Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Important
Azure Arc-enabled Hotpatch pro Windows Server 2025 je nyní k dispozici bez dalších poplatků. Další informace najdete v tématu Zjednodušený přístup k funkci Hotpatch povolené pomocí Azure Arc pro Windows Server 2025.
Nástroj Hotpatch umožňuje aktualizovat instalaci Windows Serveru bez nutnosti restartování uživatelů po instalaci. Tato funkce minimalizuje výpadky strávené na aktualizacích a udržuje uživatele v provozu jejich úloh bez přerušení. Další informace o tom, jak hotpatch funguje, naleznete v tématu Hotpatch pro Windows Server.
Windows Server 2025 nabízí možnost povolit funkci Hotpatch pro servery s podporou Azure Arc. Abyste mohli používat hotpatch na serverech s podporou Azure Arc, stačí nasadit agenta Connected Machine a povolit windows Server Hotpatch. Tento článek popisuje, jak povolit funkci Hotpatch.
Prerequisites
Než budete moct povolit funkci HotPatch na serverech s podporou arc pro Systém Windows Server 2025, musíte splnit následující požadavky.
Server musí používat Windows Server 2025 (build 26100.1742 nebo novější). Náhledové verze nebo buildy Windows Server Insider nejsou podporovány, protože pro předběžné verze operačních systémů se nevytvářejí hotpatches.
Na počítači by měla běžet jedna z následujících edicí Windows Serveru.
- Windows Server 2025 Standard
- Windows Server 2025 Datacenter
- Windows Server 2025 Datacenter: Azure Edition. Tato edice nemusí být povolená službou Azure Arc, protože Hotpatch je už ve výchozím nastavení povolený. Zbývající technické požadavky stále platí.
Podporují se možnosti instalace Server s desktopovým prostředím i Server Core.
Fyzický nebo virtuální počítač, na kterých chcete povolit technologii Hotpatch, musí splňovat požadavky na zabezpečení virtualizační (VBS), označované také jako virtuální zabezpečený režim (VSM). Na minimum musí počítač používat unified extensible firmware interface (UEFI) s povoleným zabezpečeným spouštěním. Proto pro virtuální počítač (VM) v Hyper-V musí být virtuální počítač generace 2.
Předplatné Azure. Pokud ho ještě nemáte, vytvořte si před zahájením bezplatný účet .
Server a infrastruktura by měly splňovat požadavky agenta Connected Machine pro povolení služby Azure Arc na serveru.
Počítač by měl být připojený ke službě Azure Arc (s podporou Arc). Další informace o onboardingu počítače do služby Azure Arc najdete v tématu možnostech nasazení agenta Připojeného počítače Azure.
V případě potřeby zkontrolujte a povolte virtuální zabezpečený režim.
Když povolíte funkci Hotpatch pomocí Azure portálu, zkontroluje, zda na počítači běží Virtuální bezpečný režim (VSM). Pokud VSM není spuštěný, selže povolení funkce hotpatch a budete muset povolit VSM.
Případně můžete stav Virtual Secure Mode zkontrolovat ručně před povolením Hotpatch. Virtuální počítač už může být povolený, pokud jste dříve nakonfigurovali jiné funkce, které (například Hotpatch) závisejí na virtuálním počítači. Mezi běžné příklady takových funkcí patří Credential Guard nebo ochrana integrity kódu založená na virtualizaci, označovaná také jako integrita kódu chráněná hypervisorem (HVCI).
Tip
K povolení jedné nebo více následujících funkcí můžete použít zásady skupiny nebo jiný centralizovaný nástroj pro správu.
- Credential Guard
- účty počítačů chráněné službou Credential Guard
- ochrana integrity kódu na bázi virtualizace
- Systémová ochrana Secure Launch a Ochrana SMM
- hardwarově vynucená ochrana zásobníku v režimu jádra
- Server zabezpečeného jádra
Konfigurace některé z těchto funkcí také umožňuje VSM.
Pokud chcete ověřit, že je virtuální počítač nakonfigurovaný a spuštěný, vyberte upřednostňovanou metodu a prozkoumejte výstup.
Get-CimInstance -Namespace 'root/Microsoft/Windows/DeviceGuard' -ClassName 'win32_deviceGuard' | Select-Object -ExpandProperty 'VirtualizationBasedSecurityStatus'
Pokud je výstup příkazu 2, je virtuální počítač nakonfigurovaný a spuštěný. V takovém případě přejděte přímo k povolení funkce Hotpatch v systému Windows Server 2025.
Pokud výstup není 2, musíte zapnout VSM.
Chcete-li povolit VSM, rozbalte tuto část.
Povolte VSM jedním z následujících příkazů.
New-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\DeviceGuard' -Name 'EnableVirtualizationBasedSecurity' -PropertyType 'Dword' -Value 1 -Force
Tip
Po povolení virtuálního počítače VSM je potřeba restartovat server.
Po restartování znovu spusťte jeden z následujících příkazů a ověřte, že výstup je teď 2, abyste se ujistili, že Virtual Secure Mode (VSM) je nyní aktivní.
Get-CimInstance -Namespace 'root/Microsoft/Windows/DeviceGuard' -ClassName 'win32_deviceGuard' | Select-Object -ExpandProperty 'VirtualizationBasedSecurityStatus'
Pokud výstup stále není 2, VSM na vašem počítači potřebuje řešení potíží. Nejpravděpodobnějším důvodem je, že fyzické nebo virtuální požadavky na hardware nejsou splněné. Projděte si dokumentaci od dodavatele hardwaru nebo virtualizační platformy. Tady je například dokumentace pro VMware vSphere, Aktivovat zabezpečení založené na virtualizaci na existujícím virtuálním počítači.
Jakmile úspěšně povolíte VSM a ujistíte se, že je spuštěný, přejděte na další část.
Povolení funkce Hotpatch ve Windows Serveru 2025
Připojte zařízení ke službě Azure Arc, pokud už dříve nebylo Arc povoleno.
Po připojení počítače k Azure Arc se přihlaste k portálu Azure Arc a přejděte na Azure Arc → Machines.
Vyberte název počítače.
Vyberte Hotpatch a pak vyberte Potvrdit.
Počkejte asi 10 minut, než se změny použijí. Pokud aktualizace zůstane zablokovaná ve stavu Čekající, pokračujte s řešením potíží agenta Azure Arc.
Použití funkce Hotpatch ve Windows Serveru 2025
Vždy, když je k dispozici hotpatch ze služby služba Windows Update, měli byste obdržet výzvu k jeho instalaci. Vzhledem k tomu, že se tyto aktualizace nepublikují každý měsíc, budete možná muset počkat, až se publikuje další aktualizace Hotpatch.
Volitelně můžete automatizovat instalaci hotpatch pomocí nástrojů pro správu aktualizací, jako je azure Update Manager (AUM).
Známé problémy
V tuto chvíli nejsou žádné známé problémy. Všechny předchozí problémy se zmírňují.
Několik aktualizací vydaných v říjnu 2025
V říjnu 2025 společnost Microsoft vydala několik aktualizací, které byly nabízeny některým zákazníkům s Windows Serverem. Pokud jste se zaregistrovali v sadě hotpatch nebo plánujete registraci a plánujete nainstalovat aktualizace hotpatch v listopadu a prosinci 2025, ujistěte se, že vaše počítače s Windows Serverem běží přesně na jedné z následujících úrovní aktualizace.
- 14. října 2025 – KB5066835 (build operačního systému 26100.6899)
- 24. října 2025 – KB5070893 (build operačního systému 26100.6905) Aktualizace zabezpečení pro službu Windows Server Update Services
Pokud máte nainstalovanou některou z dalších říjnových aktualizací, bude výsledkem pravidelné běžné ne-hotpatch aktualizace až do příštího základního měsíce, který je aktuálně naplánovaný na leden 2026. Tyto aktualizace vyžadují restartování každý měsíc. Konkrétně následující aktualizace, pokud je nainstalovaná, způsobí, že počítač není kompatibilní s nadcházejícími aktualizacemi hotpatch: 23. října 2025 – KB5070881 (build operačního systému 26100.6905) mimo pásmo, a proto se žádná další aktualizace explicitně nezobrazí v této části.
Problém s licencováním funkcí v aktualizacích z října 2025
Došlo k problému s aktualizacemi zabezpečení z října 2025 pro Windows Server 2025. To může mít vliv na zákazníky, kteří používají aktualizaci z 14. října 2025 – KB5066835 (build operačního systému 26100.6899) nebo novější. Kvůli tomuto problému je možné pozorovat následující neočekávané chování.
- Povolení hotpatchingu systému Windows Server prostřednictvím Azure Arc na nových počítačích může selhat nebo nemusí být dokončeno podle očekávání. Místo toho zůstane povolení funkce ve stavu „Probíhá“, dokud nebude problém vyřešen.
- Na počítačích, které byly dříve povoleny pro hotpatchování systému Windows Server, může platnost licence funkce vypršet, což zabrání instalaci dalšího Hotpatche. Místo toho další aktualizace způsobí restartování, pokud se neprovedou žádné akce.
Na Windows Server 2025 Datacenter: Azure Edition nemá tento problém vliv na funkci Hotpatching.
Pokud chcete tento problém vyřešit, doporučujeme provést řadu ručních kroků. Selhání při použití jakéhokoli alternativního řešení povede k pravidelným aktualizacím bez hotfixů až do dalšího referenčního měsíce, který je naplánován na Leden 2026. Tyto aktualizace vyžadují restartování každý měsíc.
Existují dva způsoby použití ručního alternativního řešení na ovlivněných počítačích. Každá z nabízených možností nabízí kompletní řešení. Před příští nabízenou aktualizací budete muset použít alternativní řešení pro každý z ovlivněných počítačů, což se předpokládá k datu příštího "Patch Tuesday" 11. listopadu 2025. Použití alternativního řešení vyžaduje restartování, takže podle toho naplánujte plán.
Po použití obou alternativních řešení se aktualizace hotpatch vydané v listopadu a prosinci 2025 nainstalují bez nutnosti restartování.
Možnost 1: Povolení nápravy pomocí místních zásad nebo zásad skupiny
Stáhněte a nainstalujte balíček Windows 11 24H2, Windows 11 25H2 a Windows Server 2025 KB5062660 251028_18301 Feature Preview . Tímto se nainstaluje šablona Místních zásad nebo zásad skupiny (
ADMXsoubor) pro tuto konkrétní nápravu.Vyberte Start, zadejte gpedit a pak vyberte Upravit zásady skupiny. Přejděte na Konfigurace počítače\Šablony pro správu\KB5062660 251028_18301 Feature Preview\Windows 11, verze 24H2, 25H2\KB5062660 251028_18301 Feature Preview.
Další informace o nasazení a konfiguraci těchto speciálních zásad skupiny najdete v tématu Použití zásad skupiny k povolení aktualizace, která je ve výchozím nastavení zakázaná.
V pravém podokně okna otevřete KB5062660 251028_18301 Náhled funkce, vyberte Povoleno a pak vyberte OK.
Restartujte ovlivněný počítač.
Spuštěním následujícího příkazu odeberte položku DeviceLicensingServiceCommandMutex z registru. Pokud tato položka na ovlivněném zařízení není, odebrání se ignoruje.
try { Remove-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Subscriptions' -Name 'DeviceLicensingServiceCommandMutex' -ErrorAction Stop } catch { Write-Host "DeviceLicensingServiceCommandMutex entry not present, skipping removal." }Případně použijte preferovaný nástroj pro úpravy registru nebo řešení automatizace k odstranění stejné hodnoty. Neodstraňovat celý klíč registru.
Možnost 2: Povolení nápravy pomocí skriptu
Otevřete okno PowerShellu se zvýšenými oprávněními na všech ovlivněných počítačích a spusťte následující příkazy. Poslední příkaz vás vyzve k restartování zařízení. Zmírnění rizik se nedokončí, dokud se počítač nerestartuje, a doporučuje se restartovat ihned po spuštění tohoto skriptu.
Stop-Service -Name 'HIMDS'
New-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Policies\Microsoft\FeatureManagement\Overrides' -Force
New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Policies\Microsoft\FeatureManagement\Overrides' -PropertyType 'dword' -Name '4264695439' -Value 1 -Force
try {
Remove-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Subscriptions' -Name 'DeviceLicensingServiceCommandMutex' -ErrorAction Stop
} catch {
Write-Host "DeviceLicensingServiceCommandMutex entry not present, skipping removal."
}
Restart-Computer -Confirm
Další kroky
Teď, když je funkce Hotpatch povolená, tady jsou některé články, které vám můžou pomoct s aktualizací počítače.