Aktualizace Windows přes Intune se dají nastavit tak, že se firemní počítače aktualizují samy, ve správném pořadí a bez toho, aby vám v pondělí ráno spadl celý tým do restartu. Slouží k tomu takzvané aktualizační prstence (update rings) ve Windows Update for Business a od roku 2026 i plně automatizovaný Windows Autopatch. V tomto návodu vám ukážeme, jak prstence navrhnout pro firmu do 50 zaměstnanců, jak je krok za krokem nastavit a jaké chyby dělají firmy nejčastěji.
Proč neaktualizované Windows nejsou drobnost
Neaktualizovaný počítač je nejlevnější vstupenka, jakou útočníkovi můžete dát. Microsoft vydává bezpečnostní opravy každé druhé úterý v měsíci (Patch Tuesday) a americká agentura CISA vede katalog aktivně zneužívaných zranitelností, kde tvoří chyby v produktech Microsoftu jednu z největších skupin. Naprostá většina z nich má opravu — jen není nasazená.
Ve firmách do 50 lidí to obvykle vypadá takto: každý počítač si aktualizuje, kdy chce. Někdo restart odkládá tři měsíce, jiný má zapnutou automatiku a firmu jednoho rána zaskočí funkční aktualizace, která rozbije tiskárnu nebo účetní program. Obojí je stejný problém — chybí řízení.
Podle každoroční analýzy Verizon Data Breach Investigations Report patří zneužití zranitelností dlouhodobě mezi nejčastější vstupní vektory útoku, a doba, za kterou firmy opravy skutečně nasadí, se počítá v týdnech až měsících. Řízené aktualizace tuhle mezeru zkracují na dny.
Co jsou aktualizační prstence (update rings)
Aktualizační prstenec je skupina počítačů, které dostávají aktualizace ve stejný čas a se stejnými pravidly. Místo abyste řešili každý notebook zvlášť, rozdělíte firmu do dvou až tří skupin a nasazujete postupně: nejdřív pilotní počítače, pak zbytek.
Logika je jednoduchá. Když aktualizace něco rozbije, zjistíte to na třech počítačích, ne na třiceti. Máte čas nasazení pozastavit a problém vyřešit dřív, než dopadne na celou firmu.
Technicky za tím stojí služba Windows Update for Business, kterou Microsoft popisuje jako model průběžného servisování Windows. Intune je jen řídicí panel — samotné soubory si počítač stahuje přímo z Microsoftu, takže nepotřebujete žádný server ani distribuční bod v kanceláři.
Dva typy aktualizací, které je nutné odlišit
- Quality updates (kvalitativní aktualizace) — měsíční bezpečnostní a opravné balíčky. Vycházejí každé druhé úterý v měsíci, jsou malé a měly by se nasazovat rychle.
- Feature updates (funkční aktualizace) — velké verze systému, například přechod z Windows 11 23H2 na novější sestavení. Vycházejí zhruba jednou ročně, trvají dlouho a mají největší potenciál něco rozbít.
Tyhle dva typy se v Intune odkládají zvlášť. Typické firemní nastavení: bezpečnostní opravy do několika dnů, funkční aktualizace s odkladem několika měsíců.
Návrh prstenců pro firmu do 50 zaměstnanců
Nemusíte vymýšlet složitou strukturu. Pro malou firmu bohatě stačí tři prstence:
| Prstenec | Kdo tam patří | Odklad quality | Odklad feature | Termín restartu |
|---|---|---|---|---|
| Pilot | IT správce, 2–3 technicky zdatní kolegové | 0 dní | 30 dní | 2 dny |
| Standard | Většina kanceláře | 3–7 dní | 90 dní | 5 dnů |
| Kritické | Účtárna, výroba, počítače u strojů a pokladen | 10–14 dní | 180 dní | 7 dnů |

Klíčové pravidlo: do pilotního prstence patří i váš vlastní počítač. Pokud aktualizace něco rozbije, chcete to zjistit vy, ne účetní tři dny před podáním přiznání.
Druhé pravidlo: počítače, na kterých běží něco specifického — účetní systém, docházkový terminál, ovládání stroje — nikdy nedávejte do rychlého prstence. Právě u nich se projeví nekompatibilita nejdřív a nejbolestivěji.
Krok za krokem: nastavení update rings v Intune
Postup předpokládá, že máte počítače zaregistrované v Intune. Pokud ještě ne, začněte u nasazení firemních počítačů přes Windows Autopilot.
1. Připravte skupiny v Entra ID
V Microsoft Entra admin centru vytvořte tři bezpečnostní skupiny — například Update-Pilot, Update-Standard a Update-Kriticke. Členy přidávejte jako zařízení, ne jako uživatele: aktualizace se týkají počítače, ne osoby, která se na něm zrovna přihlásila.
2. Vytvořte první prstenec
V Intune admin centru jděte na Devices → Windows → Update rings for Windows 10 and later → Create profile. Pojmenujte prstenec tak, aby bylo za rok jasné, co dělá — třeba „Update ring – Pilot (0/30)”.
3. Nastavte odklady a chování restartu
Nejdůležitější položky, které skutečně rozhodují o tom, jak to bude ve firmě vypadat:
- Quality update deferral period — o kolik dní se odloží měsíční opravy (0 pro pilot, 3–7 pro standard).
- Feature update deferral period — odklad velkých verzí (30 až 180 dní).
- Automatic update behavior — doporučujeme Auto install and restart at maintenance time, tedy instalace automaticky a restart v definovaném okně.
- Active hours — nastavte pracovní dobu (například 7:00–18:00), během které systém sám nerestartuje.
- Deadline settings — po kolika dnech se restart vynutí, i když ho uživatel odkládá. Bez deadlinu se dřív nebo později najde někdo, kdo neaktualizoval půl roku.
- Grace period — kolik hodin má uživatel po dosažení deadlinu, než se počítač restartuje sám. Jeden až dva dny jsou rozumný kompromis.
Kompletní přehled všech dostupných voleb má Microsoft ve své dokumentaci k nastavení Windows Update for Business v Intune.
4. Přiřaďte prstenec skupině
V sekci Assignments přiřaďte profil odpovídající skupině zařízení. Jeden počítač by měl mít vždy jen jeden aktualizační prstenec — pokud se překrývají, Intune použije nejrestriktivnější nastavení a výsledek pak nikdo nechápe.
5. Zopakujte pro zbylé dva prstence
Vytvořte stejným způsobem Standard a Kritické. Nasazení nechte týden běžet a teprve pak vyhodnoťte, jestli odklady sedí vaší firmě.
Windows Autopatch: kdy se vyplatí
Windows Autopatch je služba, která za vás celý proces prstenců řídí automaticky — sama rozděluje zařízení do skupin, postupně nasazuje aktualizace, sleduje úspěšnost a při problému nasazení pozastaví. Je zahrnutá v licencích Windows 10/11 Enterprise E3 a vyšších a Microsoft ji popisuje jako službu spravovaného nasazování aktualizací.
Kdy dává smysl:
- Máte 30 a více počítačů a nikoho, kdo by aktualizace hlídal.
- Používáte licence Enterprise E3/E5 (typicky větší firmy, ne standardní Business Premium).
- Chcete i automatické řízení aktualizací Microsoft 365 Apps, Edge a Teams v jednom.
Kdy se raději držte ručních prstenců:
- Máte Microsoft 365 Business Premium — Autopatch pod něj nespadá.
- Máte pod deseti počítači, kde tři prstence zvládnete nastavit za odpoledne.
- Provozujete citlivé aplikace, u kterých potřebujete úplnou kontrolu nad načasováním.
Pro většinu malých českých firem je odpověď jasná: ruční update rings v Intune stačí a nic navíc neplatíte.
Jak sledovat, jestli to funguje
Nastavit prstence je půlka práce. Druhá půlka je kontrola, že se aktualizace skutečně instalují.
V Intune najdete pod Reports → Windows updates přehledy o stavu zařízení — kolik počítačů je aktuálních, kolik čeká na restart a kde instalace selhala. Jednou za měsíc, ideálně týden po Patch Tuesday, se do tohoto reportu podívejte.
Na co si dát pozor:
- Počítače, které se dlouho nehlásí — typicky notebooky lidí na rodičovské nebo dlouhodobě nepoužívané záložní stroje. Ty se neaktualizují a jsou to tikající bomby.
- Opakovaně selhávající instalace — obvykle málo místa na disku nebo poškozená komponenta Windows Update.
- Zařízení bez restartu déle než 30 dní — aktualizace jsou stažené, ale neaktivované, takže vás nechrání.
Aktuální stav zabezpečení celého tenantu si můžete ověřit i přes Microsoft Secure Score, kde má správa aktualizací vlastní hodnocené položky. Dodržování pravidel na zařízeních pak vynutíte přes zásady dodržování předpisů v Intune — třeba tak, že počítač bez aktuálních oprav ztratí přístup k firemní poště.
Pět chyb, které vidíme nejčastěji
- Žádný deadline. Uživatel odkládá restart do nekonečna a počítač měsíce běží s neaktivovanými opravami. Deadline plus grace period tenhle problém řeší.
- Všichni v jednom prstenci. Když nasadíte aktualizaci celé firmě najednou, přijdete o možnost problém zachytit včas.
- Nulový odklad funkčních aktualizací. Velké verze Windows si zaslouží aspoň 60–90 dní odstupu, než je pustíte na běžné uživatele.
- Překrývající se profily. Zařízení ve dvou prstencích současně chová se nepředvídatelně. Jedno zařízení, jeden prstenec.
- Aktivní hodiny nastavené jen na dopoledne. Pokud někdo pracuje do večera, restart uprostřed jednání je otázka času. Nastavte okno velkoryse.
Pokud spravujete počítače přes zásady skupiny a přemýšlíte o přechodu, projděte si náš návod na skupinová pravidla přes Microsoft Intune. Zásady skupiny a Intune se v oblasti aktualizací navzájem přebíjejí a smíšené nastavení je zdrojem těžko dohledatelných problémů.
Co udělat, když aktualizace něco rozbije
Stane se to. Postup je pak následující:
- Pozastavte nasazení. V nastavení prstence použijte Pause pro quality nebo feature aktualizace — zbytek firmy problematickou opravu nedostane.
- Ověřte, co přesně selhalo. V Microsoft Security Update Guide najdete detaily ke každé vydané opravě včetně známých problémů.
- Odinstalujte konkrétní aktualizaci. Intune umí u kvalitativních aktualizací vrátit poslední balíček zpět (uninstall), u funkčních je k dispozici desetidenní okno pro návrat na předchozí verzi.
- Nasazení obnovte, až bude jasno. Pozastavení má v Intune omezenou platnost (35 dní), pak se automaticky zruší — nedá se na něj spoléhat jako na trvalé řešení.
Aktualizace jako součást bezpečnostní hygieny
Řízené aktualizace jsou nejlevnější bezpečnostní opatření, jaké malá firma může zavést — nestojí nic navíc a řeší velkou část běžných útoků. Národní úřad pro kybernetickou a informační bezpečnost je řadí mezi základní opatření, která by měla mít nasazená každá organizace bez ohledu na velikost.
Ve výsledku jde o půlden práce jednou — a pak už jen o měsíční kontrolu reportu. Nasazení aplikací, kterých se aktualizace také týkají, řešíme samostatně v článku o nasazení aplikací přes Microsoft Intune.
Často kladené otázky
Potřebuji k update rings zvláštní licenci?
Ne. Windows Update for Business a aktualizační prstence v Intune jsou součástí licencí, které zahrnují Intune — typicky Microsoft 365 Business Premium nebo Intune Plan 1. Zvláštní licenci vyžaduje jen Windows Autopatch (Enterprise E3 a vyšší).
Jaký odklad bezpečnostních aktualizací je bezpečný?
Pro běžnou firmu 3 až 7 dní. Delší odklad zbytečně prodlužuje okno, ve kterém je zranitelnost veřejně známá a zároveň neopravená. Nulový odklad nechte jen pilotnímu prstenci.
Můžu uživatelům úplně zakázat odkládání restartu?
Můžete, ale nedoporučujeme to. Vynucený restart uprostřed práce je nejrychlejší cesta k tomu, aby lidé začali hledat způsoby, jak správu obejít. Kombinace aktivních hodin, deadlinu a grace period funguje v praxi lépe.
Co s počítači, které nejsou v Intune?
Ty prstence nepokrývají vůbec. Buď je do Intune zaregistrujte, nebo je vyřaďte z provozu — třetí varianta, tedy neřízený počítač v síti, je bezpečnostní riziko.
Aktualizuje Intune i Microsoft 365 Apps a ovladače?
Aktualizace Office se řídí samostatným kanálem nastavitelným rovněž z Intune. Ovladače jsou součástí nastavení prstence — u počítačů s citlivým hardwarem se vyplatí je vypnout a řešit ručně od výrobce.
Shrnutí
Správa aktualizací Windows přes Intune stojí na jednoduchém principu: rozdělte počítače do tří prstenců, nastavte odklady a deadline, a jednou měsíčně zkontrolujte report. Bezpečnostní opravy tím dostanete na všechny stroje během několika dnů, funkční aktualizace naopak zbrzdíte tak, aby vám nerozbily účetnictví.
Nechcete to řešit sami? Správa firemního IT od IT Doma zahrnuje nastavení aktualizačních prstenců, měsíční kontrolu stavu zařízení i řešení problémových aktualizací. Ozvěte se nám a projdeme spolu, jak jsou na tom vaše počítače dnes.

