании, которая продолжает GPO в on-prem AD, естественнее сначала сделать только (1) — то есть настроить WUfB через GPO.

Отдельно: управление обновлениями самого Windows Server, которое покрывал WSUS, — другая задача. Windows Server не получает обновления функций из Windows Update, поэтому политики WUfB действуют только на качественные обновления.7 В малом и среднем бизнесе с небольшим числом серверов реалистично оставить серверы на WSUS или ручной эксплуатации, а клиентские ПК первыми перевести на облачную доставку.

4. Windows Update for Business — фаворит без дополнительной платы

Механизм WUfB в одном предложении: «не держать сервер распространения, а приручить прямую доставку из Windows Update политикой».

  • Целевые редакции: Windows 10/11 Pro (включая Pro for Workstations), Education, Enterprise (включая LTSC, IoT Enterprise). Home не входит. Дополнительной платы нет.6
  • Средства настройки: и групповая политика, и MDM (Intune и др.). В GPO место — Конфигурация компьютера\Административные шаблоны\Компоненты Windows\Windows Update; отсрочке качественных обновлений соответствует политика «Select when Quality Updates are received», отсрочке обновлений функций — «Select when Preview Builds and feature updates are received». В Intune/MDM используют CSP вроде Update/DeferQualityUpdatesPeriodInDays.7
  • Дни отсрочки: качественные обновления (база — второй вторник месяца) — максимум 30 дней, обновления функций (ежегодно) — максимум 365 дней. Плюс приостановка до 35 дней, чтобы остановить распространение при проблеме (считается от даты начала; по истечении срока возобновляется автоматически).67
  • Типы обновлений, которыми можно управлять: кроме обновлений функций и качественных — обновления драйверов (включены по умолчанию; исключаются ExcludeWUDriversInQualityUpdate) и обновления других продуктов Microsoft вроде Office (по умолчанию выключены; включаются AllowMUUpdateService).7
  • Срок и льготный период: отдельно от отсрочки есть политики срока соответствия и льготного периода: за сколько дней после публикации установить и за сколько дней после установки перезагрузиться. Это ответ на «ПК, который так и не перезагружается».6

Как думать о кольцах

То, что в WSUS было «одобрением», здесь — кольца (волны) с разной отсрочкой. Сама Microsoft предполагает группы с разным периодом отсрочки: сначала небольшое множество проверяет качество, потом раскатка на всех.7 Например, стартовая точка — три кольца.

Кольцо Кому Отсрочка качественных Зачем
Пилот ИТ + представительские машины отделов (5–10% парка) 0–3 дня Полевая проверка, включая бизнес-приложения
Опережающее Отделы с высокой терпимостью к сбоям около 7 дней Поймать различия конфигурации, которые пилот не видит
Вся компания Остальные около 14 дней При проблеме остановить приостановкой (макс. 35 дней)

В отличие от WSUS, где «не нажмёшь одобрение — не раздастся», WUfB — механизм, который если оставить, раздаст к сроку. Центр управления смещается с «работы по раздаче» на «решение остановить» — так понимать быстрее всего.

Три кольца с разной отсрочкойПосле публикации обновления отсрочку расширяют на пилот, опережающее и всю компанию; при проблеме приостанавливают и останавливают раскатку на всю компаниюпроблем нетпроблем нетесть проблемаесть проблемаПубликация обновления(ежемесячные качественные и т. п.)Пилототсрочка 0–3 дняОпережающееотсрочка около 7 днейВся компанияотсрочка около 14 днейПриостановка (макс. 35 дней)останавливает раскатку на всю компаниюРазбор: правка приложенияили исключение на стороне политикиПосле устранения — возобновить

Рис. 2: Волна от пилота до всей компании; при проблеме приостановка останавливает расширение, после устранения возобновляют.

На тревогу о канале — оптимизация доставки

Если отказаться от WSUS, все ПК пойдут за обновлениями в интернет, и канал площадки начинает беспокоить. Ответ — оптимизация доставки (Delivery Optimization). ПК в одной сети делятся уже скачанными пакетами обновлений по P2P; на Pro, Enterprise и Education по умолчанию включён обмен с пирами в локальной сети. Объекты — обновления функций, качественные и драйверы Windows Update, плюс приложения Store, определения Microsoft Defender, Microsoft 365 Apps и широкий круг другого.8 Во внутреннем развёртывании Microsoft более 76% содержимого брали не из интернета, а у пиров.8 Если нужно сузить ещё, есть вариант поставить выделенный кэш-сервер Microsoft Connected Cache.8

5. Windows Autopatch — вынести «саму эксплуатацию обновлений»

Даже настроив WUfB, проектирование колец, наблюдение за развёртыванием и решение остановить при проблеме остаются вашей работой. Отдать и эту эксплуатационную часть службе — Windows Autopatch: он автоматизирует одобрение, расписание и защиту (управление развёртыванием при обнаружении проблем) обновлений, доставляемых из Windows Update.6 Основное содержимое — автоматическое формирование групп Autopatch и колец обновлений, управление развёртыванием качественных, функциональных и драйверных/прошивочных обновлений, отчёты о ходе развёртывания.9

Необходимые условия на 2026 год таковы.9

  • Лицензия: любое из Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (входит в Microsoft 365 F3/E3/E5), Enterprise E3/E5 VDA. Ограничение «только E3», как раньше, снято, но набор функций зависит от пояса лицензии, и возможность открыть запрос в поддержку Microsoft есть только у E3 и выше и у F3.
  • Платформа: обязательны Microsoft Entra ID P1/P2 и Microsoft Intune. Устройства — принадлежащие компании ПК, зарегистрированные в Intune (совместное управление ConfigMgr допустимо), с обменом с Intune за последние 28 дней. Только on-prem AD недостаточно (гибридное присоединение к Entra — можно).
  • Целевые ОС: редакции семейства Pro, Education, Enterprise Windows 10/11, канал общей доступности (GA). LTSC поддерживается только для управления качественными обновлениями.

Реалистичность для малого и среднего бизнеса такая. Если Business Premium уже есть и ПК управляются (или скоро будут управляться) через Intune, Autopatch — «крыша, которая садится без дополнительной платы». Наоборот, для компании, которая крутится только на on-prem AD и GPO, внедрение Autopatch = проект миграции на Entra ID+Intune, и ради одного управления обновлениями на это не идут. Тогда естественно сначала перейти на WUfB через GPO, а Autopatch рассматривать в день перехода на облачное управление.

6. Таблица решений — какая компания что выбирает

Сводим на один лист. Сначала крупные развилки — на схеме, детали — в таблице.

Развилка выбора WSUS, WUfB и AutopatchВ замкнутой сети — продолжение WSUS; в on-prem AD — WUfB через GPO; при управлении через Intune и целевой лицензии — Autopatch, иначе кольца обновлений Intuneданетнет (on-prem AD+GPO)даестьнетЗамкнутая или автономная сеть?Продолжение WSUSуправляемое исключение с реестром и сроком пересмотраПК управляются через Intune(или переход запланирован)?WUfB через GPOбез доп. платы, самый непрерывный путьЕсть Business Premiumили лицензия E3 и выше?Windows AutopatchКольца обновлений Intune (WUfB)

Рис. 3: В замкнутой сети — WSUS; иначе наличие Intune и лицензия решают между WUfB и Autopatch.

Ситуация Рекомендация Почему / примечание
Есть ПК в замкнутой/автономной сети (завод, контрольные стенды и т. п.) Продолжение WSUS Облачная доставка физически не складывается. Синхронизация драйверов тоже продолжается5. С реестром и сроком
On-prem AD+GPO, облачного управления не планируют WUfB (настройка через GPO) Без доп. платы, сервер распространения можно убрать. Непрерывность управления самая высокая7
Уже есть Microsoft 365 Business Premium. Идёт/завершён переход на Intune Autopatch (или кольца обновлений Intune) Входит в лицензию, получается и автоматизация эксплуатации9
Есть Enterprise E3/E5 (M365 E3/E5) Autopatch Полный набор, включая запросы в поддержку Microsoft9
ПК от нескольких до пары десятков, администратора по сути нет Не ставить WSUS насильно. Windows Update по умолчанию + инвентаризация Главный риск — дыра в управлении. Сначала перевод всех на Pro и инвентарь
Управление обновлениями самого Windows Server Продолжение WSUS или точечная эксплуатация WUfB не обрабатывает обновления функций (только политика качественных)7

Два предостережения. Первое: если в парке есть Home, на поле WUfB вы не выходите.6 В малых компаниях ПК «как купили, так и Home» не редкость, и первая работа плана миграции на деле — инвентаризация редакций. Второе: оставить замкнутый WSUS «по справедливости разумно», но факт устаревания не меняется. Как и при изолированной эксплуатации Windows 10 с закончившейся поддержкой, управляемым исключением это становится только когда запись стоит в реестре и отрезан срок пересмотра.

7. Практика миграции — скелет перехода с WSUS на WUfB

Технически на переключении с WSUS на WUfB чаще всего спотыкаются о смешение старых и новых политик. Сначала общий поток.

Порядок перехода с WSUS на WUfBИнвентаризация политик всех GPO, явное указание источника политикой источника сканирования, задание отсрочки обновлений функций и целевой версии, затем переключение начиная с пилота и в конце свернуть WSUS1. Инвентаризация политик всех GPO(указание WSUS, автообновление, отсрочки)2-3. Политикой источника сканированияявно указать источник по типам обновлений4. Явно задать отсрочку обновлений функцийи целевую версию (против аварии Windows 11)5. С пилота снимать указание WSUSи применять политики WUfB (параллель 1–2 месяца)6. После переключения всех — цикл наблюдения,затем свернуть сервер WSUS (замкнутый — в реестр)

Рис. 4: Инвентаризация политик → явно указать источник сканирования → управление обновлениями функций → параллель через кольца → свернуть серверы.

Детали шагов такие.

  1. Инвентаризировать текущие политики. По всем GPO вычистить три вида: указание сервера WSUS (расположение службы обновлений в интрасети), конфигурацию автоматических обновлений, когда-то внесённые политики отсрочки.
  2. Знать ловушку dual scan. В Windows 10 при сосуществовании указания сервера WSUS и политики отсрочки источник сканирования переключается на Windows Update (так называемый dual scan), а старая политика, которая это подавляла, в Windows 11 не поддерживается.10
  3. Явно задать политикой источника сканирования. Сейчас правильный ход — «Specify source service for specific classes of Windows Updates» в Конфигурация компьютера\Административные шаблоны\Компоненты Windows\Windows Update\Manage updates offered from Windows Server Update Service: для каждой из четырёх категорий — обновления функций, качественные, драйверы, прочие продукты Microsoft — указать источник WSUS или Windows Update (в MDM задают все четыре политики SetPolicyDrivenUpdateSourceFor~). Сама Microsoft в переходный период с on-prem на облако рекомендует поэтапность вроде «сначала в облако только драйверы».10
  4. Остерегаться непредвиденного обновления до Windows 11. Если в конфигурации WSUS не задать источник сканирования обновлений функций и политики предложения, при нажатии «Проверить наличие обновлений в Интернете» пользователь может увидеть обновление до Windows 11.10 Именно в переходный период явно задайте отсрочку обновлений функций (до 365 дней) или целевую версию.
  5. Сделать кольца и переключать. Подготовить три кольца из главы 4 и с пилотного OU/группы по очереди снимать указание WSUS и применять политики WUfB. За параллельный период 1–2 месяца проверить, как работает оптимизация доставки (доля пиров) и нагрузку на канал, затем расширять на всю компанию.
  6. Свернуть сервер WSUS. После переключения всех клиентов сервер не гасят сразу: наблюдают один цикл (месяц) и только потом останавливают. Если оставляют для замкнутой сети, роль ограничивают этим и записывают в реестр.

8. Взгляд со стороны бизнес-приложения — чтобы обновление не остановило работу

С позиции заказной разработки смена способа управления обновлениями должна защищать не только «чтобы патч встал», но и чтобы после патча бизнес-приложение продолжало работать. В «10 главных угрозах информационной безопасности» IPA установка исправлений неизменно стоит в голове базовых мер («Как читать 10 главных угроз информационной безопасности 2026»). Механизм, который не останавливает установку, и готовность не сломаться от установки — два колеса одной оси.

  • В пилотное кольцо обязательно ставить «представительские машины бизнес-приложений». По одной машине с разной конфигурацией — версия Office, инструменты отчётности, подключение к оборудованию — и после обновления подтверждать, что рабочий цикл проходит. Кольцо нужно не только ИТ, но и как механизм проверки приложений.
  • Проектировать и эксплуатировать приложения так, чтобы они переживали перезагрузку. Завершение обновления всегда — перезагрузка. Подмену файлов, которые сейчас используются, и автовозобновление приложения разбираем в «Restart Manager и проблема «файл используется» при автообновлении», связь ночных обновлений с постоянно работающими и долгоживущими приложениями — в «Спящий режим, гибернация, Modern Standby и долго работающие приложения».
  • Пересмотреть и распространение обновлений на стороне приложения. Если обновления ОС сдвигают к облачной доставке, это хороший момент сдвинуть и раздачу бизнес-приложений и соседних инструментов с ручной работы к скриптам и управлению пакетами. Автоматизация подготовки через winget — в «Автоматизация комплектации ПК через winget и PowerShell».
  • Заранее зафиксировать разбор «после обновления не работает». Поток: приостановкой (макс. 35 дней) остановить раскатку на всю компанию, воспроизвести на пилотной машине, решить — правка на стороне приложения или исключение на стороне политики (исключение драйверов и т. п.). Если это решено заранее, в день сбоя не блуждают.

9. Итог

  • Устаревание WSUS (объявлено 20 сентября 2024) — «конец разработки новых функций»; синхронизация и распространение по состоянию на август 2026 работают. Синхронизация драйверов после отзыва тоже продолжается. Паниковать не нужно, но время новых инвестиций в WSUS прошло.
  • Фаворит-преемник — WUfB (Windows Update client policies) без дополнительной платы. Отсрочку качественных 30 дней / функций 365 дней и приостановку 35 дней настраивают через GPO или Intune и раскатывают волнами через кольца. Редакция Home не входит.
  • На проблему канала отвечает оптимизация доставки (P2P-обмен, включённый по умолчанию). Даже без сервера распространения WSUS канал защищается лучше, чем кажется.
  • Autopatch — автоматизация эксплуатации WUfB. Стал доступен и на Business Premium, но предполагает Entra ID+Intune и для компании только с on-prem AD далёк. Первый непрерывный шаг — WUfB через GPO.
  • Техническая вершина миграции — наведение порядка в смешении политик. Политикой источника сканирования явно указывайте источник по типам обновлений и переключайте поэтапно.
  • В замкнутых сетях WSUS ещё реалистичный ответ. Но оставляйте его как «управляемое исключение» в комплекте с реестром и сроком пересмотра.
  • Цель управления обновлениями — не процент установки, а непрерывность бизнеса. Завершённым это становится, только когда в пилотное кольцо входят представительские машины бизнес-приложений и в проект и эксплуатацию заложена устойчивость к перезагрузке.

Похожие статьи

Смежные области консультирования

KomuraSoft LLC занимается расследованием сбоев бизнес-приложений при установке Windows Update, проектированием приложений, которые переживают обновление и перезагрузку (поддержка Restart Manager, автовозобновление), и скриптами автоматизации эксплуатации корпоративных ПК — то есть техническими консультациями «со стороны приложения» в управлении обновлениями. Можно начинать уже с этапа «при каждом обновлении за то приложение тревожно».

Справочные ссылки

  1. Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation. О том, что 20 сентября 2024 объявлено устаревание WSUS; о прекращении разработки новых функций и приёма новых запросов на функции при сохранении существующей функциональности, публикации обновлений через канал WSUS и поддержки уже опубликованного содержимого.  2

  2. Microsoft Learn, Windows Server Update Services (WSUS) Overview. О том, что WSUS устарел и новые функции не добавляются, но поддержка в производственной среде продолжается и он получает обновления безопасности и качества в соответствии с жизненным циклом продукта.  2 3 4

  3. Microsoft Learn, Features Removed or No Longer Developed in Windows Server. О том, что WSUS стоит в списке устаревших функций Windows Server 2025 со формулировкой «существующие функции и содержимое по-прежнему доступны»; о том, что устаревшие компоненты по-прежнему поставляются с Windows Server, поддерживаются в производственных развёртываниях и получают обновления безопасности и качества по жизненному циклу продукта; о том, что Windows Internal Database (WID), которую использует WSUS, тоже устарела и намечена к будущему удалению.  2 3

  4. Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization. О том, что в июне 2024 было объявлено окончание синхронизации драйверов WSUS 18 апреля 2025.  2

  5. Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization. О том, что 4 апреля 2025, по отзывам организаций, эксплуатирующих отключённые среды (замкнутые сети), указанное объявление об окончании отозвано и синхронизация обновлений драйверов в WSUS продолжается.  2 3 4

  6. Microsoft Learn, Windows Update client policies. О том, что Windows Update client policies (прежнее имя — Windows Update for Business) — бесплатная функция Windows 10/11 Pro (включая Pro for Workstations), Education и Enterprise (включая LTSC, IoT Enterprise); об отсрочке обновлений функций до 365 дней и качественных до 30 дней и приостановке 35 дней; о том, что обновления драйверов включены по умолчанию, обновления других продуктов Microsoft — выключены; о политиках срока соответствия и льготного периода; о том, что Windows Autopatch позиционируется как облачная служба, которая дополнительно управляет одобрением, расписанием и защитой обновлений, доставляемых из Windows Update.  2 3 4 5 6 7 8 9

  7. Microsoft Learn, Configure Windows Update client policies. О соответствии групповых политик отсрочки и приостановки (под Windows Update: «Select when Quality Updates are received», «Select when Preview Builds and feature updates are received» и др.) и CSP (DeferQualityUpdatesPeriodInDays, DeferFeatureUpdatesPeriodInDays, ExcludeWUDriversInQualityUpdate, AllowMUUpdateService и др.); о том, что приостановка автоматически истекает через 35 дней от даты начала; об использовании групп с разным периодом отсрочки для поэтапного развёртывания от небольшой проверочной группы; о том, что Windows Server не получает обновления функций из Windows Update и действует только политика качественных обновлений.  2 3 4 5 6 7 8 9

  8. Microsoft Learn, What is Delivery Optimization?. О том, что оптимизация доставки сочетает HTTP-загрузчик с одноранговым обменом и Microsoft Connected Cache, чтобы снизить потребление канала; о том, что на Enterprise, Pro и Education обмен с пирами в той же локальной сети (под одним NAT) включён по умолчанию; о соответствии обновлениям функций, качественным и драйверам Windows Update, приложениям Store, определениям Defender, Microsoft 365 Apps и др.; о совместном использовании с Windows Update, WSUS, Intune и Configuration Manager; о том, что во внутреннем развёртывании Microsoft более 76% содержимого брали у пиров.  2 3 4

  9. Microsoft Learn, Windows Autopatch Prerequisites. О том, что Windows Autopatch доступен при Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (входит в Microsoft 365 F3/E3/E5), Enterprise E3/E5 VDA; о том, что функция запросов в поддержку есть только у E3 и выше и у F3; о том, что обязательны Microsoft Entra ID P1/P2 и Microsoft Intune, устройства — принадлежащие компании, зарегистрированные в Intune (совместное управление допустимо) и обменивавшиеся с Intune за последние 28 дней; о том, что цель — канал общей доступности редакций семейства Pro, Education, Enterprise, а LTSC поддерживается только для управления качественными обновлениями.  2 3 4 5 6 7

  10. Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together. О том, что политикой источника сканирования «Specify source service for specific classes of Windows Updates» (в CSP — семейство SetPolicyDrivenUpdateSourceFor) можно по категориям указать источник WSUS или Windows Update для обновлений функций, качественных, драйверов и прочих продуктов Microsoft; о том, что старая политика подавления dual scan в Windows 11 не поддерживается; о том, что в Windows 10 при сосуществовании указания WSUS и политики отсрочки сканирование уходит в Windows Update; о рекомендации поэтапной миграции с on-prem в облако; о том, что в конфигурации WSUS без заданного источника сканирования «Проверить наличие обновлений в Интернете» может показать обновление до Windows 11.  2 3

Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.

Политика аудита безопасности Windows и расследование журнала событий на практике — как стать ИТ-службой, которая умеет читать 4625

Практическое руководство, чтобы ответить на просьбу «посмотрите журналы неудачных входов». Разбирает связь базовой и расширенной политики...

Эти страницы показывают тему статьи в более широком контексте услуг и решений.

Частые вопросы

Вопросы, которые часто возникают при консультациях по теме статьи.

До какого срока можно пользоваться WSUS?
Дата окончания не объявлена. Объявление об устаревании от 20 сентября 2024 означает «прекращаются разработка новых функций и приём новых запросов на функции» — существующая функциональность поддерживается, обновления продолжают публиковаться через канал WSUS. В Windows Server 2025 по-прежнему есть роль WSUS, поддержка в производственной среде и обновления безопасности и качества продолжаются в соответствии с жизненным циклом продукта. По состоянию на август 2026 и синхронизация, и распространение работают как обычно. Однако новых функций больше не будет, поэтому реалистичная линия: «пользоваться можно, но новым объектом инвестиций не делать».
Берёт ли Windows Update for Business (WUfB) дополнительную плату?
Нет. WUfB (ныне официальное имя — Windows Update client policies) — функция, которой можно пользоваться без дополнительной платы на Windows 10/11 Pro (включая Pro for Workstations), Education и Enterprise (включая LTSC и IoT Enterprise). Редакция Home не входит. Настраивается и через групповую политику, и через MDM (например Intune); можно задать отсрочку до 30 дней для качественных обновлений и до 365 дней для обновлений функций, плюс приостановку до 35 дней. Сервер распространения вроде WSUS не нужен — сами обновления доставляются напрямую из Windows Update.
Какая лицензия нужна для Windows Autopatch?
По требованиям 2026 года достаточно любого из: Microsoft 365 Business Premium; Windows 10/11 Education A3/A5 (входит в Microsoft 365 A3/A5); Windows 10/11 Enterprise E3/E5 (входит в Microsoft 365 F3/E3/E5); либо Enterprise E3/E5 VDA. Раньше предполагался Enterprise E3 и выше, но сейчас даже на Business Premium доступны кольца обновлений и управление качественными, функциональными и драйверными обновлениями (возможность открыть запрос в поддержку Microsoft ограничена E3 и выше и F3). Кроме того обязательны Microsoft Entra ID P1/P2 и Microsoft Intune, а целевые устройства — принадлежащие компании ПК, уже зарегистрированные в Intune.
Что будет, если на ПК под управлением WSUS смешать политики отсрочки WUfB?
В Windows 10 одновременное указание сервера WSUS и политики отсрочки запускает так называемое поведение dual scan: источник сканирования переключается на Windows Update, и обновления могут пройти без одобрения WSUS. Старая политика, которая это контролировала (Do not allow update deferral policies to cause scans against Windows Update), в Windows 11 не поддерживается. Сейчас правильный ход — преемник, политика источника сканирования (Specify source service for specific classes of Windows Updates): явно указать для каждой из четырёх категорий — обновления функций, качественные, драйверы и прочие продукты — источник WSUS или Windows Update. В переходный период так проще делать поэтапные шаги вроде «в облако только драйверы».
Что делать с ПК в замкнутой сети без выхода в интернет?
В замкнутых и автономных средах реалистичным ответом по-прежнему остаётся WSUS, включая автономную синхронизацию через экспорт/импорт. И WUfB, и Autopatch предполагают облачную доставку и управление (служба Windows Update и Intune), поэтому там просто не работают. Сама Microsoft, ссылаясь на отзывы из отключённых сред, 4 апреля 2025 отозвала ранее объявленное окончание синхронизации драйверов WSUS (планировалось на 18 апреля 2025) и объявила о продолжении. WSUS в замкнутой сети — «WSUS, который можно оставить», но факт устаревания не меняется: рекомендуем занести его в реестр активов и готовиться к будущему изменению конфигурации.

Об авторе

Страница с профилем автора статьи.

Го Комура

Представитель KomuraSoft LLC

Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.

Публичные ссылки

Вернуться в блог