Actualizado el

Windows Autopatch: Inscripción de Inquilinos y Registro de EndPoints

#AutoPatch#M365#obss#ZeroTrust


Parte 4 de 7.

Hello Everyone. En esta nueva entrada de Obss, vamos a describir como es el flujograma de registro de los EndPoints dentro del servicio para que Windows Autopatch comience a realizar sus funciones y pueda ejecutar las actualizaciones de forma automática.

Una vez configurado el Servicio, Windows Autopatch funciona de forma transparente para los usuarios finales.

Lo primero que debemos realizar es habilitar Windows Autopatch dentro del portal de Microsoft Intune. (cuidado que a fecha de escritura de este articulo Microsoft ha cambiado el portal de Intune. Pincha en este enlace para redirigirte al nuevo acceso.)

Aceptaremos las condiciones del servicio y se ejecutará la herramienta para comprobar si esta todo correcto. Tenemos que tener en cuenta que Windows Autopatch no funcionará si la herramienta nos devuelve algún tipo de error.

Comprobaciones que realiza la herramienta.

  • Construcción, arquitectura y edición del sistema operativo Windows: Comprueba si los dispositivos son compatibles con la compilación Windows 1809+ (10.0.17763), arquitectura de 64 bits y SKU Pro o Enterprise.
  • Políticas de actualización de Windows administradas a través de Microsoft Intune: Comprueba si los dispositivos tienen políticas de actualizaciones de Windows administradas a través de Microsoft Intune (MDM).
  • Políticas de actualización de Windows administradas a través del objeto de política de grupo (GPO): Comprueba si los dispositivos tienen políticas de actualización de Windows administradas a través de GPO. Windows Autopatch no admite políticas de actualización de Windows administradas a través de GPO. La actualización de Windows debe administrarse a través de Microsoft Intune.
  • Política de actualización de Microsoft Office administrada a través del objeto de política de grupo (GPO): Comprueba si los dispositivos tienen políticas de actualizaciones de Microsoft Office administradas a través de GPO. Windows Autopatch no admite políticas de actualización de Microsoft Office administradas a través de GPO. Las actualizaciones de Office se deben administrar a través de Microsoft Intune u otro método de administración de políticas de Microsoft Office donde los bits de actualización de Office se descargan directamente desde Office Content Delivery Network (CDN).
  • Puntos finales de red de Windows Autopatch: Hay un conjunto de puntos finales de red a los que los servicios de Windows Autopatch deben poder llegar para los diversos aspectos del servicio de Windows Autopatch.
  • Puntos finales de red de Microsoft Teams: Hay un conjunto de puntos finales de red a los que los dispositivos con Microsoft Teams deben poder acceder para administrar las actualizaciones de software.
  • Puntos finales de red Microsoft Edge: Hay un conjunto de puntos finales de red a los que los dispositivos con Microsoft Edge deben poder acceder para administrar las actualizaciones de software.
  • Conectividad a Internet: Comprueba si un dispositivo tiene conectividad a Internet para comunicarse con los servicios en la nube de Microsoft. Windows Autopatch utiliza la clase PingReply. Windows Autopatch intenta hacer ping al menos a tres URL públicas de Microsoft diferentes dos veces cada una, para confirmar que los resultados del ping no provienen de la memoria caché del dispositivo.

Si todo ha salido de forma correcta, se nos pedirá que introduzcamos los datos de contacto de la persona responsable del Servicio y se lanzará un proceso en segundo plano para la creación de todos los grupos de seguridad, anillos de actualización de Windows, etc. necesarios.

Registro de EndPoints

como hemos comentado con anterioridad, para que el Servicio de Windows Autopatch funcione debe tener inscritos los EndPoints. Por otra parte, los Endpoints deben estar añadidos en los grupos de seguridad. Se recomienda por parte de Microsoft añadir los Endpoints a los grupos creado por él, dado que son lo s creado por defecto. Revisamos la siguiente imagen:

Como funciona el Servicio?

  • El administrador de TI revisa los requisitos previos de registro de dispositivos de Windows Autopatch antes de registrar dispositivos con Windows Autopatch.
  • El administrador de TI identifica los dispositivos que Windows Autopatch administrará mediante la adición de grupos Microsoft Entra basados en dispositivos como parte del grupo Custom Autopatch o el grupo Default Autopatch .
  • Windows Autopatch entonces:
    • Realiza la preparación del dispositivo antes del registro (verificaciones de requisitos previos).
    • Calcula la distribución del anillo de implementación.
    • Asigna dispositivos a uno de los anillos de implementación según el cálculo anterior.
    • Asigna dispositivos a otros grupos de Microsoft Entra necesarios para la administración.
    • Marca los dispositivos como activos para su administración para que puedan aplicar sus políticas de implementación de actualizaciones.
  • Luego, el administrador de TI monitorea las tendencias de registro del dispositivo y los informes de implementación de actualizaciones.

Este diagrama seria el flujograma completo con detalle de como se realiza el registro de un EndPoint. Pero recomendamos que si esta interesado en comprender con detalle el proceso pinches en este enlace.

Anillos de implementación de Windows Autopatch.

Hemos comentado en el punto anterior que Windows Autopatch calcula la distribución de los anillos de implementación y en función de una serie de parámetros:

Durante el proceso de inscripción de inquilinos, Windows Autopatch crea dos conjuntos de anillos de implementación diferentes:

  • Conjunto de anillos de implementación basado en servicios
  • Conjunto de anillos de implementación basados ​​en actualizaciones de software

Para el conjunto de anillos de implementación por servicios, Microsoft creará cuatro grupos asignados de ID de Microsoft Entra que se se utilizarán para organizar dispositivos para el conjunto de anillos de implementación basado en servicios:

  • Dispositivos modernos para el lugar de trabajo: prueba de parche automático de Windows Anillo de implementación para probar la configuración basada en servicios e implementaciones de aplicaciones antes del lanzamiento de producción
  • Dispositivos modernos para el lugar de trabajo: Windows Autopatch, primero Primer anillo de implementación de producción para los primeros usuarios.
  • Dispositivos modernos para el lugar de trabajo-Windows Autopatch-Fast Anillo de implementación rápida para una implementación y adopción rápidas
  • Dispositivos modernos para el lugar de trabajo-Windows Autopatch-Broad Anillo de implementación final para una amplia implementación en la organización

Para el conjunto de anillos de implementación por actualizaciones de software, Microsoft creará cinco grupos asignados de ID de Microsoft Entra:

  • Parche automático de Windows - Prueba Anillo de implementación para probar implementaciones basadas en actualizaciones de software antes del lanzamiento de producción.
  • Parche automático de Windows - Ring1 Primer anillo de implementación de producción para los primeros usuarios.
  • Parche automático de Windows - Ring2 Anillo de implementación rápida para una implementación y adopción rápidas.
  • Parche automático de Windows - Ring3 Anillo de implementación final para una amplia implementación en la organización.
  • Parche automático de Windows: último Anillo de implementación opcional para dispositivos especializados o VIP/ejecutivos que deben recibir implementaciones de actualizaciones de software después de que se hayan probado bien con poblaciones iniciales y generales de una organización.

En el conjunto de anillos de implementación basado en software, cada anillo de implementación tiene un conjunto diferente de políticas de implementación de actualizaciones para controlar la implementación de actualizaciones.

En el siguiente articulo de Obss, profundizaremos en estos anillos, en los grupos de Id Entra y en las GPO