管理 Azure Virtual Desktop 会话主机的 Windows 更新,一直是那种人人都有自己的看法、却无人能引用官方 Microsoft 指南的话题。本周发布的新文档改变了这一局面——Microsoft 已正式阐明 Windows 11 企业版、多会话版和 Windows Server 会话主机在每月安全更新、功能更新和操作系统版本升级方面的受支持方法。

如果你一直在用 Azure Update Manager、黄金映像和运气拼凑各种做法,这份指南将为你提供一个构建正规服务策略的框架。

两种服务模型

Microsoft 已将保持 AVD 会话主机更新的两种方法正式化:

就地修补

使用 Windows Update、Windows Update for Business、Azure Update Manager 或 Configuration Manager,将操作系统更新直接应用到正在运行的会话主机。这是任何管理过 Windows Server 的人都熟悉的方法。

最适合:

  • 会话主机较少的小型环境
  • 个人桌面(1:1 用户与虚拟机对应)
  • 有状态或数量较少的 Windows Server 会话主机

缺点:

  • 主机之间会随时间推移出现配置漂移
  • 若补丁导致问题,回滚较为困难
  • 同一池中不同主机的用户体验不一致

基于映像的服务

在离线状态下将更新应用到黄金映像。更新后的映像发布到 Azure Compute Gallery,然后从该版本化映像部署新的会话主机或重新映像现有主机。

最适合:

  • 池化主机池和多会话主机池
  • 注重一致性的受监管环境
  • 拥有自动化工具(Packer、DevOps 管道、Nerdio)的组织

优势:

  • 从版本化映像构建的每台主机都完全一致
  • 回滚简单——还原到 Compute Gallery 中的上一个映像版本即可
  • 易于审计和记录合规性

对于运行 Windows 11 企业版多会话的大多数生产 AVD 环境,应默认采用基于映像的服务。其一致性和回滚优势胜过维护映像生命周期的运维开销。

按操作系统分类的建议

Windows 11 企业版多会话

这是 AVD 的主要操作系统,Microsoft 的指南很明确:使用基于映像的服务

建议的工作流程:

  1. 在 Azure Compute Gallery 中维护版本化多会话映像
  2. 使用自动化(Packer、Azure DevOps、Nerdio)每月修补映像
  3. 将安全更新和应用程序更新应用到映像
  4. 运行 Sysprep 并发布新版本
  5. 排空主机、禁用自动缩放,并按受控批次推出新主机
  6. 在大规模推出前,至少使用新映像测试一台已排空的主机
  7. 在新版本通过生产验证之前,保留以前的映像版本

对于功能更新(例如 Windows 11 23H2 升级到 24H2),应将其视为映像刷新——而非对生产主机进行就地升级。使用 Windows Update for Business 策略(如"目标功能版本")控制功能更新何时应用到你的映像。

Windows 11 企业版(单会话 / 个人桌面)

对于个人桌面,指南更为灵活:

  • 小型部署: 使用 Azure Update Manager 或 WUfB 更新环进行就地修补
  • 大型部署: 考虑采用基于映像的服务并替换主机,以保证一致性
  • 定期刷新基础映像,用于新的个人桌面

Windows Server 会话主机

Windows Server 会话主机遵循传统的服务器修补模式:

  • 对小型/有状态服务器,使用 Azure Update Manager、WSUS 或 ConfigMgr 进行每月就地修补
  • 对于较大的主机池或合规性敏感的环境,使用带版本化 Windows Server 映像的基于映像的服务
  • 采用与 Windows 11 相同的排空主机和禁用自动缩放的纪律

每月安全更新:Azure Update Manager 方案

对于使用就地修补的环境,或需要对映像应用更新时,Azure Update Manager 是 Microsoft 推荐的工具。

配置步骤

  1. 将修补模式设为 AutomaticByPlatform——让平台控制计划安排,而不是依赖客户机操作系统内置的 Windows Update
  2. 创建维护配置,包括:
    • 重复周期(例如每月的补丁星期二及偏移日)
    • 维护时段长度
    • 更新分类(安全、关键、质量)
    • 重启行为设置
  3. 使用动态范围——按标签、资源组或主机池为目标,而不是手动关联每台虚拟机

运维最佳实践

有两个常被忽视的运维步骤至关重要:

维护前排空主机。 修补前让会话主机进入排空模式,确保没有新用户会话落到即将重启的主机上。请注意,Azure 门户可能需要长达 60 秒才能反映排空模式的变化——不要假设状态会即时更新。

在修补窗口期间禁用自动缩放。 如果维护期间自动缩放处于活动状态,它可能会在更新工作流程中途尝试创建或删除主机,与你的修补计划产生冲突。开始维护前禁用自动缩放,完成后重新启用。

功能更新和操作系统升级:将其视为映像

指南对功能更新和操作系统版本升级的态度毫不含糊:不要在生产的会话主机上就地应用它们。

正确的做法是:

  1. 在目标操作系统版本上构建新的黄金映像
  2. 安装所有应用程序、代理、FSLogix 和监控工具
  3. 全面测试映像——登录、配置文件、Microsoft 365 应用、Teams 优化、浏览器、打印、媒体和业务线应用
  4. 将新映像版本发布到 Azure Compute Gallery
  5. 按受控批次逐步将主机池迁移到新映像
  6. 在新版本通过验证之前,保留以前的映像版本用于回滚

在映像构建期间,使用 Windows Update for Business 策略控制目标功能版本。“目标功能版本"组策略设置可让你精确指定应安装哪个功能更新,防止意外升级。

构建映像生命周期

严格的映像生命周期是基于映像服务的支柱:

  1. 从基础映像开始——使用 Azure Marketplace 或自己捕获的映像
  2. 安装应用程序、代理、策略、FSLogix、监控和安全工具
  3. 应用最新的安全更新并验证受支持的版本
  4. 验证——测试登录、配置文件、M365 应用、Teams、浏览器、打印、媒体和业务线应用
  5. 运行 Sysprep 并发布新映像版本到 Azure Compute Gallery
  6. 用变更日志记录映像版本,说明更新内容
  7. 分批推出——排空主机、部署新映像、测试,然后扩展

自动化工具让这一切可重复执行:

  • Packer + Azure DevOps 管道:用于映像构建自动化
  • Nerdio Manager:用于映像管理、自动缩放和会话主机预配
  • Azure VM Image Builder:Microsoft 原生的映像构建服务

需要记录的内容

该指南强调,IT 管理员应为以下事项准备文档化的工作流程:

  • 添加和替换会话主机
  • 将新映像版本提升到生产环境
  • 回滚到以前的映像版本
  • 更新映像中的应用程序和代理
  • 维护前排空主机
  • 在故障后恢复配置文件或主机
  • 从捕获的映像中排除特定于计算机的项目(域加入状态、计算机证书)

同时确保主机网络允许到 Microsoft 更新终结点的 HTTPS 出站连接——客户机操作系统需要能够访问更新源。

合规性考虑

对于受监管的环境(HIPAA、FedRAMP 等),该指南重申:客户机操作系统更新是客户的责任。 Azure 不会自动将操作系统补丁推送到你的会话主机。这意味着:

  • 严格控制客户机操作系统基线
  • 使用基于映像的服务实现可审计的一致性
  • 使用 Update Manager 的报告记录补丁合规性
  • 定期刷新映像,避免在安全更新上落后

按场景划分的实用起点

Windows 11 企业版多会话的池化主机池: 默认采用基于映像的服务。每月:用累积更新和应用更新重建映像 → 发布新映像版本 → 排空主机并分批更新。

Windows 11 企业版个人桌面: 使用 Update Manager 或 WUfB 更新环进行就地修补。定期刷新基础映像,仅用于新机器。

Windows Server 会话主机: 遵循现有的服务器修补标准(Update Manager、WSUS、ConfigMgr)。对于大型或合规性敏感的主机池,考虑采用基于映像的服务。

为什么这份指南现在很重要

AVD 在 2026 年已显著成熟。随着混合部署全面上市、动态自动缩放、临时 OS 磁盘和自动化主机池的推出,更新管理方面的缺口是最后一块缺失的拼图。Microsoft 正式文档化推荐方法——而不是留给社区知识和合作伙伴博客文章——让 IT 团队拥有了有依据、有厂商背书的修补工作流策略。

如果你的 AVD 环境仍在临时拼凑地应用更新,这份指南将为你提供构建正规服务策略的框架。如果你已经在做基于映像的服务,现在你有了官方文档来验证你的方法。


如需持续了解 Azure Virtual Desktop 更新,请关注 AVD What’s New 系列,并通过 https://x.com/kkaminsk 在 X 上与我们联系。