• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cara menginstal patch
Patch Managermenggunakan manajer paket bawaan sistem operasi untuk menginstal pembaruan pada node yang dikelola. Misalnya, ia menggunakan API Pembaruan Windows di Windows Server dan DNF di Amazon Linux 2023. Patch Manager menghormati manajer paket dan konfigurasi repositori yang ada di node, termasuk pengaturan seperti status repositori, URL cermin, verifikasi GPG, dan opsi sepertiskip_if_unavailable.
Patch Managertidak menginstal paket baru yang menggantikan paket usang yang saat ini diinstal. (Pengecualian: Paket baru adalah ketergantungan pembaruan paket lain yang sedang diinstal, atau paket baru memiliki nama yang sama dengan paket usang.) Sebagai gantinyaPatch Manager, laporkan dan menginstal pembaruan yang tersedia untuk paket yang diinstal. Pendekatan ini membantu mencegah perubahan tak terduga pada fungsionalitas sistem Anda yang mungkin terjadi ketika satu paket menggantikan paket lainnya.
Jika Anda perlu menghapus paket yang telah dibuat usang dan menginstal penggantinya, Anda mungkin perlu menggunakan skrip khusus atau menggunakan perintah manajer paket di luar operasi standar. Patch Manager
Pilih dari tab berikut untuk mempelajari cara Patch Manager menginstal patch pada sistem operasi.
- Amazon Linux 2 and Amazon Linux 2023
-
Pada node terkelola Amazon Linux 2 dan Amazon Linux 2023, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar patch ditentukan menggunakan URL https atau URL ala jalur Amazon Simple Storage Service (Amazon S3) menggunakan parameter
InstallOverrideListuntuk dokumenAWS-RunPatchBaselineatauAWS-RunPatchBaselineAssociation, patch yang terdaftar diinstal dan langkah 2-7 dilewati. -
Terapkan GlobalFilters seperti yang ditentukan dalam baseline patch, simpan hanya paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Ter ApprovalRules apkan seperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Ter ApprovedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFilters atau jika tidak ada aturan persetujuan yang ditentukan ApprovalRules dalam memberikan persetujuan.
-
Ter RejectedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
API pembaruan YUM (Amazon Linux 2) atau API pembaruan DNF (Amazon Linux 2023) diterapkan ke patch yang disetujui sebagai berikut:
-
Untuk garis dasar patch default yang telah ditentukan sebelumnya yang disediakan oleh AWS, hanya patch yang ditentukan yang
updateinfo.xmlditerapkan (hanya pembaruan keamanan). Ini karena kotak cent ang Sertakan pembaruan nonkeamanan tidak dipilih. Garis dasar yang telah ditentukan sebelumnya setara dengan garis dasar kustom dengan yang berikut:-
Ko tak centang Sertakan pembaruan nonkeamanan tidak dipilih
-
Daftar KEPARAHAN
[Critical, Important] -
Daftar KLASIFIKASI
[Security, Bugfix]
Untuk Amazon Linux 2, perintah yum yang setara untuk alur kerja ini adalah:
sudo yum update-minimal --sec-severity=Critical,Important --bugfix -yUntuk Amazon Linux 2023, perintah dnf yang setara untuk alur kerja ini adalah:
sudo dnf upgrade-minimal --sec-severity=Critical --sec-severity=Important --bugfix -yJika kotak centang Sertakan pembaruan nonkeamanan dipilih, tambalan masuk
updateinfo.xmldan yang tidak masukupdateinfo.xmlsemuanya diterapkan (pembaruan keamanan dan nonkeamanan).Untuk Amazon Linux 2 jika baseline dengan Ser takan pembaruan nonkeamanan dipilih, memiliki daftar SEVERITY
[Critical, Important]dan daftar CLASSIFICATION[Security, Bugfix], perintah yum yang setara adalah:sudo yum update --security --sec-severity=Critical,Important --bugfix -yUntuk Amazon Linux 2023, perintah dnf yang setara adalah:
sudo dnf upgrade --security --sec-severity=Critical --sec-severity=Important --bugfix -ycatatan
Paket baru yang menggantikan paket yang sekarang sudah usang dengan nama yang berbeda diinstal jika Anda menjalankan ini
yumataudnfperintah di luar. Patch Manager Namun, mereka tidak diinstal oleh Patch Manager operasi yang setara.Detail tambalan tambahan untuk Amazon Linux 2023
- Dukungan untuk tingkat keparahan 'Tidak Ada'
-
Amazon Linux 2023 juga mendukung tingkat keparahan patch
None, yang diakui oleh manajer paket DNF. - Dukungan untuk tingkat keparahan 'Sedang'
-
Untuk Amazon Linux 2023, tingkat keparahan patch
Mediumsetara dengan tingkat keparahanModerateyang mungkin ditentukan di beberapa repositori eksternal. Jika Anda menyertakan patchMediumkeparahan di baseline patch, patchModeratekeparahan dari patch eksternal juga diinstal pada instance.Saat Anda menanyakan data kepatuhan menggunakan tindakan API DescribeInstancePatches, pemfilteran untuk tingkat keparahan
Mediummelaporkan tambalan dengan tingkat keparahan keduanyaMediumdanModerate. - Penanganan ketergantungan transitif untuk Amazon Linux 2023
-
Untuk Amazon Linux 2023, Patch Manager mungkin menginstal versi dependensi transitif yang berbeda dari
dnfperintah yang setara instal. Dependensi transitif adalah paket yang diinstal secara otomatis untuk memenuhi persyaratan paket lain (dependensi dependensi).Misalnya,
dnf upgrade-minimal --securitymenginstal versi minimal dependensi transitif yang diperlukan untuk menyelesaikan masalah keamanan yang diketahui, sementara Patch Manager menginstal versi terbaru yang tersedia dari dependensi transitif yang sama.
-
-
-
Node yang dikelola akan di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOptionparameter disetel keNoRebootdalamAWS-RunPatchBaselinedokumen, node yang dikelola tidak di-boot ulang setelah Patch Manager dijalankan. Untuk informasi lebih lanjut, lihatNama parameter: RebootOption.)
catatan
Konfigurasi default untuk manajer paket pada distribusi Linux mungkin diatur untuk melewati repositori paket yang tidak dapat dijangkau tanpa kesalahan. Dalam kasus seperti itu, operasi tambalan terkait berlangsung tanpa menginstal pembaruan dari repositori dan berakhir dengan sukses. Untuk menerapkan pembaruan repositori, tambahkan
skip_if_unavailable=Falseke konfigurasi repositori.Untuk informasi selengkapnya tentang
skip_if_availableopsi ini, lihatKonektivitas ke sumber patch. -
- CentOS Streaming
-
Pada CentOS Stream node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar patch ditentukan menggunakan URL https atau URL ala jalur Amazon Simple Storage Service (Amazon S3) menggunakan parameter
InstallOverrideListuntuk dokumenAWS-RunPatchBaselineatauAWS-RunPatchBaselineAssociation, patch yang terdaftar diinstal dan langkah 2-7 dilewati.Terapkan GlobalFilters seperti yang ditentukan dalam baseline patch, simpan hanya paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Ter ApprovalRules apkan seperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Ter ApprovedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFilters atau jika tidak ada aturan persetujuan yang ditentukan ApprovalRules dalam memberikan persetujuan.
-
Ter RejectedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
Pembaruan DNF CentOS Stream diterapkan pada patch yang disetujui.
catatan
UntukCentOS Stream, Patch Manager mungkin menginstal versi dependensi transitif yang berbeda dari
dnfperintah yang setara instal. Dependensi transitif adalah paket yang diinstal secara otomatis untuk memenuhi persyaratan paket lain (dependensi dependensi).Misalnya,
dnf upgrade-minimal ‐‐securitymenginstal versi minimal dependensi transitif yang diperlukan untuk menyelesaikan masalah keamanan yang diketahui, sementara Patch Manager menginstal versi terbaru yang tersedia dari dependensi transitif yang sama. -
Node yang dikelola akan di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOptionparameter disetel keNoRebootdalamAWS-RunPatchBaselinedokumen, node yang dikelola tidak di-boot ulang setelah Patch Manager dijalankan. Untuk informasi lebih lanjut, lihatNama parameter: RebootOption.)
-
- Debian Server
-
Pada instans Debian Server, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar patch ditentukan menggunakan URL https atau URL ala jalur Amazon Simple Storage Service (Amazon S3) menggunakan parameter
InstallOverrideListuntuk dokumenAWS-RunPatchBaselineatauAWS-RunPatchBaselineAssociation, patch yang terdaftar diinstal dan langkah 2-7 dilewati. -
Jika pembaruan tersedia untuk
python3-apt(antarmuka perpustakaan Python kelibapt), itu ditingkatkan ke versi terbaru. (Paket nonkeamanan ini ditingkatkan meskipun Anda tidak memilih opsi Ser takan pembaruan nonkeamanan.) -
Terapkan GlobalFilters seperti yang ditentukan dalam baseline patch, simpan hanya paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Ter ApprovalRules apkan seperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
catatan
Karena tidak mungkin menentukan tanggal rilis paket pembaruan secara andalDebian Server, opsi persetujuan otomatis tidak didukung untuk sistem operasi ini.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
catatan
UntukDebian Server, versi kandidat patch terbatas pada patch yang disertakan di dalamnya
debian-security. -
Ter ApprovedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFilters atau jika tidak ada aturan persetujuan yang ditentukan ApprovalRules dalam memberikan persetujuan.
-
Ter RejectedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Pustaka APT digunakan untuk memutakhirkan paket.
catatan
Patch Managertidak mendukung penggunaan
Pin-Priorityopsi APT untuk menetapkan prioritas ke paket. Patch Managermengumpulkan pembaruan yang tersedia dari semua repositori yang diaktifkan dan memilih pembaruan terbaru yang sesuai dengan baseline untuk setiap paket yang diinstal. -
Node yang dikelola akan di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOptionparameter disetel keNoRebootdalamAWS-RunPatchBaselinedokumen, node yang dikelola tidak di-boot ulang setelah Patch Manager dijalankan. Untuk informasi lebih lanjut, lihatNama parameter: RebootOption.)
-
- macOS
-
Pada macOS node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Daftar properti
/Library/Receipts/InstallHistory.plistadalah catatan perangkat lunak yang telah diinstal dan dimutakhirkan menggunakan pengelola paketsoftwareupdatedaninstaller. Menggunakan alat baris perintahpkgutil(untukinstaller) dan pengelola paketsoftwareupdate, perintah CLI dijalankan untuk mengurai daftar ini.Untuk
installer, respons terhadap perintah CLI mencakuppackage name,,version,volumelocation, daninstall-timedetail, tetapi hanyapackage namedan yangversiondigunakan olehPatch Manager.Untuk
softwareupdate, respon terhadap perintah CLI meliputi nama paket (display name),version, dandate, tetapi hanya nama paket dan versi yang digunakan oleh Patch Manager.Untuk Brew dan Brew Cask, Homebrew tidak mendukung perintahnya berjalan dalam kendali pengguna root. Akibatnya, men Patch Manager anyakan dan menjalankan perintah Homebrew sebagai pemilik direktori Homebrew atau sebagai pengguna yang valid milik grup pemilik direktori Homebrew. Perintahnya mirip dengan
softwareupdatedaninstallerdan dijalankan melalui sub-proses Python untuk mengumpulkan data paket, dan outputnya diurai untuk mengidentifikasi nama dan versi paket. -
Terapkan GlobalFilters seperti yang ditentukan dalam baseline patch, simpan hanya paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Ter ApprovalRules apkan seperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
-
Ter ApprovedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFilters atau jika tidak ada aturan persetujuan yang ditentukan ApprovalRules dalam memberikan persetujuan.
-
Ter RejectedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
Memanggil paket CLI yang sesuai pada node terkelola untuk memproses patch yang disetujui sebagai berikut:
catatan
installertidak memiliki fungsi untuk memeriksa dan menginstal pembaruan. Oleh karena ituinstaller, untuk, Patch Manager hanya melaporkan paket mana yang diinstal. Akibatnya, paketinstallertidak pernah dilaporkan sebagaiMissing.-
Untuk garis dasar patch default yang telah ditentukan sebelumnya yang disediakan oleh AWS, dan untuk garis dasar patch kustom di mana kotak centang Sertakan pembaruan non-keamanan tidak dipilih, hanya pembaruan keamanan yang diterapkan.
-
Untuk garis dasar patch kustom di mana kotak centang Sertakan pembaruan non-keamanan dipilih, pembaruan keamanan dan non-keamanan diterapkan.
-
-
Node yang dikelola akan di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOptionparameter disetel keNoRebootdalamAWS-RunPatchBaselinedokumen, node yang dikelola tidak di-boot ulang setelah Patch Manager dijalankan. Untuk informasi lebih lanjut, lihatNama parameter: RebootOption.)
-
- Oracle Linux
-
Pada Oracle Linux node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar patch ditentukan menggunakan URL https atau URL ala jalur Amazon Simple Storage Service (Amazon S3) menggunakan parameter
InstallOverrideListuntuk dokumenAWS-RunPatchBaselineatauAWS-RunPatchBaselineAssociation, patch yang terdaftar diinstal dan langkah 2-7 dilewati. -
Terapkan GlobalFilters seperti yang ditentukan dalam baseline patch, simpan hanya paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Ter ApprovalRules apkan seperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Ter ApprovedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFilters atau jika tidak ada aturan persetujuan yang ditentukan ApprovalRules dalam memberikan persetujuan.
-
Ter RejectedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
Pada node terkelola versi 7, API pembaruan YUM diterapkan ke patch yang disetujui sebagai berikut:
-
Untuk garis dasar patch default yang telah ditentukan sebelumnya yang disediakan oleh AWS, dan untuk garis dasar patch kustom di mana kotak centang Ser takan pembaruan non-keamanan tidak dipilih, hanya patch yang ditentukan di yang
updateinfo.xmlditerapkan (hanya pembaruan keamanan).Perintah setara yum untuk alur kerja ini adalah:
sudo yum update-minimal --sec-severity=Important,Moderate --bugfix -y -
Untuk garis dasar patch kustom di mana kotak centang Sertakan pembaruan non-keamanan dipilih, baik patch masuk
updateinfo.xmlmaupun yang tidak masukupdateinfo.xmlditerapkan (pembaruan keamanan dan nonkeamanan).Perintah setara yum untuk alur kerja ini adalah:
sudo yum update --security --bugfix -yPada node terkelola versi 8 dan 9, API pembaruan DNF diterapkan ke patch yang disetujui sebagai berikut:
-
Untuk garis dasar patch default yang telah ditentukan sebelumnya yang disediakan oleh AWS, dan untuk garis dasar patch kustom di mana kotak centang Ser takan pembaruan non-keamanan tidak dipilih, hanya patch yang ditentukan di yang
updateinfo.xmlditerapkan (hanya pembaruan keamanan).Perintah setara yum untuk alur kerja ini adalah:
sudo dnf upgrade-minimal --security --sec-severity=Moderate --sec-severity=Importantcatatan
Untuk Oracle Linux, Patch Manager mungkin menginstal versi dependensi transitif yang berbeda dari
dnfperintah yang setara instal. Dependensi transitif adalah paket yang diinstal secara otomatis untuk memenuhi persyaratan paket lain (dependensi dependensi).Misalnya,
dnf upgrade-minimal --securitymenginstal versi minimal dependensi transitif yang diperlukan untuk menyelesaikan masalah keamanan yang diketahui, sementara Patch Manager menginstal versi terbaru yang tersedia dari dependensi transitif yang sama. -
Untuk garis dasar patch kustom di mana kotak centang Sertakan pembaruan non-keamanan dipilih, baik patch masuk
updateinfo.xmlmaupun yang tidak masukupdateinfo.xmlditerapkan (pembaruan keamanan dan nonkeamanan).Perintah setara yum untuk alur kerja ini adalah:
sudo dnf upgrade --security --bugfix
-
catatan
Paket baru yang menggantikan paket yang sekarang sudah usang dengan nama yang berbeda diinstal jika Anda menjalankan ini
yumataudnfperintah di luar. Patch Manager Namun, mereka tidak diinstal oleh Patch Manager operasi yang setara. -
-
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOptionparameter disetel keNoRebootdalamAWS-RunPatchBaselinedokumen, node yang dikelola tidak di-boot ulang setelah Patch Manager dijalankan. Untuk informasi lebih lanjut, lihatNama parameter: RebootOption.)
catatan
Konfigurasi default untuk manajer paket pada distribusi Linux mungkin diatur untuk melewati repositori paket yang tidak dapat dijangkau tanpa kesalahan. Dalam kasus seperti itu, operasi tambalan terkait berlangsung tanpa menginstal pembaruan dari repositori dan berakhir dengan sukses. Untuk menerapkan pembaruan repositori, tambahkan
skip_if_unavailable=Falseke konfigurasi repositori.Untuk informasi selengkapnya tentang
skip_if_availableopsi, lihatKonektivitas ke sumber patch. -
- AlmaLinux, RHEL, and Linux Rocky
-
Pada AlmaLinux,Red Hat Enterprise Linux, dan node Rocky Linux yang dikelola, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar patch ditentukan menggunakan URL https atau URL ala jalur Amazon Simple Storage Service (Amazon S3) menggunakan parameter
InstallOverrideListuntuk dokumenAWS-RunPatchBaselineatauAWS-RunPatchBaselineAssociation, patch yang terdaftar diinstal dan langkah 2-7 dilewati. -
Terapkan GlobalFilters seperti yang ditentukan dalam baseline patch, simpan hanya paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Ter ApprovalRules apkan seperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Ter ApprovedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFilters atau jika tidak ada aturan persetujuan yang ditentukan ApprovalRules dalam memberikan persetujuan.
-
Ter RejectedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
API pembaruan YUM (pada RHEL 7) atau API pembaruan DNF (pada AlmaLinux 8 dan 9, RHEL 8, 9, dan 10, dan Rocky Linux 8 dan 9) diterapkan ke patch yang disetujui sesuai dengan aturan berikut:
Skenario 1: Non-security pembaruan dikecualikan
-
Berlaku untuk: Garis dasar patch default yang telah ditentukan disediakan oleh AWS dan garis dasar patch kustom.
-
Kotak centang Sertakan pembaruan non-keamanan: Tidak dipilih.
-
Patch diterapkan: Patch yang ditentukan dalam
updateinfo.xml(hanya pembaruan keamanan) diterapkan hanya jika keduanya cocok dengan konfigurasi dasar patch dan ditemukan di repo yang dikonfigurasi.Dalam beberapa kasus, patch yang ditentukan di
updateinfo.xmlmungkin tidak lagi tersedia di repo yang dikonfigurasi. Repo yang dikonfigurasi biasanya hanya memiliki versi terbaru dari patch, yang merupakan roll-up kumulatif dari semua pembaruan sebelumnya, tetapi versi terbaru mungkin tidak cocok dengan aturan dasar patch dan dihilangkan dari operasi tambalan. -
Perintah: Untuk RHEL 7, perintah yum yang setara untuk alur kerja ini adalah:
sudo yum update-minimal --sec-severity=Critical,Important --bugfix -yUntuk AlmaLinux, RHEL 8, danRocky Linux, perintah dnf yang setara untuk alur kerja ini adalah:
sudo dnf update-minimal --sec-severity=Critical --bugfix -y ; \ sudo dnf update-minimal --sec-severity=Important --bugfix -ycatatan
Untuk AlmaLinux,RHEL, dan Rocky Linux Rocky Linux, Patch Manager mungkin menginstal versi dependensi transitif yang berbeda dari
dnfperintah yang setara instal. Dependensi transitif adalah paket yang diinstal secara otomatis untuk memenuhi persyaratan paket lain (dependensi dependensi).Misalnya,
dnf upgrade-minimal --securitymenginstal versi minimal dependensi transitif yang diperlukan untuk menyelesaikan masalah keamanan yang diketahui, sementara Patch Manager menginstal versi terbaru yang tersedia dari dependensi transitif yang sama.
Skenario 2: Non-security pembaruan termasuk
-
Apel ke: Garis dasar tambalan khusus.
-
Sertakan kotak centang pembaruan non-keamanan: Dipilih.
-
Patch diterapkan: Patch masuk
updateinfo.xmldan yang tidakupdateinfo.xmlmasuk diterapkan (pembaruan keamanan dan nonkeamanan). -
Perintah: Untuk RHEL 7, perintah yum yang setara untuk alur kerja ini adalah:
sudo yum update --security --bugfix -yUntuk AlmaLinux 8 dan 9, RHEL 8 dan 9, dan Rocky Linux 8 dan 9, perintah dnf yang setara untuk alur kerja ini adalah:
sudo dnf update --security --bugfix -y
catatan
Paket baru yang menggantikan paket yang sekarang sudah usang dengan nama yang berbeda diinstal jika Anda menjalankan ini
yumataudnfperintah di luar. Patch Manager Namun, mereka tidak diinstal oleh Patch Manager operasi yang setara. -
-
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOptionparameter disetel keNoRebootdalamAWS-RunPatchBaselinedokumen, node yang dikelola tidak di-boot ulang setelah Patch Manager dijalankan. Untuk informasi lebih lanjut, lihatNama parameter: RebootOption.)
catatan
Konfigurasi default untuk manajer paket pada distribusi Linux mungkin diatur untuk melewati repositori paket yang tidak dapat dijangkau tanpa kesalahan. Dalam kasus seperti itu, operasi tambalan terkait berlangsung tanpa menginstal pembaruan dari repositori dan berakhir dengan sukses. Untuk menerapkan pembaruan repositori, tambahkan
skip_if_unavailable=Falseke konfigurasi repositori.Untuk informasi selengkapnya tentang
skip_if_availableopsi, lihatKonektivitas ke sumber patch. -
- SLES
-
Pada node yang dikelola SUSE Linux Enterprise Server (SLES), alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar patch ditentukan menggunakan URL https atau URL ala jalur Amazon Simple Storage Service (Amazon S3) menggunakan parameter
InstallOverrideListuntuk dokumenAWS-RunPatchBaselineatauAWS-RunPatchBaselineAssociation, patch yang terdaftar diinstal dan langkah 2-7 dilewati. -
Terapkan GlobalFilters seperti yang ditentukan dalam baseline patch, simpan hanya paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Ter ApprovalRules apkan seperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Ter ApprovedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFilters atau jika tidak ada aturan persetujuan yang ditentukan ApprovalRules dalam memberikan persetujuan.
-
Ter RejectedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
API pembaruan Zypper diterapkan untuk patch yang disetujui.
-
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOptionparameter disetel keNoRebootdalamAWS-RunPatchBaselinedokumen, node yang dikelola tidak di-boot ulang setelah Patch Manager dijalankan. Untuk informasi lebih lanjut, lihatNama parameter: RebootOption.)
-
- Ubuntu Server
-
Pada Ubuntu Server node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar patch ditentukan menggunakan URL https atau URL ala jalur Amazon Simple Storage Service (Amazon S3) menggunakan parameter
InstallOverrideListuntuk dokumenAWS-RunPatchBaselineatauAWS-RunPatchBaselineAssociation, patch yang terdaftar diinstal dan langkah 2-7 dilewati. -
Jika pembaruan tersedia untuk
python3-apt(antarmuka perpustakaan Python kelibapt), itu ditingkatkan ke versi terbaru. (Paket nonkeamanan ini ditingkatkan meskipun Anda tidak memilih opsi Ser takan pembaruan nonkeamanan.) -
Terapkan GlobalFilters seperti yang ditentukan dalam baseline patch, simpan hanya paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Ter ApprovalRules apkan seperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
catatan
Karena tidak mungkin menentukan tanggal rilis paket pembaruan secara andalUbuntu Server, opsi persetujuan otomatis tidak didukung untuk sistem operasi ini.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
Namun, aturan persetujuan juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
catatan
Untuk setiap versiUbuntu Server, versi kandidat patch terbatas pada patch yang merupakan bagian dari repo terkait untuk versi tersebut, sebagai berikut:
-
Ubuntu Server18.04 LTS:
bionic-security -
Ubuntu Server20.04 LTS:
focal-security -
Ubuntu Server22.04 LTS:
jammy-security -
Ubuntu Server24.04 LTS:
noble-security -
Ubuntu Server25.04:
plucky-security
-
-
Ter ApprovedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFilters atau jika tidak ada aturan persetujuan yang ditentukan ApprovalRules dalam memberikan persetujuan.
-
Ter RejectedPatches apkan seperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Pustaka APT digunakan untuk memutakhirkan paket.
catatan
Patch Managertidak mendukung penggunaan
Pin-Priorityopsi APT untuk menetapkan prioritas ke paket. Patch Managermengumpulkan pembaruan yang tersedia dari semua repositori yang diaktifkan dan memilih pembaruan terbaru yang sesuai dengan baseline untuk setiap paket yang diinstal. -
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOptionparameter disetel keNoRebootdalamAWS-RunPatchBaselinedokumen, node yang dikelola tidak di-boot ulang setelah Patch Manager dijalankan. Untuk informasi lebih lanjut, lihatNama parameter: RebootOption.)
-
- Windows Server
-
Ketika operasi tambalan dilakukan pada node terkel Windows Server ola, node meminta snapshot dari baseline patch yang sesuai dari Manajer Sistem. snapshot ini berisi daftar semua pembaruan yang tersedia di dasar patch yang disetujui untuk deployment. Daftar pembaruan ini dikirim ke Windows Update API, yang menentukan pembaruan mana yang berlaku untuk node yang dikelola dan menginstalnya sesuai kebutuhan. Windows hanya mengizinkan versi terbaru KB yang tersedia untuk diinstal. Patch Managermenginstal versi terbaru KB ketika KB, atau versi KB sebelumnya, cocok dengan baseline patch yang diterapkan. Jika ada pembaruan yang diinstal, node yang dikelola akan di-boot ulang setelahnya, sebanyak yang diperlukan untuk menyelesaikan semua tambalan yang diperlukan. (Pengecualian: Jika
RebootOptionparameter disetel keNoRebootdalamAWS-RunPatchBaselinedokumen, node yang dikelola tidak di-boot ulang setelah Patch Manager dijalankan. Untuk informasi lebih lanjut, lihatNama parameter: RebootOption.) Ringkasan operasi tambalan dapat ditemukan di output Run Command permintaan. Log tambahan dapat ditemukan pada node terkelola di%PROGRAMDATA%\Amazon\PatchBaselineOperations\Logsfolder.Karena Windows Update API digunakan untuk mengunduh dan menginstal KB, semua pengaturan Kebijakan Grup untuk Pembaruan Windows dihormati. Tidak ada pengaturan Kebijakan Grup yang diperlukan untuk digunakanPatch Manager, tetapi pengaturan apa pun yang telah Anda tetapkan akan diterapkan, seperti untuk mengarahkan node terkelola ke server Windows Server Update Services (WSUS).
catatan
Secara default, Windows mengunduh semua KB dari situs Pembaruan Windows Microsoft karena Patch Manager menggunakan Windows Update API untuk mendorong pengunduhan dan pemasangan KB. Akibatnya, node yang dikelola harus dapat mencapai situs Pembaruan Microsoft Windows atau tambalan akan gagal. Atau, Anda dapat mengonfigurasi server WSUS untuk berfungsi sebagai repositori KB dan mengonfigurasi node terkelola Anda untuk menargetkan server WSUS tersebut menggunakan Kebijakan Grup.
Patch Managermungkin mereferensikan ID KB saat membuat garis dasar patch kustom untukWindows Server, seperti ketika daftar patch yang disetujui atau daftar patch yang ditolak disertakan dalam konfigurasi dasar. Hanya pembaruan yang diberi ID KB di Microsoft Windows Update atau server WSUS yang diinstal olehPatch Manager. Pembaruan yang tidak memiliki ID KB tidak disertakan dalam operasi tambalan.
Untuk informasi tentang membuat garis dasar patch kustom, lihat topik berikut: