Serveur WSUS - cas pratique
Installation du rôle WSUS, configuration de la synchronisation et des catégories, création des groupes d'ordinateurs, approbation des mises à jour et configuration des postes clients via GPO.
Introduction
Mettre en place un serveur de mises à jour centralisé pour que tous les postes du parc reçoivent leurs mises à jour en interne, de manière contrôlée et approuvée par l'administrateur.
Préparation du Serveur WSUS
Dans un premier temps, nous allons configurer le future serveur WSUS ; nous utiliserons la même méthode que pour les autres serveur créé dans les vidéos précédentes puis l'installation du rôle.
Prérequis pour une installation et configuration d'un serveur WSUS.
| Prérequis | Valeur requise |
|---|---|
| Système d'exploitation | Windows Server 2012 ou ultérieur |
| Espace disque | Minimum 20 Go pour le stockage des mises à jour (prévoir plus selon le parc) |
| Connexion Internet | Obligatoire pour la synchronisation initiale |
| Active Directory | Opérationnel (pour la configuration via GPO) |
| Adresse IP fixe | Configurée sur le serveur WSUS |
Renommer le serveur
- Connectez-vous en tant qu'Administrateur.
- Clic droit sur Ce PC → Propriétés → Modifier les paramètres → Modifier…
- Nom :
SRV-WSUS→ Validez et redémarrez.
Attribuer une adresse IP fixe
- Ouvrez les propriétés de la carte réseau → TCP/IPv4.
- Configurez :
Adresse IP 192.168.10.3 Masque 255.255.255.224 DNS préféré 192.168.10.1 (SRV-DNS)
Joindre le serveur au domaine
- Clic droit Ce PC → Propriétés → Modifier les paramètres → Modifier…
- Cochez Domaine, saisissez
enrico78.local. - Authentifiez-vous avec le compte Administrateur du domaine → Redémarrez.
Installer le rôle WSUS
Passons à l'installation du rôle WSUS sur le serveur.
- Ouvrez le Gestionnaire de serveur → Ajouter des rôles et des fonctionnalités.
- Cochez Windows Server Update Services → acceptez l'ajout des fonctionnalités requises.
- Dans les services de rôle WSUS, cochez :
- WID Connectivity (base de données interne Windows)
- WSUS Services
- Emplacement du contenu : définissez un dossier sur un disque secondaire, ex.
D:\WSUS→ Suivant. - Confirmez les informations IIS si nécessaire → Installer.
- Attendez la fin. Une configuration post-installation peut être proposée → cliquez sur Lancer des tâches post-installation.
Configurer la synchronisation WSUS
Maintenant, nous allons configurer la console WSUS, je vous conseil de bien suivre les étapes :
- Ouvrez la console WSUS : Outils d'administration → Windows Server Update Services.
- L'assistant de configuration initiale s'ouvre → cliquez sur Suivant.
- Rejoindre le programme d'amélioration → choisissez selon votre préférence → Suivant.
- Choisir le serveur en amont : sélectionnez Synchroniser depuis Microsoft Update → Suivant.
- Paramètres du proxy : configurez si nécessaire, sinon laissez vide → Suivant.
- Cliquez sur Commencer la connexion (télécharge la liste des produits et classifications depuis Microsoft).
- Choisir les langues : sélectionnez Français (et anglais si nécessaire) → Suivant.
- Choisir les produits : cochez les produits de votre parc, ex :
- Windows 10
- Windows 11
- Windows Server 2019/2022
- Microsoft 365 Apps
- Choisir les classifications : cochez au minimum :
- Mises à jour critiques
- Mises à jour de sécurité
- Mises à jour de définitions (anti-malware)
- Service Packs (optionnel)
- Configurer la planification de synchronisation : sélectionnez Automatique, horaire :
03:00→ Suivant. - Cochez Commencer la synchronisation initiale → Terminer.
Créer les groupes d'ordinateurs
Les groupes permettent d'approuver des mises à jour différentes selon le type de machine et/ou de systèmes d'exploitations.
- Dans la console WSUS, développez Ordinateurs → clic droit sur Tous les ordinateurs → Ajouter un groupe d'ordinateurs…
- Créez les groupes suivants :
ServeursPostes_de_travailTests(pour valider les mises à jour avant déploiement général)
Affecter les ordinateurs aux groupes
A ce stade, nous pouvons affecter les ordinateurs qui aurons et vus dans le serveur au groupes associer
- Une fois que les postes ont contacté le serveur WSUS (voir étape 7), ils apparaissent dans Tous les ordinateurs → Non affectés.
- Clic droit sur un ordinateur → Changer l'appartenance… → cochez le groupe approprié → OK.
Alternativement via GPO : configurez la clé de registre HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\TargetGroup pour affecter automatiquement les postes à un groupe.
Approuver les mises à jour
On peux voir maintenant toutes les mises à jour récupéré (télécharger) et choisir soit de les approuver ou de les bloquer.
- Dans la console WSUS, naviguez vers Mises à jour → Toutes les mises à jour.
- Filtrez par statut : Non approuvées et classification : Mises à jour critiques.
- Sélectionnez les mises à jour à approuver → clic droit → Approuver…
- Pour chaque groupe, choisissez Approuvé pour l'installation → OK.
- Répétez pour les Mises à jour de sécurité.
Configurer les clients via GPO
Nous pouvons mettre en place avec une GPO les clients pour qu'ils puisse recevoir les mise à jour approvée.
- Ouvrez la Console de gestion des stratégies de groupe.
- Créez une GPO nommée
GPO_WSUS_Clientset liez-la au niveau du domaine ou d'une OU spécifique. - Modifiez la GPO → naviguez vers : Configuration ordinateur → Stratégies → Modèles d'administration → Composants Windows → Windows Update.
- Configurez les paramètres suivants :
Paramètre Valeur Spécifier l'emplacement intranet du service de MàJ Microsoft Activé — http://SRV-WSUS:8530Configurer les MàJ automatiques Activé — Option 4 : Télécharger et planifier l'installation Jour planifié 0 (tous les jours ou votre choix) Heure planifiée 03:00 (ou l'heure de votre choix) Aucun redémarrage automatique si des utilisateurs sont connectés Activé - Fermez l'éditeur GPO.
- Sur les postes clients, forcez la mise à jour :
gpupdate /force - Forcez la vérification des mises à jour WSUS :
wuauclt /detectnow
Vérification
Nous allons faire une vérification que tout es topérationnel en ce rendent sur un client et chercher les mise à jour pour voir si cela s'installe.
- Sur un poste client, ouvrez Windows Update → Rechercher les mises à jour. Le message doit indiquer Source : Serveur Windows Update intranet.
- Dans la console WSUS → Rapports → Récapitulatif de l'état des mises à jour : les postes clients doivent y apparaître.
- Dans Ordinateurs → Tous les ordinateurs : les postes clients enregistrés doivent être visibles avec leur statut de mise à jour.
| Vérification | Résultat attendu |
|---|---|
| Console WSUS → Ordinateurs | Postes clients visibles dans leur groupe |
| Windows Update du client | Source = serveur WSUS interne |
| Rapport WSUS | Statut des mises à jour par poste |
| gpresult /r (sur client) | GPO_WSUS_Clients apparaît dans les GPO appliquées |
Une fois toutes ces étapes terminées, les ordinateurs clients doivent être configurés pour utiliser le serveur WSUS comme source de mises à jour. Cela peut être fait en utilisant les stratégies de groupe ou en modifiant les paramètres de mise à jour de chaque ordinateur individuellement.
Conclusion
WSUS est un outil essentiel pour tout administrateur système gérant un parc Windows. Il garantit que les mises à jour de sécurité sont appliquées de manière contrôlée et sans saturer la connexion Internet de l'entreprise.