Patch-Verwaltung
Verstehe, wie octoja Betriebssystem-Updates ausrollt — mit Patch-Richtlinien, Bereitstellungsringen, Wartungsfenstern und Patch-Zyklen.
Geschrieben von Erdinc Akay
Zuletzt aktualisiert Vor 28 Tagen
octoja hält die Betriebssysteme deiner verwalteten Geräte aktuell. Statt jedes Update auf einmal an jedes Gerät zu schieben, rollst du Updates in kontrollierten Stufen aus, prüfst, was installiert wird, und lässt gesunde Rollouts von selbst weiterlaufen. Du beschreibst den Rollout einmal in einer Patch-Richtlinie; octoja erzeugt die Arbeit und installiert nur, was du genehmigst. Die Patch-Verwaltung deckt Windows und macOS ab.
Die Bausteine
Ein Rollout besteht aus vier Teilen.
Wie ein Rollout abläuft
- Du erstellst eine Richtlinie, teilst ihre Geräte in Ringe auf und gibst jedem Ring ein Wartungsfenster.
- octoja erzeugt für jeden Ring nach Zeitplan einen Patch-Zyklus und listet jedes ausstehende Update als Ausstehende Prüfung.
- Du entscheidest über jedes Update — Genehmigen, Ablehnen oder Zurückstellen — und schließt den Zyklus ab.
- Wenn das Wartungsfenster öffnet, installiert der Agent die genehmigten Updates und meldet das Ergebnis jedes einzelnen.
- Ist die automatische Weiterleitung aktiv und der Ring-Rollout gesund, rücken dieselben Updates automatisch in den nächsten Ring vor.
Wie Ringe auswählen, welche Geräte sie patchen
Jeder Ring hat Regeln, die festlegen, welche Geräte zu ihm gehören. Ein Gerät wird von jedem Ring gepatcht, dessen Regeln es erfüllt — octoja ordnet es dir nicht automatisch nur einem einzigen Ring zu. Gib daher jedem Ring eine eigene, klar abgegrenzte Gerätemenge (zum Beispiel per Tag, Gruppe oder Betriebssystem), sodass jedes Gerät in genau einen Ring fällt. Ein Gerät, das zwei Ringe erfüllt, wird von beiden gepatcht.
Ringe haben eine Reihenfolge, und diese Reihenfolge ist die Rollout-Abfolge: Der erste Ring — dein Pilot — installiert zuerst, dann jeder weitere Ring nacheinander. Die Weiterleitung, ob automatisch oder manuell, schiebt Updates immer von einem Ring zum nächsthöheren.
Hinweis: Der Update-Katalog zeigt jedes Gerät unter einem einzigen Ring an, damit die Zählungen pro Ring lesbar bleiben — selbst wenn die Regeln eines Geräts mehrere Ringe überschneiden. Diese Anzeige ändert nichts daran, welche Ringe das Gerät tatsächlich patchen.
Der Lebenszyklus eines Patch-Zyklus
Ein Patch-Zyklus durchläuft eine feste Abfolge von Zuständen.
Du kannst einen genehmigten Zyklus wieder in den Entwurf zurückversetzen, wenn du vor dem Öffnen des Fensters eine Entscheidung ändern musst.
Automatische Weiterleitung zwischen Ringen
Die automatische Weiterleitung schiebt Updates automatisch in den nächsten Ring, sobald der Rollout des aktuellen Rings gesund aussieht — so genehmigst du einmal, und ein guter Rollout läuft ohne weitere Klicks weiter. Vor der Weiterleitung muss der Ring die von dir gesetzte Schwelle erreichen: eine Mindest-Erfolgsrate, eine Mindestanzahl an Geräten, die ein Ergebnis gemeldet haben, und optional gar keine Fehler. Die Schwelle wird pro Betriebssystem unabhängig geprüft, sodass ein gesunder Windows-Rollout nicht durch macOS-Ergebnisse aufgehalten wird und umgekehrt.
Wartungsfenster und Zeitzonen
Ein Wartungsfenster ist ein Zeitplan plus eine Dauer — standardmäßig vier Stunden. Fenster werden in der Zeitzone der Richtlinie ausgewertet und können über Mitternacht hinausreichen. Ein Ring mit der Einstellung Nur manuell hat keinen Zeitplan: Er erzeugt keine Zyklen von selbst — du patchst ihn über einen Notfallzyklus oder indem du Updates aus einem früheren Ring hineinschiebst.
Windows und macOS gemeinsam
Eine einzige Richtlinie patcht einen gemischten Windows- und macOS-Bestand. octoja ermittelt das Betriebssystem jedes Geräts und sendet ihm nur seine eigenen Updates, sodass ein Ring und ein Zyklus beide abdecken. Linux-Geräte werden von der Patch-Verwaltung nicht gepatcht.
Ein bestimmtes Update fernhalten
Manchmal soll ein Update nicht installiert werden — ein fehlerhafter Treiber oder ein problematisches Update, das du noch zurückhalten möchtest. Innerhalb einer Richtlinie kannst du es ausschließen (nach Update, KB-Nummer oder Kategorie). Du kannst ein Windows-Update außerdem anhand seiner KB-Nummer global sperren, sodass es in der gesamten Instanz kein Gerät mehr erreicht; macOS-Updates lassen sich nicht global sperren — schließe diese stattdessen in einer Richtlinie aus. Beides greift in dem Moment, in dem Updates an ein Gerät übergeben werden — selbst wenn ein Zyklus sie bereits genehmigt hat.
Sehen, was passiert ist
Der Update-Katalog zeigt jedes Update, das in deinem Bestand gesehen wurde, und wie weit es durch die Ringe vorgerückt ist — wie viele Geräte es erfolgreich installiert, wie viele es nicht geschafft und wie viele es verpasst haben. Jeder Zyklus hat außerdem eine Ergebnisansicht mit dem Ergebnis pro Gerät, einschließlich Neustarts und gemeldeter Fehler.
Berechtigungen
Die Patch-Verwaltung nutzt vier Berechtigungen, die pro Gruppe unter Administration → Gruppen vergeben werden: