Distribuer des mises à jour avec WSUS
Présentation de WSUS
Le service WSUS (Windows Server Update Services) permet aux administrateurs d’effectuer la gestion et la distribution des mises à jour par le biais d’une console MMC. Il est possible de monter un serveur WSUS en cascade : le premier serveur (appelé serveur en amont) servira de source aux autres serveurs de l’organisation. Il lui est nécessaire de se connecter à Microsoft Update afin de récupérer les mises à jour disponibles.
Le principal atout de ce service est la gestion centralisée des mises à jour. Il est possible de procéder à l’administration de ces serveurs en utilisant des applets de commande PowerShell. Avant d’implémenter ce rôle, il faut s’assurer d’avoir assez d’espace disque.
Un serveur IIS doit être présent, ainsi qu’un serveur de base de données (SQL Server ou base de données interne à Windows).
Mise en place du serveur de mise à jour
L’installation de WSUS nécessite uniquement l’ajout d’un rôle. Il est conseillé de s’assurer de posséder assez d’espace disque.
Une connexion à Internet est nécessaire pour la récupération de la liste des correctifs et du téléchargement de ces derniers. Il est nécessaire de vérifier les commutateurs des machines virtuelles utilisées ainsi que leurs adresses IP.
Sur SV1, lancez la console Gestionnaire de serveur.
Cliquez sur Ajouter des rôles et des fonctionnalités.
Dans la fenêtre Avant de commencer, cliquez sur Suivant.
Laissez cochée Installation basée sur un rôle ou une fonctionnalité dans la fenêtre Sélectionner le type d’installation.
Cliquez sur Suivant pour valider la destination.
Cochez le rôle Services WSUS (Windows Server Update Services) puis cliquez sur le bouton Ajouter les fonctionnalités dans la fenêtre qui s’affiche.

Laissez les Services de rôles par défaut et cliquez sur Suivant.
On trouve les services suivants :
-
WID Connectivity : le rôle WSUS utilise la base de données interne à Windows.
-
WSUS Services : installe les services utilisés par les services WSUS (service de mise à jour, de création...
Gestion de WSUS
Le serveur est maintenant configuré, néanmoins aucun poste client n’est relié. Le ciblage s’effectue au niveau du client. Pour effectuer cette opération, il est nécessaire d’utiliser une stratégie de groupe qui configure Windows Update sur le poste. L’utilisation d’un fichier REG peut également être envisagée.
1. Création des groupes d’ordinateurs
Lancez la console Windows Server Update Services sur SV1.
Développez le nœud Ordinateurs et effectuez un clic droit sur Tous les ordinateurs puis sélectionnez Ajouter un groupe d’ordinateurs.
Dans le champ Nom, saisissez Poste Client et cliquez sur Ajouter.

Il est possible de créer d’autres groupes pour les serveurs, etc.
Cliquez sur Options puis sur Ordinateurs.

Cochez Utiliser les paramètres de stratégie de groupe ou de Registre sur les ordinateurs puis cliquez sur OK.

La configuration des clients Windows Update peut désormais être effectuée.
2. Configuration des postes clients
La stratégie de groupe qui va être appliquée aux postes permet de configurer l’adresse IP du serveur à contacter mais également le groupe d’ordinateurs à joindre.
Sur AD1, lancez la console Utilisateurs et ordinateurs Active Directory.
Vérifiez la présence du compte ordinateur de CL11-01 dans l’OU Ordinateurs.
Procédez à sa création si ce n’est pas le cas.

Lancez la console Gestion de stratégie de groupe.
Effectuez un clic droit sur Objets de stratégie de groupe puis sélectionnez Nouveau.
Saisissez C_Sécurité_WSUSClient dans le champ Nom.

Effectuez un clic droit sur C_Sécurité_WSUSClient puis dans le menu contextuel, sélectionnez Modifier.
Développez les nœuds Configuration ordinateur, Stratégies, Modèles d’administration, Composants Windows, Windows Update puis sélectionnez Gérer l’expérience utilisateur final.

Double cliquez sur Configuration du service Mises à jour automatiques.
Cochez le bouton radio Activé.
Dans la liste déroulante Configuration du service Mises à jour automatiques, sélectionnez...
Les rapports dans WSUS
Le nœud Rapports permet la création et l’affichage de rapports permettant la gestion du serveur. Les informations sur les mises à jour, les ordinateurs et les synchronisations peuvent être analysées à l’aide des rapports.
Cliquez sur le nœud Rapports.

Plusieurs types de rapports concernant les mises à jour, les ordinateurs ou les synchronisations peuvent être utilisés.
La fonctionnalité Hot Patching
La fonctionnalité Hot Patching permet l’installation des différents correctifs en réduisant les interruptions pour l’utilisateur. Elle consiste à installer des mises à jour de sécurité sans nécessiter de redémarrage. L’installation de correctifs de sécurité sur des serveurs très sensibles avec une fenêtre de maintenance très réduite est donc maintenant possible.
Afin de pouvoir utiliser cette fonctionnalité, certaines conditions doivent être respectées. Les serveurs doivent exécuter Windows Server 2025 en version Standard ou Datacenter. Concernant les serveurs virtuels OnPrem, ces derniers doivent être ajoutés à Azure Arc.
Les machines Windows 11 ont également la possibilité d’utiliser cette fonctionnalité. Ces dernières doivent exécuter Windows 11 version 24H2 ou ultérieure. Seules les licences ci-dessous sont à ce jour nécessaires pour la fonctionnalité Hot Patch :
-
Windows 11 Entreprise E3 ou E5
-
Microsoft 365 F3
-
Windows 11 Education A3 ou A5
-
Microsoft 365 Business Premium ou Windows 365 Entreprise
Dans l’exemple ci-dessous, nous allons voir comment mettre en place la fonctionnalité Hot Patching. Il est nécessaire dans un premier temps d’activer Virtualization-based...