• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Garis dasar patch yang telah ditentukan dan khusus
Patch Managermenyediakan garis dasar patch yang telah ditentukan untuk setiap sistem operasi yang didukung oleh. Patch Manager Anda dapat menggunakan baseline ini karena mereka saat ini telah dikonfigurasi (Anda tidak dapat menyesuaikannya) atau Anda dapat membuat dasar patch kustom Anda sendiri. Dasar patch kustom memungkinkan Anda untuk memiliki kendali yang lebih besar atas patch yang disetujui atau ditolak untuk lingkungan Anda. Selain itu, baseline yang telah ditetapkan akan menetapkan tingkat kepatuhan Unspecified ke semua patch yang diinstal menggunakan baseline tersebut. Agar nilai kepatuhan ditetapkan, Anda dapat membuat salinan dari baseline yang telah ditetapkan dan menentukan nilai kepatuhan yang ingin Anda tetapkan ke patch. Untuk informasi selengkapnya, lihat Garis dasar khusus dan Bekerja dengan dasar patch kustom.
catatan
Informasi dalam topik ini berlaku tidak peduli metode atau jenis konfigurasi yang Anda gunakan untuk operasi tambalan Anda:
-
Kebijakan patch dikonfigurasi di Quick Setup
-
Opsi Manajemen Host dikonfigurasi di Quick Setup
-
Jendela pemeliharaan untuk menjalankan patch
ScanatauInstalltugas -
Operasi Patch sesuai permintaan sekarang
Garis dasar yang telah ditentukan sebelumnya
Tabel berikut menjelaskan garis dasar patch yang telah ditentukan sebelumnya yang disediakan dengan. Patch Manager
Untuk informasi tentang versi yang didukung setiap sistem Patch Manager operasi, lihatPatch Manager prasyarat.
| Nama | Sistem operasi yang didukung | Rincian |
|---|---|---|
|
|
AlmaLinux |
Menyetujui semua patch sistem operasi yang diklasifikasikan sebagai "Keamanan" dan yang memiliki tingkat kepelikan "Kritis" atau "Penting". Juga menyetujui semua patch yang diklasifikasikan sebagai “Bugfix”. Patch disetujui secara otomatis 7 hari setelah dirilis atau diperbarui.¹ |
AWS-AmazonLinux2DefaultPatchBaseline |
Amazon Linux 2 | Menyetujui semua patch sistem operasi yang diklasifikasikan sebagai "Keamanan" dan yang memiliki tingkat kepelikan "Kritis" atau "Penting". Juga menyetujui semua patch dengan klasifikasi “Bugfix”. Patch disetujui secara otomatis 7 hari setelah rilis.¹ |
AWS-AmazonLinux2023DefaultPatchBaseline |
Amazon Linux 2023 |
Menyetujui semua patch sistem operasi yang diklasifikasikan sebagai "Keamanan" dan yang memiliki tingkat kepelikan "Kritis" atau "Penting". Patch disetujui secara otomatis tujuh hari setelah rilis. Juga menyetujui semua patch dengan klasifikasi "Bugfix" tujuh hari setelah rilis. |
AWS-CentOSDefaultPatchBaseline |
CentOS Stream | Menyetujui semua pembaruan 7 hari setelah tersedia, termasuk pembaruan non-keamanan. |
AWS-DebianDefaultPatchBaseline |
Debian Server | Segera menyetujui semua patch terkait keamanan sistem operasi yang memiliki prioritas "Wajib", "Penting", "Standar", "Opsional", atau "Ekstra." Tidak perlu menunggu sebelum persetujuan karena tanggal rilis yang dapat diandalkan tidak tersedia di repositori. |
AWS-MacOSDefaultPatchBaseline |
macOS | Menyetujui semua patch sistem operasi yang diklasifikasikan sebagai "Keamanan". Juga menyetujui semua paket dengan pembaruan saat ini. |
AWS-OracleLinuxDefaultPatchBaseline |
Oracle Linux | Menyetujui semua patch sistem operasi yang diklasifikasikan sebagai "Keamanan" dan yang memiliki tingkat kepelikan "Penting" atau "Sedang". Juga menyetujui semua patch yang diklasifikasikan sebagai “Bugfix” 7 hari setelah rilis. Patch disetujui secara otomatis 7 hari setelah dirilis atau diperbarui.¹ |
|
|
Red Hat Enterprise Linux (RHEL) |
Menyetujui semua patch sistem operasi yang diklasifikasikan sebagai "Keamanan" dan yang memiliki tingkat kepelikan "Kritis" atau "Penting". Juga menyetujui semua patch yang diklasifikasikan sebagai “Bugfix”. Patch disetujui secara otomatis 7 hari setelah dirilis atau diperbarui.¹ |
|
|
Rocky Linux |
Menyetujui semua patch sistem operasi yang diklasifikasikan sebagai "Keamanan" dan yang memiliki tingkat kepelikan "Kritis" atau "Penting". Juga menyetujui semua patch yang diklasifikasikan sebagai “Bugfix”. Patch disetujui secara otomatis 7 hari setelah dirilis atau diperbarui.¹ |
AWS-SuseDefaultPatchBaseline |
SUSE Linux Enterprise Server (SLES) | Menyetujui semua patch sistem operasi yang diklasifikasikan sebagai "Keamanan" dan dengan kepelikan "Kritis" atau "Penting". Patch disetujui secara otomatis 7 hari setelah dirilis atau diperbarui.¹ |
|
|
Ubuntu Server |
Segera menyetujui semua patch terkait keamanan sistem operasi yang memiliki prioritas "Wajib", "Penting", "Standar", "Opsional", atau "Ekstra." Tidak perlu menunggu sebelum persetujuan karena tanggal rilis yang dapat diandalkan tidak tersedia di repositori. |
AWS-DefaultPatchBaseline |
Windows Server |
Menyetujui semua patch sistem Windows Server operasi yang diklasifikasikan sebagai "CriticalUpdates" atau "SecurityUpdates" dan yang memiliki tingkat keparahan MSRC “Kritis” atau “Penting”. Patch disetujui secara otomatis 7 hari setelah dirilis atau diperbarui.² |
AWS-WindowsPredefinedPatchBaseline-OS |
Windows Server |
Menyetujui semua patch sistem Windows Server operasi yang diklasifikasikan sebagai "CriticalUpdates" atau "SecurityUpdates" dan yang memiliki tingkat keparahan MSRC “Kritis” atau “Penting”. Patch disetujui secara otomatis 7 hari setelah dirilis atau diperbarui.² |
AWS-WindowsPredefinedPatchBaseline-OS-Applications |
Windows Server | Untuk sistem Windows Server operasi, menyetujui semua patch yang diklasifikasikan sebagai "" atau CriticalUpdates "SecurityUpdates" dan yang memiliki tingkat keparahan MSRC “Kritis” atau “Penting”. Untuk aplikasi yang dirilis oleh Microsoft, menyetujui semua patch. Patch untuk OS dan aplikasi disetujui secara otomatis 7 hari setelah dirilis atau diperbarui.² |
¹ Untuk Amazon Linux 2, penantian 7 hari sebelum patch disetujui secara otomatis dihitung dari Updated Date nilai dalamupdateinfo.xml, bukan Release Date nilai. Berbagai faktor dapat mempengaruhi Updated Date nilai. Sistem operasi lain menangani tanggal rilis dan pembaruan secara berbeda. Untuk informasi untuk membantu Anda menghindari hasil yang tidak terduga dengan penundaan persetujuan otomatis, lihatBagaimana tanggal rilis paket dan tanggal pembaruan dihitung.
² UntukWindows Server, garis dasar default mencakup penundaan persetujuan otomatis 7 hari. Untuk menginstal patch dalam waktu 7 hari setelah rilis, Anda harus membuat baseline khusus.
Garis dasar khusus
Gunakan informasi berikut untuk membantu Anda membuat garis dasar patch kustom untuk memenuhi tujuan tambalan Anda.
Topik
Menggunakan persetujuan otomatis di garis dasar khusus
Jika Anda membuat dasar patch Anda sendiri, Anda dapat memilih patch mana yang akan disetujui secara otomatis dengan menggunakan kategori berikut.
-
Sistem operasi: Versi yang didukungWindows Server, Amazon LinuxUbuntu Server,, dan sebagainya.
-
Nama produk (untuk sistem operasi): Misalnya, RHEL 7.5, Amazon Linux 2023 2023.8.20250808, Windows Server 2012, Windows Server 2012 R2, dan seterusnya.
-
Nama produk (Windows Serverhanya untuk aplikasi yang dirilis oleh Microsoft): Misalnya, Word 2016, BizTalk Server, dan sebagainya.
-
Klasifikasi: Misalnya, Pembaruan kritis, Pembaruan keamanan, dan sebagainya.
-
Tingkat keparahan: Misalnya, Kritis, Penting, dan sebagainya.
Untuk setiap aturan persetujuan yang Anda buat, Anda dapat memilih untuk menentukan penundaan persetujuan otomatis atau menentukan tanggal cutoff persetujuan patch.
catatan
Karena tidak mungkin menentukan tanggal rilis paket pembaruan secara andalUbuntu Server, opsi persetujuan otomatis tidak didukung untuk sistem operasi ini.
Penundaan persetujuan otomatis adalah jumlah hari yang harus menunggu setelah patch dirilis atau terakhir diperbarui, sebelum patch secara otomatis disetujui untuk ditambal. Misalnya, jika Anda membuat aturan menggunakan CriticalUpdates klasifikasi dan mengonfigurasinya untuk penundaan persetujuan otomatis 7 hari, maka patch penting baru yang dirilis pada 7 Juli secara otomatis disetujui pada 14 Juli.
Jika repositori Linux tidak memberikan informasi tanggal rilis untuk paketPatch Manager, gunakan waktu pembuatan paket sebagai tanggal spesifikasi tanggal persetujuan otomatis untuk Amazon Linux 2, Amazon Linux 2023, dan Red Hat Enterprise Linux (RHEL). Jika waktu pembuatan paket tidak dapat ditentukan, Patch Manager gunakan tanggal default 1 Januari 1970. Hal ini mengaki Patch Manager batkan melewati spesifikasi tanggal persetujuan otomatis di garis dasar patch yang dikonfigurasi untuk menyetujui patch untuk tanggal apa pun setelah 1 Januari 1970.
Saat Anda menentukan tanggal batas persetujuan otomatis, Patch Manager secara otomatis menerapkan semua patch yang dirilis atau terakhir diperbarui pada atau sebelum tanggal tersebut. Misalnya, jika Anda menentukan 7 Juli 2023 sebagai tanggal batas, tidak ada patch yang dirilis atau diperbarui terakhir pada atau setelah 8 Juli 2023 yang diinstal secara otomatis.
Saat membuat baseline patch kustom, Anda dapat menentukan tingkat keparahan kepatuhan untuk patch yang disetujui oleh baseline patch tersebut, seperti Critical atauHigh. Jika status patch dari patch yang disetujui dilaporkan sebagaiMissing, maka tingkat keparahan kepatuhan yang dilaporkan secara keseluruhan dari baseline patch adalah tingkat keparahan yang Anda tentukan.
Informasi tambahan untuk membuat garis dasar patch
Ingatlah hal-hal berikut ini saat Anda membuat dasar patch:
-
Patch Managermenyediakan satu baseline patch yang telah ditentukan untuk setiap sistem operasi yang didukung. Dasar patch yang telah ditetapkan ini digunakan sebagai dasar patch default untuk setiap jenis sistem operasi kecuali Anda membuat dasar patch Anda sendiri dan menunjuknya sebagai default untuk jenis sistem operasi yang sesuai.
catatan
Untuk Windows Server, disediakan tiga dasar patch yang telah ditetapkan. Patch mendasari
AWS-DefaultPatchBaselinedan hanyaAWS-WindowsPredefinedPatchBaseline-OSmendukung pembaruan sistem operasi pada sistem operasi Windows itu sendiri.AWS-DefaultPatchBaselinedigunakan sebagai baseline patch default untuk node ter Windows Server kelola kecuali Anda menentukan baseline patch yang berbeda. Pengaturan konfigurasi di dua dasar patch ini sama. Yang lebih baru dari keduanya,AWS-WindowsPredefinedPatchBaseline-OS, dibuat untuk membedakannya dari dasar patch ketiga yang telah ditetapkan untuk Windows Server. Dasar patch tersebut,AWS-WindowsPredefinedPatchBaseline-OS-Applications, dapat digunakan untuk menerapkan patch ke ke sistem operasi Windows Server dan aplikasi yang didukung yang dirilis oleh Microsoft. -
Secara default, Windows Server 2019 dan Windows Server 2022 menghapus pembaruan yang diganti dengan pembaruan selanjutnya. Akibatnya, jika Anda menggunakan
ApproveUntilDateparameter dalam baseline Windows Server patch, tetapi tanggal yang dipilih dalamApproveUntilDateparameter sebelum tanggal patch terbaru, maka patch baru tidak diinstal saat operasi tambalan berjalan. Untuk informasi selengkapnya Windows Server tentang aturan menambal, lihat Windows Server tab diCara pemilihan patch keamanan.Ini berarti bahwa node terkelola sesuai dalam hal operasi Manajer Sistem, meskipun patch penting dari bulan sebelumnya mungkin tidak diinstal. Skenario yang sama ini dapat terjadi saat menggunakan
ApproveAfterDaysparameter. Karena perilaku patch yang digantikan oleh Microsoft, dimungkinkan untuk menetapkan angka (umumnya lebih besar dari 30 hari) sehingga patch untuk Windows Server tidak pernah diinstal jika patch terbaru yang tersedia dari Microsoft dirilis sebelum jumlah hari masukApproveAfterDaystelah berlalu. -
Hanya Windows Server saja, patch pembaruan keamanan yang tersedia yang tidak disetujui oleh baseline patch dapat memiliki nilai kepatuhan
CompliantatauNon-Compliant, seperti yang didefinisikan dalam baseline patch kustom.Saat Anda membuat atau memperbarui dasar patch, Anda memilih status yang ingin Anda tetapkan ke patch keamanan yang tersedia tetapi tidak disetujui karena tidak memenuhi kriteria penginstalan yang ditentukan dalam baseline patch. Misalnya, patch keamanan yang mungkin ingin Anda instal dapat dilewati jika Anda telah menetapkan jangka waktu yang lama untuk menunggu setelah patch dirilis sebelum instalasi. Jika pembaruan pada patch dirilis selama periode tunggu yang Anda tentukan, masa tunggu untuk menginstal patch dimulai dari awal. Jika masa tunggu terlalu lama, beberapa versi patch dapat dirilis tetapi tidak pernah diinstal.
Menggunakan konsol untuk membuat atau memperbarui garis dasar patch, Anda menentukan opsi ini di bidang status kepatuhan pembaruan keamanan yang tersedia. Menggunakan AWS CLI untuk menjalankan update-patch-baseline perintah create-patch-baseline atau, Anda menentukan opsi ini di
available-security-updates-compliance-statusparameter. -
Untuk server lokal dan mesin virtual (VM), coba gunakan Patch Manager baseline patch default kustom Anda. Jika tidak tersedia dasar patch default kustom, sistem menggunakan dasar patch yang telah ditetapkan untuk sistem operasi yang sesuai.
-
Jika sebuah patch terdaftar sebagai disetujui dan ditolak dalam dasar patch yang sama, patch ditolak.
-
Node terkelola hanya dapat memiliki satu baseline patch yang ditentukan untuknya.
-
Format nama paket yang dapat Anda tambahkan ke daftar patch yang disetujui dan patch yang ditolak untuk dasar patch tergantung pada jenis sistem operasi yang Anda patching.
Untuk informasi tentang format yang diterima untuk daftar patch yang disetujui dan patch yang ditolak, lihat Format nama paket untuk daftar patch yang disetujui dan ditolak.
Jika Anda menggunakan konfigurasi kebijakan patch diQuick Setup, pembaruan yang Anda buat untuk garis dasar patch kustom disinkronkan satu jam Quick Setup sekali.
Jika baseline patch kustom yang direferensikan dalam kebijakan patch dihapus, spanduk akan ditampilkan di halaman detail Quick Setup konfigurasi untuk kebijakan patch Anda. Spanduk memberi tahu Anda bahwa kebijakan patch mereferensikan baseline patch yang sudah tidak ada lagi, dan operasi tambalan berikutnya akan gagal. Dalam hal ini, kembali ke halaman Quick Setup Konfigurasi, pilih Patch Manager konfigurasi, dan pilih Tindakan , Edit konfigurasi. Nama baseline patch yang dihapus disorot, dan Anda harus memilih baseline patch baru untuk sistem operasi yang terpengaruh.
-
Saat Anda membuat aturan persetujuan dengan beberapa
SeveritynilaiClassificationdan, patch disetujui berdasarkan atribut yang tersedia. Paket dengan keduanyaClassificationdanSeverityatribut akan cocok dengan nilai baseline yang dipilih untuk kedua bidang. Paket denganClassificationatribut hanya dicocokkan denganClassificationnilai baseline yang dipilih. Persyaratan tingkat keparahan dalam aturan yang sama diabaikan untuk paket yang tidak memilikiSeverityatribut.
Untuk informasi tentang membuat dasar patch, lihat Bekerja dengan dasar patch kustom dan Tutorial: Menambal lingkungan server menggunakan AWS CLI.