View a markdown version of this page

AWS Systems Manager Patch Manager - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS Systems Manager Patch Manager

Patch Managermengotomatiskan proses menambal node terkelola dengan pembaruan terkait keamanan dan jenis pembaruan lainnya.

catatan

Manajer Sistem menyediakan dukungan untuk kebijakan patch diQuick Setup, alat di AWS Systems Manager. Menggunakan kebijakan patch adalah metode yang disarankan untuk mengonfigurasi operasi tambalan Anda. Menggunakan konfigurasi kebijakan patch tunggal, Anda dapat menentukan tambalan untuk semua akun di semua Wilayah di organisasi Anda; hanya untuk akun dan Wilayah yang Anda pilih; atau untuk satu pasangan akun-wilayah. Untuk informasi selengkapnya, lihat Konfigurasi kebijakan patch di Pengaturan Cepat.

Anda dapat menggunakan Patch Manager untuk menerapkan patch untuk sistem operasi dan aplikasi. (Pada Windows Server, dukungan aplikasi terbatas pada pembaruan untuk aplikasi yang dirilis oleh Microsoft.) Anda dapat menggunakan Patch Manager untuk menginstal Paket Layanan pada node Windows dan melakukan upgrade versi minor pada node Linux. Anda dapat menambal armada instans Amazon Elastic Compute Cloud (Amazon EC2), perangkat edge, server lokal, dan mesin virtual (VM) berdasarkan jenis sistem operasi. Ini termasuk versi yang didukung dari beberapa sistem operasi, seperti yang tercantum dalamPatch Manager prasyarat. Anda dapat memindai instans untuk melihat laporan patch yang hilang saja, atau Anda dapat memindai dan secara otomatis menginstal semua patch yang hilang. Untuk memulaiPatch Manager, buka konsol Manajer Sistem. Di panel navigasi, pilih Patch Manager.

AWS tidak menguji tambalan sebelum membuatnya tersedia diPatch Manager. Juga, Patch Manager tidak mendukung peningkatan versi utama sistem operasi, seperti Windows Server 2016 ke Windows Server 2019, atau Red Hat Enterprise Linux (RHEL) 7.0 ke RHEL 8.0.

Untuk jenis sistem Linux-based operasi yang melaporkan tingkat keparahan untuk patch, Patch Manager gunakan tingkat keparahan yang dilaporkan oleh penerbit perangkat lunak untuk pemberitahuan pembaruan atau patch individual. Patch Managertidak memperoleh tingkat keparahan dari sumber pihak ketiga, seperti Com mon Vulnerability Scoring System (CVSS), atau dari metrik yang dirilis oleh National Vulnerability Database (NVD).

Bagaimana bisa Patch Manager menguntungkan organisasi saya?

Patch Managermengotomatiskan proses menambal node terkelola dengan pembaruan terkait keamanan dan jenis pembaruan lainnya. Ini memberikan beberapa manfaat utama:

  • Kontrol tambalan terpusat —Menggunakan kebijakan patch, Anda dapat mengatur operasi tambalan berulang untuk semua akun di semua Wilayah di organisasi Anda, akun dan Wilayah tertentu, atau satu pasangan akun-wilayah.

  • Operasi tambalan fleksibel — Anda dapat memilih untuk memindai instance untuk melihat hanya laporan patch yang hilang, atau memindai dan menginstal secara otomatis semua patch yang hilang.

  • Pelaporan kepatuhan komprehensif — Setelah operasi pemindaian, Anda dapat melihat informasi terperinci tentang node terkelola mana yang tidak sesuai dengan patch dan patch mana yang hilang.

  • Cross-platform dukungan - Patch Manager mendukung beberapa sistem operasi termasuk berbagai distribusi Linux,macOS, danWindows Server.

  • Garis dasar patch kustom — Anda dapat menentukan apa yang merupakan kepatuhan patch untuk organisasi Anda melalui garis dasar patch kustom yang menentukan patch mana yang disetujui untuk instalasi.

  • Integrasi dengan AWS layanan lain — Patch Manager terintegrasi dengan AWS Organizations AWS Security Hub CSPM, AWS CloudTrail,, dan AWS Config untuk peningkatan manajemen dan keamanan.

  • Peningkatan deterministik — Dukungan untuk peningkatan deterministik melalui repositori berversi untuk sistem operasi seperti Amazon Linux 2023.

Siapa yang harus menggunakan Patch Manager?

Patch Managerdirancang untuk yang berikut:

  • Administrator TI yang perlu mempertahankan kepatuhan patch di seluruh armada node terkelola mereka

  • Manajer operasi yang membutuhkan visibilitas ke status kepatuhan patch di seluruh infrastruktur mereka

  • Arsitek cloud yang ingin menerapkan solusi tambalan otomatis dalam skala besar

  • DevOps insinyur yang perlu mengintegrasikan tambalan ke dalam alur kerja operasional mereka

  • Organisasi dengan penerapan account/multi multi-wilayah yang membutuhkan manajemen patch terpusat

  • Siapa pun yang bertanggung jawab untuk menjaga postur keamanan dan kesehatan operasional AWS node terkelola, perangkat edge, server lokal, dan mesin virtual

Apa saja fitur utama Patch Manager?

Patch Managermenawarkan beberapa fitur utama:

  • Kebijakan patch — Konfigurasikan operasi tambalan di beberapa Akun AWS dan Wilayah menggunakan satu kebijakan melalui integrasi dengan AWS Organizations.

  • Garis dasar patch kustom — Tentukan aturan untuk patch yang menyetujui otomatis dalam beberapa hari setelah rilis, bersama dengan daftar patch yang disetujui dan ditolak.

  • Beberapa metode tambalan — Pilih dari kebijakan patch, jendela pemeliharaan, atau operasi “Patch now” sesuai permintaan untuk memenuhi kebutuhan spesifik Anda.

  • Pelaporan kepatuhan — Hasilkan laporan terperinci tentang status kepatuhan patch yang dapat dikirim ke bucket Amazon S3 dalam format CSV.

  • Cross-platform dukungan - Menambal sistem operasi dan aplikasi di seluruhWindows Server, berbagai distribusi Linux, danmacOS.

  • Fleksibilitas penjadwalan — Tetapkan jadwal yang berbeda untuk memindai dan menginstal patch menggunakan ekspresi CRON atau Rate khusus.

  • Kait siklus hidup - Jalankan skrip kustom sebelum dan sesudah operasi tambalan menggunakan dokumen Manajer Sistem.

  • Fokus keamanan — Secara default, Patch Manager berfokus pada pembaruan terkait keamanan daripada menginstal semua patch yang tersedia.

  • Kontrol tarif — Konfigurasikan ambang batas konkurensi dan kesalahan untuk operasi tambalan untuk meminimalkan dampak operasional.

Apa itu kepatuhan di Patch Manager?

Tolok ukur untuk apa yang merupakan kepatuhan patch untuk node terkelola di armada Manajer Sistem Anda tidak ditentukan oleh AWS, oleh vendor sistem operasi (OS), atau oleh pihak ketiga seperti perusahaan konsultan keamanan.

Sebagai gantinya, Anda menentukan apa arti kepatuhan patch untuk node terkelola di organisasi atau akun Anda dalam baseline patch. Baseline patch adalah konfigurasi yang menentukan aturan untuk patch mana harus diinstal pada node terkelola. Node terkelola sesuai dengan patch jika sudah mutakhir dengan semua patch yang memenuhi kriteria persetujuan yang Anda tentukan di baseline patch.

Perhatikan bahwa kep atu han dengan baseline patch tidak berarti bahwa node yang dikelola harus aman. Sesuai berarti bahwa patch yang ditentukan oleh baseline patch yang tersedia dan disetujui telah diinstal pada node. Keamanan keseluruhan dari node yang dikelola ditentukan oleh banyak faktor di luar ruang lingkupPatch Manager. Untuk informasi selengkapnya, lihat Keamanan di AWS Systems Manager.

Setiap patch baseline adalah konfigurasi untuk jenis sistem operasi (OS) yang didukung tertentu, seperti Red Hat Enterprise Linux (RHEL),macOS, atauWindows Server. Baseline patch dapat menentukan aturan tambalan untuk semua versi OS yang didukung atau dibatasi hanya untuk yang Anda tentukan, seperti RHEL 7.8. dan RHEL 9.3.

Dalam baseline patch, Anda dapat menentukan bahwa semua tambalan klasifikasi dan tingkat keparahan tertentu disetujui untuk instalasi. Misalnya, Anda dapat menyertakan semua patch yang diklasifikasikan sebagai Security tetapi mengecualikan klasifikasi lain, seperti Bugfix atauEnhancement. Dan Anda dapat memasukkan semua tambalan dengan tingkat keparahan Critical dan mengecualikan yang lain, seperti Important danModerate.

Anda juga dapat menentukan patch secara eksplisit dalam baseline patch dengan menambahkan ID mereka ke daftar patch tertentu untuk disetujui atau ditolak, seperti KB2736693 untuk Windows Server atau dbus.x86_64:1:1.12.28-1.amzn2023.0.1 untuk Amazon Linux 2023 (AL2023). Secara opsional, Anda dapat menentukan jumlah hari tertentu untuk menunggu tambalan setelah patch tersedia. Untuk Linux danmacOS, Anda memiliki opsi untuk menentukan daftar patch eksternal untuk kepatuhan (daftar Install Override) alih-alih yang ditentukan oleh aturan dasar patch.

Saat operasi tambalan berjalan, bandingkan Patch Manager tambalan yang saat ini diterapkan ke node terkelola dengan yang harus diterapkan sesuai dengan aturan yang ditetapkan dalam baseline patch atau daftar Install Override. Anda dapat memilih Patch Manager untuk hanya menampilkan laporan patch yang hilang (Scanoperasi), atau Anda dapat memilih Patch Manager untuk secara otomatis menginstal semua patch yang ditemukannya hilang dari node terkelola (Scan and installoperasi).

catatan

Data kepatuhan patch mewakili snapshot point-in-time dari operasi tambalan terbaru yang berhasil. Setiap laporan kepatuhan berisi waktu pengambilan yang mengidentifikasi kapan status kepatuhan dihitung. Saat meninjau data kepatuhan, pertimbangkan waktu pengambilan untuk menentukan apakah operasi dijalankan seperti yang diharapkan.

Patch Managermenyediakan garis dasar patch yang telah ditentukan sebelumnya yang dapat Anda gunakan untuk operasi tambalan Anda; namun, konfigurasi yang telah ditentukan sebelumnya ini disediakan sebagai contoh dan bukan sebagai praktik terbaik yang disarankan. Kami menyarankan Anda membuat garis dasar patch kustom Anda sendiri untuk melakukan kontrol yang lebih besar atas apa yang merupakan kepatuhan patch untuk armada Anda.

Untuk informasi selengkapnya tentang garis dasar patch, lihat topik berikut:

Komponen utama

Sebelum Anda mulai bekerja dengan Patch Manager alat ini, Anda harus membiasakan diri dengan beberapa komponen utama dan fitur operasi tambalan alat.

Garis dasar patch

Patch Managermenggunakan garis dasar patch, yang mencakup aturan untuk patch yang menyetujui otomatis dalam beberapa hari setelah rilis, di samping daftar opsional patch yang disetujui dan ditolak. Saat operasi tambalan berjalan, bandingkan Patch Manager tambalan yang saat ini diterapkan ke node terkelola dengan patch yang harus diterapkan sesuai dengan aturan yang ditetapkan di baseline patch. Anda dapat memilih Patch Manager untuk hanya menampilkan laporan patch yang hilang (Scanoperasi), atau Anda dapat memilih Patch Manager untuk secara otomatis menginstal semua patch yang ditemukannya hilang dari node terkelola (Scan and installoperasi).

Metode operasi menambal

Patch Managersaat ini menawarkan empat metode untuk menjalankan Scan dan Scan and install operasi:

  • (Disarankan) Kebijakan patch yang dikonfigurasi di Quick Setup — Berdasarkan integrasi dengan AWS Organizations, kebijakan patch tunggal dapat menentukan jadwal tambalan dan garis dasar patch untuk seluruh organisasi, termasuk beberapa Akun AWS dan semua akun Wilayah AWS tersebut beroperasi. Kebijakan patch juga dapat menargetkan hanya beberapa unit organisasi (OU) dalam suatu organisasi. Anda dapat menggunakan kebijakan patch tunggal untuk memindai dan menginstal pada jadwal yang berbeda. Untuk informasi selengkapnya, lihat Mengonfigurasi tambalan untuk instance dalam organisasi menggunakan a Pengaturan Cepat kebijakan patch dan Konfigurasi kebijakan patch di Pengaturan Cepat.

  • Opsi Manajemen Host yang dikonfigurasi di Quick Setup - Konfigurasi Manajemen Host juga didukung oleh integrasi dengan AWS Organizations, sehingga memungkinkan untuk menjalankan operasi tambalan hingga ke seluruh Organisasi. Namun, opsi ini terbatas pada pemindaian patch yang hilang menggunakan baseline patch default saat ini dan memberikan hasil dalam laporan kepatuhan. Metode operasi ini tidak dapat menginstal patch. Untuk informasi selengkapnya, lihat Menyiapkan manajemen host Amazon EC2 menggunakan Pengaturan Cepat.

  • Jendela pemeliharaan untuk menjalankan patch Scan atau Install tugas — Jendela pemeliharaan, yang Anda atur di alat Manajer Sistem disebutMaintenance Windows, dapat dikonfigurasi untuk menjalankan berbagai jenis tugas pada jadwal yang Anda tentukan. Tugas Run Command -type dapat digunakan untuk menjalankan Scan atau mengerjakan sek Scan and install umpulan node terkelola yang Anda pilih. Setiap tugas jendela pemeliharaan dapat menargetkan node terkelola hanya dalam Akun AWS satu Wilayah AWS pasangan. Untuk informasi selengkapnya, lihat Tutorial: Buat jendela pemeliharaan untuk menambal menggunakan konsol.

  • Operasi Patch sesuai permintaan sekarang di Patch Manager - Opsi Patch sekarang memungkinkan Anda melewati pengaturan jadwal saat Anda perlu menambal node yang dikelola secepat mungkin. Menggunakan Patch sekarang, Anda menentukan apakah akan dijalankan Scan atau Scan and install operasi dan node terkelola mana yang akan menjalankan operasi. Anda juga dapat memilih untuk menjalankan dokumen Manajer Sistem (dokumen SSM) sebagai kait siklus hidup selama operasi tambalan. Setiap operasi Patch now dapat menargetkan node yang dikelola hanya dalam Akun AWS satu Wilayah AWS pasangan. Untuk informasi selengkapnya, lihat Menambal node terkelola sesuai permintaan.

Pelaporan kepatuhan

Setelah Scan operasi, Anda dapat menggunakan konsol Manajer Sistem untuk melihat informasi tentang node terkelola mana yang tidak sesuai dengan patch, dan patch mana yang hilang dari masing-masing node tersebut. Anda juga dapat membuat laporan kepatuhan patch dalam format.csv yang dikirim ke bucket Amazon Simple Storage Service (Amazon S3) pilihan Anda. Anda dapat membuat laporan satu kali, atau membuat laporan pada jadwal rutin. Untuk satu node terkelola, laporan menyertakan rincian semua patch untuk node. Untuk laporan pada semua node terkelola, hanya ringkasan berapa banyak patch yang hilang disediakan. Setelah laporan dibuat, Anda dapat menggunakan alat seperti Amazon Quick untuk mengimpor dan menganalisis data. Untuk informasi selengkapnya, lihat Bekerja dengan laporan kepatuhan patch.

catatan

Item kepatuhan yang dihasilkan melalui penggunaan kebijakan patch memiliki jenis eksekusiPatchPolicy. Item kepatuhan yang tidak dihasilkan dalam operasi kebijakan patch memiliki jenis eksekusiCommand.

Integrasi

Patch Managerterintegrasi dengan yang lain berikut Layanan AWS: