演练:使用组策略配置适用于企业的Windows 更新

适用于

  • Windows 10
  • Windows 11

查找使用者信息? 请参阅 Windows 更新:常见问题

概述

可以通过 组策略 管理控制台 (GPMC) 使用组策略来控制业务Windows 更新的工作原理。 在更改 Windows 更新 for Business 设置之前,应考虑并设计更新部署策略。 有关详细信息,请参阅 Windows 客户端更新的“准备服务”策略

IT 管理员可以使用组策略为企业Windows 更新设置策略,也可以根据设备) 在本地 (设置策略。 所有相关策略都位于路径计算机配置>管理模板> Windows 组件> Windows 更新下。

若要按照本文中所述使用 Windows 更新 for Business 管理更新,应准备以下步骤(如果尚未执行以下操作):

为企业设置Windows 更新

在此示例中,一个安全组用于管理更新。 通常,建议为预发布版本提供至少三个圈 (早期测试器、广泛部署版本、成熟版本的关键设备) 部署。

在运行远程服务器管理工具的设备或域控制器上执行以下步骤:

设置环

  1. 启动组策略管理控制台 (gpmc.msc) 。

  2. 展开“林>域> <your domain>

  3. 右键单击 <your domain> 并选择 “在此域中创建 GPO”,并将其链接到此处

  4. “新建 GPO”对话框中,输入 Windows 更新 for Business - Group 1 作为新组策略对象的名称。

  5. 右键单击 “Windows 更新企业版 - 组 1” 对象,然后选择“编辑”。

  6. 在组策略管理编辑器中,转到计算机配置>策略>管理模板> Windows 组件> Windows 更新。 现在可以开始将策略分配到此环 (组) 设备。

管理Windows 更新产品/服务

可以控制何时应用更新,例如,延迟何时在设备上安装更新,或暂停更新一段时间。

确定要向设备提供哪些更新

功能和质量更新都会自动提供给使用 Windows 更新 for Business 策略连接到Windows 更新的设备。 但是,可以选择是希望设备接收其他适用于该设备的 Microsoft 汇报还是驱动程序。

若要启用 Microsoft 汇报请使用组策略管理控制台转到计算机配置>管理模板> Windows 组件> Windows 更新 >配置自动汇报并选择其他 Microsoft 产品的安装更新

自动启用驱动程序,因为它们对设备系统有益。 建议允许驱动程序策略允许驱动程序在设备上更新 (默认) ,但如果要手动管理驱动程序,则可以关闭此设置。 如果出于某种原因想要禁用驱动程序更新,请使用组策略管理控制台转到计算机配置>管理模板> Windows 组件> Windows 更新 >不要将驱动程序包含在 Windows 汇报中并启用策略。

我们还建议允许 Microsoft 产品更新,如前所述。

设置设备接收功能和质量更新的时间

我想要接收下一个功能更新的预发布版本

  1. 确保已在适用于企业的 Windows 预览体验计划中注册。 这是一个完全免费的计划,可供商业客户使用,以帮助他们在发布功能更新之前对其进行验证。 通过加入程序,可以在更新发布前接收更新,并接收与下一个更新中的内容相关的电子邮件和内容。

  2. 使用组策略管理控制台转到:计算机配置>管理模板>适用于企业的 Windows 组件> Windows 更新 > Windows 更新>管理预览版本,并将策略设置为为要安装预发布版本的任何测试设备启用预览版本

  3. 使用组策略管理控制台转到计算机配置>管理模板>适用于企业的 Windows 组件> Windows 更新 > Windows 更新>在收到预览版本和功能更新时选择。 在 “选项” 窗格中,使用下拉菜单选择其中一个预览版本。 我们针对使用预发布版本进行验证的商业客户重新注释 Windows 预览体验计划慢

  4. 选择“确定”****。

我想要管理设备接收的已发布功能更新

业务管理员Windows 更新可以推迟或暂停更新。 可以将功能更新延迟长达 365 天,并将质量更新推迟 30 天。 推迟只是意味着,在更新发布之前,你将不会收到更新,直到它至少释放了你指定的延迟天数 (套餐日期 = 发布日期 + 延迟日期) 。 可以从指定的给定开始日期暂停功能或质量更新长达 35 天。

  • 若要延迟或暂停功能更新:计算机配置>管理模板>适用于企业的 Windows 组件> Windows 更新 > Windows 更新>在收到预览版本和功能更新时选择
  • 延迟或暂停质量更新:计算机配置>管理模板>适用于企业的 Windows 组件> Windows 更新 > Windows 更新>在收到质量汇报时选择

示例

在此示例中,质量更新有三个环。 第一环 (“试点”) 延迟期为0天。 二环 (“快”) 推迟五天。 第三环 (“慢”) 延迟十天。

设备的插图分为三个环。

发布质量更新后,下次扫描更新时,系统会将其提供给试点环中的设备。

五天后

快圈中的设备在下次扫描更新时提供质量更新。

已部署快速环的设备的插图。

十天后

在质量更新发布 10 天后,下次扫描更新时,系统会将其提供给慢圈中的设备。

部署慢环的设备的插图。

如果未出现任何问题,扫描更新的所有设备将在发布后十天内以三波方式提供质量更新。

如果更新出现问题,该怎么办?

在此示例中,在将更新部署到“试点”圈的过程中发现了一些问题。

设备除以遇到问题的试点环的插图。

此时,IT 管理员可以设置一个策略来暂停更新。 在此示例中,管理员选中 “暂停质量更新 ”复选框。

已选中“暂停质量更新”复选框的环图。

现在,所有设备都暂停更新 35 天。 删除暂停后,将提供 下一 次质量更新,最好不会出现相同的问题。 如果仍存在问题,IT 管理员可以再次暂停更新。

我想保留特定版本

如果需要设备在下一个版本的延迟过期或需要跳过版本时保留在某个版本上,请使用 “选择目标功能更新版本 设置”,而不是在 收到功能更新延迟的预览版本和功能更新设置时使用“指定 ”。 使用此策略时,请指定希望设备使用的版本。 如果在设备到达服务结束之前未更新此功能,则在设备的版本服务结束 60 天后,设备将自动更新。

设置目标版本策略时,如果指定的功能更新版本早于当前版本或设置无效的值,则在更新策略之前,设备将不会收到任何功能更新。 指定目标版本策略时,功能更新延迟将不起作用。

管理用户体验更新的方式

我想要在更新后管理设备下载、安装和重启的时间

建议允许自动更新-这是默认行为。 如果不设置自动更新策略,设备将尝试使用内置智能(如智能活动时间和智能忙碌检查)在用户的最佳时间下载、安装和重启。

对于更精细的控制,可以设置用户可以使用计算机配置设置的最长活动时段 >管理模板> Windows 组件> Windows 更新 >指定自动重启的活动时段范围

最好避免设置活动时段策略,因为默认情况下,自动更新未禁用,并且在用户可以设置自己的活动时间时提供更好的体验。 如果确实要设置活动时间,请使用计算机配置>管理模板> Windows 组件> Windows 更新 >在活动时间关闭自动重启以进行更新

若要在活动时间之外进行更新,无需设置任何其他设置:只需不要禁用自动重启。 对于更精细的控制,请考虑使用自动更新来计划安装时间、日或周。 为此,请使用计算机配置>管理模板> Windows 组件> Windows 更新 >配置自动汇报,然后选择 “自动下载”并计划安装。 可以自定义此设置,以适应你希望为设备安装更新的时间。

设置这些策略时,安装将在指定的时间自动进行,并且设备将在安装完成后 15 分钟重启 (除非用户) 中断。

我想要确保设备安全且符合更新截止时间

建议使用计算机配置>管理模板> Windows 组件> Windows 更新 >为功能和质量更新指定自动更新和重启的截止时间,以确保设备在 Windows 10 版本 1709 及更高版本上保持安全。 这样一来,可以指定在向设备提供更新后可能经过的天数,然后才能安装更新。 此外,还可以设置在用户被迫重启之前,在挂起重启后可能经过的天数。

此策略还提供了一种选择退出自动重启的选项,直到达到最后期限,即提供“参与重启体验”,直到截止日期实际过期。 此时,无论活动时间如何,设备都将自动计划重启。

这些通知是用户看到的,具体取决于你选择的设置:

(为Windows 10设置自动更新和重启的截止时间时,版本 1709 及更高版本) :

  • 当重启处于挂起状态时,会在截止日期之前执行以下操作:

    • 在头几天,用户收到 Toast 通知

    • 在此时间段之后,用户将收到此对话框:

      用户在截止日期之前收到即将重启的通知。

    • 如果用户计划了重启,或者计划了自动重启,则在计划时间前 15 分钟,用户将收到此通知,指出重启即将发生:

      用户在重启前 15 分钟收到即将重启的通知。

  • 如果在截止日期过后重启仍挂起:

    • 在截止日期之前的 12 小时内,用户将收到此通知,通知截止日期即将到来:

      用户在即将开始的重启截止时间收到的通知。

    • 截止时间过后,用户将被迫重新启动,使其设备保持符合性,并收到以下通知:

      用户在截止时间后收到即将重启的通知。

我想管理用户看到的通知

还有其他影响通知的设置。

建议使用默认通知,因为它们旨在提供最佳用户体验,同时针对已设置的符合性策略进行调整。 如果有默认通知设置未满足的进一步需求,则可以使用计算机配置>管理模板> Windows 组件> Windows 更新 >显示选项以使用以下值更新通知

0 (默认) - 使用默认Windows 更新通知
1 - 关闭所有通知,不包括重启警告
2 - 关闭所有通知,包括重启警告

选项 2 为个人设备创建不良体验;建议仅适用于已禁用自动重启的展台设备。

备注

从 Windows 11 版本 22H2 开始,仅在活动时间应用已添加为更新通知的显示选项的附加选项仅在选择活动时间应用时,只有在选项12使用时,才会在活动时间禁用通知。 为了确保设备保持更新状态,如果 仅在活动时间 内才选择“应用”,并且在配置 自动更新和重启的指定截止时间 时达到截止时间,则仍会在活动时间显示通知。

计算机配置>管理模板> Windows 组件> Windows 更新 >为更新配置自动重启警告通知计划时,还有更多选项可用。 此设置允许指定从 2-24 小时 (自动重启警告提醒通知的周期;4 小时是更新前的默认) ,在 15-60 分钟 (指定自动重启迫在眉睫的警告通知的时间段是默认) 。 建议使用默认通知。

我想管理用户可以访问的更新设置

每个 Windows 设备都为用户提供各种可用于管理 Windows 汇报 的控件。 他们可以通过搜索来访问这些控件,以查找 Windows 汇报或选择 “设置”中的汇报和安全****性。 我们提供禁用用户可访问的各种控件的功能。

有权访问更新暂停设置的用户可在 7 天内阻止功能和质量更新。 可以使用计算机配置>管理模板> Windows 组件> Windows 更新 >删除对“暂停更新”的访问,防止用户通过Windows 更新设置页面暂停更新。 禁用此设置时,用户会看到 某些设置由组织管理 ,更新暂停设置灰显。

如果使用 Windows Server Update Server (WSUS) ,则可以阻止用户扫描Windows 更新。 为此,请使用计算机配置>管理模板> Windows 组件> Windows 更新 >删除访问权限以使用所有Windows 更新功能