文档

更新补丁以提高ECS实例系统的安全性

更新时间:

大多数企业在管理IT资产时通常会对其设置一些合规要求,要求及时修复系统漏洞以避免安全攻击,或者要求软件包的版本始终保持最新。在这种情况下,补丁管理就显得尤为重要。当您有扫描或安装补丁的需求,或者基于默认补丁基线安装补丁以及在补丁基线中进行定制,系统运维管理的ECS补丁管理操作可以轻松解决这些问题。

背景信息

补丁管理可以使用安全相关更新及其他更新类型自动更新补丁,您可以使用补丁管理来应用操作系统和应用程序的补丁。扫描或安装补丁时,系统会根据所选实例对应操作系统的默认补丁基线进行扫描或安装。更多补丁管理及补丁基线说明,请参见补丁管理原理介绍补丁基线

补丁管理支持立即修复定时修复,适用于不同的业务场景。具体说明如下:

补丁管理类型

适用场景

立即修复

  • 高危漏洞:当发现的漏洞被评估为高度危险,可能导致系统被轻易入侵或数据泄露时,应立即修复补丁以减少风险暴露时间。

  • 关键系统:对于运行核心业务或涉及敏感信息处理的关键系统,任何安全更新都应尽快实施,确保系统的持续安全运行。

  • 已知攻击利用:如果得知某一漏洞已经被广泛利用,即使该漏洞尚未直接影响到系统,也应立即采取行动,防止成为下一个受害者。

  • 合规要求:在某些行业或地区,法律法规可能要求在特定时间内对特定类型的漏洞进行修补,以满足合规性要求。

定时修复

  • 非紧急漏洞:对于评级较低,短期内不太可能被利用的漏洞,可以安排在非高峰时段或维护窗口内进行,减少对业务的影响。

  • 系统稳定性考量:在某些大规模或复杂的IT环境中,未经充分测试直接部署补丁可能引发兼容性问题,导致系统不稳定。因此,选择在计划的维护期间统一部署,可以预留时间进行充分的测试和备份。

  • 资源优化:如果组织资源有限,特别是运维人力紧张时,集中安排在特定时间(如周末、夜间)进行批量补丁安装,可以更高效地利用资源。

前提条件

  • 待更新补丁的ECS实例需满足补丁管理支持的操作系统,更多信息,请参见补丁管理目前支持的操作系统列表

  • 执行更新补丁操作的账号需要授予以下权限,具体操作,请参见为OOS服务设置RAM权限

    {
        "Policy": {
            "Version": "1",
            "Statement": [
                {
                    "Action": [
                        "ecs:RebootInstance",
                        "ecs:DescribeInvocationResults",
                        "ecs:DescribeCloudAssistantStatus",
                        "ecs:DescribeInstances",
                        "ecs:DescribeInvocations",
                        "ecs:RunCommand"
                     ],
                     "Resource": "*",
                     "Effect": "Allow"
                 },
                 {
                     "Action": [
                         "oos:ListInstancePatchStates"
                     ],
                     "Resource": "*",
                     "Effect": "Allow"
                  }
          ]
       }
    }

操作步骤

本操作以定时修复补丁为例介绍如何更新补丁,您也可以通过立即修复方式更新。具体操作,请参见立即修复

  1. 登录系统运维管理 OOS(CloudOps Orchestration Service)控制台

  2. 在左侧导航栏,选择服务器管理 > 补丁管理,然后单击定时修复

    image

  3. 基本信息区域,设置基本修复参数。

    请注意以下参数,其他参数说明,请参考页面提示。

    • 定时类型:定时修复补丁的执行方式,例如每天0:00:00执行。

    • 修复操作

      • 扫描:扫描每个目标实例并生成缺失补丁的列表以供您审查。

      • 扫描并安装:扫描每个目标实例,并将其已安装的补丁与补丁基准中的已批准补丁的列表进行比较。下载并安装所有实例中缺少的已批准补丁。

    • 是否为系统盘创建快照:选择,并设置快照保留天数。

    • 是否重启实例:根据业务需求选择是否重启。

      • 是:如果安装了需要重启生效的补丁,则会重启ECS实例。

      • 否:不会重启ECS实例。如果安装的有需要重启生效的补丁,补丁不会生效且状态为安装待重启。

    • 执行使用到的权限来源:选择默认服务关联角色

    image

  4. 单击选择实例资源类型选择ECS实例,然后选择需要更新补丁的实例。

    image

  5. 高级选项保持默认,然后单击立即执行

  6. 在弹出的参数确认对话框,确认需要定时修复补丁的相关信息,然后单击确定

    image

  7. 查看更新补丁任务执行详情。

    1. 补丁管理页面,查看更新补丁任务状态,当任务状态功时,说明更新补丁任务已完成。

      image

    2. 单击任务执行ID或任务操作列的详情,即可查看更新补丁详情。

      image

相关文档

系统运维管理OOS(CloudOps Orchestration Service)是一个全面、免费的云上自动化运维平台,提供运维任务的管理和执行。常见应用场景包括:重复的运维任务,事件驱动的自动化场景,定时和批量的运维场景,跨地域的运维场景,以及需要审批的特殊场景等。OOS还可以作为运维任务的标准化平台,将运维手册、操作手册和维护手册等转化成模板,实现运维即代码(Operations as Code)的方式。更多信息,请参见什么是系统运维管理