Windows Server Update Services (WSUS), Microsoft ürünlerinin güncellemelerini Microsoft Update'ten bir kez indirip Domain'deki istemci ve sunuculara merkezi olarak dağıtan Windows Server rolüdür. Her bilgisayar güncellemeleri doğrudan Internet'ten indirmek yerine yerel WSUS sunucusundan alır. Hangi güncellemenin hangi bilgisayar grubuna kurulacağına yönetici onayla karar verir ve hangi bilgisayarda hangi güncellemenin eksik olduğu WSUS konsolundan raporlanır.
Bu yazıda bir Windows Server üzerinde WSUS rolünü kuruyor, konsoldan temel ayarları yapıyor, istemcileri Group Policy ile WSUS'a yönlendiriyor ve bir bilgisayar grubuna güncelleme onaylıyorum. WSUS'un SSL ile yapılandırılması ve Upstream ile Downstream sunuculu hiyerarşiler kapsam dışında.
Microsoft, Eylül 2024'te WSUS'u aktif olarak geliştirilmeyen (deprecated) özellikler arasına aldı. Rol Windows Server 2025'te de bulunur ve desteklenir, ancak Microsoft yeni yapılarda istemciler için Windows Autopatch ve Intune'u, sunucular için Azure Update Manager'ı öneriyor.
Ekran görüntüleri Windows Server 2012 R2 üzerinden alınmıştır. Rol kurulumu ve WSUS konsolundaki ayarlar Windows Server 2012 R2'den Windows Server 2025'e kadar aynı yapıdadır, ekranlarda küçük farklar olabilir. Group Policy'deki Windows Update ayarlarının adları ve seçenekleri ise kullanılan ADMX şablonunun sürümüne göre değişebilir.
1- WSUS Nasıl Çalışır?
WSUS sunucusu, belirlenen ürün ve sınıflandırmalara ait güncelleme bilgilerini Microsoft Update ile eşitler. Onaylanan güncellemelerin dosyaları WSUS sunucusunun içerik klasörüne indirilir. İstemcilerdeki Windows Update Agent, Group Policy ile kendisine gösterilen WSUS adresine belirli aralıklarla bağlanır, kendi grubuna onaylanmış güncellemeleri tespit eder, indirir ve Group Policy'deki zamanlamaya göre kurar. Kurulum durumu yine WSUS'a raporlanır.
Microsoft Update
│ Eşitleme (ürün ve sınıflandırma seçimine göre)
▼
WSUS Sunucusu (SRV0001)
├─ Veritabanı (WID veya SQL Server)
├─ İçerik klasörü (onaylanan güncelleme dosyaları)
└─ Computer Group'lar ve onaylar
│ HTTP 8530 / HTTPS 8531
▼
İstemciler (Group Policy ile WSUS'a yönlendirilmiş)
WSUS, IIS üzerinde çalışan bir web uygulamasıdır. İstemciler varsayılan olarak HTTP için 8530, HTTPS için 8531 portunu kullanır.
Bu kurulumda HTTP kullanıyorum. Microsoft, istemci ile WSUS arasındaki iletişimin SSL ile korunmasını öneriyor. Bu durumda IIS'e sertifika atanır ve istemciler 8531 portunu kullanır.
2- Ön Kontrol Listesi
Kuruluma başlamadan önce şu maddeleri doğruluyorum:
|
Kontrol |
Beklenen Durum |
|
Domain üyeliği |
WSUS sunucusu ve istemciler Domain üyesi |
|
İçerik için disk |
İşletim sistemi diskinden ayrı, NTFS biçimli ve yeterli boş alanı olan bir disk |
|
Internet erişimi |
WSUS sunucusundan Microsoft'un WSUS için listelediği Microsoft Update adreslerine TCP 80 ve 443 erişimi var, gerekiyorsa proxy bilgileri hazır |
|
İstemci erişimi |
İstemcilerden WSUS sunucusuna 8530 (HTTPS için 8531) portu açık |
|
Yetki |
WSUS sunucusunda yerel yönetici, Group Policy oluşturup OU'ya bağlayabilen bir hesap |
Disk Alanı Kontrolü
Güncelleme dosyaları seçilen ürün, sınıflandırma ve dil sayısına göre hızla büyür. İçerik klasörünün işletim sistemi diskinde olması, disk dolduğunda sunucunun kendisini de etkiler. İçerik için ayıracağım diskin boş alanını WSUS sunucusunda PowerShell ile kontrol ediyorum. {Sürücü Harfi} yerine içerik diskinin harfini yazıyorum.
Get-Volume -DriveLetter {Sürücü Harfi} | Select-Object DriveLetter, FileSystemType, @{Name='BosGB';Expression={[math]::Round($_.SizeRemaining / 1GB)}}
FileSystemType değeri NTFS olmalı ve boş alan, seçeceğim ürünlerin güncellemelerini barındıracak kadar olmalı.
Microsoft Update Erişimi Kontrolü
WSUS, eşitleme ve dosya indirme için birden fazla Microsoft Update adresine TCP 80 ve 443 üzerinden bağlanır. Bu adreslerin bir kısmı *.update.microsoft.com ve *.windowsupdate.com gibi joker karakterli olduğu için firewall ve proxy kuralının Microsoft'un WSUS için yayımladığı adres listesinin tamamını kapsaması gerekir. Joker karakterli adresler komutla test edilemediği için listeden temsilî adresleri WSUS sunucusunda test ediyorum.
Test-NetConnection -ComputerName sws.update.microsoft.com -Port 443
Test-NetConnection -ComputerName windowsupdate.microsoft.com -Port 443
Test-NetConnection -ComputerName download.windowsupdate.com -Port 80
Test-NetConnection -ComputerName download.microsoft.com -Port 443
Tüm komutlarda TcpTestSucceeded değeri True olmalı. Bu testlerin başarılı olması temel bağlantıyı gösterir, listenin tamamına erişimi kanıtlamaz. Eşitleme sırasında hata alırsam firewall ve proxy kurallarını Microsoft'un listesiyle karşılaştırıyorum. Proxy varsa bilgilerini Adım 16'da giriyorum.
3- Karar Tablosu
Kurulum ve yapılandırma sırasında vereceğim kararları başlamadan önce topluyorum. Seçeneklerin ayrıntısı ilgili adımlarda yer alıyor.
|
Adım |
Ekran |
Verilecek Karar |
Bu Kurulumdaki Seçim |
|
Adım 8 |
Role Services |
Veritabanı: WID veya SQL Server |
WID Connectivity ve WSUS Services |
|
Adım 9 |
Content Location |
Güncelleme dosyalarının tutulacağı klasör |
C:\WSUS (lab tercihi) |
|
Adım 14 |
Update Files |
Dosyaları yerelde tutmak, yalnızca onaylananları indirmek, Express installation files |
Yerelde tut, yalnızca onaylananları indir |
|
Adım 15 |
Update Languages |
İndirilecek diller |
İngilizce ve Türkçe |
|
Adım 16 |
Update Source |
Microsoft Update veya başka bir WSUS sunucusu |
Microsoft Update |
|
Adım 17 |
Products and Classifications |
Güncellemesi alınacak ürünler ve sınıflandırmalar |
Ortamdaki işletim sistemleri, Critical Updates, Definition Updates, Security Updates |
|
Adım 31 |
Computer Group ataması |
Konsoldan elle (server-side) veya Group Policy ile (client-side targeting) |
Konsoldan elle |
|
Adım 26 |
Configure Automatic Updates |
İndirme ve kurulum davranışı |
4 - Auto download and schedule the install, her gün 23:00 |
4- WSUS Rolünün Kurulması
Adım 1 - Add Roles and Features
Server Manager konsolunda Manage menüsünden Add Roles and Features seçeneğine tıklıyorum.

Adım 2 - Before You Begin
Bilgilendirme ekranını Next ile geçiyorum.

Adım 3 - Installation Type
Role-based or feature-based installation seçiliyken devam ediyorum.

Adım 4 - Server Selection
WSUS'u kuracağım SRV0001 sunucusunu seçiyorum.

Adım 5 - Server Roles
Windows Server Update Services rolünü işaretliyorum. Sihirbaz, rolün ihtiyaç duyduğu Web Server (IIS) rolünü, .NET Framework özelliklerini, Windows Internal Database'i, Windows Process Activation Service'i ve yönetim araçlarını eklemeyi öneriyor. Add Features ile bunları seçime ekliyorum.



Adım 6 - Features
Gerekli özellikler bir önceki adımda eklendiği için bu ekranda ek bir seçim yapmadan devam ediyorum.

Adım 7 - Windows Server Update Services
WSUS hakkındaki bilgilendirme ekranını Next ile geçiyorum.

Adım 8 - Role Services
Bu ekranda WSUS'un veritabanını nerede tutacağını belirliyorum:
|
Rol Hizmeti |
Ne Yapar |
Ne Zaman Seçilir |
|
WSUS Services |
WSUS'un kendisi: eşitleme, onay, dağıtım ve raporlama |
Her durumda |
|
WID Connectivity |
Veritabanını sunucudaki Windows Internal Database'te tutar |
Tek WSUS sunuculu, küçük ve orta ölçekli ortamlar |
|
SQL Server Connectivity |
Veritabanını yerel ya da uzak bir SQL Server'da tutar |
Büyük ortamlar, birden fazla WSUS sunucusunun aynı veritabanını paylaştığı yapılar |
WID Connectivity ile SQL Server Connectivity birbirini dışlar. Ayrı bir SQL Server yönetmek istemediğim için WID Connectivity ve WSUS Services seçiyorum.

Adım 9 - Content Location Selection
Bu ekranda onaylanan güncelleme dosyalarının indirileceği klasörü belirliyorum. İstemciler dosyaları bu klasörden, IIS üzerinden alır. Klasörün boyutu seçilen ürün, sınıflandırma ve dil sayısına göre büyür. Üretim ortamında bu klasörü işletim sistemi diskinden ayrı, yedekli bir diskte (örneğin bir RAID yapısında ya da Storage üzerinde) tutuyorum.

Lab ortamında ayrı bir disk olmadığı için C:\WSUS klasörünü oluşturup içerik konumu olarak gösteriyorum.



İçerik klasörünün işletim sistemi diskinde olması lab tercihidir. Üretimde disk dolduğunda hem güncelleme dağıtımı hem de sunucunun kendisi etkilenir.
Adım 10 - Web Server Role (IIS)
IIS ekranlarında WSUS'un ihtiyaç duyduğu bileşenler zaten seçili geliyor. Varsayılan seçimleri değiştirmeden devam ediyorum.





Adım 11 - Confirmation ve Kurulum
Onay ekranında seçimleri kontrol edip Install ile kurulumu başlatıyorum. Kurulumun gerektirdiği durumda sunucunun kendiliğinden yeniden başlaması için Restart the destination server automatically if required seçeneği işaretlenebilir.




Otomatik yeniden başlatma seçeneği işaretliyse sunucu kurulum sırasında uyarı vermeden yeniden başlayabilir. Sunucu üzerinde başka servisler çalışıyorsa kurulumu bakım penceresinde yapıyorum.
Adım 12 - Post-Installation Tasks
Rol kurulduktan sonra WSUS'un veritabanını ve içerik klasörünü hazırlayan son yapılandırma çalıştırılmalı. Server Manager'daki bildirimde Launch Post-Installation tasks bağlantısına tıklıyorum.



Adım 1 ile Adım 12 arasındaki kurulumu PowerShell ile de yapabiliyorum. Komutları WSUS sunucusunda yönetici olarak açtığım PowerShell oturumunda çalıştırıyorum. {İçerik Klasörü} yerine içerik klasörünün yolunu yazıyorum.
Install-WindowsFeature -Name UpdateServices -IncludeManagementTools
& "C:\Program Files\Update Services\Tools\WsusUtil.exe" postinstall CONTENT_DIR={İçerik Klasörü}
Kontrol Noktası
Server Manager'da Post-Installation görevinin başarıyla tamamlandığı görünmeli ve Tools menüsünde Windows Server Update Services konsolu yer almalı.
5- WSUS Konsolunda Temel Ayarlar
Adım 13 - Update Services Konsolu
Update Services konsolunu açıyorum. Temel ayarların tamamı sol bölmedeki Options altında yer alıyor.

Adım 14 - Update Files
Options altında Update Files and Languages penceresini açıyorum. Update Files sekmesinde güncelleme dosyalarının nerede tutulacağını belirliyorum.

|
Seçenek |
Sonucu |
|
Store update files locally on this server |
Dosyalar WSUS sunucusuna indirilir, istemciler dosyaları WSUS'tan alır. Internet trafiği tek bir indirmeye iner |
|
Download update files to this server only when updates are approved |
Dosyalar yalnızca onaylanan güncellemeler için indirilir, disk alanı korunur |
|
Download express installation files |
Sunucuda disk kullanımını ve Microsoft Update'ten indirilen veri miktarını belirgin şekilde artırır, buna karşılık her istemcinin WSUS'tan indirdiği veri azalır |
|
Do not store update files locally; computers install from Microsoft Update |
WSUS yalnızca onay ve raporlama yapar, istemciler dosyaları doğrudan Microsoft Update'ten indirir. Her istemci Internet'ten ayrı indirme yapar |
Dosyaları yerelde tutmayı ve yalnızca onaylanan güncellemeleri indirmeyi seçiyorum. Express installation files seçeneği, sunucu diskinden çok istemci ile sunucu arasındaki ağ trafiğinin korunması gereken, örneğin düşük hızlı şube bağlantıları olan yapılarda anlamlıdır. Bu kurulumda işaretlemiyorum.


Adım 15 - Update Languages
Update Languages sekmesinde Download updates only in these languages seçeneğiyle yalnızca ortamda kullanılan dilleri, bu kurulumda İngilizce ve Türkçe'yi seçiyorum. Her ek dil, indirilen dosya miktarını artırır.


Adım 16 - Update Source and Proxy Server
Options altında Update Source and Proxy Server penceresini açıyorum.

Update Source sekmesinde WSUS'un güncellemeleri nereden alacağını belirliyorum. Synchronize from Microsoft Update seçeneğinde WSUS güncellemeleri doğrudan Microsoft Update'ten alır. Tek WSUS sunuculu bu yapıda bu seçeneği kullanıyorum. Birden fazla WSUS sunucusu olan yapılarda bu sunucu, diğerlerinin güncelleme aldığı Upstream sunucu olur.

Synchronize from another Windows Server Update Services server seçeneği, bu sunucuyu başka bir WSUS sunucusundan güncelleme alan Downstream sunucu yapar. Altındaki This is a replica of the upstream server seçeneği işaretlenirse sunucu Replica modunda çalışır, onaylar ve gruplar Upstream sunucudan gelir ve bu sunucuda onay verilemez. İşaretlenmezse sunucu Autonomous modunda çalışır, güncellemeleri Upstream'den alır ama onaylarını kendisi verir.

WSUS sunucusu Internet'e bir proxy üzerinden çıkıyorsa Proxy Server sekmesinde proxy adresini, portunu ve gerekiyorsa kimlik bilgilerini giriyorum.

Adım 17 - Products and Classifications
Options altında Products and Classifications penceresini açıyorum. Products sekmesinde hangi Microsoft ürünlerinin, Classifications sekmesinde bu ürünlerin hangi tür güncellemelerinin eşitleneceğini belirliyorum.

Ürün listesi, WSUS'un Microsoft Update ile yaptığı ilk eşitlemeden sonra dolar. Kurulumdan hemen sonra listede güncel ürünler görünmüyorsa önce bir eşitleme yapılması gerekir.

İlk eşitlemeden sonra listede güncel ürünler görünüyor. Yalnızca ortamda gerçekten kullanılan ürünleri seçiyorum, çünkü her ürün eşitleme süresini, veritabanını ve disk kullanımını büyütür.





Classifications sekmesinde Critical Updates, Definition Updates ve Security Updates sınıflandırmalarını seçiyorum.

Adım 18 - Eşitleme
Ayarlara uygun güncellemeleri almak için sol bölmede Synchronizations seçeneğine, ardından sağdaki Synchronize Now bağlantısına tıklıyorum. İlk eşitleme, seçilen ürün sayısına göre uzun sürebilir. Eşitleme tamamlandığında bu ortamda 5370 güncellemenin bilgisi alınmış görünüyor. Düzenli eşitleme için Options altındaki Synchronization Schedule penceresinden günlük bir eşitleme zamanı belirliyorum.


Kontrol Noktası
Synchronizations bölümünde son eşitlemenin sonucu Succeeded olarak görünmeli.
6- Computer Group'ların Oluşturulması
Adım 19 - Add Computer Group
Güncellemeleri bilgisayarların tamamına değil, gruplara göre onaylamak için WSUS'ta Computer Group'lar oluşturuyorum. Computers altındaki All Computers üzerinde sağ tıklayıp Add Computer Group... seçeneğini seçiyorum.

Bu lab ortamında grupları işletim sistemine göre oluşturuyorum. İlk grubun adı Windows-7.


İkinci grubun adı Windows-8.1.



Windows 7 ve Windows 8.1 grupları lab ortamına ait örneklerdir. Güncel ortamlarda gruplar genellikle test, pilot ve üretim gibi dağıtım aşamalarına ya da sunucu ve istemci ayrımına göre oluşturulur.
7- Group Policy ile İstemcilerin Yönlendirilmesi
İstemciler WSUS'u kendiliğinden bulmaz. Hangi WSUS sunucusunu kullanacakları ve güncellemeleri ne zaman kuracakları Group Policy ile belirlenir. Bu kurulumda GPO'yu yalnızca belirli bilgisayarlara uygulamak için bir güvenlik grubu kullanıyorum.
Adım 20 - Security Group Oluşturma
Active Directory Users and Computers konsolunda WsusComputers adında bir Security Group oluşturuyorum.


Adım 21 - Gruba Bilgisayarların Eklenmesi
Grubun Properties penceresinde Members sekmesine geçip Add... butonuna tıklıyorum.



Seçim penceresi varsayılan olarak bilgisayar nesnelerini aramaz. Object Types... butonuyla Computers seçeneğini işaretliyorum. Bu seçenek işaretli değilse Check Names bilgisayar adını bulamaz.



Bilgisayar hesaplarının grup üyeliği, bilgisayar yeniden başlatıldığında ya da Kerberos bilet süresi dolduğunda geçerli olur. Gruba yeni eklenen bilgisayar GPO'yu yeniden başlatmadan sonra alır.
Adım 22 - GPO'nun Oluşturulması ve Bağlanması
Group Policy Management konsolunda istemcilerin bulunduğu Istanbul OU'su üzerinde sağ tıklayıp Create a GPO in this domain, and Link it here... seçeneğini seçiyorum. GPO'ya WsusPol adını veriyorum.



Adım 23 - Delegation
GPO'yu seçip sağ bölmedeki Delegation sekmesinde Advanced... butonuna tıklıyorum. Açılan güvenlik penceresinde Add... ile WsusComputers grubunu ekliyor, gruba Read ve Apply group policy izinlerini veriyorum. GPO yalnızca okuma ve uygulama izni olan hesaplara uygulanır.







Adım 24 - Security Filtering
Scope sekmesindeki Security Filtering bölümüne WsusComputers grubunu ekliyor, varsayılan olarak gelen Authenticated Users grubunu kaldırıyorum. Böylece GPO yalnızca bu gruptaki bilgisayarlara uygulanıyor.




GPO'nun bir bilgisayara uygulanması için bilgisayarın hem GPO'nun bağlı olduğu Istanbul OU'sunda bulunması hem de WsusComputers grubunun üyesi olması gerekir.
Adım 25 - Windows Update Ayarları
GPO üzerinde sağ tıklayıp Edit... ile Group Policy Management Editor'ü açıyorum. Ayarlar şu yolda yer alıyor:


Computer Configuration
└─ Policies
└─ Administrative Templates
└─ Windows Components
└─ Windows Update
Bu klasörde kullandığım ayarlar şunlar:

|
Ayar |
Ne Yapar |
Bu Kurulumdaki Değer |
|
Configure Automatic Updates |
Güncellemelerin indirme ve kurulum davranışı |
4 - Auto download and schedule the install, her gün 23:00 |
|
Specify intranet Microsoft update service location |
İstemcinin bağlanacağı WSUS adresi |
http://{WSUS FQDN}:8530 |
|
Automatic Updates detection frequency |
İstemcinin WSUS'u kaç saatte bir kontrol edeceği |
Ortama göre (varsayılan 22 saat) |
|
Allow non-administrators to receive update notifications |
Yönetici olmayan kullanıcılara güncelleme bildirimi gösterir |
Enabled |
Adım 26 - Configure Automatic Updates
Bu ayar, güncellemelerin istemcide nasıl indirilip kurulacağını belirler:
|
Seçenek |
Davranış |
|
2 - Notify for download and auto install |
İndirmeden önce kullanıcıya bildirir |
|
3 - Auto download and notify for install |
Otomatik indirir, kurmadan önce bildirir |
|
4 - Auto download and schedule the install |
Otomatik indirir, belirlenen gün ve saatte kurar |
|
5 - Allow local admin to choose setting |
Davranışı istemcideki yerel yöneticiye bırakır |
Güncellemelerin kullanıcı müdahalesi olmadan kurulması için 4 numaralı seçeneği seçiyorum. Scheduled install day alanında 0 - Every day, Scheduled install time alanında 23:00 değerini veriyorum. Yeni ADMX şablonlarında bu listeye ek seçenekler ve haftalık zamanlama ayarları da gelir.


4 numaralı seçenek kurulumu belirlenen gün ve saate zamanlar. Kurulumdan sonraki yeniden başlatmanın zamanı Windows sürümüne, Active Hours ayarına, oturum durumuna ve yeniden başlatma ilkelerine bağlıdır. Sunucular için bu GPO'yu kullanmıyor, ayrı bir GPO ve bakım penceresi tanımlıyorum.
Adım 27 - Specify Intranet Microsoft Update Service Location
İstemcilerin WSUS'u bulmasını sağlayan ayar bu. Set the intranet update service for detecting updates ve Set the intranet statistics server alanlarına WSUS sunucusunun adresini http://{WSUS FQDN}:8530 biçiminde yazıyorum. İlk alan istemcinin güncellemeleri nereden tespit edeceğini, ikinci alan kurulum durumunu nereye raporlayacağını belirler, ikisine de aynı adres yazılır. 8530, IIS'teki WSUS web sitesinin HTTP portudur.

Adım 28 - Automatic Updates Detection Frequency
Bu ayar, istemcinin WSUS'u kaç saatte bir kontrol edeceğini belirler. Windows bu süreye rastgele bir sapma ekler, böylece tüm istemciler WSUS'a aynı anda bağlanmaz.

Adım 29 - Allow Non-Administrators to Receive Update Notifications
Bu ayar, yönetici olmayan kullanıcılara yeni güncelleme bildirimlerinin gösterilmesini sağlar. Windows 10 ve sonrası bu ayarı desteklemez, ayar yalnızca eski istemcilerde etkilidir.

Adım 30 - Group Policy'nin İstemcilere Uygulanması
Istanbul OU'su üzerinde sağ tıklayıp Group Policy Update... seçeneğiyle OU'daki bilgisayarlarda Group Policy'nin hemen yenilenmesini sağlıyorum. Bu işlem güncellemeleri değil, GPO'yu uygular. Uzaktan yenilemenin çalışması için istemcilerde Remote Scheduled Tasks Management ve WMI firewall kurallarının açık olması gerekir.



Windows 8.1 istemcide Windows Update ekranında önceden güncellemelerin Microsoft'tan alındığı görünürken, GPO uygulandıktan sonra güncellemelerin sistem yöneticisi tarafından yönetildiği görünüyor.


Kontrol Noktası
İstemcinin Windows Update ekranında güncellemelerin kurum tarafından yönetildiğini belirten ifade görünmeli. Windows 10 ve sonrasında bu ifade Settings altındaki Windows Update sayfasında yer alır.
8- Güncellemelerin Onaylanması
Adım 31 - İstemcilerin Gruplara Atanması
WSUS'a ilk kez raporlama yapan istemciler Unassigned Computers grubunda görünür. Bu kurulumda bilgisayarları gruplara konsoldan elle atıyorum. Windows 8.1 istemci üzerinde sağ tıklayıp Change Membership... seçeneğiyle Windows-8.1 grubuna taşıyorum.



Çok sayıda bilgisayarda grup ataması Group Policy'deki Enable client-side targeting ayarıyla otomatik yapılabilir. Bunun için Options altındaki Computers ayarında Use Group Policy or registry settings on computers seçilir.
Adım 32 - Approve
Updates altındaki All Updates bölümünde eşitlenen tüm güncellemeler listeleniyor. Onaylanmayan hiçbir güncelleme istemcilere kurulmaz. Windows 8.1 için kurulacak güncellemeleri seçip sağ tıklayarak Approve... seçeneğini seçiyorum.

Approve Updates penceresinde onayı hangi gruba vereceğimi seçiyorum. Ekran görüntülerinde onay önce All Computers grubuna, ardından Windows-8.1 grubuna veriliyor. All Computers grubuna verilen onay tüm alt gruplara geçtiği için bu, güncellemelerin tüm bilgisayarlara onaylanması anlamına gelir. Doğru kullanımda onayı yalnızca hedef gruba, burada Windows-8.1 grubuna veriyorum.



All Computers grubuna verilen onay, Domain'de WSUS kullanan tüm bilgisayarlara uygulanır. Onayı önce test grubuna, sorun görülmezse diğer gruplara veriyorum.
Approval Progress penceresinde onayların başarıyla verildiğini görüp pencereyi kapatıyorum.

Adım 33 - İstemcide Güncellemelerin Görünmesi
İstemci bir sonraki kontrolünde onaylanan güncellemeleri tespit edip indiriyor. Windows 8.1 istemcide Windows Update ekranında onayladığım güncellemeler kuruluma hazır görünüyor.


Kontrol Noktası
İstemcide yalnızca Windows-8.1 grubuna onaylanan güncellemeler görünmeli ve WSUS konsolunda istemcinin son raporlama zamanı güncel olmalı.
9- Kurulum Sonrası Bakım
WSUS'ta zamanla geçersiz hale gelen, yerini yenisine bırakan (Superseded) ve hiçbir bilgisayarın ihtiyaç duymadığı güncellemeler birikir. Bu birikim veritabanını büyütür, konsolu yavaşlatır ve istemcilerin tarama sürelerini uzatır. Temizliği düzenli olarak Options altındaki Server Cleanup Wizard ile ya da WSUS sunucusunda PowerShell ile yapıyorum.
Get-WsusServer | Invoke-WsusServerCleanup -CleanupObsoleteUpdates -CleanupUnneededContentFiles -DeclineExpiredUpdates -DeclineSupersededUpdates
DeclineSupersededUpdates parametresi yerini yenisine bırakmış güncellemeleri reddeder. Yeni güncellemenin henüz onaylanmadığı gruplar varsa bu gruplar o güncellemeyi alamaz.
WSUS konsolu ve istemci taramaları IIS'teki WsusPool uygulama havuzunda çalışır. Güncelleme sayısı arttıkça havuzun bellek sınırı yetersiz kalır ve havuz durarak istemcilerin WSUS'a bağlanamamasına yol açar. IIS Manager'da Application Pools altında WsusPool'un Advanced Settings penceresinden Private Memory Limit (KB) değerini yükseltiyorum.
10- Doğrulama
İstemci Tarafında Doğrulama
GPO'nun uygulandığını ve istemcinin WSUS'a ulaşabildiğini istemcide yönetici olarak açtığım PowerShell oturumunda kontrol ediyorum. {WSUS FQDN} yerine WSUS sunucusunun tam adını yazıyorum.
gpresult /r /scope computer
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU
Test-NetConnection -ComputerName {WSUS FQDN} -Port 8530
gpresult çıktısında Applied Group Policy Objects listesinde WsusPol görünmeli. Registry'de WUServer ve WUStatusServer değerleri Adım 27'de girilen adresi, AU anahtarındaki UseWUServer değeri 1, AUOptions değeri Adım 26'daki seçime göre 4 olmalı.
Sunucu Tarafında Doğrulama
İstemcinin WSUS'a raporlama yaptığını WSUS sunucusunda kontrol ediyorum. {Bilgisayar Adı} yerine istemcinin adını yazıyorum.
Get-WsusComputer -NameIncludes "{Bilgisayar Adı}" | Select-Object FullDomainName, IPAddress, LastReportedStatusTime
İstemci listede görünmeli ve LastReportedStatusTime değeri güncel olmalı.
Özet Kontrol Tablosu
|
Komut |
Alan |
Beklenen Değer |
gpresult /r /scope computer |
Applied Group Policy Objects |
WsusPol (Adım 22 - GPO'nun Oluşturulması ve Bağlanması) |
reg query ...\WindowsUpdate |
WUServer, WUStatusServer |
http://{WSUS FQDN}:8530 (Adım 27 - Specify Intranet Microsoft Update Service Location) |
reg query ...\WindowsUpdate\AU |
UseWUServer, AUOptions |
1, 4 (Adım 26 - Configure Automatic Updates) |
Test-NetConnection |
TcpTestSucceeded |
True |
Get-WsusComputer |
LastReportedStatusTime |
Güncel tarih ve saat |
11- Geri Alma ve Sorun Giderme
İstemcileri WSUS'tan çıkarmam gerekirse WsusPol GPO'sunun Istanbul OU'suna olan bağlantısını kaldırıyorum. Group Policy yenilendiğinde Windows Update ilkeleri Registry'den silinir ve istemciler yeniden doğrudan Microsoft Update'i kullanır. WSUS rolünü kaldırmak, istemcilerdeki GPO ayarlarını kaldırmaz. Bu yüzden rolü kaldırmadan önce GPO'yu devre dışı bırakıyorum, aksi halde istemciler artık var olmayan bir sunucuya bağlanmaya çalışır.
Sorun giderirken baktığım kayıtlar şunlar:
|
Taraf |
Kayıt |
|
İstemci (Windows 10 ve sonrası) |
Get-WindowsUpdateLog komutuyla oluşturulan WindowsUpdate.log dosyası |
|
İstemci (eski sürümler) |
C:\Windows\WindowsUpdate.log |
|
WSUS sunucusu |
C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log |
Kurulumun tamamlandığını şu ölçütlerle anlıyorum: WSUS eşitlemesi başarılı, istemciler GPO'yu almış ve WSUS konsolunda kendi gruplarında raporlama yapıyor, onaylanan güncellemeler yalnızca hedef gruptaki istemcilere geliyor ve bakım görevleri planlanmış durumda. Bu noktadan sonra güncellemeleri önce test grubuna, ardından diğer gruplara onaylayan düzenli bir onay süreci kurabilirim.
Faydalı olması dileğiyle...
Makale ile ilgili düşüncelerinizi ve sorularınızı aşağıdaki yorum kısmında paylaşmaktan çekinmeyin. Her katkı, içeriğin daha fazla kişiye ulaşmasını ve daha faydalı bir tartışma ortamı oluşmasını sağlar.