
Les mises à jour Windows ont pour objectif de corriger des failles de sécurité, d’améliorer la stabilité du système et d’apporter de nouvelles fonctionnalités. Cependant, il arrive qu’une mise à jour entraîne des dysfonctionnements, tels que des problèmes de compatibilité, des erreurs applicatives ou une dégradation des performances.
Dans ce tutoriel, nous allons découvrir plusieurs méthodes pour désinstaller une mise à jour sur Windows Server. Nous verrons comment supprimer un correctif depuis le Panneau de configuration, à l’aide de DISM, avec PowerShell, mais aussi en utilisant le module PSWindowsUpdate. Enfin, nous verrons comment empêcher la réinstallation de la mise à jour dans un environnement utilisant WSUS.
Sommaire
Retour d’expérience : appliquer les mises à jour Windows avec prudence
Dans un environnement professionnel, il est important de ne pas appliquer systématiquement les mises à jour Windows dès leur publication sans phase d’observation. Même si les correctifs sont conçus pour améliorer la sécurité et la stabilité des systèmes, il peut arriver qu’une mise à jour introduise des régressions ou des problèmes de compatibilité.
Personnellement, j’ai pour habitude de laisser un délai de quelques semaines avant de déployer les mises à jour Windows sur les serveurs et les environnements sensibles. Pendant cette période, je surveille les différents canaux de veille afin d’identifier d’éventuels problèmes signalés par Microsoft ou par la communauté.
Pour les mises à jour de sécurité critiques nécessitant une application rapide, cette approche doit évidemment être adaptée. Avant le déploiement, je vérifie s’il existe des mesures d’atténuation permettant de réduire temporairement le risque : modification de configuration Windows, désactivation d’une fonctionnalité concernée ou application de recommandations de sécurité publiées par Microsoft.
Une fois la période d’observation terminée, le déploiement commence généralement par des environnements de test ou des systèmes moins sensibles. Cela permet de vérifier le bon fonctionnement des applications, des services et des composants avant une généralisation à l’ensemble du parc.
Concernant les postes clients, j’applique généralement une stratégie similaire avec un déploiement en avant-première sur les postes de la DSI ainsi que sur un groupe d’utilisateurs ou de machines sélectionnés. Ces postes servent de première phase de validation avant le déploiement généralisé auprès des utilisateurs.
Identifier la mise à jour qui pose problème
La première étape va être d’identifier la mise à jour fautive, ouvrir les Paramètres -> Windows Update puis Historique des mises à jour.

A partir de là, on peut identifier les dernières mises à jour installées et commencer à rechercher quelle KB pose probleme.
Comment désinstaller une mise à jour Windows
Comme on va le voir, il existe plusieurs solutions pour désinstaller des mises à jour, dans ce tutoriel, on va se concentrer directement sur Windows et WSUS.
Si vous utilisez un logiciel de Patch Management, vous devriez certainement pouvoir le faire depuis celui-ci.
Généralement, vous devrez redémarrer l’ordinateur pour compléter la désinstallation.
Désinstaller une mise à jour depuis les paramètres Windows
Depuis la liste des mises à jour, cliquer sur Désinstaller des mises à jour 1.

Ensuite cliquer sur le lien : Désinstaller 1 de la mise à jour correspondante.

Désinstallation une mise à jour avec l’outil dism
On commence par afficher les mises à jour disponible afin de récupérer le nom du package.
dism /online /get-packages /format:table
Sélectionner le package et copier son nom puis entrer la commande suivante pour le désinstaller :
dism /online /remove-package /PackageName:NOM_DU_PACKAGEDésinstaller une mise à jour en PowerShell avec Remove-WindowsPackage
Le fonctionnement est similaire à l’outil DISM mais cette fois-ci en utilisant PowerShell.
Get-WindowsPackage -Online | Format-TableColler le nom Package et entrer la commande pour le désinstaller :
Remove-WindowsPackage -Online -PackageName "NOM_DU_PACKAGE"Désinstaller une mise à jour avec le module PowerShell PSWindowsUpdate
Si vous utilisez le module PowerShell : PSWindowsUpdate.
Afficher la liste des mises à jour et noté le nom de la KB :
Get-WUHistory | FLDésinstaller la mise à jour :
Remove-WindowsUpdate -KBArticleID KBXXXXX -NoRestartDésinstaller une mise à jour depuis WSUS
Si vous utilisez WSUS, il est possible de forcer la désinstallation d’une mise à jour à l’échelle d’un parc d’ordinateur.
Sur la mise à jour, faire un clic droit puis cliquer sur Approuver 1.

Dans le choix d’approbation, cliquer sur Approuvée pour la suppression 1.

Et pour finir, cliquer sur OK 1 pour valider le choix.

Conclusion
La désinstallation d’une mise à jour Windows Server est une opération qui peut s’avérer nécessaire lorsqu’un correctif provoque un dysfonctionnement ou une incompatibilité avec l’environnement existant. Même si les mises à jour sont essentielles pour maintenir un niveau de sécurité et de stabilité élevé, il est important de disposer de solutions de retour arrière en cas de problème.
Dans ce tutoriel, nous avons vu plusieurs méthodes permettant de supprimer une mise à jour Windows Server : depuis le Panneau de configuration, avec l’outil DISM, via PowerShell ou encore grâce au module PSWindowsUpdate. Nous avons également abordé l’utilisation de WSUS afin d’éviter qu’une mise à jour problématique soit automatiquement proposée de nouveau aux machines du parc.
Cependant, la désinstallation d’un correctif doit rester une mesure corrective et temporaire. Une bonne stratégie de gestion des mises à jour repose avant tout sur un déploiement progressif, une phase de validation sur des environnements de test et une surveillance des retours de la communauté et des éditeurs.
En appliquant ces bonnes pratiques, il est possible de maintenir un équilibre entre sécurité, disponibilité des services et maîtrise des risques lors du déploiement des mises à jour Windows Server.
FAQ
Pourquoi désinstaller une mise à jour Windows Server ?
Une mise à jour Windows Server peut parfois provoquer des problèmes de compatibilité, des erreurs de fonctionnement ou des dysfonctionnements sur certains services. La désinstallation permet de revenir temporairement à un état stable le temps d’identifier la cause du problème ou d’attendre un correctif.
Comment connaître les mises à jour installées sur Windows Server ?
Pour afficher les mises à jour installées sur Windows Server, plusieurs méthodes sont possibles. Il est possible d’utiliser l’historique des mises à jour dans le Panneau de configuration, la commande PowerShell Get-HotFix ou encore DISM avec la commande permettant de lister les packages installés.
Peut-on désinstaller une mise à jour Windows Server avec DISM ?
Oui, l’outil DISM permet de supprimer certains packages de mise à jour Windows Server directement en ligne de commande. Cette méthode est particulièrement utile lorsque l’interface graphique n’est plus accessible ou pour automatiser l’opération sur plusieurs serveurs.
Comment empêcher une mise à jour supprimée de se réinstaller ?
Dans un environnement d’entreprise utilisant WSUS, il est possible de refuser une mise à jour afin qu’elle ne soit plus proposée aux machines clientes. Il est également recommandé d’identifier la cause du problème avant de bloquer définitivement un correctif de sécurité.
Est-il recommandé de désinstaller une mise à jour de sécurité Windows Server ?
La désinstallation d’une mise à jour de sécurité doit rester une action exceptionnelle. Avant de supprimer un correctif, il est préférable d’étudier les mesures d’atténuation disponibles, de tester la mise à jour sur un environnement non critique et d’évaluer le risque lié à l’absence du correctif.
