View a markdown version of this page

Membuat baseline patch khusus untuk Linux - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat baseline patch khusus untuk Linux

Gunakan prosedur berikut untuk membuat baseline patch kustom untuk node yang dikelola Linux diPatch Manager.

Untuk informasi tentang membuat baseline patch untuk node ter macOS kelola, lihatMembuat baseline patch khusus untuk macOS. Untuk informasi tentang membuat baseline patch untuk node yang dikelola Windows, lihatMembuat baseline patch khusus untuk Windows Server.

Untuk membuat baseline patch khusus untuk node yang dikelola Linux
  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Patch Manager.

  3. Pilih tab Garis dasar Patch, lalu pilih Buat garis dasar patch.

    -atau-

    Jika Anda mengakses Patch Manager untuk pertama kalinya saat ini Wilayah AWS, pilih Mulai dengan ikhtisar, pilih tab Garis dasar Patch, lalu pilih Buat garis dasar patch.

  4. Untuk Nama, masukkan nama untuk dasar patch baru Anda, misalnya, MyRHELPatchBaseline.

  5. (Opsional) Untuk Deskripsi, masukkan deskripsi untuk dasar patch ini.

  6. Untuk Sistem operasi, pilih suatu sistem operasi, misalnya, Red Hat Enterprise Linux.

  7. Jika Anda ingin mulai menggunakan baseline patch ini sebagai default untuk sistem operasi yang dipilih segera setelah Anda membuatnya, centang kotak di samping Setel baseline patch ini sebagai baseline patch default untuk operating system name instance.

    catatan

    Opsi ini hanya tersedia jika Anda pertama kali mengakses Patch Manager sebelum rilis kebijakan patch pada 22 Desember 2022.

    Untuk informasi tentang mengatur dasar patch yang ada sebagai default, lihat Mengatur dasar patch yang ada sebagai default.

  8. Di bagian Aturan persetujuan untuk sistem operasi, gunakan bidang tersebut untuk membuat satu atau lebih aturan persetujuan otomatis.

    • Produk: Versi sistem operasi yang berlaku untuk aturan persetujuan, sepertiRedhatEnterpriseLinux7.4. Pilihan default adalah All.

    • Klasifikasi: Jenis patch yang diberlakukan aturan persetujuan, seperti Security atau Enhancement. Pilihan default adalah All.

      Tip

      Anda dapat mengonfigurasi patch baseline untuk mengontrol apakah upgrade versi minor untuk Linux diinstal, seperti RHEL 7.8. Upgrade versi minor dapat diinstal secara otomatis as Patch Manager alkan pembaruan tersedia di repositori yang sesuai.

      Untuk sistem operasi Linux, pemutakhiran versi minor tidak diklasifikasikan secara konsisten. Mereka dapat diklasifikasikan sebagai perbaikan bug atau pembaruan keamanan, atau tidak diklasifikasikan, bahkan dalam versi kernel yang sama. Berikut ini adalah beberapa pilihan untuk mengendalikan apakah dasar patch menginstalnya.

      • Opsi 1: Aturan persetujuan terluas untuk memastikan pemutakhiran versi minor diinstal ketika tersedia adalah dengan menentukan Klasifikasi sebagai All (*) dan pilih opsi Sertakan pembaruan non-keamanan.

      • Opsi 2: Untuk memastikan patch untuk versi sistem operasi diinstal, Anda dapat menggunakan wildcard (*) untuk menentukan format kernel di bagian Pengecualian patch dari baseline. Sebagai contoh, format kernel untuk RHEL 7.* adalah kernel-3.10.0-*.el7.x86_64.

        Masukkan kernel-3.10.0-*.el7.x86_64 daftar patch yang disetujui di baseline patch Anda untuk memastikan semua patch, termasuk peningkatan versi minor, diterapkan ke node terkelola RHEL 7.* Anda. (Jika Anda tahu persis nama paket dari patch versi minor, Anda dapat memasukkan itu sebagai gantinya.)

      • Opsi 3: Anda dapat memiliki kontrol paling besar atas patch mana yang diterapkan ke node terkelola Anda, termasuk peningkatan versi minor, dengan menggunakan InstallOverrideList parameter dalam AWS-RunPatchBaseline dokumen. Untuk informasi selengkapnya, lihat Dokumen Perintah SSM untuk menambal: AWS-RunPatchBaseline.

    • Kepelikan: Nilai kepelikan patch yang diberlakukan aturan, seperti Critical. Pilihan default adalah All.

    • Auto-approval: Metode untuk memilih tambalan untuk persetujuan otomatis.

      catatan

      Karena tidak mungkin menentukan tanggal rilis paket pembaruan secara andalUbuntu Server, opsi persetujuan otomatis tidak didukung untuk sistem operasi ini.

      • Menyetujui patch setelah jumlah hari tertentu: Jumlah hari Patch Manager untuk menunggu setelah patch dirilis atau terakhir diperbarui sebelum patch disetujui secara otomatis. Anda dapat memasukkan bilangan bulat apa saja dari nol (0) sampai 360. Untuk sebagian besar skenario, kami merekomendasikan untuk menunggu tidak lebih dari 100 hari.

      • Menyetujui patch yang dirilis hingga tanggal tertentu: Tanggal rilis patch yang secara Patch Manager otomatis menerapkan semua patch yang dirilis atau diperbarui pada atau sebelum tanggal tersebut. Misalnya, jika Anda menentukan 7 Juli 2023, tidak ada patch yang dirilis atau diperbarui terakhir pada atau setelah 8 Juli 2023, yang diinstal secara otomatis.

    • (Opsional) Pelaporan kepatuhan: Tingkat keparahan yang ingin Anda tetapkan untuk patch yang disetujui oleh baseline, seperti Critical atauHigh.

      catatan

      Jika Anda menentukan tingkat pelaporan kepatuhan dan status patch dari setiap patch yang disetujui dilaporkan sebagaiMissing, maka tingkat keparahan kepatuhan yang dilaporkan dari baseline patch secara keseluruhan adalah tingkat keparahan yang Anda tentukan.

    • Sertakan pembaruan non-keamanan: Pilih kotak centang untuk menginstal patch sistem operasi Linux non-keamanan yang tersedia di repositori sumber, selain patch terkait keamanan.

    Untuk informasi selengkapnya tentang bekerja dengan aturan persetujuan di dasar patch kustom, lihat Garis dasar khusus.

  9. Jika Anda ingin secara eksplisit menyetujui patch lain selain yang memenuhi aturan persetujuan Anda, lakukan hal berikut di bagian Pengecualian patch:

    • Untuk Patch yang disetujui, masukkan daftar patch yang dipisahkan koma yang ingin Anda setujui.

      Untuk informasi tentang format yang diterima untuk daftar patch yang disetujui dan patch yang ditolak, lihat Format nama paket untuk daftar patch yang disetujui dan ditolak.

    • (Opsional) Untuk Tingkat kepatuhan patch yang disetujui, tetapkan tingkat kepatuhan pada patch dalam daftar.

    • Jika ada patch yang disetujui yang Anda tentukan tidak terkait dengan keamanan, pilih kotak centang Sertakan pembaruan non-keamanan agar patch ini diinstal pada sistem operasi Linux Anda juga.

  10. Jika Anda ingin secara eksplisit menolak patch lain selain yang memenuhi aturan persetujuan Anda, lakukan hal berikut di bagian Pengecualian patch:

    • Untuk Patch yang ditolak, masukkan daftar patch yang dipisahkan koma yang ingin Anda tolak.

      Untuk informasi tentang format yang diterima untuk daftar patch yang disetujui dan patch yang ditolak, lihat Format nama paket untuk daftar patch yang disetujui dan ditolak.

    • Untuk tindakan patch yang ditolak, pilih tindakan Patch Manager untuk mengambil tambalan yang disertakan dalam daftar patch yang ditolak.

      • Diizinkan sebagai dependensi: Sebuah paket di daftar Patch yang ditolak diinstal hanya jika merupakan dependensi dari paket lain. Ini dianggap sesuai dengan baseline patch dan statusnya dilaporkan sebagai InstalledOther. Ini adalah tindakan default jika tidak ada pilihan yang ditentukan.

      • Blokir: Paket dalam daftar patch yang ditolak, dan paket yang menyertakannya sebagai dependensi, tidak diinstal oleh dalam Patch Manager keadaan apa pun. Jika paket diinstal sebelum ditambahkan ke daftar patch yang ditolak, atau diinstal di luar setel Patch Manager ahnya, paket tersebut dianggap tidak sesuai dengan baseline patch dan statusnya dilaporkan sebagai InstalledRejected.

    catatan

    Patch Managermencari dependensi patch secara rekursif.

  11. (Opsional) Jika Anda ingin menentukan repositori patch alternatif untuk versi sistem operasi yang berbeda, seperti AmazonLinux2016.03 dan AmazonLinux2017.09, lakukan hal berikut untuk setiap produk di bagian Sumber Patch:

    • Di Nama, masukkan nama untuk membantu Anda mengidentifikasi konfigurasi sumber.

    • Di Produk, pilih versi sistem operasi yang digunakan untuk repositori sumber patch, seperti RedhatEnterpriseLinux7.4.

    • Di Konfigur asi, masukkan nilai konfigurasi repositori untuk digunakan dalam format yang sesuai:

      Example for yum repositories
      [main] name=MyCustomRepository baseurl=https://my-custom-repository enabled=1
      Tip

      Untuk informasi tentang opsi lain yang tersedia untuk konfigurasi repositori yum Anda, lihat dnf.conf (5).

      Examples for Ubuntu Server and Debian Server

      deb http://security.ubuntu.com/ubuntu jammy main

      deb https://site.example.com/debian distribution component1 component2 component3

      Informasi repo untuk Ubuntu Server repositori harus ditentukan dalam satu baris. Untuk contoh dan informasi lebih lanjut, lihat jammy (5) sources.list.5.gz di situs web Ubuntu Server Manuals dan format sources.list di Debian Wiki. https://wiki.debian.org/SourcesList#sources.list_format

      Pilih Tambah sumber lain untuk menentukan repositori sumber untuk setiap versi sistem operasi tambahan, hingga maksimum 20.

      Untuk informasi selengkapnya tentang repositori patch sumber alternatif, lihat Cara menentukan repositori sumber patch alternatif (Linux).

  12. (Opsional) Untuk Kelola tag, terapkan satu atau beberapa name/value pasangan kunci tag ke baseline patch.

    Tanda adalah metadata opsional yang Anda tetapkan ke sumber daya. Tag memungkinkan Anda untuk mengkategorikan sumber daya dengan berbagai cara, seperti berdasarkan tujuan, pemilik, atau lingkungan. Sebagai contoh, Anda mungkin ingin menandai dasar patch untuk mengidentifikasi tingkat kepelikan patch yang ditentukannya, keluarga sistem operasi tempat patch diterapkan, dan jenis lingkungan. Dalam hal ini, Anda dapat menentukan tag yang mirip dengan name/value pasangan kunci berikut:

    • Key=PatchSeverity,Value=Critical

    • Key=OS,Value=RHEL

    • Key=Environment,Value=Production

  13. Pilih Buat dasar patch.