Windows Server Update Services (WSUS) to wbudowana rola serwerowa Microsoftu do centralnego zarządzania dystrybucją aktualizacji w sieci firmowej. W tym przewodniku wyjaśniamy, czym jest WSUS w 2026 roku, jak go zainstalować i skonfigurować oraz co oznacza ogłoszona przez Microsoft deprecjacja tej technologii dla administratorów.
Co to jest / do czego służy
WSUS to rola serwerowa dostępna w systemach Windows Server, która pełni funkcję lokalnego pośrednika między infrastrukturą Microsoft Update a komputerami w organizacji. Zamiast pobierać poprawki bezpośrednio z internetu przez każdy z osobna, klienci (stacje robocze i serwery) łączą się z lokalnym serwerem WSUS, który jednorazowo pobiera aktualizacje z chmury Microsoftu i redystrybuuje je wewnątrz sieci LAN.
Główne zadania WSUS to: oszczędność pasma internetowego, centralne zatwierdzanie poprawek, tworzenie grup komputerów o różnych politykach aktualizacji oraz raportowanie stanu zgodności (compliance). Administrator decyduje, które biuletyny bezpieczeństwa, poprawki funkcjonalne czy sterowniki zostaną wdrożone i w jakich pierścieniach (rings).
WSUS obsługuje aktualizacje dla Windows 11 24H2 i 25H2, Windows 10 (w ramach ESU), Windows Server 2019/2022/2025 oraz produktów takich jak Office czy SQL Server. Klienci są kierowani na serwer WSUS poprzez zasady grupy (GPO), konkretnie ustawienia w gałęzi Windows Components → Windows Update.
W 2026 roku WSUS pozostaje w pełni funkcjonalny, ale Microsoft oficjalnie ogłosił jego deprecjację. Rola nadal jest dostarczana w Windows Server 2025, jednak nie otrzymuje już nowych funkcji — rozwój przeniesiono na rozwiązania chmurowe. Do zarządzania serwerami z aktualnym systemem operacyjnym potrzebny jest odpowiedni klucz Windows Server 2022 lub nowszej edycji, na której hostowana jest rola WSUS.
Wersje, plany, cena
WSUS nie jest osobnym produktem — to bezpłatna rola wchodząca w skład licencji Windows Server. Nie ponosisz dodatkowych opłat za samą funkcjonalność WSUS; koszt sprowadza się do licencji systemu serwerowego oraz licencji CAL (Client Access License) dla urządzeń lub użytkowników korzystających z serwera.
Dostępne edycje i ich wpływ na WSUS:
- Windows Server Standard — pełna obsługa roli WSUS, wystarczająca dla większości firm z jednym serwerem dystrybucji poprawek.
- Windows Server Datacenter — identyczna funkcjonalność WSUS, uzasadniona głównie przy dużej wirtualizacji.
- Windows Server Essentials — WSUS działa, ale limity Essentials (25 użytkowników / 50 urządzeń) ograniczają skalę.
Do wyboru pozostaje wersja LTSC (Long-Term Servicing Channel) — Server 2022 lub 2025 — która zapewnia wieloletnie wsparcie. Jeśli planujesz wdrożenie infrastruktury aktualizacji na stabilnej podstawie, warto zaopatrzyć się w klucz Windows Server 2022, który gwarantuje wsparcie rozszerzone do 2031 roku i pełną kompatybilność z rolą WSUS.
Alternatywą chmurową, którą Microsoft promuje jako następcę WSUS, jest Windows Autopatch (wymaga licencji Windows Enterprise E3/E5) oraz Microsoft Intune. Te usługi rozliczane są w modelu subskrypcyjnym per użytkownik i nie wymagają utrzymywania lokalnej roli serwerowej.
Instalacja / konfiguracja / użycie
Poniżej podstawowa procedura wdrożenia WSUS na Windows Server 2022/2025:
-
Przygotuj serwer — upewnij się, że masz co najmniej 40 GB wolnego miejsca na dysku (repozytorium poprawek rośnie szybko), stały adres IP i dostęp do internetu.
-
Zainstaluj rolę — otwórz Server Manager → Add Roles and Features i zaznacz Windows Server Update Services. Kreator doda automatycznie wymagane funkcje IIS oraz opcjonalnie bazę WID (Windows Internal Database) lub SQL Server.
-
Wskaż lokalizację magazynu — w kroku konfiguracji podaj ścieżkę do folderu, w którym WSUS będzie przechowywał pobrane pliki aktualizacji (np.
D:\WSUS). -
Uruchom kreatora poinstalacyjnego — po instalacji w Server Managerze pojawi się zadanie Launch Post-Installation Tasks. Kliknij je, aby dokończyć konfigurację bazy i uprawnień.
-
Skonfiguruj synchronizację — w konsoli WSUS Administration ustaw źródło (Microsoft Update), wybierz produkty (Windows 11 24H2/25H2, Server 2022/2025), klasyfikacje poprawek (Security Updates, Critical Updates) oraz języki. Zredukuj listę do niezbędnego minimum, by ograniczyć rozmiar repozytorium.
-
Wykonaj pierwszą synchronizację — pobranie metadanych może potrwać. Zaplanuj automatyczną synchronizację raz dziennie.
-
Utwórz grupy komputerów — np. Pilot i Produkcja, aby najpierw testować poprawki na wybranych maszynach.
-
Skonfiguruj GPO — w edytorze zasad grupy ustaw Specify intranet Microsoft update service location na
http://twoj-serwer:8530. Klienci zaczną raportować się do WSUS. -
Zatwierdzaj poprawki — w konsoli klikaj prawym przyciskiem na aktualizacje i wybieraj Approve dla odpowiednich grup.
Uwaga: WSUS na porcie 8530 (HTTP) lub 8531 (HTTPS) domyślnie korzysta z WID. Dla dużych środowisk (ponad kilkaset klientów) rekomendowana jest baza SQL Server i konfiguracja SSL.
Aktualizacja 2026 — co się zmieniło
Najważniejszą zmianą jest formalne utrzymanie statusu deprecjacji WSUS ogłoszonego pierwotnie we wrześniu 2024 roku. W 2026 roku Microsoft konsekwentnie kieruje administratorów ku rozwiązaniom chmurowym: Windows Autopatch, Microsoft Intune oraz Azure Update Manager. WSUS nadal działa i otrzymuje poprawki bezpieczeństwa, ale nie są rozwijane nowe funkcje.
W pierwszej połowie 2026 roku Microsoft rozszerzył integrację Intune z lokalnymi urządzeniami przez Windows Update for Business oraz udostępnił nowe raporty zgodności w Azure. Dla WSUS oznacza to, że pozostaje on wyłącznie narzędziem podtrzymującym istniejące wdrożenia, a nie celem migracji.
Istotna zmiana dotyczy Windows 11 25H2, wydanego jesienią 2025 roku — poprawki dla tej wersji są w pełni dystrybuowane przez WSUS, o ile na serwerze zainstalowano aktualne metadane. Wymagania sprzętowe pozostają niezmienne: TPM 2.0 i Secure Boot są obowiązkowe dla klientów Windows 11, co WSUS respektuje przy dystrybucji upgrade'ów funkcjonalnych.
Zalecenie 2026: nowe środowiska buduj na Intune/Autopatch, a WSUS utrzymuj tam, gdzie działa poprawnie i migracja nie jest jeszcze uzasadniona biznesowo.
Najczęściej zadawane pytania
Czy WSUS zniknie w 2026 roku?
Nie, WSUS nadal jest dostępny i funkcjonalny w 2026 roku, mimo statusu deprecjacji ogłoszonego przez Microsoft. Rola wchodzi w skład Windows Server 2025 i otrzymuje poprawki bezpieczeństwa. Microsoft nie podał konkretnej daty usunięcia roli z systemu — deprecjacja oznacza brak nowych funkcji, a nie natychmiastowe wyłączenie. Możesz bezpiecznie korzystać z WSUS w istniejących wdrożeniach, ale nowe projekty warto planować na rozwiązaniach chmurowych.
Jaki serwer jest potrzebny do uruchomienia WSUS?
WSUS wymaga systemu Windows Server z licencją — Standard, Datacenter lub Essentials. Zalecane są edycje LTSC, np. Server 2022 lub 2025. Sprzętowo potrzebujesz minimum 4 GB RAM (najlepiej 8 GB), procesora dwurdzeniowego oraz co najmniej 40 GB wolnego miejsca na repozytorium poprawek, które szybko rośnie. Do produkcyjnego wdrożenia z pełnym wsparciem sprawdzi się klucz Windows Server 2022 z wsparciem rozszerzonym do 2031 roku.
Czym różni się WSUS od Windows Update for Business?
WSUS to lokalna rola serwerowa, która pobiera i przechowuje poprawki na własnym serwerze w sieci firmy, dając pełną kontrolę nad zatwierdzaniem. Windows Update for Business (WUfB) to model chmurowy, w którym klienci pobierają poprawki bezpośrednio z Microsoft Update, a administrator zarządza jedynie politykami odroczeń i pierścieniami przez GPO lub Intune. WUfB nie oszczędza pasma tak jak WSUS, ale eliminuje potrzebę utrzymywania serwera i magazynu poprawek.
Czy WSUS obsługuje Windows 11 25H2?
Tak, WSUS w pełni dystrybuuje aktualizacje dla Windows 11 24H2 i 25H2, pod warunkiem że na serwerze zainstalowano aktualne metadane produktów i wykonano synchronizację. WSUS respektuje wymagania sprzętowe Windows 11 — TPM 2.0 oraz Secure Boot — przy dystrybucji upgrade'ów funkcjonalnych. Komputery niespełniające tych wymagań nie otrzymają poprzez WSUS oferty przejścia na nowszą wersję funkcjonalną systemu.
Jak zmigrować z WSUS na rozwiązanie chmurowe?
Migrację najlepiej zacząć od inwentaryzacji urządzeń i wyboru docelowej usługi: Windows Autopatch (wymaga Windows Enterprise E3/E5) lub Microsoft Intune. Następnie zarejestruj urządzenia w Intune (hybrid Azure AD join lub pełne join), skonfiguruj pierścienie aktualizacji przez Windows Update for Business i stopniowo przenoś grupy z GPO WSUS. Zaleca się okres równoległej pracy obu systemów, testowanie na grupie pilotażowej, a dopiero po weryfikacji zgodności wyłączenie polityk kierujących klientów na WSUS.
Czy WSUS jest darmowy?
Sama rola WSUS jest bezpłatna — nie ponosisz dodatkowej opłaty za jej aktywację. Koszt sprowadza się do licencji systemu Windows Server, na którym rola działa, oraz licencji CAL dla urządzeń lub użytkowników w sieci. Nie ma opłat subskrypcyjnych ani per-poprawka. Dla porównania, chmurowe następcy WSUS (Autopatch, Intune) rozliczane są w modelu subskrypcyjnym per użytkownik, co przy większych organizacjach może generować stałe koszty miesięczne.
