Patch-Verwaltung

Verstehe, wie octoja Betriebssystem-Updates ausrollt — mit Patch-Richtlinien, Bereitstellungsringen, Wartungsfenstern und Patch-Zyklen.

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor 28 Tagen

octoja hält die Betriebssysteme deiner verwalteten Geräte aktuell. Statt jedes Update auf einmal an jedes Gerät zu schieben, rollst du Updates in kontrollierten Stufen aus, prüfst, was installiert wird, und lässt gesunde Rollouts von selbst weiterlaufen. Du beschreibst den Rollout einmal in einer Patch-Richtlinie; octoja erzeugt die Arbeit und installiert nur, was du genehmigst. Die Patch-Verwaltung deckt Windows und macOS ab.

Die Bausteine

Ein Rollout besteht aus vier Teilen.

BausteinWas es ist
Patch-RichtlinieDer Gesamtplan: welche Kundengeräte sie abdeckt, durch welche Ringe sie ausrollt und nach welchen Regeln Updates zwischen ihnen weitergereicht werden.
BereitstellungsringEine Stufe des Rollouts — zum Beispiel zuerst ein kleiner Pilot, dann der restliche Gerätebestand. Jeder Ring hat eigene Geräte-Regeln und ein eigenes Wartungsfenster.
WartungsfensterWann ein Ring Updates installiert: ein Zeitplan plus die Dauer, die das Fenster geöffnet bleibt.
Patch-ZyklusDie geplante Wartung eines Rings — hier prüfst und genehmigst du Updates, bevor sie installiert werden.

Wie ein Rollout abläuft

  1. Du erstellst eine Richtlinie, teilst ihre Geräte in Ringe auf und gibst jedem Ring ein Wartungsfenster.
  2. octoja erzeugt für jeden Ring nach Zeitplan einen Patch-Zyklus und listet jedes ausstehende Update als Ausstehende Prüfung.
  3. Du entscheidest über jedes Update — Genehmigen, Ablehnen oder Zurückstellen — und schließt den Zyklus ab.
  4. Wenn das Wartungsfenster öffnet, installiert der Agent die genehmigten Updates und meldet das Ergebnis jedes einzelnen.
  5. Ist die automatische Weiterleitung aktiv und der Ring-Rollout gesund, rücken dieselben Updates automatisch in den nächsten Ring vor.

Wie Ringe auswählen, welche Geräte sie patchen

Jeder Ring hat Regeln, die festlegen, welche Geräte zu ihm gehören. Ein Gerät wird von jedem Ring gepatcht, dessen Regeln es erfüllt — octoja ordnet es dir nicht automatisch nur einem einzigen Ring zu. Gib daher jedem Ring eine eigene, klar abgegrenzte Gerätemenge (zum Beispiel per Tag, Gruppe oder Betriebssystem), sodass jedes Gerät in genau einen Ring fällt. Ein Gerät, das zwei Ringe erfüllt, wird von beiden gepatcht.

Ringe haben eine Reihenfolge, und diese Reihenfolge ist die Rollout-Abfolge: Der erste Ring — dein Pilot — installiert zuerst, dann jeder weitere Ring nacheinander. Die Weiterleitung, ob automatisch oder manuell, schiebt Updates immer von einem Ring zum nächsthöheren.

Hinweis: Der Update-Katalog zeigt jedes Gerät unter einem einzigen Ring an, damit die Zählungen pro Ring lesbar bleiben — selbst wenn die Regeln eines Geräts mehrere Ringe überschneiden. Diese Anzeige ändert nichts daran, welche Ringe das Gerät tatsächlich patchen.

Der Lebenszyklus eines Patch-Zyklus

Ein Patch-Zyklus durchläuft eine feste Abfolge von Zuständen.

ZustandWas er bedeutet
EntwurfDer Zyklus wurde erzeugt und wartet darauf, dass du seine Updates prüfst.
GenehmigtDu hast über jedes Update entschieden und den Zyklus abgeschlossen. Er wartet nun auf sein Wartungsfenster.
In BearbeitungDas Fenster ist offen und die Geräte installieren.
AbgeschlossenDas Fenster ist geschlossen. Jedes Gerät, das sich nie gemeldet hat, gilt als verpasst.
AbgebrochenDer Zyklus wurde gestoppt, bevor er lief.

Du kannst einen genehmigten Zyklus wieder in den Entwurf zurückversetzen, wenn du vor dem Öffnen des Fensters eine Entscheidung ändern musst.

Automatische Weiterleitung zwischen Ringen

Die automatische Weiterleitung schiebt Updates automatisch in den nächsten Ring, sobald der Rollout des aktuellen Rings gesund aussieht — so genehmigst du einmal, und ein guter Rollout läuft ohne weitere Klicks weiter. Vor der Weiterleitung muss der Ring die von dir gesetzte Schwelle erreichen: eine Mindest-Erfolgsrate, eine Mindestanzahl an Geräten, die ein Ergebnis gemeldet haben, und optional gar keine Fehler. Die Schwelle wird pro Betriebssystem unabhängig geprüft, sodass ein gesunder Windows-Rollout nicht durch macOS-Ergebnisse aufgehalten wird und umgekehrt.

Wartungsfenster und Zeitzonen

Ein Wartungsfenster ist ein Zeitplan plus eine Dauer — standardmäßig vier Stunden. Fenster werden in der Zeitzone der Richtlinie ausgewertet und können über Mitternacht hinausreichen. Ein Ring mit der Einstellung Nur manuell hat keinen Zeitplan: Er erzeugt keine Zyklen von selbst — du patchst ihn über einen Notfallzyklus oder indem du Updates aus einem früheren Ring hineinschiebst.

Windows und macOS gemeinsam

Eine einzige Richtlinie patcht einen gemischten Windows- und macOS-Bestand. octoja ermittelt das Betriebssystem jedes Geräts und sendet ihm nur seine eigenen Updates, sodass ein Ring und ein Zyklus beide abdecken. Linux-Geräte werden von der Patch-Verwaltung nicht gepatcht.

Ein bestimmtes Update fernhalten

Manchmal soll ein Update nicht installiert werden — ein fehlerhafter Treiber oder ein problematisches Update, das du noch zurückhalten möchtest. Innerhalb einer Richtlinie kannst du es ausschließen (nach Update, KB-Nummer oder Kategorie). Du kannst ein Windows-Update außerdem anhand seiner KB-Nummer global sperren, sodass es in der gesamten Instanz kein Gerät mehr erreicht; macOS-Updates lassen sich nicht global sperren — schließe diese stattdessen in einer Richtlinie aus. Beides greift in dem Moment, in dem Updates an ein Gerät übergeben werden — selbst wenn ein Zyklus sie bereits genehmigt hat.

Sehen, was passiert ist

Der Update-Katalog zeigt jedes Update, das in deinem Bestand gesehen wurde, und wie weit es durch die Ringe vorgerückt ist — wie viele Geräte es erfolgreich installiert, wie viele es nicht geschafft und wie viele es verpasst haben. Jeder Zyklus hat außerdem eine Ergebnisansicht mit dem Ergebnis pro Gerät, einschließlich Neustarts und gemeldeter Fehler.

Berechtigungen

Die Patch-Verwaltung nutzt vier Berechtigungen, die pro Gruppe unter Administration → Gruppen vergeben werden:

BerechtigungWas sie erlaubt
Patch-Richtlinien verwaltenPatch-Richtlinien, Ausnahmen und globale Sperren erstellen und bearbeiten.
Patch-Zyklen genehmigenDie Updates in einem Zyklus prüfen und abschließen.
Notfall-Patch-ZyklenEinen Notfallzyklus außerhalb des regulären Zeitplans erstellen.
Patch-Verwaltung anzeigenPatch-Status und -Verlauf einsehen, ohne Änderungen vorzunehmen.

Verwandte Artikel