安装 Windows Server 2025 的 KB5122871 前,先把服务器当前状态、业务影响范围和回滚依据记录完整。不要只确认更新能够安装,还要验证网络故障转移、网络存储、文件访问和远程桌面是否恢复正常。资料显示,KB5122871 适用于 Windows Server 2025,相关页面标注的系统内部版本为 26100.33438;同时有资料提示,安装后部分组织可能遇到远程桌面服务不稳定的问题,因此 RDP 验证不能省略。
安装前检查清单
确认服务器是否适用
- [ ] 在“系统”或“服务器管理器”中确认操作系统为 Windows Server 2025。
- [ ] 记录当前系统版本、内部版本和已安装的累计更新,保留截图或导出记录。
- [ ] 确认待安装的更新编号为 KB5122871,避免把其他 Windows Server 版本的更新混用。
- [ ] 核对服务器承担的角色和业务,包括文件服务、网络存储访问、远程桌面、故障转移或其他依赖网络连接的服务。
- [ ] 如果服务器处于集群、故障转移或高可用环境,确认本次维护涉及的节点、切换顺序和业务负责人。
不要仅凭“服务器名称”判断适用版本。维护记录中至少应包含操作系统版本、当前内部版本、服务器角色和更新编号,这些信息会直接影响后续排障和回滚判断。
确认备份和回滚条件
- [ ] 确认最近一次备份已完成,并检查备份任务没有处于失败、警告或未验证状态。
- [ ] 确认备份覆盖本次维护涉及的系统状态、关键配置和业务数据。
- [ ] 记录备份完成时间、备份位置、保留策略和可用的恢复方式。
- [ ] 如果使用虚拟机快照、系统映像或其他恢复手段,提前确认其所在位置和恢复权限。
- [ ] 不要把尚未验证的备份直接视为可回滚依据;至少应确认能够找到备份,并明确由谁执行恢复。
- [ ] 记录当前网络适配器状态、存储连接状态、共享文件访问情况和远程桌面登录情况,作为更新后的对照基线。
回滚前留档的重点不是保存一张“更新成功”截图,而是保存更新前的可用状态。若更新后出现问题,管理员需要判断是系统补丁引入的变化,还是原本就存在的网络、存储或远程桌面故障。
安排维护窗口
- [ ] 选择允许重启服务器的维护窗口。
- [ ] 提前通知会受影响的远程桌面用户、文件服务用户和依赖该服务器的业务人员。
- [ ] 确认维护期间有本地或带外管理方式,避免远程桌面中断后无法继续操作。
- [ ] 确认负责网络、存储、虚拟化和业务系统的人员能够在验证失败时参与判断。
- [ ] 为安装、重启、基础检查、网络验证、存储验证和远程桌面验证分别预留时间,不要把“安装完成”当成维护结束。
如果服务器主要依赖远程桌面管理,维护前必须确认至少有一种替代管理通道。更新重启后,RDP 可能暂时不可用;没有备用通道时,管理员很难区分是系统尚未启动完成、远程桌面服务异常,还是网络路径已经中断。
安装前基线记录
记录网络和故障转移状态
在安装前,先确认每个网络适配器当前是否正常工作,并记录服务器使用的网络路径。对于配置了冗余网络或故障转移的服务器,应明确哪个适配器是当前活动路径,哪个适配器承担备用职责。
建议记录以下内容:
- [ ] 网络适配器名称及当前连接状态。
- [ ] 当前使用的网络连接、地址和名称解析结果。
- [ ] 关键网关、管理端或业务端的连通性。
- [ ] 故障转移配置当前是否处于正常状态。
- [ ] 网络存储和文件共享在正常网络状态下是否可以访问。
- [ ] 远程桌面当前是否可以建立连接并完成登录。
测试时不要只在服务器本机查看“网络已连接”。还应从实际管理端或业务端发起访问,确认网络路径、名称解析、身份验证和应用层访问都正常。
记录网络存储和文件访问
先使用维护前已有的访问方式检查网络存储和共享文件:
- [ ] 能够发现或连接目标网络存储。
- [ ] 能够打开需要使用的共享路径。
- [ ] 能够读取测试文件。
- [ ] 如果业务允许写入,使用专用测试位置验证写入和删除。
- [ ] 使用实际业务账号或等效权限账号测试,避免只用管理员账号得出过于乐观的结论。
- [ ] 记录访问失败时的错误信息、发生时间和受影响的路径。
文件访问正常,并不一定意味着所有存储功能都正常。至少要分别确认连接、读取、写入和权限表现;如果业务只需要读取,则不要为了测试而改动生产文件。
安装 KB5122871
完成基线记录后,再在维护窗口内安装 KB5122871。安装过程中应保留更新开始时间、安装结果和系统是否要求重启等信息。
安装时按以下顺序执行:
- 确认当前没有正在进行的备份、存储迁移、集群切换或其他高风险维护任务。
- 再次确认当前登录方式和备用管理通道可用。
- 启动 KB5122871 安装,并记录安装界面显示的结果。
- 按系统提示完成重启,不要在重启过程中强制断电或强行终止。
- 等待服务器完成启动,再确认系统版本和更新安装状态。
- 如果安装失败,先保存错误信息,不要在没有记录的情况下反复安装或立即删除更新。
更新安装成功只说明补丁被系统接受,不代表网络、存储和远程桌面已经通过业务验证。重启后应按照固定顺序检查,先看系统和网络,再看存储,最后验证远程桌面和实际管理路径。
更新后验证清单
先确认系统状态
- [ ] 确认服务器已经完成重启并稳定进入系统。
- [ ] 核对 KB5122871 是否显示为已安装。
- [ ] 记录更新后的系统内部版本和安装时间。
- [ ] 检查是否出现待重启、安装失败或需要进一步处理的提示。
- [ ] 查看系统管理界面和相关事件记录,关注与网络适配器、存储连接、远程桌面服务有关的异常。
- [ ] 确认关键服务已经启动,且没有明显反复停止或启动失败的现象。
如果系统能登录但关键服务没有恢复,应先记录服务状态和错误信息,不要直接判定补丁正常。服务器管理器可用于集中查看和管理 Windows Server,但具体业务服务仍需结合实际访问测试确认。
验证网络适配器断开后的故障转移
这一步应在明确风险、确认维护窗口仍然有效的情况下进行。不要在无法承受网络短暂中断的生产时段随意拔除网线或禁用适配器。
- [ ] 确认当前网络适配器和备用适配器都处于预期配置。
- [ ] 在可控条件下断开当前活动网络适配器,或按既定流程模拟其不可用状态。
- [ ] 观察备用路径是否接管,以及服务器网络连接是否恢复。
- [ ] 从管理端测试服务器连通性和名称解析。
- [ ] 测试网络存储和共享文件是否仍可访问。
- [ ] 测试远程桌面是否能够建立新连接;如果已有连接中断,也要记录恢复表现。
- [ ] 恢复原网络适配器后,确认网络不会长期停留在异常或重复切换状态。
- [ ] 记录断开时间、恢复时间、是否发生连接中断以及业务端看到的现象。
故障转移验证的重点是观察实际服务是否连续可用,而不是只看备用适配器是否显示“已连接”。如果切换后网络地址、名称解析、存储路径或远程桌面表现发生变化,应将这些现象记录为验证结果,并交由网络或系统负责人判断是否符合设计。
验证网络存储和文件访问
网络恢复后,重新执行安装前相同的存储检查,确保前后结果可比较:
- [ ] 重新连接或打开目标网络存储。
- [ ] 打开关键共享路径,确认访问不会长时间卡住。
- [ ] 读取维护前使用的测试文件。
- [ ] 在允许的测试位置执行一次写入和删除。
- [ ] 使用业务账号验证权限,而不是只使用本地管理员账号。
- [ ] 检查文件访问是否出现间歇性失败、连接断开或重新验证身份的情况。
- [ ] 对比网络适配器切换前后的访问结果。
如果只有某一台服务器无法访问网络存储,应分别检查本机网络状态、名称解析、身份验证和共享权限。不要在没有证据时直接把所有文件访问问题归因于 KB5122871。
验证远程桌面
资料中提到,部分环境在相关更新后可能遇到远程桌面服务不稳定的问题。因此,远程桌面应至少完成一次完整的新连接测试,而不是只确认服务器本地可以登录。
- [ ] 从实际管理端发起新的远程桌面连接。
- [ ] 确认能够完成身份验证并进入桌面。
- [ ] 打开服务器管理器或其他必要的管理界面,确认会话运行稳定。
- [ ] 进行一次短时间的断开与重新连接测试,观察会话是否可以正常恢复。
- [ ] 确认远程桌面用户仍具备预期的登录权限。
- [ ] 如果环境启用了网络级别身份验证,使用实际运维账号验证完整登录流程。
- [ ] 检查是否出现无法连接、重复身份验证、登录后立即断开或会话冻结等现象。
- [ ] 记录客户端、服务器、登录账号类型和错误提示,便于区分权限问题、网络问题与远程桌面服务问题。
远程桌面故障不一定都是补丁导致的。身份验证失败、远程桌面用户权限变化、网络路径异常和服务未正常启动,都可能产生相似表现。排查时应同时保留错误提示和发生时段,不要只记录“RDP 不通”。
安装后留档与回滚判断
更新验证完成后,整理一份与安装前基线对应的记录,至少包括:
- KB5122871 的安装结果和安装时间。
- 更新前后的系统版本及内部版本。
- 备份位置和恢复责任人。
- 网络适配器断开前后的状态。
- 故障转移是否发生、恢复是否及时。
- 网络存储连接、文件读取和写入测试结果。
- 远程桌面连接、身份验证和重新连接测试结果。
- 所有异常现象、错误提示和相关事件记录。
- 需要继续观察的项目及下一步负责人。
如果安装成功且所有关键验证通过,可以结束本次维护,但仍应保留上述记录。如果出现远程桌面持续不稳定、网络故障转移未按预期工作、网络存储无法访问或关键文件操作失败,应先暂停进一步变更,保存现场信息,并根据既定变更流程评估修复或回滚。
回滚不是第一反应,也不应在没有备份和现场记录的情况下执行。只有当故障影响关键业务、无法通过配置或服务恢复,并且已有明确的恢复路径时,才进入回滚决策。回滚前应再次记录当前状态,以便比较回滚前后的变化。
额外关注 Secure Boot 通知
如果服务器在安装前后出现与 Secure Boot 证书相关的通知,应将通知内容、出现时间和涉及的服务器记录下来,并交由负责安全启动和固件维护的人员评估。当前资料只支持提醒管理员关注相关通知,不足以据此推断具体到期时间、兼容性影响或必须采取的操作。
因此,不要因为看到通知就直接修改启动配置、关闭 Secure Boot 或进行未经批准的固件变更。先完成信息留档,再按照组织的变更流程确认后续处理方式。








