Rys. 1. Każdy pierścień jest bramką dla następnego; przejście dalej wymaga braku zgłoszeń, a nie upływu czasu.

Aktualizacje systemu na stacjach roboczych są problemem w dwóch skrajnościach. Organizacja, która ich nie instaluje, ma setki maszyn z podatnościami znanymi od miesięcy. Organizacja, która instaluje je wszystkim w dniu wydania, raz na kilka miesięcy odkrywa, że aktualizacja psuje drukowanie, VPN albo aplikację księgową, i odkrywa to na wszystkich maszynach jednocześnie. Pierścienie wdrożeniowe są sposobem na uniknięcie obu skrajności.

Cztery pierścienie

Pierścień 0: zespół IT. Kilka procent urządzeń, aktualizacja w dniu wydania. Osoby, które potrafią rozpoznać problem, opisać go i wiedzą, jak wycofać aktualizację. Ich stacje są środowiskiem testowym o zerowym koszcie.

Pierścień 1: pilot. Około dziesięciu procent urządzeń, trzy do pięciu dni po wydaniu. Ochotnicy z każdego działu, z reprezentacją każdej krytycznej aplikacji i każdego modelu sprzętu. Jeśli aplikacja księgowa działa tylko w jednym dziale, ktoś z tego działu jest w pilocie. Pilot bez pokrycia aplikacji nie testuje niczego.

Pierścień 2: wszyscy. Większość urządzeń, dziesięć do czternastu dni po wydaniu, pod warunkiem braku zgłoszeń z pierścieni 0 i 1.

Pierścień 3: wrażliwe. Stacje sterujące produkcją, urządzenia medyczne, maszyny z certyfikowaną konfiguracją oprogramowania. Aktualizacja po wyraźnej akceptacji właściciela, w uzgodnionym oknie, często z osobnym testem.

Bramka, nie kalendarz

Przejście do następnego pierścienia jest decyzją, nie upływem czasu. Warunek: brak zgłoszeń związanych z aktualizacją z poprzedniego pierścienia przez ustalony okres. Zgłoszenie oznacza wstrzymanie wdrożenia dla następnych pierścieni do czasu diagnozy. Narzędzie do zarządzania powinno umożliwiać wstrzymanie i wycofanie konkretnej aktualizacji jednym poleceniem, dla całego pierścienia.

Termin wymuszenia jest osobnym parametrem: w pierścieniu 2 użytkownik ma na przykład siedem dni na instalację w dogodnym momencie, po czym instalacja następuje przymusowo. Bez terminu odsetek zaktualizowanych maszyn zatrzymuje się na siedemdziesięciu procentach.

Okna serwisowe i restarty

Aktualizacja bez restartu nie jest zainstalowana. Restart w środku prezentacji jest najczęstszym powodem, dla którego użytkownicy nie lubią aktualizacji, i najczęstszym powodem, dla którego administratorzy wyłączają wymuszanie. Rozwiązanie: godziny aktywności ustawione zgodnie z faktycznym czasem pracy, restart poza nimi, komunikat z wyprzedzeniem i możliwością odłożenia ograniczoną liczbę razy, a po wyczerpaniu limitu restart w oknie nocnym.

Maszyny, które są wyłączane na noc, restartują się przy następnym uruchomieniu, co użytkownik widzi jako wolny start. Komunikat wyjaśniający dlaczego zmniejsza liczbę zgłoszeń.

Laptopy poza biurem

Najczęstszy błąd: aktualizacje dystrybuowane tylko z serwera w sieci firmowej. Laptop pracownika zdalnego, który łączy się z VPN raz w tygodniu na kwadrans, nigdy nie pobiera aktualizacji. Po roku jest to najbardziej podatna maszyna w organizacji i jednocześnie ta, która najczęściej łączy się z publicznych sieci.

Dystrybucja aktualizacji musi działać przez internet: przez usługę chmurową do zarządzania aktualizacjami, przez narzędzie do zarządzania końcówkami z agentem komunikującym się przez internet, albo przynajmniej przez bezpośrednie pobieranie ze źródła producenta z politykami zarządzanymi zdalnie. VPN nie jest kanałem dystrybucji aktualizacji.

Sterowniki i oprogramowanie firm trzecich

Aktualizacje sterowników i oprogramowania układowego mają osobny pierścień i wolniejsze tempo, bo ich wycofanie jest trudniejsze. Aktualizacje aplikacji firm trzecich, w tym przeglądarek i czytników PDF, są równie ważne jak systemowe i podlegają tym samym pierścieniom, przez narzędzie do zarządzania końcówkami.

Raportowanie

Trzy liczby na pierścień: odsetek urządzeń z najnowszą aktualizacją, liczba urządzeń, które nie zgłosiły się od czternastu dni, liczba urządzeń z błędem instalacji. Urządzenia niezgłaszające się są problemem większym niż te z błędem, bo o błędzie przynajmniej wiadomo.

Podsumowanie

Pierścienie zamieniają aktualizację z wydarzenia w proces: IT pierwszego dnia, pilot z pokryciem aplikacji po kilku dniach, wszyscy po dwóch tygodniach, wrażliwe maszyny po akceptacji. Przejście jest bramką z warunkiem braku zgłoszeń, restarty mają okna i komunikaty, laptopy poza biurem aktualizują się przez internet, a raport pokazuje, kto został w tyle. Ryzyko nie znika, ale jest rozłożone na etapy, z których każdy da się zatrzymać.