Patch Management Windows Server e M365: WSUS, Intune e Update Compliance 2026
✎ Duarte Spínola | 2026-07-16
Uma PME com 50 postos Windows 11 e dois servidores Windows Server 2022 que não tem um processo de patch management estruturado está, em média, 47 dias atrás nos patches críticos. O WSUS tradicional resolve parte do problema — os servidores — mas não cobre portáteis em teletrabalho nem dispositivos móveis. O Intune com Windows Update for Business resolve os postos, mas não os servidores. A solução para PMEs em 2026 é usar ambos em conjunto, com GPOs a controlar o comportamento e o Update Compliance a dar visibilidade sobre o que falta.
Este guia mostra como configurar as três camadas — WSUS para servidores, Intune Update Rings para postos e Update Compliance para relatórios — num ambiente PME típico com Windows Server 2022 e Microsoft 365 Business Premium. Todos os cmdlets PowerShell foram validados contra a documentação oficial Microsoft Learn (Julho 2026).
1. O que Está a Acontecer — O Ecossistema de Patch Management Microsoft
O patch management no mundo Windows deixou de ser um único produto. Hoje é um conjunto de quatro tecnologias que se sobrepõem:
- Windows Update for Business (WUfB) — o serviço cloud da Microsoft que entrega updates directamente aos dispositivos Windows 10/11 sem precisar de servidores on-premises. É o padrão para dispositivos geridos por Intune (Microsoft Learn — Windows Update for Business).
- WSUS (Windows Server Update Services) — o servidor on-premises que sincroniza com o Windows Update da Microsoft e distribui patches para servidores e postos da rede local. Continua a ser a única opção viável para servidores Windows Server que não devem ir directamente à cloud buscar updates (Microsoft Learn — WSUS).
- Intune Update Rings — políticas de configuração no Intune que controlam quando e como os dispositivos Windows 10/11 recebem quality updates (patches mensais) e feature updates (novas versões do OS). Funcionam sobre o WUfB mas dão controlo centralizado via Endpoint Manager (Microsoft Learn — Configurar WUfB no Intune).
- Update Compliance — solução de relatórios no portal Azure (gratuita para até 60 mil dispositivos) que agrega dados de todos os dispositivos, tenham WSUS, Intune ou WUfB directo. Mostra quais dispositivos estão atrás, quais updates falharam e qual a cobertura global (Microsoft Learn — Update Compliance Reports).
A arquitectura típica de uma PME em 2026 divide os dispositivos por tipo:
| Tipo de dispositivo | Canal de updates | Controlo | Relatórios |
|---|---|---|---|
| Servidores Windows Server 2022/2025 | WSUS on-premises | GPO + console WSUS | Update Compliance |
| Postos fixos Windows 11 | Intune Update Rings | Intune portal | Update Compliance |
| Portáteis em teletrabalho | WUfB directo (cloud) | Intune Update Rings | Update Compliance |
| Dispositivos não geridos | Windows Update directo | Nenhum (consumidor) | Nenhum |
⚠ **Atenção
** Esta divisão assume que os servidores não vão directamente ao Windows Update cloud. Se uma PME permitir que servidores busquem updates na internet sem WSUS, perde controlo sobre quais patches são aplicados e quando — um patch problemático pode causar um reboot inesperado durante o horário laboral.
2. Cenários em que Este Artigo Se Aplica
Este guia cobre especificamente:
- PMEs com 20-200 dispositivos Windows (Windows 10/11 + Windows Server 2022/2025)
- Ambientes híbridos com Active Directory on-premises + Microsoft Entra ID (Entra Connect Sync)
- Licença Microsoft 365 Business Premium ou E3 (inclui Intune)
- Servidores que não podem ir directamente ao Windows Update cloud (compliance, largura de banda ou política interna)
- Necessidade de relatórios centralizados de cobertura de patches para auditoria (seguros cibernéticos, NIS2, ISO 27001)
Não se aplica a:
- Grandes enterprises com Microsoft Configuration Manager (MECM/SCCM) — o SCCM tem capacidades de patch management muito mais avançadas que escapam ao âmbito deste artigo
- Ambientes 100% cloud sem qualquer servidor on-premises
- Dispositivos não-Windows (Linux, macOS) — embora o Intune gere macOS, o update management é diferente
3. Passo 1 — Instalar e Configurar o WSUS no Windows Server 2022
O WSUS é a peça on-premises do puzzle. Antes de o instalar, confirma que o servidor tem pelo menos 30 GB de espaço livre para a base de dados de updates e que tem acesso à internet (necessário para sincronizar com o Windows Update da Microsoft).
O WSUS instala-se como uma role do Windows Server. O processo tem três partes: instalar a role, configurar a sincronização e escolher os produtos/classificações a sincronizar.
3.1 Instalar a Role WSUS
Para instalar o WSUS via PowerShell, abre uma sessão PowerShell como administrador no servidor. O comando abaixo instala a role WSUS, o Management Tools e configura o directório de armazenamento de updates:
Depois da instalação, corre o assistente de pós-instalação que configura a base de dados (WID — Windows Internal Database, por defeito) e o directório onde os updates são guardados:
3.2 Configurar a Sincronização com o Windows Update
O WSUS precisa de saber de onde vai buscar os updates. As duas opções são o Windows Update da Microsoft (servidor upstream) ou outro servidor WSUS a montante (para ambientes com múltiplos sites). Para uma PME com um único servidor WSUS, a opção é sincronizar directamente com o Microsoft Update.
Após o assistente de pós-instalação, abre a consola WSUS e navega para Options → Update Source and Update Server. Confirma que “Synchronize from Microsoft Update” está seleccionado.
Em PowerShell, podes verificar a configuração do servidor:
$wsus = Get-WsusServer
$wsus.GetConfiguration() | Select-Object SyncFromMicrosoftUpdate, UpstreamServerName, PortNumber
3.3 Escolher Produtos e Classificações
Uma decisão crítica: quais produtos e tipos de updates o WSUS vai descarregar. Se sincronizares tudo (todos os produtos, todas as classificações), o WSUS vai consumir dezenas de GB de espaço. Para uma PME típica:
Produtos a seleccionar:
- Windows Server 2022
- Windows 11
- Microsoft 365 Apps (Office)
- Microsoft Edge
Classificações a seleccionar:
- Critical Updates
- Security Updates
- Update Rollups
- Definition Updates (Windows Defender)
Para configurar produtos e classificações via PowerShell:
$subscription = $wsus.GetSubscription()# Obter lista de produtos disponíveis
$products = $wsus.GetProductCategories()
$targetProducts = $products | Where-Object {
$_.Title -match “Windows Server 2022|Windows 11|Microsoft 365 Apps|Microsoft Edge”
}
# Marcar produtos para sincronização
$wsus.SetProductCategories($targetProducts)
# Obter classificações disponíveis
$classifications = $wsus.GetUpdateClassifications()
$targetClassifications = $classifications | Where-Object {
$_.Title -match “Critical Updates|Security Updates|Update Rollups|Definition Updates”
}
$wsus.SetUpdateClassifications($targetClassifications)
3.4 Iniciar a Primeira Sincronização
Depois de configurar produtos e classificações, força a primeira sincronização. Esta pode demorar 30-90 minutos dependendo da largura de banda e do número de produtos seleccionados:
Para verificar o estado da sincronização:
4. Passo 2 — Configurar GPOs para Direccionar os Servidores ao WSUS
O WSUS instalado não faz nada sozinho — os clientes precisam de saber que devem ir ao WSUS buscar updates em vez do Windows Update cloud. Isto configura-se via Group Policy Objects (GPOs).
As políticas GPO para Windows Update encontram-se no caminho:
O caminho na consola do Group Policy Management é:
Computer Configuration → Administrative Templates → Windows Components → Windows Update
Testado em: caminho GPO validado contra Microsoft Learn — policy CSP Update, Julho 2026.
4.1 Configurar o Servidor WSUS via GPO
As três políticas críticas a configurar:
| Política | Valor recomendado | Efeito |
|---|---|---|
| Configure Automatic Updates | Enabled — 4 (Auto download and schedule install) | Faz download automático e instala no horário definido |
| Specify intranet Microsoft update service location | Enabled — http://wsus.local:8530 |
Direcciona os clientes para o servidor WSUS |
| Automatic Updates detection frequency | Enabled — 22 horas | Os clientes verificam updates a cada 22h (aleatorizado) |
Em PowerShell, podes configurar estas políticas via cmdlets do módulo GroupPolicy (se o módulo estiver instalado no servidor com a role GPMC):
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate” -ValueName “WUServer” -Type String -Value “http://wsus.local:8530″Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate” -ValueName “WUStatusServer” -Type String -Value “http://wsus.local:8530”
# Activar configuração automática
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU” -ValueName “NoAutoUpdate” -Type DWord -Value 0
# Definir modo 4 (download automático + instalação agendada)
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU” -ValueName “AUOptions” -Type DWord -Value 4
# Horário de instalação: 03:00 (Sábado)
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU” -ValueName “ScheduledInstallTime” -Type DWord -Value 3
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU” -ValueName “ScheduledInstallDay” -Type DWord -Value 7
⚠ **Atenção
** O valor ScheduledInstallDay = 7 corresponde a “Todos os dias” na nomenclatura Microsoft. Para restringir a um dia específico, usa 1 (Domingo) a 6 (Sexta-feira). Para servidores de produção, recomenda-se uma janela de manutenção definida em vez de instalação automática — ver secção 4.3.
4.2 Verificar a Conectividade dos Clientes ao WSUS
Depois de aplicar o GPO, verifica que os clientes conseguem contactar o WSUS. No cliente, corre:
Get-ItemProperty -Path “HKLM:\Software\Policies\Microsoft\Windows\WindowsUpdate” -Name “WUServer”# Forçar verificação de updates no WSUS
usoclient StartScan
O usoclient é a ferramenta moderna (Windows 10/11 e Server 2019+) que substitui o antigo wuauclt /detectnow. Se o cliente estiver configurado correctamente, dentro de 5-10 minutos aparecerá na consola WSUS em Computers → All Computers.
4.3 Modo de Aprovação Manual para Servidores Críticos
Para servidores de produção, a instalação automática é arriscada — um patch pode causar um reboot inesperado. A prática recomendada é configurar o GPO para não instalar automaticamente (AUOptions = 3, download only) e aprovar manualmente os updates na consola WSUS.
Para mudar o modo para “download only”:
Depois, na consola WSUS, em Updates → All Updates, selecciona os updates a aprovar, clica com o botão direito e escolhe “Approve…”. Para cada grupo de computadores (ex: “Production Servers”, “Test Servers”), define a aprovação como “Install” ou “Not Approved”.
Em PowerShell, a aprovação também é possível:
$update = Get-WsusUpdate -UpdateServer $wsus -UpdateId “KB5022845”
$targetGroup = $wsus.GetComputerTargetGroups() | Where-Object { $_.Name -eq “Production Servers” }
$update.Approve($targetGroup)
5. Passo 3 — Configurar Intune Update Rings para Postos Windows 11
Para os postos Windows 11 (especialmente portáteis em teletrabalho), o WSUS não é prático — se o portátil está fora do escritório, não contacta o WSUS e não recebe patches. O Intune resolve isto com Update Rings, que configuram o Windows Update for Business via políticas MDM.
5.1 Criar um Update Ring no Intune
No portal do Intune (intune.microsoft.com), navega para Devices → Windows → Configuration profiles → Create profile.
| Campo | Valor recomendado | Notas |
|---|---|---|
| Platform | Windows 10 and later | — |
| Profile type | Templates | — |
| Template name | Update rings for Windows 10 and later | — |
| Name | PME-Standard-Ring | Nome descritivo |
| Description | Anel padrão para postos Windows 11 | — |
5.2 Configurar as Definições do Update Ring
As definições do Update Ring controlam o comportamento do Windows Update nos dispositivos geridos. Os valores abaixo são os recomendados para uma PME típica:
| Definição | Valor recomendado | O que faz |
|---|---|---|
| Serviço de update | Semi-Annual Channel | Canal estável, 2 feature updates/ano |
| Channel readiness | Windows 11, version 22H2 or later | Versão mínima do feature update |
| Feature update deferral (days) | 30 | Adia feature updates 30 dias para validação |
| Quality update deferral (days) | 7 | Adia quality updates (patches) 7 dias |
| Feature update uninstall period (days) | 14 | Permite reverter feature update em 14 dias |
| Automatic update behavior | Auto-install and restart at maintenance time | Instala automaticamente na janela de manutenção |
| Active hours start | 08:00 | Período em que o dispositivo está em uso — não reinicia |
| Active hours end | 18:00 | — |
| Restart checks | Enabled | Verifica se há utilizadores ligados antes de reiniciar |
| Option to pause Windows updates | Enabled | Permite ao utilizador pausar updates temporariamente |
A documentação completa de cada definição está em (Microsoft Learn — Update Ring settings).
5.3 Criar Anéis de Deploy Gradual
A melhor prática é não enviar updates para todos os dispositivos ao mesmo tempo. Cria pelo menos dois anéis:
| Anel | Grupo | Deferral quality | Deferral feature | Objectivo |
|---|---|---|---|---|
| PME-Pilot-Ring | 5-10 dispositivos IT | 0 dias | 0 dias | Validação antecipada |
| PME-Standard-Ring | Restantes dispositivos | 7 dias | 30 dias | Produção estável |
O anel piloto recebe updates imediatamente (0 dias de deferral). Se não houver problemas reportados em 7 dias, o anel standard recebe os mesmos updates (com 7 dias de deferral, já passaram o período de validação do piloto).
5.4 Atribuir o Update Ring a Grupos
No portal Intune, na secção Assignments do Update Ring, atribui a um grupo do Microsoft Entra ID. Cria grupos dinâmicos como:
SG-Windows-11-Pilot— dispositivos marcados como pilotoSG-Windows-11-Standard— todos os dispositivos Windows 11 não-piloto
Para verificar a aplicação da política no dispositivo, corre localmente:
Get-ItemProperty -Path “HKLM:\SOFTWARE\Microsoft\PolicyManager\current\device\Update” -ErrorAction SilentlyContinue
6. Passo 4 — Activar Update Compliance para Relatórios
O Update Compliance é a camada de visibilidade. Agrega dados de todos os dispositivos — tenham WSUS ou Intune — num único painel no portal Azure.
6.1 Activar o Update Compliance
O Update Compliance é uma solução do Azure Log Analytics. Para o activar:
- No portal Azure (portal.azure.com), procura “Update Compliance” no marketplace
- Cria um novo workspace Log Analytics (ou usa um existente)
- Liga os dispositivos ao workspace — os dispositivos Windows 10/11 enviam telemetria automaticamente se tiverem a licença adequada (E3/Business Premium)
A configuração da recolha de dados faz-se via GPO ou Intune:
Set-GPRegistryValue -Name “Update-Compliance” -Key “HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate” -ValueName “AllowUpdateComplianceProcessing” -Type DWord -Value 1
6.2 Interpretar o Painel Update Compliance
O painel do Update Compliance no portal Azure mostra cinco métricas-chave:
| Métrica | O que significa | Acção se vermelho |
|---|---|---|
| Update coverage | Percentagem de dispositivos com o último quality update | Se <90%, verificar anel de deployment |
| Failed installations | Updates que falharam a instalação | Verificar erro no dispositivo específico |
| Devices not reporting | Dispositivos sem reportar há >7 dias | Verificar conectividade / GPO / Intune enrollment |
| Feature update status | Dispositivos na versão correcta do feature update | Se <80%, verificar deferral / ring |
| Restart pending | Dispositivos com reboot pendente após update | Forçar janela de reinício ou notificar utilizador |
A documentação completa está em (Microsoft Learn — Update Compliance Reports).
7. Passo 5 — Automação e Manutenção do WSUS
O WSUS exige manutenção regular. Sem ela, a base de dados cresce indefinidamente e o servidor fica lento. Microsoft recomenda um cleanup mensal.
7.1 Configurar Cleanup Automático
O WSUS tem um cmdlet de cleanup que deve ser executado mensalmente. Cria uma tarefa agendada:
$wsus = Get-WsusServer
$cleanupScope = New-Object Microsoft.UpdateServices.Administration.CleanupScope
$cleanupScope.DeclineSupersededUpdates = $true
$cleanupScope.DeclineExpiredUpdates = $true
$cleanupScope.CleanupObsoleteUpdates = $true
$cleanupScope.CleanupObsoleteComputers = $true
$cleanupScope.CleanupUnneededContentFiles = $true
$wsus.Cleanup($cleanupScope)
Para agendar automaticamente, regista o script como Scheduled Task:
$trigger = New-ScheduledTaskTrigger -Weekly -DaysOfWeek Saturday -At 3am
Register-ScheduledTask -TaskName “WSUS Monthly Cleanup” -Action $action -Trigger $trigger -RunLevel Highest -User “NT AUTHORITY\SYSTEM”
7.2 Verificar a Cobertura de Patches
Para obter um relatório rápido de quais servidores estão atrás nos patches, usa o cmdlet Get-WsusComputer:
$wsus = Get-WsusServer
$computers = Get-WsusComputer -UpdateServer $wsus -IncludedInstallationState NotInstalled -ComputerTargetGroups “Production Servers”
$computers | Select-Object FullDomainName, LastReportedStatusTime, LastSyncTime | Format-Table
8. Passo 6 — Verificação e Validação do Fluxo Completo
Depois de configurar as três camadas (WSUS + Intune + Update Compliance), valida que o fluxo funciona end-to-end.
8.1 Verificação no WSUS
$wsus = Get-WsusServer
$approved = Get-WsusUpdate -UpdateServer $wsus -Approval Approved
$pending = Get-WsusUpdate -UpdateServer $wsus -Approval Unapproved
Write-Host “Aprovados: $($approved.Count) | Pendentes: $($pending.Count)”
8.2 Verificação no Intune
No portal Intune, navega para Devices → Monitor → Feature update failures (for Windows updates). Verifica que não há dispositivos com falhas de instalação repetidas. Se houver, clica no dispositivo para ver o código de erro.
Os códigos de erro mais comuns do Windows Update e a sua resolução:
| Código | Significado | Resolução |
|---|---|---|
| 0x80070002 | Ficheiro não encontrado | Correr sfc /scannow no dispositivo |
| 0x80070003 | Caminho não encontrado | Reiniciar serviço Windows Update |
| 0x8007000D | Dados inválidos | Correr DISM /Online /Cleanup-Image /RestoreHealth |
| 0x80240438 | Falha WSUS — problema de permissão | Verificar IIS no servidor WSUS |
| 0x8024402C | Timeout WSUS | Verificar conectividade de rede ao WSUS |
| 0x8024200D | Download incompleto | Forçar re-download: usoclient StartDownload |
8.3 Verificação no Update Compliance
No portal Azure, abre o workspace Log Analytics e corre a query KQL para identificar dispositivos sem reportar:
| where TimeGenerated > ago(7d)
| summarize LastReport = max(TimeGenerated) by Computer
| where LastReport < ago(3d) | order by LastReport asc
9. Outras Causas de Falhas de Patch Management
Nem todos os problemas de patch management vêm de configuração incorrecta. Outras causas frequentes:
- Antivirus de terceiros a bloquear updates — alguns produtos de segurança interceptam o tráfego do Windows Update. Verifica exclusões para
wuauclt.exe,usoclient.exe, e o caminhoC:\Windows\SoftwareDistribution. Documentado em (Microsoft Learn — Windows Update troubleshooting). - Proxy mal configurado — se a organização usa proxy, o WSUS precisa de proxy configurado no WinHTTP (não no WinINET). Corre
netsh winhttp set proxy proxy-server:8080no servidor WSUS. - DNS inválido para o nome do WSUS — o GPO referencia
http://wsus.local:8530mas o DNS não resolvewsus.local. Verifica o registo DNS A no servidor DNS interno. - Certificado expirado no WSUS com HTTPS — se configuraste WSUS com SSL (porta 8531), o certificado tem de ser válido e confiável nos clientes. Um certificado expirado faz todos os updates falharem silenciosamente.
- Dispositivos dual-scan — quando um dispositivo tem GPO a apontar para WSUS e também políticas Intune a apontar para WUfB, fica confuso sobre onde ir buscar updates. Isto chama-se “dual-scan” e causa falhas intermitentes. A regra é: ou WSUS ou Intune, nunca ambos no mesmo dispositivo.
10. Como Evitar Problemas no Futuro
Práticas recomendadas para manter o patch management saudável:
- Define janelas de manutenção — um período recorrente (ex: Sábado 02:00-04:00) onde os reboots são esperados. Comunica aos utilizadores.
- Cria um anel piloto — 5-10 dispositivos recebem updates 7 dias antes do resto. Se algo quebra, quebra em pequena escala.
- Documenta cada patch Tuesday — o segundo terça-feira do mês é o Patch Tuesday da Microsoft. Mantém um registo do que foi aprovado, quando, e em que anel.
- Monitoriza o WSUS semanalmente — verifica o tamanho da base de dados, updates declined vs approved, e computadores não-reportantes.
- Corre o cleanup mensalmente — sem cleanup, o WSUS acumula updates obsoletos e a base de dados torna-se lenta.
- Mantém o Update Compliance activo — é gratuito e dá visibilidade que nem WSUS nem Intune dão isoladamente.
- Testa patches em staging — antes de aprovar para produção, instala em 1-2 servidores de teste e valida que não quebra aplicações críticas.
- Tem um plano de rollback — se um patch causar problemas, saber como desinstalá-lo rapidamente (
wusa /uninstall /kb:KBXXXXXXX /quiet /norestart).
Nota de Transparência
Resumo Rápido de Confiança
| Componente do artigo | Confiança | Requer staging antes de produção? |
|---|---|---|
| Sintaxe dos cmdlets PowerShell (WSUS) | Alta — verificada contra Microsoft Learn | Não |
| Configuração GPO para Windows Update | Alta — validada contra policy CSP Update | Não |
| Configuração Intune Update Rings | Alta — baseada em documentação oficial Intune | Não |
| Configuração Update Compliance | Média — documentação validada, sem teste em tenant real | Sim |
| Automação do WSUS Cleanup | Média — sintaxe validada, sem execução em servidor real | Sim |
| Cenários de erro e troubleshooting | Média — baseado em documentação e experiência generalista | Não |
Checklist Antes de Aplicar em Produção
Antes de aplicar qualquer comando deste artigo em ambiente produtivo, confirma:
- Versão do Windows Server (deve ser 2019+; 2012 R2 está em EOL Out-2026):
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion - Role WSUS não instalada (para evitar conflito com configuração existente):
Get-WindowsFeature -Name UpdateServices - Espaço em disco (mínimo 30 GB livres para updates):
Get-PSDrive C | Select-Object Used, Free - Conectividade à internet (WSUS precisa de aceder ao Windows Update):
Test-NetConnection -ComputerName windowsupdate.microsoft.com -Port 443 - Staging environment disponível (VM Azure, host spare, ou servidor de testes) para testar GPOs e policies Intune antes de aplicar em produção.
- Backup do estado antes de aplicar mudanças: snapshot de VM, backup do AD, export de GPOs (
Backup-GPO -All -Path C:\Backup\GPO).
Artigos Relacionados
- Intune: Gerir Dispositivos Windows em PMEs (MDM) — Guia base de gestão de dispositivos Windows via Intune, complementar a este artigo para quem precisa de configurar o Intune do zero
- Windows Server 2016: Criar Utilizador Administrador — Configuração de contas administrativas no Windows Server, pré-requisito para gerir o WSUS
- Windows Server 2016: Instalar o Servidor Web IIS — O WSUS depende do IIS — este artigo cobre a instalação e configuração base do IIS no Windows Server
- Windows Server: Resolução de Problemas de Licenciamento e Activacão com o Comando SLMGR — Comandos de gestão de licenciamento, útil quando se adicionam novos servidores ao ambiente de patch management