Updates ausschließen oder sperren
Verhindere in octoja, dass ein bestimmtes Update installiert wird — als Ausnahme in einer Patch-Richtlinie oder global für die gesamte Instanz.
Geschrieben von Erdinc Akay
Zuletzt aktualisiert Vor 28 Tagen
Manchmal soll ein bestimmtes Betriebssystem-Update nicht installiert werden — ein fehlerhafter Treiber, ein störendes KB-Update oder eine ganze Update-Kategorie, die du nie auf deinem Gerätebestand haben möchtest. octoja bietet dir zwei Wege, ein Update zu stoppen — welchen du wählst, hängt davon ab, wie weit die Ausnahme reichen soll.
Bevor du beginnst
Beide Methoden nutzen dieselbe Berechtigung.
- Du benötigst die Berechtigung Patch-Richtlinien verwalten, um Richtlinien-Ausnahmen hinzuzufügen und Updates zu blockieren — dieselbe Berechtigung, mit der du auch Patch-Richtlinien erstellst und bearbeitest. Berechtigungen werden pro Gruppe unter Administration → Gruppen vergeben (siehe Berechtigungen zuweisen).
Ein Update in einer Patch-Richtlinie ausschließen
Eine Richtlinien-Ausnahme verhindert, dass passende Updates die Geräte erreichen, die diese Richtlinie abdeckt — selbst dann, wenn das Update in einem Zyklus bereits genehmigt wurde.
- Gehe zu Patch-Verwaltung → Richtlinien und öffne eine Richtlinie oder erstelle eine neue (siehe Patch-Richtlinien und Zyklen einrichten).
- Scrolle zum Abschnitt Ausnahmen und klicke auf Ausnahme hinzufügen.
- Wähle unter Worauf passt die Regel? entweder Update-ID, KB-Artikelnummer oder Kategorie.
- Gib den passenden Wert ein — zum Beispiel die KB-Nummer
KB5041023oder eine Kategorie wieDrivers. - Füge bei Bedarf weitere Regeln hinzu und klicke dann auf Richtlinie speichern.
Der Kunden-Geltungsbereich einer Richtlinie legt fest, wessen Geräte sie abdeckt. Lässt du ihn leer, gilt die Richtlinie — und damit ihre Ausnahmen — für die Geräte aller Kunden. Eine Ausnahme umfasst alle Ringe der Richtlinie und erreicht damit jedes Gerät, das diese Richtlinie verwaltet — Geräte, die von einer anderen Richtlinie verwaltet werden, sind davon aber nicht betroffen. Für ein Update, das nirgends auf irgendeinem Gerät installiert werden darf, nutze stattdessen eine globale Sperre.
Ein Update global sperren
Eine globale Sperre stoppt ein einzelnes Windows-Update — anhand seiner KB-Nummer — in deiner gesamten Instanz. Ein gesperrtes Update wird an kein Gerät ausgeliefert, wird in neu erzeugte Patch-Zyklen nicht aufgenommen, und die automatische Weiterleitung trägt es nicht in weitere Ringe. Es bleibt gesperrt, bis du die Sperre wieder aufhebst. Globale Sperren gelten nur für Windows-Updates; um ein macOS-Update zu stoppen, schließe es stattdessen in einer Patch-Richtlinie aus.
- Gehe zu Patch-Verwaltung → Update-Katalog und öffne das Update, das du stoppen möchtest. Ein Update erscheint im Katalog, sobald es auf einem Gerät aussteht oder Teil eines Zyklus war — du kannst nur ein Update sperren, das bereits im Katalog ist.
- Klicke auf der Seite des Updates auf Update blockieren.
- Gib optional einen Grund ein, damit dein Team den Hintergrund kennt, und bestätige dann mit Update blockieren.
Das Update trägt jetzt die Markierung Blockiert — sowohl auf seiner eigenen Seite als auch in der Liste des Update-Katalogs, sodass gesperrte Updates leicht zu erkennen sind. Um es später wieder zuzulassen, öffne das Update und klicke auf Update freigeben.
Hinweis: Eine globale Sperre greift bei der Auslieferung von Updates an die Geräte, sodass ein gesperrtes Update nie installiert wird — selbst dann nicht, wenn es einem manuell erstellten Notfall-Patch-Zyklus hinzugefügt wird.
Welche Variante solltest du wählen?
Greife zu einer Richtlinien-Ausnahme, wenn die Ausnahme gezielt ist — ein bestimmter Kunde oder eine einzelne Patch-Richtlinie. Greife zu einer globalen Sperre, wenn die Antwort absolut ist: Dieses Windows-Update darf nirgends, auf keinem Gerät, installiert werden. Eine globale Sperre ist der direkte Weg, um „diese KB niemals ausliefern" zu sagen, ohne jede Richtlinie einzeln zu bearbeiten.
Eine Ausnahme unterscheidet sich außerdem davon, ein Update während der Zyklusprüfung abzulehnen oder zurückzustellen: Ein Ablehnen oder Zurückstellen gilt nur für diesen einen Zyklus, und das Update kann im nächsten wieder auftauchen. Eine Richtlinien-Ausnahme ist dauerhaft für ihre Richtlinie — sie hält das Update aus jedem Zyklus heraus, den diese Richtlinie erzeugt.
Siehe auch: Patch-Verwaltung für das Gesamtbild, Patch-Richtlinien und Zyklen einrichten zum Erstellen von Richtlinien, Ringen und Zyklen sowie Berechtigungen zuweisen zum Vergeben der Berechtigung „Patch-Richtlinien verwalten".