管理 Azure Virtual Desktop 工作階段主機的 Windows 更新,一直是那種人人都有自己的看法、卻無人能引用官方 Microsoft 指南的話題。本週發布的新文件改變了這個局面——Microsoft 已正式闡明 Windows 11 企業版、多工作階段版與 Windows Server 工作階段主機在每月安全性更新、功能更新與作業系統版本升級方面的受支援方法。
如果你一直以來是用 Azure Update Manager、黃金影像和運氣拼湊各種做法,這份指南將為你提供建置正式服務策略的架構。
兩種服務模型
Microsoft 已將維持 AVD 工作階段主機更新的兩種方法正式化:
就地修補
使用 Windows Update、Windows Update for Business、Azure Update Manager 或 Configuration Manager,將作業系統更新直接套用至執行中的工作階段主機。這是任何管理過 Windows Server 的人都熟悉的方法。
最適合:
- 工作階段主機較少的小型環境
- 個人桌面(1:1 使用者與虛擬機器對應)
- 具狀態或數量較少的 Windows Server 工作階段主機
缺點:
- 主機之間會隨時間產生設定漂移
- 若修補程式導致問題,回復較為困難
- 同一集區中不同主機的使用者體驗不一致
影像式服務
在離線狀態下將更新套用至黃金影像。更新後的影像發佈至 Azure Compute Gallery,再從該版本化影像部署新的工作階段主機,或重新建立現有主機的影像。
最適合:
- 集區主機集區與多工作階段主機集區
- 重視一致性的受監管環境
- 擁有自動化工具(Packer、DevOps 管線、Nerdio)的組織
優點:
- 從版本化影像建立的每台主機都完全一致
- 回復簡單——還原至 Compute Gallery 中的上一個影像版本即可
- 易於稽核與記錄合規性
對於執行 Windows 11 企業版多工作階段的大多數生產 AVD 環境,應預設採用影像式服務。其一致性與回復優勢勝過維護影像生命週期的營運開銷。
依作業系統分類的建議
Windows 11 企業版多工作階段
這是 AVD 的主要作業系統,Microsoft 的指南很明確:使用影像式服務。
建議的工作流程:
- 在 Azure Compute Gallery 中維護版本化多工作階段影像
- 使用自動化(Packer、Azure DevOps、Nerdio)每月修補影像
- 將安全性更新與應用程式更新套用至影像
- 執行 Sysprep 並發佈新版本
- 清空主機、停用自動調整,並以受控批次推出新主機
- 在大規模推出前,至少使用新影像測試一台已清空的主機
- 在新版本通過生產驗證之前,保留先前的影像版本
對於功能更新(例如 Windows 11 23H2 升級至 24H2),應視為影像重新整理——而非對生產主機進行就地升級。使用 Windows Update for Business 原則(例如「目標功能版本」)控制功能更新何時套用至你的影像。
Windows 11 企業版(單工作階段 / 個人桌面)
對於個人桌面,指南較有彈性:
- 小型部署: 使用 Azure Update Manager 或 WUfB 更新通道進行就地修補
- 大型部署: 考慮採用影像式服務並替換主機,以確保一致性
- 定期重新整理基礎影像,用於新的個人桌面
Windows Server 工作階段主機
Windows Server 工作階段主機遵循傳統的伺服器修補模式:
- 對小型/具狀態伺服器,使用 Azure Update Manager、WSUS 或 ConfigMgr 進行每月就地修補
- 對於較大的主機集區或合規性敏感的環境,使用帶版本化 Windows Server 影像的影像式服務
- 採用與 Windows 11 相同的清空主機與停用自動調整紀律
每月安全性更新:Azure Update Manager 方案
對於使用就地修補的環境,或需要將更新套用至影像時,Azure Update Manager 是 Microsoft 推薦的工具。
設定步驟
- 將修補模式設為 AutomaticByPlatform——讓平台控制排程,而不是依賴客體作業系統內建的 Windows Update
- 建立維護設定,包括:
- 重複週期(例如每月「修補程式星期二」加偏移日)
- 維護時段長度
- 更新分類(安全性、重大、品質)
- 重新啟動行為設定
- 使用動態範圍——以標籤、資源群組或主機集區為目標,而不是手動關聯每台虛擬機器
營運最佳做法
有兩個常被忽略的營運步驟至關重要:
維護前清空主機。 修補前讓工作階段主機進入清空模式,確保沒有新的使用者工作階段落在即將重新啟動的主機上。請注意,Azure 入口網站可能需要長達 60 秒才能反映清空模式的變更——不要假設狀態會即時更新。
在修補期間停用自動調整。 如果維護期間自動調整處於啟用狀態,它可能會在更新工作流程中途嘗試建立或刪除主機,與你的修補排程產生衝突。開始維護前停用自動調整,完成後重新啟用。
功能更新與作業系統升級:將其視為影像
指南對功能更新與作業系統版本升級的態度毫不含糊:不要在生產的工作階段主機上就地套用它們。
正確做法是:
- 在目標作業系統版本上建立新的黃金影像
- 安裝所有應用程式、代理程式、FSLogix 與監控工具
- 徹底測試影像——登入、設定檔、Microsoft 365 應用程式、Teams 最佳化、瀏覽器、列印、媒體與營運應用程式
- 將新影像版本發佈至 Azure Compute Gallery
- 以受控批次逐步將主機集區移轉至新影像
- 在新版本通過驗證之前,保留先前的影像版本以利回復
在影像建置期間,使用 Windows Update for Business 原則控制目標功能版本。「目標功能版本」群組原則設定可讓你精確指定應安裝哪個功能更新,防止意外升級。
建置影像生命週期
嚴謹的影像生命週期是影像式服務的骨幹:
- 從基礎影像開始——使用 Azure Marketplace 或自行擷取的影像
- 安裝應用程式、代理程式、原則、FSLogix、監控與安全性工具
- 套用最新的安全性更新並驗證支援的版本
- 驗證——測試登入、設定檔、M365 應用程式、Teams、瀏覽器、列印、媒體與營運應用程式
- 執行 Sysprep 並發佈新影像版本至 Azure Compute Gallery
- 使用變更記錄記錄影像版本,說明更新內容
- 分批推出——清空主機、部署新影像、測試,再擴展
自動化工具讓這一切可重複執行:
- Packer + Azure DevOps 管線:用於影像建置自動化
- Nerdio Manager:用於影像管理、自動調整與工作階段主機佈建
- Azure VM Image Builder:Microsoft 原生的影像建置服務
需要記錄的內容
該指南強調,IT 管理員應為下列事項準備文件化的工作流程:
- 新增與取代工作階段主機
- 將新影像版本提升至生產環境
- 回復至先前的影像版本
- 更新影像中的應用程式與代理程式
- 維護前清空主機
- 在故障後復原設定檔或主機
- 從擷取的影像中排除電腦專屬項目(網域加入狀態、電腦憑證)
同時確保主機網路允許連至 Microsoft 更新端點的 HTTPS 外部連線——客體作業系統需要能夠存取更新來源。
合規性考量
對於受監管的環境(HIPAA、FedRAMP 等),該指南重申:客體作業系統更新是客戶的責任。 Azure 不會自動將作業系統修補程式推送至你的工作階段主機。這意味著:
- 嚴格控制客體作業系統基準
- 使用影像式服務實現可稽核的一致性
- 使用 Update Manager 的報告記錄修補程式合規性
- 定期重新整理影像,避免在安全性更新上落後
依案例區分的實用起點
Windows 11 企業版多工作階段的集區主機集區: 預設採用影像式服務。每月:使用累積更新與應用程式更新重建影像 → 發佈新影像版本 → 清空主機並分批更新。
Windows 11 企業版個人桌面: 使用 Update Manager 或 WUfB 更新通道進行就地修補。定期重新整理基礎影像,僅用於新機器。
Windows Server 工作階段主機: 遵循現有的伺服器修補標準(Update Manager、WSUS、ConfigMgr)。對於大型或合規性敏感的主機集區,考慮採用影像式服務。
為什麼這份指南現在很重要
AVD 在 2026 年已顯著成熟。隨著混合部署正式推出、動態自動調整、暫時性 OS 磁碟與自動化主機集區陸續推出,更新管理方面的缺口是最後一塊遺失的拼圖。Microsoft 正式文件化推薦方法——而不是留給社群知識與合作夥伴部落格文章——讓 IT 團隊擁有有依據、有廠商背書的修補工作流程策略。
如果你的 AVD 環境仍在臨時拼湊地套用更新,這份指南將為你提供建置正式服務策略的架構。如果你已經在做影像式服務,現在你有了官方文件來驗證你的方法。
如需持續了解 Azure Virtual Desktop 更新,請關注 AVD What’s New 系列,並透過 https://x.com/kkaminsk 在 X 上與我們聯繫。