View a markdown version of this page

Menghasilkan laporan kepatuhan patch .csv - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menghasilkan laporan kepatuhan patch .csv

Anda dapat menggunakan AWS Systems Manager konsol untuk membuat laporan kepatuhan patch yang disimpan sebagai file.csv ke bucket Amazon Simple Storage Service (Amazon S3) pilihan Anda. Anda dapat membuat laporan sesuai permintaan tunggal atau menentukan jadwal untuk menghasilkan laporan secara otomatis.

Laporan dapat dibuat untuk satu node terkelola atau untuk semua node terkelola di Akun AWS dan yang Anda pilih Wilayah AWS. Untuk satu node, laporan berisi detail komprehensif, termasuk ID patch yang terkait dengan node yang tidak sesuai. Untuk laporan pada semua node terkelola, hanya informasi ringkasan dan jumlah patch node yang tidak sesuai yang disediakan.

Setelah laporan dibuat, Anda dapat menggunakan alat seperti Amazon Quick untuk mengimpor dan menganalisis data. Quick adalah layanan intelijen bisnis (BI) yang dapat Anda gunakan untuk mengeksplorasi dan menafsirkan informasi dalam lingkungan visual interaktif. Untuk informasi selengkapnya, lihat Panduan Pengguna Cepat Amazon.

catatan

Saat membuat baseline patch kustom, Anda dapat menentukan tingkat keparahan kepatuhan untuk patch yang disetujui oleh baseline patch tersebut, seperti Critical atauHigh. Jika status patch dari patch yang disetujui dilaporkan sebagaiMissing, maka tingkat keparahan kepatuhan yang dilaporkan secara keseluruhan dari baseline patch adalah tingkat keparahan yang Anda tentukan.

Anda juga dapat menentukan topik Amazon Simple Notification Service (Amazon SNS) yang digunakan untuk mengirim notifikasi ketika laporan dibuat.

Peran layanan untuk membuat laporan kepatuhan patch

Saat pertama kali Anda membuat laporan, Manajer Sistem membuat peran asumsi Otomasi yang AWS-SystemsManager-PatchSummaryExportRole dinamai untuk digunakan untuk proses ekspor ke S3.

catatan

Jika Anda mengekspor data kepatuhan ke bucket S3 terenkripsi, Anda harus memperbarui kebijakan AWS KMS kunci terkait untuk memberikan izin yang diperlukan untukAWS-SystemsManager-PatchSummaryExportRole. Misalnya, tambahkan izin yang mirip dengan ini ke AWS KMS kebijakan bucket S3 Anda:

{ "Effect": "Allow", "Action": [ "kms:GenerateDataKey" ], "Resource": "role-arn" }

Ganti role-arn dengan Nama Sumber Daya Amazon (ARN) yang dibuat di akun Anda, dalam formatarn:aws:iam::111222333444:role/service-role/AWS-SystemsManager-PatchSummaryExportRole.

Untuk informasi selengkapnya, lihat Kebijakan kunci di AWS KMS di Panduan Developer AWS Key Management Service .

Pertama kali Anda membuat laporan pada jadwal, Manajer Sistem membuat peran layanan lain bernamaAWS-EventBridge-Start-SSMAutomationRole, bersama dengan peran layanan AWS-SystemsManager-PatchSummaryExportRole (jika belum dibuat) untuk digunakan untuk proses ekspor. AWS-EventBridge-Start-SSMAutomationRolememungkinkan Amazon EventBridge untuk memulai otomatisasi menggunakan runbook AWS- ExportPatchReportToS3.

Kami merekomendasikan agar tidak mencoba mengubah kebijakan dan peran ini. Melakukan hal itu dapat menyebabkan pembuatan laporan kepatuhan patch gagal. Untuk informasi selengkapnya, lihat Memecahkan masalah pembuatan laporan kepatuhan patch.

Apa yang ada dalam laporan kepatuhan patch yang dibuat?

Topik ini menyediakan informasi tentang jenis konten yang disertakan dalam laporan kepatuhan patch yang dihasilkan dan diunduh ke bucket S3 tertentu.

Laporan yang dihasilkan untuk satu node terkelola menyediakan ringkasan dan informasi terperinci.

Unduh laporan sampel (simpul tunggal)

Informasi ringkasan untuk node terkelola tunggal meliputi:

  • Indeks

  • ID instans

  • Nama instans

  • IP instans

  • Nama platform

  • Versi Platform

  • Versi SSM Agent

  • Dasar patch

  • Grup patch

  • Status kepatuhan

  • Kepelikan kepatuhan

  • Jumlah patch dengan kepelikan Kritis yang tidak patuh

  • Jumlah patch dengan kepelikan Tinggi yang tidak patuh

  • Jumlah patch dengan kepelikan Medium yang tidak patuh

  • Jumlah patch dengan kepelikan Rendah yang tidak patuh

  • Jumlah patch dengan kepelikan Informasional yang tidak patuh

  • Jumlah patch dengan kepelikan Tidak Ditentukan yang tidak patuh

Informasi terperinci untuk node terkelola tunggal meliputi:

  • Indeks

  • ID instans

  • Nama instans

  • Nama patch

  • KB ID/Patch ID

  • Keadaan patch

  • Waktu laporan terakhir

  • Tingkat kepatuhan

  • Kepelikan patch

  • Klasifikasi patch

  • ID CVE

  • Dasar patch

  • URL Log

  • IP instans

  • Nama platform

  • Versi Platform

  • Versi SSM Agent

catatan

Saat membuat baseline patch kustom, Anda dapat menentukan tingkat keparahan kepatuhan untuk patch yang disetujui oleh baseline patch tersebut, seperti Critical atauHigh. Jika status patch dari patch yang disetujui dilaporkan sebagaiMissing, maka tingkat keparahan kepatuhan yang dilaporkan secara keseluruhan dari baseline patch adalah tingkat keparahan yang Anda tentukan.

Laporan yang dihasilkan untuk semua node terkelola hanya menyediakan informasi ringkasan.

Unduh laporan sampel (semua node yang dikelola)

Informasi ringkasan untuk semua node terkelola meliputi:

  • Indeks

  • ID instans

  • Nama instans

  • IP instans

  • Nama platform

  • Versi Platform

  • Versi SSM Agent

  • Dasar patch

  • Grup patch

  • Status kepatuhan

  • Kepelikan kepatuhan

  • Jumlah patch dengan kepelikan Kritis yang tidak patuh

  • Jumlah patch dengan kepelikan Tinggi yang tidak patuh

  • Jumlah patch dengan kepelikan Medium yang tidak patuh

  • Jumlah patch dengan kepelikan Rendah yang tidak patuh

  • Jumlah patch dengan kepelikan Informasional yang tidak patuh

  • Jumlah patch dengan kepelikan Tidak Ditentukan yang tidak patuh

Menghasilkan laporan kepatuhan patch untuk satu node terkelola

Gunakan prosedur berikut untuk membuat laporan ringkasan patch untuk satu node terkelola di Anda Akun AWS. Laporan untuk satu node terkelola memberikan detail tentang setiap patch yang tidak sesuai, termasuk nama patch dan ID.

Untuk menghasilkan laporan kepatuhan patch untuk satu node terkelola
  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Patch Manager.

  3. Pilih tab Pelaporan kepatuhan.

  4. Pilih tombol untuk baris simpul terkelola yang ingin Anda buat laporannya, lalu pilih Lihat detail.

  5. Di bagian Ringkasan Patch, pilih Ekspor ke S3.

  6. Untuk Nama laporan, masukkan nama untuk membantu Anda mengidentifikasi laporan nanti.

  7. Untuk Frekuensi pelaporan, pilih salah satu hal berikut:

    • Sesuai permintaan — Buat laporan satu kali. Lewati ke Langkah 9.

    • Sesuai jadwal — Tentukan jadwal berulang untuk membuat laporan secara otomatis. Lanjutkan ke langkah 8.

  8. Untuk Jenis jadwal, tentukan ekspresi rate, seperti setiap 3 hari, atau berikan ekspresi cron untuk mengatur frekuensi laporan.

    Untuk informasi tentang ekspresi cron, lihat Referensi: Ekspresi cron dan rate untuk Systems Manager.

  9. Untuk Nama bucket, pilih nama bucket S3 tempat Anda ingin menyimpan file laporan .csv.

    penting

    Jika Anda bekerja di aplikasi Wilayah AWS yang diluncurkan setelah 20 Maret 2019, Anda harus memilih bucket S3 di Wilayah yang sama. Region yang diluncurkan setelah tanggal tersebut dimatikan secara default. Untuk informasi selengkapnya dan daftar Wilayah ini, lihat Mengaktifkan Wilayah di Referensi Umum Amazon Web Services.

  10. (Opsional) Untuk mengirim pemberitahuan saat laporan dibuat, gunakan bagian topik SNS, lalu pilih topik Amazon SNS yang ada dari topik SNS Nama Sumber Daya Amazon (AR N).

  11. Pilih Kirim.

Untuk informasi tentang melihat riwayat laporan yang dibuat, lihat Melihat riwayat pelaporan kepatuhan patch.

Untuk informasi tentang melihat detail jadwal pelaporan yang telah Anda buat, lihat Melihat jadwal pelaporan kepatuhan patch.

Menghasilkan laporan kepatuhan patch untuk semua node yang dikelola

Gunakan prosedur berikut untuk membuat laporan ringkasan patch untuk semua node terkelola di Anda Akun AWS. Laporan untuk semua node terkelola menunjukkan node mana yang tidak sesuai dan jumlah patch yang tidak sesuai. Ini tidak memberikan nama atau pengidentifikasi lain dari patch. Untuk detail tambahan ini, Anda dapat membuat laporan kepatuhan patch untuk satu node terkelola. Untuk informasi, lihat Menghasilkan laporan kepatuhan patch untuk satu node terkelola sebelumnya dalam topik ini.

Untuk menghasilkan laporan kepatuhan patch untuk semua node yang dikelola
  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Patch Manager.

  3. Pilih tab Pelaporan kepatuhan.

  4. Pilih Ekspor ke S3. (Jangan pilih ID node terlebih dahulu.)

  5. Untuk Nama laporan, masukkan nama untuk membantu Anda mengidentifikasi laporan nanti.

  6. Untuk Frekuensi pelaporan, pilih salah satu hal berikut:

    • Sesuai permintaan — Buat laporan satu kali. Lewati ke Langkah 8.

    • Sesuai jadwal — Tentukan jadwal berulang untuk membuat laporan secara otomatis. Lanjutkan ke Langkah 7.

  7. Untuk Jenis jadwal, tentukan ekspresi rate, seperti setiap 3 hari, atau berikan ekspresi cron untuk mengatur frekuensi laporan.

    Untuk informasi tentang ekspresi cron, lihat Referensi: Ekspresi cron dan rate untuk Systems Manager.

  8. Untuk Nama bucket, pilih nama bucket S3 tempat Anda ingin menyimpan file laporan .csv.

    penting

    Jika Anda bekerja di aplikasi Wilayah AWS yang diluncurkan setelah 20 Maret 2019, Anda harus memilih bucket S3 di Wilayah yang sama. Region yang diluncurkan setelah tanggal tersebut dimatikan secara default. Untuk informasi selengkapnya dan daftar Wilayah ini, lihat Mengaktifkan Wilayah di Referensi Umum Amazon Web Services.

  9. (Opsional) Untuk mengirim pemberitahuan saat laporan dibuat, gunakan bagian topik SNS, lalu pilih topik Amazon SNS yang ada dari topik SNS Nama Sumber Daya Amazon (AR N).

  10. Pilih Kirim.

Untuk informasi tentang melihat riwayat laporan yang dibuat, lihat Melihat riwayat pelaporan kepatuhan patch.

Untuk informasi tentang melihat detail jadwal pelaporan yang telah Anda buat, lihat Melihat jadwal pelaporan kepatuhan patch.

Melihat riwayat pelaporan kepatuhan patch

Gunakan informasi dalam topik ini untuk membantu Anda melihat detail tentang laporan kepatuhan patch yang dibuat di situs Anda Akun AWS.

Untuk melihat riwayat pelaporan kepatuhan patch
  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Patch Manager.

  3. Pilih tab Pelaporan kepatuhan.

  4. Pilih Lihat semua ekspor S3, lalu pilih tab Riwayat ekspor.

Melihat jadwal pelaporan kepatuhan patch

Gunakan informasi dalam topik ini untuk membantu Anda melihat detail tentang jadwal pelaporan kepatuhan patch yang dibuat di situs Anda Akun AWS.

Untuk melihat riwayat pelaporan kepatuhan patch
  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Patch Manager.

  3. Pilih tab Pelaporan kepatuhan.

  4. Pilih Lihat semua ekspor S3, lalu pilih tab Aturan jadwal laporan.

Memecahkan masalah pembuatan laporan kepatuhan patch

Gunakan informasi berikut untuk membantu Anda memecahkan masalah dengan pembuatan laporan kepatuhan patch diPatch Manager, sebuah alat di AWS Systems Manager.

Pesan melaporkan bahwa kebijakan AWS-SystemsManager-PatchManagerExportRolePolicy rusak

Masalah: Anda menerima pesan kesalahan yang serupa dengan berikut ini, menunjukkan AWS-SystemsManager-PatchManagerExportRolePolicy rusak:

An error occurred while updating the AWS-SystemsManager-PatchManagerExportRolePolicy
policy. If you have edited the policy, you might need to delete the policy, and any 
role that uses it, then try again. Systems Manager recreates the roles and policies 
you have deleted.
  • Solusi: Gunakan Patch Manager konsol atau AWS CLI untuk menghapus peran dan kebijakan yang terpengaruh sebelum membuat laporan kepatuhan patch baru.

    Untuk menghapus kebijakan korup menggunakan konsol
    1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

    2. Lakukan salah satu tindakan berikut:

      On-demand laporan — Jika masalah terjadi saat membuat laporan berdasarkan permintaan satu kali, di navigasi kiri, pilih Kebijakan, cariAWS-SystemsManager-PatchManagerExportRolePolicy, lalu hapus kebijakan. Selanjutnya, pilih Peran, cari AWS-SystemsManager-PatchSummaryExportRole, lalu hapus peran tersebut.

      Laporan terjadwal — Jika masalah terjadi saat membuat laporan berdasarkan jadwal, di navigasi kiri, pilih Kebijakan, cari satu per satu untuk AWS-EventBridge-Start-SSMAutomationRolePolicy danAWS-SystemsManager-PatchManagerExportRolePolicy, dan hapus setiap kebijakan. Selanjutnya, pilih Peran, cari satu per satu untuk AWS-EventBridge-Start-SSMAutomationRole dan AWS-SystemsManager-PatchSummaryExportRole, dan hapus masing-masing peran.

    Untuk menghapus kebijakan korupsi menggunakan AWS CLI

    Ganti placeholder values dengan ID akun Anda.

    • Jika masalah terjadi saat membuat laporan berdasarkan permintaan satu kali, jalankan perintah berikut:

      aws iam delete-policy --policy-arn arn:aws:iam::account-id:policy/AWS-SystemsManager-PatchManagerExportRolePolicy
      aws iam delete-role --role-name AWS-SystemsManager-PatchSummaryExportRole

      Jika masalah terjadi saat membuat laporan pada jadwal, jalankan perintah berikut:

      aws iam delete-policy --policy-arn arn:aws:iam::account-id:policy/AWS-EventBridge-Start-SSMAutomationRolePolicy
      aws iam delete-policy --policy-arn arn:aws:iam::account-id:policy/AWS-SystemsManager-PatchManagerExportRolePolicy
      aws iam delete-role --role-name AWS-EventBridge-Start-SSMAutomationRole
      aws iam delete-role --role-name AWS-SystemsManager-PatchSummaryExportRole

    Setelah menyelesaikan salah satu prosedur, ikuti langkah-langkah untuk membuat atau menjadwalkan laporan kepatuhan patch baru.

Setelah menghapus kebijakan atau peran kepatuhan patch, laporan terjadwal tidak berhasil dibuat

Masalah: Pertama kali Anda membuat laporan, Systems Manager membuat peran layanan dan kebijakan untuk digunakan untuk proses ekspor (AWS-SystemsManager-PatchSummaryExportRole dan AWS-SystemsManager-PatchManagerExportRolePolicy). Pertama kali Anda membuat laporan terjadwal, Systems Manager membuat peran layanan lain dan kebijakan (AWS-EventBridge-Start-SSMAutomationRole dan AWS-EventBridge-Start-SSMAutomationRolePolicy). Ini memungkinkan Amazon EventBridge memulai otomatisasi menggunakan runbook AWS- ExportPatchReportToS3 .

Jika Anda menghapus salah satu kebijakan atau peran ini, hubungan antara jadwal Anda dan bucket S3 yang ditentukan dan topik Amazon SNS mungkin hilang.

  • Solusi: Untuk mengatasi masalah ini, kami merekomendasikan untuk menghapus jadwal sebelumnya dan membuat jadwal baru untuk menggantikan jadwal yang mengalami masalah.