View a markdown version of this page

Menambal node terkelola sesuai permintaan - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menambal node terkelola sesuai permintaan

Menggunakan opsi Patch now diPatch Manager, Anda dapat menjalankan operasi tambalan sesuai permintaan dari konsol Manajer Sistem. Ini berarti Anda tidak perlu membuat jadwal untuk memperbarui status kepatuhan node terkelola atau menginstal patch pada node yang tidak sesuai. Anda juga tidak perlu mengganti konsol Manajer Sistem antara Patch Manager danMaintenance Windows, untuk mengatur atau memodifikasi jendela tambalan terjadwal.

Patch sekarang sangat berguna ketika Anda harus menerapkan pembaruan zero-day atau menginstal patch penting lainnya pada node terkelola Anda sesegera mungkin.

catatan

Menambal sesuai permintaan didukung untuk satu Akun AWSWilayah AWS pasangan pada satu waktu. Ini tidak dapat digunakan dengan operasi tambalan yang didasarkan pada kebijakan patch. Sebaiknya gunakan kebijakan patch untuk menjaga kepatuhan semua node terkelola Anda. Untuk informasi selengkapnya tentang bekerja dengan kebijakan patch, lihatKonfigurasi kebijakan patch di Pengaturan Cepat.

Cara kerja 'Patch sekarang'

Untuk menjalankan Patch sekarang, Anda menentukan hanya dua pengaturan yang diperlukan:

  • Apakah akan memindai patch yang hilang saja, atau untuk memindai dan menginstal patch pada node terkelola Anda

  • Node terkelola mana untuk menjalankan operasi

Ketika operasi Patch now berjalan, ia menentukan baseline patch mana yang akan digunakan dengan cara yang sama yang dipilih untuk operasi tambalan lainnya. Jika node terkelola dikaitkan dengan grup patch, baseline patch yang ditentukan untuk grup tersebut digunakan. Jika node terkelola tidak terkait dengan grup patch, operasi menggunakan baseline patch yang saat ini ditetapkan sebagai default untuk jenis sistem operasi dari node terkelola. Ini bisa berupa garis dasar yang telah ditentukan sebelumnya, atau garis dasar kustom yang telah Anda tetapkan sebagai default. Untuk informasi selengkapnya tentang pemilihan baseline patch, lihatGrup patch.

Opsi yang dapat Anda tentukan untuk Patch sekarang termasuk memilih kapan, atau apakah, akan me-reboot node terkelola setelah menambal, menentukan bucket Amazon Simple Storage Service (Amazon S3) untuk menyimpan data log untuk operasi tambalan, dan menjalankan dokumen Manajer Sistem (dokumen SSM) sebagai kait siklus hidup selama tambalan.

Ambang batas konkurensi dan kesalahan untuk 'Patch now'

Untuk operasi Patch now, opsi konkurensi dan ambang kesalahan ditangani olehPatch Manager. Anda tidak perlu menentukan berapa banyak node terkelola untuk ditambal sekaligus, atau berapa banyak kesalahan yang diizinkan sebelum operasi gagal. Patch Managermenerapkan pengaturan ambang batas konkurensi dan kesalahan yang dijelaskan dalam tabel berikut saat Anda menambal sesuai permintaan.

penting

Ambang batas berikut hanya berlaku untuk Scan and install operasi. Untuk Scan operasi, Patch Manager coba pindai hingga 1.000 node secara bersamaan, dan lanjutkan pemindaian hingga menemukan hingga 1.000 kesalahan.

Konkurensi: Instalasi operasi
Jumlah total node terkelola dalam operasi Patch now Jumlah node terkelola yang dipindai atau ditambal pada satu waktu
Kurang dari 25 1
25-100 5%
101 hingga 1.000 8%
Lebih dari 1.000 10%
Ambang batas kesalahan: Instal operasi
Jumlah total node terkelola dalam operasi Patch now Jumlah kesalahan yang diizinkan sebelum operasi gagal
Kurang dari 25 1
25-100 5
101 hingga 1.000 10
Lebih dari 1.000 10

Menggunakan kait siklus hidup 'Patch now'

Patch sekarang memberi Anda kemampuan untuk menjalankan dokumen Perintah SSM sebagai kait siklus hidup selama operasi tam Install balan. Anda dapat menggunakan kait ini untuk tugas-tugas seperti mematikan aplikasi sebelum menambal atau menjalankan pemeriksaan kesehatan pada aplikasi Anda setelah menambal atau setelah reboot.

Untuk informasi selengkapnya tentang menggunakan kait siklus hidup, lihatDokumen Perintah SSM untuk menambal: AWS-RunPatchBaselineWithHooks.

Tabel berikut mencantumkan kait siklus hidup yang tersedia untuk masing-masing dari tiga opsi reboot Patch now, selain penggunaan sampel untuk setiap hook.

Kait siklus hidup dan penggunaan sampel
Opsi reboot Kait: Sebelum pemasangan Kait: Setelah instalasi Kait: Saat keluar Hook: Setelah reboot yang dijadwalkan
Reboot jika diperlukan

Jalankan dokumen SSM sebelum tambalan dimulai.

Contoh penggunaan: Matikan aplikasi dengan aman sebelum proses tambalan dimulai.

Jalankan dokumen SSM di akhir operasi tambalan dan sebelum reboot node yang dikelola.

Contoh penggunaan: Jalankan operasi seperti menginstal aplikasi pihak ketiga sebelum potensi reboot.

Jalankan dokumen SSM setelah operasi tambalan selesai dan instance di-boot ulang.

Contoh penggunaan: Pastikan aplikasi berjalan seperti yang diharapkan setelah menambal.

Tidak tersedia
Jangan me-reboot instance saya Sama seperti di atas.

Jalankan dokumen SSM di akhir operasi tambalan.

Contoh penggunaan: Pastikan aplikasi berjalan seperti yang diharapkan setelah menambal.

Tidak tersedia

Tidak tersedia

Jadwalkan waktu reboot Sama seperti di atas. Sama seperti untuk Jangan me-reboot instance saya. Tidak tersedia

Jalankan dokumen SSM segera setelah reboot terjadwal selesai.

Contoh penggunaan: Pastikan aplikasi berjalan seperti yang diharapkan setelah reboot.

Menjalankan 'Patch sekarang'

Gunakan prosedur berikut untuk menambal node terkelola sesuai permintaan.

Untuk menjalankan 'Patch sekarang'
  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Patch Manager.

  3. Pilih Patch sekarang.

  4. Untuk Operasi patching, pilih salah satu hal berikut:

    • Pindai: Patch Manager menemukan patch mana yang hilang dari node terkelola Anda tetapi tidak menginstalnya. Anda dapat melihat hasil di dasbor Kepatuhan atau alat lain yang Anda gunakan untuk melihat kepatuhan patch.

    • Pindai dan instal: Patch Manager menemukan patch mana yang hilang dari node terkelola Anda dan menginstalnya.

  5. Gunakan langkah ini hanya jika Anda memilih Pindai dan instal pada langkah sebelumnya. Untuk Opsi reboot, pilih salah satu hal berikut:

    • Reboot jika diperlukan: Setelah instalasi, Patch Manager reboot node yang dikelola hanya jika diperlukan untuk menyelesaikan instalasi patch.

    • Jangan me-reboot instance saya: Setelah instalasi, Patch Manager tidak me-reboot node yang dikelola. Anda dapat me-reboot node secara manual ketika Anda memilih atau mengelola reboot di luar. Patch Manager

    • Jadwalkan waktu reboot: Tentukan tanggal, waktu, dan zona waktu UTC Patch Manager untuk me-reboot node terkelola Anda. Setelah Anda menjalankan operasi Patch now, reboot yang dijadwalkan terdaftar sebagai asosiasi State Manager dengan namaAWS-PatchRebootAssociation.

      penting

      Jika Anda membatalkan operasi tambalan utama setelah dimulai, as AWS-PatchRebootAssociation osiasi tidak State Manager dibatalkan secara otomatis. Untuk mencegah reboot yang tidak terduga, Anda harus menghapus AWS-PatchRebootAssociation secara manual State Manager jika Anda tidak lagi ingin reboot yang dijadwalkan terjadi. Kegagalan untuk melakukannya dapat mengakibatkan reboot sistem yang tidak direncanakan yang dapat memengaruhi beban kerja produksi. Anda dapat menemukan asosiasi ini di konsol Manajer Sistem di bawah State Manager > Asosiasi.

  6. Untuk Instans untuk di-patch, pilih salah satu hal berikut:

    • Patch semua instance: Patch Manager menjalankan operasi yang ditentukan pada semua node terkelola Akun AWS di Anda saat ini Wilayah AWS.

    • Tambal hanya contoh target yang saya tentukan: Anda menentukan node terkelola mana yang akan ditargetkan pada langkah berikutnya.

  7. Gunakan langkah ini hanya jika Anda memilih Patch instans target yang saya tentukan saja di langkah sebelumnya. Di bagian pemilihan target, identifikasi node tempat Anda ingin menjalankan operasi ini dengan menentukan tag, memilih node secara manual, atau menentukan grup sumber daya.

    catatan

    Jika node terkelola yang Anda harapkan tidak terdaftar, lihat tips pem Memecahkan masalah ketersediaan node terkelola ecahan masalah.

    Jika Anda memilih untuk menargetkan grup sumber daya, perhatikan bahwa grup sumber daya yang didasarkan pada AWS CloudFormation tumpukan harus tetap diberi tag dengan aws:cloudformation:stack-id tag default. Jika telah dihapus, Patch Manager mungkin tidak dapat menentukan node terkelola mana yang termasuk dalam grup sumber daya.

  8. (Opsional) Untuk Penyimpanan log patching, jika Anda ingin membuat dan menyimpan log dari operasi patching ini, pilih bucket S3 untuk menyimpan log.

    catatan

    Izin S3 yang memberikan kemampuan untuk menulis data ke bucket S3 adalah izin profil instans (untuk instans EC2) atau peran layanan IAM (mesin yang diaktifkan hibrida) yang ditetapkan ke instance, bukan milik pengguna IAM yang melakukan tugas ini. Untuk informasi selengkapnya, lihat Mengonfigurasi izin instans yang diperlukan untuk Manajer Sistem atau Membuat peran layanan IAM yang diperlukan untuk Manajer Sistem di lingkungan hybrid dan multicloud. Selain itu, jika bucket S3 yang ditentukan berada di tempat yang berbeda Akun AWS, pastikan profil instance atau peran layanan IAM yang terkait dengan node terkelola memiliki izin yang diperlukan untuk menulis ke bucket tersebut.

  9. (Opsional) Jika Anda ingin menjalankan dokumen SSM sebagai kait siklus hidup selama titik tertentu dari operasi patching, lakukan hal berikut:

    • Pilih Gunakan kait siklus hidup.

    • Untuk setiap kait yang tersedia, pilih dokumen SSM untuk dijalankan pada titik operasi yang ditentukan:

      • Sebelum instalasi

      • Setelah instalasi

      • Saat keluar

      • Setelah reboot yang dijadwalkan

      catatan

      Dokumen default, AWS-Noop, tidak menjalankan operasi apa pun.

  10. Pilih Patch sekarang.

    Halaman Ringkasan eksekusi asosiasi terbuka. (Patch sekarang menggunakan asosiasi diState Manager, untuk operasinya.) Di area Ringkasan operasi, Anda dapat memantau status pemindaian atau tambalan pada node terkelola yang Anda tentukan.