View a markdown version of this page

Identificazione di nodi gestiti non conformi - AWS Systems Manager

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Identificazione di nodi gestiti non conformi

Out-of-compliance i nodi gestiti vengono identificati quando viene eseguito uno dei due AWS Systems Manager documenti (documenti SSM). Questi documenti SSM fanno riferimento alla baseline delle patch idonea per ogni nodo gestito in Patch Manager, uno strumento di AWS Systems Manager. Essi valutano quindi lo stato della patch del nodo gestito e quindi rendono disponibili i risultati di conformità.

Esistono due documenti SSM utilizzati per identificare o aggiornare nodi gestiti non conformi: AWS-RunPatchBaseline e AWS-RunPatchBaselineAssociation. Ognuno di essi è utilizzato da processi diversi e i risultati di conformità sono disponibili attraverso diversi canali. La tabella seguente illustra le differenze tra questi documenti.

Nota

I dati di conformità delle patch da Patch Manager possono essere inviati a AWS Security Hub CSPM. Security Hub CSPM offre una visione completa degli avvisi di sicurezza ad alta priorità e dello stato di conformità. Monitora anche lo stato di applicazione di patch del parco istanze. Per ulteriori informazioni, consulta Integrazione Patch Manager con AWS Security Hub CSPM.

AWS-RunPatchBaseline AWS-RunPatchBaselineAssociation
Processi che utilizzano il documento

Patch on demand - È possibile eseguire la scansione o applicare patch sui nodi gestiti su richiesta utilizzando l'opzione Applica patch ora. Per informazioni, consulta Patching dei nodi gestiti on demand.

Policy sulle Quick Setup patch di Systems Manager: è possibile creare una configurazione di patch inQuick Setup, in grado di scansionare o installare le patch mancanti in pianificazioni separate per un'intera organizzazione, un sottoinsieme di unità organizzative o una singola. Account AWS Per informazioni, consulta Configurare l'applicazione di patch per le istanze in un'organizzazione utilizzando un Configurazione rapida politica sulle patch.

Esegui un comando: è possibile eseguire manualmente un'operazione AWS-RunPatchBaseline in. Run Command Per informazioni, consulta Esecuzione di comandi dalla console.

Maintenance window (Finestra di manutenzione) - È possibile creare una finestra di manutenzione che utilizza il documento SSM AWS-RunPatchBaseline in un tipo di attivitàRun Command. Per informazioni, consulta Tutorial: creazione di una finestra di manutenzione per l'applicazione di patch tramite console.

Gestione host per Quick Setup di Systems Manager: è possibile abilitare un'opzione di configurazione della gestione host in Quick Setup per eseguire ogni giorno la scansione delle istanze gestite e verificare la conformità delle patch. Per informazioni, consulta Configura la gestione degli host di Amazon EC2 utilizzando Configurazione rapida.

Systems Manager Explorer: quando lo consentiExplorer, analizza regolarmente le istanze gestite per verificare la conformità alle patch e riporta i risultati nella Explorer dashboard.

Formato dei dati dei risultati della scansione delle patch

Dopo le AWS-RunPatchBaseline esecuzioni, Patch Manager invia un AWS:PatchSummary oggetto a Inventory. Questo report viene generato solo dopo aver eseguito correttamente le operazioni di applicazione delle patch e include un orario di acquisizione che identifica quando è stato calcolato lo stato di conformità.

Dopo l'esecuzione di AWS-RunPatchBaselineAssociation, Patch Manager invia un oggetto AWS:ComplianceItem a Systems Manager Inventory

Visualizzazione di report di conformità delle patch nella console

È possibile visualizzare le informazioni sulla conformità delle patch per i processi che utilizzano AWS-RunPatchBaseline in Conformità della configurazione di Systems Manager e Utilizzo dei nodi gestiti. Per ulteriori informazioni, consulta Visualizzazione dei risultati di conformità delle patch.

Quando si utilizza Quick Setup per eseguire la scansione delle istanze gestite per verificare la conformità delle patch, è possibile visualizzare il report di conformità in Systems ManagerFleet Manager. Nella console Fleet Manager, scegli l'ID del nodo gestito. Nel menu Generale, scegli Conformità alla configurazione.

Quando si utilizza Explorer per eseguire la scansione delle istanze gestite per verificare la conformità delle patch, è possibile visualizzare il report di conformità sia in Explorerche Systems ManagerOpsCenter.

AWS CLI comandi per visualizzare i risultati di conformità delle patch

Per i processi che utilizzanoAWS-RunPatchBaseline, è possibile utilizzare i seguenti AWS CLI comandi per visualizzare informazioni di riepilogo sulle patch su un nodo gestito.

Per i processi che utilizzanoAWS-RunPatchBaselineAssociation, è possibile utilizzare il AWS CLI comando seguente per visualizzare informazioni di riepilogo sulle patch su un'istanza.

Informazioni sull'applicazione di patch

Per i processi che utilizzano AWS-RunPatchBaseline, si specifica se si desidera che l'operazione esegua solo un'operazione Scan o un'operazione Scan and install.

Se il tuo obiettivo è identificare i nodi gestiti non conformi e non correggerli, esegui solo un'operazione Scan.

I processi Quick Setup e Explorer, che utilizzano AWS-RunPatchBaselineAssociation, eseguono solo un'operazione Scan.
Ulteriori informazioni

Documento di comando SSM per l'applicazione di patch: AWS-RunPatchBaseline

Documento di comando SSM per l'applicazione di patch: AWS-RunPatchBaselineAssociation

Per informazioni sui vari stati di conformità delle patch che potrebbero essere riportati, consulta Valori dello stato di conformità delle patch

Per informazioni sulla correzione dei nodi gestiti che non rispettano la conformità delle patch, consulta Applicazione di patch a nodi gestiti non conformi.