CloudGuidesSecurity

Security update status dashboard in Microsoft Intune

Introduzione

Microsoft Intune non serve soltanto a distribuire configurazioni, applicazioni e criteri agli endpoint. La gestione degli aggiornamenti e la visibilità sul loro stato fanno parte delle attività quotidiane degli amministratori, soprattutto quando è necessario individuare i dispositivi rimasti indietro rispetto agli aggiornamenti di sicurezza previsti.

Dal 22 aprile 2026 è disponibile in General Availability la Security update status dashboard, una vista centralizzata nel Microsoft Intune admin center che riunisce lo stato degli aggiornamenti di Windows client, Windows Server e Microsoft 365 Apps. La dashboard permette di osservare da un unico punto la situazione del parco gestito e di individuare le aree nelle quali la copertura degli aggiornamenti richiede maggiore attenzione.

L’utilità diventa particolarmente evidente negli ambienti con molti dispositivi e workload differenti: la Security update status dashboard offre una panoramica immediata della security update posture e aiuta a capire dove concentrare l’analisi prima di passare ai report di dettaglio e alle attività di troubleshooting. Si tratta quindi di uno strumento di triage e situational awareness, utile per individuare le aree potenzialmente esposte; l’analisi delle cause rimane invece affidata ai report e agli strumenti di gestione specifici dei singoli workload.

Dove trovare la Security update status dashboard

La Security update status dashboard è disponibile nel Microsoft Intune admin center seguendo il percorso Devices > Monitor > Security update status. Da questa pagina è possibile ottenere una panoramica centralizzata dello stato degli aggiornamenti di sicurezza dei workload inclusi nella dashboard. La vista è organizzata per workload e, allo stato attuale, comprende Windows client, Windows Server e Microsoft 365 Apps. Per ciascuna area vengono raccolte informazioni utili a valutare rapidamente la currency degli aggiornamenti di sicurezza e a individuare eventuali segmenti del parco che richiedono un approfondimento. Microsoft Teams non è presente come workload autonomo in questa dashboard.

Cosa mostra la dashboard

La Security update status dashboard riunisce in un’unica vista le informazioni necessarie per valutare lo stato degli aggiornamenti di sicurezza dei workload supportati. Per ogni area vengono mostrati il numero complessivo di dispositivi, la distribuzione tra le diverse condizioni rilevate e il timestamp Last updated, utile per capire quanto siano recenti i dati visualizzati.

La dashboard viene aggiornata ogni sei ore e deve quindi essere considerata una fotografia periodica della situazione, non una fonte di telemetria in tempo reale. Questo aspetto diventa particolarmente importante quando si verifica un aggiornamento appena distribuito o si confrontano i risultati con report che utilizzano tempi di elaborazione differenti.

Nota

Il campo Last updated indica l’ultimo aggiornamento dei dati mostrati nella tile. La dashboard esegue un refresh ogni sei ore, quindi eventuali modifiche recenti allo stato dei dispositivi potrebbero non essere ancora visibili.

Per rappresentare la situazione vengono utilizzate principalmente le categorie Current, Exposed e Critical. A queste si aggiungono Unknown build e Not checked in (90+ days), che consentono di distinguere i dispositivi per i quali la versione non può essere identificata correttamente o che non comunicano più da un periodo prolungato.

Stato

Significato

Current

Il dispositivo dispone dell’ultimo aggiornamento di sicurezza applicabile oppure utilizza ancora l’aggiornamento precedente durante il breve periodo di tolleranza successivo alla disponibilità di una nuova release.

Exposed

Il dispositivo è indietro rispetto all’ultimo aggiornamento applicabile e ha superato il periodo iniziale di tolleranza. In generale, questa condizione può comparire dopo circa tre giorni dalla disponibilità del nuovo aggiornamento applicabile.

Critical

Il dispositivo continua a essere privo degli aggiornamenti richiesti per un periodo abbastanza lungo da rappresentare un rischio maggiore. In generale, la classificazione può diventare Critical dopo circa una settimana; anche le versioni non più supportate vengono considerate a rischio critico.

Unknown build

La versione segnalata dal dispositivo non può essere associata a una release supportata o a una baseline di aggiornamento conosciuta.

Not checked in (90+ days)

Il dispositivo non comunica da almeno 90 giorni e viene escluso dal calcolo principale del rischio, evitando che endpoint inattivi alterino la valutazione del parco operativo.

Tabella 1: Stati e condizioni utilizzati nella Security update status dashboard

La gestione del periodo di tolleranza è particolarmente utile nei giorni immediatamente successivi al Patch Tuesday. Quando diventa applicabile un nuovo aggiornamento di sicurezza, i dispositivi che eseguono ancora la release precedente possono rimanere temporaneamente classificati come Current. In questo modo la dashboard tiene conto dei normali tempi di propagazione e installazione e non considera immediatamente l’intero parco come esposto.

Da dove arrivano i dati

La Security update status dashboard non è limitata ai dispositivi Windows registrati direttamente in Microsoft Intune. La vista può raccogliere informazioni provenienti da diversi sistemi di gestione e reporting, così da rappresentare nella stessa pagina workload che seguono percorsi di gestione differenti. La presenza dei dispositivi nella dashboard dipende quindi dalla configurazione e dalla sorgente dati prevista per ciascun workload.

Workload

Principali prerequisiti per il reporting

Windows client gestiti da Intune

Enrollment in Microsoft Intune e disponibilità del percorso di reporting necessario per i dati degli aggiornamenti.

Windows client gestiti con Configuration Manager

Co-management oppure un’altra configurazione cloud-connected supportata per il reporting.

Windows Server

Un percorso cloud-connected supportato, ad esempio tramite tenant attach o onboarding correlato a Microsoft Defender for Endpoint.

Microsoft 365 Apps

Onboarding al Microsoft 365 Apps admin center, con Inventory e la connettività necessaria verso il servizio abilitati.

Tabella 2: Principali prerequisiti delle sorgenti dati utilizzate dalla Security update status dashboard

Nel caso di Microsoft 365 Apps, Inventory costituisce una delle dipendenze necessarie per rendere disponibili le informazioni sulle installazioni presenti nell’organizzazione. Una volta configurato, il servizio raccoglie dati come build installata, update channel e stato di supporto delle versioni di Microsoft 365 Apps presenti sui dispositivi.

Nel complesso, i dati visualizzati nella dashboard possono provenire da Microsoft Intune, Microsoft Configuration Manager tramite tenant attach, Microsoft Defender for Endpoint, Microsoft 365 Apps admin center e dalla telemetria applicativa o del dispositivo necessaria ai diversi workload. Di conseguenza, il numero mostrato in una tile deve essere letto tenendo conto anche del relativo percorso di reporting.

Nota

Se una tile mostra meno dispositivi del previsto, la differenza non indica necessariamente un problema di aggiornamento. Prima di analizzare policy e deployment conviene verificare che i dispositivi interessati soddisfino i prerequisiti di reporting previsti per il relativo workload e che la sorgente dati sia correttamente configurata.

Una vista per capire dove approfondire

La Security update status dashboard è pensata soprattutto come punto di partenza per l’analisi. Una presenza elevata di dispositivi Exposed o Critical permette di individuare rapidamente il workload sul quale concentrare l’attenzione, senza però fornire da sola le informazioni necessarie per determinare la causa del problema. Per arrivare alla root cause è necessario passare ai report di dettaglio e verificare lo stato dei dispositivi, delle policy e dei deployment interessati.

Un dispositivo può infatti risultare Exposed o Critical per motivi diversi; ad esempio l’aggiornamento potrebbe non essere stato ancora installato, il dispositivo potrebbe non rientrare correttamente nel targeting previsto, le impostazioni di deployment potrebbero averne posticipato l’installazione oppure i dati di reporting potrebbero non essere ancora disponibili o aggiornati. La classificazione mostrata nella dashboard deve quindi essere letta insieme alla configurazione utilizzata per distribuire gli aggiornamenti.

Un aspetto particolarmente importante riguarda i rollout graduali: la dashboard valuta quanto i dispositivi siano aggiornati rispetto al security update applicabile, mentre non modella direttamente rollout ring e strategie di distribuzione scaglionata. Di conseguenza, un gruppo configurato intenzionalmente per ricevere un aggiornamento in una fase successiva può comparire come Exposed o Critical anche mentre il deployment sta procedendo secondo la pianificazione prevista dall’organizzazione.

Suggerimento

Quando compaiono dispositivi Exposed o Critical, confrontate sempre il dato con la strategia di rollout configurata. Prima di modificare una policy o intervenire sul deployment, verificate targeting, tempi previsti dal ring e stato del reporting.

Questa distinzione evita di interpretare automaticamente uno stato di esposizione come un errore nella distribuzione. La dashboard evidenzia dove esiste un ritardo rispetto all’aggiornamento di sicurezza atteso; l’analisi successiva serve a stabilire se quel ritardo sia previsto dalla strategia di rollout oppure richieda un intervento.

Cosa fare quando compaiono dispositivi Exposed o Critical

Quando nella Security update status dashboard compaiono dispositivi Exposed o Critical, il passo successivo consiste nell’approfondire il workload interessato attraverso i report dedicati. La dashboard permette di individuare rapidamente dove esiste una maggiore esposizione, mentre l’analisi di dettaglio serve a capire quali dispositivi sono coinvolti, se ricevono le policy previste e perché l’aggiornamento non è ancora stato applicato.

Per i Windows client gestiti tramite Microsoft Intune o Windows Autopatch, i report disponibili consentono di verificare la copertura delle policy, lo stato della gestione degli aggiornamenti e la distribuzione delle versioni. Il controllo diventa particolarmente utile quando un gruppo di dispositivi rimane indietro oltre i tempi previsti dal rollout, perché permette di distinguere un normale ritardo di distribuzione da un problema di targeting, configurazione o reporting.

Un flusso operativo può quindi partire dalla verifica della dashboard dopo il rilascio mensile degli aggiornamenti. Se una parte rilevante del parco rimane Exposed o Critical, l’analisi può proseguire nei report di Windows Update o Windows Autopatch, confrontando lo stato dei dispositivi con le policy assegnate e con i tempi previsti dai diversi ring. Solo dopo questo controllo ha senso intervenire sul deployment o sui dispositivi che presentano effettivamente un’anomalia.

Per un esempio pratico di distribuzione progressiva e monitoraggio delle cumulative update è possibile fare riferimento anche all’articolo Aggiornamento cumulativo Windows 11 di luglio 2026 (KB5101650) pubblicato su Endpoint Ninja, dove vengono trattati update ring, rollout graduale e report disponibili in Intune e Windows Autopatch.

Il pulsante Get current

Nelle tile della Security update status dashboard è disponibile l’azione Get current (vedi Figura 1), che rappresenta il punto di ingresso verso gli strumenti utilizzati per approfondire lo stato del workload e intervenire sui dispositivi che richiedono attenzione. La remediation non viene eseguita direttamente dalla dashboard: le modifiche alle policy e le attività correttive continuano a essere gestite attraverso i relativi strumenti di gestione.

Per i Windows client, il flusso consente anche di passare dalla vista aggregata a un livello di dettaglio per dispositivo; infatti, nell’overview aperta tramite Get current è disponibile il pulsante View devices, che apre il report Autopatch management status. Questo report offre una vista tenant-wide dei dispositivi Windows gestiti da Microsoft Intune e permette di verificare, per ogni endpoint, Update status, versione del sistema operativo, assegnazione agli update ring, tipologie di aggiornamento gestite tramite cloud policy, stato di Hotpatch, ultimo check-in ed eventuali alert. Nella parte superiore sono inoltre disponibili i conteggi dei dispositivi gestiti per quality updates, feature updates e driver updates, di quelli assegnati agli update ring e del totale dei dispositivi rilevati.

In questo modo il passaggio dalla dashboard al report di dettaglio è immediato: Get current permette di partire dal workload che presenta una maggiore esposizione, mentre View devices consente di individuare quali endpoint rientrano nel perimetro e come vengono gestiti dal punto di vista degli aggiornamenti.

Importante

Get current e View devices non installano direttamente gli aggiornamenti sui dispositivi. Servono a passare dalla vista aggregata della postura al livello di gestione e reporting necessario per individuare gli endpoint interessati e definire le eventuali attività di remediation.

I limiti della Security update status dashboard

La vista aggregata semplifica il controllo dello stato degli aggiornamenti, ma non sostituisce i report specifici dei singoli workload. Infatti, la dashboard rappresenta una fotografia dello stato corrente e non conserva uno storico che permetta di analizzare l’evoluzione della postura nel tempo. Inoltre, come visto in precedenza, la classificazione dei dispositivi non tiene conto direttamente della logica dei rollout ring o delle distribuzioni scaglionate.

La copertura riguarda i workload Microsoft supportati e non comprende gli aggiornamenti di prodotti di terze parti. Anche il livello di aggregazione deve essere considerato durante l’analisi: i numeri visualizzati nella dashboard potrebbero non corrispondere esattamente alle viste ottenute applicando filtri specifici in altri report, perché le diverse esperienze di reporting non utilizzano necessariamente gli stessi criteri di aggregazione.

Per analizzare un errore di installazione, verificare il targeting di una policy, controllare un deployment specifico o ricostruire il comportamento di un singolo dispositivo è quindi necessario utilizzare i report di dettaglio e gli strumenti previsti dal workload interessato.

Perché questa aggiunta è utile negli ambienti più grandi

Il valore della Security update status dashboard diventa più evidente quando nello stesso ambiente convivono modalità di gestione differenti. Un’organizzazione può avere client Windows gestiti direttamente da Intune, dispositivi collegati a Configuration Manager, server che utilizzano percorsi cloud-connected e installazioni di Microsoft 365 Apps con il proprio sistema di inventory e reporting. La dashboard raccoglie queste informazioni in una vista comune e permette di individuare il workload che richiede attenzione prima di aprire i singoli report.

Questo approccio è particolarmente utile dopo il rilascio mensile degli aggiornamenti. Osservando la distribuzione tra Current, Exposed e Critical è possibile verificare se il parco si sta progressivamente allineando oppure se una determinata popolazione rimane indietro oltre i tempi previsti. A quel punto l’amministratore può concentrarsi direttamente sul workload interessato e utilizzare i report specifici per proseguire l’analisi.

La dashboard non elimina quindi la necessità di conoscere update ring, deadline, policy di aggiornamento, Windows Autopatch e meccanismi di reporting. Riduce però i passaggi necessari per ottenere una prima fotografia dell’ambiente e decidere dove concentrare l’attività di verifica.

Conclusioni

La Security update status dashboard aggiunge al Microsoft Intune admin center una vista centralizzata della security update currency di Windows client, Windows Server e Microsoft 365 Apps. Il suo ruolo è fornire rapidamente un’indicazione delle aree nelle quali gli aggiornamenti richiedono attenzione, lasciando ai report specifici l’analisi delle cause e la verifica dei singoli dispositivi. Per chi gestisce un parco endpoint esteso, il vantaggio è immenso: è possibile partire da una panoramica comune, individuare il workload più esposto e passare direttamente agli strumenti necessari per approfondire. Gli stati Current, Exposed e Critical diventano così un primo livello di triage da leggere insieme alla strategia di rollout e ai dati provenienti dai sistemi di gestione sottostanti.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *