Patch-Richtlinien und Zyklen einrichten
Erstelle in octoja eine Patch-Richtlinie mit Bereitstellungsringen und Wartungsfenstern und prüfe und genehmige anschliessend die erzeugten Patch-Zyklen.
Eine Patch-Richtlinie steuert, wie Betriebssystem-Updates über deinen Gerätebestand ausgerollt werden. Sie richtet sich an Kunden und gibt ihnen ein Wartungsfenster, und sie kann deren Geräte optional in gestaffelte Bereitstellungsringe mit jeweils eigenem Fenster aufteilen. Aus diesen Fenstern erzeugt octoja Patch-Zyklen — eine geplante Wartung pro Fenster. Im Standardmodus Manuelle Freigabe prüfst und genehmigst du die Updates vor der Installation; im Modus Automatische Freigabe entscheidet octoja anhand von Regeln für dich.
Diese Anleitung führt dich durch das Erstellen einer Richtlinie und zeigt anschliessend, wie die daraus entstehenden Zyklen geprüft und genehmigt werden.
Voraussetzungen
- Du benötigst die Berechtigung Patch-Richtlinien verwalten, um Patch-Richtlinien zu erstellen und zu bearbeiten. Um Zyklen zu prüfen und zu finalisieren, brauchst du zusätzlich Patch-Zyklen verwalten, und um Notfallzyklen zu erstellen, benötigst du Notfall-Patch-Zyklen. Berechtigungen werden unter Administration → Gruppen zugewiesen.
- Mindestens ein verwaltetes Gerät mit installiertem octoja-Agent, damit die Richtlinie Geräte zum Patchen hat.
Eine Patch-Richtlinie erstellen
Zum Öffnen sichtbarer Richtlinien brauchst du patch-management.read; zum Bearbeiten patch-management.write und Zugriff auf alle betroffenen Kunden. Eine geteilte Richtlinie kann bei teilweisem Kundenzugriff Schreibgeschützt sein. Geräte, Zyklen und Ergebniszahlen bleiben auf deinen Zugriff begrenzt; siehe Gemeinsam genutzte Konfigurationen.
Die Patch-Verwaltung liegt unter der Navigationsgruppe Patch-Verwaltung, die Patch-Zyklen, Update-Katalog und Richtlinien enthält.
- Gehe zu Patch-Verwaltung → Richtlinien und klicke auf Richtlinie erstellen. Gib einen Name an und wähle Zeitzone und Kunden-Geltungsbereich. Ohne globalen Kundenzugriff musst du Kunden auswählen. Nach dem Erstellen öffnet sich der Richtlinien-Editor.
- Ergänze im Editor eine optionale Beschreibung.
- Prüfe den Kunden-Geltungsbereich. Wähle die Kunden aus, für die diese Richtlinie gilt. Nur mit globalem Kundenzugriff kannst du das Feld leer lassen, um sie auf die Geräte aller Kunden anzuwenden.
Festlegen, wie Updates freigegeben werden

Der Abschnitt Freigabe bestimmt, ob ein Mensch jeden Zyklus prüft. Wähle unter Freigabemodus eine der beiden Karten.
- Manuelle Freigabe (Standard) — du prüfst und genehmigst die Updates jedes Zyklus, bevor etwas installiert wird. Jeder Zyklus wird als Entwurf angelegt und wartet auf dich.
- Automatische Freigabe — Updates, die auf deine Regeln passen, werden automatisch freigegeben und installiert, der Rest wird übersprungen. octoja legt den Zyklus bereits finalisiert an, sodass ihn niemand prüft.
Die automatische Freigabe braucht mindestens eine Regel — ohne Regel wird die Richtlinie beim Speichern abgelehnt. Klicke auf Regel hinzufügen und wähle als Kriterium Schweregrad (du wählst genau einen Schweregrad), Kategorie oder Titel (ist oder enthält einen Wert). Jede Regel trägt ausserdem das Feld Erst installieren, wenn das Update mindestens so viele Tage alt ist, eine Reifeverzögerung in Tagen (0 für keine Verzögerung). Ein Update, auf das keine Regel passt — oder das die Verzögerung seiner Regel noch nicht erreicht hat —, wird für diesen Zyklus auf Zurückgestellt gesetzt; ein späterer Zyklus bewertet es erneut, sodass ein verzögertes Update aufgegriffen wird, sobald es alt genug ist.
Zwei Einschränkungen solltest du kennen. Die automatische Freigabe läuft nur, wenn ein Zeitplan für ein Wartungsfenster existiert — ist Automatischer Zeitplan aus, werden keine Zyklen erzeugt und damit auch nichts freigegeben. Und die Reifeverzögerung braucht das Erscheinungsdatum des Updates, das nur Windows Update meldet; eine Regel mit einer Verzögerung über 0 stellt macOS-Updates daher immer zurück.
Du kannst den Freigabemodus nicht wechseln, solange ein regulärer Zyklus der Richtlinie Genehmigt oder In Bearbeitung ist. Brich genehmigte Zyklen ab oder warte, bis laufende Zyklen beendet sind. Automatisch freigegebene Zyklen lassen sich nicht Als Entwurf öffnen; ändere stattdessen die Freigaberegeln.
Bereitstellungsringe hinzufügen
Ringe ermöglichen einen gestaffelten Update-Rollout — zum Beispiel zuerst ein kleiner Pilotring und danach der restliche Gerätebestand. Jeder Ring hat eine Reihenfolge, einen Zeitplan und Regeln, die bestimmen, welche Geräte zu ihm gehören. Ringe sind optional: Der Abschnitt Ringe enthält den Schalter Bereitstellungsringe verwenden, der bei einer gerade erstellten Richtlinie aus ist. Ist er aus, werden die folgenden Felder einmal für die gesamte Richtlinie gesetzt und alle von der Richtlinie erfassten Geräte werden gemeinsam nach einem Zeitplan gepatcht.
- Um den Rollout zu staffeln, aktiviere Bereitstellungsringe verwenden, klicke auf Ring hinzufügen und gib einen Ring-Name ein. Ziehe Ringe, um sie neu anzuordnen; die Reihenfolge ist die Weiterleitungsreihenfolge vom ersten zum letzten Ring. Lass den Schalter aus, um diesen Schritt zu überspringen — die übrigen Felder gehören dann der Richtlinie selbst.
- Lege unter Regeln fest, welche Geräte zu diesem Ring passen — oder, wenn Ringe aus sind, welche Geräte die Richtlinie erfasst. Wähle die Vorlage Alle Geräte, um alle Geräte im Kunden-Geltungsbereich einzuschliessen. Ohne Regeln werden keine Geräte erfasst, ein Ring ohne Regeln patcht also nichts.
- Lege den Zeitplan für das Wartungsfenster fest. Das ist der Zeitpunkt, zu dem die Zyklen laufen. Klicke auf die hervorgehobenen Wörter im Zeitplan-Satz, um festzulegen, wie oft das Fenster öffnet — täglich, an bestimmten Wochentagen, monatlich oder Alle paar Stunden für ein Intervall von 1, 2, 3, 4, 6, 8 oder 12 Stunden. Öffne für die monatlichen Microsoft-Updates die Vorlagen und wähle Patch Tuesday um 02:00, womit das Fenster auf den zweiten Dienstag des Monats fällt. Im Zeitplan-Satz erscheint dann die Angabe +0 Tage; klicke darauf, um Tage nach dem Referenz-Dienstag festzulegen, bis zu 31. Mit diesem Versatz staffelst du Ringe rund um eine einzelne Veröffentlichung — der Pilotring am Tag selbst, der nächste Ring sieben Tage später. Lege unter Dauer des Wartungsfensters (Minuten) fest, wie lange das Fenster geöffnet bleibt (Standard 240); die Dauer muss kürzer sein als der Abstand zwischen den geplanten Durchläufen, ein kurzes Intervall begrenzt sie also. Schalte Automatischer Zeitplan aus, wenn du keine automatischen Zyklen möchtest — es werden dann keine Zyklen nach Zeitplan erzeugt, du kannst aber weiterhin Notfallzyklen von Hand anlegen.
- Aktiviere Automatischer Neustart nach Patching, wenn Geräte nach der Installation von Updates selbstständig neu starten dürfen, und lege unter Maximale Neustartzyklen fest, wie viele Neustartdurchläufe ein einzelnes Wartungsfenster zulässt (Standard 3).
- Lege fest, ob die Person am Gerät diesen Neustart aufschieben darf. Maximale Neustart-Verschiebungen gibt an, wie oft ein angemeldeter Benutzer ihn verschieben darf — 0 erlaubt keine Verschiebung. Eine über den Schnell-Erstellen-Dialog oder aus einer Vorlage erstellte Richtlinie beginnt bei 0; ein Ring, den du selbst hinzufügst, beginnt bei 3. Setzt du den Wert über 0, erscheint Minuten pro Verschiebung (Standard 30) dafür, wie lange jede Verschiebung dauert. Beide Felder werden nur angezeigt, solange Automatischer Neustart nach Patching aktiv ist.
Wie Ringe Geräte auswählen: Ein Gerät wird von jedem Ring gepatcht, dessen Regeln es erfüllt — octoja ordnet es nicht automatisch nur einem Ring zu. Gib jedem Ring eine eigene, klar abgegrenzte Gerätemenge (zum Beispiel per Tag, Gruppe oder Betriebssystem), sodass jedes Gerät in genau einen Ring fällt; ein Gerät, das zwei Ringe erfüllt, wird von beiden gepatcht.
Neustarts und Abschluss der Ausführung
Halte die Agents aktuell, damit sie die Patch-Ausführung unterstützen.
Erlaubte Verschiebungen gelten auch ohne angemeldeten Benutzer: Eine unbeantwortete oder geschlossene Abfrage verbraucht eine Verschiebung und wartet deren Dauer ab. Sind keine Verschiebungen mehr übrig — auch bei 0 —, folgt eine letzte Warnung mit Countdown statt eines sofortigen Neustarts. Standardmäßig dauert diese letzte Warnung fünf Minuten. Jetzt neu starten beendet die Wartezeit vorzeitig; die letzte Warnung bietet keine weitere Verschiebung.
Das Ende des Wartungsfensters ist die Grenze für neue Installationsaufträge, nicht zwingend für den Abschluss eines bereits angenommenen Auftrags. Dessen Ergebnis, ein erforderlicher Neustart und die anschließende Prüfung können noch ausstehen. Prüfe den Geräte- und Update-Status, bevor du einen weiteren Lauf startest. Ein bereits vor der Installation erforderlicher Neustart nutzt ebenfalls die Neustarteinstellungen des Rings; ist er nicht erlaubt oder das Neustartlimit erreicht, kann die Ausführung unvollständig enden.
Während einer aktiven Patch-Ausführung unterdrückt octoja automatisch die Alarme des Geräts. Checks, Automatisierungen, Softwarebereitstellungen und Patches laufen weiter. Im Wartungshinweis des Geräts erscheint der Name der Patch-Richtlinie als Grund. Diese automatische Wartung endet mit der Ausführung beziehungsweise deren Zeitüberwachung und ersetzt oder löscht keine manuell gesetzte Wartung.
Optional: Automatische Weiterleitung zwischen Ringen
Die automatische Weiterleitung schiebt ein Update automatisch auf den nächsten Ring weiter, sobald der aktuelle Ring es erfolgreich installiert hat — du genehmigst also nur einmal, und ein gesunder Rollout läuft ohne weitere Klicks weiter.
- Öffne den Abschnitt Automatische Weiterleitung und aktiviere Automatische Weiterleitung zwischen Ringen aktivieren. Der Abschnitt erscheint erst, wenn Bereitstellungsringe verwenden aktiv ist und die Richtlinie mindestens zwei Ringe hat.
- Lege die Schwelle fest, die der aktuelle Ring vor der Weiterleitung erreichen muss:
Optional: Die Windows-Update-Oberfläche sperren
Solange octoja für ein Gerät einen genehmigten oder laufenden Zyklus hat, pausiert es die automatischen Updates des Betriebssystems selbst, damit Windows oder macOS nicht hinter dem Rücken der Richtlinie installiert. Der Block Windows-Optionen geht unter Windows einen Schritt weiter: Aktiviere Windows-Update-Oberfläche deaktivieren, um die Windows-Update-Seite in der App Einstellungen des Geräts auszublenden und manuelle Suchen, Installationen und das Anhalten von Updates über die Windows-Oberfläche zu blockieren. Der Schalter gehört zur Richtlinie und nicht zu einem einzelnen Ring, und anders als die Pause oben wartet er nicht auf einen Zyklus: Er gilt, sobald ein Ring dieser Richtlinie auf das Gerät zutrifft, und octoja stellt die ursprünglichen Windows-Update-Einstellungen des Rechners wieder her, sobald das nicht mehr der Fall ist. Er hält die Person am Gerät ab, versiegelt den Rechner aber nicht — ein lokaler Administrator kann weiterhin über andere Werkzeuge aktualisieren. macOS-Geräte sind nicht betroffen.
Bei gesperrter Windows-Update-Oberfläche werden alle Windows-Update-Benachrichtigungen einschließlich der Neustartwarnungen unterdrückt. Die Einstellung ersetzt nicht die Neustartregeln deiner Richtlinie.
Optional: Updates ausschliessen
Der Block Ausnahmen hält bestimmte Updates dauerhaft von allen Geräten fern, die die Richtlinie abdeckt — selbst dann, wenn sie sonst freigegeben wären. Nützlich, um zum Beispiel Treiber oder ein problematisches KB-Update zurückzuhalten. Öffne Ausnahmen, klicke auf Ausnahme hinzufügen und wähle als Kriterium Update-ID, KB-Artikelnummer oder Kategorie.
Im selben Block liegt Updates mit bekannten Problemen ausschließen. Aktivierst du die Option, hält octoja jedes Update zurück, zu dem gerade ein ungelöstes Microsoft-Problem, eine rote oder gelbe Community-Meldung oder Meldungen aus anderen Mandanten vorliegen — und liefert es von selbst wieder aus, sobald das Problem behoben ist.
Klicke auf Richtlinie speichern. octoja erzeugt nun Patch-Zyklen gemäss dem Zeitplan des Wartungsfensters — einen pro Ring, wenn Bereitstellungsringe aktiv sind.
Wie Patch-Zyklen geprüft und genehmigt werden
Ein Patch-Zyklus ist eine geplante Wartung — einer pro Ring, wenn Bereitstellungsringe aktiv sind, sonst einer für die gesamte Richtlinie. Sein Status durchläuft Entwurf, Genehmigt, In Bearbeitung und Abgeschlossen (oder Abgebrochen, oder Verpasst, wenn das Wartungsfenster abgelaufen ist, bevor der Zyklus finalisiert wurde). Du prüfst und genehmigst die Updates, solange der Zyklus noch ein Entwurf ist. Diesen Entwurfsschritt gibt es nur bei Manuelle Freigabe; bei Automatische Freigabe wird der Zyklus direkt als Genehmigt angelegt und die folgenden Schritte entfallen.
- Gehe zu Patch-Verwaltung → Patch-Zyklen und öffne einen Zyklus. Der Tab Updates listet jedes Update im Geltungsbereich auf.
- Entscheide über jedes Update. Ein Update ist Ausstehende Prüfung, bis du es auf Genehmigt, Abgelehnt oder Zurückgestellt setzt. Nutze Alle ausstehenden genehmigen oder Kritisch + Wichtig genehmigen, um in einem Schritt zu entscheiden. Hat sich der Gerätebestand geändert, seit der Zyklus entworfen wurde, klicke auf Jetzt aktualisieren, um ihn gegen die aktuellen Geräte neu zu prüfen, ohne die bereits getroffenen Entscheidungen zu verlieren.
- Wenn jedes Update geprüft wurde, klicke auf Zyklus abschliessen. Der Zyklus wechselt auf Genehmigt und wartet auf sein Wartungsfenster, installiert dann während des Fensters und wechselt auf Abgeschlossen.
octoja gleicht offene reguläre Zyklen einmal pro Stunde mit den ausstehenden Updates ihrer Geräte ab. Bei Manueller Freigabe können neue Updates als Ausstehende Prüfung hinzukommen; ein Zyklus mit Status Genehmigt bleibt dabei genehmigt und startet planmäßig mit seinen freigegebenen Updates. Möchtest du neue Updates noch aufnehmen, öffne den Zyklus vor dem Wartungsfenster wieder, prüfe sie und klicke anschließend auf Zyklus abschliessen. Lass ihn danach nicht im Entwurf: Ein bis zum Fensterende nicht finalisierter Zyklus wird Verpasst und installiert nichts. Bei Automatischer Freigabe entscheiden die Regeln über neue Updates.
Die Seite Update-Katalog zeigt, wo jedes Update in deiner Umgebung steht, sodass du sehen kannst, welche Ringe es bereits erhalten haben.
Eine Richtlinie löschen
Beim Löschen einer Richtlinie werden ihre noch nicht gestarteten Zyklen mit Status Entwurf oder Genehmigt abgebrochen. Laufende Ausführungen werden dadurch nicht sofort gestoppt. Historische Zyklen und Ergebnisse bleiben erhalten; die gelöschte Richtlinie erzeugt keine neuen Zyklen und leitet keine Updates mehr automatisch weiter.
Notfallzyklen
Ein Notfall-Patch-Zyklus umgeht die Ring-Reihenfolge und rollt ein gewähltes Update zu den von dir ausgewählten Ringen aus, zu dem von dir gewählten Zeitpunkt. Nutze ihn für einen dringenden Fix, der nicht auf den normalen gestaffelten Rollout warten soll. Das Erstellen erfordert die Berechtigung Notfall-Patch-Zyklen.
Eine Richtlinie patcht Windows und macOS gemeinsam
Eine einzige Richtlinie, ein Ring und ein Zyklus decken einen gemischten Windows- und macOS-Gerätebestand ab. Es gibt keinen Betriebssystem-Schalter pro Richtlinie: octoja leitet das Betriebssystem jedes Geräts aus dem Gerät selbst ab und sendet ihm nur die Updates seines eigenen Betriebssystems. Wenn die automatische Weiterleitung aktiviert ist, wird die Erfolgsschwelle pro Betriebssystem unabhängig ausgewertet, sodass ein gesunder Windows-Rollout nicht durch macOS-Ergebnisse aufgehalten wird und umgekehrt.
Siehe auch: Patch-Verwaltung für die Funktionsweise, die Seite Update-Katalog, um ein einzelnes Update über die Ringe hinweg zu verfolgen, sowie deine Gruppen- und Berechtigungseinstellungen unter Administration → Gruppen.