Neue Update-Technologie kommt für alle Server-Editionen So funktioniert Hotpatching in Windows Server 2025

Von Thomas Joos 3 min Lesedauer

Anbieter zum Thema

Mit Windows 11 24H2 und Windows Server 2025 bringt Microsoft die neuen Checkpoint-Updates, die wir bereits in einem eigenen Beitrag behandelt haben. Außerdem lassen sich jetzt alle Editionen mit Hotpatching versorgen. Wir zeigen, wie die neue Update-Technologie funktioniert.

Mit Windows Server 2025 hat Microsoft die Technik des „Hotpatching“ verbessert und in allen Editionen von Windows Server 2025 integriert. Zusammen mit Azure Arc bringt Microsoft Hotpatching ins lokale Rechenzentrum.(Bild:  Pakin - stock.adobe.com)
Mit Windows Server 2025 hat Microsoft die Technik des „Hotpatching“ verbessert und in allen Editionen von Windows Server 2025 integriert. Zusammen mit Azure Arc bringt Microsoft Hotpatching ins lokale Rechenzentrum.
(Bild: Pakin - stock.adobe.com)

Wir haben uns bereits in einem eigenen Beitrag mit den neuen Checkpoint-Updates von Windows Server 2025 und Windows 11 24H2 beschäftigt. Dadurch lassen sich Updates sehr viel schneller installieren, die Updates sind kleiner und schlussendlich können Server und Arbeitsstationen dadurch sicherer betrieben werden.

Bildergalerie
Bildergalerie mit 10 Bildern

Eine weitere, wichtige Update-Funktion in Windows Server 2025 sind das Hotpatching. Diese Technik hat Microsoft bereits mit Windows Server 2022 eingeführt, allerdings nur für die Datacenter: Azure Edition, die in der Cloud und mit Azure Stack HCI betrieben werden kann. Mit Windows Server 2025 hat Microsoft die Technik verbessert und in allen Editionen von Windows Server 2025 integriert, also auch in Standard und Datacenter. Allerdings bleibt das Thema weiter abhängig von Azure, denn für die Bereitstellung von Hotpatches ist eine Verbindung von Windows Server 2025 über Azure Arc mit Microsoft Azure notwendig. Microsoft geht in einem Blogbeitrag ausführlicher darauf ein.

Was ist Hotpatching?

Hotpatching in Windows Server 2025 ermöglicht die Installation sicherheitsrelevanter Updates ohne Neustart des Systems. Diese Technologie ermöglicht es kritische Sicherheitslücken schnell zu schließen, ohne die Verfügbarkeit von Diensten zu beeinträchtigen. Beim Hotpatching werden Updates direkt in den Arbeitsspeicher laufender Prozesse integriert. Hierbei ersetzt das System spezifische Codeabschnitte im Speicher, ohne den gesamten Prozess oder das Betriebssystem neu zu starten. Diese Methode reduziert die Notwendigkeit von Neustarts und minimiert somit Ausfallzeiten.

Trotz der Vorteile erfordert Hotpatching eine sorgfältige Planung. Nicht alle Updates sind für Hotpatching geeignet. Vor allem größere Updates oder solche, die tiefgreifende Systemänderungen beinhalten, erfordern weiterhin einen Neustart. Zudem ist eine Anbindung an Azure Arc notwendig, was zusätzliche Konfigurationsschritte und potenzielle Kosten mit sich bringt. Dazu kommen wiederum weitere Angriffsmöglichkeiten für Cyberkriminelle, da die Server einen zusätzlichen Agenten brauchen, der schlussendlich die Hardware mit der Cloud verbindet.

Hotpatching in Windows Server 2025

Vor allem zu Beginn zeigen Server mit Windows Server 2025 in der Benutzeroberfläche an, ob Updates mit Hotpatching installiert wurde. Außerdem zeigt Windows-Updates den Status „Hotpatch capable“ bei Updates an, welche die Installation mit Hotpatching ermöglichen. Sobald ein Server mit Azure Arc an Azure angebunden ist, können Admins Dienste aus Azure im lokalen Rechenzentrum nutzen. Dazu gehören die Replikation von VMs in die Cloud mit Azure Site Recovery, Datensicherung mit Azure Backup, Überwachung mit Azure Monitor, die Verwaltung von Updates mit Azure Update Manager oder eben die Bereitstellung von Hotpatches. Nach der Anbindung eines Servers an Azure Arc wird dieser zu einem Objekt in der Cloud, indem sich Funktionieren bereitstellen lassen, zum Beispiel auch Hotpatches.

Windows Server 2025 und Azure Arc

Nach der Installation von Windows Server 2025 steht im Traybereich der Taskleiste das Icon für die Einrichtung von Azure Arc zur Verfügung. In diesem Rahmen wird auf dem Server der „Azure Connected Machine-Agent“ installiert. Danach erfolgt mit “Konfigurieren“ die Einrichtung der Verbindung. Nach der erfolgreichen Verbindung zwischen dem lokalen Server und Azure, ist es außerdem möglich den Server über das Windows Admin Center im Azure-Portal genauso zu verwalten, wie im lokalen Rechenzentrum. Ein VPN ist dazu nicht notwendig, die Verbindung läuft über den „Azure Connected Machine-Agent“.

Bildergalerie
Bildergalerie mit 10 Bildern

Im Rahmen der Konfiguration der Azure Arc-Verbindung erfolgt die Anmeldung am Azure-Portal. Im Anschluss wird die Verbindung noch abgeschlossen und der Server ist mit dem Azure-Portal verbunden. Diese erfolgreiche Verbindung zeigt der Assistent bei der Einrichtung auch an. Im Azure-Portal ist der Server danach zu erkenne. Unten im Fenster lässt sich „Hotpatch“ außerdem durch einen Klick einrichten. Für die Verwendung von Hotpatching ist Virtual Based Security (VBS) auf dem Server notwendig. Ob VBS aktiv und konfiguriert ist, lässt sich zum Beispiel mit dem Windows Admin Center nach der Verbindung zum Server über „Sicherheit -> Secured-Core“. Ist VBs aktiv kann der Server für Hotpatching durch bestätigen der Option „Ich möchte diesen Windows Server lizenzieren, um monatliche Hotpatches zu erhalten“. Die Aktivierung dauert zwischen 5 und 10 Minuten. Danach ist der Status im Fenster zu sehen. Bei „Hotpatch“ zeigt das Azure-Portal für den Server im Anschluss den Status „Aktiviert“ an. In den Einstellungen kann Hotpatching jederzeit wieder deaktiviert werden. Die Kosten für das Hotpatching hängen von der Lizenzierung im Unternehmen ab. Allerdings braucht jeder Hotpatch-aktivierte Server mit Windows Server 2025 ein laufendes Abonnement dieser Funktion.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

(ID:50255958)