이전 문서에서 Windows Server 2012 R2 / 2016 환경에서 WSUS 서버 설치 과정을 상세히 다루었습니다. 업데이트 서버 구성을 마쳤다면, 이제 Windows 클라이언트(서버 및 워크스테이션)가 인터넷의 Microsoft Update 서버가 아닌 내부 WSUS 서버에서 업데이트를 받도록 구성해야 합니다. 본 문서에서는 Active Directory 도메인 그룹 정책(GPO)을 활용해 클라이언트를 WSUS 서버에 연결하는 방법을 설명합니다.
클라이언트 측 타겟팅(Client-Side Targeting) 이해하기
AD 그룹 정책을 사용하면 관리자가 컴퓨터를 서로 다른 WSUS 그룹에 자동으로 할당할 수 있습니다. 따라서 WSUS 관리자가 콘솔에서 수동으로 컴퓨터를 그룹 간 이동시키며 최신 상태를 유지할 필요가 없습니다. 클라이언트를 대상 WSUS 그룹에 할당하는 기준은 클라이언트의 레지스트리에 있는 레이블이며, 이 레이블은 GPO 또는 직접적인 레지스트리 수정을 통해 설정됩니다. 이러한 방식을 클라이언트 측 타겟팅(Client-Side Targeting)이라고 합니다.
본 가이드에서는 네트워크에서 서버와 워크스테이션에 대해 별도의 업데이트 정책을 적용한다고 가정합니다. 이 두 그룹은 WSUS 콘솔의 '모든 컴퓨터' 섹션에서 미리 생성되어 있어야 합니다.
WSUS 콘솔에서 컴퓨터 그룹화 규칙 지정
기본적으로 WSUS 콘솔의 컴퓨터는 서버 관리자가 수동으로 그룹에 배포합니다(서버 측 타겟팅). 우리는 클라이언트 측 타겟팅(그룹 정책 또는 레지스트리 매개변수 사용)을 사용하도록 변경해야 합니다. WSUS 콘솔에서 옵션 → 컴퓨터를 클릭하고, '컴퓨터의 그룹 정책 또는 레지스트리 설정 사용'을 선택합니다.

WSUS 클라이언트 구성을 위한 GPO 생성
그룹 정책 관리(GPMC.msc)를 열고 두 개의 새 그룹 정책을 생성합니다: ServerWSUSPolicy와 WorkstationWSUSPolicy.
Windows 서버용 WSUS 그룹 정책
먼저 서버 정책인 ServerWSUSPolicy를 구성합니다.
Windows Update 서비스 동작을 제어하는 그룹 정책 설정은 다음 경로에 있습니다:
컴퓨터 구성 → 정책 → 관리 템플릿 → Windows 구성 요소 → Windows Update.

이 정책을 적용받는 모든 컴퓨터는 WSUS 콘솔의 'Servers' 그룹에 할당됩니다. 또한 서버에서 업데이트 자동 설치를 비활성화하여, 업데이트 수신 시 로컬 드라이브에 다운로드만 하고 시스템 트레이에 알림을 표시한 뒤 관리자가 수동으로 설치(로컬 또는 PSWindowsUpdate 모듈을 통한 원격 실행)할 때까지 대기하도록 합니다. 즉, 운영 서버가 관리자 승인 없이 자동으로 업데이트를 설치하고 재부팅하지 않게 합니다(보통 월간 정기 유지보수 시 관리자가 수행). 이를 위해 다음 정책을 설정합니다:
- 자동 업데이트 구성: 사용. 3 - 자동 다운로드 및 설치 알림 – 클라이언트가 새 업데이트를 자동으로 다운로드하고 알림;
- 인트라넷 Microsoft 업데이트 서비스 위치 지정: 사용. 업데이트 검색용 인트라넷 업데이트 서비스 설정: https://hq-wsus.woshub.com:8530, 인트라넷 통계 서버 설정: https://hq-wsus.woshub.com:8530 – 로컬 WSUS 서버 및 통계 서버 주소 지정(일반적으로 동일);
- 예약된 자동 업데이트 설치 시 로그온한 사용자가 있는 경우 자동 재시작 안 함: 사용 – 사용자 세션이 열려 있으면 자동 재시작 비활성화;
- 클라이언트 측 타겟팅 사용: 사용. 이 컴퓨터의 대상 그룹 이름: Servers – WSUS 콘솔에서 클라이언트를 'Servers' 그룹에 할당.

Windows 워크스테이션용 WSUS 그룹 정책
서버 정책과 달리, 클라이언트 워크스테이션에는 업데이트 수신 즉시 야간에 자동으로 설치되고, 설치 후 5분 알림 후 자동 재부팅되도록 구성합니다.
WorkstationWSUSPolicy에서 다음을 지정합니다:
- 자동 업데이트 즉시 설치 허용: 사용 안 함 – 업데이트 수신 후 즉시 설치 비활성화;
- 관리자가 아닌 사용자도 업데이트 알림 수신 허용: 사용 – 일반 사용자에게 새 업데이트 알림 표시 및 수동 설치 허용;
- 자동 업데이트 구성: 사용. 자동 업데이트 구성: 4 - 자동 다운로드 및 설치 예약. 예약 설치 요일: 0 - 매일. 예약 설치 시간: 05:00 – 클라이언트가 새 업데이트를 다운로드하고 오전 5시에 자동 설치 예약;
- 이 컴퓨터의 대상 그룹 이름: Workstations – WSUS 콘솔에서 클라이언트를 'Workstations' 그룹에 할당;
- 예약된 자동 업데이트 설치 시 로그온한 사용자가 있는 경우 자동 재시작 안 함: 사용 안 함;
- 인트라넷 Microsoft 업데이트 서비스 위치 지정: 사용. 업데이트 검색용 인트라넷 업데이트 서비스 설정: https://hq-wsus.woshub.com:8530, 인트라넷 통계 서버 설정: https://hq-wsus.woshub.com:8530 – 사내 WSUS 서버 주소.
Windows 10 1607 이상 버전에서는 내부 WSUS에서 업데이트를 받도록 지정했음에도 불구하고, 여전히 인터넷의 Windows Update 서버에 접근을 시도할 수 있습니다. 이 '기능'을 이중 검사(Dual Scan)라고 합니다. 인터넷에서의 업데이트 수신을 차단하려면 업데이트 연기 정책이 Windows Update에 대한 검사를 수행하지 못하도록 함 정책을 추가로 사용하도록 설정해야 합니다.

AD OU에 WSUS 그룹 정책 연결
다음 단계는 생성된 정책을 해당 Active Directory 컨테이너(OU)에 연결하는 것입니다. 예제에서는 OU 구조가 간단합니다: Servers(도메인 컨트롤러 제외 모든 서버)와 WKS(워크스테이션 - 사용자 컴퓨터) 두 개의 컨테이너가 있습니다.
정책을 OU에 연결하려면 그룹 정책 관리 콘솔에서 해당 OU를 마우스 오른쪽 버튼으로 클릭하고 기존 GPO 연결을 선택한 후 적절한 정책을 체크합니다.

동일한 방식으로 WorkstationWSUSPolicy를 Windows 워크스테이션이 위치한 WKS AD 컨테이너에 할당합니다.
이제 클라이언트에서 그룹 정책을 업데이트하여 WSUS 서버에 바인딩합니다:
| gpupdate /force |
그룹 정책을 통해 설정한 모든 Windows 업데이트 설정은 클라이언트의 레지스트리 키 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate에 반영되어야 합니다.
GPO로 업데이트 설정을 구성할 수 없는 컴퓨터(워크그룹 컴퓨터, 격리된 세그먼트, DMZ 등)에 WSUS 설정을 배포하려면 다음 .reg 파일을 사용할 수 있습니다:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
"WUServer"="https://hq-wsus.woshub.com:8530"
"WUStatusServer"="https://hq-wsus.woshub.com:8530"
"UpdateServiceUrlAlternate"=""
"TargetGroupEnabled"=dword:00000001
"TargetGroup"="Servers"
"ElevateNonAdmins"=dword:00000000
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU]
"NoAutoUpdate"=dword:00000000
"AUOptions"=dword:00000003
"ScheduledInstallDay"=dword:00000000
"ScheduledInstallTime"=dword:00000003
"ScheduledInstallEveryWeek"=dword:00000001
"UseWUServer"=dword:00000001
"NoAutoRebootWithLoggedOnUsers"=dword:00000001

클라이언트에 적용된 WSUS 설정을 확인하는 데는 rsop.msc 스냅인도 편리합니다.
일정 시간 후(업데이트 수와 WSUS 서버 대역폭에 따라 다름) 시스템 트레이에 새 업데이트 알림 팝업이 나타나는지 확인하세요. 클라이언트(이름, IP, OS, 패치 비율, 마지막 상태 업데이트 날짜)가 WSUS 콘솔의 해당 그룹에 나타납니다. GPO를 통해 컴퓨터와 서버를 서로 다른 WSUS 그룹에 할당했으므로, 각 그룹에 승인된 업데이트만 수신하게 됩니다.

클라이언트는 업데이트를 로컬 폴더 C:\Windows\SoftwareDistribution\Download에 다운로드합니다.
WSUS 서버에서 새 업데이트 검색을 즉시 시작하려면 다음 명령어를 실행하세요:
| wuauclt /detectnow |
경우에 따라 클라이언트를 WSUS 서버에 강제로 재등록해야 할 수도 있습니다:
| wuauclt /detectnow /resetAuthorization |
특히 어려운 경우 wuauserv 서비스를 다음과 같이 복구해 볼 수 있습니다. 클라이언트에서 업데이트 수신 시 오류 0x80244010이 발생하면, 자동 업데이트 검색 빈도 정책을 사용해 WSUS 서버 업데이트 확인 주기를 3~4시간으로 변경해 보세요.
다음 문서에서는 WSUS 서버에서의 업데이트 승인 특징과 PowerShell을 사용해 승인된 업데이트를 WSUS 서버 간 그룹에 전송하는 방법을 다룰 예정입니다.