Professional Documents
Culture Documents
Instalacin, configuracin y administracin de Windows Server Update Services 3.0, En este documento se describe detalladamente el proceso de instalacin del servidor de actualizaciones de Microsoft para productos Microsoft, veremos las opciones de instalacin que tenemos y despus veremos cmo distribuir dichas actualizaciones en los puestos que nos interesen. La funcin principal del WSUS 3.0 es la de ser el servidor de actualizaciones para todos los productos de Microsoft, l se encargara de descargarse las actualizaciones para distribuirlas por nuestros sistemas operativos basados en Windows o a nuestros productos de SQL Server, Exchange Server, Office... lo mejor de todo es que es un producto gratuito, que menos! Instalacin de WSUS - AKI, Configuracin y administracin de WSUS - AKI,
Instalacin de WSUS,
Lo primero es hacerse con el WSUS, lo podemos descargar de la web de descargas de Microsoft: www.microsoft.com/wsus. Despus debemos cumplir con los requisitos de instalacin, si instalamos lo que es el servidor, que es lo normal, debemos tener: IIS, ASP.NET, .NET Framework 1.1 y Servicio de transferencia inteligente en segundo plano (BITS) 2.0 - AKI. Ejecutamos el asistente de instalacin, "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
1/45
12/03/13
Aqu nos pregunta qu es lo que vamos a instalar, lo normal es el servidor y la consola de administracin, la consola de administracin podemos instalarla en nuestro XP/Vista para poder administrar el WSUS de forma remota, aunque tambin lo podamos hacer por web. Marcamos "Instalacin de servidor completa incluida la consola de administracin" y "Siguiente",
Aceptamos la licencia, "Acepto los trminos del Contrato de licencia" & "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
2/45
12/03/13
Lo interesante del WSUS a parte de distribuir las actualizaciones, sus configuraciones es almacenar estas updates en un disco dedicado a ello, para que no cada puesto se tenga que bajar las actualizaciones de internet y nos saturen en canuto de internet. Marcamos "Almacenar actualizaciones localmente" y decimos un directorio donde las guardaremos, este directorio ir creciendo dependiendo lo que queramos bajar y sus idiomas... "Siguiente",
Nos pregunta donde almacenaremos la base de datos del WSUS. Si tenemos una organizacin pequea y no tenemos un servidor SQL en la red seleccionaremos la primera opcin para que nos instale el "Windows Internal Database" en este equipo o si tenemos un SQL lo indicamos, como es mi caso, y es la mejor opcin. "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
3/45
12/03/13
www.bujarra.com/ProcedimientoWSUS30.html
4/45
12/03/13
Nos crea un sitio en IIS, tenemos dos opciones, usar el sitio que tenemos para WSUS, si no tenemos una pgina web alojada y no tenemos intencin de tenerla sera lo ideal, y si no, deberamos crear un sitio a parte. Vemos cmo quedara configurado el sitio, "Siguiente"
Comprobamos lo que hemos configurado, si pulsamos ya "Siguiente" comenzar la instalacin del producto...
www.bujarra.com/ProcedimientoWSUS30.html
5/45
12/03/13
Listo, "Finalizar",
www.bujarra.com/ProcedimientoWSUS30.html
6/45
12/03/13
Ahora nos abre un asistente de configuracin, podemos salir y configurarlo manualmente despus, yo lo sigo. "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
7/45
12/03/13
Si queremos participar en el programa de mejoda de Microsoft Update marcamos el check, si no, "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
8/45
12/03/13
Bien, estoy instalando un nico servidor WSUS, si slo vamos a tener uno marcaremos la primera opcin que indica que se bajar los updates de un servidor de Microsoft. Si tenemos pensado tener varios servidores WSUS y que uno distribuya las actualizaciones a otros WSUS por ejemplo uno en cada delegacin de cada empresa, y ya estos a los equipos finales. "Siguiente"
www.bujarra.com/ProcedimientoWSUS30.html
9/45
12/03/13
Si para conectarnos a internet desde este servidor WSUS pasamos por un proxy es aqu donde lo configuraremos. "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
10/45
12/03/13
Tenemos que conectarnos a un servidor Microsoft Update para que nos muestre que tipo de actualizaciones podremos bajarnos, de qu productos y en qu idiomas, pulsamos en "Iniciar conexin",
www.bujarra.com/ProcedimientoWSUS30.html
11/45
12/03/13
www.bujarra.com/ProcedimientoWSUS30.html
12/45
12/03/13
"Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
13/45
12/03/13
Ahora nos pregunta en qu idiomas nos bajaremos las actualizaciones, seleccionamos los idiomas que tengamos en nuestro entorno, si nuestros S.O estn en espaol y nuestros servidores en otro idioma o sus servicios y tenemos pensado usar WSUS para ellos marcaramos aqu su idioma. Marcamos los idiomas y "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
14/45
12/03/13
Aqu tenemos que seleccionar los productos que usarmos en nuestra red y queremos bajarnos las actualizaciones para ellos, en mi caso tengo una red de equipos con Windows XP, Windows Vista, Office 2003, Office 2007, Exchange 2003 y SQL 2005, seleccionar los productos que me interese actualizar. "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
15/45
12/03/13
Y de cada producto tenemos las clasificaciones, qu es lo que queremos descargar de los productos, si slo actualizaciones crticas, actualizaciones de seguridad... o directamente tambin Service Packs... marcamos lo que nos interese y "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
16/45
12/03/13
La sincronizacin es, cuando se va a bajar este servidor WSUS las actualizaciones de otro servidor WSUS o de Microsoft Update lo que acabamos de especificar. Lo normal, como mnimo sera una vez al da y en un horario que no afecte a la produccin de los usuarios. En mi caso me las bajar todos los das a la 1:30am. "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
17/45
12/03/13
Si nos interesa que nos abra la consola ahora dejaremos el primer check marcado. Y si queremos que ahora mismo empiece una sincronizacin y se baje todos los parches que hay hasta la fecha actual, debemos dejar marcado el check de "Iniciar sincronizacin inicial", "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
18/45
12/03/13
Ahora nos indica pasos que tenemos que ir cumpliendo, cmo habilitar SSL para que la conexin sea segura entre donde nos conectemos va web, y lo dems lo haremos posteriormente. "Finalizar".
Configuracin y administracin de WSUS, A partir de aqu veremos opciones que nos quedan para configurar en el WSUS as cmo parmetros para administrarlo, y posteriormente cmo implementar el WSUS con directivas en el Directorio Activo.
www.bujarra.com/ProcedimientoWSUS30.html
19/45
12/03/13
Esta es la consola principal de WSUS, donde veremos los servidores de WSUS as cmo su estado, el estado de nuestros equipos y de las actualizaciones. Por ahora est vacio ya que no hemos metido a los equipos...
En la parte de "Sincronizaciones" es donde veremos el progreso de la descarga, cmo hemos dicho que se sincronice ahora durante la instalacin, vemos que lleva un 10% y aqu veremos los estados de las futuras sincronizaciones.
www.bujarra.com/ProcedimientoWSUS30.html 20/45
12/03/13
Bien, una vez que se haya actualizado, vemos si es con xito o hay errores, en este caso vemos que la primera vez me baj 1344 parches y la siguiente ninguno, pq Microsoft no sacara ninguno nuevo en ese rato (es lo ms normal).
www.bujarra.com/ProcedimientoWSUS30.html
21/45
12/03/13
Bien, lo primero que hay que hacer es crear un grupo de equipos, podemos crear uno para toda la empresa al que todas las actualziaciones se les aplicarn de forma igual, o por departamentos o directamente un grupo de equipos que sean servidores y otros PC's. As que pinchamos en "Equipos" > "Todos los equipos" > "Agregar grupo de equipos..."
Indicamos un nombre, en mi caso ser igual al de la compaa, pulsamos en "Agregar", luego meteremos a los equipos en este grupo, lo har mediante polticas del Active Directory.
www.bujarra.com/ProcedimientoWSUS30.html
22/45
12/03/13
www.bujarra.com/ProcedimientoWSUS30.html
23/45
12/03/13
"Equipos", esto es el grupo que acabamos de crear si queremos meter los equipos nuevos directamente en un grupo llamado "equipos sin asignar" y los movemos manualmente en los grupos que nos interesen o si mediante las directivas de grupo configuraremos a qu equipos meteremos en qu grupos, est es mi opcin y marco: "Usar directivas de grupo o la configuracin de Registro de los equipos". "Aceptar",
Podemos adems en el panel de "Opciones" pinchar en "Asistente para la limpieza de objetos WSUS" realizar una limpieza en el
www.bujarra.com/ProcedimientoWSUS30.html 24/45
12/03/13
propio servidor de objetos obsoletos, cmo "Actualizaciones y revisiones de actualizaciones no utilizadas", "Equipos sin conexin con el servidor", "Archivos de actualizacin innecesarios", "Actualizaciones caducadas" o "Actualizaciones reemplazadas", leemos la descripcin si no sabemos a que se refiere y hacemos dicha limpieza, "Siguiente",
www.bujarra.com/ProcedimientoWSUS30.html
25/45
12/03/13
En este caso no se me ha borrado nada, por que mi servidor a penas tiene unos das y Microsoft no ha sacado parches que sustituyan a otros... "Finalizar",
En "Opciones" > "Notificaciones por correo electrnico" podemos configurar para que se manden a una cuenta de correo o varias informes del estado del servidor o eventos de la sincronizacin, todo esto en la pestaa de "General".
www.bujarra.com/ProcedimientoWSUS30.html 26/45
12/03/13
En la pestaa de "Servidor de correo electrnico" es donde configuraremos el servidor de mails para enviar dichos mails. Una vez configurado pulsaremos en "Probar"...
www.bujarra.com/ProcedimientoWSUS30.html
27/45
12/03/13
Bien, en "Opciones" > "Aprobaciones automticas" tenemos la posibilidad de aprobar de forma automatizada que se instalen estas en los PC's. WSUS primero se baja las actualizaciones del servidor Microsoft Update con la sincronizacin y despus para poder distribuir una actualizacin, esta debe de estar aprobada ya que si no, no se instalar en el PC final. Podemos aprobar las actualizaciones manualmente para aprobar las que nos interesen o desde aqu ("Actualizar reglas") configurar una regla de aprobacin. En este caso yo he editado est regla y se aprobarn todas las que sean actualizaciones crticas y de seguridad para todos los grupos de equipos. Podemos editar la regla o crear nuevas dependiendo del tipo de actualizacin y el grupo final. En este caso tengo el servidor WSUS sincronizado pero las actualizaciones no estn aprobadas, para aprobar las que me interesan, pulsamos sobre "Ejecutar regla".
... esperamos mientras aprueba todas las actualizaciones que tengo ya bajadas...
Perfecto.
www.bujarra.com/ProcedimientoWSUS30.html
28/45
12/03/13
Bien, una vez ms o menos configurado el servidor WSUS lo que hay que hacer es definir una directiva de grupo, una GPO en nuestro Directorio Activo para configurar los clientes de WSUS para que usen este servidor que acabamos de configurar. Abrimos la consola de directivas o si no la tenemos desde la de "Usuarios y equipos del AD". Lo dicho, creamos una nueva directiva.
www.bujarra.com/ProcedimientoWSUS30.html
29/45
12/03/13
La editamos,
Y aqu configuraremos todas las opciones que nos interese, est directiva yo la aplicar a una Unidad Organizativa que sern equipos, por lo que me interesa ms editarla desde la "Configuracin del equipo" > "Plantillas administrativas" > "Componentes de
www.bujarra.com/ProcedimientoWSUS30.html 30/45
12/03/13
www.bujarra.com/ProcedimientoWSUS30.html
31/45
12/03/13
"No ajustar la opcin predeterminada a 'Instalar actualizaciones y Apagar' en el cuadro de dialogo Apagar":
Esta configuracin de dire ctiva le pe rm ite de te rm inar si la opcin 'Instalar actualizacione s y Apagar' se m ue stra com o la opcin pre de te rm inada e n e l dilogo Salir de W indows. Si habilita e sta dire ctiva, la ltim a opcin de cie rre de l usuario (Hibe rnar, R e iniciar, e tc.) se r la opcin pre de te rm inada e n e l cuadro de dilogo Salir de W indows, inde pe ndie nte m e nte de si la opcin 'Instalar actualizacione s y Apagar' e st disponible e n la lista 'Q u de se a que haga e l e quipo?'. Si de shabilita o no configura e sta dire ctiva, la opcin 'Instalar actualizacione s y Apagar' se r la opcin pre de te rm inada e n e l cuadro de dilogo Salir de W indows si hubie ra actualizacione s disponible s para se r instaladas cuando e l usuario se le cciona la opcin Apagar e n e l m e n Inicio. Te nga e n cue nta que e sta configuracin no te ndr ningn e fe cto si e st habilitada la opcin C onfiguracin de l e quipo\Plantillas adm inistrativas\C om pone nte s de W indows\Actualizacin de W indows\No m ostrar 'Instalar actualizacione s y Apagar' e n la configuracin de dire ctiva de la casilla de dilogo Salir de W indows.
www.bujarra.com/ProcedimientoWSUS30.html
32/45
12/03/13
program acin re curre nte (si no e spe cifica ninguna program acin, todas las instalacione s te ndrn lugar diariam e nte a las 3:00 a.m .). Si e l e stado se e stable ce e n Habilitado, W indows re conoce r si e l e quipo e st e n lne a y usar la cone x in a Inte rne t para buscar e n e l sitio W e b de W indows Update todas las actualizacione s aplicable s a e ste e quipo. Si e l e stado se e stable ce e n De shabilitado, las actualizacione s que haya disponible s e n e l sitio W e b de W indows Update se te ndrn que de scargar e instalar m anualm e nte de sde http://windowsupdate .m icrosoft.com . Si e l e stado se e stable ce e n No C onfigurado, e l uso de actualizacione s autom ticas no e star e spe cificado para Dire ctiva de grupo. Sin e m bargo, un adm inistrado pue de an configurar actualizacione s autom ticas de sde e l Pane l de control.
www.bujarra.com/ProcedimientoWSUS30.html
33/45
12/03/13
12/03/13
Espe cifica la cantidad de tie m po que Actualizacione s autom ticas de be e spe rar de spu s de que un siste m a se inicie , ante s de proce de r con una instalacin program ada que no se pudo re alizar con ante rioridad. Si e l e stado se e stable ce e n Habilitado, las instalacione s program adas que no se hayan re alizado se e fe ctuarn de spu s de l nm e ro e spe cificado de m inutos poste riore s al siguie nte inicio de l e quipo. Si e l e stado se e stable ce e n De shabilitado, las instalacione s program adas que no se hayan re alizado se e fe ctuarn e n la siguie nte instalacin program ada. Si e l e stado se e stable ce e n No configurado, las instalacione s program adas que no se hayan re alizado se e fe ctuarn un m inuto de spu s de l siguie nte inicio de l e quipo.
www.bujarra.com/ProcedimientoWSUS30.html
35/45
12/03/13
www.bujarra.com/ProcedimientoWSUS30.html
36/45
12/03/13
re inician.
Si e l e stado se e stable ce e n Habilitado, Actualizacione s autom ticas instalar autom ticam e nte e stas actualizacione s una ve z que se de scargue n y e st n listas para instalarse . Si e l e stado se e stable ce e n De shabilitado, dichas actualizacione s no se instalarn autom ticam e nte .
www.bujarra.com/ProcedimientoWSUS30.html
37/45
12/03/13
"Volver a pedir la intervencin del usuario para reiniciar con instalaciones programadas":
Espe cifica la cantidad de tie m po que Actualizacione s autom ticas de be e spe rar ante s de volve r a pe dir la inte rve ncin de l usuario con un re inicio program ado. Si e l e stado se e stable ce e n Habilitado, se producir un re inicio program ado de spu s de l nm e ro e spe cificado de m inutos poste riore s a la ante rior pe ticin de inte rve ncin de usuario pospue sta. Si e l e stado se e stable ce e n De shabilitado o No configurado, e l inte rvalo pre de te rm inado se r de 10 m inutos.
"Permitir que los usuarios que no sean administradores reciban notificaciones de actualizacin":
Espe cifica si los usuarios que no son adm inistradore s, al te ne r una se sin iniciada, re cibirn notificacione s de actualizacin basadas e n los parm e tros de configuracin de Actualizacione s autom ticas. Si Actualizacione s autom ticas se configura (por m e dio de dire ctiva o localm e nte ) para notificar al usuario ante s de la de scarga o nicam e nte ante s de la instalacin, dichas notificacione s se ofre ce rn a cualquie r usuario que no se a adm inistrador cuando inicie
www.bujarra.com/ProcedimientoWSUS30.html
38/45
12/03/13
una se sin e n e l e quipo.
Si e l e stado se e stable ce e n Habilitado, Actualizacione s autom ticas incluir a usuarios que no se an adm inistradore s cuando de te rm ine qu usuarios con se sin iniciada de be n re cibir notificacione s. Si e l e stado se e stable ce e n De shabilitado o No configurado, Actualizacione s autom ticas slo notificar a los adm inistradore s con se sin iniciada.
www.bujarra.com/ProcedimientoWSUS30.html
39/45
12/03/13
"Habilitar la administracin de energa a Windows Update para que despierte automticamente al sistema":
Espe cifica si Actualizacione s autom ticas utilizar las caracte rsticas de adm inistracin de e ne rga de W indows para de spe rtar autom ticam e nte al siste m a de su hibe rnacin, si hay actualizacione s program adas para su instalacin. W indows Update slo de spe rtar autom ticam e nte al siste m a si W indows Update e st configurado para instalar actualizacione s autom ticam e nte . Si e l siste m a e st e n hibe rnacin cuando lle gue la hora de instalacin program ada y hay actualizacione s que de ban aplicarse , W indows Update utilizar las caracte rsticas de adm inistracin de e ne rga de W indows para de spe rtar autom ticam e nte al siste m a e instalar las actualizacione s. W indows Update tam bi n de spe rtar al siste m a e instalar una actualizacin si se alcanza una fe cha lm ite para instalar. El siste m a no se de spe rtar a m e nos que haya actualizacione s para instalar. Si e l siste m a se e je cuta con bate ra cuando W indows Update se de spie rte , no se instalarn las actualizacione s y e l siste m a volve r autom ticam e nte al e stado de hibe rnacin transcurridos 2 m inutos.
"Permitir el contenido firmado procedente de la ubicacin del servicio Microsoft Update de la intranet":
www.bujarra.com/ProcedimientoWSUS30.html 40/45
12/03/13
Espe cifica si Actualizacione s autom ticas de be ace ptar actualizacione s firm adas por otras e ntidade s distintas de Microsoft cuando la actualizacin proce de de una ubicacin de los se rvicios de Microsoft Update e n la intrane t. Si e l e stado se e stable ce e n Habilitado, Actualizacione s autom ticas ace ptar las actualizacione s re cibidas de sde una ubicacin de los se rvicios de Microsoft Update e n la intrane t si e stn firm adas por un ce rtificado e x iste nte e n e l alm ac n de ce rtificados "Editore s de confianza" de l e quipo local. Si e l e stado se e stable ce e n De shabilitado, las actualizacione s proce de nte s de una ubicacin de los se rvicios de Microsoft Update e n la intrane t de be n e star firm adas por Microsoft. Las actualizacione s proce de nte s de un se rvicio distinto de l de Microsoft Update de la intrane t tie ne n que e star sie m pre firm adas por Microsoft inde pe ndie nte m e nte de si e sta dire ctiva e st Habilitada o De shabilitada.
Bien, una vez configuradas las directivas cerramos la consola y ejecutamos gpupdate desde el controlador de dominio para que se apliquen inmediatamente las directivas que acabamos de configurar.
Si abrimos de nuevo la consola y vamos a "Equipos" > "Todos los equipos" y a nuestro grupo, al de un rato veremos que en nuestro grupo ya se han ido agregando puestos y ah veremos el estado de cada uno de ellos, al principio veremos bastantes alertas o errores si no los tenemos totalmente actualizados.
www.bujarra.com/ProcedimientoWSUS30.html
41/45
12/03/13
www.bujarra.com/ProcedimientoWSUS30.html
42/45
12/03/13
Y dentro de las "Actualizaciones" en "Actualizaciones crticas" veremos las que tenemos exctamente y en qu estado estn, si estn aprobadas, con errores... podemos aplicar filtros para visualizarlas.
www.bujarra.com/ProcedimientoWSUS30.html
43/45
12/03/13
Y por supuesto podremos generar informes de cualquier tipo para ver grficas del estado o para mostrarlos a nuestro superior, todo esto en "Informes".
Podemos generar un informe por cada equipo o uno directamente sobre nuestro servidor WSUS, y de diferentes tipos.
www.bujarra.com/ProcedimientoWSUS30.html 44/45
12/03/13
Por ejemplo vemos los equipos que tenemos y vemos que uno de ellos le faltan 15 actualizaciones y el resto ya las tiene instaladas.
Cmo podemos comprobar de otra forma que todo funciona bien? Por ejemplo mirando el visor de sucesos de los PC's a los que se les apliquen la directiva que antes hemos generado, por ejemplo vemos en este PC y cuales se les ha instalado.
www.bujarra.com - H ctor He rre ro - nhe obug@bujarra.com - v 1.0
www.bujarra.com/ProcedimientoWSUS30.html
45/45