Бұлтқа шықпайтын желі үшін WSUS па, Intune ме?
300 компьютерге WSUS па, Intune ме: бұлтсыз ортада оқшауланған сегменттерді, орнату мерзімін, инфрақұрылым мен әкімші еңбегін салыстырамыз.

Компьютерлер Microsoft бұлттық қызметтеріне қосыла алмаса, Intune олардың жаңартуларын басқара алмайды. Шын мәнінде оқшауланған орта үшін таңдау WSUS немесе метадерек көзі ретінде WSUS қолданатын ауқымды жергілікті басқару жүйесі арасында қалады. Бұл әкімшінің ыңғайына не әдетіне емес, архитектураға байланысты шектеу.
300 құрылғыдан тұратын парк үшін өнімді құрылғы санына қарап таңдамас едім. Екі тәсіл де мұндай көлемді игере алады. Алдымен рұқсат етілген желілік байланыстарды дәл анықтау керек, содан кейін орнатуды растауға қойылатын талаптарды белгілеу қажет, тек содан кейін серверлерді, лицензияларды және жұмыс уақытын есептеуге болады. Ұйымдар «бұлтқа шықпайды» деген сөзбен үш түрлі жұмыс тәртібін жиі атайды. Сатып алғаннан кейін тараптардың әртүрлі тәртіпті мақұлдағаны белгілі болады.
Алдымен нақты қандай әрекетке тыйым салынғанын анықтаңыз
Егер корпоративтік деректерді бұлтта сақтауға тыйым салынса, бірақ жұмыс станцияларына Microsoft қызметтеріне шығыс HTTPS қосылымдарын жасауға рұқсат берілсе, Intune техникалық тұрғыдан жарайды. Саясаттар мен құрылғылардың күйі бұлттық қызметте өңделеді, ал Windows пакеттерін компьютерлер әдетте Windows Update қызметінен тікелей алады. Жергілікті файлдар мен бизнес жүйелер ұйымның ішінде қалғанымен, бұл бәрібір бұлт арқылы басқару болады.
Егер басқару деректерін жалпыға қолжетімді бұлтпен алмасуға толығымен тыйым салынса, Intune жарамайды. Мекенжайлардың рұқсат тізімі бар прокси мәнін өзгертпейді: құрылғы қызметке тіркеледі, саясат алады және күйін интернет арқылы жібереді. Жаңарту сақиналары туралы Microsoft Learn құжатында құрылғыларға Intune және Windows Update соңғы нүктелеріне қолжетімділік қажет екені тікелей жазылған. Windows Autopatch үшін оның жеке соңғы нүктелеріне де қолжетімділік керек.
Үшінші тәртіп бұдан да қатаң: сегмент интернетке тікелей шықпайды, бірақ ереже қолтаңбасы бар пакеттерді аралық аймақ немесе тасымалды құрылғы арқылы көшіруге рұқсат береді. Мұнда сыртқы ортадағы бастапқы сервер және жабық ортадағы автономды WSUS жұмыс істейді. Олардың арасында мазмұн мен метадерек тасымалданады. Егер тасымалдауға да тыйым салынса, WSUS та, Intune де жаңартуларды жоқтан жасамайды. Ұйымға файлдарды ішкі ортаға кіргізудің жеке рәсімі қажет.
Жұмыс тәртібін тексеруге болатын бір сөйлеммен жазыңыз. Мысалы: «Өндірістік VLAN клиенттері шығыс қосылымдарын жасамайды; жаңартуларды тек жергілікті HTTPS түйінінен алады; аймақтар арасындағы тасымал тексеріліп, өтініммен рәсімделеді». Мұндай тұжырым Intune нұсқасын бірден алып тастап, WSUS талаптарын белгілейді. «Бұлтты қолданбаймыз» деген сөз маршруттар, телеметрия және рұқсат етілген тасымал туралы ештеңе айтпайды.
WSUS дамытылмаса да жабық ортаға жарайды
WSUS Microsoft жаңартуларын жергілікті жерде синхрондауға, мақұлдауға және таратуға мүмкіндік береді. Клиенттер сервер мекенжайын топтық саясат арқылы алады, каталогты тексереді, мақұлданған пакеттерді ішкі желіден жүктейді және нәтижені серверге қайта хабарлайды. Әкімші құрылғыларды топтарға бөліп, бір жаңартуды әртүрлі күнде орнатуға рұқсат бере алады.
2024 жылғы қыркүйекте Microsoft WSUS компонентінің ескіргенін жариялады. Бұл сөзді жиі қате түсінеді. Microsoft жаңа функциялар қоспайды, бірақ рөл Windows Server 2025 қоса алғанда, қолдау көрсетілетін Windows Server нұсқаларында қалады және өнімнің өмірлік цикліне сай түзетулер алады. Қолданыстағы жүйені дереу өшіру қажет емес. Сонымен бірге WSUS қайта дамытылады деген есеппен алдағы он жылға жаңа архитектура құруға болмайды.
Жабық желі үшін бұл мәртебе ыңғайсыз, бірақ қисынды таңдау туғызады. Microsoft ұсынатын бұлттық құралдар оқшаулау талабын орындамайды, ал қолдау көрсетілетін жергілікті компонент орындайды. Сондықтан WSUS жүйесін басқарылатын техникалық қарыз ретінде қабылдауға болады: қайта қарау мерзімін бекіту, қызмет көрсетуді автоматтандыру, конфигурацияны сақтау және ол орындай алмайтын міндеттерді жүктемеу керек.
WSUS Microsoft Update арқылы қолжетімді Microsoft өнімдерінің жаңартуларын басқарады. Ол соңғы құрылғыларды толық басқаратын жүйеге айналмайды. Үшінші тарап бағдарламаларын түгендеу, кез келген қолданбаны тарату, қашықтан әрекет ету және күрделі үйлестіру үшін басқа құралдар керек. Windows түзетулерін жеткізу мәселесін жұмыс орнын толық басқару мәселесімен араластыру таныстырылымда ыңғайлы көрінуі мүмкін, бірақ нақты жобаға зиян келтіреді.
WSUS пен Microsoft Configuration Manager арасында да шекара бар. Configuration Manager WSUS жүйесімен байланысқан бағдарламалық жаңарту нүктесін қолданады, оған қоса топтамалар, қызмет көрсету терезелері, орналастыру, кеңейтілген есептілік және мазмұн тарату мүмкіндіктерін береді. Кәдімгі 300 кеңсе компьютері үшін тек көлемнің өзі мұндай жүйені сирек ақтайды. Реттелетін өндірісте немесе қолданыстағы инфрақұрылым болғанда Configuration Manager талаптары парк көлеміне қарамай оны ақтауы мүмкін.
WSUS инфрақұрылымы шағын, ал оған тұрақты күтім керек
Алаңдар арасында тұрақты байланыс болса және бір сервердің уақытша тоқтауы міндетті орнату мерзімін бұзбаса, 300 клиентке әдетте бір жергілікті WSUS жеткілікті. Серверге WSUS рөлі, IIS, Windows Internal Database немесе SQL Server дерекқоры және мазмұн қоймасы қажет. Өнімдер, тілдер, драйверлер мен жаңарту файлдарының түрлері белгісіз кезде диск көлемін дәл айту мүмкін емес. «Барлығын жүктеу» таңдалса, есеп өте тез мағынасын жоғалтады.
Алдымен нақты орнатылған жүйелердің тізімін жасаңыз: Windows нұсқалары, Windows Server, Microsoft 365 Apps, тілдер және архитектуралар. Тек керек өнімдер мен санаттарды қосыңыз. WSUS арқылы драйвер таратуға жеке шешім қажет, өйткені олардың каталогы мен өмірлік циклі қойма көлемін және қызмет көрсету жұмысын қатты арттыруы мүмкін. Мен әдетте бүкіл драйвер санатын автоматты мақұлдамай, драйверлерді жабдық модельдерін басқару рәсімінде қалдырамын.
Рөлді орнатуға оны жұмыс күйіне келтіруден аз уақыт кетеді. TLS, IIS байланыстары, прокси немесе жоғары тұрған сервер, компьютер топтары, клиент GPO саясаттары, синхрондау кестесі, мақұлдау ережелері, сақтық көшірме және мониторинг бапталуы керек. Арнасы тар филиалға төменгі деңгейлі WSUS, кэш немесе тасымалдау кестесі қажет болуы мүмкін. 300 саны құрылғылардың бір ғимаратта немесе алыстағы отыз кабинетте тұрғанын көрсетпейді.
SUSDB дерекқорын жүйелі түрде тазалап, индекстерін қайта құру керек. Microsoft компаниясының WSUS қызмет көрсету құжатында тазалау ұзақтығы сервер ресурстарына, таңдалған өнімдерге, санаттарға және жиналған қажетсіз жазбаларға тәуелді екені айтылады. Ұзақ уақыт қаралмаған дерекқорды алғашқы тазалау көп уақыт алуы мүмкін. Сондықтан қызмет көрсету консольге шағым түскенде басылатын батырма емес, нәтижесі журналға жазылатын жоспарлы тапсырма болуы керек.
Ең аз жұмыс жиынтығы мынадай:
- соңғы синхрондау мен жүктеу қателерін күн сайын тексеру;
- ауыстырылған және мерзімі өткен жаңартуларды бекітілген ереже бойынша ай сайын қабылдамау;
- SUSDB пен қажетсіз мазмұнды кесте бойынша тазалау;
- дерекқордың сақтық көшірмесін жасап, IIS және GPO конфигурациясын сақтау;
- бос орынды, IIS кезегін және жаңа есебі жоқ клиенттердің үлесін бақылау.
Windows Internal Database шағын жеке WSUS серверіне жарайды, бірақ қызмет көрсету қажеттігін жоймайды. Ұйымда SQL сақтық көшірмесі мен мониторингінің қалыптасқан платформасы болса, SQL Server ыңғайлырақ. SQL жүйесін тек 300 клиент үшін сатып алудың көбіне мәні жоқ. Шешім WSUS жүйесін қымбат лицензиямен «корпоративтік» етіп көрсетуге емес, қолдағы мамандардың біліміне байланысты.
Оқшауланған сегмент жаңартуды логистикаға айналдырады
Автономды желіге интернеті немесе басқарылатын сыртқы қолжетімділігі бар WSUS және жабық сегмент ішіндегі екінші WSUS қажет. Екі сервердегі бірнеше параметр сәйкес болуы керек: тілдер, сақтау параметрлері және таңдалған файл түрлері. Сыртқы серверден метадерек каталогы, лицензиялық шарттар және жаңарту файлдары көшіріледі. Тек файлдардың өзі де, дерекқор экспортының өзі де жеткіліксіз.
Microsoft метадеректі WsusUtil арқылы экспорттау және импорттау жолын сипаттайды. Пакетті өңдеудің жұмыс реті мынадай:
cd "$env:ProgramFiles\Update Services\Tools"
.\wsusutil.exe export export.xml.gz export.log
# После контролируемого переноса пакета на автономный сервер:
.\wsusutil.exe import export.xml.gz import.log
export.xml.gz файлында барлық екілік пакет емес, метадерек сақталады. Метадеректі импорттамас бұрын WSUSContent каталогын бөлек тасымалдау керек. Әрекеттен кейін export.log пен import.log журналдарын, ішкі консольдегі жүктеу күйін және сынақ клиентіндегі қолданылу мүмкіндігін тексеріңіз. Команданың сәтті аяқталуы керекті пакеттің дискіге жеткенін және дұрыс топ үшін мақұлданғанын әлі дәлелдемейді.
Microsoft Update Catalog ішіндегі жекелеген түзетулер үшін WSUS жүйесіндегі ескі импорт батырмасы енді жарамайды, өйткені ол ActiveX технологиясына тәуелді болған. Microsoft бұл тәсілді UpdateID қабылдайтын ImportUpdateToWSUS.ps1 PowerShell скриптімен ауыстырды. Құжаттағы команда пішімі мынадай:
.\ImportUpdateToWSUS.ps1 -WsusServer wsus-gateway -PortNumber 8531 -UseSsl -UpdateIdFilePath C:\Transfer\UpdateIDs.txt
Бұл скрипт каталогқа қосылады, сондықтан оны осындай қолжетімділік рұқсат етілген жақта іске қосады. Скрипт таңдалған жаңартуларды WSUS жүйесіне импорттайды, бірақ автономды ортада мазмұн мен метадеректі бекітілген рәсіммен тасымалдау бәрібір қажет. Каталогтан қолмен жүктелген .msu файлын WSUS жүйесіне мақұлдау нысаны ретінде жай ғана импорттау мүмкін емес. Оны басқа құралмен орнатуға болады, бірақ онда жеке есептілігі бар бөлек арна пайда болады.
Іс жүзінде ең көп уақытты команда емес, тасымалды бақылау алады: жинақты кім дайындады, қолтаңбаны және зиянды бағдарлама бар-жоғын кім тексерді, қандай тасымалды құрылғы қолданылды, қандай хэштер жазылды, пакетті ішке кім өткізді және пилоттық құрылғыларда не болды. Аймақтар арасында ресми шлюзі бар ұйымда бұл ай сайын қайталанатын толық рәсім. WSUS рөлі Windows Server құрамында болғандықтан оны тегін санауға болмайды, оның еңбек шығынын бұлттық жазылыммен салыстыру қажет.
Мақұлдау мен орнату мерзімі екі бөлек ұғым
WSUS «бұл жаңартуды қай топтарға ұсыну керек» деген сұраққа жақсы жауап береді, бірақ мақұлдаудың өзі белгілі бір уақытқа дейін орнатылатынына кепілдік бермейді. Клиент өшірулі болуы, серверге қосыла алмауы, қызмет көрсету терезесін күтуі немесе қайта іске қосуды қажет етуі мүмкін. «Needed» есебі «Installed pending reboot» күйінен бөлек жағдайды көрсетеді, ал екеуі де ұзақ уақыт күй жібермеген клиенттен өзгеше.
Мерзім төрт сәттен құралады: анықтау, жүктеу, орнату және қайта іске қосылғаннан кейін аяқтау. Регламентте әр кезеңге өлшем керек. Қауіпсіздік талабында осалдық жеті күн ішінде жабылуы тиіс болса, мақұлданған жаңартулар саны жазылған есеп ештеңе дәлелдемейді. Түзету қолданылатын, бірақ әлі орнатылмаған немесе қайта іске қосылуы аяқталмаған құрылғылардың тізімі қажет.
Windows Update саясаттары сапалық және функциялық жаңартулардың соңғы мерзімін, жеңілдік кезеңін және қайта іске қосу тәртібін белгілеуге мүмкіндік береді. Microsoft тиімді соңғы мерзім өткеннен кейін Windows белсенді сағаттарға қарамай құрылғыны мәжбүрлі қайта іске қосуы мүмкін екенін түсіндіреді. Бұл пайдалы бақылау, бірақ касса, медициналық станция немесе өндіріс операторы үшін қауіпті болуы ықтимал. Алдымен құрылғыларды рұқсат етілген тоқтау уақыты бойынша бөліңіз, содан кейін мерзім тағайындаңыз.
Белгілі бір клиенттің жаңартуды қайдан алатынын және қандай параметрлер қабылдағанын WSUS консолін ашпай тексеруге болады:
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate' |
Select-Object WUServer,WUStatusServer,TargetGroup
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU' |
Select-Object NoAutoUpdate,AUOptions,ScheduledInstallDay,ScheduledInstallTime
Бірінші команданың күтілетін нәтижесінде WUServer және WUStatusServer өрістерінде жергілікті WSUS мекенжайы, ал клиент арқылы топқа бөлу қолданылса, TargetGroup өрісінде топ атауы болады. Бос мәндер немесе ескі сервер мекенжайы «WSUS компьютерді көрмейді» деген көптеген жағдайды түсіндіреді. Екінші команда алынған автоматты жаңарту конфигурациясын көрсетеді, бірақ қорытынды саясатты gpresult нәтижесімен салыстыру керек, өйткені қайшы GPO мәндерді қайта жазуы мүмкін.
Пайдаланушыға қайта іске қосуды шексіз кейінге қалдыруға рұқсат беруді ұсынбаймын. Бұл параметрдің танымал болу себебі түсінікті: алғашқы күндері қолдау қызметіне аз өтінім түседі. Нәтижесі нашар, өйткені парк бірнеше апта бойы қайта іске қосуды күтіп тұрады, ал орнатылған пакет туралы есеп жалған тыныштық береді. Пайдаланушыға жеткілікті жеңілдік кезеңін беріңіз, алдын ала ескертіңіз және келісілген терезеде міндетті қайта іске қосу арқылы орнатуды аяқтаңыз.
Intune серверді жояды, бірақ бұлттық байланыстарды талап етеді
Intune басқару саясаттарын бұлтта сақтап, Windows жаңарту сақиналарын құрылғы топтарына қолданады. Әкімші кейінге қалдыру уақытын, соңғы мерзімді, белсенді сағаттарды, хабарламаларды және қайта іске қосу параметрлерін белгілейді. Бөлек саясаттар функциялық жаңарту нұсқасын бекіте алады, сапалық түзетуді жеделдете алады және драйверлерді басқарады. Клиенттер мазмұнды жергілікті Intune серверінен емес, Windows Update қызметінен алады.
Сондықтан «Intune үшін жергілікті сервер керек емес» деген сөз тек бухгалтерлік тұрғыдан дұрыс. Инфрақұрылым басқа тәуелділіктерге ауысады: Intune лицензиялары, құрылғыны тіркеу, пайдаланушы мен құрылғыны сәйкестендіру, рұқсат етілген соңғы нүктелер, DNS, TLS тексеруі, прокси және тұрақты интернет. Желілік қауіпсіздік қызметі Microsoft мекенжайларының өзгеретін жиынтығын қолдауға дайын болмаса, бір Windows Server есебінен үнемделген қаражат топтар арасындағы келісімдерге тез жұмсалады.
Microsoft Intune басқаратын құрылғыларға интернет керек екенін талап етеді. Жаңарту сақиналарына кемінде Intune мен Windows Update қызметтері қажет, ал нақты функциялар өз мекенжайларын қосады. Бір IP мекенжайына рұқсат беруді тұрақты схема деуге болмайды: бұлттық мекенжайлар мен қызмет тегтері өзгеріп отырады. Ұйымда рұқсат тізіміне жауапты иесі және желіаралық экран ережелерін өзгерту рәсімі болуы керек.
Intune динамикалық топтарға саясат тағайындауды ыңғайлы етеді және кеңсе желісіне сирек қосылатын ноутбуктерге жақсы келеді. Әкімшіге SUSDB тазалап, пакеттерді сақтаудың қажеті жоқ. Дегенмен есеп те клиент байланысына және телеметрияның дұрыс жұмысына тәуелді. Pause командасы құрылғы қызметке келесі рет қосылғанда ғана жетеді; Microsoft құрылғы кідірту командасын алмай тұрып жоспарланған жаңартуды орнатып үлгеруі мүмкін екенін арнайы ескертеді.
Лицензияларды ескі жобадан табылған кестеге емес, қолданыстағы Microsoft келісіміне сай есептеу керек. Жаңарту сақиналары үшін негізгі шарт Microsoft Intune Plan 1, бірақ корпоративтік пакеттердің құрамы мен құқықтар өзгеруі мүмкін. Дұрыс салыстыру үшін жеткізушіден басқарылатын 300 құрылғының немесе пайдаланушының бәрін қамтитын лицензия жолын сұраңыз және басқа жазылымды қажет ететін функцияларды бөлек белгілеңіз.
Ұйым саясаты бұлттық MDM қызметіне рұқсат беріп, бірақ әр пакетті сыртқы арна арқылы жеке жүктеуге тыйым салса, рұқсат етілген архитектурада Delivery Optimization және Microsoft Connected Cache мүмкіндіктерін қарастырған жөн. Олар қайталанатын мазмұн тасымалын азайта алады. Бұл құралдар Intune жүйесін автономды өнімге айналдырмайды: клиенттерге бұлттық басқару байланыстары бәрібір қажет, ал кэшті жобалап, қолдау керек.
300 құрылғыда еңбек көлемін ауқым емес, рәсім анықтайды
Үш жүз құрылғы бір консольге оңай сыяды, бірақ әркелкілік шағын паркті күрделі ете алады. Бір алаңдағы бірдей 280 кеңсе компьютері әртүрлі қызмет көрсету терезесі, тілі және қайта іске қосу тыйымы бар 20 зертханалық станциядан оңай. Каталогтағы жазбаларды емес, қызмет көрсету нұсқаларын, алаңдар мен ерекшеліктерді санаңыз.
WSUS жүйесіндегі тұрақты жұмыс сервер мен мазмұнға қатысты. Әкімші синхрондауды тексереді, жаңа жаңартуларды қарайды, пилотты мақұлдайды, жүктеуді бақылайды, дерекқорды тазартады және күй жібермеген клиенттерді зерттейді. Жабық ортада экспорт, тексеру, физикалық немесе шлюз арқылы тасымал және импорт қосылады. Рұқсат беру шешімі мен пилоттағы ақауға жауаптан басқа жұмыстың көп бөлігін автоматтандыруға болады.
Intune қолданылғанда SUSDB, IIS және жергілікті каталог жоғалады. Сақиналар, тағайындаулар, саясат қайшылықтары, есептер, байланыссыз құрылғылар және қайта іске қосу туралы өтінімдер қалады. Лицензиялармен, тіркеумен, бұлттық рөлдермен және желілік мекенжайлармен жұмыс пайда болады. Бұл рәсімдер Microsoft 365 пен Entra үшін бұрыннан орындалса, қосымша жүктеме аз. Ұйым оларды тек 300 тұрақты компьютерді жаңарту үшін бастаса, жоба жаңарту баптауынан әлдеқайда кең болады.
Шығынды бағалау үшін әкімшіге бір айлық циклді пилотта өткізіп, адам шешімін қажет ететін әрекеттерді жазуды ұсыныңыз. Сервер өзі жұмыс істеп тұрған кезде пакетті орнату уақытын өлшемеңіз. Қателерді талдауға, ерекшеліктерді келісуге, тасымалды дайындауға, есептерді тексеруге және жүйе иелерімен байланысуға кеткен уақытты өлшеңіз. Пайдалану кезінде осы міндеттер қайталанады.
| Жұмыс | Интернеті бар WSUS | Оқшауланған WSUS | Intune |
|---|---|---|---|
| Сервер мен дерекқор | Қажет | Екі жақта да қажет | Жергілікті жерде қажет емес |
| Пакет жеткізу | Жергілікті қойма арқылы | Басқарылатын тасымал арқылы | Windows Update қызметінен тікелей немесе кэш арқылы |
| Ай сайынғы қызмет | SUSDB, IIS, мазмұн | Бұған экспорт пен импорт қосылады | Саясаттар, тағайындаулар, есептер |
| Кеңседен тыс құрылғылар | VPN немесе WSUS жүйесіне басқа жол керек | Әдетте бұл сценарийге сай емес | Интернет болса ыңғайлы |
| Бұлтқа тәуелділік | Тек синхрондайтын түйінде | Ішкі ортада жоқ | Тұрақты |
Кесте жеңімпазды анықтамайды. Ол жұмыстың қай жаққа ауысатынын көрсетеді. Қауіпсіздік талаптары тасымал рәсімін онсыз да қажет етсе, WSUS қолданыстағы процесті пайдаланады. Ұйым құрылғыларды Intune арқылы бұрыннан басқарса, бөлек WSUS екінші басқару ортасын және екінші қателер жиынтығын қосады.
Екі тәсілге де сақиналар қажет
Қандай өнім таңдалса да, ай сайынғы жаңартуды 300 құрылғының бәріне бірден жібермеңіз. Мен алдымен АТ бөліміндегі 10-15 құрылғыдан бастар едім, содан кейін жабдық модельдері мен маңызды қолданбаларды қамтитын 30-50 жұмыс орнына дейін кеңейтіп, бақылау уақытынан соң қалған паркке ашар едім. Бұл әмбебап норма емес, жобаның бастапқы нүктесі. Бірнеше циклден кейін топ көлемін нақты ақауларға сай өзгертіңіз.
Пилот тек уақытымен ерекшеленуі керек, тексеру сапасы бірдей болады. Оған нақты пайдаланушылар мен нақты қосалқы құрылғылар кіреді: принтерлер, сканерлер, криптографиялық құрылғылар, VPN, қорғау құралдары және салалық қолданбалар. Бірдей бес виртуалды машина Windows жүктелетінін тексереді, бірақ бухгалтердің жұмыс орнындағы токен драйверінің ақауын таппайды.
WSUS ішінде IT-Pilot, Business-Pilot және Production топтарын жасаңыз, мақұлдауды ретімен беріңіз және автоматты мақұлдауды өндірісте дереу орнатумен араластырмаңыз. Қорғау құралының анықтамаларын немесе келісілген басқа санатты автоматты мақұлдауға болады, бірақ ай сайынғы жинақталған жаңартуларды қысқа бақылау кезеңінен өткізген дұрыс. Windows функциялық жаңартуларын бөлек жоба ретінде жүргізіңіз, өйткені олардың тәуекелі мен орнату уақыты өзгеше.
Intune ішінде дәл осы толқындар сақиналар мен тағайындау топтары арқылы жасалады. Басымдығы анық болмаса, бір құрылғыға бірнеше сақинаны қабаттастырмаңыз: қайшы параметрлер нәтижені түсіндіруді қиындатады. Функциялық жаңартудың мақсатты нұсқасын бөлек саясатпен, ал орнату мен қайта іске қосу тәртібін сақинамен басқарыңыз. Сонда әкімші «қай нұсқаны ұсынамыз» және «құрылғы орнатуды қашан аяқтауы керек» деген екі мәселені ажырата алады.
Сақиналар арасындағы өткізу өлшемін алдын ала жазыңыз. Мысалы: жүктеуді немесе салалық қолданбаны тоқтататын ақау жоқ, қолжетімді пилоттық құрылғылардың бәрі есеп берді, маңызды жүйелердің иелері тексеруді растады. Егер қалған бір ақау қымбат жабдықты басқаратын жалғыз станцияға тиесілі болса, сәтті орнату пайызы өздігінен әлсіз өлшем болады.
Тоқтату өлшемі де қажет. Ақаулы жаңарту шықса, WSUS келесі топтар үшін мақұлдауды алып тастауға мүмкіндік береді, бірақ оны орнатып қойған құрылғылар автоматты түрде кері қайтпайды. Intune сақинаны кідірте алады, алайда команда құрылғының қызметке келесі қосылуына тәуелді. Қалпына келтіру жоспары таратуға дейін дайын болуы керек: пакетті жою, бейнеден қалпына келтіру, станцияны ауыстыру немесе қолданбадағы уақытша айналма жол.
Есеп әр құрылғы бойынша нәтижені дәлелдеуі керек
«95% сәтті» деген әдемі сан аудиторға және процесс иесіне нақты қай компьютерлер осал қалғанын айтпайды. Әр міндетті жаңарту үшін қамтылған құрылғылар тізімі, анықтау, орнату және қайта іске қосу күйі, соңғы байланыс уақыты және рәсімделген ерекшелік қажет. Жаңа есебі жоқ құрылғыны жаңартылған деп санауға болмайды.
WSUS жаңартулар мен компьютерлер бойынша күйлерді көрсетеді, бірақ оның есептері тәртіпті талап етеді. Ескі нысандарды жойыңыз немесе қамтудан шығарыңыз, жүйе бейнесін көшіргеннен кейінгі телнұсқаларды бақылаңыз, ескірген байланыс уақытының шегін белгілеңіз. Клиентті зерттегенде Windows Update журналдары мен пакеттердің нақты тарихын пайдаланыңыз. Төмендегі команда соңғы орнатылған түзетулерді көрсетеді, бірақ жоқ пакеттің осы құрылғыға қолданылатынын дәлелдемейді:
Get-HotFix | Sort-Object InstalledOn -Descending |
Select-Object -First 15 HotFixID,InstalledOn,Description
Бұл айырмашылық маңызды: орнатылған KB тізімі мен сәйкестікті бағалау бір нәрсе емес. Жинақталған жаңарту ескі KB орнын басуы мүмкін, сондықтан бір нөмірді жай тексеру кейде жалған бұзушылық көрсетеді. WSUS немесе Windows Update қызметі нұсқаны, архитектураны және алмастыру тізбегін ескеріп, қолданылу мүмкіндігін бағалайды. Аудит үшін жүйе есеп берілген күні құрылғыны қандай ереже бойынша сәйкес санағанын сақтаңыз.
Intune күйді орталықтан жинап, әр жерде орналасқан паркті ыңғайлы көрсетеді, бірақ бұлттық есеп өшірулі компьютерді түземейді. Соңғы тіркелу уақытының рұқсат етілген шегін анықтаңыз. Жөндеудегі, қоймадағы және ұзақ демалыстағы құрылғыларды жалпы пайыз ішінде жоғалтпау үшін бөлек жүргізіңіз. Мұндай құрылғы қайта келгенде, жұмыс деректеріне қол жеткізбей тұрып жедел жаңарту рәсімінен өтуі тиіс.
Ерекшеліктің жабылу мерзімі әдемі түсініктемеден маңыздырақ. Қолданба түзетумен үйлеспесе, иесін, өтемдік шараны және қайта қарау күнін белгілеңіз. «Келесі нұсқауға дейін орнатпау» тұрақты тесікке айналады, өйткені келесі нұсқауға ешкім жауап бермейді. Оқшауланған желі үшін есепке тасымал идентификаторын және өткізілген жинақтың бақылау сомаларын тіркеңіз.
Таңдауды желі шекарасы анықтайды
300 компьютердің бәріне Microsoft қызметтеріне тікелей шығуға рұқсат берілсе және ұйым бұлт арқылы басқаруды қабылдаса, Intune әдетте жергілікті пайдалану жұмысын азайтады. Бұл кеңсе желісінен тыс ноутбуктерде және Entra ID, Intune мен лицензиялау рәсімдері бұрыннан бар жерде анық байқалады. Бір жабық VLAN үшін ғана Intune сатып алып, енгізудің мәні аз.
Клиенттерге жалпыға қолжетімді бұлтпен байланысуға тыйым салынып, бірақ жергілікті сервер басқарылатын прокси арқылы синхрондай алса, WSUS таңдаңыз. Ол мазмұнды іште сақтайды, топтар бойынша мақұлдауға мүмкіндік береді және клиенттерді бұлтта тіркеуді талап етпейді. Дерекқорға қызмет көрсету мен дұрыс есептілік қамтамасыз етілсе, 300 құрылғыға арналған архитектура түсінікті болып қалады.
Сегмент физикалық немесе логикалық түрде оқшауланса, экспорты, тасымалы және импорты реттелген сыртқы және ішкі WSUS жұбын қолданыңыз. Бұл рәсімнің құнын еңбек шығынына бірден қосыңыз. Қатаң қызмет көрсету терезелері, күрделі есептілік және үшінші тарап бағдарламаларын тарату қажет болса, Configuration Manager немесе басқа жергілікті басқару жүйесін бағалаңыз, бірақ Intune жүйесін автономды нұсқа деп атамаңыз.
| Шарт | Таңдау |
|---|---|
| Бұлттық MDM рұқсат етілген, клиенттерде интернет бар | Intune |
| Бұлтқа тыйым салынған, жергілікті WSUS басқарылатын сыртқы арнаға шығады | WSUS |
| Клиент сегменті оқшауланған, пакет тасымалына рұқсат бар | Сыртқы көзі бар автономды WSUS |
| Күрделі терезелер мен көп түрлі бағдарламаны басқару керек | WSUS нүктесі бар жергілікті басқару жүйесі |
| Файл тасымалына және барлық сыртқы байланысқа тыйым салынған | Алдымен жаңартуларды өткізу рәсімін өзгерту керек |
Сатып алудан бұрын 10-20 әртүрлі құрылғыда тексеріс өткізіңіз. WSUS үшін іздеуді, жүктеуді, есепті, соңғы мерзімді және ақаулы пакеттен кейін қалпына келуді растаңыз. Intune үшін қолданыстағы прокси арқылы тіркелуді, барлық қажетті соңғы нүктеге қолжетімділікті, саясат алуды, мазмұн жүктеуді және есеп толықтығын тексеріңіз. Пилот өндірістегі желі ережелерімен өтуі керек.
GSE.kz жүйелік интегратор ретінде мұндай ортаға жергілікті инфрақұрылымды жобалауға және серверлер жеткізуге көмектесе алады, әрі шешімді бір компонент өндірушісіне байламайды. Бірақ WSUS немесе Intune таңдау бәрібір деректер ағынының қол қойылған схемасынан басталады. Онсыз 300 құрылғыға жасалған кез келген есеп қате қойылған сұрақтың дәл жауабы болады.
«Бұлтқа шықпайды» деген мәлімделген шарт үшін менің таңдауым қарапайым: егер шарт шынымен бұлттық қосылымдарға тыйым салса, WSUS керек. Оның ескірген компонент мәртебесін тәуекел ретінде жазып, қызмет көрсету иесін тағайындар едім және қолжетімді жергілікті нұсқаларды жыл сайын қайта қарар едім. Егер тапсырыс беруші шектеулі интернет пен бұлттық тіркеуге рұқсат берсе, салыстыруды қайта ашу керек: онда Intune, әсіресе мобильді құрылғылар үшін, тиімдірек болады, бірақ бұл сенімнің басқа шекарасы.
FAQ
Intune интернетсіз толығымен жұмыс істей ала ма?
Жоқ. Басқарылатын құрылғыға Intune қызметтері, ал Windows жаңартулары үшін Windows Update соңғы нүктелері қолжетімді болуы керек. Қысқа уақыт ажыратылғанда жұмыс жалғасады, бірақ тұрақты оқшаулау әкімшіні басқарудан және өзекті күйден айырады.
WSUS ескірген деп жарияланғаннан кейін оны енгізу қауіпсіз бе?
Иә, егер оқшаулау талабы жаңа функциялардың жоқтығынан маңызды болса және тәуекел ресми қабылданса. Microsoft қолдау көрсетілетін Windows Server нұсқаларындағы WSUS мүмкіндіктерін қолдай береді, бірақ архитектураны жүйелі қайта қарау керек.
300 компьютерге бір WSUS сервері жете ме?
Компьютерлер тұрақты жергілікті желімен байланысса және сервердің уақытша тоқтауы регламентті бұзбаса, әдетте жетеді. Филиалдар, тар арналар және оқшауланған сегменттер төменгі деңгейлі немесе бөлек серверлерді қажет етуі мүмкін.
Шағын WSUS үшін SQL Server қажет пе?
Міндетті емес. Әкімші тазалау, сақтық көшірме және мониторингті баптаса, мұндай көлемдегі жеке WSUS үшін Windows Internal Database жарайды. SQL ұйымның қолданыстағы SQL пайдалану тәртібі немесе қосымша талаптар болғанда орынды.
Жаңартуларды толық оқшауланған сегментке қалай тасымалдауға болады?
Сыртқы WSUS жүйесінде керекті жинақты синхрондап жүктейді, содан кейін WSUSContent каталогы мен WsusUtil метадерек экспорты тасымалданады. Ішкі серверге алдымен мазмұн орналастырылады, кейін метадерек импортталып, жаңарту пилоттық топта тексеріледі.
MSU файлын жүктеп, WSUS жүйесіне импорттауға бола ма?
WSUS `.msu` файлын қалыпты импорт нысаны ретінде қабылдамайды. Каталог жаңартуы үшін Microsoft UpdateID қабылдайтын PowerShell импорт скриптін ұсынады, ал автономды желіге мазмұн мен метадеректі штаттық жолмен тасымалдау бәрібір қажет.
Орнату мерзімін WSUS па, Intune ме жақсырақ басқарады?
Intune бұлттық саясатты баптау мен бақылауды ыңғайлы етеді, бірақ екі нұсқа да Windows клиенттік тетіктеріне және құрылғы байланысына сүйенеді. WSUS қолданғанда мақұлдау, орнату және қайта іске қосудың аяқталуын нақты ажырату керек.
Небәрі 300 құрылғы үшін сақина жасау қажет пе?
Иә. Парк көлемінің шағын болуы бір драйвер немесе қолданба ақауынан барлық пайдаланушыны қорғамайды. Шағын АТ пилоты, содан кейін бизнес пилот және өндірістік топ таратуды тоқтатуға уақыт береді.
Әкімші WSUS жүйесіне ай сайын қанша уақыт жұмсайды?
Бәріне ортақ сан жоқ, өйткені уақыт өнімдерге, ерекшеліктерге, алаңдарға және тасымал рәсіміне тәуелді. Өз пилотыңызда қателерді талдау, мақұлдау, SUSDB қызметі, есеп тексеру және қайта іске қосуды келісу уақытын өлшеңіз.
300 құрылғы үшін Intune қай кезде тиімдірек?
Ұйым бұлттық басқаруға рұқсат бергенде, құрылғылар интернетке тұрақты шыққанда, лицензиялау мен Entra ID жұмысқа бұрыннан енгізілгенде. Артықшылық кеңсе желісіне сирек қосылатын ноутбуктерде анық көрінеді.