Seitenindex umschalten Seiten: [1] 2  Thema versendenDrucken
Heißes Thema (mehr als 10 Antworten) Service Packs nur optional anbieten (Gelesen: 3046 mal)
Petrie
WSUS Neuling
Offline


I Love WSUS!

Beiträge: 4
Mitglied seit: 20.09.11
Service Packs nur optional anbieten
20.09.11 um 12:41:17
Beitrag drucken  
Hallo Forum,

ich bin kürzlich mit der Aufgabe betraut worden, unseren WSUS zu betreuen. Ich versuche seitdem, mich in das Thema einzuarbeiten. Bitte entschuldigt, falls ich eine unwissende Frage stelle. Ich lerne gerne und bin dankbar für jeden Hinweis, wo ich z.B. weiterlesen kann.

Ich habe eine Frage, konnte die Antwort bislang aber nicht über die Google- und Forums-Suche finden. Gibt es eine Möglichkeit, Windows Servicepacks so per WSUS bereitzustellen, dass sie auf den Clients zwar angeboten werden, aber nicht vorausgewählt sind? Ich möchte verhindern, dass jeder Server sich das Servicepack per Windows Update aus dem Netz holt, möchte es aber nicht automatisch installieren lassen, nur weil ein unbedachter User auf "Install updates" klickt.

Vielen Dank für eure Hilfe,
Petrie
  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: Service Packs nur optional anbieten
Antwort #1 - 20.09.11 um 13:01:07
Beitrag drucken  
Petrie schrieb on 20.09.11 um 12:41:17:
Gibt es eine Möglichkeit, Windows Servicepacks so per WSUS bereitzustellen, dass sie auf den Clients zwar angeboten werden, aber nicht vorausgewählt sind? Ich möchte verhindern, dass jeder Server sich das Servicepack per Windows Update aus dem Netz holt, möchte es aber nicht automatisch installieren lassen, nur weil ein unbedachter User auf "Install updates" klickt.


Ein "User" kann sowieso kein SP installieren, und sollte auch nicht dazu in der Lage sein. Falls den den Admin meinst, dann stell die SPs für die Server mit der Option 3 bereit. Manueller Download und manuelle Installation des Servicepacks.
  
Zum Seitenanfang
 
UMeadow
WSUS Spezialist
*****
Offline


I Love WSUS!

Beiträge: 1381
Standort: Berlin
Mitglied seit: 22.01.08
Geschlecht: männlich
Re: Service Packs nur optional anbieten
Antwort #2 - 20.09.11 um 13:19:46
Beitrag drucken  
Petrie schrieb on 20.09.11 um 12:41:17:
Ich lerne gerne und bin dankbar für jeden Hinweis, wo ich z.B. weiterlesen kann.

Am besten in der Technet
(Du musst Dich Einloggen oder Registrieren um Multimediadateien oder Links zu sehen).

Es gibt weitere diverse Hilfen und Handbücher von MS dazu
(Du musst Dich Einloggen oder Registrieren um Multimediadateien oder Links zu sehen).
  
Zum Seitenanfang
 
Petrie
WSUS Neuling
Offline


I Love WSUS!

Beiträge: 4
Mitglied seit: 20.09.11
Re: Service Packs nur optional anbieten
Antwort #3 - 20.09.11 um 16:03:09
Beitrag drucken  
Habt vielen Dank, ihr zwei. Dann habe ich ja was zu lesen!  Smiley

@Sunny: Welche Option Nr. 3 meinst du? Ich habe bei meiner Suche irgendwo gelesen, ich könne unter der Freigabe (also "Approval" bei uns) mehrere Optionen festlegen, darunter "Install" und "Detect only". Meinst du diese Stelle?  -  Allerdings kann ich bei unserer Installation unter "Approval" klicken, wie ich will, - dort kann ich nichts einstellen.  Griesgrämig

Ich habe die WSUS Version: 3.1.6001.65, - ist das vielleicht ein später installiertes Feature...?

Viele Grüße,
Petrie





  
Zum Seitenanfang
 
Petrie
WSUS Neuling
Offline


I Love WSUS!

Beiträge: 4
Mitglied seit: 20.09.11
Re: Service Packs nur optional anbieten
Antwort #4 - 20.09.11 um 16:07:22
Beitrag drucken  
Sunny schrieb on 20.09.11 um 13:01:07:
Ein "User" kann sowieso kein SP installieren, und sollte auch nicht dazu in der Lage sein.

Entschuldigung, das war blöd ausgedrückt von mir. Die "User" sind Applikations-Admins, die den Zeitpunkt der Installation von Updates selbst festlegen (sollen). Allerdings sollen diese dabei die Servicepacks zwar angeboten bekommen, sie sollen aber nicht vorausgewählt sein. - Aber ich möchte halt auch nicht, dass sie die SPs jedesmal auf dem Netz ziehen.
  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: Service Packs nur optional anbieten
Antwort #5 - 20.09.11 um 16:20:15
Beitrag drucken  
Schau dir die Option 3 in der GPO an, die macht was Du suchst. Die sollte man eh bei Servern via GPO aktiviert haben.
  
Zum Seitenanfang
 
Petrie
WSUS Neuling
Offline


I Love WSUS!

Beiträge: 4
Mitglied seit: 20.09.11
Re: Service Packs nur optional anbieten
Antwort #6 - 20.09.11 um 16:50:39
Beitrag drucken  
Sunny schrieb on 20.09.11 um 16:20:15:
Schau dir die Option 3 in der GPO an, die macht was Du suchst. Die sollte man eh bei Servern via GPO aktiviert haben.

Du meinst "3 - Auto download and notify for install", richtig? Die Option ist gesetzt. - Und das SP wird auch angeboten, aber es ist halt direkt ausgewählt, also in der Liste der Updates ist der Haken "drin".
Ein Admin, der nun im guten Glauben auf "Install Updates" drückt, installiert so direkt das SP mit, und das würde ich gerne verhindern.

  
Zum Seitenanfang
 
UMeadow
WSUS Spezialist
*****
Offline


I Love WSUS!

Beiträge: 1381
Standort: Berlin
Mitglied seit: 22.01.08
Geschlecht: männlich
Re: Service Packs nur optional anbieten
Antwort #7 - 20.09.11 um 17:00:47
Beitrag drucken  
Petrie schrieb on 20.09.11 um 16:03:09:
Ich habe die WSUS Version: 3.1.6001.65

Dann solltest Du Dir als Erstes mal das SP2 für den WSUS installieren, aktuell ist die Version 3.2.7600.226
  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: Service Packs nur optional anbieten
Antwort #8 - 20.09.11 um 17:37:11
Beitrag drucken  
Petrie schrieb on 20.09.11 um 16:50:39:
Sunny schrieb on 20.09.11 um 16:20:15:
Schau dir die Option 3 in der GPO an, die macht was Du suchst. Die sollte man eh bei Servern via GPO aktiviert haben.

Du meinst "3 - Auto download and notify for install", richtig? Die Option ist gesetzt. - Und das SP wird auch angeboten, aber es ist halt direkt ausgewählt, also in der Liste der Updates ist der Haken "drin".
Ein Admin, der nun im guten Glauben auf "Install Updates" drückt, installiert so direkt das SP mit, und das würde ich gerne verhindern.


Dann darfst Du keine SPs über den WSUS anbieten. Mal ehrlich, wenn ein Admin einfach so Updates installiert ohne zu wissen was er da installiert, sollte man ihn vielleicht nicht einen Server administrieren lassen. Und wenn ein SP zur Installation freigegeben ist, dann würde ich es im Wartungsfenster installieren. Natürlich nur nach vorheriger Sicherung.
  
Zum Seitenanfang
 
Araldo.L
WSUS Experte
*****
Offline


I Love WSUS!

Beiträge: 544
Standort: Bayern
Mitglied seit: 11.06.07
Geschlecht: männlich
Re: Service Packs nur optional anbieten
Antwort #9 - 21.09.11 um 13:05:20
Beitrag drucken  
Petrie schrieb on 20.09.11 um 16:03:09:
Ich habe bei meiner Suche irgendwo gelesen, ich könne unter der Freigabe (also "Approval" bei uns) mehrere Optionen festlegen, darunter "Install" und "Detect only"

Das gab es damals beim WSUS2. Der WSUS3 macht den "Detect" dagegen sowieso automatisch solange ein Update nicht abgelehnt ist. Es gibt nur "genehmigt", dann wird es bei Option 4 automatisch installiert oder bei Option 3 bekommt es jeder User mit Adminrechten zur Installation angeboten. Oder "nicht genehmigt" dann kann es am Server auch keiner vom WSUS holen. In deinem geschilderten Fall wirst du wohl, wie Sunny schon schrieb, keine SP verteilen können. Von Genehmigung mit "Stichtag" solltest du Abstand nehmen, da werden die Clients gnadenlos nach dem Patchen neu gestartet, so kann man sich in der Firma *ähem* eine Menge "Freunde" machen Zwinkernd

Du kannst die SP im WSUS auf "nicht genehmigt" stehen lassen und bekommst so zumindest eine Rückmeldung welcher Server die gerne hätte, ohne die Möglichkeit sie dort zu installieren. Das mußt du dann manuell erledigen, also z.B. die EXE von einem freigegebenen Netzlaufwerk oder von einem Wechselmedium installieren, jedoch nicht vom WSUS. Danach meldet der Server dem WSUS zurück daß der SP nicht mehr erforderlich ist. Du hast so wenigstens im WSUS eine zentrale Kontrolle wem was fehlt. Also nur noch Update-Kontrolle statt Update-Verteilung.

Aber am Rande: Wenn du den Leuten nicht zutraust verantwortungsvoll mit Servicepack-Installationen umzugehen dürfen die dann "normale" Updates installieren? Denn dabei stellt sich doch die gleiche Problematik, ich wüsste nicht was an Servicepacks jetzt gravierend schlimmer wäre als an sonstigen Updates? Und auch damit kann einer im laufenden Betrieb mal den Server neu booten lassen ...
  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: Service Packs nur optional anbieten
Antwort #10 - 21.09.11 um 23:02:46
Beitrag drucken  
Araldo.L schrieb on 21.09.11 um 13:05:20:
Denn dabei stellt sich doch die gleiche Problematik, ich wüsste nicht was an Servicepacks jetzt gravierend schlimmer wäre als an sonstigen Updates? Und auch damit kann einer im laufenden Betrieb mal den Server neu booten lassen ...


Ich werfe jetzt einfach mal die Probleme in den Raum, die mit der Installation vom SP1 für W7/2008R2 via WSUS aufgetreten sind. Ansonsten kann ich dir nur Rech geben, wer Admin ist sollte auch Updates/SPs installieren können/dürfen. Zwinkernd
  
Zum Seitenanfang
 
DESoft
WSUS Experte
*****
Offline


I Love WSUS!<br />

Beiträge: 702
Standort: Magdeburg
Mitglied seit: 24.07.08
Re: Service Packs nur optional anbieten
Antwort #11 - 24.09.11 um 02:15:33
Beitrag drucken  
Sunny schrieb on 21.09.11 um 23:02:46:
Ich werfe jetzt einfach mal die Probleme in den Raum, 

Ha ... wir haben auch Systeme, die ein SP nicht bekommen dürfen.  Ärgerlich

Bei der einen Truppe fliegen die FC-Controller samt EMC2 weg. Schockiert/Erstaunt

Bei der andern kann Uraltsoftware nicht mehr weiterbetrieben werden. weinend

Manches Feature in Windows wurden von Firmen eben "konsequent" genutzt ... und waren zum Schluß doch nur ein BUG / eine Sicherheitslücke. Laut lachend

Gruß Dani
  
Zum Seitenanfang
 
Araldo.L
WSUS Experte
*****
Offline


I Love WSUS!

Beiträge: 544
Standort: Bayern
Mitglied seit: 11.06.07
Geschlecht: männlich
Re: Service Packs nur optional anbieten
Antwort #12 - 24.09.11 um 08:51:48
Beitrag drucken  
Schon klar. Beim Ausgangsproblem ging es aber nicht darum ob Servicepacks überhaupt für die Clients freigegeben werden sondern um anscheinend nicht ausreichend zuverlässige Leute mit Adminrechten auf den Servern vor denen trotz Freigabe der eigentlich freigegebene SP "versteckt" werden soll, vor anderen dagegen nicht. Also Freigabe nicht für bestimmte Rechner sondern für bestimmte dort angemeldete Benutzer(gruppen). Und das kann der WSUS halt nicht, warum auch.
  
Zum Seitenanfang
 
DESoft
WSUS Experte
*****
Offline


I Love WSUS!<br />

Beiträge: 702
Standort: Magdeburg
Mitglied seit: 24.07.08
Re: Service Packs nur optional anbieten
Antwort #13 - 24.09.11 um 13:15:37
Beitrag drucken  
Hi AraldoL,

Araldo.L schrieb on 24.09.11 um 08:51:48:
nicht ausreichend zuverlässige Leute mit Adminrechten auf den Servern vor denen trotz Freigabe der eigentlich freigegebene SP "versteckt" werden soll, vor anderen dagegen nicht.

Ist schon klar und wie Sunny bereits sagte ist das ja auch ein Widerspruch in sich, wenn Administratoren einen Teil des Selben nicht tun können sollen.

Im Grunde sollte auf dem System das "verstecken und nicht wieder zur Intsallation anbieten" des SP's beim ersten Angebot zur Installation ausreichen. Da darf aber nicht der Distributionsordner gelöscht werden, da dann das SP doch wieder angeboten wird.

Beliebter Trick auf TS/RDS -Servern ist, den Zugriff auf die wuau.exe zu entziehen. Das könnte man für den lokalen Administrator tun und ersatztweise einer neuen Gruppe UpdateAdministratoren gewähren.

Aber jeder Admin kann sich selbst dieser wieder als Mitglied zuordnen .... Ne ne man sollte als Admin wissen was man tut. Und wenn nicht, ist das eine Sache der Personalabteilung (Weiterbildung vs. Disziplinierung). Cool

Gruß Dani
  
Zum Seitenanfang
 
UMeadow
WSUS Spezialist
*****
Offline


I Love WSUS!

Beiträge: 1381
Standort: Berlin
Mitglied seit: 22.01.08
Geschlecht: männlich
Re: Service Packs nur optional anbieten
Antwort #14 - 26.09.11 um 13:51:32
Beitrag drucken  
DESoft schrieb on 24.09.11 um 13:15:37:
Ne ne man sollte als Admin wissen was man tut.

Oder mindestens 5 mal überlegen was man tut und es imZweifel lieber sein lassen  Zwinkernd

DESoft schrieb on 24.09.11 um 13:15:37:
Und wenn nicht, ist das eine Sache der Personalabteilung (Weiterbildung vs. Disziplinierung). 

Es gibt auch ganz kleine Firmen, die haben vll. keine Personalabteilung. Was dann?  Laut lachend Laut lachend
  
Zum Seitenanfang
 
Seitenindex umschalten Seiten: [1] 2 
Thema versendenDrucken
Bookmarks: Facebook Google Google+ Linked in Twitter Yahoo
 



Nutzungsbedingungen | Datenschutz
Kontakt | RSS | Feedback | Impressum
Facebook | News einsenden