View a markdown version of this page

Mengidentifikasi node terkelola yang tidak sesuai - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengidentifikasi node terkelola yang tidak sesuai

Out-of-compliance node yang dikelola diidentifikasi ketika salah satu dari dua AWS Systems Manager dokumen (dokumen SSM) dijalankan. Dokumen SSM ini mereferensikan baseline patch yang sesuai untuk setiap node yang dikelola diPatch Manager, sebuah alat di AWS Systems Manager. Mereka kemudian mengevaluasi status patch dari node yang dikelola dan kemudian membuat hasil kepatuhan tersedia untuk Anda.

Ada dua dokumen SSM yang digunakan untuk mengidentifikasi atau memperbarui node terkelola yang tidak sesuai: AWS-RunPatchBaseline dan. AWS-RunPatchBaselineAssociation Masing-masing digunakan oleh proses yang berbeda, dan hasil kepatuhan mereka tersedia melalui saluran yang berbeda. Tabel berikut ini menguraikan perbedaan antara dokumen-dokumen ini.

catatan

Data kepatuhan patch dari Patch Manager dapat dikirim ke AWS Security Hub CSPM. Security Hub CSPM memberi Anda pandangan komprehensif tentang peringatan keamanan prioritas tinggi dan status kepatuhan Anda. Hub juga memantau status patching armada Anda. Untuk informasi selengkapnya, lihat Mengintegrasikan Patch Manager dengan AWS Security Hub CSPM.

AWS-RunPatchBaseline AWS-RunPatchBaselineAssociation
Proses yang menggunakan dokumen

Patch on demand - Anda dapat memindai atau menambal node yang dikelola sesuai permintaan menggunakan opsi Patch now. Untuk informasi, lihat Menambal node terkelola sesuai permintaan.

Kebijakan Quick Setup patch Manajer Sistem — Anda dapat membuat konfigurasi tambalan diQuick Setup, yang dapat memindai atau menginstal patch yang hilang pada jadwal terpisah untuk seluruh organisasi, subset unit organisasi, atau satu. Akun AWS Untuk informasi, lihat Mengonfigurasi tambalan untuk instance dalam organisasi menggunakan a Pengaturan Cepat kebijakan patch.

Jalankan perintah - Anda dapat menjalankan operasi AWS-RunPatchBaseline secara manual diRun Command. Untuk informasi, lihat Menjalankan perintah dari konsol.

Jendela pemeliharaan — Anda dapat membuat jendela pemeliharaan yang menggunakan dokumen SSM AWS-RunPatchBaseline dalam jenis Run Command tugas. Untuk informasi, lihat Tutorial: Buat jendela pemeliharaan untuk menambal menggunakan konsol.

Manajemen Quick Setup Host Manajer Sistem - Anda dapat mengaktifkan opsi konfigurasi Manajemen Host Quick Setup untuk memindai instans terkelola Anda untuk kepatuhan patch setiap hari. Untuk informasi, lihat Menyiapkan manajemen host Amazon EC2 menggunakan Pengaturan Cepat.

Manajer Sistem Explorer — Ketika Anda mengizinkanExplorer, secara teratur memindai instans terkelola Anda untuk kepatuhan patch dan melaporkan hasil di Explorer dasbor.

Format data hasil pemindaian patch

Setelah AWS-RunPatchBaseline berjalan, Patch Manager mengirim AWS:PatchSummary objek ke Inventory. Laporan ini hanya dihasilkan oleh operasi tambalan yang berhasil dan menyertakan waktu pengambilan yang mengidentifikasi kapan status kepatuhan dihitung.

Setelah AWS-RunPatchBaselineAssociation dijalankan, Patch Manager mengirim AWS:ComplianceItem objek ke Inventaris Manajer Sistem.

Melihat laporan kepatuhan patch di konsol

Anda dapat melihat informasi kepatuhan patch untuk proses yang menggunakan AWS-RunPatchBaseline dalam Kepatuhan Konfigurasi Systems Manager dan Bekerja menggunakan simpul terkelola. Untuk informasi selengkapnya, lihat Melihat hasil kepatuhan patch.

Jika digunakan Quick Setup untuk memindai instans terkelola untuk kepatuhan patch, Anda dapat melihat laporan kepatuhan di Manajer Sistem Fleet Manager. Di Fleet Manager konsol, pilih ID node dari node terkelola Anda. Di menu Umum, pilih Kepatuhan konfigurasi.

Jika digunakan Explorer untuk memindai instans terkelola untuk kepatuhan patch, Anda dapat melihat laporan kepatuhan di kedua Explorer dan Manajer Sistem OpsCenter.

AWS CLI perintah untuk melihat hasil kepatuhan patch

Untuk proses yang menggunakanAWS-RunPatchBaseline, Anda dapat menggunakan AWS CLI perintah berikut untuk melihat informasi ringkasan tentang patch pada node terkelola.

Untuk proses yang menggunakanAWS-RunPatchBaselineAssociation, Anda dapat menggunakan AWS CLI perintah berikut untuk melihat informasi ringkasan tentang patch pada instance.

Operasi patching

Untuk proses yang menggunakan AWS-RunPatchBaseline, Anda menentukan apakah Anda ingin operasi untuk menjalankan operasi Scan saja, atau operasi Scan and install.

Jika tujuan Anda adalah mengidentifikasi node terkelola yang tidak sesuai dan tidak memperbaikinya, jalankan hanya operasi. Scan

Quick Setupdan Explorer proses, yang menggunakanAWS-RunPatchBaselineAssociation, hanya menjalankan Scan operasi.
Info selengkapnya

Dokumen Perintah SSM untuk menambal: AWS-RunPatchBaseline

Dokumen Perintah SSM untuk menambal: AWS-RunPatchBaselineAssociation

Untuk informasi tentang berbagai keadaan kepatuhan patch yang mungkin Anda lihat dilaporkan, lihat Nilai status kepatuhan patch

Untuk informasi tentang memperbaiki node terkelola yang tidak sesuai dengan patch, lihatMenambal node terkelola yang tidak sesuai.