Patch-Management-Software hält Windows-PCs und installierte Anwendungen zentral auf einem festgelegten Update-Stand. Für Unternehmen ist sie sinnvoll, wenn Windows Update allein nicht genügt, mehrere Geräte einheitlich verwaltet werden müssen oder Drittanbieterprogramme wie Browser, PDF-Werkzeuge und Kommunikationssoftware kontrolliert aktualisiert werden sollen. Die sichere Lösung installiert jedoch nicht jedes neue Paket sofort auf allen PCs: Testgruppen, Freigaberegeln, Wartungsfenster und eine kontrollierte Neustartstrategie gehören zur Automatisierung dazu.
Die passende Plattform hängt vor allem von vier Fragen ab: Welche Betriebssysteme werden verwaltet, welche Programme müssen im Patch-Katalog stehen, wie viel Freigabekontrolle wird benötigt und welche Verwaltungsumgebung ist bereits vorhanden? Microsoft Intune mit Enterprise App Management, Windows Autopatch, NinjaOne, ManageEngine Patch Manager Plus, Automox und Action1 setzen dabei unterschiedliche Schwerpunkte. Ein universeller Sieger lässt sich daraus nicht seriös ableiten.
Was eine Patch-Verwaltung zusätzlich zu Windows Update leistet
Windows Update versorgt das Betriebssystem und verschiedene Microsoft-Komponenten. In einer betrieblichen Umgebung reicht die reine Installation verfügbarer Windows-Updates aber oft nicht aus. Verantwortliche müssen auch erkennen können, welche Geräte ein Update erhalten haben, welche Installation fehlgeschlagen ist und ob ein Neustart noch aussteht.
Eine vollständige Patch-Management-Lösung verbindet dazu mehrere Aufgaben:
- Inventarisierung von Geräten, Betriebssystemständen und installierten Anwendungen,
- Erkennung fehlender Windows- und Drittanbieter-Updates,
- automatische oder manuelle Freigabe nach Produkt, Schweregrad oder Gerätegruppe,
- zeitlich gestaffelte Bereitstellung über Test- und Produktionsringe,
- Steuerung von Wartungsfenstern und Neustarts,
- Berichte über erfolgreiche, ausstehende und fehlgeschlagene Installationen,
- Nachverfolgung von Geräten, die längere Zeit offline waren.
Der Unterschied zu einem einfachen Programm-Updater liegt damit nicht nur in der Zahl unterstützter Anwendungen. Rollen, Freigaben, Gerätegruppen, Fehlerberichte und nachvollziehbare Richtlinien machen aus einzelnen Updates einen kontrollierten Betriebsprozess.
Für einen privaten Einzel-PC kann dieser Verwaltungsaufwand überzogen sein. Dort genügen häufig Windows Update, Microsoft Store, die integrierten Aktualisierungsfunktionen der Programme und gegebenenfalls ein bewusst eingesetzter Paketmanager. Sobald jedoch mehrere PCs denselben geprüften Stand erhalten sollen, wird zentrale Patch-Management-Software deutlich nützlicher.
Windows, Microsoft 365 und Fremdprogramme sind getrennte Update-Bereiche
Vor der Produktauswahl sollte feststehen, welche Software tatsächlich abgedeckt werden muss. Die Aussage, ein Dienst verwalte Windows-Updates, bedeutet nicht automatisch, dass er auch jede installierte Win32-Anwendung aktualisiert.
Windows-Betriebssystem und Microsoft-Komponenten
Für Windows-Updates sind Microsofts Verwaltungsdienste eng in die Windows-Plattform eingebunden. Windows Autopatch organisiert unterstützte Update-Szenarien cloudbasiert und arbeitet mit gestaffelten Bereitstellungen. Der Dienst ist an passende Lizenz- und Umgebungsvoraussetzungen gebunden. Er sollte nicht mit einem umfassenden Katalog für beliebige Drittanbieterprogramme gleichgesetzt werden.
Ob Windows Autopatch für den eigenen Mandanten verfügbar ist, lässt sich in den offiziellen Microsoft-Lerninhalten unter der Dokumentationsrubrik zu Windows Autopatch sowie im Intune Admin Center anhand der Mandanten- und Lizenzinformationen prüfen. Diese Prüfung ist wichtiger als eine pauschale Produktbeschreibung, weil Microsoft Funktionsumfang und Voraussetzungen weiterentwickeln kann. Der hier eingeordnete Funktionsstand bezieht sich auf September 2026.
Win32-Anwendungen aus einem gepflegten Katalog
Microsoft Intune kann Win32-Apps verteilen. Mit Enterprise App Management kommt ein gepflegter Enterprise-App-Katalog hinzu. Neue Versionen lassen sich über eine Supersedence-Beziehung mit älteren Paketen verknüpfen. Diese Beziehung beschreibt die Ablösung, verteilt die neue Anwendung aber nicht allein: Die erforderlichen App-Zuweisungen müssen ebenfalls gesetzt sein.
Microsoft nennt für die Aufnahme von Herstelleraktualisierungen in den Katalog als Ziel meist bis zu 24 Stunden nach der Freigabe; ist eine manuelle Prüfung erforderlich, kann es bis zu sieben Tage dauern. Das ist keine Garantie, dass jede benötigte Sonderanwendung enthalten ist. Vor einer Entscheidung sollte die aktuelle App-Liste in der Microsoft-Dokumentationsrubrik zum Enterprise App Catalog mit der eigenen Softwareinventur abgeglichen werden.
Microsoft 365 Apps und eigene Geschäftsanwendungen
Microsoft 365 Apps verwenden unter Windows den Click-to-Run-Mechanismus. Ein Patch-Werkzeug kann Richtlinien und Abläufe unterstützen, ersetzt aber nicht zwangsläufig diesen Updatekanal. Bei selbst entwickelten oder speziell angepassten Fachanwendungen ist ein öffentlicher Katalog meist ebenfalls nicht ausreichend. Dann werden eigene Pakete, Installationsskripte oder eine angebundene Softwareverteilung benötigt.
Die entscheidende Bestandsaufnahme besteht deshalb nicht aus der Frage, wie viele Anwendungen ein Anbieter insgesamt nennt. Maßgeblich ist, ob genau die im Unternehmen eingesetzten Produkte, Editionen, Sprachvarianten und Installationsarten unterstützt werden.
Sechs Plattformen nach demselben Raster eingeordnet
Die folgenden Kandidaten decken nicht exakt dieselbe Produktklasse ab. Windows Autopatch ist stärker auf Microsoft-Updates ausgerichtet, während andere Plattformen Windows und Drittanbieterprogramme gemeinsam verwalten. Verglichen werden daher dieselben fünf Auswahlpunkte: Plattformumfang, Drittanbieterabdeckung, Betriebsmodell, Steuerungsmöglichkeiten und typische Eignung. Preise und Kataloggrößen bleiben außen vor, weil Lizenzmodelle und Herstellerlisten veränderlich und nicht methodisch einheitlich sind.
Microsoft Intune mit Enterprise App Management
- Plattformumfang: Verwaltung von Windows-Geräten innerhalb der Microsoft-Geräteverwaltung; weitere Plattformfunktionen hängen vom eingesetzten Intune-Szenario ab.
- Drittanbieterabdeckung: gepflegter Katalog ausgewählter Win32-Anwendungen; benötigte Produkte müssen einzeln geprüft werden.
- Betriebsmodell: cloudbasierte Verwaltung über Microsoft Intune.
- Steuerung: App-Zuweisungen, Gerätegruppen, Erkennungsregeln und Supersedence für die Ablösung älterer Pakete.
- Eignung: besonders naheliegend, wenn Intune bereits Geräte, Richtlinien und Anwendungen verwaltet. Weniger überzeugend ist die Wahl, wenn ein benötigtes Fachprogramm im Katalog fehlt und keine eigenen Pakete gepflegt werden sollen.
Windows Autopatch
- Plattformumfang: unterstützte Microsoft-Updatebereiche für geeignete Windows-Unternehmensumgebungen.
- Drittanbieterabdeckung: kein Ersatz für einen allgemeinen Drittanbieter-App-Katalog.
- Betriebsmodell: cloudbasierter Microsoft-Dienst mit Lizenz- und Mandantenvoraussetzungen.
- Steuerung: gestaffelte Bereitstellung über verwaltete Gerätegruppen und Updateabläufe.
- Eignung: passend, wenn der Schwerpunkt auf einem standardisierten Microsoft-Updatebetrieb liegt. Für eine heterogene Programmlandschaft wird gewöhnlich eine ergänzende Lösung benötigt.
NinjaOne
- Plattformumfang: Windows-Patching als Bestandteil einer breiteren Endgeräteverwaltung.
- Drittanbieterabdeckung: Der Hersteller nennt Unterstützung für mehr als 140 verbreitete Anwendungen; die wirklich benötigten Produkte und Pakettypen müssen in der aktuellen Katalogdokumentation kontrolliert werden.
- Betriebsmodell: cloudbasierte Verwaltung.
- Steuerung: Richtlinien für Scans, Zeitpläne, Genehmigungen und Neustarts.
- Eignung: interessant für IT-Abteilungen und Dienstleister, die Patchen mit Überwachung und Geräteverwaltung verbinden möchten. Für die Auswahl sollte geprüft werden, ob Berichte, Rollen und Mandantentrennung zum eigenen Betriebsmodell passen.
ManageEngine Patch Manager Plus
- Plattformumfang: Windows, macOS und Linux, abhängig von Produktvariante und unterstütztem Update.
- Drittanbieterabdeckung: umfangreicher Katalog; Herstellerangaben reichen je nach Dokumentation und Zählweise über mehrere hundert Anwendungen beziehungsweise mehr als 900 Updates.
- Betriebsmodell: Cloud- und On-Premises-Varianten.
- Steuerung: Erkennung, Tests, Freigaben, Verteilung und Berichte mit zentralen Richtlinien.
- Eignung: eine prüfenswerte Option für gemischte Umgebungen oder für Unternehmen, die den Dienst lokal betreiben möchten. Entscheidend sind die unterstützten Produktversionen und die Unterschiede zwischen den angebotenen Editionen.
Automox
- Plattformumfang: cloudbasierte Endgeräteverwaltung mit Patch-Funktionen für mehrere Betriebssysteme.
- Drittanbieterabdeckung: Updates werden bei unterstützten Produkten über offizielle Hersteller-Installer umgesetzt. Die neueste unterstützte Version ist nicht automatisch jede Vorab-, Spezial- oder abweichende Unternehmensversion.
- Betriebsmodell: Cloud mit Agenten auf den Endgeräten.
- Steuerung: Richtlinien und Skriptmöglichkeiten für wiederkehrende Patch- und Verwaltungsaufgaben.
- Eignung: geeignet, wenn eine cloudbasierte, plattformübergreifende Steuerung gefragt ist. Vorher sollte an einer Testgruppe überprüft werden, wie Anwendungen mit geöffneten Dateien, benutzerspezifischen Installationen und eigenen Plug-ins reagieren.
Action1
- Plattformumfang: cloudbasiertes Windows- und Drittanbieter-Patching.
- Drittanbieterabdeckung: vor der Einführung anhand der offiziellen Liste unterstützter Anwendungen gegen den eigenen Bestand prüfen.
- Betriebsmodell: Cloud mit zentraler Verwaltung der Endpunkte.
- Steuerung: Richtlinien, Verteilung und Statusübersichten für verwaltete Windows-Geräte.
- Eignung: ein möglicher Kandidat für Windows-zentrierte Umgebungen. Eine belastbare Auswahl sollte erst nach einem Test der benötigten Anwendungen, Berichte und Netzwerkszenarien erfolgen; unbestätigte Preis- oder Katalogangaben sind dafür keine tragfähige Grundlage.
Die Auswahl beginnt mit einer Soll-Liste, nicht mit der Produktdemo
Ein großer Katalog wirkt attraktiv, sagt aber wenig über die Passung zur eigenen Umgebung aus. Erstelle zunächst eine Liste der Anwendungen, die sicherheitsrelevant, weit verbreitet oder administrativ aufwendig sind. Notiere zu jedem Produkt Installationsart, Architektur, Updatekanal und verantwortliche Fachabteilung.
- Trenne Windows-Updates, Microsoft-Anwendungen, allgemein verfügbare Drittanbieterprogramme und interne Software.
- Markiere Anwendungen, bei denen Updates bestehende Plug-ins, Makros, Treiber oder Schnittstellen beeinträchtigen könnten.
- Prüfe jeden Pflichtkandidaten in der offiziellen Liste unterstützter Produkte des Anbieters. Achte nicht nur auf den Produktnamen, sondern auch auf Edition und Installationsform.
- Lege fest, ob Cloudbetrieb zulässig ist oder eine lokale Managementinstanz benötigt wird.
- Definiere Rollen: Wer darf Richtlinien ändern, Updates freigeben, Ausnahmen erteilen und Berichte einsehen?
- Teste zwei oder drei Plattformen mit derselben Geräte- und Anwendungsauswahl. Nur so werden Fehlererkennung, Installationsverhalten und Berichtstiefe vergleichbar.
Besteht bereits eine gut gepflegte Intune-Umgebung, ist Microsofts App-Verwaltung oft der erste sinnvolle Prüfpunkt. Werden verschiedene Betriebssysteme oder viele Fremdprogramme betreut, verdienen ManageEngine Patch Manager Plus, Automox oder eine vergleichbare plattformübergreifende Lösung mehr Gewicht. Für IT-Dienstleister können dagegen Mandantentrennung, Fernüberwachung und Rollen wichtiger sein, was RMM-nahe Angebote wie NinjaOne in den Vordergrund rückt. Eine Windows-zentrierte Cloudlösung wie Action1 sollte über denselben Testkatalog bewertet werden.
Automatisch aktualisieren, ohne den Betrieb zu gefährden
Eine sichere Patch-Richtlinie unterscheidet zwischen Erkennung, Freigabe, Installation und Neustart. Werden diese Schritte in einer einzigen Regel zusammengezogen, kann ein fehlerhaftes Paket sofort die gesamte Geräteflotte erreichen.
Eine belastbare Staffelung kann so aufgebaut sein:
- Eine kleine Vorabgruppe aus IT-Geräten erhält neue Patches zuerst. Sie sollte typische Hardware und wichtige Standardanwendungen abdecken.
- Eine zweite Gruppe bildet unterschiedliche Abteilungen, Gerätetypen und Arbeitsweisen ab. Hier werden nicht nur erfolgreiche Installationen, sondern auch Programmstart, Anmeldung, Drucken, VPN und geschäftskritische Funktionen geprüft.
- Die breite Verteilung beginnt erst nach einer festgelegten Beobachtungsphase oder einer ausdrücklichen Freigabe.
- Server, Spezialarbeitsplätze und Geräte mit Produktionsbezug erhalten eigene Wartungsfenster und Freigaberegeln.
- Offline-Geräte werden in Berichten gesondert behandelt, damit ein fehlender Patch nicht mit einer fehlgeschlagenen Installation verwechselt wird.
Kritische Sicherheitsupdates können eine schnellere Verteilung erfordern. Auch dann sollte mindestens eine kleine, aussagekräftige Testgruppe vorgeschaltet bleiben, sofern keine unmittelbar ausgenutzte Schwachstelle eine andere Risikobewertung verlangt. Die Entscheidung sollte dokumentieren, warum Geschwindigkeit in diesem Fall höher gewichtet wurde als die übliche Beobachtungszeit.
Neustarts und Benutzerhinweise entscheiden über den Erfolg
Ein installiertes Update ist nicht immer wirksam, bevor Windows oder die betroffene Anwendung neu gestartet wurde. Gleichzeitig können erzwungene Neustarts ungespeicherte Arbeit unterbrechen. Die Patch-Richtlinie benötigt daher ein Gleichgewicht aus Aufschub, verständlicher Ankündigung und einer verbindlichen Frist.
Prüfe in der ausgewählten Software, ob sich Benachrichtigungen, wiederholte Erinnerungen, aktive Nutzungszeiten, Aufschubgrenzen und ein endgültiges Wartungsfenster getrennt steuern lassen. Ein unbegrenzt verschiebbarer Neustart hält Geräte trotz gemeldeter Installation möglicherweise in einem unvollständigen Zustand. Ein sofortiger Zwangsneustart ist dagegen für normale Arbeitsplatzgeräte selten angemessen.
Bei gemeinsam genutzten PCs, Kiosksystemen und Geräten ohne regelmäßig angemeldete Benutzer gelten andere Bedingungen als bei persönlichen Notebooks. Die Richtlinie sollte solche Gerätegruppen getrennt behandeln, statt eine einzige Neustartregel auf alle Endpunkte anzuwenden.
Berichte müssen eine Handlungsentscheidung ermöglichen
Eine Prozentanzeige für erfolgreich gepatchte Geräte reicht nicht aus. Ein brauchbarer Bericht muss erklären, welche Geräte fehlen und warum. Besonders relevant sind mindestens vier Zustände: Update nicht erkannt, Download fehlgeschlagen, Installation fehlgeschlagen und Neustart ausstehend.
Die Auswertung folgt einer klaren Wenn-dann-Logik:
- Wenn viele Geräte dasselbe Paket nicht erkennen, prüfe Katalogfreigabe, Erkennungsregel und Zielgruppenzuweisung.
- Wenn Downloads nur an einem Standort scheitern, untersuche Proxy, Firewall, Inhaltsquelle und verfügbare Bandbreite.
- Wenn eine Installation auf demselben Anwendungstyp fehlschlägt, vergleiche Version, Installationskontext, Architektur und laufende Prozesse.
- Wenn der Patch installiert ist, aber weiterhin als fehlend erscheint, kontrolliere Erkennungslogik und erforderlichen Neustart.
- Wenn einzelne Geräte dauerhaft unbekannt bleiben, prüfe Agentenstatus, letzte Verbindung und Betriebssystemunterstützung.
Für einen Produkttest sollte jede Plattform dieselben absichtlich erzeugten Zustände erkennen müssen. Dazu gehören ein ausgeschaltetes Notebook, ein Gerät mit ausstehendem Neustart und eine kontrolliert fehlgeschlagene Testinstallation. Erst diese Gegenprobe zeigt, ob das Dashboard eine echte Diagnose unterstützt oder nur eine Gesamtquote liefert.
Rollback ist bei Anwendungsupdates nicht selbstverständlich
Nicht jedes Patch-Werkzeug kann ein installiertes Drittanbieterupdate sauber zurücknehmen. Selbst wenn eine Deinstallation möglich ist, bleiben geänderte Benutzerprofile, Datenbanken oder Konfigurationsdateien möglicherweise bestehen. Vor der Automatisierung geschäftskritischer Programme muss deshalb geklärt sein, ob der Hersteller ein Downgrade unterstützt und wo das vorherige Installationspaket liegt.
Für Windows-Updates gelten eigene Wiederherstellungs- und Deinstallationsbedingungen. Ein vollständiger Rückweg kann außerdem eine Datensicherung, einen Wiederherstellungspunkt oder ein Geräteabbild verlangen. Die Patch-Plattform ersetzt diese Vorsorge nicht.
Bricht ein Update eine zentrale Fachanwendung, sollte die Reaktion bereits feststehen: weitere Bereitstellung stoppen, betroffene Gerätegruppen identifizieren, Herstellerhinweise prüfen, getesteten Rückweg einsetzen und erst danach eine korrigierte Version freigeben. Ein pauschales automatisches Downgrade ohne Prüfung kann den Schaden vergrößern.
Ein Pilotbetrieb liefert die belastbarste Entscheidung
Die endgültige Auswahl sollte nicht allein anhand einer Funktionsliste erfolgen. Richte einen begrenzten Pilotbetrieb mit repräsentativen Windows-PCs und einer festen Anwendungsauswahl ein. Prüfe über mindestens einen vollständigen Patch-Zyklus, ob Geräte zuverlässig inventarisiert werden, Freigaben wie vorgesehen greifen, Benutzer rechtzeitig informiert werden und fehlgeschlagene Installationen verständliche Diagnosedaten liefern.





