Управление обновлениями — Windows

Зачем нужна эта вкладка¶
Вкладка «Управление обновлениями» — это единый рабочий стол администратора обновлений. У неё есть переключатель Linux / Windows в шапке. Нужную ОС выбираете переключателем — набор подвкладок адаптируется.
Этот раздел страницы описывает Windows-часть: LSUS ставит на Windows обновления KB (Knowledge Base) от Microsoft. Linux-часть описана отдельно — Управление обновлениями — Linux.
Состав Windows-подвкладок (9 шт.):
| Подвкладка | Когда пользоваться |
|---|---|
| Кампании установки | Запланировать массовую установку KB. |
| Пакетные задания | Разовая установка или журнал всех заданий. |
| Compliance | Кто и насколько отстаёт от требуемых KB. |
| Фильтр обновлений | Глобальные правила: какие KB вообще допускаются к установке. |
| Каталог KB | Управление справочником обновлений Microsoft. |
| Одобрения | Разрешить/запретить конкретные KB для хостов. |
| Хранилища MSU | Файлы .msu на сервере LSUS. |
| Предзагрузка MSU | Автоматическая фоновая загрузка MSU до окна установки. |
| Репликация | Доставка обновлений на Site-серверы. |
Фильтр обновлений
В подвкладке «Фильтр обновлений» задаются общие правила: какие классы, продукты и severities допускаются к установке во всём контуре — до кампаний и одобрений.
Почему «KB», а не «патчи»
KB (Knowledge Base) — это фирменное Microsoft-название для обновлений. Каждое обновление имеет идентификатор вида KB5034763. LSUS работает именно с KB как с атомарной единицей обновления — это удобно для одобрений, фильтрации и отчётов.
Подвкладка «Кампании установки»¶

Здесь администратор запускает массовую установку KB — например, во вторник после Patch Tuesday. Как работают кампании, все опции мастера, волны и разбор — в руководстве по кампаниям Windows. Кампании строятся на одном из двух рецептов:
| Рецепт | Как работает | Когда выбирать |
|---|---|---|
| Раскатка набора | Закрытый прогон: набор KB фиксируется на момент создания. Сначала ставит пилотная волна (без заранее одобренных KB), затем — остальные волны. Итог прогона — записанные одобрения: теперь эти KB можно ставить всем через режим «только одобренные» | Прозрачный выкат патчей «с pilots на парк»: сначала проверяем на малой группе, затем раскатываем |
| Поддержание соответствия | Непрерывная кампания без фиксации набора: на каждом цикле машина получает текущие применимые разрешённые KB. Без волн | Постоянная гигиена парка — машины сами подтягивают всё разрешённое |
Срочная установка — не кампания
Разовая установка без пилота и волн — это пакетное задание (следующая подвкладка). Кампании предназначены для управляемой раскатки и непрерывного соответствия.
Мастер создания¶

Мастер разбит на вкладки Задача → KB → Окно → Волны → Итог (для рецепта с подтверждениями появляется вкладка «Одобрения»):
- Задача — рецепт, название (кнопка «Подставить» собирает его из рецепта, набора и волн) и цели: коллекции и/или конкретные Windows-хосты. В кампанию попадают только Windows-машины; у «поддержания соответствия» состав цели пересматривается на каждом цикле.
- KB — источник: «Недостающие обновления» (всё, чего не хватает по каталогу — рекомендовано) или явный список. Опция «в соответствии с политикой источников» учитывает разрешённые источники. У раскатки набор фиксируется («вышедшие позже в этот прогон не войдут»), у соответствия — берётся текущий на каждом цикле.
- Окно — расписание (разовое/расписание/окно) и политика перезагрузки: «Ждать подтверждения», «Если нужно — сразу», «Не перезагружать», «Всегда после установки». Для непрерывной — интервал проверки хостов и пауза между установками на хосте (после ошибок пауза удваивается). В «Дополнительно»: доводить до соответствия, максимум проходов, резервы времени до конца окна (не начинать установку/перезагрузку впритык) и хуки для серверов — остановка/запуск служб и скрипты до/после установки.
- Волны (только у раскатки) — пилот и остальные. Для каждой не-последней волны задаются условия перехода: успех установок KB %, минимум отчитавшихся %, стоп массового сбоя %, выдержка в днях (можно считать только рабочие дни) и подтверждение оператора (включено по умолчанию). Если подтверждение снять, следующая волна стартует сама после успешного порога и выдержки; окно установки по-прежнему задаёт, когда появятся задания. Это не то же, что «доводить до соответствия» — та опция повторяет установку на том же хосте. При редактировании существующей кампании пороги волн заблокированы: их задаёт только создание.
- Итог — предпросмотр: цели, набор KB (у раскатки — по свежим офлайн-сканам с пилота), расписание и волны.

Карточка кампании и разбор волны¶
В списке кампаний действия волны («Подтвердить переход», «Начать сейчас», «Разбор», «Отменить волну») собраны в меню ⋮ в строке кампании. В карточке кампании — статус, карточки-счётчики, таблица хостов и ход волн. Когда пилотная волна отработала, открывается разбор волны:
- по каждому KB видно, сколько установок прошло; можно закрыть волну «всё подряд» или «только проверенные» (непроверенные KB снимаются со следующей волны);
- проблемный KB можно «Снять с пилота» — он удаляется с машин волны (для удаляемых обновлений), и раскатка продолжается без него;
- переход: с включённым подтверждением следующая волна ждёт кнопки оператора; со снятым — проходит сама после порога и выдержки, и в уведомлениях приходит «Волна пройдена автоматически».
У непрерывной кампании волн нет: статус «активна (∞)», в карточке — состояние парка по циклам.
Статусы кампаний¶
ожидание → загрузка MSU → по расписанию → отправка → завершено; промежуточные — частично, ошибка, отменено, на паузе, ждёт решения (подтверждение оператора); непрерывная — активна (∞).
Подвкладка «Пакетные задания»¶

Разовая установка KB на конкретные Windows-машины. Журнал показывает все задания, включая те, что созданы кампаниями.
Используется, когда нужно срочно поставить конкретный KB на одну-две машины.
Подвкладка «Каталог KB»¶

Здесь живёт локальный справочник обновлений Microsoft. LSUS не ходит за каждым KB в интернет — он загружает каталог целиком и работает с локальной копией.
Откуда берётся каталог¶
В верхней части — блок управления источниками:
- wsusscn2.cab — офлайн-каталог обновлений Microsoft (доставляется в виде
.cab-файла). Это главный источник. - MSRC — данные Microsoft Security Response Center (CVE, severity). Используются для маркировки критических обновлений.
Кнопки:
- Синхронизировать wsusscn2 — скачать свежий
.cabиз интернета (через Edge, если Master в закрытом контуре). - Загрузить cab — вручную загрузить
.cab(для офлайн-контуров, когда нет интернета вообще). - Синхронизировать MSRC — обновить данные MSRC.
- Загрузить MSRC — вручную загрузить CVRF/CSAF MSRC за конкретный месяц.
- Всё — полная синхронизация всех источников.
Раскрывающиеся блоки ниже:
- Покрытие MSRC по месяцам — какие месяцы загружены. Если какого-то нет — критические обновления за него не будут помечены как Critical.
- История последних запусков — когда синхронизация выполнялась и с каким результатом.
Таблица KB¶
Колонки: KB, название, класс (Security / Critical / Rollups / SSU), ОС, выпуск, размер, CVE, ESU, действия.
Фильтры¶
- Поиск — по названию.
- KB ID — конкретный номер.
- Класс — только Security, или только Rollups.
- ОС — Windows 10 / Server 2019 / и т.п.
- С CVE — только обновления с привязкой к CVE (то есть security).
- Уже скачан — только те, чьи
.msuуже на сервере. - ESU — все / скрыть / только ESU (Extended Security Updates для вышедших из поддержки ОС).
Подвкладка «Одобрения»¶

Одобрение — это явное разрешение конкретного KB для установки. На больших парках не все KB стоит ставить автоматически: иногда нужно подождать, пока коллеги протестируют, иногда конкретный KB вызывает проблемы и его надо явно запретить.
Уровни одобрения¶
| Уровень | Что значит |
|---|---|
| Глобальное | KB одобрена для всех хостов в системе. |
| По коллекции | KB одобрена только для конкретной коллекции из Каталога и политик. |
| Per-host | KB одобрена/запрещена только для одной машины. |
Логика применения¶
Без явного одобрения KB не будет установлена, даже если она есть в кампании. Это страховка от случайного массового наката неподтверждённых обновлений.
Особые случаи:
- Per-host запрет доминирует над разрешением по коллекции и глобальным. Используется, когда конкретная машина «не переваривает» конкретный KB.
- Явное отклонение в каталоге также доминирует над массовыми режимами.
Когда пользоваться¶
- «Сначала одобрим KB5034763 на тестовой коллекции, через неделю — на всём парке».
- «KB5006670 вызывает синий экран на машинах бухгалтерии — запретим per-host».
Подвкладка «Compliance»¶

Аналог Linux-compliance, но для Windows: для каждой машины видно, какие KB требуются (согласно кампаниям и одобрениям), какие установлены, какие отсутствуют, какие лишние (поставлены, но не были одобрены).
Колонки: Хост, Коллекция, Требуется KB, Установлено, Отсутствует, Лишнее, Статус, Действия.
Используется для регулярного аудита — насколько парк соответствует требованиям безопасности.
Подвкладка «Фильтр обновлений»¶

Здесь задаются глобальные правила отбора KB, которые действуют до кампаний и одобрений: какие обновления вообще считаются кандидатами на установку во всём контуре. Всё, что отсеялось фильтром, не появится ни в кампаниях, ни в предзагрузке, ни в compliance.
Что задаётся¶
| Параметр | Назначение |
|---|---|
| Классы | Security / Critical / Rollups / SSU / Drivers — какие классы пропускать. |
| Продукты | Windows 10 / 11 / Server 2019 / 2022 и т.п. |
| Severity | Critical / Important / Moderate / Low. |
| ESU | Включать ли Extended Security Updates для вышедших из поддержки ОС. |
| Исключения | Явный список KB, которые всегда отсекаются (например, проблемный KB, выявленный на тестах). |
Связь с остальными разделами
Фильтр обновлений — это верхний уровень отбора. Одобрения и кампании работают уже с тем, что прошло через него. Если нужный KB нигде не виден — сначала проверьте, не отсекается ли он глобальным фильтром.
Подвкладка «Хранилища MSU»¶

Файлы .msu — это бинарные архивы KB, которые нужно доставить на Windows-хост для установки. LSUS хранит их в каталоге и раздаёт через /api/v1/.../msu по запросу агента.
Колонки: Файл, KB, Размер, Архитектура, ОС, Скачан, Действия.
Здесь же — управление наборами файлов: можно удалить устаревшие .msu для освободивания места.
Подвкладка «Предзагрузка MSU»¶

Предзагрузка — это фоновая загрузка MSU заранее, до того, как они потребуются для установки. Идея простая: в окно установки Windows-агент не тратит время на скачивание, а сразу ставит — это критично для узких окон обслуживания и медленных каналов.
Настраивается:
- Фильтр — какие KB предзагружать (severity=Critical, ОС, ESU).
- Расписание фонового загрузчика — когда LSUS должен качать.
- Лимиты — скорость, параллелизм.
Подвкладка «Репликация»¶

Аналог Linux-репликации: доставка .msu и каталога KB на Site-серверы. Если в филиале есть Site, машины получают обновления локально — без WAN-запросов в центр.
Карточки счётчиков и таблица конфигураций — аналогичны Linux.
Права доступа¶
| Действие | Permission key |
|---|---|
| Просмотр кампаний | windows_kb.campaigns.view |
| Управление кампаниями | windows_kb.campaigns.operate |
| Просмотр пакетных заданий | windows_kb.batches.view |
| Управление пакетными заданиями | windows_kb.batches.operate |
| Просмотр каталога KB | windows_kb.catalog.view |
| Управление синхронизацией | windows_kb.catalog.operate |
| Просмотр одобрений | windows_kb.approvals.view |
| Управление одобрениями | windows_kb.approvals.operate |
| Просмотр compliance | windows_kb.compliance.view |
| Просмотр хранилищ | windows_kb.storages.view |
| Управление хранилищами | windows_kb.storages.operate |
| Просмотр репликации | windows_kb.replication.view |
| Управление репликацией | windows_kb.replication.operate |