logo_intune

HOWTO: 为 64位 Arm 架构启用 Windows 热补丁

        适用于 Windows 11 24H2 Arm64 的热补丁现已正式发布,借助热补丁 IT 现在可以快速实施补丁的更新,帮助终端设备免受安全问题带来的影响,同时还能最大限度地降低用户中断时间。是的,在过去我们每次安装完 Windows 更新都要面临设备重启的问题,现在有了热补丁无需重启设备即可安装更新并生效。

        要为设备启用热补丁需要一些前置条件:

1. Windows 11 24H2 企业版,26100.2033 或更高版本

2. 设备必须采用最新的基线版本才能获得热补丁更新。微软通常按季度发布基线更新作为标准累计更新。

热补丁的发行周期可参考下表:

基线:包含最新的安全修补程序、累计新功能和增强功能,需要重启。

热补丁:包含安全更新,无需重启。

季度

基线更新

热补丁

1

1月

2月和3月

2

4月

5月和6月

3

7月

8月和9月

4

10月

11月和12月

3. 符合条件的许可证之一:Windows 11 企业版 E3或 E5,Microsoft 365 F3,Windows 11 教育版 A3 或 A5,Microsoft 365 商业高级版或 Windows 365 企业版。

4. 通过 Microsoft Intune 管理 Windows Update

5. 设备启用基于虚拟化的安全性(VBS)

6. 对于 Arm64 设备需要禁用其 CHPE。(CHPE 是一种新型的 PE 文件,我们只需要理解它会同时包含像 x86 和 Arm64 这样的代码,且 x86 仿真进程和 Arm64 本机进程都可以使用,从而提升仿真器的性能。

        以上前置条件中,之所以要为 Arm64 设备禁用 CHPE 是因为目前热补丁与 CHPE OS 二进制文件“%SystemRoot%\SyChpe32”还不兼容。要禁用 CHPE 也非常方便,只需要在 Intune 中下发一条策略即可,为此我们转到 Intune 管理门户,为设备创建一个基于“设置目录”的配置文件,搜索 CHPE 即可找到"Disable CHPE",将其配置为“CHPE Binaries Disabled”。

disable-CHPE-Intune-SettingsCatalog

该配置对应的 CSP 如下:

./Device/Vendor/MSFT/Policy/Config/Hotpatch/DisableCHPE,Int,0(启用 - 默认) or 1(禁用)

注册表路径如下:

HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\HotPatchRestrictions = 1

        当为 Arm64 设备下发了 DisableCHPE 配置文件后,便可以修改现有或创建新的 Windows Update 的质量更新策略,如下图所示,我们仅需要确保“如果可用,请在不重启设备的情况下应用(“热补丁”)”设置为“启用状态”,并将其指派给需要热补丁的 Arm64 设备组即可。

hotpatch-intune


推荐参考:

StorageSense-Banner

HOWTO: 使用 Intune 管理 Windows 存储感知

        存储感知(Storage Sense)是一项重要的 Windows 功能,它能够帮助我们自动释放硬盘空间,在固态硬盘以及云存储普及初期,存储感知为用户带来了极大的便利性,在硬盘空间不足时存储感知自动运行,清理掉那些在一段时间不用的文件,例如回收站、下载文件夹,以及 OneDrive 云存储中的文件。

        我们要检查和配置存储感知,只需要打开“设置 - 系统 - 存储”即可看到“存储感知”设置。

StorageSense-UI

StorageSense-UI-Settings

        在上图中我们可以留意底部的设置,“Fan - 个人” 是 gOxiA 的 OneDrive 云存储,默认释放阈值是 30 天,这意味着 30 天里未使用过的云文件将会从硬盘占用空间中被释放掉,以回收更多的存储空间。前面讲过在过去我们的 SSD 固态硬盘可能并不大,128GB 或 256GB,即使再大达到 512GB,也可能无法应对日益暴增的云存储容量,所以我们需要利用存储感知来帮助我们释放那些已经不再活跃的云文件。但是,现金越来越多的笔记本电脑或台式机使用大容量的 SSD 固态硬盘,并且我们有时可能需要确保本地保留完整的云数据,便于整理或查询,那么存储感知可能会对我们造成些许小困扰。拿前一段时间的经历举例,家中的工作站有几个TB的存储空间,OneDrive 存储已经使用了 1.2TB,其中大多数是照片和视频,此时希望能快速查阅和整理它们,gOxiA 便使用 OneDrive 设置中的 “下载所有文件” 将保存到 OneDrive 全部同步到本地,确保任何时候都可以从本地使用这些文件,同样也提升了照片查阅和管理的效率。此时 OneDrive “下载所有文件” 并不会影响到存储感知的配置,所以在30天后存储感知清理了那些未使用过的文件,尤其是当 gOxiA 长期出差在外回家打开电脑登录桌面后,结果可想而知!

OneDrive

        对于企业环境,员工将云文件始终保留在本地的需求也在日益增长,此时 IT 就需要对终端设备进行统一的配置以满足需求,对于现代管理方式,我们可以通过 Intune 提供的“设置目录”对存储感知进行配置,首先创建一个配置文件,选择“Windows 10 及更高版本” 平台,然后选择“设置目录”,并创建配置文件,随后起一个便于识别的名字,然后添加设置,我们可以在搜索框中直接键入“Storage”进行搜索,然后在结果中找到“存储”类别,便可看到那些可选的设置,如下图所示。

StorageSense-Intune

        根据需要我们可以配置:

  • 配置存储感知(回收站清理阈值),可配置为0-365天,0 将不删除回收站中的内容
    • CSP - ./Device/Vendor/MSFT/Policy/Config/Storage/ConfigStorageSenseRecycleBinCleanupThreshold,Int,0 - 365(默认值30)
  • 配置存储感知(全局 Cadence),1 - 每天;7 - 一周;30 - 一个月;0 - 可用磁盘空间不足时
    • CPS - ./Device/Vendor/MSFT/Policy/Config/Storage/ConfigStorageSenseGlobalCadence,Int,0(在可用磁盘空间不足时 - 默认)or 1(每天)or 7(每周)or 30(每月)
  • 配置存储感知(云内容冻结阈值):可配置为0-365天,0 将不释放 OneDrive 中的内容
    • CPS - ./Device/Vendor/MSFT/Policy/Config/Storage/ConfigStorageSenseCloudContentDehydrationThreshold,Int,0(默认)- 365
  • 配置存储感知(下载清理阈值):0-365天,0 将不删除下载文件夹中的内容
    • CPS - ./Device/Vendor/MSFT/Policy/Config/Storage/ConfigStorageSenseDownloadsCleanupThreshold,Int,0(默认)- 365
  • 允许存储感知(全局):阻止;允许
    • CSP - ./Device/Vendor/MSFT/Policy/Config/Storage/AllowStorageSenseGlobal,Int,0(阻止 - 默认值)or 1(允许)
  • 允许存储感知(临时文件清理):阻止;允许
    • CSP - ./Device/Vendor/MSFT/Policy/Config/Storage/AllowStorageSenseTemporaryFilesCleanup,Int,0(阻止)or 1(允许 - 默认值)

        有关 CSP 的详细信息可参考:https://learn.microsoft.com/zh-cn/windows/client-management/mdm/policy-csp-storage#configstoragesenserecyclebincleanupthreshold

        对于需要组策略(GPO)管理的 IT 环境,可以在“计算机配置 - 管理模板 - 系统 - 存储感知”中找到相关配置,可参考下图。

StorageSense

StorageSense-Allow

        有关使用存储感知管理驱动器空间,可参考:

https://support.microsoft.com/zh-cn/windows/%E4%BD%BF%E7%94%A8%E5%AD%98%E5%82%A8%E6%84%9F%E7%9F%A5%E7%AE%A1%E7%90%86%E9%A9%B1%E5%8A%A8%E5%99%A8%E7%A9%BA%E9%97%B4-654f6ada-7bfc-45e5-966b-e24aded96ad5

logo_intune

使用 Windows Update for Business 管理设备驱动更新

        是时候考虑向云更新工具过渡了,除了我们的 Windows 系统更新,设备驱动也该如此。如果你的组织正在计划通过一种现代手段来管理设备驱动更新,那 Windows Update for Business 绝对 gOxiA 首推的云工具/服务。

        Windows Update for Business (以下简称:WUfB) 基于云的 Windows 系统更新服务,除了提供 Windows 质量更新、功能更新以外,还提供了驱动程序更新,这将使组织内的设备始终保持最新的状态。在过去我们在部署系统映像时需要基于驱动程序标准化最佳实践,将各种型号的设备驱动集中起来,分厂商型号或分类进行管理,然后再通过部署平台随系统映像一同部署,但在之后的时间里,那些设备驱动将始终保持在最初的版本,一旦驱动因为性能、兼容性和安全问题需要更新时,组织内的 IT 人员将承受巨大的压力和工作量。也许我们会通过设备厂商提供的专用更新程序,但总体来说无疑增加了无形的成本,对最终用户的体验也并非绝对的好。

        当下,设备应用环境更新复杂,面对的挑战也更多,组织基于安全考虑,需要开始不断的进行设备驱动乃至固件的更新维护工作,此时就需要一套完善易用的方案。正如 gOxiA 前面所介绍的,WUfB 将是组织的首选,尤其是那些已经在使用现代管理方案 - Intune 的组织。

        今天就跟随 gOxiA 快速上手 WUfB 管理设备驱动更新,你将发现原来一切都是那么简单轻松!!!

        首先,我们要做一些准备工作,将组织内的设备进行汇总,确认其 deviceManufacturer 和 deviceModel 名称,这样我没就可以为每个具体型号的设备创建一个设备组用来接收驱动更新。对于已经注册到 Intune 的设备,我们可以检查设备的硬件属性,其中就包含了 deviceManufacturer (制造商) 和 deviceModel (模型) 名称。否则我们使用 WMIC 命令在端点设备上提取,命令为:wmic csproduct;如果你的组织设备已经升级到最新版的 Windows 11 24H2,请使用 PowerShell 命令提取,即:Get-CimInstance -ClassName Win32_ComputerSystemProduct

get-devicemodel

        收集了设备必要的信息后,我们便可以访问 Intune Portal 创建一个“动态设备”类型的“安全组”,参考如下:

create-devicegroup

        该设备组名为“ThinkStation P360U”,使用动态查询会自动将所有符合的设备自动匹配到该组,此时就会用上我们前面收集到的信息,deviceManufacturer Equals Lenovo;deviceModel Equals 30G2A00RCW,参考如下图:

dyn-devicegroup

        接下来,我们从 Intune Portal 左侧的导航列表找到“设备”,并转至其下的“Windows 更新”,创建“驱动程序更新”。

WUfB-Drivers

        这里允许选择创建两种类型的配置文件,一种是“自动批准所有推荐的驱动程序更新”;还有一种“手动批准和部署驱动程序更新”。先说前者,理解起来很简单,由 WUfB 推送的所有推荐的驱动程序更新都将自动审批并推送给最终的设备组,此外我们还可以配置在几天后可用,这样便有了一个缓冲期。对于那些“其他驱动程序”类型的驱动,仍将需要 IT 管理员手动审批。

WUfB-AutoApp

WUfB-RecommendDrivers

WUfB-OtherDrivers

       手动批准和部署驱动程序更新的策略则需要 IT 管理员手动一个一个审批那些推荐的驱动程序。

WUfB-Menual

        为不同的设备组即不同型号的设备创建策略后,一单该组包含了设备,便会开始检索该设备所匹配的驱动,该组无设备时将不会生成驱动相关的数据。为了遵循设备驱动仅安装厂商针对该型号设备发布的驱动程序最佳实践原则,应该为每个设备型号创建一个设备组并分配一个驱动更新策略。

        OK,今天的分享也到到此结束,不用担心 WUfB 的驱动程序质量,因为现代设备的驱动都会通过 WHQL 认证,由设备厂商发布到 WUfB,并且微软也会对其进行安全验证。通过 WUfB 管理设备的驱动更新,IT 人员的精力能够得到释放,去专注更有价值的工作,设备的驱动和固件的更新都将通过 WUfB 推送给端点设备并根据策略执行部署,一切都将变得如此轻松!!!

分页: 2/26 第一页 上页 1 2 3 4 5 6 7 8 9 10 下页 最后页 [ 显示模式: 摘要 | 列表 ]