Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Grâce aux mises à jour hotpatch, vous pouvez rapidement prendre des mesures pour protéger votre organisation contre l’évolution du paysage des cyberattaques, tout en minimisant les interruptions pour les utilisateurs. Les mises à jour de patch à chaud sont des mises à jour de sécurité mensuelles de type B qui s’installent et prennent effet sans que vous ayez à redémarrer l’appareil. En minimisant la nécessité de redémarrer, ces mises à jour permettent d’assurer une conformité plus rapide, ce qui facilite le maintien de la sécurité tout en conservant les flux de travail ininterrompus.
Les mises à jour de sécurité de patch à chaud sont activées par défaut pour tous les appareils éligibles dans Microsoft Intune. Cette approche aide les organisations à maintenir la conformité de la sécurité tout en minimisant les interruptions de flux de travail.
Vous pouvez configurer si une mise à jour corrective à chaud est activée pour vos appareils à l’aide d’un paramètre au niveau du locataire ou de stratégies de mise à jour qualité.
Avantages clés
- Sécurité renforcée : les correctifs de sécurité des correctifs à chaud prennent effet sans nécessiter de redémarrage, ce qui sécurise les appareils beaucoup plus rapidement.
- Réduction des interruptions : Hotpatch installe les mises à jour de sécurité éligibles sans nécessiter de redémarrage immédiat de l’appareil, ce qui permet aux utilisateurs de rester productifs.
- Charges utiles plus petites : la taille du package Hotpatch est nettement inférieure aux mises à jour cumulatives standard.
- Aucune modification des anneaux de mise à jour existants : les configurations d’anneau de mise à jour existantes restent en vigueur et sont honorées en même temps que les configurations de patch à chaud.
- Visibilité au niveau de la stratégie : le rapport sur les mises à jour qualité des correctifs à chaud fournit une vue au niveau de la stratégie des status de mise à jour pour les appareils qui reçoivent des mises à jour de correctifs à chaud.
Configuration requise
Hotpatch a les mêmes conditions préalables que les stratégies de mise à jour qualité Windows. Consultez Conditions préalables pour la mise à jour qualité. Cette section met en évidence les conditions préalables supplémentaires spécifiques à la mise à jour corrective à chaud.
Configuration requise pour les appareils
Pour préparer un appareil à recevoir des mises à jour de patch à chaud, configurez les paramètres de système d’exploitation suivants sur l’appareil. Vous devez configurer ces paramètres pour que l’appareil sur lequel la mise à jour de patch à chaud doit être proposée et appliquer toutes les mises à jour de patch à chaud.
Sécurité basée sur la virtualisation (VBS)
VBS doit être activé pour qu’un appareil puisse bénéficier des mises à jour de patch à chaud. Pour plus d’informations sur la façon de définir et de détecter si VBS est activé, consultez Sécurité basée sur la virtualisation (VBS).Remarque
Il est possible que des appareils soient temporairement inéligibles, car VBS n’est pas activé ou ne sont pas actuellement sur la dernière version de référence. Pour vous assurer que tous vos appareils Windows sont correctement configurés pour être éligibles aux mises à jour de patch à chaud, consultez Résoudre les problèmes de mises à jour de patch à chaud.
Vous pouvez également trouver le status de VBS dans les alertes et la correction Autopatch avec l’alerte Hotpatch - VBS not running ion.
Les appareils ARM 64 doivent désactiver l’utilisation hybride compilée de PE (CHPE) (processeur ARM 64 uniquement)
Pour vous assurer que toutes les mises à jour de patch à chaud sont appliquées, vous devez définir l’indicateur de désactivation de l’exécutable portable hybride compilé (CHPE) et redémarrer l’appareil pour désactiver l’utilisation de CHPE. Vous n’avez besoin de définir cet indicateur qu’une seule fois. Le paramètre du Registre reste appliqué par le biais des mises à jour.
Cette exigence s’applique uniquement aux appareils de processeur ARM 64 qui utilisent des mises à jour de patch à chaud. Les mises à jour de patch à chaud ne sont pas compatibles avec la maintenance des fichiers binaires du système d’exploitation CHPE.
Pour désactiver CHPE, créez et/ou définissez la clé de Registre DWORD suivante :
Chemin d’accès :
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management DWORD key value: HotPatchRestrictions=1Pour en savoir plus sur CHPE, voir les détails de la mise en œuvre de WOW64
Remarque
Il n’existe pas d’offre pour la prise en charge des mises à jour de patch à chaud sur les appareils Arm64 avec CHPE activé. La désactivation de CHPE est requise uniquement pour les appareils Arm64. Les processeurs AMD et Intel n’ont pas de CHPE. Si vous choisissez de ne plus utiliser les mises à jour de patch à chaud, désactivez l’indicateur de désactivation CHPE (
HotPatchRestrictions=0), puis redémarrez l’appareil pour activer l’utilisation de CHPE.
Appareils non éligibles
Les appareils qui ne répondent pas à une ou plusieurs conditions préalables reçoivent automatiquement la dernière mise à jour cumulative (LCU) à la place. La dernière mise à jour cumulative (LCU) contient des mises à jour mensuelles qui remplacent les mises à jour du mois précédent contenant des versions avec ou sans sécurité.
Les LCU exigent que vous redémarriez l’appareil, mais elles garantissent que l’appareil reste entièrement sécurisé et conforme.
Remarque
Si les appareils ne sont pas éligibles pour les mises à jour de patch à chaud, la LCU leur est proposée. Le LCU conserve les paramètres de la sonnerie de mise à jour configurés, il ne modifie pas les paramètres.
Cycles de publication
Pour plus d’informations sur le calendrier de publication des mises à jour de patch à chaud, consultez Notes de publication du correctif à chaud.
- Ligne de base : comprend les derniers correctifs de sécurité, nouvelles fonctionnalités cumulatives et améliorations. Redémarrage requis.
- Hotpatch : inclut des mises à jour de sécurité. Aucun redémarrage n’est requis.
| Trimestre | Mises à jour de base (redémarrage nécessaire) | Hotpatch (aucun redémarrage nécessaire) |
|---|---|---|
| 1 | Janvier | Février et mars |
| 2 | Avril | Mai et juin |
| 3 | Juillet | Août et septembre |
| 4 | Octobre | Novembre et décembre |
Au cours d’un mois de patch à chaud, si les mises à jour de patch à chaud d’un appareil sont activées mais ne se trouve pas sur la dernière mise à jour de référence, l’appareil reçoit à la fois la dernière mise à jour de base (redémarrage requis) et la dernière mise à jour de patch à chaud.
Remarque
La mise à niveau d’un appareil enregistré à chaud vers la dernière version de Windows (par exemple, la mise à niveau de Windows 11, version 24H2 vers Windows 11, version 25H2) au cours d’un mois de référence maintient l’appareil sur le cycle de patch à chaud, et l’appareil continue de recevoir les mises à jour de patch à chaud en toute transparence. Toutefois, la mise à niveau d’un appareil vers la dernière version de Windows au cours d’un mois de patch à chaud bascule l’appareil vers les mises à jour standard ; Vous devez redémarrer l’appareil pour appliquer la mise à jour jusqu’à la prochaine version de la ligne de base.
Mise à jour corrective à chaud sur Windows 11 Entreprise ou Windows Server 2025
Remarque
Hotpatch est également disponible sur Windows Server et Windows 365. Pour plus d’informations, consultez Mise à jour corrective à chaud pour Windows Server Azure Edition.
Les mises à jour de patch à chaud sont similaires entre Windows 11 et Windows Server 2025.
- Windows Autopatch gère les mises à jour de Windows 11
- Gestionnaire de mise à jour Azure et facultatif Azure l’abonnement Arc pour Windows 2025 Datacenter/Standard Editions (local) gère Windows Server 2025 Datacenter Azure Edition.
Les dates calendaires, soit huit mois pour le patch à chaud et quatre mois de référence, planifiées chaque année, sont identiques pour tous les systèmes d’exploitation bénéficiant d’un correctif à chaud. Il est possible pour des mois de référence supplémentaires pour un système d’exploitation (par exemple, Windows Server 2022), tandis qu’il existe des mois de patch à chaud pour un autre système d’exploitation, tel que Server 2025 ou Windows 11, version 24H2. Examinez les notes de publication à l’état de publication de Windows.
Inscrire des appareils pour recevoir les mises à jour de patch à chaud
Vous pouvez activer les mises à jour de correctifs à chaud pour vos appareils à l’aide d’un paramètre au niveau du locataire ou de stratégies de mise à jour qualité. Le paramètre au niveau du locataire est le paramètre par défaut appliqué aux appareils qui ne sont pas membres d’une stratégie de mise à jour qualité. Si un appareil est affecté à une stratégie de mise à jour qualité, le paramètre de patch à chaud de cette stratégie est celui qui est appliqué.
Paramètre de locataire de patch à chaud par défaut
Le paramètre de locataire par défaut s’applique uniquement aux appareils qui ne sont pas membres d’une stratégie de mise à jour qualité.
Windows Autopatch respecte votre configuration des stratégies de mise à jour qualité. Si un appareil est affecté à l’une de ces stratégies, le paramètre de patch à chaud de cette stratégie est celui qui est appliqué.
Configurez le comportement de mise à jour de patch à chaud par défaut pour votre client comme suit :
- Dans le Centre d’administration Microsoft Intune, sélectionnez Administration des> clientsWindows Autopatch>Gestion des clients.
- Sélectionnez l’onglet Paramètres du locataire .
- Activez/désactivez le paramètre Lorsqu’elles sont disponibles, appliquez les mises à jour sans redémarrer l’appareil (« patch à chaud ») sur Autoriser ou Bloquer.
Configurez la mise à jour à chaud à l’aide de stratégies de mise à jour qualité.
Windows Autopatch respecte votre configuration du paramètre de patch à chaud dans les stratégies de mise à jour qualité. Si un appareil est affecté à l’une de ces stratégies, le paramètre de patch à chaud de cette stratégie est celui qui est appliqué, et non le paramètre par défaut du locataire.
Pour inscrire des appareils afin de recevoir des mises à jour de patch à chaud :
- Dans le Centre d’administration Microsoft Intune, sélectionnez Misesà jour Windowsdes appareils>.
- Sélectionnez l’onglet Mises à jour qualité .
- Sélectionnez Créer, puis Stratégie de mise à jour qualité Windows.
- Sous la section Informations de base , entrez le nom de votre nouvelle stratégie, puis sélectionnez Suivant.
- Dans la section Paramètres , définissez Lorsqu’il est disponible, appliquez sans redémarrer l’appareil (« patch à chaud ») sur Autoriser. Puis sélectionnez Suivant.
- Sélectionnez les balises d’étendue appropriées ou laissez comme valeur par défaut. Puis sélectionnez Suivant.
- Attribuez les appareils à la stratégie, puis sélectionnez Suivant.
- Vérifiez la stratégie, puis sélectionnez Créer.
Ces étapes permettent de s’assurer que les appareils ciblés qui répondent aux critères d’éligibilité sont configurés correctement. Voir Conditions préalables. Les appareils non éligibles bénéficient des dernières mises à jour cumulatives (LCU). Découvrez ce qui rend un appareil inéligible.
Remarque
L’activation des mises à jour de patch à chaud ne modifie pas les configurations existantes d’installation planifiée ou basée sur des échéances sur vos appareils gérés. Les paramètres de report et d’heure active s’appliquent toujours.
Annuler une mise à jour corrective à chaud
La restauration automatique d’une mise à jour hotpatch n’est pas prise en charge, mais vous pouvez les désinstaller. Si vous rencontrez un problème inattendu avec les mises à jour hotpatch, vous pouvez l’examiner en désinstallant la mise à jour hotpatch, en installant la dernière mise à jour cumulative standard (LCU) et en redémarrant. La désinstallation d’une mise à jour hotpatch est rapide, mais nécessite un redémarrage de l’appareil.
Rapport des mises à jour qualité des correctifs à chaud
Après avoir créé une stratégie de mise à jour qualité Windows avec les mises à jour de patch à chaud activées, vous pouvez surveiller les résultats, les status de déploiement de correctifs à chaud et les erreurs des rapports.
Ce rapport indique le nombre total d’appareils ciblés et les états de mise à jour actuels de tous les appareils compatibles avec la mise à jour des correctifs à chaud.
Pour accéder au rapport :
- Dans le Centre d’administration Microsoft Intune, sélectionnez Rapports
- Sous la section Windows Autopatch , sélectionnez Mises à jour de qualité Windows
- Dans l’onglet Rapports , sélectionnez Rapport de mises à jour qualité Hotpatch.
Résoudre les problèmes liés aux mises à jour de patch à chaud
Étape 1 : vérifier que l’appareil est éligible pour les mises à jour à chaud et sur une référence de patch à chaud avant l’installation de la mise à jour à chaud
La mise à jour corrective à chaud suit le cycle de publication des correctifs à chaud. Passez en revue les conditions préalables pour vous assurer que l’appareil est éligible aux mises à jour de patch à chaud. Pour plus d’informations sur les appareils qui ne répondent pas aux conditions préalables, consultez Appareils non éligibles.
Pour obtenir le calendrier de publication le plus récent, consultez les notes de publication de patch à chaud. Pour plus d’informations sur l’historique des mises à jour de Windows, consultez Windows 11, historique des mises à jour de la version 24H2.
Étape 2 : Vérifiez que la sécurité basée sur la virtualisation (VBS) est activée sur l’appareil
- Sélectionnez Démarrer, puis entrez des informations système dans la zone de recherche.
- Sélectionnez Informations système dans les résultats.
- Sous Résumé du système, sous la colonne Élément, recherchez Sécurité basée sur la virtualisation.
- Sous la colonne Valeur , assurez-vous qu’elle indique En cours d’exécution.
Étape 3 : Vérifiez que l’appareil est correctement configuré pour activer les mises à jour de patch à chaud
- Dans Intune, passez en revue vos stratégies configurées dans Windows Autopatch pour voir quels groupes d’appareils sont ciblés par une stratégie de patch à chaud en accédant à la page des mises à jour qualité de Windows Update>.
- Vérifiez que la stratégie de mise à jour de patch à chaud est définie sur Autoriser.
- Sur l’appareil, sélectionnezParamètres>de démarrage>Windows Update>Options> avancées Stratégies > demise à jour configuréesActivez les correctifs à chaud lorsqu’ils sont disponibles. Ce paramètre indique que l’appareil est inscrit dans les mises à jour de patch à chaud telles que configurées par Windows Autopatch.
Étape 4 : Désactiver l’utilisation hybride compilée de PE (CHPE) (processeur Arm64 uniquement)
Pour plus d’informations, consultez Les appareils ARM 64 doivent désactiver l’utilisation hybride compilée de PE (CHPE) (processeur ARM 64 uniquement).
Étape 5 : Utiliser l’Observateur d’événements pour vérifier que les mises à jour de patch à chaud sont activées sur l’appareil
- Cliquez avec le bouton droit sur le menu Démarrer et sélectionnez Observateur d’événements.
-
Recherchez AllowRebootlessUpdates dans le filtre. Si AllowRebootlessUpdates est défini sur
1, l’appareil est inscrit dans la stratégie de mise à jour Windows Autopatch et les mises à jour de patch à chaud sont activées :"data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,
Étape 6 : Recherchez d’éventuelles erreurs de patch à chaud dans les journaux Windows
Les mises à jour de patch à chaud fournissent un service de moniteur de boîte de réception qui vérifie l’intégrité des mises à jour installées sur l’appareil. Si le service Moniteur détecte une erreur, il consigne un événement dans les journaux d’application Windows. En cas d’erreur critique, l’appareil installe la mise à jour standard (LCU) pour s’assurer que l’appareil est entièrement sécurisé.
- Cliquez avec le bouton droit sur le menu Démarrer et sélectionnez Observateur d’événements.
- Recherchez hotpatch dans le filtre pour afficher les journaux.