Argomento
Questo articolo descrive le funzionalità di gestione delle patch del sistema operativo (OS) disponibili per gli endpoint Microsoft Windows gestiti da NinjaOne. Spiega inoltre come attivare, configurare e visualizzare l'attività di applicazione delle patch.
Ambiente
- Applicazione delle patch con NinjaOne
- Microsoft Windows
Descrizione
La gestione delle patch di NinjaOne consente di creare criteri di applicazione delle patch che individuano e applicano automaticamente le nuove patch del sistema operativo per i dispositivi Windows.
Gestione delle patch di Windows (NinjaOne, Inc., 01:36)
Seleziona un argomento per continuare.
- Considerazioni importanti
- Attivazione della gestione delle patch di Windows
- Configurazione delle impostazioni di applicazione delle patch del sistema operativo
- Impostazioni di approvazione e esclusione
- Visualizzazione delle scansioni delle patch del sistema operativo e dei tentativi di installazione
- Configurazione di un server WSUS da utilizzare con l'applicazione delle patch di Windows
Considerazioni importanti
Versioni precedenti di Microsoft Windows
Poiché Microsoft ha interrotto il supporto per un endpoint obsoleto del servizio Windows Update, Windows Vista e molte versioni di Windows 7 e Windows Server 2008 non supportano NinjaOne Patch Management.
È possibile aggiornare i dispositivi che eseguono Windows 7 SP1, Windows Server 2008 R2 SP1 e Windows Server 2008 SP2 per renderli compatibili con NinjaOne Patch Management. Per ulteriori informazioni sull’aggiornamento delle versioni precedenti di Windows al fine di garantirne la compatibilità con NinjaOne Patch Management, consultare il documento " Endpoint di Windows Update basati su SHA-1 dismessi per i dispositivi Windows meno recenti" (link esterno).
Messaggi di sistema e limitazione delle opzioni
Quando l’applicazione delle patch al sistema operativo è attivata, potrebbe apparire localmente nell’aggiornamento di Windows del computer un messaggio che recita: «Alcune impostazioni sono gestite dalla tua organizzazione».
Quando l’applicazione delle patch al sistema operativo è attivata, l’opzione “Forniscimi aggiornamenti per altri prodotti Microsoft quando aggiorno Windows” potrebbe non essere disponibile nelle impostazioni di Windows Update sui computer locali. È possibile gestire gli aggiornamenti per i prodotti Microsoft tramite lo strumento di applicazione delle patch di terze parti (3PP). Per ulteriori informazioni, consultare
- Si aprirà la pagina di configurazione della politica. Fare clic sull’opzione Patch del sistema operativo, quindi attivare l’interruttore di stato. NinjaOne non applica le modifiche finché non si salva la politica.
- Configurare le impostazioni di gestione delle patch del sistema operativo, quindi fare clic su Salva. Per ulteriori informazioni, consultare la sezione Configurazione delle impostazioni di gestione delle patch del sistema operativo di questo articolo.
- Dopo il salvataggio, NinjaOne invierà un eseguibile personalizzato denominato NinjaOrbit.exe a tutti gli endpoint inclusi nella politica, che controlla la gestione delle patch per tali macchine.
- Dopo che i dispositivi endpoint avranno installato il file eseguibile personalizzato, verrà eseguita una scansione silenziosa. NinjaOne non genererà voci nel feed delle attività per questa scansione silenziosa iniziale.
Configurazione delle impostazioni di applicazione delle patch del sistema operativo
Le impostazioni nella parte superiore della pagina " Aggiornamenti del sistema operativo " includono opzioni di configurazione per la scansione, l’applicazione delle patch e l’esecuzione di automazioni prima e dopo gli aggiornamenti. Al termine della configurazione, fare clic su Salva per applicare le nuove impostazioni. La tabella seguente descrive ciascuna impostazione.
Utilizza la tabella sottostante per saperne di più su ciascuna impostazione.
| Impostazione | Descrizione |
|---|---|
| Modalità | NinjaOne offre due modalità per la gestione delle patch di Windows:
Se si imposta la politica su “Configura le impostazioni di Windows Update tramite NinjaOne”, NinjaOne non potrà installare gli aggiornamenti sul dispositivo. |
| Pianificazioni di scansione e aggiornamento | Questi set di parametri determinano quando il dispositivo cercherà nuove patch disponibili e quando applicherà tali aggiornamenti.
|
| Esecuzione pre-automazione e post-automazione | Questa impostazione consente di aggiungere automazioni che verranno eseguite prima (pre) o dopo (post) l’installazione della patch.
Fare clic su Aggiungi per selezionare le automazioni dalla Libreria delle automazioni. Per ulteriori informazioni, consultare Politiche NinjaOne: Automazioni pianificate. Selezionare Annulla l’aggiornamento della patch se lo script pre-patch restituisce un messaggio di errore per annullare automaticamente il processo di applicazione della patch in caso di fallimento dello script pre-patch. |
| Notifiche di aggiornamento | Scegli come NinjaOne deve avvisare gli utenti quando è necessario aggiornare un software che non può essere aggiornato in background. L’impostazione corrente verrà visualizzata come link in questa sezione. Fai clic sul link per visualizzare le seguenti opzioni aggiuntive:
|
| Opzioni di riavvio: utente connesso | Queste impostazioni consentono di specificare il comportamento di riavvio e le richieste di conferma per gli utenti che hanno effettuato l'accesso a un dispositivo appena aggiornato:
Se un utente finale interagisce con una richiesta di riavvio, NinjaOne visualizzerà un'attività nel feed delle attività. Per ulteriori informazioni, consultare Feed delle notifiche sulle attività del dispositivo e del sistema. |
| Opzioni di riavvio: nessun utente connesso | Queste impostazioni consentono di specificare il comportamento relativo al riavvio e alle richieste per i dispositivi appena aggiornati su cui non sono presenti utenti connessi:
|
Creazione di una finestra di dialogo di riavvio personalizzata
Se si seleziona " Finestra di dialogo di riavvio personalizzata " durante la configurazione delle impostazioni per "Opzioni di riavvio: utente connesso", NinjaOne aprirà una finestra di dialogo di riavvio personalizzata, consentendo di inserire un titolo per la richiesta e un messaggio personalizzato di richiesta di riavvio. È possibile formattare questo messaggio utilizzando i tag HTML.
Impostazioni di approvazione e esclusione
Le impostazioni nella parte inferiore della pagina " Aggiornamenti del sistema operativo " includono opzioni per:
- Impostare approvazioni automatiche per gli aggiornamenti di sicurezza e gli aggiornamenti generali.
- Impostare stati avanzati di approvazione degli aggiornamenti per i driver dei dispositivi e le funzionalità di Windows.
- Attivare le esclusioni di approvazione basate sull’intelligenza artificiale (AI) di Patch Intelligence.
- Aggiungere le deroghe alle approvazioni alla politica di applicazione delle patch.
Opzioni di impostazione dell’approvazione
Ogni tipo di patch dispone delle seguenti opzioni di approvazione: Approva, Manuale e Rifiuta.
- Approva: questa opzione approva automaticamente tutte le patch di quella categoria per l’installazione nel prossimo ciclo di aggiornamento.
- Manuale: una volta individuate, le patch di questa categoria appariranno come in sospeso, richiedendo l’approvazione o il rifiuto manuale (sia per il dispositivo che per l’intera politica).
- Rifiuta: questa opzione rifiuta automaticamente tutte le patch di quella categoria, quindi NinjaOne non le installerà sul dispositivo.
Utilizza la tabella sottostante per saperne di più su ciascuna impostazione.
| Impostazione | Descrizione |
|---|---|
| Approvazioni degli aggiornamenti di sicurezza | Configurare le impostazioni di approvazione per le vulnerabilità relative alla sicurezza specifiche del prodotto. Microsoft classifica le vulnerabilità di sicurezza nei propri bollettini di sicurezza come Critiche, Importanti, Moderate o Basse. Si consiglia di applicare immediatamente le correzioni Critiche e Importanti. Per le correzioni Moderate, si consiglia di leggere l'articolo della Knowledge Base (KB) correlato prima di applicare la patch. Fare clic su Modifica per impostare NinjaOne in modo che approvi, rifiuti o richieda automaticamente l’approvazione manuale delle patch. |
| Approvazioni generali | Configura le impostazioni di approvazione per i bug non legati alla sicurezza in base alla categoria designata da Microsoft. Per ulteriori informazioni, consulta l'articolo di Microsoft sulla terminologia degli aggiornamenti software(link esterno). Fare clic su Modifica per impostare i seguenti parametri:
|
| Approvazioni avanzate | Attiva e imposta lo stato di approvazione per i driver dei dispositivi e gli aggiornamenti delle funzionalità di Windows. Fai clic su "Modifica" in questa sezione per attivare o disattivare le approvazioni avanzate.
Si consigliano le seguenti impostazioni, a meno che il proprio caso d’uso non richieda una configurazione diversa:
Come metodo alternativo per la distribuzione degli aggiornamenti delle funzionalità, è possibile installare il seguente script personalizzato: Script personalizzato: Aggiornamento della build di Windows 10. |
| Sovrascritture delle approvazioni da parte dell’IA di Patch Intelligence | Attivare le modifiche allo stato di approvazione per le patch che l’IA di Patch Intelligence considera problemi noti o per le patch con stato “Caution ”. Per ulteriori informazioni, consultare NinjaOne Patching: Patch Intelligence AI. |
| Deroghe alle approvazioni | Configurare NinjaOne per sovrascrivere la propria politica di applicazione delle patch per patch specifiche. Fare clic su “Aggiungi” per aprire la finestra “Modifica sovrascritture delle approvazioni”, quindi cercare il nome della patch. Utilizzare il secondo menu a discesa per selezionare se approvare o rifiutare la patch. Esempi di scenari in cui le patch potrebbero comparire nella sezione " Deroghe ":
Le patch con stati che si sceglie di sovrascrivere compaiono nella sezione Sovrascritture. Fare clic su Aggiungi nel campo Sovrascritture per aggiungere o rimuovere le sovrascritture secondo necessità. Prestare attenzione quando si visualizza la pagina “Deroghe” della politica di applicazione delle patch con i filtri attivi. Se si utilizza un filtro e poi si fa clic sul pulsante “Cancella tutto”, questa azione cancellerà tutte le deroghe (sia quelle rifiutate che quelle approvate), non solo quelle filtrate. |
Visualizzazione delle scansioni delle patch del sistema operativo e dei tentativi di installazione
È possibile visualizzare le patch individuate e quelle installate in Dashboard → Applicazione patch → Patch del sistema operativo. Utilizzare il menu a comparsa per filtrare in base allo stato della patch (In sospeso, Approvata, Rifiutata, Installata o Non riuscita).
Dopo che una patch ha tentato l’installazione durante un ciclo di aggiornamento, NinjaOne la registra nella scheda " Patch del sistema operativo " della dashboard come "Installata " o " Non riuscita".
Visualizzazione dei dispositivi a cui si applica una patch
A livello di dashboard del sistema o dell’organizzazione , è possibile fare clic sul numero nella colonna Dispositivi per generare un elenco dei dispositivi a cui si applica lo stato della patch. Ad esempio, facendo clic sul numero relativo a una patch nella scheda Approvata vengono visualizzati i dispositivi per i quali NinjaOne l’ha approvata, ma non l’ha ancora installata.
Configurazione di un server WSUS da utilizzare con l’applicazione delle patch di Windows
Un server Windows Server Update Services (WSUS) può aiutare a ridurre il traffico di rete associato all’applicazione delle patch.
- In NinjaOne, fare clic su Amministrazione → Organizzazioni, quindi selezionare un’organizzazione dall’elenco.
- Fare clic sulla scheda Configurazione delle patch, quindi fare clic su Modifica.
- Si apre la finestra "Impostazioni WSUS ". Fare clic su "Usa il seguente server WSUS", quindi utilizzareil campo "Indirizzo IP/Nome DNS " per specificare il server. Questa operazione reimposta le chiavi di registro correnti in Windows Update e inserisce il server WSUS.
- Se l’agente NinjaOne è installato sul server WSUS: fare clic su Seleziona, quindi scegliere il server WSUS dall’elenco.
- Se l’agente NinjaOne non è installato sul server WSUS: inserisci il suo indirizzo IP o il nome DNS.
- Configurare il protocollo e la porta, quindi selezionare se si desidera utilizzare il server di aggiornamento predefinito di Microsoft nel caso in cui WSUS non fosse raggiungibile per l’applicazione delle patch. Al termine, fare clic su Salva. Le impostazioni WSUS appena configurate verranno visualizzate nell’interfaccia utente.
Abilitazione del server WSUS per sede
È possibile configurare server WSUS in sedi diverse per ottimizzare la larghezza di banda e la velocità di erogazione del servizio.
- Nell’editor dell’organizzazione, fare clic sulla scheda Sedi, quindi su Aggiungi sede.
Nella finestra Aggiungi sede, selezionare WSUS, quindi fare clic su Usa impostazioni a livello di organizzazione. Il server utilizzerà le impostazioni WSUS configurate in precedenza.
Utilizzo di altre impostazioni del server WSUS basate sulla sede
È possibile impostare configurazioni specifiche per dispositivo per un server WSUS situato in un'altra sede.
- Usa il server di aggiornamento Microsoft predefinito: fare clic su questa opzione per utilizzare il server di aggiornamento Microsoft predefinito. Se si sceglie questa opzione, NinjaOne reimposterà le impostazioni esistenti e garantirà che il dispositivo utilizzi il cloud per l’applicazione delle patch. NinjaOne non applicherà le patch ai dispositivi tramite un server WSUS.
- Utilizza il seguente server WSUS: selezionare questa opzione per configurare queste impostazioni per la sede. Una volta selezionata, nella finestra “Aggiungi sede” si apriranno ulteriori impostazioni. Configurare l’indirizzo IP/nome DNS, il protocollo e la porta. Selezionare la casella di controllo “Utilizza il server di aggiornamento predefinito se WSUS non è disponibile” per ricevere gli aggiornamenti direttamente da Microsoft nel caso in cui NinjaOne non riesca a raggiungere il server WSUS.