管理 Azure Virtual Desktop 会话主机的 Windows 更新,一直是那种人人都有自己的看法、却无人能引用官方 Microsoft 指南的话题。本周发布的新文档改变了这一局面——Microsoft 已正式阐明 Windows 11 企业版、多会话版和 Windows Server 会话主机在每月安全更新、功能更新和操作系统版本升级方面的受支持方法。
如果你一直在用 Azure Update Manager、黄金映像和运气拼凑各种做法,这份指南将为你提供一个构建正规服务策略的框架。
两种服务模型
Microsoft 已将保持 AVD 会话主机更新的两种方法正式化:
就地修补
使用 Windows Update、Windows Update for Business、Azure Update Manager 或 Configuration Manager,将操作系统更新直接应用到正在运行的会话主机。这是任何管理过 Windows Server 的人都熟悉的方法。
最适合:
- 会话主机较少的小型环境
- 个人桌面(1:1 用户与虚拟机对应)
- 有状态或数量较少的 Windows Server 会话主机
缺点:
- 主机之间会随时间推移出现配置漂移
- 若补丁导致问题,回滚较为困难
- 同一池中不同主机的用户体验不一致
基于映像的服务
在离线状态下将更新应用到黄金映像。更新后的映像发布到 Azure Compute Gallery,然后从该版本化映像部署新的会话主机或重新映像现有主机。
最适合:
- 池化主机池和多会话主机池
- 注重一致性的受监管环境
- 拥有自动化工具(Packer、DevOps 管道、Nerdio)的组织
优势:
- 从版本化映像构建的每台主机都完全一致
- 回滚简单——还原到 Compute Gallery 中的上一个映像版本即可
- 易于审计和记录合规性
对于运行 Windows 11 企业版多会话的大多数生产 AVD 环境,应默认采用基于映像的服务。其一致性和回滚优势胜过维护映像生命周期的运维开销。
按操作系统分类的建议
Windows 11 企业版多会话
这是 AVD 的主要操作系统,Microsoft 的指南很明确:使用基于映像的服务。
建议的工作流程:
- 在 Azure Compute Gallery 中维护版本化多会话映像
- 使用自动化(Packer、Azure DevOps、Nerdio)每月修补映像
- 将安全更新和应用程序更新应用到映像
- 运行 Sysprep 并发布新版本
- 排空主机、禁用自动缩放,并按受控批次推出新主机
- 在大规模推出前,至少使用新映像测试一台已排空的主机
- 在新版本通过生产验证之前,保留以前的映像版本
对于功能更新(例如 Windows 11 23H2 升级到 24H2),应将其视为映像刷新——而非对生产主机进行就地升级。使用 Windows Update for Business 策略(如"目标功能版本")控制功能更新何时应用到你的映像。
Windows 11 企业版(单会话 / 个人桌面)
对于个人桌面,指南更为灵活:
- 小型部署: 使用 Azure Update Manager 或 WUfB 更新环进行就地修补
- 大型部署: 考虑采用基于映像的服务并替换主机,以保证一致性
- 定期刷新基础映像,用于新的个人桌面
Windows Server 会话主机
Windows Server 会话主机遵循传统的服务器修补模式:
- 对小型/有状态服务器,使用 Azure Update Manager、WSUS 或 ConfigMgr 进行每月就地修补
- 对于较大的主机池或合规性敏感的环境,使用带版本化 Windows Server 映像的基于映像的服务
- 采用与 Windows 11 相同的排空主机和禁用自动缩放的纪律
每月安全更新:Azure Update Manager 方案
对于使用就地修补的环境,或需要对映像应用更新时,Azure Update Manager 是 Microsoft 推荐的工具。
配置步骤
- 将修补模式设为 AutomaticByPlatform——让平台控制计划安排,而不是依赖客户机操作系统内置的 Windows Update
- 创建维护配置,包括:
- 重复周期(例如每月的补丁星期二及偏移日)
- 维护时段长度
- 更新分类(安全、关键、质量)
- 重启行为设置
- 使用动态范围——按标签、资源组或主机池为目标,而不是手动关联每台虚拟机
运维最佳实践
有两个常被忽视的运维步骤至关重要:
维护前排空主机。 修补前让会话主机进入排空模式,确保没有新用户会话落到即将重启的主机上。请注意,Azure 门户可能需要长达 60 秒才能反映排空模式的变化——不要假设状态会即时更新。
在修补窗口期间禁用自动缩放。 如果维护期间自动缩放处于活动状态,它可能会在更新工作流程中途尝试创建或删除主机,与你的修补计划产生冲突。开始维护前禁用自动缩放,完成后重新启用。
功能更新和操作系统升级:将其视为映像
指南对功能更新和操作系统版本升级的态度毫不含糊:不要在生产的会话主机上就地应用它们。
正确的做法是:
- 在目标操作系统版本上构建新的黄金映像
- 安装所有应用程序、代理、FSLogix 和监控工具
- 全面测试映像——登录、配置文件、Microsoft 365 应用、Teams 优化、浏览器、打印、媒体和业务线应用
- 将新映像版本发布到 Azure Compute Gallery
- 按受控批次逐步将主机池迁移到新映像
- 在新版本通过验证之前,保留以前的映像版本用于回滚
在映像构建期间,使用 Windows Update for Business 策略控制目标功能版本。“目标功能版本"组策略设置可让你精确指定应安装哪个功能更新,防止意外升级。
构建映像生命周期
严格的映像生命周期是基于映像服务的支柱:
- 从基础映像开始——使用 Azure Marketplace 或自己捕获的映像
- 安装应用程序、代理、策略、FSLogix、监控和安全工具
- 应用最新的安全更新并验证受支持的版本
- 验证——测试登录、配置文件、M365 应用、Teams、浏览器、打印、媒体和业务线应用
- 运行 Sysprep 并发布新映像版本到 Azure Compute Gallery
- 用变更日志记录映像版本,说明更新内容
- 分批推出——排空主机、部署新映像、测试,然后扩展
自动化工具让这一切可重复执行:
- Packer + Azure DevOps 管道:用于映像构建自动化
- Nerdio Manager:用于映像管理、自动缩放和会话主机预配
- Azure VM Image Builder:Microsoft 原生的映像构建服务
需要记录的内容
该指南强调,IT 管理员应为以下事项准备文档化的工作流程:
- 添加和替换会话主机
- 将新映像版本提升到生产环境
- 回滚到以前的映像版本
- 更新映像中的应用程序和代理
- 维护前排空主机
- 在故障后恢复配置文件或主机
- 从捕获的映像中排除特定于计算机的项目(域加入状态、计算机证书)
同时确保主机网络允许到 Microsoft 更新终结点的 HTTPS 出站连接——客户机操作系统需要能够访问更新源。
合规性考虑
对于受监管的环境(HIPAA、FedRAMP 等),该指南重申:客户机操作系统更新是客户的责任。 Azure 不会自动将操作系统补丁推送到你的会话主机。这意味着:
- 严格控制客户机操作系统基线
- 使用基于映像的服务实现可审计的一致性
- 使用 Update Manager 的报告记录补丁合规性
- 定期刷新映像,避免在安全更新上落后
按场景划分的实用起点
Windows 11 企业版多会话的池化主机池: 默认采用基于映像的服务。每月:用累积更新和应用更新重建映像 → 发布新映像版本 → 排空主机并分批更新。
Windows 11 企业版个人桌面: 使用 Update Manager 或 WUfB 更新环进行就地修补。定期刷新基础映像,仅用于新机器。
Windows Server 会话主机: 遵循现有的服务器修补标准(Update Manager、WSUS、ConfigMgr)。对于大型或合规性敏感的主机池,考虑采用基于映像的服务。
为什么这份指南现在很重要
AVD 在 2026 年已显著成熟。随着混合部署全面上市、动态自动缩放、临时 OS 磁盘和自动化主机池的推出,更新管理方面的缺口是最后一块缺失的拼图。Microsoft 正式文档化推荐方法——而不是留给社区知识和合作伙伴博客文章——让 IT 团队拥有了有依据、有厂商背书的修补工作流策略。
如果你的 AVD 环境仍在临时拼凑地应用更新,这份指南将为你提供构建正规服务策略的框架。如果你已经在做基于映像的服务,现在你有了官方文档来验证你的方法。
如需持续了解 Azure Virtual Desktop 更新,请关注 AVD What’s New 系列,并通过 https://x.com/kkaminsk 在 X 上与我们联系。