← Retour au catalogue
🌐 Réseaux · Serveurs Intermédiaire 📅 Publié en 2023 🎬 32 min 52

Serveur WSUS - cas pratique

Installation du rôle WSUS, configuration de la synchronisation et des catégories, création des groupes d'ordinateurs, approbation des mises à jour et configuration des postes clients via GPO.

Introduction

Mettre en place un serveur de mises à jour centralisé pour que tous les postes du parc reçoivent leurs mises à jour en interne, de manière contrôlée et approuvée par l'administrateur.

🚧 Prérequis Consultez d'abord la page théorique — Serveur WSUS avant de suivre ce cas pratique.

Préparation du Serveur WSUS

Dans un premier temps, nous allons configurer le future serveur WSUS ; nous utiliserons la même méthode que pour les autres serveur créé dans les vidéos précédentes puis l'installation du rôle.

Prérequis pour une installation et configuration d'un serveur WSUS.

Prérequis Valeur requise
Système d'exploitation Windows Server 2012 ou ultérieur
Espace disque Minimum 20 Go pour le stockage des mises à jour (prévoir plus selon le parc)
Connexion Internet Obligatoire pour la synchronisation initiale
Active Directory Opérationnel (pour la configuration via GPO)
Adresse IP fixe Configurée sur le serveur WSUS

Renommer le serveur

  1. Connectez-vous en tant qu'Administrateur.
  2. Clic droit sur Ce PCPropriétésModifier les paramètresModifier…
  3. Nom : SRV-WSUS → Validez et redémarrez.

Attribuer une adresse IP fixe

  1. Ouvrez les propriétés de la carte réseau → TCP/IPv4.
  2. Configurez :
    Adresse IP 192.168.10.3
    Masque 255.255.255.224
    DNS préféré 192.168.10.1 (SRV-DNS)

Joindre le serveur au domaine

  1. Clic droit Ce PCPropriétésModifier les paramètresModifier…
  2. Cochez Domaine, saisissez enrico78.local.
  3. Authentifiez-vous avec le compte Administrateur du domaine → Redémarrez.

Installer le rôle WSUS

Passons à l'installation du rôle WSUS sur le serveur.

  1. Ouvrez le Gestionnaire de serveurAjouter des rôles et des fonctionnalités.
  2. Cochez Windows Server Update Services → acceptez l'ajout des fonctionnalités requises.
  3. Dans les services de rôle WSUS, cochez :
    • WID Connectivity (base de données interne Windows)
    • WSUS Services
  4. Emplacement du contenu : définissez un dossier sur un disque secondaire, ex. D:\WSUSSuivant.
  5. Confirmez les informations IIS si nécessaire → Installer.
  6. Attendez la fin. Une configuration post-installation peut être proposée → cliquez sur Lancer des tâches post-installation.

Configurer la synchronisation WSUS

Maintenant, nous allons configurer la console WSUS, je vous conseil de bien suivre les étapes :

  1. Ouvrez la console WSUS : Outils d'administration → Windows Server Update Services.
  2. L'assistant de configuration initiale s'ouvre → cliquez sur Suivant.
  3. Rejoindre le programme d'amélioration → choisissez selon votre préférence → Suivant.
  4. Choisir le serveur en amont : sélectionnez Synchroniser depuis Microsoft UpdateSuivant.
  5. Paramètres du proxy : configurez si nécessaire, sinon laissez vide → Suivant.
  6. Cliquez sur Commencer la connexion (télécharge la liste des produits et classifications depuis Microsoft).
  7. Choisir les langues : sélectionnez Français (et anglais si nécessaire) → Suivant.
  8. Choisir les produits : cochez les produits de votre parc, ex :
    • Windows 10
    • Windows 11
    • Windows Server 2019/2022
    • Microsoft 365 Apps
  9. Choisir les classifications : cochez au minimum :
    • Mises à jour critiques
    • Mises à jour de sécurité
    • Mises à jour de définitions (anti-malware)
    • Service Packs (optionnel)
  10. Configurer la planification de synchronisation : sélectionnez Automatique, horaire : 03:00Suivant.
  11. Cochez Commencer la synchronisation initialeTerminer.
⏱️ Durée de la synchronisation initiale La première synchronisation peut prendre plusieurs heures selon la bande passante et les produits sélectionnés. Elle peut se faire en arrière-plan. Ne fermez pas la console WSUS.

Créer les groupes d'ordinateurs

Les groupes permettent d'approuver des mises à jour différentes selon le type de machine et/ou de systèmes d'exploitations.

  1. Dans la console WSUS, développez Ordinateurs → clic droit sur Tous les ordinateursAjouter un groupe d'ordinateurs…
  2. Créez les groupes suivants :
    • Serveurs
    • Postes_de_travail
    • Tests (pour valider les mises à jour avant déploiement général)
💡 Bonne pratique Appliquez d'abord les mises à jour au groupe Tests, attendez 48h sans incident, puis approuvez pour les autres groupes. Cela évite de déployer des mises à jour défectueuses sur tout le parc.

Affecter les ordinateurs aux groupes

A ce stade, nous pouvons affecter les ordinateurs qui aurons et vus dans le serveur au groupes associer

  1. Une fois que les postes ont contacté le serveur WSUS (voir étape 7), ils apparaissent dans Tous les ordinateurs → Non affectés.
  2. Clic droit sur un ordinateur → Changer l'appartenance… → cochez le groupe approprié → OK.

Alternativement via GPO : configurez la clé de registre HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\TargetGroup pour affecter automatiquement les postes à un groupe.

Approuver les mises à jour

On peux voir maintenant toutes les mises à jour récupéré (télécharger) et choisir soit de les approuver ou de les bloquer.

  1. Dans la console WSUS, naviguez vers Mises à jour → Toutes les mises à jour.
  2. Filtrez par statut : Non approuvées et classification : Mises à jour critiques.
  3. Sélectionnez les mises à jour à approuver → clic droit → Approuver…
  4. Pour chaque groupe, choisissez Approuvé pour l'installationOK.
  5. Répétez pour les Mises à jour de sécurité.

Configurer les clients via GPO

Nous pouvons mettre en place avec une GPO les clients pour qu'ils puisse recevoir les mise à jour approvée.

  1. Ouvrez la Console de gestion des stratégies de groupe.
  2. Créez une GPO nommée GPO_WSUS_Clients et liez-la au niveau du domaine ou d'une OU spécifique.
  3. Modifiez la GPO → naviguez vers : Configuration ordinateur → Stratégies → Modèles d'administration → Composants Windows → Windows Update.
  4. Configurez les paramètres suivants :
    Paramètre Valeur
    Spécifier l'emplacement intranet du service de MàJ Microsoft Activé — http://SRV-WSUS:8530
    Configurer les MàJ automatiques Activé — Option 4 : Télécharger et planifier l'installation
    Jour planifié 0 (tous les jours ou votre choix)
    Heure planifiée 03:00 (ou l'heure de votre choix)
    Aucun redémarrage automatique si des utilisateurs sont connectés Activé
  5. Fermez l'éditeur GPO.
  6. Sur les postes clients, forcez la mise à jour : gpupdate /force
  7. Forcez la vérification des mises à jour WSUS : wuauclt /detectnow

Vérification

Nous allons faire une vérification que tout es topérationnel en ce rendent sur un client et chercher les mise à jour pour voir si cela s'installe.

  1. Sur un poste client, ouvrez Windows UpdateRechercher les mises à jour. Le message doit indiquer Source : Serveur Windows Update intranet.
  2. Dans la console WSUS → Rapports → Récapitulatif de l'état des mises à jour : les postes clients doivent y apparaître.
  3. Dans Ordinateurs → Tous les ordinateurs : les postes clients enregistrés doivent être visibles avec leur statut de mise à jour.
Vérification Résultat attendu
Console WSUS → Ordinateurs Postes clients visibles dans leur groupe
Windows Update du client Source = serveur WSUS interne
Rapport WSUS Statut des mises à jour par poste
gpresult /r (sur client) GPO_WSUS_Clients apparaît dans les GPO appliquées

Une fois toutes ces étapes terminées, les ordinateurs clients doivent être configurés pour utiliser le serveur WSUS comme source de mises à jour. Cela peut être fait en utilisant les stratégies de groupe ou en modifiant les paramètres de mise à jour de chaque ordinateur individuellement.

Conclusion

WSUS est un outil essentiel pour tout administrateur système gérant un parc Windows. Il garantit que les mises à jour de sécurité sont appliquées de manière contrôlée et sans saturer la connexion Internet de l'entreprise.

💡 Serveur récent Possibiliter de refaire ce tutoriel avec les dernières versions de Windows Serveur.