Microsoft AZ-801: Mise à jour et gestion des correctifs de Windows Server — Guide d'étude

Fait partie du Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La gestion des correctifs dans Windows Server couvre les charges de travail sur site et celles hébergées sur Azure, en combinant WSUS pour des flux de travail d’approbation granulaires, la stratégie Windows Update for Business (WUfB) pour un déploiement basé sur des anneaux, l’orchestration basée sur Azure pour la mise à l’échelle, et des rapports de conformité robustes. Une stratégie réussie standardise les sources d’analyse, isole les anneaux de test et pilotes, contrôle les redémarrages dans des fenêtres de maintenance, et nettoie continuellement les métadonnées pour maintenir des performances prévisibles. Les administrateurs hybrides doivent également comprendre les fonctionnalités Azure modernes telles que Update Management Center, l’application automatique de correctifs aux invités de VM, et le hotpatching pour Windows Server Azure Edition afin de minimiser les temps d’arrêt tout en maintenant la posture de sécurité.

Architecture et administration de WSUS

Une topologie WSUS bien conçue commence par un serveur en amont qui synchronise les métadonnées (et éventuellement le contenu) depuis Microsoft Update. Les serveurs en aval s’abonnent à ce serveur en amont. En mode réplica, un serveur en aval hérite des approbations, des groupes d’ordinateurs et des paramètres du serveur en amont pour un contrôle centralisé, ce qui est idéal pour les succursales. En mode autonome, les serveurs en aval reçoivent les métadonnées des mises à jour mais prennent leurs propres décisions d’approbation, ce qui est utile lorsque les équipes régionales contrôlent la maintenance. La synchronisation doit être planifiée quotidiennement pour les métadonnées avec les langues, produits et classifications sélectionnés. Pour les déploiements importants, configurez SSL (port 8531) pour protéger le trafic d’analyse des clients et la réplication inter-WSUS.

Les règles d’approbation permettent d’opérationnaliser les anneaux. Les règles d’approbation automatique peuvent approuver les Mises à jour de sécurité (et éventuellement les Mises à jour critiques) immédiatement pour un groupe de préproduction, tandis que les autres anneaux sont retardés de plusieurs jours ou semaines. Utilisez des approbations explicites avec des échéances pour les déploiements à grande échelle ; les échéances forcent l’installation avant une heure spécifiée, indépendamment des « heures d’activité » du client. Les groupes d’ordinateurs définissent les anneaux et les niveaux de charge de travail (serveurs Pilotes, Généraux et Critiques). L’affectation aux groupes peut être effectuée côté serveur ou côté client. Avec le ciblage côté serveur, les nouveaux clients apparaissent dans Ordinateurs non affectés et les administrateurs les déplacent dans les groupes WSUS. Avec le ciblage côté client, une stratégie de groupe (GPO) définit TargetGroup et TargetGroupEnabled pour que les machines s’enregistrent elles-mêmes dans un groupe WSUS nommé lors de leur première analyse, ce qui est préférable pour un placement à grande échelle et dynamique basé sur les OU.

Les GPO clientes doivent diriger l’Agent Windows Update vers WSUS en activant Spécifier l’emplacement intranet du service de mise à jour Microsoft (à la fois pour le service de mise à jour et le serveur de statistiques). Définissez Configurer les mises à jour automatiques (par ex., option 4, téléchargement automatique et installation planifiée) et Fréquence de détection des mises à jour automatiques pour contrôler la cadence d’analyse. Pour les serveurs, définissez Pas de redémarrage automatique avec des utilisateurs connectés et Désactiver le redémarrage automatique pour les mises à jour pendant les heures d’activité pour éviter les redémarrages perturbateurs ; coordonnez ensuite le comportement de redémarrage à l’aide de fenêtres de maintenance ou d’outils d’orchestration. Si des stratégies WUfB existent dans l’environnement, empêchez les clients de contourner WSUS en activant Ne pas autoriser les stratégies de report de mise à jour à provoquer des analyses sur Windows Update.

Des performances durables exigent une maintenance rigoureuse de WSUS. L’Assistant de nettoyage de WSUS supprime les mises à jour remplacées et expirées, efface les fichiers de mise à jour obsolètes et élague les ordinateurs inactifs qui n’ont pas contacté WSUS depuis un intervalle défini. Scriptez le nettoyage avec Invoke-WsusServerCleanup et exécutez-le après les synchronisations qui importent de grands lots de mises à jour.

La maintenance de la base de données WSUS est obligatoire pour la mise à l’échelle et la stabilité. Les mises à jour expirées doivent être refusées ; les mises à jour remplacées peuvent être refusées une fois que leur remplaçante a atteint un état stable en production. Réindexez et mettez à jour régulièrement les statistiques sur SUSDB avec le script WSUSDBMaintenance.sql de Microsoft. Ne vous fiez pas à la réduction de la base de données ; concentrez-vous sur la santé des index. Pour les très grands environnements, migrez SUSDB de WID vers une instance SQL Server complète pour tirer parti de l’indexation avancée, de meilleures performances d’E/S et de la planification native de l’Agent SQL. Évitez de sur-sélectionner des produits et des langues — limitez-vous à ce que vous déployez réellement pour réduire la rotation des métadonnées et la surcharge de gestion des approbations.

Mise à jour orchestrée par le cloud : WUfB, Update Management Center, application de correctifs aux invités de machine virtuelle et Hotpatch

Windows Update for Business contrôle le moment où les appareils reçoivent les mises à jour de fonctionnalités et de qualité directement depuis le CDN de Microsoft, en utilisant des reports et des interruptions basés sur des anneaux. Les stratégies de report (via GPO ou Intune) définissent quand les builds en préversion et les mises à jour de fonctionnalités sont reçues et quand les mises à jour de qualité sont reçues. Les valeurs typiques sont de 0 à 365 jours pour les mises à jour de fonctionnalités et de 0 à 35 jours pour les mises à jour de qualité. L’interruption des mises à jour arrête l’installation des mises à jour de fonctionnalités ou de qualité pendant une durée maximale de 35 jours à partir d’une date de début spécifiée, ce qui est utile pour suspendre un déploiement pendant l’investigation d’un problème. Les anneaux sont implémentés en tant qu’attributions de stratégies distinctes avec différents paramètres de report et d’interruption, passant de l’anneau IT/Pilote à l’anneau Large à mesure que la confiance augmente. Utilisez cette méthode lorsque vous n’avez pas besoin des approbations WSUS ou lorsque la livraison de contenu et les protections du cloud sont préférées.

Update Management Center (UMC) dans Azure modernise l’orchestration pour les machines virtuelles Azure et les serveurs compatibles avec Arc. Les planifications d’évaluation définissent quand les machines calculent leurs mises à jour manquantes et leur état de conformité — généralement quotidiennement pour que les tableaux de bord restent à jour. Les stratégies de correctifs définissent quoi installer et à quel moment : vous choisissez les classifications, incluez/excluez des KB, définissez des fenêtres de maintenance avec des fuseaux horaires, configurez le comportement de redémarrage (redémarrer si nécessaire, toujours ou jamais) et sélectionnez les options d’orchestration. La portée dynamique attache une stratégie à un ensemble évolutif de machines en utilisant des abonnements, des groupes de ressources, des emplacements ou des étiquettes ; à mesure que des machines avec les étiquettes correspondantes sont ajoutées, elles sont automatiquement incluses. Cela résout la gouvernance à grande échelle sans avoir à maintenir manuellement des listes de cibles. Pour les groupes à haute disponibilité et les groupes de machines virtuelles identiques, UMC échelonne l’application des correctifs sur les domaines de mise à jour pour préserver le quorum et la santé du service.

L’application automatique de correctifs aux invités de machine virtuelle délègue la sélection et l’installation des mises à jour Critiques et de Sécurité à la plateforme Azure. L’évaluation s’exécute à une cadence gérée par Azure ; l’orchestration des correctifs respecte les constructions de disponibilité pour minimiser l’impact. Les paramètres de redémarrage sont configurables sur SiNécessaire, Toujours ou Jamais ; ne sélectionnez Jamais que si vous disposez d’une coordination externe des redémarrages. Pour les serveurs qui nécessitent plus que de simples mises à jour de sécurité ou qui ont besoin de fenêtres d’indisponibilité spécifiques, utilisez les déploiements de correctifs planifiés d’UMC au lieu du mode entièrement automatique.

Le Hotpatching élimine les redémarrages pour la plupart des mises à jour de sécurité mensuelles sur les images Azure prises en charge de Windows Server Azure Edition. Les versions de système d’exploitation prises en charge incluent Windows Server 2022 Datacenter: Azure Edition et les versions Azure Edition plus récentes. Le modèle de maintenance alterne entre les mois de ligne de base et les mois de correctifs à chaud. Un mois de ligne de base fournit une mise à jour cumulative qui établit une nouvelle ligne de base et nécessite un redémarrage ; les mois de correctifs à chaud suivants appliquent des correctifs en mémoire sans redémarrage, réduisant ainsi considérablement les temps d’arrêt. Planifiez la maintenance autour des mois de ligne de base et utilisez UMC ou une stratégie pour vous assurer qu’au moins une ligne de base par cycle est appliquée afin d’intégrer les changements non applicables à chaud.

Rapports de conformité et Azure Update Management (hérité)

Les rapports de conformité des mises à jour doivent satisfaire à la fois la visibilité pour la direction et l’analyse opérationnelle des causes profondes. Les rapports Windows Update for Business fournissent des informations agrégées et au niveau de l’appareil sur l’état des mises à jour, les suspensions de protection, l’adoption des versions de fonctionnalités et les diagnostics des échecs. Les appareils envoient les données de diagnostic requises à un espace de travail Log Analytics associé à la solution de rapports ; l’intégration peut se faire via Intune, des clés de registre GPO pour l’ID commercial, ou Azure Arc pour les serveurs. Utilisez les classeurs Azure Monitor intégrés pour segmenter la conformité par anneau, version de l’OS et catégorie de mise à jour ; épinglez les graphiques critiques aux tableaux de bord Azure pour une visibilité par le NOC.

Azure Update Management (hérité) combinait un compte Azure Automation avec un espace de travail Log Analytics. Les machines (VM Azure et serveurs avec Azure Arc) rapportaient les données d’évaluation à Log Analytics ; les déploiements planifiés invoquaient des runbooks Automation pour orchestrer l’installation des correctifs dans des fenêtres de maintenance définies. Les paramètres contrôlés incluaient les classifications, les KB incluses/exclues, les scripts de pré-installation et de post-installation, et la politique de redémarrage. Bien que remplacé par Update Management Center, l’ancien Update Management reste important dans les environnements existants (brownfield) ; la planification de la migration doit faire correspondre les planifications, les portées et les comportements des runbooks avec les stratégies de correctifs et le ciblage dynamique d’UMC.

La classification et la gravité des correctifs sont souvent confondues, mais toutes deux sont importantes pour la stratégie. Mises à jour de sécurité est la classification des mises à jour qui corrigent les vulnérabilités. Au sein des mises à jour de sécurité, les niveaux de gravité du centre de réponse de sécurité de Microsoft sont Critique, Important, Modéré et Faible. Critique indique généralement une exécution de code à distance ou un impact généralisé de type ver ; Important inclut souvent une élévation de privilèges ou une divulgation d’informations ; Modéré et Faible reflètent une exploitabilité limitée ou l’existence de mesures d’atténuation. Dans WSUS et la stratégie Azure, préférez déployer rapidement les mises à jour de sécurité (toutes gravités confondues) sur les anneaux pilotes et élargir au fur et à mesure que la télémétrie confirme la stabilité, tout en planifiant les mises à jour de qualité non liées à la sécurité en fonction de la tolérance de l’entreprise au changement.

Enfin, maintenez un rythme opérationnel. Refusez régulièrement les mises à jour expirées et remplacées après validation, exécutez mensuellement l’assistant de nettoyage et la maintenance des index SQL, rapprochez les clients qui ne contactent pas WSUS ou Azure dans les délais du SLA, et évaluez continuellement les reports d’anneau et la logique de pause. Pour les parcs hybrides, standardisez la source d’analyse par appareil sur WSUS ou WUfB ; ne mélangez pas les deux sur un même serveur. Utilisez Azure Arc pour unifier la gouvernance afin que les serveurs cloud et sur site apparaissent dans une structure de conformité unique.

Scénario de problème pratique

Fabrikam, Inc. exploite 600 machines Windows Server : 250 sur site derrière des contrôles de sortie stricts, 250 VM Azure hébergeant des applications à plusieurs niveaux, et 100 VM Azure exécutant Windows Server 2022 Datacenter: Azure Edition. Ils ont besoin d’une application prévisible des correctifs le mardi avec un temps d’arrêt minimal, des rapports centralisés et aucun ciblage manuel.

  1. Établir les sources d’analyse et les anneaux
  1. Définir la stratégie d’approbation et de report
  1. Activer le hotpatching sur les serveurs Azure Edition
  1. Configurer l’application automatique des correctifs aux invités de VM pour les

Chiffrement · Tous les domaines · Hyper-V

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet