Microsoft AZ-801: Windows Server Güncelleştirme ve Yama Yönetimi — Çalışma kılavuzu

Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Windows Server’da yama yönetimi, şirket içi ve Azure’da barındırılan iş yüklerini kapsar; ayrıntılı onay iş akışları için WSUS’u, halka tabanlı dağıtım için Windows Update for Business (WUfB) ilkesini, ölçeklendirme için Azure tabanlı orkestrasyonu ve güçlü uyumluluk raporlamasını birleştirir. Başarılı bir strateji, tarama kaynaklarını standartlaştırır, test ve pilot halkalarını izole eder, bakım pencerelerinde yeniden başlatmaları kontrol eder ve performansı öngörülebilir tutmak için meta verileri sürekli olarak temizler. Hibrit yöneticiler ayrıca, güvenlik duruşunu korurken kesinti süresini en aza indirmek için Update Management Center, otomatik VM konuk yaması ve Windows Server Azure Edition için anında yama (hotpatching) gibi modern Azure yeteneklerini de anlamalıdır.

WSUS Mimarisi ve Yönetimi

İyi tasarlanmış bir WSUS topolojisi, Microsoft Update’ten meta verileri (ve isteğe bağlı olarak içeriği) senkronize eden bir yukarı akış (upstream) sunucusuyla başlar. Aşağı akış (downstream) sunucuları bu yukarı akış sunucusuna abone olur. Replika modunda, bir aşağı akış sunucusu, merkezi kontrol için onayları, bilgisayar gruplarını ve ayarları yukarı akış sunucusundan devralır; bu, şube ofisleri için idealdir. Otonom modda, aşağı akış sunucuları güncelleme meta verilerini alır ancak kendi onay kararlarını verir; bu, bölgesel ekiplerin bakımı kontrol ettiği durumlarda kullanışlıdır. Senkronizasyon, seçilen diller, ürünler ve sınıflandırmalarla meta veriler için günlük olarak zamanlanmalıdır. Büyük dağıtımlar için, istemci tarama trafiğini ve WSUS’lar arası replikasyonu korumak üzere SSL’i (port 8531) yapılandırın.

Onay kuralları, halkaları operasyonel hale getirir. Otomatik onay kuralları, bir üretim öncesi (preproduction) grubu için Güvenlik Güncellemelerini (ve isteğe bağlı olarak Kritik Güncellemeleri) hemen onaylayabilirken, diğer halkalar günler veya haftalarca geciktirilir. Geniş dağıtımlar için son tarihli (deadline) açık onaylar kullanın; son tarihler, istemcinin “aktif saatlerinden” bağımsız olarak belirtilen bir zamana kadar kurulumu zorunlu kılar. Bilgisayar grupları, halkaları ve iş yükü katmanlarını (Pilot, Geniş ve Kritik sunucular) tanımlar. Grup ataması sunucu tarafında veya istemci tarafında olabilir. Sunucu tarafı hedefleme ile yeni istemciler Atanmamış Bilgisayarlar (Unassigned Computers) altında görünür ve yöneticiler onları WSUS gruplarına taşır. İstemci tarafı hedefleme ile bir Grup İlkesi, TargetGroup ve TargetGroupEnabled ayarlarını yapar, böylece makineler ilk taramada adlandırılmış bir WSUS grubuna kendi kendilerine kaydolur; bu, büyük ölçekli ve dinamik OU tabanlı yerleşim için daha iyidir.

İstemci GPO’ları, Specify intranet Microsoft update service location (hem güncelleme hizmeti hem de istatistik sunucusu) ayarını etkinleştirerek Windows Update Agent’ı WSUS’a yönlendirmelidir. Tarama sıklığını kontrol etmek için Configure Automatic Updates (örneğin, seçenek 4, otomatik indir ve kurulumu zamanla) ve Automatic Updates detection frequency ayarlarını yapın. Sunucular için, kesintiye neden olan yeniden başlatmaları önlemek amacıyla No auto-restart with logged on users ve Turn off auto-restart for updates during active hours ayarlarını yapın; ardından yeniden başlatma davranışını bakım pencereleri veya orkestrasyon araçları kullanarak koordine edin. Ortamda WUfB ilkeleri varsa, Do not allow update deferral policies to cause scans against Windows Update ayarını etkinleştirerek istemcilerin WSUS’u atlamasını önleyin.

Sürdürülebilir performans, WSUS hijyeni gerektirir. WSUS Temizleme Sihirbazı (Cleanup Wizard), yerini yenisi almış (superseded) ve süresi dolmuş güncellemeleri kaldırır, eski güncelleme dosyalarını siler ve belirli bir aralıkta WSUS ile iletişim kurmamış eski bilgisayarları temizler. Temizleme işlemini Invoke-WsusServerCleanup ile komut dosyası haline getirin ve büyük güncelleme gruplarını içe aktaran senkronizasyonlardan sonra çalıştırın.

WSUS veritabanı bakımı, ölçek ve kararlılık için isteğe bağlı değildir. Süresi dolmuş güncellemeler reddedilmelidir; yerini yenisi almış güncellemeler ise yerine geçen güncelleme üretimde kararlı bir duruma ulaştıktan sonra reddedilebilir. Microsoft’un WSUSDBMaintenance.sql betiği ile SUSDB üzerinde düzenli olarak yeniden dizin oluşturun (reindex) ve istatistikleri güncelleyin. Küçültme (shrinking) işlemine güvenmeyin; dizin (index) sağlığına odaklanın. Çok büyük ortamlar için, gelişmiş dizin oluşturma, daha iyi G/Ç (I/O) ve yerel SQL Agent zamanlamasından yararlanmak üzere SUSDB’yi WID’den tam bir SQL Server örneğine taşıyın. Aşırı ürün ve dil seçmekten kaçının; meta veri değişimini ve onay yükünü azaltmak için yalnızca gerçekten dağıttığınız ürün ve dillerle sınırlayın.

Bulut Üzerinden Yönetilen Güncelleme: WUfB, Update Management Center, VM Guest Patching ve Hotpatch

Windows Update for Business (WUfB), halka tabanlı (ring-based) erteleme ve duraklatma yöntemlerini kullanarak, cihazların Özellik (Feature) ve Kalite (Quality) güncellemelerini doğrudan Microsoft’un CDN’inden ne zaman alacağını yönetir. Erteleme ilkeleri (GPO veya Intune aracılığıyla) Select when Preview Builds and Feature Updates are received ve Select when Quality Updates are received ayarlarını yapılandırır. Özellik güncellemeleri için tipik değerler 0–365 gün, Kalite güncellemeleri için ise 0–35 gündür. Güncellemeleri duraklatma (Pause updates) özelliği, belirtilen bir başlangıç tarihinden itibaren 35 güne kadar Özellik veya Kalite güncellemelerinin yüklenmesini durdurur. Bu, bir sorun araştırılırken dağıtımı bekletmek için kullanışlıdır. Halkalar (Rings), farklı erteleme ve duraklatma parametrelerine sahip ayrı ilke atamaları olarak uygulanır ve güven arttıkça BT/Pilot grubundan Geniş (Broad) dağıtım grubuna doğru ilerlenir. Bunu, WSUS onaylarına ihtiyaç duymadığınızda veya bulut içerik dağıtımı ve koruma mekanizmalarını tercih ettiğinizde kullanın.

Azure’daki Update Management Center (UMC), Azure VM’leri ve Arc özellikli sunucular (Arc-enabled servers) için güncelleme orkestrasyonunu modernleştirir. Değerlendirme zamanlamaları (Assessment schedules), makinelerin eksik güncellemelerini ve uyumluluk durumlarını ne zaman hesaplayacağını tanımlar. Panoların (dashboard) güncel kalması için bu genellikle günlük olarak yapılır. Yama ilkeleri (Patch policies) nelerin ve ne zaman yükleneceğini tanımlar: sınıflandırmaları seçer, KB’leri dahil eder/hariç tutar, saat dilimleriyle bakım pencereleri (maintenance windows) tanımlar, yeniden başlatma davranışını (gerekirse yeniden başlat, her zaman, asla) ayarlar ve orkestrasyon seçeneklerini belirlersiniz. Dinamik kapsamlandırma (Dynamic scoping), abonelikler, kaynak grupları, konumlar veya etiketler kullanarak bir ilkeyi değişken bir makine grubuna bağlar; eşleşen etiketlerle yeni makineler eklendikçe, bunlar otomatik olarak dahil edilir. Bu, hedef listelerini manuel olarak yönetmeye gerek kalmadan büyük ölçekli yönetişim (at-scale governance) sorununu çözer. Kullanılabilirlik kümeleri (availability sets) ve ölçek kümeleri (scale sets) için UMC, yeterli çoğunluğu (quorum) ve hizmet sağlığını korumak amacıyla yamalamayı güncelleme etki alanları (update domains) arasında kademeli olarak uygular.

Otomatik VM konuk yamalama (Automatic VM guest patching), Kritik (Critical) ve Güvenlik (Security) güncellemelerinin seçimini ve yüklenmesini Azure platformuna devreder. Değerlendirme, Azure tarafından yönetilen bir ritimde çalışır; yama orkestrasyonu, etkiyi en aza indirmek için kullanılabilirlik yapılarına (availability constructs) uyar. Yeniden başlatma ayarları IfRequired (Gerekirse), Always (Her Zaman) veya Never (Asla) olarak yapılandırılabilir; Never seçeneğini yalnızca harici bir yeniden başlatma koordinasyonunuz varsa seçin. Yalnızca güvenlik güncellemelerinden daha fazlasını gerektiren veya belirli kesinti pencerelerine (blackout windows) ihtiyaç duyan sunucular için, tam otomatik mod yerine UMC’nin zamanlanmış yama dağıtımlarını (scheduled patch deployments) kullanın.

Hotpatching, desteklenen Windows Server Azure Edition’ın Azure imajlarında çoğu aylık güvenlik güncellemesi için yeniden başlatma gereksinimini ortadan kaldırır. Desteklenen işletim sistemi sürümleri arasında Windows Server 2022 Datacenter: Azure Edition ve daha yeni Azure Edition sürümleri bulunur. Hizmet modeli, temel (baseline) aylar ile hotpatch aylarını dönüşümlü olarak uygular. Bir temel ay, yeni bir temel oluşturan ve bir yeniden başlatma gerektiren kümülatif bir güncelleme sunar; sonraki hotpatch ayları ise yeniden başlatma olmadan bellek içi (in-memory) yamalar uygulayarak kesinti süresini önemli ölçüde azaltır. Bakımınızı temel aylarına göre planlayın ve hotpatch ile uygulanamayan değişiklikleri dahil etmek için döngü başına en az bir temelin uygulandığından emin olmak için UMC veya ilke kullanın.

Uyumluluk Raporlaması ve Eski Azure Update Management

Güncelleme uyumluluk raporlaması, hem yönetici düzeyinde görünürlüğü hem de operasyonel kök neden analizini karşılamalıdır. Windows Update for Business raporları; güncelleme durumu, koruma bekletmeleri, özellik sürümü benimsenmesi ve hata tanılamaları hakkında cihaz düzeyinde ve toplu öngörüler sağlar. Cihazlar, gerekli tanılama verilerini raporlama çözümüyle ilişkili bir Log Analytics çalışma alanına gönderir; katılım (onboarding) Intune, Commercial ID için GPO kayıt defteri anahtarları veya sunucular için Azure Arc aracılığıyla yapılabilir. Uyumluluğu halka (ring), işletim sistemi sürümü ve güncelleme kategorisine göre ayrıştırmak için yerleşik Azure Monitor çalışma kitaplarını kullanın; NOC görünürlüğü için kritik grafikleri Azure panolarına sabitleyin.

Azure Update Management (eski), bir Azure Automation hesabını bir Log Analytics çalışma alanıyla birleştiriyordu. Makineler (Azure VM’leri ve Arc özellikli sunucular) değerlendirme verilerini Log Analytics’e raporluyordu; zamanlanmış dağıtımlar, tanımlanmış bakım pencereleri içinde yama kurulumunu düzenlemek için Automation runbook’larını çağırıyordu. Kontrol edilen parametreler arasında sınıflandırmalar, dahil edilen/hariç tutulan KB’ler, ön ve son betikler (pre- and post-scripts) ve yeniden başlatma ilkesi bulunuyordu. Update Management Center tarafından geçersiz kılınmış olsa da, eski Update Management mevcut (brownfield) ortamlarda önemini korumaktadır; geçiş planlaması, zamanlamaları, kapsamları ve runbook davranışlarını UMC yama ilkelerine ve dinamik kapsamlandırmaya eşlemelidir.

Yama sınıflandırması ve önem derecesi genellikle birbiriyle karıştırılır, ancak her ikisi de ilke için önemlidir. Güvenlik güncellemeleri (Security updates), güvenlik açıklarını gideren güncellemelerin sınıflandırmasıdır. Güvenlik güncellemeleri içinde, Microsoft’un güvenlik müdahale merkezinin önem derecesi derecelendirmeleri Kritik (Critical), Önemli (Important), Orta (Moderate) ve Düşük (Low) şeklindedir. Kritik genellikle uzaktan kod yürütme veya yaygın solucan benzeri (wormable) etkiyi belirtir; Önemli genellikle ayrıcalık yükseltme veya bilgi ifşasını içerir; Orta ve Düşük ise sınırlı istismar edilebilirliği veya azaltıcı önlemleri yansıtır. WSUS ve Azure ilkesinde, Güvenlik güncellemelerini (tüm önem dereceleri) pilot halkalara hızla dağıtmayı ve telemetri kararlılığı onayladıkça kapsamı genişletmeyi tercih edin; güvenlik dışı Kalite güncellemelerini ise işin değişikliğe olan toleransına göre zamanlayın.

Son olarak, operasyonel bir ritim sürdürün. Doğrulamanın ardından süresi dolmuş ve yerini yenisi almış güncellemeleri düzenli olarak reddedin, temizleme sihirbazını ve SQL dizin bakımını aylık olarak çalıştırın, SLA dahilinde WSUS veya Azure ile iletişim kurmayan istemcileri mutabık kılın ve halka ertelemelerini ve duraklatma mantığını sürekli olarak değerlendirin. Hibrit filolar için, cihaz başına tarama kaynağı olarak WSUS veya WUfB’yi standartlaştırın; tek bir sunucuda ikisini karıştırmayın. Bulut ve şirket içi sunucuların tek bir uyumluluk yapısında görünmesi için yönetişimi birleştirmek üzere Azure Arc’ı kullanın.

Pratik Problem Senaryosu

Fabrikam, Inc. 600 adet Windows Server makinesi işletmektedir: 250’si katı çıkış (egress) kontrollerinin arkasında şirket içinde, 250’si katmanlı uygulamaları barındıran Azure VM’leri ve 100’ü Windows Server 2022 Datacenter: Azure Edition çalıştıran Azure VM’leri. Tahmin edilebilir Salı günü yamalamasına, minimum kesinti süresine, merkezi raporlamaya ve sıfır manuel hedeflemeye ihtiyaçları var.

  1. Tarama kaynaklarını ve halkaları (rings) oluşturun
  1. Onay ve erteleme stratejisini tanımlayın
  1. Azure Edition sunucularında anında düzeltme eki uygulama (hotpatching) özelliğini etkinleştirin
  1. Uç durumlar için otomatik VM konuk yamalamasını yapılandırın
  1. WSUS istemcileri için GPO’yu sıkılaştırın
  1. Uyumluluk raporlamasını uygulayın
  1. WSUS sağlığını ve veritabanı performansını koruyun
  1. Güvenli dağıtım pencereleri düzenleyin

Bu yaklaşım, İnternet kapsamının kısıtlı olduğu yerlerde WSUS’u, esneklik için Azure’a özgü düzenlemeyi, yeniden başlatmaları en aza indirmek için anında düzeltme eki uygulamayı (hotpatch) ve birleşik uyumluluk raporlamasını bir araya getirir. Tüm bunlar, güvenlik hızını kararlılıkla dengeleyen halka tabanlı yönetişime eşlenmiştir.


Şifreleme · Tüm alanlar · Hyper-V

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar