Microsoft stelt Windows Autopatch beschikbaar aan E3- en E5-licentiehouders

Microsoft heeft Windows Autopatch beschikbaar gesteld aan alle zakelijke klanten van Windows en Microsoft 365. Autopatch zorgt ervoor dat die software automatisch wordt bijgewerkt volgens regels die systeembeheerders kunnen opgeven.

Microsoft kondigde Autopatch al als bèta aan in april, maar inmiddels is de software voor iedereen beschikbaar. Windows Autopatch kan worden gebruikt door systeembeheerders met een Windows Enterprise E3- of een E5-licentie. A3-licentiehouders kunnen geen gebruikmaken van de dienst. Microsoft heeft ook meer documentatie voor Autopatch online gezet en er staan specialisten klaar om beheerders met meer dan 150 actieve licenties te helpen bij de implementatie. Beheerders met een abonnement moeten gebruikers en apparaten individueel aanmelden voor Autopatch.

Windows Autopatch is een betaalde dienst waarmee Windows, Microsoft 365-software, Edge en Teams automatisch kunnen worden bijgewerkt binnen een organisatie als er securityupdates beschikbaar zijn. Via regels in Endpoint Manager kunnen admins regels instellen voor wanneer welke apparaten welke updates kunnen ontvangen. Ze kunnen instellen welke beveiligingsupdates of juist alleen feature-updates apparaten moeten krijgen, of op welke apparaten de browser of Teams geüpgraded moeten worden naar het Stable Channel. Apparaten worden in Endpoint Manager aangeduid als Healthy of Unhealthy en op basis daarvan wordt bepaald of een update kan worden doorgevoerd. Als er tijdens het uitrollen van securityupdates problemen ontstaan op het apparaat, kan Autopatch de update tegenhouden of terugrollen.

Door Tijs Hofmans

Nieuwscoördinator

12-07-2022 • 14:39

35

Submitter: Muncher

Reacties (35)

35
35
24
1
0
7
Wijzig sortering
Wat is nu het verschil met Intune?
Dat het automatisch gaat, de packages van Intune dien je zelf nog te patchen door nieuwe files te uploaden etc etc (uiteraard zijn er mogelijkheden zoals Chocolaty) maar deze tooling maakt het een stuk makkelijker en inzichtelijk om bepaalde Microsoft software te updaten.
In Intune gebruik je de Update Rings en dan de goede channel kiezen. WIj draaien zo ook een 1e en 2e ring voor updates. 1e ring voor ICT voor testing van de updates en 2e ring even later voor de rest van de gebruikers. :)
Autopatch lijkt dezelfde update rings te gebruiken, echter heb je geen controle meer over wie wanneer naar welke update ring gaat. Dat kan heel interessant zijn, want ik merk in de praktijk dat als je niet ruimte neemt voor elke ring, dat je anders met issues kan komen te zitten. Dat zorgt er voor dat het lang duurt tussen patch introductie en patch uitrol bij iedereen.

Autopatch zou dus mogelijk hier een oplossing voor kunnen zijn omdat het automatisch en enigszins intelligent patches gaat uitrollen op basis van endpoint health. Persoonlijk zou ik dergelijke functionaliteit eerst gaan test draaien bij een bepaalde groep gebruikers (die niet meteen in de paniek modus schieten als er iets fout gaat). Imho kan dit behoorlijk wat beheer schelen en zou dit een security afdeling waarschijnlijk extra happy maken (patches die op tijd worden uitgerold). Maar mooie verhalen moet je eerst testen... ;-)

@sliekens Het lijkt niet zo zeer een vervanger van Intune (je hebt het volgens de FAQ gewoon nodig), maar meer een toevoeging op de bestaande Intune functionaliteit.
Autopatch zou dus mogelijk hier een oplossing voor kunnen zijn omdat het automatisch en enigszins intelligent patches gaat uitrollen op basis van endpoint health.
Onder andere, maar je kan dit ook de optie Make update available gradually*. Dit betekend dat je naast health-check ook de updates per groep laat installeren binnen een gewenste periode (eerste/laatste groep).

"Update geleidelijk beschikbaar maken: dit proces helpt de beschikbaarheid van de update te distribueren over een periode die u configureert, met Windows Update een update beschikbaar te maken voor verschillende subsets van de apparaten waarop het beleid is gericht, op verschillende tijdstippen. Deze optie kan het effect op uw netwerk verminderen in vergelijking met het aanbieden van de update op alle apparaten tegelijk. In de volgende sectie wordt uitgelegd hoe u deze optie in meer detail kunt gebruiken." [bron: https://docs.microsoft.co...ws-update-rollout-options]
Voor je windows updates ja, niet voor je applicaties :P
Volgens mij ben je niet helemaal correct. Je kan in Endpoint Manager Microsoft applicaties zetten. Denk aan de Company Portal en Office. Waar Windows 10/11 onderhevig is aan patch instellingen a la WSUS, zijn de andere Microsoft tools dat niet. Office bepaalt zelf wel wanneer het een update ophaalt en hetzelfde geldt voor Edge. Er is niks aan te sturen.

Wat ze nu gedaan hebben is het een beetje stuurbaar gemaakt. Ongeveer net zo stuurbaar als Expedite waarbij het een week duurt om alles te patchen als je dat in een dag gedaan wilt hebben.
True maar ik doelde meer op de applicaties vanuit intune :X
Intune is device endpoint management, waarbij je device compliance regels en device management regels aan kunt maken voor het beheer van je device. Het klopt dat je binnen endpoint manager ook WSUS regels aan kunt maken maar daarmee heb je alleen controle over het gedrag van Windows updates (wel of niet op bepaalde momenten installeren)

Dit is een complementaire functie die patch management toevoegt voor meer software dan het OS alleen.

N-Able doet dit ook al onder de noemer '3rd party patch management' en werkt veel breder, hierin zit ook support voor Adobe Reader, 7-Zip, Notepad++, dus een veel bredere set aan applicaties. Het zou mooi zijn als Microsoft hun dienst uitbreidt zodat opensource en gratis applicaties geupdate kunnen worden. Anders blijf je toch aangewezen op winget/nuget/chocolatey..
Anders blijf je toch aangewezen op winget/nuget/chocolatey..
Kijk eens naar bv. patchmypc.com , zeker in een zakelijke omgeving scheelt dat enorm qua patching (als je niet al N-Able gebruikt)...

Het issue met N-able was altijd de zeeën met updates waardoor je door de bomen het bos niet meer zag... Voornamelijk als je heel veel verschillende hardware in beheer hebt.
Dan wil ik toch ook even Ivanti noemen (is toch mijn werkgever... dus kan er even niet omheen die te nomen ;) ).
Neurons Patch for MEM (voor cloud to cloud integratie met Intune, helaas door de beperkingen van Intune gelimiteerd tot maar een klein deel van de Ivanti Patch Catalogus) of Ivanti Neurons Patch Management.
helaas door de beperkingen van Intune gelimiteerd tot maar een klein deel van de Ivanti Patch Catalogus
En laten we eerlijk wezen, die catalogus is al niet super groot (als ik de site mag geloven)...
Vervolgens de kosten ivm. de concurrentie...

Ik heb een hele lijst van dergelijke software oplossingen naast elkaar gehouden, Ivanti stond op de lijst, primair door de beperkte software catalogus was deze oplossing al snel van de optie lijst. Wellicht dat het makkelijker naar binnen wordt gefietst als een bedrijf al andere oplossingen van Ivanti gebruikt...

Persoonlijk vreselijk slechte informatieve site, ik kwam bij de info die ik moest hebben via Google ipv. de site navigatie. Verder leest het als of een berg marketingmensen een orgy hebben gehouden, zo lijkt de naamgeving nu ook met de 'Neurons' toevoeging...
De catalogus is best groot, maar wij hebben in tegenstelling tot anderen, een groot deel van de oude software niet meer in de lijst online opgenomen (ze staan nog wel in de catalogus, maar waarom zou je WinZip 1 nog willen noemen in de lijst). Dus in totaal zitten we nog op een kleine 600 3rd party applicaties (op windows, linux, macos) die weer meerdere versies kunnen hebben en meerdere talen, naast de OS patches. De concurrenten noemen vaak alle versies apart (patchmypc roept bv. ook maar 453 unieke producten in de catalogus, dus dat iets minder dan ons). En check daarin voor de grap de catalogus van hen op het puntje Firefox ;)

De neurons toevoeging is ook vrij simpel. Ivanti Neurons is ons cloud platform. Dus alle applicaties die we aanbieden die met Ivanti Neurons beginnen, draaien vanuit de cloud. Applicaties on-premises hebben de Neurons voorloop niet gekregen.

De patch catalogus is net zo makkelijk te vinden als die van de meeste concurrenten (als die hem al online hebben staan). Daar moet ik meestal ook Google gebruiken.

Overigens is catalogus maar 1 puntje.. het gaat er ook om hoe de rest draait en daar integreren we vaak toch een stuk beter met bv. Intune en MECM dan anderen (bv. in het automatisch selecteren van de applicaties op basis van de inventory van Intune of MECM en dan hebben we het nog niet gehad over Patch Intelligence die je in de Neurons patch oplossingen er gratis bij krijgt.

Maar klop de volgende keer even bij mij aan als je aan ons denkt :)

[Reactie gewijzigd door SunnieNL op 22 juli 2024 16:48]

Er staan 76 ondersteunde producten in de Ivanti Patch Catalogus:
https://www.ivanti.com/support/supported-products
Waarvan 3x een versie van Firefox, 2x Flash player, 3x Reader, 3x Acrobat, alle Office producten los in meerdere versies, alle MacOS versies, verschillende Safari versies, etc. De pot verwijt de ketel dat deze zwart is... ;-)

Ik verwacht dat de online resources van een dergelijk bedrijf compleet zijn. Het is leuk dat je JRE patched, maar als je geen JDK ondersteund (volgens de web lijst) dan val je af.

Als (IT) beheerder ga je zoeken naar een oplossing die zoveel mogelijk van je applicaties ondersteund, Ivanti deed dat gewoon niet. Als je aangeeft dat de online lijst niet compleet is, dan val je gewoon direct af. Waarom zou je nog denken contact te zoeken als je ziet dat het product volgens de site niet doet wat jij wil...

Ik heb hier en daar met verschillende leveranciers contact gezocht en in veel gevallen ga je een BS sales traject in. Men wil direct allerlei meetings plannen, het liefst met managers en beslissers, ipv. gevraagde initiële informatie over hun oplossing aan te leveren (zoals app lijst, integratie met Intune, kosten, documentatie) en te beginnen over de hele product lijn te introduceren... Je weet wel, de standaard Amerikaanse cardealer verkoop praktijken... ;-)

Je wil een product verkopen, begin dan met de volledige capaciteiten op je website te vermelden zonder informatie 'walls' er voor (vaak allerlei info invullen over jezelf en opdrachtgever). Zo zijn er over de jaren bij verschillende MSPs en Enterpise bedrijven oplossingen van leveranciers links blijven liggen omdat ze alleen maar BS marketing praat op de site hadden staan... Of dat je al oplossingen van anderen aan het testen was terwijl de eerste marketing gesprekken nog moesten plaatsvinden. Tijd = geld, vaak meer dan de licentiekosten van een dergelijk product...
Ik heb nergens gezegd dat wij niet compleet zijn op de website. Alleen dat wij de unieke producten noemen en niet Winzip 1 tm 20 of welke talen we allemaal ondersteunen tenzij het nodig is een versie nummer te vermelden (om wat voor reden dan ook).

Onze catalogus bevat veel meer producten dan het aantal dat je noemt. Per patch oplossing en OS platform kan het verschillen.
Als je kiest voor Endpoint Manager of Security Controls en dan voor Windows, dan krijg je bv. alles wat onze meest uitgebreide Patch oplossingen op Windows ondersteunen en waarbij wij niet beperkt zijn in de limitaties van bijvoorbeeld Intune of MECM.

Als je niet de juiste producten en OS selecteert krijg je een verkeerd overzicht. Patch for MEM zal bijvoorbeeld geen Microsoft producten gaan patchen die Microsoft zelf al patched met MECM, daarom worden die op de website al uit de catalogus gefilterd.
Mozilla Firefox en Mozilla Firefox ESR zijn twee totaal verschillende producten die je niet door elkaar wilt halen. Maar dat is nog wat anders dan bv. Mozilla Firefox X64 NL, Mozilla Firefox X32 NL, Mozilla Firefox X64 EN, Mozilla Firefox X64 DE zoals bij onze concurrent. Maar dat ter zijde.

De informatie walls zijn er met een reden en vaak is dat omdat prospects vaak niet weten dat wij meerdere patch oplossingen hebben met andere feature sets. Daarom is een introductiegesprek vaak beter, omdat wij dan samen met hen de juiste selectie kunnen maken aan de hand van hun requirements en eventuele verschillen in producten kunnen verduidelijken.
Het zal niet de eerste keer zijn dat een prospect A wilt, dan de requirements noemt en eigenlijk B moet hebben. Door het introductiegesprek scheelt dit uiteindelijk aan alle kanten weer tijd. Ook omdat we ze dan verder kunnen helpen met eventuele trials of extra support / informatie die nodig is omdat je niet een oplossing gaat testen die sowieso al niet gaan aansluiten op wat je wilt.
Als je direct een trial wilt kun je het beste direct contact opnemen met de Account Manager die je als het goed is al kent (en die koppelt je dan wel weer aan mij of een andere collega voor support). Vaak kan op die manier ook al direct een requirements list worden bekeken zonder een intro gesprek vooraf.

Aanbestedingen zijn ook niet voor niets in het leven geroepen zullen we maar zeggen :) Een requirements list is wel een vereiste voor een goede selectie en wij zijn sneller met het aangeven of we voldoen aan requirements dan dat je het helemaal zelf gaat uitzoeken in de online help op het internet.

Overigens wel goed dat je alle catalogus met elkaar vergelijkt op de producten die jullie draaien in de organisatie. Uiteindelijk gaat het immers niet om de grote van de totale lijst, maar datgene wat er op staat wat jullie ook daadwerkelijk draaien en of de rest van de featureset aansluit (dat zien we namelijk ook wel eens anders, waarna sommige prospects na een half jaar alsnog terugkomen bij ons).

[Reactie gewijzigd door SunnieNL op 22 juli 2024 16:48]

Naar mijn ervaring is er geen product wat in ivanty ontbreekt. Je moet alleen wel het patch gedeelte dan bekijken als het over patchen gaat. Handig is update cve targeted zijn.

https://www.ivanti.com/support/supported-products
Wij gebruiken dpatchmypc ook naar alle tevredenheid. Goed product met dito service.
er zijn genoeg 3rd party apps die patch management kunnen doen voor meerdere softwarepaketten inclusief windows. Voor die apps wil microsoft (denk ik) liever dat devs de store gebruiken en daar zit dan meteen het volledige product lifecyclemanagement in.
In Intune (endpoint manager) kan je momenteel alleen aangeven welke update ring er gebruikt wordt, maar volgens mij kan je het niet zo uitgebreid instellen als dat je hier nu mee kan.
PDQ does the trick en voor veel meer als alleen office apps.
Pdq voor Windows updates ben ik niet echt kapot van (ik vind het overigens wel eens mooi product voor 3th Party applications en inventory). Daarnaast moeten de endpoints dan ook in het domein zitten en in het LAN omdat installaties via smb lopen(psexec wordt gebruikt om een agent te pushen).

Hun nieuwe product zou wel in dit gat moeten springen. Zie ook https://www.smartdeploy.com/
Nieuw product?
Ik heb smartdeploy +-8 jaar geleden ingezet in het bedrijf...toen had je nog technician licences ipv device licenses.
Leuk product, image maken op hyper-v en als basis hanteren.
Packages maken met de drivers/bios updates voor meerdere modellen.
Deze waren te downloaden via de site en kon je customizen.
Install kon standalone met deploy kit of pxe boot.
Maar kan je echt niet vergelijken met wat MS hier aanbied. PDQ installeert patches, en daar houdt het op. Wat MS hier met Autopatch extra aanbied is dat zij continue alle data analyseren die bij het patchen wordt gegenereerd en als hun systemen vermoeden dat er een issue met een patch is, wordt het verder patchen onmiddelijk stopgezet in je organisatie, kunnen zij onmiddelijk de juiste mensen er intern naar laten kijken en hebben zijn de contactgegevens van wie ze binnen je organisatie kunnen bereiken om het probleem mee op te lossen.

Met PDQ moet je alsnog alles zelf doen.
Ik weet niet of ik moet lachen of huilen dat je extra licenties nodig hebt om een systeem te laten updaten zoals je wilt. 8)7
What are the licensing requirements for Windows Autopatch?
Windows Autopatch is included with Window 10/11 Enterprise E3 or higher. For more information, see More about licenses.
Azure AD Premium (for Co-management)
Microsoft Intune (includes Configuration Manager 2010 or greater via co-management)
Je hoeft dus niet extra te betalen voor die licenties.

Bron:
https://docs.microsoft.co...iew/windows-autopatch-faq

[Reactie gewijzigd door Cergorach op 22 juli 2024 16:48]

Waar dieAndereGozer op doelt is natuurlijk dat je deze functionaliteit niet hebt zonder het juiste type licentie.

Maar dat kan je natuurlijk van heel veel functionaliteit zeggen dat onder de enterprise licenties valt. Daar zitten vele interessante technologieen tussen die voor velen handig zouden zijn maar enkel maar met de juiste licentie gebruikt kunnen worden.
Als een organisatie Microsoft 365 E3 of E5 gaat aanschaffen specifiek voor de Autopatch functionaliteit dan moeten ze zichzelf heel erg achter de oren gaan krabben (om nog maar niet te spreken over de IT beheerders daar). Je heb Microsoft 365 E3 of E5 al voor een hele sloot aan andere functionaliteiten die veel interessanter zijn dan Autopatch. Dit is alleen puur een extra functionaliteit in de categorie "Dit is handig en kunnen we tijd mee besparen!", wat uiteindelijk bij elkaar optelt tot een behoorlijke kosten besparing, mits dat past binnen je bedrijf..
Moet je wel Enterprise hebben... Zijn zat bedrijven die op Pro zitten.
Er zijn voldoende gratis alternatieven, maar daar zul je vaak iets meer moeite in moeten stoppen. 'Zoals je wilt' is hier de toegevoegde waarde. Het staat een ieder vrij om te bepalen of dat een deel van je budget waard is.
Alsof je in een Microsoft oplossing nooit veel moeite moet stoppen...
Dat ligt heel erg aan welke MS oplossing, als we het hebben over SCCM, sure. Maar Intune maakt het al een heel stuk makkelijker (geen extra SCCM infra/instances die onderhouden/beheerd moeten worden).

Moeite = tijd = geld, MS timmert heel hard aan de weg om dat beter te doen met hun Microsoft 365 producten family, maar er zijn nog steeds niches die dat beter/goedkoper doen. Dat betekent zeker niet gratis, want gratis is vaak heel veel tijd in deployment/onderhoud/beheer.

[Reactie gewijzigd door Cergorach op 22 juli 2024 16:48]

Je betaald voor een OS en dan heb je niet eens de mogelijkheid om die goed te gebruiken. Dat vind ik best kwalijk eigenlijk. Dat we dat tegenwoordig accepteren, tjah, dat zegt eigenlijk al genoeg over het stockholmsyndroom die we hebben.
Voorheen deden we dit via SCCM wat ook een vrij prijzige oplossing is. Dat je daarvoor moet betalen is volgens mij dan ook niet zo heel vreemd... je kan gewoon de normale updates procedures volgen, of het handmatig managen zonder additionele licenties, maar wil je dat allemaal geautomatiseerd laten verlopen, dan mag je daarvoor betalen.
je kan je systeem al updaten zoals je wilt, autopatch is een systeem dat beheert wordt door Microsoft zelf en dus bepaald wanneer updates plaats vinden en of er een update wordt gestopt of terug gedraaid. Het verschil tussen zelf alles regelen of dit process in handen geven van Microsoft. Het werkt alleen met E3 en E5 licenses. dit krijg je er dus "gratis" bij. naast de license moet je minimaal Hybrid Azure AD-Joined hebben want het is een cloud based systeem.

[Reactie gewijzigd door trisje op 22 juli 2024 16:48]

Hoeveel patch mogelijkheden biedt microsoft nu eigenlijk? Alles wat aan internet hangt kan en mag bij microsoft de patches ophalen. Op de zaak, in het rekencentrum kan een wsus-server als proxy dienen om de patches op te halen en door te sturen.

De aansturing van deze constructies kan via gpo-s en mecm/sccm/sms worden aangestuurd. Daarnaast kunnen andere tools zoals res/ivanti deze zaken ook aansturen om niet te vergeten de vele scripts die de vele beheerders al bij elkaar hebben gehakt en geschreven...

Op dit item kan niet meer gereageerd worden.