Windows 10 GPO-шаблоны: телеметрию - в ноль, обновления - через WSUS
Microsoft выпустила первые ADMX-шаблоны для управления телеметрией Windows 10. Настраиваем GPO, гасим телеметрию и подключаем WSUS - теперь Win10 можно вводить в парк.
Windows 10 версия 1507 получает первые GPO-шаблоны для корпоративного управления телеметрией
В июле, когда вышла Windows 10, мы прямо написали: в корпоративный парк торопиться не стоит. Одним из главных поводов притормозить была телеметрия - новый механизм, который отправляет в Microsoft диагностические данные. По умолчанию он включён, уровень «Basic» передаёт больше чем хотелось бы, а инструментов для централизованного отключения на релизный день не было. Теперь они появились.
Microsoft выпустила административные шаблоны ADMX для Windows 10 - тот же знакомый механизм, через который управляется всё остальное в доменной инфраструктуре. Для нас это сигнал: можно начинать осторожно двигаться.
Что конкретно мешало раньше
Проблема была не в том, что телеметрия существует - крупные вендоры давно собирают crash reports и сигналы об использовании продукта. Проблема в том, что раньше её нельзя было выключить централизованно и предсказуемо.
Реестровые ключи работали, но это не управление политикой - это ручная работа, которую каждый патч-апдейт теоретически мог смести. GPO - другой разговор. Политика применяется при входе, при обновлении, и перезатирается даже если пользователь что-то поменял руками.
Второй сдерживающий фактор - Windows Update. В Windows 10 изменилась модель обновлений: у Home-версии выключить обновления вовсе невозможно. В Pro и Enterprise это управляется, но без нормальных политик взаимодействие с WSUS было мутным.
Что настраиваем через GPO
Новые ADMX-шаблоны живут в PolicyDefinitions и добавляют несколько новых веток. Основная работа в трёх направлениях.
Телеметрия. Ветка Computer Configuration -> Administrative Templates -> Windows Components -> Data Collection and Preview Builds. Политика Allow Telemetry принимает четыре значения: 0 (Security), 1 (Basic), 2 (Enhanced), 3 (Full). На Enterprise-лицензиях доступен уровень 0 - Security, который отдаёт только минимум для Windows Defender и Update. На Pro - минимум это 1 (Basic). Для большинства клиентов ставим 0 там где лицензия позволяет, 1 - где нет.
Windows Update через WSUS. Ветка Computer Configuration -> Administrative Templates -> Windows Components -> Windows Update. Здесь настраиваем адрес WSUS-сервера, поведение при установке обновлений и, что важно для Windows 10, политику Defer Upgrades and Updates. Это позволяет не прыгать на следующую ветку Windows 10 сразу как она появится - машина остаётся на текущей версии до тех пор, пока мы не одобрим переход.
Cortana и OneDrive. Отдельные политики для отключения Cortana в корпоративной среде и запрета синхронизации документов в OneDrive. Для парка с конфиденциальными данными это не опционально.
Про WSUS и новую модель обновлений
Это оказалось самым трудоёмким. Windows 10 различает «Updates» (патчи безопасности, баг-фиксы) и «Upgrades» (переход на новую версию - например, с 1507 на следующую ветку). WSUS это тоже различает, и нужно убедиться что он настроен корректно: синхронизирует «Upgrades for Windows 10» как отдельную категорию, и что одобрение апгрейдов не происходит автоматически.
На практике мы обнаружили, что на WSUS 2012 R2 без свежих обновлений самого WSUS синхронизация Windows 10 идёт с ошибками. Обновление WSUS до актуальной версии решило проблему - нужен патч с поддержкой ESD-формата, в котором Microsoft теперь раздаёт большие обновления Windows 10.
Как раскатываем
Пилот идёт на трёх машинах в тестовой OU. Политика применяется, телеметрия падает до нуля, обновления приходят через WSUS - проверяем логи клиента через wuauclt /detectnow и смотрим на %windir%\WindowsUpdate.log. Там видно откуда машина получает обновления и что она вообще нашла.
После недельного наблюдения на пилоте - расширяем на остальные Windows 10-машины (их пока немного, это тестовые рабочие места). На Windows 7/8.1 эти политики не применяются, что логично: там своя GPO-конфигурация, которую трогать не нужно.
Что ещё не решено
Осталась открытая история с микросегментацией: Windows 10 по умолчанию активнее остального ОС-трафика в сети - телеметрия, OneDrive, магазин приложений. GPO это гасит, но нужно убедиться что VLAN-политики учитывают этот трафик в переходный период, пока не все машины покрыты политикой.
Вопрос лицензирования тоже требует уточнения для каждого клиента: уровень 0 телеметрии - только Enterprise. Если у клиента Pro-лицензии, минимум выше и это надо зафиксировать в документации, чтобы не было сюрпризов при аудите.
В целом ситуация улучшилась: появился нормальный инструмент управления. Мы не первую ОС вводим через GPO, механизм знакомый. Дальше это уже стандартная операция сопровождения - раскатить, проверить, задокументировать.