Seitenindex umschalten Seiten: [1] 2  Thema versendenDrucken
Heißes Thema (mehr als 10 Antworten) WSUS 3.0 - Updates "silent" installieren (Gelesen: 4155 mal)
bioperiodik
WSUS Junior Member
*
Offline


I Love WSUS!

Beiträge: 11
Mitglied seit: 23.04.12
WSUS 3.0 - Updates "silent" installieren
23.04.12 um 08:03:21
Beitrag drucken  
Guten Morgen liebe WSUS.DE Gemeinde,

Ich bin gerade dabei in unsrer Firma einen WSUS Server einzuführen. Wir haben unsere Windows Updates bisher via OPSI verteilt, was aber sehr unkonfortabel ist/war!

Da wir leider kein Microsoft AD haben (sondern leider so ein Linux Dings), muss ich die entsprechenden Einträge via Registry Keys setzen.

Ich möchte erreichen, dass die Updates im Hintergrund installiert werden (z.b. zu einer bestimmten Zeit) und der Benutzer davon nichts mitbekommt und auch nicht zu einem Neustart aufgefordert wird (testweise).

Meine Registry Schlüssel sehen bisher so aus:

Windows Registry Editor Version 5.00


[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv]
"Start"=dword:00000002

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\windows\WindowsUpdate]
"TargetGroupEnabled"=dword:00000001
"TargetGroup"="Clients WinXP Gruppe 1"
"ElevateNonAdmins"=dword:00000000
"WUServer"="http://XXXXXX"
"WUStatusServer"="http://XXXXXX"

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\windows\WindowsUpdate\AU]
"AUOptions" =dword:00000004
"AutoInstallMinorUpdates" =dword:00000001
"IncludeRecommendedUpdates" =dword:00000001
"DetectionFrequencyEnabled"=dword:00000001
"DetectionFrequency"=dword:00000001
"NoAutoUpdate"=dword:00000000
"NoAutoRebootWithLoggedOnUsers"=dword:00000001
"RebootRelaunchTimeout" =dword:00000480
"RebootRelaunchTimeoutEnabled" =dword:00000001
"RebootWarningTimeoutEnabled"=dword:00000001
"RebootWarningTimeout"=dword:00000030
"RescheduleWaitTimeEnabled"=dword:00000001
"RescheduleWaitTime"=dword:00000010
"ScheduledInstallDay"=dword:00000003
"ScheduledInstallTime"=dword:00000015
"UseWUServer"=dword:00000001

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WindowsUpdate]
"DisableWindowsUpdateAccess"=dword:00000000

Der Key "AUOptions" =dword:00000004 sollte ja dafür sorgen das die Updates automatisch runtergeladen und installiert werden.

Wie genau setz ich dann den Zeitplan?
"ScheduledInstallTime"=dword:00000015 wäre dann 15 Uhr?

Was muss ich noch setzen damit der Benutzer keinen Hinweis sieht?

Viele Dank im Vorraus,
Gruß Sebastian
  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #1 - 23.04.12 um 09:10:56
Beitrag drucken  
Du mußt allerdings 2 Registry Dateien verwenden. Einmal für die Computereinstellungen, die dürfen "normale Benutzer" nicht ändern, nur Admins. Und zum zweiten für den Current User, diese Einstellungen dürfen die Benutzer natürlich ändern. Und genau da liegt der Fehler.

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WindowsUpdate]
"DisableWindowsUpdateAccess"=dword:00000000

Das mußt Du auf 1 umstellen, dann bekommt der Benutzer nichts mehr mit.

"DetectionFrequency"=dword:00000001 solltest Du auch auf 4 umstellen. Stündlich braucht sich kein Client beim WSUS zu melden.

TargetGroup"="Clients WinXP Gruppe 1 bedeutet, Du mußt im WSUS in den Optionen auch bekanntgeben, dass der WSUS die Einstellungen vom Client benutzen soll. (Du musst Dich Einloggen oder Registrieren um Multimediadateien oder Links zu sehen).

Das ist eine produktive Beispiel GPO, die Benutzer bekommen nichts mit von Installationen. (Du musst Dich Einloggen oder Registrieren um Multimediadateien oder Links zu sehen).
  
Zum Seitenanfang
 
bioperiodik
WSUS Junior Member
*
Offline


I Love WSUS!

Beiträge: 11
Mitglied seit: 23.04.12
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #2 - 23.04.12 um 09:23:16
Beitrag drucken  
Die Registry will ich mit Admin Rechten verteilen.

Die HKEY_CURRENT_USER Settings können ja denk ich nur gesetzt werden, wenn der User auch zum Zeitpunkt des ausführens der Reg-Datei angemeldet ist, oder?
Also müsste der Teil z.b. ins Anmeldescript?

Das mit der TargetGroup ist klar, momentan mach ich das noch manuell auf dem WSUS, ist momentan nur optional drin.

Ich werd das Beispiel mal testen!

Viele Dank schonmal!!!!

Gruß Sebastian


  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #3 - 23.04.12 um 10:05:03
Beitrag drucken  
bioperiodik schrieb on 23.04.12 um 09:23:16:
Die Registry will ich mit Admin Rechten verteilen.


Schlechte Idee. Computerstartupscript erleichtert die Sache ungemein. Du mußt nur darauf achten, dass der Computer auch Zugriffsrechte auf die Source der HKLM Regdatei hat. Ich weiß allerdings nicht wie das bei *nix aussehen muß.

bioperiodik schrieb on 23.04.12 um 09:23:16:
Die HKEY_CURRENT_USER Settings können ja denk ich nur gesetzt werden, wenn der User auch zum Zeitpunkt des ausführens der Reg-Datei angemeldet ist, oder?
Also müsste der Teil z.b. ins Anmeldescript?


Richtig.

BTW: Wenn Du an einem Testclient GPEDIT.MSC aufrufst, kannst Du die Einstellungen über eine GUI erstellen und aus der Registry exportieren. Du mußt nur wissen dass jede gemachte Einstellung sofort und für jeden Benutzer greift. (Du musst Dich Einloggen oder Registrieren um Multimediadateien oder Links zu sehen).

bioperiodik schrieb on 23.04.12 um 09:23:16:
Das mit der TargetGroup ist klar, momentan mach ich das noch manuell auf dem WSUS, ist momentan nur optional drin.

Ich werd das Beispiel mal testen!

Viele Dank schonmal!!!!



Bitte, gern geschehen. Zwinkernd
  
Zum Seitenanfang
 
bioperiodik
WSUS Junior Member
*
Offline


I Love WSUS!

Beiträge: 11
Mitglied seit: 23.04.12
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #4 - 23.04.12 um 11:19:07
Beitrag drucken  
Sunny schrieb on 23.04.12 um 10:05:03:
Schlechte Idee. Computerstartupscript erleichtert die Sache ungemein. Du mußt nur darauf achten, dass der Computer auch Zugriffsrechte auf die Source der HKLM Regdatei hat. Ich weiß allerdings nicht wie das bei *nix aussehen muß.


Da geb ich dir recht, allerdings hab ich noch nicht rausgefunden wo man bei unsrer "Linuxdomäne" ein entsprechendes Startupscript für Computer einbinden kann.
Was spricht gegen die Verteilung als Admin?

Sunny schrieb on 23.04.12 um 10:05:03:
BTW: Wenn Du an einem Testclient GPEDIT.MSC aufrufst, kannst Du die Einstellungen über eine GUI erstellen und aus der Registry exportieren. Du mußt nur wissen dass jede gemachte Einstellung sofort und für jeden Benutzer greift. (Du musst Dich Einloggen oder Registrieren um Multimediadateien oder Links zu sehen).


Das ist mal ein super Tipp! Erleichtert die Sache ungemein!

  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #5 - 23.04.12 um 11:25:38
Beitrag drucken  
bioperiodik schrieb on 23.04.12 um 11:19:07:
Sunny schrieb on 23.04.12 um 10:05:03:
Schlechte Idee. Computerstartupscript erleichtert die Sache ungemein. Du mußt nur darauf achten, dass der Computer auch Zugriffsrechte auf die Source der HKLM Regdatei hat. Ich weiß allerdings nicht wie das bei *nix aussehen muß.


Da geb ich dir recht, allerdings hab ich noch nicht rausgefunden wo man bei unsrer "Linuxdomäne" ein entsprechendes Startupscript für Computer einbinden kann.


Das weiß ich auch nicht, evtl. gibt es dafür ein passenderes Forum als dieses hier. Zwinkernd

bioperiodik schrieb on 23.04.12 um 11:19:07:
Was spricht gegen die Verteilung als Admin?


Ich gehe davon aus, dass deine Benutzer Admins sind. Wenn nein, dann erkläre genauer was Du mit dem Satz meintest. Bzw. wie Du die Einstellungen verteilen möchtest.

Einmalig könnte man das auch via PSEXEC.EXE machen. Syntax und Download findest Du hier: (Du musst Dich Einloggen oder Registrieren um Multimediadateien oder Links zu sehen).

Langfristig wäre es vermutlich einfacher ein Active Directory aufzubauen.

bioperiodik schrieb on 23.04.12 um 11:19:07:
Sunny schrieb on 23.04.12 um 10:05:03:
BTW: Wenn Du an einem Testclient GPEDIT.MSC aufrufst, kannst Du die Einstellungen über eine GUI erstellen und aus der Registry exportieren. Du mußt nur wissen dass jede gemachte Einstellung sofort und für jeden Benutzer greift. (Du musst Dich Einloggen oder Registrieren um Multimediadateien oder Links zu sehen).


Das ist mal ein super Tipp! Erleichtert die Sache ungemein!


Bitte, gern geschehen. Zwinkernd

BTW: Sieh dir auch dies hier an: (Du musst Dich Einloggen oder Registrieren um Multimediadateien oder Links zu sehen). So einfach ist es mit Windows Clients zu verwalten. Zwinkernd
  
Zum Seitenanfang
 
bioperiodik
WSUS Junior Member
*
Offline


I Love WSUS!

Beiträge: 11
Mitglied seit: 23.04.12
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #6 - 23.04.12 um 11:47:37
Beitrag drucken  
Das mit dem AD brauchst du mir nicht erzählen Durchgedreht Ich bin total AD Fan! Leider baut die Firma bei der ich arbeite gerne auf Linux/Open Source Produkte und hat somit zwar eine Domäne die ein AD imitiert, aber eben leider kein AD ist.
Somit gibt es natürlich einige Problemchen im Bezug auf Clientverwaltung. Aber mal schauen, vllt klappts ja mal noch mit nem echten AD Zwinkernd

Die Benutzer sind keine Admins, aber wir haben eine Softwareverteilung (OPSI) mit der ich die Registry Einträge mit Adminrechten setzen kann. Somit sollte das okay sein, oder?

Ich hab jetzt festgestellt, dass er die Updates immer beim Herunterfahren installiert, ist das normal? Eigentlich sollte der Hinweis mit "Updates beim Herunterfahren installieren" ja deaktiviert sein, oder?
  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #7 - 23.04.12 um 13:11:11
Beitrag drucken  
bioperiodik schrieb on 23.04.12 um 11:47:37:
Das mit dem AD brauchst du mir nicht erzählen Durchgedreht Ich bin total AD Fan! Leider baut die Firma bei der ich arbeite gerne auf Linux/Open Source Produkte und hat somit zwar eine Domäne die ein AD imitiert, aber eben leider kein AD ist.
Somit gibt es natürlich einige Problemchen im Bezug auf Clientverwaltung. Aber mal schauen, vllt klappts ja mal noch mit nem echten AD Zwinkernd


Im Jahr 2012 darf so etwas auch bei *nix kein Problem mehr sein. Aber das ist Gott sei Dank nicht mein Problem. Zwinkernd

bioperiodik schrieb on 23.04.12 um 11:47:37:
Die Benutzer sind keine Admins, aber wir haben eine Softwareverteilung (OPSI) mit der ich die Registry Einträge mit Adminrechten setzen kann. Somit sollte das okay sein, oder?


Das hört sich schon besser an. Zwinkernd

bioperiodik schrieb on 23.04.12 um 11:47:37:
Ich hab jetzt festgestellt, dass er die Updates immer beim Herunterfahren installiert, ist das normal? Eigentlich sollte der Hinweis mit "Updates beim Herunterfahren installieren" ja deaktiviert sein, oder?


Wenn Du alles gem. Beispiel GPO eingestellt hast, sollte das nicht vorkommen. Prüf auch auf den Clients ob die Einstellungen vollständig ankommen.
  
Zum Seitenanfang
 
bioperiodik
WSUS Junior Member
*
Offline


I Love WSUS!

Beiträge: 11
Mitglied seit: 23.04.12
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #8 - 23.04.12 um 14:57:27
Beitrag drucken  
Ahja, hatte natürlich einen Fehler drin! Nun klappts!

Noch ne kurze Frage:

Die Updates sollen ja jetzt laut Zeitplan um 15 Uhr installiert werden.

Das "Updates beim Herunterfahren installieren" wird ja nur ausgeblendet. Werden die Updates dann automatisch um 15 Uhr installiert, außer man fährt den Rechner vorher runter?



  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #9 - 23.04.12 um 15:35:58
Beitrag drucken  
bioperiodik schrieb on 23.04.12 um 14:57:27:
Ahja, hatte natürlich einen Fehler drin! Nun klappts!


Gut. Zwinkernd

bioperiodik schrieb on 23.04.12 um 14:57:27:
Die Updates sollen ja jetzt laut Zeitplan um 15 Uhr installiert werden.

Das "Updates beim Herunterfahren installieren" wird ja nur ausgeblendet. Werden die Updates dann automatisch um 15 Uhr installiert, außer man fährt den Rechner vorher runter?


Es wird nicht nur ausgeblendet, es wird auch nicht beim Herunterfahren installiert. Du bekommst beim Shutdown nur den Hinweis wenn die Updates vorher schon installiert waren. Auch wenn Du den Rechner um 14.55 Uhr herunterfährst, wird kein Update installiert.
  
Zum Seitenanfang
 
bioperiodik
WSUS Junior Member
*
Offline


I Love WSUS!

Beiträge: 11
Mitglied seit: 23.04.12
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #10 - 23.04.12 um 16:04:51
Beitrag drucken  
Ok,

Das heißt also, alle Updates werden nur zur geplanten Zeit installiert?

Bestechend logisch Zwinkernd

Vielen Dank für deine schnelle und freundliche Hilfe!
Dann werd ich das die nächsten Tag mal noch ein wenig testen bevor ichs ausrolle!

Noch nen schönen Feierabend!
  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #11 - 23.04.12 um 16:51:47
Beitrag drucken  
bioperiodik schrieb on 23.04.12 um 16:04:51:
Ok,

Das heißt also, alle Updates werden nur zur geplanten Zeit installiert?

Bestechend logisch Zwinkernd


Jepp, alles andere wäre kritikwürdig. Smiley

bioperiodik schrieb on 23.04.12 um 16:04:51:
Vielen Dank für deine schnelle und freundliche Hilfe!


Bitte, gern geschehen. Zwinkernd

bioperiodik schrieb on 23.04.12 um 16:04:51:
Dann werd ich das die nächsten Tag mal noch ein wenig testen bevor ichs ausrolle!


Genau. Denk dran, diese Beispiel GPO ist nur etwas für Clients, bei Servern solltest Du maximal die Option 3 einstellen.

bioperiodik schrieb on 23.04.12 um 16:04:51:
Noch nen schönen Feierabend!


Danke, gleichfalls. Zwinkernd
  
Zum Seitenanfang
 
bioperiodik
WSUS Junior Member
*
Offline


I Love WSUS!

Beiträge: 11
Mitglied seit: 23.04.12
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #12 - 24.04.12 um 11:53:54
Beitrag drucken  
Guten Tag Smiley

Also das mit dem Registry Einträge verteilen klappt soweit, bis auf....

Das mit den [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WindowsUpdate] Einstellungen.

Meine Benutzer dürfen gar nicht in die Registry schreiben, is das normal?
Wie bekomm ich dann den Eintrag da hin? ;-(

Danke schonmal im Vorraus!
  
Zum Seitenanfang
 
UMeadow
WSUS Spezialist
*****
Offline


I Love WSUS!

Beiträge: 1381
Standort: Berlin
Mitglied seit: 22.01.08
Geschlecht: männlich
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #13 - 24.04.12 um 12:17:19
Beitrag drucken  
bioperiodik schrieb on 24.04.12 um 11:53:54:
Meine Benutzer dürfen gar nicht in die Registry schreiben, is das normal?

Nein, einige Einträge im HKCU darf auch ein Benutzer schreiben, aber genau nicht in
bioperiodik schrieb on 24.04.12 um 11:53:54:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Poli
cies\



  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS 3.0 - Updates "silent" installieren
Antwort #14 - 24.04.12 um 13:34:11
Beitrag drucken  
bioperiodik schrieb on 24.04.12 um 11:53:54:
Das mit den [HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesWindowsUpdate] Einstellungen.

Meine Benutzer dürfen gar nicht in die Registry schreiben, is das normal?
Wie bekomm ich dann den Eintrag da hin? ;-(


Hmm, das hatte ich gar nicht bedacht. Mit GPOs passiert dir so etwas nicht. Zwinkernd

Du könntest natürlich in der Registry in diesem Teil HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion den nötigen Rest anfügen und hier die Berechtigungen ändern, sowie auch die nötigen Werte setzen. Evtl. wird das ja auf den User übertragen, ich hab es selbst nie probiert.

Sieh dir doch auch die Einträge mit der SID an, evtl. kannst Du dort die NTFS-Berechtigungen für den o.g. Pfad anpassen.
  
Zum Seitenanfang
 
Seitenindex umschalten Seiten: [1] 2 
Thema versendenDrucken
Bookmarks: Facebook Google Google+ Linked in Twitter Yahoo
 



Nutzungsbedingungen | Datenschutz
Kontakt | RSS | Feedback | Impressum
Facebook | News einsenden