wsus自动审批需精准配置三要素:更新分类(如security updates)、产品(如windows 10)和计算机组(如“生产服务器”),缺一不可;规则创建须依次完成属性选择、编辑与命名,部署节奏可设批准后x天静默安装,并需定期验证审批状态与客户端安装情况。
wsus 审批规则能帮你把重复的人工操作变成自动流程,关键不是“全开”,而是精准控制——只对真正需要的更新类型、产品和组生效。
明确自动审批的核心条件
自动审批不是无差别放行,它依赖三个基础维度组合判断:更新分类(如安全更新)、产品(如 Windows 10)、计算机组(如“生产服务器”)。只要一条规则覆盖了这三项,匹配的更新就会按设定动作执行。
- 常用组合是:分类 = Security Updates + Critical Updates,产品 = Windows 10/Windows Server 2022,组 = 所有客户端
- 定义更新(如 Defender 病毒库)需单独设规则,分类选“Definition Updates”,否则不会触发
- WSUS 自身的更新必须优先手动批准,否则其他规则会卡住不生效
在控制台里创建规则的具体步骤
打开 WSUS 管理控制台 → 左侧“选项” → “自动审批” → “新建规则”。整个过程分三步填空,不能跳过:
- 步骤1:选属性 —— 勾选“当更新处于特定分类中时”和“当更新位于特定产品中时”(两个都要)
- 步骤2:编辑属性 —— 分类里只留 Security Updates、Critical Updates;产品里只勾你要管的操作系统,比如 Windows 10、Office 2021
- 步骤3:命名并保存 —— 规则名建议带用途,例如“Win10_安全补丁_7天后自动部署”
设置部署节奏与例外处理
自动审批后,默认只是“批准安装”,并不等于立刻装。你可以进一步加约束:
- 在规则里启用“批准后 X 天内自动部署”,比如填 7,客户端会在批准后 7 天内静默安装(前提是组策略设为“自动下载并计划安装”)
- 对已过期或被取代的更新,手动右键“拒绝”,避免客户端反复扫描浪费资源
- 某些更新带“可能请求用户输入”标记(比如部分 .NET Framework 更新),这类不能设截止时间,自动规则会跳过它们
验证和日常盯控点
规则建完不等于万事大吉,得看实际效果:
- 同步新更新后,进“所有更新”视图,按“审批状态”筛选,确认目标更新是否已显示“已批准”
- 查“更新状态摘要”报表,重点看“未安装更新”里有没有长期挂起的机器——常见原因是客户端服务没跑、GPO 没生效、或防火墙封了 8530 端口
- 每两周快速扫一遍“已批准但未安装”的更新列表,发现异常延迟就查对应客户端的 WindowsUpdate.log











