Microsoft AZ-801: Atualização e Gerenciamento de Patches do Windows Server — Guia de estudos

Faz parte do Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

O gerenciamento de patches no Windows Server abrange cargas de trabalho on-premises e hospedadas no Azure, combinando o WSUS para fluxos de trabalho de aprovação granulares, a política do Windows Update for Business (WUfB) para implantação baseada em anéis (rings), orquestração baseada no Azure para escala e relatórios de conformidade robustos. Uma estratégia bem-sucedida padroniza as fontes de verificação, isola os anéis de teste e piloto, controla reinicializações em janelas de manutenção e limpa continuamente os metadados para manter o desempenho previsível. Administradores híbridos também devem entender os recursos modernos do Azure, como o Update Management Center, o patch automático de convidados de VM (automatic VM guest patching) e o hotpatching para o Windows Server Azure Edition, a fim de minimizar o tempo de inatividade e manter a postura de segurança.

Arquitetura e Administração do WSUS

Uma topologia WSUS bem projetada começa com um servidor upstream que sincroniza metadados (e opcionalmente conteúdo) do Microsoft Update. Servidores downstream se inscrevem nesse servidor upstream. No modo de réplica, um servidor downstream herda aprovações, grupos de computadores e configurações do upstream para um controle centralizado — ideal para filiais. No modo autônomo, os servidores downstream recebem os metadados das atualizações, mas tomam suas próprias decisões de aprovação — útil quando equipes regionais controlam a manutenção. A sincronização deve ser agendada diariamente para metadados com idiomas, produtos e classificações selecionados. Para grandes implantações, configure o SSL (porta 8531) para proteger o tráfego de verificação dos clientes e a replicação entre servidores WSUS.

As regras de aprovação operacionalizam os anéis (rings). Regras de aprovação automática podem aprovar Atualizações de Segurança (e opcionalmente Atualizações Críticas) imediatamente para um grupo de pré-produção, enquanto outros anéis são atrasados por dias ou semanas. Use aprovações explícitas com prazos para implantações amplas; os prazos forçam a instalação até um horário especificado, independentemente do “horário de atividade” do cliente. Grupos de computadores definem os anéis e as camadas de carga de trabalho (servidores Piloto, Amplos e Críticos). A atribuição de grupo pode ser feita do lado do servidor (server-side) ou do lado do cliente (client-side). Com o direcionamento do lado do servidor, novos clientes aparecem em Unassigned Computers e os administradores os movem para os grupos do WSUS. Com o direcionamento do lado do cliente, uma Group Policy define TargetGroup e TargetGroupEnabled para que as máquinas se registrem automaticamente em um grupo nomeado do WSUS na primeira verificação — melhor para posicionamento em escala e dinâmico baseado em OU.

As GPOs do cliente devem apontar o Windows Update Agent para o WSUS, habilitando a política Specify intranet Microsoft update service location (tanto o serviço de atualização quanto o servidor de estatísticas). Defina Configure Automatic Updates (por exemplo, opção 4, baixar automaticamente e agendar instalação) e Automatic Updates detection frequency para controlar a cadência das verificações. Para servidores, defina No auto-restart with logged on users e Turn off auto-restart for updates during active hours para evitar reinicializações disruptivas; em seguida, coordene o comportamento de reinicialização usando janelas de manutenção ou ferramentas de orquestração. Se existirem políticas do WUfB no ambiente, impeça que os clientes ignorem o WSUS habilitando a política Do not allow update deferral policies to cause scans against Windows Update.

O desempenho sustentado requer a higiene do WSUS. O Assistente de Limpeza do WSUS (WSUS Cleanup Wizard) remove atualizações substituídas e expiradas, exclui arquivos de atualização obsoletos e remove computadores inativos que não contataram o WSUS dentro de um intervalo definido. Crie um script para a limpeza com Invoke-WsusServerCleanup e execute-o após sincronizações que importam grandes lotes de atualizações.

A manutenção do banco de dados do WSUS não é opcional para escala e estabilidade. Atualizações expiradas devem ser recusadas; atualizações substituídas podem ser recusadas depois que sua substituta atingir um estado estável em produção. Reindexe e atualize as estatísticas do SUSDB regularmente com o script WSUSDBMaintenance.sql da Microsoft. Não confie na operação de shrink (redução); concentre-se na saúde dos índices. Para ambientes muito grandes, migre o SUSDB do WID para uma instância completa do SQL Server para aproveitar a indexação avançada, melhor E/S e o agendamento nativo do SQL Agent. Evite selecionar produtos e idiomas em excesso — restrinja ao que você realmente implanta para reduzir a rotatividade de metadados e a sobrecarga de aprovação.

Atualização Orquestrada na Nuvem: WUfB, Update Management Center, VM Guest Patching e Hotpatch

O Windows Update for Business controla quando os dispositivos recebem atualizações de Feature (Recurso) e Quality (Qualidade) diretamente da CDN da Microsoft, usando adiamentos e pausas baseados em anéis (rings). As políticas de adiamento (via GPO ou Intune) definem as configurações Select when Preview Builds and Feature Updates are received e Select when Quality Updates are received. Os valores típicos são de 0 a 365 dias para atualizações de Feature e de 0 a 35 dias para atualizações de Quality. A pausa de atualizações interrompe a instalação de atualizações de Feature ou Quality por até 35 dias a partir de uma data de início especificada — útil para suspender uma implantação enquanto se investiga um problema. Os anéis (rings) são implementados como atribuições de políticas separadas com diferentes parâmetros de adiamento e pausa, movendo-se de TI/Piloto para Amplo (Broad) à medida que a confiança aumenta. Use isso quando você não precisar de aprovações do WSUS ou quando a entrega de conteúdo e as proteções da nuvem forem preferíveis.

O Update Management Center (UMC) no Azure moderniza a orquestração para VMs do Azure e servidores habilitados para Arc (Arc-enabled servers). Agendamentos de avaliação (assessment schedules) definem quando as máquinas calculam suas atualizações ausentes e o estado de conformidade — geralmente diariamente para que os painéis permaneçam atualizados. Políticas de patch definem o que e quando instalar: você escolhe classificações, inclui/exclui KBs, define janelas de manutenção com fusos horários, define o comportamento de reinicialização (reiniciar se necessário, sempre ou nunca) e seleciona opções de orquestração. O escopo dinâmico (dynamic scoping) anexa uma política a um conjunto dinâmico de máquinas usando assinaturas, grupos de recursos, locais ou tags; à medida que máquinas com tags correspondentes são adicionadas, elas são incluídas automaticamente. Isso resolve a governança em escala sem a necessidade de manter manualmente listas de destinos. Para conjuntos de disponibilidade (availability sets) e conjuntos de dimensionamento (scale sets), o UMC escalona a aplicação de patches entre os domínios de atualização para preservar o quórum e a integridade do serviço.

O patch automático de convidado de VM (Automatic VM guest patching) delega a seleção e a instalação de atualizações Críticas e de Segurança para a plataforma Azure. A avaliação é executada em uma cadência gerenciada pelo Azure; a orquestração de patches respeita as construções de disponibilidade para minimizar o impacto. As configurações de reinicialização são configuráveis para IfRequired, Always ou Never; selecione Never apenas se você tiver uma coordenação de reinicialização externa. Para servidores que exigem mais do que apenas atualizações de segurança ou precisam de janelas de indisponibilidade (blackout windows) específicas, use as implantações de patch agendadas do UMC em vez do modo totalmente automático.

O Hotpatching elimina a necessidade de reinicializações para a maioria das atualizações de segurança mensais em imagens do Azure compatíveis do Windows Server Azure Edition. As versões de SO compatíveis incluem o Windows Server 2022 Datacenter: Azure Edition e versões mais recentes do Azure Edition. O modelo de serviço alterna entre meses de linha de base (baseline) e meses de hotpatch. Um mês de linha de base entrega uma atualização cumulativa que estabelece uma nova linha de base e requer uma reinicialização; os meses de hotpatch subsequentes aplicam patches em memória sem reinicialização, reduzindo significativamente o tempo de inatividade (downtime). Planeje a manutenção em torno dos meses de linha de base e use o UMC ou políticas para garantir que pelo menos uma linha de base por ciclo seja aplicada para incorporar alterações que não podem ser aplicadas via hotpatch.

Relatórios de Conformidade e o Azure Update Management Legado

Os relatórios de conformidade de atualizações devem satisfazer tanto a visibilidade executiva quanto a análise de causa raiz operacional. Os relatórios do Windows Update for Business fornecem insights em nível de dispositivo e agregados sobre o status da atualização, retenções de salvaguarda (safeguard holds), adoção de versões de recursos e diagnósticos de falhas. Os dispositivos enviam os dados de diagnóstico necessários para um workspace do Log Analytics associado à solução de relatórios; a integração (onboarding) pode ser feita via Intune, chaves de registro de GPO para o Commercial ID ou Azure Arc para servidores. Use as pastas de trabalho (workbooks) internas do Azure Monitor para segmentar a conformidade por anel (ring), versão do SO e categoria de atualização; fixe gráficos críticos em dashboards do Azure para visibilidade do NOC.

O Azure Update Management (legado) combinava uma conta da Azure Automation com um workspace do Log Analytics. As máquinas (VMs do Azure e servidores habilitados para Arc) reportavam dados de avaliação para o Log Analytics; implantações agendadas invocavam runbooks da Automation para orquestrar a instalação de patches dentro de janelas de manutenção definidas. Os parâmetros controlados incluíam classificações, KBs incluídos/excluídos, scripts de pré e pós-instalação e política de reinicialização. Embora substituído pelo Update Management Center, o Update Management legado continua importante em ambientes brownfield; o planejamento da migração deve mapear agendamentos, escopos e comportamentos de runbooks para as políticas de patch e o escopo dinâmico do UMC.

A classificação e a severidade dos patches são frequentemente confundidas, mas ambas são importantes para a política. Security updates (Atualizações de segurança) é a classificação para atualizações que corrigem vulnerabilidades. Dentro das atualizações de segurança, as classificações de severidade do centro de resposta de segurança da Microsoft são Critical (Crítica), Important (Importante), Moderate (Moderada) e Low (Baixa). Critical geralmente indica execução remota de código ou impacto disseminado do tipo wormable; Important frequentemente inclui elevação de privilégio ou divulgação de informações; Moderate e Low refletem explorabilidade limitada ou mitigações existentes. No WSUS e na política do Azure, prefira implantar Security updates (todas as severidades) rapidamente para os anéis piloto e expandir conforme a telemetria confirma a estabilidade, enquanto agenda atualizações de Qualidade (Quality updates) não relacionadas à segurança com base na tolerância do negócio a mudanças.

Finalmente, mantenha um ritmo operacional. Recuse regularmente atualizações expiradas e substituídas após a validação, execute o assistente de limpeza e a manutenção de índices SQL mensalmente, reconcilie clientes que não contatam o WSUS ou o Azure dentro do SLA e avalie continuamente os adiamentos de anel e a lógica de pausa. Para frotas híbridas, padronize o WSUS ou o WUfB como a fonte de verificação por dispositivo; não misture em um único servidor. Use o Azure Arc para unificar a governança, de modo que os servidores na nuvem e on-premises apareçam em uma única malha de conformidade.

Cenário de Problema Prático

A Fabrikam, Inc. opera 600 máquinas Windows Server: 250 on-premises por trás de controles de egresso rígidos, 250 VMs do Azure hospedando aplicações em camadas e 100 VMs do Azure executando o Windows Server 2022 Datacenter: Azure Edition. Eles precisam de aplicação de patches previsível às terças-feiras com tempo de inatividade mínimo, relatórios centralizados e nenhum direcionamento manual.

  1. Estabelecer fontes de verificação e anéis (rings)
  1. Definir estratégia de aprovação e adiamento
  1. Habilitar o hotpatching em servidores Azure Edition
  1. Configurar a aplicação automática de patches no convidado da VM para casos de borda
  1. Reforçar a GPO para clientes WSUS
  1. Implementar relatórios de conformidade
  1. Manter a saúde e o desempenho do banco de dados do WSUS
  1. Orquestrar janelas de implementação seguras

Essa abordagem combina o WSUS onde o escopo da Internet é restrito, a orquestração nativa do Azure para elasticidade, o hotpatch para minimizar reinicializações e relatórios de conformidade unificados — tudo mapeado para uma governança baseada em anéis que equilibra a velocidade da segurança com a estabilidade.


Criptografia · Todos os domínios · Hyper-V

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo