8. Tutoriel - Configurer WAPTWUA WAPT Enterprise feature WAPT Enterprise feature

Indication

Cette page est un guide destiné à vous aider à vous familiariser avec WAPTWUA. Pour consulter la documentation complète et détaillée (modèles de gouvernance, mode proxy WSUS, gestion des pilotes, mode hors ligne, etc.), reportez-vous à la page Utiliser les WAPT Windows Update Agent (WAPTWUA) .

Note

WAPTWUA est une fonctionnalité de WAPT Enterprise. Veuillez vous assurer que vous disposez de la licence appropriée avant de commencer ce tutoriel.

8.1. Présentation générale de WAPTWUA

WAPTWUA permet à WAPT de gérer les mises à jour Windows sur l’ensemble de votre parc informatique.

WAPTWUA vous permet de :

  • Centralisez et gérez le déploiement des mises à jour Windows depuis la console WAPT.

  • N’autorisez que les KB que vous validez (ou, à l’inverse, autorisez tout sauf certaines exceptions), selon le modèle de gouvernance choisi.

  • Limitez l’utilisation de la bande passante et de l’espace disque, car seules les mises à jour réellement nécessaires aux hôtes de votre parc sont téléchargées.

  • Planifiez l’analyse, le téléchargement et l’installation des mises à jour, soit par hôte, soit par groupe.

8.1.1. Fonctionnement standard

WAPTWUA s’appuie sur trois acteurs :

  1. Microsoft publie un fichier d’index, wsusscn2.cab, à chaque Patch Tuesday, répertoriant toutes les mises à jour disponibles.

  2. Le serveur WAPT télécharge automatiquement ce fichier (par défaut, une fois par jour) et le met à la disposition de ses agents.

  3. L’agent WAPT (sur chaque hôte) récupère ce fichier et l’utilise via l’API de l’agent Windows Update pour déterminer les mises à jour dont il a besoin, puis envoie cette liste au serveur WAPT.

  4. Si une mise à jour demandée par un hôte n’est pas encore disponible sur le serveur WAPT, celui-ci la téléchargera depuis les serveurs officiels de Microsoft et la mettra à la disposition de l’agent.

Note

Contrairement à WSUS, qui télécharge par défaut toutes les mises à jour des catégories sélectionnées, WAPTWUA ne télécharge que les mises à jour qui ont effectivement été demandées par au moins un hôte du parc. Cela permet de conserver une base de données de mises à jour légère (quelques dizaines de Go) et facile à nettoyer.

8.2. Comment l’activer ?

8.2.1. Prérequis Serveur

  • L’option waptwua doit avoir été activée lors de la génération du fichier waptserver.exe. Sur la capture d’écran ci-dessous, vous pouvez voir que l’option « Activer WUA » est cochée.

Sélection des options d'installation pour le déploiement du serveur WAPT
  • Le serveur WAPT doit disposer d’un accès Internet sortant (ports 443 et 80) vers les domaines Microsoft suivants afin de pouvoir télécharger le fichier wsusscn2.cab ainsi que les mises à jour elles-mêmes :

accès sortant du firewall

Pour que WAPTWUA fonctionne, le serveur WAPT doit avoir accès à ;

  • windowsupdate.microsoft.com

  • ..windowsupdate.microsoft.com

  • ..update.microsoft.com

  • windowsupdate.com

  • download.windowsupdate.com

  • download.microsoft.com

  • wustat.windows.com

  • ntservicepack.microsoft.com

  • go.microsoft.com

  • dl.delivery.mp.microsoft.com

Indication

Si le serveur WAPT ne dispose pas d’un accès direct à Internet, il est possible de configurer un proxy dans le fichier waptserver.ini, ou bien de suivre la procédure décrite dans la section WUA hors ligne de la documentation.

8.2.2. L’activer sur l’agent

L’activation s’effectue dans le fichier wapt-get.ini de l’agent WAPT, dans la section [waptwua], en définissant au moins le paramètre enabled :

[waptwua]
enabled = True

Cela suffit pour que l’agent commence à rechercher les prochaines mises à jour Windows. Il existe toutefois de nombreux autres paramètres (planification des téléchargements et des installations, délai de déploiement, niveaux de criticités autorisés, etc.) qui sont détaillés dans la documentation complète.

8.3. Comment le mettre en place au sein de votre flotte (exemple concret)

8.3.1. Exemple : un parc informatique comprenant des postes de travail et des serveurs

Prenons un parc informatique composé de deux types de machines : des postes de travail et des serveurs. Nous souhaitons appliquer une politique différente à chacun d’entre eux :

  • Les postes de travail peuvent recevoir automatiquement toutes les mises à jour proposées par Microsoft, avec une fréquence relativement élevée de détection et d’installation.

  • Les serveurs, qui sont plus sensibles, ne devraient recevoir automatiquement que les mises à jour critiques, avec un délai de sécurité avant leur installation.

Concrètement, nous allons créer deux paquets de configuration, par exemple :

Paramètre

Postes de travail

Serveurs

Description

enabled

True

True

Active ou désactive WAPTWUA sur cet hôte.

default_allow

True (tout est autorisé)

False (rien n’est autorisé, sauf les exceptions)

Détermine si les mises à jour manquantes sont autorisées par défaut.

allowed_severities

(sans objet, tout est autorisé)

Critical (seul le niveau Critical est autorisé)

Définit une liste de niveaux de criticités qui seront automatiquement acceptés.

download_scheduling

2d

3d

Définit la fréquence des scans et des téléchargements de Windows Update.

install_scheduling

5d

10d

Définit la fréquence d’installation de Windows Update.

install_delay

(aucun) (la base de connaissances peut être installée dès sa publication)

5d (durée de vie minimale de la KB)

Définit un délai d’installation différée après la publication dans le référentiel Microsoft.

Une fois les packages de configuration créés, il ne reste plus qu’à les attribuer aux hôtes concernés (soit directement, soit via leur unité organisationnelle) pour que la politique prenne effet.

8.3.2. Création de paquet de configuration d’agents

Note

La méthode la plus simple et la plus flexible pour déployer WAPTWUA sur l’ensemble de votre parc consiste à utiliser un package de configuration dynamique de l’agent (Configuration dynamique de l’agent hôte).

Pourquoi utiliser cette méthode plutôt que de configurer le fichier wapt-get.ini sur chaque hôte :

  • Il permet une configuration détaillée, qui peut varier selon l’hôte ou l’unité organisationnelle (OU) ;

  • Il est facile à maintenir : le paquet peut être modifié à tout moment pour ajouter, supprimer ou modifier un comportement.

Indication

Pour tester une configuration avant de la déployer sur l’ensemble du parc, vous pouvez définir la maturité par défaut du paquet WAPTWUA sur « PREPROD » et l’attribuer uniquement à un petit échantillon de machines. Pour plus d’informations sur les maturités, cliquez ici.

Pour créer ces packages, accédez à l’onglet Dépôt privé (1) dans la console WAPT, puis sélectionnez Créer un modèle de package à partir du fichier de configuration (2)Configuration dynamique de l’agent hôte (3).

Créer un package de configuration

Créer un package de configuration

Étapes à suivre pour éditer un paquet de configuration :

Créer un paquet de configuration pour un poste de travail

Créer un paquet de configuration pour un poste de travail

  1. Définir les principaux champs du paquet :

  • Saisissez un nom. (1)

  • Sélectionnez le niveau de maturité. (2)

  1. Configurer les paramètres :

  • Sélectionnez le panneau de configuration souhaité ; ici, il s’agit de WAPTWUA. (3)

  • Cochez la case Traiter les mises à jour Windows avec WAPT. (3)

  • Cocher Autoriser les mises a jour par défaut sauf si explicitement interdites par des règles. (5)

  • Enter 2d in Scan / download scheduling. (6)

  • Enter 5d in Installations scheduling. (7)

  1. Enregistrez vos modifications :

  • Cliquez sur Enregistrer pour appliquer la configuration. (8)

Créer un paquet de configuration pour les serveurs

Créer un paquet de configuration pour les serveurs

  1. Définir les principaux champs du paquet :

  • Saisissez un nom. (1)

  • Sélectionnez le niveau de maturité. (2)

  1. Configurer les paramètres :

  • Sélectionnez le panneau de configuration souhaité ; ici, il s’agit de WAPTWUA. (3)

  • Cochez la case Traiter les mises à jour Windows avec WAPT. (3)

  • Décochez la case Autoriser toutes les mises à jour par défaut, sauf si elles sont explicitement interdites par des règles. (5)

  • Saisissez Critical dans le champ Criticités autorisée. (6)

  • Enter 2d in Scan / download scheduling. (7)

  • Enter 10d in Installations scheduling. (8)

  • Enter 5d in Minimum delay before installation. (9)

  1. Enregistrez vos modifications :

  • Cliquez sur Enregistrer pour appliquer la configuration. (10)

8.3.3. Installation des paquets sur les hôtes

Une fois vos paquets de configuration prêts, affectez les aux hôtes ou aux unités organisationnelles concernés :

  1. Dans la console WAPT, sélectionnez le ou les hôtes cibles ou l’unité d’organisation (OU).

  2. Ajoutez le paquet de configuration en tant que dépendance, comme décrit dans Ajout d’une dépendance de paquet sur le ou les postes de travail.

  3. Lancez une mise à jour de l’inventaire sur le ou les hôtes (ou attendez la prochaine mise à jour planifiée) afin que le paquet soit installé.

Vérification de l’application de la configuration

Une fois le paquet installé sur un hôte :

  • Vérifiez l’onglet Windows Update de l’hôte dans la console : une fois l’analyse terminée, les mises à jour en attente devraient désormais s’afficher conformément à la stratégie que vous avez définie (toutes les mises à jour pour les postes de travail, uniquement les mises à jour critiques pour les serveurs).

  • Vous pouvez également cliquer avec le bouton droit sur l’hôte et sélectionner Lancer la recherche des mises à jour Windows en attente pour forcer une recherche immédiate et vérifier que la configuration est bien prise en compte.

Félicitations ! Vous disposez désormais d’un parc d’ordinateurs qui analysera, téléchargera et installera automatiquement les mises à jour selon une configuration adaptée à votre entreprise.

8.4. Pour aller plus loin

Cette page ne traite que des premières étapes d’utilisation de WAPTWUA. La documentation complète de WAPTWUA aborde, entre autres :