Administrer WSUS Rédacteur : Eric Drezet Administrateur réseau CNRS-CRHEA 07/2005 Groupe Admin06 - Resinfo But du papier : Paramétrer WSUS pour récupérer les mises à jour et administrer le serveur WSUS Préalable : Avoir installé WSUS Liens : Installation de WSUS (voir le papier «Installer un serveur WSUS») à l adresse : http://admin06.sophia.cnrs.fr/windows/documents%20partages/forms/allitems.aspx?rootfolder=%2fwindows%2fdocuments%20partages%2fmises%20a%20jour%20a utomatisees&view=%7bb1d6e1f2%2d79c6%2d4e2c%2d849f%2d453990190d0 E%7d Procédure : Après avoir installé votre serveur WSUS, il convient de le paramétrer. Pour ce faire, il faut accéder à la console d administration de WSUS. Entrez dans la zone adresse de votre navigateur l adresse affichée durant la procédure d installation de WSUS. Si le nom du serveur est WSUSServer, l adresse doit être comme suit : http://wsusserver/wsusadmin Une fenêtre vous invite ensuite à vous connecter avec les droits suffisants au serveur WSUS (cf. figure 1). Nous allons voir une présentation succincte des différentes fenêtres de WSUS. Figure 1 : Fenêtre de connexion Eric Drezet Administrateur réseau CNRS-CRHEA 1
L écran d accueil de la console d administration de WSUS s affiche alors (cf. figure 2). Cet écran est subdivisé en 3 parties : Un bandeau supérieur avec des boutons de navigation (1) Une zone d état (2) Une zone de tâches (3) Figure 2 : Ecran d accueil de la console de WSUS Note : Une alerte dans la zone des tâches signale que SSL n est pas utilisé si l on a installé le serveur WSUS sur le port 80 par défaut. D après la documentation de WSUS, SSL n est pas nécessaire dans le cas d un serveur unique car la communication vers le serveur WSUS est sécurisée par Microsoft lors de la synchronisation. Par contre, si l on utilise un serveur frontal et un ou plusieurs autre serveurs WSUS, il peut être pertinent de sécuriser la communication entre ces serveurs via SSL. Le bandeau supérieur de la console d administration comporte 6 boutons (cf. figure 3) : Accueil : pour revenir à la page d accueil de la console d administration de WSUS Mises à jour : pour sélectionner les mises à jour à valider Eric Drezet Administrateur réseau CNRS-CRHEA 2
Rapports : pour voir des rapports concernant les mises à jour, les ordinateurs, la synchronisation et un résumé des paramètres de configuration Ordinateurs : pour voir la liste et les paramètres des ordinateurs clients de WSUS Options : pour paramétrer les options de récupération des mises à jour? : aide de WSUS Figure 3 : Boutons du bandeau supérieur La fenêtre «Mises à jour» permet de lister les mises à jour qui ont été listées par le serveur WSUS après synchronisation avec les serveurs de mises à jour de Microsoft. Les options de la zone «Vue» à gauche de la fenêtre, permettent de filtrer les mises à jour en fonction : De leur nature Du type d approbation De la date de synchronisation Des mots clés contenus Sélectionnez le(s) paramètre(s) de filtrage désiré(s). Cliquer sur le bouton «Appliquer» pour appliquer le filtrage choisi. Dans la fenêtre «Mises à jour» des icônes représentent les différences de nature des mises à jour : Mise à jour de WSUS Mise à jour qui remplace d autres mises à jour (carré bleu au sommet) Mise à jour remplacée par d autres mises à jour (carré bleu en bas à droite) Mise à jour installée Dans la zone «Tâche de la mise à jour», il est possible de modifier l approbation d une mise à jour selon les possibilités suivantes (cf. figure 4) : Installer : la mise à jour est validée pour installation Détecter uniquement : WSUS vérifie si la mise à jour est nécessaire pour ses ordinateurs clients Supprimer : désinstalle les mises à jour qui prennent en charge la désinstallation Non approuvée : concerne les mises à jour autres que les mises à jour critiques et mises à jour de sécurité (qui ont l état «Détecter uniquement» par défaut) et qui n ont subit aucune action d approbation Refuser : la mise à jour ne sera pas installée Eric Drezet Administrateur réseau CNRS-CRHEA 3
Figure 4 : Fenêtre des mises à jour La fenêtre «Rapports» (cf. figure 5) permet d afficher des rapports sur : L état des mises à jour filtrable par état L état des ordinateurs avec la compilation des mises à jour les concernant Les résultats de la synchronisation Le résumé des paramètres de configuration de la page «Options» Eric Drezet Administrateur réseau CNRS-CRHEA 4
Figure 5 : Fenêtre des rapports La fenêtre «Ordinateurs» (cf. figure 6) affiche la liste des ordinateurs clients de WSUS, leur système d exploitation, la date du rapport de dernier état et le groupe auquel appartient l ordinateur. Deux onglets nommés «Détails» et «Etat» en bas de la fenêtre permettent de visualiser des informations concernant chaque ordinateur et les mises à jour qui lui sont ou non applicables. Eric Drezet Administrateur réseau CNRS-CRHEA 5
Figure 6 : Fenêtre des ordinateurs La fenêtre «Options» (cf. figure 7) permet de paramétrer WSUS pour : La synchronisation L approbation automatique Les ordinateurs Figure 7 : Fenêtre des options Eric Drezet Administrateur réseau CNRS-CRHEA 6
Les options de synchronisation : Cette fenêtre comporte cinq zones (cf. figures 8 et 9) : La zone «planification» permet de spécifier le type de synchronisation (manuelle ou automatique) et de choisir l heure de synchronisation dans le cas où l on a choisi un mode automatique. La zone «Produits et classifications» permet de sélectionner les systèmes d exploitation et les applications à mettre à jour, ainsi que les classifications de mises à jour (ensembles de mises à jour, feature pack, mises à jour critiques, mises à jour de sécurité, mises à jour, outils, pilotes et service pack). Note : Les «Feature packs» sont des ensembles de nouvelles fonctionnalités généralement incluses dans un produit à l occasion de la sortie d une nouvelle version. Les «Ensembles de mises à jours» sont des ensembles cumulatifs de diverses catégories de mises à jour ayant pour but une mise à jour ciblée à un domaine (la sécurité par exemple) ou un produit. Figure 8 : Fenêtre des options de synchronisation (1/2) La zone «Serveur proxy» permet de définir les paramètres d un éventuel serveur proxy. Eric Drezet Administrateur réseau CNRS-CRHEA 7
La zone «Source de la mise à jour» permet de spécifier si la source de mise à jour est Microsoft Update ou un autre serveur WSUS (appelé serveur amont) de l organisation. Note : un serveur WSUS ne peut être client que d un autre serveur WSUS dans l organisation. Un serveur SUS ne pourra jamais être serveur amont d un serveur WSUS. En ce qui concerne l emploi de SSL, voir la note en début de ce document. La zone «Fichiers et langues de mise à jour» (cf. figure 10) permet de spécifier l emplacement du stockage des fichiers téléchargés ainsi que les langues des mises à jour que l on souhaite télécharger. Figure 9 : Fenêtre des options de synchronisation (2/2) La synchronisation : Dans la zone d état de la page d accueil du serveur WSUS (cf. zone 2 de la figure 2) ou dans la fenêtre «Options de synchronisation» (cf. figure 8), cliquez sur le lien «Synchronisez maintenant» pour effectuer la première synchronisation puis sélectionner les mises à jour téléchargées. Pour les synchronisations suivantes, il est préférable de sélectionner une synchronisation automatique. Eric Drezet Administrateur réseau CNRS-CRHEA 8
Les options d approbation automatique : La zone «Mises à jour» permet de sélectionner la manière d approuver la détection et l installation des mises à jour (en sélectionnant leurs classifications) pour la totalité ou des groupes d ordinateurs. La zone «Révision des mises à jour» permet de choisir entre une approbation automatique ou manuelle des révisions des mises à jour. L approbation automatique est sélectionnée par défaut. La zone «Mises à jour de WSUS» permet de d approuver automatiquement les mises à jour de WSUS lui-même. La mise à jour de WSUS étant un pré requis pour la mise à jour des clients de WSUS, il est important de s assurer que WSUS est constamment à jour. Figure 10 : Fenêtre des options d approbation automatique Les options des ordinateurs : Il est possible dans WSUS de créer des groupes d ordinateurs (cf. figure 6). Cette possibilité permet d affecter des mises à jour à des groupes de machines quand on n a pas mis en place une politique de mises à jour basée sur les stratégies de groupes d Active Directory. Eric Drezet Administrateur réseau CNRS-CRHEA 9
Dans ce cas, sélectionnez «Utilisez la tâche Délacer les ordinateurs dans WSUS» (cf. figure 11). Dans le cas contraire, sélectionnez «Utiliser la stratégie de groupe ou les paramètres des registres des ordinateurs». Figure 11 : Fenêtre des options des ordinateurs Validation de nouvelles mises à jour : Suite à une synchronisation manuelle ou automatique, de nouvelles mises à jour peuvent avoir été téléchargées sur le serveur WSUS en fonction des besoins exprimés dans les options de synchronisation (cf. figure 8). Dans ce cas, une nouvelle ligne apparaît dans la zone des tâches de la page d accueil de WSUS. Cette ligne est précédée d un triangle jaune porteur d un point d exclamation et a pour libellé : «Vérifier les mises à jour critiques de sécurité» par exemple (cf. figure 12). Le nombre de mises à jour en attente de validation est indiqué. Pour afficher la fenêtre de validation des mises à jour en attente, cliquez sur le libellé de la tâche. Eric Drezet Administrateur réseau CNRS-CRHEA 10
Figure 12 : De nouvelles mises à jour ont été téléchargées La fenêtre «Mises à jour» s affiche alors. La liste des nouvelles mises à jour est visible (cf. figure 13). Elle comporte le statut de mise à jour, son titre, sa classification, sa date de publication et l approbation (positionné à «Détecter uniquement» par défaut). Dans la zone «Tâche de la mise à jour» à gauche de cette liste, cliquez sur «Modifier l approbation» ou «Refuser les mises à jour». Note : plusieurs mises à jour consécutives dans la liste peuvent être sélectionnées pour se voir attribuer le même statut d approbation. Eric Drezet Administrateur réseau CNRS-CRHEA 11
Figure 13 : Contrôle des nouvelles mises à jour téléchargées Une boîte de dialogue intitulée «Approuver les mises à jour» s affiche. Face au libellé «Approbation :», déroulez la liste et choisissez le mode d approbation parmi : Installer Supprimer Détecter uniquement Non approuvée Cliquez sur le bouton «OK» pour valiser votre choix. Eric Drezet Administrateur réseau CNRS-CRHEA 12
Figure 14 : Approbation d une nouvelle mise à jour téléchargée Dans la liste des mises à jour en attente d approbation, la mise à jour qui vient d être approuvée porte maintenant une icône avec une flèche verte et une approbation validée sur «Installer» dans notre exemple (cf. figure 15). Il suffit de procéder de même pour toutes les autres mises à jour (individuellement ou en groupe). Eric Drezet Administrateur réseau CNRS-CRHEA 13
Figure 15 : La nouvelle mise à jour est approuvée pour installation Eric Drezet Administrateur réseau CNRS-CRHEA 14