Planungshandbuch für Softwareupdates für verwaltete macOS-Geräte in Microsoft Intune

Es ist wichtig, Ihre Geräte mit Updates auf dem neuesten Stand zu halten. Administratoren müssen alles in ihrer Macht Stehende tun, um das Risiko von Sicherheitsereignissen zu verringern, und zwar mit minimalen Unterbrechungen für den Geschäftsbetrieb & Benutzer.

Intune verfügt über integrierte Richtlinien, mit denen Softwareupdates verwaltet werden können. Für macOS-Geräte können Sie Intune verwenden, um Geräteupdates zu verwalten, zu konfigurieren, wann Geräte aktualisiert werden, und den Status der Geräteupdates zu überprüfen.

Verwenden Sie diesen Artikel als Leitfaden für Administratoren für Ihre registrierten und verwalteten macOS-Geräte. Diese Informationen können Ihnen bei der Verwaltung von Softwareupdates auf Ihren Geräten im Besitz Ihrer organization helfen.

Dieser Artikel gilt für:

  • In Intune registrierte macOS-Geräte

Tipp

Bevor Sie beginnen

Um Updates schneller zu installieren und Verzögerungen zu vermeiden, stellen Sie sicher, dass die Geräte:

  • eingeschaltet; nicht heruntergefahren, kann aber ein Ruhezustand sein
  • Netzbetrieb
  • Mit dem Internet verbunden

Verwalten von Updates mit Richtlinien

✅ Erstellen Sie Richtlinien, die Ihre Geräte aktualisieren.

Standardmäßig erhalten Benutzer Benachrichtigungen und/oder sehen die neuesten auf ihren Geräten verfügbaren Updates (Einstellungen > Allgemeine > Software-Updates). Benutzer können Updates herunterladen und installieren, wann immer sie möchten.

Sie können das Updateverhalten auch mithilfe des Features "Automatische Updates" auf dem Gerät (Einstellungen > Software-Updates) ändern:

Die Standardupdate-Einstellungen und -Steuerelemente des Betriebssystems auf einem Apple-MacOS-Gerät.

Wenn Benutzer ihre eigenen Updates installieren (anstatt dass Administratoren die Updates verwalten), kann dies die Produktivität der Benutzer und Geschäftsaufgaben beeinträchtigen. Zum Beispiel:

  • Benutzer können Updates anwenden, die Ihre Organization nicht genehmigt hat. Diese Situation kann zu Problemen mit der Anwendungskompatibilität oder zu Änderungen am Betriebssystem oder der Benutzererfahrung führen, die die Gerätenutzung beeinträchtigen.

  • Benutzer können die Anwendung von Updates vermeiden, die aus Sicherheits- oder App-Kompatibilitätsgründen erforderlich sind. Diese Verzögerung kann dazu führen, dass die Geräte gefährdet sind und/oder ihre Funktionsfähigkeit beeinträchtigen.

  • Benutzer können die Suche nach neuen Updates vollständig deaktivieren.

Aufgrund dieser potenziellen Probleme empfiehlt Microsoft, Ihre Anwendungsszenarien zu bewerten und Richtlinien zum Verwalten des Update-Erlebnisses bereitzustellen, um Risiken und Unterbrechungen für Ihr Unternehmen zu minimieren.

Admin-Schritte für Geräte im Besitz der organization

Zum Aktualisieren von macOS-Geräten, die sich im Besitz Ihrer organization befinden, empfiehlt Microsoft die folgenden Features. Sie können diese Features auch als Ausgangspunkt für Ihre eigene Updatestrategie verwenden.

✅ Verwenden von DDM-verwalteten Softwareupdates unter macOS 14 und höher

Verwenden Sie auf macOS 14- und neueren Geräten die deklarative Geräteverwaltung (Declarative Device Management, DDM) von Apple, um ein bestimmtes Update innerhalb einer erzwungenen Frist zu installieren.

DDM ist die moderne Art, Einstellungen zu verwalten. Die Unabhängigkeit von DDM bietet eine verbesserte Benutzererfahrung, da das Gerät den gesamten Softwareupdate-Lebenszyklus verarbeitet. Er informiert die Benutzer, dass ein Update verfügbar ist, lädt das Update herunter, bereitet das Gerät für die Installation vor & installiert das Update.

Verwenden Sie die MDM-basierten Softwareupdate-Richtlinieneinstellungen auf diesen Geräten nicht, da Apple die MDM-Richtlinien veraltet hat.

Die DDM-Einstellungen können im Intune-Einstellungskatalog konfiguriert werden. Weitere Informationen finden Sie unter Verwaltete Softwareupdates mit dem Einstellungskatalog.

✅ Verwenden von MDM unter macOS 13 und älteren Versionen

Unter macOS Versionen 13 und älter können Sie die in Intune integrierten MDM-Einstellungen von Apple verwenden. Für diese Geräte erstellen Sie zwei Richtlinien, die zusammenarbeiten, um die Updateerfahrung zu verwalten. Die erste Richtlinie verwaltet, wann Updates installiert werden, und die zweite Richtlinie verwaltet, wie Updates installiert werden.

Schritt 1 – Verwenden einer Softwareupdaterichtlinie zur Verwaltung der Installation von Updates

In einer Softwareupdaterichtlinie können Sie verwalten, wann wichtige Updates und Firmwareupdates installiert werden. Sie können auch verwalten, wie oft der Benutzer ein Update zurückstellen kann, bevor die Installation erzwungen wird. Abhängig von den von Ihnen eingegebenen Einstellungen werden die Benutzer nicht aufgefordert und müssen das Gerät nicht verwenden, wenn die Updates installiert werden.

Für die meisten Organisationen empfiehlt Microsoft, die in einer Softwareupdaterichtlinie verfügbaren Einstellungen zu konfigurieren.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Geräte > Apple Update-Richtlinien für macOS-Updates>.

  2. Konfigurieren Sie die folgenden Einstellungen:

    • Verhaltenseinstellungen für Updaterichtlinien

      • Kritische Updates: Später installieren
      • Firmware-Updates: Später installieren
      • Updates für Konfigurationsdateien: Später installieren
      • Alle anderen Updates (Betriebssystem, integrierte Apps): Später installieren
        • Maximale Benutzerverzögerungen: 5
        • Priorität: Hoch

      Hinweis

      • Bei aktuellen macOS-Builds werden fast alle Updates als Konfigurationsdatendateien oder Alle anderen Updates angezeigt. Bei den Einstellungen für alle anderen Updates handelt es sich hauptsächlich um Legacyupdates für ältere Builds von macOS.
      • Die in diesen Einstellungen angegebene Zeit wird vom Intune-Dienst verwendet. Die Uhrzeit ist nicht die lokale Gerätezeit. Achten Sie beim Konfigurieren eines Wartungsfensters auf Zeitunterschiede, insbesondere für eine globale Umgebung.
    • Einstellungen für den Zeitplan der Updaterichtlinie

      • Zeitplantyp: Beim nächsten Check-in aktualisieren

      Sie können die Werte in Ihre bevorzugten geplanten Zeiten ändern. Einige der Werte wirken sich möglicherweise nur auf kleinere Updates und nicht auf größere Updates aus.

Die einzelnen Schritte und weitere Informationen zu diesen Einstellungen & ihren Werten finden Sie unter Verwalten von macOS-Softwareupdaterichtlinien in Intune.

Endbenutzeroberfläche

Zusammen mit diesen Einstellungen werden diese Einstellungen von dieser Richtlinie gesperrt, sodass Benutzer sie nicht ändern können. Die Richtlinie auch:

  1. Sucht jedes Mal, wenn das Gerät beim Intune-Dienst eincheckt, nach Updates. Wenn Updates verfügbar sind, werden diese automatisch heruntergeladen.

  2. Das Gerät findet einen Zeitraum, in dem das Gerät nicht verwendet wird.

    • Wenn das Gerät nicht verwendet wird, versucht die Richtlinie, das Update automatisch zu installieren.
    • Wenn das Gerät verwendet wird, können Endbenutzer wählen, ob sie das Update installieren oder die Installation bis zu fünfmal verschieben möchten. Ermutigen Sie Ihre Endbenutzer, Updates zu installieren, sobald sie verfügbar sind.

    Die folgenden Bilder zeigen die Eingabeaufforderungen, die Endbenutzer sehen können, wenn Updates verfügbar sind:

    Das Beispiel für eine Benachrichtigungsaufforderung für ein erforderliches Update auf einem Apple-MacOS-Gerät.

    Die Beispielbenachrichtigung, dass ein Update auf einem Apple-macOS-Gerät verfügbar ist.

  3. Wenn Endbenutzer alle Verzögerungen verwenden, wird das Update zwangsweise installiert. Bei einer erzwungenen Installation wird der Endbenutzer bei einem Neustart nicht aufgefordert, was zu Datenverlust führen kann.

Schritt 2: Verwenden einer Einstellungskatalogrichtlinie zum Verwalten der Installation von Updates

Der Intune-Einstellungskatalog enthält Einstellungen für die Verwaltung von Softwareupdates. In diesem Schritt erstellen Sie eine Richtlinie, die folgende Aktionen ausführt:

  • Konfiguriert das Gerät so, dass Updates automatisch installiert werden, wenn sie verfügbar sind, einschließlich App-Updates.
  • Verhindert, dass Endbenutzer Updateprüfungen deaktivieren.
  • Konfiguriert das Gerät so, dass es nach Updates sucht und Benutzer regelmäßig gefragt werden.

Diese Einstellungskatalogrichtlinie funktioniert mit Schritt 1 – Verwenden einer Softwareupdaterichtlinie zum Verwalten, wann Updates installiert werden (in diesem Artikel). Dadurch wird sichergestellt, dass die Geräte nach Updates suchen und die Benutzer aufgefordert werden, diese zu installieren. Endbenutzer müssen noch Aktionen ausführen, um die Installation abzuschließen.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Geräte > Geräte verwalten > Konfigurationseinstellungen > Katalog > Softwareupdate.

  2. Konfigurieren Sie die folgenden Einstellungen:

    • Vorabversionsinstallation zulassen: False
    • Automatischer Download: True
    • App-Updates automatisch installieren: true
    • Kritische Updateinstallation: wahr
    • Softwareupdates einschränken Installation durch Admin erfordern: False
    • Config Data Install: True
    • MacOS-Updates automatisch installieren: true
    • Automatische Überprüfung aktiviert: True

Weitere Informationen zum Einstellungskatalog, einschließlich der Erstellung einer Einstellungskatalogrichtlinie, finden Sie unter Verwenden des Einstellungskatalogs zum Konfigurieren von Einstellungen.

Endbenutzeroberfläche

Diese Richtlinie sperrt diese Einstellungen, damit Benutzer sie nicht ändern können. Auf dem Gerät sind die Einstellungen für Softwareupdates abgeblendet:

Die Softwareupdateeinstellungen werden ausgegraut, nachdem die Updaterichtlinie für den Intune-Einstellungskatalog für ein macOS-Apple-Gerät gilt.

✅ Erwägen Sie die Verwendung des Community-Tools Nudge

Dieses Tool ist optional und kann Ihnen bei der Verwaltung der Endbenutzererfahrung helfen.

Ein beliebtes Tool in der Microsoft macOS-Administrator-Community ist Nudge. Nudge ist ein Open Source-Community-Tool, das Endbenutzer ermutigt, macOS-Updates zu installieren. Es bietet eine umfassende Konfigurationsoberfläche für Administratoren.

Wenn Nudge konfiguriert und bereitgestellt wird, sehen Endbenutzer die folgende Beispielnachricht, wenn ihr Gerät zur Aktualisierung bereit ist. Endbenutzer können auch das Update des Geräts aktualisieren oder das Update zurückstellen:

Eine Beispielnachricht des Nudge-Communitytools, wenn ein Softwareupdate auf einem macOS Apple-Gerät verfügbar ist.

Es gibt auch ein Beispielskript und eine Intune-Konfigurationsrichtlinie für Nudge im Microsoft Shell-Skriptrepository. Dieses Skript enthält alles, was Sie für die ersten Schritte mit Nudge benötigen. Stellen Sie sicher, dass Sie die .mobileconfig Datei mit Ihren Werten aktualisieren.

✅Verwenden der integrierten Berichterstellung für den Update-Status

Nachdem die Updaterichtlinien bereitgestellt wurden, können Sie im Microsoft Intune Admin Center das Berichterstellungsfeature verwenden, um den Status der Updates zu überprüfen.

Für jedes Gerät können Sie den aktuellen Status der Updates einsehen (Geräte > macOS-Updaterichtlinien > für macOS):

Verwenden Sie die integrierte Berichterstellung, um den Update-Status eines macOS-Apple-Geräts im Microsoft Intune Admin Center zu überprüfen.