WSUS弃用后的Windows Update管理 ── 如何选择WUfB・Autopatch・Intune

· · Windows Update, WSUS, Intune, Windows Autopatch, 信息系统, 安全, IT资产管理, 中小企业

“听说WSUS已经被弃用了。我们公司的WSUS服务器能用到什么时候?”“到了更换服务器的时机,WSUS是应该重建还是应该放弃?”“我们公司根本没有WSUS,各台电脑的更新都交给Windows Update自行处理。这样下去可以吗?”── 在接受Windows 10支持终止应对方案相关咨询的过程中,这类问题被一并问到的情况越来越多。

2024年9月,Microsoft宣布了WSUS(Windows Server Update Services)弃用。不过,“弃用(deprecated)”这个词很容易被误解,既没必要误以为“已经不能用了”而慌张,也不能因为“反正还能动,跟我没关系”而置之不理。准确地说,是“不再开发新功能,但当下会继续运行”,真正需要判断的不是撤除的期限,而是下一步的更新管理该建立在什么基础之上这一设计问题。

本文面向一直用WSUS管理公司电脑更新(或者干脆无人管理、任由Windows Update处理)的中小企业信息系统负责人,将(1)继续使用WSUS、(2)Windows Update for Business(WUfB)、(3)Windows Autopatch、(4)基于Intune的云端管理这4个选项整理成一张判断表。内容基于截至2026年8月的一手信息。作为承接业务应用开发的公司,本文也用一整节篇幅讨论了如何应对因更新而引发的应用故障。

1. 先说结论

  • WSUS已于2024年9月20日被宣布弃用。其含义是“终止新功能的开发与新功能需求的受理”。现有功能得以维持,更新程序也持续通过WSUS通道发布。12
  • 弃用不等于立即终止。Windows Server 2025同样搭载了WSUS角色,生产环境的支持以及安全更新・品质更新会依照产品生命周期继续提供。目前尚未公布删除日期。32
  • 驱动程序同步曾被预告“将于2025年4月18日终止”,但在2025年4月4日被撤回。原因是来自闭域网络等断网环境的用户反馈,目前同步仍在继续。45
  • 后继方案的首选是WUfB。它现在的正式名称是Windows Update client policies,只要是Pro・Education・Enterprise系列版本就无需额外付费。既可以通过GPO设置,也可以通过Intune设置,不需要分发服务器(Home版不在支持范围内)。6
  • WUfB的本质是“延期与更新环”。通过策略配置品质更新最长延期30天、功能更新最长延期365天,以及最长35天的暂停,构建从试点到全公司的分批部署。67
  • 对带宽的担忧,配信优化(Delivery Optimization)可以解答。这是同一网络内的电脑之间以P2P方式共享更新的机制,在Pro/Enterprise/Education版本中默认启用。8
  • Windows Autopatch是构建在WUfB之上、将审批・排期・保护自动化的云服务。截至2026年,Microsoft 365 Business Premium也可以使用,但以Entra ID P1/P2和Intune为前提条件。9
  • 在闭域・离线环境中,WSUS目前仍是现实的解决方案。但请划定“继续使用,但不再新增投资”这条界线,并将其纳入资产台账与未来规划。25

2. WSUS发生了什么 ── “弃用”的准确含义

首先按时间顺序梳理事实关系。

  • 2024年6月:预告将于2025年4月18日终止WSUS的驱动程序同步4
  • 2024年9月20日:在Windows IT Pro Blog上宣布WSUS本体弃用。停止开发新功能,也不再受理新的功能需求。但明确表示会维持现有功能,继续通过WSUS通道发布更新,并对已发布内容持续提供支持。1
  • 2025年4月4日撤回了驱动程序同步的终止预告。基于在断网环境(闭域网络)中运营的组织提出的反馈,宣布将继续从Windows Update/Microsoft Update目录进行驱动程序同步。5

Microsoft Learn的现行文档将WSUS的状态描述为“已弃用、不再新增功能,但生产环境中的支持仍会持续,并按照产品生命周期接收安全更新与品质更新”。2 此外,虽然WSUS出现在Windows Server 2025的弃用功能一览表中,但那里给出的定义同样是“弃用的组件仍会随Windows Server一同分发,并在生产部署中获得支持”。实际上,Windows Server 2025也搭载了WSUS角色,文档中写明“现有功能与内容可继续使用”。3

也就是说,截至2026年8月的实际情况是:同步和分发都没有停止。另一方面,也有一些值得留意的周边动向。WSUS默认使用的数据库Windows Internal Database(WID),在Windows Server 2025中也被明确标注为弃用、未来将被移除。3 这意味着兼容性的前提有可能先从底层基础设施开始崩塌,而不是从本体开始。

由此可以得出明确的实务原则:没有必要按照“明天就会停止”的前提慌乱行事,但也不应再进行以WSUS为中心的新增投资(服务器更换、增设副本、定制开发)。服务器的更换时期,正是重新审视更新管理的自然节点。

3. 各选项的全貌 ── 4条路径的定位

在考虑“WSUS之后该怎么办”时,各个选项的角色其实并不相同,很容易被混为一谈。这里先做一个梳理。

选项 实体 分发途径 额外费用 与本地AD的GPO运维的延续程度
继续使用WSUS 本地的同步・分发服务器 由WSUS服务器分发 服务器维护费用 保持原样(维持现状)
WUfB 通过策略控制延期・更新环 由Windows Update直接分发 无(Pro及以上)6 高(仅凭GPO即可迁移)7
Windows Autopatch 将更新的审批・部署・保护自动化的云服务 由Windows Update直接分发 包含在适用的许可证中9 低(以Entra ID+Intune为前提)9
Intune(云端管理) 设备管理平台,更新环是其功能之一 由Windows Update直接分发 Intune许可证 低(连管理平台一起迁移)

如上所示,WUfB、Autopatch、Intune这三者并非相互对立的选项,而是层层叠加的关系。底层是WUfB的策略群,用GPO来编写就是“单独使用WUfB”,用Intune的更新环来编写就是“Intune管理”,再把审批・排期・部署暂停都交给服务处理,就是“Autopatch”。实际上,Microsoft将Autopatch定位为“与WUfB(Windows Update client policies)联动运行的云服务”。6

写法一写法二Windows Autopatch自动化更新环编排、部署监控与暂停决策WUfB的策略群 - 延期、暂停、期限即 Windows Update client policiesWindows Update直接分发无分发服务器通过GPO配置本地AD通过Intune更新环配置云端管理

因此,中小企业的判断实质上可以拆解为两个阶段:(1)是否将分发方式从WSUS切换为Windows Update直接分发;(2)策略的存放位置是保持在本地AD(GPO)不变,还是上移到Intune。如果公司一直在用本地AD进行GPO运维,那么只先推进(1) ── 也就是用GPO配置WUfB ── 是延续性最强的做法。

另外,WSUS原本负责的Windows Server自身的更新管理是另一个问题。由于Windows Server不会从Windows Update接收功能更新,WUfB的策略只对品质更新生效。7 对于服务器数量较少的中小企业,现实的做法是服务器继续使用WSUS或改为手动运维,先让客户端电脑转向云端分发。

4. Windows Update for Business ── 无需额外付费的首选方案

用一句话概括WUfB的机制,就是“不设分发服务器,靠策略来驯服Windows Update的直接分发”

  • 适用版本:Windows 10/11的Pro(含Pro for Workstations)・Education・Enterprise(含LTSC、IoT Enterprise)。Home版不在支持范围内。不需要额外付费。6
  • 设置方式:组策略与MDM(如Intune)均可支持。GPO的路径位于 计算机配置 > 管理模板 > Windows 组件 > Windows Update 下,品质更新的延期对应的是“Select when Quality Updates are received”策略,功能更新的延期对应的是“Select when Preview Builds and feature updates are received”策略。在Intune/MDM中则使用 Update/DeferQualityUpdatesPeriodInDays 等策略CSP。7
  • 可延期的天数:品质更新(基本上是每月第二个星期二)最长30天,功能更新(每年一次)最长365天。此外,当出现问题时用于停止分发的暂停最长可达35天(从开始日起计算,到期后会自动恢复)。67
  • 可以控制的更新类型:除了功能更新、品质更新之外,还可以控制驱动程序更新(默认启用,可通过 ExcludeWUDriversInQualityUpdate 排除),以及Office等其他Microsoft产品的更新(默认关闭,可通过 AllowMUUpdateService 启用)。7
  • 期限与宽限期:除延期之外,还有一组合规期限+宽限期策略,用来规定更新发布后须在多少天内安装、安装后须在多少天内重启。“一直不重启的电脑”这个问题的答案就在这里。6

更新环设计的思路

相当于WSUS中“批准”这一环节的,是通过改变延期天数来划分的更新环(波次)。Microsoft自身也设想了这样的用法:先创建延期时间不同的分组,用小规模群体确认品质后再推广到全公司。7 举例来说,下面这样的3个更新环可以作为出发点。

更新环 对象 品质更新延期 目的
试点 信息系统部门+各部门代表机(占全体的5%~10%) 0~3天 包含业务应用在内的实地验证
先行 容错度较高的部门 约7天 检测试点环节未能发现的配置差异
全公司 其余全部 约14天 出现问题时通过暂停(最长35天)止损

与“不点击批准按钮就不会分发”的WSUS不同,WUfB是放任不管也会按期限自动分发的机制。理解成管理的重心从“分发的作业”转变为“叫停的判断”,会更容易上手。

没有问题没有问题出现问题出现问题更新发布例如每月的品质更新试点延期0~3天先行延期约7天全公司延期约14天暂停,最长35天阻止扩大到全公司排查 - 是应用需要修复,还是策略需要排除问题解决后恢复

对带宽的担忧,配信优化可以解答

停用WSUS后,所有电脑都会各自从互联网获取更新,这会让人担心据点的线路负载。回答这个问题的是配信优化(Delivery Optimization)。这是同一网络内的电脑之间以P2P方式共享已下载更新包的机制,在Pro・Enterprise・Education版本中,本地网络内的对等共享默认已启用。适用范围广泛,包括Windows Update的功能更新・品质更新・驱动程序,以及应用商店应用、Microsoft Defender的定义更新、Microsoft 365 Apps等。8 据报告,在Microsoft内部的部署中,超过76%的内容是从对等节点而非互联网获取的。8 如果想进一步缩减流量,还可以选择部署专用缓存服务器的Microsoft Connected Cache。8

5. Windows Autopatch ── 把“更新运维本身”外包出去

即使配置好了WUfB,更新环的设计、部署状态的监控、问题发生时的叫停判断,依然是需要自己承担的工作。把这部分运维也交给服务处理的,就是Windows Autopatch,它会将Windows Update分发的更新的审批・排期・保护(问题检测时的部署控制)自动化。6 其主要内容包括Autopatch分组与更新环的自动编排、品质・功能・驱动程序/固件更新的部署管理,以及部署状态报告。9

截至2026年,所需条件如下。9

  • 许可证:Microsoft 365 Business Premium、Windows 10/11 Education A3/A5、Windows 10/11 Enterprise E3/E5(包含在Microsoft 365 F3/E3/E5中)、Enterprise E3/E5 VDA中的任意一种。虽然已不再像过去那样局限于E3以上,但不同许可证等级可用的功能仍有差异,向Microsoft发起支持请求的功能仅限E3以上和F3
  • 基础设施:必须具备Microsoft Entra ID P1/P2Microsoft Intune。设备须为已在Intune中注册(也可与ConfigMgr共同管理)的公司自有电脑,且最近28天内与Intune有过通信。仅有本地AD的环境无法使用(Entra混合加入则可以)。
  • 适用操作系统:Windows 10/11的Pro・Education・Enterprise系列版本,一般可用性(GA)通道。LTSC仅支持品质更新的管理。

对中小企业而言,现实性可以这样梳理:如果已经在使用Business Premium,并且用Intune管理电脑(或即将开始管理),Autopatch就是一顶“零额外费用即可加装的屋顶”。反过来,对于仅靠本地AD和GPO运转的公司而言,导入Autopatch就等于启动一个迁移到Entra ID+Intune的项目,规模已经远远超出“只是为了管理更新”的范畴。这种情况下,比较自然的顺序是先用GPO迁移到WUfB,等到迁移到云端管理的时机成熟后,再考虑Autopatch。

6. 判断表 ── 哪种公司该选哪个方案

把到目前为止的内容整理成一张表。请先通过流程图确认大的分支,细节部分再对照表格核实。

否,本地AD+GPO没有是否为闭域・离线网络继续使用WSUS作为附带台账与复审期限的受控例外电脑是否由Intune管理或计划迁移用GPO配置WUfB无需额外付费・延续性最强是否持有Business Premium或E3以上的许可证Windows AutopatchIntune的更新环,WUfB
状况 推荐方案 理由・备注
存在闭域・离线网络中的电脑(工厂・检测设备等) 继续使用WSUS 云端分发在物理上无法成立。驱动程序同步也仍在继续5。需配合台账管理和期限
本地AD+GPO运维,暂无云端管理计划 WUfB(用GPO配置) 无需额外付费,可废除分发服务器。管理的延续性最高7
已签约Microsoft 365 Business Premium,正在迁移/已迁移到Intune管理 Autopatch(或Intune更新环) 已包含在许可证中,还能获得运维自动化9
已签约Enterprise E3/E5(M365 E3/E5) Autopatch 可使用包括向Microsoft发起支持请求在内的完整功能9
电脑只有几台到十几台,实际上没有管理员 不要勉强搭建WSUS,采用Windows Update默认设置+资产清点 管理空白才是最大的风险。首先从全部设备升级为Pro版与建立清单开始
Windows Server自身的更新管理 继续使用WSUS或单独运维 WUfB无法处理功能更新(仅支持品质更新策略)7

补充两点注意事项。第一,如果混有Home版本,就无法进入WUfB的适用范围6 在小型企业中,“买来时就是Home版、一直没变过”的电脑并不罕见,迁移计划的第一项工作其实是版本清点。第二,保留闭域WSUS的判断“从公平的角度看是合理的”,但它已被弃用的事实并不会改变。与支持已终止的Windows 10的隔离运维相同,只有登记在台账中并设定复审期限,才能成为受控的例外。

7. 迁移实务 ── 从WSUS迁移到WUfB的要点

在从WSUS切换到WUfB的过程中,技术上最容易出问题的地方是新旧策略混用。先展示整体流程。

1. 清点全部GPO策略WSUS指定・自动更新・延期类2-3. 用扫描来源策略按更新类型明确获取来源4. 明确功能更新的延期与目标版本,防止Windows 11事故5. 从试点开始依次取消WSUS指定并应用WUfB策略,并行1~2个月6. 全部切换后观察1个周期再关停WSUS服务器,闭域用途转入台账

各步骤的详细说明如下。

  1. 清点现状策略。从全部GPO中梳理出WSUS服务器指定(内部网络更新服务的位置)、自动更新配置、以往设置的延期类策略这3种。
  2. 了解双重扫描的陷阱。在Windows 10中,如果WSUS服务器指定和延期策略同时存在,会出现扫描目标切换到Windows Update的行为(即所谓的双重扫描),而用来抑制这一行为的旧策略在Windows 11中已不再受支持10
  3. 用扫描来源策略明确指定。目前正确的做法是使用位于 计算机配置 > 管理模板 > Windows 组件 > Windows Update > Manage updates offered from Windows Server Update Service 下的“Specify source service for specific classes of Windows Updates”策略,针对功能更新・品质更新・驱动程序・其他Microsoft产品这4个分类,分别指定获取来源是WSUS还是Windows Update(在MDM中需要设置全部4项 SetPolicyDrivenUpdateSourceFor~ 策略)。Microsoft自身也建议,在从本地管理迁移到云端的过渡期,采取“先只把驱动程序转移到云端”之类的分阶段迁移方式。10
  4. 注意Windows 11的意外升级。如果在保持WSUS配置的同时,未对功能更新的扫描来源或提供策略进行设置,当用户点击“检查更新”在线检查时,可能会看到Windows 11的升级提示。10 正因为处于过渡期,才更应该明确设置功能更新的延期(最长365天)和目标版本指定。
  5. 构建更新环并切换。准备好第4章的3个更新环,从试点的OU/组开始,依次取消WSUS指定并应用WUfB策略。经过1~2个月的并行期,确认配信优化的效果(对等获取率)和线路负载后,再推广到全公司。
  6. 关停WSUS服务器。在全部客户端切换完成后,不要立即撤销服务器,先观察1个周期(1个月)再停用。如果要保留用于闭域环境,需将其角色限定在该范围内,并记录在台账中。

8. 业务应用侧的视角 ── 不让更新中断业务

站在受托开发方的立场,更新管理方式的变更真正要守护的,不仅是“补丁能够被应用”,更是即使打了补丁,业务应用也能持续运行。在IPA的“信息安全10大威胁”中,应用修复程序也一直被列为基础对策的首位(参见「信息安全10大威胁2026的正确打开方式」)。不中断应用的机制,与应用后不出故障的准备,是相辅相成的两个方面。

  • 务必在试点更新环中加入“业务应用的代表机”。分别挑选Office版本、报表工具、设备连接等配置各不相同的电脑各一台,确认更新后业务能够正常走完一遍流程。更新环不仅是为信息系统部门服务的,也是应用验证的机制。
  • 让应用的设计与运维经得起重启的考验。更新的收尾一定是重启。关于替换使用中文件、以及应用自动恢复运行的机制,可参见「如何替换正在使用中的 exe/DLL ── Restart Manager 与自动更新的「文件被占用」问题」;夜间更新与常驻应用・长时间运行应用之间的关系,可参见「睡眠、休眠、Modern Standby 与长时间运行应用」。
  • 顺便重新审视应用侧的更新分发方式。如果把OS更新转向云端分发,这也是把业务应用及周边工具的分发从手动作业转向脚本化・包管理的好时机。使用winget实现安装自动化的方法,整理在「用winget + PowerShell自动化PC装机」中。
  • 事先确定“更新后无法运行”的排查步骤。先用暂停(最长35天)阻止扩大到全公司,再在试点机上重现问题,然后判断是应用侧需要修复,还是应通过策略侧排除(如排除驱动程序),把这一流程提前定好,故障当天就不会手忙脚乱。

9. 总结

  • WSUS的弃用(2024年9月20日发布)意味着“新功能开发的终止”,截至2026年8月,同步与分发依然在运作。驱动程序同步也在经历撤回后继续进行。没有必要慌乱,但现在是停止对WSUS进行新增投资的时候了。
  • 后继方案的首选是无需额外付费的WUfB(Windows Update client policies)。可以在GPO或Intune中配置品质更新延期30天・功能更新延期365天,以及35天的暂停,并通过更新环实现分批部署。Home版本不在支持范围内。
  • 带宽问题由配信优化(默认启用的P2P共享)来解答。即使没有WSUS的分发服务器,线路负载也比想象中更容易保住。
  • Autopatch是WUfB的运维自动化方案。虽然Business Premium也已经可以使用,但它以Entra ID+Intune为前提,对于只有本地AD的公司而言仍是较远的选项。用GPO迁移到WUfB,是延续性最强的第一步。
  • 迁移过程中技术上的难点在于整理策略的混用问题。请通过扫描来源策略,按更新类型明确获取来源,并分阶段进行切换。
  • 在闭域网络中,WSUS目前仍是现实的解决方案。但请将其作为搭配台账与复审期限的“受控例外”来保留。
  • 更新管理的目的不是应用率,而是业务的持续运营。只有在试点更新环中加入业务应用的代表机,并把经得起重启考验的设计与运维也纳入其中,才算真正完成。

相关文章

相关咨询领域

合同会社小村软件承接因应用Windows Update而产生的业务应用故障排查、经得起更新与重启考验的应用设计(Restart Manager对应、自动恢复运行)、公司内部电脑运维自动化脚本整理等更新管理“应用侧”的技术咨询。哪怕只是“每次更新都担心那个应用出问题”这种阶段的咨询,也欢迎联系。

参考链接

  1. Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation。关于2024年9月20日WSUS弃用的宣布,以及在终止新功能开发与新功能需求受理的同时,维持现有功能,并继续通过WSUS通道发布更新程序、支持已发布内容等内容。  2

  2. Microsoft Learn, Windows Server Update Services (WSUS) Overview。关于WSUS已被弃用、不再新增功能,但生产环境中的支持仍会持续,并按照产品生命周期接收安全更新与品质更新等内容。  2 3 4

  3. Microsoft Learn, Features Removed or No Longer Developed in Windows Server。关于WSUS被列入Windows Server 2025的弃用功能一览表,并说明“现有功能与内容可继续使用”;弃用组件的定义为仍会随Windows Server一同分发,在生产部署中获得支持,并按照产品生命周期接收安全・品质更新;以及WSUS所使用的Windows Internal Database(WID)同样被弃用、未来计划移除等内容。  2 3

  4. Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization。关于2024年6月预告将于2025年4月18日终止WSUS驱动程序同步这一内容。  2

  5. Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization。关于2025年4月4日,基于在断网环境(闭域网络)中运营的组织提出的反馈,撤回了前述的终止预告,并宣布继续向WSUS同步驱动程序更新等内容。  2 3 4

  6. Microsoft Learn, Windows Update client policies。关于Windows Update client policies(旧称Windows Update for Business)是可以在Windows 10/11的Pro(含Pro for Workstations)・Education・Enterprise(含LTSC、IoT Enterprise)中免费使用的功能;功能更新最长可延期365天・品质更新最长可延期30天,并可暂停35天;驱动程序更新默认启用・其他Microsoft产品的更新默认关闭;合规期限与宽限期策略;以及Windows Autopatch被定位为对Windows Update分发的更新追加审批・排期・保护控制的云服务等内容。  2 3 4 5 6 7 8 9

  7. Microsoft Learn, Configure Windows Update client policies。关于延期・暂停的组策略(Windows Update下的“Select when Quality Updates are received”“Select when Preview Builds and feature updates are received”等)与策略CSP(DeferQualityUpdatesPeriodInDays、DeferFeatureUpdatesPeriodInDays、ExcludeWUDriversInQualityUpdate、AllowMUUpdateService等)的对应关系;暂停会从开始日起35天后自动到期;创建延期时间不同的分组、从验证用的小规模群体开始分阶段展开的用法;以及Windows Server不会从Windows Update接收功能更新、仅适用品质更新策略等内容。  2 3 4 5 6 7 8 9

  8. Microsoft Learn, What is Delivery Optimization?。关于配信优化是在HTTP下载器的基础上结合对等网络(P2P)与Microsoft Connected Cache来抑制带宽消耗的机制;Enterprise・Pro・Education版本中同一本地网络(同一NAT下)的对等共享默认启用;支持Windows Update的功能更新・品质更新・驱动程序,以及应用商店应用・Defender定义更新・Microsoft 365 Apps等;可与Windows Update・WSUS・Intune・Configuration Manager并用;以及Microsoft内部部署中超过76%的内容是从对等节点获取的等内容。  2 3 4

  9. Microsoft Learn, Windows Autopatch Prerequisites。关于Windows Autopatch可在Microsoft 365 Business Premium、Windows 10/11 Education A3/A5、Windows 10/11 Enterprise E3/E5(包含在Microsoft 365 F3/E3/E5中)、Enterprise E3/E5 VDA中使用;支持请求功能仅限E3以上和F3;必须具备Microsoft Entra ID P1/P2和Microsoft Intune,设备须为已在Intune中注册(可共同管理)的公司自有设备,且须在最近28天内与Intune通信;以及适用范围为Pro・Education・Enterprise系列版本的一般可用性通道,LTSC仅支持品质更新的管理等内容。  2 3 4 5 6 7

  10. Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together。关于扫描来源策略“Specify source service for specific classes of Windows Updates”(CSP中为SetPolicyDrivenUpdateSourceFor各项)可以按功能更新・品质更新・驱动程序・其他Microsoft产品这4个分类分别指定获取来源是WSUS还是Windows Update;抑制双重扫描的旧策略在Windows 11中不受支持;在Windows 10中WSUS指定与延期策略同时存在时扫描会转向Windows Update;建议从本地向云端分阶段迁移;以及在WSUS配置下若扫描来源等未设置,在“检查更新”在线检查时可能会显示Windows 11升级提示等内容。  2 3

共享相同标签的最新文章。可以围绕相近的主题进一步加深理解。

与本文相近的主题页面。以本文为起点,可以进一步了解相关服务和其他文章。

常见问题

汇总了咨询这一主题时常见的问题。

WSUS能用到什么时候?
尚未公布终止日期。2024年9月20日发布的弃用公告,意思是“停止开发新功能、不再接受新的功能需求”,现有功能会继续维持,更新程序也会持续通过WSUS通道发布。Windows Server 2025仍然搭载WSUS角色,生产环境的支持以及安全更新・品质更新会按照产品生命周期继续提供。截至2026年8月,同步与分发都在正常运作。但由于今后不会再追加新功能,“可以继续使用,但不作为新的投资对象”是现实的判断。
使用Windows Update for Business(WUfB)需要额外付费吗?
不需要。WUfB(现在的正式名称是Windows Update client policies)是在Windows 10/11的Pro(含Pro for Workstations)・Education・Enterprise(含LTSC、IoT Enterprise)版本中可以免费使用的功能。Home版不在支持范围内。设置既可以通过组策略进行,也可以通过MDM(如Intune)进行,可以配置品质更新最多延期30天、功能更新最多延期365天,以及最长35天的暂停。不需要像WSUS那样的分发服务器,更新程序本身直接由Windows Update分发。
使用Windows Autopatch需要什么许可证?
截至2026年的要求,可以使用Microsoft 365 Business Premium、Windows 10/11 Education A3/A5(包含在Microsoft 365 A3/A5中)、Windows 10/11 Enterprise E3/E5(包含在Microsoft 365 F3/E3/E5中)、Enterprise E3/E5 VDA中的任意一种。过去以Enterprise E3以上为前提,但现在Business Premium也能使用更新环(update ring)以及品质・功能・驱动程序更新管理等核心功能(向Microsoft发起支持请求的功能仅限E3以上和F3)。此外,还必须具备Microsoft Entra ID P1/P2和Microsoft Intune,目标设备须为已在Intune中注册的公司自有电脑。
在由WSUS管理的电脑上混用WUfB的延期策略会怎样?
在Windows 10上,如果同时设置了WSUS服务器指定和延期策略,扫描目标会切换到Windows Update,也就是所谓的双重扫描(dual scan)行为,可能会导致未经WSUS批准的更新在不知不觉中被安装。曾经用来控制这一行为的旧策略(Do not allow update deferral policies to cause scans against Windows Update)在Windows 11中已不再受支持,目前的正确做法是使用后继的扫描来源策略(Specify source service for specific classes of Windows Updates),针对功能更新・品质更新・驱动程序・其他产品这4个分类,分别明确指定获取来源是WSUS还是Windows Update。在过渡期,这样也更容易实现“只把驱动程序转移到云端”之类的分阶段迁移。
无法连接互联网的闭域网络中的电脑该怎么办?
在闭域・离线环境中,包括通过导出/导入实现的离线同步在内,WSUS依然是现实的解决方案。WUfB和Autopatch的分发与管理都以云端(Windows Update服务和Intune)为前提,本来就无法成立。Microsoft自身也以来自断网环境的反馈为由,撤回了曾经预告的WSUS驱动程序同步终止计划(原定于2025年4月18日),于2025年4月4日宣布继续提供该同步。闭域环境中的WSUS属于“可以保留的WSUS”,但它已被弃用的事实并不会改变,建议将其登记在台账中,为将来的架构调整做好准备。

作者简介

本文作者的个人简介页面。

Go Komura

小村软件有限公司 代表

以 Windows 软件开发、技术咨询与故障排查为中心,擅长难以复现的故障调查,以及既有资产仍在运行的项目。

返回博客列表