Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I criteri rapidi consentono di accelerare l'installazione di specifici aggiornamenti di sicurezza e non di sicurezza di Windows nei dispositivi gestiti con Microsoft Intune. Gli aggiornamenti rapidi si installano il prima possibile, ignorando le impostazioni di rinvio e i normali tempi di distribuzione, senza richiedere di sospendere o modificare i criteri di aggiornamento mensile esistenti.
È possibile usare un criterio rapido per mitigare rapidamente una vulnerabilità di sicurezza critica quando il processo di aggiornamento standard non distribuirebbe l'aggiornamento abbastanza presto. I criteri rapidi sono progettati per scenari mirati e con limiti di tempo e non modificano la modalità di distribuzione dei futuri aggiornamenti qualitativi.
Non tutti gli aggiornamenti sono idonei per l'expediting. Solo gli aggiornamenti della sicurezza di Windows supportati possono essere accelerati. Per gestire gli aggiornamenti qualitativi mensili regolari, continua a usare i meccanismi standard di Windows Update, ad esempio gli anelli di aggiornamento o i criteri di aggiornamento qualitativo di Windows.
Prima di iniziare
Verificare che l'ambiente soddisfi i requisiti nella panoramica degli aggiornamenti qualitativi di Windows.
Anche se non è necessario modificare le impostazioni esistenti, è consigliabile configurare varie impostazioni per supportare un processo di aggiornamento più fluido. Per evitare conflitti o configurazioni che possono bloccare l'installazione di aggiornamenti rapidi, configurare i dispositivi come indicato di seguito. Puoi usare i criteri dell'anello di aggiornamento per gestire queste impostazioni.
Aggiorna l'impostazione dell'anello Valore consigliato Abilitare le build non definitive Questa impostazione deve essere impostata su Non configurato. Le build di anteprima, inclusi i canali Beta e Dev, non sono supportate con gli aggiornamenti accelerati. Comportamento di aggiornamento automatico Ripristina impostazioni predefinite.
Altri valori potrebbero causare un'esperienza utente scadente e rallentare il processo per accelerare gli aggiornamenti. Ad esempio, le impostazioni che impediscono l'analisi degli aggiornamenti bloccano l'analisi accelerata. Analogamente, richiedere l'approvazione dell'utente per il download potrebbe ritardare il processo di aggiornamento.Modifica il livello di aggiornamento della notifica Usa un valore diverso da Disattiva tutte le notifiche, inclusi gli avvisi di riavvio. Per altre informazioni su queste impostazioni, vedere Aggiornamento di Policy CSP.
L'elenco seguente di impostazioni dei criteri può interferire con i criteri urgenti. Nei dispositivi in cui queste impostazioni sono state gestite dai criteri di gruppo, ripristinarle ai valori predefiniti (non configurato):
- CorpWuURL - Specifica il percorso del servizio di aggiornamento Microsoft nella rete Intranet.
- AutoUpdateCfg - Configurare gli Aggiornamenti automatici.
- DeferFeatureUpdates: seleziona quando ricevere le build di anteprima e gli aggiornamenti delle funzionalità.
- Disabilita doppia analisi - Non consentire ai criteri di differimento degli aggiornamenti di causare analisi su Windows Update.
Aggiorna gli strumenti di integrità
Per le versioni di Windows precedenti alla 24H2, gli strumenti di integrità degli aggiornamenti sono necessari nei dispositivi per supportare gli aggiornamenti accelerati. Gli strumenti possono essere installati tramite KB4023057 o manualmente dall'Area download Microsoft.
Per Windows 11, versioni 24H2 e successive, non installare gli strumenti di integrità degli aggiornamenti nei dispositivi per supportare gli aggiornamenti accelerati. Per verificare se gli strumenti di integrità degli aggiornamenti sono disponibili in un dispositivo:
- Cerca la cartella denominata C:\Program Files\Microsoft Update Health Tools o rivedi Servizi o Aggiungi programmi per Microsoft Update Health Tools.
- Gli amministratori (o da Intune), eseguire il seguente script di PowerShell:
### Check for the Microsoft Update Health Service; if found, no remediation is needed.
if (Get-Service -Name "Microsoft Update Health Service" -ErrorAction SilentlyContinue) {
Write-Host "Microsoft Update Health Service is present."
Exit 0
} else {
Write-Host "Microsoft Update Health Service is missing."
Exit 1
}
Se lo script restituisce , il dispositivo dispone di un 1client UHS. Se lo script restituisce un 0, il dispositivo non ha un client UHS. Se Windows 11, versioni 24H2 e successive sono in uso e lo script identifica il client UHS, è necessario correggerlo. Per risolvere il problema, disinstallare MSI con uno script PowerShell.
Funzionamento degli aggiornamenti accelerati
Quando si crea un criterio rapido, si seleziona un singolo aggiornamento della sicurezza di Windows supportato da distribuire. L'aggiornamento è identificato in base alla data di rilascio, che consente l'applicazione di un criterio su più versioni di Windows supportate senza creare criteri specifici della versione.
Dopo l'assegnazione del criterio, Windows Update valuta ogni dispositivo di destinazione per determinarne l'applicabilità. La valutazione tiene conto della build corrente, dell'architettura e dello stato di aggiornamento del dispositivo e Windows Update fornisce la versione appropriata dell'aggiornamento quando necessario.
Solo i dispositivi che necessitano dell'aggiornamento lo ricevono:
I dispositivi che hanno già lo stesso aggiornamento o un aggiornamento applicabile più recente non ricevono l'aggiornamento accelerato.
Per i dispositivi con build precedenti, Windows Update verifica che l'aggiornamento rimanga applicabile prima dell'installazione.
Importante
In alcuni scenari, Windows Update potrebbe installare un aggiornamento più recente di quello specificato nel criterio rapido. Questo comportamento garantisce che i dispositivi ricevano l'ultimo aggiornamento della sicurezza applicabile.
Gli aggiornamenti accelerati iniziano l'installazione dopo che il dispositivo ha completato l'analisi dell'aggiornamento successiva e ha comunicato con il servizio. Il tempo necessario per l'avvio dell'installazione può variare in base a fattori quali la connettività del dispositivo, i tempi di scansione e l'elaborazione del servizio.
Se è necessario un riavvio, è possibile configurare una scadenza per il riavvio che definisce per quanto tempo gli utenti devono controllare il riavvio del dispositivo prima che venga imposto. Gli utenti possono riavviare immediatamente, pianificare un riavvio o consentire a Windows di selezionare un orario al di fuori dell'orario di attività. Le notifiche informano gli utenti della scadenza in sospeso per il riavvio e l'aggiornamento.
Se il dispositivo non viene riavviato prima della scadenza, il riavvio potrebbe avvenire durante l'orario di lavoro. Per altre informazioni, vedere Applicazione delle scadenze di conformità per gli aggiornamenti.
I criteri rapidi non influiscono sulla modalità di distribuzione dei futuri aggiornamenti qualitativi. Per gestire la manutenzione mensile continuativa, usa i criteri dell'anello di aggiornamento o i criteri di aggiornamento qualitativo di Windows e le relative impostazioni di scadenza.
Creare e assegnare un aggiornamento qualitativo rapido
Nell'interfaccia di amministrazione di Microsoft Intune, selezionare Dispositivi>Windows Aggiornamenti.
Selezionare Aggiornamenti qualitativi.
Selezionare Crea>criteri rapidi.
In Impostazioni immettere le proprietà seguenti per identificare il profilo:
- Nome: immettere un nome descrittivo per il profilo.
- Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
- Nell'elenco a discesa Selezionare l'aggiornamento qualitativo che si desidera accelerare selezionare l'aggiornamento che si desidera accelerare. L'elenco include solo gli aggiornamenti che è possibile accelerare.
Quando si seleziona un aggiornamento:
- È possibile selezionare un solo aggiornamento per criterio.
- Gli Aggiornamenti sono identificati dalla data di rilascio. Aggiornamenti che includono la lettera B nel nome vengono rilasciati come parte di un evento Patch Tuesday. Questi aggiornamenti vengono rilasciati il secondo martedì del mese.
- È possibile accelerare gli aggiornamenti di sicurezza per Windows rilasciati fuori banda da una patch martedì. Al posto della lettera B, i rilasci delle patch fuori banda (OOB) usano il suffisso OOB.
- Windows Update assicura che gli aggiornamenti vengano distribuiti correttamente. Dopo aver ricevuto il criterio, ogni dispositivo installa una versione dell'aggiornamento che si applica all'architettura del dispositivo e alla versione corrente di Windows (ad esempio, Windows 11, versione 24H2, 25H2 e così via).
Aggiornamenti accelerati non di sicurezza: si tratta di correzioni di qualità rilasciate dopo la versione di sicurezza (B) precedente. Gli amministratori possono accelerare l'installazione dell'ultimo aggiornamento qualitativo applicabile nei dispositivi, senza attendere il periodo di differimento.
Gli Aggiornamenti senza la parola SecurityUpdate indicano che non si tratta di un aggiornamento della sicurezza. Gli aggiornamenti che includono la lettera D nel nome identificano gli aggiornamenti rilasciati dopo l'ultima settimana di sicurezza del Patch Tuesday. Potresti anche vedere l'aggiornamento OOB 2024.01 (rilasci di patch fuori banda ). Vedi Spiegazione dell'aggiornamento mensile di Windows.
Nell'elenco a discesa vengono visualizzati i due aggiornamenti della sicurezza più recenti, inclusi gli aggiornamenti della sicurezza OOB. Gli aggiornamenti non relativi alla sicurezza vengono visualizzati solo quando non esistono aggiornamenti della sicurezza più recenti. Quando si è idonei, l'elenco a discesa include l'ultimo aggiornamento non di sicurezza e l'aggiornamento non di sicurezza precedente solo se è stato rilasciato fuori banda (OOB). Dopo il rilascio di un aggiornamento della sicurezza, gli aggiornamenti non relativi alla sicurezza (D o OOB) non vengono più visualizzati nell'elenco a discesa.
Consiglio
Per ulteriori informazioni, vedere il blog Frequenza di manutenzione degli aggiornamenti di Windows - Microsoft Tech Community.
Gli aggiornamenti non accelerati di sicurezza si applicano ai dispositivi Windows 11. Se i dispositivi Windows 10 vengono assegnati a un criterio rapido che imposta una versione D, tali dispositivi non vengono accelerati e mostrano un avviso nei report seguenti.
In Impostazioni, configura Se è necessario un riavvio, seleziona il numero di giorni prima che venga imposto. Per questa impostazione, selezionare quanto tempo dopo l'installazione dell'aggiornamento verrà riavviato automaticamente un dispositivo per completare l'installazione dell'aggiornamento. È possibile selezionare da zero a due giorni. Il riavvio automatico viene annullato se il dispositivo viene riavviato manualmente prima della scadenza. Se un aggiornamento non richiede un riavvio, questa impostazione non viene applicata.
Un'impostazione di 0 giorni significa che non appena il dispositivo installa l'aggiornamento, l'utente riceve una notifica del riavvio e ha un tempo limitato per salvare il proprio lavoro.
Importante
Questa esperienza può influire sulla produttività dell'utente. Puoi usarlo per quei dispositivi o aggiornamenti che devono essere completati e riavvia il dispositivo il prima possibile.
L'impostazione di 1 giorno o 2 giorni offre agli utenti del dispositivo la flessibilità necessaria per gestire un riavvio prima che venga forzato. Queste impostazioni corrispondono a un ritardo di riavvio automatico di 24 o 48 ore dopo l'installazione dell'aggiornamento nel dispositivo. Questo periodo fornisce un preavviso agli utenti prima che il dispositivo venga forzato a riavviarsi, indipendentemente dall'orario di attività.
In Assegnazioni selezionare Aggiungi gruppi e quindi selezionare gruppi di dispositivi o utenti a cui assegnare il criterio.
In Rivedi + crea selezionare Crea. Dopo la creazione, il criterio viene distribuito ai gruppi assegnati.
Identificare l'aggiornamento applicabile più recente
Esistono alcuni scenari in cui il criterio per accelerare un aggiornamento potrebbe comportare l'installazione di un aggiornamento più recente rispetto alla versione specificata nel criterio. Questo risultato si verifica quando l'aggiornamento più recente include e supera l'aggiornamento specificato e tale aggiornamento più recente è disponibile prima che un dispositivo effettui l'archiviazione per installare l'aggiornamento specificato nel criterio di aggiornamento rapido. Un esempio dettagliato di questo scenario verrà fornito più avanti in questo articolo.
L'installazione dell'aggiornamento qualitativo più recente riduce le interruzioni per il dispositivo e l'utente, applicando al contempo i vantaggi dell'aggiornamento previsto. In questo modo si evita di dover installare più aggiornamenti, ognuno dei quali potrebbe richiedere riavvii distinti.
Un aggiornamento più recente viene distribuito quando vengono soddisfatte le condizioni seguenti:
Il dispositivo non è oggetto di un criterio di posticipazione che blocchi l'installazione di un aggiornamento più recente. In questo caso, l'ultimo aggiornamento disponibile che non viene posticipato è quello che potrebbe essere installato.
Durante il processo per accelerare un aggiornamento, il dispositivo esegue una nuova analisi che rileva l'aggiornamento più recente. Questo errore può verificarsi a causa della tempistica di:
- Quando il dispositivo si riavvia per completare l'installazione
- Quando il dispositivo esegue l'analisi giornaliera
- Quando diventa disponibile un nuovo aggiornamento
Quando un'analisi identifica un aggiornamento più recente, Windows Update tenta di interrompere l'installazione dell'aggiornamento originale, annulla il riavvio e quindi avvia il download e l'installazione dell'aggiornamento più recente.
I criteri di aggiornamento rapido sostituiscono un rinvio dell'aggiornamento per la versione dell'aggiornamento specificata nel criterio, ma non sostituiscono i rinvii in vigore per qualsiasi altra versione di aggiornamento.
Esempio di installazione di un aggiornamento rapido
La sequenza di eventi seguente fornisce un esempio di come due dispositivi, denominati Test-1 e Test-2, installano un aggiornamento in base a un criterio di aggiornamento qualitativo assegnato ai dispositivi.
Ogni mese, gli amministratori di Intune distribuiscono gli aggiornamenti qualitativi di Windows più recenti il quarto martedì del mese. Questo periodo concede loro due settimane dopo l'evento Patch Tuesday per convalidare gli aggiornamenti nel loro ambiente prima di forzare l'installazione dell'aggiornamento.
Il 19 gennaio, i dispositivi Test-1 e Test-2 installano l'ultimo aggiornamento qualitativo dal rilascio patch Tuesday del 12 gennaio. Il giorno successivo, entrambi i dispositivi vengono spenti dai rispettivi utenti che partono per le vacanze.
Il 9 febbraio, l'amministratore di Intune crea i criteri per accelerare l'installazione della patch Versione martedì 09/02/2025 - 2025.02 B Aggiornamenti della sicurezza per Windows per proteggere i dispositivi aziendali da una minaccia critica che l'aggiornamento risolve. Il criterio rapido viene assegnato a un gruppo di dispositivi che include sia Test-1 che Test-2. Tutti i dispositivi attivi del gruppo ricevono e installano i criteri di aggiornamento rapido.
Nell'evento Patch Tuesday del 9 marzo, viene rilasciato un nuovo aggiornamento qualitativo come 03/09/2025 - 2025.03 B Security Aggiornamenti per Windows. Non esistono problemi critici che richiedono una distribuzione rapida di questo aggiornamento, ma gli amministratori trovano un possibile conflitto. Per avere il tempo necessario per esaminare il possibile problema, gli amministratori usano un criterio dell'anello di Windows Update per creare un criterio di differimento di sette giorni. Tutti i dispositivi gestiti non possono installare questo aggiornamento fino al 14 marzo.
Consideriamo ora i seguenti risultati per Test-1 e Test-2, in base a quando ciascuno viene riattivato:
Test-1 - Il 12 marzo Test-1 viene riacceso, si connette alla rete e riceve notifiche di aggiornamento rapido:
- Windows Update determina che il Test-1 deve comunque accelerare l'installazione dell'aggiornamento, in base ai criteri.
- Poiché l'aggiornamento del 9 marzo sostituisce l'aggiornamento di febbraio, Windows Update potrebbe installare l'aggiornamento del 9 marzo.
- È presente un rinvio attivo per l'aggiornamento di marzo che non scadrà fino al 14 marzo.
Risultato: con il criterio di posticipazione per l'aggiornamento di marzo ancora attivo e che blocca l'installazione di tale aggiornamento, il test del dispositivo-1 installa l'aggiornamento di febbraio come configurato nel criterio.
Test-2 - Il 20 marzo Test-2 viene riacceso, si connette alla rete e riceve notifiche di aggiornamento rapido:
- Windows Update determina che Test-2 deve comunque accelerare l'installazione dell'aggiornamento, in base ai criteri.
- Poiché l'aggiornamento del 9 marzo sostituisce l'aggiornamento di febbraio, Windows Update potrebbe installare l'aggiornamento del 9 marzo.
- Non è più previsto un rinvio attivo per l'aggiornamento di marzo.
Risultato: con il criterio di rinvio per l'aggiornamento di marzo scaduto, Test-2 installa l'aggiornamento di marzo più recente, saltando l'aggiornamento di febbraio e installando un aggiornamento successivo a quello specificato nel criterio.
Gestire i criteri urgenti
- Nell'interfaccia di amministrazione di Microsoft Intune, selezionare Dispositivi>Windows Aggiornamenti.
- Selezionare la scheda Aggiornamenti qualitativi e quindi selezionare i criteri da gestire. Il criterio si apre nel relativo riquadro Panoramica .
Da questo riquadro è possibile:
- Selezionare Elimina per eliminare i criteri da Intune. L'eliminazione di un criterio lo rimuove da Intune, ma non disinstalla l'aggiornamento se l'installazione è già stata completata. Windows Update tenterà di annullare eventuali installazioni in corso, ma non è possibile garantire l'annullamento riuscito di un'installazione in corso.
- Selezionare Proprietà per modificare la distribuzione. Nel riquadro Proprietà selezionare Modifica per aprire Impostazioni, Tag degli ambiti o Assegnazioni, in cui è possibile modificare la distribuzione.
Monitoraggio e creazione di report
Dopo aver creato un criterio rapido, è possibile monitorare i risultati, lo stato dell'aggiornamento e gli errori dei report seguenti. Selezionare ogni scheda per altre informazioni sui report.
Questo report mostra lo stato di tutti i dispositivi interessati da un criterio rapido e offre una panoramica del numero di dispositivi che stanno installando l'aggiornamento, che hanno completato l'installazione o che hanno riscontrato un errore.
- Nell'interfaccia di amministrazione di Microsoft Intune selezionare Segnala>Aggiornamenti di Windows.
- Nella scheda Riepilogo è possibile visualizzare la tabella degli aggiornamenti qualitativi accelerati di Windows .
- Per visualizzare altre informazioni, selezionare la scheda Report e quindi il Report sugli aggiornamenti accelerati di Windows.
- Fare clic sul collegamento Selezionare un profilo di aggiornamento rapido.
- Nell'elenco di profili visualizzato sul lato destro della pagina selezionare un profilo per visualizzare i risultati.
- Selezionare il pulsante Genera report .