按需修补实例(控制台) - Amazon Web Services Systems Manager
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

按需修补实例(控制台)

使用修补选项,则可以使用Amazon Web Services Systems Manager,您可以从 Systems Manager 控制台运行按需修补操作。这意味着您不必创建计划来更新实例的合规性状态或在不符合要求的实例上安装修补程序。您也不需要在修补程序管理器和维护窗口之间切换 Systems Manager 控制台,Amazon Web Services Systems Manager,以便设置或修改计划的补丁窗口。

修补当您必须尽快在托管实例上应用零日更新或安装其他关键修补程序时,特别有用。

“立即补丁” 的工作原理

运行修补,您只需指定两个必需的选项:

  • 是仅扫描缺少的修补程序,还是扫描在您的实例上安装修补程序

  • 要在哪些实例上运行操作

其他选项包括:选择在修补后重新启动实例的时间或是否重新启动实例,指定 Amazon Simple Storage Service (Amazon S3) 存储桶来存储修补操作的日志数据,以及在修补过程中将 Systems Manager 文档 (SSM 文档) 作为生命周期钩子运行。

修补操作运行时,它使用当前设置为实例操作系统类型的默认项的补丁基准。(这可以是预定义的基线,也可以是您设置为默认基线的自定义基线。) 此外,并发和错误阈值选项由修补程序管理器处理。您无需指定一次修补多少个实例,也不需要指定操作失败之前允许的错误数。在按需进行修补时,修补程序管理器会应用下表中描述的并发和错误阈值设置。

Concurrency
中的实例总数修补操作 一次扫描或修补的实例数
少于 25 1
25-100 5%
101 到 1000 8%
1000 多 10%
错误阈值
中的实例总数修补操作 操作失败前允许的错误数
少于 25 1
25-100 5
101 到 1000 10
1000 多 10

立即运行 “修补程序”

使用以下过程按需修补实例。

要运行 “立即修补程序”

  1. 打开Amazon Web Services Systems Manager控制台位于https://console.aws.amazon.com/systems-manager/

  2. 在导航窗格中,选择 Patch Manager

  3. Amazon Web Services Systems ManagerPatch Manager页面或补丁基准页面,具体取决于打开哪个页面,选择修补

  4. 适用于修补操作中,选择下列选项之一:

    • Scan:修补程序管理器会查找实例中缺少哪些修补程序,但不安装它们。您可以在中查看结果。合规性仪表板或用于查看修补程序合规性的其他工具中。

    • 扫描和安装:修补程序管理器查找实例中缺少哪些修补程序,然后安装它们。

  5. 仅在选择时使用此步骤扫描和安装在上一步中。适用于重启选项中,选择下列选项之一:

    • 如果需要重新启动:安装后,只有在需要完成修补程序安装时,修补程序管理器才会重新启动实例。

    • 不重新启动我的实例:安装后,修补程序管理器不重新启动实例。当您选择或管理在修补程序管理器之外重新启动时,您可以手动重新启动实例。

    • 安排重新启动时间:指定修补程序管理器重新启动实例的日期、时间和 UTC 时区。如果要在重新启动后运行 Systems Manager 命令文档(SSM 文档),请从重启后的生命周期挂钩

  6. 适用于要修补的实例中,选择下列选项之一:

    • 修补所有实例:修补程序管理器会在Amazon Web Services 账户在当前Amazon Web Services 区域。

    • 仅修补我指定的目标实例:您可以在下一个步骤中指定要定位的实例。

  7. 仅在选择时使用此步骤仅修补我指定的目标实例在上一步中。在目标选择部分,通过指定标签、手动选择实例或指定资源组来标识要运行此操作的实例。

    注意

    如果未列出您希望看到的 Amazon EC2 实例,请参阅Amazon EC2 托管实例可用性疑难解答故障排除提示。

    如果选择以资源组为目标,请注意,基于Amazon CloudFormation堆栈仍然必须使用默认aws:cloudformation:stack-id标签。如果已删除,修补程序管理器可能无法确定哪些实例属于资源组。

  8. (可选)补丁日志存储,如果要从此修补操作创建和保存日志,请选择用于存储日志的 S3 存储桶。

  9. (可选)如果要在修补操作的特定点期间将 SSM 文档作为生命周期钩子运行,请执行以下操作:

    • 选择使用生命周期挂钩

    • 对于每个可用挂接,选择要在操作的指定点运行的 SSM 文档:

      • 安装之前

      • 安装后

      • 退出时

      注意

      默认文档AWS-Noop,不运行任何操作。

  10. 选择修补

    这些区域有:关联执行摘要页面随即打开。(Patch 现在使用状态管理器中的关联,Amazon Web Services Systems Manager,用于其操作。) 在操作摘要区域中,您可以监控您指定的实例上的扫描或修补状态。