Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cara menginstal patch
Patch Manager, kemampuan AWS Systems Manager, menggunakan mekanisme bawaan yang sesuai untuk jenis sistem operasi untuk menginstal pembaruan pada node terkelola. Misalnya, pada Windows Server, Pembaruan Windows API digunakan, dan di Amazon Linux 2 manajer yum
paket digunakan.
Pilih dari tab berikut untuk mempelajari caranya Patch Manager menginstal patch pada sistem operasi.
- Amazon Linux 1, Amazon Linux 2, Amazon Linux 2022, and Amazon Linux 2023
-
Di node yang dikelola Amazon Linux 1, Amazon Linux 2, Amazon Linux 2022, dan Amazon Linux 2023, alur kerja penginstalan tambalan adalah sebagai berikut:
-
Jika daftar tambalan ditentukan menggunakan https URL atau gaya jalur Amazon Simple Storage Service (Amazon S3) URL menggunakan
InstallOverrideList
parameter untukAWS-RunPatchBaselineAssociation
dokumenAWS-RunPatchBaseline
atau, tambalan yang terdaftar akan diinstal dan langkah 2-7 dilewati. -
Terapkan GlobalFiltersseperti yang ditentukan dalam baseline patch, hanya menyimpan paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Terapkan ApprovalRulesseperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Terapkan ApprovedPatchesseperti yang ditentukan dalam baseline patch. Tambalan yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFiltersatau jika tidak ada aturan persetujuan yang ditentukan dalam ApprovalRulesMemberikannya persetujuan.
-
Terapkan RejectedPatchesseperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
YUMPembaruan API (Amazon Linux 1, Amazon Linux 2) atau DNF pembaruan API (Amazon Linux 2022, Amazon Linux 2023) diterapkan ke tambalan yang disetujui sebagai berikut:
-
Untuk garis dasar patch default yang telah ditentukan yang disediakan oleh AWS, hanya tambalan yang ditentukan dalam yang
updateinfo.xml
diterapkan (hanya pembaruan keamanan). Ini karena kotak centang Sertakan pembaruan nonkeamanan tidak dipilih. Garis dasar yang telah ditentukan setara dengan baseline kustom dengan yang berikut ini:-
Kotak centang Sertakan pembaruan nonkeamanan tidak dipilih
-
Sebuah SEVERITY daftar
[Critical, Important]
-
Sebuah CLASSIFICATION daftar
[Security, Bugfix]
Untuk Amazon Linux 1 dan Amazon Linux 2, perintah yum yang setara untuk alur kerja ini adalah:
sudo yum update-minimal --sec-severity=Critical,Important --bugfix -y
Untuk Amazon Linux 2022 dan Amazon Linux 2023, perintah dnf yang setara untuk alur kerja ini adalah:
sudo dnf upgrade-minimal --sec-severity=Critical --sec-severity=Important --bugfix -y
Jika kotak centang Sertakan pembaruan nonkeamanan dipilih, semua tambalan
updateinfo.xml
dan yang tidak masukupdateinfo.xml
akan diterapkan (pembaruan keamanan dan nonkeamanan).Untuk Amazon Linux 1 dan Amazon Linux 2, jika baseline dengan Include pembaruan nonsecurity dipilih, memiliki SEVERITY daftar
[Critical, Important]
dan daftar[Security, Bugfix]
, perintah CLASSIFICATION yum yang setara adalah:sudo yum update --security --sec-severity=Critical,Important --bugfix -y
Untuk Amazon Linux 2022, dan Amazon Linux 2023, perintah dnf yang setara adalah:
sudo dnf upgrade --security --sec-severity=Critical --sec-severity=Important --bugfix -y
catatan
Untuk Amazon Linux 2022 dan Amazon Linux 2023, tingkat keparahan patch
Medium
setara dengan tingkat keparahanModerate
yang mungkin ditentukan di beberapa repositori eksternal. Jika Anda menyertakan patchMedium
keparahan di baseline patch, patchModerate
keparahan dari patch eksternal juga diinstal pada instance.Saat Anda menanyakan data kepatuhan menggunakan API tindakan DescribeInstancePatches, penyaringan untuk tingkat keparahan
Medium
melaporkan tambalan dengan tingkat keparahan keduanyaMedium
dan.Moderate
Amazon Linux 2022 dan Amazon Linux 2023 juga mendukung tingkat keparahan patch
None
, yang diakui oleh manajer DNF paket. -
-
-
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOption
parameter disetel keNoReboot
dalamAWS-RunPatchBaseline
dokumen, node terkelola tidak di-boot ulang setelah Patch Manager berjalan. Untuk informasi lebih lanjut, lihat Nama parameter: RebootOption.)
-
- CentOS and CentOS Stream
-
Di CentOS dan CentOS Stream node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar tambalan ditentukan menggunakan https URL atau gaya jalur Amazon Simple Storage Service (Amazon S3) URL menggunakan
InstallOverrideList
parameter untukAWS-RunPatchBaselineAssociation
dokumenAWS-RunPatchBaseline
atau, tambalan yang terdaftar akan diinstal dan langkah 2-7 dilewati.Terapkan GlobalFiltersseperti yang ditentukan dalam baseline patch, hanya menyimpan paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Terapkan ApprovalRulesseperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Terapkan ApprovedPatchesseperti yang ditentukan dalam baseline patch. Tambalan yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFiltersatau jika tidak ada aturan persetujuan yang ditentukan dalam ApprovalRulesMemberikannya persetujuan.
-
Terapkan RejectedPatchesseperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
YUMPembaruan API (pada versi CentOS 6.x dan 7.x) atau pembaruan DNF (pada CentOS 8 dan CentOS Stream) diterapkan pada tambalan yang disetujui.
-
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOption
parameter disetel keNoReboot
dalamAWS-RunPatchBaseline
dokumen, node terkelola tidak di-boot ulang setelah Patch Manager berjalan. Untuk informasi lebih lanjut, lihat Nama parameter: RebootOption.)
-
- Debian Server and Raspberry Pi OS
-
Pada Debian Server and Raspberry Pi OS (sebelumnya Raspbian) misalnya, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar tambalan ditentukan menggunakan https URL atau gaya jalur Amazon Simple Storage Service (Amazon S3) URL menggunakan
InstallOverrideList
parameter untukAWS-RunPatchBaselineAssociation
dokumenAWS-RunPatchBaseline
atau, tambalan yang terdaftar akan diinstal dan langkah 2-7 dilewati. -
Jika pembaruan tersedia untuk
python3-apt
(antarmuka pustaka Python kelibapt
), itu ditingkatkan ke versi terbaru. (Paket nonsecurity ini ditingkatkan meskipun Anda tidak memilih opsi Sertakan pembaruan nonsecurity.)penting
Pada Debian Server 8 saja: Karena beberapa Debian Server 8.* node terkelola merujuk ke repositori paket usang (),
jessie-backports
Patch Manager melakukan langkah-langkah tambahan berikut untuk memastikan bahwa operasi patching berhasil:-
Pada node terkelola Anda, referensi ke
jessie-backports
repositori dikomentari dari daftar lokasi sumber ()./etc/apt/sources.list.d/jessie-backports
Akibatnya, tidak ada upaya yang dilakukan untuk mengunduh patch dari lokasi tersebut. -
Kunci penandatanganan pembaruan keamanan Stretch diimpor. Kunci ini memberikan izin yang diperlukan untuk operasi pembaruan dan penginstalan Debian Server 8.* distribusi.
-
apt-get
Operasi dijalankan pada titik ini untuk memastikan bahwa versi terbaru diinstal sebelum proses penambalan dimulai.python3-apt
-
Setelah proses instalasi selesai, referensi ke repositori
jessie-backports
dipulihkan dan kunci penandatanganan dihapus dari keyring sumber apt. Hal ini dilakukan untuk mempertahankan konfigurasi sistem seperti keadaan sebelum operasi patching.
Lain kali Patch Manager memperbarui sistem, proses yang sama diulang.
-
-
Terapkan GlobalFiltersseperti yang ditentukan dalam baseline patch, hanya menyimpan paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Terapkan ApprovalRulesseperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
catatan
Karena tidak mungkin menentukan tanggal rilis paket pembaruan dengan andal Debian Server, opsi persetujuan otomatis tidak didukung untuk sistem operasi ini.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
catatan
Untuk Debian Server and Raspberry Pi OS, versi kandidat tambalan terbatas pada tambalan yang disertakan dalam
debian-security
. -
Terapkan ApprovedPatchesseperti yang ditentukan dalam baseline patch. Tambalan yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFiltersatau jika tidak ada aturan persetujuan yang ditentukan dalam ApprovalRulesMemberikannya persetujuan.
-
Terapkan RejectedPatchesseperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
APTPerpustakaan digunakan untuk meng-upgrade paket.
catatan
Patch Manager tidak mendukung penggunaan APT
Pin-Priority
opsi untuk menetapkan prioritas ke paket. Patch Manager menggabungkan pembaruan yang tersedia dari semua repositori yang diaktifkan dan memilih pembaruan terbaru yang cocok dengan baseline untuk setiap paket yang diinstal. -
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOption
parameter disetel keNoReboot
dalamAWS-RunPatchBaseline
dokumen, node terkelola tidak di-boot ulang setelah Patch Manager berjalan. Untuk informasi lebih lanjut, lihat Nama parameter: RebootOption.)
-
- macOS
-
Pada macOS node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Daftar properti
/Library/Receipts/InstallHistory.plist
adalah catatan perangkat lunak yang telah diinstal dan dimutakhirkan menggunakan pengelola paketsoftwareupdate
daninstaller
. Menggunakan alat barispkgutil
perintah (untukinstaller
) dan manajersoftwareupdate
paket, CLI perintah dijalankan untuk mengurai daftar ini.Untuk
installer
, respons terhadap CLI perintah mencakuppackage name
,version
,volume
,location
, daninstall-time
detail, tetapi hanyapackage name
danversion
digunakan oleh Patch Manager.Untuk
softwareupdate
, respons terhadap CLI perintah termasuk nama paket (display name
),, danversion
date
, tetapi hanya nama paket dan versi yang digunakan oleh Patch Manager.Untuk Brew dan Brew Cask, Homebrew tidak mendukung perintahnya berjalan dalam kendali pengguna root. Akibatnya, Patch Manager kueri untuk dan menjalankan perintah Homebrew baik sebagai pemilik direktori Homebrew atau sebagai pengguna valid milik grup pemilik direktori Homebrew. Perintahnya mirip dengan
softwareupdate
daninstaller
dan dijalankan melalui sub-proses Python untuk mengumpulkan data paket, dan outputnya diurai untuk mengidentifikasi nama dan versi paket. -
Terapkan GlobalFiltersseperti yang ditentukan dalam baseline patch, hanya menyimpan paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Terapkan ApprovalRulesseperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
-
Terapkan ApprovedPatchesseperti yang ditentukan dalam baseline patch. Tambalan yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFiltersatau jika tidak ada aturan persetujuan yang ditentukan dalam ApprovalRulesMemberikannya persetujuan.
-
Terapkan RejectedPatchesseperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
Memanggil paket yang sesuai CLI pada node terkelola untuk memproses tambalan yang disetujui sebagai berikut:
catatan
installer
tidak memiliki fungsi untuk memeriksa dan menginstal pembaruan. Oleh karena itu, untukinstaller
, Patch Manager hanya melaporkan paket mana yang diinstal. Akibatnya, paketinstaller
tidak pernah dilaporkan sebagaiMissing
.-
Untuk baseline patch default yang telah ditentukan sebelumnya yang disediakan oleh AWS, dan untuk baseline patch kustom di mana kotak centang Sertakan pembaruan non-keamanan tidak dipilih, hanya pembaruan keamanan yang diterapkan.
-
Untuk garis dasar tambalan khusus di mana kotak centang Sertakan pembaruan non-keamanan dipilih, pembaruan keamanan dan nonkeamanan diterapkan.
-
-
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOption
parameter disetel keNoReboot
dalamAWS-RunPatchBaseline
dokumen, node terkelola tidak di-boot ulang setelah Patch Manager berjalan. Untuk informasi lebih lanjut, lihat Nama parameter: RebootOption.)
-
- Oracle Linux
-
Pada Oracle Linux node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar tambalan ditentukan menggunakan https URL atau gaya jalur Amazon Simple Storage Service (Amazon S3) URL menggunakan
InstallOverrideList
parameter untukAWS-RunPatchBaselineAssociation
dokumenAWS-RunPatchBaseline
atau, tambalan yang terdaftar akan diinstal dan langkah 2-7 dilewati. -
Terapkan GlobalFiltersseperti yang ditentukan dalam baseline patch, hanya menyimpan paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Terapkan ApprovalRulesseperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Terapkan ApprovedPatchesseperti yang ditentukan dalam baseline patch. Tambalan yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFiltersatau jika tidak ada aturan persetujuan yang ditentukan dalam ApprovalRulesMemberikannya persetujuan.
-
Terapkan RejectedPatchesseperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
Pada node terkelola versi 7, YUM pembaruan API diterapkan ke tambalan yang disetujui sebagai berikut:
-
Untuk baseline patch default yang telah ditentukan yang disediakan oleh AWS, dan untuk baseline patch kustom di mana kotak centang Sertakan pembaruan non-keamanan tidak dipilih, hanya tambalan yang ditentukan dalam
updateinfo.xml
yang diterapkan (hanya pembaruan keamanan).Perintah setara yum untuk alur kerja ini adalah:
sudo yum update-minimal --sec-severity=Important,Moderate --bugfix -y
-
Untuk baseline patch kustom di mana kotak centang Sertakan pembaruan non-keamanan dipilih, tambalan yang masuk
updateinfo.xml
dan yang tidakupdateinfo.xml
ada diterapkan (pembaruan keamanan dan nonkeamanan).Perintah setara yum untuk alur kerja ini adalah:
sudo yum update --security --bugfix -y
Pada node terkelola versi 8 dan 9, DNF pembaruan API diterapkan ke tambalan yang disetujui sebagai berikut:
-
Untuk baseline patch default yang telah ditentukan yang disediakan oleh AWS, dan untuk baseline patch kustom di mana kotak centang Sertakan pembaruan non-keamanan tidak dipilih, hanya tambalan yang ditentukan dalam
updateinfo.xml
yang diterapkan (hanya pembaruan keamanan).Perintah setara yum untuk alur kerja ini adalah:
sudo dnf upgrade-minimal --security --sec-severity=Moderate --sec-severity=Important
-
Untuk baseline patch kustom di mana kotak centang Sertakan pembaruan non-keamanan dipilih, tambalan yang masuk
updateinfo.xml
dan yang tidakupdateinfo.xml
ada diterapkan (pembaruan keamanan dan nonkeamanan).Perintah setara yum untuk alur kerja ini adalah:
sudo dnf upgrade --security --bugfix
-
-
-
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOption
parameter disetel keNoReboot
dalamAWS-RunPatchBaseline
dokumen, node terkelola tidak di-boot ulang setelah Patch Manager berjalan. Untuk informasi lebih lanjut, lihat Nama parameter: RebootOption.)
-
- AlmaLinux, RHEL, and Rocky Linux
-
Pada AlmaLinux, Red Hat Enterprise Linux, dan Rocky Linux node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar tambalan ditentukan menggunakan https URL atau gaya jalur Amazon Simple Storage Service (Amazon S3) URL menggunakan
InstallOverrideList
parameter untukAWS-RunPatchBaselineAssociation
dokumenAWS-RunPatchBaseline
atau, tambalan yang terdaftar akan diinstal dan langkah 2-7 dilewati. -
Terapkan GlobalFiltersseperti yang ditentukan dalam baseline patch, hanya menyimpan paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Terapkan ApprovalRulesseperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Terapkan ApprovedPatchesseperti yang ditentukan dalam baseline patch. Tambalan yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFiltersatau jika tidak ada aturan persetujuan yang ditentukan dalam ApprovalRulesMemberikannya persetujuan.
-
Terapkan RejectedPatchesseperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
YUMUpdate API (pada RHEL 7) atau DNF pembaruan API (pada AlmaLinux 8 dan 9, RHEL 8 dan 9, dan Rocky Linux 8 dan 9) diterapkan pada tambalan yang disetujui sebagai berikut:
-
Untuk baseline patch default yang telah ditentukan yang disediakan oleh AWS, dan untuk baseline patch kustom di mana kotak centang Sertakan pembaruan non-keamanan tidak dipilih, hanya tambalan yang ditentukan dalam
updateinfo.xml
yang diterapkan (hanya pembaruan keamanan).Untuk RHEL 7, perintah yum setara untuk alur kerja ini adalah:
sudo yum update-minimal --sec-severity=Critical,Important --bugfix -y
Untuk AlmaLinux, RHEL 8, dan Rocky Linux , perintah dnf yang setara untuk alur kerja ini adalah:
sudo dnf update-minimal --sec-severity=Critical --bugfix -y ; \ sudo dnf update-minimal --sec-severity=Important --bugfix -y
-
Untuk baseline patch kustom di mana kotak centang Sertakan pembaruan non-keamanan dipilih, tambalan yang masuk
updateinfo.xml
dan yang tidakupdateinfo.xml
ada diterapkan (pembaruan keamanan dan nonkeamanan).Untuk RHEL 7, perintah yum setara untuk alur kerja ini adalah:
sudo yum update --security --bugfix -y
Untuk AlmaLinux 8 dan 9, RHEL 8 dan 9, dan Rocky Linux 8 dan 9, perintah dnf setara untuk alur kerja ini adalah:
sudo dnf update --security --bugfix -y
-
-
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOption
parameter disetel keNoReboot
dalamAWS-RunPatchBaseline
dokumen, node terkelola tidak di-boot ulang setelah Patch Manager berjalan. Untuk informasi lebih lanjut, lihat Nama parameter: RebootOption.)
-
- SLES
-
Pada SUSE Linux Enterprise Server (SLES) node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar tambalan ditentukan menggunakan https URL atau gaya jalur Amazon Simple Storage Service (Amazon S3) URL menggunakan
InstallOverrideList
parameter untukAWS-RunPatchBaselineAssociation
dokumenAWS-RunPatchBaseline
atau, tambalan yang terdaftar akan diinstal dan langkah 2-7 dilewati. -
Terapkan GlobalFiltersseperti yang ditentukan dalam baseline patch, hanya menyimpan paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Terapkan ApprovalRulesseperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
-
Terapkan ApprovedPatchesseperti yang ditentukan dalam baseline patch. Tambalan yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFiltersatau jika tidak ada aturan persetujuan yang ditentukan dalam ApprovalRulesMemberikannya persetujuan.
-
Terapkan RejectedPatchesseperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
Jika beberapa versi patch disetujui, versi yang terbaru diterapkan.
-
Pembaruan Zypper API diterapkan ke tambalan yang disetujui.
-
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOption
parameter disetel keNoReboot
dalamAWS-RunPatchBaseline
dokumen, node terkelola tidak di-boot ulang setelah Patch Manager berjalan. Untuk informasi lebih lanjut, lihat Nama parameter: RebootOption.)
-
- Ubuntu Server
-
Pada Ubuntu Server node terkelola, alur kerja instalasi patch adalah sebagai berikut:
-
Jika daftar tambalan ditentukan menggunakan https URL atau gaya jalur Amazon Simple Storage Service (Amazon S3) URL menggunakan
InstallOverrideList
parameter untukAWS-RunPatchBaselineAssociation
dokumenAWS-RunPatchBaseline
atau, tambalan yang terdaftar akan diinstal dan langkah 2-7 dilewati. -
Jika pembaruan tersedia untuk
python3-apt
(antarmuka pustaka Python kelibapt
), itu ditingkatkan ke versi terbaru. (Paket nonsecurity ini ditingkatkan meskipun Anda tidak memilih opsi Sertakan pembaruan nonsecurity.) -
Terapkan GlobalFiltersseperti yang ditentukan dalam baseline patch, hanya menyimpan paket yang memenuhi syarat untuk diproses lebih lanjut.
-
Terapkan ApprovalRulesseperti yang ditentukan dalam baseline patch. Setiap aturan persetujuan dapat menentukan paket sebagai disetujui.
catatan
Karena tidak mungkin menentukan tanggal rilis paket pembaruan dengan andal Ubuntu Server, opsi persetujuan otomatis tidak didukung untuk sistem operasi ini.
Namun, aturan persetujuan, juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
Jika pembaruan non-keamanan dikecualikan, diterapkan suatu aturan implisit untuk memilih hanya paket dengan pemutakhiran dalam repo keamanan. Untuk setiap paket, versi kandidat paket (yang biasanya versi terbaru) harus merupakan bagian dari repo keamanan.
Jika pembaruan non-keamanan disertakan, patch dari repositori lain juga dipertimbangkan.
Namun, aturan persetujuan juga tunduk pada apakah kontak centang Sertakan pembaruan non-keamanan dipilih saat membuat atau terakhir memperbarui dasar patch.
catatan
Untuk setiap versi Ubuntu Server, versi kandidat tambalan terbatas pada tambalan yang merupakan bagian dari repo terkait untuk versi itu, sebagai berikut:
-
Ubuntu Server 14.04LTS:
trusty-security
-
Ubuntu Server 16.04LTS:
xenial-security
-
Ubuntu Server 18.04LTS:
bionic-security
-
Ubuntu Server 20.04LTS):
focal-security
-
Ubuntu Server 20.10STR:
groovy-security
-
Ubuntu Server 22.04LTS:
jammy-security
-
Ubuntu Server 23.04:
lunar-lobster
-
-
Terapkan ApprovedPatchesseperti yang ditentukan dalam baseline patch. Tambalan yang disetujui disetujui untuk diperbarui meskipun dibuang oleh GlobalFiltersatau jika tidak ada aturan persetujuan yang ditentukan dalam ApprovalRulesMemberikannya persetujuan.
-
Terapkan RejectedPatchesseperti yang ditentukan dalam baseline patch. Patch yang ditolak akan dihapus dari daftar patch yang disetujui dan tidak akan diterapkan.
-
APTPerpustakaan digunakan untuk meng-upgrade paket.
catatan
Patch Manager tidak mendukung penggunaan APT
Pin-Priority
opsi untuk menetapkan prioritas ke paket. Patch Manager menggabungkan pembaruan yang tersedia dari semua repositori yang diaktifkan dan memilih pembaruan terbaru yang cocok dengan baseline untuk setiap paket yang diinstal. -
Node terkelola di-boot ulang jika ada pembaruan yang diinstal. (Pengecualian: Jika
RebootOption
parameter disetel keNoReboot
dalamAWS-RunPatchBaseline
dokumen, node terkelola tidak di-boot ulang setelah Patch Manager berjalan. Untuk informasi lebih lanjut, lihat Nama parameter: RebootOption.)
-
- Windows Server
-
Ketika operasi penambalan dilakukan pada Windows Server node terkelola, node meminta snapshot dari baseline patch yang sesuai dari Systems Manager. snapshot ini berisi daftar semua pembaruan yang tersedia di dasar patch yang disetujui untuk deployment. Daftar pembaruan ini dikirim ke Pembaruan WindowsAPI, yang menentukan pembaruan mana yang berlaku untuk node terkelola dan menginstalnya sesuai kebutuhan. Windows hanya mengizinkan versi KB terbaru yang tersedia untuk diinstal. Patch Manager menginstal versi terbaru KB saat KB, atau versi KB sebelumnya, cocok dengan baseline patch yang diterapkan. Jika ada pembaruan yang diinstal, node terkelola akan di-boot ulang setelahnya, sebanyak yang diperlukan untuk menyelesaikan semua tambalan yang diperlukan. (Pengecualian: Jika
RebootOption
parameter disetel keNoReboot
dalamAWS-RunPatchBaseline
dokumen, node terkelola tidak di-boot ulang setelah Patch Manager berjalan. Untuk informasi lebih lanjut, lihat Nama parameter: RebootOption.) Ringkasan operasi penambalan dapat ditemukan di output Run Command permintaan. Log tambahan dapat ditemukan pada node terkelola di%PROGRAMDATA%\Amazon\PatchBaselineOperations\Logs
folder.Karena Pembaruan Windows API digunakan untuk mengunduh dan menginstalKBs, semua pengaturan Kebijakan Grup untuk Pembaruan Windows dihormati. Tidak ada pengaturan Kebijakan Grup yang diperlukan untuk digunakan Patch Manager, tetapi pengaturan apa pun yang telah Anda tentukan akan diterapkan, seperti mengarahkan node yang dikelola ke server Windows Server Update Services (WSUS).
catatan
Secara default, Windows mengunduh semua KBs dari situs Pembaruan Windows Microsoft karena Patch Manager menggunakan Pembaruan Windows API untuk mendorong unduhan dan pemasanganKBs. Akibatnya, node yang dikelola harus dapat mencapai situs Pembaruan Microsoft Windows atau tambalan akan gagal. Atau, Anda dapat mengonfigurasi WSUS server untuk berfungsi sebagai repositori KB dan mengonfigurasi node terkelola Anda untuk menargetkan WSUS server tersebut menggunakan Kebijakan Grup.