← Назад к «Интерфейсы (UI)»

Управление обновлениями — Windows

Кампании Windows

Зачем нужна эта вкладка

Вкладка «Управление обновлениями» — это единый рабочий стол администратора обновлений. У неё есть переключатель Linux / Windows в шапке. Нужную ОС выбираете переключателем — набор подвкладок адаптируется.

Этот раздел страницы описывает Windows-часть: LSUS ставит на Windows обновления KB (Knowledge Base) от Microsoft. Linux-часть описана отдельно — Управление обновлениями — Linux.

Состав Windows-подвкладок (9 шт.):

Подвкладка Когда пользоваться
Кампании установки Запланировать массовую установку KB.
Пакетные задания Разовая установка или журнал всех заданий.
Compliance Кто и насколько отстаёт от требуемых KB.
Фильтр обновлений Глобальные правила: какие KB вообще допускаются к установке.
Каталог KB Управление справочником обновлений Microsoft.
Одобрения Разрешить/запретить конкретные KB для хостов.
Хранилища MSU Файлы .msu на сервере LSUS.
Предзагрузка MSU Автоматическая фоновая загрузка MSU до окна установки.
Репликация Доставка обновлений на Site-серверы.

infoФильтр обновлений

В подвкладке «Фильтр обновлений» задаются общие правила: какие классы, продукты и severities допускаются к установке во всём контуре — до кампаний и одобрений.

infoПочему «KB», а не «патчи»

KB (Knowledge Base) — это фирменное Microsoft-название для обновлений. Каждое обновление имеет идентификатор вида KB5034763. LSUS работает именно с KB как с атомарной единицей обновления — это удобно для одобрений, фильтрации и отчётов.

Подвкладка «Кампании установки»

Кампании Windows

Здесь администратор запускает массовую установку KB — например, во вторник после Patch Tuesday. Как работают кампании, все опции мастера, волны и разбор — в руководстве по кампаниям Windows. Кампании строятся на одном из двух рецептов:

Рецепт Как работает Когда выбирать
Раскатка набора Закрытый прогон: набор KB фиксируется на момент создания. Сначала ставит пилотная волна (без заранее одобренных KB), затем — остальные волны. Итог прогона — записанные одобрения: теперь эти KB можно ставить всем через режим «только одобренные» Прозрачный выкат патчей «с pilots на парк»: сначала проверяем на малой группе, затем раскатываем
Поддержание соответствия Непрерывная кампания без фиксации набора: на каждом цикле машина получает текущие применимые разрешённые KB. Без волн Постоянная гигиена парка — машины сами подтягивают всё разрешённое

infoСрочная установка — не кампания

Разовая установка без пилота и волн — это пакетное задание (следующая подвкладка). Кампании предназначены для управляемой раскатки и непрерывного соответствия.

Мастер создания

Мастер кампании: рецепты и цели

Мастер разбит на вкладки Задача → KB → Окно → Волны → Итог (для рецепта с подтверждениями появляется вкладка «Одобрения»):

  • Задача — рецепт, название (кнопка «Подставить» собирает его из рецепта, набора и волн) и цели: коллекции и/или конкретные Windows-хосты. В кампанию попадают только Windows-машины; у «поддержания соответствия» состав цели пересматривается на каждом цикле.
  • KB — источник: «Недостающие обновления» (всё, чего не хватает по каталогу — рекомендовано) или явный список. Опция «в соответствии с политикой источников» учитывает разрешённые источники. У раскатки набор фиксируется («вышедшие позже в этот прогон не войдут»), у соответствия — берётся текущий на каждом цикле.
  • Окно — расписание (разовое/расписание/окно) и политика перезагрузки: «Ждать подтверждения», «Если нужно — сразу», «Не перезагружать», «Всегда после установки». Для непрерывной — интервал проверки хостов и пауза между установками на хосте (после ошибок пауза удваивается). В «Дополнительно»: доводить до соответствия, максимум проходов, резервы времени до конца окна (не начинать установку/перезагрузку впритык) и хуки для серверов — остановка/запуск служб и скрипты до/после установки.
  • Волны (только у раскатки) — пилот и остальные. Для каждой не-последней волны задаются условия перехода: успех установок KB %, минимум отчитавшихся %, стоп массового сбоя %, выдержка в днях (можно считать только рабочие дни) и подтверждение оператора (включено по умолчанию). Если подтверждение снять, следующая волна стартует сама после успешного порога и выдержки; окно установки по-прежнему задаёт, когда появятся задания. Это не то же, что «доводить до соответствия» — та опция повторяет установку на том же хосте. При редактировании существующей кампании пороги волн заблокированы: их задаёт только создание.
  • Итог — предпросмотр: цели, набор KB (у раскатки — по свежим офлайн-сканам с пилота), расписание и волны.

Мастер кампании: волны раскатки

Карточка кампании и разбор волны

В списке кампаний действия волны («Подтвердить переход», «Начать сейчас», «Разбор», «Отменить волну») собраны в меню в строке кампании. В карточке кампании — статус, карточки-счётчики, таблица хостов и ход волн. Когда пилотная волна отработала, открывается разбор волны:

  • по каждому KB видно, сколько установок прошло; можно закрыть волну «всё подряд» или «только проверенные» (непроверенные KB снимаются со следующей волны);
  • проблемный KB можно «Снять с пилота» — он удаляется с машин волны (для удаляемых обновлений), и раскатка продолжается без него;
  • переход: с включённым подтверждением следующая волна ждёт кнопки оператора; со снятым — проходит сама после порога и выдержки, и в уведомлениях приходит «Волна пройдена автоматически».

У непрерывной кампании волн нет: статус «активна (∞)», в карточке — состояние парка по циклам.

Статусы кампаний

ожиданиезагрузка MSUпо расписаниюотправказавершено; промежуточные — частично, ошибка, отменено, на паузе, ждёт решения (подтверждение оператора); непрерывная — активна (∞).

Подвкладка «Пакетные задания»

Пакетные задания Windows

Разовая установка KB на конкретные Windows-машины. Журнал показывает все задания, включая те, что созданы кампаниями.

Используется, когда нужно срочно поставить конкретный KB на одну-две машины.

Подвкладка «Каталог KB»

Каталог KB

Здесь живёт локальный справочник обновлений Microsoft. LSUS не ходит за каждым KB в интернет — он загружает каталог целиком и работает с локальной копией.

Откуда берётся каталог

В верхней части — блок управления источниками:

  • wsusscn2.cab — офлайн-каталог обновлений Microsoft (доставляется в виде .cab-файла). Это главный источник.
  • MSRC — данные Microsoft Security Response Center (CVE, severity). Используются для маркировки критических обновлений.

Кнопки:

  • Синхронизировать wsusscn2 — скачать свежий .cab из интернета (через Edge, если Master в закрытом контуре).
  • Загрузить cab — вручную загрузить .cab (для офлайн-контуров, когда нет интернета вообще).
  • Синхронизировать MSRC — обновить данные MSRC.
  • Загрузить MSRC — вручную загрузить CVRF/CSAF MSRC за конкретный месяц.
  • Всё — полная синхронизация всех источников.

Раскрывающиеся блоки ниже:

  • Покрытие MSRC по месяцам — какие месяцы загружены. Если какого-то нет — критические обновления за него не будут помечены как Critical.
  • История последних запусков — когда синхронизация выполнялась и с каким результатом.

Таблица KB

Колонки: KB, название, класс (Security / Critical / Rollups / SSU), ОС, выпуск, размер, CVE, ESU, действия.

Фильтры

  • Поиск — по названию.
  • KB ID — конкретный номер.
  • Класс — только Security, или только Rollups.
  • ОС — Windows 10 / Server 2019 / и т.п.
  • С CVE — только обновления с привязкой к CVE (то есть security).
  • Уже скачан — только те, чьи .msu уже на сервере.
  • ESU — все / скрыть / только ESU (Extended Security Updates для вышедших из поддержки ОС).

Подвкладка «Одобрения»

Одобрения KB

Одобрение — это явное разрешение конкретного KB для установки. На больших парках не все KB стоит ставить автоматически: иногда нужно подождать, пока коллеги протестируют, иногда конкретный KB вызывает проблемы и его надо явно запретить.

Уровни одобрения

Уровень Что значит
Глобальное KB одобрена для всех хостов в системе.
По коллекции KB одобрена только для конкретной коллекции из Каталога и политик.
Per-host KB одобрена/запрещена только для одной машины.

Логика применения

Без явного одобрения KB не будет установлена, даже если она есть в кампании. Это страховка от случайного массового наката неподтверждённых обновлений.

Особые случаи:

  • Per-host запрет доминирует над разрешением по коллекции и глобальным. Используется, когда конкретная машина «не переваривает» конкретный KB.
  • Явное отклонение в каталоге также доминирует над массовыми режимами.

Когда пользоваться

  • «Сначала одобрим KB5034763 на тестовой коллекции, через неделю — на всём парке».
  • «KB5006670 вызывает синий экран на машинах бухгалтерии — запретим per-host».

Подвкладка «Compliance»

Compliance Windows

Аналог Linux-compliance, но для Windows: для каждой машины видно, какие KB требуются (согласно кампаниям и одобрениям), какие установлены, какие отсутствуют, какие лишние (поставлены, но не были одобрены).

Колонки: Хост, Коллекция, Требуется KB, Установлено, Отсутствует, Лишнее, Статус, Действия.

Используется для регулярного аудита — насколько парк соответствует требованиям безопасности.

Подвкладка «Фильтр обновлений»

Фильтр обновлений

Здесь задаются глобальные правила отбора KB, которые действуют до кампаний и одобрений: какие обновления вообще считаются кандидатами на установку во всём контуре. Всё, что отсеялось фильтром, не появится ни в кампаниях, ни в предзагрузке, ни в compliance.

Что задаётся

Параметр Назначение
Классы Security / Critical / Rollups / SSU / Drivers — какие классы пропускать.
Продукты Windows 10 / 11 / Server 2019 / 2022 и т.п.
Severity Critical / Important / Moderate / Low.
ESU Включать ли Extended Security Updates для вышедших из поддержки ОС.
Исключения Явный список KB, которые всегда отсекаются (например, проблемный KB, выявленный на тестах).

lightbulbСвязь с остальными разделами

Фильтр обновлений — это верхний уровень отбора. Одобрения и кампании работают уже с тем, что прошло через него. Если нужный KB нигде не виден — сначала проверьте, не отсекается ли он глобальным фильтром.

Подвкладка «Хранилища MSU»

Хранилища MSU

Файлы .msu — это бинарные архивы KB, которые нужно доставить на Windows-хост для установки. LSUS хранит их в каталоге и раздаёт через /api/v1/.../msu по запросу агента.

Колонки: Файл, KB, Размер, Архитектура, ОС, Скачан, Действия.

Здесь же — управление наборами файлов: можно удалить устаревшие .msu для освободивания места.

Подвкладка «Предзагрузка MSU»

Предзагрузка MSU

Предзагрузка — это фоновая загрузка MSU заранее, до того, как они потребуются для установки. Идея простая: в окно установки Windows-агент не тратит время на скачивание, а сразу ставит — это критично для узких окон обслуживания и медленных каналов.

Настраивается:

  • Фильтр — какие KB предзагружать (severity=Critical, ОС, ESU).
  • Расписание фонового загрузчика — когда LSUS должен качать.
  • Лимиты — скорость, параллелизм.

Подвкладка «Репликация»

Репликация Windows

Аналог Linux-репликации: доставка .msu и каталога KB на Site-серверы. Если в филиале есть Site, машины получают обновления локально — без WAN-запросов в центр.

Карточки счётчиков и таблица конфигураций — аналогичны Linux.

Права доступа

Действие Permission key
Просмотр кампаний windows_kb.campaigns.view
Управление кампаниями windows_kb.campaigns.operate
Просмотр пакетных заданий windows_kb.batches.view
Управление пакетными заданиями windows_kb.batches.operate
Просмотр каталога KB windows_kb.catalog.view
Управление синхронизацией windows_kb.catalog.operate
Просмотр одобрений windows_kb.approvals.view
Управление одобрениями windows_kb.approvals.operate
Просмотр compliance windows_kb.compliance.view
Просмотр хранилищ windows_kb.storages.view
Управление хранилищами windows_kb.storages.operate
Просмотр репликации windows_kb.replication.view
Управление репликацией windows_kb.replication.operate