View a markdown version of this page

Perbarui a Windows Server AMI - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Perbarui a Windows Server AMI

AWS-UpdateWindowsAmiRunbook memungkinkan Anda untuk mengotomatiskan tugas pemeliharaan gambar di Amazon Windows Amazon Machine Image (AMI) Anda tanpa harus membuat runbook di JSON atau YAML. Runbook ini didukung untuk Windows Server 2008 R2 atau yang lebih baru. Anda dapat menggunakan AWS-UpdateWindowsAmi runbook untuk melakukan jenis tugas berikut.

  • Instal semua pembaruan Windows dan tingkatkan perangkat lunak Amazon (perilaku default).

  • Instal pembaruan Windows tertentu dan tingkatkan perangkat lunak Amazon.

  • Sesuaikan AMI menggunakan skrip Anda.

Sebelum Anda memulai

Sebelum Anda mulai bekerja dengan runbook, konfigurasikan peran untuk Otomatisasi guna menambahkan iam:PassRole kebijakan yang mereferensikan ARN profil instans yang ingin Anda berikan akses. Secara opsional, konfigurasikan Amazon EventBridge untuk Otomasi. Untuk informasi selengkapnya, lihat Menyiapkan Otomatisasi. Panduan ini juga mengharuskan Anda menentukan nama profil instance AWS Identity and Access Management (IAM). Untuk informasi selengkapnya tentang membuat profil instance IAM, lihat Meng onfigurasi izin instans yang diperlukan untuk Manajer Sistem.

catatan

Pembaruan AWS Systems Manager SSM Agent biasanya diluncurkan ke wilayah yang berbeda pada waktu yang berbeda. Saat Anda menyesuaikan atau memperbarui AMI, gunakan hanya AMI sumber yang diterbitkan untuk wilayah tempat Anda bekerja. Ini akan memastikan bahwa Anda bekerja dengan rilis terbaru SSM Agent untuk wilayah tersebut dan menghindari masalah kompatibilitas.

AWS-UpdateWindowsAmi runbook menerima parameter masukan berikut.

Parameter Jenis Deskripsi

SourceAmiId

String

(Diperlukan) Sumber AMI ID. Anda dapat secara otomatis mereferensikan AMI ID Windows Server terbaru dengan menggunakan parameter Parameter Store publik Manajer Sistem. Untuk informasi selengkapnya, lihat Kueri untuk menggunakan AMI ID Windows terbaru AWS Systems ManagerParameter Store.

SubnetId

String

(Opsional) Subnet tempat Anda ingin meluncurkan instance sementara. Anda harus menentukan nilai untuk parameter ini jika Anda telah menghapus VPC default Anda.

IamInstanceProfileName

String

(Diperlukan) Nama peran profil instans IAM yang Anda buat di Konfigurasikan izin instans yang diperlukan untuk Manajer Sistem. Peran profil instans memberikan izin otomatisasi untuk melakukan tindakan pada instans Anda, seperti menjalankan perintah atau memulai dan menghentikan layanan. Runbook hanya menggunakan nama peran profil instans.

AutomationAssumeRole

String

(Wajib) Nama peran layanan IAM yang Anda buat di Menyiapkan Otomatisasi. Peran layanan (juga disebut peran asumsi) memberikan izin Otomatisasi untuk menganggap IAM role Anda dan melakukan tindakan atas nama Anda. Sebagai contoh, peran layanan mengizinkan Otomatisasi untuk membuat baru AMI ketika menjalankan aws:createImage tindakan dalam runbook. Untuk parameter ini, ARN lengkap mesti ditentukan.

TargetAmiName

String

(Opsional) Nama baru AMI setelah dibuat. Nama default adalah string yang dihasilkan sistem yang mencakup sumber AMI ID, serta waktu pembuatan dan tanggal.

InstanceType

String

(Opsional) Jenis instans yang akan diluncurkan sebagai host ruang kerja. Jenis instans bervariasi menurut wilayah. Jenis default adalah t2.medium.

PreUpdateScript

String

(Opsional) Skrip yang dijalankan sebelum memperbarui AMI. Masukkan skrip dalam runbook atau pada saat waktu aktif sebagai parameter.

PostUpdateScript

String

(Opsional) Skrip yang akan dijalankan setelah memperbarui AMI. Masukkan skrip dalam runbook atau pada saat waktu aktif sebagai parameter.

IncludeKbs

String

(Opsional) Tentukan satu ID artikel Pangkalan Pengetahuan Microsoft (KB) atau lebih untuk disertakan. Anda dapat menginstal beberapa ID menggunakan nilai dipisahkan koma. Format yang valid: KB9876543 atau 9876543.

ExcludeKbs

String

(Opsional) Tentukan satu ID artikel Pangkalan Pengetahuan Microsoft (KB) atau lebih untuk dikecualikan. Anda dapat mengecualikan beberapa ID menggunakan nilai yang dipisahkan koma. Format yang valid: KB9876543 atau 9876543.

Kategori

String

(Opsional)Tentukan satu kategori pembaruan atau lebih. Anda dapat memfilter kategori menggunakan nilai yang dipisahkan koma. Opsi: Pembaruan Kritis, Pembaruan Keamanan, Pembaruan Definisi, Batal Pembaruan, Paket Layanan, Alat, Pembaruan, atau Driver. Format yang valid mencakup satu entri, misalnya: Pembaruan Kritis. Atau, Anda dapat menentukan daftar yang dipisahkan koma: Pembaruan Kritis,Pembaruan Keamanan,Pembaruan Definisi.

SeverityLevels

String

(Opsional) Tentukan satu tingkat keparahan MSRC atau lebih yang terkait dengan pembaruan. Anda dapat memfilter tingkat keparahan menggunakan nilai yang dipisahkan koma. Pilihan: Kritis, Penting, Rendah, Sedang atau Tidak Ditentukan. Format yang valid mencakup satu entri, misalnya: Kritis. Atau, Anda dapat menentukan daftar yang dipisahkan koma: Kritis,Penting,Rendah.

Langkah Otomatisasi

AWS-UpdateWindowsAmi runbook mencakup beberapa langkah berikut, secara default.

Langkah 1: launchInstance (aws:runInstances tindakan)

Langkah ini meluncurkan sebuah instans dengan peran profil instans IAM dari yang ditentukan SourceAmiID.

Langkah 2: jalankan PreUpdateScript (aws:runCommandtindakan)

Langkah ini memungkinkan Anda untuk menentukan skrip sebagai string yang berjalan sebelum pembaruan diinstal.

Langkah 3: UpdateEC2Config (aws:runCommand tindakan)

Langkah ini menggunakan AWS-InstallPowerShellModule runbook untuk mengunduh PowerShell modul AWS publik. System Manager memverifikasi integritas modul dengan menggunakan SHA-256 hash. Systems Manager kemudian memeriksa sistem operasi untuk menentukan apakah akan memperbarui EC2Config atau EC2Launch. EC2Config berjalan di Windows Server 2008 R2 melalui Windows Server 2012 R2. EC2Launch berjalan pada Windows Server 2016.

Langkah 4: updateSSMAgent (aws:runCommand tindakan)

Langkah ini diperbarui SSM Agent dengan menggunakan AWS-UpdateSSMAgent runbook.

Langkah 5: UpdateAWSPvDriver (aws:runCommand tindakan)

Langkah ini memperbarui AWS driver PV dengan menggunakan AWS-ConfigureAWSPackage runbook.

Langkah 6: perbarui AwsEnaNetworkDriver (aws:runCommandtindakan)

Langkah ini memperbarui driver AWS ENA Network dengan menggunakan AWS-ConfigureAWSPackage runbook.

Langkah 7: instal WindowsUpdates (aws:runCommandtindakan)

Langkah ini menginstal pembaruan Windows dengan menggunakan AWS-InstallWindowsUpdates runbook. Secara default, Systems Manager mencari dan menginstal semua pembaruan yang hilang. Anda dapat mengubah perilaku default dengan menentukan salah satu parameter berikut: IncludeKbs, ExcludeKbs, Categories, atau SeverityLevels.

Langkah 8: jalankan PostUpdateScript (aws:runCommandtindakan)

Langkah ini memungkinkan Anda untuk menentukan skrip sebagai string yang berjalan setelah pembaruan diinstal.

Langkah 9: jalankan SysprepGeneralize (aws:runCommandtindakan)

Langkah ini menggunakan AWS-InstallPowerShellModule runbook untuk mengunduh PowerShell modul AWS publik. System Manager memverifikasi integritas modul dengan menggunakan SHA-256 hash. Manajer Sistem kemudian menjalankan sysprep menggunakan metode AWS yang didukung untuk EC2launch (Windows Server 2016) atau EC2Config (Windows Server 2008 R2 hingga 2012 R2).

Langkah 10: stopInstance (aws:changeInstanceState tindakan)

Langkah ini menghentikan instans yang diperbarui.

Langkah 11: CreateImage (aws:createImage tindakan)

Langkah ini menciptakan AMI baru dengan nama deskriptif yang menghubungkannya ke ID sumber dan waktu pembuatan. Misalnya: “AMI Dibuat oleh Otomasi EC2 pada {{global:date_time}} dari {{}SourceAmiId}” di mana DATE_TIME dan sourceID mewakili variabel Otomasi.

Langkah 12: TerminateInstance (aws:changeInstanceStatetindakan)

Langkah ini membersihkan otomatisasi dengan mengakhiri instans berjalan.

Output

Bagian ini memungkinkan Anda untuk menetapkan output dari berbagai langkah atau nilai parameter apa pun sebagai output Otomasi. Secara default, output adalah ID dari Windows yang diperbarui AMI yang diciptakan oleh otomatisasi.

catatan

Secara default, ketika Automation menjalankan AWS-UpdateWindowsAmi runbook dan membuat instance sementara, sistem menggunakan VPC default (172.30.0. 0/16). Jika Anda menghapus VPC default, Anda akan menerima kesalahan berikut:

VPC tidak didefinisikan 400

Untuk mengatasi masalah ini, Anda harus membuat salinan AWS-UpdateWindowsAmi runbook dan menentukan ID subnet. Untuk informasi selengkapnya, lihat VPC tidak didefinisikan 400.

Untuk membuat Windows yang ditambal AMI dengan menggunakan Automation
  1. Instal dan konfigurasikan AWS Command Line Interface (AWS CLI), jika Anda belum melakukannya.

    Untuk informasi, lihat Menginstal atau memperbarui versi terbaru dari AWS CLI.

  2. Jalankan perintah berikut untuk menjalankan AWS-UpdateWindowsAmi runbook. Ganti masing-masing example resource placeholder dengan informasi Anda sendiri. Perintah contoh di bawah ini menggunakan Amazon EC2 terbaru AMI untuk meminimalkan jumlah patch yang perlu diterapkan. Jika Anda menjalankan perintah ini lebih dari sekali, Anda harus menentukan nilai unik untuk targetAMIname. AMI nama harus unik.

    aws ssm start-automation-execution \ --document-name="AWS-UpdateWindowsAmi" \ --parameters SourceAmiId='AMI ID',IamInstanceProfileName='IAM instance profile',AutomationAssumeRole='arn:aws:iam::{{global:ACCOUNT_ID}}:role/AutomationServiceRole'

    Perintah mengembalikan ID eksekusi. Salin ID ini ke clipboard. Anda akan menggunakan ID ini untuk melihat status otomatisasi.

    {
        "AutomationExecutionId": "automation execution ID"
    }
  3. Untuk melihat otomatisasi menggunakan AWS CLI, jalankan perintah berikut:

    aws ssm describe-automation-executions
  4. Untuk melihat detail tentang kemajuan otomatisasi, jalankan perintah berikut.

    aws ssm get-automation-execution --automation-execution-id automation execution ID
catatan

Tergantung pada jumlah patch yang diterapkan, untuk menyelesaikan proses patch Windows berjalan dalam otomatisasi sampel ini membutuhkan waktu 30 menit atau lebih.