Wenn ein Windows-Update Ihre UiPath-Roboter lahmlegt: der Patch-Tuesday-Fallstrick

Unbeaufsichtigte UiPath-Roboter arbeiten nachts, Patch Tuesday auch. Wie Sie Update-Fenster, Selektoren und Alarmierung ordnen, damit nichts still ausfällt.

Handgezeichnete Skizze: ein kleiner Roboter steht mit hängendem Kopf still neben einem Bildschirm, auf dem ein türkiser Neustart-Pfeil zu sehen ist.

Ein Windows-Update kann Ihre UiPath-Roboter über Nacht stilllegen, ohne dass jemand etwas davon merkt. Unbeaufsichtigte Roboter arbeiten in den Stunden, in denen niemand im Büro ist. Genau in dieses Fenster fallen bei den meisten Unternehmen auch die Wartungsläufe für Betriebssystem-Patches. Am Morgen liegt dann kein Fehler vor, sondern schlicht kein Ergebnis.

Warum legt ein Windows-Update unbeaufsichtigte Roboter lahm?

Ein unbeaufsichtigter Roboter braucht dreierlei, und ein Update kann alle drei verändern: eine laufende Windows-Sitzung, eine unveränderte Oberfläche der Zielanwendung und eine erreichbare Maschine.

Der Neustart ist der offensichtliche Teil. Der unauffälligere Teil ist die Anmeldung danach. UiPath dokumentiert für unbeaufsichtigte Szenarien mehrere Windows-Richtlinien, die eine automatische Anmeldung verhindern. Die Richtlinie „Display information about previous logons during user logon“ erzeugt ein Sicherheits-Pop-up beim Anmelden und lässt den Roboter mit dem Fehlercode 0x80070520 scheitern; sie muss auf Disabled stehen. Auch „Sign-in and lock last interactive user automatically after a restart“ stört die Sitzungserstellung und sollte nicht konfiguriert oder deaktiviert sein (Quelle: UiPath Robot, Session troubleshooting).

Wann kommen die Updates? Der Microsoft-Rhythmus im Detail

Microsoft veröffentlicht die monatlichen Sicherheitsupdates für Windows am zweiten Dienstag jedes Monats, üblicherweise um 10:00 Uhr Pacific Time. Wer nur diesen Termin kennt, kennt aber nur zwei Drittel des Zyklus.

Nach Microsofts eigener Übersicht zum Update-Release-Zyklus gibt es drei relevante Auslöser für ungeplante Neustarts (Quelle: Microsoft Learn, Update release cycle for Windows clients):

  • Monatliches Sicherheitsupdate: zweiter Dienstag im Monat, kumulativ, von den meisten Organisationen als verpflichtend eingestuft.
  • Optionales Vorschau-Update: vierter Dienstag im Monat, nicht sicherheitsrelevant, dient der frühen Validierung des kommenden Sicherheitsupdates.
  • Out-of-Band-Release: nach Bedarf, ohne festen Termin, wenn eine akute Schwachstelle geschlossen werden muss.

Ein Zeitplan, der nur den zweiten Dienstag aussperrt, deckt den vierten Dienstag und Out-of-Band-Releases nicht ab.

Warum brechen Selektoren nach einem Update?

Selektoren identifizieren ein Bedienelement über seine Eigenschaften im Fensterbaum. Ändert ein Update diese Eigenschaften, findet der Roboter das Element nicht mehr, obwohl es für einen Menschen unverändert aussieht.

UiPath führt in der Fehlersuche zu Selektoren mehrere Ursachen auf, von denen drei direkt mit Updates zusammenhängen (Quelle: UiPath, Troubleshooting selectors):

  • Broken selectors after browser updates: Browser-Updates ändern die Struktur der gerenderten Seite. Empfohlen wird das Aktualisieren der Activities-Pakete.
  • UI changes in target application: Ein Feature-Update der Fachanwendung verschiebt Knoten oder Attribute. Abhilfe sind angepasste Selektor-Knoten oder Unified Target mit Computer-Vision-Rückfall.
  • Differences in the environment: Test und Produktion laufen mit unterschiedlicher Skalierung. UiPath empfiehlt durchgängig 100 Prozent Skalierung in allen Umgebungen.

Robuste Selektoren sind deshalb keine Kür, sondern die günstigste Versicherung gegen Patch-Tage. Wildcards für dynamische Anteile, stabile Attribute wie aaname oder id statt Positionsindizes, und Anker statt starrer Pfade. Dasselbe Prinzip gilt tool-übergreifend, wir haben es für die Microsoft-Seite in robuste Selektoren und Wartezeiten in Power Automate Desktop ausführlicher beschrieben.

Wie legen Sie Update-Fenster und Roboter-Zeitplan übereinander?

Update-Fenster und Roboter-Zeitplan dürfen sich nicht überschneiden, und das Update muss zuerst laufen. Ein Roboter, der um 02:00 Uhr startet, während der Patch um 02:30 Uhr neu startet, verliert seinen Lauf mitten in der Transaktion.

Microsoft empfiehlt für virtuelle Maschinen einen gestaffelten Patch-Plan, der sich fast unverändert auf Roboter-Maschinen übertragen lässt: Entwicklung am zweiten Dienstag, Test am zweiten Mittwoch, Produktion erst am zweiten Samstag beziehungsweise am darauffolgenden Sonntag (Quelle: Microsoft Learn, Scalable Windows virtual machine patch management). Die Tage dazwischen sind das Validierungsfenster.

Praktisch heißt das: Trigger für die Patch-Nacht vorher deaktivieren oder verschieben, den Neustart in ein Fenster ohne laufende Jobs legen und vor dem ersten produktiven Lauf einen kleinen Prüfprozess starten.

Wie merken Sie, dass ein Roboter steht, bevor der Kunde es merkt?

Der Orchestrator meldet einen Roboter als Unresponsive, wenn Roboter und Orchestrator in den letzten zwei Minuten nicht miteinander kommuniziert haben (Quelle: UiPath Orchestrator, Robot Statuses). Dieses Signal ist da, es muss nur bei jemandem ankommen.

Der Orchestrator kennt die Schweregrade Info, Success, Warn, Error und Fatal und liefert Meldungen über vier Wege aus: das Banner in der Oberfläche, das Alerts-Panel, die Alerts-Seite und E-Mail-Zusammenfassungen. Wichtig für Nachtläufe ist der Unterschied zwischen den beiden Mail-Formaten: Die Zehn-Minuten-Zusammenfassung enthält ausschließlich Alarme der Stufen Fatal und Error, die Tageszusammenfassung sammelt ab 10 Uhr Ortszeit alle abonnierten Ereignisse (Quelle: UiPath Orchestrator, Alerts).

Wer nur die Tageszusammenfassung abonniert hat, erfährt von einem Ausfall um 02:00 Uhr frühestens am Vormittag. Für Nachtläufe ist die Zehn-Minuten-Zusammenfassung die richtige Wahl, ergänzt um eine fachliche Kontrolle: Ein technisch grüner Job, der null Datensätze bewegt hat, ist der Fehler, den kein Systemalarm findet.

In unseren Automatisierungsprojekten ist genau das die häufigste Lücke: Die technische Überwachung steht, die fachliche Erfolgskontrolle fehlt. Was NordFlux dabei konkret übernimmt, steht auf unserer Seite zur UiPath-Beratung und zur Prozessautomatisierung allgemein.

Was gehört in Testumgebung und Rollback?

Eine Testumgebung für RPA nützt erst dann etwas, wenn sie denselben Patch-Stand und dieselbe Bildschirmskalierung hat wie die Produktion. Sonst testen Sie ein anderes System und übersehen genau die Abweichung, die den Selektor bricht.

Der Rollback-Weg gehört vor den ersten Patch-Tag. Drei Punkte reichen als Mindestausstattung:

  • Snapshot vor dem Update: Bei virtuellen Roboter-Maschinen ein Prüfpunkt unmittelbar vor dem Wartungsfenster. Das ist der schnellste Weg zurück in einen funktionierenden Zustand.
  • Version der Automatisierung festhalten: Die zuletzt erfolgreich gelaufene Prozessversion bleibt im Orchestrator verfügbar, damit ein Rücksprung nicht am fehlenden Paket scheitert.
  • Manueller Ersatzweg: Für jeden geschäftskritischen Prozess muss dokumentiert sein, wie er einen Tag lang ohne Roboter läuft. Ohne diesen Plan wird aus einem Patch-Problem ein Liefer-Problem.

Häufige Fragen

Wann ist Patch Tuesday genau?

Microsoft veröffentlicht die monatlichen Sicherheitsupdates für Windows am zweiten Dienstag jedes Monats, üblicherweise um 10:00 Uhr Pacific Time, was in Deutschland dem späten Abend entspricht. Zusätzlich gibt es am vierten Dienstag ein optionales Vorschau-Update ohne Sicherheitsinhalt und bei Bedarf Out-of-Band-Releases ohne festen Termin.

Kann ich Windows-Updates auf Roboter-Maschinen einfach abschalten?

Nein, das verlagert das Problem nur und schafft ein Sicherheitsrisiko. Die monatlichen Sicherheitsupdates sind kumulativ, ein späterer Nachzug bringt alle ausgelassenen Änderungen auf einmal und damit ein größeres Bruchrisiko als ein regelmäßiger kleiner Schritt. Sinnvoll ist ein gestaffelter Plan mit festem Wartungsfenster, nicht das Aussetzen.

Woran erkenne ich, dass ein Selektor durch ein Update gebrochen ist?

Typisch ist ein Fehler beim Auffinden des Elements, der genau nach einem Wartungsfenster erstmals auftritt und immer an derselben Stelle im Prozess. UiPath nennt als Ursachen unter anderem Browser-Updates, veränderte Oberflächen der Zielanwendung und abweichende Skalierung zwischen Test und Produktion. Prüfen Sie zuerst, ob der Fehler auf allen Maschinen auftritt oder nur auf den bereits gepatchten.

Reicht die E-Mail-Benachrichtigung aus dem Orchestrator als Überwachung?

Für die technische Ebene ja, für die fachliche nein. Die Zehn-Minuten-Zusammenfassung meldet Alarme der Stufen Fatal und Error zeitnah, sie meldet aber nicht, wenn ein Job technisch sauber durchläuft und dabei null Vorgänge verarbeitet. Ergänzen Sie deshalb eine Mengenprüfung, die die tatsächliche Verarbeitungszahl gegen einen Erwartungswert stellt.

Was ist der erste Schritt, wenn Roboter regelmäßig nach Updates ausfallen?

Legen Sie Wartungsfenster und Roboter-Zeitplan schriftlich nebeneinander und prüfen Sie, ob das Update vor dem ersten Lauf abgeschlossen ist. Meist ist die Reihenfolge das Problem, nicht die Automatisierung. Erst danach lohnt die Arbeit an robusteren Selektoren.

Simon Glowik, Gründer von NordFlux
Über den Autor

Gründer von NordFlux. Sieben Jahre Erfahrung von Web und SEO bis zur Automatisierung im Konzern-Maßstab, heute pragmatisch für den Mittelstand und mit deutscher Datenhoheit.

Zertifizierungen

  • Microsoft zertifiziert — PL-900 und AZ-900
  • UiPath zertifiziert — Automation Developer Associate
Alle Beiträge
Kostenlose Erstanalyse

Konkrete Fragen zu Automatisierung oder KI?

In der kostenlosen Erstanalyse besprechen wir Ihren Fall direkt. Unverbindlich.

Windows-Update legt UiPath-Roboter lahm | Patch Tuesday