Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

NinjaOne Patching: Gestione delle patch del sistema operativo Windows

Argomento

Questo articolo descrive le funzionalità di gestione delle patch del sistema operativo (OS) disponibili per gli endpoint Microsoft Windows gestiti da NinjaOne. Spiega inoltre come attivare, configurare e visualizzare l'attività di applicazione delle patch.

Ambiente

  • Applicazione delle patch con NinjaOne
  • Microsoft Windows

Descrizione

La gestione delle patch di NinjaOne consente di creare criteri di applicazione delle patch che individuano e applicano automaticamente le nuove patch del sistema operativo per i dispositivi Windows.

Gestione delle patch di Windows (NinjaOne, Inc., 01:36)

Seleziona un argomento per continuare.

Considerazioni importanti

Versioni precedenti di Microsoft Windows

Poiché Microsoft ha interrotto il supporto per un endpoint obsoleto del servizio Windows Update, Windows Vista e molte versioni di Windows 7 e Windows Server 2008 non supportano NinjaOne Patch Management.

È possibile aggiornare i dispositivi che eseguono Windows 7 SP1, Windows Server 2008 R2 SP1 e Windows Server 2008 SP2 per renderli compatibili con NinjaOne Patch Management. Per ulteriori informazioni sull’aggiornamento delle versioni precedenti di Windows al fine di garantirne la compatibilità con NinjaOne Patch Management, consultare il documento " Endpoint di Windows Update basati su SHA-1 dismessi per i dispositivi Windows meno recenti" (link esterno).

Messaggi di sistema e limitazione delle opzioni

Quando l’applicazione delle patch al sistema operativo è attivata, potrebbe apparire localmente nell’aggiornamento di Windows del computer un messaggio che recita: «Alcune impostazioni sono gestite dalla tua organizzazione».

Quando l’applicazione delle patch al sistema operativo è attivata, l’opzione “Forniscimi aggiornamenti per altri prodotti Microsoft quando aggiorno Windows” potrebbe non essere disponibile nelle impostazioni di Windows Update sui computer locali. È possibile gestire gli aggiornamenti per i prodotti Microsoft tramite lo strumento di applicazione delle patch di terze parti (3PP). Per ulteriori informazioni, consultare

Figura 1: Amministrazione → Politiche ( clicca per ingrandire)
  1. Si aprirà la pagina di configurazione della politica. Fare clic sull’opzione Patch del sistema operativo, quindi attivare l’interruttore di stato. NinjaOne non applica le modifiche finché non si salva la politica.
Figura 2: Aggiornamenti del sistema operativo → Abilita aggiornamenti del sistema operativo ( clicca per ingrandire)
  1. Configurare le impostazioni di gestione delle patch del sistema operativo, quindi fare clic su Salva. Per ulteriori informazioni, consultare la sezione Configurazione delle impostazioni di gestione delle patch del sistema operativo di questo articolo.
    • Dopo il salvataggio, NinjaOne invierà un eseguibile personalizzato denominato NinjaOrbit.exe a tutti gli endpoint inclusi nella politica, che controlla la gestione delle patch per tali macchine.
    • Dopo che i dispositivi endpoint avranno installato il file eseguibile personalizzato, verrà eseguita una scansione silenziosa. NinjaOne non genererà voci nel feed delle attività per questa scansione silenziosa iniziale.

Configurazione delle impostazioni di applicazione delle patch del sistema operativo

Le impostazioni nella parte superiore della pagina " Aggiornamenti del sistema operativo " includono opzioni di configurazione per la scansione, l’applicazione delle patch e l’esecuzione di automazioni prima e dopo gli aggiornamenti. Al termine della configurazione, fare clic su Salva per applicare le nuove impostazioni. La tabella seguente descrive ciascuna impostazione.

Figura 3: Impostazioni di configurazione delle patch del sistema operativo ( clicca per ingrandire)

Utilizza la tabella sottostante per saperne di più su ciascuna impostazione.

ImpostazioneDescrizione
Modalità

NinjaOne offre due modalità per la gestione delle patch di Windows:

  • NinjaOne gestisce le patch del sistema operativo: NinjaOne gestisce completamente le pianificazioni di scansione e aggiornamento delle patch, gli stati di approvazione delle categorie di patch e le sostituzioni delle patch. Consigliamo questa modalità per garantire la conformità alle patch su tutti i dispositivi inclusi nella politica.
  • Configurare le impostazioni di Windows Update tramite NinjaOne: impostare NinjaOne in modo che invii le impostazioni di Windows Update ai dispositivi tramite le impostazioni del Registro di sistema. Se si seleziona questa impostazione, NinjaOne sostituirà le altre opzioni di configurazione visibili relative alle patch del sistema operativo con le seguenti opzioni di Windows Update:
    • Scarica gli aggiornamenti consigliati, ma consenti all’utente di scegliere quando installarli
    • Scarica gli aggiornamenti consigliati e installali secondo una pianificazione
    • Notifica all’utente gli aggiornamenti consigliati, ma non scaricarli
    • Disattiva Windows Update

Se si imposta la politica su “Configura le impostazioni di Windows Update tramite NinjaOne”, NinjaOne non potrà installare gli aggiornamenti sul dispositivo.

Pianificazioni di scansione e aggiornamento

Questi set di parametri determinano quando il dispositivo cercherà nuove patch disponibili e quando applicherà tali aggiornamenti.

  • Pianificazione: utilizzare il menu a discesa per scegliere la frequenza di scansione o di aggiornamento. A seconda dell’intervallo selezionato, scegliere i giorni, le settimane o i mesi in cui NinjaOne eseguirà l’azione. NinjaOne applica le patch ai dispositivi solo nei giorni scelti. Se non si seleziona alcun giorno, NinjaOne visualizzerà un messaggio di errore.
  • Ora e fuso orario: selezionare l’ora del giorno e ilfuso orario appropriato per eseguire l’azione. Per impostazione predefinita, le scansioni iniziano alle 8:00 dell’ora locale del dispositivo, mentre gli aggiornamenti iniziano alle 17:00 dell’ora locale del dispositivo. Queste impostazioni predefinite si applicano solo alle nuove politiche.
  • Scaglionamento: imposta un intervallo di scaglionamento per distribuire i tempi di installazione delle patch tra i tuoi dispositivi ed evitare aggiornamenti simultanei. Per ulteriori informazioni, consulta NinjaOne: bilanciamento del carico delle installazioni delle patch con la funzione di scaglionamento.
  • Durata: specificare per quanto tempo le azioni di scansione o aggiornamento rimarranno in esecuzione prima che NinjaOne le interrompa.
  • Esegui la scansione immediatamente, se saltata: selezionare questa opzione per eseguire immediatamente una scansione o un aggiornamento se il dispositivo salta un’azione pianificata.
  • Preparazione anticipata degli aggiornamenti prima dell’inizio pianificato: selezionare questa casella di controllo affinché NinjaOne prepari e posizioni gli aggiornamenti prima dell’orario pianificato per l’aggiornamento. Gli aggiornamenti dei driver non supportano la preparazione anticipata.
  • Riattivazione automatica del sistema: questa opzione accende il dispositivo per i cicli di scansione e aggiornamento. Quando è attivata, una funzione API di Windows imposta un orario di riattivazione per i dispositivi in stato di sospensione. Affinché questa funzione sia operativa, il dispositivo deve avere i timer di riattivazione attivati.
  • Salta su connessioni a consumo: quando attivata, NinjaOne visualizza un errore nel feed delle attività se viene tentato un ciclo di aggiornamento su un dispositivo che utilizza una connessione a consumo.
  • Modalità di manutenzione: sopprimere le notifiche: selezionare questa opzione per impedire a NinjaOne di inviare avvisi causati da azioni che si verificano durante l’aggiornamento (come i riavvii dei dispositivi). È possibile perfezionare questa impostazione selezionando le caselle di controllo «Sopprimere gli avvisi sulle condizioni » e «Sopprimere i canali di notifica ». Per ulteriori informazioni, consultare NinjaOne Platform: Modalità di manutenzione.
Esecuzione pre-automazione e post-automazione

Questa impostazione consente di aggiungere automazioni che verranno eseguite prima (pre) o dopo (post) l’installazione della patch.

  • Utilizza gli script pre-patch per verificare i prerequisiti o preparare il dispositivo prima dell’inizio dell’applicazione della patch.
  • Utilizzare gli script post-patch per eseguire attività di pulizia o verifica al termine dell’operazione.

Fare clic su Aggiungi per selezionare le automazioni dalla Libreria delle automazioni. Per ulteriori informazioni, consultare Politiche NinjaOne: Automazioni pianificate.

Selezionare Annulla l’aggiornamento della patch se lo script pre-patch restituisce un messaggio di errore per annullare automaticamente il processo di applicazione della patch in caso di fallimento dello script pre-patch.

Notifiche di aggiornamento

Scegli come NinjaOne deve avvisare gli utenti quando è necessario aggiornare un software che non può essere aggiornato in background. L’impostazione corrente verrà visualizzata come link in questa sezione. Fai clic sul link per visualizzare le seguenti opzioni aggiuntive:

  • Notifica all’utente, quindi chiudi il software ed esegui l’aggiornamento
  • Chiudere automaticamente il software ed effettuare l’aggiornamento
  • Non chiudere il software aperto
Opzioni di riavvio: utente connesso

Queste impostazioni consentono di specificare il comportamento di riavvio e le richieste di conferma per gli utenti che hanno effettuato l'accesso a un dispositivo appena aggiornato:

  • Richiedere il riavvio fino a quando non viene accettato: NinjaOne visualizzerà un messaggio sullo schermo che invita l'utente a riavviare il sistema e consentire il completamento dell'aggiornamento. 
    • Utilizzare le opzioni di pianificazione per determinare la frequenza delle richieste. 
    • Selezionare la casella di controllo " Forza il riavvio dopo " per impostare il numero di richieste prima che NinjaOne riavvii automaticamente il dispositivo. NinjaOne visualizzerà la pianificazione delle richieste scelta in questa sezione. 
    • Selezionare la casella di controllo "Finestra di dialogo di riavvio personalizzata " per sostituire la richiesta predefinita con un testo personalizzato.
  • Notifica all’utente, quindi riavvia: scegli questa opzione per inviare una notifica all’utente, quindi riavviare automaticamente il dispositivo e completare l’aggiornamento. Per ulteriori informazioni, consulta NinjaOne Endpoint Management: Canali di notifica e avvisi. Utilizza le opzioni di pianificazione per determinare per quanto tempo NinjaOne debba attendere prima di inviare la notifica e avviare il riavvio.
  • Riavvio automatico: questa opzione indica a NinjaOne di riavviare il dispositivo al termine dell’installazione dell’aggiornamento. Utilizza le opzioni di pianificazione per determinare per quanto tempo NinjaOne debba attendere prima di riavviare il dispositivo.
  • Nonfare nulla: NinjaOne non eseguirà alcuna azione di riavvio automatico sul dispositivo.
  • Periodo: se è stata selezionata l’opzione “Richiedi all’utente di riavviare fino all’accettazione del riavvio”, utilizzare questi campi per specificare la frequenza delle richieste. Selezionare la casella di controllo per forzare un riavvio dopo un numero specifico di richieste.
  • Finestra di dialogo di riavvio personalizzata: selezionare questa casella di controllo per aggiungere un testo personalizzato alla richiesta di riavvio. Per ulteriori informazioni, consultare la sezione Creazione di una richiesta di riavvio personalizzata di questo articolo.

Se un utente finale interagisce con una richiesta di riavvio, NinjaOne visualizzerà un'attività nel feed delle attività. Per ulteriori informazioni, consultare Feed delle notifiche sulle attività del dispositivo e del sistema.

Opzioni di riavvio: nessun utente connesso

Queste impostazioni consentono di specificare il comportamento relativo al riavvio e alle richieste per i dispositivi appena aggiornati su cui non sono presenti utenti connessi:

  • Tentare il riavvio fino al completamento: NinjaOne continuerà a tentare di riavviare il dispositivo, anche se i tentativi falliscono, fino al completamento dell’azione. Utilizza le opzioni di pianificazione per determinare la frequenza dei tentativi di riavvio.
  • Riavvia immediatamente: NinjaOne riavvierà il dispositivo non appena l’aggiornamento sarà pronto.
  • Non fare nulla: NinjaOne non intraprenderà alcuna azione per riavviare il dispositivo.

Creazione di una finestra di dialogo di riavvio personalizzata

Se si seleziona " Finestra di dialogo di riavvio personalizzata " durante la configurazione delle impostazioni per "Opzioni di riavvio: utente connesso", NinjaOne aprirà una finestra di dialogo di riavvio personalizzata, consentendo di inserire un titolo per la richiesta e un messaggio personalizzato di richiesta di riavvio. È possibile formattare questo messaggio utilizzando i tag HTML.

Figura 4: Finestra di dialogo di riavvio personalizzata ( clicca per ingrandire)

Impostazioni di approvazione e esclusione

Le impostazioni nella parte inferiore della pagina " Aggiornamenti del sistema operativo " includono opzioni per:

  • Impostare approvazioni automatiche per gli aggiornamenti di sicurezza e gli aggiornamenti generali.
  • Impostare stati avanzati di approvazione degli aggiornamenti per i driver dei dispositivi e le funzionalità di Windows.
  • Attivare le esclusioni di approvazione basate sull’intelligenza artificiale (AI) di Patch Intelligence.
  • Aggiungere le deroghe alle approvazioni alla politica di applicazione delle patch.
Opzioni di impostazione dell’approvazione

Ogni tipo di patch dispone delle seguenti opzioni di approvazione: Approva, Manuale e Rifiuta.

  • Approva: questa opzione approva automaticamente tutte le patch di quella categoria per l’installazione nel prossimo ciclo di aggiornamento.
  • Manuale: una volta individuate, le patch di questa categoria appariranno come in sospeso, richiedendo l’approvazione o il rifiuto manuale (sia per il dispositivo che per l’intera politica).
  • Rifiuta: questa opzione rifiuta automaticamente tutte le patch di quella categoria, quindi NinjaOne non le installerà sul dispositivo.
Figura 5: Impostazioni di approvazione e esclusione ( clicca per ingrandire)

Utilizza la tabella sottostante per saperne di più su ciascuna impostazione.

ImpostazioneDescrizione
Approvazioni degli aggiornamenti di sicurezza

Configurare le impostazioni di approvazione per le vulnerabilità relative alla sicurezza specifiche del prodotto.

Microsoft classifica le vulnerabilità di sicurezza nei propri bollettini di sicurezza come Critiche, Importanti, Moderate o Basse. Si consiglia di applicare immediatamente le correzioni Critiche e Importanti. Per le correzioni Moderate, si consiglia di leggere l'articolo della Knowledge Base (KB) correlato prima di applicare la patch.

Fare clic su Modifica per impostare NinjaOne in modo che approvi, rifiuti o richieda automaticamente l’approvazione manuale delle patch.

Approvazioni generali

Configura le impostazioni di approvazione per i bug non legati alla sicurezza in base alla categoria designata da Microsoft. Per ulteriori informazioni, consulta l'articolo di Microsoft sulla terminologia degli aggiornamenti software(link esterno).

Fare clic su Modifica per impostare i seguenti parametri:

  • Patch/aggiornamenti importanti: imposta ciascuna categoria su "Approva", "Rifiuta", " Manuale" o " Approva dopo un periodo di tempo specificato", in giorni. Si consiglia di impostare gli aggiornamenti importanti su "Approva", il che consente a NinjaOne di applicare automaticamente tutte le patch.
  • Patch/aggiornamenti opzionali: impostare ciascuna categoria su "Approva", "Rifiuta" o "Manuale". Si consiglia di impostare le patch e gli aggiornamenti opzionali su "Rifiuta". Molte patch opzionali richiedono l’intervento dell’utente; se eseguite tramite la gestione delle patch web, l’installazione fallirà. Queste patch rimangono comunque disponibili su macchine specifiche, qualora si desideri applicarle.
Approvazioni avanzate

Attiva e imposta lo stato di approvazione per i driver dei dispositivi e gli aggiornamenti delle funzionalità di Windows. Fai clic su "Modifica" in questa sezione per attivare o disattivare le approvazioni avanzate.

  • Abilita driver: imposta un’azione predefinita per gli aggiornamenti approvati dal produttore relativi ai driver di periferica installati.
  • Abilita aggiornamenti delle funzionalità: gli aggiornamenti delle funzionalità si riferiscono ad aggiunte e modifiche significative, che possono includere aggiornamenti completi della versione di Windows.

Si consigliano le seguenti impostazioni, a meno che il proprio caso d’uso non richieda una configurazione diversa:

  • Patch importanti: impostare su " Approva", in modo che NinjaOne applichi automaticamente tutte le patch.
  • Patch opzionali: impostare su " Rifiuta". Molte patch opzionali richiedono l’intervento dell’utente; se l’installazione viene eseguita tramite la gestione automatica delle patch, l’operazione fallirà.

Come metodo alternativo per la distribuzione degli aggiornamenti delle funzionalità, è possibile installare il seguente script personalizzato: Script personalizzato: Aggiornamento della build di Windows 10.

Sovrascritture delle approvazioni da parte dell’IA di Patch IntelligenceAttivare le modifiche allo stato di approvazione per le patch che l’IA di Patch Intelligence considera problemi noti o per le patch con stato “Caution ”. Per ulteriori informazioni, consultare NinjaOne Patching: Patch Intelligence AI.
Deroghe alle approvazioni

Configurare NinjaOne per sovrascrivere la propria politica di applicazione delle patch per patch specifiche. Fare clic su “Aggiungi” per aprire la finestra “Modifica sovrascritture delle approvazioni”, quindi cercare il nome della patch. Utilizzare il secondo menu a discesa per selezionare se approvare o rifiutare la patch.

Esempi di scenari in cui le patch potrebbero comparire nella sezione " Deroghe ":

  • Se l’approvazione della categoria è impostata su Manuale e si approva o si rifiuta la patch per la politica.
  • Se l’approvazione della categoria è impostata su “Approva” e successivamente si rifiuta manualmente la patch per la politica.
  • Se l’approvazione della categoria è impostata su “Rifiuta” e successivamente si approva manualmente la patch per la politica.

Le patch con stati che si sceglie di sovrascrivere compaiono nella sezione Sovrascritture. Fare clic su Aggiungi nel campo Sovrascritture per aggiungere o rimuovere le sovrascritture secondo necessità.

Prestare attenzione quando si visualizza la pagina “Deroghe” della politica di applicazione delle patch con i filtri attivi. Se si utilizza un filtro e poi si fa clic sul pulsante “Cancella tutto”, questa azione cancellerà tutte le deroghe (sia quelle rifiutate che quelle approvate), non solo quelle filtrate.

Visualizzazione delle scansioni delle patch del sistema operativo e dei tentativi di installazione

È possibile visualizzare le patch individuate e quelle installate in DashboardApplicazione patchPatch del sistema operativo. Utilizzare il menu a comparsa per filtrare in base allo stato della patch (In sospeso, Approvata, Rifiutata, Installata o Non riuscita).

Dopo che una patch ha tentato l’installazione durante un ciclo di aggiornamento, NinjaOne la registra nella scheda " Patch del sistema operativo " della dashboard come "Installata " o " Non riuscita".

Figura 6: Dashboard → Patching → Patch del sistema operativo ( clicca per ingrandire)

Visualizzazione dei dispositivi a cui si applica una patch

A livello di dashboard del sistema o dell’organizzazione , è possibile fare clic sul numero nella colonna Dispositivi per generare un elenco dei dispositivi a cui si applica lo stato della patch. Ad esempio, facendo clic sul numero relativo a una patch nella scheda Approvata vengono visualizzati i dispositivi per i quali NinjaOne l’ha approvata, ma non l’ha ancora installata.

Figura 7: L’elenco delle patch nella dashboard (clicca per ingrandire)

Configurazione di un server WSUS da utilizzare con l’applicazione delle patch di Windows

Un server Windows Server Update Services (WSUS) può aiutare a ridurre il traffico di rete associato all’applicazione delle patch.

Assicurarsi che gli oggetti Criteri di gruppo (GPO) WSUS siano disattivati quando si utilizzano i criteri di NinjaOne. In caso contrario, NinjaOne si attenerà alle impostazioni dei GPO. Inoltre, assicurarsi che l’applicazione delle patch sia attivata a livello di criterio.
  1. In NinjaOne, fare clic su AmministrazioneOrganizzazioni, quindi selezionare un’organizzazione dall’elenco.
Figura 8: Amministrazione → Organizzazioni (clicca per ingrandire)
  1. Fare clic sulla scheda Configurazione delle patch, quindi fare clic su Modifica.
Figura 9: Applicazione delle patch → Impostazioni WSUS ( clicca per ingrandire)
  1. Si apre la finestra "Impostazioni WSUS ". Fare clic su "Usa il seguente server WSUS", quindi utilizzareil campo "Indirizzo IP/Nome DNS " per specificare il server. Questa operazione reimposta le chiavi di registro correnti in Windows Update e inserisce il server WSUS.
    • Se l’agente NinjaOne è installato sul server WSUS: fare clic su Seleziona, quindi scegliere il server WSUS dall’elenco.
    • Se l’agente NinjaOne non è installato sul server WSUS: inserisci il suo indirizzo IP o il nome DNS.
  1. Configurare il protocollo e la porta, quindi selezionare se si desidera utilizzare il server di aggiornamento predefinito di Microsoft nel caso in cui WSUS non fosse raggiungibile per l’applicazione delle patch. Al termine, fare clic su Salva. Le impostazioni WSUS appena configurate verranno visualizzate nell’interfaccia utente.
Figura 10: La finestra Impostazioni WSUS ( clicca per ingrandire)

Abilitazione del server WSUS per sede

È possibile configurare server WSUS in sedi diverse per ottimizzare la larghezza di banda e la velocità di erogazione del servizio.

  1. Nell’editor dell’organizzazione, fare clic sulla scheda Sedi, quindi su Aggiungi sede.
Figura 11: Sedi → Aggiungi sede ( clicca per ingrandire)
  1. Nella finestra Aggiungi sede, selezionare WSUS, quindi fare clic su Usa impostazioni a livello di organizzazione. Il server utilizzerà le impostazioni WSUS configurate in precedenza.

Figura 12: La finestra "Aggiungi sede" ( clicca per ingrandire)

Utilizzo di altre impostazioni del server WSUS basate sulla sede

È possibile impostare configurazioni specifiche per dispositivo per un server WSUS situato in un'altra sede.

  • Usa il server di aggiornamento Microsoft predefinito: fare clic su questa opzione per utilizzare il server di aggiornamento Microsoft predefinito. Se si sceglie questa opzione, NinjaOne reimposterà le impostazioni esistenti e garantirà che il dispositivo utilizzi il cloud per l’applicazione delle patch. NinjaOne non applicherà le patch ai dispositivi tramite un server WSUS.
  • Utilizza il seguente server WSUS: selezionare questa opzione per configurare queste impostazioni per la sede. Una volta selezionata, nella finestra “Aggiungi sede” si apriranno ulteriori impostazioni. Configurare l’indirizzo IP/nome DNS, il protocollo e la porta. Selezionare la casella di controllo “Utilizza il server di aggiornamento predefinito se WSUS non è disponibile” per ricevere gli aggiornamenti direttamente da Microsoft nel caso in cui NinjaOne non riesca a raggiungere il server WSUS.
Figura 13: Configurazione WSUS specifica per la sede ( clicca per ingrandire)

Domande frequenti

Passi successivi