指定 Intranet Microsoft 更新服务位置


指定一个 Intranet 服务器,用于托管来自 Microsoft 更新的更新。然后,可以使用此更新服务自动更新网络上的计算机。

此设置可让你在网络上指定一台服务器充当内部更新服务。自动更新客户端将搜索此服务,找到适用于网络上计算机的更新。

若要使用此设置,必须设置两个服务器名称值: 自动更新客户端从中检测和下载更新的服务器,以及更新的工作站将统计信息上载到其中的服务器。可以将两个值设为同一台服务器。可以指定一个可选的服务器名称值,以便将 Windows 更新代理配置为从备用下载服务器而不是 Intranet 更新服务下载更新。

如果状态设置为"已启用",自动更新客户端会连接到指定的 Intranet Microsoft 更新服务(或备用下载服务器)而不是 Windows 更新,以搜索和下载更新。如果启用此设置,你组织内的最终用户将不必通过防火墙获得更新,并允许你在部署更新前对其进行测试。

如果将状态设置为"已禁用"或"未配置",并且策略或用户首选项未禁用自动更新,则自动更新客户端将直接连接到 Internet 上的 Windows 更新站点。

备用下载服务器将 Windows 更新代理配置为从备用下载服务器而不是 Intranet 更新服务下载文件。

通过用于下载缺少 URL 的文件的选项,可以在更新元数据中没有文件的下载 URL 时从备用下载服务器下载内容。仅当 Intranet 更新服务未在更新元数据中提供文件的下载 URL,并且备用下载服务器上有这些文件时,才应使用此选项。

注意: 如果"配置自动更新"策略已禁用,则此策略将不起作用。

注意: 如果未设置"备用下载服务器",则默认情况下将使用 Intranet 更新服务来下载更新。

注意: 仅当设置了"备用下载服务器"时才会使用"下载没有 URL... 的文件"选项。

注意: Windows RT 电脑不支持此策略。在 Windows RT 电脑上设置此策略不起任何作用。

为了确保最高级别的安全性,Microsoft 建议使用 TLS / SSL 协议保护 WSUS,从而使用基于 HTTPS 的 Intranet 服务器来确保系统安全。如果需要代理,我们建议配置系统代理。为确保最高级别的安全性,还可以在所有设备上利用 WSUS TLS 证书固定。

为了确保客户端固有的安全性,默认情况下,我们不再允许 Intranet 服务器利用用户代理来检测更新。如果尽管存在安全漏洞,仍需要利用用户代理在使用 Intranet 服务器时检测更新,必须将代理行为配置为"如果使用系统代理检测失败,允许用户代理用作回退"。

当需要用户代理作为回退并且未配置备用代理行为时,针对 Intranet 服务器的更新检测将失败。

支持的平台: Windows XP Professional Service Pack 1 或 Windows 2000 Service Pack 3 及以上版本,不包括 Windows RT

启用策略:
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\WindowsUpdate\AU
Value NameUseWUServer
Value TypeREG_DWORD
Value1
禁用策略:
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\WindowsUpdate\AU
Value NameUseWUServer
Value TypeREG_DWORD
Value0

设置检测更新的 Intranet 更新服务:

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\WindowsUpdate
Value NameWUServer
Value TypeREG_SZ
Default Value
设置 Intranet 统计服务器:

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\WindowsUpdate
Value NameWUStatusServer
Value TypeREG_SZ
Default Value
设置备用下载服务器:

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\WindowsUpdate
Value NameUpdateServiceUrlAlternate
Value TypeREG_SZ
Default Value

(示例: https://IntranetUpd01)

如果设置了备用下载服务器,则下载元数据中没有 Url 的文件。
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\WindowsUpdate\AU
Value NameUseWUServer
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
不要对 Windows 更新客户端强制执行 TLS 证书固定以检测更新。
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\WindowsUpdate\AU
Value NameUseWUServer
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
选择 Windows 更新客户端用于检测更新的代理行为:


  1. 仅使用系统代理检测 (默认的更新)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\WindowsUpdate
    Value NameSetProxyBehaviorForUpdateDetection
    Value TypeREG_DWORD
    Value0
  2. 当使用系统代理进行检测时,允许将用户代理用作回退
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\WindowsUpdate
    Value NameSetProxyBehaviorForUpdateDetection
    Value TypeREG_DWORD
    Value1


windowsupdate.admx

管理模板(计算机)

管理模板(用户)