Microsoft MD-102: Windows 生命週期與更新管理 — 學習指南
屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
在 Microsoft Endpoint Manager (Intune) 中,Windows 的生命週期與更新管理主要圍繞著商務用 Windows Update (WUfB)、商務用 Windows Update 部署服務,以及可選用的 Windows Autopatch 自動化功能。其目標是透過可預測、以通道為基礎的推出方式,來部署品質與功能更新,並盡可能減少干擾,同時維持即時的可見度與控制能力。在 Intune 中,您可以設定更新通道、功能與驅動程式更新原則,以及加速品質更新。合規性與整備度的洞見來自 Azure Monitor 中的商務用 Windows Update 報告以及端點分析。若要移轉至 Windows 11 或復原裝置,請根據業務意圖使用正確的升級或重設方法。
商務用 Windows Update 通道、功能目標設定與驅動程式
更新通道定義了提供與安裝更新的基準體驗。在 Intune 中,建立一個「Windows 10 與更新版本」的更新通道,並將其指派給代表您部署通道的 Azure AD 群組(例如:Pilot、Early、Broad)。設定:
- 延遲期間:延遲提供更新的時間。品質更新的典型值為 0–30 天,功能更新則為 0–365 天。延遲期間讓您有時間在更大範圍部署前,監控遙測資料與早期回饋。
- 期限:在提供更新後的指定天數內強制安裝(品質更新與功能更新可分開設定)。期限會覆寫使用者的延遲設定,並確保裝置在可預測的時間範圍內完成安裝。
- 重新啟動寬限期:在強制重新啟動前,提供一個期限後的有限時間窗。可與「期限前自動重新開機」結合使用,讓 Windows 在必要時於非活動時間重新啟動以符合合規性。 您也可以控制使用者體驗選項,例如自動調整活動時間、使用者是否可以暫停掃描,以及是否接收其他 Microsoft 產品的更新。關鍵的是,「允許驅動程式更新」設定會切換是否透過 Windows Update 提供驅動程式。
功能更新原則會將裝置鎖定在特定的 Windows 版本,這與更新通道的延遲設定無關。在 Intune 中,使用「Windows 10 與更新版本的功能更新」來選取產品(Windows 10 或 11)與目標版本(例如,Windows 11, version 23H2)。此原則會使用商務用 Windows Update 部署服務,將裝置釘選在該版本,直到您變更原則或該版本服務終止為止。安全防護保留(Safeguard holds)——Microsoft 為保護有已知相容性問題的裝置而設置的暫時性封鎖——預設為啟用。只有在您已驗證該問題不影響您的環境時,才停用功能更新的安全防護;繞過安全防護會強制在下次掃描時提供更新,並可能帶來風險。
驅動程式更新管理最好透過 Intune 中的 Windows 驅動程式更新管理原則來處理。在大規模部署時,在您的廣泛部署通道的更新通道中設定「允許驅動程式更新 = 否」,並使用驅動程式更新管理工作流程來:
- 從 Windows Update 目錄中,依型號與供應商探索建議的驅動程式/韌體更新。
- 先核准驅動程式並排程至試行通道,驗證後再推廣至更廣泛的通道。
- 若偵測到問題,可暫停或回復有問題的驅動程式核准。 這種方法將驅動程式與正常的品質更新節奏脫鉤,並降低了迴歸風險。
加速更新與 Windows Autopatch 自動化
加速品質更新讓您可以在正常的延遲期間之外,部署關鍵的安全性修補程式。在 Intune 中,建立一個「加速品質更新」原則,以提供最新的安全性更新(或在支援的情況下指定特定 KB),並設定一個積極的安裝期限與以小時或幾天為單位的短暫重新啟動寬限期。加速原則會覆寫延遲與暫停設定。其要求包括:裝置由 Intune 管理、直接從 Windows Update(而非 WSUS)接收更新,以及已安裝 Windows Update Health Tools。加速更新適用於品質(安全性)更新,而非功能更新,其目的是為了緊急修復活躍的威脅或零時差漏洞。
Windows Autopatch 為 Windows 更新、Microsoft 365 Apps for enterprise、Edge 以及可選的驅動程式/韌體提供端到端的自動化,它使用服務驅動的通道與原則協調。在將符合資格的裝置(Windows Enterprise E3/E5 或 Microsoft 365 E3/E5;Intune MDM;Azure AD join 或 hybrid Azure AD join)上線後,Autopatch 會依預設比例將裝置指派到服務通道——Test、First、Fast、Broad——並管理:
- 根據訊號管理 Windows 更新通道、功能更新目標設定與暫停。
- 使用健康狀態訊號與安全防護保留,進行具備自動升級/回復功能的漸進式部署。
- 協調 Microsoft 365 Apps 與 Edge 的修補,以最小化應用程式/作業系統的偏差。 當您希望由 Microsoft 來操作更新節奏,同時您仍保留對指派與防護機制的能見度與控制權時,Autopatch 是理想的選擇。您仍然可以將 Intune 的加速更新與 Autopatch 一起使用,以應對頻外(out-of-band)的安全性事件。
← 共同管理與混合式環境 · 所有領域 · 遠端管理與監視 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →