Patch Management Windows Server e M365: WSUS, Intune e Update Compliance 2026

Duarte Spínola  |  2026-07-16

Uma PME com 50 postos Windows 11 e dois servidores Windows Server 2022 que não tem um processo de patch management estruturado está, em média, 47 dias atrás nos patches críticos. O WSUS tradicional resolve parte do problema — os servidores — mas não cobre portáteis em teletrabalho nem dispositivos móveis. O Intune com Windows Update for Business resolve os postos, mas não os servidores. A solução para PMEs em 2026 é usar ambos em conjunto, com GPOs a controlar o comportamento e o Update Compliance a dar visibilidade sobre o que falta.

Este guia mostra como configurar as três camadas — WSUS para servidores, Intune Update Rings para postos e Update Compliance para relatórios — num ambiente PME típico com Windows Server 2022 e Microsoft 365 Business Premium. Todos os cmdlets PowerShell foram validados contra a documentação oficial Microsoft Learn (Julho 2026).

1. O que Está a Acontecer — O Ecossistema de Patch Management Microsoft

O patch management no mundo Windows deixou de ser um único produto. Hoje é um conjunto de quatro tecnologias que se sobrepõem:

  • Windows Update for Business (WUfB) — o serviço cloud da Microsoft que entrega updates directamente aos dispositivos Windows 10/11 sem precisar de servidores on-premises. É o padrão para dispositivos geridos por Intune (Microsoft Learn — Windows Update for Business).
  • WSUS (Windows Server Update Services) — o servidor on-premises que sincroniza com o Windows Update da Microsoft e distribui patches para servidores e postos da rede local. Continua a ser a única opção viável para servidores Windows Server que não devem ir directamente à cloud buscar updates (Microsoft Learn — WSUS).
  • Intune Update Rings — políticas de configuração no Intune que controlam quando e como os dispositivos Windows 10/11 recebem quality updates (patches mensais) e feature updates (novas versões do OS). Funcionam sobre o WUfB mas dão controlo centralizado via Endpoint Manager (Microsoft Learn — Configurar WUfB no Intune).
  • Update Compliance — solução de relatórios no portal Azure (gratuita para até 60 mil dispositivos) que agrega dados de todos os dispositivos, tenham WSUS, Intune ou WUfB directo. Mostra quais dispositivos estão atrás, quais updates falharam e qual a cobertura global (Microsoft Learn — Update Compliance Reports).

A arquitectura típica de uma PME em 2026 divide os dispositivos por tipo:

Tipo de dispositivo Canal de updates Controlo Relatórios
Servidores Windows Server 2022/2025 WSUS on-premises GPO + console WSUS Update Compliance
Postos fixos Windows 11 Intune Update Rings Intune portal Update Compliance
Portáteis em teletrabalho WUfB directo (cloud) Intune Update Rings Update Compliance
Dispositivos não geridos Windows Update directo Nenhum (consumidor) Nenhum

⚠ **Atenção

** Esta divisão assume que os servidores não vão directamente ao Windows Update cloud. Se uma PME permitir que servidores busquem updates na internet sem WSUS, perde controlo sobre quais patches são aplicados e quando — um patch problemático pode causar um reboot inesperado durante o horário laboral.

2. Cenários em que Este Artigo Se Aplica

Este guia cobre especificamente:

  • PMEs com 20-200 dispositivos Windows (Windows 10/11 + Windows Server 2022/2025)
  • Ambientes híbridos com Active Directory on-premises + Microsoft Entra ID (Entra Connect Sync)
  • Licença Microsoft 365 Business Premium ou E3 (inclui Intune)
  • Servidores que não podem ir directamente ao Windows Update cloud (compliance, largura de banda ou política interna)
  • Necessidade de relatórios centralizados de cobertura de patches para auditoria (seguros cibernéticos, NIS2, ISO 27001)

Não se aplica a:

  • Grandes enterprises com Microsoft Configuration Manager (MECM/SCCM) — o SCCM tem capacidades de patch management muito mais avançadas que escapam ao âmbito deste artigo
  • Ambientes 100% cloud sem qualquer servidor on-premises
  • Dispositivos não-Windows (Linux, macOS) — embora o Intune gere macOS, o update management é diferente

3. Passo 1 — Instalar e Configurar o WSUS no Windows Server 2022

O WSUS é a peça on-premises do puzzle. Antes de o instalar, confirma que o servidor tem pelo menos 30 GB de espaço livre para a base de dados de updates e que tem acesso à internet (necessário para sincronizar com o Windows Update da Microsoft).

O WSUS instala-se como uma role do Windows Server. O processo tem três partes: instalar a role, configurar a sincronização e escolher os produtos/classificações a sincronizar.

3.1 Instalar a Role WSUS

Para instalar o WSUS via PowerShell, abre uma sessão PowerShell como administrador no servidor. O comando abaixo instala a role WSUS, o Management Tools e configura o directório de armazenamento de updates:

Install-WindowsFeature -Name UpdateServices -IncludeManagementTools

Depois da instalação, corre o assistente de pós-instalação que configura a base de dados (WID — Windows Internal Database, por defeito) e o directório onde os updates são guardados:

& “C:\Program Files\Update Services\Tools\wsusutil.exe” postinstall

3.2 Configurar a Sincronização com o Windows Update

O WSUS precisa de saber de onde vai buscar os updates. As duas opções são o Windows Update da Microsoft (servidor upstream) ou outro servidor WSUS a montante (para ambientes com múltiplos sites). Para uma PME com um único servidor WSUS, a opção é sincronizar directamente com o Microsoft Update.

Após o assistente de pós-instalação, abre a consola WSUS e navega para Options → Update Source and Update Server. Confirma que “Synchronize from Microsoft Update” está seleccionado.

Em PowerShell, podes verificar a configuração do servidor:

# Verificar configuração do servidor WSUS
$wsus = Get-WsusServer
$wsus.GetConfiguration() | Select-Object SyncFromMicrosoftUpdate, UpstreamServerName, PortNumber

3.3 Escolher Produtos e Classificações

Uma decisão crítica: quais produtos e tipos de updates o WSUS vai descarregar. Se sincronizares tudo (todos os produtos, todas as classificações), o WSUS vai consumir dezenas de GB de espaço. Para uma PME típica:

Produtos a seleccionar:

  • Windows Server 2022
  • Windows 11
  • Microsoft 365 Apps (Office)
  • Microsoft Edge

Classificações a seleccionar:

  • Critical Updates
  • Security Updates
  • Update Rollups
  • Definition Updates (Windows Defender)

Para configurar produtos e classificações via PowerShell:

$wsus = Get-WsusServer
$subscription = $wsus.GetSubscription()# Obter lista de produtos disponíveis
$products = $wsus.GetProductCategories()
$targetProducts = $products | Where-Object {
$_.Title -match “Windows Server 2022|Windows 11|Microsoft 365 Apps|Microsoft Edge”
}

# Marcar produtos para sincronização
$wsus.SetProductCategories($targetProducts)

# Obter classificações disponíveis
$classifications = $wsus.GetUpdateClassifications()
$targetClassifications = $classifications | Where-Object {
$_.Title -match “Critical Updates|Security Updates|Update Rollups|Definition Updates”
}

$wsus.SetUpdateClassifications($targetClassifications)

3.4 Iniciar a Primeira Sincronização

Depois de configurar produtos e classificações, força a primeira sincronização. Esta pode demorar 30-90 minutos dependendo da largura de banda e do número de produtos seleccionados:

$subscription.StartSynchronization()

Para verificar o estado da sincronização:

$subscription.GetSynchronizationStatus()

4. Passo 2 — Configurar GPOs para Direccionar os Servidores ao WSUS

O WSUS instalado não faz nada sozinho — os clientes precisam de saber que devem ir ao WSUS buscar updates em vez do Windows Update cloud. Isto configura-se via Group Policy Objects (GPOs).

As políticas GPO para Windows Update encontram-se no caminho:

O caminho na consola do Group Policy Management é:

Computer Configuration → Administrative Templates → Windows Components → Windows Update

Testado em: caminho GPO validado contra Microsoft Learn — policy CSP Update, Julho 2026.

4.1 Configurar o Servidor WSUS via GPO

As três políticas críticas a configurar:

Política Valor recomendado Efeito
Configure Automatic Updates Enabled — 4 (Auto download and schedule install) Faz download automático e instala no horário definido
Specify intranet Microsoft update service location Enabled — http://wsus.local:8530 Direcciona os clientes para o servidor WSUS
Automatic Updates detection frequency Enabled — 22 horas Os clientes verificam updates a cada 22h (aleatorizado)

Em PowerShell, podes configurar estas políticas via cmdlets do módulo GroupPolicy (se o módulo estiver instalado no servidor com a role GPMC):

# Definir o servidor WSUS no GPO
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate” -ValueName “WUServer” -Type String -Value “http://wsus.local:8530″Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate” -ValueName “WUStatusServer” -Type String -Value “http://wsus.local:8530”

# Activar configuração automática
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU” -ValueName “NoAutoUpdate” -Type DWord -Value 0

# Definir modo 4 (download automático + instalação agendada)
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU” -ValueName “AUOptions” -Type DWord -Value 4

# Horário de instalação: 03:00 (Sábado)
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU” -ValueName “ScheduledInstallTime” -Type DWord -Value 3
Set-GPRegistryValue -Name “WSUS-Settings” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU” -ValueName “ScheduledInstallDay” -Type DWord -Value 7

⚠ **Atenção

** O valor ScheduledInstallDay = 7 corresponde a “Todos os dias” na nomenclatura Microsoft. Para restringir a um dia específico, usa 1 (Domingo) a 6 (Sexta-feira). Para servidores de produção, recomenda-se uma janela de manutenção definida em vez de instalação automática — ver secção 4.3.

4.2 Verificar a Conectividade dos Clientes ao WSUS

Depois de aplicar o GPO, verifica que os clientes conseguem contactar o WSUS. No cliente, corre:

# Verificar o servidor WSUS configurado
Get-ItemProperty -Path “HKLM:\Software\Policies\Microsoft\Windows\WindowsUpdate” -Name “WUServer”# Forçar verificação de updates no WSUS
usoclient StartScan

O usoclient é a ferramenta moderna (Windows 10/11 e Server 2019+) que substitui o antigo wuauclt /detectnow. Se o cliente estiver configurado correctamente, dentro de 5-10 minutos aparecerá na consola WSUS em Computers → All Computers.

4.3 Modo de Aprovação Manual para Servidores Críticos

Para servidores de produção, a instalação automática é arriscada — um patch pode causar um reboot inesperado. A prática recomendada é configurar o GPO para não instalar automaticamente (AUOptions = 3, download only) e aprovar manualmente os updates na consola WSUS.

Para mudar o modo para “download only”:

Set-GPRegistryValue -Name “WSUS-Servers” -Key “HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU” -ValueName “AUOptions” -Type DWord -Value 3

Depois, na consola WSUS, em Updates → All Updates, selecciona os updates a aprovar, clica com o botão direito e escolhe “Approve…”. Para cada grupo de computadores (ex: “Production Servers”, “Test Servers”), define a aprovação como “Install” ou “Not Approved”.

Em PowerShell, a aprovação também é possível:

$wsus = Get-WsusServer
$update = Get-WsusUpdate -UpdateServer $wsus -UpdateId “KB5022845”
$targetGroup = $wsus.GetComputerTargetGroups() | Where-Object { $_.Name -eq “Production Servers” }
$update.Approve($targetGroup)

5. Passo 3 — Configurar Intune Update Rings para Postos Windows 11

Para os postos Windows 11 (especialmente portáteis em teletrabalho), o WSUS não é prático — se o portátil está fora do escritório, não contacta o WSUS e não recebe patches. O Intune resolve isto com Update Rings, que configuram o Windows Update for Business via políticas MDM.

5.1 Criar um Update Ring no Intune

No portal do Intune (intune.microsoft.com), navega para Devices → Windows → Configuration profiles → Create profile.

Campo Valor recomendado Notas
Platform Windows 10 and later
Profile type Templates
Template name Update rings for Windows 10 and later
Name PME-Standard-Ring Nome descritivo
Description Anel padrão para postos Windows 11

5.2 Configurar as Definições do Update Ring

As definições do Update Ring controlam o comportamento do Windows Update nos dispositivos geridos. Os valores abaixo são os recomendados para uma PME típica:

Definição Valor recomendado O que faz
Serviço de update Semi-Annual Channel Canal estável, 2 feature updates/ano
Channel readiness Windows 11, version 22H2 or later Versão mínima do feature update
Feature update deferral (days) 30 Adia feature updates 30 dias para validação
Quality update deferral (days) 7 Adia quality updates (patches) 7 dias
Feature update uninstall period (days) 14 Permite reverter feature update em 14 dias
Automatic update behavior Auto-install and restart at maintenance time Instala automaticamente na janela de manutenção
Active hours start 08:00 Período em que o dispositivo está em uso — não reinicia
Active hours end 18:00
Restart checks Enabled Verifica se há utilizadores ligados antes de reiniciar
Option to pause Windows updates Enabled Permite ao utilizador pausar updates temporariamente

A documentação completa de cada definição está em (Microsoft Learn — Update Ring settings).

5.3 Criar Anéis de Deploy Gradual

A melhor prática é não enviar updates para todos os dispositivos ao mesmo tempo. Cria pelo menos dois anéis:

Anel Grupo Deferral quality Deferral feature Objectivo
PME-Pilot-Ring 5-10 dispositivos IT 0 dias 0 dias Validação antecipada
PME-Standard-Ring Restantes dispositivos 7 dias 30 dias Produção estável

O anel piloto recebe updates imediatamente (0 dias de deferral). Se não houver problemas reportados em 7 dias, o anel standard recebe os mesmos updates (com 7 dias de deferral, já passaram o período de validação do piloto).

5.4 Atribuir o Update Ring a Grupos

No portal Intune, na secção Assignments do Update Ring, atribui a um grupo do Microsoft Entra ID. Cria grupos dinâmicos como:

  • SG-Windows-11-Pilot — dispositivos marcados como piloto
  • SG-Windows-11-Standard — todos os dispositivos Windows 11 não-piloto

Para verificar a aplicação da política no dispositivo, corre localmente:

# Verificar políticas de update aplicadas via MDM
Get-ItemProperty -Path “HKLM:\SOFTWARE\Microsoft\PolicyManager\current\device\Update” -ErrorAction SilentlyContinue

6. Passo 4 — Activar Update Compliance para Relatórios

O Update Compliance é a camada de visibilidade. Agrega dados de todos os dispositivos — tenham WSUS ou Intune — num único painel no portal Azure.

6.1 Activar o Update Compliance

O Update Compliance é uma solução do Azure Log Analytics. Para o activar:

  1. No portal Azure (portal.azure.com), procura “Update Compliance” no marketplace
  2. Cria um novo workspace Log Analytics (ou usa um existente)
  3. Liga os dispositivos ao workspace — os dispositivos Windows 10/11 enviam telemetria automaticamente se tiverem a licença adequada (E3/Business Premium)

A configuração da recolha de dados faz-se via GPO ou Intune:

# Via GPO — activar telemetry para Update Compliance
Set-GPRegistryValue -Name “Update-Compliance” -Key “HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate” -ValueName “AllowUpdateComplianceProcessing” -Type DWord -Value 1

6.2 Interpretar o Painel Update Compliance

O painel do Update Compliance no portal Azure mostra cinco métricas-chave:

Métrica O que significa Acção se vermelho
Update coverage Percentagem de dispositivos com o último quality update Se <90%, verificar anel de deployment
Failed installations Updates que falharam a instalação Verificar erro no dispositivo específico
Devices not reporting Dispositivos sem reportar há >7 dias Verificar conectividade / GPO / Intune enrollment
Feature update status Dispositivos na versão correcta do feature update Se <80%, verificar deferral / ring
Restart pending Dispositivos com reboot pendente após update Forçar janela de reinício ou notificar utilizador

A documentação completa está em (Microsoft Learn — Update Compliance Reports).

7. Passo 5 — Automação e Manutenção do WSUS

O WSUS exige manutenção regular. Sem ela, a base de dados cresce indefinidamente e o servidor fica lento. Microsoft recomenda um cleanup mensal.

7.1 Configurar Cleanup Automático

O WSUS tem um cmdlet de cleanup que deve ser executado mensalmente. Cria uma tarefa agendada:

# Script de cleanup mensal do WSUS
$wsus = Get-WsusServer
$cleanupScope = New-Object Microsoft.UpdateServices.Administration.CleanupScope
$cleanupScope.DeclineSupersededUpdates = $true
$cleanupScope.DeclineExpiredUpdates = $true
$cleanupScope.CleanupObsoleteUpdates = $true
$cleanupScope.CleanupObsoleteComputers = $true
$cleanupScope.CleanupUnneededContentFiles = $true
$wsus.Cleanup($cleanupScope)

Para agendar automaticamente, regista o script como Scheduled Task:

$action = New-ScheduledTaskAction -Execute “PowerShell.exe” -Argument “-NoProfile -File C:\Scripts\WSUS-Cleanup.ps1”
$trigger = New-ScheduledTaskTrigger -Weekly -DaysOfWeek Saturday -At 3am
Register-ScheduledTask -TaskName “WSUS Monthly Cleanup” -Action $action -Trigger $trigger -RunLevel Highest -User “NT AUTHORITY\SYSTEM”

7.2 Verificar a Cobertura de Patches

Para obter um relatório rápido de quais servidores estão atrás nos patches, usa o cmdlet Get-WsusComputer:

# Listar servidores com updates não aplicados há mais de 30 dias
$wsus = Get-WsusServer
$computers = Get-WsusComputer -UpdateServer $wsus -IncludedInstallationState NotInstalled -ComputerTargetGroups “Production Servers”
$computers | Select-Object FullDomainName, LastReportedStatusTime, LastSyncTime | Format-Table

8. Passo 6 — Verificação e Validação do Fluxo Completo

Depois de configurar as três camadas (WSUS + Intune + Update Compliance), valida que o fluxo funciona end-to-end.

8.1 Verificação no WSUS

# Verificar número de updates aprovados e pendentes
$wsus = Get-WsusServer
$approved = Get-WsusUpdate -UpdateServer $wsus -Approval Approved
$pending = Get-WsusUpdate -UpdateServer $wsus -Approval Unapproved
Write-Host “Aprovados: $($approved.Count) | Pendentes: $($pending.Count)”

8.2 Verificação no Intune

No portal Intune, navega para Devices → Monitor → Feature update failures (for Windows updates). Verifica que não há dispositivos com falhas de instalação repetidas. Se houver, clica no dispositivo para ver o código de erro.

Os códigos de erro mais comuns do Windows Update e a sua resolução:

Código Significado Resolução
0x80070002 Ficheiro não encontrado Correr sfc /scannow no dispositivo
0x80070003 Caminho não encontrado Reiniciar serviço Windows Update
0x8007000D Dados inválidos Correr DISM /Online /Cleanup-Image /RestoreHealth
0x80240438 Falha WSUS — problema de permissão Verificar IIS no servidor WSUS
0x8024402C Timeout WSUS Verificar conectividade de rede ao WSUS
0x8024200D Download incompleto Forçar re-download: usoclient StartDownload

8.3 Verificação no Update Compliance

No portal Azure, abre o workspace Log Analytics e corre a query KQL para identificar dispositivos sem reportar:

Update
| where TimeGenerated > ago(7d)
| summarize LastReport = max(TimeGenerated) by Computer
| where LastReport < ago(3d) | order by LastReport asc

9. Outras Causas de Falhas de Patch Management

Nem todos os problemas de patch management vêm de configuração incorrecta. Outras causas frequentes:

  • Antivirus de terceiros a bloquear updates — alguns produtos de segurança interceptam o tráfego do Windows Update. Verifica exclusões para wuauclt.exe, usoclient.exe, e o caminho C:\Windows\SoftwareDistribution. Documentado em (Microsoft Learn — Windows Update troubleshooting).
  • Proxy mal configurado — se a organização usa proxy, o WSUS precisa de proxy configurado no WinHTTP (não no WinINET). Corre netsh winhttp set proxy proxy-server:8080 no servidor WSUS.
  • DNS inválido para o nome do WSUS — o GPO referencia http://wsus.local:8530 mas o DNS não resolve wsus.local. Verifica o registo DNS A no servidor DNS interno.
  • Certificado expirado no WSUS com HTTPS — se configuraste WSUS com SSL (porta 8531), o certificado tem de ser válido e confiável nos clientes. Um certificado expirado faz todos os updates falharem silenciosamente.
  • Dispositivos dual-scan — quando um dispositivo tem GPO a apontar para WSUS e também políticas Intune a apontar para WUfB, fica confuso sobre onde ir buscar updates. Isto chama-se “dual-scan” e causa falhas intermitentes. A regra é: ou WSUS ou Intune, nunca ambos no mesmo dispositivo.

10. Como Evitar Problemas no Futuro

Práticas recomendadas para manter o patch management saudável:

  • Define janelas de manutenção — um período recorrente (ex: Sábado 02:00-04:00) onde os reboots são esperados. Comunica aos utilizadores.
  • Cria um anel piloto — 5-10 dispositivos recebem updates 7 dias antes do resto. Se algo quebra, quebra em pequena escala.
  • Documenta cada patch Tuesday — o segundo terça-feira do mês é o Patch Tuesday da Microsoft. Mantém um registo do que foi aprovado, quando, e em que anel.
  • Monitoriza o WSUS semanalmente — verifica o tamanho da base de dados, updates declined vs approved, e computadores não-reportantes.
  • Corre o cleanup mensalmente — sem cleanup, o WSUS acumula updates obsoletos e a base de dados torna-se lenta.
  • Mantém o Update Compliance activo — é gratuito e dá visibilidade que nem WSUS nem Intune dão isoladamente.
  • Testa patches em staging — antes de aprovar para produção, instala em 1-2 servidores de teste e valida que não quebra aplicações críticas.
  • Tem um plano de rollback — se um patch causar problemas, saber como desinstalá-lo rapidamente (wusa /uninstall /kb:KBXXXXXXX /quiet /norestart).

Nota de Transparência

Resumo Rápido de Confiança

Componente do artigo Confiança Requer staging antes de produção?
Sintaxe dos cmdlets PowerShell (WSUS) Alta — verificada contra Microsoft Learn Não
Configuração GPO para Windows Update Alta — validada contra policy CSP Update Não
Configuração Intune Update Rings Alta — baseada em documentação oficial Intune Não
Configuração Update Compliance Média — documentação validada, sem teste em tenant real Sim
Automação do WSUS Cleanup Média — sintaxe validada, sem execução em servidor real Sim
Cenários de erro e troubleshooting Média — baseado em documentação e experiência generalista Não

 

Checklist Antes de Aplicar em Produção

Antes de aplicar qualquer comando deste artigo em ambiente produtivo, confirma:

  1. Versão do Windows Server (deve ser 2019+; 2012 R2 está em EOL Out-2026): Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion
  2. Role WSUS não instalada (para evitar conflito com configuração existente): Get-WindowsFeature -Name UpdateServices
  3. Espaço em disco (mínimo 30 GB livres para updates): Get-PSDrive C | Select-Object Used, Free
  4. Conectividade à internet (WSUS precisa de aceder ao Windows Update): Test-NetConnection -ComputerName windowsupdate.microsoft.com -Port 443
  5. Staging environment disponível (VM Azure, host spare, ou servidor de testes) para testar GPOs e policies Intune antes de aplicar em produção.
  6. Backup do estado antes de aplicar mudanças: snapshot de VM, backup do AD, export de GPOs (Backup-GPO -All -Path C:\Backup\GPO).

Artigos Relacionados