Cette page est un guide destiné à vous aider à vous familiariser avec WAPTWUA. Pour consulter la documentation complète et détaillée (modèles de gouvernance, mode proxy WSUS, gestion des pilotes, mode hors ligne, etc.), reportez-vous à la page Utiliser les WAPT Windows Update Agent (WAPTWUA) .
Note
WAPTWUA est une fonctionnalité de WAPT Enterprise. Veuillez vous assurer que vous disposez de la licence appropriée avant de commencer ce tutoriel.
WAPTWUA permet à WAPT de gérer les mises à jour Windows sur l’ensemble de votre parc informatique.
WAPTWUA vous permet de :
Centralisez et gérez le déploiement des mises à jour Windows depuis la console WAPT.
N’autorisez que les KB que vous validez (ou, à l’inverse, autorisez tout sauf certaines exceptions), selon le modèle de gouvernance choisi.
Limitez l’utilisation de la bande passante et de l’espace disque, car seules les mises à jour réellement nécessaires aux hôtes de votre parc sont téléchargées.
Planifiez l’analyse, le téléchargement et l’installation des mises à jour, soit par hôte, soit par groupe.
Microsoft publie un fichier d’index, wsusscn2.cab, à chaque Patch Tuesday, répertoriant toutes les mises à jour disponibles.
Le serveur WAPT télécharge automatiquement ce fichier (par défaut, une fois par jour) et le met à la disposition de ses agents.
L’agent WAPT (sur chaque hôte) récupère ce fichier et l’utilise via l’API de l’agent Windows Update pour déterminer les mises à jour dont il a besoin, puis envoie cette liste au serveur WAPT.
Si une mise à jour demandée par un hôte n’est pas encore disponible sur le serveur WAPT, celui-ci la téléchargera depuis les serveurs officiels de Microsoft et la mettra à la disposition de l’agent.
Note
Contrairement à WSUS, qui télécharge par défaut toutes les mises à jour des catégories sélectionnées, WAPTWUA ne télécharge que les mises à jour qui ont effectivement été demandées par au moins un hôte du parc. Cela permet de conserver une base de données de mises à jour légère (quelques dizaines de Go) et facile à nettoyer.
L’option waptwua doit avoir été activée lors de la génération du fichier waptserver.exe. Sur la capture d’écran ci-dessous, vous pouvez voir que l’option « Activer WUA » est cochée.
Le serveur WAPT doit disposer d’un accès Internet sortant (ports 443 et 80) vers les domaines Microsoft suivants afin de pouvoir télécharger le fichier wsusscn2.cab ainsi que les mises à jour elles-mêmes :
accès sortant du firewall
Pour que WAPTWUA fonctionne, le serveur WAPT doit avoir accès à ;
windowsupdate.microsoft.com
..windowsupdate.microsoft.com
..update.microsoft.com
windowsupdate.com
download.windowsupdate.com
download.microsoft.com
wustat.windows.com
ntservicepack.microsoft.com
go.microsoft.com
dl.delivery.mp.microsoft.com
Indication
Si le serveur WAPT ne dispose pas d’un accès direct à Internet, il est possible de configurer un proxy dans le fichier waptserver.ini, ou bien de suivre la procédure décrite dans la section WUA hors ligne de la documentation.
L’activation s’effectue dans le fichier wapt-get.ini de l’agent WAPT, dans la section [waptwua], en définissant au moins le paramètre enabled :
[waptwua]enabled=True
Cela suffit pour que l’agent commence à rechercher les prochaines mises à jour Windows. Il existe toutefois de nombreux autres paramètres (planification des téléchargements et des installations, délai de déploiement, niveaux de criticités autorisés, etc.) qui sont détaillés dans la documentation complète.
8.3. Comment le mettre en place au sein de votre flotte (exemple concret)¶
8.3.1. Exemple : un parc informatique comprenant des postes de travail et des serveurs¶
Prenons un parc informatique composé de deux types de machines : des postes de travail et des serveurs. Nous souhaitons appliquer une politique différente à chacun d’entre eux :
Les postes de travail peuvent recevoir automatiquement toutes les mises à jour proposées par Microsoft, avec une fréquence relativement élevée de détection et d’installation.
Les serveurs, qui sont plus sensibles, ne devraient recevoir automatiquement que les mises à jour critiques, avec un délai de sécurité avant leur installation.
Concrètement, nous allons créer deux paquets de configuration, par exemple :
Paramètre
Postes de travail
Serveurs
Description
enabled
True
True
Active ou désactive WAPTWUA sur cet hôte.
default_allow
True (tout est autorisé)
False (rien n’est autorisé, sauf les exceptions)
Détermine si les mises à jour manquantes sont autorisées par défaut.
allowed_severities
(sans objet, tout est autorisé)
Critical (seul le niveau Critical est autorisé)
Définit une liste de niveaux de criticités qui seront automatiquement acceptés.
download_scheduling
2d
3d
Définit la fréquence des scans et des téléchargements de Windows Update.
install_scheduling
5d
10d
Définit la fréquence d’installation de Windows Update.
install_delay
(aucun) (la base de connaissances peut être installée dès sa publication)
5d (durée de vie minimale de la KB)
Définit un délai d’installation différée après la publication dans le référentiel Microsoft.
Une fois les packages de configuration créés, il ne reste plus qu’à les attribuer aux hôtes concernés (soit directement, soit via leur unité organisationnelle) pour que la politique prenne effet.
8.3.2. Création de paquet de configuration d’agents¶
Note
La méthode la plus simple et la plus flexible pour déployer WAPTWUA sur l’ensemble de votre parc consiste à utiliser un package de configuration dynamique de l’agent (Configuration dynamique de l’agent hôte).
Pourquoi utiliser cette méthode plutôt que de configurer le fichier wapt-get.ini sur chaque hôte :
Il permet une configuration détaillée, qui peut varier selon l’hôte ou l’unité organisationnelle (OU) ;
Il est facile à maintenir : le paquet peut être modifié à tout moment pour ajouter, supprimer ou modifier un comportement.
Indication
Pour tester une configuration avant de la déployer sur l’ensemble du parc, vous pouvez définir la maturité par défaut du paquet WAPTWUA sur « PREPROD » et l’attribuer uniquement à un petit échantillon de machines. Pour plus d’informations sur les maturités, cliquez ici.
Pour créer ces packages, accédez à l’onglet Dépôt privé(1) dans la console WAPT, puis sélectionnez Créer un modèle de package à partir du fichier de configuration(2) → Configuration dynamique de l’agent hôte(3).
Lancez une mise à jour de l’inventaire sur le ou les hôtes (ou attendez la prochaine mise à jour planifiée) afin que le paquet soit installé.
Vérification de l’application de la configuration
Une fois le paquet installé sur un hôte :
Vérifiez l’onglet Windows Update de l’hôte dans la console : une fois l’analyse terminée, les mises à jour en attente devraient désormais s’afficher conformément à la stratégie que vous avez définie (toutes les mises à jour pour les postes de travail, uniquement les mises à jour critiques pour les serveurs).
Vous pouvez également cliquer avec le bouton droit sur l’hôte et sélectionner Lancer la recherche des mises à jour Windows en attente pour forcer une recherche immédiate et vérifier que la configuration est bien prise en compte.
Félicitations ! Vous disposez désormais d’un parc d’ordinateurs qui analysera, téléchargera et installera automatiquement les mises à jour selon une configuration adaptée à votre entreprise.