Skip to main content
Windows Patch Management 插件可对受管资产上的 Windows 更新进行集中控制。该插件的功能类似于 Windows Update for Business(WUfB),并符合 Microsoft 的推荐做法——专注于延期、截止日期和用户体验,而非逐个补丁的批准。

添加插件

  1. 导航到 Policies
  2. 选择 Windows 选项卡。
  3. 点击 + Add 并选择 Plugin
  4. 从弹出窗口中,选择 Windows Patch Management
Image

工作原理

该插件通过本地策略配置 Windows 自动更新,允许设备根据你的 Gorelo 策略中定义的设置自主接收、安装更新并重启。 应用后,这些设置会覆盖本地用户的偏好设置,并强制执行,直到策略被移除或修改。

更新设置

从你的 Policy 列表中,点击铅笔图标编辑 Windows Patch Management 插件设置。这会打开一个带有以下选项的弹出窗口。
Image

OS 更新截止日期

这些设置定义资产在强制执行开始之前必须安装更新的时间。如果启用,资产将首先尝试在常规维护时间内安装更新。如果在截止日期内无法做到这一点,它将进入宽限期,在此期间会提示用户安排重启。一旦宽限期到期,更新和重启将被强制执行。
将这些设置与 CIS Controls、Essential Eight、NIST 等对齐时,延期期 + 截止日期 + 宽限期定义了总天数。例如,如果你要求关键更新在发布后 7 天内安装:
  • 质量更新延期期 = 3 天
  • 质量更新截止日期 = 2 天
  • 宽限期 = 2 天
  • 3 + 2 + 2 = 7——你现在达到了 7 天的最大值。
⚠️ 建议在首次使用 Gorelo 入职时将此设置为 “Not configured”,因为这是影响最小的选项。当你选择将其更改为 “Allow” 时,开始时将每个截止日期和宽限期值设置得高得多,然后逐渐降低到你的首选数字。