Verwalten von iOS/iPadOS-Softwareupdates mithilfe von MDM-basierten Richtlinien in Microsoft Intune

Wichtig

Apple unterstützt MDM-basierte Softwareupdate-Workloads nicht mehr. Um dieser Änderung Rechnung zu tragen, wird Microsoft Intune in Kürze die Unterstützung für MDM-basierte Apple-Softwareupdaterichtlinien beenden. Microsoft empfiehlt die Verwendung von DDM (Declarative Device Management) zum Verwalten und Installieren von Apple-Softwareupdates. Weitere Informationen zu diesem Übergang finden Sie im Intune Customer Success-Blog: Wechseln zur deklarativen Geräteverwaltung für Apple-Softwareupdates.

Sie können Microsoft Intune-Gerätekonfigurationsprofile verwenden, um Softwareupdates für iOS/iPadOS-Geräte zu verwalten, die als beaufsichtigte Geräte registriert sind.

Ein überwachtes Gerät ist ein Gerät, das über eine der ADE-Optionen (Automated Device Enrollment ) von Apple registriert wird. Geräte, die über ADE eingeschrieben werden, unterstützen die Verwaltungssteuerung über eine Verwaltungslösung für mobile Geräte wie Intune. Zu den ADE-Optionen gehören Apple Business Manager oder Apple School Manager.

Diese Funktion gilt für:

  • iOS 10.3 – iOS 18 (überwacht)
  • iPadOS 13.0 – iPadOS 18 (überwacht)

Mit diesen MDM-basierten Richtlinien können Sie:

  • Wählen Sie die Bereitstellung des neuesten Updates aus, das verfügbar ist, oder wählen Sie basierend auf der Updateversionsnummer ein älteres Update aus.

    Beim Bereitstellen eines älteren Updates müssen Sie ebenfalls ein Geräteeinschränkungsprofil bereitstellen, um die Sichtbarkeit von Softwareupdates einzuschränken. Updateprofile hindern Benutzer nicht daran, das Betriebssystem manuell zu aktualisieren. Benutzer können mit einer Gerätekonfigurationsrichtlinie, mit der die Sichtbarkeit von Softwareupdates eingeschränkt wird, daran gehindert werden, das Betriebssystem manuell zu aktualisieren.

  • Hiermit wird festgelegt, wann das Update installiert wird. Zeitpläne können einfach sein, z. B. die Installation von Updates beim nächsten Einchecken des Geräts. Oder das Erstellen von Datums- und Zeitbereichen, in denen Updates installiert werden können oder deren Installation blockiert wird.

    Standardmäßig checken Geräte etwa alle acht Stunden bei Intune ein. Wenn ein Update über eine Updaterichtlinie verfügbar ist, wird das Update vom Gerät heruntergeladen. Das Gerät installiert dann das Update beim nächsten Einchecken innerhalb Ihrer Zeitplankonfiguration.

Bevor Sie beginnen

Konfigurieren der Updaterichtlinie

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Geräte> auswählenApple-Updates>iOS/iPadOS-Updaterichtlinien>Profil erstellen.

  3. Geben Sie auf der Registerkarte Allgemeine Informationen einen Namen und eine Beschreibung (optional) für diese Richtlinie an, und klicken Sie dann auf Weiter.

  4. Konfigurieren Sie auf der Registerkarte Updaterichtlinieneinstellungen folgende Optionen:

    Screenshot der Beispieleinstellungen für Softwareupdaterichtlinien in Microsoft Intune.

    1. Zu installierende Version auswählen. Es gibt folgende Auswahlmöglichkeiten:

      • Neuestes Update: Stellt das zuletzt veröffentlichte Update für iOS/iPadOS bereit.
      • Außerdem kann jede vorherige Version bereitgestellt werden, die im Dropdownfeld verfügbar ist. Wenn Sie eine vorherige Version auswählen, müssen Sie ebenfalls eine Gerätekonfigurationsrichtlinie zum Verzögern der Sichtbarkeit von Softwareupdates bereitstellen.
    2. Zeitplantyp: Konfigurieren Sie den Zeitplan für diese Richtlinie:

      • Update beim nächsten Einchecken: Das Update wird beim nächsten Einchecken auf dem Gerät mit Intune installiert. Diese Option ist am einfachsten und verfügt über keine zusätzlichen Konfigurationen.
      • Update während geplanter Zeit: Sie konfigurieren mindestens ein Zeitfenster, in dem das Update beim Einchecken installiert wird.
      • Update außerhalb des geplanten Zeitpunkts: Sie konfigurieren ein oder mehrere Zeitfenster. Während dieser Zeitfenster werden Updates beim Einchecken nicht installiert.
    3. Wöchentlicher Zeitplan: Konfigurieren Sie die folgenden Optionen, wenn Sie nicht den Zeitplantyp Update beim nächsten Einchecken aktualisieren auswählen:

      Screenshot: Auswahl der Installation eines Updates während der geplanten Zeit in einer Updaterichtlinie in Microsoft Intune.

      • Zeitzone: Wählen Sie eine Zeitzone aus.

      • Zeitfenster: Definieren Sie mindestens einen Zeitblock, der einschränkt, wann die Updates installiert werden. Es hängt vom ausgewählten Zeitplantyp ab, welche Auswirkung die folgenden Optionen haben. Mit einem Starttag und Endtag werden Zeitblöcke zu Nachtzeiten unterstützt. Die folgenden Optionen stehen zur Verfügung:

        • Starttag: Wählen Sie den Tag aus, an dem das Zeitplanfenster beginnt.
        • Startzeit: Wählen Sie die Zeit aus, zu der das Zeitplanfenster beginnt. Beispiel: Sie wählen 5 Uhr morgens aus und haben während der geplanten Zeit den Planungstyp "Update". In diesem Szenario ist 5 Uhr morgens die Zeit, zu der Updates installiert werden können. Wenn Sie einen Updatetyp "Geplant" außerhalb einer geplanten Zeit ausgewählt haben, ist 5 Uhr morgens der Beginn eines Zeitraums, in dem Updates nicht installiert werden können.
        • Endtag: Wählen Sie den Tag aus, an dem das Zeitplanfenster endet.
        • Endzeit: Wählen Sie die Tageszeit aus, zu der das Zeitplanfenster endet. Sie wählen z. B. 1 Uhr morgens aus und haben während der geplanten Zeit den Planungstyp "Update". In diesem Szenario ist 1 Uhr morgens die Zeit, zu der Updates nicht mehr installiert werden können. Wenn Sie einen geplanten Updatetyp außerhalb einer geplanten Zeit ausgewählt haben, ist 1 Uhr morgens der Beginn eines Zeitraums, in dem Updates installiert werden können.

      Wenn Sie keine Zeiten zum Starten oder Beenden konfigurieren, führt die Konfiguration zu keiner Einschränkung, und Updates können jederzeit installiert werden.

      Hinweis

      Sie können Einstellungen in einem Profil für Geräteeinschränkungen so konfigurieren, dass ein Update auf Ihren überwachten iOS/iPadOS-Geräten für einen bestimmten Zeitraum für Gerätebenutzer ausgeblendet wird. Ein Einschränkungszeitraum gibt Ihnen die Möglichkeit, ein Update zu testen, bevor es für Benutzer für die Installation sichtbar wird. Nachdem die Geräteeinschränkungsdauer abgelaufen ist, wird das Update für Benutzer sichtbar. Benutzer können dieses dann installieren. Alternativ wird es möglicherweise von Ihren Softwareupdaterichtlinien automatisch später installiert.

      Wenn Sie eine Geräteeinschränkung zum Auszublenden von Updates verwenden, überprüfen Sie Ihre Softwareupdaterichtlinien, um sicherzustellen, dass diese den Stichtag für die Installation des Updates nicht vor dem Ende der Einschränkungsperiode festlegen. Die Softwareupdaterichtlinien installieren Updates auf Grundlage ihres eigenen Zeitplans, unabhängig davon, ob das Update für den Gerätebenutzer sichtbar ist oder nicht.

    Nachdem Sie die Updaterichtlinieneinstellungen konfiguriert haben, klicken Sie auf Weiter.

  5. Falls verfügbar, wählen Sie auf der Registerkarte Bereichstags die Option + Bereichstags auswählen , um den Bereich Tags auswählen zu öffnen, wenn Sie sie auf die Updaterichtlinie anwenden möchten.

    • Wählen Sie im Bereich Tags auswählen mindestens einen Tag aus, und dann Auswählen, um sie zur Richtlinie hinzuzufügen und zum Bereich Bereichstags zurückzukehren.

    Klicken Sie auf Weiter, um mit Zuweisungen fortzufahren, wenn Sie bereit sind.

  6. Klicken Sie auf der Registerkarte Zuweisungen auf + Einzuschließende Gruppen auswählen, und weisen Sie dann die Richtlinie mindestens einer Gruppe zu. Klicken Sie auf + Auszuschließende Gruppen auswählen, um die Zuweisung anzupassen. Klicken Sie auf Weiter, um fortzufahren.

    Die von den Benutzern verwendeten Geräte, für die die Richtlinie gilt, werden auf Updatekompatibilität überprüft. Diese Richtlinie unterstützt ebenfalls Geräte ohne Benutzer.

  7. Überprüfen Sie die Einstellungen auf der Registerkarte Überprüfen + erstellen, und klicken Sie dann auf Erstellen, um Ihre iOS/iPadOS-Updaterichtlinie zu speichern. Ihre neue Richtlinie wird in der Liste der Updaterichtlinien für iOS/iPadOS anzuzeigen.

Hinweis

Sie können keine Intune-Richtlinien für Softwareupdates verwenden, um die Betriebssystemversion auf einem Gerät herabzusetzen.

Bearbeiten einer vorhandenen Richtlinie

Sie können eine vorhandene Richtlinie bearbeiten und die eingeschränkten Zeiten ändern:

  1. Klicken Sie auf Softwareupdates>Updaterichtlinien für iOS. Wählen Sie die Richtlinie aus, die Sie bearbeiten möchten.

  2. Während Sie die Eigenschaften der Richtlinien anzeigen, können Sie bei der Richtlinienseite auf Bearbeiten klicken, die Sie ändern möchten.

    Screenshot, der zeigt, wie eine vorhandene iOS/iPadOS-Softwareupdaterichtlinie in Microsoft Intune bearbeitet wird.

  3. Nachdem Sie Ihre Änderungen vorgenommen haben, klicken Sie auf Überprüfen und speichern>Speichern, um Ihre Änderungen zu speichern und zu den Eigenschaften der Richtlinien zurückzukehren.

Hinweis

Wenn Startzeit und Endzeit auf 12 Uhr festgelegt sind, sucht Intune nicht nach Einschränkungen für die Installation von Updates. Daher werden alle Konfigurationen, die Sie für ausgewählte Zeiten haben, um Updateinstallationen zu verhindern , ignoriert, und Updates können jederzeit installiert werden.

Verzögern der Sichtbarkeit von Softwareupdates

Wenn Sie Updaterichtlinien für iOS verwenden, müssen Sie möglicherweise die Sichtbarkeit eines iOS-Softwareupdates verzögern. Gründe für die Verzögerung der Sichtbarkeit sind:

  • Verhindern, dass Benutzer das Betriebssystem manuell aktualisieren
  • Um ein älteres Update bereitzustellen und gleichzeitig zu verhindern, dass Benutzer ein aktuelleres Update installieren

Um die Sichtbarkeit zu verzögern, stellen Sie eine Geräteeinschränkungsvorlage bereit, die die folgenden Einstellungen konfiguriert:

  • Softwareupdates = zurückstellenNein Dies wirkt sich nicht auf geplante Updates aus. Es stellt Tage dar, bevor Softwareupdates nach der Veröffentlichung für Endbenutzer sichtbar sind.

  • Verzögern der Standardsichtbarkeit von Softwareupdates = 1 bis 90 90 Tage ist die maximale Verzögerung, die Apple unterstützt.

Geräteeinschränkung-Vorlagen sind Teil von Gerätekonfigurationsrichtlinien.

Anleitungen des Intune-Supportteams finden Sie im Blog "Intune Customer Success" Verzögern der Sichtbarkeit von Softwareupdates in Intune für überwachte iOS-Geräte.

Überwachen auf Updateinstallationsfehler auf Geräten

Wechseln Sie im Microsoft Intune Admin Center zu Gerätemonitor>>Installationsfehler für iOS-Geräte.

Intune zeigt eine Liste der überwachten iOS-/iPadOS-Geräte an, für die eine Updaterichtlinie gelten soll. Die Liste enthält keine Geräte, die auf dem neuesten Stand und fehlerfrei sind, da iOS/iPadOS-Geräte nur Informationen zu Installationsfehlern zurückgeben.

Für jedes Gerät in der Liste zeigt der Installationsstatus den Fehler an, den das Gerät zurückgibt. Um die Liste der möglichen Werte für den Installationsstatus anzuzeigen, wählen Sie auf der Seite Installationsfehler für iOS-Geräte die Option Filter aus, und erweitern Sie dann die Dropdownliste für Installationsstatus.

Nächste Schritte