• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengonfigurasi tambalan untuk instance dalam organisasi menggunakan a Pengaturan Cepat kebijakan patch
DenganQuick Setup, Anda dapat membuat kebijakan patch yang didukung olehPatch Manager. Kebijakan patch menentukan jadwal dan garis dasar yang akan digunakan saat menambal instans Amazon Elastic Compute Cloud (Amazon EC2) dan node terkelola lainnya secara otomatis. Menggunakan konfigurasi kebijakan patch tunggal, Anda dapat menentukan tambalan untuk semua akun di beberapa Wilayah AWS akun di organisasi Anda, hanya untuk akun dan Wilayah yang Anda pilih, atau untuk satu pasangan akun-wilayah. Untuk informasi selengkapnya tentang kebijakan patch, lihatKonfigurasi kebijakan patch di Pengaturan Cepat.
Prasyarat
Untuk menentukan kebijakan patch untuk node menggunakanQuick Setup, node harus berupa node yang dikelola. Untuk informasi selengkapnya tentang mengelola node Anda, lihatMenyiapkan konsol terpadu Systems Manager untuk organisasi.
penting
Metode pemindaian kepatuhan patch — System Manager mendukung beberapa metode untuk memindai node terkelola untuk kepatuhan patch. Jika Anda menerapkan lebih dari satu metode ini pada satu waktu, informasi kepatuhan patch yang Anda lihat selalu merupakan hasil pemindaian terbaru. Hasil dari pemindaian sebelumnya dituliskan. Jika metode pemindaian menggunakan garis dasar patch yang berbeda, dengan aturan persetujuan yang berbeda, informasi kepatuhan patch dapat berubah secara tak terduga. Untuk informasi selengkapnya, lihat Mengidentifikasi eksekusi yang membuat data kepatuhan patch.
Status kepatuhan asosiasi dan kebijakan patch — Status tambalan untuk node terkelola yang berada di bawah kebijakan Quick Setup patch cocok dengan status eksekusi as State Manager osiasi untuk node tersebut. Jika status eksekusi asosiasi adalahCompliant, status tambalan untuk node terkelola juga ditandaiCompliant. Jika status eksekusi asosiasi adalahNon-Compliant, status tambalan untuk node terkelola juga ditandaiNon-Compliant.
Wilayah yang Didukung untuk konfigurasi kebijakan patch
Konfigurasi kebijakan patch di saat ini Quick Setup didukung di Wilayah berikut:
-
AS Timur (Ohio) (us-east-2)
-
AS Timur (Virginia Utara) (us-east-1)
-
AS Barat (California Utara) (us-west-1)
-
AS Barat (Oregon) (us-west-2)
-
Asia Pacific (Mumbai) (ap-south-1)
-
Asia Pacific (Seoul) (ap-northeast-2)
-
Asia Pasifik (Singapura) (ap-southeast-1)
-
Asia Pacific (Sydney) (ap-southeast-2)
-
Asia Pacific (Tokyo) (ap-northeast-1)
-
Kanada (Pusat) (ca-central-1)
-
Eropa (Frankfurt) (eu-central-1)
-
Eropa (Irlandia) (eu-west-1)
-
Eropa (London) (eu-west-2)
-
Eropa (Paris) (eu-west-3)
-
Eropa (Stockholm) (eu-north-1)
-
Amerika Selatan (Sao Paulo) (sa-east-1)
Izin untuk bucket S3 kebijakan patch
Saat Anda membuat kebijakan patch, Quick Setup buat bucket Amazon S3 yang berisi file bernamabaseline_overrides.json. File ini menyimpan informasi tentang garis dasar patch yang Anda tentukan untuk kebijakan patch Anda.
Bucket S3 diberi nama dalam formataws-quicksetup-patchpolicy-. account-id-quick-setup-configuration-id
Misalnya: aws-quicksetup-patchpolicy-123456789012-abcde
Jika Anda membuat kebijakan patch untuk organisasi, bucket dibuat di akun manajemen organisasi Anda.
Ada dua kasus penggunaan ketika Anda harus memberikan AWS sumber daya lain dengan izin untuk mengakses bucket S3 ini menggunakan kebijakan AWS Identity and Access Management (IAM):
Kebijakan izin yang Anda perlukan dalam kedua kasus tersebut terletak di bagian di bawah ini,Izin kebijakan untuk Pengaturan Cepat Bucket S3.
Kasus 1: Gunakan profil instans atau peran layanan Anda sendiri dengan node terkelola, bukan yang disediakan oleh Pengaturan Cepat
Konfigurasi kebijakan patch menyertakan opsi untuk Men ambahkan kebijakan IAM yang diperlukan ke profil instans yang ada yang dilampirkan ke inst ans Anda.
Jika Anda tidak memilih opsi ini tetapi Quick Setup ingin menambal node terkelola menggunakan kebijakan patch ini, Anda harus memastikan bahwa hal berikut diterapkan:
-
Kebijakan yang dikelola IAM
AmazonSSMManagedInstanceCoreharus dilampirkan ke profil instance IAM atau peran layanan IAM yang digunakan untuk memberikan izin Manajer Sistem ke node terkelola Anda. -
Anda harus menambahkan izin untuk mengakses bucket kebijakan patch sebagai kebijakan sebaris ke profil instans IAM atau peran layanan IAM. Anda dapat memberikan akses wildcard ke semua
aws-quicksetup-patchpolicybucket atau hanya bucket tertentu yang dibuat untuk organisasi atau akun Anda, seperti yang ditunjukkan pada contoh kode sebelumnya. -
Anda harus menandai profil instans IAM atau peran layanan IAM dengan pasangan nilai kunci berikut.
Key: QSConfigId-quick-setup-configuration-id, Value:quick-setup-configuration-idquick-setup-configuration-idmewakili nilai parameter yang diterapkan pada AWS CloudFormation tumpukan yang digunakan dalam membuat konfigurasi kebijakan patch Anda. Untuk mengambil ID ini, lakukan hal berikut:Buka CloudFormation konsol di https://console.aws.amazon.com/cloudformation
. -
Pilih nama tumpukan yang digunakan untuk membuat kebijakan patch Anda. Nama dalam format seperti
StackSet-AWS-QuickSetup-PatchPolicy-LA-q4bkg-52cd2f06-d0f9-499e-9818-d887cEXAMPLE. -
Pilih tab Parameter.
-
Dalam daftar Parameter, di kolom K unci, cari kunci QSConfigurationId. Di kolom Nilai untuk barisnya, cari ID konfigurasi, seperti
abcde.Dalam contoh ini, agar tag diterapkan ke profil instans atau peran layanan Anda, kuncinya adalah
QSConfigId-abcde, dan nilainya adalahabcde.
Untuk informasi tentang menambahkan tag ke peran IAM, lihat Menandai peran IAM dan M engelola tag pada profil instans (AWS CLI atau AWS API) di Panduan Pengguna IAM.
Kasus 2: Gunakan titik akhir VPC untuk terhubung ke Manajer Sistem
Jika Anda menggunakan titik akhir VPC untuk menyambung ke Systems Manager, kebijakan titik akhir VPC untuk S3 harus mengizinkan akses ke bucket S3 kebijakan Quick Setup patch Anda.
Untuk informasi tentang menambahkan izin ke kebijakan titik akhir VPC untuk S3, lihat Mengon trol akses dari titik akhir VPC dengan kebijakan bucket di Panduan Pengguna Amazon S3.
Izin kebijakan untuk Pengaturan Cepat Bucket S3
Anda dapat memberikan akses wildcard ke semua aws-quicksetup-patchpolicy bucket atau hanya bucket tertentu yang dibuat untuk organisasi atau akun Anda. Untuk memberikan izin yang diperlukan untuk dua kasus yang dijelaskan di bawah ini, gunakan salah satu format.
ID baseline patch acak dalam operasi kebijakan patch
Operasi tambalan untuk kebijakan patch menggunakan BaselineOverride parameter dalam dokumen Perintah AWS-RunPatchBaseline SSM.
Saat Anda menggunakan AWS-RunPatchBaseline untuk menam bal di luar kebijakan patch, Anda dapat menggunakannya BaselineOverride untuk menentukan daftar garis dasar patch yang akan digunakan selama operasi yang berbeda dari default yang ditentukan. Anda membuat daftar ini dalam file bernama baseline_overrides.json dan secara manual menambahkannya ke bucket Amazon S3 yang Anda miliki, seperti yang dijelaskan diMenggunakan BaselineOverride parameter.
Namun, untuk operasi tambalan berdasarkan kebijakan patch, Manajer Sistem secara otomatis membuat bucket S3 dan menambahkan baseline_overrides.json file ke dalamnya. Kemudian, setiap Quick Setup kali menjalankan operasi tambalan (menggunakan Run Command alat, sistem menghasilkan ID acak untuk setiap baseline patch. ID ini berbeda untuk setiap operasi tambalan kebijakan patch, dan baseline patch yang diwakilinya tidak disimpan atau dapat diakses oleh Anda di akun Anda.
Akibatnya, Anda tidak akan melihat ID baseline patch yang dipilih dalam konfigurasi Anda di log tambalan. Ini berlaku untuk garis dasar patch AWS terkelola dan garis dasar patch kustom yang mungkin telah Anda pilih. ID dasar yang dilaporkan dalam log adalah ID yang dihasilkan untuk operasi tambalan tertentu.
Selain itu, jika Anda mencoba melihat detail Patch Manager tentang baseline patch yang dibuat dengan ID acak, sistem akan melaporkan bahwa baseline patch tidak ada. Ini adalah perilaku yang diharapkan dan dapat diabaikan.
Membuat kebijakan patch
Untuk membuat kebijakan patch, lakukan tugas-tugas berikut di konsol Manajer Sistem.
Untuk membuat kebijakan patch dengan Pengaturan Cepat
Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/
. Jika Anda menyiapkan tambalan untuk organisasi, pastikan Anda masuk ke akun manajemen untuk organisasi tersebut. Anda tidak dapat mengatur kebijakan menggunakan akun administrator yang didelegasikan atau akun anggota.
Di panel navigasi, pilih Quick Setup.
-
Pada kartu Patch Manager, pilih Buat.
Tip
Jika Anda sudah memiliki satu atau lebih konfigurasi di akun Anda, pertama-tama pilih tab Per pustakaan atau tombol Buat di bagian Konfigurasi untuk melihat kartu.
-
Untuk Nama konfigurasi, masukkan nama untuk membantu mengidentifikasi kebijakan patch.
-
Di bagian Pem indaian dan instalasi, di bawah Operasi Patch, pilih apakah kebijakan patch akan Mem indai target yang ditentukan atau Memindai dan menginstal patch pada target yang ditentukan.
-
Di bawah Jadwal pemindaian, pilih Gunakan default yang disarankan atau Jadwal pemindaian khusus. Jadwal pemindaian default akan memindai target Anda setiap hari pada pukul 1:00 UTC.
-
Jika Anda memilih Jadwal pemindaian kustom, pilih Frekuensi pem indaian.
-
Jika Anda memilih Harian, masukkan waktu, dalam UTC, yang ingin Anda pindai target.
-
Jika Anda memilih Ek spresi CRON Kustom, masukkan jadwal sebagai ekspresi CRON. Untuk informasi selengkapnya tentang memformat ekspresi CRON untuk Manajer Sistem, lihatReferensi: Ekspresi cron dan rate untuk Systems Manager.
Juga, pilih Tun ggu untuk memindai target hingga interval CRON pertama. Secara default, Patch Manager segera memindai node saat mereka menjadi target.
-
-
Jika Anda memilih P indai dan instal, pilih jadwal Instalasi yang akan digunakan saat menginstal patch ke target yang ditentukan. Jika Anda memilih Gunakan default yang disarankan, Patch Manager akan menginstal patch mingguan pada pukul 02:00 UTC pada hari Minggu.
-
Jika Anda memilih Jadwal instalasi khusus, pilih Frekuensi Instalasi.
-
Jika Anda memilih Harian, masukkan waktu, dalam UTC, yang ingin Anda instal pembaruan pada target Anda.
-
Jika Anda memilih ekspresi CRON khusus, masukkan jadwal sebagai ekspresi CRON. Untuk informasi selengkapnya tentang memformat ekspresi CRON untuk Manajer Sistem, lihatReferensi: Ekspresi cron dan rate untuk Systems Manager.
Juga, hapus Tunggu untuk menginstal pembaruan hingga interval CRON pertama untuk segera menginstal pembaruan pada node saat mereka menjadi target. Secara default, Patch Manager menunggu sampai interval CRON pertama untuk menginstal pembaruan.
-
Pilih Reboot jika diperlukan untuk me-reboot node setelah instalasi patch. Mem-boot ulang setelah instalasi disarankan tetapi dapat menyebabkan masalah ketersediaan.
-
-
Di bagian Das ar Patch, pilih garis dasar patch yang akan digunakan saat memindai dan memperbarui target Anda.
Secara default, Patch Manager menggunakan garis dasar patch yang telah ditentukan sebelumnya. Untuk informasi selengkapnya, lihat Garis dasar yang telah ditentukan sebelumnya.
Jika Anda memilih Baseline patch kustom, ubah garis dasar patch yang dipilih untuk sistem operasi yang tidak ingin Anda gunakan baseline AWS patch yang telah ditentukan sebelumnya.
catatan
Jika Anda menggunakan titik akhir VPC untuk menyambung ke Systems Manager, pastikan kebijakan titik akhir VPC untuk S3 memungkinkan akses ke bucket S3 ini. Untuk informasi selengkapnya, lihat Izin untuk bucket S3 kebijakan patch.
penting
Jika Anda menggunakan konfigurasi kebijakan patch diQuick Setup, pembaruan yang Anda buat untuk garis dasar patch kustom disinkronkan satu jam Quick Setup sekali.
Jika baseline patch kustom yang direferensikan dalam kebijakan patch dihapus, spanduk akan ditampilkan di halaman detail Quick Setup konfigurasi untuk kebijakan patch Anda. Spanduk memberi tahu Anda bahwa kebijakan patch mereferensikan baseline patch yang sudah tidak ada lagi, dan operasi tambalan berikutnya akan gagal. Dalam hal ini, kembali ke halaman Quick Setup Konfigurasi, pilih Patch Manager konfigurasi, dan pilih Tindakan , Edit konfigurasi. Nama baseline patch yang dihapus disorot, dan Anda harus memilih baseline patch baru untuk sistem operasi yang terpengaruh.
-
(Opsional) Di bagian Penyimpanan log Patching, pilih T ulis keluaran ke bucket S3 untuk menyimpan log operasi tambalan di bucket Amazon S3.
catatan
Jika Anda menyiapkan kebijakan patch untuk organisasi, akun manajemen untuk organisasi Anda harus memiliki setidaknya izin baca-saja untuk bucket ini. Semua unit organisasi yang termasuk dalam kebijakan harus memiliki akses tulis ke bucket. Untuk informasi tentang pemberian akses bucket ke akun yang berbeda, lihat Contoh 2: Pemilik bucket memberikan izin bucket lintas akun di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
-
Pilih Browse S3 untuk memilih bucket tempat Anda ingin menyimpan output log patch. Akun manajemen harus memiliki akses baca ke bucket ini. Semua akun dan target non-manajemen yang dikonfigurasi di bagian Target harus memiliki akses tulis ke bucket S3 yang disediakan untuk pencatatan.
-
Di bagian Target, pilih salah satu dari berikut ini untuk mengidentifikasi akun dan Wilayah untuk operasi kebijakan patch ini.
catatan
Jika Anda bekerja dalam satu akun, opsi untuk bekerja dengan organisasi dan unit organisasi (OU) tidak tersedia. Anda dapat memilih apakah akan menerapkan konfigurasi ini ke semua Wilayah AWS di akun Anda atau hanya Wilayah yang Anda pilih.
Jika sebelumnya Anda menentukan Wilayah Beranda untuk akun Anda dan belum terintegrasi ke pengalaman Quick Setup konsol baru, Anda tidak dapat mengecualikan Wilayah tersebut dari konfigurasi Target.
-
Seluruh organisasi — Semua akun dan Wilayah di organisasi Anda.
-
Kustom — Hanya OU dan Wilayah yang Anda tentukan.
-
Di bagian Target OU, pilih OU tempat Anda ingin mengatur kebijakan patch.
-
Di bagian Wilayah Target, pilih Wilayah tempat Anda ingin menerapkan kebijakan patch.
-
-
Akun saat ini — Hanya Wilayah yang Anda tentukan di akun yang saat ini Anda masuki yang ditargetkan. Pilih salah satu cara berikut:
-
Wilayah Saat Ini — Hanya node terkelola di Wilayah yang dipilih di konsol yang ditargetkan.
-
Pilih Wilayah — Pilih masing-masing Wilayah untuk menerapkan kebijakan patch.
-
-
-
Untuk Pilih cara Anda ingin menargetkan instans, pilih salah satu dari berikut ini untuk mengidentifikasi node yang akan ditambal:
-
Semua node terkelola — Semua node terkelola di OU dan Wilayah yang dipilih.
-
Tentukan grup sumber daya — Pilih nama grup sumber daya dari daftar untuk menargetkan sumber daya terkait.
catatan
Saat ini, memilih grup sumber daya hanya didukung untuk konfigurasi akun tunggal. Untuk menambal sumber daya di beberapa akun, pilih opsi penargetan yang berbeda.
-
Tentukan tag node — Hanya node yang ditandai dengan pasangan kunci-nilai yang Anda tentukan yang ditambal di semua akun dan Wilayah yang telah Anda targetkan.
-
Manual — Pilih node terkelola dari semua akun dan Wilayah yang ditentukan secara manual dari daftar.
catatan
Opsi ini saat ini hanya mendukung instans Amazon EC2. Anda dapat menambahkan maksimal 25 instans secara manual dalam konfigurasi kebijakan patch.
-
-
Di bagian Kontrol tarif, lakukan hal berikut:
-
Untuk Konkurensi, masukkan jumlah atau persentase node untuk menjalankan kebijakan patch secara bersamaan.
-
Untuk Ambang batas kesalahan, masukkan jumlah atau persentase node yang dapat mengalami kesalahan sebelum kebijakan patch gagal.
-
-
(Opsional) Pilih kotak cent ang Tambahkan kebijakan IAM yang diperlukan ke profil instans yang ada yang dilampirkan ke instans Anda.
Pilihan ini menerapkan kebijakan IAM yang dibuat oleh Quick Setup konfigurasi ini ke node yang sudah memiliki profil instans terlampir (instans EC2) atau peran layanan yang dilampirkan (node yang diaktifkan hibrid). Kami merekomendasikan pilihan ini jika node terkelola Anda sudah memiliki profil instance atau peran layanan yang dilampirkan, tetapi tidak berisi semua izin yang diperlukan untuk bekerja dengan Manajer Sistem.
Pilihan Anda di sini diterapkan ke node terkelola yang dibuat nanti di akun dan Wilayah yang diterapkan konfigurasi kebijakan patch ini.
penting
Jika Anda tidak mencentang kotak ini tetapi Quick Setup ingin menambal node terkelola menggunakan kebijakan patch ini, Anda harus melakukan hal berikut:
Tambahkan izin ke profil instance IAM atau peran layanan IAM Anda untuk mengakses bucket S3 yang dibuat untuk kebijakan patch Anda
Tandai profil instans IAM atau peran layanan IAM Anda dengan pasangan nilai kunci tertentu.
Untuk informasi, lihat Kasus 1: Gunakan profil instans atau peran layanan Anda sendiri dengan node terkelola, bukan yang disediakan oleh Pengaturan Cepat.
-
Pilih Buat.
Untuk meninjau status tambalan setelah kebijakan patch dibuat, Anda dapat mengakses konfigurasi dari Quick Setup
halaman.