Skip to main content

Création des GPO pour le ciblage WSUS et des groupes de tests des mises à jour


Présentation


Il faut ensuite créer des GPO pour que les postes de travails et serveurs du domaine puissent se mettre à jour via le WSUS et non par les serveurs de Microsoft.


Création des GPO


WSUS - Location


On se rend dans la console de Gestion de stratégie de groupe, on clique droit sur "Objets de stratégie de groupe" puis on crée une nouvelle GPO nommée "WSUS - Location".

image-1610992817492.png

On clique droit sur la nouvelle GPO puis "Modifier". On se rend dans Configuration de l'ordinateur, Stratégies, Modèles d'administration, Composants Windows et Windows Update.

image-1610992970489.png

"Spécifier l'emplacement intranet du serveur de mise à jour..." On active et on définit l'url. (L'entrée DNS pour le serveur WSUS doit être présente)

image-1610993001269.png


WSUS - Workstations


On crée ensuite une nouvelle GPO pour les postes de travail nommée "WSUS - Workstations".

On la modifie et on se rend dans Configuration de l'ordinateur, Stratégies, Modèles d'administration, Composants Windows, Optimisation de la distribution.

On active "Mode de téléchargement" sur "Réseau local".

image-1610993251453.png

On se rend ensuite dans Configuration de l'ordinateur, Stratégies, Modèles d'administration, Composants Windows, Windows Update

image-1610997773666.png

image-1610997325009.png

image-1610997330959.png

EDIT : la GPO ci-dessous n'a pas le résultat escompté d'après Microsoft. (https://techcommunity.microsoft.com/t5/windows-it-pro-blog/why-you-shouldn-t-set-these-25-windows-policies/ba-p/3066178?WT.mc_id=AZ-MVP-5004580)

Il faut la remplacer. Voir la page suivante disponible dans ce chapitre :

image-1610997336347.png

On adapte ici les heures d'activités.

image-1610997341557.png

image-1610997358318.png

image-1610997363198.png


WSUS - Servers


On ne veut pas que les mises à jour s'installent automatiquement sur nos serveurs, sauf pour les mises à jour des définitions de l'antivirus. On va donc activer une option.

Configuration de l'ordinateur, Stratégies, Modèles d'administration, Composants Windows, Windows Update.

image-1610998351645.png

image-1622302093406.png


Ensuite, pour les autres options : 

image-1610998372193.png

image-1610998392491.png

Si on a une farm de serveurs, il est préférable de créer plusieurs 'anneaux' de planifications et groupes, en choisissant l'option 4 : "Téléchargement automatique et planifier l'installation" et forcer le redémarrage lors de la maintenance des serveurs.

Pour conclure, ici les mises à jour seront téléchargées automatiquement sur les serveurs, mais ne seront pas installées automatiquement, à l'exception de Windows Defender.


WSUS - Workstations, Test - Workstations

C'est une GPO pour le groupe de ciblage.

Configuration de l'ordinateur, Stratégies, Modèles d'administration, Composants Windows, Windows Update

image-1610999484956.png


WSUS - Servers, Test - Servers

C'est une GPO pour le groupe de ciblage.

Configuration de l'ordinateur, Stratégies, Modèles d'administration, Composants Windows, Windows Update


image-1610999526873.png

Lier les GPO aux bonnes OU

On applique la GPO de l'emplacement à toute l'OU.

image-1611000097878.png

image-1611000100885.png

On applique pour les postes de travails la GPO correspondante.

image-1611000118840.png

De même pour les serveurs.

image-1611000132028.png

On n'oublie pas les contrôleurs de domaine.

image-1611000431539.png


Création des groupes de tests

On va créer 4 groupes dans l'OU "Security Groups".

  • ACL_GPO.WSUS - Workstations & Test_Apply

  • ACL_GPO.WSUS - Workstations & Test_Deny

  • ACL_GPO.WSUS - Servers & Test_Apply

  • ACL_GPO.WSUS - Servers & Test_Deny

image-1611000730774.png

On fait la même chose pour les 3 autres groupes à créer.

image-1611000751108.png

Dans la console de Gestion de stratégie de groupe, on clique sur la GPO "WSUS - Workstations, Test - Workstations", dans la partie "Filtrage de sécurité", on supprime "Utilisateurs authentifiés".

image-1611000786350.png

On clique ensuite sur "Ajouter..." puis on ajoute le groupe "ACL_GPO.WSUS - Workstations & Test_Apply".

image-1611000843096.png

Dans l’onglet Délégation, on ajoute « Utilisateurs authentifiés » en lecture.

image-1611001098230.png

image-1611001104608.png

image-1611001113445.png


On clique sur Avancé et on ajoute ACL_GPO.WSUS – Workstations & Test_Deny avec les permissions refusées.

image-1611001124641.png

On fait la même chose pour l’autre GPO pour les tests sur serveurs (WSUS - Servers, Test - Servers) avec les deux groupes ACL.