Quản lý Windows Update sau khi WSUS deprecated ── cách chọn WUfB, Autopatch, và Intune
· Cập nhật ngày: · Go Komura · Windows Update, WSUS, Intune, Windows Autopatch, Hệ thống thông tin, Bảo mật, Quản lý tài sản IT, Doanh nghiệp vừa và nhỏ
“Nghe nói WSUS đã deprecated. Máy chủ WSUS của chúng tôi dùng được đến khi nào?” “Đúng lúc thay máy chủ, nên dựng lại WSUS hay nên dừng?” “Hiện chẳng có WSUS gì cả, mỗi PC tự Windows Update. Cứ vậy được không?” ── Trong lúc nhận tư vấn ứng phó hết hỗ trợ Windows 10, những câu hỏi này ngày càng đi kèm.
Tháng 9 năm 2024 Microsoft công bố WSUS (Windows Server Update Services) deprecated. Chỉ có điều, chữ “deprecated” dễ bị hiểu nhầm; bạn không cần vội kết luận “không dùng được nữa” rồi hoảng, cũng không nên bỏ qua vì “vẫn chạy thì không liên quan”. Chính xác là “không làm tính năng mới nhưng trước mắt vẫn chạy”, và điều bị hỏi không phải hạn gỡ bỏ mà là quyết định thiết kế: quản cập nhật tiếp theo đặt lên đâu.
Bài viết này hướng tới nhân viên IT doanh nghiệp vừa và nhỏ đã quản cập nhật PC nội bộ bằng WSUS (hoặc để mặc Windows Update không quản). Nó sắp xếp các lựa chọn (1) tiếp tục WSUS, (2) Windows Update for Business (WUfB), (3) Windows Autopatch, (4) quản lý đám mây bằng Intune thành bảng quyết định. Nội dung dựa trên nguồn gốc tính đến tháng 8 năm 2026. Với tư cách công ty phát triển phần mềm theo yêu cầu cho ứng dụng nghiệp vụ, một mục cũng dành cho việc chuẩn bị trước sự cố ứng dụng do bản cập nhật.
1. Kết luận trước
- WSUS được công bố deprecated ngày 20 tháng 9 năm 2024. Nghĩa là “dừng phát triển tính năng mới và dừng nhận yêu cầu tính năng mới”. Tính năng hiện có được duy trì, và bản cập nhật vẫn được công bố qua kênh WSUS.12
- Deprecated không phải chết ngay. Windows Server 2025 vẫn mang vai trò WSUS, và hỗ trợ trên môi trường sản xuất cùng bản cập nhật bảo mật/chất lượng tiếp tục theo vòng đời sản phẩm. Ngày xóa chưa được công bố.32
- Đồng bộ driver từng được báo “dừng ngày 18 tháng 4 năm 2025” nhưng đã rút lại ngày 4 tháng 4 năm 2025. Lý do là phản hồi từ tổ chức vận hành môi trường cắt mạng (mạng kín), và đồng bộ vẫn tiếp tục.45
- Ứng cử viên kế nhiệm chính là WUfB. Tên chính thức hiện nay là Windows Update client policies; trên các ấn bản dòng Pro, Education, Enterprise thì không phí thêm. Cấu hình từ GPO lẫn Intune, không cần máy chủ phân phối (Home nằm ngoài phạm vi).6
- Thực thể WUfB là “hoãn và vòng”. Bạn cấu hình bằng chính sách hoãn tối đa 30 ngày cho bản cập nhật chất lượng, tối đa 365 ngày cho bản cập nhật tính năng, và tạm dừng tối đa 35 ngày, rồi dựng phân phối theo đợt pilot → toàn công ty.67
- Lo lắng về băng thông thì Delivery Optimization là câu trả lời. Cơ chế để các PC trên cùng mạng chia sẻ bản cập nhật kiểu P2P, bật mặc định trên Pro/Enterprise/Education.8
- Windows Autopatch là dịch vụ đám mây tự động hóa phê duyệt, lịch, và bảo vệ trên nền WUfB. Tại thời điểm 2026 dùng được cả với Microsoft 365 Business Premium, và giả định Entra ID P1/P2 cùng Intune.9
- Trên môi trường kín/offline, WSUS vẫn là lời giải thực tế. Chỉ hãy kẻ đường “dùng tiếp nhưng không đầu tư mới”, rồi ghi vào sổ cái tài sản và kế hoạch tương lai.25
Bản đồ tri thức của bài viết này
WSUS được công bố deprecated tháng 9 năm 2024 nhưng đồng bộ và phân phối vẫn chạy. Ứng cử viên kế nhiệm chính là Windows Update for Business (WUfB) không phí thêm, cấu hình được từ Group Policy lẫn Intune, và Windows Autopatch là mái tự động hóa vận hành đó. Lo lắng băng thông thì Delivery Optimization là câu trả lời; trên mạng kín WSUS vẫn là lời giải thực tế.
flowchart LR
accTitle: Bản đồ tri thức quản lý Windows Update sau khi WSUS deprecated
accDescr: Sơ đồ cho thấy quan hệ WSUS, Windows Update for Business (WUfB), Windows Autopatch, Intune, Group Policy, Delivery Optimization, mạng kín, hoãn và tạm dừng bản cập nhật chất lượng cùng tính năng, dual scan và chính sách nguồn quét, phạm vi áp của Home và Windows Server
wsus["WSUS"]
wufb["Windows Update for Business"]
windows_update["Windows Update"]
group_policy["Group Policy"]
intune["Microsoft Intune"]
autopatch["Windows Autopatch"]
entra_id["Microsoft Entra ID"]
update_ring["Vòng cập nhật"]
update_app_failure["Sự cố ứng dụng nghiệp vụ do bản cập nhật"]
delivery_optimization["Delivery Optimization"]
bandwidth_pressure["Băng thông đường truyền bị siết"]
closed_network["Mạng kín"]
wid["Windows Internal Database"]
dual_scan["Dual scan"]
unintended_update["Áp bản cập nhật ngoài ý muốn"]
scan_source_policy["Chính sách nguồn quét"]
connected_cache["Microsoft Connected Cache"]
driver_sync["Đồng bộ driver của WSUS"]
quality_update["Bản cập nhật chất lượng"]
feature_update["Bản cập nhật tính năng"]
update_pause["Tạm dừng cập nhật"]
home_edition["Ấn bản Windows Home"]
windows_server["Windows Server"]
wsus_migration["Di chuyển từ WSUS"]
wsus_new_investment["Đầu tư mới vào WSUS"]
update_management["Quản lý bản cập nhật"]
driver_update["Bản cập nhật driver"]
compliance_deadline["Hạn tuân thủ và thời gian ân hạn"]
m365_license["Giấy phép đối tượng Autopatch"]
small_office["Môi trường nhỏ thực chất không có người quản"]
wsus_decommission["Dừng và gỡ máy chủ WSUS"]
edition_inventory["Kiểm kê ấn bản"]
wufb -->|"kế nhiệm"| wsus
wufb -->|"sử dụng"| windows_update
wufb -->|"cấu hình bằng"| group_policy
wufb -->|"cấu hình bằng"| intune
autopatch -->|"tự động hóa"| wufb
autopatch -->|"yêu cầu"| intune
autopatch -->|"yêu cầu"| entra_id
update_ring -->|"sử dụng"| wufb
update_ring -.->|"giảm thiểu"| update_app_failure
delivery_optimization -->|"giảm thiểu"| bandwidth_pressure
closed_network -.->|"sử dụng"| wsus
wsus -.->|"sử dụng"| wid
dual_scan -.->|"có thể gây"| unintended_update
scan_source_policy -->|"ngăn chặn"| dual_scan
scan_source_policy -->|"cấu hình bằng"| group_policy
unintended_update -.->|"có thể gây"| update_app_failure
connected_cache -->|"giảm thiểu"| bandwidth_pressure
delivery_optimization -.->|"sử dụng"| connected_cache
wsus -->|"sử dụng"| driver_sync
quality_update -->|"cấu hình bằng"| wufb
feature_update -->|"cấu hình bằng"| wufb
update_pause -->|"cấu hình bằng"| wufb
update_pause -->|"giảm thiểu"| update_app_failure
home_edition -->|"không tương thích"| wufb
windows_server -.->|"sử dụng"| wsus
feature_update -.->|"có thể gây"| unintended_update
wufb -->|"khuyến nghị cho"| wsus_migration
scan_source_policy -->|"nên làm trước"| wufb
update_ring -->|"khuyến nghị cho"| update_app_failure
wsus_new_investment -->|"không khuyến nghị"| update_management
driver_update -->|"cấu hình bằng"| wufb
compliance_deadline -->|"cấu hình bằng"| wufb
autopatch -->|"yêu cầu"| m365_license
wsus -->|"không khuyến nghị"| small_office
update_ring -->|"nên làm trước"| wsus_decommission
edition_inventory -->|"nên làm trước"| wsus_migration
Trong sơ đồ, đường liền nét biểu thị quan hệ luôn đúng và đường nét đứt biểu thị quan hệ có điều kiện (điều kiện nằm trong phần giải thích từng quan hệ trên trang chi tiết). Danh sách đầy đủ các quan hệ (tổng 36, kèm bằng chứng và mức chắc chắn) cùng định nghĩa các khái niệm chính được tập hợp tại trang chi tiết bản đồ tri thức (bằng tiếng Nhật). Dữ liệu: JSON-LD / Turtle
2. WSUS đã xảy ra chuyện gì ── nghĩa chính xác của “deprecated”
Trước hết nắm chuỗi sự kiện theo thời gian.
- Tháng 6 năm 2024: Báo trước sẽ dừng đồng bộ driver WSUS vào ngày 18 tháng 4 năm 2025.4
- Ngày 20 tháng 9 năm 2024: Công bố deprecated bản thân WSUS trên Windows IT Pro Blog. Dừng phát triển tính năng mới, không nhận yêu cầu tính năng mới. Tuy nhiên nêu rõ duy trì tính năng hiện có, tiếp tục công bố bản cập nhật trên kênh WSUS, và hỗ trợ nội dung đã công bố.1
- Ngày 4 tháng 4 năm 2025: Rút lại báo trước dừng đồng bộ driver. Nhận phản hồi từ tổ chức vận hành môi trường cắt mạng (mạng kín), công bố tiếp tục đồng bộ driver từ Windows Update/Microsoft Update Catalog.5
Tài liệu hiện hành trên Microsoft Learn mô tả trạng thái WSUS là “deprecated nên không thêm tính năng mới, nhưng hỗ trợ trên môi trường sản xuất tiếp tục, và nhận bản cập nhật bảo mật cùng chất lượng theo vòng đời sản phẩm”.2 WSUS cũng nằm trong danh sách tính năng deprecated của Windows Server 2025, nhưng định nghĩa ở đó cũng là “thành phần deprecated vẫn được đóng gói cùng Windows Server và được hỗ trợ trên triển khai sản xuất”. Thực tế Windows Server 2025 vẫn có vai trò WSUS, và ghi “tính năng cùng nội dung hiện có vẫn dùng được”.3
Nghĩa là thực tế tháng 8 năm 2026 là đồng bộ và phân phối đều chưa dừng. Mặt khác, cũng có chuyển động xung quanh cần chú ý. Windows Internal Database (WID) — cơ sở dữ liệu WSUS dùng mặc định — cũng được ghi deprecated và dự kiến xóa trong tương lai trên Windows Server 2025.3 Có khả năng tiền đề tương thích lung lay từ phần chân trước khi bản thân sản phẩm lung lay.
Đường thực tế rút ra từ đây rõ ràng. Không cần hoảng với giả định “ngày mai dừng”, nhưng đừng đầu tư mới lấy WSUS làm trung tâm (thay máy chủ, thêm replica, dựng thêm). Thời điểm thay máy chủ trở thành hạn tự nhiên để xem lại quản lý cập nhật.
3. Toàn cảnh các lựa chọn ── vị trí của bốn con đường
Khi nghĩ “bước tiếp theo của WSUS”, các lựa chọn dễ bị trộn vai trò khác nhau. Hãy sắp trước.
| Lựa chọn | Thực thể | Đường phân phối | Phí thêm | Mức liền mạch từ vận hành GPO trên AD tại chỗ |
|---|---|---|---|---|
| Tiếp tục WSUS | Máy chủ đồng bộ/phân phối tại chỗ | Phân phối từ máy chủ WSUS | Chi phí duy trì máy chủ | Giữ nguyên (duy trì hiện trạng) |
| WUfB | Kiểm soát hoãn và vòng bằng chính sách | Trực tiếp từ Windows Update | Không (Pro trở lên)6 | Cao (di chuyển được chỉ bằng GPO)7 |
| Windows Autopatch | Dịch vụ đám mây tự động hóa phê duyệt, triển khai, bảo vệ bản cập nhật | Trực tiếp từ Windows Update | Nằm trong giấy phép đối tượng9 | Thấp (giả định Entra ID+Intune)9 |
| Intune (quản lý đám mây) | Nền tảng quản lý thiết bị. Một tính năng của nó là cấu hình vòng cập nhật | Trực tiếp từ Windows Update | Giấy phép Intune | Thấp (chuyển cả nền tảng quản lý) |
Như thấy, WUfB, Autopatch, Intune không phải lựa chọn đối lập mà là chồng lớp. Nền là nhóm chính sách WUfB; viết chúng bằng GPO là “WUfB đơn”, viết bằng vòng cập nhật Intune là “quản lý Intune”, rồi giao cả phê duyệt, lịch, tạm dừng triển khai cho dịch vụ là “Autopatch”. Thực tế Microsoft định vị Autopatch là “dịch vụ đám mây chạy phối hợp với WUfB (Windows Update client policies)”.6
flowchart TB
accTitle: Cách chồng WUfB, Autopatch và Intune
accDescr: Windows Autopatch nằm trên nhóm chính sách WUfB, còn GPO và vòng cập nhật Intune là hai cách viết WUfB
AP["Windows Autopatch<br/>tự động hóa cả lập vòng, giám sát triển khai, quyết định dừng"] --> WUFB
WUFB["Nhóm chính sách WUfB (hoãn, tạm dừng, hạn)<br/>= Windows Update client policies"] --> WU["Phân phối trực tiếp từ Windows Update<br/>(không máy chủ phân phối)"]
GPO["Cấu hình bằng GPO<br/>(AD tại chỗ)"] -.->|"cách viết 1"| WUFB
INTUNE["Cấu hình bằng vòng cập nhật Intune<br/>(quản lý đám mây)"] -.->|"cách viết 2"| WUFB
Hình 1: Nhóm chính sách WUfB là nền; GPO hoặc Intune viết chúng, Autopatch tự động hóa vận hành trên đó.
Vì thế quyết định của doanh nghiệp vừa và nhỏ thực chất tách thành hai tầng. (1) Có chuyển phân phối từ WSUS sang gửi trực tiếp Windows Update không. (2) Chỗ đặt chính sách giữ AD tại chỗ (GPO) hay nâng lên Intune. Công ty đang vận hành GPO trên AD tại chỗ thì tiến (1) trước ── tức cấu hình WUfB bằng GPO ── là liền mạch nhất.
Ngoài ra, quản cập nhật bản thân Windows Server mà WSUS từng bao phủ là bài toán khác. Windows Server không nhận bản cập nhật tính năng từ Windows Update, nên chính sách WUfB chỉ có hiệu với bản cập nhật chất lượng.7 Với SME ít máy chủ, hình thực tế là giữ WSUS hoặc vận hành tay chỉ cho máy chủ, rồi chuyển PC client sang phân phối đám mây trước.
4. Windows Update for Business ── ứng cử viên chính không phí thêm
Cơ chế WUfB nói một câu là “không giữ máy chủ phân phối, mà thuần hóa phân phối trực tiếp từ Windows Update bằng chính sách”.
- Ấn bản đối tượng: Windows 10/11 Pro (kể cả Pro for Workstations), Education, Enterprise (kể cả LTSC, IoT Enterprise). Home nằm ngoài phạm vi. Không phí thêm.6
- Cách đặt: Hỗ trợ cả Group Policy lẫn MDM (Intune, v.v.). Vị trí GPO nằm dưới
Computer Configuration\Administrative Templates\Windows Components\Windows Update; hoãn bản cập nhật chất lượng tương ứng chính sách “Select when Quality Updates are received”, hoãn bản cập nhật tính năng tương ứng “Select when Preview Builds and feature updates are received”. Trên Intune/MDM dùng Policy CSP nhưUpdate/DeferQualityUpdatesPeriodInDays.7 - Số ngày hoãn được: Bản cập nhật chất lượng (cơ bản Thứ Ba tuần thứ hai mỗi tháng) tối đa 30 ngày, bản cập nhật tính năng (hàng năm) tối đa 365 ngày. Thêm vào đó, tạm dừng tối đa 35 ngày để dừng phân phối khi có sự cố (tính từ ngày bắt đầu, hết hạn thì tự tiếp tục).67
- Loại cập nhật có thể làm đối tượng: Ngoài bản cập nhật tính năng và chất lượng, bạn kiểm soát bản cập nhật driver (bật mặc định; loại trừ bằng
ExcludeWUDriversInQualityUpdate) và bản cập nhật sản phẩm Microsoft khác như Office (tắt mặc định; bật bằngAllowMUUpdateService).7 - Hạn và ân hạn: Ngoài hoãn, có chính sách hạn tuân thủ + thời gian ân hạn quyết định cài trong bao nhiêu ngày kể từ khi công bố, và khởi động lại trong bao nhiêu ngày sau khi cài. Đây là câu trả lời cho “PC mãi không khởi động lại”.6
Cách nghĩ thiết kế vòng
Cái tương đương “phê duyệt” của WSUS là vòng (đợt) với số ngày hoãn khác nhau. Bản thân Microsoft giả định cách dùng: tạo nhóm hoãn khác nhau, xác nhận chất lượng trên tập nhỏ rồi mới lan ra toàn bộ.7 Ví dụ, ba vòng sau là điểm xuất phát.
| Vòng | Đối tượng | Hoãn bản cập nhật chất lượng | Mục tiêu |
|---|---|---|---|
| Pilot | Máy đại diện IT + từng phòng ban (5–10% toàn bộ) | 0–3 ngày | Kiểm thực địa, gồm ứng dụng nghiệp vụ |
| Sớm | Phòng ban chịu ảnh hưởng cao | Khoảng 7 ngày | Phát hiện lệch cấu hình mà pilot không bắt |
| Toàn công ty | Phần còn lại | Khoảng 14 ngày | Nếu có sự cố thì dừng bằng tạm dừng (tối đa 35 ngày) |
Khác WSUS “không phân phối nếu không bấm nút phê duyệt”, WUfB là cơ chế cứ để đó thì phân phối đúng hạn. Hiểu trọng tâm quản lý chuyển từ “việc phân phối” sang “quyết định dừng” sẽ nhanh hơn.
flowchart LR
accTitle: Ba vòng với số ngày hoãn khác nhau
accDescr: Sau khi công bố bản cập nhật, hoãn được nới từ Pilot sang Sớm rồi toàn công ty, và nếu có sự cố thì tạm dừng để chặn lan ra toàn công ty
PUB["Công bố bản cập nhật<br/>(bản cập nhật chất lượng hàng tháng, v.v.)"] --> P["Pilot<br/>hoãn 0–3 ngày"]
P -- "không sự cố" --> S["Sớm<br/>hoãn khoảng 7 ngày"]
S -- "không sự cố" --> A["Toàn công ty<br/>hoãn khoảng 14 ngày"]
P -- "có sự cố" --> PAUSE["Tạm dừng (tối đa 35 ngày) để<br/>chặn lan ra toàn công ty"]
S -- "có sự cố" --> PAUSE
PAUSE --> FIX["Khoanh vùng: sửa ứng dụng hay<br/>loại trừ phía chính sách"]
FIX --> RESUME["Tiếp tục sau khi xử lý xong"]
Hình 2: Từ Pilot lan ra toàn công ty; sự cố thì tạm dừng để chặn lan, rồi tiếp tục sau khi xử lý xong.
Lo lắng băng thông thì Delivery Optimization
Bỏ WSUS thì mọi PC đi lấy bản cập nhật từ internet, nên đường truyền chi nhánh đáng lo. Câu trả lời là Delivery Optimization. Cơ chế để các PC trên cùng mạng chia sẻ gói cập nhật đã tải theo P2P; trên Pro, Enterprise, Education thì chia sẻ ngang hàng trong mạng cục bộ bật mặc định. Đối tượng rộng: bản cập nhật tính năng/chất lượng/driver của Windows Update, ứng dụng Store, bản cập nhật định nghĩa Microsoft Defender, Microsoft 365 Apps, v.v.8 Triển khai nội bộ Microsoft báo hơn 76% nội dung lấy từ ngang hàng chứ không phải internet.8 Nếu muốn thắt thêm, còn lựa chọn Microsoft Connected Cache — đặt máy chủ cache riêng.8
5. Windows Autopatch ── đưa “bản thân vận hành cập nhật” ra ngoài
Dù cấu hình WUfB, thiết kế vòng, giám sát tình trạng triển khai, và quyết định dừng khi sự cố vẫn là việc của bạn. Giao cả phần vận hành đó cho dịch vụ là Windows Autopatch; nó tự động hóa phê duyệt, lịch, bảo vệ (kiểm soát triển khai khi phát hiện sự cố) đối với bản cập nhật gửi từ Windows Update.6 Nội dung chính gồm tự động lập nhóm Autopatch và vòng cập nhật, quản triển khai bản cập nhật chất lượng/tính năng/driver và firmware, và báo cáo tình trạng triển khai.9
Điều kiện cần tại thời điểm 2026 như sau.9
- Giấy phép: Một trong Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (nằm trong Microsoft 365 F3/E3/E5), Enterprise E3/E5 VDA. Không còn giới hạn E3 như trước, nhưng tính năng khác nhau theo dải giấy phép, và tính năng gửi yêu cầu hỗ trợ tới Microsoft chỉ dành cho E3 trở lên và F3.
- Nền tảng: Microsoft Entra ID P1/P2 và Microsoft Intune bắt buộc. Thiết bị phải là PC thuộc công ty đã đăng ký Intune (đồng quản ConfigMgr cũng được) và đã liên lạc với Intune trong 28 ngày gần nhất. Môi trường chỉ AD tại chỗ không dùng được (Entra hybrid join thì được).
- OS đối tượng: Các ấn bản dòng Pro, Education, Enterprise của Windows 10/11, kênh phát hành chung (GA). LTSC chỉ hỗ trợ quản bản cập nhật chất lượng.
Tính thực tế với doanh nghiệp vừa và nhỏ sắp như sau. Nếu đã dùng Business Premium và đang quản PC bằng Intune (hoặc sắp quản), Autopatch là “mái không phí thêm để đặt lên”. Ngược lại, với công ty đang chạy chỉ bằng AD tại chỗ và GPO, đưa Autopatch vào = dự án di chuyển sang Entra ID+Intune, không phải chuyện dấn thân chỉ vì quản cập nhật. Trường hợp đó, thứ tự tự nhiên là chuyển sang WUfB bằng GPO trước, rồi cân Autopatch khi tới ngày chuyển sang quản lý đám mây.
6. Bảng quyết định ── công ty nào chọn cái nào
Gom phần trên vào một tờ. Trước hết xác nhận nhánh lớn bằng luồng, rồi siết chi tiết bằng bảng.
flowchart TB
accTitle: Nhánh chọn WSUS, WUfB và Autopatch
accDescr: Mạng kín thì tiếp tục WSUS, AD tại chỗ thì cấu hình WUfB bằng GPO, đang quản Intune và có giấy phép đối tượng thì Autopatch, không thì vòng cập nhật Intune
Q1{"Mạng kín/offline?"} -- "có" --> WSUS["Tiếp tục WSUS<br/>ngoại lệ được quản kèm sổ cái + hạn xem lại"]
Q1 -- "không" --> Q2{"Đang quản PC bằng Intune?<br/>(hoặc dự kiến di chuyển?)"}
Q2 -- "không (AD tại chỗ + GPO)" --> GPO["Cấu hình WUfB bằng GPO<br/>không phí thêm, liền mạch nhất"]
Q2 -- "có" --> Q3{"Có Business Premium hoặc<br/>giấy phép E3 trở lên?"}
Q3 -- "có" --> AP["Windows Autopatch"]
Q3 -- "không" --> RING["Vòng cập nhật Intune (WUfB)"]
Hình 3: Mạng kín thì tiếp tục WSUS; không thì có Intune hay không và giấy phép quyết định WUfB/Autopatch.
| Tình huống | Khuyến nghị | Lý do / ghi chú |
|---|---|---|
| Có PC trên mạng kín/offline (nhà máy, thiết bị kiểm, v.v.) | Tiếp tục WSUS | Phân phối đám mây không thành về vật lý. Đồng bộ driver cũng đang tiếp tục5. Kèm quản sổ cái và hạn |
| Vận hành AD tại chỗ + GPO. Không dự kiến quản lý đám mây | WUfB (cấu hình bằng GPO) | Không phí thêm, bỏ được máy chủ phân phối. Mức liền mạch quản lý cao nhất7 |
| Đã ký Microsoft 365 Business Premium. Đang/đã chuyển sang quản Intune | Autopatch (hoặc vòng cập nhật Intune) | Nằm trong giấy phép, còn được tự động hóa vận hành9 |
| Đã ký Enterprise E3/E5 (M365 E3/E5) | Autopatch | Dùng được đủ tính năng gồm gửi yêu cầu hỗ trợ tới Microsoft9 |
| Chỉ vài đến hơn mười PC, thực chất không có người quản | Đừng dựng WSUS gượng. Windows Update mặc định + kiểm kê | Khoảng trống quản lý là rủi ro lớn nhất. Bắt đầu từ đưa mọi máy lên Pro và inventory |
| Quản cập nhật bản thân Windows Server | Tiếp tục WSUS hoặc vận hành riêng | WUfB không xử lý bản cập nhật tính năng (chỉ chính sách bản cập nhật chất lượng)7 |
Thêm hai lưu ý. Thứ nhất, lẫn ấn bản Home thì không vào sân WUfB.6 Ở doanh nghiệp nhỏ, PC “mua xong để nguyên Home” không hiếm, và việc đầu tiên của kế hoạch di chuyển thực ra là kiểm kê ấn bản. Thứ hai, quyết định giữ WSUS trên mạng kín là “hợp lý khi nhìn công bằng”, nhưng sự thật deprecated không đổi. Giống vận hành cô lập Windows 10 đã hết hỗ trợ, chỉ khi ghi vào sổ cái và cắt hạn xem lại thì mới thành ngoại lệ được quản.
7. Thực tế di chuyển ── xương sống khi chuyển từ WSUS sang WUfB
Điểm kỹ thuật dễ vấp nhất khi chuyển WSUS sang WUfB là trộn chính sách cũ và mới. Hãy nêu luồng tổng trước.
flowchart TB
accTitle: Quy trình chuyển từ WSUS sang WUfB
accDescr: Kiểm kê mọi GPO, nêu tường minh nguồn lấy bằng chính sách nguồn quét, quyết hoãn bản cập nhật tính năng và phiên bản đích rồi chuyển theo thứ tự pilot, cuối cùng gấp WSUS
A["1. Kiểm kê chính sách mọi GPO<br/>(chỉ định WSUS, tự động cập nhật, kiểu hoãn)"] --> B["2-3. Nêu nguồn lấy theo loại cập nhật<br/>bằng chính sách nguồn quét"]
B --> C["4. Nêu tường minh hoãn bản cập nhật tính năng<br/>và phiên bản đích (chống sự cố Windows 11)"]
C --> D["5. Gỡ chỉ định WSUS từ pilot rồi áp chính sách WUfB<br/>(chạy song song 1–2 tháng)"]
D --> E["6. Quan sát một chu kỳ sau khi chuyển hết rồi<br/>gấp máy chủ WSUS (mạng kín ghi vào sổ cái)"]
Hình 4: Kiểm kê chính sách → nêu tường minh nguồn quét → kiểm soát bản cập nhật tính năng → chạy song song theo vòng → gấp máy chủ.
Chi tiết từng bước như sau.
- Kiểm kê chính sách hiện trạng. Rà từ mọi GPO ba loại: chỉ định máy chủ WSUS (vị trí dịch vụ cập nhật intranet), cấu hình tự động cập nhật, và chính sách kiểu hoãn từng đưa vào.
- Biết bẫy dual scan. Trên Windows 10, khi chỉ định máy chủ WSUS sống chung với chính sách hoãn thì đích quét chuyển sang Windows Update (gọi là dual scan); chính sách cũ từng chặn việc này không được hỗ trợ trên Windows 11.10
- Nêu tường minh bằng chính sách nguồn quét. Cách đúng hiện nay là “Specify source service for specific classes of Windows Updates” dưới
Computer Configuration\Administrative Templates\Windows Components\Windows Update\Manage updates offered from Windows Server Update Service, chỉ định nguồn lấy là WSUS hay Windows Update theo bốn loại: bản cập nhật tính năng, chất lượng, driver, sản phẩm Microsoft khác (trên MDM đặt đủ bốn chính sáchSetPolicyDrivenUpdateSourceFor~). Bản thân Microsoft khuyến nghị di chuyển từng bước thời kỳ chuyển từ quản tại chỗ sang đám mây, kiểu “trước hết chỉ driver lên đám mây”.10 - Chú ý nâng cấp Windows 11 ngoài dự kiến. Để cấu hình WSUS mà không đặt nguồn quét hay chính sách cung cấp bản cập nhật tính năng, người dùng bấm “Check online for updates from Microsoft Update” có thể thấy nâng cấp lên Windows 11.10 Đúng thời kỳ chuyển tiếp hãy nêu tường minh hoãn bản cập nhật tính năng (tối đa 365 ngày) hoặc phiên bản đích.
- Tạo vòng rồi chuyển. Chuẩn bị ba vòng Chương 4, gỡ chỉ định WSUS từ OU/nhóm pilot rồi áp chính sách WUfB. Trong 1–2 tháng chạy song song, xác nhận hiệu Delivery Optimization (tỷ lệ lấy từ ngang hàng) và tải đường truyền rồi mới lan ra toàn công ty.
- Gấp máy chủ WSUS. Sau khi chuyển hết client, đừng xóa máy chủ ngay; quan sát một chu kỳ (một tháng) rồi mới dừng. Nếu giữ cho mạng kín, giới hạn vai trò đúng chỗ đó rồi ghi sổ cái.
8. Góc nhìn phía ứng dụng nghiệp vụ ── để cập nhật không dừng nghiệp vụ
Từ vị trí phát triển phần mềm theo yêu cầu, điều thật sự muốn bảo vệ khi đổi cách quản cập nhật không chỉ là “vá được áp” mà còn ứng dụng nghiệp vụ vẫn chạy sau khi vá. Trong “10 mối đe dọa an ninh thông tin lớn” của IPA, áp bản vá vẫn được nêu đầu trong biện pháp cơ bản (“Cách đọc 10 mối đe dọa an ninh thông tin lớn 2026”). Cơ chế không dừng áp, và sự chuẩn bị để áp mà không gãy, là hai bánh xe.
- Vòng pilot luôn có “máy đại diện ứng dụng nghiệp vụ”. Chọn từng PC khác cấu hình — phiên bản Office, công cụ biểu mẫu, kết nối thiết bị — rồi xác nhận nghiệp vụ đi một vòng sau cập nhật. Vòng không chỉ vì IT; đó cũng là cơ chế kiểm ứng dụng.
- Thiết kế và vận hành ứng dụng chịu được khởi động lại. Kết thúc bản cập nhật luôn là khởi động lại. Cơ chế thay tệp đang dùng và tự khởi động lại ứng dụng nằm trong “Restart Manager và bài toán ‘tệp đang dùng’ của cập nhật tự động”; quan hệ cập nhật ban đêm với ứng dụng thường trú và chạy dài nằm trong “Sleep, Hibernate, Modern Standby và ứng dụng chạy dài”.
- Xem lại luôn việc phân phối cập nhật phía ứng dụng. Nếu kéo cập nhật OS sang phân phối đám mây, đó cũng là dịp kéo phân phối ứng dụng nghiệp vụ và công cụ kèm từ làm tay sang kịch bản hóa/quản gói. Tự động hóa cài đặt bằng winget nằm trong “Tự động hóa cấp phát PC bằng winget và PowerShell”.
- Quyết trước quy trình khoanh vùng “sau cập nhật thì không chạy”. Quyết trước luồng: tạm dừng (tối đa 35 ngày) để chặn lan ra toàn công ty, tái hiện trên máy pilot, rồi phán là sửa phía ứng dụng hay loại trừ phía chính sách (loại trừ driver, v.v.) — thì ngày sự cố không bối rối.
9. Tóm tắt
- Deprecated của WSUS (công bố 20 tháng 9 năm 2024) là “dừng phát triển tính năng mới”; đồng bộ và phân phối vẫn chạy tính đến tháng 8 năm 2026. Đồng bộ driver cũng tiếp tục sau khi rút lại. Không cần hoảng, nhưng đã đến lúc dừng đầu tư mới vào WSUS.
- Ứng cử viên kế nhiệm chính là WUfB (Windows Update client policies) không phí thêm. Cấu hình hoãn 30 ngày cho bản cập nhật chất lượng, 365 ngày cho bản cập nhật tính năng, và tạm dừng 35 ngày bằng GPO hoặc Intune, rồi phân phối theo đợt bằng vòng. Ấn bản Home nằm ngoài phạm vi.
- Bài toán băng thông thì Delivery Optimization (chia sẻ P2P bật mặc định) là câu trả lời. Không có máy chủ phân phối WSUS, đường truyền vẫn bảo vệ được hơn bạn nghĩ.
- Autopatch là tự động hóa vận hành WUfB. Dù đã dùng được với Business Premium, nó giả định Entra ID+Intune nên xa với công ty chỉ AD tại chỗ. WUfB bằng GPO là bước đầu liền mạch.
- Đỉnh kỹ thuật của di chuyển là sắp xếp chính sách trộn. Nêu nguồn lấy theo loại cập nhật bằng chính sách nguồn quét, rồi chuyển từng bước.
- Trên mạng kín, WSUS vẫn là lời giải thực tế. Chỉ hãy giữ như “ngoại lệ được quản” kèm sổ cái và hạn xem lại.
- Mục đích quản cập nhật không phải tỷ lệ áp mà là liên tục kinh doanh. Chỉ hoàn chỉnh khi vòng pilot có máy đại diện ứng dụng nghiệp vụ, và gồm cả thiết kế/vận hành chịu được khởi động lại.
Bài viết liên quan
- Lời giải thực tế sau khi Windows 10 hết hỗ trợ ── bảng quyết định ESU, LTSC, mua mới
- 10 mối đe dọa an ninh thông tin lớn 2026 ── cách đọc bảng xếp hạng và điều doanh nghiệp vừa và nhỏ thật sự nên đối phó
- Thay exe/DLL đang dùng thế nào ── Restart Manager và bài toán “tệp đang dùng” của cập nhật tự động
- Tự động hóa cấp phát PC bằng winget + PowerShell ── làm runbook chạy được
- Sleep, Hibernate, Modern Standby và ứng dụng chạy dài ── ngăn “đêm khuya bị dừng” từ thiết kế
- Kéo dài và di chuyển ứng dụng nghiệp vụ VB6 / Access ── bảng quyết định giữ, bọc, thay
Lĩnh vực tư vấn liên quan
KomuraSoft LLC đảm nhận điều tra sự cố ứng dụng nghiệp vụ đi kèm áp Windows Update, thiết kế ứng dụng chịu được cập nhật và khởi động lại (hỗ trợ Restart Manager, tự khởi động lại), chỉnh kịch bản tự động hóa vận hành PC nội bộ — tức tư vấn kỹ thuật phía “ứng dụng” của quản lý cập nhật. Bắt đầu từ giai đoạn “mỗi lần cập nhật lại lo ứng dụng kia” cũng được.
- Hiện đại hóa và bảo trì ứng dụng Windows
- Điều tra lỗi và nguyên nhân
- Tư vấn kỹ thuật và đánh giá thiết kế
- Liên hệ với chúng tôi
Liên kết tham khảo
-
Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation. Về việc WSUS được công bố deprecated ngày 20 tháng 9 năm 2024; về dừng phát triển tính năng mới và dừng nhận yêu cầu tính năng mới trong khi duy trì tính năng hiện có, tiếp tục công bố bản cập nhật qua kênh WSUS và hỗ trợ nội dung đã công bố. ↩ ↩2
-
Microsoft Learn, Windows Server Update Services (WSUS) Overview. Về WSUS deprecated nên không thêm tính năng mới, nhưng hỗ trợ trên môi trường sản xuất tiếp tục và nhận bản cập nhật bảo mật cùng chất lượng theo vòng đời sản phẩm. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Features Removed or No Longer Developed in Windows Server. Về WSUS nằm trong danh sách tính năng deprecated của Windows Server 2025 với ghi chú “tính năng cùng nội dung hiện có vẫn dùng được”; về thành phần deprecated vẫn được đóng gói cùng Windows Server, được hỗ trợ trên triển khai sản xuất, và nhận bản cập nhật bảo mật/chất lượng theo vòng đời sản phẩm; về Windows Internal Database (WID) mà WSUS dùng cũng deprecated và dự kiến xóa trong tương lai. ↩ ↩2 ↩3
-
Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization. Về việc tháng 6 năm 2024 từng báo trước dừng đồng bộ driver WSUS vào ngày 18 tháng 4 năm 2025. ↩ ↩2
-
Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization. Về việc ngày 4 tháng 4 năm 2025, nhận phản hồi từ tổ chức vận hành môi trường cắt mạng (mạng kín), rút lại báo trước dừng nói trên và công bố tiếp tục đồng bộ bản cập nhật driver vào WSUS. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Update client policies. Về Windows Update client policies (tên cũ Windows Update for Business) là tính năng miễn phí trên Windows 10/11 Pro (kể cả Pro for Workstations), Education, Enterprise (kể cả LTSC, IoT Enterprise); về hoãn tối đa 365 ngày cho bản cập nhật tính năng, tối đa 30 ngày cho bản cập nhật chất lượng, và tạm dừng 35 ngày; về bản cập nhật driver bật mặc định còn bản cập nhật sản phẩm Microsoft khác tắt mặc định; về chính sách hạn tuân thủ và thời gian ân hạn; về Windows Autopatch được định vị là dịch vụ đám mây thêm kiểm soát phê duyệt, lịch, bảo vệ đối với bản cập nhật gửi từ Windows Update. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, Configure Windows Update client policies. Về tương ứng Group Policy hoãn/tạm dừng (dưới Windows Update: “Select when Quality Updates are received”, “Select when Preview Builds and feature updates are received”, v.v.) với Policy CSP (DeferQualityUpdatesPeriodInDays, DeferFeatureUpdatesPeriodInDays, ExcludeWUDriversInQualityUpdate, AllowMUUpdateService, v.v.); về tạm dừng tự hết hạn sau 35 ngày kể từ ngày bắt đầu; về cách dùng tạo nhóm hoãn khác nhau rồi triển khai từng bước từ tập nhỏ kiểm thử; về Windows Server không nhận bản cập nhật tính năng từ Windows Update nên chỉ áp chính sách bản cập nhật chất lượng. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, What is Delivery Optimization?. Về Delivery Optimization là cơ chế kết hợp trình tải HTTP với ngang hàng và Microsoft Connected Cache để giảm tiêu thụ băng thông; về chia sẻ ngang hàng trên cùng mạng cục bộ (cùng NAT) bật mặc định trên Enterprise, Pro, Education; về hỗ trợ bản cập nhật tính năng/chất lượng/driver của Windows Update, ứng dụng Store, bản cập nhật định nghĩa Defender, Microsoft 365 Apps, v.v.; về dùng cùng Windows Update, WSUS, Intune, Configuration Manager; về triển khai nội bộ Microsoft lấy hơn 76% nội dung từ ngang hàng. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Autopatch Prerequisites. Về Windows Autopatch dùng được với Microsoft 365 Business Premium, Windows 10/11 Education A3/A5, Windows 10/11 Enterprise E3/E5 (nằm trong Microsoft 365 F3/E3/E5), Enterprise E3/E5 VDA; về tính năng gửi yêu cầu hỗ trợ chỉ dành cho E3 trở lên và F3; về Microsoft Entra ID P1/P2 và Microsoft Intune bắt buộc, thiết bị phải thuộc công ty đã đăng ký Intune (đồng quản được) và đã liên lạc với Intune trong 28 ngày gần nhất; về đối tượng là kênh phát hành chung các ấn bản dòng Pro, Education, Enterprise, LTSC chỉ hỗ trợ quản bản cập nhật chất lượng. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together. Về chính sách nguồn quét “Specify source service for specific classes of Windows Updates” (CSP là các SetPolicyDrivenUpdateSourceFor) cho phép chỉ định nguồn lấy là WSUS hay Windows Update theo loại bản cập nhật tính năng, chất lượng, driver, sản phẩm Microsoft khác; về chính sách cũ chặn dual scan không được hỗ trợ trên Windows 11; về Windows 10 khi chỉ định WSUS sống chung với chính sách hoãn thì quét hướng về Windows Update; về khuyến nghị di chuyển từng bước từ tại chỗ sang đám mây; về cấu hình WSUS để trống nguồn quét có thể khiến “Check online for updates” hiện nâng cấp Windows 11. ↩ ↩2 ↩3
Bài viết liên quan
Các bài viết gần đây có cùng thẻ để tìm hiểu sâu hơn những chủ đề lân cận.
Từ Group Policy sang Intune — hướng dẫn di chuyển quản lý thiết bị cho doanh nghiệp vừa và nhỏ
Khi máy chủ AD đến hạn thay, nên giữ Group Policy hay chuyển sang Entra ID plus Intune? Bài viết này sắp xếp, cho doanh nghiệp vừa và nhỏ...
Hướng dẫn thực tế Windows LAPS ── ngừng mật khẩu quản trị viên cục bộ dùng chung trên mọi PC
Mật khẩu quản trị viên cục bộ dùng chung trên mọi PC là mảnh đất cho tấn công Pass-the-Hash, khi một máy bị xâm nhập lan sang toàn bộ. Bà...
Hướng dẫn thực tế Group Policy (GPO) — cơ chế, xác nhận áp dụng, và cách chọn với Intune
Bạn đang thao tác môi trường AD mà chưa thật sự hiểu "phân phối bằng GPO" nghĩa là gì? Bài viết này giải thích, từ góc nhìn thực tế, cơ c...
Chính sách kiểm toán bảo mật Windows và điều tra nhật ký sự kiện trên thực tế — trở thành đội IT đọc được sự kiện 4625
Hướng dẫn thực tế để trả lời "hãy xem nhật ký đăng nhập thất bại". Bài viết này giải thích quan hệ giữa chính sách kiểm toán cơ bản và nâ...
Hướng dẫn thực tế kho chứng chỉ Windows ── đưa vào kho người dùng hay kho máy tính?
Chứng chỉ máy khách nên vào kho người dùng hay kho máy tính? Bài viết này là hướng dẫn thực tế dập các tai nạn chứng chỉ quen thuộc một c...
Chủ đề liên quan
Các trang này đặt chủ đề trong bối cảnh rộng hơn của dịch vụ và quyết định.
Chủ đề kỹ thuật Windows
Cổng vào phát triển Windows, điều tra lỗi và khai thác tài sản hiện có.
Câu hỏi thường gặp
Các câu hỏi thường gặp khi tư vấn về chủ đề của bài viết.
- WSUS dùng được đến khi nào?
- Ngày kết thúc chưa được công bố. Công bố deprecated ngày 20 tháng 9 năm 2024 nghĩa là "dừng phát triển tính năng mới và dừng nhận yêu cầu tính năng mới"; tính năng hiện có được duy trì, và bản cập nhật vẫn được công bố qua kênh WSUS. Windows Server 2025 vẫn mang vai trò WSUS, và hỗ trợ trên môi trường sản xuất cùng bản cập nhật bảo mật/chất lượng tiếp tục theo vòng đời sản phẩm. Tính đến tháng 8 năm 2026, đồng bộ và phân phối vẫn chạy bình thường. Tuy nhiên tính năng mới sẽ không được thêm, nên đường thực tế là "dùng tiếp được, nhưng không lấy đó làm chỗ đầu tư mới".
- Windows Update for Business (WUfB) có tốn phí thêm không?
- Không. WUfB (tên chính thức hiện nay là Windows Update client policies) dùng được không phí thêm trên Windows 10/11 Pro (kể cả Pro for Workstations), Education, Enterprise (kể cả LTSC, IoT Enterprise). Ấn bản Home nằm ngoài phạm vi. Thiết lập được từ cả Group Policy lẫn MDM (Intune, v.v.); bạn cấu hình hoãn tối đa 30 ngày cho bản cập nhật chất lượng, tối đa 365 ngày cho bản cập nhật tính năng, và tạm dừng tối đa 35 ngày. Không cần máy chủ phân phối kiểu WSUS; bản thân bản cập nhật được gửi trực tiếp từ Windows Update.
- Windows Autopatch cần giấy phép nào?
- Theo yêu cầu tại thời điểm 2026, bạn dùng được với một trong: Microsoft 365 Business Premium; Windows 10/11 Education A3/A5 (nằm trong Microsoft 365 A3/A5); Windows 10/11 Enterprise E3/E5 (nằm trong Microsoft 365 F3/E3/E5); hoặc Enterprise E3/E5 VDA. Trước đây giả định Enterprise E3 trở lên, nhưng hiện nay Business Premium cũng dùng được các tính năng cốt lõi như quản lý vòng cập nhật và bản cập nhật chất lượng/tính năng/driver (tính năng gửi yêu cầu hỗ trợ tới Microsoft chỉ dành cho E3 trở lên và F3). Ngoài ra Microsoft Entra ID P1/P2 và Microsoft Intune là bắt buộc, và thiết bị đích phải là PC thuộc công ty đã đăng ký Intune.
- Trộn chính sách hoãn WUfB vào PC đang quản bằng WSUS thì sao?
- Trên Windows 10, khi vừa chỉ định máy chủ WSUS vừa có chính sách hoãn, đích quét chuyển sang Windows Update — hành vi gọi là dual scan — và bản cập nhật có thể vào mà bỏ qua phê duyệt WSUS ngoài ý muốn. Chính sách cũ từng kiểm soát việc này (Do not allow update deferral policies to cause scans against Windows Update) không được hỗ trợ trên Windows 11; cách đúng hiện nay là chính sách nguồn quét (Specify source service for specific classes of Windows Updates), nêu rõ nguồn lấy là WSUS hay Windows Update theo bốn loại: bản cập nhật tính năng, chất lượng, driver, và sản phẩm khác. Thời kỳ chuyển tiếp dễ làm di chuyển từng bước kiểu "chỉ driver lên đám mây".
- PC trên mạng kín không ra internet thì làm sao?
- Trên môi trường kín/offline, WSUS vẫn là lời giải thực tế, kể cả đồng bộ offline bằng xuất/nhập. WUfB và Autopatch giả định cả phân phối lẫn quản lý trên đám mây (dịch vụ Windows Update và Intune), nên bản thân không thành. Microsoft, với lý do phản hồi từ môi trường cắt mạng, đã rút lại vào ngày 4 tháng 4 năm 2025 việc từng báo sẽ dừng đồng bộ driver WSUS (dự kiến 18 tháng 4 năm 2025) và công bố tiếp tục. WSUS trên mạng kín là "WSUS được phép giữ", nhưng sự thật deprecated không đổi, nên hãy ghi vào sổ cái và chuẩn bị cho thay đổi cấu hình tương lai.