适用于 Windows 质量更新的热补丁

通过热补丁更新,您可以快速采取措施来帮助保护您的组织免受不断变化的网络攻击形势,同时最大限度地减少用户中断。 热补丁更新是 每月 B 发布的安全 更新,无需重启设备即可安装并生效。 通过最大限度地减少重启的需要,这些更新有助于确保更快的合规性,使组织能够更轻松地维护安全性,同时保持工作流程不间断。

默认情况下,为 Microsoft Intune 中的所有符合条件的设备启用热补丁安全更新。 这种方法可帮助组织保持安全合规性,同时最大限度地减少工作流程中断。

可以使用租户级别设置或质量更新策略来配置是否为设备启用热补丁。

主要优势

  • 更快的安全性:热补丁安全修补程序无需重启即可生效,从而更快地确保设备安全。
  • 减少中断:热补丁无需立即重启设备即可安装符合条件的安全更新,从而帮助用户保持高效。
  • 更小的有效负载:热补丁包大小明显小于标准累积更新。
  • 现有更新通道未更改:现有更新通道配置仍然有效,并且与热补丁配置一起受到遵守。
  • 策略级可见性:热补丁质量更新报告为接收热补丁更新的设备提供更新状态的策略级视图。

先决条件

热补丁的先决条件与 Windows 质量更新策略相同。 请参阅 质量更新先决条件。 本节重点介绍特定于热补丁的其他先决条件。

设备配置要求

若要准备设备以接收热补丁更新,请在设备上配置以下操作系统设置。 必须为设备配置这些设置,才能获得热补丁更新并应用所有热补丁更新。

基于虚拟化的安全性 (VBS)
必须打开 VBS 才能为设备提供热补丁更新。 有关如何设置和检测是否启用了 VBS 的信息,请参阅 基于虚拟化的安全性 (VBS) 。

注意

设备可能暂时不符合条件,因为它们未启用 VBS 或当前不在最新的基线版本上。 若要确保正确配置所有 Windows 设备,使其符合热补丁更新的资格,请参阅 热补丁更新疑难解答。

你还可以在 自动更新警报和修正 中找到 VBS 状态,警报 热补丁 - VBS 未运行。

Arm 64 设备必须禁用编译的混合 PE 使用 (CHPE) (仅 Arm 64 CPU)

若要确保应用所有热补丁更新,必须设置已 编译的混合可移植可执行文件 (CHPE) 禁用标志,然后重新启动设备以禁用 CHPE 使用。 只需设置一次此标志。 注册表设置将在更新后仍然应用。

使用热补丁更新时,此要求仅适用于 Arm 64 CPU 设备。 热补丁更新与服务 CHPE 操作系统二进制文件不兼容。

若要禁用 CHPE,请创建和/或设置以下 DWORD 注册表项:

路径: HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management DWORD key value: HotPatchRestrictions=1

若要了解有关 CHPE 的详细信息,请参阅 WOW64 实现详细信息

注意

没有计划在启用了 CHPE 的 Arm64 设备上支持热补丁更新。 仅 Arm64 设备需要禁用 CHPE。 AMD 和 Intel CPU 没有 CHPE。 如果选择不再使用热补丁更新,请清除 CHPE 禁用标志 (HotPatchRestrictions=0) 然后重启设备以启用 CHPE 使用。

不符合条件的设备

不满足一个或多个先决条件的设备将改为自动接收最新累积更新 (LCU) 。 最新累积更新 (LCU) 包含取代包含安全和非安全版本的上个月更新的月份更新。

LCU 要求你重启设备,但 LCU 可确保设备保持完全安全且合规。

注意

如果设备不符合热补丁更新的条件,则会为这些设备提供 LCU。 LCU 将保留你配置的更新通道设置,而不会更改设置。

发布周期

有关热补丁更新的发布日历的详细信息,请参阅 热补丁的发行说明。

  • 基线:包括最新的安全修补程序、累积的新功能和增强功能。 需要重启。
  • 热补丁:包括安全更新。 无需重启。
季度 基线更新 (需要重启) 热补丁 (无需重启)
1 一月 2 月和 3 月
2 四月 5 月和 6 月
3 7 月 8 月和 9 月
4 10 月 11 月和 12 月

在热修补月期间,如果设备启用了热修补更新,但不在最新的基线更新中,则设备将同时收到最新的基线更新 (重启所需的) 和最新的热修补程序更新。

注意

将已注册热补丁的设备升级到最新的 Windows 版本 (例如,在基准月份内从 Windows 11 版本 24H2 升级到 Windows 11 版本 25H2) ,使设备始终处于热补丁周期,并且设备会继续无缝接收热补丁更新。 但是,在热补丁月将设备升级到最新 Windows 版本会将设备切换到标准更新;在下一个基线版本之前,必须重新启动设备才能应用更新。

Windows 11 企业版或 Windows Server 2025 上的热补丁

注意

热补丁也适用于 Windows Server 和 Windows 365。 有关详细信息,请参阅 Windows Server Azure 版热补丁。

Windows 11 和 Windows Server 2025 之间的热补丁更新类似。

  • Windows 自动更新管理 Windows 11 更新
  • 适用于 Windows 2025 Datacenter/Standard 版本的Azure 更新管理器和可选 Azure Arc 订阅 (本地) 管理 Windows Server 2025 Datacenter Azure版。

对于所有热补丁支持的操作系统,每年计划的日历日期、八个热补丁月和四个基线月都是相同的。 一个操作系统 (可能会有额外的基线月份,例如,Windows Server 2022) ,而另一个操作系统(例如 Server 2025 或 Windows 11 版本 24H2)则有热补丁月份。 请查看 Windows 版本运行状况中的发行说明。

注册设备以接收热补丁更新

可以使用租户级别设置或质量更新策略为设备启用热补丁更新。 租户级别设置是应用于非质量更新策略成员的设备的默认设置。 如果将设备分配给质量更新策略,则将应用该策略中的热补丁设置。

默认热补丁租户设置

默认租户设置仅应用于非质量更新策略成员的设备。

Windows Autopatch 遵循质量更新策略的配置。 如果设备分配给了其中一个策略,则将应用该策略中的热补丁设置。

为租户配置默认热补丁更新行为,如下所示:

  1. 在 Microsoft Intune 管理中心中,选择“租户管理>”“Windows自动更新>”租户管理“。
  2. 选择“ 租户设置 ”选项卡。
  3. 如果 可用,请在不重启设备的情况下应用更新 (“热补丁”) 设置切换为 “允许” 或 “阻止”。

使用质量更新策略配置热补丁。

Windows 自动更新遵循质量更新策略中热补丁设置的配置。 如果设备分配给了其中一个策略,则将应用该策略中的热补丁设置,而不是租户默认设置。

若要注册设备以接收热补丁更新,请执行以下操作:

  1. 在 Microsoft Intune 管理中心中,选择“设备>Windows 更新”。
  2. 选择 “质量更新 ”选项卡。
  3. 选择 “创建”,然后选择“ Windows 质量更新策略”。
  4. 在 “基础信息” 部分下,输入新策略的名称,然后选择 “下一步”。
  5. 在 “设置 ”部分下,将“如果 可用”,则在不重启设备的情况下应用 (“hotpatch”) 为 “允许”。 然后,选择“下一步”。
  6. 选择相应的 Scope 标记或保留为默认值。 然后,选择“下一步”。
  7. 将设备分配给策略,然后选择 下一步。
  8. 查看策略,然后选择 “创建”。

这些步骤可确保正确配置符合资格条件的目标设备。 请参阅先决条件。 不符合条件的设备将 (LCU) 提供最新的累积更新。 请参阅 是什么使设备不符合条件。

注意

打开热补丁更新不会更改受管理设备上现有的期限驱动或计划的安装配置。 延迟和使用时段设置仍然适用。

回滚热补丁更新

不支持热补丁更新的自动回滚,但可以卸载它们。 如果遇到热补丁更新意外问题,可以通过卸载热补丁更新并安装最新标准累积更新 (LCU) 重启来进行调查。 卸载热补丁更新的速度很快,但需要重启设备。

热补丁质量更新报告

在启用热补丁更新的情况下创建 Windows 质量更新策略后,可以监视报告中的结果、热补丁部署状态和错误。

此报表显示目标设备总数以及所有启用了热修补程序更新的设备的当前更新状态。

若要访问报告,请执行以下操作:

  1. 在 Microsoft Intune 管理中心中,选择“报告”
  2. 在“Windows 自动更新”部分下,选择“Windows 质量更新”
  3. 在 “报告 ”选项卡上,选择 “热补丁质量更新报告”。

热补丁更新疑难解答

步骤 1:在安装热修补程序更新之前,验证设备是否符合热修补程序更新的条件以及处于热修补程序基线

热补丁遵循热补丁发布周期。 查看先决条件,以确保设备符合热补丁更新的条件。 有关不符合先决条件的设备的信息,请参阅 不符合条件的设备。

有关最新发布计划,请参阅 热补丁发行说明。 有关 Windows 更新历史记录的信息,请参阅 Windows 11 版本 24H2 更新历史记录。

第 2 步:验证设备是否启用了基于虚拟化的安全性 (VBS)

  1. 选择“开始”,然后在搜索中输入 系统信息 。
  2. 从结果中选择 系统信息 。
  3. 在 “系统摘要”下的“项目”列下,找到 “基于虚拟化的安全性”。
  4. 在 “值 ”列下,确保它显示 “正在运行”。

步骤 3:验证设备是否已正确配置为打开热补丁更新

  1. 在 Intune 中,查看 Windows 自动更新中配置的策略,转到 Windows 更新>质量汇报页,查看热补丁策略针对的设备组。
  2. 确保热补丁更新策略设置为 “允许”。
  3. 在设备上,选择“开始”设置>>Windows 更新>高级选项>配置的更新策略> 查找“在可用时启用热修补”。 此设置指示设备已注册 Windows 自动更新配置的热补丁更新。

步骤 4:仅禁用 CHPE) (Arm64 CPU (编译混合 PE 使用)

有关详细信息,请参阅 Arm 64 设备必须禁用编译的混合 PE 使用 (CHPE) (仅 Arm 64 CPU) 。

步骤 5:使用事件查看器验证设备是否已打开热补丁更新

  1. 右键单击“开始”菜单,然后选择“ 事件查看器”。
  2. 在筛选器中搜索 AllowRebootlessUpdates 。 如果 AllowRebootlessUpdates 设置为 1,则设备已在 Windows 自动更新策略中注册,并已打开热补丁更新: "data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,

步骤 6:检查 Windows 日志中是否有任何热补丁错误

热补丁更新提供收件箱监视服务,用于检查设备上安装的更新的运行状况。 如果监视器服务检测到错误,该服务将在 Windows 应用程序日志中记录事件。 如果出现严重错误,设备将安装标准 (LCU) 更新以确保设备完全安全。

  1. 右键单击“开始”菜单,然后选择“ 事件查看器”。
  2. 在筛选器中搜索 热补丁 以查看日志。