Короткий ответ

Неустановленные накопительные обновления — это открытые исправления безопасности ОС, которые Microsoft уже выпустил. Закрывайте их обслуживаемым окном: список отсутствующих CU/SSU, пилот WS-042, затем OU, reboot по расписанию. Не ставьте CU на единственный DC01 в пятницу без второго DC. Не отключайте Defender и firewall «чтобы Windows Update заработал». Номера CVE берите из отчёта сканера/Microsoft Security Update Guide, не выдумывайте.

Канал: WSUS/MECM/Intune/Windows Update for Business — какой есть, но должен существовать. Сигнатуры Defender — отдельная статья, их тоже нельзя игнорировать, но они не заменяют CU.

Симптомы и как отличить

  • Get-HotFix без свежих KB накопительного пакета.
  • WSUS: компьютер в группе, обновления Not approved / Failed.
  • Сканер уязвимостей: missing security updates (список KB в отчёте).
  • Пользователи «не перезагружали три месяца», pending reboot.
КартинаИное
Базы AV старые, CU свежийканал MMPC/WSUS definition
CU есть, TLS 1.0 включёнTLS, не патч
После CU сервис лёгокно и rollback, не «больше не патчим»
Defender offполитика Defender

Возможные причины

  1. Нет окна reboot, CU висит Pending.
  2. WSUS не синхронизирует / не одобряет Security Updates.
  3. GPO «Do not connect to any Windows Update Internet locations» + мёртвый WSUS.
  4. Диск C: забит, Servicing stack не встаёт.
  5. Кластер/DC без процедуры.
  6. Ошибка 0x8024402c (часто WSUS/URL недоступен) — подтверждайте текст на хосте.

Диагностика

Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber, OsUptime
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 15 HotFixID, Description, InstalledOn
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate' -ErrorAction SilentlyContinue
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU' -ErrorAction SilentlyContinue

Клиент Update:

Get-WindowsUpdateLog -LogPath C:\Temp\WindowsUpdate.log -ErrorAction SilentlyContinue
# на 11/2022 лог собирается cmdlet'ом; смотрите также Event Log Microsoft-Windows-WindowsUpdateClient/Operational
Get-WinEvent -LogName 'Microsoft-Windows-WindowsUpdateClient/Operational' -MaxEvents 20

WSUS: консоль — last reported, failed, needed. Сеть:

Test-NetConnection wsus.contoso.example -Port 8530
Test-NetConnection wsus.contoso.example -Port 8531

Подставьте ваш хост/порт. Место: Get-Volume C. COM-объект может показать pending reboot (типичные ключи RebootRequired в Windows Update).

Не публикуйте в статье выдуманные KB. В заявке пишите KB из Get-HotFix и из консоли WSUS.

Решение

Сценарий A. Пилот станции

  1. Snapshot VM или точка восстановления по регламенту.
  2. Одобрите актуальный CU (+ SSU если отдельный) для группы пилота.
  3. Установка, reboot в окне.
  4. Проверка приложения, Get-HotFix, сканер на этой машине.
UsoClient StartInteractiveScan
# либо агент MECM

Сценарий B. Сервер приложений

Окно с владельцем сервиса. Кластер: патч пассива, failover, патч бывшего актива. Hyper-V: не все хосты сразу. Документируйте порядок.

Сценарий C. Контроллеры домена

Второй DC жив, репликация repadmin /replsummary зелёная до патча DC01. Патч одного, репликация, патч второго. Не reboot обоих сразу. SYSVOL/DFSR смотреть после.

Сценарий D. WSUS мёртв, интернет разрешён политикой

Временно Dual Scan / Microsoft Update для пилота по документации, параллельно чините WSUS. Не оставляйте каждую машину в интернет без плана, если политика компании — только WSUS.

Коды вроде 0x80240034 (download/hash) — проверяйте диск, прокси, повреждённый пакет на WSUS (повторная синхронизация, decline+reapprove). Текст ошибки на хосте важнее кода из памяти.

Ведите календарь в contoso.example: Patch Tuesday, пилот WS-042+один app-сервер через 3–7 дней, OU прод, DC по одному начиная не с единственного хозяина схемы вслепую. На DC01 перед reboot — repadmin /replsummary и место на NTDS. Pending reboot месяцами равен отсутствию патча в SLA. Сканер CVE читайте как список KB, не как повод выдумывать номера. Если CU упал сервис — rollback KB/снимок и разбор совместимости, не вечный отказ от обновлений. Канал WSUS и канал сигнатур Defender мониторьте раздельно.

Как проверить, что проблема устранена

  • OsBuildNumber / последний CU совпадает с эталоном месяца для этой ветки (23H2 vs 24H2 vs Server 2022).
  • Сканер не показывает те же missing security updates (новые могут появиться во вторник патчей — это норма).
  • Uptime разумный после окна, не 200 дней.
  • Defender engine/платформа тоже не из прошлого года.
  • DC: репликация ок после reboot.

Сравните две машины одной OU: обе с одним CU.

Если не помогло

  • Обновление Failed: Get-WindowsUpdateLog, CBS.log (C:\Windows\Logs\CBS\CBS.log) — читайте хвост, не гадайте.
  • WSUS replica не отдаёт файл — диск WSUS, IIS, content dir.
  • GPO deferral 365 дней на Windows 11 — уберите неразумный defer.
  • OEM-препятствие драйвера — отдельное окно, не skip CU навсегда.
  • Не отключайте AV на время CU как постоянный шаг; если вендор требует исключение TrustedInstaller — только документированное.

Профилактика

  • Календарь Patch Tuesday + 7–14 дней пилот + прод.
  • Мониторинг: машины без CU старше SLA (например 30–45 дней).
  • Место на C: и Servicing stack в эталоне.
  • Отдельный процесс для DC/кластеров.
  • Чеклист рисков включает дату патча.

FAQ

Нужно ли ставить все Optional updates?

Нет. Security/Critical + CU ветки. Preview CU — по желанию на пилоте, не обязаловка.

Out-of-band патч

Если Microsoft выпустил внеплановый пакет по активной эксплуатации — внеочередное окно. Номер CVE возьмите из бюллетеня, не из чата.

Windows 11 23H2 vs 24H2

Разные сборки, разные CU. Не смешивайте пакеты. Планируйте миграцию 23H2 по lifecycle.

Можно ли патчить без reboot?

Часть servicing требует reboot. Pending на месяцы = патч не применён. Не обманывайте SLA.

WSUS на DC01

Лучше отдельный сервер. Если уже на DC — следите за диском и IIS, не выключайте AD ради WSUS.

Online vs WSUS хеш не совпал

Повреждённый контент. Перекачайте обновление на WSUS, проверьте антивирус на ложное лечение cab-файлов (исключения каталога WSUS по документу, не AV off).