管理 Azure Virtual Desktop 工作階段主機的 Windows 更新,一直是那種人人都有自己的看法、卻無人能引用官方 Microsoft 指南的話題。本週發布的新文件改變了這個局面——Microsoft 已正式闡明 Windows 11 企業版、多工作階段版與 Windows Server 工作階段主機在每月安全性更新、功能更新與作業系統版本升級方面的受支援方法。

如果你一直以來是用 Azure Update Manager、黃金影像和運氣拼湊各種做法,這份指南將為你提供建置正式服務策略的架構。

兩種服務模型

Microsoft 已將維持 AVD 工作階段主機更新的兩種方法正式化:

就地修補

使用 Windows Update、Windows Update for Business、Azure Update Manager 或 Configuration Manager,將作業系統更新直接套用至執行中的工作階段主機。這是任何管理過 Windows Server 的人都熟悉的方法。

最適合:

  • 工作階段主機較少的小型環境
  • 個人桌面(1:1 使用者與虛擬機器對應)
  • 具狀態或數量較少的 Windows Server 工作階段主機

缺點:

  • 主機之間會隨時間產生設定漂移
  • 若修補程式導致問題,回復較為困難
  • 同一集區中不同主機的使用者體驗不一致

影像式服務

在離線狀態下將更新套用至黃金影像。更新後的影像發佈至 Azure Compute Gallery,再從該版本化影像部署新的工作階段主機,或重新建立現有主機的影像。

最適合:

  • 集區主機集區與多工作階段主機集區
  • 重視一致性的受監管環境
  • 擁有自動化工具(Packer、DevOps 管線、Nerdio)的組織

優點:

  • 從版本化影像建立的每台主機都完全一致
  • 回復簡單——還原至 Compute Gallery 中的上一個影像版本即可
  • 易於稽核與記錄合規性

對於執行 Windows 11 企業版多工作階段的大多數生產 AVD 環境,應預設採用影像式服務。其一致性與回復優勢勝過維護影像生命週期的營運開銷。

依作業系統分類的建議

Windows 11 企業版多工作階段

這是 AVD 的主要作業系統,Microsoft 的指南很明確:使用影像式服務

建議的工作流程:

  1. 在 Azure Compute Gallery 中維護版本化多工作階段影像
  2. 使用自動化(Packer、Azure DevOps、Nerdio)每月修補影像
  3. 將安全性更新與應用程式更新套用至影像
  4. 執行 Sysprep 並發佈新版本
  5. 清空主機、停用自動調整,並以受控批次推出新主機
  6. 在大規模推出前,至少使用新影像測試一台已清空的主機
  7. 在新版本通過生產驗證之前,保留先前的影像版本

對於功能更新(例如 Windows 11 23H2 升級至 24H2),應視為影像重新整理——而非對生產主機進行就地升級。使用 Windows Update for Business 原則(例如「目標功能版本」)控制功能更新何時套用至你的影像。

Windows 11 企業版(單工作階段 / 個人桌面)

對於個人桌面,指南較有彈性:

  • 小型部署: 使用 Azure Update Manager 或 WUfB 更新通道進行就地修補
  • 大型部署: 考慮採用影像式服務並替換主機,以確保一致性
  • 定期重新整理基礎影像,用於新的個人桌面

Windows Server 工作階段主機

Windows Server 工作階段主機遵循傳統的伺服器修補模式:

  • 對小型/具狀態伺服器,使用 Azure Update Manager、WSUS 或 ConfigMgr 進行每月就地修補
  • 對於較大的主機集區或合規性敏感的環境,使用帶版本化 Windows Server 影像的影像式服務
  • 採用與 Windows 11 相同的清空主機與停用自動調整紀律

每月安全性更新:Azure Update Manager 方案

對於使用就地修補的環境,或需要將更新套用至影像時,Azure Update Manager 是 Microsoft 推薦的工具。

設定步驟

  1. 將修補模式設為 AutomaticByPlatform——讓平台控制排程,而不是依賴客體作業系統內建的 Windows Update
  2. 建立維護設定,包括:
    • 重複週期(例如每月「修補程式星期二」加偏移日)
    • 維護時段長度
    • 更新分類(安全性、重大、品質)
    • 重新啟動行為設定
  3. 使用動態範圍——以標籤、資源群組或主機集區為目標,而不是手動關聯每台虛擬機器

營運最佳做法

有兩個常被忽略的營運步驟至關重要:

維護前清空主機。 修補前讓工作階段主機進入清空模式,確保沒有新的使用者工作階段落在即將重新啟動的主機上。請注意,Azure 入口網站可能需要長達 60 秒才能反映清空模式的變更——不要假設狀態會即時更新。

在修補期間停用自動調整。 如果維護期間自動調整處於啟用狀態,它可能會在更新工作流程中途嘗試建立或刪除主機,與你的修補排程產生衝突。開始維護前停用自動調整,完成後重新啟用。

功能更新與作業系統升級:將其視為影像

指南對功能更新與作業系統版本升級的態度毫不含糊:不要在生產的工作階段主機上就地套用它們。

正確做法是:

  1. 在目標作業系統版本上建立新的黃金影像
  2. 安裝所有應用程式、代理程式、FSLogix 與監控工具
  3. 徹底測試影像——登入、設定檔、Microsoft 365 應用程式、Teams 最佳化、瀏覽器、列印、媒體與營運應用程式
  4. 將新影像版本發佈至 Azure Compute Gallery
  5. 以受控批次逐步將主機集區移轉至新影像
  6. 在新版本通過驗證之前,保留先前的影像版本以利回復

在影像建置期間,使用 Windows Update for Business 原則控制目標功能版本。「目標功能版本」群組原則設定可讓你精確指定應安裝哪個功能更新,防止意外升級。

建置影像生命週期

嚴謹的影像生命週期是影像式服務的骨幹:

  1. 從基礎影像開始——使用 Azure Marketplace 或自行擷取的影像
  2. 安裝應用程式、代理程式、原則、FSLogix、監控與安全性工具
  3. 套用最新的安全性更新並驗證支援的版本
  4. 驗證——測試登入、設定檔、M365 應用程式、Teams、瀏覽器、列印、媒體與營運應用程式
  5. 執行 Sysprep 並發佈新影像版本至 Azure Compute Gallery
  6. 使用變更記錄記錄影像版本,說明更新內容
  7. 分批推出——清空主機、部署新影像、測試,再擴展

自動化工具讓這一切可重複執行:

  • Packer + Azure DevOps 管線:用於影像建置自動化
  • Nerdio Manager:用於影像管理、自動調整與工作階段主機佈建
  • Azure VM Image Builder:Microsoft 原生的影像建置服務

需要記錄的內容

該指南強調,IT 管理員應為下列事項準備文件化的工作流程:

  • 新增與取代工作階段主機
  • 將新影像版本提升至生產環境
  • 回復至先前的影像版本
  • 更新影像中的應用程式與代理程式
  • 維護前清空主機
  • 在故障後復原設定檔或主機
  • 從擷取的影像中排除電腦專屬項目(網域加入狀態、電腦憑證)

同時確保主機網路允許連至 Microsoft 更新端點的 HTTPS 外部連線——客體作業系統需要能夠存取更新來源。

合規性考量

對於受監管的環境(HIPAA、FedRAMP 等),該指南重申:客體作業系統更新是客戶的責任。 Azure 不會自動將作業系統修補程式推送至你的工作階段主機。這意味著:

  • 嚴格控制客體作業系統基準
  • 使用影像式服務實現可稽核的一致性
  • 使用 Update Manager 的報告記錄修補程式合規性
  • 定期重新整理影像,避免在安全性更新上落後

依案例區分的實用起點

Windows 11 企業版多工作階段的集區主機集區: 預設採用影像式服務。每月:使用累積更新與應用程式更新重建影像 → 發佈新影像版本 → 清空主機並分批更新。

Windows 11 企業版個人桌面: 使用 Update Manager 或 WUfB 更新通道進行就地修補。定期重新整理基礎影像,僅用於新機器。

Windows Server 工作階段主機: 遵循現有的伺服器修補標準(Update Manager、WSUS、ConfigMgr)。對於大型或合規性敏感的主機集區,考慮採用影像式服務。

為什麼這份指南現在很重要

AVD 在 2026 年已顯著成熟。隨著混合部署正式推出、動態自動調整、暫時性 OS 磁碟與自動化主機集區陸續推出,更新管理方面的缺口是最後一塊遺失的拼圖。Microsoft 正式文件化推薦方法——而不是留給社群知識與合作夥伴部落格文章——讓 IT 團隊擁有有依據、有廠商背書的修補工作流程策略。

如果你的 AVD 環境仍在臨時拼湊地套用更新,這份指南將為你提供建置正式服務策略的架構。如果你已經在做影像式服務,現在你有了官方文件來驗證你的方法。


如需持續了解 Azure Virtual Desktop 更新,請關注 AVD What’s New 系列,並透過 https://x.com/kkaminsk 在 X 上與我們聯繫。