Windows Server WSUS

6 Kernbereiche
Die wichtigsten WSUS-Tools und -Befehle für die Updateverwaltung: WSUS-Konsole · Synchronisation · Update-Genehmigung · Computergruppen · PowerShell · Diagnose & Fehlersuche WSUS (Windows Server Update Services) ist die zentrale Lösung für die Verwaltung von Windows-Updates in Unternehmensnetzwerken. Diese Cheatsheet fasst die wichtigsten Tools, Befehle und Konzepte für die tägliche Administration zusammen.

GUI-Tools – WSUS grafisch verwalten

WSUS-Konsole · mmc
Startmenü"Windows Server Update Services"Enter

WSUS-Konsole ist das grafische Hauptwerkzeug für die Updateverwaltung. Hier können Sie Synchronisationen durchführen, Updates genehmigen, Computergruppen verwalten und Berichte anzeigen.

Tipp: Die WSUS-Konsole kann auch von einem Client aus gestartet werden, um einen entfernten WSUS-Server zu verwalten – installieren Sie dazu die WSUS-Verwaltungskonsole über "Rollen und Features hinzufügen".

Synchronisation – Updates von Microsoft abrufen

Synchronisieren · WSUSUtil · PowerShell
Invoke-WsusServerSynchronization Get-WsusServerSynchronization -Current

Synchronisation lädt neue Updates von den Microsoft Update-Servern oder einem Upstream-WSUS-Server herunter und aktualisiert die WSUS-Datenbank.

Beispiele
# PowerShell: Synchronisation starten
Invoke-WsusServerSynchronization
# PowerShell: Synchronisationsstatus anzeigen
Get-WsusServerSynchronization -Current
# PowerShell: Letzte Synchronisation anzeigen
Get-WsusServerSynchronization -Last
# WSUSUtil: Synchronisation über CMD (als Administrator)
"C:\Program Files\Update Services\Tools\wsusutil.exe" sync
Tipp: Planen Sie die Synchronisation regelmäßig (z.B. täglich) über den Taskplaner oder PowerShell-Skripte, um immer aktuelle Updates zu haben.

Update-Genehmigung – Updates für Clients freigeben

Genehmigung · Auto-Approval · Deadline
Add-WsusApproval -Update "KB1234567" -Action "Install" -TargetGroup "Workstations"

Update-Genehmigung legt fest, welche Updates auf welchen Client-Gruppen installiert werden. Updates müssen genehmigt werden, bevor sie von Clients heruntergeladen werden können.

Genehmigungs-Aktionen

Aktion Beschreibung
Install Update wird installiert
Nicht genehmigt Update wird nicht installiert
Deinstallieren Update wird deinstalliert (falls bereits installiert)
Nur für Erkennung Update wird nur erkannt, aber nicht installiert
Entfernen Genehmigung wird zurückgezogen
Beispiele
# PowerShell: Update genehmigen
Add-WsusApproval -Update "KB4567890" -Action "Install" -TargetGroup "Test-Clients"
# PowerShell: Auto-Approval-Regel erstellen
Add-WsusAutoApprovalRule -Name "Sicherheitsupdates" -Classification "SecurityUpdates" -TargetGroup "Workstations"
# PowerShell: Genehmigungsstatus anzeigen
Get-WsusApproval -Update "KB4567890"
Tipp: Verwenden Sie Auto-Approval-Regeln für kritische Updates (z.B. Sicherheitsupdates), um die manuelle Verwaltung zu reduzieren. Testen Sie Updates zuerst in einer Testgruppe, bevor Sie sie für die gesamte Produktion freigeben.

Computergruppen – Zielgruppen für Updates

Gruppen · Client-Zuordnung · GPO
Add-WsusComputer -ComputerName "CLIENT-01" -GroupName "Workstations"

Computergruppen ermöglichen die gezielte Verteilung von Updates auf verschiedene Client-Gruppen – z.B. Testgruppe, Workstations, Server.

Beispiele
# PowerShell: Neue Gruppe erstellen
New-WsusGroup -Name "Server-Produktion"
# PowerShell: Client zu Gruppe hinzufügen
Add-WsusComputer -ComputerName "SRV-DC-01" -GroupName "Server-Produktion"
# PowerShell: Gruppen anzeigen
Get-WsusGroup
# PowerShell: Computer einer Gruppe anzeigen
Get-WsusComputer -Group "Workstations"
# GPO: Client-Zuordnung zu WSUS-Gruppen
# Computerkonfiguration → Richtlinien → Administrative Vorlagen → Windows-Komponenten → Windows Update → Clientseitige Zielgruppierung aktivieren
# Gruppenname: "Workstations"
Tipp: Verwenden Sie die clientseitige Zielgruppierung über GPO, um Computer automatisch den richtigen WSUS-Gruppen zuzuordnen – das spart manuelle Verwaltung.

PowerShell-Cmdlets – WSUS mit PowerShell verwalten

Get-WsusUpdate · Invoke-WsusServerSynchronization · Add-WsusApproval
Get-WsusUpdate -Classification "SecurityUpdates" -Status "Needed"

PowerShell-Cmdlets für die WSUS-Verwaltung – die moderne und automatisierbare Alternative zu GUI-Tools.

WSUS-PowerShell-Cmdlets

Cmdlet Beschreibung
Get-WsusUpdate Updates abrufen (gefiltert nach Status, Klassifizierung)
Invoke-WsusServerSynchronization Synchronisation starten
Get-WsusServerSynchronization Synchronisationsstatus anzeigen
Add-WsusApproval Update genehmigen
Get-WsusApproval Genehmigungsstatus anzeigen
New-WsusGroup Computergruppe erstellen
Get-WsusGroup Gruppen anzeigen
Add-WsusComputer Computer zu Gruppe hinzufügen
Get-WsusComputer Computer anzeigen
Beispiele
# PowerShell: Alle benötigten Sicherheitsupdates anzeigen
Get-WsusUpdate -Classification "SecurityUpdates" -Status "Needed"
# PowerShell: Updates für bestimmte Computer-Gruppe anzeigen
Get-WsusUpdate -Group "Workstations"
# PowerShell: WSUS-Server-Status anzeigen
Get-WsusServer
# PowerShell: Nicht genehmigte Updates anzeigen
Get-WsusUpdate -Status "NotApproved"
Tipp: PowerShell-Cmdlets sind ideal für die Automatisierung von WSUS-Aufgaben – z.B. für die tägliche Synchronisation oder die Genehmigung von Updates in Testgruppen.

Diagnose & Fehlersuche – WSUS-Probleme beheben

WSUSUtil · Ereignisanzeige · Clients
wsusutil checkhealth Get-WsusServer | Select-Object HealthState

Diagnose-Tools für die Überprüfung und Fehlersuche in der WSUS-Infrastruktur.

WSUS-Diagnose-Befehle

Tool / Befehl Beschreibung
wsusutil checkhealth WSUS-Integritätsprüfung durchführen
wsusutil reset WSUS-Datenbank zurücksetzen (Vorsicht!)
Get-WsusServer PowerShell: WSUS-Server-Status anzeigen
Get-WsusComputer PowerShell: Client-Status prüfen
Ereignisanzeige Windows-Logs → Anwendung (Quelle: WSUS)
wuauclt /detectnow Client: Update-Erkennung sofort starten (veraltet)
usoclient startscan Client: Update-Erkennung sofort starten (Windows 10/11)
wuauclt /reportnow Client: Bericht an WSUS senden (veraltet)
Beispiele
# WSUS-Integritätsprüfung
wsusutil checkhealth
# PowerShell: WSUS-Health-Status anzeigen
Get-WsusServer | Select-Object HealthState,HealthStateMessage
# Client: Update-Erkennung sofort starten (Windows 10/11)
usoclient startscan
# Client: Letzten Update-Status anzeigen
Get-WindowsUpdateLog # PowerShell (Windows 10/11)
# WSUS-Datenbank bereinigen (Platz sparen)
wsusutil servercleanup
Tipp: wsusutil checkhealth ist der erste Befehl bei WSUS-Problemen. Die Ausgabe zeigt, ob die Synchronisation, die Datenbank oder die IIS-Konfiguration fehlerhaft ist.

WSUS-Kernkonzepte

Upstream Übergeordneter WSUS-Server
Microsoft oder zentraler Server
Downstream Untergeordneter WSUS-Server
Repliziert Updates
Genehmigung Update-Freigabe
Install, Deinstall, etc.
Gruppe Client-Zielgruppe
Test, Workstations, Server
Klassifizierung Update-Typ
Sicherheit, Critical, etc.
WSUSUtil Kommandozeilen-Tool
Wartung & Diagnose

Quick Summary

WSUS
WSUS-Konsole (GUI)
Sync
Synchronisation
Genehmigung
Updates freigeben
Gruppen
Client-Zielgruppen
Get-Wsus
PowerShell
wsusutil
Diagnose
Invoke-WsusServerSynchronization · Add-WsusApproval -Update KB1234567 -Action Install -TargetGroup Workstations · wsusutil checkhealth