- Integration der externen Palo-Alto-Firewall
- „Agent-Benutzeroberfläche bei Bildschirmsperre weiterhin ausführen“
- MSP-Onboarding-Assistent
- KI-Wingman-Scripting
- Patching in Ringen
- Bestimmte Betriebssystemversion sperren
- Anzeige des Reporting-Modus („R“) für Prozessausführungen
- Vollständiger Prozesspfad zu PEDM-E-Mail-Benachrichtigungen hinzugefügt
- Übersicht der Produktmodule – verbesserte Navigation
- Sperren des Anspruchs zur GP-Zuweisung für eine verbesserte Governance-Steuerung
Heimdal Dashboard & Agent
Heimdal Threat-hunting and Action Center – externe Firewall, Palo-Alto-Integration
Mit 5.5.1 erweitert TAC sein Portfolio zur Integration externer Firewalls um die Unterstützung von Palo-Alto-Networks-Firewalls.
Nach der Einführung der Meraki-Unterstützung (Heimdal Release 5.2.0) kann TAC nun von Palo-Alto-Geräten generierte Sicherheitsereignisse erfassen, normalisieren und anreichern und sie innerhalb der Heimdal-Workflows verfügbar machen.
Dadurch kann TAC Sicherheitsereignisse zentral über die EDR- (Gerät), ITDR- (Benutzer) und NDR-Ebenen (Netzwerk) hinweg korrelieren – über eine einheitliche Benutzeroberfläche – und so einen vereinheitlichten Untersuchungsworkflow sowie eine vollständigere Darstellung der Angriffsfläche einer Organisation bereitstellen.
Anstatt Sicherheitsteams dazu zu zwingen, Ereignisse auf Netzwerkebene in separaten Konsolen zu überprüfen, zentralisiert TAC relevante Firewall-Aktivitäten in einer einheitlichen Oberfläche. Dies trägt dazu bei, Untersuchungen zu optimieren und die betriebliche Effizienz zu verbessern.
Die folgenden Abschnitte beschreiben die Integrationsanforderungen, unterstützten Ereignisse und über TAC verfügbaren Firewall-Einblicke.
Die Integration kann über eine eigene Registerkarte mit dem Namen „Firewall Integrations -> Palo Alto Firewall“ aktiviert und konfiguriert werden. Sie ist unter „Guide -> Customer Settings -> Firewall Integrations“ verfügbar. Nach der Einrichtung werden relevante Telemetriedaten der Palo-Alto-Firewall an das Threat-hunting & Action Center übertragen.
Hinweis: Die Konfiguration ist auf Ebene des Unternehmenskunden verfügbar (TAC-UI- und M365-User-Security-Lizenzoption aktiviert).
Integrationseinrichtung
- Navigieren Sie zu „Guide → Customer Settings → Firewall Integrations → Palo Alto Firewall.
- Geben Sie die Basis-API-URL, den Benutzernamen und das Passwort ein und klicken Sie anschließend auf „Save“.
- Verwenden Sie „Test Connection“, um die Anmeldedaten ohne Speichern zu überprüfen.
- Aktivieren oder deaktivieren Sie die Integration jederzeit über das entsprechende Kontrollkästchen auf derselben Seite.
- Keine Zuordnung von Organisationen/Netzwerken – die Integration wird direkt mit dem Corp-Kunden verknüpft.
Firewall-Benachrichtigungen im TAC Action Center
- Benachrichtigungen werden auf der Registerkarte „External Firewall“ unter „Threat-hunting & Action Center → Action Center“ angezeigt.
- Es werden nur IPS- und IDS-Benachrichtigungen mit dem Schweregrad „Critical“ und „High“ von Palo Alto erfasst und angezeigt. Zur Konsistenz innerhalb von TAC werden kritische Palo-Alto-Benachrichtigungen dem Schweregrad „High“ und Benachrichtigungen mit dem Schweregrad „High“ von Palo Alto dem Schweregrad „Medium“ zugeordnet. Palo-Alto-Benachrichtigungen mit dem Schweregrad „Medium“ und „Low“ werden designbedingt herausgefiltert. Dadurch werden Benachrichtigungsmüdigkeit reduziert und die Aufmerksamkeit auf die relevantesten Sicherheitsereignisse gelenkt.
- Neue Benachrichtigungen können bis zu 1 Stunde benötigen, um nach der erstmaligen Konfiguration oder Aktualisierung der Integration in der Benutzeroberfläche zu erscheinen.
Aggregierte und nicht aggregierte Ansichten
- Aggregierte Benachrichtigungen gruppieren identische Benachrichtigungen nach Gerät und Benachrichtigungsdetails und zeigen eine Trefferanzahl an.
- Benachrichtigungen (nicht aggregiert/roh) – listet jede einzelne Benachrichtigung auf und zeigt die Spalte „Alert Body“ an (anklickbar; öffnet das vollständige JSON-Protokoll).

Aktionen für Benachrichtigungen
Aktionen können nur für Benachrichtigungen mit dem Status „Unresolved“ oder „Under Investigation“ ausgeführt werden:
- Untersuchen – setzt die Benachrichtigung auf „Under Investigation“.
- Beheben – setzt die Benachrichtigung auf „Resolved“.
- Ausschließen – setzt die Benachrichtigung auf „Actioned“ und erstellt einen entsprechenden Ausschluss unter „Network Settings → External Firewall Exclusions“.
- Eine aggregierte Benachrichtigung bearbeiten wendet die Aktion auf alle Benachrichtigungen in der Gruppe an.
Wie bei den bestehenden TAC-Visualisierungen können Heimdal-Benutzer Geräte, die mit Palo-Alto-Benachrichtigungen verbunden sind, sowohl über die Globus- als auch über die Kartenansicht unter „Threat-hunting & Action Center → Overview“ überprüfen.
Um Firewall-bezogene Telemetriedaten anzuzeigen, sollten Benutzer den Umschalter „External Firewall“ auswählen – ähnlich wie bei den vorhandenen Ansichten „Devices“ und „M365“. Geräte-Pins werden anhand von IP-Geolokalisierungsdaten platziert. Kann eine Quell-IP nicht geolokalisiert werden, wird kein entsprechender Pin angezeigt.
Verwaltung von Ausschlüssen
- Ausschlüsse verhindern, dass bestimmte Benachrichtigungen im Action Center angezeigt werden.
- Sie können über die Aktion „Exclude“ für eine Benachrichtigung oder manuell unter „Network Settings → External Firewall Exclusions -> Palo Alto Firewall“ erstellt werden.
- Wie bei der Meraki-Firewall-Integration erfordert jede Ausschlussregel ein primäres Kriterium (Typ + Wert). Optional können Benutzer ein sekundäres Kriterium definieren, um granularere Ausschlussbedingungen zu erstellen.
- Ein Ablaufdatum ist erforderlich: 7 / 30 / 90 Tage oder dauerhaft.
- Das Raster „External Firewall Exclusions“ unterstützt das Suchen, Hinzufügen, Bearbeiten und Löschen von Ausschlussregeln und bietet einen zentralen Ort zur Verwaltung aller Ausschlüsse für Palo-Alto-Firewalls.
- Ausschlüsse gelten nur für neu eingehende Benachrichtigungen – bestehende Benachrichtigungen werden nicht rückwirkend beeinflusst.
Hinweis: Ausschlüsse für Palo Alto und Meraki sind getrennt – ein Palo-Alto-Ausschluss wirkt sich nicht auf Meraki-Benachrichtigungen aus und umgekehrt.
Hinweis: Sobald ein Typ für das primäre oder sekundäre Kriterium ausgewählt wurde, wird er aus der Liste des jeweils anderen Feldes entfernt. Ausschlüsse können nicht gespeichert werden, wenn primäres und sekundäres Kriterium dieselbe Kombination aus Typ und Wert enthalten.
Die Palo-Alto-Integration stellt einen weiteren Schritt in Richtung der einheitlichen MXDR-Vision von Heimdal dar und erweitert die Sicherheitstransparenz über Endpunkte und Identitäten hinaus auf die Netzwerkebene. Durch die Zentralisierung verwertbarer Firewall-Telemetriedaten in TAC können Unternehmen die betriebliche Komplexität reduzieren, das Kontextbewusstsein verbessern und Untersuchungs- sowie Reaktionsaktivitäten von einer einzigen Plattform aus beschleunigen.
Option „Agent-Benutzeroberfläche bei Bildschirmsperre weiterhin ausführen“ (Windows-GPs)
Wir haben eine neue Option (Kontrollkästchen) „Keep Agent UI running on screen lock“ eingeführt. Sie ist im Heimdal Dashboard unter „Endpoint Settings -> Windows GPs -> General -> General Management -> Agent Settings“ verfügbar.
Standardmäßig ist die Option deaktiviert und das aktuelle Verhalten bleibt unverändert: Der Heimdal Agent wird bei einer Sitzungssperre, Abmeldung oder erneuten Verbindung neu gestartet, sodass stets eine neue Instanz ausgeführt wird.
Wenn die Option aktiviert ist, bleibt der Agent-Prozess bei Sitzungs- und Verbindungstrennungen erhalten, sodass dieselbe Instanz im Hintergrund weiterläuft. Daher wird die Benutzeroberfläche beim Entsperren des Bildschirms nicht automatisch erneut gestartet. In Umgebungen mit mehreren Benutzern sehen sekundäre Benutzer die Agent-Benutzeroberfläche nicht und starten sie nicht automatisch (manueller Start erforderlich).
Hinweis: Dieses Verhalten gilt nicht für Abmeldevorgänge, da die Windows-Sitzung vollständig beendet wird. Der Agent wird unabhängig von dieser Einstellung bei der nächsten Anmeldung neu gestartet.
MSP-Onboarding-Assistent
Der MSP-Onboarding-Assistent optimiert die Ersteinrichtung für Reseller, indem er eine nahtlose Integration zwischen Microsoft Entra (Azure AD) und Heimdal ermöglicht. Durch die automatisierte Erkennung und Erstellung von Corp-Kunden direkt aus CSP-Untermandanten reduziert die Funktion den Onboarding-Aufwand erheblich, verkürzt die Zeit bis zur Wertschöpfung und minimiert die manuelle Konfiguration. In Kombination mit einem geführten Onboarding-Ablauf und einer speziellen Verwaltungsoberfläche bietet sie eine strukturiertere, skalierbare und effizientere Möglichkeit, Kunden über eine zentrale Oberfläche einzubinden und zu verwalten.
Die Funktion ist verfügbar, wenn:
- der Kontotyp des Dashboards „Reseller“ ist;
- für den Kunden (Reseller-Rolle) die Lizenzoption „Monthly Billing“ aktiviert ist;
- für das Benutzerkonto der Berechtigungsanspruch „Manage Customer Settings“ aktiviert ist.
Die Funktion besteht aus zwei zentralen Komponenten: einem geführten Setup (Onboarding-Assistenten) und einer eigenen Registerkarte „MSP Onboarding“.
Das geführte Setup (Onboarding-Assistent) bietet einen strukturierten, schrittweisen Ablauf, der Reseller durch die Aktivierung der Reseller-Master-Gruppenrichtlinie, die Konfiguration der Azure-Verbindung und die Durchführung der ersten Kundensynchronisierung führt.
Ergänzend dient die Registerkarte „MSP Onboarding“ als dauerhafte Verwaltungsoberfläche im Heimdal Dashboard. Reseller können dort ihre Azure-Verbindung verwalten, verfügbare CSP-Untermandanten durchsuchen und neue Corp-Kunden direkt von einem zentralen Ort aus erstellen.
Nachfolgend finden Sie einige beispielhafte Screenshots des Ablaufs des Onboarding-Assistenten.
Die Registerkarte „MSP Onboarding“ (Guide -> MSP Onboarding) ist erst verfügbar, nachdem eine Tenant-ID gespeichert wurde.
Hinweis: Client-ID und geheimer Wert werden nicht dauerhaft gespeichert und müssen bei jedem Zugriff auf die Registerkarte erneut eingegeben werden.
Über die Registerkarte „MSP Onboarding“ können Benutzer des Heimdal Dashboards ihre Kundenlandschaft über eine zentrale Kundenliste aufrufen und verwalten, die aus zwei Hauptansichten besteht:
- das Heimdal-Kundenraster – eine konsolidierte Übersicht aller Corp-Kunden, die derzeit innerhalb von Heimdal dem Reseller zugeordnet sind,
und
- das Azure-Kundenraster – eine Liste der CSP-Untermandanten/-Verträge, die über die Microsoft-Graph-API aus dem Entra-Mandanten des Resellers abgerufen werden und die direkte Zuordnung und das Onboarding neuer Kunden in Heimdal ermöglicht.
MSP-Onboarding-Assistent – funktionale Details
Geführtes Setup (Onboarding-Assistent)
- Wird automatisch bei der ersten Anmeldung nach der Kontoerstellung oder nach der Veröffentlichung der Funktion für bestehende Reseller gestartet.
- Gilt erst als abgeschlossen, wenn in Schritt 12 auf „Done“ geklickt wurde.
- Die Aktion „X“ (Schließen) löst ein Bestätigungsdialogfeld aus und schließt den Assistenten nach der Bestätigung dauerhaft.
- Ein geschlossener Assistent wird bei der nächsten Anmeldung nicht erneut gestartet und kann nur über „Launch Onboarding Wizard“ auf der Registerkarte „MSP Onboarding“ erneut geöffnet werden.
- In den Schritten 2 und 3 ist „Skip“ verfügbar und leitet direkt zu Schritt 9 weiter.
- „Back“ kehrt zum vorherigen Schritt zurück.
Sitzungsverhalten
- Während des Ablaufs, in derselben Sitzung → Fortsetzung beim aktuellen Schritt.
- Neustart des Browsers → Fortsetzung bei Schritt 1.
- Assistent geschlossen (X + Bestätigung) → wird bei der Anmeldung nicht erneut gestartet.
- Assistent abgeschlossen („Done“ gedrückt) → wird bei der Anmeldung nicht erneut gestartet.
Hinweis:
- Wenn der Anspruch „View Endpoint Settings“ deaktiviert ist → werden die Schritte 2–8 übersprungen; der Ablauf springt von Schritt 1 zu Schritt 9.
- Wenn der Anspruch „Edit Endpoint Settings“ deaktiviert ist → führt ein Klick auf „Next“ in Schritt 2 direkt zu Schritt 9.
Registerkarte „MSP Onboarding“
- Nur sichtbar, nachdem eine Tenant-ID unter „Guide -> Customer Settings -> Login Setup -> Azure Login“ konfiguriert wurde.
- „Launch Onboarding Wizard“ leitet zur Startseite weiter und startet den Assistenten neu.
- Client-ID und geheimer Wert werden nicht gespeichert – sie müssen in jeder Sitzung erneut eingegeben werden.
- „See customer list“ bleibt deaktiviert, bis beide Anmeldedaten eingegeben wurden.
Heimdal-Kundenraster
- Zeigt alle dem Reseller zugeordneten Corp-Kunden an.
- Die Spalten umfassen: Name, Kundentyp, Erstellungsdatum, SPLA, aktive Lizenzen, Gesamtzahl der Lizenzen, Churn Score.
- Unterstützt die Suche (nach Name) und Sortierung (Name, Kundentyp, Erstellungsdatum, aktive Lizenzen, Gesamtzahl der Lizenzen, Churn Score).
- Unterstützt eine vollständige Seitennavigation.
Azure-Kundenraster
- Zeigt CSP-Untermandanten an, die über die Microsoft-Graph-API aus dem Entra-Mandanten des Resellers abgerufen wurden.
- Die Spalten umfassen: Name, Tenant-ID, Aktion (Kunden erstellen).
- Unterstützt ausschließlich die Suche (nach Name); die Ergebnisse sind alphabetisch vorsortiert (keine manuelle Sortierung).
- Verwendet unendliches Scrollen (keine Seitennavigation).
- „Create customer“ ist deaktiviert, wenn:
o der Kunde bereits in Heimdal vorhanden ist oder
o die Tenant-ID bereits zugeordnet ist.
Hinweis: Wenn der Anspruch „View customers“ deaktiviert ist, sind sowohl das Heimdal- als auch das Azure-Kundenraster nicht sichtbar.
Kundenerstellung
- Name – aus Azure-Daten vorausgefüllt und bearbeitbar; darf /, , oder + nicht enthalten.
- Gesamtzahl der Lizenzen – Pflichtfeld (mindestens 1); wird rot hervorgehoben, wenn es nicht ausgefüllt ist.
- E-Mail – Pflichtfeld; wird rot hervorgehoben, wenn es leer ist.
- Details – optionales Feld.
- Monatliche Abrechnung – standardmäßig aktiviert; kann deaktiviert werden.
- Lizenzoptionen, die für den „übergeordneten“ Reseller nicht verfügbar sind, werden ausgegraut angezeigt.
- Email Security 365 und ATP schließen sich gegenseitig aus; bei Auswahl einer Option wird die andere automatisch abgewählt.
- TAC und TAC UI & M365 User Security erfordern, dass zunächst die MXDR-Lizenzoption aktiviert wird; durch die Aktivierung von MXDR wird TAC automatisch aktiviert und gesperrt.
- Reseller-Master-GP aktivieren – ermöglicht die Verteilung der Reseller-Master-GP an den neuen Kunden; erfordert, dass „Reseller Master GP Distribution“ für den Reseller unter „Endpoint Settings -> Windows GP“ aktiviert ist.
- Bei der Erstellung wird automatisch ein Heimdal-Lizenzschlüssel mit einer Gültigkeit von einem Jahr generiert.
Insgesamt vereinfacht der MSP-Onboarding-Assistent den Onboarding-Prozess für Reseller erheblich. Kunden können in wenigen Minuten erstellt werden, während der manuelle Aufwand in Umgebungen mit mehreren Kunden reduziert wird.
Durch die Kombination einer automatisierten Azure-Mandantenintegration mit einem geführten Setup und einer zentralen Kundenverwaltung sorgt die Funktion für einen schnelleren und konsistenteren Onboarding-Ablauf. Dadurch können MSPs ihre Abläufe effizienter skalieren und Kunden mit minimalem Aufwand in Heimdal aufnehmen.
Unified Management-> Client Management -> Scripting – KI-Wingman-Scripting
KI-Wingman-Scripting vereinfacht die Erstellung von Skripten, indem Administratoren PowerShell- oder Batch-Skripte mithilfe von Eingabeaufforderungen in natürlicher Sprache generieren können. Dadurch entfällt die Notwendigkeit, Skripte manuell von Grund auf zu erstellen.
Durch die Beschreibung des gewünschten Ergebnisses in Alltagssprache können Benutzer schnell Skripte generieren, die anschließend überprüft, angepasst und in ihrer Umgebung bereitgestellt werden können. Dies beschleunigt betriebliche Workflows erheblich und senkt die Einstiegshürde für weniger erfahrene Benutzer.
Über die Plattform generierte Skripte lassen sich nahtlos in das bestehende Scripting-Framework integrieren. Sie können direkt über den Heimdal Agent auf verwalteten Endpunkten ausgeführt, Gruppenrichtlinien zugewiesen, für wiederkehrende Ausführungen geplant und durch wiederverwendbare Variablen erweitert werden.
Dies ermöglicht eine konsistente und skalierbare Automatisierung administrativer Aufgaben – von einfachen betrieblichen Aktionen bis hin zu komplexeren Konfigurationsänderungen.
Die Funktion unterstützt derzeit sowohl PowerShell-Scripting (.ps1) als auch Batch-Scripting (.bat). Der ausgewählte Skripttyp bestimmt dabei Syntax und Struktur des generierten Skripts.
Skripte werden direkt im Modul „Scripts“ erstellt, indem eine Anfrage in Alltagssprache eingegeben wird (z. B. zum Neustarten von Diensten oder Zuordnen von Laufwerken). Anschließend generiert die KI das entsprechende Skript im Editor, wo es vor der Bereitstellung weiter verfeinert werden kann.
Im Rahmen des Workflows behalten Administratoren die vollständige Kontrolle und Transparenz über die generierte Ausgabe. Obwohl die KI die Skripterstellung beschleunigt, sollten alle Skripte vor der Verwendung in der Produktion sorgfältig überprüft und validiert werden – insbesondere bei Aktionen, die Dienste, Systemkonfigurationen oder Sicherheitseinstellungen beeinflussen.
Hinweis: Generierte Skripte sollten vor der Bereitstellung immer überprüft werden. Besondere Vorsicht ist bei Skripten geboten, die Dienste, Registrierungseinstellungen, installierte Software oder Sicherheitskonfigurationen beeinflussen. Vertrauliche Daten (z. B. Anmeldedaten) sollten nicht direkt in Skripte eingebettet werden.
Insgesamt ermöglicht Wingman AI Scripting eine schnellere und konsistentere Automatisierung in verschiedenen Umgebungen, indem die KI-gestützte Generierung mit vorhandenen Bereitstellungs- und Verwaltungsfunktionen kombiniert wird. IT-Teams können dadurch den manuellen Aufwand reduzieren, Ausführungen standardisieren und schneller auf betriebliche Anforderungen reagieren.
Heimdal Patch- und Asset-Management
Patch-Management für Drittanbieter & Betriebssystemupdates (Windows) – Patching in Ringen
Wir führen „Patching in Ringen“ ein, eine neue Funktion, die Ihnen deutlich mehr Kontrolle darüber gibt, wie Updates in Ihrer Umgebung ausgerollt werden. Sie ist jetzt sowohl für das Patch-Management von Drittanbietern als auch für Windows-Betriebssystemupdates verfügbar.
Mit diesem Ansatz können Updates schrittweise über definierte Endpunktgruppen bereitgestellt und ausgeliefert werden. Dies ermöglicht eine kontrollierte Validierung, eine frühere Erkennung von Problemen und ein geringeres Betriebsrisiko vor einer umfassenderen Bereitstellung.
Darüber hinaus bieten Ringe eine granularere Übersicht über Patchstatus und Verhalten in den einzelnen Rollout-Phasen. Dadurch können Sie Bereitstellungsstrategien optimieren und die Genauigkeit der Berichterstattung verbessern.
Update Rings bieten Einblick in die Verteilung von Windows-Betriebssystemupdates und unterstützten Anwendungen/Software von Drittanbietern über Gruppenrichtlinien (GPs) und Endpunkte.
Diese Funktion führt spezielle Ansichten ein, mit denen Dashboard-Benutzer schnell feststellen können:
- welche Gruppenrichtlinien für die Bereitstellung eines bestimmten Updates oder einer bestimmten Anwendung verantwortlich sind;
- welche Bereitstellungsverzögerung für jede Gruppenrichtlinie konfiguriert ist;
- wie hoch die Installationsabdeckung auf den Endpunkten ist;
- ob eine Anwendung oder ein Update zulässig ist.
Betriebssystemupdates (Windows OS)
In der Detailansicht jedes Windows-Updates ist eine neue Registerkarte „Update Rings“ verfügbar (Update Details/nach dem Anklicken eines bestimmten Windows-Updates).
Die Registerkarte zeigt alle Gruppenrichtlinien an, die für die Bereitstellung des ausgewählten Updates konfiguriert sind, zusammen mit Informationen zur Bereitstellungsverzögerung, Installationsstatistiken und zulässigen Endpunkten.
In der Ansicht „Update Rings“ sind folgende Spalten verfügbar:
- Gruppenrichtlinie – Name der Richtlinie, die das Bereitstellungsverhalten für das ausgewählte Windows-Update definiert.
- Verzögerung – Wert, der entweder die Einstellung „Delay update installation (days)“ oder eine in der Gruppenrichtlinie konfigurierte Verzögerung „per category“ widerspiegelt (die Verzögerung pro Kategorie überschreibt die allgemeine Verzögerung). Windows-Updates werden nach der angegebenen Anzahl von Tagen ab ihrem offiziellen Veröffentlichungsdatum installiert.
- Verzögerungsquelle – gibt an, ob die Verzögerung auf Kategorieebene definiert oder von der allgemeinen Verzögerung der Gruppenrichtlinie übernommen wurde.
- Installierte Endpunkte – Anzahl der Endpunkte, auf denen das Windows-Update innerhalb der ausgewählten Gruppenrichtlinie erfolgreich installiert wurde.
- Berechtigte Endpunkte – Anzahl der Endpunkte innerhalb des Gültigkeitsbereichs der ausgewählten Gruppenrichtlinie, die für das Windows-Update berechtigt sind (mit dem Status „Available“, „Pending“ oder „Installed“).
- Gesamtzahl der Endpunkte – Gesamtzahl der Endpunkte, die der ausgewählten Gruppenrichtlinie zugeordnet sind.
- Installationsprozentsatz (%) – Prozentsatz der berechtigten Endpunkte, auf denen das Windows-Update erfolgreich installiert wurde.
Patch-Management für Drittanbieter (Windows OS)
Die Funktion „Update Rings“ ist in der überwiegenden Mehrheit der Ansichten des Patch-Managements für Drittanbieter verfügbar, einschließlich:
- Standardansichten des Patch-Managements („Current Status“, „Latest Patch“, „Currently Outdated“, „Historically Outdated“, „Up to date“) einschließlich der Statistikansicht
- Asset-Ansicht (gestapelt und nicht gestapelt) einschließlich der Statistikansicht
- Active Clients -> Ansichten der Registerkarte „Assets“
- Active Clients -> Registerkarte „3rd Party Patch Management“
- Infinity Management -> Software Asset Management -> auf den Anwendungsnamen klicken -> Ansicht „Discovered Assets“.
Bei von Heimdal unterstützten/verwalteten Anwendungen wird der Anwendungsname anklickbar und leitet den Benutzer zu einem speziellen Dialogfeld „Application Details“ weiter, in dem zwei neue Ansichten verfügbar sind: „Details“ und „Update Rings“.
Die Ansicht „Details“ bietet eine prägnante, zentrale Übersicht über wichtige Anwendungsmetadaten, einschließlich Softwarename, neuester verfügbarer Version, Herausgeber und Veröffentlichungsdatum.
Die Ansicht „Update Rings“ enthält ein Raster mit folgenden Spalten:
- Gruppenrichtlinie – Name der GP, die das Bereitstellungsverhalten für die ausgewählte unterstützte Drittanbieteranwendung definiert.
- Installationsversion – Version der Anwendung, die über die ausgewählte Gruppenrichtlinie zur Bereitstellung konfiguriert ist.
- Verzögerung – Verzögerung, die für die Anwendung in der Tabelle „Manage Applications“ der ausgewählten Gruppenrichtlinie definiert ist.
- Aktualisierte Endpunkte – Anzahl der Endpunkte mit einer aktuellen Anwendung (innerhalb der ausgewählten Gruppenrichtlinie).
- Berechtigte Endpunkte – Anzahl der Endpunkte innerhalb des Gültigkeitsbereichs der ausgewählten Gruppenrichtlinie, die den Bereitstellungskriterien entsprechen und für den Erhalt des Anwendungsupdates berechtigt sind.
- Gesamtzahl der Endpunkte – Gesamtzahl der Endpunkte, die der ausgewählten Gruppenrichtlinie zugeordnet sind.
- Aktualisierungsprozentsatz (%) – Prozentsatz der berechtigten Endpunkte, auf denen die Drittanbieteranwendung erfolgreich aktualisiert wurde.
- Push-Installation aktiviert – gibt an, ob die Einstellung „Push Install“ für die Anwendung im Abschnitt „Manage Applications“ der ausgewählten Gruppenrichtlinie aktiviert ist.
Das brandneue Dialogfeld „Application Details“ des Patch-Managements für Drittanbieter führt eine Reihe optimierter kontextbezogener Aktionen ein, mit denen Sie die Anwendungsbereitstellung direkt aus der Rollout-Ansicht verwalten können.
Von hier aus können Sie Anwendungen zu einer oder mehreren Gruppenrichtlinien hinzufügen oder daraus entfernen und vollständig steuern, ob das Verhalten „Install“ und/oder „Keep up to Date“ aktiviert oder deaktiviert ist. Die Konfiguration wird exakt wie ausgewählt angewendet, ohne bestehende Versionsauswahlen zu überschreiben, sofern dies nicht erforderlich ist.
Darüber hinaus können Sie Anwendungen direkt zur Deinstallation in die Warteschlange stellen – mit Unterstützung für globale oder benutzerdefinierte Richtlinieneinstellungen, Versionsauswahl und präzise Abgleichlogik (z. B. exakt, niedriger, höher oder alle Versionen).
Diese Aktionen sind nun auch in anderen Bereichen (z. B. Assets und Active Clients) einheitlich verfügbar. Dadurch entsteht eine einheitliche Verwaltungserfahrung und Sie können Bereitstellungsumfang, Rollout-Verhalten und Behebungsaktionen schnell anpassen, ohne den übergeordneten Kontext von „Update Rings“ zu verlassen.
Beide Ansichten von „Update Rings“ (Windows-Updates und Patch-Management für Drittanbieter) unterstützen die Sortierung und Suche nach relevanten Spalten und ermöglichen so eine schnelle Filterung, einen einfachen Vergleich und eine detaillierte Analyse des Rolloutstatus über verschiedene Bereitstellungen hinweg.
Durch die Kombination granularer Rollout-Steuerung mit verbesserter Transparenz und verwertbaren Einblicken können Sie die Auswirkungen der Bereitstellung in jeder Phase besser beurteilen, Unsicherheiten reduzieren und frühzeitig auf potenzielle Probleme reagieren.
Insgesamt führt dies zu einem vorhersehbareren, kontrollierteren und transparenteren Patch-Prozess. Unerwartete Auswirkungen werden minimiert und gleichzeitig erhalten Sie die Flexibilität, Update-Rollouts an Ihren betrieblichen und geschäftlichen Prioritäten auszurichten.
Betriebssystemupdates (Windows) – Bestimmte Betriebssystemversion sperren
„Lock Specific OS Version“ ermöglicht eine präzise Steuerung der Rollouts von Windows-Featureupdates, indem Endpunkte auf einer festgelegten Betriebssystemversion gehalten werden können. Dadurch wird die Versionskonsistenz in der Umgebung sichergestellt und gleichzeitig verhindert, dass unbeabsichtigte Upgrades erfolgen. Unternehmen können wichtige Betriebssystemübergänge besser planen, validieren und verwalten.
Durch die Abstimmung des Upgrade-Zeitpunkts auf interne Bereitschafts- und Testzyklen reduziert die Funktion das Betriebsrisiko und sorgt für eine bessere Vorhersagbarkeit, wie und wann Betriebssystemänderungen eingeführt werden.
Wenn die Funktion aktiviert ist, bleiben Geräte, die der Windows-Updates-GP zugewiesen sind, auf der ausgewählten Windows-Version und werden erst auf neuere Versionen aktualisiert, wenn die Richtlinie aktualisiert oder entfernt wird.
Dieses Verhalten entspricht der Microsoft-Richtlinieneinstellung „Select the target Feature Update version“ und ermöglicht es Unternehmen, die Versionskonsistenz aufrechtzuerhalten, Upgrade-Rollouts eng zu steuern und das mit größeren Betriebssystemübergängen verbundene Betriebsrisiko zu reduzieren.
Im Bereich „Endpoint Settings -> Patch & Assets -> Operating System Updates, Install Settings“ des Heimdal Dashboards ist ein neues Kontrollkästchen „Lock specific OS version“ verfügbar (standardmäßig deaktiviert).
Bei Aktivierung:
- wird eine Betriebssystemauswahl (Dropdown-Menü) verfügbar;
- wird ein Dropdown-Menü für die Betriebssystemversion freigeschaltet;
- können Dashboard-Benutzer das Zielprodukt und die Featureupdate-Version von Windows festlegen, auf denen verwaltete Geräte verbleiben sollen.
Hinweis: Nur unterstützte Windows-Betriebssystemfamilien und -versionen (z. B. Windows 10, Windows 11, Windows Server 2016/2019/2022) können über diese Einstellung konfiguriert werden. Wenn außerdem „Windows Update reporting only“ aktiviert oder das Windows-Updates-Modul deaktiviert ist, stellt der Heimdal Agent die ursprüngliche Windows-Update-Konfiguration auf dem Endpunkt wieder her und entfernt alle Einstellungen zur Betriebssystemversionssperre.
Weitere Verbesserungen und Fehlerbehebungen
App Control – Anzeige des Reporting-Modus-Indikators („R“) für Prozessausführungen
Um die Transparenz und Konsistenz mit Zero Trust und REP Endpoint zu verbessern, zeigen die Raster des Application-Control-Produkts (Dashboard) nun neben Prozessnamen einen Indikator „R“ für Ausführungen an, die analysiert wurden, während sich der Regelwerkmodus auf „Reporting only“ befand – unabhängig vom resultierenden Status. Dadurch können Administratoren schnell Prozesse identifizieren, die in einem nicht erzwingenden Kontext bewertet wurden.
Wenn Sie den Mauszeiger über das Symbol bewegen, werden über einen Tooltip zusätzliche Informationen angezeigt: „This process has been analyzed by Application Control in Reporting mode“. Dies ermöglicht eine klarere Interpretation des Ausführungsverhaltens während Überwachungs- und Validierungsszenarien.
PEDM – Vollständiger Prozesspfad zu PEDM-E-Mail-Benachrichtigungen hinzugefügt
PEDM-E-Mail-Benachrichtigungen für Dateierhöhungsanforderungen (sowohl im automatischen Modus als auch bei Genehmigung über das Dashboard) enthalten nun den vollständigen Prozesspfad, der direkt unter dem Prozessnamen angezeigt wird. Dadurch erhalten Administratoren zusätzlichen Kontext für eine schnellere Analyse und fundiertere Entscheidungen.
Übersicht der Produktmodule – verbesserte Navigation
Um die Benutzerfreundlichkeit bei der Arbeit mit großen Datenmengen zu verbessern, unterstützt das Dialogfeld „Group Policies Product Modules Overview“ nun ein Fixieren der ersten Spalte. Dadurch bleibt die Spalte „Group Policy“ beim horizontalen Scrollen sichtbar, was eine einfachere Navigation, einen besseren Kontextbezug und eine effizientere Analyse über umfangreiche Ansichten hinweg ermöglicht.
Konten -> Zugriffskontrolle – Anspruch zur GP-Zuweisung für eine verbesserte Governance-Steuerung sperren
Um die Compliance zu stärken und unbeabsichtigte Änderungen an Konfigurations-GPs zu verhindern, wurde innerhalb der Anspruchskategorien für „Manage Windows / macOS / Linux Endpoint Settings“ ein neuer Anspruch „Lock GP assignment“ eingeführt.
Wenn diese ACLs aktiviert sind, hindern sie Benutzer daran, Elemente zu ändern, die sich auf die Zuweisung oder das Verhalten bestehender Gruppenrichtlinien auswirken könnten – einschließlich Erstellung, Löschung oder Änderungen an zuweisungsbezogenen Einstellungen wie AD-/Entra-ID-Gruppen, Priorität, Computertyp, IP-Bereichen und manueller Zuweisung.
Hinweis: Dieser Anspruch erfordert, dass die Berechtigung „Specific access device settings (Windows/ macOS/ Linux)“ aktiviert ist, damit er wirksam wird.