Você pode configurar um servidor WSUS downstream, que pode ser configurado para baixar diretamente da Microsoft.
Ou, você pode definir um GPO que informe os patches para os quais o servidor do WSUS o envia, mas faça o download dos dados reais das atualizações da Microsoft.