Microsoft MD-102: Cykl życia systemu Windows i zarządzanie aktualizacjami — Przewodnik do nauki

Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Zarządzanie cyklem życia i aktualizacjami systemu Windows w usłudze Microsoft Endpoint Manager (Intune) koncentruje się na usłudze Windows Update for Business (WUfB), usłudze wdrażania Windows Update for Business oraz opcjonalnej automatyzacji za pomocą Windows Autopatch. Celem jest przewidywalne, oparte na pierścieniach wdrażanie aktualizacji jakości i funkcji z minimalnymi zakłóceniami, przy jednoczesnym zachowaniu widoczności i kontroli w czasie rzeczywistym. W usłudze Intune konfiguruje się pierścienie aktualizacji, zasady aktualizacji funkcji i sterowników oraz przyspieszone aktualizacje jakości. Informacje o zgodności i gotowości pochodzą z raportów Windows Update for Business w usłudze Azure Monitor i analizie punktów końcowych (Endpoint analytics). Aby przejść na system Windows 11 i odzyskiwać urządzenia, należy użyć odpowiedniej metody uaktualnienia lub resetowania zgodnie z intencją biznesową.

Pierścienie Windows Update for Business, ukierunkowanie na funkcje i sterowniki

Pierścienie aktualizacji definiują bazowe zasady oferowania i instalowania aktualizacji. W usłudze Intune utwórz pierścień aktualizacji dla systemu Windows 10 i nowszych i przypisz go do grup Azure AD reprezentujących Twoje pierścienie wdrożeniowe (na przykład: Pilot, Early, Broad). Skonfiguruj:

Zasady aktualizacji funkcji ukierunkowują i utrzymują urządzenia na określonej wersji systemu Windows, niezależnie od odroczeń w pierścieniach. W usłudze Intune użyj zasad Aktualizacje funkcji dla systemu Windows 10 i nowszych (Feature updates for Windows 10 and later), aby wybrać produkt (Windows 10 lub 11) i wersję docelową (na przykład Windows 11, wersja 23H2). Zasada wykorzystuje usługę wdrażania Windows Update for Business, aby „przypiąć” urządzenie do tej wersji, dopóki nie zmienisz zasady lub wersja nie osiągnie końca obsługi. Blokady ochronne (safeguard holds) — tymczasowe blokady nakładane przez Microsoft w celu ochrony urządzeń ze znanymi problemami ze zgodnością — są stosowane domyślnie. Wyłączaj blokady ochronne dla aktualizacji funkcji tylko wtedy, gdy sprawdziłeś, że problem nie dotyczy Twojego środowiska; ominięcie blokad wymusza zaoferowanie aktualizacji przy następnym skanowaniu i może wprowadzić ryzyko.

Zarządzanie aktualizacjami sterowników najlepiej realizować za pomocą zasad zarządzania aktualizacjami sterowników systemu Windows w usłudze Intune. W dużej skali ustaw Zezwalaj na aktualizacje sterowników = Nie w pierścieniach aktualizacji dla szerokich wdrożeń (broad rings) i użyj przepływu pracy zarządzania aktualizacjami sterowników, aby:

Przyspieszone aktualizacje i automatyzacja Windows Autopatch

Przyspieszone aktualizacje jakości pozwalają wdrażać krytyczne poprawki bezpieczeństwa poza normalnymi oknami odroczenia. W usłudze Intune utwórz zasady przyspieszania aktualizacji jakości (Expedite quality updates), aby dostarczyć najnowszą aktualizację zabezpieczeń (lub konkretną poprawkę KB, jeśli jest to obsługiwane) z agresywnym terminem instalacji i krótkim okresem prolongaty ponownego uruchomienia mierzonym w godzinach lub kilku dniach. Zasady przyspieszania mają pierwszeństwo przed odroczeniami i wstrzymaniami. Wymagania obejmują urządzenia zarządzane przez Intune, otrzymujące aktualizacje bezpośrednio z Windows Update (a nie z WSUS) oraz obecność narzędzi Windows Update Health Tools. Przyspieszanie dotyczy aktualizacji jakości (zabezpieczeń), a nie aktualizacji funkcji, i jest przeznaczone do pilnego usuwania aktywnych zagrożeń lub luk typu zero-day.

Windows Autopatch zapewnia kompleksową automatyzację dla aktualizacji systemu Windows, aplikacji Microsoft 365 dla przedsiębiorstw, przeglądarki Edge oraz opcjonalnie sterowników/oprogramowania układowego, wykorzystując pierścienie sterowane przez usługę i orkiestrację zasad. Po wdrożeniu kwalifikujących się urządzeń (Windows Enterprise E3/E5 lub Microsoft 365 E3/E5; zarządzanie MDM przez Intune; przyłączone do Azure AD lub hybrydowo do Azure AD), Autopatch przypisuje urządzenia do pierścieni serwisowych — Test, First, Fast, Broad — w domyślnych proporcjach i zarządza:

Raportowanie zgodności, gotowość na Windows 11 i ścieżki aktualizacji/resetowania

Raporty Windows Update for Business w Azure Monitor zastępują starsze rozwiązanie Update Compliance i dostarczają wglądu w dane niemal w czasie rzeczywistym za pomocą skoroszytów Azure Monitor i zapytań Kusto. Aby je włączyć:

  1. Utwórz obszar roboczy Log Analytics w Azure oraz zasób raportów Windows Update for Business, łącząc go z tym obszarem roboczym.
  2. W Intune wdróż profile Windows Health Monitoring, aby włączyć dane zdarzeń aktualizacji systemu Windows, i ustaw dane diagnostyczne na Wymagane (minimum), aby urządzenia mogły wysyłać niezbędną telemetrię.
  3. Przypisz profil połączenia, aby urządzenia przyłączone do Azure AD mogły uwierzytelniać się w potoku raportowania. Następnie możesz monitorować stany oferowania/instalacji aktualizacji, przyczyny wstrzymania w ramach ochrony (safeguard holds), zgodność aktualizacji funkcji i jakości, postęp przyspieszonych wdrożeń oraz kondycję wdrożenia według kręgu lub grupy urządzeń, a także tworzyć alerty za pomocą Azure Monitor.

Oceń gotowość na system Windows 11, weryfikując sprzęt i zgodność. Minimalne wymagania obejmują zgodny 64-bitowy procesor (np. Intel 8. generacji / AMD Zen 2 lub nowszy z listy obsługiwanych), 4 GB pamięci RAM, 64 GB pamięci masowej, UEFI z Secure Boot, TPM 2.0, kartę graficzną zgodną z DirectX 12 ze sterownikiem WDDM 2.0 oraz odpowiedni wyświetlacz/rozdzielczość. Użyj:

Wybierz odpowiednią metodę przejścia na nowy system operacyjny w zależności od pożądanego rezultatu:

Praktyczny scenariusz problemowy

Firma Adobe musi przenieść 45 000 punktów końcowych z systemem Windows na całym świecie na przewidywalny miesięczny rytm wdrażania poprawek, przeprowadzić pilotażowe wdrożenie systemu Windows 11 i zredukować regresje związane ze sterownikami, które wcześniej powodowały nagłe wzrosty zgłoszeń do działu pomocy technicznej po Patch Tuesday.

  1. Zdefiniuj grupy urządzeń Azure AD dla kręgów: Pilotażowy (2%), Wczesny (8%), Szeroki (90%). Dlaczego: Przejrzysty zakres umożliwia progresywne wdrażanie i celowe wstrzymywanie bez konieczności zmiany przypisań w każdym cyklu.
  2. Utwórz kręgi aktualizacji Windows Update w Intune: Pilotażowy z 0-dniowym odroczeniem, 3-dniowym terminem ostatecznym dla aktualizacji jakościowych, 1-dniową prolongatą; Wczesny z 7-dniowym odroczeniem aktualizacji jakościowych, 7-dniowym terminem ostatecznym, 2-dniową prolongatą; Szeroki z 14-dniowym odroczeniem aktualizacji jakościowych, 7-dniowym terminem ostatecznym, 2-dniową prolongatą. Ustaw Zezwalaj na aktualizacje sterowników = Nie dla kręgów Wczesnego i Szerokiego. Dlaczego: Ścisły krąg pilotażowy przyspiesza uzyskiwanie sygnałów zwrotnych; stopniowane odroczenia zmniejszają promień rażenia (blast radius); wyłączenie sterowników w większych kręgach minimalizuje regresje sprzętowe.
  3. Wdróż zasady Aktualizacje funkcji dla systemu Windows 10 i nowszych, aby skierować system Windows 11 w wersji 23H2 tylko do kręgu Pilotażowego; pozostaw kręgi Wczesny i Szeroki na ich obecnych wersjach. Respektuj wstrzymania w ramach ochrony. Dlaczego: Przypisuje to urządzenia do przetestowanego wydania funkcji, jest zgodne z walidacją w ramach kręgów i zapobiega przypadkowym aktualizacjom wyłącznie przez kręgi aktualizacji.
  4. Włącz zarządzanie aktualizacjami sterowników systemu Windows. Co miesiąc zatwierdzaj sterowniki rekomendowane przez dostawców dla kręgu Pilotażowego; promuj je do kręgów Wczesnego i Szerokiego po tygodniu czystej telemetrii. Dlaczego: Centralna kontrola zatwierdzania oddziela sterowniki od aktualizacji jakościowych i zapewnia możliwość wycofania zmian.
  5. Skonfiguruj raporty Windows Update for Business z dedykowanym obszarem roboczym Log Analytics i profilami Windows Health Monitoring. Zbuduj skoroszyty i alerty według kręgów dla powodzenia instalacji, wstrzymań w ramach ochrony i wyzwalaczy wycofywania. Dlaczego: Azure Monitor oferuje bieżące widoki zgodności i alerty dotyczące problemów, takich jak przekroczenie progu nieudanych instalacji.
  6. Użyj raportu gotowości na Windows 11 w Endpoint analytics, aby zidentyfikować blokady związane z CPU/TPM/Secure Boot i zaradzić im poprzez aktualizacje oprogramowania układowego lub plany wymiany sprzętu. Dlaczego: Inwentaryzacja gotowości na dużą skalę zapobiega nieudanym aktualizacjom i stanowi podstawę do planowania odświeżenia sprzętu.
  7. Wdróż kwalifikujące się urządzenia do usługi Windows Autopatch w celu ciągłej automatyzacji aktualizacji jakościowych systemu Windows i wydań aplikacji Microsoft 365 Apps, początkowo pozostawiając urządzenia pilotażowe poza Autopatch, aby zachować ściślejszą kontrolę eksperymentalną. Dlaczego: Autopatch zmniejsza obciążenie operacyjne, jednocześnie zachowując starannie zarządzaną ścieżkę pilotażową do kontroli zmian.
  8. Przygotuj zasady Przyspieszania aktualizacji jakościowych z 2-dniowym terminem ostatecznym i 8-godzinną prolongatą ponownego uruchomienia na wypadek scenariuszy zero-day; przetestuj je teraz na kręgu Pilotażowym. Dlaczego: Wcześniej zweryfikowane ustawienia przyspieszania umożliwiają szybką i bezpieczną reakcję na pilne zagrożenia bezpieczeństwa bez konieczności rekonfiguracji kręgów podczas incydentu.
  9. Ustanów procedury odzyskiwania (playbooks): używaj Autopilot Reset do ponownego przygotowywania urządzeń po awarii z wymuszeniem ESP; zarezerwuj Fresh Start do usuwania zbędnego oprogramowania OEM i naprawy na wybranych modelach. Dlaczego: Właściwe ścieżki resetowania przyspieszają odzyskiwanie i zapewniają ponowne zastosowanie wymaganych aplikacji/zasad przed uzyskaniem dostępu przez użytkownika.

Ten projekt łączy automatyzację opartą na usługach (Autopatch) z kontrolą za pomocą zasad Intune i wglądem z Azure Monitor, aby zapewnić bezpieczną, obserwowalną i szybką obsługę systemu Windows na skalę przedsiębiorstwa.


Współzarządzanie i środowiska hybrydowe · Wszystkie domeny · Zarządzanie zdalne i monitorowanie

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt