Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Горячие исправления позволяют быстро принять меры, чтобы защитить свою организацию от кибератак, сводя к минимуму перебои в работе пользователей. Горячие исправления — это ежемесячные обновления системы безопасности, выпускаемые в формате B, которые устанавливаются и вступают в силу без необходимости перезапуска устройства. Сводя к минимуму необходимость перезапуска, эти обновления помогают быстрее обеспечить соответствие требованиям, упрощая организациям поддержание безопасности и сохраняя непрерывность рабочих процессов.
Обновления для системы безопасности горячего исправления включены по умолчанию для всех подходящих устройств в Microsoft Intune. Такой подход помогает организациям обеспечивать соответствие требованиям безопасности, сводя к минимуму перерывы в рабочем процессе.
Вы можете настроить, включено ли горячее исправление для ваших устройств, с помощью параметра на уровне клиента или политик исправлений.
Основные преимущества
- Ускорение защиты. Исправления для системы безопасности "горячего" вступают в силу без необходимости перезапуска, что значительно ускоряет защиту устройств.
- Снижение простоев: горячее исправление устанавливает соответствующие обновления системы безопасности без немедленного перезапуска устройства, помогая пользователям сохранять производительность.
- Меньшая полезная нагрузка: размер пакета горячего исправления значительно меньше, чем у стандартных накопительных обновлений.
- В существующих кругах обновления нет изменений: существующие конфигурации кругов обновления остаются в силе и учитываются вместе с конфигурациями горячего исправления.
- Видимость на уровне политики: отчет об исправлениях горячего исправления предоставляет представление состояния обновлений на уровне политики для устройств, получающих обновления горячего исправления.
Предварительные условия
Hotpatch имеет те же предварительные требования, что и политики исправлений Windows. См. раздел " Предварительные требования к исправлениям". В этом разделе выделены дополнительные предварительные требования, относящиеся к горячему исправлению.
Требования к конфигурации устройств
Чтобы подготовить устройство к получению обновлений hotpatch, настройте на нем следующие параметры операционной системы. Вы должны настроить эти параметры, чтобы устройству, на которое будет предлагаться горячее исправление, и чтобы применялись все горячие исправления.
Безопасность на основе виртуализации (VBS)
Для того, чтобы устройству предлагалось горячее исправление, необходимо включить VBS. Сведения о том, как настроить и определить включение VBS, см. в статье Безопасность на основе виртуализации (VBS).Примечание.
Устройства могут быть временно недоступны, так как на них не включена VBS или на них в настоящее время не используется последний базовый выпуск. Чтобы убедиться, что все ваши устройства с Windows правильно настроены для получения горячих исправлений, см. раздел Устранение неполадок с горячими исправлениями.
Вы также можете найти состояние VBS в оповещениях автоисправления и исправлении с помощью оповещения Hotpatch — VBS не запущена.
Устройства Arm 64 должны отключать использование скомпилированного гибридного PE (CHPE) (только ЦП Arm 64)
Чтобы убедиться в применении всех обновлений hotpatch, необходимо установить флаг отключения скомпилированного гибридного переносимого исполняемого файла (CHPE) и перезапустить устройство, чтобы отключить использование CHPE. Установите этот флажок только один раз. Параметр реестра остается активным в обновлениях.
Это требование применяется только к устройствам с ЦП Arm 64 при использовании обновлений горячего исправления. Обновления горячего исправления несовместимы с обслуживанием двоичных файлов ОС CHPE.
Чтобы отключить CHPE, создайте и/или настройте следующий раздел реестра DWORD:
Путь:
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management DWORD key value: HotPatchRestrictions=1Чтобы узнать больше о CHPE, см. детали реализации WOW64
Примечание.
Мы не планируем поддерживать горячие исправления на устройствах Arm64 с включенной CHPE. Отключение CHPE требуется только для устройств Arm64. Процессоры AMD и Intel не имеют CHPE. Если вы решите больше не использовать обновления hotpatch, снимите флаг отключения CHPE (
HotPatchRestrictions=0), а затем перезапустите устройство, чтобы включить использование CHPE.
Неподходящие устройства
Вместо этого устройства, которые не соответствуют одному или нескольким предварительным требованиям, автоматически получают последний накопительный пакет обновления (LCU). Последний накопительный пакет обновления (LCU) содержит ежемесячные обновления, которые заменяют обновления предыдущего месяца, содержащие выпуски для системы безопасности и не связанные с безопасностью.
LCU требует перезапуска устройства, но LCU гарантирует, что устройство останется полностью защищенным и совместимым.
Примечание.
Если устройства не подходят для горячего исправления, этим устройствам предлагается LCU. LCU сохраняет настроенные параметры круга обновления, они не изменяются.
Циклы выпуска
Дополнительные сведения о календаре выпусков горячих исправлений см. в разделе Заметки о выпуске горячего исправления.
- Базовый план: включает последние исправления безопасности, накопительные новые функции и улучшения. Требуется перезагрузка.
- Горячее исправление: включает обновления для системы безопасности. Перезапуск не требуется.
| Квартал | Обновления базового плана (требуется перезагрузка) | Горячее исправление (перезапуск не требуется) |
|---|---|---|
| 1 | Январь | Февраль и март |
| 2 | Апрель | Май и июнь |
| 3 | Июль | Август и сентябрь |
| 4 | Октябрь | Ноябрь и декабрь |
Если в течение месяца горячего исправления на устройстве включены обновления горячего исправления, но не установлено последнее базовое обновление, устройство получит как последнее базовое обновление (требуется перезапуск), так и последнее горячее исправление.
Примечание.
Обновление устройства, на котором зарегистрировано горячее исправление, до последней версии Windows (например, обновление с Windows 11 версии 24H2 до Windows 11 версии 25H2) в течение базового месяца на устройстве сохраняется цикл горячего исправления, и устройство продолжает беспрепятственно получать обновления горячего исправления. Однако обновление устройства до последней версии Windows в месяце горячего исправления переключает устройство на стандартные обновления; Чтобы применить обновление до следующего базового выпуска, необходимо перезапустить устройство.
Горячее исправление для Windows 11 Корпоративная и Windows Server 2025
Примечание.
Горячее исправление также доступно в Windows Server и Windows 365. Дополнительные сведения см. в разделе Hotpatch for Windows Server Azure Edition.
Горячие исправления похожи для Windows 11 и Windows Server 2025.
- Управление обновлениями Windows 11 с помощью Автоисправления Windows
- Диспетчер обновлений Azure и необязательно Подписка Azure Arc для Windows 2025 Datacenter/Standard Editions (локальная) управляет Windows Server 2025 Datacenter Azure Edition.
Календарные даты, восемь месяцев горячего исправления и четыре базовых месяца, запланированные каждый год, одинаковы для всех операционных систем, поддерживаемых горячим исправлением. Возможны дополнительные базовые месяцы для одной ОС (например, Windows Server 2022), а для другой ОС, например для Server 2025 или Windows 11 версии 24H2, есть месяцы горячего исправления. Просмотрите заметки о выпуске на странице работоспособности выпуска Windows.
Регистрация устройств для получения обновлений hotpatch
Вы можете включить горячие исправления для своих устройств с помощью параметра на уровне клиента или политик исправлений. Параметр уровня клиента — это параметр по умолчанию, применяемый к устройствам, которые не являются участниками политики исправления. Если устройству назначена политика исправления, применяется параметр горячего исправления из этой политики.
Параметр клиента горячего исправления по умолчанию
Параметр клиента по умолчанию применяется только к устройствам, которые не являются участниками политики исправлений.
Автоисправление Windows учитывает вашу конфигурацию политик исправления. Если устройство назначено одной из этих политик, применяется параметр горячего исправления из этой политики.
Настройте поведение горячего исправления по умолчанию для клиента следующим образом:
- В Центре администрирования Microsoft Intune выберите Администрирование> клиентаАвтоисправление> WindowsУправление клиентами.
- Откройте вкладку "Параметры клиента ".
- Переведите параметр "Когда они доступны, применять обновления без перезапуска устройства ("горячее исправление") в положение "Разрешить " или "Блокировать".
Настройка горячего исправления с помощью политик исправлений.
Автоисправление Windows учитывает вашу конфигурацию параметра горячего исправления в политиках исправления. Если устройство назначено одной из этих политик, применяется параметр горячего исправления из этой политики, а не параметр клиента по умолчанию.
Чтобы зарегистрировать устройства для получения обновлений горячего исправления, выполните следующие действия.
- В Центре администрирования Microsoft Intune выберите Устройства>Обновления Windows.
- Перейдите на вкладку "Исправления ".
- Нажмите "Создать" и выберите "Политика исправлений Windows".
- В разделе "Основы " введите имя новой политики и нажмите кнопку "Далее".
- В разделе "Параметры" установите значение "Разрешить" без перезапуска устройства ("горячее исправление"). Затем выберите Далее.
- Выберите соответствующие теги области или оставьте по умолчанию. Затем выберите Далее.
- Назначьте устройства политике и нажмите кнопку "Далее".
- Просмотрите политику и выберите "Создать".
Эти действия гарантируют правильную настройку целевых устройств, соответствующих критериям отбора. См. раздел Необходимые компоненты. Неподходящим устройствам предлагается последний накопительный пакет обновления (LCU). Узнайте , что делает устройство недопустимым.
Примечание.
Включение горячих исправлений не изменяет существующие конфигурации установки на управляемых устройствах, обусловленные крайними сроками или запланированными. Параметры отсрочки и периода активности по-прежнему применяются.
Откат горячего исправления
Автоматический откат горячего исправления не поддерживается, но его можно удалить. Если у вас возникла непредвиденная проблема с горячими исправлениями, вы можете устранить проблему, удалив обновление hotpatch, установив последнее стандартное накопительное обновление (LCU) и перезагрузив устройство. Удаление горячего исправления выполняется быстро, однако для этого требуется перезагрузка устройства.
Отчет об исправлениях горячего исправления
После создания политики исправлений Windows с включенными обновлениями горячих исправлений вы можете отслеживать результаты, состояние развертывания горячих исправлений и ошибки из отчетов.
В этом отчете показано общее количество целевых устройств и текущее состояние обновлений всех устройств с поддержкой горячего исправления.
Чтобы получить доступ к отчету:
- В Центре администрирования Microsoft Intune выберите "Отчеты"
- В разделе "Автоисправление Windows" выберите "Исправления Windows"
- На вкладке "Отчеты " выберите "Отчет об исправлениях горячего исправления".
Устранение неполадок с горячими исправлениями
Шаг 1. Перед установкой обновления hotpatch убедитесь, что устройство соответствует требованиям горячего исправления и находится в базовом плане горячего исправления
Горячее исправление следует за циклом выпуска горячих исправлений. Изучите предварительные требования, чтобы убедиться, что устройство подходит для горячего исправления. Сведения об устройствах, которые не соответствуют предварительным требованиям, см. в разделе "Неподходящие устройства".
Последнее расписание выпусков см. в заметках о выпуске горячего исправления. Сведения о журнале обновлений Windows см. в журнале обновлений Windows 11 версии 24H2.
Шаг 2. Проверка того, что на устройстве включена безопасность на основе виртуализации (VBS)
- Нажмите кнопку "Пуск" и введите "Сведения о системе " в поле поиска.
- Выберите В результатах выберите "Сведения о системе ".
- В разделе "Сведения о системе" в столбце "Элемент" найдите "Безопасность на основе виртуализации".
- В столбце "Значение " убедитесь, что он содержит значение "Выполняется".
Шаг 3. Проверка правильности настройки устройства для включения горячих исправлений
- В Intune проверьте настроенные политики в автоматическом исправлении Windows, чтобы узнать, на какие группы устройств распространяется политика горячего исправления, перейдя на страницу клиентский компонент Центра обновления Windows>Качество Обновления.
- Убедитесь, что политике горячего исправления присвоено значение "Разрешить".
- На устройстве нажмитекнопку "Пуск>" Параметры>. Клиентский компонент Центра обновления WindowsДополнительные>параметры>Настроенные политики> обновления Найдите Включите горячее исправление, когда это возможно. Этот параметр указывает, что устройство зарегистрировано в горячих исправлениях в соответствии с настройками автоматического исправления Windows.
Шаг 4. Отключите использование скомпилированного гибридного PE (CHPE) (только ЦП Arm64)
Дополнительные сведения см. в разделе Устройства Arm 64 должны отключать использование скомпилированного гибридного PE (CHPE) (только ЦП Arm 64).
Шаг 5. Используйте средство просмотра событий, чтобы убедиться, что на устройстве включены обновления горячих исправлений
- Щелкните правой кнопкой мыши меню "Пуск" и выберите "Просмотр событий".
- Найдите AllowRebootlessUpdates в фильтре.
Если для параметра AllowRebootlessUpdates задано значение
1, устройство зарегистрировано в политике автоматического исправления Windows и для него включены обновления hotpatch:"data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,
Шаг 6. Проверьте журналы Windows на наличие ошибок горячего исправления
Горячие исправления предоставляют службу мониторинга входящих устройств, которая проверяет работоспособность обновлений, установленных на устройстве. Если служба монитора обнаруживает ошибку, она регистрирует событие в журналах приложений Windows. В случае критической ошибки устройство устанавливает стандартное обновление (LCU), чтобы обеспечить полную безопасность устройства.
- Щелкните правой кнопкой мыши меню "Пуск" и выберите "Просмотр событий".
- Выполните поиск горячего исправления в фильтре, чтобы просмотреть журналы.