View a markdown version of this page

Patch Manager prasyarat - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Patch Manager prasyarat

Pastikan Anda telah memenuhi prasyarat yang diperlukan sebelum menggunakanPatch Manager, alat masuk AWS Systems Manager.

SSM Agent versi

Versi 2.0.834.0 atau yang lebih baru berjalan pada node terkelola yang ingin Anda kelola. SSM Agent Patch Manager

catatan

Versi terbaru dirilis setiap kali alat baru ditambahkan ke Manajer Sistem atau pembaruan dibuat untuk alat yang ada. SSM Agent Gagal menggunakan versi terbaru dari agen dapat mencegah node terkelola Anda menggunakan berbagai alat dan fitur Manajer Sistem. Untuk alasan itu, kami menyarankan Anda mengotomatiskan proses untuk tetap SSM Agent up to date pada mesin Anda. Untuk informasi, lihat Mengotomatiskan pembaruan ke SSM Agent. Berlangganan ke SSM Agent halaman Catatan Rilis GitHub untuk mendapatkan pemberitahuan tentang SSM Agent pembaruan.

Versi Python

Untuk macOS dan sebagian besar sistem operasi Linux (OS), Patch Manager saat ini mendukung Python versi 2.6 - 3.12. OS AlmaLinux,Debian Server, dan Ubuntu Server memerlukan versi Python 3 yang didukung (3.0 - 3.12).

Persyaratan paket tambahan

Untuk sistem DNF-based operasi,, zstdxz, dan unzip utilitas mungkin diperlukan untuk mendekompresi informasi repositori dan file patch. DNF-based sistem operasi termasuk Amazon Linux 2023, Red Hat Enterprise Linux 8 dan versi yang lebih baru, Oracle Linux 8 dan versi yang lebih baru,, Rocky Linux AlmaLinux, & CentOS 8 dan versi yang lebih baru. Jika Anda melihat kesalahan yang mirip denganNo such file or directory: b'zstd',No such file or directory: b'unxz', atau kegagalan menambal karena hilangunzip, maka Anda perlu menginstal utilitas ini. zstd,xz, dan unzip dapat diinstal dengan menjalankan yang berikut:

dnf install zstd xz unzip

Konektivitas ke sumber patch

Jika node terkelola Anda tidak memiliki koneksi langsung ke Internet dan Anda menggunakan Amazon Virtual Private Cloud (Amazon VPC) dengan titik akhir VPC, Anda harus memastikan bahwa node memiliki akses ke repositori patch sumber (repo). Pada node Linux, pembaruan patch biasanya diunduh dari repo jarak jauh yang dikonfigurasi pada node. Oleh karena itu, node harus dapat terhubung ke repo sehingga tambalan dapat dilakukan. Untuk informasi selengkapnya, lihat Cara pemilihan patch keamanan.

Saat menambal node yang berjalan di lingkungan khusus IPv6, pastikan node memiliki konektivitas ke sumber patch. Anda dapat memeriksa Run Command output dari eksekusi tambalan untuk memeriksa peringatan tentang repositori yang tidak dapat diakses. Untuk sistem DNF-based operasi, dimungkinkan untuk mengkonfigurasi repositori yang tidak tersedia untuk dilewati selama tambalan jika skip_if_unavailable opsi disetel ke bawah. True /etc/dnf/dnf.conf DNF-basedsistem operasi termasuk Amazon Linux 2023, Red Hat Enterprise Linux 8 dan versi yang lebih baru, Oracle Linux 8 dan versi yang lebih baru,, Rocky Linux AlmaLinux, & CentOS 8 dan versi yang lebih baru. Di Amazon Linux 2023, skip_if_unavailable opsi diatur ke True secara default.

CentOS Streaming: Aktifkan ben EnableNonSecurity dera

CentOS Streamnode menggunakan DNF sebagai manajer paket, yang menggunakan konsep pemberitahuan pembaruan. Pemberitahuan pembaruan hanyalah sebuah kumpulan paket yang memperbaiki masalah tertentu.

Namun, repo CentOS Stream default tidak dikonfigurasi dengan pemberitahuan pembaruan. Ini berarti itu Patch Manager tidak mendeteksi paket pada CentOS Stream repo default. Patch ManagerUntuk mengizinkan memproses paket yang tidak terkandung dalam pemberitahuan pembaruan, Anda harus EnableNonSecurity mengaktifkan tanda di aturan dasar patch.

Windows Server: Pastikan konektivitas ke Katalog Pembaruan Windows atau Layanan Pembaruan Windows Server (WSUS)

Windows Servernode yang dikelola harus dapat terhubung ke Katalog Pembaruan Windows atau Layanan Pembaruan Windows Server (WSUS). Konfirmasikan bahwa node Anda memiliki konektivitas ke Katalog Pembaruan Microsoft melalui gateway internet, gateway NAT, atau instans NAT. Jika Anda menggunakan WSUS, konfirmasikan bahwa node memiliki konektivitas ke server WSUS di lingkungan Anda. Untuk informasi selengkapnya, lihat Masalah: node terkelola tidak memiliki akses ke Katalog Pembaruan Windows atau WSUS.

Akses titik akhir S3

Baik node terkelola Anda beroperasi di jaringan pribadi atau publik, tanpa akses ke bucket Amazon Simple Storage Service (Amazon S3) terkel AWS ola yang diperlukan, operasi tambalan gagal. Untuk informasi tentang bucket S3 yang harus dapat diakses oleh node terkelola Anda, lihat SSM Agent komunikasi dengan AWS bucket S3 yang dikelola dan Meningkatkan keamanan instans EC2 dengan menggunakan titik akhir VPC untuk Manajer Sistem.

Izin untuk menginstal patch secara lokal

Pada Windows Server dan sistem operasi Linux, Patch Manager mengasumsikan akun pengguna Administrator dan root, masing-masing, untuk menginstal patch.

NamunmacOS, untuk Brew dan Brew Cask, Homebrew tidak mendukung perintahnya yang berjalan di bawah akun pengguna root. Akibatnya, men Patch Manager anyakan dan menjalankan perintah Homebrew sebagai pemilik direktori Homebrew, atau sebagai pengguna yang valid milik grup pemilik direktori Homebrew. Oleh karena itu, untuk menginstal patch, pemilik homebrew direktori juga memerlukan izin pemilik rekursif untuk /usr/local direktori tersebut.

Tip

Perintah berikut memberikan izin ini untuk pengguna yang ditentukan:

sudo chown -R $USER:admin /usr/local

Sistem operasi yang didukung untuk Patch Manager

Patch ManagerAlat ini mungkin tidak mendukung semua versi sistem operasi yang sama yang didukung oleh alat Manajer Sistem lainnya. (Untuk daftar lengkap sistem Manager-supported operasi Sistem, lihatSistem operasi yang didukung untuk Manajer Sistem.) Oleh karena itu, pastikan bahwa node terkelola yang ingin Anda Patch Manager gunakan menjalankan salah satu sistem operasi yang tercantum dalam tabel berikut.

catatan

Patch Managerbergantung pada repositori patch yang dikonfigurasi pada node terkelola, seperti Katalog Pembaruan Windows dan Layanan Pembaruan Windows Server untuk Windows, untuk mengambil patch yang tersedia untuk diinstal. Oleh karena itu, untuk versi sistem operasi akhir masa pakai (EOL), jika tidak ada pembaruan baru yang tersedia, Patch Manager mungkin tidak dapat melaporkan pembaruan baru. Ini bisa karena tidak ada pembaruan baru yang dirilis oleh pengelola distribusi Linux, Microsoft, atau Apple, atau karena node yang dikelola tidak memiliki lisensi yang tepat untuk mengakses pembaruan baru.

Kami sangat menyarankan agar Anda menghindari menggunakan versi OS yang telah mencapai End-of-Life (EOL). Vendor OS termasuk AWS biasanya tidak menyediakan patch keamanan atau pembaruan lain untuk versi yang telah mencapai EOL. Terus menggunakan sistem EOL sangat meningkatkan risiko tidak dapat menerapkan peningkatan, termasuk perbaikan keamanan, dan masalah operasional lainnya. AWS tidak menguji fungsionalitas Manajer Sistem pada versi OS yang telah mencapai EOL.

Patch Managermelaporkan status kepatuhan terhadap patch yang tersedia pada node terkelola. Oleh karena itu, jika instance menjalankan sistem operasi EOL, dan tidak ada pembaruan yang tersedia, Patch Manager mungkin melaporkan node sebagai Compliant, tergantung pada garis dasar patch yang dikonfigurasi untuk operasi tambalan.

Sistem operasi Detail

Linux

  • AlmaLinux 8. x, 9. x

  • Amazon Linux 2 versi 2.0 dan semua versi yang lebih baru

  • Amazon Linux 2023

  • CentOS Stream9

  • Debian Server11. x, dan 12. x

  • Oracle Linux7.5-8.x, 9.x

  • Red Hat Enterprise Linux(RHEL) 7.x—8.x, 9.x, 10. x

  • Rocky Linux8. x, 9. x

  • SUSE Linux Enterprise Server15.3 dan yang lebih baru

  • Ubuntu Server18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS, dan 25.04

macOS

macOShanya didukung untuk instans Amazon EC2.

13.0—13.7 (Ventura)

14. x (Sonoma)

15. x (Sequoia)

macOS Pembaruan OS

Patch Managertidak mendukung pembaruan atau peningkatan sistem operasi (OS) untukmacOS, seperti dari 13.1 ke 13.2. Untuk melakukan pembaruan versi OSmacOS, kami sarankan menggunakan mekanisme peningkatan OS bawaan Apple. Untuk informasi selengkapnya, lihat Manajemen Perangkat di situs web Dokumentasi Pengembang Apple.

Dukungan Homebrew

Patch Managermembutuhkan Homebrew, sistem manajemen paket perangkat lunak sumber terbuka, untuk diinstal di salah satu lokasi penginstalan default berikut:

  • /usr/local/bin

  • /opt/homebrew/bin

Operasi menambal menggunakan Patch Manager gagal berfungsi dengan benar ketika Homebrew tidak diinstal.

Dukungan Wilayah

macOStidak didukung sama sekali Wilayah AWS. Untuk informasi selengkapnya tentang dukungan Amazon EC2 untukmacOS, lihat instans Mac Amazon EC2 di Panduan Pengguna Amazon EC2.

macOS perangkat tepi

SSM Agentuntuk perangkat AWS IoT Greengrass inti tidak didukungmacOS. Anda tidak dapat menggunakan Patch Manager untuk menam macOS bal perangkat tepi.

Windows

Windows Server2012 hingga Windows Server 2025, termasuk versi R2.

catatan

SSM Agentuntuk perangkat AWS IoT Greengrass inti tidak didukung pada Windows 10. Anda tidak dapat menggunakan Patch Manager untuk menambal perangkat tepi Windows 10.

Windows Server Dukungan 2012 dan 2012 R2

Windows Server2012 dan 2012 R2 mencapai akhir dukungan pada 10 Oktober 2023. Untuk digunakan Patch Manager dengan versi ini, sebaiknya gunakan juga Extended Security Updates (ESU) dari Microsoft. Untuk informasi selengkapnya, lihat Windows Server 2012 dan 2012 R2 mencapai akhir dukungan di situs web Microsoft.