Skip to content

MS_WSUS

nishi_74322014 edited this page Aug 31, 2026 · 1 revision

WSUS

概要

WSUS について少々調べたのでメモ。

移行メモ(正誤): 元ページの「調べたでメモ」は「調べたのでメモ」の誤記と判断し、修正した。

補足(WSUS の位置づけと現況): WSUS(Windows Server Update Services)は、
組織内に更新プログラムの配布サーバを立て、
どの更新をいつ配るかを管理者が承認して制御するための役割。
端末が直接 Microsoft Update を見に行かないため、
回線負荷の抑制適用タイミングの統制が主な目的になる。

ただし 2024 年 9 月、Microsoft は WSUS の非推奨(deprecation)を発表している。
既存の機能は引き続き動作し、公開済みの更新は配信され続けるが、
新機能の追加は行われない方針である。
後継として案内されているのは、

  • Windows Autopatch / Microsoft Intune(クライアント向け)
  • Azure Update Manager(サーバ向け)
  • Microsoft Configuration Manager(→ System Center

のいずれかで、共通するのは更新の管理面をクラウド側に移すという方向である。
オンプレミス完結の運用が要件である場合は、当面 WSUS を使い続けることになるため、
以下の内容は現在も有効である。

構成

負荷の考慮

帯域制御により負荷を軽減する。

負荷分散により負荷を軽減する。

  • GPO で管理しているなら、複数の WSUS を構築し、
    各 WSUS のクライアントを OU 階層で分ける等すれば良いと思います。

  • また、NLB を使用して負荷分散する方法もあるようです。

補足(現在は配信の最適化が効く): WSUS サーバ側の負荷分散に加えて、
クライアント側の 配信の最適化(Delivery Optimization) を有効にすると、
同一 LAN 内の端末どうしで更新ファイルを融通し合う(P2P 配信)ため、
WSUS サーバへのアクセス自体を大きく減らせる。
WSUS と併用でき、グループ・ポリシー
ダウンロード モード(LAN 内限定 / グループ内 など)を制御する。
拠点が多い環境では、WSUS を増設するより先にこちらを検討するとよい。

参考

サイジング

サイジングの情報はコチラを参照下さい。

展開規模毎の H/W 要件の比較を参照すると、
展開規模が増えると CPU と NIC に効いてくるようです。

補足(ディスクとデータベースも効く): 上記に加えて実運用で問題になりやすいのは、

  • ディスク容量 — 更新ファイルをローカルに保存する構成では、
    対象製品・言語を絞らないと数百 GB 規模まで膨らむ。
  • WID(Windows Internal Database)の肥大化 — 既定の WID には
    実質的な上限があり、承認・拒否した更新のメタデータが溜まり続ける。

このため、サーバー クリーンアップ ウィザード
未使用更新の削除を定期実行する運用を最初から組み込んでおくこと。
放置すると同期や管理コンソールが極端に遅くなる、という形で顕在化する。

オフライン構成

構成は簡単で、
「オンライン WSUS」→(エクスポート)→(運搬)→(インポート)→「オフライン WSUS」
となるようです。

以下、参考情報。

  • インターネットに接続されていない環境でのWSUS構築 kitakazu.com
    http://kitakazu.com/?p=740

  • インターネットに接続されていないネットワークにWSUSサーバーをセットアップする
    (更新プログラムのインポートとエクスポート)
    http://technet.microsoft.com/ja-jp/library/cc720512.aspx

    • 手順 1: インポートとエクスポート : 詳細なオプションの一致
    • 手順 2: インポートとエクスポート : ファイル システムからの更新プログラムのコピー
    • 手順 3: インポートとエクスポート : データベースからのメタデータのコピー

補足: 上記の手順 1「詳細なオプションの一致」が重要で、
オンライン側とオフライン側で、対象製品・分類・言語の設定を揃えていないと
インポートしたメタデータと実ファイルが噛み合わない

閉域環境での構築は、この設定の一致確認から始めること。

設定

GPO、若しくはレジストリとなるようです。

GPO

レジストリ

GPO を使用しなくてもレジストリを変更することで
ワークグループ環境でも WSUS の設定をすることができます。

自動化

WSUS はプッシュ配信はできないらしいので、
WSUS クライアントからプルするしか無いらしい。

補足(現在の自動化手段): 本節が示す「クライアント側から取りに行くしかない」という
性質は変わっていない。現在は、

  • PSWindowsUpdate モジュール(PowerShell ギャラリー)
    Get-WindowsUpdate / Install-WindowsUpdate で検索・適用・再起動まで行える。
    本節が挙げているバッチ スクリプトの代替として実用的。
  • UsoClient / usoclient StartScan
    wuauclt /detectnow の後継にあたるが、非公開のため挙動が保証されない。

が使われる。
ただし、リモートから更新を叩く場合は
**二重ホップ(Kerberos の委任)**の問題で失敗することがあるため、
タスク スケジューラに登録して端末側で実行させる方が確実。

Junichi Anno's blog

SCE / WSUS :今すぐに更新ファイルやソフトウェアをインストールしたい

microsoft.com

参考


Tags: インフラストラクチャ, Windows

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally