Przewodnik planowania aktualizacji oprogramowania dla zarządzanych urządzeń z systemem macOS w usłudze Microsoft Intune

Aktualizowanie urządzeń za pomocą aktualizacji ma kluczowe znaczenie. Administratorzy muszą zrobić wszystko, co w ich mocy, aby zmniejszyć ryzyko zdarzeń związanych z bezpieczeństwem przy minimalnych zakłóceniach dla firm & użytkowników.

Usługa Intune ma wbudowane zasady, które umożliwiają zarządzanie aktualizacjami oprogramowania. W przypadku urządzeń z systemem macOS możesz użyć usługi Intune do zarządzania aktualizacjami urządzeń, konfigurowania, kiedy urządzenia są aktualizowane i sprawdzania stanu aktualizacji urządzenia.

Ten artykuł służy jako przewodnik administratora zarejestrowanych i zarządzanych urządzeń z systemem macOS. Te informacje mogą ułatwić zarządzanie aktualizacjami oprogramowania na urządzeniach należących do organizacji.

Ten artykuł dotyczy:

  • Urządzenia z systemem macOS zarejestrowane w usłudze Intune

Porada

Przed rozpoczęciem

Aby instalować aktualizacje szybciej i uniknąć opóźnień, upewnij się, że urządzenia są:

  • Włączony; nie zamykać, ale może być w stanie uśpienia
  • Podłączony
  • Połączono się z Internetem

Zarządzanie aktualizacjami za pomocą zasad

✅ Utwórz zasady, które aktualizują Twoje urządzenia.

Domyślnie użytkownicy otrzymują powiadomienia i/lub widzą najnowsze aktualizacje dostępne na swoich urządzeniach (Ustawienia>, Ogólne > Aktualizacje oprogramowania). Użytkownicy mogą pobierać i instalować aktualizacje w dowolnym momencie.

Mogą również zmienić zachowanie aktualizacji za pomocą funkcji Aktualizacje automatycznej na urządzeniu (Ustawienia>, oprogramowanie, Aktualizacje):

Domyślne ustawienia i kontrolki aktualizacji systemu operacyjnego na urządzeniu firmy Apple z systemem macOS.

Gdy użytkownicy instalują własne aktualizacje (a nie zarządzają nimi administratorzy), może to zakłócić produktywność i zadania biznesowe. Przykład:

  • Użytkownicy mogą stosować aktualizacje, które nie zostały zatwierdzone przez organizację. Taka sytuacja może spowodować problemy ze zgodnością aplikacji lub zmiany w systemie operacyjnym lub środowisku użytkownika, które zakłócają korzystanie z urządzenia.

  • Użytkownicy mogą uniknąć stosowania aktualizacji, które są wymagane ze względów bezpieczeństwa lub zgodności aplikacji. To opóźnienie może narazić urządzenia na ryzyko i/lub uniemożliwić ich działanie.

  • Użytkownicy mogą całkowicie wyłączyć sprawdzanie dostępności nowych aktualizacji.

Ze względu na te potencjalne problemy firma Microsoft zaleca ocenę scenariuszy przypadków użycia i wdrożenie zasad w celu zarządzania środowiskiem aktualizacji w celu zminimalizowania ryzyka i zakłóceń w działaniu firmy.

Kroki administrowania urządzeniami należącymi do organizacji

Aby zaktualizować urządzenia z systemem macOS należące do Twojej organizacji, firma Microsoft zaleca następujące funkcje. Te funkcje mogą także służyć jako punkty wyjścia dla własnej strategii aktualizacji.

✅ Używaj aktualizacji oprogramowania zarządzanych przez DDM w systemie macOS 14 i nowszych

Na urządzeniach z systemem macOS 14 i nowszych użyj deklaratywnego zarządzania urządzeniami (DDM) firmy Apple, aby zainstalować określoną aktualizację w wymuszonym terminie.

DDM to nowoczesny sposób zarządzania ustawieniami. Niezależny charakter DDM zapewnia lepsze wrażenia użytkownika, ponieważ urządzenie obsługuje cały cykl życia aktualizacji oprogramowania. Informuje użytkowników, czy aktualizacja jest dostępna, a także pobiera aktualizację, przygotowuje urządzenie do instalacji & instaluje aktualizację.

Nie używaj na tych urządzeniach ustawień zasad opartych na aktualizacji oprogramowania MDM, ponieważ firma Apple zrezygnowała z tych zasad.

Ustawienia DDM można konfigurować w katalogu ustawień usługi Intune. Aby uzyskać więcej informacji, przejdź do tematu Zarządzane aktualizacje oprogramowania z wykazem ustawień.

✅ Używanie usługi MDM w systemie macOS 13 i starszych

W systemie macOS w wersji 13 i starszych możesz używać ustawień MDM firmy Apple wbudowanych w usługę Intune. Dla tych urządzeń należy utworzyć dwie współpracujące ze sobą zasady w celu zarządzania środowiskiem aktualizacji. Pierwsza zasada zarządza tym, kiedy są instalowane aktualizacje, a druga zarządza sposobem instalowania aktualizacji.

Krok 1. Używanie zasad aktualizacji oprogramowania do zarządzania instalowaniem aktualizacji

W zasadach aktualizacji oprogramowania można zarządzać tym, kiedy są instalowane aktualizacje krytyczne i aktualizacje oprogramowania układowego. Możesz również zarządzać tym, ile razy użytkownik może odroczyć aktualizację, zanim zostanie wymuszona jej instalacja. W zależności od wprowadzonych ustawień użytkownicy nie są monitowani i nie muszą korzystać z urządzenia podczas instalowania aktualizacji.

W przypadku większości organizacji firma Microsoft zaleca skonfigurowanie ustawień dostępnych w zasadach aktualizacji oprogramowania.

  1. W centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Urządzenia > Firma Apple aktualizuje > zasady aktualizacji systemu macOS.

  2. Skonfiguruj następujące ustawienia:

    • Aktualizowanie ustawień zachowania zasad

      • Aktualizacje krytyczne: Zainstaluj później
      • Aktualizacje oprogramowania układowego: Zainstaluj później
      • Aktualizacje plików konfiguracyjnych: Zainstaluj później
      • Wszystkie inne aktualizacje (system operacyjny, wbudowane aplikacje): Zainstaluj później
        • Maksymalna liczba odroczeń użytkowników: 5
        • Priorytet: Wysoki

      Uwaga

      • W najnowszych kompilacjach systemu macOS prawie wszystkie aktualizacje są wyświetlane jako pliki danych konfiguracji lub Wszystkie inne aktualizacje. Ustawienia Wszystkie inne aktualizacje są w większości starszymi aktualizacjami dla starszych kompilacji systemu macOS.
      • Czas określony w tych ustawieniach jest używany przez usługę Intune. Godzina nie jest godziną lokalnego urządzenia. Należy pamiętać o różnicach czasowych podczas konfigurowania okna obsługi, szczególnie w przypadku środowiska globalnego.
    • Aktualizowanie ustawień harmonogramu zasad

      • Typ harmonogramu: Aktualizuj przy następnym zameldowaniu

      Możesz zmienić te wartości na preferowane zaplanowane godziny. Niektóre wartości mogą mieć wpływ tylko na drobne aktualizacje, a nie na aktualizacje główne.

Aby zapoznać się z konkretną procedurą oraz uzyskać więcej informacji na temat tych ustawień & ich wartości, przejdź do strony Zarządzanie zasadami aktualizacji oprogramowania systemu macOS w Intune.

Środowisko użytkownika końcowego

Zasady te blokują te ustawienia, aby użytkownicy nie mogli ich zmieniać. Zasady te również:

  1. Sprawdza dostępność aktualizacji za każdym razem, gdy urządzenie jest ewidencjonowane w usłudze Intune. Jeśli są dostępne aktualizacje, zostaną one pobrane automatycznie.

  2. Urządzenie znajduje okres, kiedy nie jest używane.

    • Jeśli urządzenie nie jest używane, zasady próbują automatycznie zainstalować aktualizację.
    • Jeśli urządzenie jest używane, użytkownicy końcowi mogą zainstalować aktualizację lub odroczyć instalację maksymalnie pięć razy. Pamiętaj, aby zachęcać użytkowników końcowych do instalowania aktualizacji, gdy tylko będą dostępne.

    Na poniższych obrazach przedstawiono monity wyświetlane użytkownikom końcowym, gdy są dostępne aktualizacje:

    Przykładowy monit z powiadomieniem o wymaganej aktualizacji na urządzeniu firmy Apple z systemem macOS.

    Przykładowe powiadomienie o dostępności aktualizacji na urządzeniu firmy Apple z systemem macOS.

  3. Jeśli użytkownicy końcowi wykorzystają wszystkie odroczenia, instalacja aktualizacji jest wymuszana. W przypadku instalacji wymuszonej ponowne uruchomienie nie generuje monitu u użytkownika końcowego i może spowodować utratę danych.

Krok 2. Zarządzanie sposobem instalowania aktualizacji przy użyciu zasad wykazu ustawień

Katalog ustawień usługi Intune zawiera ustawienia ułatwiające zarządzanie aktualizacjami oprogramowania. W tym kroku utworzysz zasady, które:

  • Konfiguruje urządzenie tak, aby automatycznie instalowało aktualizacje, w tym aktualizacje aplikacji, gdy są dostępne.
  • Uniemożliwia użytkownikom końcowym wyłączanie sprawdzania aktualizacji.
  • Konfiguruje urządzenie w celu regularnego sprawdzania dostępności aktualizacji i wyświetlania monitów użytkownikom.

Te zasady wykazu ustawień współdziałają z krokiem 1 — Zarządzanie instalowaniem aktualizacji przy użyciu zasad aktualizacji oprogramowania (w tym artykule). Upewnia się, że urządzenia sprawdzają dostępność aktualizacji i monitują użytkowników o ich zainstalowanie. Użytkownicy końcowi muszą jeszcze wykonać działanie, aby dokończyć instalację.

  1. W centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Zarządzanie > urządzeniami > Katalog ustawień > konfiguracji > Aktualizacja oprogramowania.

  2. Skonfiguruj następujące ustawienia:

    • Zezwalaj na instalację w wersji wstępnej: False
    • Automatyczne pobieranie: Prawda
    • Automatycznie zainstaluj aktualizacje aplikacji: True
    • Instalacja aktualizacji krytycznej: True
    • Ogranicz aktualizację oprogramowania Wymagaj administracji do zainstalowania: False
    • Instalacja danych konfiguracji: True
    • Automatycznie instaluj aktualizacje systemu MacOS: True
    • Włączono sprawdzanie automatyczne: Prawda

Aby uzyskać więcej informacji o wykazie ustawień, w tym o sposobie tworzenia zasad wykazu ustawień, przejdź do tematu Konfigurowanie ustawień przy użyciu katalogu ustawień.

Środowisko użytkownika końcowego

Te zasady blokują te ustawienia, aby użytkownicy nie mogli ich zmieniać. Ustawienia aktualizacji oprogramowania na urządzeniu są wyszarzone:

Ustawienia aktualizacji oprogramowania są wyszarzone po zastosowaniu zasad aktualizacji katalogu ustawień usługi Intune do urządzenia firmy Apple z systemem macOS.

✅ Rozważ użycie narzędzia społeczności Nudge

To narzędzie jest opcjonalne i może ułatwić zarządzanie środowiskiem użytkownika końcowego.

Popularnym narzędziem w społeczności administratorów systemu Microsoft macOS jest Nudge. Nudge to narzędzie społeczności typu open source, które zachęca użytkowników końcowych do instalowania aktualizacji systemu macOS. Udostępnia administratorom rozbudowane funkcje konfiguracji.

Po skonfigurowaniu i wdrożeniu narzędzia Nudge użytkownicy końcowi zobaczą następujący prosty komunikat, gdy ich urządzenie będzie gotowe do aktualizacji. Użytkownicy końcowi mogą także zdecydować się na aktualizację urządzenia lub odroczyć aktualizację:

Przykładowy komunikat narzędzia społeczności Nudge, gdy aktualizacja oprogramowania jest dostępna na urządzeniu firmy Apple z systemem macOS.

W repozytorium skryptów powłoki Microsoft znajduje się również przykładowy skrypt i zasady konfiguracji usługi Intune dla narzędzia Nudge. Ten skrypt zawiera wszystko, czego potrzebujesz, aby rozpocząć pracę z Nudge. Upewnij się, że zaktualizowano plik .mobileconfig przy użyciu własnych wartości.

✅ Używanie wbudowanych funkcji raportowania dla stanu aktualizacji

Po wdrożeniu zasad aktualizacji w centrum administracyjnym usługi Microsoft Intune można sprawdzić stan aktualizacji za pomocą funkcji raportowania.

Dla każdego urządzenia możesz zobaczyć jego bieżący stan aktualizacji (Urządzenia Zasady > aktualizacji systemu macOS > dla systemu macOS):

Użyj wbudowanego raportowania, aby sprawdzić stan aktualizacji urządzenia firmy Apple z systemem macOS w centrum administracyjnym usługi Microsoft Intune.