View a markdown version of this page

Pelajari detail tentang Kepatuhan - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pelajari detail tentang Kepatuhan

Kepatuhan mengumpulkan dan melaporkan data tentang status tambalan dalam Patch Manager tambalan dan asosiasi di. State Manager (Patch Managerdan State Manager keduanya juga merupakan alat dalam AWS Systems Manager.) Kepatuhan juga melaporkan jenis kepatuhan kustom yang telah Anda tentukan untuk node terkelola. Bagian ini mencakup detail tentang masing-masing jenis kepatuhan ini dan bagaimana cara melihat data kepatuhan Systems Manager. Bagian ini juga mencakup informasi tentang cara melihat riwayat kepatuhan dan pelacakan perubahan.

catatan

Manajer Sistem terintegrasi dengan Chef InSpec. InSpec adalah kerangka kerja runtime sumber terbuka yang memungkinkan Anda membuat profil yang dapat dibaca manusia di GitHub atau Amazon Simple Storage Service (Amazon S3). Kemudian Anda dapat menggunakan Systems Manager untuk menjalankan pemindaian kepatuhan dan melihat instans yang patuh dan tidak patuh. Untuk informasi selengkapnya, lihat Penggunaan Koki InSpec profil dengan Kepatuhan Manajer Sistem.

Tentang kepatuhan patch

Setelah Anda menggunakannya Patch Manager untuk menginstal patch pada instans, informasi status kepatuhan segera tersedia untuk Anda di konsol atau sebagai tanggapan terhadap perintah AWS Command Line Interface (AWS CLI) atau operasi API Manajer Sistem terkait.

Untuk informasi tentang nilai status kepatuhan patch, lihat Nilai status kepatuhan patch.

Tentang State Manager kepatuhan asosiasi

Setelah Anda membuat satu atau lebih State Manager asosiasi, informasi status kepatuhan segera tersedia untuk Anda di konsol atau sebagai respons terhadap AWS CLI perintah atau operasi API Manajer Sistem yang sesuai. Untuk asosiasi, Kepatuhan menunjukkan status Compliant atau Non-compliant dan tingkat kepelikan ditetapkan untuk asosiasi, seperti Critical atau Medium.

Saat State Manager mengeksekusi asosiasi pada node terkelola, itu memicu proses agregasi kepatuhan yang memperbarui status kepatuhan untuk semua asosiasi pada node tersebut. ExecutionTimeNilai dalam laporan kepatuhan mewakili saat status kepatuhan ditangkap oleh Manajer Sistem, bukan saat asosiasi dijalankan pada node yang dikelola. Ini berarti beberapa asosiasi mungkin menampilkan ExecutionTime nilai yang identik bahkan jika mereka dieksekusi pada waktu yang berbeda. Untuk menentukan waktu eksekusi asosiasi aktual, lihat riwayat eksekusi asosiasi menggunakan AWS CLI perintah describe-association-execution-targets atau dengan melihat detail eksekusi di konsol.

Tentang kepatuhan kustom

Anda dapat menetapkan metadata kepatuhan ke node terkelola. Metadata ini kemudian dapat digabungkan dengan data kepatuhan lainnya untuk tujuan pelaporan kepatuhan. Misalnya, bisnis Anda menjalankan versi 2.0, 3.0, dan 4.0 perangkat lunak X pada node terkelola Anda. Perusahaan ingin melakukan standarisasi pada versi 4.0, yang berarti bahwa instans yang menjalankan versi 2.0 dan 3.0 tidak sesuai. Anda dapat menggunakan operasi PutComplianceItems API untuk secara eksplisit mencatat node terkelola mana yang menjalankan versi perangkat lunak X yang lebih lama. Anda hanya dapat menetapkan metadata kepatuhan dengan menggunakan AWS CLI AWS Tools for Windows PowerShell,, atau SDK. Perintah sampel CLI berikut memberikan metadata kepatuhan ke instans terkelola dan menentukan jenis kepatuhan dalam format Custom: yang diperlukan. Ganti masing-masing example resource placeholder dengan informasi Anda sendiri.

Linux & macOS
aws ssm put-compliance-items \ --resource-id i-1234567890abcdef0 \ --resource-type ManagedInstance \ --compliance-type Custom:SoftwareXCheck \ --execution-summary ExecutionTime=AnyStringToDenoteTimeOrDate \ --items Id=Version2.0,Title=SoftwareXVersion,Severity=CRITICAL,Status=NON_COMPLIANT
Windows
aws ssm put-compliance-items ^ --resource-id i-1234567890abcdef0 ^ --resource-type ManagedInstance ^ --compliance-type Custom:SoftwareXCheck ^ --execution-summary ExecutionTime=AnyStringToDenoteTimeOrDate ^ --items Id=Version2.0,Title=SoftwareXVersion,Severity=CRITICAL,Status=NON_COMPLIANT
catatan

ResourceTypeParameter hanya mendukungManagedInstance. Jika Anda menambahkan kepatuhan kustom ke perangkat AWS IoT Greengrass inti terkelola, Anda harus menentukan a ResourceType ofManagedInstance.

Manajer kepatuhan kemudian dapat melihat ringkasan atau membuat laporan tentang node terkelola mana yang sesuai atau tidak. Anda dapat menetapkan maksimal 10 jenis kepatuhan kustom yang berbeda ke node terkelola.

Untuk contoh cara membuat jenis kepatuhan kustom dan melihat data kepatuhan, lihat Tetapkan metadata kepatuhan khusus menggunakan AWS CLI.

Melihat data kepatuhan saat ini

Bagian ini menjelaskan cara melihat data kepatuhan di konsol Systems Manager dan dengan menggunakan AWS CLI. Untuk informasi tentang cara melihat riwayat kepatuhan patch dan asosiasi serta pelacakan perubahan, lihat Melihat riwayat dan pelacakan perubahan konfigurasi kepatuhan.

Melihat data kepatuhan saat ini (konsol)

Gunakan prosedur berikut ini untuk melihat data kepatuhan di konsol Systems Manager.

Untuk melihat laporan kepatuhan saat ini di konsol Systems Manager
  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Kepatuhan.

  3. Di bagian pemfilteran dasbor Kepatuhan, pilih opsi untuk memfilter data kepatuhan. Bagian Ringkasan sumber daya kepatuhan menampilkan jumlah data kepatuhan berdasarkan filter yang Anda pilih.

  4. Untuk menelusuri ke sumber daya untuk informasi selengkapnya, gulir ke bawah ke ikhtisar rin cian untuk area sumber daya dan pilih ID node yang dikelola.

  5. Pada halaman detail ID Inst ance atau Nama, pilih tab Kepatuhan Konfigurasi untuk melihat laporan kepatuhan konfigurasi terperinci untuk node terkelola.

catatan

Untuk informasi tentang memperbaiki masalah kepatuhan, lihat Memperbaiki masalah kepatuhan menggunakan EventBridge.

Melihat data kepatuhan saat ini (AWS CLI)

Anda dapat melihat ringkasan data kepatuhan untuk tambalan, asosiasi, dan jenis kepatuhan kustom di AWS CLI dalam menggunakan perintah berikut AWS CLI .

list-compliance-summaries

Mengembalikan jumlah ringkasan status asosiasi yang sesuai dan tidak sesuai dengan filter yang Anda tentukan. (API: ListComplianceSummaries)

list-resource-compliance-summaries

Mengembalikan jumlah ringkasan tingkat sumber daya. Ringkasan tersebut mencakup informasi tentang status patuh dan tidak patuh serta jumlah kepelikan item kepatuhan yang mendetail, sesuai dengan kriteria filter yang Anda tentukan. (API: ListResourceComplianceSummaries)

Anda dapat melihat data kepatuhan tambahan untuk patching dengan menggunakan perintah AWS CLI berikut.

describe-patch-group-state

Mengembalikan status kepatuhan patch agregat tingkat tinggi untuk grup patch. (API: DescribePatchGroupState)

describe-instance-patch-states-for-patch-group

Mengembalikan status patch tingkat tinggi untuk instans dalam grup patch yang ditentukan. (API: DescribeInstancePatchStatesForPatchGroup)

catatan

Untuk ilustrasi cara mengonfigurasi tambalan dan melihat detail kepatuhan patch dengan menggunakan AWS CLI, lihatTutorial: Menambal lingkungan server menggunakan AWS CLI.

Melihat riwayat dan pelacakan perubahan konfigurasi kepatuhan

Kepatuhan Manajer Sistem menampilkan data kepatuhan patching dan asosiasi saat ini untuk node terkelola Anda. Anda dapat melihat riwayat kepatuhan tambalan dan asosiasi serta pelacakan perubahan dengan menggunakan AWS Config. AWS Config memberikan tampilan terperinci tentang konfigurasi sumber AWS daya di Anda Akun AWS. Ini mencakup bagaimana sumber daya terkait satu sama lain dan bagaimana sumber daya tersebut dikonfigurasi di masa lalu sehingga Anda dapat melihat bagaimana konfigurasi dan hubungan berubah dari waktu ke waktu. Untuk melihat riwayat kepatuhan dan pelacakan perubahan patching dan asosiasi, Anda harus mengaktifkan sumber daya berikut di AWS Config:

  • SSM:PatchCompliance

  • SSM:AssociationCompliance

Untuk informasi tentang cara memilih dan mengonfigurasi sumber daya ini di AWS Config, lihat Memilih Catatan AWS Config Sumber Daya Mana di Panduan Developer AWS Config .

catatan

Untuk informasi tentang AWS Config harga, lihat Harga.