Aktualizace instalovatelná bez restartování pro Windows Aktualizace pro zvýšení kvality

Díky aktualizacím hotpatch můžete rychle přijmout opatření, která pomohou chránit vaši organizaci před vyvíjejícím se prostředím kybernetických útoků a zároveň minimalizovat počet přerušení činnosti uživatelů. Aktualizace instalovatelné bez restartování jsou měsíční aktualizace zabezpečení verze B , které se nainstalují a projeví bez nutnosti restartování zařízení. Minimalizací potřeby restartování pomáhají tyto aktualizace zajistit rychlejší dodržování předpisů a usnadňují organizacím zachování zabezpečení a zároveň zachování pracovních postupů bez přerušení.

Aktualizace zabezpečení Hotpatch jsou ve výchozím nastavení povolené pro všechna oprávněná zařízení v aplikaci Microsoft Intune. Tento přístup pomáhá organizacím udržovat dodržování předpisů se zabezpečením a zároveň minimalizovat přerušení pracovních postupů.

To, jestli je pro vaše zařízení povolený Hotpatch, můžete nakonfigurovat pomocí nastavení na úrovni tenanta nebo zásad aktualizace pro zvýšení kvality.

Hlavní výhody

  • Rychlejší zabezpečení: Opravy zabezpečení Hotpatch se projeví bez nutnosti restartování, takže zařízení budou zabezpečena mnohem rychleji.
  • Snížení výpadků: Hotpatch nainstaluje oprávněné aktualizace zabezpečení bez nutnosti okamžitého restartování zařízení, což uživatelům pomáhá udržet produktivitu.
  • Menší datové části: Velikost balíčku Hotpatch je výrazně menší než u standardních kumulativních aktualizací.
  • Stávající aktualizační kanály se nijak nemění: Stávající konfigurace aktualizačních kanálů zůstávají v platnosti a respektují se společně s konfiguracemi hotpatch.
  • Viditelnost na úrovni zásad: Sestava aktualizace kvality hotpatch poskytuje zobrazení stavu aktualizace na úrovni zásad pro zařízení, která dostávají aktualizace hotpatch.

Požadavky

Hotpatch má stejné požadavky jako zásady aktualizace pro zvýšení kvality systému Windows. Viz Požadavky aktualizace pro zvýšení kvality. Tato část uvádí další požadavky specifické pro hotpatch.

Požadavky na konfiguraci zařízení

Pokud chcete zařízení připravit na příjem aktualizací instalovatelných bez restartování, nakonfigurujte na zařízení následující nastavení operačního systému. Tato nastavení musíte nakonfigurovat tak, aby byla zařízení nabízena aktualizace instalovatelná bez restartování a aby byly použity všechny aktualizace instalovatelné bez restartování.

Zabezpečení založené na virtualizaci (VBS)
Aby byly zařízení nabízeny aktualizace instalovatelné bez restartování, musí být VBS zapnuté. Informace o tom, jak nastavit a zjistit, jestli je služba VBS povolená, najdete v tématu Zabezpečení založené na virtualizaci (VBS).

Poznámka

Zařízení můžou být dočasně nezpůsobilá, protože nemají povolený VBS nebo nejsou aktuálně na nejnovější základní verzi. Informace o tom, jestli jsou všechna vaše zařízení s Windows správně nakonfigurovaná tak, aby byla způsobilá pro aktualizace instalovatelné bez restartování, najdete v tématu Řešení potíží s aktualizacemi hotpatch.

Stav VBS můžete také zjistit v výstrahách automatické opravy a nápravě s výstrahou Hotpatch - VBS not running.

Zařízení s procesorem ARM 64 musí zakázat kompilované hybridní využití PE (CHPE) (pouze procesor Arm 64).

Chcete-li zajistit, aby byly použity všechny aktualizace instalovatelné za provozu, je nutné nastavit příznak zakázání kompilovaného hybridního přenosného spustitelného souboru (CHPE) a restartovat zařízení, aby se zakázalo použití nástroje CHPE. Tento příznak stačí nastavit jenom jednou. Nastavení registru zůstane použité prostřednictvím aktualizací.

Tento požadavek platí pouze pro zařízení s procesorem Arm 64 při používání aktualizací instalovatelných za provozu. Aktualizace instalovatelné bez restartování nejsou kompatibilní s údržbou binárních souborů operačního systému CHPE.

Chcete-li zakázat CHPE, vytvořte následující klíč registru DWORD nebo jej nastavte takto:

Cesta: HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management DWORD key value: HotPatchRestrictions=1

Další informace o CHPE najdete v podrobnostech implementace WOW64

Poznámka

Neexistují žádné plány na podporu aktualizací hotpatch na zařízeních Arm64 s povoleným CHPE. Zakázání protokolu CHPE je vyžadováno pouze pro zařízení Arm64. Procesory AMD a Intel CHPE nemají. Pokud se rozhodnete již nepoužívat aktualizace hotpatch, zrušte příznak zakázání nástroje CHPE (HotPatchRestrictions=0) a restartujte zařízení, aby se jeho používání zapnulo.

Nezpůsobilá zařízení

Zařízení, která nesplňují jeden nebo více požadavků, místo toho automaticky obdrží nejnovější kumulativní aktualizaci LCU. Nejnovější kumulativní aktualizace LCU obsahuje měsíční aktualizace, které nahrazují aktualizace z předchozího měsíce obsahující aktualizace zabezpečení i aktualizace nesouvisející se zabezpečením.

Aktualizace LCU vyžaduje restartování zařízení, ale tato kumulativní aktualizace LCU zajišťuje, že zařízení zůstane plně zabezpečené a dodržuje předpisy.

Poznámka

Pokud zařízení nemají nárok na aktualizace instalovatelné, je těmto zařízením nabídnuta kumulativní aktualizace LCU. LCU si ponechá vaše nakonfigurované nastavení aktualizačního kanálu, ale toto nastavení nezmění.

Cykly vydávání verzí

Další informace o kalendáři verzí pro aktualizace hotpatch naleznete v tématu Poznámky k verzi pro hotpatch.

  • Základní: Obsahuje nejnovější opravy zabezpečení, kumulativní nové funkce a vylepšení. Vyžaduje se restartování.
  • Hotpatch: Obsahuje aktualizace zabezpečení. Není nutné restartovat počítač.
Čtvrtletí Aktualizace podle směrného plánu (vyžadují restartování) Hotpatch (nevyžaduje se restartování)
1 Leden Únor a březen
2 Duben Květen a červen
3 Červenec Srpen a září
4 Říjen Listopad a prosinec

Pokud má zařízení během měsíce hotpatch povolené aktualizace hotpatch, ale nepoužívá nejnovější základní aktualizaci, obdrží zařízení nejnovější základní aktualizaci (vyžaduje se restartování) i nejnovější aktualizaci hotpatch.

Poznámka

Upgrade zařízení zaregistrovaného v rámci Hotpatch na nejnovější verzi Windows (např. upgrade z Windows 11 verze 24H2 na Windows 11 verze 25H2) během základního měsíce udržuje zařízení v cyklu hotpatch a zařízení dál bez problémů přijímá aktualizace hotpatch. Upgrade zařízení na nejnovější verzi Windows během měsíce hotpatch však zařízení přepne na standardní aktualizace. Pokud chcete aktualizaci použít až do vydání dalšího základního plánu, musíte zařízení restartovat.

Hotpatch na Windows 11 Enterprise nebo Windows Server 2025

Poznámka

Hotpatch je k dispozici také pro Windows Server a Windows 365. Další informace naleznete v tématu Aktualizace instalovatelná bez restartování pro Windows Server Azure Edition.

Aktualizace instalovatelné bez restartování jsou podobné mezi systémy Windows 11 a Windows Server 2025.

  • Automatická oprava Windows spravuje aktualizace systému Windows 11
  • Správce aktualizace Azure a volitelné předplatné Azure Arc pro edice Windows 2025 Datacenter/Standard (místní) spravuje edici Windows Server 2025 Datacenter Azure Edition.

Data kalendáře, osm měsíců hotpatch a čtyři základní měsíce plánované každý rok jsou stejné pro všechny operační systémy podporované hotpatch. Pro jeden operační systém (například Windows Server 2022) je možné použít další základní měsíce, zatímco pro jiný operační systém, jako je Server 2025 nebo Windows 11 verze 24H2, existují měsíce hotpatche. Projděte si poznámky k verzi na webu Stav verze Windows.

Registrace zařízení pro příjem aktualizací hotpatch

Hotpatch aktualizace můžete pro svá zařízení povolit pomocí nastavení na úrovni klienta nebo zásad aktualizace pro zvýšení kvality. Nastavení na úrovni tenanta je výchozí nastavení, které se použije na zařízení, která nejsou členy zásad aktualizace pro zvýšení kvality. Pokud je zařízení přiřazené k zásadám aktualizace pro zvýšení kvality, použije se nastavení hotpatch z těchto zásad.

Výchozí nastavení tenanta pro opravný balíček

Výchozí nastavení tenanta se použije jenom na zařízení, která nejsou členy zásad aktualizace pro zvýšení kvality.

Automatická oprava Windows respektuje vaši konfiguraci zásad aktualizací pro zvýšení kvality. Pokud je zařízení přiřazeno k jedné z těchto zásad, použije se nastavení hotpatch z této zásady.

Následujícím způsobem nakonfigurujte výchozí chování aktualizace hotpatch pro vašeho tenanta:

  1. V Centru pro správu služby Microsoft Intune vyberte Správa tenanta> WindowsAutopatch>Správa tenanta.
  2. Vyberte kartu Nastavení tenanta .
  3. Pokud jsou k dispozici, použijte aktualizace bez restartování zařízení ("hotpatch") nastavení na Povolit nebo Blokovat.

Nakonfigurujte hotpatch pomocí zásad aktualizace kvality.

Automatická oprava Windows respektuje vaši konfiguraci nastavení hotpatch v zásadách aktualizace pro zvýšení kvality. Pokud je zařízení přiřazeno k jedné z těchto zásad, použije se nastavení hotpatch z těchto zásad, nikoli výchozí nastavení tenanta.

Registrace zařízení pro příjem aktualizací hotpatch:

  1. V Centru pro správu služby Microsoft Intune vyberte Aktualizace pro zařízení> aWindows.
  2. Vyberte kartu Aktualizace pro zvýšení kvality .
  3. Vyberte Vytvořit a vyberte zásady aktualizace pro zvýšení kvality Windows.
  4. V části Základní zadejte název nové zásady a vyberte Další.
  5. V části Nastavení nastavte možnost Povolit bez restartování zařízení ("Hotpatch") – pokud je k dispozici. Poté vyberte Další.
  6. Vyberte příslušné značky oboru nebo ponechte výchozí nastavení. Poté vyberte Další.
  7. Přiřaďte zařízení k zásadám a vyberte Další.
  8. Zkontrolujte zásadu a vyberte Vytvořit.

Tento postup zajišťuje, aby cílová zařízení, která splňují kritéria způsobilosti, byla správně nakonfigurována. Viz Předpoklady. Zařízením, které na zařízení nemají nárok, se budou nabízet nejnovější kumulativní aktualizace LCU. Podívejte se, co dělá zařízení nezpůsobilým.

Poznámka

Zapnutí aktualizací instalovatelných bez restartování nezmění stávající konfigurace instalace řízené konečným termínem ani plánované instalace na spravovaných zařízeních. Nastavení odložení a aktivní hodiny stále platí.

Vrácení aktualizace instalovatelné bez restartování

Automatické vrácení aktualizace instalovatelné opravy není podporováno, ale můžete aktualizace odinstalovat. Pokud narazíte na neočekávaný problém s aktualizacemi instalovatelnými bez restartování, můžete ho prověřit odinstalací aktualizace instalovatelné, instalací nejnovější standardní kumulativní aktualizace LCU a restartováním systému. Odinstalace aktualizace hotpatch je rychlá, vyžaduje však restartování zařízení.

Sestava aktualizací kvality opravy hotpatch

Po vytvoření zásady aktualizace kvality systému Windows s povolenými aktualizacemi instalovatelných aktualizací můžete sledovat výsledky, stav nasazení opravy hotpatch a chyby ze sestav.

Tato sestava ukazuje celkový počet cílových zařízení a aktuální stav aktualizací všech zařízení s povolenými aktualizacemi hotpatch.

Přístup k sestavě:

  1. V Centru pro správu služby Microsoft Intune vyberte Sestavy
  2. V části Automatická oprava Windows vyberte Aktualizace pro zvýšení kvality systému Windows.
  3. Na kartě Sestavy vyberte Sestava aktualizace kvality opravy bez restartu.

Řešení potíží s aktualizacemi hotpatch

Krok 1: Ověřte, zda je zařízení způsobilé pro aktualizace instalovatelné bez restartování a zda používá standardní opravný balíček před instalací aktualizace instalované bez restartování

Hotpatching se řídí cyklem vydání hotpatch. Zkontrolujte požadavky a ujistěte se, že zařízení má nárok na aktualizace instalovatelné. Informace o zařízeních, která nesplňují požadavky, najdete v tématu Nezpůsobilá zařízení.

Nejnovější plán vydání najdete v poznámkách k verzi hotpatch. Informace o historii aktualizací Windows najdete v tématu Historie aktualizací Windows 11 verze 24H2.

Krok 2: Ověření, že je v zařízení zapnuté zabezpečení založené na virtualizaci (VBS)

  1. Vyberte Start a do pole Hledat zadejte systémové informace .
  2. Ve výsledcích vyberte Informace o systému .
  3. V části Souhrn systému najdete ve sloupci Položka zabezpečení založené na virtualizaci.
  4. Ujistěte se, že ve sloupci Hodnota je uvedeno Spuštěno.

Krok 3: Ověřte, že je zařízení správně nakonfigurováno tak, aby zapínalo aktualizace instalovatelné bez restartování

  1. V aplikaci Intune zkontrolujte nakonfigurované zásady v rámci Automatické opravy Windows a zjistěte, na které skupiny zařízení cílí zásady opravy bez restartu, a to tak, že přejdete na stránku Aktualizace kvality pro službuslužba Windows Update>.
  2. Ujistěte se, že jsou zásady aktualizace instalovatelné za provozu nastavené na Povolit.
  3. Na zařízení vyberteNastavení>Start>Upřesnit možnosti>pro službu služba Windows Update>Vyhledejte nakonfigurované zásady> aktualizace Povolit hotpatching, pokud je k dispozici. Toto nastavení označuje, že zařízení je zapsáno v aktualizacích instalovatelných aktualizací podle konfigurace funkce Automatická oprava systému Windows.

Krok 4: Zakázání kompilovaného hybridního použití PE (CHPE) (pouze procesor Arm64)

Další informace najdete v tématu Zařízení ARM 64 musí zakázat kompilované hybridní využití PE (CHPE) (pouze procesor Arm 64).

Krok 5: Použití Prohlížeče událostí k ověření zařízení s povolenými aktualizacemi hotpatch

  1. Klikněte pravým tlačítkem myši na nabídku Start a vyberte Prohlížeč událostí.
  2. Ve filtru vyhledejte AllowRebootlessUpdates . Pokud je vlastnost AllowRebootlessUpdates nastavená na 1, zařízení je zaregistrované v zásadách aktualizací Windows Autopatch a má zapnuté aktualizace hotpatch: "data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,

Krok 6: Zkontrolujte, zda protokoly systému Windows neobsahují chyby instalovatelné bez restartu

Aktualizace instalovatelné opravy poskytují službu sledování doručené pošty, která kontroluje stav aktualizací nainstalovaných na zařízení. Pokud služba sledování zjistí chybu, zaznamená událost do protokolů aplikací systému Windows. Pokud dojde k kritické chybě, zařízení nainstaluje standardní aktualizaci LCU, aby bylo zajištěno úplné zabezpečení zařízení.

  1. Klikněte pravým tlačítkem myši na nabídku Start a vyberte Prohlížeč událostí.
  2. Protokoly zobrazíte vyhledáním hotpatch ve filtru.