标识不合规的托管式节点 - Amazon Systems Manager
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

Amazon Systems Manager Change Manager 不再向新客户开放。现有客户可以继续正常使用该服务。有关更多信息,请参阅 Amazon Systems Manager Change Manager 可用性变更

标识不合规的托管式节点

当运行两个 Amazon Systems Manager 文档(SSM 文档)中的其中一个文档时,会标识不合规的托管式节点。这些 SSM 文档引用了Patch Manager(Amazon Systems Manager 中的一项工具)中每个托管式节点相应的补丁基准。然后,这些文档会评估托管式节点的补丁状态,并向您提供合规性结果。

有两个 SSM 文档用于标识或更新不合规的托管式节点:AWS-RunPatchBaselineAWS-RunPatchBaselineAssociation。每个文档的使用流程不同,其合规性结果通过不同的渠道提供。下表概述了这些文档之间的差异。

注意

来自 Patch Manager 的补丁合规性数据可以发送到 Amazon Security Hub CSPM。Security Hub 能让您全面了解高优先级安全警报和合规性状态。它还监控您的机群的修补状态。有关更多信息,请参阅 将 Patch Manager 与 Amazon Security Hub CSPM 集成

AWS-RunPatchBaseline AWS-RunPatchBaselineAssociation
使用文档的过程

按需修补 – 您可以使用 Patch now(立即修补)选项按需扫描或修补托管式节点。有关信息,请参阅按需修补托管式节点

Systems Manager Quick Setup补丁策略:您可以在Quick Setup(Amazon Systems Manager 中的一项工具)中创建修补配置,可针对整个组织、部分组织单位或单个 Amazon Web Services 账户按不同的计划扫描或安装缺失的补丁。有关信息,请参阅使用 Quick Setup 补丁策略为组织中的实例配置修补

运行命令:在 Run Command(Amazon Systems Manager 中的一项工具)的操作中,您可以手动运行 AWS-RunPatchBaseline。有关信息,请参阅从控制台运行命令

维护时段 – 在 Run Command 任务类型中,您可以使用 SSM 文档 AWS-RunPatchBaseline 创建维护时段。有关信息,请参阅教程:使用控制台创建修补的维护时段

Systems Manager Quick Setup 主机管理:您可以在 Quick Setup 中启用主机管理配置选项,每天扫描您的托管实例的补丁合规性。有关信息,请参阅使用 Quick Setup 设置 Amazon EC2 主机管理

Systems Manager Explorer:只要允许 Explorer(Amazon Systems Manager 中的一项工具),该工具就会定期扫描托管式实例来了解补丁合规性,并会在 Explorer 控制面板中报告结果。

补丁扫描结果数据的格式

AWS-RunPatchBaseline 运行后,Patch Manager会将 AWS:PatchSummary 对象发送至 Inventory(Amazon Systems Manager 中的一项工具)。此报告仅在成功完成修补操作后生成,并且包含用于标识合规性状态计算时间的捕获时间。

AWS-RunPatchBaselineAssociation 运行后,Patch Manager 发送 AWS:ComplianceItem 对象至 Systems Manager 库存。

在控制台中查看补丁合规性报告

您可以查看使用 Systems Manager 配置合规性中的 AWS-RunPatchBaseline使用托管式节点 进程的补丁合规性信息。有关更多信息,请参阅 查看补丁合规性结果

如果您使用 Quick Setup 扫描托管实例的补丁合规性,您可以在 Systems Manager Fleet Manager 中查看合规性报告。在 Fleet Manager 控制台中,选择托管式节点的节点 ID。在常规菜单中,选择配置合规性

如果您将Explorer 扫描托管实例的补丁合规性,您可以在 Explorer 和 Systems Manager OpsCenter 中查看合规性报告。

查看补丁合规性结果的 Amazon CLI 命令

对于使用 AWS-RunPatchBaseline 的进程,您可以使用以下 Amazon CLI 命令查看有关托管式节点上的补丁的摘要信息。

对于使用 AWS-RunPatchBaselineAssociation 的进程,您可以使用以下 Amazon CLI 命令查看有关实例补丁的摘要信息。

修补操作

对于使用 AWS-RunPatchBaseline 的进程,可以指定是否仅希望该操作运行 Scan 操作,或者 Scan and install 操作。

如果您的目标是标识而非修复不合规的托管式节点,则仅运行 Scan 操作。

Quick Setup 和 Explorer 进程,使用 AWS-RunPatchBaselineAssociation,请仅运行 Scan 操作。
更多信息

用于修补的 SSM 命令文档:AWS-RunPatchBaseline

用于修补的 SSM 命令文档:AWS-RunPatchBaselineAssociation

有关您可能看到报告的各种补丁合规性状态的信息,请参阅 补丁合规性状态值

有关修复不符合补丁合规性要求的托管式节点的信息,请参阅 修补不合规的托管式节点