推出Windows更新后,是否应该强制重启?


16

我发现大多数用户都忽略了WSUS推出的“已经准备好安装更新,请单击此处安装”消息。到目前为止,我们还没有强制安装,但是我正在考虑更改组策略以每晚强制执行更新。有时这需要重新启动,我也想通过GP强制重新启动。

我知道会有用户的回击,但我想知道这是否是可以辩护的最佳做法。确保PC是最新的并且安全,这似乎是正确的做法。


可能有人应该将问题编辑为“您要在推出Windows更新后强制重启吗?”
病房-恢复莫妮卡

Answers:


10

我只想转一下自动重启肥皂盒:根据我的经验,自动/强制重启通常是个主意。

我们的系统管理员通常要确保在安装第二个补丁之前应用最新补丁,这有点复杂,因为在此之前,OMG尚未对系统进行补丁。但是,您必须意识到,至少从理论上讲,系统管理员可以使使用该系统的人员进行工作。

如果安装了补丁程序后自动重启,并且说工作站的系统时钟已经重置,并且认为是凌晨2点,而有些可怜的Dilbert失去了工作,那么您的工作就大为失败了。在我看来,这比在网络上拥有临时未打补丁的系统要大得多。

以我的经验,通常会有一个不容忽视的消息告诉用户重新启动是一个更好的主意。让他们完成工作并在午餐后重新启动,或者让他们在晚上关闭工作站,或者完全适合您的组织。

话虽这么说,当我帮助管理一所大学的12个计算机实验室时,我们确定了停机时间,因为我们确定没有人会因为门被锁住而使用任何机器。在这种情况下,自动重启肯定可以;只是让我感到烦恼的是自动强制自动停工。


1
我同意这一点,但有一点是,如果系统时钟在您的网络上出错,那是您的错。:)
mhud

是的,非常正确!我只是说...;)
msanford,2009年

8

我们自动安装,然后将安装重新启动延迟30分钟-提示用户立即重新启动,如果30分钟内没有响应,则它将重新引导计算机。最初有些抱怨,但已经习惯了。如果它们处于中间位置,则可以单击“稍后重新启动”以将重新启动延迟到合适的时间。但是每30分钟会提示一次。在重新启动用户与让他们从不安装更新之间,这是一个很好的平衡。

编辑:

更新-对不起,当我仔细检查GPO设置时,错过了该设置,重新启动的重新提示是可独立配置的。因此,您可以设置延迟,然后再次提示。也是针对2003年的环境,他们可能在2008年增加/更改了选项


是“ 30分钟内没有响应”的部分使我感到恐惧(请参阅下面的内容;)也许他们正在电话会议上,只是忽略了他们的机器?也许他们是在洗手间,还是出去吃午饭,然后把所有工作都打开了,例如,其中之一是手动差异,需要用户干预才能保存?
msanford

2
是的,这是一个可配置的选项,您可以根据需要将其设置为5小时。30分钟是我们环境中的工作-您也可以通过OU进行操作,因此管理员/开发人员可以有2或3个小时的超时时间,而普通员工可以有30分钟或1个小时的超时时间。像这样的大多数其他事情一样,“取决于您的环境”他们也会这样做一次,因此他们不会离开工作
场所

4

因为您确实先测试了补丁(不是吗?),所以您知道哪些补丁需要重新启动系统。

您可以创建一个计划,说出每月的最后一个星期三或星期四,您会发送一封电子邮件,说明您需要部署需要重新启动计算机的X补丁程序。请让您的机器过夜。

当然,这不是一个绿色解决方案,但它确实使您能够解决用户需求以及保持系统最新的需求。

对于其他补丁,您可以使用Zypher发布的解决方案。


这根本不是一个坏主意。我同意它可能看起来并不绿色,但是我工作过的机构之一(我是用户,而不是管理员)制定了一项政策,要求所有工作站都保留在24/7/365上,以防出现补丁,或需要重影的东西,或者没有。那绝对不是绿色……
msanford

2

我也会对其他人对此的回答感兴趣。我无法实现自动重新启动,这种重新启动已经存在很长时间了,人们不会适应。人们留下他们需要回复打开状态等的电子邮件,突然丢失它们会很烦人。


2

如果您正在寻找技术原因,是的,这是“技术上”的最佳实践,以确保立即对计算机进行修补,并且用户不能延迟或规避适当的修补程序应用(包括必需的重新启动)。

但是,我要指出的是,安装补丁程序后自动重启的决定是一项商业决定,而不是一项技术决定。我认为,系统管理员倾向于青睐它的主要原因是,如果某些未打补丁的系统被渗透,通常需要很长时间才能清理干净而没有适当的隔离系统。但是,根据机器的使用情况,强制重启可能会影响生产率或不可接受(例如,销售点机器或广播机器)。

您可能会发现可以强制将自动重新引导到目标计算机的一部分,但是其他计算机有合法的商业理由不进行自动重新引导。与往常一样,企业是您的客户,因此您要根据自己的“技术最佳实践”建议来阐述利弊,然后让他们做出决定。


+1表示业务与技术决策(在寻求运行技术上完美的网络时可能被忽略的事情)。
msanford,2009年

2

在某些情况下,您绝对不能强制重新启动。我们有运行模拟的人,这些模拟在多台计算机上运行了几天。模拟软件有一个大问题:它不会保存临时结果。因此,如果在运行过​​程中重新启动,则会丢失大量工作,必须重新完成。当前没有使用该模拟程序的可行选择,因此IT部门必须加以解决。在这种情况下,我们创建了一个新的OU,没有将更新推送到该OU,并且将所有用于这些模拟的PC移入了该OU。


+1另外,由于可能没有用户坐在键盘上,因此您的模拟电台不会响应“嘿,我现在可以重新启动”消息。
msanford

1

我尝试强制重启的一件事是每月检查补丁,如果有需要重启的补丁,请在补丁推出的早晨发送提醒电子邮件。我们整天有很多交错的午餐,所以30分钟的窗口时间不够长(希望可以更长一些,但这是Microsoft所允许的)。


1

如果要部署更新,请尽快将其推送。如果机器需要重启,则将其推迟到深夜或清晨。如果人们关闭了计算机,则可以防止计算机关闭或在用户再次打开计算机电源时强制延迟最早的重启时间。


0

由于功耗原因(节省$),我们“鼓励”在一天结束时关闭计算机,因此更新将在关闭时应用。当然,有些服务器决定永远不关闭,但是我们办公室中的计算机数量并不多(现在大约有80个客户端主要转移到瘦客户端上)。

由于问题的标题是特定于WSUS的“最佳实践”,因此,我建议(而且这是完全不可行的),以确保仅启用必要的更新,而在工作时间内不启用下载过程。我们的一位技术人员发现了一种错误的方法,即不能在具有T1 WAN连接的站点上启用所有更新,哎呀!

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.