配置适用于企业的 Windows 更新

查找使用者信息? 请参阅 Windows 更新:常见问题

注意

Windows Server 不会从Windows 更新获取功能更新,因此仅应用质量更新策略。 此行为不适用于 Azure Stack 超融合基础结构 (HCI)

可以使用组策略或移动设备管理 (MDM) 服务为设备配置适用于企业的 Windows 更新。 本文中的部分提供Windows 10版本 1511 及更高版本的组策略和 MDM 策略,包括Windows 11。 MDM 策略使用策略 CSP 中的 OMA-URI 设置。

重要提示

从 Windows 10 版本 1903 开始,无论选择何种诊断数据级别,组织都可以使用 Windows 更新 for Business 策略。 如果诊断数据级别设置为 0 (安全) ,仍将遵循 Windows 更新 for Business 策略。 请参阅配置操作系统诊断数据级别了解相关说明。

从设备分组开始

通过将具有类似延迟期的设备分组,管理员可以将设备群集到部署或验证组中,这可以作为部署更新的质量控制措施。 借助延迟窗口和暂停更新功能,管理员可以有效地控制和度量更新部署,方法是先更新一小部分设备以进行质量验证,然后再向组织进行广泛推广。

提示

除了设置多个更新部署圈,还要将在 Windows 预览体验计划中注册的设备合并为部署策略的一部分。 这样,你不仅有机会在新功能广泛提供给公众之前对其进行评估,而且还会增加提供反馈的提前期,并影响 Microsoft 在产品功能方面的设计。 有关 Windows 预览体验计划的详细信息,请参阅 https://insider.windows.com/

为适当的服务通道配置设备

使用 Windows 更新 for Business,可以将设备设置为位于 Windows Insider Preview 或正式发布渠道服务分支上。 有关此服务模型的详细信息,请参阅 服务通道

发布分支策略

策略 设置 HKLM\软件下的注册表项
适用于 Windows 10 版本 1607 或更高版本的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新 > 适用于企业的 > Windows 更新 在收到功能更新时选择
\Policies\Microsoft\Windows\WindowsUpdate\BranchReadinessLevel
适用于 Windows 10 版本 1511 的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新>延迟升级和汇报
\Policies\Microsoft\Windows\WindowsUpdate\DeferUpgrade
适用于 Windows 10 版本 1607 或更高版本的 MDM:
./Vendor/MSFT/Policy/Config/Update/
BranchReadinessLevel
\Microsoft\PolicyManager\default\Update\BranchReadinessLevel
适用于 Windows 10 的 MDM 版本 1511:
./Vendor/MSFT/Policy/Config/Update/
RequireDeferUpgrade
\Microsoft\PolicyManager\default\Update\RequireDeferUpgrade

从 Windows 10 版本 1703 开始,用户可以使用“设置更新”>& 安全性>> Windows 更新“高级”选项为其设备配置分支就绪级别。

分支就绪级别设置。

注意

如果未根据策略配置此设置,用户将无法对其进行更改。

配置设备何时接收功能更新

配置服务分支 (Windows Insider Preview 或正式发布频道) 后,可以定义是否要延迟接收功能更新后,在Windows 更新上从 Microsoft 获得功能更新。 可以通过设置 DeferFeatureUpdatesPeriodinDays 值,将这些功能更新的接收延迟至多 365 天。

例如,具有DeferFeatureUpdatesPeriodinDays=30正式发布频道的设备不会安装 9 月在 Windows 更新 首次公开提供的功能更新,直到 10 月 30 天后。



用于延迟功能更新的策略设置

策略 设置 HKLM\软件下的注册表项
适用于 Windows 10 版本 1607 或更高版本的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新 > 适用于企业的 > Windows 更新 在收到功能更新时选择
\Policies\Microsoft\Windows\WindowsUpdate\DeferFeatureUpdates
\Policies\Microsoft\Windows\WindowsUpdate\DeferFeatureUpdatesPeriodInDays
适用于 Windows 10 版本 1511 的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新>延迟升级和汇报
\Policies\Microsoft\Windows\WindowsUpdate\DeferUpgradePeriod
适用于 Windows 10 版本 1607 及更高版本的 MDM:
./Vendor/MSFT/Policy/Config/Update/
DeferFeatureUpdatesPeriodInDays
\Microsoft\PolicyManager\default\Update\DeferFeatureUpdatesPeriodInDays
适用于 Windows 10 的 MDM 版本 1511:
./Vendor/MSFT/Policy/Config/Update/
DeferUpgrade
\Microsoft\PolicyManager\default\Update\RequireDeferUpgrade

注意

如果未按策略配置,则单个用户可以通过使用“设置更新”>& 安全性>Windows 更新>“高级”选项来延迟功能更新。

暂停功能更新

还可以在设置值后最多 35 天内暂停设备接收功能更新。 35 天后,暂停设置将自动过期,设备将扫描Windows 更新以查找适用的功能更新。 完成此扫描后,可以再次暂停设备的功能更新。

从 Windows 10 版本 1703 开始,使用策略配置暂停时,必须设置开始暂停的开始日期。 暂停期是通过在此开始日期中添加 35 天来计算的。

如果暂停策略在配置的开始日期过后首次应用,可以通过配置稍后的开始日期,将暂停期延长至总共 35 天。

重要提示

在 Windows 10 版本 1703 及更高版本中,可以将功能更新暂停到 35 天,类似于质量更新的天数。

用于暂停功能更新的策略设置

策略 设置 HKLM\软件下的注册表项
适用于 Windows 10 版本 1607 或更高版本的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新 > 适用于企业的 > Windows 更新 在收到功能更新时选择
1607: \Policies\Microsoft\Windows\WindowsUpdate\PauseFeatureUpdates
1703 及更高版本: \Policies\Microsoft\Windows\WindowsUpdate\PauseFeatureUpdatesStartTime
适用于 Windows 10 版本 1511 的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新>延迟升级和汇报
\Policies\Microsoft\Windows\WindowsUpdate\Pause
适用于 Windows 10 版本 1607 或更高版本的 MDM:
./Vendor/MSFT/Policy/Config/Update/
PauseFeatureUpdates
1607: \Microsoft\PolicyManager\default\Update\PauseFeatureUpdates
1703 及更高版本: \Microsoft\PolicyManager\default\Update\PauseFeatureUpdatesStartTime
适用于 Windows 10 的 MDM 版本 1511:
./Vendor/MSFT/Policy/Config/Update/
DeferUpgrade
\Microsoft\PolicyManager\default\Update\Pause

可以通过检查 HKLM\SOFTWARE\Microsoft\WindowsUpdate\UpdatePolicy\Settings 下的注册表项 PausedFeatureDate 来检查功能更新的暂停日期。

本地组策略编辑器 (GPEdit.msc) 不会反映功能更新暂停期是否已过期。 尽管设备将在 35 天后自动恢复功能更新,但策略编辑器中的“暂停检查”框将保持选中状态。 若要检查设备是否已自动恢复执行功能更新,检查以下值的 HKLM\SOFTWARE\Microsoft\WindowsUpdate\UpdatePolicy\Settings 下的状态注册表项 PausedFeatureStatus

状态
0 未暂停的功能更新
1 功能更新已暂停
2 功能更新在暂停后自动恢复

注意

如果未按策略配置,则单个用户可以通过使用“设置>更新”& 安全性>Windows 更新>“高级”选项来暂停功能更新。

从 Windows 10 版本 1703 开始,使用“设置”来控制暂停行为可提供更一致的体验,具体来说就是:

  • 清除或关闭任何活动重启通知。
  • 取消任何挂起的重启。
  • 取消任何挂起的更新安装。
  • 激活暂停时运行的任何更新安装都将尝试回滚。

配置设备何时接收质量更新

质量更新通常在每个月的第二个星期二发布,但可以随时发布。 可以定义是否以及想要在质量更新可用后延迟接收质量更新的时间。 可以通过设置 DeferQualityUpdatesPeriodinDays 值,在发布后最多 30 天内延迟接收这些质量更新。

可以通过设置 AllowMUUpdateService 策略,将系统设置为接收其他 Microsoft 产品的更新(称为 Microsoft 更新 (如 Microsoft Office、Visual Studio) )以及 Windows 更新。 执行此操作时,这些 Microsoft 更新将遵循与所有其他质量更新相同的延迟和暂停规则。 有关可能更新的其他 Microsoft 产品的列表,请参阅 更新其他 Microsoft 产品

用于延迟质量更新的策略设置

策略 设置 HKLM\软件下的注册表项
适用于 Windows 10 版本 1607 或更高版本的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新 > 业务>Windows 更新在收到质量汇报时选择
\Policies\Microsoft\Windows\WindowsUpdate\DeferQualityUpdates
\Policies\Microsoft\Windows\WindowsUpdate\DeferQualityUpdatesPeriodInDays
适用于 Windows 10 版本 1511 的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新>延迟升级和汇报
\Policies\Microsoft\Windows\WindowsUpdate\DeferUpdatePeriod
适用于 Windows 10 版本 1607 或更高版本的 MDM:
./Vendor/MSFT/Policy/Config/Update/
DeferQualityUpdatesPeriodInDays
\Microsoft\PolicyManager\default\Update\DeferQualityUpdatesPeriodInDays
适用于 Windows 10 的 MDM 版本 1511:
./Vendor/MSFT/Policy/Config/Update/
DeferUpgrade
\Microsoft\PolicyManager\default\Update\RequireDeferUpdate

注意

如果未按策略配置,则单个用户可以通过使用“设置>更新”& 安全性>Windows 更新>“高级”选项来延迟质量更新。

暂停质量更新

还可以在设置值后最多 35 天内暂停系统接收质量更新。 35 天后,暂停设置将自动过期,设备将扫描Windows 更新适用的质量更新。 完成此扫描后,可以再次暂停设备的质量更新。

从 Windows 10 版本 1703 开始,使用策略配置暂停时,必须设置开始暂停的开始日期。 暂停期是通过在此开始日期中添加 35 天来计算的。

如果暂停策略在配置的开始日期过后首次应用,可以通过配置稍后的开始日期,将暂停期延长至总共 35 天。

注意

从Windows 10 版本 1809开始,IT 管理员可以阻止单个用户暂停更新。

用于暂停质量更新的策略设置

策略 设置 HKLM\软件下的注册表项
适用于 Windows 10 版本 1607 或更高版本的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新 > 业务>Windows 更新在收到质量汇报时选择
1607: \Policies\Microsoft\Windows\WindowsUpdate\PauseQualityUpdates
1703: \Policies\Microsoft\Windows\WindowsUpdate\PauseQualityUpdatesStartTime
适用于 Windows 10 版本 1511 的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新>延迟升级和汇报
\Policies\Microsoft\Windows\WindowsUpdate\Pause
适用于 Windows 10 版本 1607 或更高版本的 MDM:
./Vendor/MSFT/Policy/Config/Update/
PauseQualityUpdates
1607: \Microsoft\PolicyManager\default\Update\PauseQualityUpdates
1703: \Microsoft\PolicyManager\default\Update\PauseQualityUpdatesStartTime
适用于 Windows 10 的 MDM 版本 1511:
./Vendor/MSFT/Policy/Config/Update/
DeferUpgrade
\Microsoft\PolicyManager\default\Update\Pause

可以通过检查 HKLM\SOFTWARE\Microsoft\WindowsUpdate\UpdatePolicy\Settings 下的注册表项 PausedQualityDate 来检查质量更新暂停的日期。

本地组策略编辑器 (GPEdit.msc) 不会反映质量更新暂停期是否已过期。 尽管设备将在 35 天后自动恢复质量更新,但策略编辑器中的“暂停检查”框将保持选中状态。 若要检查设备是否已自动恢复采用质量汇报,请在 HKLM\SOFTWARE\Microsoft\WindowsUpdate\UpdatePolicy\Settings 下检查状态注册表项 PausedQualityStatus 以获取以下值:

状态
0 质量更新未暂停
1 质量更新已暂停
2 质量更新在暂停后自动恢复

注意

如果未按策略配置,则单个用户可以通过使用“设置>更新”& 安全性>Windows 更新>“高级”选项来暂停质量更新。

从 Windows 10 版本 1703 开始,使用“设置”来控制暂停行为可提供更一致的体验,具体来说就是:

  • 清除或关闭任何活动重启通知
  • 已取消所有等待的重启
  • 已取消所有等待的更新安装
  • 激活暂停时运行的任何更新安装都将尝试回滚

配置设备何时接收Windows Insider Preview版本

从 Windows 10 版本 1709 开始,你可以选择管理预览版本及其交付时间的策略:

管理预览版本设置使管理员可以控制在设备上启用或禁用预览版本安装。 你还可以决定在版本公布后停止接收预览版本。

  • 组策略:计算机配置/管理模板/Windows 组件/Windows 更新/适用于企业的 Windows 更新 - 管理预览版本
  • MDM:Update/ManagePreviewBuilds
  • Microsoft Configuration Manager:启用双重扫描,通过 Windows 更新 for Business 策略进行管理

重要提示

此策略替代“切换对会员版本的用户控制”策略,后者仅在早于 Windows 10 版本 1703 上受支持。 你可以在此处找到旧版策略:

  • 组策略:计算机配置/管理模板/Windows 组件/数据收集和预览版本/切换对会员版本的用户控制
  • MDM:System/AllowBuildPreview

“在 收到功能更新时选择” 的策略设置允许你在预览外部测试版圈之间进行选择,并允许推迟或暂停其交付。

  • 组策略:计算机配置/管理模板/Windows Components/Windows 更新/Windows 更新商业 - 版接收预览版和功能更新时选择
  • MDM:Update/BranchReadinessLevel

从质量更新中排除驱动程序

从 Windows 10 版本 1607 开始,可以在正常质量更新周期中选择性地选择不接收驱动程序更新包。 此策略不适用于操作系统提供的驱动程序的更新, (这些驱动程序将打包在安全或关键更新) 中,或者适用于功能更新,其中可能会动态安装驱动程序以确保功能更新过程可以完成。

用于排除驱动程序的策略设置

策略 设置 HKLM\软件下的注册表项
适用于 Windows 10 版本 1607 或更高版本的 GPO:
计算机配置>管理模板 > Windows 组件>Windows 更新>不包括带有 Windows 汇报 的驱动程序
\Policies\Microsoft\Windows\WindowsUpdate\ExcludeWUDriversInQualityUpdate
适用于 Windows 10 版本 1607 及更高版本的 MDM:
./Vendor/MSFT/Policy/Config/Update/
ExcludeWUDriversInQualityUpdate
\Microsoft\PolicyManager\default\Update\ExcludeWUDriversInQualityUpdate

启用可选更新

除了每月累积更新之外,还可以使用可选更新来提供新功能和非安全性更改。 大多数可选更新在每月的第四个星期二发布,称为可选的非安全预览版。 可选更新还可以包括逐步推出的功能,称为受控功能推出 (CFR) 。 默认情况下,不会为使用 Windows 更新 for Business 接收更新的设备启用可选更新安装。 但是,可以使用启用可选更新策略为设备 启用可选更新

为了保持更新的计时一致, 启用可选更新 策略遵循 质量更新的延迟期。 此策略允许你选择设备是否应接收 CFR 以及可选的非安全预览版本,或者最终用户是否可以决定安装可选更新。 此策略可以更改“设置>更新 &安全性>*Windows 更新>”“最新更新可用后立即获取最新更新”选项的行为。

“设置”的“Windows 更新”页中“立即获取最新更新”选项的屏幕截图。

以下选项可用于策略:

  • 自动接收可选更新 (包括 CFR)

    • 设备上会自动安装最新的可选非安全更新和 CFR。 质量更新延迟期应用于这些更新的安装。
    • 选中 “获取最新更新后立即获取最新更新 ”选项,用户无法更改设置。
    • 设备将在推出初期接收 CFR。
  • 自动接收可选更新

    • 设备上会自动安装最新的可选非安全更新,但 CFR 不会安装。 质量更新延迟期应用于这些更新的安装。
    • 未选择“在 最新更新可用后立即获取更新 ”选项,并且用户无法更改设置。
  • 用户可以选择要接收的可选更新

    • 用户可以从“设置更新”& 安全性>Windows 更新>“可选更新”选项>“”可选更新“>中选择要安装哪些可选更新
      • 向设备提供可选更新,但除非还启用了“获取 最新更新后立即获取最新更新 ”选项,否则安装这些更新需要用户交互。
      • CFR 提供给设备,但不一定是在推出初期提供。
    • 用户可以在“设置>更新 &安全性>*>Windows 更新”“最新更新”选项中启用“获取最新更新后立即获取最新更新”选项。 如果用户在 更新可用后立即启用获取最新更新,则:
      • 设备将在推出初期接收 CFR。
      • 可选更新会自动安装在设备上。
  • 未配置 (默认) :

    • 设备上未安装可选更新,并且禁用了“ 获取最新更新后立即获取最新更新 ”选项。

用于启用可选更新的策略

策略 设置 HKLM\软件下的注册表项
GPO 适用于
  • Windows 11、带KB5029351的版本 22H2 和更高版本
  • Windows 10版本 22H2,安装了KB5032278或更高版本的累积更新

GPO 位置:计算机配置>管理模板 > Windows 组件>Windows 更新>管理从 Windows 更新 >启用可选更新
\Policies\Microsoft\Windows\WindowsUpdate\AllowOptionalContent
MDM 适用于
  • Windows 11版本 22H2 和KB5029351及更高版本
  • Windows 10版本 22H2,安装了KB5032278或更高版本的累积更新

MDM 位置:./Device/Vendor/MSFT/Policy/Config/Update/
AllowOptionalContent
\Policies\Microsoft\Windows\WindowsUpdate\AllowOptionalContent

启用临时企业功能控制背后的功能

通过每月累积更新,会引入新功能和增强功能,为 Windows 11 提供持续创新。 为了让组织有时间进行规划和准备,默认情况下会暂时关闭其中一些新功能。 默认情况下关闭的功能在每月累积更新的知识库文章中列出。 通常,某个功能在默认情况下会选择关闭时因为它会显著影响用户体验或 IT 管理员。

临时企业功能控制背后的功能将在下次年度功能更新中启用。 组织可以选择按自己的节奏部署功能更新,以延迟这些功能,直到他们准备好使用这些功能。 有关默认关闭的功能列表,请参阅临时企业控制背后的Windows 11功能

用于启用临时企业控制背后的功能的策略设置

策略 设置 HKLM\软件下的注册表项
gpo for Windows 11,版本 22H2,具有KB5022845及更高版本:
计算机配置>管理模板 > Windows 组件>Windows 更新>管理最终用户体验 >启用通过服务引入的功能,这些功能默认处于关闭状态
\Policies\Microsoft\Windows\WindowsUpdate\AllowTemporaryEnterpriseFeatureControl
适用于 Windows 11 的 MDM 版本 22H2,KB5022845 及更高版本:
./Device/Vendor/MSFT/Policy/Config/Update/
AllowTemporaryEnterpriseFeatureControl
\Microsoft\PolicyManager\default\Update\AllowTemporaryEnterpriseFeatureControl

摘要:Windows 10版本 1703 及更高版本的 MDM 和组策略设置

下面是 Windows 10 版本 1607 及更高版本中 Windows 更新 for Business 支持的策略值的快速参考表。

GPO:HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate

GPO 项 项类型
AllowOptionalContent

已添加到
  • Windows 11版本 22H2,KB5029351 及更高版本
  • Windows 10版本 22H2,安装了KB5032278或更高版本的累积更新

REG_DWORD 1:自动接收可选更新 (包括 CFR)
2:自动接收可选更新
3:用户可以选择要接收
的可选更新 其他值或不存在:不接收可选更新
AllowTemporaryEnterpriseFeatureControl

在 Windows 11 版本 22H2 中添加
REG_DWORD 1:允许。 已启用最新月度累积更新中的所有功能。
其他值或不存在:默认关闭随附的功能将保持关闭状态
BranchReadinessLevel REG_DWORD 2:系统获取 Windows 预览体验成员内部版本的功能更新 - 快速
4:系统获取 Windows 预览体验成员内部版本的功能更新 - 慢速
8:系统获取发布 Windows 预览体验成员内部版本

的功能更新 其他值或缺失:接收所有适用的更新
DeferFeatureUpdates REG_DWORD 1:延迟功能更新
其他值或不存在:不延迟功能更新
DeferFeatureUpdatesPeriodinDays REG_DWORD 0-365:在给定日期之前延迟功能更新
DeferQualityUpdates REG_DWORD 1:延迟质量更新
其他值或缺失:不延迟质量更新
DeferQualityUpdatesPeriodinDays REG_DWORD 0-35:按给定天数延迟质量更新
ExcludeWUDriversInQualityUpdate REG_DWORD 1:排除Windows 更新驱动程序
其他值或不存在:产品/服务Windows 更新驱动程序
PauseFeatureUpdatesStartTime REG_DWORD 1:暂停功能更新
其他值或不存在:不暂停功能更新
PauseQualityUpdatesStartTime REG_DWORD 1:暂停质量更新
其他值或缺失:不暂停质量更新

MDM:HKEY_LOCAL_MACHINE\Software\Microsoft\PolicyManager\default\Update

MDM 项 项类型
AllowOptionalContent

已添加到
  • Windows 11版本 22H2,KB5029351 及更高版本
  • Windows 10版本 22H2,安装了KB5032278或更高版本的累积更新

REG_DWORD 1:自动接收可选更新 (包括 CFR)
2:自动接收可选更新
3:用户可以选择要接收
的可选更新 其他值或不存在:不接收可选更新
AllowTemporaryEnterpriseFeatureControl

在 Windows 11 版本 22H2 中添加
REG_DWORD 1:允许。 已启用最新月度累积更新中的所有功能。
其他值或不存在:默认关闭随附的功能将保持关闭状态
BranchReadinessLevel REG_DWORD 2:系统获取 Windows 预览体验成员内部版本的功能更新 - 快速
4:系统获取 Windows 预览体验成员内部版本的功能更新 - 慢速
8:系统获取 Windows 预览体验成员内部版本
32 的功能更新:系统从正式发布频道
获取功能更新 注意:其他值或不存在:接收所有适用的更新
DeferFeatureUpdatesPeriodinDays REG_DWORD 0-365:在给定日期之前延迟功能更新
DeferQualityUpdatesPeriodinDays REG_DWORD 0-35:按给定天数延迟质量更新
ExcludeWUDriversinQualityUpdate REG_DWORD 1:排除Windows 更新驱动程序
其他值或不存在:产品/服务Windows 更新驱动程序
PauseFeatureUpdatesStartTime REG_DWORD 1:暂停功能更新
其他值或不存在:不暂停功能更新
PauseQualityUpdatesStartTime REG_DWORD 1:暂停质量更新
其他值或缺失:不暂停质量更新

将设备更新到较新版本

由于 Windows 更新 for Business 中的更改,Windows 10版本 1607 使用的 GPO 和 MDM 密钥与版本 1511 中提供的密钥不同。 Windows 10,版本 1703 还使用一些不同于版本 1607 中提供的 GPO 和 MDM 密钥。 但是,Windows 更新运行较旧版本的 Business 设备在更新到较新版本后仍会看到其策略得到遵守;旧策略密钥将继续存在,其值在更新期间会向前移植。 更新到较新版本后,将仅填充旧密钥,而不会填充新版本密钥,直到管理员在设备上显式定义较新的密钥。

如何在较新版本上遵循较旧版本策略

当运行较新版本的设备看到Windows 更新上可用的更新时,设备首先评估并执行其当前 (较新) 版本的 Windows 汇报 企业策略密钥。 如果不存在这些密钥,则它会检查是否设置了任何旧版本的密钥,并相应地推迟。 较新版本的更新项将始终取代较旧等效项。

比较 Windows 10 版本 1607 与版本 1703 Windows 10 中的密钥

版本 1607 项 版本 1703 项
PauseFeatureUpdates PauseFeatureUpdatesStartTime
PauseQualityUpdates PauseQualityUpdatesStartTime