Zum Hauptinhalt springen

Aktion: Windows-Aktualisierungen installieren

Install pending Windows updates on managed devices as part of an automation workflow.

Einführung

Installieren Sie ausstehende Windows-Aktualisierungen auf verwalteten Geräten über Automatisierung. Verwenden Sie diese Aktion, um die Patch-Compliance nach einem Zeitplan durchzusetzen, Aktualisierungen als Reaktion auf neue Geräteregistrierungen zu übertragen oder Aktualisierungen nach dem Öffnen eines Wartungsfensters bereitzustellen.


Wie Level die Patch-Genehmigung handhabt

Level verwendet derzeit keinen Workflow, bei dem Sie jeden einzelnen Patch vor der Bereitstellung manuell genehmigen. Viele unserer größeren und Enterprise-Kunden haben uns mitgeteilt, dass dies einen erheblichen Verwaltungsaufwand verursachen kann.

Stattdessen verwendet Level ein verzögerungsbasiertes Patch-Modell. Sie wählen, welche Kategorien von Aktualisierungen installiert werden sollen, und können für jede Kategorie eine Verzögerung konfigurieren. Sie könnten zum Beispiel Service-Pack-Aktualisierungen 14 Tage nach der Veröffentlichung verzögern. Dies gibt einer Aktualisierung Zeit, sich zu „bewähren", bevor sie Ihre Umgebung erreicht, und gibt Ihnen die Möglichkeit, weit verbreitete Probleme zu erkennen.

Wenn Sie während dieses Zeitraums auf ein Problem mit einer bestimmten Aktualisierung aufmerksam werden, können Sie diesen KB in Level global sperren, um dessen Bereitstellung zu verhindern. Siehe Arbeitsbereich-KB-Ausschlüsse.

Ein weiterer empfohlener Ansatz ist die Einrichtung von Aktualisierungsringen. Zum Beispiel:

  • Eine kleine Gruppe von Labor- oder Testgeräten erhält Aktualisierungen sofort oder nach einer sehr kurzen Verzögerung.

  • Ihre größere Produktionsflotte erhält dieselben Aktualisierungen nach einer längeren Verzögerung.

Das gibt Ihnen die Möglichkeit, Aktualisierungen in Ihrer eigenen Umgebung zu validieren, bevor sie den Rest Ihrer Flotte erreichen. Wenn Sie im Testring ein Problem feststellen, können Sie den betroffenen KB sperren, bevor er die Produktion erreicht.


Windows-Aktualisierungen installieren

Klicken Sie im Automatisierungspipeline im Bearbeitungsmodus auf + Aktion hinzufügen und wählen Sie Windows-Aktualisierungen installieren aus der Sicherheit Kategorie. Das Aktionsfeld öffnet sich mit zwei Abschnitten: Aktionstyp (voreingestellt auf Windows-Aktualisierungen installieren) und Schrittkonfiguration.

Install Windows Updates Action

Aktualisierungskategorien konfigurieren

Klicken Sie auf Aktualisierungskategorien konfigurieren um den Windows-Patch-Management-Kategorien Bereich. Dies steuert, welche Arten von Aktualisierungen Level installiert und wie jede zeitlich gesteuert wird.

Jede Kategorie hat zwei Einstellungen:

  • Zeitplanung — Entweder Sofort aktualisieren oder Installation verzögern.

  • Tage — Anzahl der Tage, die gewartet werden soll, bevor die Installation erfolgt (nur aktiv, wenn Installation verzögern ausgewählt ist).

Funktionsweise der Verzögerung: Wenn Sie eine Kategorie auf Installation verzögern, überspringt Level jede Aktualisierung in dieser Kategorie, bis sie mindestens so viele Tage verfügbar war. Nach Ablauf des Fensters wird die Aktualisierung beim nächsten Ausführen der Aktion automatisch installiert – ohne manuelle Genehmigung.

Dies ist beabsichtigt. Viele Patch-Management-Tools erfordern, dass Sie jede Aktualisierung einzeln prüfen und genehmigen, bevor sie bereitgestellt wird. Das führt zu einem ständigen Rückstand an Genehmigungsaufgaben für Aktualisierungen, die fast immer problemlos verlaufen. Das Modell von Level: Legen Sie ein Verzögerungsfenster fest, das Ihnen Zeit gibt, von Problemen in der freien Wildbahn zu erfahren, und lassen Sie dann Aktualisierungen automatisch ausrollen. Bei der überwältigenden Mehrheit der Patches verläuft das Fenster still, und sie werden bereitgestellt, ohne dass Sie sie je anrühren müssen. Bei der seltenen problematischen Aktualisierung sperren Sie sie global vor Ablauf der Verzögerung – und sie bleibt gesperrt, bis Sie sie aufheben.

💡 TIPP: Wenn Sie vor dem breiten Rollout eine zusätzliche Sicherheitsstufe wünschen, adressieren Sie zuerst eine kleine Gruppe von Testgeräten. Kennzeichnen Sie diese Geräte (z. B. canary) und führen Sie diese Aktion mit einer kürzeren oder gar keiner Verzögerung gegen diese Gruppe aus. Wenn nach einigen Tagen keine Probleme auftreten, wird dieselbe Aktion für Ihre breiteren Gruppen die Aktualisierungen aufgreifen, sobald ihr Verzögerungsfenster abläuft – ohne doppelte Arbeit.

Die verfügbaren Kategorien sind:

Kategorie

Beschreibung

Kritische Aktualisierungen

Nicht sicherheitsrelevante kritische Fehler, die Kompatibilität, Leistung oder Interoperabilität beeinträchtigen

Sicherheitsaktualisierungen

Produktspezifische Sicherheitslücken

Definitionsaktualisierungen

Viren- und Definitionsdateien für Windows Defender

Aktualisierungspakete

Kumulative Sicherheitsaktualisierungen, kritische Aktualisierungen und Hotfixes für bestimmte Windows-Bereiche

Service Packs

Kumulative Aktualisierungen, Designänderungen und Funktionen für Microsoft-Produkte

Werkzeuge

Dienstprogramme und Funktionen zur Aufgabenerledigung

Funktionspakete

Funktionalität, die außerhalb des normalen Produktveröffentlichungszyklus verteilt wird

Aktualisierungen

Nicht kritische, nicht sicherheitsrelevante Fehlerbehebungen

Upgrades

Neue Produktversionen, Versions-Upgrades und Designänderungen

Treiber

Treiberaktualisierungen von Drittanbietern und Fehlerbehebungen

💡 TIPP: Aktivieren Sie nur die Kategorien, die Level verwalten soll. Wenn eine Kategorie nicht aktiviert ist, werden diese Aktualisierungen von Level nicht berührt – nützlich, wenn Sie Treiberaktualisierungen über einen separaten Prozess verwalten oder Upgrades vollständig zurückhalten möchten.

Windows Update Delay Configuration

ℹ️ HINWEIS:Definitionsaktualisierungen (Windows Defender) kann auch mit der dedizierten Windows Defender-Aktualisierung Aktion. Wenn Sie beide verwenden, halten Sie Ihren Ansatz konsistent, um redundante Aktualisierungsläufe zu vermeiden.


Neustart nach Aktualisierungen (wenn erforderlich)

Wenn aktiviert, startet Level das Gerät nach der Installation von Aktualisierungen neu – jedoch nur, wenn Windows einen Neustart signalisiert. Aktualisierungen, die keinen Neustart erfordern, lösen keinen aus.

⚠️ WARNUNG: Dieser Neustart erfolgt ohne Aufforderung an den Endbenutzer. Verwenden Sie dies in Kombination mit einem Wartungsfenster oder kombinieren Sie es mit der Benutzer benachrichtigen Aktion vorher zu verwenden, wenn Benutzer das Gerät möglicherweise aktiv nutzen.


Bis zur Fertigstellung wiederholen

ℹ️ HINWEIS:Bis zur Fertigstellung wiederholen erfordert, dass Neustart nach Aktualisierungen aktiviert sein. Ohne Neustarts kann die Schleife keine Aktualisierungen abschließen, die einen solchen erfordern.

Wenn aktiviert, durchläuft Level weiterhin den Installations-und-Neustart-Zyklus, bis alle ausstehenden Aktualisierungen erfolgreich installiert wurden. Nach jedem Neustart prüft es auf verbleibende Aktualisierungen und fährt fort, bis das Gerät vollständig aktuell ist.

💡 TIPP: „Bis zur Fertigstellung wiederholen" ist die richtige Wahl bei der Bereitstellung neuer Geräte. Windows-Endpunkte benötigen oft mehrere Neustartzyklen, um vollständig gepatcht zu werden – eine Aktualisierung wird installiert, das Gerät wird neu gestartet und eine weitere Charge wartet. Aktivieren Sie „Bis zur Fertigstellung wiederholen" in Ihrer Onboarding-Automatisierung für neue Geräte, und es erledigt die gesamte Kette ohne manuelle Nachverfolgung.


Überprüfung nach der Installation

Nach Abschluss des Installationsschritts aktualisiert Level die Aktualisierungsliste des Geräts und überprüft, ob die erwarteten Aktualisierungen noch installiert sind. Bei einer Installation, die das Gerät nicht neu startet, wartet Level etwa 10 Minuten vor der Ausführung dieser Überprüfung. Die Aktion protokolliert, dass die Aktualisierungen während des Wartens überprüft werden.

Wenn eine erwartete Aktualisierung erneut angeboten wird oder nach der Überprüfung nicht mehr als installiert gemeldet wird, behandelt Level dies als eine nicht erfolgreiche Installation und meldet Einige Aktualisierungen wurden nicht korrekt installiert. Dies hilft, Aktualisierungen zu identifizieren, die nach der anfänglichen Erfolgsmeldung zurückgerollt wurden.

Wenn Windows noch einen Neustart erfordert und Neustart nach Aktualisierungen deaktiviert ist, behandelt Level den ausstehenden Neustartzustand nicht als Zurückrollen. Es wartet auf den Neustart, bevor es die Installation vollständig überprüfen kann.


Bedingungen

Der Bedingungen Abschnitt ermöglicht es Ihnen, einzuschränken, wann diese Aktion ausgeführt wird, basierend auf Geräteattributen oder dem Ergebnis einer vorherigen Aktion. Erweitern Sie den Abschnitt, um Bedingungen hinzuzufügen.

Siehe Aktionsbedingungen für die vollständige Referenz zu Bedingungstypen, Operatoren und Werten.


Zusätzliche Optionen

Erweitern Sie Zusätzliche Optionen für zusätzliche Ausführungseinstellungen einschließlich Aktionsname, Fehlerverhalten, Ausgabevariablen und Wiederholungsversuche.

Siehe Aktionsübersicht für die vollständige Referenz zu zusätzlichen Optionen, die für jede Aktion verfügbar sind.


Häufig gestellte Fragen

  • Kann ich jede Aktualisierung einzeln genehmigen, bevor sie installiert wird? Nein. Level hat keinen Genehmigungsschritt pro Patch. Aktualisierungen werden automatisch bereitgestellt, sobald ihr Kategorieverzögerungsfenster abläuft. Verwenden Sie Verzögerungen, KB-Ausschlüsse und Aktualisierungsringe, um zu steuern, was wann Ihre Flotte erreicht. Siehe Wie Level die Patch-Genehmigung handhabt oben.

  • Funktioniert diese Aktion auf macOS oder Linux? Nein. Diese Aktion gilt nur für Windows-Geräte. Für macOS verwenden Sie die macOS-Aktualisierungen installieren Aktion. Für Linux verwenden Sie die Linux-Aktualisierungen installieren Aktion.

  • Was passiert, wenn in einer ausgewählten Kategorie keine ausstehenden Aktualisierungen vorhanden sind? Level überspringt diese Kategorie stillschweigend und fährt fort. Die Aktion wird erfolgreich abgeschlossen, auch wenn nichts installiert wurde.

  • Werden Aktualisierungen still installiert oder sieht der Endbenutzer eine Aufforderung? Aktualisierungen werden im Hintergrund still installiert. Endbenutzer sehen keine Eingabeaufforderungen der Windows Update-Benutzeroberfläche. Wenn ein Neustart erforderlich ist und Neustart nach Aktualisierungen aktiviert ist, wird das Gerät ohne Benutzeraufforderung neu gestartet – kombinieren Sie dies mit einer Benutzer benachrichtigen Aktion, wenn Benutzer möglicherweise aktiv sind.

  • Was ist der Unterschied zwischen „Sofort aktualisieren" und „Installation verzögern"? „Sofort aktualisieren" installiert passende Aktualisierungen, sobald die Aktion ausgeführt wird. „Installation verzögern" wartet eine festgelegte Anzahl von Tagen ab dem Zeitpunkt der Veröffentlichung der Aktualisierung – nach Ablauf dieses Fensters werden Aktualisierungen in dieser Kategorie automatisch ohne manuelle Genehmigung bereitgestellt. Die Verzögerung gibt Ihnen Zeit, von Problemen in der freien Wildbahn zu erfahren und eine bestimmte Aktualisierung bei Bedarf zu sperren, ohne jeden Patch einzeln prüfen zu müssen.

  • Was ist der Unterschied zwischen „Neustart nach Aktualisierungen" und „Bis zur Fertigstellung wiederholen"? „Neustart nach Aktualisierungen" löst einen einzigen Neustart aus, wenn Windows einen solchen signalisiert. „Bis zur Fertigstellung wiederholen" durchläuft weiterhin den Installations-und-Neustart-Zyklus, bis keine Aktualisierungen mehr ausstehen. Der Hauptanwendungsfall für „Bis zur Fertigstellung wiederholen" ist die Bereitstellung neuer oder veralteter Geräte, die mehrere Neustartzyklen benötigen, um vollständig aktuell zu werden.

  • Was passiert, wenn eine Aktualisierung als installiert gemeldet wird, aber erneut erscheint? Level überprüft den Aktualisierungsstatus nach der Installation erneut, einschließlich nachdem eine Installation ohne Neustart Zeit hatte, sich zu stabilisieren. Wenn eine erwartete Aktualisierung erneut angeboten wird oder nicht mehr installiert ist, meldet die Aktion Einige Aktualisierungen wurden nicht korrekt installiert damit Sie einen Rollback untersuchen können. Ein ausstehender Neustart kann den endgültigen Zustand verdecken, daher wartet Level auf diesen Neustart, anstatt es als Rollback zu werten.

  • Was passiert, wenn das Gerät offline ist, wenn die Aktion ausgeführt wird? Die Aktion wird in die Warteschlange gestellt und fortgesetzt, sobald das Gerät wieder online ist.

  • Wer kann diese Aktion in einer Automatisierung hinzufügen oder ändern? Techniker mit der Berechtigung, Automatisierungen in der entsprechenden Gruppe zu bearbeiten. Siehe Arbeitsbereich → Berechtigungen für die Konfiguration der Zugriffskontrolle.

Hat dies deine Frage beantwortet?