• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Dokumen Perintah SSM untuk menambal node yang dikelola
Topik ini menjelaskan sembilan dokumen Manajer Sistem (dokumen SSM) yang tersedia untuk membantu Anda menjaga node terkelola tetap ditambal dengan pembaruan terkait keamanan terbaru.
Kami merekomendasikan hanya menggunakan lima dokumen ini dalam operasi patching Anda. Bersama-sama, lima dokumen SSM ini memberi Anda berbagai macam opsi patching menggunakan AWS Systems Manager. Empat dari dokumen-dokumen ini dirilis belakangan daripada empat dokumen SSM warisan yang mereka gantikan dan mewakili ekspansi atau konsolidasi fungsi.
Dokumen SSM yang direkomendasikan untuk menambal
Sebaiknya gunakan lima dokumen SSM berikut dalam operasi tambalan Anda.
-
AWS-ConfigureWindowsUpdate -
AWS-InstallWindowsUpdates -
AWS-RunPatchBaseline -
AWS-RunPatchBaselineAssociation -
AWS-RunPatchBaselineWithHooks
Dokumen SSM lama untuk menambal
Empat dokumen SSM lama berikut tetap tersedia di beberapa dokumen Wilayah AWS tetapi tidak lagi diperbarui atau didukung. Dokumen-dokumen ini tidak dijamin berfungsi di lingkungan IPv6 dan hanya mendukung IPv4. Mereka tidak dapat dijamin untuk bekerja di semua skenario dan mungkin kehilangan dukungan di masa depan. Kami menyarankan agar Anda tidak menggunakan dokumen ini untuk operasi tambalan.
-
AWS-ApplyPatchBaseline -
AWS-FindWindowsUpdates -
AWS-InstallMissingWindowsUpdates -
AWS-InstallSpecificWindowsUpdates
Untuk langkah-langkah mengatur operasi tambalan di lingkungan yang hanya mendukung IPv6, lihat. Tutorial: Menambal server di lingkungan IPv6 saja
Rujuk ke bagian berikut ini untuk informasi selengkapnya tentang menggunakan dokumen SSM ini di operasi patching Anda.
Topik
Dokumen SSM direkomendasikan untuk menambal node yang dikelola
Lima dokumen SSM berikut direkomendasikan untuk digunakan dalam operasi tambalan node terkelola Anda.
Dokumen SSM yang direkomendasikan
AWS-ConfigureWindowsUpdate
Support konfigurasi fungsi Windows Update dasar dan menggunakannya untuk menginstal pembaruan secara otomatis (atau mematikan pembaruan otomatis). Tersedia di semua Wilayah AWS.
Dokumen SSM ini meminta Pembaruan Windows untuk mengunduh dan menginstal pembaruan yang ditentukan dan me-reboot node yang dikelola sesuai kebutuhan. Gunakan dokumen ini State Manager untuk memastikan Pembaruan Windows mempertahankan konfigurasinya. Anda juga dapat menjalankannya secara manual menggunakan Run Command untuk mengubah konfigurasi Pembaruan Windows.
Parameter yang tersedia dalam support dokumen ini menentukan kategori pembaruan untuk diinstal (atau apakah akan mematikan pembaruan otomatis), serta menentukan hari dan waktu untuk menjalankan operasi patching. Dokumen SSM ini sangat berguna jika Anda tidak memerlukan kendali ketat atas Windows Update dan tidak perlu mengumpulkan informasi kepatuhan.
Mengganti dokumen SSM lama:
-
Tidak ada
AWS-InstallWindowsUpdates
Menginstal pembaruan pada node Windows Server terkelola. Tersedia di semua Wilayah AWS.
Dokumen SSM ini menyediakan fungsi patching dasar dalam kasus ketika Anda ingin menginstal pembaruan tertentu (menggunakan parameter Include Kbs), atau ingin menginstal patch dengan klasifikasi atau kategori tertentu tetapi tidak memerlukan informasi kepatuhan patch.
Mengganti dokumen SSM lama:
-
AWS-FindWindowsUpdates -
AWS-InstallMissingWindowsUpdates -
AWS-InstallSpecificWindowsUpdates
Ketiga dokumen warisan melakukan fungsi yang berbeda, tetapi Anda dapat meraih hasil yang sama dengan menggunakan pengaturan parameter yang berbeda dengan dokumen SSM yang lebih baru AWS-InstallWindowsUpdates. Pengaturan parameter ini dijelaskan dalam Dokumen SSM lama untuk menambal node terkelola.
AWS-RunPatchBaseline
Menginstal patch pada node terkelola atau memindai node untuk menentukan apakah ada patch yang memenuhi syarat yang hilang. Tersedia di semua Wilayah AWS.
AWS-RunPatchBaseline memungkinkan Anda untuk mengendalikan persetujuan patch menggunakan dasar patch yang ditetapkan sebagai "default" untuk sebuah jenis sistem operasi. Melaporkan informasi kepatuhan patch yang dapat Anda lihat menggunakan alat Kepatuhan Systems Manager. Alat ini memberi Anda wawasan tentang status kepatuhan patch dari node terkelola Anda, seperti node mana yang tidak memiliki patch dan apa itu patch. Saat Anda menggunakan AWS-RunPatchBaseline, informasi kepatuhan patch dicatat menggunakan perintah API PutInventory. Untuk sistem operasi Linux, informasi kepatuhan disediakan untuk patch dari repositori sumber default yang dikonfigurasi pada node terkelola dan dari repositori sumber alternatif yang Anda tentukan dalam baseline patch kustom. Untuk informasi selengkapnya tentang repositori sumber alternatif, lihat Cara menentukan repositori sumber patch alternatif (Linux). Untuk informasi selengkapnya tentang alat Kepatuhan Systems Manager, lihat AWS Systems Manager Kepatuhan.
Mengganti dokumen lama:
-
AWS-ApplyPatchBaseline
Dokumen lama hanya AWS-ApplyPatchBaseline berlaku untuk node Windows Server terkelola, dan tidak menyediakan dukungan untuk tambalan aplikasi. AWS-RunPatchBaseline yang lebih baru menyediakan support yang sama untuk sistem Windows dan Linux. Versi 2.0.834.0 atau yang lebih baru SSM Agent diperlukan untuk menggunakan dokumen. AWS-RunPatchBaseline
Untuk informasi lebih lanjut tentang dokumen SSM AWS-RunPatchBaseline, lihat Dokumen Perintah SSM untuk menambal: AWS-RunPatchBaseline.
AWS-RunPatchBaselineAssociation
Menginstal patch pada instans Anda atau memindai instans untuk menentukan apakah ada patch yang memenuhi syarat yang hilang. Tersedia di semua Wilayah AWS komersial.
AWS-RunPatchBaselineAssociation berbeda dengan AWS-RunPatchBaseline dalam beberapa hal penting:
-
AWS-RunPatchBaselineAssociationdimaksudkan untuk digunakan terutama dengan State Manager asosiasi yang dibuat menggunakanQuick Setup, alat di AWS Systems Manager. Secara khusus, saat Anda menggunakan jenis konfigurasi Manajemen Quick Setup Host, jika Anda memilih opsi Mem indai instans untuk patch yang hilang setiap hari, sistem akan menggunakanAWS-RunPatchBaselineAssociationuntuk operasi.Namun, dalam kebanyakan kasus, saat menyiapkan operasi patching Anda sendiri, Anda harus memilih AWS-RunPatchBaseline atau AWS-RunPatchBaselineWithHooks sebagai ganti
AWS-RunPatchBaselineAssociation.Untuk informasi selengkapnya, lihat topik berikut:
-
AWS-RunPatchBaselineAssociationmendukung penggunaan tag untuk mengidentifikasi dasar patch yang digunakan dengan serangkaian target ketika dijalankan. -
Untuk operasi tambalan yang menggunakan
AWS-RunPatchBaselineAssociation, data kepatuhan patch dikompilasi dalam hal asosi State Manager asi tertentu. data kepatuhan patch dikumpulkan saatAWS-RunPatchBaselineAssociationberjalan dicatat menggunakan perintah APIPutComplianceItemsdan bukan perintahPutInventory. Hal ini mencegah data kepatuhan yang tidak terkait dengan asosiasi khusus ini ditimpa.Untuk sistem operasi Linux, informasi kepatuhan disediakan untuk patch dari repositori sumber default yang dikonfigurasi pada sebuah instans dan juga dari repositori sumber alternatif lain yang Anda tentukan pada sebuah dasar patch kustom. Untuk informasi selengkapnya tentang repositori sumber alternatif, lihat Cara menentukan repositori sumber patch alternatif (Linux). Untuk informasi selengkapnya tentang alat Kepatuhan Systems Manager, lihat AWS Systems Manager Kepatuhan.
Mengganti dokumen lama:
-
Tidak ada
Untuk informasi lebih lanjut tentang dokumen SSM AWS-RunPatchBaselineAssociation, lihat Dokumen Perintah SSM untuk menambal: AWS-RunPatchBaselineAssociation.
AWS-RunPatchBaselineWithHooks
Menginstal patch pada node terkelola atau memindai node untuk menentukan apakah ada patch yang memenuhi syarat yang hilang, dengan kait opsional yang dapat Anda gunakan untuk menjalankan dokumen SSM di tiga titik selama siklus tambalan. Tersedia di semua Wilayah AWS komersial. Tidak didukung padamacOS.
AWS-RunPatchBaselineWithHooks berbeda dengan AWS-RunPatchBaseline dalam hal operasi Install.
AWS-RunPatchBaselineWithHooksmendukung kait siklus hidup yang berjalan pada titik yang ditentukan selama tambalan node terkelola. Karena instalasi patch terkadang memerlukan node terkelola untuk reboot, operasi tambalan dibagi menjadi dua peristiwa, dengan total tiga kait yang mendukung fungsionalitas khusus. Kait pertama adalah sebelum operasi Install with NoReboot. Kait kedua adalah setelah operasi Install with NoReboot. Kait ketiga tersedia setelah reboot node.
Mengganti dokumen lama:
-
Tidak ada
Untuk informasi lebih lanjut tentang dokumen SSM AWS-RunPatchBaselineWithHooks, lihat Dokumen Perintah SSM untuk menambal: AWS-RunPatchBaselineWithHooks.
Dokumen SSM lama untuk menambal node terkelola
Empat dokumen SSM berikut masih tersedia di beberapa Wilayah AWS dokumen. Namun, mereka tidak lagi diperbarui dan mungkin tidak lagi didukung di masa mendatang, jadi kami tidak merekomendasikan penggunaannya. Sebagai gantinya, gunakan dokumen yang dijelaskan dalam Dokumen SSM direkomendasikan untuk menambal node yang dikelola.
Dokumen SSM Warisan
AWS-ApplyPatchBaseline
Mendukung hanya Windows Server node terkelola, tetapi tidak menyertakan dukungan untuk menambal aplikasi yang ditemukan dalam penggantinya,AWS-RunPatchBaseline. Tidak tersedia dalam Wilayah AWS diluncurkan setelah Agustus 2017.
catatan
Penggantian untuk dokumen SSM ini,AWS-RunPatchBaseline, memerlukan versi 2.0.834.0 atau versi yang lebih baru dari. SSM Agent Anda dapat menggunakan AWS-UpdateSSMAgent dokumen untuk memperbarui node terkelola ke versi terbaru agen.
AWS-FindWindowsUpdates
Digantikan oleh AWS-InstallWindowsUpdates, yang dapat melakukan semua tindakan yang sama. Tidak tersedia dalam Wilayah AWS diluncurkan setelah April 2017.
Untuk mencapai hasil yang sama yang biasanya Anda dapatkan dari dokumen SSM warisan ini, gunakan konfigurasi parameter berikut ini dengan dokumen pengganti yang direkomendasikan, AWS-InstallWindowsUpdates:
-
Action=Scan -
Allow Reboot=False
AWS-InstallMissingWindowsUpdates
Digantikan oleh AWS-InstallWindowsUpdates, yang dapat melakukan semua tindakan yang sama. Tidak tersedia di mana pun yang Wilayah AWS diluncurkan setelah April 2017.
Untuk mencapai hasil yang sama yang biasanya Anda dapatkan dari dokumen SSM warisan ini, gunakan konfigurasi parameter berikut ini dengan dokumen pengganti yang direkomendasikan, AWS-InstallWindowsUpdates:
-
Action=Install -
Allow Reboot=True
AWS-InstallSpecificWindowsUpdates
Digantikan oleh AWS-InstallWindowsUpdates, yang dapat melakukan semua tindakan yang sama. Tidak tersedia di mana pun yang Wilayah AWS diluncurkan setelah April 2017.
Untuk mencapai hasil yang sama yang biasanya Anda dapatkan dari dokumen SSM warisan ini, gunakan konfigurasi parameter berikut ini dengan dokumen pengganti yang direkomendasikan, AWS-InstallWindowsUpdates:
-
Action=Install -
Allow Reboot=True -
Include Kbs=comma-separated list of KB articles
Keterbatasan dokumen SSM yang diketahui untuk menambal node terkelola
Interupsi reboot eksternal
Jika reboot dimulai oleh sistem pada node selama instalasi patch (misalnya, untuk menerapkan pembaruan ke firmware atau fitur seperti SecureBoot), eksekusi dokumen tambalan mungkin terganggu dan ditandai sebagai gagal meskipun patch berhasil diinstal. Hal ini terjadi karena Agen SSM tidak dapat bertahan dan melanjutkan status eksekusi dokumen di seluruh reboot eksternal.
Untuk memverifikasi status instalasi patch setelah eksekusi gagal, jalankan operasi tambalan, lalu periksa data kepatuhan patch di Scan Patch Manager untuk menilai status kepatuhan saat ini.