Actualizado el

Windows Autopatch. Configuración de requisitos previos.

#AutoPatch#M365#obss#ZeroTrust


Parte 2 de 7

Hello everyone!

Comenzamos con la segunda parte de esta guía. hoy revisaremos los requisitos que tenemos que revisar con anterioridad a comenzar con la implantación de Windows Autopatch.

  • Versión mínima del sistema operativo Windows
  • Configuración de RBAC
  • Licencias para Autopatch
  • Configuración de la red
  • Gestión de dispositivos
  • Terminando

Versión mínima del sistema operativo Windows

Como las necesidades de los productos de Microsoft varían con el paso de las actualizaciones, os recomiendo seguir este enlace y comprobar con la información más actualizada de Microsoft cual es la versión mínima. Pincha en el enlace

Configuración de RBAC

El RBAC por sus siglas en ingles es el Control de Acceso Basado en Roles. Es un mecanismo de control de acceso que define los roles y los privilegios para determinar si a un usuario se le debe dar acceso a un recurso. Los roles se definen en función de características como la ubicación, el departamento, la antigüedad o las funciones de un usuario. Los permisos se asignan según el acceso (lo que el usuario puede ver), según las operaciones (lo que el usuario puede hacer) y según las sesiones (cuánto tiempo puede hacerlo el usuario). En otra entrada de Obss trataremos más en profundidad las reglas y el funcionamiento del RBAC.

Licencias para AutoPatch

Windows Autopatch se incluye con Windows 10/11 Enterprise E3 o superior (solo basado en usuario). Para una mas información más actualizada y detallada pincha en este enlace.

Configuración de la red

Windows Autopatch es un servicio basado en la nube, por lo cual, hay una serie de servicios de Windows Autopatch que deben estar autorizados dentro de nuestro Firewall o Proxy para que el servicio de Windows Autopatch funcione de forma optima.

Podemos optimizar nuestra red enviando todas las solicitudes de red de Microsoft 365 confiables directamente a través de nuestro firewall o proxy para evitar la autenticación y toda inspección o procesamiento adicional a nivel de paquete. Este proceso reduce la latencia y los requisitos de capacidad perimetral.

Requisitos de proxy

El proxy o firewall debe ser compatible con TLS 1.2. De lo contrario, es posible que tengas que desactivar la detección de protocolos.

Puntos finales de Windows Autopatch necesarios para reglas de proxy y firewall

Las siguientes URL deben estar en la lista permitida de su proxy y firewall para que los EndPoints inscritos en Windows Autopatch puedan comunicarse con los servicios de Microsoft.

La URL de Windows Autopatch se utiliza para cualquier cosa que nuestro servicio ejecute en la API del cliente. Debe asegurarse de que esta URL esté siempre accesible en su red corporativa.

Hay otros productos de Microsoft que también tiene sus propias URl y por lo tanto deben estar en la lista permitida para que los EndPoints con el Servicio Windows Autopatch puedan comunicarse con Microsoft. Utilice los enlaces para ver la lista completa de cada producto.

Esta es la tabla a fecha de la escritura de este articulo. pero recomendamos revisar este enlace. Pincha en el enlace

Configurar la optimización de entrega

La optimización de la entrega es una tecnología de distribución peer-to-peer que se puede encontrar en Windows 10 y 11 y Windows Autopatch puede usar esta opción para entregar actualizaciones a los dispositivos de manera más eficiente, especialmente en una situación de baja latencia y esto puede reducir el ancho de banda de la red, además ofrece la oportunidad de consultar las actualizaciones ya instaladas en otros EndPoints de nuestra red, es decir, localmente antes de llegar a los servicios en la nube de Microsoft.

Las actualizaciones, mejoras y aplicaciones de Windows en ocasiones contienen paquetes con archivos grandes. La descarga y distribución de estas actualizaciones por nuestra red puede consumir bastantes recursos de la misma en los EndPoints que las reciben. Delivery Optimization es un descargador HTTP confiable con una solución administrada en la nube que permite a los dispositivos Windows descargar esos paquetes desde fuentes alternativas si lo desean (como otros dispositivos en la red y/o un servidor de caché dedicado) además del tradicional basado en Internet. Podemos utilizar la optimización de entrega para reducir el consumo de ancho de banda compartiendo el trabajo de descargar estos paquetes entre varios dispositivos en su implementación; sin embargo, el uso peer-to-peer es opcional.

Para utilizar la funcionalidad peer-to-peer o las características de Microsoft Connected Cache, los dispositivos deben tener acceso a Internet y a los servicios en la nube de optimización de entrega. Cuando la optimización de entrega está configurada para usar entre pares y Microsoft Connected Cache (MCC), para lograr la mejor experiencia de entrega de contenido posible, el cliente se conecta a MCC y pares en paralelo. Si el contenido deseado no se puede obtener de MCC o de pares, la optimización de entrega recurre sin problemas al origen HTTP para obtener el contenido solicitado.

Podemos usar la optimización de entrega con Windows Update, Windows Server Update Services (WSUS), Microsoft Intune/Windows Update for Business o Microsoft Configuration Manager (cuando la instalación de Express Updates está habilitada).

Si deseas obtener información adicional sobre cómo configurar la optimización de entrega, incluidos consejos para la mejor configuración en diferentes escenarios, consulte Configurar la optimización de entrega.

Como Crear un Perfil de Configuración de Entrega

Para ello nos dirigiremos a crear un nuevo perfile de configuración y seguiremos como ejemplo las imágenes adjuntas.

Gestión de dispositivos

  • El EndPoint debe estar inscrito en Intune
  • Intune debe configurarse como autoridad de administración de dispositivos móviles (MDM) o la coadministración debe estar activada y habilitada en los EndPoints.
  • Si utiliza la administración conjunta con COnfig Manager/SCCM: como mínimo, las cargas de trabajo de Windows Update, configuración del dispositivo y aplicaciones de hacer clic y ejecutar de Office deben configurarse en Pilot Intune o Intune.
  • Los dispositivos deben ser propiedad de la empresa. Los dispositivos BYOD (traiga sus propios dispositivos) de Windows se bloquean durante las comprobaciones de requisitos previos de registro del dispositivo.
  • Los EndPoints deben ser administrados mediante la coadministración de Intune o Configuration Manager. No se admiten los EndPoints administrados únicamente por Configuration Manager.
  • Los EndPoints deben estar en comunicación con Microsoft Intune en los últimos 28 días . De lo contrario, los EndPoints no se registrarán con Windows Autopatch.
  • Los EndPoints deben estar conectados a Internet.
  • Los EndPoints deben tener un Número de Serie , Modelo y Fabricante . Los emuladores de EndPoints que no generan esta información no cumplen con la verificación de requisitos previos de Intune o conectados a la nube

Versiones Windows admitidas a fecha de escritura de este post. Si deseas tener información actualizada pincha este enlace

En el próximo post hablaremos sobre la planificación de los EndPoints