演练:修补 LinuxAMI(console) - Amazon Web Services Systems Manager
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

演练:修补 LinuxAMI(console)

此 Systems Manager 自动化演练介绍如何使用控制台和 Systems ManagerAWS-UpdateLinuxAmirunbook 以自动修补 Linux AMI,并使用指定的最新版本软件包。自动化是Amazon Web Services Systems Manager。这些区域有:AWS-UpdateLinuxAmirunbook 还能自动安装其他具体站点相关的软件包和配置。您可以使用此演练更新各种 Linux 分发版,包括 Ubuntu、CentOS、RHEL、SLES 或 Amazon LinuxAMIs。有关支持的 Linux 版本的完整列表,请参阅Patch Manager 先决条件

这些区域有:AWS-UpdateLinuxAmirunbook 让您可以自动完成映像维护任务,而无需使用 JSON 或 YAML 编写 Runbook。您可以使用AWS-UpdateLinuxAmirunbook 执行以下类型的任务。

  • 在 Amazon Linux 上升级所有分发程序包和 Amazon 软件,Red Hat Enterprise Linux、Ubuntu Server、SUSE Linux Enterprise Server,或 CentOSAmazon Machine Image(AMI)。这是默认 Runbook 行为。

  • 安装Amazon Web Services Systems ManagerSSM Agent 在现有映像上启用 Systems Manager agement 功能,例如使用Amazon Web Services Systems Manager使用清单运行命令或软件清单收集。

  • 安装其他软件包。

开始前的准备工作

在您开始使用 Runbook 之前,请先为 Automation 配置角色和 (后者可选) 的 EventBridge。有关更多信息,请参阅 设置 Automation。此演练还要求您指定 AWS Identity and Access Management (IAM) 实例配置文件的名称。有关创建 IAM 实例配置文件的更多信息,请参阅为创建 IAM 实例配置文件

这些区域有:AWS-UpdateLinuxAmirunbook 接受以下输入参数。

参数 类型 描述

SourceAmiId

字符串

(必需) 源AMIID。

IamInstanceProfileName

字符串

(必需)您在中创建的 IAM 实例配置文件角色的名称为创建 IAM 实例配置文件。实例配置文件角色为 Automation 提供在您实例上执行操作的权限,例如运行命令或启动和停止服务。Runbook 仅使用实例配置文件角色的名称。如果您指定 Amazon 资源名称 (ARN),则 Automation 失败。

AutomationAssumeRole

字符串

(必需)您在中创建的 IAM 服务角色的名称设置 Automation。服务角色 (也称为代入角色) 为 Automation 提供权限,用于代入您的 IAM 角色和代表您执行操作。例如,服务角色允许 Automation 创建新的AMI运行aws:createImage操作。对于此参数,必须指定完整的 ARN。

TargetAmiName

字符串

(可选)新的AMI创建它后它会被创建。默认名称是系统生成的字符串,其中包括源AMIID 和创建时间和日期。

InstanceType

字符串

(可选) 启动作为工作区主机的实例的类型。实例类型因区域而异。默认类型为 t2.micro。

PreUpdateScript

字符串

(可选) 在应用更新前要运行的脚本的 URL。默认值 (\"none\") 不运行脚本。

PostUpdateScript

字符串

(可选) 在应用软件包更新后要运行的脚本的 URL。默认值 (\"none\") 不运行脚本。

IncludePackages

字符串

(可选) 仅更新这些指定的软件包。默认值 (\"all\") 将应用所有可用的更新。

ExcludePackages

字符串

(可选) 在所有情况下从更新中排除的软件包的名称。默认值 (\"none\") 不排除任何软件包。

Automation 步骤

这些区域有:AWS-UpdateLinuxAmirunbook 默认情况下包含以下 Automation 操作。

步骤 1: launchInstance (aws:runInstancesaction)

此步骤使用 Amazon Elastic Compute Cloud (Amazon EC2) 用户数据和 IAM 实例配置文件角色启动实例。用户数据根据操作系统安装相应的 SSM 代理。安装 SSM Agent 后,您可以利用 Systems Manager 功能,例如运行命令、State Manager 和 Inventory。

步骤 2:updateOSSoftware (aws:runCommandaction)

此步骤在已启动实例上运行以下命令:

  • 从 Amazon S3 下载更新脚本。

  • 运行可选的更新前脚本。

  • 更新分发软件包和 Amazon 软件。

  • 运行可选的更新后脚本。

执行日志存储在 /tmp 文件夹中,供用户以后查看。

如果您希望升级特定软件包集,则可以使用 IncludePackages 参数提供列表。在提供时,系统仅尝试更新这些软件包及其依赖项。不执行任何其他更新。默认情况下,如果未指定包含 软件包,则程序将更新所有可用软件包。

如果要在升级中排除特定软件包集,则可以向 ExcludePackages 参数提供列表。如果提供,这些软件包保持其当前版本,与任何其他指定的选项无关。默认情况下,在未指定任何排除 软件包时,将不排除软件包。

第 3 步:stopInstance (aws:changeInstanceStateaction)

此步骤停止已更新实例。

步骤 4: createImage (aws:createImageaction)

此步骤将创建一个新的AMI,带有可将其链接到源 ID 和创建时间的描述性名称。例如:”AMI由 EC2 Automation 在 {{全球: DATE_TIME}} 从 {SourceAmiId}} 生成,其中 DATE_TIME 和 SourceID 表示 Automation 变量。

步骤 5:terminateInstance (aws:changeInstanceStateaction)

此步骤通过终止正在运行的实例来清除自动化过程。

输出

自动化返回新的AMIID 作为输出。

注意

默认情况下,当 “自动化” 运行AWS-UpdateLinuxAmi运行手册中,系统会在默认 VPC (172.30.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0. 如果您删除了默认 VPC,会收到以下错误:

VPC not defined 400

要解决此问题,您必须复制AWS-UpdateLinuxAmirunbook 并指定子网 ID。有关更多信息,请参阅 VPC not defined 400

创建经过修补的AMI使用 Automation(Amazon Web Services Systems Manager)

  1. 打开Amazon Web Services Systems Manager控制台https://console.aws.amazon.com/systems-manager/

  2. 在导航窗格中,选择自动化

    -或者-

    如果Amazon Web Services Systems Manager首先打开主页,选择菜单图标( ) 以打开导航窗格中的,然后选择。自动化

  3. 选择执行自动化

  4. 自动化文档列表中,选择AWS-UpdateLinuxAmi

  5. Document details (文档详细信息) 部分,验证 Document version (文档版本) 是否设置为 Default version at runtime (运行时的默认版本)

  6. 选择 Next

  7. 执行模式部分中,选择简单执行

  8. 输入参数部分,输入您在开始前的准备工作部分。

  9. 选择 Execute (执行)。控制台将显示 Automation 执行的状态。

自动化完成后,请从更新后的AMI以验证更改。

注意

如果自动化中的任何步骤失败,则有关失败的信息会列在Automation 执行页. 自动化设计为在成功完成所有任务后终止临时实例。如果步骤失败,系统可能不会终止实例。因此,如果某个步骤失败,请手动终止临时实例。