Poprawka na gorąco dla aktualizacji dotyczących jakości systemu Windows

Dzięki aktualizacjom poprawki na gorąco można szybko podjąć działania mające na celu ochronę organizacji przed zmieniającym się krajobrazem cyberataków, jednocześnie minimalizując zakłócenia w pracy użytkowników. Aktualizacje poprawki na gorąco to aktualizacje zabezpieczeń wydawane co miesiąc B , które są instalowane i stosowane bez konieczności ponownego uruchamiania urządzenia. Minimalizując konieczność ponownego uruchamiania, te aktualizacje pomagają zapewnić szybsze zachowanie zgodności, ułatwiając organizacjom zachowanie bezpieczeństwa przy jednoczesnym zachowaniu nieprzerwanych przepływów pracy.

Aktualizacje zabezpieczeń poprawki na gorąco są domyślnie włączone dla wszystkich kwalifikujących się urządzeń w usłudze Microsoft Intune. Takie podejście pomaga organizacjom zachować zgodność z zabezpieczeniami przy jednoczesnym zminimalizowaniu przerw w pracy.

Możesz skonfigurować, czy poprawka na gorąco jest włączona dla urządzeń, używając ustawienia na poziomie dzierżawy lub zasad aktualizacji jakości.

Kluczowe korzyści

  • Szybsza bezpieczeństwo: poprawki zabezpieczeń na gorąco zaczynają obowiązywać bez konieczności ponownego uruchamiania, dzięki czemu urządzenia są zabezpieczane znacznie szybciej.
  • Mniej zakłóceń: Poprawka na gorąco instaluje kwalifikujące się aktualizacje zabezpieczeń bez konieczności natychmiastowego ponownego uruchomienia urządzenia, pomagając użytkownikom zachować produktywność.
  • Mniejsze ładunki: Rozmiar pakietu poprawki na gorąco jest znacznie mniejszy niż w przypadku standardowych aktualizacji zbiorczych.
  • Brak zmian w istniejących strefach aktualizacji: Istniejące konfiguracje strefy aktualizacji nadal obowiązują i są uwzględniane razem z konfiguracjami poprawki na gorąco.
  • Widoczność na poziomie zasad: Raport aktualizacji dotyczących jakości poprawek na gorąco zapewnia widok stanu aktualizacji na poziomie zasad dla urządzeń otrzymujących aktualizacje poprawki na gorąco.

Wymagania wstępne

Poprawka na gorąco ma takie same wymagania wstępne jak zasady aktualizacji jakości systemu Windows. Zobacz Wymagania wstępne dotyczące aktualizacji dotyczących jakości. W tej sekcji przedstawiono dodatkowe wymagania wstępne dotyczące poprawki na gorąco.

Wymagania dotyczące konfiguracji urządzenia

Aby przygotować urządzenie do otrzymywania aktualizacji w ramach poprawki na gorąco, skonfiguruj na nim poniższe ustawienia systemu operacyjnego. Ustawienia te należy skonfigurować, aby urządzeniu była oferowana poprawka do druku i aby były stosowane wszystkie takie aktualizacje.

Zabezpieczenia oparte na wirtualizacji (VBS)
Aby urządzenie mogło otrzymywać aktualizacje poprawki na gorąco, zabezpieczenia VBS muszą być włączone. Aby uzyskać informacje na temat konfigurowania i wykrywania, czy VBS jest włączony, zobacz Zabezpieczenia oparte na wirtualizacji (VBS).

Uwaga

Urządzenia mogą być tymczasowo niedostępne, ponieważ nie mają włączonej funkcji VBS lub nie są obecnie w najnowszej wersji planu bazowego. Aby upewnić się, że wszystkie urządzenia z systemem Windows są prawidłowo skonfigurowane pod kątem korzystania z aktualizacji poprawek na gorąco, zobacz temat Rozwiązywanie problemów z aktualizacjami poprawek na gorąco.

Stan VBS można również znaleźć w alertach i działaniach naprawczych Autopoprawki z alertem Hotpatch - VBS nie działa.

Urządzenia usługi Arm 64 muszą wyłączyć skompilowane użycie hybrydowego PE (CHPE) (tylko procesor CPU ARM 64)

Aby upewnić się, że wszystkie aktualizacje poprawki na gorąco są stosowane, należy ustawić flagę wyłączenia skompilowanego hybrydowego przenośnego pliku wykonywalnego (CHPE) i ponownie uruchomić urządzenie, aby wyłączyć korzystanie z CHPE. Wystarczy ustawić tę flagę tylko jeden raz. Ustawienie rejestru będzie nadal stosowane przez aktualizacje.

To wymaganie dotyczy tylko procesorów Arm 64 podczas korzystania z aktualizacji poprawki na gorąco. Aktualizacje poprawki na gorąco nie są zgodne z obsługą plików binarnych systemu operacyjnego CHPE.

Aby wyłączyć CHPE, utwórz i/lub ustaw następujący klucz rejestru DWORD:

Ścieżka: HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management DWORD key value: HotPatchRestrictions=1

Aby dowiedzieć się więcej o CHPE, zobacz szczegóły implementacji WOW64

Uwaga

Nie ma planów obsługi aktualizacji poprawki na gorąco na urządzeniach Arm64 z włączoną technologią CHPE. Wyłączenie CHPE jest wymagane tylko dla urządzeń Arm64. Procesory AMD i Intel nie mają CHPE. Jeśli zdecydujesz się nie używać aktualizacji poprawki na gorąco, wyczyść flagę wyłączenia CHPE (HotPatchRestrictions=0), a następnie uruchom ponownie urządzenie, aby włączyć korzystanie z CHPE.

Niekwalifikujące się urządzenia

Urządzenia, które nie spełniają co najmniej jednego wymagania wstępnego, zamiast tego automatycznie otrzymują najnowszą aktualizację zbiorczą (LCU). Najnowsza aktualizacja zbiorcza (LCU) zawiera comiesięczne aktualizacje, które zastępują aktualizacje z poprzedniego miesiąca zawierające zarówno aktualizacje zabezpieczeń, jak i niezwiązane z zabezpieczeniami.

LCU wymaga ponownego uruchomienia urządzenia, ale LCU zapewnia, że urządzenie pozostaje w pełni bezpieczne i zgodne.

Uwaga

Jeśli urządzenia nie kwalifikują się do aktualizacji poprawki na gorąco, są one objęte LCU. LCU zachowuje skonfigurowane ustawienia pierścienia aktualizacji, ale te ustawienia nie ulegają zmianie.

Cykle wydawnicze

Aby uzyskać więcej informacji o kalendarzu wydań dotyczących aktualizacji poprawki na gorąco, zobacz Informacje o wersji dotyczące poprawki na gorąco.

  • Plan bazowy: zawiera najnowsze poprawki zabezpieczeń, skumulowane nowe funkcje i ulepszenia. Wymagane ponowne uruchomienie.
  • Poprawka na gorąco: zawiera aktualizacje zabezpieczeń. Ponowne uruchomienie nie jest wymagane.
Kwartał Aktualizacje planu bazowego (wymaga ponownego uruchomienia komputera) Poprawka na gorąco (ponowne uruchomienie nie jest wymagane)
1 Styczeń Luty i marzec
2 Kwiecień Maj i czerwiec
3 Lipiec Sierpień i wrzesień
4 Październik Listopad i grudzień

Jeśli w miesiącu stosowania poprawki na gorąco urządzenie ma włączone aktualizacje poprawki na gorąco, ale nie korzysta z najnowszej aktualizacji planu bazowego, urządzenie otrzyma zarówno najnowszą aktualizację planu bazowego (wymagane ponowne uruchomienie), jak i najnowszą aktualizację poprawki na gorąco.

Uwaga

Uaktualnienie urządzenia zarejestrowanego w poprawce na gorąco do najnowszej wersji systemu Windows (np. uaktualnienie z systemu Windows 11, wersja 24H2 do systemu Windows 11, wersja 25H2) podczas miesiąca bazowego powoduje, że urządzenie pozostaje w cyklu poprawki na gorąco, a urządzenie bezproblemowo otrzymuje aktualizacje poprawki na gorąco. Jednak uaktualnienie urządzenia do najnowszej wersji systemu Windows w miesiącu poprawki na gorąco przełącza urządzenie na aktualizacje standardowe; Należy ponownie uruchomić urządzenie, aby zastosować aktualizację do następnej wersji planu bazowego.

Poprawka na gorąco dla systemów Windows 11 Enterprise lub Windows Server 2025

Uwaga

Poprawka na gorąco jest także dostępna w systemach Windows Server i Windows 365. Aby uzyskać więcej informacji, zobacz Poprawka na gorąco dla wersji Windows Server Azure.

Aktualizacje poprawki na gorąco są podobne w systemach Windows 11 i Windows Server 2025.

  • Usługa Windows Autopatch zarządza aktualizacjami systemu Windows 11
  • Menedżer aktualizacji platformy Azure i opcjonalna subskrypcja usługi Azure Arc dla systemu Windows 2025 Datacenter/Standard Editions (lokalnie) zarządza systemem Windows Server 2025 Datacenter Azure Edition.

Planowane każdego roku daty kalendarzowe, osiem miesięcy poprawki na gorąco i cztery miesiące planu bazowego są takie same dla wszystkich systemów operacyjnych obsługiwanych przez poprawki na gorąco. Możliwe jest dodatkowe miesiące bazowe dla jednego systemu operacyjnego (na przykład Windows Server 2022), podczas gdy istnieją miesiące poprawki na gorąco dla innego systemu operacyjnego, takiego jak Server 2025 lub Windows 11, wersja 24H2. Przejrzyj informacje o wersji na stronie kondycji wersji systemu Windows.

Zarejestruj urządzenia, aby otrzymywać aktualizacje poprawki na gorąco

Aktualizacje poprawki na gorąco można włączyć dla urządzeń przy użyciu ustawienia na poziomie dzierżawy lub zasad aktualizacji jakości. Ustawienie na poziomie dzierżawy jest ustawieniem domyślnym stosowanym do urządzeń, które nie są członkami zasad aktualizacji jakości. Jeśli urządzenie jest przypisane do zasad aktualizacji dotyczących jakości, stosowane jest ustawienie poprawki na gorąco z tych zasad.

Domyślne ustawienie dzierżawy poprawki na gorąco

Domyślne ustawienie dzierżawy jest stosowane tylko do urządzeń, które nie są członkami zasad aktualizacji jakości.

Program Windows Autopatch uwzględnia konfigurację zasad aktualizacji dotyczących jakości. Jeśli urządzenie jest przypisane do jednej z tych zasad, stosowane jest ustawienie poprawki na gorąco z tej zasady.

Skonfiguruj domyślne zachowanie aktualizacji poprawki na gorąco dla dzierżawy w następujący sposób:

  1. W centrum administracyjnym Microsoft Intune wybierz pozycję Administracja> dzierżawąWindows Autopatch>Zarządzanie dzierżawami.
  2. Wybierz kartę Ustawienia dzierżawy .
  3. Przełącz ustawienie Jeśli są dostępne, zastosuj aktualizacje bez ponownego uruchamiania urządzenia (poprawka na gorąco) na Zezwalaj lub Blokuj.

Skonfiguruj poprawkę na gorąco przy użyciu zasad aktualizacji dotyczących jakości.

Program Windows Autopatch uwzględnia konfigurację ustawienia poprawki na gorąco w zasadach aktualizacji jakości. Jeśli urządzenie jest przypisane do jednej z tych zasad, zastosowane zostanie ustawienie poprawki na gorąco z tych zasad, a nie ustawienie domyślne dzierżawcy.

Aby zarejestrować urządzenia, które mają otrzymywać aktualizacje poprawki na gorąco:

  1. W centrum administracyjnym usługi Microsoft Intune wybierz pozycję Aktualizacjesystemu Windows dotyczące urządzeń>.
  2. Wybierz kartę Aktualizacje dotyczące jakości .
  3. Naciśnij przycisk Utwórz, a następnie wybierz pozycję Zasady aktualizacji jakości systemu Windows.
  4. W sekcji Podstawy wprowadź nazwę nowych zasad i wybierz przycisk Dalej.
  5. W sekcji Ustawienia ustaw opcję Jeśli to możliwe, zastosuj bez ponownego uruchamiania urządzenia ("poprawka na gorąco") na wartość Zezwalaj. Następnie wybierz pozycję Dalej.
  6. Wybierz odpowiednie tagi zakresu lub pozostaw je jako domyślne. Następnie wybierz pozycję Dalej.
  7. Przypisz urządzenia do zasad i wybierz przycisk Dalej.
  8. Przejrzyj zasady i wybierz pozycję Utwórz.

Te kroki zapewniają, że docelowe urządzenia, które spełniają kryteria kwalifikacyjne, są prawidłowo skonfigurowane. Zobacz Wymagania wstępne. Niekwalifikującym się urządzeniom są oferowane najnowsze aktualizacje zbiorcze (LCU). Zobacz , co sprawia, że urządzenie nie kwalifikuje się do programu.

Uwaga

Włączenie aktualizacji poprawki na gorąco nie powoduje zmiany istniejących konfiguracji instalacji na zarządzanych urządzeniach opartych na terminach ani zaplanowanych na nich. Ustawienia odroczenia i godzin aktywnego użytkowania nadal obowiązują.

Wycofywanie aktualizacji poprawki na gorąco

Automatyczne wycofywanie aktualizacji poprawki na gorąco nie jest obsługiwane, ale można je odinstalować. Jeśli wystąpi nieoczekiwany problem z aktualizacjami poprawki na gorąco, można ją zbadać, odinstalowując aktualizację poprawki na gorąco, instalując najnowszą standardową aktualizację zbiorczą (LCU) i ponownie uruchamiając komputer. Odinstalowanie aktualizacji poprawki na gorąco jest szybkie, ale wymaga ponownego uruchomienia urządzenia.

Raport aktualizacji dotyczących jakości poprawek na gorąco

Po utworzeniu zasad aktualizacji jakości systemu Windows z włączonymi aktualizacjami poprawek na gorąco można monitorować wyniki, stan wdrożenia poprawek na gorąco oraz błędy w raportach.

Ten raport zawiera łączną liczbę urządzeń docelowych i bieżące stany aktualizacji wszystkich urządzeń z włączoną poprawką na gorąco.

Aby uzyskać dostęp do raportu:

  1. In the Microsoft Intune admin center, select Reports
  2. W sekcji Autopoprawka systemu Windows wybierz aktualizacje jakości systemu Windows
  3. Na karcie Raporty wybierz pozycję Raport aktualizacji dotyczących jakości poprawek na gorąco.

Rozwiązywanie problemów z aktualizacjami poprawki na gorąco

Krok 1: Przed zainstalowaniem aktualizacji poprawki na gorąco sprawdź, czy urządzenie kwalifikuje się do aktualizacji poprawki na gorąco i czy jest zgodne z planem bazowym poprawki na gorąco

Instalowanie poprawek na gorąco odbywa się zgodnie z cyklem udostępniania poprawek na gorąco. Sprawdź wymagania wstępne, aby upewnić się, że urządzenie kwalifikuje się do aktualizacji poprawki na gorąco. Aby uzyskać informacje o urządzeniach, które nie spełniają wymagań wstępnych, zobacz Niekwalifikujące się urządzenia.

Aby zapoznać się z najnowszym harmonogramem wydań, zobacz informacje o wersji poprawki na gorąco. Aby uzyskać informacje na temat historii aktualizacji systemu Windows, zobacz historię aktualizacji systemu Windows 11, wersja 24H2.

Krok 2: Sprawdź, czy na urządzeniu są włączone zabezpieczenia oparte na wirtualizacji (VBS)

  1. Wybierz przycisk Start i wprowadź informacje o systemie w polu wyszukiwania.
  2. Wybierz pozycję Informacje o systemie z wyników.
  3. W obszarze Podsumowanie systemu, w kolumnie Element znajdź Zabezpieczenia oparte na wirtualizacji.
  4. Upewnij się, że w kolumnie Wartość jest wyświetlana wartość Uruchomiono.

Krok 3: Sprawdzenie, czy urządzenie jest poprawnie skonfigurowane do włączania aktualizacji poprawek na gorąco

  1. W usłudze Intune przejrzyj skonfigurowane zasady w ramach usługi Windows Autopatch, aby zobaczyć, które grupy urządzeń są objęte zasadami poprawki na gorąco, przechodząc na stronę Windows Update>Quality Aktualizacje.
  2. Upewnij się, że zasady aktualizacji poprawki na gorąco są ustawione na wartość Zezwalaj.
  3. Na urządzeniu wybierzStart >Ustawienia>:Windows UpdateOpcje>>zaawansowaneSkonfigurowane zasady> aktualizacji znajdź opcję Włącz poprawki na gorąco, jeśli jest dostępna. To ustawienie oznacza, że urządzenie jest zarejestrowane w aktualizacjach poprawki na gorąco zgodnie z konfiguracją narzędzia Windows Autopatch.

Krok 4: Wyłącz skompilowane użycie hybrydowego PE (CHPE) (tylko procesor Arm64)

Aby uzyskać więcej informacji, zobacz Urządzenia usługi Arm 64 muszą wyłączyć skompilowane użycie hybrydowego PE (CHPE) (tylko procesor ARM 64).

Krok 5: Sprawdź, czy urządzenie ma włączone aktualizacje poprawki na gorąco za pomocą Podglądu zdarzeń

  1. Kliknij prawym przyciskiem myszy menu Start i wybierz Podgląd zdarzeń.
  2. Wyszukaj pozycję AllowRebootlessUpdates w filtrze. Jeśli parametr AllowRebootlessUpdates ma ustawioną wartość 1, urządzenie jest zarejestrowane w zasadach aktualizacji Windows Autopatch i ma włączone aktualizacje poprawek na gorąco: "data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,

Krok 6. Sprawdź, czy w dziennikach systemu Windows nie ma błędów poprawki na gorąco

Aktualizacje poprawki na gorąco zapewniają usługę monitorowania skrzynki odbiorczej, która sprawdza kondycję aktualizacji zainstalowanych na urządzeniu. Jeśli usługa monitora wykryje błąd, zarejestruje zdarzenie w dziennikach aplikacji systemu Windows. Jeśli wystąpi błąd krytyczny, urządzenie instaluje aktualizację standardową (LCU), aby upewnić się, że urządzenie jest w pełni bezpieczne.

  1. Kliknij prawym przyciskiem myszy menu Start i wybierz Podgląd zdarzeń.
  2. Wyszukaj poprawkę na gorąco w filtrze, aby wyświetlić dzienniki.