View a markdown version of this page

AWS Systems Manager Patchmanager - AWS Systems Manager

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Systems Manager Patchmanager

Patch Manager automatisiert den Prozess des Patchens verwalteter Knoten sowohl mit sicherheitsrelevanten Updates als auch mit anderen Arten von Updates.

Anmerkung

Systems Manager bietet Unterstützung für Patch-Richtlinien in Quick Setup, einem Tool in AWS Systems Manager. Die Verwendung von Patch-Richtlinien ist die empfohlene Methode zur Konfiguration Ihrer Patching-Vorgänge. Mit einer einzelnen Patch-Richtlinienkonfiguration können Sie Patches für alle Konten in allen Regionen in Ihrer Organisation, nur für die von Ihnen ausgewählten Konten und Regionen oder für ein einzelnes Konto-Region-Paar definieren. Weitere Informationen finden Sie unter Patch-Richtlinienkonfigurationen in Schnelleinrichtung.

Sie können Patch Manager verwenden, um Patches sowohl für Betriebssysteme als auch für Anwendungen durchzuführen. (Unter Windows Server ist der Anwendungssupport auf Updates für Microsoft-Anwendungen beschränkt.) Sie können mit Patch Manager Service Packs auf Windows-Instances installieren und Nebenversionsupgrades auf Linux-Knoten ausführen. Sie können Flotten von Amazon Elastic Compute Cloud (Amazon EC2)-Instances, Edge-Geräte, On-Premises-Server und virtuelle Maschinen (VMs) nach Betriebssystemtyp patchen. Dazu gehören unterstützte Versionen mehrerer Betriebssysteme, wie unter Patchmanager Voraussetzungen aufgeführt. Sie können Instances nur auf Patches hin durchsuchen und dann einen Bericht zu fehlenden Patches anzeigen oder automatisch alle fehlenden Patches installieren. Um mit Patch Manager zu beginnen, öffnen Sie die Systems-Manager-Konsole. Wählen Sie im Navigationsbereich Patch Manager aus.

AWS testet keine Patches, bevor sie in verfügbar gemacht werden. Patch Manager Unterstützt auch Patch Manager nicht die Aktualisierung von Hauptversionen von Betriebssystemen wie Windows Server 2016 auf Windows Server 2019 oder Red Hat Enterprise Linux (RHEL) 7.0 auf RHEL 8.0.

Patch ManagerVerwendet für Linux-based Betriebssystemtypen, die einen Schweregrad für Patches melden, den Schweregrad, den der Softwarehersteller für den Aktualisierungshinweis oder den einzelnen Patch gemeldet hat. Patch Managerleitet den Schweregrad nicht aus Quellen von Drittanbietern wie dem Common Vulnerability Scoring System (CVSS) oder aus Metriken ab, die von der National Vulnerability Database (NVD) veröffentlicht wurden.

Wie kann Patchmanager meiner Organisation zugute kommen?

Patch Manager automatisiert den Prozess des Patchens verwalteter Knoten sowohl mit sicherheitsrelevanten Updates als auch mit anderen Arten von Updates. Er bietet mehrere große Vorteile:

  • Zentralisierte Patching-Kontrolle – Mit Patch-Richtlinien können Sie wiederkehrende Patches für alle Konten in allen Regionen in Ihrer Organisation, für bestimmte Konten und Regionen oder für ein einzelnes Konto-Region-Paar einrichten.

  • Flexible Patching-Vorgänge – Sie können Instances nur auf Patches hin durchsuchen und dann einen Bericht zu fehlenden Patches anzeigen oder automatisch alle fehlenden Patches installieren.

  • Umfassende Compliance-Berichterstattung – Nach dem Scannen können Sie detaillierte Informationen darüber abrufen, für welche verwalteten Knoten die Patch-Konformität nicht eingehalten wurde und welche Patches fehlen.

  • Cross-platform Unterstützung — Patch Manager unterstützt mehrere Betriebssysteme, einschließlich verschiedener Linux-DistributionenmacOS, undWindows Server.

  • Benutzerdefinierte Patch-Baselines – Mithilfe von benutzerdefinierten Patch-Baselines, die angeben, welche Patches für die Installation zugelassen sind, können Sie definieren, was Patch-Compliance für Ihr Unternehmen bedeutet.

  • Integration mit anderen AWS Diensten — Patch Manager lässt sich in AWS Organizations, AWS Security Hub CSPM AWS CloudTrail, und integrieren und sorgt AWS Config für verbesserte Verwaltung und Sicherheit.

  • Deterministische Upgrades – Support für deterministische Upgrades über versionierte Repositorys für Betriebssysteme wie Amazon Linux 2023.

Wer sollte es verwenden Patchmanager?

Patch Manager ist auf die folgenden Anwendungsfälle ausgelegt:

  • IT-Administratoren, die die Patch-Compliance für ihre gesamte Flotte verwalteter Knoten sicherstellen müssen

  • Betriebsmanager, die Einblick in den Status der Patch-Compliance in ihrer gesamten Infrastruktur benötigen

  • Cloud-Architekten, die automatisierte Patching-Lösungen in großem Umfang implementieren möchten

  • DevOps Techniker, die das Patchen in ihre betrieblichen Arbeitsabläufe integrieren müssen

  • Unternehmen mit Bereitstellungen in mehreren account/multi Regionen, die ein zentrales Patch-Management benötigen

  • Jeder, der für die Aufrechterhaltung der Sicherheitslage und des Betriebszustands von AWS verwalteten Knoten, Edge-Geräten, lokalen Servern und virtuellen Maschinen verantwortlich ist

Was sind die Hauptmerkmale von Patchmanager?

Patch Manager bietet mehrere wichtige Features:

  • Patch-Richtlinien — Durch Integration mit können Sie mithilfe einer einzigen Richtlinie Patching-Vorgänge über mehrere AWS-Konten Regionen hinweg konfigurieren. AWS Organizations

  • Benutzerdefinierte Patch-Baselines – Definieren Sie Regeln für die automatische Genehmigung von Patches innerhalb weniger Tage nach ihrer Veröffentlichung, zusammen mit genehmigten und abgelehnten Patches.

  • Verschiedene Patching-Methoden – Wählen Sie je nach Ihren spezifischen Anforderungen zwischen Patch-Richtlinien, Wartungsfenstern oder On-Demand-Vorgängen „Jetzt patchen“.

  • Compliance-Berichte – Generieren Sie detaillierte Berichte zum Patch-Compliance-Status, die im CSV-Format an einen Amazon-S3-Bucket gesendet werden können.

  • Cross-platform Support — Patchen Sie sowohl Betriebssysteme als auch Anwendungen für Windows Server verschiedene Linux-Distributionen und. macOS

  • Flexibilität bei der Terminplanung – Legen Sie mithilfe benutzerdefinierter CRON- oder Rate-Ausdrücke unterschiedliche Zeitpläne für das Scannen und Installieren von Patches fest.

  • Lebenszyklus-Hooks – Führen Sie benutzerdefinierte Skripts vor und nach Patch-Vorgängen mithilfe von Systems-Manager-Dokumenten aus.

  • Sicherheitsfokus – Der Schwerpunkt von Patch Manager liegt standardmäßig auf sicherheitsrelevanten Updates und nicht auf der Installation aller verfügbaren Patches.

  • Ratenkontrolle – Konfigurieren Sie Schwellenwerte für Parallelität und Fehler bei Patch-Vorgängen, um die Auswirkungen auf den Betrieb zu minimieren.

Was ist Konformität in Patchmanager?

Der Maßstab dafür, was Patch-Compliance für die verwalteten Knoten in Ihren Systems Manager-Flotten ausmacht AWS, wird weder von den Anbietern von Betriebssystemen (OS) noch von Dritten wie Sicherheitsberatungsunternehmen definiert.

Stattdessen definieren Sie in einer Patch-Baseline, was Patch-Compliance für verwaltete Knoten in Ihrer Organisation oder Ihrem Konto bedeutet. Eine Patch-Baseline ist eine Konfiguration, die Regeln festlegt, nach denen Patches auf einem verwalteten Knoten installiert werden müssen. Ein verwalteter Knoten ist patch-konform, wenn er über alle Patches auf dem neuesten Stand ist, die die in der Patch-Baseline angegebenen Genehmigungskriterien erfüllen.

Beachten Sie, dass die Einhaltung einer Patch-Baseline nicht bedeutet, dass ein verwalteter Knoten unbedingt sicher ist. Konformität bedeutet, dass die in der Patch-Baseline definierten Patches, die sowohl verfügbar als auch genehmigt sind, auf dem Knoten installiert wurden. Die Gesamtsicherheit eines verwalteten Knotens wird von vielen Faktoren bestimmt, die nicht in den Anwendungsbereich von Patch Manager fallen. Weitere Informationen finden Sie unter Sicherheit in AWS Systems Manager.

Jede Patch-Baseline ist eine Konfiguration für einen bestimmten unterstützten Betriebssystemtyp (OS), z. B. Red Hat Enterprise Linux (RHEL), macOS oder Windows Server. Eine Patch-Baseline kann Patchregeln für alle unterstützten Versionen eines Betriebssystems definieren oder nur auf die von Ihnen angegebenen beschränkt sein, z. B. RHEL 7.8 und RHEL 9.3.

In einer Patch-Baseline könnten Sie angeben, dass alle Patches mit bestimmten Klassifizierungen und Schweregraden für die Installation zugelassen werden. Sie könnten beispielsweise alle als Security klassifizierten Patches einbeziehen, andere Klassifizierungen wie Bugfix oder Enhancement jedoch ausschließen. Und Sie könnten alle Patches mit einem Schweregrad von Critical einbeziehen und andere ausschließen, z. B. Important und Moderate.

Sie können Patches auch explizit in einer Patch-Baseline definieren, indem Sie ihre IDs zu Listen bestimmter Patches hinzufügen, die genehmigt oder abgelehnt werden sollen, z. B. KB2736693 für Windows Server oder dbus.x86_64:1:1.12.28-1.amzn2023.0.1 für Amazon Linux 2023 (AL2023). Sie können optional eine bestimmte Anzahl von Tagen angeben, die auf das Patching gewartet wird, nachdem ein Patch verfügbar ist. Für Linux und macOS haben Sie die Möglichkeit, anstelle der in den Patch-Baseline-Regeln definierten Patches eine externe Liste von Patches aus Compliance-Gründen (eine Install Override-Liste) anzugeben.

Wenn ein Patching-Vorgang ausgeführt wird, vergleicht Patch Manager die Patches, die derzeit auf einen verwalteten Knoten angewendet werden, mit denen, die gemäß den in der Patch-Baseline oder in einer Install Override-Liste festgelegten Regeln angewendet werden sollten. Sie können auswählen, dass Patch Manager Ihnen nur einen Bericht über fehlende Patches anzeigt (ein Scan-Vorgang), oder Sie können auswählen, dass Patch Manager automatisch alle Patches installiert, die es auf einem verwalteten Knoten findet (ein Scan and install-Vorgang).

Anmerkung

Bei den Daten zur Patch-Compliance handelt es sich um eine Momentaufnahme des letzten erfolgreichen Patchvorgangs. Jeder Compliance-Bericht enthält einen Erfassungszeitpunkt, der angibt, wann der Compliance-Status berechnet wurde. Berücksichtigen Sie bei der Überprüfung der Compliance-Daten die Erfassungszeit, um festzustellen, ob der Vorgang erwartungsgemäß ausgeführt wurde.

Patch Manager stellt vordefinierte Patch-Baselines bereit, die Sie für Ihre Patching-Vorgänge verwenden können. Diese vordefinierten Konfigurationen dienen jedoch nur als Beispiele und nicht als empfohlene bewährte Methoden. Wir empfehlen, dass Sie selbst benutzerdefinierte Patch-Baselines erstellen, um besser kontrollieren zu können, was unter Patch-Compliance für Ihre Flotte zu verstehen ist.

Weitere Informationen zu Patch-Baselines finden Sie in den folgenden Themen:

Primäre Komponenten

Bevor Sie mit der Arbeit mit dem Patch Manager-Tool beginnen, sollten Sie sich mit einigen wichtigen Komponenten und Features der Patching-Vorgänge des Tools vertraut machen.

Patch-Baselines

Patch Manager verwendet Patch-Baselines, die Regeln für die automatische Genehmigung von Patches innerhalb weniger Tage nach ihrer Veröffentlichung enthalten, zusätzlich zu den optionalen Listen der genehmigten und abgelehnten Patches. Wenn ein Patching-Vorgang ausgeführt wird, vergleicht Patch Manager die Patches, die derzeit auf einen verwalteten Knoten angewendet werden, mit denen, die gemäß den in der Patch-Baseline festgelegten Regeln angewendet werden sollten. Sie können auswählen, dass Patch Manager Ihnen nur einen Bericht über fehlende Patches anzeigt (ein Scan-Vorgang), oder Sie können auswählen, dass Patch Manager automatisch alle Patches installiert, die es auf einem verwalteten Knoten findet (ein Scan and install-Vorgang).

Methoden für das Patchen von Vorgängen

Patch Manager bietet derzeit vier Methoden zum Ausführen von Scan- und Scan and install-Operationen:

  • (Empfohlen) Eine in konfigurierte Patch-Richtlinie Quick Setup — Basierend auf der Integration mit AWS Organizations kann eine einzelne Patch-Richtlinie Patch-Zeitpläne und Patch-Baselines für eine gesamte Organisation definieren, einschließlich mehrerer AWS-Konten und all AWS-Regionen dieser Konten. Eine Patch-Richtlinie kann auch nur auf einige Organisationseinheiten (OUs) in einer Organisation ausgerichtet sein. Sie können eine einzige Patch-Richtlinie verwenden, um nach verschiedenen Zeitplänen zu scannen und zu installieren. Weitere Informationen erhalten Sie unter Konfigurieren Sie das Patchen für Instanzen in einer Organisation mithilfe von Schnelleinrichtung Patch-Richtlinie und Patch-Richtlinienkonfigurationen in Schnelleinrichtung.

  • Eine Host-Management-Option, konfiguriert unter Quick Setup — Host-Management-Konfigurationen werden ebenfalls durch die Integration mit unterstützt AWS Organizations, sodass es möglich ist, einen Patching-Vorgang für bis zu einer gesamten Organisation durchzuführen. Diese Option ist jedoch darauf beschränkt, anhand der aktuellen Standard-Patch-Baseline nach fehlenden Patches zu suchen und Ergebnisse in Compliance-Berichten bereitzustellen. Mit dieser Vorgangsmethode können keine Patches installiert werden. Weitere Informationen finden Sie unter Richten Sie die Amazon EC2-Hostverwaltung ein mit Schnelleinrichtung.

  • Ein Wartungsfenster zum Ausführen eines Patch-Scan oder einer Install-Aufgabe – Ein Wartungsfenster, das Sie im Systems-Manager-Tool mit dem Namen Maintenance Windows einrichten, kann so konfiguriert werden, dass es verschiedene Arten von Aufgaben nach einem von Ihnen definierten Zeitplan ausführt. Eine Aufgabe vom Run Command-Typ kann verwendet werden, um Scan oder Scan and install Aufgaben auf einem Satz verwalteter Knoten Ihrer Wahl auszuführen. Jede Aufgabe im Wartungsfenster kann nur auf verwaltete Knoten in einem einzigen AWS-Region Paar AWS-Konto abzielen. Weitere Informationen finden Sie unter Tutorial: Erstellen Sie ein Wartungsfenster zum Patchen über die Konsole.

  • Ein „Jetzt patchen“-On-Demand-Vorgang in Patch Manager – Mit der Option Jetzt patchen können Sie Zeitplan-Einrichtungen umgehen, wenn Sie verwaltete Knoten so schnell wie möglich patchen müssen. Mit Patch now (Jetzt patchen) geben Sie an, ob der Scan- oder Scan and install-Vorgang ausgeführt werden soll und auf welchen verwalteten Knoten der Vorgang ausgeführt werden soll. Sie können sich auch dafür entscheiden, Systems-Manager-Dokumente (SSM-Dokumente) als Lebenszyklus-Hooks während des Patch-Vorgangs auszuführen. Jede Patch-Now-Operation kann nur auf verwaltete Knoten in einem einzigen AWS-KontoAWS-Region Paar abzielen. Weitere Informationen finden Sie unter On-Demand-Patchen von verwalteten Knoten.

Compliance-Meldung

Nach einer Scan-Operation können Sie die Systems-Manager-Konsole verwenden, um Informationen darüber anzuzeigen, welche Ihrer verwalteten Knoten die Patch-Compliance nicht erfüllen und welche Patches auf jedem dieser Knoten fehlen. Sie können auch Patch-Compliance-Berichte im CSV-Format generieren, die an einen Amazon Simple Storage Service (Amazon S3)-Bucket Ihrer Wahl gesendet werden. Sie können einmalige Berichte erstellen oder Berichte nach einem regelmäßigen Zeitplan erstellen. Für einen einzelnen verwalteten Knoten enthalten Berichte Details aller Patches für den Knoten. Für einen Bericht über alle verwaltete Knoten wird nur eine Zusammenfassung der fehlenden Patches bereitgestellt. Nachdem ein Bericht generiert wurde, können Sie ein Tool wie Amazon Quick verwenden, um die Daten zu importieren und zu analysieren. Weitere Informationen finden Sie unter Arbeiten mit Patch-Compliance-Berichten.

Anmerkung

Ein durch die Verwendung einer Patch-Richtlinie generiertes Compliance-Element hat den Ausführungstyp PatchPolicy. Ein Compliance-Element, das nicht in einem Patch-Richtlinienvorgang generiert wurde, hat den Ausführungstyp Command.

Integrationen

Patch Managerlässt sich in die folgenden anderen AWS-Services integrieren: