Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

Gestione delle patch di Windows: disponibilità delle patch

Argomento

Di seguito è riportato un elenco delle domande più frequenti relative alla disponibilità delle patch per il sistema operativo (OS) Microsoft Windows all'interno di NinjaOne Patching.

Ambiente

  • NinjaOne Patching
  • Microsoft Windows

Indice

Seleziona un argomento per continuare:

Domande frequenti

Come fa NinjaOne a sapere cosa aggiornare?

NinjaOne utilizza Windows Update Agent (WUA) per determinare quali patch sono disponibili su un dispositivo. Questo meccanismo è simile a quello utilizzato quando si controllano manualmente gli aggiornamenti in Windows. La visibilità delle patch segue queste regole:

  • Se Windows è in grado di rilevare una patch, NinjaOne è in grado di rilevarla.
  • Se Windows non riesce a vedere una patch (a causa di criteri di gruppo, blocchi di compatibilità o altre impostazioni di configurazione), NinjaOne non la mostrerà.
Se una scansione delle patch viene attivata localmente sul dispositivo (al di fuori di NinjaOne), essa bypassa la politica di NinjaOne. In tal caso, le patch vengono rilevate ma non valutate in base alle regole di approvazione o rifiuto.

Perché una patch rilasciata di recente potrebbe non essere disponibile?

La disponibilità dipende da diversi fattori, tra cui i tempi di distribuzione, la configurazione del dispositivo e i blocchi di compatibilità (per aggiornamenti delle funzionalità o aggiornamenti principali). NinjaOne può rilevare solo le patch che Windows rende disponibili per il dispositivo. NinjaOne non vedrà le patch che Windows non ha ancora offerto.

Dopo aver rilevato le patch disponibili, NinjaOne segue la politica di patch del dispositivo per decidere se installarle o ignorarle.

Come posso installare una patch se non è disponibile in NinjaOne?

Se Microsoft ha rilasciato una patch, ma il dispositivo non la vede come disponibile, è possibile installarla manualmente utilizzando uno dei seguenti metodi:

  • Scaricare la patch dal catalogo Microsoft Update e installarla manualmente tramite la riga di comando o uno script personalizzato.
  • Scaricare la patch dal catalogo Microsoft Update e installarla manualmente tramite il modello di automazione "Windows Updates - Install Out-of-Band Patch (MSU) " di NinjaOne, disponibile in NinjaOne alla voce AmministrazioneLibreriaAutomazioneLibreria modelli. Per ulteriori informazioni sull'utilizzo dei modelli NinjaOne Endpoint Management: Modelli di script di automazione.
Figura 1: Amministrazione → Libreria → Automazione → Libreria modelli (clicca per ingrandire)

Perché devo installare manualmente le patch non disponibili tramite NinjaOne?

È necessario installare queste patch manualmente perché NinjaOne ottiene le patch disponibili tramite lo stesso servizio Windows Update dei dispositivi Windows e non può installare automaticamente le patch che Microsoft non ha ancora reso disponibili. Dopo che il servizio Windows Update avrà reso disponibile la patch, NinjaOne la installerà sui dispositivi in base alle impostazioni dei criteri dei dispositivi.

Quanto tempo occorre affinché una patch del sistema operativo Windows sia disponibile in NinjaOne?

NinjaOne mostra le patch non appena Windows le rende disponibili per il dispositivo. I seguenti dettagli spiegano questo comportamento:

  • NinjaOne utilizza Windows Update Agent (WUA), che verifica direttamente con Microsoft durante le scansioni.

  • Non vi è alcun ritardo aggiuntivo causato da NinjaOne.

  • Se una patch non è visibile, è probabile che Microsoft non la stia ancora offrendo al dispositivo.

In che modo le politiche locali di Windows Update, come gli oggetti Criteri di gruppo (GPO), Microsoft Intune e le modifiche al registro, influiscono sulla visibilità delle patch?

I criteri di Windows Update controllano direttamente quali patch può vedere un dispositivo. Ad esempio:

  • I criteri di gruppo possono rinviare, sospendere o limitare gli aggiornamenti.

  • Le impostazioni della versione di destinazione possono limitare gli aggiornamenti delle funzionalità offerti.

  • Il servizio Windows Server Update Service (WSUS) o altre impostazioni relative alle fonti di aggiornamento possono modificare la posizione in cui il dispositivo cerca gli aggiornamenti.

Se una politica locale blocca o ritarda una patch, NinjaOne non la vedrà.

Cosa sono i blocchi di compatibilità (misure di sicurezza) e in che modo influiscono sulla disponibilità? Come posso verificare se Windows sta bloccando una patch?

I blocchi di compatibilità (di sicurezza) vengono applicati da Microsoft per impedire gli aggiornamenti su dispositivi con problemi noti. Si applicano le seguenti condizioni:

  • Questi blocchi impediscono l'installazione di aggiornamenti specifici fino alla risoluzione del problema.
  • I blocchi di compatibilità (safeguard) vengono applicati più comunemente agli aggiornamenti delle funzionalità (ad esempio, gli aggiornamenti a Windows 11 26H2).
  • Se è attivo un blocco di salvaguardia, l'aggiornamento non apparirà in NinjaOne.

Come verificare se è applicato un blocco di sicurezza:

È possibile verificare se è in vigore un blocco di sicurezza utilizzando uno dei seguenti metodi:

Opzione 1: controllare il registro (metodo più veloce)

Il valore GStatus indica se è in vigore un blocco. Nel registro, passare alla seguente posizione: HKLMSOFTWAREMicrosoftWindows NTCurrentVersionAppCompatFlagsAppraiserGWX. Se il valore GStatus è pari a 0, è applicato un blocco di salvaguardia.

È inoltre possibile verificare l'ID specifico della sospensione di sicurezza navigando al seguente percorso nel Registro di sistema:

HKLMSOFTWAREMicrosoftWindowsNTCurrentVersionAppCompatFlagsTargetVersionUpgradeExperienceIndicators<TargetVersion> (Esempio: GE24H2)

REG QUERY "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionAppCompatFlagsTargetVersionUpgradeExperienceIndicatorsGE24H2"

Opzione 2: controllare le impostazioni di Windows Update

In Windows, andare su ImpostazioniWindows Update. Se è presente una sospensione, potrebbe essere visualizzato un messaggio del tipo: "È in corso un aggiornamento sul dispositivo". Selezionando Ulteriori informazioni verranno visualizzati i dettagli relativi alla sospensione

Cosa devo controllare se manca una patch o se non viene installata?

Esegui le seguenti azioni per verificare cosa vede Windows e come è configurato il dispositivo:

  • Esegui Windows Update manualmente per confermare se la patch è disponibile.
  • Esaminare i criteri locali di Windows Update, come GPO, Microsoft Intune e chiavi di registro.
  • Verifica se l'origine dell'aggiornamento è Microsoft o WSUS.
  • Verifica la presenza di blocchi o rinvii di compatibilità.
  • Controlla i registri delle attività di NinjaOne e i registri del dispositivo per individuare eventuali errori.

Se Windows non offre la patch, NinjaOne non può rilevarla né installarla.

NinjaOne può applicare patch al sistema operativo Windows dopo che ha raggiunto la fine del ciclo di vita (EOL)?

NinjaOne può installare qualsiasi patch che Windows renda disponibile per il dispositivo. A seconda dello stato del ciclo di vita del dispositivo, si applicano i seguenti scenari:

  • I dispositivi possono ancora installare le ultime patch rilasciate pubblicamente prima dell'EOL (ad esempio, gli ultimi aggiornamenti di Windows 10 rilasciati prima di ottobre 2025).
  • Dopo l'EOL, le nuove patch sono disponibili solo tramite il programma Extended Security Updates (ESU) di Microsoft. La licenza ESU deve essere installata e attivata sul dispositivo prima che Windows offra questi aggiornamenti. Una volta attivato l'ESU, NinjaOne può rilevarli e installarli normalmente.

Se Windows non offre aggiornamenti più recenti, NinjaOne non avrà patch aggiuntive da installare.

Risorse aggiuntive

I seguenti articoli forniscono ulteriori informazioni sulla gestione delle patch di Windows in NinjaOne:

Domande frequenti

Passi successivi