Hotpatch för Windows kvalitetsuppdateringar

Med hotpatch-uppdateringar kan du snabbt vidta åtgärder för att skydda din organisation från det föränderliga landskapet av cyberattacker, samtidigt som du minimerar användarstörningar. Hotpatch-uppdateringar är månatliga säkerhetsuppdateringar i B-versionen som installeras och börjar gälla utan att du behöver starta om enheten. Genom att minimera behovet av att starta om bidrar dessa uppdateringar till att säkerställa snabbare efterlevnad, vilket gör det enklare för organisationer att upprätthålla säkerheten och samtidigt behålla arbetsflöden utan avbrott.

Hotpatch-säkerhetsuppdateringar är aktiverade som standard för alla kvalificerade enheter i Microsoft Intune. Den här metoden hjälper organisationer att upprätthålla säkerhetsefterlevnad samtidigt som avbrott i arbetsflödet minimeras.

Du kan konfigurera om direktkorrigering har aktiverats för dina enheter med hjälp av antingen en inställning på klientorganisationsnivå eller principer för kvalitetsuppdateringar.

Viktiga fördelar

  • Snabbare säkerhet: Hotpatch-säkerhetskorrigeringar träder i kraft utan att det krävs en omstart, vilket gör att enheterna skyddas mycket snabbare.
  • Minskad störning: Hotpatch installerar berättigade säkerhetsuppdateringar utan att kräva en omedelbar omstart av enheten, vilket hjälper användarna att vara produktiva.
  • Mindre nyttolaster: Hotpatch-paketstorleken är betydligt mindre än de kumulativa standarduppdateringarna.
  • Inga ändringar i befintliga uppdateringsringar: Befintliga konfigurationer av uppdateringsringar förblir i kraft och respekteras tillsammans med hotpatch-konfigurationer.
  • Synlighet på policynivå: Rapporten om uppdateringar av hotpatch-kvalitet ger en vy på policynivå av uppdateringsstatus för enheter som tar emot hotpatch-uppdateringar.

Förhandskrav

Hotpatch har samma krav som Windows principer för kvalitetsuppdateringar. Se Förutsättningar för kvalitetsuppdatering. Det här avsnittet belyser ytterligare krav som är specifika för hotpatch.

Krav för enhetskonfiguration

Konfigurera följande operativsysteminställningar på enheten för att förbereda en enhet för att ta emot hotpatch-uppdateringar. Du måste konfigurera de här inställningarna för att enheten ska erbjudas hotpatch-uppdateringen och för att tillämpa alla hotpatch-uppdateringar.

Virtualiseringsbaserad säkerhet (VBS)
VBS måste vara aktiverat för att en enhet ska erbjudas hotpatch-uppdateringar. Information om hur du anger och identifierar om VBS är aktiverat finns i Virtualiseringsbaserad säkerhet (VBS).

Obs!

Enheter kanske tillfälligt inte är berättigade eftersom de inte har VBS aktiverat eller inte använder den senaste baslinjeversionen. Information om hur du säkerställer att alla dina Windows-enheter är korrekt konfigurerade för att vara berättigade till hotpatch-uppdateringar finns i Felsöka hotpatch-uppdateringar.

Du kan också hitta VBS-status i Autopatch-aviseringar och åtgärder med aviseringen Hotpatch – VBS körs inte.

Arm 64-enheter måste inaktivera kompilerad hybrid-PE-användning (CHPE) (endast Arm 64 CPU)

För att säkerställa att alla hotpatch-uppdateringar tillämpas måste du ange inaktiveringsflaggan för Compiled Hybrid Portable Executable (CHPE) och starta om enheten för att inaktivera CHPE-användning. Du behöver bara ange flaggan en gång. Registerinställningen tillämpas fortfarande via uppdateringar.

Det här kravet gäller endast för Arm 64 CPU-enheter när du använder hotpatch-uppdateringar. Hotpatch-uppdateringar är inte kompatibla med att underhålla binärfiler för CHPE OS.

Om du vill inaktivera CHPE skapar och/eller anger du följande DWORD-registernyckel:

Sökväg: HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management DWORD key value: HotPatchRestrictions=1

Mer information om CHPE finns i implementeringsinformationen för WOW64

Obs!

Det finns inga planer på att stödja hotpatch-uppdateringar på Arm64-enheter med CHPE aktiverat. Inaktivering av CHPE krävs endast för Arm64-enheter. AMD- och Intel-processorer har inte CHPE. Om du väljer att inte längre använda hotpatch-uppdateringar avmarkerar du CHPE-inaktiveringsflaggan (HotPatchRestrictions=0) och startar sedan om enheten för att aktivera CHPE-användning.

Oberättigade enheter

Enheter som inte uppfyller ett eller flera krav får automatiskt den senaste kumulativa uppdateringen (LCU) i stället. Senaste kumulativa uppdateringen (LCU) innehåller månatliga uppdateringar som ersätter föregående månads uppdateringar som innehåller både säkerhetsrelaterade och icke-säkerhetsrelaterade versioner.

LCU:er kräver att du startar om enheten, men LCU säkerställer att enheten förblir helt säker och kompatibel.

Obs!

Om enheter inte är berättigade till hotpatch-uppdateringar erbjuds dessa enheter LCU. LCU behåller dina konfigurerade inställningar för uppdateringsringen, men ändrar inte inställningarna.

Versionscykler

Mer information om lanseringskalendern för hotpatch-uppdateringar finns i Viktig information för hotpatch.

  • Baslinje: Innehåller de senaste säkerhetskorrigeringarna, kumulativa nya funktioner och förbättringar. Omstart krävs.
  • Hotpatch: Inkluderar säkerhetsuppdateringar. Ingen omstart krävs.
Kvartalet Baslinjeuppdateringar (kräver omstart) Hotpatch (ingen omstart krävs)
1 Januari Februari och mars
2 April Maj och juni
3 Juli Augusti och september
4 Oktober November och december

Om en enhet under en hotpatch-månad har hotpatch-uppdateringar aktiverade men inte har den senaste baslinjeuppdateringen får enheten både den senaste baslinjeuppdateringen (omstart krävs) och den senaste hotpatch-uppdateringen.

Obs!

Uppgradering av en hotpatch-registrerad enhet till den senaste Windows-versionen (t.ex. uppgradering från Windows 11, version 24H2 till Windows 11, version 25H2) under en baslinjemånad håller enheten på hotpatch-cykeln och enheten fortsätter att ta emot hotpatch-uppdateringar sömlöst. Men om du uppgraderar en enhet till den senaste Windows-versionen under en hotpatch-månad växlar enheten till standarduppdateringar. Du måste starta om enheten för att tillämpa uppdateringen fram till nästa baslinjeversion.

Hotpatch på Windows 11 Enterprise eller Windows Server 2025

Obs!

Hotpatch är också tillgängligt på Windows Server och Windows 365. Mer information finns i Hotpatch för Windows Server Azure Edition.

Hotpatch-uppdateringar liknar mellan Windows 11 och Windows Server 2025.

  • Windows Autopatch hanterar Windows 11 uppdateringar
  • Azure uppdateringshanterare och valfri Azure Arc-prenumeration för Windows 2025 Datacenter/Standard Editions (lokalt) hanterar Windows Server 2025 Datacenter Azure Edition.

Kalenderdatumen, åtta hotpatch-månader och fyra baslinjemånader, som planeras varje år är desamma för alla hotpatch-stödda operativsystem. Det är möjligt för ytterligare baslinjemånader för ett operativsystem (till exempel Windows Server 2022), medan det finns hotpatch-månader för ett annat operativsystem, till exempel Server 2025 eller Windows 11 version 24H2. Läs viktig information på Versionshälsa för Windows.

Registrera enheter för att få hotpatch-uppdateringar

Du kan aktivera hotpatch-uppdateringar för dina enheter med hjälp av en inställning på klientorganisationsnivå eller principer för kvalitetsuppdateringar. Inställningen på klientnivå är den standardinställning som tillämpas på enheter som inte är medlemmar i en princip för kvalitetsuppdateringar. Om en enhet har tilldelats till en princip för kvalitetsuppdatering är det hotpatch-inställningen från den principen som används.

Standardinställning för klientorganisation för hotpatch

Standardinställningen för klientorganisationen tillämpas bara på enheter som inte är medlemmar i en princip för kvalitetsuppdateringar.

Windows Autokorrigering tar hänsyn till din konfiguration av principer för kvalitetsuppdateringar. Om en enhet är tilldelad till en av dessa principer är det hotpatch-inställningen från den principen som tillämpas.

Konfigurera standardbeteendet för hotpatch-uppdatering för din klientorganisation på följande sätt:

  1. I administrationscentret för Microsoft Intune väljer du Administration av klientorganisation>Windows Autopatch>Klienthantering.
  2. Välj fliken Klientinställningar .
  3. Växla inställningen För tillämpning av uppdateringar utan att starta om enheten ("hotpatch") till Tillåt eller Blockera.

Konfigurera hotpatch med hjälp av principer för kvalitetsuppdateringar.

Windows Autopatch tar hänsyn till din konfiguration av hotpatch-inställningen i policyerna för kvalitetsuppdateringar. Om en enhet är tilldelad till någon av dessa principer är det hotpatch-inställningen från den principen som tillämpas, inte klientorganisationens standardinställning.

Så här registrerar du enheter för att ta emot hotpatch-uppdateringar:

  1. I administrationscentret för Microsoft Intune väljer duWindows-uppdateringarför enheter>.
  2. Välj fliken Kvalitetsuppdateringar .
  3. Välj Skapa och välj Policy för Windows-kvalitetsuppdatering.
  4. Under avsnittet Grundläggande information anger du ett namn för den nya principen och väljer Nästa.
  5. Under avsnittet Inställningar anger du När det är tillgängligt, använd utan att starta om enheten ("hotpatch") till Tillåt. Välj sedan Nästa.
  6. Välj lämpliga omfångstaggar eller lämna som standard. Välj sedan Nästa.
  7. Tilldela enheterna till principen och välj Nästa.
  8. Granska principen och välj Skapa.

De här stegen säkerställer att målenheter som uppfyller behörighetskriterierna är korrekt konfigurerade. Se Förutsättningar. Oberättigade enheter erbjuds de senaste kumulativa uppdateringarna (LCU). Se Vad som gör att en enhet inte är berättigad.

Obs!

Om du aktiverar hotpatch-uppdateringar ändras inte de befintliga tidsgränsdrivna eller schemalagda installationskonfigurationerna på dina hanterade enheter. Inställningarna för uppskjutning och aktiv timme gäller fortfarande.

Återställa en hotpatch-uppdatering

Automatisk återställning av en hotpatch-uppdatering stöds inte, men du kan avinstallera dem. Om du får ett oväntat problem med hotpatch-uppdateringar kan du undersöka det genom att avinstallera hotpatch-uppdateringen och installera den senaste kumulativa standarduppdateringen (LCU) och starta om. Det går snabbt att avinstallera en hotpatch-uppdatering, men det kräver en omstart av enheten.

Rapport om kvalitetsuppdateringar för Hotpatch

När en princip för Windows-kvalitetsuppdatering har skapats med hotpatch-uppdateringar aktiverade kan du övervaka resultat, hotpatch-distributionsstatus och fel från rapporterna.

Den här rapporten visar det totala antalet målenheter och aktuella uppdateringstillstånd för alla enheter som är aktiverade för hotpatch-uppdateringar.

Så här öppnar du rapporten:

  1. I administrationscentret för Microsoft Intune väljer du Rapporter
  2. Välj Kvalitetsuppdateringar för Windows under Autokorrigering i Windows
  3. På fliken Rapporter väljer du Rapport om kvalitetsuppdateringar för Hotpatch.

Felsöka hotpatch-uppdateringar

Steg 1: Kontrollera att enheten är berättigad till hotpatch-uppdateringar och på en hotpatch-baslinje innan hotpatch-uppdateringen installeras

Hotpatching följer hotpatch-lanseringscykeln. Granska förutsättningarna för att säkerställa att enheten är berättigad till hotpatch-uppdateringar. Information om enheter som inte uppfyller kraven finns i Oberättigade enheter.

Det senaste versionsschemat finns i viktig information om direktkorrigering. Information om uppdateringshistorik för Windows finns i uppdateringshistoriken för Windows 11 version 24H2.

Steg 2: Kontrollera att virtualiseringsbaserad säkerhet (VBS) är aktiverat på enheten

  1. Välj Start och ange systeminformation i sökningen.
  2. Välj Systeminformation i resultatet.
  3. Under Systemsammanfattning, under kolumnen Objekt, letar du reda på Virtualiseringsbaserad säkerhet.
  4. Kontrollera att det står Körs under kolumnen Värde.

Steg 3: Kontrollera att enheten är korrekt konfigurerad för att aktivera hotpatch-uppdateringar

  1. I Intune granskar du dina konfigurerade principer i Windows Autopatch för att se vilka grupper av enheter som är mål för en hotpatch-princip genom att gå till sidan Windows UpdateQuality>Uppdateringar.
  2. Se till att policyn för hotpatch-uppdatering är inställd på Tillåt.
  3. På enheten väljer duStartinställningarWindows>>UpdateAvancerade>alternativ>Konfigurerade uppdateringsprinciper> hittar Aktivera hotpatching när tillgängligt. Den här inställningen anger att enheten är registrerad i hotpatch-uppdateringar enligt Windows Autopatch.

Steg 4: Inaktivera kompilerad hybrid-PE-användning (CHPE) (endast Arm64 CPU)

Mer information finns i Arm 64-enheter måste inaktivera kompilerad hybrid-PE-användning (CHPE) (endast Arm 64 CPU).

Steg 5: Använd Loggboken för att kontrollera att snabbkorrigeringsuppdateringar är aktiverade på enheten

  1. Högerklicka på Start-menyn och välj Loggboken.
  2. Sök efter AllowRebootlessUpdates i filtret. Om AllowRebootlessUpdates är inställt 1på är enheten registrerad i Windows Autopatch-uppdateringsprincipen och har hotpatch-uppdateringar aktiverade: "data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,

Steg 6: Kontrollera Windows-loggarna för hotpatch-fel

Hotpatch-uppdateringar tillhandahåller en tjänst för inkorgsövervakning som kontrollerar hälsotillståndet för de uppdateringar som är installerade på enheten. Om övervakningstjänsten identifierar ett fel loggar tjänsten en händelse i Windows-programloggarna. Om det uppstår ett kritiskt fel installerar enheten standarduppdateringen (LCU) för att säkerställa att enheten är helt säker.

  1. Högerklicka på Start-menyn och välj Loggboken.
  2. Sök efter hotpatch i filtret för att visa loggarna.