• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Grup patch
catatan
Grup patch tidak digunakan dalam operasi tambalan yang didasarkan pada kebijakan patch. Untuk informasi tentang bekerja dengan kebijakan patch, lihatKonfigurasi kebijakan patch di Pengaturan Cepat.
Fungsionalitas grup patch tidak didukung di konsol untuk pasangan Account-region yang belum menggunakan grup patch sebelum dukungan kebijakan patch dirilis pada 22 Desember 2022. Fungsionalitas grup patch masih tersedia di pasangan Account-region yang mulai menggunakan grup patch sebelum tanggal ini.
Anda dapat menggunakan grup patch untuk mengaitkan node terkelola dengan baseline patch tertentu diPatch Manager. Grup patch membantu memastikan bahwa Anda menerapkan patch yang sesuai, berdasarkan aturan dasar patch terkait, ke kumpulan node yang benar. Grup patch juga dapat membantu Anda menghindari men-deploy patch sebelum diuji secara memadai. Sebagai contoh, Anda dapat membuat grup patch untuk lingkungan yang berbeda (seperti pengembangan, pengujian, dan produksi) dan mendaftarkan setiap grup patch ke dasar patch yang sesuai.
Saat menjalankan AWS-RunPatchBaseline atau dokumen Perintah SSM lainnya untuk ditambal, Anda dapat menargetkan node terkelola menggunakan ID atau tagnya. SSM Agentdan Patch Manager kemudian mengevaluasi baseline patch mana yang akan digunakan berdasarkan nilai grup patch yang Anda tambahkan ke node terkelola.
Menggunakan tag untuk menentukan grup patch
Anda membuat grup patch dengan menggunakan tag yang diterapkan pada instans Amazon Elastic Compute Cloud (Amazon EC2) dan node non-EC2 di lingkungan hybrid dan multicloud. Perhatikan detail berikut tentang penggunaan tag untuk grup patch:
-
Grup patch harus ditentukan menggunakan kunci tag
Patch GroupatauPatchGroupditerapkan ke node terkelola Anda. Saat mendaftarkan grup patch untuk baseline patch, nilai identik apa pun yang ditentukan untuk kedua kunci ini ditafsirkan sebagai bagian dari grup yang sama. Misalnya, Anda telah menandai lima node dengan yang pertama dari pasangan kunci-nilai berikut, dan lima dengan yang kedua:-
key=PatchGroup,value=DEV -
key=Patch Group,value=DEV
Per Patch Manager intah untuk membuat garis dasar menggabungkan 10 node terkelola ini menjadi satu grup berdasarkan nilai
DEV. Set AWS CLI ara perintah untuk membuat baseline patch untuk grup patch adalah sebagai berikut:aws ssm register-patch-baseline-for-patch-group \ --baseline-id pb-0c10e65780EXAMPLE \ --patch-group DEVMenggabungkan nilai dari kunci yang berbeda ke dalam satu target adalah unik untuk Patch Manager perintah ini untuk membuat grup patch baru dan tidak didukung oleh tindakan API lainnya. Misalnya, jika Anda menjalankan send-command tindakan menggunakan
Patch GrouptombolPatchGroupdan dengan nilai yang sama, Anda menargetkan dua set node yang sama sekali berbeda:aws ssm send-command \ --document-name AWS-RunPatchBaseline \ --targets "Key=tag:PatchGroup,Values=DEV"aws ssm send-command \ --document-name AWS-RunPatchBaseline \ --targets "Key=tag:Patch Group,Values=DEV" -
-
Ada batasan pada penargetan berbasis tag. Setiap array target untuk
SendCommanddapat berisi maksimal lima pasangan kunci-nilai. -
Kami menyarankan Anda memilih hanya salah satu dari konvensi kunci tag ini, baik
PatchGroup(tanpa spasi) atauPatch Group(dengan spasi). Namun, jika Anda telah mengi zinkan tag dalam metadata instans EC2 pada instans, Anda harus menggunakannyaPatchGroup. -
Kunci ini peka terhadap huruf besar-kecil. Anda dapat menentukan nilai apa pun untuk membantu Anda mengidentifikasi dan menargetkan sumber daya dalam grup itu, misalnya “server web” atau "US-EAST-PROD“, tetapi kuncinya harus
Patch GroupatauPatchGroup.
Setelah Anda membuat grup patch dan menandai node yang dikelola, Anda dapat mendaftarkan grup patch dengan baseline patch. Mendaftarkan grup patch dengan baseline patch memastikan bahwa node dalam grup patch menggunakan aturan yang ditentukan dalam baseline patch terkait.
Untuk informasi selengkapnya tentang cara membuat grup patch dan mengaitkan grup patch ke dasar patch, lihat Membuat dan mengelola grup patch dan Menambahkan grup patch ke dasar patch.
Untuk melihat contoh membuat dasar patch dan grup patch dengan menggunakan AWS Command Line Interface (AWS CLI), lihat Tutorial: Menambal lingkungan server menggunakan AWS CLI. Untuk informasi selengkapnya tentang tag Amazon EC2, lihat Men andai sumber daya Amazon EC2 Anda di Panduan Pengguna Amazon EC2.
Cara kerjanya
Ketika sistem menjalankan tugas untuk menerapkan baseline patch ke node terkelola, SSM Agent memverifikasi bahwa nilai grup patch ditentukan untuk node. Jika node ditugaskan ke grup patch, Patch Manager maka verifikasi baseline patch mana yang terdaftar ke grup tersebut. Jika baseline patch ditemukan untuk grup tersebut, beri Patch Manager tahu SSM Agent untuk menggunakan baseline patch terkait. Jika node tidak dikonfigurasi untuk grup patch, Patch Manager secara otomatis memberi tahu SSM Agent untuk menggunakan baseline patch default yang dikonfigurasi saat ini.
penting
Node terkelola hanya dapat berada dalam satu grup patch.
Suatu grup patch hanya dapat didaftarkan dengan satu dasar patch untuk setiap jenis sistem operasi.
Anda tidak dapat menerapkan Patch Group tag (dengan spasi) ke instans Amazon EC2 jika opsi Iz inkan tag dalam metadata instans diaktifkan pada instans. Mengizinkan tag dalam metadata contoh mencegah nama kunci tag mengandung spasi. Jika Anda telah mengizinkan tag dalam metadata instans EC2, Anda harus menggunakan kunci tag PatchGroup (tanpa spasi).
Diagram 1: Contoh umum alur proses operasi tambalan
Ilustrasi berikut menunjukkan contoh umum dari proses yang dilakukan Manajer Sistem saat mengirim Run Command tugas ke armada server Anda untuk menggunakan patchPatch Manager. Proses ini menentukan garis dasar patch mana yang akan digunakan dalam operasi tambalan. (Proses serupa digunakan ketika jendela pemeliharaan dikonfigurasi untuk mengirim perintah untuk menambal menggunakanPatch Manager.)
Proses lengkapnya dijelaskan di bawah ilustrasi.
Dalam contoh ini, ada tiga grup instans EC2 untuk Windows Server dengan tag berikut ini diterapkan:
| Grup instans EC2 | Tag |
|---|---|
|
Grup 1 |
|
|
Grup 2 |
|
|
Grup 3 |
|
Untuk contoh ini, terdapat juga dua dasar patch Windows Server ini:
| ID dasar patch | Default | Grup patch terkait |
|---|---|---|
|
|
Ya |
|
|
|
Tidak |
|
Proses umum untuk memindai atau menginstal patch menggunakanRun Command, alat di AWS Systems Manager, dan Patch Manager adalah sebagai berikut:
-
Kirim perintah ke patch: Gunakan konsol Manajer Sistem, SDK, AWS Command Line Interface (AWS CLI), atau AWS Tools for Windows PowerShell untuk mengirim Run Command tugas menggunakan dokumen
AWS-RunPatchBaseline. Diagram menunjukkan Run Command tugas untuk menambal instans yang dikelola dengan menargetkan tagkey=OS,value=Windows. -
Penentuan baseline patch: SSM Agent memverifikasi tag grup patch yang diterapkan ke instance EC2 dan kueri Patch Manager untuk baseline patch yang sesuai.
-
Pencocokan nilai grup patch yang terkait dengan baseline patch:
-
SSM Agent, yang diinstal pada instans EC2 dalam grup satu, menerima perintah yang dikeluarkan pada Langkah 1 untuk memulai operasi tambalan. SSM Agentmemvalidasi bahwa instans EC2
DEVmenerapkan nilai tag grup patch dan kueri Patch Manager untuk baseline patch terkait. -
Patch Managermemverifikasi bahwa patch baseline
pb-9876543210abcdef0memiliki grup patch yangDEVterkait dan memberi tahu. SSM Agent -
SSM Agentmengambil snapshot dasar patch Patch Manager berdasarkan aturan persetujuan dan pengecualian yang dikonfigurasi
pb-9876543210abcdef0dan melanjutkan ke langkah berikutnya.
-
-
Tidak ada tag grup patch yang ditambahkan ke instance:
-
SSM Agent, yang diinstal pada instans EC2 dalam grup dua, menerima perintah yang dikeluarkan pada Langkah 1 untuk memulai operasi tambalan. SSM Agentmemvalidasi bahwa instans EC2 tidak memiliki
PatchGrouptagPatch Groupor yang diterapkan dan sebagai hasilnya, SSM Agent kueri Patch Manager untuk baseline patch Windows default. -
Patch Managermemverifikasi bahwa baseline Windows Server patch default adalah
pb-0123456789abcdef0dan memberi tahu. SSM Agent -
SSM Agentmengambil snapshot baseline patch dari Patch Manager berdasarkan aturan persetujuan dan pengecualian yang dikonfigurasi di baseline patch default
pb-0123456789abcdef0dan melanjutkan ke langkah berikutnya.
-
-
Tidak ada nilai grup patch yang cocok terkait dengan baseline patch:
-
SSM Agent, yang diinstal pada instans EC2 di grup tiga, menerima perintah yang dikeluarkan pada Langkah 1 untuk memulai operasi tambalan. SSM Agentmemvalidasi bahwa instans EC2
QAmenerapkan nilai tag grup patch dan kueri Patch Manager untuk baseline patch terkait. -
Patch Managertidak menemukan baseline patch yang
QAterkait dengan grup patch. -
Patch Managermemberitah SSM Agent ukan untuk menggunakan baseline
pb-0123456789abcdef0patch Windows default. -
SSM Agentmengambil snapshot baseline patch dari Patch Manager berdasarkan aturan persetujuan dan pengecualian yang dikonfigurasi di baseline patch default
pb-0123456789abcdef0dan melanjutkan ke langkah berikutnya.
-
-
-
Pemindaian atau pemasangan patch: Setelah menentukan baseline patch yang sesuai untuk digunakan, SSM Agent mulailah memindai atau menginstal patch berdasarkan nilai operasi yang ditentukan pada Langkah 1. Patch yang dipindai atau diinstal ditentukan oleh aturan persetujuan dan pengecualian patch yang ditentukan dalam snapshot dasar patch yang disediakan olehPatch Manager.
- Info lebih lanjut