• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Gestionnaire de correctifs conditions préalables
Assurez-vous que vous avez rempli les prérequis requis avant d'utiliser Patch Manager un outil de AWS Systems Manager.
Rubriques
SSM Agent version
La version 2.0.834.0 (ou version ultérieure) de SSM Agent doit être exécutée sur les nœuds gérés que vous souhaitez gérer avec Patch Manager.
Note
Une nouvelle version de SSM Agent est lancée chaque fois que de nouveaux outils sont ajoutés à Systems Manager ou que des mises à jour sont apportées aux outils existants. Le fait de ne pas utiliser la dernière version de l’agent peut empêcher votre nœud géré d’utiliser divers outils et fonctionnalités de Systems Manager. C'est pourquoi nous vous recommandons d'automatiser le processus permettant de maintenir SSM Agent à jour sur vos machines. Pour plus d'informations, consultez Automatiser les mises à jour de SSM Agent. Inscrivez‑vous sur la page SSM Agent Release Notes
Version de Python
Pour la plupart macOS des systèmes d'exploitation (OS) Linux, les versions 2.6 à 3.12 de Python sont Patch Manager actuellement prises en charge. Les systèmes d'exploitation AlmaLinuxDebian Server, Ubuntu Server et nécessitent une version prise en charge de Python 3 (3.0 - 3.12).
Exigences supplémentaires relatives à l'emballage
Pour les systèmes DNF-based d'exploitation, les unzip utilitaires zstdxz, et peuvent être nécessaires pour décompresser les informations du référentiel et les fichiers de correctifs. DNF-based les systèmes d'exploitation incluent Amazon Linux 2023, Red Hat Enterprise Linux 8 et versions ultérieures, Oracle Linux 8 et versions ultérieuresRocky Linux, AlmaLinux, et CentOS 8 et versions ultérieures. Si vous voyez une erreur similaire à No such file or directory: b'zstd'No such file or directory: b'unxz', ou si les correctifs échouent en raison de l'absence de correctifsunzip, vous devez installer ces utilitaires. zstdxz, et unzip peuvent être installés en exécutant les opérations suivantes :
dnf install zstd xz unzip
Connectivité à la source de correctifs
Si vos nœuds gérés ne sont pas directement connectés à Internet et que vous utilisez une instance d'Amazon Virtual Private Cloud (Amazon VPC) avec un point de terminaison d’un VPC, vous devez vous assurer que les nœuds ont accès aux référentiels de correctifs sources. Sur les nœuds Linux, les correctifs sont généralement téléchargés à partir des référentiels distants configurés sur le nœud. Par conséquent, le nœud doit être en mesure de se connecter aux référentiels afin que les correctifs puissent être appliqués. Pour de plus amples informations, veuillez consulter Sélection des correctifs de sécurité.
Lorsque vous appliquez des correctifs à un nœud qui s'exécute dans un environnement IPv6 uniquement, assurez-vous que le nœud est connecté à la source du correctif. Vous pouvez consulter le Run Command résultat de l'exécution du correctif pour vérifier s'il y a des avertissements concernant des référentiels inaccessibles. Pour les systèmes DNF-based d'exploitation, il est possible de configurer les référentiels non disponibles afin qu'ils soient ignorés lors de l'application des correctifs si l'skip_if_unavailableoption est définie sur inférieur. True /etc/dnf/dnf.conf DNF-basedles systèmes d'exploitation incluent Amazon Linux 2023, Red Hat Enterprise Linux 8 et versions ultérieures, Oracle Linux 8 et versions ultérieuresRocky Linux, AlmaLinux, et CentOS 8 et versions ultérieures. Sur Amazon Linux 2023, l'skip_if_unavailableoption est définie True par défaut.
CentOS Stream: Activez le EnableNonSecurity drapeau
Les nœuds CentOS Stream utilisent DNF comme gestionnaire de package, qui utilise le concept d’un avis de mise à jour. Une notice de mise à jour est simplement un ensemble de packages qui corrigent des problèmes spécifiques.
Toutefois, les référentiels CentOS Stream par défaut ne sont pas configurés avec une notice de mise à jour. Cela signifie que Patch Manager ne détecte pas les packages sur les référentiels CentOS Stream par défaut. Pour permettre au Patch Manager de traiter des packages qui ne sont pas contenus dans une notice de mise à jour, vous devez activer l'indicateur EnableNonSecurity dans les règles de référentiel de correctifs.
Windows Server : assurez la connectivité à Windows Update Catalog ou à Windows Server Update Services (WSUS)
Les nœuds gérés Windows Server doivent être en mesure de se connecter au catalogue Windows Update ou à Windows Server Update Services (WSUS). Vérifiez que vos nœuds sont connectés au catalogue Microsoft Update
Accès aux points de terminaison S3
Que vos nœuds gérés fonctionnent sur un réseau privé ou public, sans accès aux compartiments AWS gérés Amazon Simple Storage Service (Amazon S3) requis, les opérations de correction échouent. Pour obtenir des informations sur les compartiments S3 auxquels vos nœuds gérés doivent avoir accès, consultez SSM Agent communications avec AWS compartiments S3 gérés et Renforcement de la sécurité des instances EC2 à l’aide des points de terminaison de VPC pour Systems Manager.
Autorisations d’installer les correctifs localement
Sur les systèmes d’exploitation Windows Server et Linux, Patch Manager assume les comptes d’utilisateur Administrateur et racine, respectivement, pour installer les correctifs.
Sur macOS, cependant, pour Brew et Brew Cask, Homebrew ne prend pas en charge l’exécution de ses commandes sous le compte d’utilisateur racine. Par conséquent, Patch Manager interroge et exécute les commandes Homebrew en tant que le propriétaire du répertoire Homebrew ou l’utilisateur valide appartenant au groupe de propriétaires du répertoire Homebrew. Par conséquent, pour installer des correctifs, le propriétaire du homebrew répertoire a également besoin d'autorisations de propriétaire récursives pour le /usr/local répertoire.
Astuce
La commande suivante fournit cette autorisation à l’utilisateur spécifié :
sudo chown -R$USER:admin /usr/local
Systèmes d'exploitation pris en charge pour Gestionnaire de correctifs
L’outil Patch Manager peut ne pas prendre pas en charge les mêmes versions des systèmes d’exploitation que les autres outils de Systems Manager. (Pour la liste complète des systèmes Manager-supported d'exploitation des systèmes, voirSystèmes d'exploitation pris en charge pour Systems Manager.) Par conséquent, assurez-vous que les nœuds gérés que vous souhaitez utiliser avec Patch Manager exécutent l'un des systèmes d'exploitation répertoriés dans le tableau suivant.
Note
Patch Manager s’appuie sur les référentiels de correctifs configurés sur un nœud géré, tels que Windows Update Catalog et Windows Server Update Services for Windows, pour récupérer les correctifs disponibles à installer. Par conséquent, pour les versions de systèmes d’exploitation en fin de vie (EOL), si aucune nouvelle mise à jour n’est disponible, Patch Manager peut ne pas être en mesure de signaler les nouvelles mises à jour. Cela peut être dû au fait qu’aucune nouvelle mise à jour n’est publiée par le gestionnaire de la distribution Linux, Microsoft ou Apple, ou au fait que le nœud géré ne dispose pas de la licence appropriée pour accéder aux nouvelles mises à jour.
Nous vous recommandons vivement d'éviter d'utiliser des versions de système d'exploitation qui ont atteint la End-of-Life date de fin de vie. Les fournisseurs de systèmes d'exploitation, y compris, ne fournissent AWS généralement pas de correctifs de sécurité ni d'autres mises à jour pour les versions qui ont atteint la fin de vie. Le fait de continuer à utiliser un système EOL augmente considérablement le risque de ne pas pouvoir appliquer les mises à niveau, y compris les correctifs de sécurité, et d'autres problèmes opérationnels. AWS ne teste pas les fonctionnalités de Systems Manager sur les versions de système d'exploitation ayant atteint la fin de vie.
Patch Manager rapporte le statut de conformité par rapport aux correctifs disponibles sur le nœud géré. Par conséquent, si une instance exécute un système d’exploitation EOL et qu’aucune mise à jour n’est disponible, Patch Manager peut indiquer que le nœud est conforme, en fonction des référentiels de correctifs configurés pour l’opération de correctifs.
| Système d’exploitation | Détails |
|---|---|
|
Linux |
|
| macOS |
macOS est pris en charge uniquement pour les instances Amazon EC2. 13,0 à 13,7 (Ventura) 14.x (Sonoma) 15.x (Sequoia) macOS mises à jour du systèmePatch Manager ne prend pas en charge les mises à jour ou les mises à niveau du système d’exploitation (SE) pour macOS, par exemple, de la version 13.1 à la version 13.2. Pour effectuer des mises à jour de la version du système d'exploitation sur macOS, nous vous recommandons d'utiliser les mécanismes intégrés de mise à niveau du système d'exploitation d'Apple. Pour plus d'informations, consultez Gestion des appareils Prise en charge de HomebrewPatch Manager nécessite que Homebrew, le système de gestion de packages logiciels open source, soit installé à l’un des emplacements d’installation par défaut suivants :
Les opérations d’application de correctifs utilisant Patch Manager ne fonctionnent pas correctement lorsque Homebrew n’est pas installé. Prise en charge de la régionmacOSn'est pas pris en charge dans tous les cas Régions AWS. Pour plus d’informations sur la prise en charge d’Amazon EC2 pour macOS, consultez Instances Amazon EC2 Mac dans le Guide de l’utilisateur Amazon EC2. macOS appareils en périphérieSSM Agentpour les appareils AWS IoT Greengrass principaux n'est pas pris en charge surmacOS. Vous ne pouvez pas utiliser Patch Manager pour appliquer des correctifs aux appareils de périphérie macOS. |
|
Windows |
Windows Server2012 à Windows Server 2025, y compris les versions R2. NoteSSM Agentpour les appareils AWS IoT Greengrass principaux n'est pas pris en charge sous Windows 10. Vous ne pouvez pas utiliser Patch Manager pour appliquer des correctifs aux appareils de périphérie Windows 10. Windows Server Support R2 pour 2012 et 2012Windows Server 2012 et 2012 R2 ont atteint la fin du support le 10 octobre 2023. Pour utiliser Patch Manager avec ces versions, nous vous recommandons d’utiliser également les mises à jour de sécurité étendues (ESU) de Microsoft. Pour plus d’informations, consultez Windows Server 2012 et 2012 R2 atteignant la fin du support |