Microsoft AZ-801: Actualización y gestión de parches de Windows Server — Guía de estudio

Forma parte de la Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Descripción general

La gestión de parches en Windows Server abarca cargas de trabajo tanto locales (on-premises) como alojadas en Azure, combinando WSUS para flujos de trabajo de aprobación granular, la política de Windows Update for Business (WUfB) para despliegues basados en anillos, la orquestación basada en Azure para la escala y la generación de informes de cumplimiento robustos. Una estrategia exitosa estandariza las fuentes de escaneo, aísla los anillos de prueba y piloto, controla los reinicios en ventanas de mantenimiento y limpia continuamente los metadatos para mantener un rendimiento predecible. Los administradores híbridos también deben comprender las capacidades modernas de Azure, como Update Management Center, la aplicación automática de parches en máquinas virtuales invitadas y la aplicación de parches en caliente (hotpatching) para Windows Server Azure Edition, para minimizar el tiempo de inactividad mientras se mantiene la postura de seguridad.

Arquitectura y administración de WSUS

Una topología de WSUS bien diseñada comienza con un servidor ascendente (upstream) que sincroniza metadatos (y opcionalmente contenido) desde Microsoft Update. Los servidores descendentes (downstream) se suscriben a ese servidor ascendente. En modo réplica, un servidor descendente hereda las aprobaciones, los grupos de equipos y la configuración del servidor ascendente para un control centralizado, ideal para sucursales. En modo autónomo, los servidores descendentes reciben los metadatos de las actualizaciones, pero toman sus propias decisiones de aprobación, lo que es útil cuando los equipos regionales controlan el mantenimiento. La sincronización debe programarse diariamente para los metadatos con los idiomas, productos y clasificaciones seleccionados. Para implementaciones grandes, configure SSL (puerto 8531) para proteger el tráfico de escaneo de los clientes y la replicación entre servidores WSUS.

Las reglas de aprobación ponen en funcionamiento los anillos. Las reglas de aprobación automática pueden aprobar inmediatamente las actualizaciones de seguridad (y opcionalmente las actualizaciones críticas) para un grupo de preproducción, mientras que otros anillos se retrasan por días o semanas. Utilice aprobaciones explícitas con fechas límite para despliegues amplios; las fechas límite fuerzan la instalación para una hora específica, independientemente de las «horas activas» del cliente. Los grupos de equipos definen los anillos y los niveles de carga de trabajo (servidores Piloto, Amplio y Crítico). La asignación de grupos puede ser del lado del servidor o del lado del cliente. Con la asignación del lado del servidor, los nuevos clientes aparecen en «Unassigned Computers» y los administradores los mueven a los grupos de WSUS. Con la asignación del lado del cliente, una política de grupo (Group Policy) establece TargetGroup y TargetGroupEnabled para que las máquinas se autoregistren en un grupo de WSUS con nombre en su primer escaneo, lo que es mejor para la ubicación a escala y dinámica basada en unidades organizativas (OU).

Las GPO de cliente deben apuntar el agente de Windows Update a WSUS habilitando «Specify intranet Microsoft update service location» (tanto para el servicio de actualización como para el servidor de estadísticas). Establezca «Configure Automatic Updates» (p. ej., opción 4, descarga automática y programación de la instalación) y «Automatic Updates detection frequency» para controlar la cadencia de escaneo. Para los servidores, establezca «No auto-restart with logged on users» y «Turn off auto-restart for updates during active hours» para evitar reinicios disruptivos; luego, coordine el comportamiento de reinicio utilizando ventanas de mantenimiento o herramientas de orquestación. Si existen políticas de WUfB en el entorno, evite que los clientes omitan WSUS habilitando «Do not allow update deferral policies to cause scans against Windows Update».

Un rendimiento sostenido requiere una buena higiene de WSUS. El asistente de limpieza de WSUS (WSUS Cleanup Wizard) elimina las actualizaciones reemplazadas y expiradas, borra los archivos de actualización obsoletos y depura los equipos inactivos que no han contactado a WSUS en un intervalo de tiempo determinado. Automatice la limpieza con un script usando Invoke-WsusServerCleanup y ejecútelo después de las sincronizaciones que importan grandes lotes de actualizaciones.

El mantenimiento de la base de datos de WSUS no es opcional para la escala y la estabilidad. Las actualizaciones expiradas deben ser rechazadas; las actualizaciones reemplazadas pueden ser rechazadas después de que su reemplazo alcance un estado estable en producción. Reindexe y actualice las estadísticas de SUSDB regularmente con el script WSUSDBMaintenance.sql de Microsoft. No dependa de la reducción (shrinking) de la base de datos; céntrese en la salud de los índices. Para entornos muy grandes, migre SUSDB de WID a una instancia completa de SQL Server para aprovechar la indexación avanzada, una mejor E/S y la programación nativa del Agente SQL. Evite seleccionar demasiados productos e idiomas; limítese a lo que realmente implementa para reducir la rotación de metadatos y la sobrecarga de aprobaciones.

Actualización orquestada en la nube: WUfB, Update Management Center, VM Guest Patching y Hotpatch

Windows Update for Business controla cuándo los dispositivos reciben actualizaciones de características y de calidad directamente desde la CDN de Microsoft, utilizando aplazamientos y pausas basados en anillos. Las políticas de aplazamiento (a través de GPO o Intune) establecen Seleccionar cuándo se reciben las compilaciones de previsualización y las actualizaciones de características y Seleccionar cuándo se reciben las actualizaciones de calidad. Los valores típicos son de 0 a 365 días para las actualizaciones de características y de 0 a 35 días para las actualizaciones de calidad. Pausar actualizaciones detiene la instalación de actualizaciones de características o de calidad por hasta 35 días a partir de una fecha de inicio especificada, lo cual es útil para detener un despliegue mientras se investiga un problema. Los anillos se implementan como asignaciones de políticas separadas con diferentes parámetros de aplazamiento y pausa, pasando de TI/Piloto a Amplio a medida que aumenta la confianza. Use esto cuando no necesite aprobaciones de WSUS o cuando se prefiera la entrega de contenido y las salvaguardas en la nube.

Update Management Center (UMC) en Azure moderniza la orquestación para las VM de Azure y los servidores habilitados para Arc. Las programaciones de evaluación definen cuándo las máquinas calculan sus actualizaciones faltantes y su estado de cumplimiento, comúnmente a diario para que los paneles se mantengan actualizados. Las políticas de aplicación de parches definen qué y cuándo instalar: usted elige las clasificaciones, incluye/excluye KB, define ventanas de mantenimiento con zonas horarias, establece el comportamiento de reinicio (reiniciar si es necesario, siempre o nunca) y selecciona las opciones de orquestación. El ámbito dinámico asocia una política a un conjunto dinámico de máquinas utilizando suscripciones, grupos de recursos, ubicaciones o etiquetas; a medida que se agregan máquinas con etiquetas coincidentes, se incluyen automáticamente. Esto resuelve la gobernanza a escala sin mantener manualmente las listas de destino. Para los conjuntos de disponibilidad y los conjuntos de escalado, UMC escalona la aplicación de parches entre los dominios de actualización para preservar el cuórum y la salud del servicio.

La aplicación automática de parches en el invitado de la VM delega la selección e instalación de actualizaciones críticas y de seguridad a la plataforma de Azure. La evaluación se ejecuta con una cadencia gestionada por Azure; la orquestación de parches respeta las construcciones de disponibilidad para minimizar el impacto. La configuración de reinicio es configurable como IfRequired, Always o Never; seleccione Never solo si tiene una coordinación de reinicio externa. Para servidores que requieren más que solo actualizaciones de seguridad o necesitan ventanas de bloqueo específicas, utilice los despliegues de parches programados de UMC en lugar del modo totalmente automático.

Hotpatching elimina los reinicios para la mayoría de las actualizaciones de seguridad mensuales en imágenes de Azure compatibles de Windows Server Azure Edition. Las versiones de SO compatibles incluyen Windows Server 2022 Datacenter: Azure Edition y versiones más recientes de Azure Edition. El modelo de servicio alterna meses de línea base y meses de hotpatch. Un mes de línea base entrega una actualización acumulativa que establece una nueva línea base y requiere un reinicio; los meses de hotpatch posteriores aplican parches en memoria sin reinicio, reduciendo significativamente el tiempo de inactividad. Planifique el mantenimiento en torno a los meses de línea base y use UMC o una política para asegurarse de que se aplique al menos una línea base por ciclo para incorporar cambios que no se pueden aplicar con hotpatch.

Informes de cumplimiento y Azure Update Management heredado

Los informes de cumplimiento de actualizaciones deben satisfacer tanto la visibilidad a nivel ejecutivo como el análisis operativo de causa raíz. Los informes de Windows Update for Business proporcionan información detallada a nivel de dispositivo y de forma agregada sobre el estado de las actualizaciones, las retenciones de protección (safeguard holds), la adopción de versiones de características y los diagnósticos de errores. Los dispositivos envían los datos de diagnóstico necesarios a un área de trabajo de Log Analytics asociada con la solución de informes; la incorporación se puede realizar a través de Intune, claves de registro de GPO para el ID comercial o Azure Arc para servidores. Utilice los libros de Azure Monitor integrados para segmentar el cumplimiento por anillo, versión del sistema operativo y categoría de actualización; ancle los gráficos críticos a los paneles de Azure para dar visibilidad al NOC.

Azure Update Management (heredado) combinaba una cuenta de Azure Automation con un área de trabajo de Log Analytics. Las máquinas (VM de Azure y servidores habilitados para Arc) informaban los datos de evaluación a Log Analytics; las implementaciones programadas invocaban runbooks de Automation para orquestar la instalación de parches dentro de ventanas de mantenimiento definidas. Los parámetros que se controlaban incluían clasificaciones, KBs incluidos/excluidos, scripts previos y posteriores, y la política de reinicio. Aunque ha sido reemplazado por Update Management Center, el Azure Update Management heredado sigue siendo importante en entornos existentes (brownfield); la planificación de la migración debe mapear programaciones, ámbitos y comportamientos de los runbooks a las políticas de parches y el ámbito dinámico de UMC.

La clasificación y la gravedad de los parches a menudo se confunden, pero ambas son importantes para las políticas. La clasificación Security updates (Actualizaciones de seguridad) es para las actualizaciones que remedian vulnerabilidades. Dentro de las actualizaciones de seguridad, las calificaciones de gravedad del centro de respuesta de seguridad de Microsoft son Critical (Crítica), Important (Importante), Moderate (Moderada) y Low (Baja). Critical generalmente indica ejecución remota de código o un impacto generalizado propagable (wormable); Important a menudo incluye elevación de privilegios o divulgación de información; Moderate y Low reflejan una explotabilidad limitada o la existencia de mitigaciones. En las políticas de WSUS y Azure, es preferible desplegar las actualizaciones de seguridad (Security updates) de todas las gravedades rápidamente a los anillos piloto y ampliar a medida que la telemetría confirma la estabilidad, mientras se programan las actualizaciones de calidad no relacionadas con la seguridad (Quality updates) en función de la tolerancia al cambio del negocio.

Finalmente, mantenga un ritmo operativo. De forma regular, rechace las actualizaciones expiradas y reemplazadas después de su validación, ejecute mensualmente el asistente de limpieza y el mantenimiento de índices de SQL, concilie los clientes que no contactan con WSUS o Azure dentro del SLA y evalúe continuamente los aplazamientos de los anillos y la lógica de pausa. Para flotas híbridas, estandarice el origen de examen por dispositivo en WSUS o WUfB; no mezcle ambos en un mismo servidor. Use Azure Arc para unificar la gobernanza de modo que los servidores en la nube y locales aparezcan en una única estructura de cumplimiento.

Escenario de problema práctico

Fabrikam, Inc. opera 600 máquinas con Windows Server: 250 locales detrás de estrictos controles de egreso, 250 VM de Azure que alojan aplicaciones por niveles y 100 VM de Azure que ejecutan Windows Server 2022 Datacenter: Azure Edition. Necesitan una aplicación de parches predecible los martes con un tiempo de inactividad mínimo, informes centralizados y sin ninguna asignación manual de destinos.

  1. Establecer orígenes de examen y anillos
  1. Definir la estrategia de aprobación y aplazamiento

Cifrado · Todos los dominios · Hyper-V

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo