Microsoft AZ-801: Управление обновлениями и исправлениями Windows Server — Руководство по подготовке
Часть Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Управление исправлениями в Windows Server охватывает локальные и размещенные в Azure рабочие нагрузки, сочетая WSUS для детальных рабочих процессов утверждения, политики Windows Update for Business (WUfB) для развертывания по кругам, оркестрацию на базе Azure для масштабирования и надежную отчетность о соответствии требованиям. Успешная стратегия стандартизирует источники сканирования, изолирует тестовые и пилотные круги, контролирует перезагрузки в рамках окон обслуживания и постоянно очищает метаданные для поддержания предсказуемой производительности. Гибридные администраторы также должны понимать современные возможности Azure, такие как Update Management Center, автоматическая установка исправлений в гостевых ОС виртуальных машин и hotpatching для Windows Server Azure Edition, чтобы минимизировать время простоя при сохранении высокого уровня защищенности.
Архитектура и администрирование WSUS
Хорошо спроектированная топология WSUS начинается с вышестоящего сервера, который синхронизирует метаданные (и, опционально, содержимое) с Microsoft Update. Нижестоящие серверы подписываются на этот вышестоящий сервер. В режиме реплики нижестоящий сервер наследует утверждения, группы компьютеров и настройки от вышестоящего для централизованного управления — это идеальный вариант для филиалов. В автономном режиме нижестоящие серверы получают метаданные обновлений, но принимают собственные решения об утверждении — это полезно, когда региональные команды контролируют обслуживание. Синхронизацию метаданных для выбранных языков, продуктов и классификаций следует планировать ежедневно. Для крупных развертываний настройте SSL (порт 8531) для защиты трафика сканирования клиентов и репликации между серверами WSUS.
Правила утверждения позволяют реализовать развертывание по кругам. Правила автоматического утверждения могут немедленно утверждать обновления безопасности (и, опционально, критические обновления) для предпроизводственной группы, в то время как для других кругов устанавливается задержка в несколько дней или недель. Используйте явные утверждения с крайними сроками для широких развертываний; крайние сроки принудительно устанавливают обновление к указанному времени независимо от «периода активности» клиента. Группы компьютеров определяют круги и уровни рабочих нагрузок (пилотные, общие и критически важные серверы). Назначение групп может быть на стороне сервера или на стороне клиента. При назначении на стороне сервера новые клиенты появляются в разделе «Нераспределенные компьютеры», и администраторы перемещают их в группы WSUS. При назначении на стороне клиента групповая политика задает параметры TargetGroup и TargetGroupEnabled, чтобы машины самостоятельно регистрировались в именованной группе WSUS при первом сканировании — это лучше подходит для масштабных и динамических размещений на основе OU.
Клиентские GPO должны указывать агенту Центра обновления Windows на WSUS путем включения параметра «Указать размещение службы обновлений Майкрософт в интрасети» (как для службы обновлений, так и для сервера статистики). Задайте параметры «Настройка автоматического обновления» (например, вариант 4, автоматическая загрузка и установка по расписанию) и «Частота поиска автоматических обновлений», чтобы контролировать частоту сканирования. Для серверов установите параметры «Не выполнять автоматическую перезагрузку при автоматической установке обновлений, если в системе работают пользователи» и «Отключить автоматическую перезагрузку для обновлений в период активности», чтобы избежать нежелательных перезагрузок; затем координируйте поведение перезагрузки с помощью окон обслуживания или инструментов оркестрации. Если в среде существуют политики WUfB, предотвратите обход WSUS клиентами, включив параметр «Не разрешать политикам отсрочки обновлений инициировать сканирование в Центре обновления Windows».
Для стабильной производительности необходимо регулярное обслуживание WSUS. Мастер очистки WSUS удаляет замещенные и просроченные обновления, удаляет устаревшие файлы обновлений и вычищает устаревшие компьютеры, которые не связывались с WSUS в течение заданного интервала. Автоматизируйте очистку с помощью сценария с командой Invoke-WsusServerCleanup и запускайте его после синхронизаций, импортирующих большие пакеты обновлений.
Обслуживание базы данных WSUS является обязательным для масштабируемости и стабильности. Просроченные обновления следует отклонять; замещенные обновления можно отклонять после того, как их замена достигнет стабильного состояния в производственной среде. Регулярно перестраивайте индексы и обновляйте статистику в SUSDB с помощью скрипта Microsoft WSUSDBMaintenance.sql. Не полагайтесь на сжатие; сосредоточьтесь на работоспособности индексов. Для очень больших сред перенесите SUSDB из WID на полноценный экземпляр SQL Server, чтобы использовать расширенные возможности индексирования, лучшую производительность ввода-вывода и встроенное планирование с помощью SQL Agent. Избегайте выбора избыточного количества продуктов и языков — ограничьтесь только теми, которые вы действительно развертываете, чтобы уменьшить избыточность метаданных и накладные расходы на утверждение.
← Шифрование · Все домены · Hyper-V →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →