WSUS 淘汰後的 Windows Update 管理 ── 該如何選擇 WUfB、Autopatch、Intune

· · Windows Update, WSUS, Intune, Windows Autopatch, 資訊系統, 資訊安全, IT 資產管理, 中小企業

「聽說 WSUS 被淘汰了,我們公司的 WSUS 伺服器可以用到什麼時候」「在伺服器更換的時機,WSUS 也應該重建還是該廢止」「其實我們現在根本沒有 WSUS,各台 PC 都是任由 Windows Update 自行處理,這樣下去可以嗎」── 在接受Windows 10 支援結束因應對策相關諮詢的過程中,愈來愈常被一併問到這個問題。

2024 年 9 月,Microsoft 宣布了 WSUS(Windows Server Update Services)的淘汰。不過,「淘汰(deprecated)」這個詞很容易被誤解,既不需要因為「已經不能用了」而倉促慌張,也不能因為「現在還能動所以與我無關」而置之不理。正確的理解是「不再開發新功能,但目前仍會繼續運作」,真正要問的不是撤除的期限,而是該把下一套更新管理放到哪裡這個設計判斷。

本文以透過 WSUS 管理公司內 PC 更新(或是完全無管理、任由 Windows Update 自行處理)的中小企業資訊系統負責人為對象,將 (1) WSUS 續用、(2) Windows Update for Business(WUfB)、(3) Windows Autopatch、(4) 以 Intune 進行雲端管理,這四個選項整理成判斷表。內容依據 2026 年 8 月時點的第一手資料撰寫。身為業務應用程式的受託開發公司,也會撥出一個章節談論如何因應更新所引發的應用程式故障。

1. 先講結論

  • WSUS 已於 2024 年 9 月 20 日被宣布淘汰。意思是「終止新功能開發,也不再受理新的功能需求」。既有功能仍會維持,更新程式也持續透過 WSUS 頻道發布。12
  • 淘汰不等於立刻死亡。Windows Server 2025 中仍搭載 WSUS 角色,正式環境的支援與安全性・品質更新,會依照產品生命週期持續提供。並未公布移除日期。32
  • 驅動程式同步曾一度預告「將於 2025 年 4 月 18 日終止」,但已於 2025 年 4 月 4 日撤回。原因是收到來自閉域網路等斷網環境的意見回饋,目前同步仍在持續進行。45
  • 後繼方案的正選是 WUfB。目前的正式名稱為 Windows Update client policies,只要是 Pro・Education・Enterprise 系列版本,都無需額外費用。可以透過 GPO 或 Intune 任一方式設定,不需要部署伺服器(Home 版不適用)。6
  • WUfB 的本質是「延遲與更新環」。透過原則設定品質更新最多延遲 30 天、功能更新最多延遲 365 天,並可設定最長 35 天的暫停,藉此組成從前導環到全公司的波次式部署。67
  • 頻寬方面的疑慮,由傳遞最佳化(Delivery Optimization)來解答。這是讓同一網路內的 PC 之間以 P2P 方式互相分享更新的機制,在 Pro/Enterprise/Education 版本中預設為啟用。8
  • Windows Autopatch 是在 WUfB 之上,將核准・排程・保護自動化的雲端服務。截至 2026 年時點,Microsoft 365 Business Premium 也能使用,前提是必須具備 Entra ID P1/P2 與 Intune。9
  • 在閉域・離線環境中,WSUS 依然是現實可行的解方。不過請劃出「繼續使用,但不再新增投資」這條界線,並將其納入資產台帳與未來規劃之中。25

2. WSUS 發生了什麼事 ── 「淘汰」的正確含義

首先按時間順序掌握事實關係。

  • 2024 年 6 月:預告 WSUS 的驅動程式同步將於 2025 年 4 月 18 日終止。4
  • 2024 年 9 月 20 日:Windows IT Pro Blog 宣布 WSUS 本體淘汰。停止新功能開發,也不再受理新的功能需求。但明確表示既有功能將會維持,透過 WSUS 頻道發布更新,以及對已發布內容的支援都會持續。1
  • 2025 年 4 月 4 日撤回驅動程式同步的終止預告。收到在斷網環境(閉域網路)中運作的組織的意見回饋後,宣布將繼續進行來自 Windows Update/Microsoft Update 目錄的驅動程式同步。5

Microsoft Learn 目前的文件,將 WSUS 的狀態說明為「雖已淘汰、不再新增功能,但正式環境的支援仍會持續,並依照產品生命週期接收安全性更新與品質更新」。2 此外,Windows Server 2025 的淘汰功能清單中雖然列有 WSUS,但那裡的定義同樣是「淘汰的元件仍會隨附於 Windows Server,並在正式部署中受到支援」。實際上,Windows Server 2025 中也有 WSUS 角色,並記載「既有的功能與內容仍可繼續使用」。3

換句話說,截至 2026 年 8 月的實際狀況是,同步與部署都尚未停止。另一方面,也有一些需要留意的周邊動向。WSUS 預設使用的資料庫 Windows Internal Database(WID),在 Windows Server 2025 中也被明確標示為淘汰、未來預定移除。3 也就是說,相容性的前提有可能會先從周邊的基礎部分開始崩解,而不是本體本身。

由此可以拉出一條清楚的實務界線。不需要抱著「明天就會停止」的心態慌張行事,但也不要再進行以 WSUS 為核心的新投資(伺服器更換、增加副本、客製開發)。伺服器汰換的時機,正好可以成為重新檢視更新管理的自然截止點。

3. 選項的全貌 ── 四條路的定位

在思考「WSUS 之後怎麼走」時,各選項的角色定位很容易被混為一談。先在這裡整理清楚。

選項 實體 配送路徑 額外費用 與地端 AD GPO 運作的延續性
WSUS 續用 地端的同步・部署伺服器 由 WSUS 伺服器部署 伺服器維護費 原封不動(維持現狀)
WUfB 以原則控制延遲・更新環 直接來自 Windows Update 無(Pro 以上)6 高(光靠 GPO 就能遷移7
Windows Autopatch 將更新的核准・展開・保護自動化的雲端服務 直接來自 Windows Update 含於對象授權9 低(以 Entra ID+Intune 為前提)9
Intune(雲端管理) 裝置管理基礎架構,以其中一項功能設定更新環 直接來自 Windows Update Intune 授權 低(連同管理基礎架構一起遷移)

如你所見,WUfB・Autopatch・Intune 這三者並非互相對立的選項,而是層層疊加的關係。基礎是 WUfB 的原則群,用 GPO 撰寫就是「單純的 WUfB」,用 Intune 的更新環撰寫就是「Intune 管理」,再進一步把核准・排程・展開暫停都交給服務代勞,就是「Autopatch」。實際上,Microsoft 將 Autopatch 定位為「與 WUfB(Windows Update client policies)搭配運作的雲端服務」。6

寫法一寫法二Windows Autopatch環組編排・展開監控・停止判斷全自動化WUfB 原則群 - 延遲・暫停・期限= Windows Update client policiesWindows Update 直接配送- 無部署伺服器以 GPO 設定- 地端 AD以 Intune 更新環設定- 雲端管理

因此,中小企業的判斷實質上可以拆解為兩個階段。(1) 是否將部署方式從 WSUS 切換為 Windows Update 直接配送。(2) 原則的放置位置要維持在地端 AD(GPO),還是要提升到 Intune。若貴公司目前仍以地端 AD 進行 GPO 運作,只先推進 (1) ── 也就是用 GPO 設定 WUfB ── 是延續性最高的做法。

另外,WSUS 原本涵蓋的Windows Server 本身的更新管理是另一個問題。由於 Windows Server 不會從 Windows Update 接收功能更新,WUfB 的原則只對品質更新有效。7 對伺服器台數較少的中小企業而言,現實的做法是伺服器維持 WSUS 續用或手動運作,先讓用戶端 PC 轉移到雲端配送。

4. Windows Update for Business ── 無需額外費用的正選

用一句話來說明 WUfB 的機制,就是「不設置部署伺服器,用原則來馴服來自 Windows Update 的直接配送」

  • 適用版本:Windows 10/11 的 Pro(含 Pro for Workstations)・Education・Enterprise(含 LTSC、IoT Enterprise)。Home 版不適用。不需要額外費用。6
  • 設定方式:群組原則與 MDM(如 Intune)兩者都支援。GPO 的位置在 電腦設定\系統管理範本\Windows 元件\Windows Update 之下,品質更新的延遲對應「Select when Quality Updates are received」原則,功能更新的延遲對應「Select when Preview Builds and feature updates are received」原則。Intune/MDM 則使用 Update/DeferQualityUpdatesPeriodInDays 等原則 CSP。7
  • 可延遲的天數:品質更新(基本上每月第 2 個星期二)最多 30 天,功能更新(每年一次)最多 365 天。此外,發生問題時可以停止部署的暫停功能最長 35 天(從開始日起算,期限到期後會自動恢復)。67
  • 可控制的更新類型:除功能更新・品質更新外,還能控制驅動程式更新(預設啟用,可用 ExcludeWUDriversInQualityUpdate 排除)、Office 等其他 Microsoft 產品的更新(預設停用,可用 AllowMUUpdateService 啟用)。7
  • 期限與寬限期:除了延遲之外,還有規定「更新發布後幾天內必須安裝」「安裝後幾天內必須重新啟動」的合規期限+寬限期原則。「一直不重新啟動的 PC」的解答就在這裡。6

更新環設計的思路

相當於 WSUS「核准」的,是改變延遲天數而形成的更新環(波次)。Microsoft 本身也設想以建立延遲期間不同的群組,先在小群體中確認品質,再擴大到全體的使用方式。7 舉例來說,以下的 3 個更新環可以作為起點。

更新環 對象 品質更新的延遲 目的
前導環 資訊系統+各部門的代表機(全體的 5-10%) 0-3 天 包含業務應用程式在內的實地驗證
先行環 可容忍影響程度較高的部門 約 7 天 偵測前導環無法發現的組態差異
全公司環 其餘全部 約 14 天 出現問題時以暫停(最長 35 天)止血

與「不按下核准按鈕就不會配送」的 WSUS 不同,WUfB 是放著不管也會依期限自動配送的機制。理解成管理的重心從「配送的作業」轉移到「止血的判斷」,會是最快的捷徑。

沒有問題沒有問題有問題有問題更新發布例如每月的品質更新前導環延遲 0-3 天先行環延遲約 7 天全公司環延遲約 14 天暫停 最長 35 天阻止擴大到全公司釐清原因應用程式修正或原則排除解決後恢復

頻寬疑慮,交給傳遞最佳化解決

一旦停用 WSUS,所有 PC 都會改為透過網際網路取得更新,據點的線路負擔便令人擔心。回應這個問題的正是傳遞最佳化(Delivery Optimization)。這是讓同一網路內的 PC 之間,以 P2P 方式互相分享已下載更新套件的機制,在 Pro・Enterprise・Education 版本中,本機網路內的對等分享預設為啟用。適用範圍相當廣泛,除了 Windows Update 的功能更新・品質更新・驅動程式外,也涵蓋市集應用程式、Microsoft Defender 的定義更新、Microsoft 365 Apps 等。8 根據報告,在 Microsoft 內部的部署中,超過 76% 的內容是從對等節點而非網際網路取得的。8 若想再進一步收斂流量,還有部署專用快取伺服器的 Microsoft Connected Cache 這個選項。8

5. Windows Autopatch ── 把「更新維運本身」外包出去

即使設定了 WUfB,更新環的設計、展開狀況的監控、發生問題時的止血判斷,仍然是自己要負責的工作。把這部分維運也交給服務代勞的,就是 Windows Autopatch,它會將 Windows Update 配送的更新的核准・排程・保護(發生問題時的展開控制)自動化。6 主要內容包含 Autopatch 群組與更新環的自動編組、品質・功能・驅動程式/韌體更新的展開管理,以及展開狀況的報表。9

截至 2026 年時點,必要條件如下。9

  • 授權:Microsoft 365 Business Premium、Windows 10/11 Education A3/A5、Windows 10/11 Enterprise E3/E5(含於 Microsoft 365 F3/E3/E5)、Enterprise E3/E5 VDA 其中之一。已不再像過去那樣僅限 E3,但依授權層級不同,可使用的功能也有差異,向 Microsoft 提出支援請求的功能僅限 E3 以上與 F3
  • 基礎架構Microsoft Entra ID P1/P2Microsoft Intune 為必要條件。裝置必須是已在 Intune 中註冊(也可搭配 ConfigMgr 共同管理)的公司所有 PC,且須在最近 28 天內與 Intune 通訊過。僅有地端 AD 的環境無法使用(Entra 混合式加入則可)。
  • 適用 OS:Windows 10/11 的 Pro・Education・Enterprise 系列版本,一般提供(GA)發行管道。LTSC 僅支援品質更新的管理。

對中小企業而言,現實性可以這樣整理。若貴公司已經在使用 Business Premium,且以 Intune 管理 PC(或即將導入管理),Autopatch 就是「零額外費用就能搭上的屋頂」。反過來說,對只用地端 AD 與 GPO 運作的公司而言,導入 Autopatch=遷移到 Entra ID+Intune 的專案,規模並不是單純為了更新管理就值得投入的。這種情況下,比較自然的順序是先用 GPO 遷移到 WUfB,等到有一天要遷移到雲端管理時,再來考慮 Autopatch。

6. 判斷表 ── 哪種公司該選哪一個

把到目前為止的內容整理成一張表。請先用流程圖確認大方向的分歧,細節再用表格確認。

否 - 地端 AD+GPO沒有是否為閉域・離線網路WSUS 續用列入台帳並設定檢討期限的管理式例外PC 是否由 Intune 管理或預計遷移以 GPO 設定 WUfB無需額外費用・延續性最高是否持有 Business Premium或 E3 以上授權Windows AutopatchIntune 更新環 - WUfB
狀況 建議 理由・備註
有位於閉域・離線網路的 PC(工廠・檢測裝置等) WSUS 續用 雲端配送在物理上無法成立。驅動程式同步也仍在持續5。以台帳管理並設定期限
以地端 AD+GPO 運作,沒有雲端管理的計畫 WUfB(以 GPO 設定) 無需額外費用・可廢除部署伺服器。管理的延續性最高7
已簽約 Microsoft 365 Business Premium,正在或已遷移到 Intune 管理 Autopatch(或 Intune 更新環) 含於授權之中,還能取得運維自動化9
已簽約 Enterprise E3/E5(M365 E3/E5) Autopatch 可使用包含向 Microsoft 提出支援請求在內的完整功能9
PC 只有幾台到十幾台,實質上沒有管理者 不要勉強架設 WSUS。維持 Windows Update 預設值+盤點 管理上的空白才是最大風險。先從全數升級為 Pro 版與盤點清單著手
Windows Server 本身的更新管理 WSUS 續用或個別運作 WUfB 無法處理功能更新(僅適用品質更新原則)7

補充兩點注意事項。第一,如果混雜了 Home 版,就無法站上 WUfB 的舞台6 在小型企業中,「買來就一直是 Home 版」的 PC 並不少見,遷移計畫的第一步作業,其實正是版本的盤點。第二,保留閉域環境中 WSUS 的判斷「公平來看是合理的」,但淘汰的事實並不會因此改變。這與支援結束後 Windows 10 的隔離運作是同樣的道理,唯有列入台帳、設定檢討期限,才能成為受到管理的例外。

7. 遷移實務 ── 從 WSUS 遷移到 WUfB 的骨架

從 WSUS 切換到 WUfB 時,技術上最容易卡關的地方是新舊原則的混雜。先展示整體流程。

1. 盤點所有 GPO 原則WSUS 指定・自動更新・延遲系原則2-3. 以掃描來源原則依更新類型明確指定取得來源4. 明確指定功能更新的延遲與目標版本 - 預防 Windows 11 誤裝5. 從前導環開始依序解除 WSUS 指定套用 WUfB 原則 - 並行 1-2 個月6. 全數切換後觀察 1 個週期再收攤 WSUS 伺服器 - 閉域用途列入台帳

詳細步驟如下。

  1. 盤點現有的原則。從所有 GPO 中,找出 WSUS 伺服器指定(內部網路的更新服務位置)、自動更新的設定、過去設定的延遲系原則,共 3 種類型。
  2. 了解雙重掃描(dual scan)的陷阱。在 Windows 10 上,若 WSUS 伺服器指定與延遲原則同時存在,掃描目的地會切換到 Windows Update(即所謂的雙重掃描),過去用來抑制此行為的舊原則在 Windows 11 上已不受支援10
  3. 以掃描來源原則明確指定。目前的正規做法,是在 電腦設定\系統管理範本\Windows 元件\Windows Update\Manage updates offered from Windows Server Update Service 之下的「Specify source service for specific classes of Windows Updates」,依功能更新・品質更新・驅動程式・其他 Microsoft 產品這 4 個分類,分別指定取得來源是 WSUS 還是 Windows Update(在 MDM 中則要設定全部 4 個 SetPolicyDrivenUpdateSourceFor~ 原則)。Microsoft 自身也建議,在從地端管理遷移到雲端的過渡期,採取「先讓驅動程式改走雲端」這類階段性遷移。10
  4. 注意 Windows 11 的意外升級。若維持 WSUS 組態,卻未設定功能更新的掃描來源或提供原則,使用者按下「線上檢查更新」時,有可能會看到升級到 Windows 11 的選項。10 正因為處於遷移期,更要明確指定功能更新的延遲(最長 365 天)與目標版本。
  5. 建立更新環並切換。準備第 4 章的 3 個更新環,從前導環的 OU/群組開始,依序解除 WSUS 指定並套用 WUfB 原則。在 1-2 個月的並行期間中,確認傳遞最佳化的效果(對等取得率)與線路負擔後,再擴大到全公司。
  6. 收攤 WSUS 伺服器。所有用戶端切換完成後,伺服器不要立刻刪除,先觀察 1 個週期(1 個月)後再停止。若要為閉域環境保留,請將角色限定於此用途,並記載於台帳。

8. 業務應用程式端的視角 ── 為了不讓更新中斷業務

以受託開發的立場來說,更新管理方式的變更真正要守護的,不只是「修補程式有被套用」,更是即使套用了修補程式,業務應用程式仍能持續運作。IPA 的「資訊安全 10 大威脅」中,套用修正程式也一直被列為基本對策的第一項(「資訊安全 10 大威脅 2026 的正確解讀方式」)。不中斷套用的機制,與套用後不會壞掉的準備,是缺一不可的兩個輪子。

  • 一定要在前導環中納入「業務應用程式的代表機」。選出 Office 版本、報表工具、裝置連接等組態各不相同的 PC 各一台,確認更新後業務能夠完整跑一輪。更新環不只是為了資訊系統,同時也是應用程式驗證的機制。
  • 讓應用程式的設計・運作能夠承受重新啟動。更新的收尾一定是重新啟動。使用中檔案的替換與應用程式的自動恢復機制,整理在「Restart Manager 與自動更新的「檔案使用中」問題」;夜間更新與常駐應用程式・長時間執行應用程式的關係,則整理在「睡眠・休眠・Modern Standby 與長時間執行的應用程式」。
  • 順便重新檢視應用程式端的更新配送。如果要把 OS 更新轉向雲端配送,這也是把業務應用程式與周邊工具的部署,從手動作業轉向指令碼化・套件管理化的好機會。使用 winget 進行安裝自動化的做法,整理在「以 winget + PowerShell 自動化 PC 裝機作業」。
  • 事先決定「更新後無法運作」時的釐清步驟。先以暫停(最長 35 天)止住向全公司的擴散,接著在前導機上重現問題,再判斷是應用程式端要修正,還是原則端要排除(例如排除驅動程式)── 事先決定好這樣的流程,故障當天就不會手忙腳亂。

9. 總結

  • WSUS 的淘汰(2024 年 9 月 20 日發布)意味著「終止新功能開發」,同步・部署截至 2026 年 8 月仍在運作。驅動程式同步也在撤回之後持續進行中。不需要慌張,但現在是該停止對 WSUS 進行新投資的時期。
  • 後繼方案的正選是無需額外費用的 WUfB(Windows Update client policies)。透過 GPO 或 Intune 設定品質更新 30 天・功能更新 365 天的延遲,以及 35 天的暫停,並以更新環進行波次式部署。Home 版不適用。
  • 頻寬問題由傳遞最佳化(預設啟用的 P2P 分享)來解答。即使沒有 WSUS 的部署伺服器,線路也比想像中更能守得住。
  • Autopatch 是 WUfB 運維的自動化。雖然現在 Business Premium 也能使用,但前提是 Entra ID+Intune,對只有地端 AD 的公司來說,還是一個遙遠的選項。以 GPO 遷移到 WUfB,才是延續性最高的第一步。
  • 遷移的技術難關,在於整理原則的混雜狀態。請用掃描來源原則,依更新類型明確指定取得來源,並分階段切換。
  • 在閉域網路中,WSUS 依然是現實可行的解方。不過,請將台帳與檢討期限成套保留,作為「受到管理的例外」。
  • 更新管理的目的不是套用率,而是事業的持續營運。唯有在前導環納入業務應用程式的代表機,並包含能承受重新啟動的設計・運作,才算真正完成。

相關文章

相關諮詢領域

合同會社小村軟體承接因套用 Windows Update 而導致的業務應用程式故障調查、能承受更新・重新啟動的應用程式設計(Restart Manager 因應、自動恢復)、社內 PC 運作自動化指令碼整備等,更新管理「應用程式端」的技術諮詢。從「每次更新都會擔心那個應用程式」這種階段開始諮詢也沒問題。

參考連結

  1. Microsoft Windows IT Pro Blog, Windows Server Update Services (WSUS) deprecation。關於 WSUS 已於 2024 年 9 月 20 日被宣布淘汰,將終止新功能開發、不再受理新的功能需求,但既有功能仍會維持,並持續透過 WSUS 頻道發布更新程式、支援已發布內容等內容。  2

  2. Microsoft Learn, Windows Server Update Services (WSUS) Overview。關於 WSUS 雖已淘汰、不再新增功能,但正式環境的支援仍會持續,並依照產品生命週期接收安全性更新與品質更新的內容。  2 3 4

  3. Microsoft Learn, Features Removed or No Longer Developed in Windows Server。關於 WSUS 列於 Windows Server 2025 的淘汰功能清單中,並記載「既有的功能與內容仍可繼續使用」;淘汰的元件仍會隨附於 Windows Server,並在正式部署中受到支援,依照產品生命週期接收安全性・品質更新的定義;以及 WSUS 使用的 Windows Internal Database(WID)同樣已淘汰、未來預定移除等內容。  2 3

  4. Microsoft Windows IT Pro Blog, Deprecation of WSUS driver synchronization。關於 2024 年 6 月預告 WSUS 的驅動程式同步將於 2025 年 4 月 18 日終止的內容。  2

  5. Microsoft Windows IT Pro Blog, Continuing WSUS support for driver synchronization。關於 2025 年 4 月 4 日,收到在斷網環境(閉域網路)中運作的組織的意見回饋後,撤回前述的終止預告,並宣布將繼續進行對 WSUS 的驅動程式更新同步的內容。  2 3 4

  6. Microsoft Learn, Windows Update client policies。關於 Windows Update client policies(舊稱 Windows Update for Business)是 Windows 10/11 的 Pro(含 Pro for Workstations)・Education・Enterprise(含 LTSC、IoT Enterprise)可免費使用的功能;功能更新最多可延遲 365 天・品質更新最多可延遲 30 天,並可暫停 35 天;驅動程式更新預設啟用・其他 Microsoft 產品的更新預設停用;合規期限與寬限期原則;以及 Windows Autopatch 被定位為對 Windows Update 配送的更新,額外提供核准・排程・保護控制的雲端服務等內容。  2 3 4 5 6 7 8 9

  7. Microsoft Learn, Configure Windows Update client policies。關於延遲・暫停的群組原則(Windows Update 之下的「Select when Quality Updates are received」「Select when Preview Builds and feature updates are received」等)與原則 CSP(DeferQualityUpdatesPeriodInDays、DeferFeatureUpdatesPeriodInDays、ExcludeWUDriversInQualityUpdate、AllowMUUpdateService 等)的對應關係;暫停會在開始日起 35 天後自動到期;建立延遲期間不同的群組,從驗證用小群體開始階段性展開的使用方式;以及 Windows Server 不會從 Windows Update 接收功能更新,僅適用品質更新原則等內容。  2 3 4 5 6 7 8 9

  8. Microsoft Learn, What is Delivery Optimization?。關於傳遞最佳化是在 HTTP 下載器上結合對等網路與 Microsoft Connected Cache、藉此抑制頻寬消耗的機制;在 Enterprise・Pro・Education 版本中,同一本機網路(同一 NAT 之下)的對等分享預設為啟用;支援 Windows Update 的功能更新・品質更新・驅動程式,以及市集應用程式・Defender 定義更新・Microsoft 365 Apps 等;可與 Windows Update・WSUS・Intune・Configuration Manager 併用;以及在 Microsoft 內部部署中,超過 76% 的內容是從對等節點取得等內容。  2 3 4

  9. Microsoft Learn, Windows Autopatch Prerequisites。關於 Windows Autopatch 可用於 Microsoft 365 Business Premium、Windows 10/11 Education A3/A5、Windows 10/11 Enterprise E3/E5(含於 Microsoft 365 F3/E3/E5)、Enterprise E3/E5 VDA;支援請求功能僅限 E3 以上與 F3;Microsoft Entra ID P1/P2 與 Microsoft Intune 為必要條件,裝置須為已在 Intune 中註冊(可共同管理)的公司所有裝置,並須在最近 28 天內與 Intune 通訊過;以及適用對象為 Pro・Education・Enterprise 系列版本的一般提供發行管道,LTSC 僅支援品質更新的管理等內容。  2 3 4 5 6 7

  10. Microsoft Learn, Use Windows Update client policies and Windows Server Update Services (WSUS) together。關於掃描來源原則「Specify source service for specific classes of Windows Updates」(CSP 中為 SetPolicyDrivenUpdateSourceFor 各種)可依功能更新・品質更新・驅動程式・其他 Microsoft 產品的分類,分別指定取得來源是 WSUS 還是 Windows Update;抑制雙重掃描的舊原則在 Windows 11 上不受支援;在 Windows 10 上,WSUS 指定與延遲原則同時存在時,掃描會轉向 Windows Update;建議從地端逐步遷移到雲端;以及在 WSUS 組態下若未設定掃描來源等項目,「線上檢查更新」可能會顯示 Windows 11 升級選項等內容。  2 3

共用相同標籤的最新文章。能以相近的主題延伸理解。

與本文相近的主題頁面。以本文為起點,可進一步連到相關服務與其他文章。

常見問題

整理諮詢這個主題時常見的問題。

WSUS 可以用到什麼時候?
並未公布終止日期。2024 年 9 月 20 日的淘汰公告,意思是「停止開發新功能、不再受理新的功能需求」,既有功能仍會維持,更新程式也持續透過 WSUS 頻道發布。Windows Server 2025 中仍搭載 WSUS 角色,正式環境的支援與安全性・品質更新,會依照產品生命週期繼續提供。截至 2026 年 8 月,同步與部署都照常運作。不過今後不會再新增功能,因此「可以繼續使用,但不作為新的投資對象」是較為現實的定位。
Windows Update for Business(WUfB)需要額外付費嗎?
不需要。WUfB(目前的正式名稱為 Windows Update client policies)是 Windows 10/11 的 Pro(含 Pro for Workstations)、Education、Enterprise(含 LTSC、IoT Enterprise)版本可免費使用的功能。Home 版不適用。設定可以透過群組原則或 MDM(如 Intune)任一方式進行,能將品質更新延遲最多 30 天、功能更新延遲最多 365 天,並可設定最長 35 天的暫停。不需要像 WSUS 那樣的部署伺服器,更新程式本身會直接從 Windows Update 配發。
Windows Autopatch 需要什麼授權?
以 2026 年時點的要求來說,可使用 Microsoft 365 Business Premium、Windows 10/11 Education A3/A5(含於 Microsoft 365 A3/A5)、Windows 10/11 Enterprise E3/E5(含於 Microsoft 365 F3/E3/E5)、Enterprise E3/E5 VDA 其中之一。過去曾以 Enterprise E3 以上為前提,但現在 Business Premium 也能使用更新環,以及品質、功能、驅動程式更新管理等核心功能(向 Microsoft 提出支援請求的功能僅限 E3 以上與 F3)。此外,Microsoft Entra ID P1/P2 與 Microsoft Intune 為必要條件,目標裝置也必須是已在 Intune 中註冊、公司所有的 PC。
在由 WSUS 管理的 PC 上混用 WUfB 的延遲原則會怎樣?
在 Windows 10 上,如果同時存在 WSUS 伺服器指定與延遲原則,掃描來源會切換到 Windows Update,也就是所謂的雙重掃描(dual scan)行為,可能導致未經 WSUS 核准的更新在不知情的情況下被安裝進來。過去用來控制這個行為的舊原則(Do not allow update deferral policies to cause scans against Windows Update)在 Windows 11 上已不受支援,取而代之的是掃描來源原則(Specify source service for specific classes of Windows Updates),依功能更新、品質更新、驅動程式、其他產品這 4 個分類,分別明確指定取得來源是 WSUS 還是 Windows Update,這是目前的正規做法。在遷移期間,也比較容易採取「只讓驅動程式改走雲端」這類階段性遷移。
無法連上網際網路的閉域網路 PC 該怎麼辦?
在閉域・離線環境中,包含以匯出/匯入方式進行離線同步在內,WSUS 依然是現實可行的解方。WUfB・Autopatch 無論是配發還是管理,都以雲端(Windows Update 服務與 Intune)為前提,本來就無法成立。Microsoft 自己也因為收到來自斷網環境的意見回饋,撤回了原本預告要終止(預定 2025 年 4 月 18 日)的 WSUS 驅動程式同步,並於 2025 年 4 月 4 日宣布繼續提供。閉域環境中的 WSUS 是「可以保留的 WSUS」,但淘汰的事實並不會改變,建議將其列入台帳,為未來的組態變更預作準備。

作者檔案

本文作者的個人檔案頁面。

Go Komura

小村軟體有限公司 代表

以 Windows 軟體開發、技術諮詢與故障調查為中心,在難以重現的故障調查與既有資產仍在運作的專案上具有優勢。

回到部落格一覽