Microsoft MD-102: Windows 生命周期和更新管理 — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
在 Microsoft Endpoint Manager (Intune) 中,Windows 的生命周期和更新管理以 Windows Update for Business (WUfB)、Windows Update for Business 部署服务以及可选的 Windows Autopatch 自动化为核心。其目标是通过可预测的、基于环的推出方式来部署质量更新和功能更新,并最大限度地减少干扰,同时保持实时的可见性和控制力。在 Intune 中,您可以配置更新环、功能和驱动程序更新策略以及加速质量更新。合规性和就绪情况的见解来自 Azure Monitor 中的 Windows Update for Business 报告和 Endpoint analytics。要迁移到 Windows 11 和恢复设备,请根据业务意图使用正确的升级或重置方法。
Windows Update for Business 更新环、功能目标和驱动程序
更新环定义了提供和安装更新的基线体验。在 Intune 中,创建一个“Windows 10 及更高版本”的更新环,并将其分配给代表您部署环的 Azure AD 组(例如:Pilot、Early、Broad)。配置:
- 延迟期:延迟提供更新的时间。质量更新的典型值为 0-30 天,功能更新的典型值为 0-365 天。延迟期让您有时间在更广泛地暴露之前监控遥测数据和早期反馈。
- 截止日期:在提供更新后的指定天数内强制安装(质量更新和功能更新分别设置)。截止日期会覆盖用户的延迟设置,并确保设备在可预测的时间窗口内完成安装。
- 重启宽限期:在强制重启前提供一个有限的截止日期后窗口。与“在截止日期前自动重启”结合使用,允许 Windows 在必要时于活动时间之外重启以满足合规性要求。 您还可以控制用户体验选项,例如自动调整活动时间、用户是否可以暂停扫描以及是否接收其他 Microsoft 产品更新。至关重要的是,“允许驱动程序更新”设置可以切换是否通过 Windows Update 提供驱动程序。
功能更新策略可将设备定向并保持在特定的 Windows 版本上,这独立于更新环的延迟设置。在 Intune 中,使用“适用于 Windows 10 及更高版本的功能更新”来选择产品(Windows 10 或 11)和目标版本(例如,Windows 11, version 23H2)。该策略使用 Windows Update for Business 部署服务将设备固定在该版本上,直到您更改策略或该版本达到服务终止日期。安全保护暂停(Safeguard holds)——Microsoft 为保护存在已知兼容性问题的设备而设置的临时阻止——默认情况下会应用。仅当您已验证问题不会影响您的环境时,才为功能更新禁用安全保护暂停;绕过安全保护暂停会在下次扫描时强制提供更新,并可能引入风险。
驱动程序更新管理最好通过 Intune 中的 Windows 驱动程序更新管理策略来处理。在大规模部署中,为广泛部署的环在其更新环中设置“允许驱动程序更新 = 否”,并使用驱动程序更新管理工作流来:
- 从 Windows 更新目录中发现每个型号和供应商的推荐驱动程序/固件更新。
- 先批准驱动程序并安排到试点环,验证后再推广到更广泛的环。
- 如果检测到问题,则暂停或回滚有问题的驱动程序批准。 这种方法将驱动程序与正常的质量更新节奏解耦,并降低了回归风险。
加速更新和 Windows Autopatch 自动化
加速质量更新允许您在正常的延迟窗口之外部署关键的安全修复程序。在 Intune 中,创建一个“加速质量更新”策略,以激进的安装截止日期和以小时或几天为单位的短重启宽限期来交付最新的安全更新(或在支持时指定特定的 KB)。加速策略会覆盖延迟和暂停设置。要求包括:设备由 Intune 管理,直接从 Windows Update(而非 WSUS)接收更新,并且已安装 Windows 更新健康状况工具。加速适用于质量(安全)更新,不适用于功能更新,旨在用于紧急修复活动威胁或零日漏洞。
Windows Autopatch 使用服务驱动的环和策略编排,为 Windows 更新、Microsoft 365 企业应用版、Edge 以及可选的驱动程序/固件提供端到端的自动化。在载入符合条件的设备(Windows Enterprise E3/E5 或 Microsoft 365 E3/E5;Intune MDM;Azure AD 加入或混合 Azure AD 加入)后,Autopatch 会按默认比例将设备分配到服务环——Test、First、Fast、Broad——并管理以下内容:
- 基于信号的 Windows 更新环、功能更新目标和暂停。
- 使用健康信号和安全保护暂停进行自动升级/回滚的渐进式部署。
- 协调 Microsoft 365 应用和 Edge 的补丁,以最大限度地减少应用/操作系统偏差。 当您希望由 Microsoft 来操作更新节奏,同时您保留对分配和防护措施的可见性和控制权时,Autopatch 是理想的选择。对于带外安全事件,您仍然可以在使用 Autopatch 的同时,通过 Intune 使用加速更新。
合规性报告、Windows 11 准备情况以及升级/重置路径
Azure Monitor 中的“适用于企业的 Windows 更新报告”取代了旧版的 Update Compliance 解决方案,并使用 Azure Monitor 工作簿和 Kusto 查询提供近乎实时的见解。要启用此功能:
- 在 Azure 中创建一个 Log Analytics 工作区和“适用于企业的 Windows 更新报告”资源,并将其链接到该工作区。
- 在 Intune 中,部署 Windows 健康状况监视配置文件以启用 Windows 更新事件数据,并将诊断数据设置为“必需”(最低要求),以便设备可以发送所需的遥测数据。
- 分配连接配置文件,以便已加入 Azure AD 的设备能够向报告管道进行身份验证。 然后,您就可以监控更新产品/服务/安装状态、安全保障暂停原因、功能和质量更新的合规性、加速更新进度,以及按更新圈或设备组划分的部署运行状况,并使用 Azure Monitor 构建警报。
通过验证硬件和兼容性来评估 Windows 11 准备情况。最低要求包括兼容的 64 位 CPU(例如,支持列表上的 Intel 第 8 代/AMD Zen 2 或更新版本)、4 GB RAM、64 GB 存储空间、支持安全启动的 UEFI、TPM 2.0、支持 DirectX 12 且带有 WDDM 2.0 驱动程序的显卡,以及适当的显示器/分辨率。使用:
- Intune 中的终结点分析 Windows 11 准备情况报告,以大规模清点 TPM/安全启动状态、CPU 系列/型号、RAM、存储空间以及准备情况的阻碍因素。
- “适用于企业的 Windows 更新报告”工作簿,以查看功能更新准备情况和安全保障暂停。
- Test Base for Microsoft 365,以验证关键的业务线应用与 Windows 11 及即将推出的功能更新的兼容性。
根据您需要的结果,选择正确的操作系统转换方法:
- 就地升级:使用“适用于 Windows 10 及更高版本的功能更新”策略,将托管设备迁移到特定的 Windows 10/11 版本,同时保留应用、数据和设置。这是进行功能服务更新以及在硬件合规时从 Windows 10 迁移到 Windows 11 的主要方法。它会遵循安全保障暂停(除非您明确禁用它们)。
- 全新启动:一项修复操作,它会重新安装 Windows 并删除 OEM 预装软件和 Win32 应用。它会尝试保留用户数据,但会重置许多设置。使用此方法可为性能下降的设备进行清理(de-bloat)或恢复,而无需完全擦除。设备保持加入 Azure AD 和 MDM 托管的状态。
- Autopilot 重置:将已注册 Windows Autopilot 的设备重置为业务就绪状态,同时保留 Azure AD 加入状态、设备名称和 Intune 注册。它会删除用户配置文件和应用,并重新应用面向设备的策略和应用。使用此方法可为新用户快速重新预配设备或在设备损坏后进行恢复,并通过注册状态页面 (ESP) 确保在用户使用前应用所需的应用程序和策略。 将这些方法与更新圈策略的良好实践相结合:设置延迟时间最短或无延迟的小型试点圈,逐步扩大更新圈并设置合理的延迟和截止日期,以及为高风险环境设置严格的截止日期和较短的宽限期。使用驱动程序管理和加速更新来处理异常情况,而不会破坏核心的更新节奏。
实际问题场景
Adobe 公司必须将其全球 45,000 个 Windows 终结点迁移到可预测的月度补丁节奏,试点采用 Windows 11,并减少以往在“补丁星期二”后导致服务台求助激增的驱动程序相关问题。
- 为更新圈定义 Azure AD 设备组:试点圈 (2%)、早期圈 (8%)、广泛圈 (90%)。原因:明确的范围界定有助于实现渐进式部署和有针对性的暂停,而无需在每个周期重塑分配。
- 创建 Intune Windows 更新圈:试点圈设置 0 天延迟、3 天质量更新截止日期、1 天宽限期;早期圈设置 7 天质量更新延迟、7 天截止日期、2 天宽限期;广泛圈设置 14 天质量更新延迟、7 天截止日期、2 天宽限期。为早期圈/广泛圈设置“允许驱动程序更新 = 否”。原因:紧凑的试点圈能加速获取反馈信号;分阶段延迟可减小影响范围;在较大范围的更新圈中禁用驱动程序可最大限度地减少硬件问题。
- 实施“适用于 Windows 10 及更高版本的功能更新”策略,仅将试点圈的目标设为 Windows 11 版本 23H2;保持早期圈/广泛圈在其当前版本。遵循安全保障暂停。原因:将设备锁定到经过测试的功能版本,与更新圈验证保持一致,并避免仅通过更新圈策略导致意外升级。
- 启用 Windows 驱动程序更新管理。每月批准供应商推荐的驱动程序到试点圈;在获得一周的干净遥测数据后,将其推广到早期和广泛圈。原因:集中审批控制将驱动程序与质量更新解耦,并提供了回滚的能力。
- 配置“适用于企业的 Windows 更新报告”,使用专用的 Log Analytics 工作区和 Windows 健康状况监视配置文件。按更新圈构建工作簿和警报,用于监控安装成功率、安全保障暂停和回滚触发器。原因:Azure Monitor 提供实时的合规性视图,并能针对安装失败率超过阈值等问题发出警报。
- 使用终结点分析的 Windows 11 准备情况报告来识别 CPU/TPM/安全启动的阻碍因素,并通过固件更新或更换计划进行修复。原因:大规模的准备情况清点可防止升级失败,并为硬件更新提供信息。
- 将符合条件的设备载入 Windows Autopatch,以实现 Windows 质量更新和 Microsoft 365 应用版发布的持续自动化,初期将试点设备排除在 Autopatch 之外,以保留更严格的实验控制。原因:Autopatch 减少了运营开销,同时保留了一个用于变更控制的精心策划的试点通道。
- 准备一个加速质量更新策略,为零日漏洞场景设置 2 天的截止日期和 8 小时的重启宽限期;立即在试点圈进行测试。原因:预先验证的加速设置能够在发生紧急安全威胁时做出快速、安全的响应,而无需在事件期间重新配置更新圈。
- 建立恢复手册:使用 Autopilot 重置来重新预配失败的设备,并强制执行 ESP;保留“全新启动”功能,用于对特定型号进行 OEM 软件清理和修复。原因:正确的重置路径可加快恢复速度,并确保在用户访问前重新应用所需的应用程序和策略。
此设计将服务驱动的自动化 (Autopatch) 与 Intune 策略控制和 Azure Monitor 的见解相结合,以企业级规模提供安全、可观察且快速的 Windows 服务更新。
← 共同管理和混合环境 · 所有领域 · 远程管理和监视 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →