[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:01343] Microsoft Software Update Services 概要



ども、根暗井です ^^)

MSC2002/Spring のセッションで従来の Corporate Windows Update の
拡張版(?) にあたる Microsoft Software Update Services の紹介が
ありました。このあたりの情報はあまり他では流れていないようなので
ざっくばらんに紹介でも...

問題点やそれ以外に思いつくアレげな所について小島先生が
OpenTalk in MSC 大阪 で突っ込むと期待してみるテスト :-)

- - - - - ここから - - - - -
Microsoft Software Update Services 概要

* これって何?
  昔 Federated Corporare Windows Update Program と
  言われてたもの(の拡張進化形態?)とされている。でも
  はっきり言って従来の Corporate Windows Update とは全くの
  別物にしか見えない...

* 略称は?
  SUS または MSUS の模様。
  (セッションによって表記が異なる...)

* 必要なもの
  パッチ配布用の SUS Server (ちなみに実体は IIS5 だそうで)。
  各クライアントに SUS Server と通信する自動更新プログラム。
  共に無料で提供予定。

* サービス提供時期
  ベータテストは既に実施している。
  本運用は 5 月下旬を予定

* 動作概要
  Server : 組織内に設置する Windows Update のミラーサイト。
      配下にどのパッチを配るのを許可するかを選択出来る。
  Client : 従来の Windows Update サイトを SUS Server に指定して
      強制的にスケジューリングに合わせてインストールまで行うもの。

* SUS Server の動作
  1. 定期的 (頻度不明) に Windows Update のサイトと同期処理を行う。
     (新しいパッチがあると自動的に落として来る)
     同期を取る際にどの言語のパッチを落とすかは指定出来る。
     <- Windows Update のサイトでなく、別の SUS Server を指定する
        事も出来る (スケールアウトと言う機能)
  2. 管理者がどのパッチを配布するかを決定し、配布するものに
     「許可」マークをつける <- default は不許可。
  3. 管理者の設定した許可情報に従ってクライアントの要求に合わせて
     パッチを配布。

* クライアント側動作
  1. 設定してあるスケジューリング(最高 1 日 1 回) に合わせて
     SUS Server (Windows Update のサイトではない) に自動的に
     新規パッチの有無を問い合わせ。あれば自動的に Download。
  2. ローカル管理権限がログインしている場合、インストール前に
     ポップアップメッセージを出す。
     (インストールを始めるタイミングをある程度調整可能)
     そうでなければ強制的にインストールを開始する。
  3. 再起動が必要な場合は自動的に再起動まで行う。

* 問題点と思われるもの (最初の 4 つは MS の資料より)
  * 配布できるパッチ (SUS Server が同期を取るパッチ) は
    Windows Update 上の「重要な更新」と「SRP」のみ。
    (Office のパッチなどはこの機能で配布出来ない)
  * クライアントは Windows 2000 と Windows XP のみ対象。
    (Server が IIS5 という事はそっちも同じかな?) 
  * 誰がインストールしたかの log が残らない。
    (「必要なら IIS の log を見てくれ」という話でした)
  * SUS Server とクライアント間については特に帯域制限を
    かけたり出来ないようなのでトラフィックの問題が起きるかも。
    (その為にスケールアウト機能があって、SUS Server を
    分散することが出来るという事ですが...)
  * クライアント側でローカル管理権限がないユーザーがバッチ処理を
    しててもお構い無しにインストールを開始し、場合によっては
    再起動までかけてしまう。(個人的には一番困る...)
  * SUS Server がのっとられた場合はどうなるんだろ???
  * 良くも悪くも管理者がパッチの配布を許可を指示しないと
    クライアントまでそのパッチが届かない。
    (緊急性のあるもので管理者がつかまらなかったりすると...)
- - - - - ここまで - - - - -

                                        By  根暗井
------- 根暗井 == 櫻井 -------- (E-mail : nekurai@xxxxx) -------
MS 自身、「最低限のセキュリティの確保を目的」と言ってました ^^;
----------------------------------------------------------------