Implantar uma atualização de qualidade de hotpatch usando o Windows Autopatch

Com o Windows Autopatch, você pode implantar atualizações do Windows em dispositivos em um locatário do Microsoft Entra. Hoje, o Windows Autopatch oferece suporte à implantação de atualizações de recursos do Windows 10/11, atualizações de qualidade de hotpatch, atualizações de qualidade aceleradas e atualizações de driver. Este tópico se concentra na implantação de atualizações de qualidade de patch dinâmico. Para obter informações sobre como implantar atualizações de recursos, consulte Implantar uma atualização de recursos. Para obter informações sobre como implantar atualizações de qualidade aceleradas, consulte Implantar uma atualização de qualidade acelerada. Para obter informações sobre como implantar atualizações de driver, consulte Gerenciar atualização de driver.

As atualizações de hotpatch são atualizações de segurança lançadas mensalmente e podem ser instaladas sem a necessidade de reiniciar o dispositivo. Ele foi projetado para reduzir o tempo de inatividade e as interrupções. Ao minimizar a necessidade de reinicialização, essas atualizações ajudam a proteger os dispositivos mais rapidamente, tornando mais fácil para as organizações manter a segurança enquanto mantêm os fluxos de trabalho ininterruptos.

Nenhuma alteração é necessária nas configurações de anel de atualização existentes. As configurações de anel existentes são respeitadas juntamente com as políticas de hotpatch.

Pré-requisitos

  • Os dispositivos atendem aos pré-requisitos do Windows Autopatch.
  • Sistema operacional: os dispositivos devem executar o Windows 11 24H2 ou posterior.
  • VBS (Segurança Baseada em Virtualização): A VBS deve ser habilitada para garantir a instalação segura de atualizações de hotpatch.

Etapa 1: (opcional) Obtenha uma lista de atualizações de hotpatch

Você pode consultar a API do catálogo do Windows Autopatch para obter uma lista de atualizações que podem ser implantadas em dispositivos como conteúdo em uma implantação.

O tipo qualityUpdateCatalogEntry representa atualizações de qualidade.

Todas as atualizações de qualidade referem-se a uma lista de revisões do produto. Adicione $expand=microsoft.graph.windowsUpdates.qualityUpdateCatalogEntry/productRevisions à URL de solicitação para identificar quais builds de sistema operacional cada atualização de qualidade afeta.

A "isHotpatchUpdate": "true" propriedade identifica uma atualização de hotpatch quando ela está disponível.

O exemplo a seguir mostra como consultar todas as atualizações de qualidade do Windows encurtadas para mostrar a atualização de hotpatch.

Solicitação

O exemplo a seguir mostra uma solicitação.

GET https://graph.microsoft.com/beta/admin/windows/updates/catalog/entries?$top=1&$filter=isof('microsoft.graph.windowsUpdates.qualityUpdateCatalogEntry') and microsoft.graph.windowsUpdates.qualityUpdateCatalogEntry/isExpeditable eq true and microsoft.graph.windowsUpdates.qualityUpdateCatalogEntry/productRevisions/any(p:p/isHotpatchUpdate eq true)&$expand=microsoft.graph.windowsUpdates.qualityUpdateCatalogEntry/productRevisions&$orderby=releaseDateTime desc

Resposta

O exemplo a seguir mostra a resposta.

HTTP/1.1 200 OK
Content-Type: application/json

{
  "@odata.context": "https://graph.microsoft.com/beta/$metadata#admin/windows/updates/catalog/entries(microsoft.graph.windowsUpdates.qualityUpdateCatalogEntry/cveSeverityInformation/exploitedCves(),microsoft.graph.windowsUpdates.qualityUpdateCatalogEntry/productRevisions(knowledgeBaseArticle()))",
  "value": [
    {
      "@odata.type": "#microsoft.graph.windowsUpdates.qualityUpdateCatalogEntry",
      "id": "894b1ab760d378438d23b4992466c716627f4dfcff64b31ccb311861ed081f24",
      "displayName": "09/10/2024 - 2024.09 B SecurityUpdate for Windows 10 and later",
      "releaseDate": "2024-09-10T00:00:00Z",
      "deployableUntilDateTime": null,
      "releaseDateTime": "2024-09-10T00:00:00Z",
      "isExpeditable": true,
      "qualityUpdateClassification": "security",
      "catalogName": "2024-09 Cumulative Update for Windows 10 and later",
      "shortName": "2024.09 B",
      "qualityUpdateCadence": "monthly",
      "cveSeverityInformation": {
        "maxSeverity": "critical",
        "maxBaseScore": 10,
        "exploitedCves": [
          {
            "number": "CVE-2024-38014",
            "url": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38014"
          },
          {
            "number": "CVE-2024-38217",
            "url": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38217"
          },
          {
            "number": "CVE-2024-38226",
            "url": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38226"
          },
          {
            "number": "CVE-2024-43461",
            "url": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43461"
          },
          {
            "number": "CVE-2024-43491",
            "url": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43491"
          }
        ]
      },
      "productRevisions": [
        {
          "id": "10.0.22000.3197",
          "displayName": "Windows 11, version 21H2, build 22000.3197",
          "releaseDateTime": "2024-09-10T00:00:00Z",
          "isHotpatchUpdate": false,
          "version": "21H2",
          "product": "Windows 11",
          "osBuild": {
            "majorVersion": 10,
            "minorVersion": 0,
            "buildNumber": 22000,
            "updateBuildRevision": 3197
          },
          "knowledgeBaseArticle": {
            "id": "KB5043067",
            "url": "https://support.microsoft.com/help/5043067"
          }
        },
        {
          "id": "10.0.19044.4894",
          "displayName": "Windows 10, version 21H2, build 19044.4894",
          "releaseDateTime": "2024-09-10T00:00:00Z",
          "isHotpatchUpdate": false,
          "version": "21H2",
          "product": "Windows 10",
          "osBuild": {
            "majorVersion": 10,
            "minorVersion": 0,
            "buildNumber": 19044,
            "updateBuildRevision": 4894
          },
          "knowledgeBaseArticle": {
            "id": "KB5043064",
            "url": "https://support.microsoft.com/help/5043064"
          }
        },
        {
          "id": "10.0.19045.4894",
          "displayName": "Windows 10, version 22H2, build 19045.4894",
          "releaseDateTime": "2024-09-10T00:00:00Z",
          "isHotpatchUpdate": false,
          "version": "22H2",
          "product": "Windows 10",
          "osBuild": {
            "majorVersion": 10,
            "minorVersion": 0,
            "buildNumber": 19045,
            "updateBuildRevision": 4894
          },
          "knowledgeBaseArticle": {
            "id": "KB5043064",
            "url": "https://support.microsoft.com/help/5043064"
          }
        },
        {
          "id": "10.0.22631.4169",
          "displayName": "Windows 11, version 23H2, build 22631.4169",
          "releaseDateTime": "2024-09-10T00:00:00Z",
          "isHotpatchUpdate": false,
          "version": "23H2",
          "product": "Windows 11",
          "osBuild": {
            "majorVersion": 10,
            "minorVersion": 0,
            "buildNumber": 22631,
            "updateBuildRevision": 4169
          },
          "knowledgeBaseArticle": {
            "id": "KB5043076",
            "url": "https://support.microsoft.com/help/5043076"
          }
        },
        {
          "id": "10.0.22621.4169",
          "displayName": "Windows 11, version 22H2, build 22621.4169",
          "releaseDateTime": "2024-09-10T00:00:00Z",
          "isHotpatchUpdate": false,
          "version": "22H2",
          "product": "Windows 11",
          "osBuild": {
            "majorVersion": 10,
            "minorVersion": 0,
            "buildNumber": 22621,
            "updateBuildRevision": 4169
          },
          "knowledgeBaseArticle": {
            "id": "KB5043076",
            "url": "https://support.microsoft.com/help/5043076"
          }
        },
        {
          "id": "10.0.26100.1656",
          "displayName": "Windows 11, version Win 11 24H2, build 26100.1656",
          "releaseDateTime": "2024-09-10T00:00:00Z",
          "isHotpatchUpdate": true,
          "version": "Win 11 24H2",
          "product": "Windows 11",
          "osBuild": {
            "majorVersion": 10,
            "minorVersion": 0,
            "buildNumber": 26100,
            "updateBuildRevision": 1656
          },
          "knowledgeBaseArticle": {
            "id": "KB5043088",
            "url": "https://support.microsoft.com/help/5043088"
          }
        },
        {
          "id": "10.0.26100.1742",
          "displayName": "Windows 11, version Win 11 24H2, build 26100.1742",
          "releaseDateTime": "2024-09-10T00:00:00Z",
          "isHotpatchUpdate": false,
          "version": "Win 11 24H2",
          "product": "Windows 11",
          "osBuild": {
            "majorVersion": 10,
            "minorVersion": 0,
            "buildNumber": 26100,
            "updateBuildRevision": 1742
          },
          "knowledgeBaseArticle": {
            "id": "KB5043080",
            "url": "https://support.microsoft.com/help/5043080"
          }
        }
      ]
    }
  ]
}

Etapa 2: criar um público-alvo de implantação

Os públicos-alvo de implantação especificam o conteúdo a ser implantado, como e quando implantar o conteúdo e os dispositivos de destino. O exemplo a seguir mostra como criar uma audiência de implantação.

Solicitação

O exemplo a seguir mostra uma solicitação.

POST https://graph.microsoft.com/beta/admin/windows/updates/deploymentAudiences
Content-Type: application/json

{
}

Resposta

O exemplo a seguir mostra a resposta.

HTTP/1.1 201 Created
Content-Type: application/json
 
{
  "@odata.context": "https://graph.microsoft.com/beta/$metadata#admin/windows/updates/deploymentAudiences/$entity",
  "id": "f660d844-30b7-46e4-a6cf-47e36164d3cb",
  "applicableContent": []
}

Etapa 3: atribuir dispositivos à audiência de implantação

Depois que a implantação for criada, você poderá atribuir dispositivos ao público-alvo de implantação. Quando o público-alvo da implantação é atualizado com êxito, o Windows Update oferece a atualização para os dispositivos relevantes de acordo com as configurações de implantação.

Quando os dispositivos são adicionados às coleções de membros ou exclusões de uma audiência de implantação, o sistema os registra automaticamente criando um objeto azureADDevice se ele ainda não existir.

O exemplo a seguir mostra como adicionar dispositivos Microsoft Entra como membros do público-alvo de implantação.

Solicitação

O exemplo a seguir mostra uma solicitação.

POST https://graph.microsoft.com/beta/admin/windows/updates/deploymentAudiences/f660d844-30b7-46e4-a6cf-47e36164d3cb/updateAudience
Content-type: application/json

{
  "addMembers": [
    {
      "@odata.type": "#microsoft.graph.windowsUpdates.azureADDevice",
      "id": "fb95f07d-9e73-411d-99ab-7eca3a5122b1"
    },
    {
      "@odata.type": "#microsoft.graph.windowsUpdates.azureADDevice",
      "id": "fb95f07d-9e73-411d-99ab-7eca3a5122b2"
    },
    {
      "@odata.type": "#microsoft.graph.windowsUpdates.azureADDevice",
      "id": "fb95f07d-9e73-411d-99ab-7eca3a5122b3"
    }
  ]
}

Resposta

O exemplo a seguir mostra a resposta.

HTTP/1.1 202 Accepted

Etapa 4: criar uma implantação

Uma implantação especifica o conteúdo a ser implantado, como e quando implantar o conteúdo e os dispositivos de destino. Para atualizações de qualidade de hotpatch, o processo prioriza a implantação da atualização de segurança mais recente para o público. Se a atualização de segurança mais recente do hotpatch não estiver disponível ou os dispositivos não estiverem qualificados, a implantação oferecerá automaticamente a atualização cumulativa mais recente, garantindo que os dispositivos recebam melhorias de segurança ou qualidade atualizadas. A política do lado do cliente para adiamento no dispositivo é respeitada.

A ID de audiência de implantação criada na etapa dois é necessária nesta etapa.

A "isHotpatchEnabled": "true" propriedade opta pelo público em receber atualizações de hotpatch quando aplicável.

Solicitação

O exemplo a seguir mostra uma solicitação.

POST https://graph.microsoft.com/beta/admin/windows/updates/deployments
Content-type: application/json

{
  "@odata.type": "#microsoft.graph.windowsUpdates.updatePolicy",
  "audience": {
    "id": " f660d844-30b7-46e4-a6cf-47e36164d3cb "
  },
  "autoEnrollmentUpdateCategories": [
    "quality"
  ],
  "complianceChangeRules": [
    {
      "@odata.type": "#microsoft.graph.windowsUpdates.contentApprovalRule",
      "contentFilter": {
        "@odata.type": "#microsoft.graph.windowsUpdates.qualityUpdateFilter",
        "classification": "security",
        "cadence": "monthly"
      },
      "durationBeforeDeploymentStart": "P7D"
    }
  ],
  "deploymentSettings": {
    "@odata.type": "microsoft.graph.windowsUpdates.deploymentSettings",
    "userExperience": {
      "isHotpatchEnabled": true
    }
  }
}

Resposta

O exemplo a seguir mostra a resposta.

HTTP/1.1 201 Created

Após uma implantação

Depois que todos os dispositivos atribuídos a uma audiência de implantação tiverem recebido a oferta inicial da atualização, nem todos os dispositivos podem ter iniciado ou concluído a atualização, devido a fatores como conectividade do dispositivo. Desde que a implantação ainda exista, ela garante que o Windows Update ofereça a atualização para os dispositivos atribuídos sempre que eles se reconectarem.