Wir empfehlen Ihnen, die automatischen Updates für alle Firefox-Instanzen aktiviert zu lassen, um sicherzustellen, dass immer die neuesten Sicherheitspatches eingespielt werden und alle Funktionen verfügbar sind. Allerdings können die Anforderungen Ihrer spezifischen Umgebung möglicherweise gegen automatische Updates sprechen.
In Ihrer Unternehmensumgebung können Sie sowohl die Standardversion Firefox Rapid Release (RR) als auch Firefox ESR (Extended Support Release) verwenden. Bei Bedenken zum Verwaltungsaufwand von häufigen großen Updates lesen Sie Den passenden Update-Kanal für Firefox wählen, dort erhalten Sie weitere Informationen über den Veröffentlichungszyklus von Firefox ESR (Extended Support Release).
| Häufigkeit der Major Releases | Umfang der Major Releases | Häufigkeit der Minor Releases | Umfang der Minor Releases | |
|---|---|---|---|---|
| ESR | Jedes Jahr | Auslieferung von neuen Funktionen und Behebung von Bugs in den letzten 12 Monaten. | Alle 2 Wochen oder bei Bedarf | Behebung kritischer Bugs bezüglich Stabilität oder Sicherheit |
| RR | Alle zwei Wochen | Auslieferung von neuen Funktionen und Behebung von Bugs in den letzten 2 Wochen | Falls erforderlich auch zwischen den Major Releases | Behebung kritischer Bugs bezüglich Stabilität oder Sicherheit |
Firefox-Updates deaktivieren
Die automatischen Updates sind standardmäßig aktiviert, können aber mithilfe der Richtlinie „DisableAppUpdate“ deaktiviert werden.
Wenn Updates aktiviert sind, können sie durch Aktivierung der Richtlinie „AppAutoUpdate“ ohne Zustimmung des Nutzers im Hintergrund installiert werden.
Fehlerbehebung bei Problemen mit Firefox-Updates
Wenn eine Workstation keine Firefox-Updates erhält, können die folgenden PowerShell-Prüfungen helfen, die Ursache zu ermitteln.
Registrierungsschlüssel der lokalen Gruppenrichtlinie (GPO) prüfen
Führen Sie den folgenden Befehl aus:
Get-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Mozilla\Firefox" |
Select-Object DisableAppUpdate, AppAutoUpdate
Erwartete Werte:
| Registrierungswert | Erwarteter Wert |
|---|---|
DisableAppUpdate
| 0 |
AppAutoUpdate
| 1 |
Wenn diese Werte nicht wie erwartet festgelegt sind, sind die Firefox-Updates möglicherweise durch eine lokale oder Domänen-Gruppenrichtlinie deaktiviert.
Installierte Firefox-Version prüfen
Führen Sie den folgenden PowerShell-Befehl aus:
Get-ChildItem -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\" |
Where-Object { $_.PSChildName -like "Mozilla Firefox*" } |
ForEach-Object {
Get-ItemProperty $_.PsPath |
Select-Object DisplayName, DisplayVersion, Publisher, InstallDate
}
Vergleichen Sie die installierte Version mit der neuesten Firefox ESR-Version, die auf der Website von Mozilla verfügbar ist.
Geplante Aufgabe prüfen
Firefox verwendet eine im Hintergrund ausgeführte geplante Aufgabe, um Updates herunterzuladen und anzuwenden.
Führen Sie den folgenden PowerShell-Befehl aus:
Get-ScheduledTask |
Where-Object { $_.TaskName -like "*Firefox Background Update*" } |
ForEach-Object { Get-ScheduledTaskInfo $_ }
-> Stellen Sie sicher, dass:
- Die Aufgabe vorhanden ist
- Die Aufgabe aktiviert ist
- Die Aufgabe erfolgreich und fehlerfrei ausgeführt wird
Mozilla Maintenance Service prüfen
Unter Windows kann für Firefox-Updates die Installation und Ausführung des Mozilla Maintenance Service erforderlich sein. Dieser Dienst ermöglicht es Firefox, Updates ohne Administratorrechte anzuwenden.
Prüfen, ob der Dienst vorhanden ist und welchen Status er hat
Führen Sie den folgenden PowerShell-Befehl aus:
Get-Service -Name MozillaMaintenance -ErrorAction SilentlyContinue |
Select-Object Name, DisplayName, Status, StartType
-> Erwartetes Verhalten:
- Der Dienst ist vorhanden
- Der Status ist
Running(oderStopped, kann aber gestartet werden) -
StartTypeist aufAutomaticoderManualgesetzt - Wenn der Dienst fehlt, kann Firefox Updates möglicherweise nicht automatisch anwenden.
Dienst manuell starten (falls erforderlich)
Wenn der Dienst vorhanden ist, aber nicht ausgeführt wird, versuchen Sie, ihn zu starten. Führen Sie den folgenden PowerShell-Befehl aus:
Start-Service -Name MozillaMaintenance
Prüfen Sie erneut, ob der Dienst fehlerfrei startet.
Mozilla Maintenance Service neu installieren
Wenn der Dienst fehlt oder beschädigt ist, kann er mit dem Firefox-Installationsprogramm neu installiert werden:
- Laden Sie das Firefox-Installationsprogramm herunter, das zu Ihrer Bereitstellung passt (ESR oder Standardversion).
- Führen Sie das Installationsprogramm als Administrator aus.
- Stellen Sie sicher, dass die Option Mozilla Maintenance Service installieren ausgewählt ist.
Prüfen Sie nach der Installation erneut den Status des Dienstes.
UAC-Eingabeaufforderung zur Eingabe von Administrator-Anmeldeinformationen während Updates
Auf manchen Arbeitsstationen löst ein Update eine UAC-Eingabeaufforderung mit dem Titel „Firefox Updater Software“ aus, die zur Eingabe von Administrator-Anmeldeinformationen auffordert, obwohl der Mozilla Maintenance Service installiert ist und fehlerfrei funktioniert. Standardbenutzer können das Update nicht abschließen und die Eingabeaufforderung erscheint bei jedem Start von Firefox erneut.
Ursache
Vor der Verwendung des Maintenance Service prüft das Firefox-Updateprogramm die UAC-Konfiguration der Arbeitsstation (Test IsUnpromptedElevation im Quellcode des Updateprogramms). Wenn die UAC für eine stille Rechteerweiterung konfiguriert ist, geht Firefox davon aus, dass die Rechteerweiterung ohne Eingabeaufforderung erfolgt – wie es bei einem Administrator der Fall wäre – und überspringt den Maintenance Service. Wenn der angemeldete Benutzer aber tatsächlich kein Administrator ist, erfolgt die Rechteerweiterung nicht still und Windows zeigt stattdessen eine UAC-Eingabeaufforderung für Anmeldeinformationen an.
Dies geschieht nur, wenn alle drei der folgenden Bedingungen erfüllt sind:
-
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ConsentPromptBehaviorAdminist auf0gesetzt (Sicherheitsoption „Benutzerkontensteuerung: Verhalten der Eingabeaufforderung für Administratoren im Administratorgenehmigungsmodus“ = „Ohne Eingabeaufforderung erweitern“; Windows-Standard ist5) -
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\PromptOnSecureDesktopist auf0gesetzt (Sicherheitsoption „Benutzerkontensteuerung: Bei Eingabeaufforderung zum sicheren Desktop wechseln“ = „Deaktiviert“; Windows-Standard ist1) - Der angemeldete Benutzer hat ein gefiltertes UAC-Token: Er ist Mitglied einer privilegierten Gruppe (Administratoren, Sicherungs-Operatoren, Hauptbenutzer usw.), einschließlich als „Nur verweigern“ markierter Gruppen, oder Inhaber sensibler Berechtigungen (wie
SeBackupPrivilegeoderSeDebugPrivilege), die über Gruppenrichtlinien gewährt werden. Beachten Sie, dass die auf Berechtigungen basierende Filterung inwhoami /groupsnicht sichtbar ist.
Diagnose
Prüfen Sie das Updateprotokoll auf die folgende Signatur:
Get-Content "C:\ProgramData\Mozilla-1de4eec8-1241-4177-a864-e594e8d1fb38\updates\*\updates\0\update.log"
...
After checking IsUnpromptedElevation, useService=false
Elevating via a UAC prompt
Writing status to file: failed: 9
...
Die Zeile useService=false nach der Prüfung von IsUnpromptedElevation bestätigt diese Ursache (Fehler 9 bedeutet, dass der Benutzer die UAC-Eingabeaufforderung abgebrochen hat). Hinweis: Nach einem ersten Fehlschlag zeigen nachfolgende Protokolle useService=false ab der ersten Zeile, ohne die Zeilen After checking... (Restzustand, siehe Lösung).
Prüfen Sie dann die UAC-Werte und den Status des ausstehenden Updates:
reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v ConsentPromptBehaviorAdmin
reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v PromptOnSecureDesktop
Get-Content "C:\ProgramData\Mozilla-1de4eec8-1241-4177-a864-e594e8d1fb38\updates\*\updates\0\update.status"
Mögliche Werte für update.status:
| Wert | Bedeutung |
|---|---|
pending-service
| Update heruntergeladen, der Maintenance Service wird verwendet (normal) |
pending
| Firefox hat die Verwendung des Maintenance Service für dieses Update aufgegeben (Restzustand nach einem Fehlschlag) |
applied-service
| Update erfolgreich durch den Maintenance Service angewendet |
Lösung
- Schließen Sie Firefox.
- Führen Sie die folgenden Befehle in einer PowerShell mit erhöhten Rechten aus:
- Standardverhalten der UAC-Eingabeaufforderung für Administratoren wiederherstellen
reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v ConsentPromptBehaviorAdmin /t REG_DWORD /d 5 /f
- Sicheren Desktop für Eingabeaufforderungen zur Rechteerweiterung wieder aktivieren
reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v PromptOnSecureDesktop /t REG_DWORD /d 1 /f
- Restlichen Update-Status löschen (sonst erscheint die Aufforderung ein letztes Mal)
Remove-Item "C:\ProgramData\Mozilla-1de4eec8-1241-4177-a864-e594e8d1fb38\updates\*\*" -Recurse -Force
- Standardverhalten der UAC-Eingabeaufforderung für Administratoren wiederherstellen
- Starten Sie Firefox, gehen Sie zu „Hilfe“ > „Über Firefox“ und warten Sie auf „Zum Aktualisieren Firefox neu starten“.
- Starten Sie Firefox neu: Das Update muss ohne UAC-Eingabeaufforderung angewendet werden.
-> Hinweise:
- Die Wiederherstellung eines der beiden UAC-Werte reicht aus, um die fehlerhafte Bedingung zu unterbrechen; die Wiederherstellung beider Werte setzt die Arbeitsstation auf die Windows-Standardeinstellungen zurück.
- Wenn diese UAC-Werte durch eine Domänen-Gruppenrichtlinie erzwungen werden, werden sie bei der nächsten Aktualisierung der Richtlinie zurückgesetzt (prüfen mit
gpupdate /force) – die Korrektur muss dann auf GPO-Ebene angewendet werden. - Alternativ löst auch das Entfernen des Benutzers aus der privilegierten Gruppe (mit anschließendem Ab- und Wiederanmelden) das Problem.
Überprüfung
Nach dem Update enthält das neue update.log die Zeile After checking IsUnpromptedElevation, useService=true und update.status zeigt applied-service an.
BITS-Übertragungen prüfen (Intelligenter Hintergrundübertragungsdienst)
Firefox verwendet BITS, um Updates im Hintergrund herunterzuladen.
Führen Sie den folgenden PowerShell-Befehl aus:
Get-BitsTransfer |
Where-Object { $_.DisplayName -match 'mozilla' -or $_.RemoteName -match 'mozilla' } |
ForEach-Object {
$job = $_
foreach ($file in $job.FileList) {
[PSCustomObject]@{
DisplayName = $job.DisplayName
JobState = $job.JobState
BytesTransferredMB = [math]::Round($file.BytesTransferred / 1MB, 2)
BytesRemainingMB = [math]::Round(($file.BytesTotal - $file.BytesTransferred) / 1MB, 2)
ProgressPercent = if ($file.BytesTotal -gt 0) {
[math]::Round(($file.BytesTransferred / $file.BytesTotal * 100), 2)
} else { 0 }
RemoteURL = $file.RemoteName
LocalPath = $file.LocalName
}
}
}
-> Was zu prüfen ist
- JobState zeigt den aktuellen Übertragungsstatus an (wird übertragen, angehalten, abgeschlossen oder Fehler).
- ProgressPercent zeigt den Fortschritt des Downloads an.
- RemoteURL zeigt die URL an, die Firefox zum Abrufen des Updates verwendet.
-> Wenn der Download blockiert ist
Wenn der Fortschritt nicht voranschreitet oder die Aufgabe fehlschlägt, überprüfen Sie, ob die in RemoteURL angezeigte URL nicht von Ihrem Netzwerk, Ihrer Firewall oder Ihrem Proxy blockiert wird.
Zur Bestätigung kopieren Sie die URL, fügen Sie sie in einen Browser ein und prüfen Sie, ob der Download erfolgreich startet.
Firefox-bezogene Dateien in C:\ProgramData auflisten
Firefox-Update-Dateien werden heruntergeladen und am folgenden Speicherort abgelegt.
Führen Sie den folgenden PowerShell-Befehl aus:
Get-ChildItem -Path "C:\ProgramData\Mozilla-*" -Recurse |
Select-Object @{ Name="Path"; Expression={$_.FullName} },
@{ Name="Type"; Expression={ if ($_.PSIsContainer) { "Directory" } else { "File" } } },
@{ Name="Size"; Expression={$_.Length} },
@{ Name="LastModified"; Expression={$_.LastWriteTime}
}
Dies hilft zu überprüfen, ob Update-Dateien heruntergeladen wurden, und unvollständige oder blockierte Dateien zu identifizieren.