Firefox-Updates für Unternehmen verwalten

Firefox Enterprise Firefox Enterprise Zuletzt aktualisiert: vor 3 Wochen 100% der Nutzer finden dies hilfreich
Dies ist eine maschinengenerierte Übersetzung des englischen Artikels. Er wurde nicht von einem Menschen überprüft und kann Fehler enthalten. Wenn Sie diesen Inhalt überarbeiten möchten, können Sie hier beginnen.

Dieser Artikel richtet sich an Systemadministratoren, die Firefox auf den Computern von Unternehmen oder Organisationen einrichten möchten.

Wir empfehlen Ihnen, die automatischen Updates für alle Firefox-Instanzen aktiviert zu lassen, um sicherzustellen, dass immer die neuesten Sicherheitspatches eingespielt werden und alle Funktionen verfügbar sind. Allerdings können die Anforderungen Ihrer spezifischen Umgebung möglicherweise gegen automatische Updates sprechen.

In Ihrer Unternehmensumgebung können Sie sowohl die Standardversion Firefox Rapid Release (RR) als auch Firefox ESR (Extended Support Release) verwenden. Bei Bedenken zum Verwaltungsaufwand von häufigen großen Updates lesen Sie Den passenden Update-Kanal für Firefox wählen, dort erhalten Sie weitere Informationen über den Veröffentlichungszyklus von Firefox ESR (Extended Support Release).

Häufigkeit der Major Releases Umfang der Major Releases Häufigkeit der Minor Releases Umfang der Minor Releases
ESR Jedes Jahr

Siehe Kalender

Auslieferung von neuen Funktionen und Behebung von Bugs in den letzten 12 Monaten. Alle 2 Wochen oder bei Bedarf Behebung kritischer Bugs bezüglich Stabilität oder Sicherheit
RR Alle zwei Wochen

Siehe Kalender

Auslieferung von neuen Funktionen und Behebung von Bugs in den letzten 2 Wochen Falls erforderlich auch zwischen den Major Releases Behebung kritischer Bugs bezüglich Stabilität oder Sicherheit


Firefox-Updates deaktivieren

Die automatischen Updates sind standardmäßig aktiviert, können aber mithilfe der Richtlinie „DisableAppUpdate“ deaktiviert werden.

Wenn Updates aktiviert sind, können sie durch Aktivierung der Richtlinie „AppAutoUpdate“ ohne Zustimmung des Nutzers im Hintergrund installiert werden.

Fehlerbehebung bei Problemen mit Firefox-Updates

Wenn eine Workstation keine Firefox-Updates erhält, können die folgenden PowerShell-Prüfungen helfen, die Ursache zu ermitteln.

Registrierungsschlüssel der lokalen Gruppenrichtlinie (GPO) prüfen

Führen Sie den folgenden Befehl aus:

Get-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Mozilla\Firefox" | 
Select-Object DisableAppUpdate, AppAutoUpdate

Erwartete Werte:

Registrierungswert Erwarteter Wert
DisableAppUpdate 0
AppAutoUpdate 1

Wenn diese Werte nicht wie erwartet festgelegt sind, sind die Firefox-Updates möglicherweise durch eine lokale oder Domänen-Gruppenrichtlinie deaktiviert.

Installierte Firefox-Version prüfen

Führen Sie den folgenden PowerShell-Befehl aus:

Get-ChildItem -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\" |
Where-Object { $_.PSChildName -like "Mozilla Firefox*" } |
ForEach-Object {
    Get-ItemProperty $_.PsPath |
    Select-Object DisplayName, DisplayVersion, Publisher, InstallDate
}

Vergleichen Sie die installierte Version mit der neuesten Firefox ESR-Version, die auf der Website von Mozilla verfügbar ist.

Geplante Aufgabe prüfen

Firefox verwendet eine im Hintergrund ausgeführte geplante Aufgabe, um Updates herunterzuladen und anzuwenden.

Führen Sie den folgenden PowerShell-Befehl aus:

Get-ScheduledTask | 
Where-Object { $_.TaskName -like "*Firefox Background Update*" } | 
ForEach-Object { Get-ScheduledTaskInfo $_ }

-> Stellen Sie sicher, dass:

  • Die Aufgabe vorhanden ist
  • Die Aufgabe aktiviert ist
  • Die Aufgabe erfolgreich und fehlerfrei ausgeführt wird

Mozilla Maintenance Service prüfen

Unter Windows kann für Firefox-Updates die Installation und Ausführung des Mozilla Maintenance Service erforderlich sein. Dieser Dienst ermöglicht es Firefox, Updates ohne Administratorrechte anzuwenden.

Prüfen, ob der Dienst vorhanden ist und welchen Status er hat

Führen Sie den folgenden PowerShell-Befehl aus:

Get-Service -Name MozillaMaintenance -ErrorAction SilentlyContinue |
Select-Object Name, DisplayName, Status, StartType

-> Erwartetes Verhalten:

  • Der Dienst ist vorhanden
  • Der Status ist Running (oder Stopped, kann aber gestartet werden)
  • StartType ist auf Automatic oder Manual gesetzt
  • Wenn der Dienst fehlt, kann Firefox Updates möglicherweise nicht automatisch anwenden.

Dienst manuell starten (falls erforderlich)

Wenn der Dienst vorhanden ist, aber nicht ausgeführt wird, versuchen Sie, ihn zu starten. Führen Sie den folgenden PowerShell-Befehl aus:

Start-Service -Name MozillaMaintenance

Prüfen Sie erneut, ob der Dienst fehlerfrei startet.

Mozilla Maintenance Service neu installieren

Wenn der Dienst fehlt oder beschädigt ist, kann er mit dem Firefox-Installationsprogramm neu installiert werden:

  1. Laden Sie das Firefox-Installationsprogramm herunter, das zu Ihrer Bereitstellung passt (ESR oder Standardversion).
  2. Führen Sie das Installationsprogramm als Administrator aus.
  3. Stellen Sie sicher, dass die Option Mozilla Maintenance Service installieren ausgewählt ist.

Prüfen Sie nach der Installation erneut den Status des Dienstes.

UAC-Eingabeaufforderung zur Eingabe von Administrator-Anmeldeinformationen während Updates

Auf manchen Arbeitsstationen löst ein Update eine UAC-Eingabeaufforderung mit dem Titel „Firefox Updater Software“ aus, die zur Eingabe von Administrator-Anmeldeinformationen auffordert, obwohl der Mozilla Maintenance Service installiert ist und fehlerfrei funktioniert. Standardbenutzer können das Update nicht abschließen und die Eingabeaufforderung erscheint bei jedem Start von Firefox erneut.

Ursache

Vor der Verwendung des Maintenance Service prüft das Firefox-Updateprogramm die UAC-Konfiguration der Arbeitsstation (Test IsUnpromptedElevation im Quellcode des Updateprogramms). Wenn die UAC für eine stille Rechteerweiterung konfiguriert ist, geht Firefox davon aus, dass die Rechteerweiterung ohne Eingabeaufforderung erfolgt – wie es bei einem Administrator der Fall wäre – und überspringt den Maintenance Service. Wenn der angemeldete Benutzer aber tatsächlich kein Administrator ist, erfolgt die Rechteerweiterung nicht still und Windows zeigt stattdessen eine UAC-Eingabeaufforderung für Anmeldeinformationen an.

Dies geschieht nur, wenn alle drei der folgenden Bedingungen erfüllt sind:

  1. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ConsentPromptBehaviorAdmin ist auf 0 gesetzt (Sicherheitsoption „Benutzerkontensteuerung: Verhalten der Eingabeaufforderung für Administratoren im Administratorgenehmigungsmodus“ = „Ohne Eingabeaufforderung erweitern“; Windows-Standard ist 5)
  2. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\PromptOnSecureDesktop ist auf 0 gesetzt (Sicherheitsoption „Benutzerkontensteuerung: Bei Eingabeaufforderung zum sicheren Desktop wechseln“ = „Deaktiviert“; Windows-Standard ist 1)
  3. Der angemeldete Benutzer hat ein gefiltertes UAC-Token: Er ist Mitglied einer privilegierten Gruppe (Administratoren, Sicherungs-Operatoren, Hauptbenutzer usw.), einschließlich als „Nur verweigern“ markierter Gruppen, oder Inhaber sensibler Berechtigungen (wie SeBackupPrivilege oder SeDebugPrivilege), die über Gruppenrichtlinien gewährt werden. Beachten Sie, dass die auf Berechtigungen basierende Filterung in whoami /groups nicht sichtbar ist.

Diagnose

Prüfen Sie das Updateprotokoll auf die folgende Signatur:

Get-Content "C:\ProgramData\Mozilla-1de4eec8-1241-4177-a864-e594e8d1fb38\updates\*\updates\0\update.log"

...
After checking IsUnpromptedElevation, useService=false
Elevating via a UAC prompt
Writing status to file: failed: 9
...

Die Zeile useService=false nach der Prüfung von IsUnpromptedElevation bestätigt diese Ursache (Fehler 9 bedeutet, dass der Benutzer die UAC-Eingabeaufforderung abgebrochen hat). Hinweis: Nach einem ersten Fehlschlag zeigen nachfolgende Protokolle useService=false ab der ersten Zeile, ohne die Zeilen After checking... (Restzustand, siehe Lösung).

Prüfen Sie dann die UAC-Werte und den Status des ausstehenden Updates:

reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v ConsentPromptBehaviorAdmin
reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v PromptOnSecureDesktop
Get-Content "C:\ProgramData\Mozilla-1de4eec8-1241-4177-a864-e594e8d1fb38\updates\*\updates\0\update.status"

Mögliche Werte für update.status:

Wert Bedeutung
pending-service Update heruntergeladen, der Maintenance Service wird verwendet (normal)
pending Firefox hat die Verwendung des Maintenance Service für dieses Update aufgegeben (Restzustand nach einem Fehlschlag)
applied-service Update erfolgreich durch den Maintenance Service angewendet

Lösung

  1. Schließen Sie Firefox.
  2. Führen Sie die folgenden Befehle in einer PowerShell mit erhöhten Rechten aus:
    • Standardverhalten der UAC-Eingabeaufforderung für Administratoren wiederherstellen
      reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v ConsentPromptBehaviorAdmin /t REG_DWORD /d 5 /f
    • Sicheren Desktop für Eingabeaufforderungen zur Rechteerweiterung wieder aktivieren
      reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v PromptOnSecureDesktop /t REG_DWORD /d 1 /f
    • Restlichen Update-Status löschen (sonst erscheint die Aufforderung ein letztes Mal)
      Remove-Item "C:\ProgramData\Mozilla-1de4eec8-1241-4177-a864-e594e8d1fb38\updates\*\*" -Recurse -Force
  3. Starten Sie Firefox, gehen Sie zu „Hilfe“ > „Über Firefox“ und warten Sie auf „Zum Aktualisieren Firefox neu starten“.
  4. Starten Sie Firefox neu: Das Update muss ohne UAC-Eingabeaufforderung angewendet werden.

-> Hinweise:

  • Die Wiederherstellung eines der beiden UAC-Werte reicht aus, um die fehlerhafte Bedingung zu unterbrechen; die Wiederherstellung beider Werte setzt die Arbeitsstation auf die Windows-Standardeinstellungen zurück.
  • Wenn diese UAC-Werte durch eine Domänen-Gruppenrichtlinie erzwungen werden, werden sie bei der nächsten Aktualisierung der Richtlinie zurückgesetzt (prüfen mit gpupdate /force) – die Korrektur muss dann auf GPO-Ebene angewendet werden.
  • Alternativ löst auch das Entfernen des Benutzers aus der privilegierten Gruppe (mit anschließendem Ab- und Wiederanmelden) das Problem.

Überprüfung

Nach dem Update enthält das neue update.log die Zeile After checking IsUnpromptedElevation, useService=true und update.status zeigt applied-service an.

BITS-Übertragungen prüfen (Intelligenter Hintergrundübertragungsdienst)

Firefox verwendet BITS, um Updates im Hintergrund herunterzuladen.

Führen Sie den folgenden PowerShell-Befehl aus:

Get-BitsTransfer | 
Where-Object { $_.DisplayName -match 'mozilla' -or $_.RemoteName -match 'mozilla' } | 
ForEach-Object {
    $job = $_
    foreach ($file in $job.FileList) {
        [PSCustomObject]@{
            DisplayName        = $job.DisplayName
            JobState           = $job.JobState
            BytesTransferredMB = [math]::Round($file.BytesTransferred / 1MB, 2)
            BytesRemainingMB   = [math]::Round(($file.BytesTotal - $file.BytesTransferred) / 1MB, 2)
            ProgressPercent    = if ($file.BytesTotal -gt 0) { 
                                     [math]::Round(($file.BytesTransferred / $file.BytesTotal * 100), 2) 
                                 } else { 0 }
            RemoteURL          = $file.RemoteName
            LocalPath          = $file.LocalName
        }
    }
}

-> Was zu prüfen ist

  • JobState zeigt den aktuellen Übertragungsstatus an (wird übertragen, angehalten, abgeschlossen oder Fehler).
  • ProgressPercent zeigt den Fortschritt des Downloads an.
  • RemoteURL zeigt die URL an, die Firefox zum Abrufen des Updates verwendet.

-> Wenn der Download blockiert ist

Wenn der Fortschritt nicht voranschreitet oder die Aufgabe fehlschlägt, überprüfen Sie, ob die in RemoteURL angezeigte URL nicht von Ihrem Netzwerk, Ihrer Firewall oder Ihrem Proxy blockiert wird.

Zur Bestätigung kopieren Sie die URL, fügen Sie sie in einen Browser ein und prüfen Sie, ob der Download erfolgreich startet.

Firefox-bezogene Dateien in C:\ProgramData auflisten

Firefox-Update-Dateien werden heruntergeladen und am folgenden Speicherort abgelegt.

Führen Sie den folgenden PowerShell-Befehl aus:

Get-ChildItem -Path "C:\ProgramData\Mozilla-*" -Recurse | 
Select-Object @{ Name="Path"; Expression={$_.FullName} }, 
              @{ Name="Type"; Expression={ if ($_.PSIsContainer) { "Directory" } else { "File" } } }, 
              @{ Name="Size"; Expression={$_.Length} },
              @{ Name="LastModified"; Expression={$_.LastWriteTime} 
}

Dies hilft zu überprüfen, ob Update-Dateien heruntergeladen wurden, und unvollständige oder blockierte Dateien zu identifizieren.

Diese netten Menschen haben geholfen, diesen Artikel zu schreiben:

Illustration of hands

Mitmachen

Vergrößern und teilen Sie Ihr Fachwissen mit anderen. Beantworten Sie Fragen und verbessern Sie unsere Wissensdatenbank.

Weitere Informationen