Computer >> 컴퓨터 >  >> 시스템 >> Windows Server

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

WSUS(Windows Server Update Services) 관리자의 핵심 업무 중 하나는 Windows 컴퓨터와 서버에 설치될 업데이트의 승인을 관리하는 것입니다. WSUS 서버를 설치하고 구성하면, 선택한 제품에 대한 새로운 업데이트를 Microsoft Update 서버에서 주기적으로 자동 다운로드하기 시작합니다.

WSUS 서버로 업데이트가 다운로드되었다고 해서 곧바로 클라이언트에 배포되는 것은 아닙니다. 컴퓨터가 새 업데이트를 다운로드하고 설치하기 전에는 반드시 WSUS 관리자가 해당 업데이트를 승인(Approve)하거나 거부(Decline)해야 합니다. 특히 새로운 Microsoft 업데이트는 실제 운영 환경에 적용하기 전에 테스트용 워크스테이션이나 서버에서 먼저 검증하는 것이 일반적인 모범 사례입니다.

WSUS 대상 그룹(Target Group) 관리

도메인 환경에서 업데이트 테스트와 배포를 체계적으로 관리하려면 WSUS 관리자가 컴퓨터 그룹을 먼저 만들어야 합니다. 비즈니스 요구 사항, 사용자 워크스테이션 유형, 서버 카테고리에 따라 다양한 그룹을 구성할 수 있습니다. 일반적으로 WSUS 콘솔의 ComputersAll Computers 섹션에서 다음과 같은 대상 그룹을 만드는 것이 좋습니다.

  1. Test_Srv_WSUS — 테스트 서버 그룹 (업무에 치명적이지 않은 서버 또는 운영 환경과 동일한 구성의 전용 테스트 서버)
  2. Test_Wks_WSUS — 테스트 워크스테이션
  3. Prod_Srv_WSUS — 실제 운영 중인 Windows 서버
  4. Prod_Wks_WSUS — 모든 사용자 워크스테이션

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

이러한 컴퓨터 그룹은 두 가지 방식으로 채울 수 있습니다. 첫째, 컴퓨터 개체를 수동으로 추가하는 방법(주로 테스트 그룹에 적합)이 있고, 둘째, 그룹 정책 설정인 Enable client-side targeting(클라이언트 쪽 대상 지정 사용) 옵션을 통해 컴퓨터와 서버를 자동으로 WSUS 그룹에 연결하는 방법이 있습니다.

WSUS 그룹 생성이 완료되면 각 그룹에 대해 업데이트를 승인할 수 있습니다. 업데이트 승인 방식은 크게 수동 승인자동 승인 두 가지로 나뉩니다.

WSUS를 통한 수동 업데이트 승인 및 설치

WSUS(Update Services) 콘솔을 열고 Updates 섹션으로 이동합니다. 이 화면에는 사용 가능한 모든 업데이트에 대한 요약 보고서가 표시되며, 기본적으로 All Updates(모든 업데이트), Critical Updates(중요 업데이트), Security Updates(보안 업데이트), WSUS Updates(WSUS 업데이트)의 4개 하위 섹션으로 구성되어 있습니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

특정 업데이트를 승인하려면 해당 섹션에서 업데이트를 찾으면 됩니다. KB 번호나 Microsoft 보안 공지(MSB) 번호로 검색하거나, 릴리스 날짜 기준으로 필터링할 수도 있습니다.

승인되지 않은 업데이트 목록을 표시하려면 Approval = Unapproved 필터를 사용합니다. 원하는 업데이트를 찾았다면 마우스 오른쪽 버튼으로 클릭하고 메뉴에서 Approve(승인)를 선택합니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

다음 창에서 해당 업데이트를 설치하도록 승인할 WSUS 컴퓨터 그룹을 선택합니다(예: Test_Srv_WSUS). 그런 다음 Approve for Install(설치 승인)을 클릭합니다. All Computers를 선택하면 모든 컴퓨터 그룹에 한 번에 승인할 수도 있고, 그룹별로 개별적으로 승인할 수도 있습니다. 예를 들어 테스트 그룹에 먼저 승인한 뒤, 문제가 없으면 4~7일 후 전체 컴퓨터로 승인 범위를 확장하는 단계적 배포 방식을 권장합니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

승인 결과 창이 나타나며, 성공적으로 처리되면 Result: Success 메시지가 표시됩니다. 확인 후 창을 닫으면 됩니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

이처럼 수동 승인은 직관적이지만, 업데이트를 하나씩 개별 승인해야 하므로 상당히 번거롭고 시간이 많이 걸립니다. 매월 수십~수백 개의 업데이트를 관리해야 하는 환경이라면 자동 승인 규칙(auto-approval rule)을 활용하는 것이 효율적입니다.

WSUS 자동 승인 규칙 구성 방법

자동 승인(Automatic Approval)을 설정하면 WSUS 서버에 새로 도착한 업데이트를 관리자의 개입 없이 자동으로 승인하고, 지정된 대상 컴퓨터 그룹에 설치하도록 할당할 수 있습니다. WSUS 업데이트 자동 승인은 '승인 규칙'을 기반으로 동작합니다.

WSUS 관리 콘솔에서 Options를 열고 Automatic Approvals를 선택합니다.

Update Rules 탭에는 기본적으로 비활성화된 상태의 Default Automatic Approval Rule이라는 규칙 하나만 존재합니다. 새 규칙을 만들려면 New Rule 버튼을 클릭합니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

승인 규칙 구성은 크게 3단계로 이루어집니다. 첫째, 승인할 업데이트의 속성(분류, 제품 등), 둘째, 업데이트를 설치할 WSUS 대상 그룹, 셋째, 규칙 이름입니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

파란색 링크를 클릭하면 해당 속성을 설정하는 창이 열립니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

예를 들어 테스트 서버 그룹에 대해 보안 관련 업데이트를 자동 승인하도록 설정해 보겠습니다. Choose Update Classifications 섹션에서 Critical Updates(중요 업데이트), Security Updates(보안 업데이트), Definition Updates(정의 업데이트)를 선택하고 나머지 옵션은 모두 체크 해제합니다. 그다음 Approve the update for 대화 상자에서 Test_Srv_WSUS 그룹을 지정합니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

Advanced 탭에서는 추가 옵션을 설정할 수 있습니다. WSUS 제품 자체에 대한 업데이트를 자동 승인할지, Microsoft가 수정(revision)한 기존 업데이트를 자동으로 재승인할지 여부 등입니다. 일반적으로 이 탭의 모든 옵션을 체크해 두는 것이 좋습니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

설정이 완료되면, 매월 두 번째 화요일(Patch Tuesday)에 WSUS 서버가 새 업데이트를 다운로드하거나 수동으로 가져올 때 해당 업데이트들이 자동으로 승인되어 테스트 서버 그룹에 설치됩니다. 참고로 Windows는 기본적으로 22시간마다 WSUS 서버를 스캔하여 새 업데이트를 확인합니다. 중요한 컴퓨터에 최신 업데이트를 더 빠르게 배포하려면 Automatic Update detection frequency 정책을 통해 동기화 주기를 몇 시간 단위로 짧게 조정할 수 있습니다(PSWindowsUpdate PowerShell 모듈을 사용해 수동으로 업데이트를 검사하는 방법도 있습니다).

또한 WSUS 서버에 2,000대 이상의 많은 클라이언트가 연결된 경우, 기본 구성으로는 업데이트 서버 성능이 저하되고 windowsupdate.log에 오류 코드 0x80244022가 반복적으로 기록될 수 있으므로 별도의 성능 최적화 작업이 필요합니다.

WSUS에서 설치된 업데이트 거부(제거) 방법

승인된 업데이트가 컴퓨터나 서버에 문제를 일으켰다면, WSUS 관리자는 해당 업데이트를 거부(Delcine)하여 설치를 취소할 수 있습니다. WSUS 콘솔에서 문제가 된 업데이트를 찾아 마우스 오른쪽 버튼으로 클릭한 후 Decline(거부)을 선택합니다.

WSUS 업데이트 승인 및 거부 방법 완벽 가이드

그런 다음 설치를 취소할 WSUS 그룹을 선택하고 Approved for Removal(제거 승인)을 지정합니다. 잠시 후 해당 업데이트가 WSUS 클라이언트에서 자동으로 제거됩니다. Windows 업데이트 제거 프로세스에 대한 자세한 내용은 별도의 관련 문서를 참고하시기 바랍니다.

운영 환경을 위한 WSUS 업데이트 승인 전략

테스트 그룹에서 업데이트를 설치하고 검증한 후 문제가 없다고 판단되면(통상 3~6일 소요), 실제 운영 시스템에 새 업데이트를 승인할 차례입니다. 다만 WSUS는 기본적으로 '7일 후 자동 승인'과 같은 지연 자동 승인 기능을 제공하지 않는다는 점에 유의해야 합니다.

아쉽게도 WSUS 콘솔에는 한 컴퓨터 그룹에서 승인된 업데이트 목록을 다른 그룹으로 한꺼번에 복사하는 기능이 없습니다. 따라서 새 업데이트를 수동으로 찾아 운영 그룹에 일일이 승인해야 하며, 이는 상당히 시간이 많이 걸리는 작업입니다.

이러한 번거로움을 줄이기 위해 테스트 그룹에 승인된 업데이트 목록을 수집한 뒤, 운영 그룹에 자동으로 승인해 주는 간단한 PowerShell 스크립트를 활용할 수 있습니다(WUSA cmdlet 또는 WSUS API를 이용한 'WSUS 대상 그룹 간 승인 복사' 방식). 필자는 테스트 그룹에 업데이트를 설치·검증한 지 7일 후에 이 스크립트를 실행합니다. 만약 문제가 있는 패치가 발견되었다면, 운영 그룹에 승인하기 전에 테스트 그룹에서 해당 업데이트를 먼저 거부해야 합니다.