Pipeline 12 Geschrieben 2. Mai 2019 Melden Teilen Geschrieben 2. Mai 2019 Hallo zusammen, ich weiß über Updates und Update Prozesse gibt es viele Diskussionen und Skripte. Ich komme jedoch nicht so recht zu einer Lösung für eine unserer Umgebungen. Situation: In einer gehosteten Umgebung für Kunden (Anwendung auf Terminalservern) gibt es nur ca fünf Wartungsnächte pro Jahr. Dies schwankt, mal mehr mal weniger. Entscheidend ist: wir können nicht monatlich patchen. Wir haben die glückliche Lage einer Testumgebung die auch tatsächlich nach den Updates fachlich durch eine Abteilung geprüft wird. Die Herausforderung ist dann folgende: Ab 18 Tage vor Release auf den Prod Servern darf auch die Testumgebung nicht mehr gepatcht werden (Beginn der Regressionstests). In der Release-Nacht müssen wir dann sehr verlässlich exakt den Patchstand der Test/Dev Umgebung auf die Prod Server übernehmen. Dafür habe ich bislang keine Lösung gefunden die nicht entweder super aufwändig, oder aber durch hohen manuellen Anteil fehlerträchtig ist. Ich beschreiben hier einmal die bisher beste Idee: - Im WSUS zwei gesonderte Gruppen (neben diversen weiteren): 1. Betrieb, 2. Release - Gruppe Betrieb erhält gar keine Genehmigungen im WSUS - Gruppe Release erhält Genehmigungen im WSUS manuell bis 18 Tage vor Release - Testserver sind in Gruppe Release und werden automatisch gepatcht (Windows Update Client Setting AUOption 4) - Prodserver sind in Gruppe Betrieb und werden nicht gepatcht (Windows Update Client Setting AUOption 2) - 18 Tage vor Release Testserver auf AUOption 2 ändern - Beim Release Prodserver in die Gruppe Release verschieben und auf AUOption 4 ändern, bzw. per powershell in dem Wartungsfenster die Updates installieren Das größte Fehlerpotential besteht hier bei der Genehmigung im WSUS, es darf je nicht ausversehen in den 18 Tagen ein weiteres Update für die Release Gruppe genehmigt werden. Habt Ihr Tipps für uns? Es gibt doch sicherlich auch andere unter euch mit ähnlichen Herausforderungen. Zitieren Link zu diesem Kommentar
zahni 558 Geschrieben 2. Mai 2019 Melden Teilen Geschrieben 2. Mai 2019 In dieser Konstellation würde ich mir mal den SCCM ansehen. Damit kann man auch Update-Pakete von/für Windows Update schnüren. Zitieren Link zu diesem Kommentar
Pipeline 12 Geschrieben 2. Mai 2019 Autor Melden Teilen Geschrieben 2. Mai 2019 Hallo Zahni, okay, danke für den Tipp. Favorisiert wäre jedoch eine Lösung mit vorhandenen Mitteln... Zitieren Link zu diesem Kommentar
zahni 558 Geschrieben 2. Mai 2019 Melden Teilen Geschrieben 2. Mai 2019 Die Möglichkeiten die der WSUS Dir bietet, kennst Du ja. In Verbindung mit dem WSUS fällt mir da nichts weiter ein, Zitieren Link zu diesem Kommentar
Sunny61 809 Geschrieben 4. Mai 2019 Melden Teilen Geschrieben 4. Mai 2019 Du kannst es aufwändiger machen. Einen zweiten WSUS aufbauen, der ist nur für den Betrieb zuständig. Wenn die Updates im Test freigegeben sind, dann via Export / Import incl. Kopieren der Daten alles auf den produktiven WSUS bringen. Dort dann freigeben wenn der Zeitpunkt gekommen ist. Du kannst auch zwei Netze daraus machen und sie mit Hilfe einer FW trennen. Zitieren Link zu diesem Kommentar
MurdocX 957 Geschrieben 5. Mai 2019 Melden Teilen Geschrieben 5. Mai 2019 Am 2.5.2019 um 14:42 schrieb Pipeline: Habt Ihr Tipps für uns? Spezielle Anforderung, spezielle Lösung. Ich würde das mit Powershell und deinen benannten Gruppen lösen. Die Updates die für die Gruppe DEV genehmigt wurden, via Script an einem bestimmten Tag übertragen zu PROD. Ich gehe in dem Scenario davon aus, das die Umgebungen identisch sind. Sonst könnten Dir evtl. Updates fehlen. Zitieren Link zu diesem Kommentar
daabm 1.366 Geschrieben 6. Mai 2019 Melden Teilen Geschrieben 6. Mai 2019 Mit WSUS alleine würde ich das NICHT lösen. SCCM oder alternative Anbieter... Zitieren Link zu diesem Kommentar
testperson 1.728 Geschrieben 7. Mai 2019 Melden Teilen Geschrieben 7. Mai 2019 Hi, als "Citrix Freund" würde ich hier ggfs. mal über MCS oder PVS und ggfs. App Layering nachdenken. Natürlich darf aber auch über Liquidware Flex Apps oder VMware App Volumes nachgedacht werden. ;) Gruß Jan Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.