• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Penggunaan Kernel Live Patching di node terkelola Amazon Linux 2
Kernel Live Patchinguntuk Amazon Linux 2 memungkinkan Anda menerapkan kerentanan keamanan dan patch bug kritis ke kernel Linux yang sedang berjalan tanpa reboot atau gangguan pada aplikasi yang sedang berjalan. Hal ini memungkinkan Anda mendapatkan manfaat dari peningkatan layanan dan ketersediaan aplikasi, sambil menjaga infrastruktur Anda tetap aman dan terkini. Kernel Live Patchingdidukung pada instans Amazon EC2, perangkat AWS IoT Greengrass inti, dan mesin virtual lokal yang menjalankan Amazon Linux 2.
Untuk informasi umum tentangKernel Live Patching, lihat Kernel Live Patching AL2 di Panduan Pengguna Amazon Linux 2.
Setelah mengaktifkan node ter Kernel Live Patching kelola Amazon Linux 2, Anda dapat menggunakannya Patch Manager untuk menerapkan patch langsung kernel ke node terkelola. Menggunakan Patch Manager adalah alternatif untuk menggunakan alur kerja yum yang ada pada node untuk menerapkan pembaruan.
Sebelum Anda mulai
Patch ManagerUntuk menerapkan patch langsung kernel ke node terkelola Amazon Linux 2 Anda, pastikan node Anda didasarkan pada arsitektur dan versi kernel yang benar. Untuk informasi, lihat Konfigur asi dan prasyarat yang didukung di Panduan Pengguna Amazon EC2.
Topik
Kernel Live Patching memakai Patch Manager
- Memperbarui versi kernel
-
Anda tidak perlu me-reboot node terkelola setelah menerapkan pembaruan patch langsung kernel. Namun, AWS menyediakan patch langsung kernel untuk versi kernel Amazon Linux 2 hingga tiga bulan setelah rilis. Setelah periode tiga bulan, Anda harus memperbarui ke versi kernel berikutnya untuk terus menerima patch live kernel. Sebaiknya gunakan jendela pemeliharaan untuk menjadwalkan reboot node Anda setidaknya sekali setiap tiga bulan untuk meminta pembaruan versi kernel.
- Menghapus instalasi patch live kernel
-
Patch langsung kernel tidak dapat dihapus menggunakanPatch Manager. Sebagai gantinya, Anda dapat mematikanKernel Live Patching, yang menghapus paket RPM untuk patch langsung kernel yang diterapkan. Untuk informasi selengkapnya, lihat Mematikan Kernel Live Patching menggunakan Run Command.
- Kepatuhan kernel
-
Dalam beberapa kasus, menginstal semua perbaikan CVE dari patch live untuk versi kernel saat ini dapat membawa kernel tersebut ke dalam keadaan kepatuhan yang sama dengan versi kernel yang lebih baru. Ketika itu terjadi, versi yang lebih baru dilaporkan sebagai
Installed, dan node terkelola dilaporkan sebagaiCompliant. Namun, tidak ada waktu instalasi yang dilaporkan untuk versi kernel yang lebih baru. - Satu patch live kernel, beberapa CVE
-
Jika patch live kernel menunjuk beberapa CVE, dan CVE tersebut memiliki berbagai klasifikasi dan nilai kepelikan, hanya klasifikasi dan kepelikan tertinggi di antara CVE itu yang dilaporkan untuk patch.
Sisa bagian ini menjelaskan cara menggunakan Patch Manager untuk menerapkan patch langsung kernel ke node terkelola yang memenuhi persyaratan ini.
Bagaimana Kernel Live Patching memakai Patch Manager cara kerja
AWS merilis dua jenis patch langsung kernel untuk Amazon Linux 2: pembaruan keamanan dan perbaikan bug. Untuk menerapkan kedua jenis patch tersebut, Anda menggunakan dokumen dasar patch yang menargetkan hanya klasifikasi dan kepelikan yang tercantum dalam tabel berikut.
| Klasifikasi | Kepelikan |
|---|---|
Security |
Critical, Important |
Bugfix |
All |
Anda dapat membuat dasar patch kustom yang menargetkan hanya patch ini, atau menggunakan dasar patch AWS-AmazonLinux2DefaultPatchBaseline yang telah ditentukan. Dengan kata lain, Anda dapat menggunakan AWS-AmazonLinux2DefaultPatchBaseline dengan node terkelola Amazon Linux 2 yang Kernel Live Patching dihidupkan, dan pembaruan langsung kernel akan diterapkan.
catatan
AWS-AmazonLinux2DefaultPatchBaselineKonfigurasi menentukan periode tunggu 7 hari setelah patch dirilis atau terakhir diperbarui sebelum diinstal secara otomatis. Jika Anda tidak ingin menunggu 7 hari agar patch langsung kernel disetujui secara otomatis, Anda dapat membuat dan menggunakan baseline patch khusus. Di dasar patch Anda, Anda dapat menentukan tidak ada periode tunggu persetujuan otomatis, atau menentukan waktu yang lebih pendek atau lebih lama. Untuk informasi selengkapnya, lihat Bekerja dengan dasar patch kustom.
Kami merekomendasikan strategi berikut untuk menambal node terkelola Anda dengan pembaruan langsung kernel:
-
N Kernel Live Patching yalakan node terkelola Amazon Linux 2 Anda.
-
Gunakan Run Command untuk menjalankan
Scanoperasi pada node terkelola menggunakan baseline patch standarAWS-AmazonLinux2DefaultPatchBaselineatau kustom yang juga menargetkan hanyaSecuritypembaruan dengan tingkat keparahan yang diklasifikasikan sebagaiCriticaldanImportant, danBugfixtingkat keparahanAll. -
Gunakan Kepatuhan untuk meninjau apakah ketidakpatuhan untuk tambalan dilaporkan untuk salah satu node terkelola yang dipindai. Jika demikian, lihat detail kepatuhan node untuk menentukan apakah ada patch langsung kernel yang hilang dari node yang dikelola.
-
Untuk menginstal patch langsung kernel yang hilang, gunakan Run Command dengan baseline patch yang sama yang Anda tentukan sebelumnya, tetapi kali ini jalankan
Installoperasi alih-alihScanoperasi.Karena patch live kernel diinstal tanpa perlu reboot, Anda dapat memilih opsi reboot
NoRebootuntuk operasi ini.catatan
Anda masih dapat me-reboot node terkelola jika diperlukan untuk jenis patch lain yang diinstal di dalamnya, atau jika Anda ingin memperbarui ke kernel yang lebih baru. Dalam kasus ini, pilih opsi reboot
RebootIfNeededsebagai gantinya. -
Kembali ke Kepatuhan untuk memverifikasi bahwa patch live kernel telah diinstal.