Sie sind bereits NinjaOne-Kunde? Melden Sie sich an, um weitere Leitfäden und die neuesten Updates zu sehen.

Windows Patch Management: Troubleshooting

Thema

In diesem Artikel werden allgemeine Schritte zur Fehlerbehebung bei Problemen mit der Windows-Patchverwaltung beschrieben.

Umgebung

  • Microsoft Windows
  • NinjaOne-Patch-Management

Beschreibung

Probleme mit der Windows-Patchverwaltung können von ausgelassenen Scans bis hin zu fehlgeschlagenen Patch-Installationen reichen. In den folgenden Abschnitten werden die häufigsten Szenarien und deren Lösungen behandelt. Wählen Sie ein Thema aus, um fortzufahren:

Die Suche nach Patches auf Windows Server Update Services-Geräten ist fehlgeschlagen

Problem

Bei Endgeräten, die in einer Registrierungsdatei auf Windows Server Update Services (WSUS) verweisen, übersieht NinjaOne den Scan nach Patches auf den Geräten.

Ursache

Mögliche Ursachen sind unter anderem nicht erreichbare Server, Kommunikationsfehler, eine fehlerhafte Konfiguration oder andere Fehler.

Lösung

Um WSUS lokal auf dem Gerät zu überprüfen oder zu deaktivieren, überprüfen Sie die folgenden Registrierungsschlüssel.

Unter:

[HKEY_LOCAL_MACHINESOFTWAREPoliciesMicrosoftWindowsWindowsUpdate]

Suchen Sie nach den folgenden Werten:

  • WUServer
  • WUStatusServer

Stellen Sie sicher, dass beide Werte leer sind. Navigieren Sie anschließend zu:

[HKEY_LOCAL_MACHINESOFTWAREPoliciesMicrosoftWindowsWindowsUpdateAU]

Suchen Sie den Schlüssel „UseWUServer“, ändern Sie dessen Wert auf 0 und starten Sie den Windows Update-Dienst neu.

Hinweis: Gruppenrichtlinien von einem Server, auf dem WSUS aktiv ist, können diese Schlüssel zurücksetzen. Wenn die Schlüssel nach dem Löschen wieder erscheinen, deaktivieren Sie das Gruppenrichtlinienobjekt auf dem Server. Andernfalls beeinträchtigt die Richtlinie weiterhin die Fähigkeit von NinjaOne, die Geräte zu patchen.

Fehlgeschlagene Patches

Problem

Wenn Sie versuchen, Windows-Patches anzuwenden, schlägt die Installation einiger davon fehl.

Ursache

Microsoft-Patches schlagen aus vielen Gründen fehl, unter anderem aus folgenden:

  • Netzwerkunterbrechung während des Scans oder der Installation
  • Fehlerhafter oder fehlerbehafteter Patch
  • Vorhandensein von Malware

Lösung

NinjaOne bietet im Aktionsmenü rechts neben dem Patch gängige Lösungen für fehlgeschlagene Patches an:

Patch actions menu in the NinjaOne console
Abbildung 1: Aktionsmenü für Patches in der NinjaOne-Konsole (zum Vergrößern anklicken)

Darüber hinaus können Sie die folgenden Schritte zur Fehlerbehebung befolgen:

  • Recherchieren Sie den betroffenen Knowledge Base-Eintrag, um festzustellen, ob es sich um ein bekanntes Problem handelt, und befolgen Sie die von Microsoft bereitgestellten Lösungshinweise.
  • Überprüfen Sie die Ereignisprotokolle des betroffenen Geräts.
  • Verwenden Sie die Windows Update-Fehlerbehebung(externer Link) für betroffene Geräte mit Windows 7, 8 und 10.

Patch-Scans dauern zu lange

Problem

Windows-Patch-Scans laufen über einen längeren Zeitraum und werden nie abgeschlossen.

Ursache

Die Dauer-Einstellungen für die Scan-Zeitpläne fehlen oder sind zu lang.

Lösung

Die Dauer eines Patch-Scans variiert je nach System, ist jedoch in der Regel innerhalb von drei Stunden abgeschlossen. In einigen Fällen kann ein Scan hängen bleiben, wenn der Windows Update Agent (WUA) oder die Patch-Management-Prozesse von NinjaOne nicht abgeschlossen werden können. Dies kann auf ein Problem mit dem Dienst „wuauserv“ hindeuten und erfordert eine lokale Untersuchung, um die Ursache zu ermitteln.

Die Richtlinieneinstellungen für den Scan-Zeitplan im Windows-Patch-Management ermöglichen die Festlegung von Dauergrenzen, um die Dauer von Patch-Scans zu steuern. Um dies in Ihrer NinjaOne-Konsole zu konfigurieren, führen Sie die folgenden Schritte aus:

Die folgenden Schritte beziehen sich auf die Dauer des Patch-Scans in NinjaOne und beheben keine zugrunde liegenden WUA-Probleme, die dazu führen können, dass Windows Update länger als erwartet läuft.
  1. Navigieren Sie zu dem Richtlinieneditor, für den Sie eine Scan-Dauer festlegen möchten, und wählen Sie dann die Registerkarte „Windows-Patches“ aus.
Windows Patches tab in the NinjaOne policy editor
Abbildung 2: Registerkarte „Windows-Patches“ im NinjaOne-Richtlinieneditor (zum Vergrößern anklicken)
  1. Klicken Sie unter „Scan-Zeitplan“ auf den aktuellen Zeitplan, um ihn zu bearbeiten.
Scan Schedule setting in the NinjaOne policy editor
Abbildung 3: Einstellung „Scan-Zeitplan“ im NinjaOne-Richtlinieneditor (zum Vergrößern anklicken)
  1. Geben Sie eine Zeit in Stunden oder Minuten für die Dauer ein.
Duration field in the scan schedule editor
Abbildung 4: Feld „Dauer“ im Editor für den Scan-Zeitplan (zum Vergrößern anklicken)
  1. Speichern Sie die Änderungen.

Bei Bedarf können Sie dieselben Dauer-Einstellungen auch auf den Update-Zeitplan anwenden.

Verhindern, dass bestimmte Patches angewendet werden

Problem

Es gibt Patches, die Sie nicht auf einem oder mehreren der von Ihnen verwalteten Geräte installieren möchten.

Ursache

Neu veröffentlichte Patches können manchmal unerwartete oder unerwünschte Auswirkungen auf Agenten-Computer haben, wie z. B. Bluescreens oder Anwendungskonflikte.

Lösung

In solchen Fällen können Sie einen Patch auf mehreren potenziell betroffenen Computern ablehnen. Weitere Informationen zu den verfügbaren Optionen finden Sie unter „Windows-Patch-Management: Patches genehmigen, ablehnen und deinstallieren“.

„Windows-Updates lokal auf dem Rechner“ zeigt an, dass mein Gerät in letzter Zeit nicht gescannt wurde

Problem

Das Feld „Letzter Scan“ im Windows-Update-Tool auf dem Rechner zeigt an, dass Ihr Gerät in letzter Zeit nicht gescannt wurde.

Ursache

„Windows-Updates“ aktualisiert das Feld „Letzter Scan“ ausschließlich auf der Grundlage von Scans, die über die Anwendung lokal auf dem Gerät durchgeführt wurden. Microsoft verwendet eine XML-Datei, um dieses Feld zu setzen. Wenn NinjaOne einen Windows-Patch-Scan durchführt, erkennt „Windows-Updates“ diesen Scan nicht und spiegelt ihn auch nicht wider.

Lösung

Um zu überprüfen, ob auf Ihrem Gerät Scans über NinjaOne durchgeführt wurden, sehen Sie zunächst im Aktivitätsfeed nach. Wenn dort kein aktueller Scan gemäß Ihren Konfigurationen für die Windows-Patch-Richtlinie angezeigt wird, wenden Sie sich an den Support, um herauszufinden, warum der Scan nicht durchgeführt wurde.

Hinweis: Befindet sich ein Gerät zum Zeitpunkt eines geplanten Scans offline, führt NinjaOne keinen Nachhol-Scan durch, es sei denn, die Nachhol-Scan-Funktion ist aktiviert, wie in Abbildung 5 dargestellt.
Makeup scan feature setting in the NinjaOne policy editor
Abbildung 5: Einstellung der Nachhol-Scan-Funktion im NinjaOne-Richtlinieneditor (zum Vergrößern anklicken)

Ein Scan in Windows Updates findet verfügbare Patches, obwohl die Patch-Verwaltung in NinjaOne konfiguriert ist

Problem

Wenn Sie lokal auf einem Computer über Windows-Updates einen Patch-Scan durchführen, werden verfügbare Patches gefunden, obwohl die NinjaOne-Patch-Verwaltung für die Abwicklung von Updates konfiguriert ist.

Ursache

Im Folgenden sind häufige Gründe aufgeführt, warum Windows Update lokal auf einem Rechner verfügbare Patches erkennen kann:

  1. Der letzte über NinjaOne durchgeführte Update-Zyklus wurde übersprungen.
  2. Seit dem letzten über NinjaOne durchgeführten Update-Zyklus sind neue Patches verfügbar geworden, und NinjaOne hat seinen nächsten Update-Zyklus noch nicht durchgeführt.
  3. Sie befinden sich zwischen Ihrem Scan-Zyklus und Ihrem Update-Zyklus, und diese Patches wurden noch nicht installiert.
  4. Die Windows-Patch-Verwaltung kann erst aktualisieren, wenn das Gerät neu gestartet wurde.
  5. Patches wurden vom Patch-Management-Tool von NinjaOne abgelehnt, entweder manuell oder gemäß den für Ihre Richtlinie konfigurierten Genehmigungs-Einstellungen.
  6. Auf dem Rechner liegen Fehler bei der Windows-Patchverwaltung vor.

Lösung

Die folgenden Lösungen entsprechen den oben aufgeführten Ursachen:

  1. Überprüfen Sie den Aktivitäts-Feed des Geräts, um festzustellen, ob der zuletzt geplante Scan ausgefallen ist. Der Scan ist möglicherweise ausgefallen, wenn das Gerät zum Zeitpunkt der geplanten Ausführung offline war. Um weitere Informationen darüber zu erhalten, warum der Scan ausgefallen ist, erstellen Sie bitte ein Ticket beim Support.
  2. Dies ist normal, wenn Sie monatliche Updates auf einem Gerät durchführen, da Microsoft jeden Dienstag Patches veröffentlicht.
  3. Überprüfen Sie das Gerät, um festzustellen, ob unter „Ausstehend“ oder „Genehmigt“ Updates aufgeführt sind. 
  4. Wenn auf dem Gerät aufgrund der Windows-Patch-Verwaltung ein ausstehender Neustart ansteht, kann NinjaOne das Gerät erst aktualisieren, wenn der Neustart erfolgt ist. Weitere Informationen finden Sie unter „Ausstehende Neustarts “.
  5. Überprüfen Sie das Gerät, um festzustellen, ob unter der Registerkarte „Abgelehnt“ Updates aufgeführt sind. Die dort aufgeführten Patches werden vom Windows-Patch-Management-Tool von NinjaOne nicht installiert, erscheinen jedoch während eines Windows-Updates-Scans weiterhin lokal auf dem Rechner als verfügbare Patches.
  6. Lesen Sie dazu den Abschnitt „Fehlgeschlagene Patches “ weiter oben.

Ein Patch wird in NinjaOne nicht als installiert aufgeführt, wird jedoch auf dem Gerät über Windows Management Instrumentation-Aufrufe als installiert angezeigt

Problem

Ein bestimmter Patch wird unter „Gerät → Betriebssystem-Patches → Installiert“ nicht als installiert angezeigt, obwohl er nachweislich auf dem Gerät vorhanden ist und über WMI-Aufrufe (Windows Management Instrumentation) als installiert erkannt wird.

Es gibt verschiedene Möglichkeiten, installierte Updates auf einem Windows-Rechner abzufragen. Die Ergebnisse der verschiedenen Methoden können je nach Abfrage variieren. Der TechNet-Artikel „Windows: So listen Sie alle auf einem Computer angewendeten Windows- und Software-Updates auf“ (externer Link) bietet Einblicke in die in dieser Dokumentation verwendeten Methoden.

Die Abbildungen 6 und 7 vergleichen die in der NinjaOne-Konsole aufgeführten installierten Updates mit den über WMI abgefragten installierten Updates. Wie zu sehen ist, gibt es auf beiden Seiten Updates, die von der jeweils anderen Methode nicht aufgeführt werden. Insbesondere erscheinen KB4524569, KB4528759 und KB4528760 in den WMI-Abfrageergebnissen als installiert, werden in der NinjaOne-Konsole jedoch nicht als installiert angezeigt. Umgekehrt erscheinen KB4533002, KB4530684, KB4528760, KB2267602, KB4052623 und KB890830 in der NinjaOne-Konsole, werden jedoch in den WMI-Abfrageergebnissen nicht aufgeführt.

Installed updates as listed in the NinjaOne console
Abbildung 6: In der NinjaOne-Konsole aufgelistete installierte Updates (zum Vergrößern anklicken)
Installed updates as returned by a WMI query
Abbildung 7: Installierte Updates, wie sie von einer WMI-Abfrage zurückgegeben werden (zum Vergrößern anklicken)

Ursache

Dies tritt auf, weil jede Methode unterschiedliche Speicherorte nach installierten Updates abfragt. NinjaOne fragt nach Updates, die über Windows Update, Microsoft Update, Automatische Updates, WSUS oder den Configuration Manager (ConfigMgr) installiert wurden und in der Regel mithilfe eines Microsoft Installers (MSI) installiert werden. Die Installationen dieser Pakete werden im Datenspeicher „Software Distribution“ und in der Registrierung erfasst. NinjaOne fragt diese Speicherorte ab, um Informationen zu installierten Patches zu erfassen.

WMI verwendet die Klasse „Win32_QuickFixEngineering“, die ausschließlich Updates zurückgibt, die über „Component Based Servicing“ (CBS) bereitgestellt werden. Bei diesen Updates handelt es sich in der Regel um kleine, systemweite Updates, die gemeinhin als „Quick-Fixes“ oder „Hotfixes“ bezeichnet werden. Weitere Informationen finden Sie in der Dokumentation zur Klasse „Win32_QuickFixEngineering“(externer Link).

Hinweis: Microsoft führt möglicherweise Listen darüber, welche spezifischen KB-Artikel auf welche Weise installiert wurden. Wir können diese Informationen jedoch nicht bereitstellen, da sie sich nach Ermessen von Microsoft ändern können.

Lösung

Da diese Updates nicht in der Registrierung erfasst sind, kann NinjaOne sie derzeit nicht abfragen, um ihre Existenz zu überprüfen. In einigen Fällen kann ein Update über ein Betriebssystem-Upgrade (z. B. auf Version 1903 oder 1909) installiert werden und auf einem System inaktiv bleiben, wie in diesem Microsoft-Supportartikel(externer Link) beschrieben.

Im konkreten Fall von KB4528759 und KB4528760 hat Microsoft die Updates in Upgrade-Pakete für Windows 10 auf die aktuelle Build-Version 1903 (18362.592) und Version 1909 (18363.592) integriert. Daher ist die Build-Nummer des auf dem Agent-Rechner installierten Betriebssystems entscheidend dafür, festzustellen, ob KB4528759 oder KB4528760 installiert ist.

Das Windows 11-Upgrade wird unerwartet auf Windows 10-Rechnern installiert

Problem

Das Windows 11-Upgrade wird unerwartet automatisch genehmigt und auf Windows 10-Computern installiert.

Ursache

Microsoft weist verschiedenen Update-Typen je nach Betriebssystemversion dieselbe KB-Nummer zu. Ein KB, der unter Windows 11 ein routinemäßiges kumulatives Update darstellt, kann unter Windows 10 ein Feature-Update (das Windows-11-Upgrade) darstellen. Dieses Verhalten wird von Microsoft festgelegt und unterliegt nicht der Kontrolle von NinjaOne. Wenn NinjaOne so konfiguriert ist, dass Patches anhand der KB-Nummer automatisch genehmigt werden, kann dies zu einem unbeabsichtigten Betriebssystem-Upgrade auf Windows-10-Rechnern führen.

Lösung

Als bewährte Vorgehensweise sollten Sie die automatische Genehmigung von Patches anhand der KB-Nummer vermeiden, da KB-Nummern nicht über alle Betriebssystemversionen hinweg eindeutig sind.

Um zu verhindern, dass das Windows 11-Upgrade auf Windows 10-Geräten angeboten wird, führen Sie das beigefügte Registrierungsskript aus. Dies führt zum gleichen Ergebnis wie das Klicken auf „Bei Windows 10 bleiben“ im Bereich „Windows-Updates“ auf dem Gerät.

Wichtig: Wir empfehlen, alle benutzerdefinierten Skripte zunächst auf einer kleinen Anzahl von Geräten zu testen, bevor Sie sie in großem Umfang ausführen.

Falls das bei Ihnen auftretende Problem oben nicht aufgeführt ist oder Sie nach dem Ausprobieren der empfohlenen Schritte zur Fehlerbehebung weitere Unterstützung benötigen, wenden Sie sich bitte an den NinjaOne-Support.

FAQ

Nächste Schritte