“听说WSUS已经被弃用了。我们公司的WSUS服务器能用到什么时候?”“到了更换服务器的时机,WSUS是应该重建还是应该放弃?”“我们公司根本没有WSUS,各台电脑的更新都交给Windows Update自行处理。这样下去可以吗?”── 在接受Windows 10支持终止应对方案相关咨询的过程中,这类问题被一并问到的情况越来越多。
2024年9月,Microsoft宣布了WSUS(Windows Server Update Services)弃用。不过,“弃用(deprecated)”这个词很容易被误解,既没必要误以为“已经不能用了”而慌张,也不能因为“反正还能动,跟我没关系”而置之不理。准确地说,是“不再开发新功能,但当下会继续运行”,真正需要判断的不是撤除的期限,而是下一步的更新管理该建立在什么基础之上这一设计问题。
本文面向一直用WSUS管理公司电脑更新(或者干脆无人管理、任由Windows Update处理)的中小企业信息系统负责人,将(1)继续使用WSUS、(2)Windows Update for Business(WUfB)、(3)Windows Autopatch、(4)基于Intune的云端管理这4个选项整理成一张判断表。内容基于截至2026年8月的一手信息。作为承接业务应用开发的公司,本文也用一整节篇幅讨论了如何应对因更新而引发的应用故障。
1. 先说结论
- WSUS已于2024年9月20日被宣布弃用。其含义是“终止新功能的开发与新功能需求的受理”。现有功能得以维持,更新程序也持续通过WSUS通道发布。12
- 弃用不等于立即终止。Windows Server 2025同样搭载了WSUS角色,生产环境的支持以及安全更新・品质更新会依照产品生命周期继续提供。目前尚未公布删除日期。32
- 驱动程序同步曾被预告“将于2025年4月18日终止”,但在2025年4月4日被撤回。原因是来自闭域网络等断网环境的用户反馈,目前同步仍在继续。45
- 后继方案的首选是WUfB。它现在的正式名称是Windows Update client policies,只要是Pro・Education・Enterprise系列版本就无需额外付费。既可以通过GPO设置,也可以通过Intune设置,不需要分发服务器(Home版不在支持范围内)。6
- WUfB的本质是“延期与更新环”。通过策略配置品质更新最长延期30天、功能更新最长延期365天,以及最长35天的暂停,构建从试点到全公司的分批部署。67
- 对带宽的担忧,配信优化(Delivery Optimization)可以解答。这是同一网络内的电脑之间以P2P方式共享更新的机制,在Pro/Enterprise/Education版本中默认启用。8
- Windows Autopatch是构建在WUfB之上、将审批・排期・保护自动化的云服务。截至2026年,Microsoft 365 Business Premium也可以使用,但以Entra ID P1/P2和Intune为前提条件。9
- 在闭域・离线环境中,WSUS目前仍是现实的解决方案。但请划定“继续使用,但不再新增投资”这条界线,并将其纳入资产台账与未来规划。25
2. WSUS发生了什么 ── “弃用”的准确含义
首先按时间顺序梳理事实关系。
- 2024年6月:预告将于2025年4月18日终止WSUS的驱动程序同步。4
- 2024年9月20日:在Windows IT Pro Blog上宣布WSUS本体弃用。停止开发新功能,也不再受理新的功能需求。但明确表示会维持现有功能,继续通过WSUS通道发布更新,并对已发布内容持续提供支持。1
- 2025年4月4日:撤回了驱动程序同步的终止预告。基于在断网环境(闭域网络)中运营的组织提出的反馈,宣布将继续从Windows Update/Microsoft Update目录进行驱动程序同步。5
Microsoft Learn的现行文档将WSUS的状态描述为“已弃用、不再新增功能,但生产环境中的支持仍会持续,并按照产品生命周期接收安全更新与品质更新”。2 此外,虽然WSUS出现在Windows Server 2025的弃用功能一览表中,但那里给出的定义同样是“弃用的组件仍会随Windows Server一同分发,并在生产部署中获得支持”。实际上,Windows Server 2025也搭载了WSUS角色,文档中写明“现有功能与内容可继续使用”。3
也就是说,截至2026年8月的实际情况是:同步和分发都没有停止。另一方面,也有一些值得留意的周边动向。WSUS默认使用的数据库Windows Internal Database(WID),在Windows Server 2025中也被明确标注为弃用、未来将被移除。3 这意味着兼容性的前提有可能先从底层基础设施开始崩塌,而不是从本体开始。
由此可以得出明确的实务原则:没有必要按照“明天就会停止”的前提慌乱行事,但也不应再进行以WSUS为中心的新增投资(服务器更换、增设副本、定制开发)。服务器的更换时期,正是重新审视更新管理的自然节点。
3. 各选项的全貌 ── 4条路径的定位
在考虑“WSUS之后该怎么办”时,各个选项的角色其实并不相同,很容易被混为一谈。这里先做一个梳理。
| 选项 | 实体 | 分发途径 | 额外费用 | 与本地AD的GPO运维的延续程度 |
|---|---|---|---|---|
| 继续使用WSUS | 本地的同步・分发服务器 | 由WSUS服务器分发 | 服务器维护费用 | 保持原样(维持现状) |
| WUfB | 通过策略控制延期・更新环 | 由Windows Update直接分发 | 无(Pro及以上)6 | 高(仅凭GPO即可迁移)7 |
| Windows Autopatch | 将更新的审批・部署・保护自动化的云服务 | 由Windows Update直接分发 | 包含在适用的许可证中9 | 低(以Entra ID+Intune为前提)9 |
| Intune(云端管理) | 设备管理平台,更新环是其功能之一 | 由Windows Update直接分发 | Intune许可证 | 低(连管理平台一起迁移) |
如上所示,WUfB、Autopatch、Intune这三者并非相互对立的选项,而是层层叠加的关系。底层是WUfB的策略群,用GPO来编写就是“单独使用WUfB”,用Intune的更新环来编写就是“Intune管理”,再把审批・排期・部署暂停都交给服务处理,就是“Autopatch”。实际上,Microsoft将Autopatch定位为“与WUfB(Windows Update client policies)联动运行的云服务”。6
flowchart TB
AP["Windows Autopatch<br/>自动化更新环编排、部署监控与暂停决策"] --> WUFB
WUFB["WUfB的策略群 - 延期、暂停、期限<br/>即 Windows Update client policies"] --> WU["Windows Update直接分发<br/>无分发服务器"]
GPO["通过GPO配置<br/>本地AD"] -.->|"写法一"| WUFB
INTUNE["通过Intune更新环配置<br/>云端管理"] -.->|"写法二"| WUFB
因此,中小企业的判断实质上可以拆解为两个阶段:(1)是否将分发方式从WSUS切换为Windows Update直接分发;(2)策略的存放位置是保持在本地AD(GPO)不变,还是上移到Intune。如果公司一直在用本地AD进行GPO运维,那么只先推进(1) ── 也就是用GPO配置WUfB ── 是延续性最强的做法。
另外,WSUS原本负责的Windows Server自身的更新管理是另一个问题。由于Windows Server不会从Windows Update接收功能更新,WUfB的策略只对品质更新生效。7 对于服务器数量较少的中小企业,现实的做法是服务器继续使用WSUS或改为手动运维,先让客户端电脑转向云端分发。
4. Windows Update for Business ── 无需额外付费的首选方案
用一句话概括WUfB的机制,就是“不设分发服务器,靠策略来驯服Windows Update的直接分发”。
- 适用版本:Windows 10/11的Pro(含Pro for Workstations)・Education・Enterprise(含LTSC、IoT Enterprise)。Home版不在支持范围内。不需要额外付费。6
- 设置方式:组策略与MDM(如Intune)均可支持。GPO的路径位于
计算机配置 > 管理模板 > Windows 组件 > Windows Update下,品质更新的延期对应的是“Select when Quality Updates are received”策略,功能更新的延期对应的是“Select when Preview Builds and feature updates are received”策略。在Intune/MDM中则使用Update/DeferQualityUpdatesPeriodInDays等策略CSP。7 - 可延期的天数:品质更新(基本上是每月第二个星期二)最长30天,功能更新(每年一次)最长365天。此外,当出现问题时用于停止分发的暂停最长可达35天(从开始日起计算,到期后会自动恢复)。67
- 可以控制的更新类型:除了功能更新、品质更新之外,还可以控制驱动程序更新(默认启用,可通过
ExcludeWUDriversInQualityUpdate排除),以及Office等其他Microsoft产品的更新(默认关闭,可通过AllowMUUpdateService启用)。7 - 期限与宽限期:除延期之外,还有一组合规期限+宽限期策略,用来规定更新发布后须在多少天内安装、安装后须在多少天内重启。“一直不重启的电脑”这个问题的答案就在这里。6
更新环设计的思路
相当于WSUS中“批准”这一环节的,是通过改变延期天数来划分的更新环(波次)。Microsoft自身也设想了这样的用法:先创建延期时间不同的分组,用小规模群体确认品质后再推广到全公司。7 举例来说,下面这样的3个更新环可以作为出发点。
| 更新环 | 对象 | 品质更新延期 | 目的 |
|---|---|---|---|
| 试点 | 信息系统部门+各部门代表机(占全体的5%~10%) | 0~3天 | 包含业务应用在内的实地验证 |
| 先行 | 容错度较高的部门 | 约7天 | 检测试点环节未能发现的配置差异 |
| 全公司 | 其余全部 | 约14天 | 出现问题时通过暂停(最长35天)止损 |
与“不点击批准按钮就不会分发”的WSUS不同,WUfB是放任不管也会按期限自动分发的机制。理解成管理的重心从“分发的作业”转变为“叫停的判断”,会更容易上手。
flowchart LR
PUB["更新发布<br/>例如每月的品质更新"] --> P["试点<br/>延期0~3天"]
P -- "没有问题" --> S["先行<br/>延期约7天"]
S -- "没有问题" --> A["全公司<br/>延期约14天"]
P -- "出现问题" --> PAUSE["暂停,最长35天<br/>阻止扩大到全公司"]
S -- "出现问题" --> PAUSE
PAUSE --> FIX["排查 - 是应用需要修复,还是策略需要排除"]
FIX --> RESUME["问题解决后恢复"]
对带宽的担忧,配信优化可以解答
停用WSUS后,所有电脑都会各自从互联网获取更新,这会让人担心据点的线路负载。回答这个问题的是配信优化(Delivery Optimization)。这是同一网络内的电脑之间以P2P方式共享已下载更新包的机制,在Pro・Enterprise・Education版本中,本地网络内的对等共享默认已启用。适用范围广泛,包括Windows Update的功能更新・品质更新・驱动程序,以及应用商店应用、Microsoft Defender的定义更新、Microsoft 365 Apps等。8 据报告,在Microsoft内部的部署中,超过76%的内容是从对等节点而非互联网获取的。8 如果想进一步缩减流量,还可以选择部署专用缓存服务器的Microsoft Connected Cache。8
5. Windows Autopatch ── 把“更新运维本身”外包出去
即使配置好了WUfB,更新环的设计、部署状态的监控、问题发生时的叫停判断,依然是需要自己承担的工作。把这部分运维也交给服务处理的,就是Windows Autopatch,它会将Windows Update分发的更新的审批・排期・保护(问题检测时的部署控制)自动化。6 其主要内容包括Autopatch分组与更新环的自动编排、品质・功能・驱动程序/固件更新的部署管理,以及部署状态报告。9
截至2026年,所需条件如下。9
- 许可证:Microsoft 365 Business Premium、Windows 10/11 Education A3/A5、Windows 10/11 Enterprise E3/E5(包含在Microsoft 365 F3/E3/E5中)、Enterprise E3/E5 VDA中的任意一种。虽然已不再像过去那样局限于E3以上,但不同许可证等级可用的功能仍有差异,向Microsoft发起支持请求的功能仅限E3以上和F3。
- 基础设施:必须具备Microsoft Entra ID P1/P2和Microsoft Intune。设备须为已在Intune中注册(也可与ConfigMgr共同管理)的公司自有电脑,且最近28天内与Intune有过通信。仅有本地AD的环境无法使用(Entra混合加入则可以)。
- 适用操作系统:Windows 10/11的Pro・Education・Enterprise系列版本,一般可用性(GA)通道。LTSC仅支持品质更新的管理。
对中小企业而言,现实性可以这样梳理:如果已经在使用Business Premium,并且用Intune管理电脑(或即将开始管理),Autopatch就是一顶“零额外费用即可加装的屋顶”。反过来,对于仅靠本地AD和GPO运转的公司而言,导入Autopatch就等于启动一个迁移到Entra ID+Intune的项目,规模已经远远超出“只是为了管理更新”的范畴。这种情况下,比较自然的顺序是先用GPO迁移到WUfB,等到迁移到云端管理的时机成熟后,再考虑Autopatch。
6. 判断表 ── 哪种公司该选哪个方案
把到目前为止的内容整理成一张表。请先通过流程图确认大的分支,细节部分再对照表格核实。
flowchart TB
Q1{"是否为闭域・离线网络"} -- "是" --> WSUS["继续使用WSUS<br/>作为附带台账与复审期限的受控例外"]
Q1 -- "否" --> Q2{"电脑是否由Intune管理<br/>或计划迁移"}
Q2 -- "否,本地AD+GPO" --> GPO["用GPO配置WUfB<br/>无需额外付费・延续性最强"]
Q2 -- "是" --> Q3{"是否持有Business Premium<br/>或E3以上的许可证"}
Q3 -- "有" --> AP["Windows Autopatch"]
Q3 -- "没有" --> RING["Intune的更新环,WUfB"]
| 状况 | 推荐方案 | 理由・备注 |
|---|---|---|
| 存在闭域・离线网络中的电脑(工厂・检测设备等) | 继续使用WSUS | 云端分发在物理上无法成立。驱动程序同步也仍在继续5。需配合台账管理和期限 |
| 本地AD+GPO运维,暂无云端管理计划 | WUfB(用GPO配置) | 无需额外付费,可废除分发服务器。管理的延续性最高7 |
| 已签约Microsoft 365 Business Premium,正在迁移/已迁移到Intune管理 | Autopatch(或Intune更新环) | 已包含在许可证中,还能获得运维自动化9 |
| 已签约Enterprise E3/E5(M365 E3/E5) | Autopatch | 可使用包括向Microsoft发起支持请求在内的完整功能9 |
| 电脑只有几台到十几台,实际上没有管理员 | 不要勉强搭建WSUS,采用Windows Update默认设置+资产清点 | 管理空白才是最大的风险。首先从全部设备升级为Pro版与建立清单开始 |
| Windows Server自身的更新管理 | 继续使用WSUS或单独运维 | WUfB无法处理功能更新(仅支持品质更新策略)7 |
补充两点注意事项。第一,如果混有Home版本,就无法进入WUfB的适用范围。6 在小型企业中,“买来时就是Home版、一直没变过”的电脑并不罕见,迁移计划的第一项工作其实是版本清点。第二,保留闭域WSUS的判断“从公平的角度看是合理的”,但它已被弃用的事实并不会改变。与支持已终止的Windows 10的隔离运维相同,只有登记在台账中并设定复审期限,才能成为受控的例外。
7. 迁移实务 ── 从WSUS迁移到WUfB的要点
在从WSUS切换到WUfB的过程中,技术上最容易出问题的地方是新旧策略混用。先展示整体流程。
flowchart TB
A["1. 清点全部GPO策略<br/>WSUS指定・自动更新・延期类"] --> B["2-3. 用扫描来源策略<br/>按更新类型明确获取来源"]
B --> C["4. 明确功能更新的延期与目标<br/>版本,防止Windows 11事故"]
C --> D["5. 从试点开始依次取消WSUS指定<br/>并应用WUfB策略,并行1~2个月"]
D --> E["6. 全部切换后观察1个周期<br/>再关停WSUS服务器,闭域用途转入台账"]
各步骤的详细说明如下。
- 清点现状策略。从全部GPO中梳理出WSUS服务器指定(内部网络更新服务的位置)、自动更新配置、以往设置的延期类策略这3种。
- 了解双重扫描的陷阱。在Windows 10中,如果WSUS服务器指定和延期策略同时存在,会出现扫描目标切换到Windows Update的行为(即所谓的双重扫描),而用来抑制这一行为的旧策略在Windows 11中已不再受支持。10
- 用扫描来源策略明确指定。目前正确的做法是使用位于
计算机配置 > 管理模板 > Windows 组件 > Windows Update > Manage updates offered from Windows Server Update Service下的“Specify source service for specific classes of Windows Updates”策略,针对功能更新・品质更新・驱动程序・其他Microsoft产品这4个分类,分别指定获取来源是WSUS还是Windows Update(在MDM中需要设置全部4项SetPolicyDrivenUpdateSourceFor~策略)。Microsoft自身也建议,在从本地管理迁移到云端的过渡期,采取“先只把驱动程序转移到云端”之类的分阶段迁移方式。10 - 注意Windows 11的意外升级。如果在保持WSUS配置的同时,未对功能更新的扫描来源或提供策略进行设置,当用户点击“检查更新”在线检查时,可能会看到Windows 11的升级提示。10 正因为处于过渡期,才更应该明确设置功能更新的延期(最长365天)和目标版本指定。
- 构建更新环并切换。准备好第4章的3个更新环,从试点的OU/组开始,依次取消WSUS指定并应用WUfB策略。经过1~2个月的并行期,确认配信优化的效果(对等获取率)和线路负载后,再推广到全公司。
- 关停WSUS服务器。在全部客户端切换完成后,不要立即撤销服务器,先观察1个周期(1个月)再停用。如果要保留用于闭域环境,需将其角色限定在该范围内,并记录在台账中。
8. 业务应用侧的视角 ── 不让更新中断业务
站在受托开发方的立场,更新管理方式的变更真正要守护的,不仅是“补丁能够被应用”,更是即使打了补丁,业务应用也能持续运行。在IPA的“信息安全10大威胁”中,应用修复程序也一直被列为基础对策的首位(参见「信息安全10大威胁2026的正确打开方式」)。不中断应用的机制,与应用后不出故障的准备,是相辅相成的两个方面。
- 务必在试点更新环中加入“业务应用的代表机”。分别挑选Office版本、报表工具、设备连接等配置各不相同的电脑各一台,确认更新后业务能够正常走完一遍流程。更新环不仅是为信息系统部门服务的,也是应用验证的机制。
- 让应用的设计与运维经得起重启的考验。更新的收尾一定是重启。关于替换使用中文件、以及应用自动恢复运行的机制,可参见「如何替换正在使用中的 exe/DLL ── Restart Manager 与自动更新的「文件被占用」问题」;夜间更新与常驻应用・长时间运行应用之间的关系,可参见「睡眠、休眠、Modern Standby 与长时间运行应用」。
- 顺便重新审视应用侧的更新分发方式。如果把OS更新转向云端分发,这也是把业务应用及周边工具的分发从手动作业转向脚本化・包管理的好时机。使用winget实现安装自动化的方法,整理在「用winget + PowerShell自动化PC装机」中。
- 事先确定“更新后无法运行”的排查步骤。先用暂停(最长35天)阻止扩大到全公司,再在试点机上重现问题,然后判断是应用侧需要修复,还是应通过策略侧排除(如排除驱动程序),把这一流程提前定好,故障当天就不会手忙脚乱。
9. 总结
- WSUS的弃用(2024年9月20日发布)意味着“新功能开发的终止”,截至2026年8月,同步与分发依然在运作。驱动程序同步也在经历撤回后继续进行。没有必要慌乱,但现在是停止对WSUS进行新增投资的时候了。
- 后继方案的首选是无需额外付费的WUfB(Windows Update client policies)。可以在GPO或Intune中配置品质更新延期30天・功能更新延期365天,以及35天的暂停,并通过更新环实现分批部署。Home版本不在支持范围内。
- 带宽问题由配信优化(默认启用的P2P共享)来解答。即使没有WSUS的分发服务器,线路负载也比想象中更容易保住。
- Autopatch是WUfB的运维自动化方案。虽然Business Premium也已经可以使用,但它以Entra ID+Intune为前提,对于只有本地AD的公司而言仍是较远的选项。用GPO迁移到WUfB,是延续性最强的第一步。
- 迁移过程中技术上的难点在于整理策略的混用问题。请通过扫描来源策略,按更新类型明确获取来源,并分阶段进行切换。
- 在闭域网络中,WSUS目前仍是现实的解决方案。但请将其作为搭配台账与复审期限的“受控例外”来保留。
- 更新管理的目的不是应用率,而是业务的持续运营。只有在试点更新环中加入业务应用的代表机,并把经得起重启考验的设计与运维也纳入其中,才算真正完成。
相关文章
- Windows 10 停止支持后的现实解决方案 ── ESU・LTSC・更换设备的判断表
- 信息安全10大威胁2026——排行榜的正确打开方式,与中小企业真正应该防范的威胁
- 如何替换正在使用中的 exe/DLL ── Restart Manager 与自动更新的「文件被占用」问题
- 用 winget + PowerShell 自动化 PC 装机 ── 让操作手册可执行
- 睡眠、休眠、Modern Standby 与长时间运行应用 ── 用设计防止「夜里意外停止」
- VB6 / Access 业务应用的续用与迁移 ── 保留、封装、替换的判断表
相关咨询领域
合同会社小村软件承接因应用Windows Update而产生的业务应用故障排查、经得起更新与重启考验的应用设计(Restart Manager对应、自动恢复运行)、公司内部电脑运维自动化脚本整理等更新管理“应用侧”的技术咨询。哪怕只是“每次更新都担心那个应用出问题”这种阶段的咨询,也欢迎联系。
参考链接
-
Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation。关于2024年9月20日WSUS弃用的宣布,以及在终止新功能开发与新功能需求受理的同时,维持现有功能,并继续通过WSUS通道发布更新程序、支持已发布内容等内容。 ↩ ↩2
-
Microsoft Learn, Windows Server Update Services (WSUS) Overview。关于WSUS已被弃用、不再新增功能,但生产环境中的支持仍会持续,并按照产品生命周期接收安全更新与品质更新等内容。 ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Features Removed or No Longer Developed in Windows Server。关于WSUS被列入Windows Server 2025的弃用功能一览表,并说明“现有功能与内容可继续使用”;弃用组件的定义为仍会随Windows Server一同分发,在生产部署中获得支持,并按照产品生命周期接收安全・品质更新;以及WSUS所使用的Windows Internal Database(WID)同样被弃用、未来计划移除等内容。 ↩ ↩2 ↩3
-
Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization。关于2024年6月预告将于2025年4月18日终止WSUS驱动程序同步这一内容。 ↩ ↩2
-
Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization。关于2025年4月4日,基于在断网环境(闭域网络)中运营的组织提出的反馈,撤回了前述的终止预告,并宣布继续向WSUS同步驱动程序更新等内容。 ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Update client policies。关于Windows Update client policies(旧称Windows Update for Business)是可以在Windows 10/11的Pro(含Pro for Workstations)・Education・Enterprise(含LTSC、IoT Enterprise)中免费使用的功能;功能更新最长可延期365天・品质更新最长可延期30天,并可暂停35天;驱动程序更新默认启用・其他Microsoft产品的更新默认关闭;合规期限与宽限期策略;以及Windows Autopatch被定位为对Windows Update分发的更新追加审批・排期・保护控制的云服务等内容。 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, Configure Windows Update client policies。关于延期・暂停的组策略(Windows Update下的“Select when Quality Updates are received”“Select when Preview Builds and feature updates are received”等)与策略CSP(DeferQualityUpdatesPeriodInDays、DeferFeatureUpdatesPeriodInDays、ExcludeWUDriversInQualityUpdate、AllowMUUpdateService等)的对应关系;暂停会从开始日起35天后自动到期;创建延期时间不同的分组、从验证用的小规模群体开始分阶段展开的用法;以及Windows Server不会从Windows Update接收功能更新、仅适用品质更新策略等内容。 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Microsoft Learn, What is Delivery Optimization?。关于配信优化是在HTTP下载器的基础上结合对等网络(P2P)与Microsoft Connected Cache来抑制带宽消耗的机制;Enterprise・Pro・Education版本中同一本地网络(同一NAT下)的对等共享默认启用;支持Windows Update的功能更新・品质更新・驱动程序,以及应用商店应用・Defender定义更新・Microsoft 365 Apps等;可与Windows Update・WSUS・Intune・Configuration Manager并用;以及Microsoft内部部署中超过76%的内容是从对等节点获取的等内容。 ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Windows Autopatch Prerequisites。关于Windows Autopatch可在Microsoft 365 Business Premium、Windows 10/11 Education A3/A5、Windows 10/11 Enterprise E3/E5(包含在Microsoft 365 F3/E3/E5中)、Enterprise E3/E5 VDA中使用;支持请求功能仅限E3以上和F3;必须具备Microsoft Entra ID P1/P2和Microsoft Intune,设备须为已在Intune中注册(可共同管理)的公司自有设备,且须在最近28天内与Intune通信;以及适用范围为Pro・Education・Enterprise系列版本的一般可用性通道,LTSC仅支持品质更新的管理等内容。 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together。关于扫描来源策略“Specify source service for specific classes of Windows Updates”(CSP中为SetPolicyDrivenUpdateSourceFor各项)可以按功能更新・品质更新・驱动程序・其他Microsoft产品这4个分类分别指定获取来源是WSUS还是Windows Update;抑制双重扫描的旧策略在Windows 11中不受支持;在Windows 10中WSUS指定与延期策略同时存在时扫描会转向Windows Update;建议从本地向云端分阶段迁移;以及在WSUS配置下若扫描来源等未设置,在“检查更新”在线检查时可能会显示Windows 11升级提示等内容。 ↩ ↩2 ↩3
相关文章
共享相同标签的最新文章。可以围绕相近的主题进一步加深理解。
BitLocker实务指南 ── 从恢复密钥管理入手的驱动器加密
Windows 11 24H2 以后,全新安装时「设备加密」默认启用,「不知不觉就被加密了」的事故正在真实发生。本文以恢复密钥保存位置判断表为核心,梳理其原理、组织内的运维、事故应对直至报废处置。
Windows LAPS实务指南 ── 告别全部PC通用的本地管理员密码
全部PC通用的本地管理员密码,是「一台被攻破、全部沦陷」的Pass-the-Hash攻击温床。本文讲解已成为OS标准功能的Windows LAPS如何自动轮换密码、如何配置保存到AD/Entra ID,以及运维中的常见陷阱。
组策略(GPO)实务入门 ── 原理、生效确认与和 Intune 的分工
还没搞清楚「用 GPO 配发」到底是什么意思,就在操作 AD 环境吗?本文从实务角度整理组策略的原理与 LSDOU 应用顺序、用 gpupdate、gpresult 确认生效情况、与 Intune 的分工,以及客户方 GPO 改变应用行为的陷阱。
Windows 安全审核策略与事件日志排查实务 ── 成为看得懂 4625 的信息系统人员
这是一份用于应对「帮忙查一下登录失败日志」需求的实务指南。内容涵盖基本审核策略与高级审核策略的关系、至少应启用的子类别、事件 ID 4624/4625/4688 的解读方法、Security 日志的容量设计,直至用 Get-WinEvent 提取日志。
Windows证书存储实务指南 ── 应该放入用户存储还是计算机存储
客户端证书究竟应该放入用户存储还是计算机存储?本文从 certmgr.msc 与 certlm.msc 的区别、私钥的权限授予,到 PowerShell 的到期日盘点,系统性地梳理证书相关的常见事故与对策,是一份实务指南。
相关主题
与本文相近的主题页面。以本文为起点,可以进一步了解相关服务和其他文章。
Windows 技术主题
汇整 KomuraSoft LLC 关于 Windows 开发、故障调查与既有资产活用文章的主题中心。
常见问题
汇总了咨询这一主题时常见的问题。
- WSUS能用到什么时候?
- 尚未公布终止日期。2024年9月20日发布的弃用公告,意思是“停止开发新功能、不再接受新的功能需求”,现有功能会继续维持,更新程序也会持续通过WSUS通道发布。Windows Server 2025仍然搭载WSUS角色,生产环境的支持以及安全更新・品质更新会按照产品生命周期继续提供。截至2026年8月,同步与分发都在正常运作。但由于今后不会再追加新功能,“可以继续使用,但不作为新的投资对象”是现实的判断。
- 使用Windows Update for Business(WUfB)需要额外付费吗?
- 不需要。WUfB(现在的正式名称是Windows Update client policies)是在Windows 10/11的Pro(含Pro for Workstations)・Education・Enterprise(含LTSC、IoT Enterprise)版本中可以免费使用的功能。Home版不在支持范围内。设置既可以通过组策略进行,也可以通过MDM(如Intune)进行,可以配置品质更新最多延期30天、功能更新最多延期365天,以及最长35天的暂停。不需要像WSUS那样的分发服务器,更新程序本身直接由Windows Update分发。
- 使用Windows Autopatch需要什么许可证?
- 截至2026年的要求,可以使用Microsoft 365 Business Premium、Windows 10/11 Education A3/A5(包含在Microsoft 365 A3/A5中)、Windows 10/11 Enterprise E3/E5(包含在Microsoft 365 F3/E3/E5中)、Enterprise E3/E5 VDA中的任意一种。过去以Enterprise E3以上为前提,但现在Business Premium也能使用更新环(update ring)以及品质・功能・驱动程序更新管理等核心功能(向Microsoft发起支持请求的功能仅限E3以上和F3)。此外,还必须具备Microsoft Entra ID P1/P2和Microsoft Intune,目标设备须为已在Intune中注册的公司自有电脑。
- 在由WSUS管理的电脑上混用WUfB的延期策略会怎样?
- 在Windows 10上,如果同时设置了WSUS服务器指定和延期策略,扫描目标会切换到Windows Update,也就是所谓的双重扫描(dual scan)行为,可能会导致未经WSUS批准的更新在不知不觉中被安装。曾经用来控制这一行为的旧策略(Do not allow update deferral policies to cause scans against Windows Update)在Windows 11中已不再受支持,目前的正确做法是使用后继的扫描来源策略(Specify source service for specific classes of Windows Updates),针对功能更新・品质更新・驱动程序・其他产品这4个分类,分别明确指定获取来源是WSUS还是Windows Update。在过渡期,这样也更容易实现“只把驱动程序转移到云端”之类的分阶段迁移。
- 无法连接互联网的闭域网络中的电脑该怎么办?
- 在闭域・离线环境中,包括通过导出/导入实现的离线同步在内,WSUS依然是现实的解决方案。WUfB和Autopatch的分发与管理都以云端(Windows Update服务和Intune)为前提,本来就无法成立。Microsoft自身也以来自断网环境的反馈为由,撤回了曾经预告的WSUS驱动程序同步终止计划(原定于2025年4月18日),于2025年4月4日宣布继续提供该同步。闭域环境中的WSUS属于“可以保留的WSUS”,但它已被弃用的事实并不会改变,建议将其登记在台账中,为将来的架构调整做好准备。