Kostenlose DevOps-Analyse
Zurück zum Glossar
DevOps Glossar·OT / Industrial·Zuletzt geprüft

OTA-Update

// Direkte Antwort

Was ist ein OTA-Update?

OTA steht für Over-the-Air und bezeichnet die drahtlose Aktualisierung von Firmware und Software auf Geräten im Feld. Statt Techniker zu Maschinen oder Fahrzeugen zu schicken, stellt eine automatisierte Pipeline die Updates bereit, inklusive Signierung, gestaffeltem Rollout-Management und Rollback-Möglichkeit.

Auch bekannt als: Over-the-Air-Update · OTA Firmware Update · FOTA · Firmware-Update over the Air

// Kurz gefragt1 Klick, anonym

Ist OTA-Update bei Ihnen gerade ein Thema?

Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.

// Im DetailOTA-Update

Ein OTA-Update läuft in mehreren Schritten. Die Pipeline baut das neue Firmware-Image und signiert es mit einem privaten Schlüssel, der idealerweise in einem Hardware-Sicherheitsmodul liegt und nie auf einem Entwicklerrechner. Ein Update-Server stellt das Image bereit, das Gerät lädt es herunter, oft nur als Delta mit den geänderten Blöcken. Vor der Installation prüft das Gerät die Signatur gegen einen fest hinterlegten öffentlichen Schlüssel und verwirft alles, was nicht passt. Viele Geräte schreiben das Image dann in eine zweite, gerade inaktive Partition (A/B-Partitionen). Erst wenn der neue Stand gebootet und einen Selbsttest bestanden hat, gilt er als bestätigt. Bootet er nicht, startet das Gerät automatisch wieder von der alten Partition.

Im Feld gelten andere Bedingungen als beim Canary-Deployment eines Webdienstes. Funkverbindungen brechen ab, die Bandbreite ist begrenzt, und viele Geräte arbeiten gerade, wenn das Update kommt. Ein Fahrzeug installiert nicht während der Fahrt, eine Maschine nicht mitten im Auftrag. Das Update-System fragt deshalb den Betriebszustand ab, setzt abgebrochene Downloads fort und wartet auf ein passendes Fenster. Welche Geräte ein Update in welcher Reihenfolge bekommen, steuert das Rollout-Management.

Im Automotive ist ein geregelter Update-Prozess Pflicht. UNECE R156 verlangt von Fahrzeugherstellern ein Software-Update-Management-System (SUMS), mit dem sie nachweisen, dass Updates sicher ausgeliefert und die Softwarestände jedes Fahrzeugtyps dokumentiert werden. Die Schwesterregelung R155 fordert ein Cybersecurity-Management-System (CSMS). In der EU gelten beide seit Juli 2024 für alle Neufahrzeuge. Für vernetzte Produkte außerhalb des Fahrzeugs zieht der EU Cyber Resilience Act nach. Ab dem 11. Dezember 2027 müssen Hersteller Schwachstellen über Sicherheitsupdates beheben können, und zwar über einen Unterstützungszeitraum, der in der Regel mindestens fünf Jahre beträgt. Bei einer Flotte von tausend Maschinen ist das ohne OTA-Fähigkeit vor allem eine Frage der Reisekosten.

Für Industrial und Embedded DevOps ist OTA der letzte Pipeline-Schritt, der die Auslieferung ins Feld automatisiert. Typische Stolpersteine sind fehlendes Rollback, eine Signaturkette mit ungeschütztem Schlüssel, Updates, die den Betriebszustand ignorieren, und die Annahme einer stabilen Verbindung. Was fehlendes Rollback bedeutet, zeigt das erste fehlgeschlagene Update. Hunderte Geräte stehen im Feld, jedes braucht einen Techniker vor Ort, und die Ersparnis aus Jahren drahtloser Updates ist in einer Woche aufgebraucht.

// Beispiele aus der Praxis2 Szenarien
/01

Fehlgeschlagener Boot ohne Serviceeinsatz

Ein IoT-Gerätehersteller musste nach einem fehlerhaften Update früher Geräte einsammeln lassen. Heute installiert er neue Firmware in eine inaktive zweite Partition und schaltet erst nach erfolgreichem Boot und Selbsttest um. Scheitert der neue Stand, startet das Gerät automatisch wieder mit der funktionierenden Version. Ein fehlgeschlagener Boot im Feld ist damit eine Zeile im Telemetrie-Log.

/02

Steuergeräte-Update erst auf wenige Fahrzeuge, dann auf die Flotte

Ein Automotive-Hersteller spielt ein Steuergeräte-Update zunächst auf eine kleine Canary-Flotte und beobachtet Fehlercodes und Installationserfolg. Erst bei stabilen Werten weitet er den Rollout in Wellen aus. Jede Welle, jede Softwareversion und jedes Ergebnis landet im SUMS, sodass der Hersteller bei der Prüfung nach UNECE R156 zeigen kann, welches Fahrzeug wann welchen Stand bekommen hat.

// Welcher Weg passt?OTA-Update
// In 2 Klicks: Sichere OTA-UpdatesSchritt 1 / 2

Wie rollen Sie OTA-Updates sicher aus?

Over-the-Air-Updates sparen den Technikereinsatz — aber nur mit Signatur, gestaffeltem Rollout und Rollback. Zwei Klicks zeigen den passenden Rahmen.

In welchem Umfeld?

// Häufige FragenFAQ
Wofür steht OTA und wo werden OTA-Updates eingesetzt?
OTA steht für Over-the-Air und bezeichnet das drahtlose Einspielen von Software- oder Firmware-Updates auf Geräte im Feld, ohne sie physisch anzuschließen. Ein vollständiges OTA-Update umfasst signierte Images, einen gestaffelten Rollout und eine automatische Rückfallebene. Eingesetzt wird es überall dort, wo Geräte verteilt und schwer erreichbar sind, etwa in Fahrzeugen, Maschinen, Medizingeräten und IoT-Geräten.
Was ist ein sicheres OTA-Update?
Ein sicheres OTA-Update installiert nur signierte Firmware aus vertrauenswürdiger Quelle, überträgt sie verschlüsselt und fällt bei einem Fehler automatisch auf den alten Stand zurück. Dazu gehören ein geschützter Signaturschlüssel, Secure Boot auf dem Gerät, das beim Start nur signierten Code ausführt, und ein Schutz gegen das gezielte Einspielen älterer, verwundbarer Versionen. Ein gestaffelter Rollout begrenzt zusätzlich den Schaden, falls trotz aller Prüfungen ein fehlerhafter Stand durchrutscht. Im Automotive muss der Hersteller diese Prozesse nach UNECE R156 nachweisen.
Was passiert, wenn ein OTA-Update fehlschlägt?
Ein robustes OTA-System fällt automatisch auf den vorherigen, funktionierenden Stand zurück, etwa über A/B-Partitionen oder einen Recovery-Mechanismus. Ein fehlgeschlagenes Update darf kein Gerät unbrauchbar machen. Bei Geräten, die über ein ganzes Land verteilt sind, entscheidet genau das darüber, ob ein Fehler eine Meldung im Dashboard ist oder eine Serviceaktion.
Worin unterscheidet sich OTA im Automotive von IoT-OTA?
Die Mechanik ähnelt sich, im Automotive gelten aber verbindliche Regeln. UNECE R156 fordert ein Software-Update-Management-System, R155 ein Cybersecurity-Management-System, beide Voraussetzung für die Typgenehmigung. Dazu kommen funktionale Sicherheit, der Betriebszustand des Fahrzeugs und Updates über viele Steuergeräte gleichzeitig. IoT-OTA ist dagegen oft stärker auf große Stückzahlen und unterbrochene Verbindungen ausgelegt.
Wie funktioniert OTA-Rollout-Management?
Ein Rollout-Management steuert, welche Geräte ein Update wann erhalten: zuerst eine kleine Canary-Gruppe, dann gestaffelte Wellen nach Region, Gerätetyp oder Firmware-Stand. Zwischen den Wellen prüft das System Telemetrie wie Update-Erfolgsrate und Fehlerbilder. Steigt die Fehlerrate über einen Schwellwert, stoppt der Rollout automatisch. So trifft ein fehlerhaftes Firmware-Update wenige Geräte statt der ganzen Flotte.
// Ihre Einschätzung1 Klick, anonym

Wo steht Ihr Team bei OTA-Update?

Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.

// Quellen und Referenzen3 Quellen

Weiterführende Primärquellen zu OTA-Update: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.

// Nächster Schritt

Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.

Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.

Erstgespräch buchen
Seit 2006 · 47+ Projekte
Industrie · Automotive · Finance