View a markdown version of this page

Nilai status kepatuhan patch - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Nilai status kepatuhan patch

Informasi tentang patch untuk node terkelola mencakup laporan status, atau status, dari setiap patch individu.

Tip

Jika Anda ingin menetapkan status kepatuhan patch tertentu ke node terkelola, Anda dapat menggunakan perintah put-compliance-items AWS Command Line Interface (AWS CLI) atau operasi PutComplianceItems API. Penetapan keadaan kepatuhan tidak di-support di konsol.

Gunakan informasi dalam tabel berikut untuk membantu Anda mengidentifikasi mengapa node terkelola mungkin keluar dari kepatuhan patch.

Nilai kepatuhan patch untuk Debian Server and Ubuntu Server

Untuk Debian Server danUbuntu Server, aturan untuk klasifikasi paket ke dalam status kepatuhan yang berbeda dijelaskan dalam tabel berikut.

catatan

Ingatlah hal berikut saat mengevaluasi nilaiINSTALLED,INSTALLED_OTHER, dan MISSING status: Jika Anda tidak men centang kotak Ser takan pembaruan nonkeamanan saat membuat atau memperbarui dasar patch, versi kandidat patch terbatas pada patch di repositori berikut:.

  • bionic-security(Ubuntu Server18.04 LTS)

  • focal-security(Ubuntu Server20.04 LTS)

  • jammy-security(Ubuntu Server22,04 LTS)

  • noble-security(Ubuntu Server24.04 LTS)

  • plucky-security(25 Ubuntu Server .04)

  • debian-security (Debian Server)

Jika Anda memilih kotak centang Sertakan pembaruan non-keamanan, patch dari repositori lain turut dipertimbangkan.

Keadaan patch Deskripsi Status kepatuhan

INSTALLED

Patch tercantum dalam baseline patch dan diinstal pada node yang dikelola. Itu bisa diinstal baik secara manual oleh individu atau secara otomatis pada Patch Manager saat AWS-RunPatchBaseline dokumen dijalankan pada node yang dikelola.

Patuh

INSTALLED_OTHER

Patch tidak disertakan dalam baseline atau tidak disetujui oleh baseline tetapi diinstal pada node terkelola. Patch mungkin telah diinstal secara manual, paket tersebut bisa menjadi ketergantungan yang diperlukan dari patch lain yang disetujui, atau patch mungkin telah disertakan dalam InstallOverrideList operasi. Jika Anda tidak menentukan Block sebagai tindakan Patch ditolak, patch INSTALLED_OTHER juga mencakup patch yang terinstal tetapi ditolak.

Patuh

INSTALLED_PENDING_REBOOT

INSTALLED_PENDING_REBOOTdapat berarti salah satu dari dua hal:

  • Patch ManagerInstallOperasi menerapkan patch ke node yang dikelola, tetapi node belum di-boot ulang sejak patch diterapkan. Ini biasanya berarti NoReboot opsi dipilih untuk RebootOption parameter ketika AWS-RunPatchBaseline dokumen terakhir dijalankan pada node yang dikelola.

    Untuk informasi selengkapnya, lihat Nama parameter: RebootOption.

  • Patch dipasang di luar Patch Manager sejak terakhir kali node terkelola di-boot ulang.

Dalam kedua kasus itu tidak berarti bahwa patch dengan status ini memerlukan reboot, hanya saja node belum di-boot ulang sejak patch diinstal.

Non-Compliant

INSTALLED_REJECTED

Patch diinstal pada node yang dikelola tetapi ditentukan dalam daftar patch yang ditolak. Ini biasanya berarti patch telah diinstal sebelum ditambahkan ke daftar patch yang ditolak.

Non-Compliant

MISSING

Patch disetujui di baseline, tetapi tidak diinstal pada node yang dikelola. Jika Anda mengonfigurasi tugas dokumen AWS-RunPatchBaseline untuk memindai (bukan menginstal), sistem melaporkan status ini untuk patch yang diletakkan selama pemindaian tetapi belum diinstal.

Non-Compliant

FAILED

patch disetujui dalam baseline, tapi tidak dapat diinstal. Untuk memecahkan masalah situasi ini, tinjau output perintah untuk informasi yang mungkin membantu Anda memahami masalah.

Non-Compliant

Nilai kepatuhan patch untuk sistem operasi lain

Untuk semua sistem operasi selain Debian Server danUbuntu Server, aturan untuk klasifikasi paket ke dalam status kepatuhan yang berbeda dijelaskan dalam tabel berikut.

Keadaan patch Deskripsi Nilai kepatuhan

INSTALLED

Patch tercantum dalam baseline patch dan diinstal pada node yang dikelola. Itu bisa saja diinstal baik secara manual oleh individu atau secara otomatis pada Patch Manager saat AWS-RunPatchBaseline dokumen dijalankan pada node.

Patuh

INSTALLED_OTHER¹

Patch tidak ada di baseline, tetapi diinstal pada node yang dikelola. Ada dua kemungkinan alasan untuk ini:

  1. Patch mungkin telah diinstal secara manual.

  2. Hanya Linux: Paket mungkin telah diinstal sebagai ketergantungan yang diperlukan dari patch yang berbeda yang disetujui. Jika Anda menentukan Allow as dependency sebagai tindakan patch yang ditolak, patch yang diinstal sebagai dependensi diberi status INSTALLED_OTHER pelaporan.

    Perhatikan bahwa Windows Server tidak mendukung konsep dependensi patch. Untuk informasi tentang cara Patch Manager menangani patch dalam daftar patch yang ditolakWindows Server, lihat Opsi daftar patch yang ditolak di garis dasar patch kustom.

Patuh

INSTALLED_REJECTED

Patch diinstal pada node yang dikelola tetapi ditentukan dalam daftar patch yang ditolak. Ini biasanya berarti patch telah diinstal sebelum ditambahkan ke daftar patch yang ditolak.

Non-Compliant

INSTALLED_PENDING_REBOOT

INSTALLED_PENDING_REBOOTdapat berarti salah satu dari dua hal:

  • Patch ManagerInstallOperasi menerapkan patch ke node yang dikelola, tetapi node belum di-boot ulang sejak patch diterapkan. Ini biasanya berarti NoReboot opsi dipilih untuk RebootOption parameter ketika AWS-RunPatchBaseline dokumen terakhir dijalankan pada node yang dikelola.

    Untuk informasi selengkapnya, lihat Nama parameter: RebootOption.

  • Patch dipasang di luar Patch Manager sejak terakhir kali node terkelola di-boot ulang.

Dalam kedua kasus itu tidak berarti bahwa patch dengan status ini memerlukan reboot, hanya saja node belum di-boot ulang sejak patch diinstal.

Non-Compliant

MISSING

Patch disetujui di baseline, tetapi tidak diinstal pada node yang dikelola. Jika Anda mengonfigurasi tugas dokumen AWS-RunPatchBaseline untuk memindai (bukan menginstal), sistem melaporkan status ini untuk patch yang diletakkan selama pemindaian tetapi belum diinstal.

Non-Compliant

FAILED

patch disetujui dalam baseline, tapi tidak dapat diinstal. Untuk memecahkan masalah situasi ini, tinjau output perintah untuk informasi yang mungkin membantu Anda memahami masalah.

Non-Compliant

NOT_APPLICABLE¹

Status kepatuhan ini dilaporkan hanya untuk sistem Windows Server operasi.

Patch disetujui di baseline, tetapi layanan atau fitur yang menggunakan patch tidak diinstal pada node terkelola. Misalnya, patch untuk layanan server web seperti Internet Information Services (IIS) akan menunjukkan NOT_APPLICABLE apakah itu disetujui di baseline, tetapi layanan web tidak diinstal pada node terkelola. Sebuah patch juga dapat ditandai NOT_APPLICABLE jika telah digantikan oleh pembaruan berikutnya. Ini berarti bahwa pembaruan yang setelahnya diinstal dan pembaruan NOT_APPLICABLE tidak lagi diperlukan.

Tidak berlaku
AVAILABLE_SECURITY_UPDATES

Status kepatuhan ini dilaporkan hanya untuk sistem Windows Server operasi.

Patch pembaruan keamanan yang tersedia yang tidak disetujui oleh baseline patch dapat memiliki nilai kepatuhan Compliant atauNon-Compliant, seperti yang didefinisikan dalam baseline patch kustom.

Saat Anda membuat atau memperbarui dasar patch, Anda memilih status yang ingin Anda tetapkan ke patch keamanan yang tersedia tetapi tidak disetujui karena tidak memenuhi kriteria penginstalan yang ditentukan dalam baseline patch. Misalnya, patch keamanan yang mungkin ingin Anda instal dapat dilewati jika Anda telah menetapkan jangka waktu yang lama untuk menunggu setelah patch dirilis sebelum instalasi. Jika pembaruan pada patch dirilis selama periode tunggu yang Anda tentukan, masa tunggu untuk menginstal patch dimulai dari awal. Jika masa tunggu terlalu lama, beberapa versi patch dapat dirilis tetapi tidak pernah diinstal.

Untuk jumlah ringkasan patch, ketika patch dilaporkan sebagaiAvailableSecurityUpdate, itu akan selalu disertakan di dalamnyaAvailableSecurityUpdateCount. Jika baseline dikonfigurasi untuk melaporkan patch ini sebagaiNonCompliant, itu juga disertakan dalamSecurityNonCompliantCount. Jika baseline dikonfigurasi untuk melaporkan patch ini sebagaiCompliant, mereka tidak termasuk di dalamnyaSecurityNonCompliantCount. Patch ini selalu dilaporkan dengan tingkat keparahan yang tidak ditentukan dan tidak pernah disertakan dalamCriticalNonCompliantCount.

Sesuai atau Non-Compliant, tergantung pada opsi yang dipilih untuk pembaruan keamanan yang tersedia.

catatan

Menggunakan konsol untuk membuat atau memperbarui garis dasar patch, Anda menentukan opsi ini di bidang status kepatuhan pembaruan keamanan yang tersedia. Menggunakan AWS CLI untuk menjalankan update-patch-baseline perintah create-patch-baseline atau, Anda menentukan opsi ini di available-security-updates-compliance-status parameter.

¹ Untuk patch dengan status INSTALLED_OTHER danNOT_APPLICABLE, Patch Manager menghilangkan beberapa data dari hasil kueri berdasarkan describe-instance-patches perintah, seperti nilai untuk Classification danSeverity. Hal ini dilakukan untuk membantu mencegah melebihi batas data untuk masing-masing node dalam Inventory. Untuk melihat semua detail patch, Anda dapat menggunakan describe-available-patches perintah.