Windows Server Update Services (WSUS) Kurulumu ve Yapılandırması

Windows Server Update Services (WSUS), Microsoft ürünlerinin güncellemelerini Microsoft Update'ten bir kez indirip Domain'deki istemci ve sunuculara merkezi olarak dağıtan Windows Server rolüdür. Her bilgisayar güncellemeleri doğrudan Internet'ten indirmek yerine yerel WSUS sunucusundan alır. Hangi güncellemenin hangi bilgisayar grubuna kurulacağına yönetici onayla karar verir ve hangi bilgisayarda hangi güncellemenin eksik olduğu WSUS konsolundan raporlanır.

Bu yazıda bir Windows Server üzerinde WSUS rolünü kuruyor, konsoldan temel ayarları yapıyor, istemcileri Group Policy ile WSUS'a yönlendiriyor ve bir bilgisayar grubuna güncelleme onaylıyorum. WSUS'un SSL ile yapılandırılması ve Upstream ile Downstream sunuculu hiyerarşiler kapsam dışında.

Microsoft, Eylül 2024'te WSUS'u aktif olarak geliştirilmeyen (deprecated) özellikler arasına aldı. Rol Windows Server 2025'te de bulunur ve desteklenir, ancak Microsoft yeni yapılarda istemciler için Windows Autopatch ve Intune'u, sunucular için Azure Update Manager'ı öneriyor.
Ekran görüntüleri Windows Server 2012 R2 üzerinden alınmıştır. Rol kurulumu ve WSUS konsolundaki ayarlar Windows Server 2012 R2'den Windows Server 2025'e kadar aynı yapıdadır, ekranlarda küçük farklar olabilir. Group Policy'deki Windows Update ayarlarının adları ve seçenekleri ise kullanılan ADMX şablonunun sürümüne göre değişebilir.

1- WSUS Nasıl Çalışır?

WSUS sunucusu, belirlenen ürün ve sınıflandırmalara ait güncelleme bilgilerini Microsoft Update ile eşitler. Onaylanan güncellemelerin dosyaları WSUS sunucusunun içerik klasörüne indirilir. İstemcilerdeki Windows Update Agent, Group Policy ile kendisine gösterilen WSUS adresine belirli aralıklarla bağlanır, kendi grubuna onaylanmış güncellemeleri tespit eder, indirir ve Group Policy'deki zamanlamaya göre kurar. Kurulum durumu yine WSUS'a raporlanır.

Microsoft Update
      │  Eşitleme (ürün ve sınıflandırma seçimine göre)
      ▼
WSUS Sunucusu (SRV0001)
  ├─ Veritabanı (WID veya SQL Server)
  ├─ İçerik klasörü (onaylanan güncelleme dosyaları)
  └─ Computer Group'lar ve onaylar
      │  HTTP 8530 / HTTPS 8531
      ▼
İstemciler (Group Policy ile WSUS'a yönlendirilmiş)

WSUS, IIS üzerinde çalışan bir web uygulamasıdır. İstemciler varsayılan olarak HTTP için 8530, HTTPS için 8531 portunu kullanır.

Bu kurulumda HTTP kullanıyorum. Microsoft, istemci ile WSUS arasındaki iletişimin SSL ile korunmasını öneriyor. Bu durumda IIS'e sertifika atanır ve istemciler 8531 portunu kullanır.

2- Ön Kontrol Listesi

Kuruluma başlamadan önce şu maddeleri doğruluyorum:

Kontrol Beklenen Durum
Domain üyeliği WSUS sunucusu ve istemciler Domain üyesi
İçerik için disk İşletim sistemi diskinden ayrı, NTFS biçimli ve yeterli boş alanı olan bir disk
Internet erişimi WSUS sunucusundan Microsoft'un WSUS için listelediği Microsoft Update adreslerine TCP 80 ve 443 erişimi var, gerekiyorsa proxy bilgileri hazır
İstemci erişimi İstemcilerden WSUS sunucusuna 8530 (HTTPS için 8531) portu açık
Yetki WSUS sunucusunda yerel yönetici, Group Policy oluşturup OU'ya bağlayabilen bir hesap

Disk Alanı Kontrolü

Güncelleme dosyaları seçilen ürün, sınıflandırma ve dil sayısına göre hızla büyür. İçerik klasörünün işletim sistemi diskinde olması, disk dolduğunda sunucunun kendisini de etkiler. İçerik için ayıracağım diskin boş alanını WSUS sunucusunda PowerShell ile kontrol ediyorum. {Sürücü Harfi} yerine içerik diskinin harfini yazıyorum.

Get-Volume -DriveLetter {Sürücü Harfi} | Select-Object DriveLetter, FileSystemType, @{Name='BosGB';Expression={[math]::Round($_.SizeRemaining / 1GB)}}

FileSystemType değeri NTFS olmalı ve boş alan, seçeceğim ürünlerin güncellemelerini barındıracak kadar olmalı.

Microsoft Update Erişimi Kontrolü

WSUS, eşitleme ve dosya indirme için birden fazla Microsoft Update adresine TCP 80 ve 443 üzerinden bağlanır. Bu adreslerin bir kısmı *.update.microsoft.com ve *.windowsupdate.com gibi joker karakterli olduğu için firewall ve proxy kuralının Microsoft'un WSUS için yayımladığı adres listesinin tamamını kapsaması gerekir. Joker karakterli adresler komutla test edilemediği için listeden temsilî adresleri WSUS sunucusunda test ediyorum.

Test-NetConnection -ComputerName sws.update.microsoft.com -Port 443
Test-NetConnection -ComputerName windowsupdate.microsoft.com -Port 443
Test-NetConnection -ComputerName download.windowsupdate.com -Port 80
Test-NetConnection -ComputerName download.microsoft.com -Port 443

Tüm komutlarda TcpTestSucceeded değeri True olmalı. Bu testlerin başarılı olması temel bağlantıyı gösterir, listenin tamamına erişimi kanıtlamaz. Eşitleme sırasında hata alırsam firewall ve proxy kurallarını Microsoft'un listesiyle karşılaştırıyorum. Proxy varsa bilgilerini Adım 16'da giriyorum.

3- Karar Tablosu

Kurulum ve yapılandırma sırasında vereceğim kararları başlamadan önce topluyorum. Seçeneklerin ayrıntısı ilgili adımlarda yer alıyor.

Adım Ekran Verilecek Karar Bu Kurulumdaki Seçim
Adım 8 Role Services Veritabanı: WID veya SQL Server WID Connectivity ve WSUS Services
Adım 9 Content Location Güncelleme dosyalarının tutulacağı klasör C:\WSUS (lab tercihi)
Adım 14 Update Files Dosyaları yerelde tutmak, yalnızca onaylananları indirmek, Express installation files Yerelde tut, yalnızca onaylananları indir
Adım 15 Update Languages İndirilecek diller İngilizce ve Türkçe
Adım 16 Update Source Microsoft Update veya başka bir WSUS sunucusu Microsoft Update
Adım 17 Products and Classifications Güncellemesi alınacak ürünler ve sınıflandırmalar Ortamdaki işletim sistemleri, Critical Updates, Definition Updates, Security Updates
Adım 31 Computer Group ataması Konsoldan elle (server-side) veya Group Policy ile (client-side targeting) Konsoldan elle
Adım 26 Configure Automatic Updates İndirme ve kurulum davranışı 4 - Auto download and schedule the install, her gün 23:00

4- WSUS Rolünün Kurulması

Adım 1 - Add Roles and Features

Server Manager konsolunda Manage menüsünden Add Roles and Features seçeneğine tıklıyorum.

WSUS

Adım 2 - Before You Begin

Bilgilendirme ekranını Next ile geçiyorum.

WSUS

Adım 3 - Installation Type

Role-based or feature-based installation seçiliyken devam ediyorum.

WSUS

Adım 4 - Server Selection

WSUS'u kuracağım SRV0001 sunucusunu seçiyorum.

WSUS

Adım 5 - Server Roles

Windows Server Update Services rolünü işaretliyorum. Sihirbaz, rolün ihtiyaç duyduğu Web Server (IIS) rolünü, .NET Framework özelliklerini, Windows Internal Database'i, Windows Process Activation Service'i ve yönetim araçlarını eklemeyi öneriyor. Add Features ile bunları seçime ekliyorum.

WSUS

WSUS

WSUS

Adım 6 - Features

Gerekli özellikler bir önceki adımda eklendiği için bu ekranda ek bir seçim yapmadan devam ediyorum.

WSUS

Adım 7 - Windows Server Update Services

WSUS hakkındaki bilgilendirme ekranını Next ile geçiyorum.

WSUS

Adım 8 - Role Services

Bu ekranda WSUS'un veritabanını nerede tutacağını belirliyorum:

Rol Hizmeti Ne Yapar Ne Zaman Seçilir
WSUS Services WSUS'un kendisi: eşitleme, onay, dağıtım ve raporlama Her durumda
WID Connectivity Veritabanını sunucudaki Windows Internal Database'te tutar Tek WSUS sunuculu, küçük ve orta ölçekli ortamlar
SQL Server Connectivity Veritabanını yerel ya da uzak bir SQL Server'da tutar Büyük ortamlar, birden fazla WSUS sunucusunun aynı veritabanını paylaştığı yapılar

WID Connectivity ile SQL Server Connectivity birbirini dışlar. Ayrı bir SQL Server yönetmek istemediğim için WID Connectivity ve WSUS Services seçiyorum.

WSUS

Adım 9 - Content Location Selection

Bu ekranda onaylanan güncelleme dosyalarının indirileceği klasörü belirliyorum. İstemciler dosyaları bu klasörden, IIS üzerinden alır. Klasörün boyutu seçilen ürün, sınıflandırma ve dil sayısına göre büyür. Üretim ortamında bu klasörü işletim sistemi diskinden ayrı, yedekli bir diskte (örneğin bir RAID yapısında ya da Storage üzerinde) tutuyorum.

WSUS

Lab ortamında ayrı bir disk olmadığı için C:\WSUS klasörünü oluşturup içerik konumu olarak gösteriyorum.

WSUS

WSUS

WSUS

İçerik klasörünün işletim sistemi diskinde olması lab tercihidir. Üretimde disk dolduğunda hem güncelleme dağıtımı hem de sunucunun kendisi etkilenir.

Adım 10 - Web Server Role (IIS)

IIS ekranlarında WSUS'un ihtiyaç duyduğu bileşenler zaten seçili geliyor. Varsayılan seçimleri değiştirmeden devam ediyorum.

WSUS

WSUS

WSUS

WSUS

WSUS

Adım 11 - Confirmation ve Kurulum

Onay ekranında seçimleri kontrol edip Install ile kurulumu başlatıyorum. Kurulumun gerektirdiği durumda sunucunun kendiliğinden yeniden başlaması için Restart the destination server automatically if required seçeneği işaretlenebilir.

WSUS

WSUS

WSUS

WSUS

Otomatik yeniden başlatma seçeneği işaretliyse sunucu kurulum sırasında uyarı vermeden yeniden başlayabilir. Sunucu üzerinde başka servisler çalışıyorsa kurulumu bakım penceresinde yapıyorum.

Adım 12 - Post-Installation Tasks

Rol kurulduktan sonra WSUS'un veritabanını ve içerik klasörünü hazırlayan son yapılandırma çalıştırılmalı. Server Manager'daki bildirimde Launch Post-Installation tasks bağlantısına tıklıyorum.

WSUS

WSUS

WSUS

Adım 1 ile Adım 12 arasındaki kurulumu PowerShell ile de yapabiliyorum. Komutları WSUS sunucusunda yönetici olarak açtığım PowerShell oturumunda çalıştırıyorum. {İçerik Klasörü} yerine içerik klasörünün yolunu yazıyorum.

Install-WindowsFeature -Name UpdateServices -IncludeManagementTools
& "C:\Program Files\Update Services\Tools\WsusUtil.exe" postinstall CONTENT_DIR={İçerik Klasörü}

Kontrol Noktası
Server Manager'da Post-Installation görevinin başarıyla tamamlandığı görünmeli ve Tools menüsünde Windows Server Update Services konsolu yer almalı.

5- WSUS Konsolunda Temel Ayarlar

Adım 13 - Update Services Konsolu

Update Services konsolunu açıyorum. Temel ayarların tamamı sol bölmedeki Options altında yer alıyor.

WSUS

Adım 14 - Update Files

Options altında Update Files and Languages penceresini açıyorum. Update Files sekmesinde güncelleme dosyalarının nerede tutulacağını belirliyorum.

WSUS

Seçenek Sonucu
Store update files locally on this server Dosyalar WSUS sunucusuna indirilir, istemciler dosyaları WSUS'tan alır. Internet trafiği tek bir indirmeye iner
Download update files to this server only when updates are approved Dosyalar yalnızca onaylanan güncellemeler için indirilir, disk alanı korunur
Download express installation files Sunucuda disk kullanımını ve Microsoft Update'ten indirilen veri miktarını belirgin şekilde artırır, buna karşılık her istemcinin WSUS'tan indirdiği veri azalır
Do not store update files locally; computers install from Microsoft Update WSUS yalnızca onay ve raporlama yapar, istemciler dosyaları doğrudan Microsoft Update'ten indirir. Her istemci Internet'ten ayrı indirme yapar

Dosyaları yerelde tutmayı ve yalnızca onaylanan güncellemeleri indirmeyi seçiyorum. Express installation files seçeneği, sunucu diskinden çok istemci ile sunucu arasındaki ağ trafiğinin korunması gereken, örneğin düşük hızlı şube bağlantıları olan yapılarda anlamlıdır. Bu kurulumda işaretlemiyorum.

WSUS

WSUS

Adım 15 - Update Languages

Update Languages sekmesinde Download updates only in these languages seçeneğiyle yalnızca ortamda kullanılan dilleri, bu kurulumda İngilizce ve Türkçe'yi seçiyorum. Her ek dil, indirilen dosya miktarını artırır.

WSUS

WSUS

Adım 16 - Update Source and Proxy Server

Options altında Update Source and Proxy Server penceresini açıyorum.

WSUS

Update Source sekmesinde WSUS'un güncellemeleri nereden alacağını belirliyorum. Synchronize from Microsoft Update seçeneğinde WSUS güncellemeleri doğrudan Microsoft Update'ten alır. Tek WSUS sunuculu bu yapıda bu seçeneği kullanıyorum. Birden fazla WSUS sunucusu olan yapılarda bu sunucu, diğerlerinin güncelleme aldığı Upstream sunucu olur.

WSUS

Synchronize from another Windows Server Update Services server seçeneği, bu sunucuyu başka bir WSUS sunucusundan güncelleme alan Downstream sunucu yapar. Altındaki This is a replica of the upstream server seçeneği işaretlenirse sunucu Replica modunda çalışır, onaylar ve gruplar Upstream sunucudan gelir ve bu sunucuda onay verilemez. İşaretlenmezse sunucu Autonomous modunda çalışır, güncellemeleri Upstream'den alır ama onaylarını kendisi verir.

WSUS

WSUS sunucusu Internet'e bir proxy üzerinden çıkıyorsa Proxy Server sekmesinde proxy adresini, portunu ve gerekiyorsa kimlik bilgilerini giriyorum.

WSUS

Adım 17 - Products and Classifications

Options altında Products and Classifications penceresini açıyorum. Products sekmesinde hangi Microsoft ürünlerinin, Classifications sekmesinde bu ürünlerin hangi tür güncellemelerinin eşitleneceğini belirliyorum.

WSUS

Ürün listesi, WSUS'un Microsoft Update ile yaptığı ilk eşitlemeden sonra dolar. Kurulumdan hemen sonra listede güncel ürünler görünmüyorsa önce bir eşitleme yapılması gerekir.

WSUS

İlk eşitlemeden sonra listede güncel ürünler görünüyor. Yalnızca ortamda gerçekten kullanılan ürünleri seçiyorum, çünkü her ürün eşitleme süresini, veritabanını ve disk kullanımını büyütür.

WSUS

WSUS

WSUS

WSUS

WSUS

Classifications sekmesinde Critical Updates, Definition Updates ve Security Updates sınıflandırmalarını seçiyorum.

WSUS

Adım 18 - Eşitleme

Ayarlara uygun güncellemeleri almak için sol bölmede Synchronizations seçeneğine, ardından sağdaki Synchronize Now bağlantısına tıklıyorum. İlk eşitleme, seçilen ürün sayısına göre uzun sürebilir. Eşitleme tamamlandığında bu ortamda 5370 güncellemenin bilgisi alınmış görünüyor. Düzenli eşitleme için Options altındaki Synchronization Schedule penceresinden günlük bir eşitleme zamanı belirliyorum.

WSUS

WSUS

Kontrol Noktası
Synchronizations bölümünde son eşitlemenin sonucu Succeeded olarak görünmeli.

6- Computer Group'ların Oluşturulması

Adım 19 - Add Computer Group

Güncellemeleri bilgisayarların tamamına değil, gruplara göre onaylamak için WSUS'ta Computer Group'lar oluşturuyorum. Computers altındaki All Computers üzerinde sağ tıklayıp Add Computer Group... seçeneğini seçiyorum.

WSUS

Bu lab ortamında grupları işletim sistemine göre oluşturuyorum. İlk grubun adı Windows-7.

WSUS

WSUS

İkinci grubun adı Windows-8.1.

WSUS

WSUS

WSUS

Windows 7 ve Windows 8.1 grupları lab ortamına ait örneklerdir. Güncel ortamlarda gruplar genellikle test, pilot ve üretim gibi dağıtım aşamalarına ya da sunucu ve istemci ayrımına göre oluşturulur.

7- Group Policy ile İstemcilerin Yönlendirilmesi

İstemciler WSUS'u kendiliğinden bulmaz. Hangi WSUS sunucusunu kullanacakları ve güncellemeleri ne zaman kuracakları Group Policy ile belirlenir. Bu kurulumda GPO'yu yalnızca belirli bilgisayarlara uygulamak için bir güvenlik grubu kullanıyorum.

Adım 20 - Security Group Oluşturma

Active Directory Users and Computers konsolunda WsusComputers adında bir Security Group oluşturuyorum.

WSUS

WSUS

Adım 21 - Gruba Bilgisayarların Eklenmesi

Grubun Properties penceresinde Members sekmesine geçip Add... butonuna tıklıyorum.

WSUS

WSUS

WSUS

Seçim penceresi varsayılan olarak bilgisayar nesnelerini aramaz. Object Types... butonuyla Computers seçeneğini işaretliyorum. Bu seçenek işaretli değilse Check Names bilgisayar adını bulamaz.

WSUS

WSUS

WSUS

Bilgisayar hesaplarının grup üyeliği, bilgisayar yeniden başlatıldığında ya da Kerberos bilet süresi dolduğunda geçerli olur. Gruba yeni eklenen bilgisayar GPO'yu yeniden başlatmadan sonra alır.

Adım 22 - GPO'nun Oluşturulması ve Bağlanması

Group Policy Management konsolunda istemcilerin bulunduğu Istanbul OU'su üzerinde sağ tıklayıp Create a GPO in this domain, and Link it here... seçeneğini seçiyorum. GPO'ya WsusPol adını veriyorum.

WSUS

WSUS

WSUS

Adım 23 - Delegation

GPO'yu seçip sağ bölmedeki Delegation sekmesinde Advanced... butonuna tıklıyorum. Açılan güvenlik penceresinde Add... ile WsusComputers grubunu ekliyor, gruba Read ve Apply group policy izinlerini veriyorum. GPO yalnızca okuma ve uygulama izni olan hesaplara uygulanır.

WSUS

WSUS

WSUS

WSUS

WSUS

WSUS

WSUS

Adım 24 - Security Filtering

Scope sekmesindeki Security Filtering bölümüne WsusComputers grubunu ekliyor, varsayılan olarak gelen Authenticated Users grubunu kaldırıyorum. Böylece GPO yalnızca bu gruptaki bilgisayarlara uygulanıyor.

WSUS

WSUS

WSUS

WSUS

GPO'nun bir bilgisayara uygulanması için bilgisayarın hem GPO'nun bağlı olduğu Istanbul OU'sunda bulunması hem de WsusComputers grubunun üyesi olması gerekir.

Adım 25 - Windows Update Ayarları

GPO üzerinde sağ tıklayıp Edit... ile Group Policy Management Editor'ü açıyorum. Ayarlar şu yolda yer alıyor:

WSUS

WSUS

Computer Configuration
 └─ Policies
    └─ Administrative Templates
       └─ Windows Components
          └─ Windows Update

Bu klasörde kullandığım ayarlar şunlar:

WSUS

Ayar Ne Yapar Bu Kurulumdaki Değer
Configure Automatic Updates Güncellemelerin indirme ve kurulum davranışı 4 - Auto download and schedule the install, her gün 23:00
Specify intranet Microsoft update service location İstemcinin bağlanacağı WSUS adresi http://{WSUS FQDN}:8530
Automatic Updates detection frequency İstemcinin WSUS'u kaç saatte bir kontrol edeceği Ortama göre (varsayılan 22 saat)
Allow non-administrators to receive update notifications Yönetici olmayan kullanıcılara güncelleme bildirimi gösterir Enabled

Adım 26 - Configure Automatic Updates

Bu ayar, güncellemelerin istemcide nasıl indirilip kurulacağını belirler:

Seçenek Davranış
2 - Notify for download and auto install İndirmeden önce kullanıcıya bildirir
3 - Auto download and notify for install Otomatik indirir, kurmadan önce bildirir
4 - Auto download and schedule the install Otomatik indirir, belirlenen gün ve saatte kurar
5 - Allow local admin to choose setting Davranışı istemcideki yerel yöneticiye bırakır

Güncellemelerin kullanıcı müdahalesi olmadan kurulması için 4 numaralı seçeneği seçiyorum. Scheduled install day alanında 0 - Every day, Scheduled install time alanında 23:00 değerini veriyorum. Yeni ADMX şablonlarında bu listeye ek seçenekler ve haftalık zamanlama ayarları da gelir.

WSUS

WSUS

4 numaralı seçenek kurulumu belirlenen gün ve saate zamanlar. Kurulumdan sonraki yeniden başlatmanın zamanı Windows sürümüne, Active Hours ayarına, oturum durumuna ve yeniden başlatma ilkelerine bağlıdır. Sunucular için bu GPO'yu kullanmıyor, ayrı bir GPO ve bakım penceresi tanımlıyorum.

Adım 27 - Specify Intranet Microsoft Update Service Location

İstemcilerin WSUS'u bulmasını sağlayan ayar bu. Set the intranet update service for detecting updates ve Set the intranet statistics server alanlarına WSUS sunucusunun adresini http://{WSUS FQDN}:8530 biçiminde yazıyorum. İlk alan istemcinin güncellemeleri nereden tespit edeceğini, ikinci alan kurulum durumunu nereye raporlayacağını belirler, ikisine de aynı adres yazılır. 8530, IIS'teki WSUS web sitesinin HTTP portudur.

WSUS

Adım 28 - Automatic Updates Detection Frequency

Bu ayar, istemcinin WSUS'u kaç saatte bir kontrol edeceğini belirler. Windows bu süreye rastgele bir sapma ekler, böylece tüm istemciler WSUS'a aynı anda bağlanmaz.

WSUS

Adım 29 - Allow Non-Administrators to Receive Update Notifications

Bu ayar, yönetici olmayan kullanıcılara yeni güncelleme bildirimlerinin gösterilmesini sağlar. Windows 10 ve sonrası bu ayarı desteklemez, ayar yalnızca eski istemcilerde etkilidir.

WSUS

Adım 30 - Group Policy'nin İstemcilere Uygulanması

Istanbul OU'su üzerinde sağ tıklayıp Group Policy Update... seçeneğiyle OU'daki bilgisayarlarda Group Policy'nin hemen yenilenmesini sağlıyorum. Bu işlem güncellemeleri değil, GPO'yu uygular. Uzaktan yenilemenin çalışması için istemcilerde Remote Scheduled Tasks Management ve WMI firewall kurallarının açık olması gerekir.

WSUS

WSUS

WSUS

Windows 8.1 istemcide Windows Update ekranında önceden güncellemelerin Microsoft'tan alındığı görünürken, GPO uygulandıktan sonra güncellemelerin sistem yöneticisi tarafından yönetildiği görünüyor.

WSUS

WSUS

Kontrol Noktası
İstemcinin Windows Update ekranında güncellemelerin kurum tarafından yönetildiğini belirten ifade görünmeli. Windows 10 ve sonrasında bu ifade Settings altındaki Windows Update sayfasında yer alır.

8- Güncellemelerin Onaylanması

Adım 31 - İstemcilerin Gruplara Atanması

WSUS'a ilk kez raporlama yapan istemciler Unassigned Computers grubunda görünür. Bu kurulumda bilgisayarları gruplara konsoldan elle atıyorum. Windows 8.1 istemci üzerinde sağ tıklayıp Change Membership... seçeneğiyle Windows-8.1 grubuna taşıyorum.

WSUS

WSUS

WSUS

Çok sayıda bilgisayarda grup ataması Group Policy'deki Enable client-side targeting ayarıyla otomatik yapılabilir. Bunun için Options altındaki Computers ayarında Use Group Policy or registry settings on computers seçilir.

Adım 32 - Approve

Updates altındaki All Updates bölümünde eşitlenen tüm güncellemeler listeleniyor. Onaylanmayan hiçbir güncelleme istemcilere kurulmaz. Windows 8.1 için kurulacak güncellemeleri seçip sağ tıklayarak Approve... seçeneğini seçiyorum.

WSUS

Approve Updates penceresinde onayı hangi gruba vereceğimi seçiyorum. Ekran görüntülerinde onay önce All Computers grubuna, ardından Windows-8.1 grubuna veriliyor. All Computers grubuna verilen onay tüm alt gruplara geçtiği için bu, güncellemelerin tüm bilgisayarlara onaylanması anlamına gelir. Doğru kullanımda onayı yalnızca hedef gruba, burada Windows-8.1 grubuna veriyorum.

WSUS

WSUS

WSUS

All Computers grubuna verilen onay, Domain'de WSUS kullanan tüm bilgisayarlara uygulanır. Onayı önce test grubuna, sorun görülmezse diğer gruplara veriyorum.

Approval Progress penceresinde onayların başarıyla verildiğini görüp pencereyi kapatıyorum.

WSUS

Adım 33 - İstemcide Güncellemelerin Görünmesi

İstemci bir sonraki kontrolünde onaylanan güncellemeleri tespit edip indiriyor. Windows 8.1 istemcide Windows Update ekranında onayladığım güncellemeler kuruluma hazır görünüyor.

WSUS

WSUS

Kontrol Noktası
İstemcide yalnızca Windows-8.1 grubuna onaylanan güncellemeler görünmeli ve WSUS konsolunda istemcinin son raporlama zamanı güncel olmalı.

9- Kurulum Sonrası Bakım

WSUS'ta zamanla geçersiz hale gelen, yerini yenisine bırakan (Superseded) ve hiçbir bilgisayarın ihtiyaç duymadığı güncellemeler birikir. Bu birikim veritabanını büyütür, konsolu yavaşlatır ve istemcilerin tarama sürelerini uzatır. Temizliği düzenli olarak Options altındaki Server Cleanup Wizard ile ya da WSUS sunucusunda PowerShell ile yapıyorum.

Get-WsusServer | Invoke-WsusServerCleanup -CleanupObsoleteUpdates -CleanupUnneededContentFiles -DeclineExpiredUpdates -DeclineSupersededUpdates
DeclineSupersededUpdates parametresi yerini yenisine bırakmış güncellemeleri reddeder. Yeni güncellemenin henüz onaylanmadığı gruplar varsa bu gruplar o güncellemeyi alamaz.

WSUS konsolu ve istemci taramaları IIS'teki WsusPool uygulama havuzunda çalışır. Güncelleme sayısı arttıkça havuzun bellek sınırı yetersiz kalır ve havuz durarak istemcilerin WSUS'a bağlanamamasına yol açar. IIS Manager'da Application Pools altında WsusPool'un Advanced Settings penceresinden Private Memory Limit (KB) değerini yükseltiyorum.

10- Doğrulama

İstemci Tarafında Doğrulama

GPO'nun uygulandığını ve istemcinin WSUS'a ulaşabildiğini istemcide yönetici olarak açtığım PowerShell oturumunda kontrol ediyorum. {WSUS FQDN} yerine WSUS sunucusunun tam adını yazıyorum.

gpresult /r /scope computer
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU
Test-NetConnection -ComputerName {WSUS FQDN} -Port 8530

gpresult çıktısında Applied Group Policy Objects listesinde WsusPol görünmeli. Registry'de WUServer ve WUStatusServer değerleri Adım 27'de girilen adresi, AU anahtarındaki UseWUServer değeri 1, AUOptions değeri Adım 26'daki seçime göre 4 olmalı.

Sunucu Tarafında Doğrulama

İstemcinin WSUS'a raporlama yaptığını WSUS sunucusunda kontrol ediyorum. {Bilgisayar Adı} yerine istemcinin adını yazıyorum.

Get-WsusComputer -NameIncludes "{Bilgisayar Adı}" | Select-Object FullDomainName, IPAddress, LastReportedStatusTime

İstemci listede görünmeli ve LastReportedStatusTime değeri güncel olmalı.

Özet Kontrol Tablosu

Komut Alan Beklenen Değer
gpresult /r /scope computer Applied Group Policy Objects WsusPol (Adım 22 - GPO'nun Oluşturulması ve Bağlanması)
reg query ...\WindowsUpdate WUServer, WUStatusServer http://{WSUS FQDN}:8530 (Adım 27 - Specify Intranet Microsoft Update Service Location)
reg query ...\WindowsUpdate\AU UseWUServer, AUOptions 1, 4 (Adım 26 - Configure Automatic Updates)
Test-NetConnection TcpTestSucceeded True
Get-WsusComputer LastReportedStatusTime Güncel tarih ve saat

11- Geri Alma ve Sorun Giderme

İstemcileri WSUS'tan çıkarmam gerekirse WsusPol GPO'sunun Istanbul OU'suna olan bağlantısını kaldırıyorum. Group Policy yenilendiğinde Windows Update ilkeleri Registry'den silinir ve istemciler yeniden doğrudan Microsoft Update'i kullanır. WSUS rolünü kaldırmak, istemcilerdeki GPO ayarlarını kaldırmaz. Bu yüzden rolü kaldırmadan önce GPO'yu devre dışı bırakıyorum, aksi halde istemciler artık var olmayan bir sunucuya bağlanmaya çalışır.

Sorun giderirken baktığım kayıtlar şunlar:

Taraf Kayıt
İstemci (Windows 10 ve sonrası) Get-WindowsUpdateLog komutuyla oluşturulan WindowsUpdate.log dosyası
İstemci (eski sürümler) C:\Windows\WindowsUpdate.log
WSUS sunucusu C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log

Kurulumun tamamlandığını şu ölçütlerle anlıyorum: WSUS eşitlemesi başarılı, istemciler GPO'yu almış ve WSUS konsolunda kendi gruplarında raporlama yapıyor, onaylanan güncellemeler yalnızca hedef gruptaki istemcilere geliyor ve bakım görevleri planlanmış durumda. Bu noktadan sonra güncellemeleri önce test grubuna, ardından diğer gruplara onaylayan düzenli bir onay süreci kurabilirim.

Faydalı olması dileğiyle...

Bu makaleye 15 yorum yapıldı. Sen de düşünceni paylaş!

750 karakter yazabilirsiniz.
Güvenlik kodu
Yorumlar, onaylandıktan sonra yayınlanmaktadır.
E-posta, yorum onay bildirimi için gereklidir. Yayınlanmaz.
08.10.2023 Memet Sönmez

Merhaba Hocam özellikle detaylı anlatımınız için çok teşekkür ediyorum.Emeğinize sağlık .Hocam WSUS servisini DC üzerindemi kurmak zorundayım? Performansı nasıl etkiler şimdiden teşekkür ediyorum

CEVAPLA

Cevaplar
09.10.2023 Fırat Boyan

Merhaba Mehmet, Ben şahsen DC üzerine hiçbir servis kurulmasını tavsiye etmem. Performans konusundaki soruna, ortamını bilmediğim için net bir cevap veremem. Ortamında kaç DC var? Windows Server sürümün nedir? DC CPU ve RAM değerleri nedir? Kaç kullanıcı var?

06.11.2021 Fatih Mehmet Uçar

Kardeşim emeklerin için teşekkürler, açıklamaların harika. Ben özellik ekleme ekranında wsusu bulamadım listede yok. İşletim sistemi 2012 r2 foundation. Özelliği eklemenin başka bir yolu var mı? Teşekkürler...

CEVAPLA

Cevaplar
01.08.2021 Serhat

Gerçekten emek sarf edilmiş, tane tane işlenmiş bir içerik olmuş. Ellerinize sağlık. Wsusun DC de olması sorun teşkil eder mi? Vrya File Server ve wsus u bir arada bir bilgisayarda tutsak olur mu?

CEVAPLA

Cevaplar
07.08.2021 Fırat Boyan

Teşekkürler Serhat. Wsus'un download dosya dizin yolunun nerede olduğu çok önemli değil ama tavsiyem, bırak Domain Controller sadace Domain Controller olarak görev yapsın. Başka bir servis ya da herhangi bir şey yüklemeneni tavsiye etmem.

08.04.2020 vedat orkun

Peki bu servisin download ettiği dosyaları nasıl temizleyeceğiz hocam ben hepsini kaldırmak istiyorum eğitim amaçlı kurdum boş yere yer kaplasın istemiyorum

CEVAPLA

Cevaplar
08.04.2020 Fırat Boyan

Merhaba, Options seçeneği altında Server Cleanup Wizard'dan yapabilirsin.

30.03.2019 Ali POLAT

Hocam çok teşekkürler emeğinize sağlık. Güzel bir makale olmuş.

CEVAPLA

Cevaplar
31.03.2019 Fırat Boyan

Teşekkür ederim Ali kardeşim. Yazılarımın faydalı olduğunu bilmek çok sevindirici oluyor :)

23.10.2018 Meliksah yerlikaya

Hocam ellerinize ve emeginize saglik tesekkurler paylasim icin.

CEVAPLA

Cevaplar
17.09.2018 Emrah ÖZTÜRK

gayet açıklatıcı bir makale olmuş, takıldığım yerlerde yardımcı oldu. teşekkür ederim.

CEVAPLA

Cevaplar
18.09.2018 Fırat Boyan

Yorum için teşekkür ederim. Faydalı olması mutluluk verici.

23.12.2017 Mustafa

Gercekten açıklayıcı ve standart bildiklerimiz haricinde bilgiler olmuş,
Takıldıgım hususlar var ve yardımcı olursanız sevinirim,
-wsus 2016 da windows 10 da cok fazla kategori var.win 10 haricinde hangilerini secmemiz lazım.
-Serverlar ve birkaç makina haricinde tüm makinalara wsustan ayarlamak istiyorum ,default domain policy ye gpo yapmadan nasıl çözebilirim.
Teşekkurler...

CEVAPLA

Cevaplar
09.01.2018 Fırat BOYAN

Selamlar Mustafa, Default Group Policy üzerinde yapmanı önermem. Bilgisayar hesapları hangi OUda ise, o OU üzerinde yeni bir GPO oluşturup, orada uygulamanı öneririm.

20.06.2017 Kenan YILDIRIM

Gayet açıklayıcı bir makale olmuş ellerine sağlık hocam.

CEVAPLA

Cevaplar