Patch-Richtlinien und Zyklen einrichten
Erstelle in octoja eine Patch-Richtlinie mit Bereitstellungsringen und Wartungsfenstern und prüfe und genehmige anschliessend die erzeugten Patch-Zyklen.
Geschrieben von Erdinc Akay
Zuletzt aktualisiert Vor 26 Tagen
Eine Patch-Richtlinie steuert, wie Betriebssystem-Updates über deinen Gerätebestand ausgerollt werden. Sie richtet sich an Kunden, teilt deren Geräte in gestaffelte Bereitstellungsringe auf und gibt jedem Ring sein eigenes Wartungsfenster. Aus diesen Ringen erzeugt octoja Patch-Zyklen — eine geplante Wartung pro Ring, in der du die Updates vor der Installation prüfst und genehmigst.
Diese Anleitung führt dich durch das Erstellen einer Richtlinie und zeigt anschliessend, wie die daraus entstehenden Zyklen geprüft und genehmigt werden.
Voraussetzungen
- Du benötigst die Berechtigung Patch-Richtlinien verwalten, um Patch-Richtlinien zu erstellen und zu bearbeiten. Um Zyklen zu prüfen und zu finalisieren, brauchst du zusätzlich Patch-Zyklen genehmigen, und um Notfallzyklen zu erstellen, benötigst du Notfall-Patch-Zyklen. Berechtigungen werden unter Administration → Gruppen zugewiesen.
- Mindestens ein verwaltetes Gerät mit installiertem octoja-Agent, damit ein Ring Geräte zum Patchen hat.
Eine Patch-Richtlinie erstellen
Die Patch-Verwaltung liegt unter der Navigationsgruppe Patch-Verwaltung, die Patch-Zyklen, Update-Katalog und Richtlinien enthält.
- Gehe zu Patch-Verwaltung → Richtlinien und klicke auf Richtlinie erstellen. Der Schnell-Erstellen-Dialog fragt nur nach einem Name und öffnet danach den Richtlinien-Editor.
- Ergänze im Editor eine optionale Beschreibung.
- Lege den Kunden-Geltungsbereich fest. Wähle die Kunden aus, für die diese Richtlinie gilt, oder lasse das Feld leer, um sie auf die Geräte aller Kunden anzuwenden.
Bereitstellungsringe hinzufügen
Ringe ermöglichen einen gestaffelten Update-Rollout — zum Beispiel zuerst ein kleiner Pilotring und danach der restliche Gerätebestand. Jeder Ring hat eine Reihenfolge, einen Zeitplan und Regeln, die bestimmen, welche Geräte zu ihm gehören.
- Klicke unter Ringe auf Ring hinzufügen.
- Gib einen Ring-Name ein. Ziehe Ringe, um sie neu anzuordnen; die Reihenfolge ist die Weiterleitungsreihenfolge vom ersten zum letzten Ring.
- Lege unter Regeln fest, welche Geräte zu diesem Ring passen.
- Lege den Zeitplan für das Wartungsfenster fest. Das ist der Zeitpunkt, zu dem die Zyklen des Rings laufen. Lege unter Dauer des Wartungsfensters (Minuten) fest, wie lange das Fenster geöffnet bleibt (Standard 240). Wähle Nur manuell ausführen (kein Zeitplan), wenn du keine automatischen Zyklen möchtest — es werden dann keine Zyklen nach Zeitplan erzeugt, du kannst aber weiterhin Notfallzyklen von Hand anlegen.
- Aktiviere Automatischer Neustart nach Patching, wenn Geräte nach der Installation von Updates selbstständig neu starten dürfen, und lege unter Maximale Neustartzyklen fest, wie viele Neustartdurchläufe ein einzelnes Wartungsfenster zulässt (Standard 3).
Wie Ringe Geräte auswählen: Ein Gerät wird von jedem Ring gepatcht, dessen Regeln es erfüllt — octoja ordnet es nicht automatisch nur einem Ring zu. Gib jedem Ring eine eigene, klar abgegrenzte Gerätemenge (zum Beispiel per Tag, Gruppe oder Betriebssystem), sodass jedes Gerät in genau einen Ring fällt; ein Gerät, das zwei Ringe erfüllt, wird von beiden gepatcht.
Optional: Automatische Weiterleitung zwischen Ringen
Die automatische Weiterleitung schiebt ein Update automatisch auf den nächsten Ring weiter, sobald der aktuelle Ring es erfolgreich installiert hat — du genehmigst also nur einmal, und ein gesunder Rollout läuft ohne weitere Klicks weiter.
- Öffne den Abschnitt Automatische Weiterleitung und aktiviere Automatische Weiterleitung zwischen Ringen aktivieren.
- Lege die Schwelle fest, die der aktuelle Ring vor der Weiterleitung erreichen muss:
Optional: Updates ausschliessen
Der Block Ausnahmen hält bestimmte Updates dauerhaft von allen Geräten fern, die die Richtlinie abdeckt — selbst dann, wenn sie sonst freigegeben wären. Nützlich, um zum Beispiel Treiber oder ein problematisches KB-Update zurückzuhalten. Öffne Ausnahmen, klicke auf Ausnahme hinzufügen und wähle als Kriterium Update-ID, KB-Artikelnummer oder Kategorie.
Klicke auf Richtlinie speichern. octoja erzeugt nun für jeden Ring Patch-Zyklen gemäss seinem Wartungsfenster.
Wie Patch-Zyklen geprüft und genehmigt werden
Ein Patch-Zyklus ist die geplante Wartung eines Rings. Sein Status durchläuft Entwurf, Genehmigt, In Bearbeitung und Abgeschlossen (oder Abgebrochen, oder Verpasst, wenn das Wartungsfenster abgelaufen ist, bevor der Zyklus finalisiert wurde). Du prüfst und genehmigst die Updates, solange der Zyklus noch ein Entwurf ist.
- Gehe zu Patch-Verwaltung → Patch-Zyklen und öffne einen Zyklus. Der Tab Updates listet jedes Update im Geltungsbereich auf.
- Entscheide über jedes Update. Ein Update ist Ausstehende Prüfung, bis du es auf Genehmigt, Abgelehnt oder Zurückgestellt setzt. Nutze Alle ausstehenden genehmigen oder Kritisch + Wichtig genehmigen, um in einem Schritt zu entscheiden. Hat sich der Gerätebestand geändert, seit der Zyklus entworfen wurde, klicke auf Jetzt aktualisieren, um ihn gegen die aktuellen Geräte neu zu prüfen, ohne die bereits getroffenen Entscheidungen zu verlieren.
- Wenn jedes Update geprüft wurde, klicke auf Zyklus abschliessen. Der Zyklus wechselt auf Genehmigt und wartet auf sein Wartungsfenster, installiert dann während des Fensters und wechselt auf Abgeschlossen.
Die Seite Update-Katalog zeigt, wo jedes Update in deiner Umgebung steht, sodass du sehen kannst, welche Ringe es bereits erhalten haben.
Notfallzyklen
Ein Notfall-Patch-Zyklus umgeht die Ring-Reihenfolge und rollt ein gewähltes Update zu den von dir ausgewählten Ringen aus, zu dem von dir gewählten Zeitpunkt. Nutze ihn für einen dringenden Fix, der nicht auf den normalen gestaffelten Rollout warten soll. Das Erstellen erfordert die Berechtigung Notfall-Patch-Zyklen.
Eine Richtlinie patcht Windows und macOS gemeinsam
Eine einzige Richtlinie, ein Ring und ein Zyklus decken einen gemischten Windows- und macOS-Gerätebestand ab. Es gibt keinen Betriebssystem-Schalter pro Richtlinie: octoja leitet das Betriebssystem jedes Geräts aus dem Gerät selbst ab und sendet ihm nur die Updates seines eigenen Betriebssystems. Wenn die automatische Weiterleitung aktiviert ist, wird die Erfolgsschwelle pro Betriebssystem unabhängig ausgewertet, sodass ein gesunder Windows-Rollout nicht durch macOS-Ergebnisse aufgehalten wird und umgekehrt.
Siehe auch: Patch-Verwaltung für die Funktionsweise, die Seite Update-Katalog, um ein einzelnes Update über die Ringe hinweg zu verfolgen, sowie deine Gruppen- und Berechtigungseinstellungen unter Administration → Gruppen.