了解修補程式合規狀態值
受管節點修補程式的相關資訊包括每個個別修補程式的狀態報告或狀態。
如果您要將特定的修補程式合規狀態指派給受管節點,則可以使用 put-compliance-items AWS Command Line Interface (AWS CLI) 命令或 PutComplianceItems API 操作。主控台中不支援指派合規狀態。
使用下表中的資訊,協助您識別受管節點可能不符合修補程式規範的原因。
Debian Server、Raspberry Pi OS 和 Ubuntu Server 的修補程式合規值
對於 Debian Server、Raspberry Pi OS 和 Ubuntu Server,不同合規狀態的套件分類規則如以下資料表所示:
請記住,當您評估已安裝、已安裝的其他和缺少狀態值時:如果在建立或更新修補基準時沒有選取 Include nonsecurity updates (包含非安全性更新) 核取方塊,則修補程式候選版本僅限於 trusty-security
(Ubuntu Server 14.04 LTS)、xenial-security
(Ubuntu Server 16.04 LTS)、bionic-security
(Ubuntu Server 18.04 LTS)、focal-security
(Ubuntu Server 20.04 LTS)、groovy-gorilla
(Ubuntu Server 20.10 STR) 或 debian-security
(Debian Server and Raspberry Pi OS) 中包含的修補程式。如果選取 Include nonsecurity updates (包含非安全性更新) 核取方塊,則也會考慮來自其他儲存庫的修補程式。
修補程式狀態 | 描述 | 合規狀態 |
---|---|---|
Installed (已安裝) |
修補程式列在修補基準中,而且已安裝在受管節點上。可能已經由個人手動安裝,或在受管節點上執行 |
合規 |
已安裝其他 |
修補程式未包含在基準中,或未經基準核准,但已安裝在受管節點上。修補程式可能是手動安裝的,套件可能是另一個已核准修補程式的必要相依性,或者修補程式可能已包含在 InstallOverrideList 操作中。如果您不指定 |
合規 |
已安裝等待重新開機 |
Patch Manager |
不合規 |
已安裝拒絕 |
修補程式已安裝在受管節點,但是列於 Rejected patches (已拒絕修補程式) 清單。這通常表示修補程式在加到拒絕修補程式清單中前就已安裝。 |
不合規 |
缺少 |
透過基準篩選且尚未安裝的套件。 |
不合規 |
失敗 |
在修補程式操作過程中安裝失敗的套件。 |
不合規 |
適用於其他作業系統的修補程式合規值
對於除了 Debian Server、Raspberry Pi OS 和 Ubuntu Server 之外的所有作業系統,不同合規狀態的套件分類規則如以下資料表所示:
修補程式狀態 | 描述 | 合規值 |
---|---|---|
INSTALLED |
修補程式列在修補基準中,而且已安裝在受管節點上。可能已經由個人手動安裝,或在節點上執行 |
合規 |
INSTALLED_OTHER |
修補程式不在基準範圍中,但安裝了受管節點。修補程式可能是手動安裝的,或者套件可能是另一個已核准修補程式的必要相依性。如果您不指定 |
合規 |
INSTALLED_REJECTED |
修補程式已安裝在受管節點,但是列於 Rejected patches (已拒絕修補程式) 清單。這通常表示修補程式在加到拒絕修補程式清單中前就已安裝。 |
不合規 |
INSTALLED_PENDING_REBOOT |
Patch Manager |
不合規 |
缺少 |
修補程式在基準中已核准,但未安裝在受管節點。如果您設定 |
不合規 |
NOT_APPLICABLE |
修補程式在基準中已核准,但使用該修補程式的服務或功能尚未安裝在受管節點上。例如,若已在基準中核准,但尚未在受管節點上安裝 Web 服務,則 Internet Information Services (IIS) 等 Web 伺服器服務的修補程式會顯示 此合規狀態只會在 Windows Server 作業系統上報告。 |
不適用 |
失敗 |
修補程式在基準中已核准,但無法安裝在執行個體。若要排除這種情況,請檢視命令輸出的資訊,或許能幫助您了解問題。 |
不合規 |