Warum fehlt auf meiner Amazon-EC2-Windows-Instance auch nach einem erfolgreichen Patch Manager-Patchvorgang ein Patch?
Patch Manager, eine Funktion von AWS Systems Manager, führte einen Patchvorgang auf meinen Amazon Elastic Compute Cloud (Amazon EC2)-Windows-Instances aus. Auf meinen EC2-Instances fehlen jedoch Patches.
Kurzbeschreibung
Dein Windows-Instance-Patch fehlt möglicherweise aus den folgenden Gründen:
- Der Patch gilt nicht für den Betriebssystemtyp der Instance.
- Die Paketdetails der Microsoft Wissensdatenbank (KB) stimmen nicht mit der Basiskonfiguration überein.
- Ein späterer Patch ist bereits veröffentlicht.
- Der Patch ist im Windows Server Update Services (WSUS)-Release-Kanal nicht verfügbar.
- Der Patch ist bereits auf der Instance installiert.
Lösung
Hinweis: Wenn du beim Ausführen von AWS Command Line Interface (AWS CLI)-Befehlen Fehlermeldungen erhältst, findest du weitere Informationen dazu unter Problembehandlung bei der AWS CLI. Stelle außerdem sicher, dass du die neueste Version der AWS CLI verwendest. Stelle sicher, dass du AWS Tools für PowerShell auf deinem lokalen Computer oder auf der Instance installiert hast.
Prüfen, ob der Patch für den Betriebssystemtyp der Instance gilt
Gehe wie folgt vor:
- Informationen zum Betriebssystem deines verwalteten Knotens findest du unter Suchen von Informationen zu Ihrem Windows-Gerät auf der Microsoft-Website.
- Öffne den Microsoft Update-Katalog auf der Microsoft-Website.
- Gib die Patch-ID in die Suchleiste ein, um nach den Microsoft-KB-Artikel-IDs zu suchen.
- Suche unter Produkt nach dem Betriebssystem des Knotens. Nicht alle Patches gelten für alle Betriebssysteme.
Prüfen, ob die KB-Klassifizierung, der Schweregrad und das Veröffentlichungsdatum der Basiskonfiguration entsprechen
Gehe wie folgt vor, um die KB-Paketdetails zu überprüfen:
- Öffne die AWS-Systems-Manager-Konsole.
- Wähle im Navigationsbereich die Option Run Command aus.
- Wähle die Registerkarte Befehlsverlauf aus.
- Wähle die Befehls-ID für den Vorgang AWS-RunPatchBaseline aus und wähle dann den verwalteten Knoten aus.
- Wähle Ausgabe und überprüfe dann die Konfiguration im Baseline-Parameter.
Die Klassifizierung, der Schweregrad und das Datum der Genehmigungsverzögerung müssen mit den Paketdetails aus dem Microsoft Update-Katalog auf der Microsoft-Website übereinstimmen. Wenn du die Standard-Patch-Baseline verwendest und die Patch-Klassifizierung sich von der Baseline unterscheidet, musst du eine benutzerdefinierte Patch-Baseline erstellen.
Um zu überprüfen, ob Patch Manager eine bestimmte KB genehmigt hat, führe den folgenden AWS-CLI-Befehl describe-effective-patches-for-patch-baseline aus:
aws ssm describe-effective-patches-for-patch-baseline --baseline-id pb-abdce123456789fgh --query "EffectivePatches[][Patch][?KbNumber=='KB1234567'][]"
Hinweis: Ersetze KB1234567 durch deine KB-Nummer und pb-abdce123456789fgh durch die Patch-Baseline-ID.
Prüfen, ob ein späterer Patch bereits veröffentlicht wurde
Gehe wie folgt vor.
- Öffne den Microsoft Update-Katalog auf der Microsoft-Website.
- Gib die Patch-ID in die Suchleiste ein, um nach den Microsoft-KB-Artikel-IDs zu suchen.
- Wähle unter Produkt für das Betriebssystem des verwalteten Knotens Titel aus, um das Fenster mit den Update-Details zu öffnen.
- Wähle die Registerkarte Paketdetails.
- Überprüfe unter Dieses Update wurde durch die folgenden Updates ersetzt, ob es einen neuen Patch gibt. Wenn ein späterer Patch verfügbar ist, kannst du ihn manuell installieren. Oder warte, bis Patch Manager ihn automatisch installiert, nachdem Systems Manager den Patch zur Patch-Liste hinzugefügt hat.
Prüfen, ob der Patch im WSUS-Release-Kanal verfügbar ist
Für das Windows-Betriebssystem ruft Patch Manager eine Liste der verfügbaren Updates ab, die Microsoft auf Microsoft Update veröffentlicht und die automatisch für WSUS verfügbar sind. Wenn der Patch nicht im WSUS-Release-Kanal verfügbar ist, verwendet Patch Manager diesen Patch nicht.
Gehe wie folgt vor, um die Verfügbarkeit des Patches zu überprüfen:
- Öffne den Microsoft Update-Katalog auf der Microsoft-Website.
- Gib die Patch-ID in die Suchleiste ein, um nach den Microsoft-KB-Artikel-IDs zu suchen.
- Wähle unter Weitere Informationen den Supportartikel aus. Ein Beispiel findest du unter 12. Juli 2022—KB5015808 (Betriebssystembuild 14393.5246) auf der Microsoft-Website.
- Überprüfe im Microsoft-Supportartikel unter Dieses Update installieren den ** Release-Kanal**. Stelle sicher, dass in der Spalte Verfügbar für Windows Server Update Services (WSUS) Ja steht. Wenn der Patch nicht über WSUS verfügbar ist, musst du einen anderen Kanal verwenden, um das Update herunterzuladen und zu installieren.
Prüfen, ob du den Patch bereits auf der Instance installiert hast
Wenn du bereits manuell einen Patch auf der Instance installiert hast, kannst du den Patch nicht über Patch Manager aktualisieren.
Verwende eine der folgenden Methoden, um zu überprüfen, ob der Patch bereits auf der Instance installiert ist.
Windows-Update-Betriebssystemprotokolle überprüfen
Verwende den PowerShell-Befehl Get-Hotfix oder das PSWindowsUpdate-Modul, um die Liste der installierten Updates abzurufen.
Der folgende Beispielbefehl verwendet das PSWindowsUpdate-Modul, um die Datei WindowsUpdates.txt auf deinen Desktop herunterzuladen:
Install-Module PSWindowsUpdateGet-WUHistory | ForEach-Object { new-object psobject -Property @{Date = $_.Date; KB = $_.KB; Title = ($_ | Select-Object -ExpandProperty Title) } } | Out-File $env:UserProfile\Desktop\WindowsUpdates.txt
Informationen zum Befehl Get-Hotfix findest du unter Get-HotFix auf der Microsoft-Website.
Fleet-Manager-Konsole überprüfen
Gehe wie folgt vor, um Fleet Manager, eine Funktion von AWS Systems Manager, zu verwenden und zu überprüfen, ob du den Patch bereits auf der Instance installiert hast:
- Öffne die Systems-Manager-Konsole.
- Wähle im Navigationsbereich Fleet Manager aus.
- Wähle den verwalteten Knoten und anschließend die Knotenübersicht aus.
- Suche unter Patches nach der Patch-ID.
Den Befehl describe-instance-patches ausführen
Um zu überprüfen, ob der Patch installiert ist, ohne dass du dich bei der Instance anmelden musst, führe den folgenden Befehl describe-instance-patches aus:
aws ssm describe-instance-patches --instance-id "i-12345abcdef12345" --filters "Key=KBId,Values=KB1234567"
Hinweis: Ersetze i-12345abcdef12345 durch deine Instance-ID und KB1234567 durch die Patch-ID.
- Sprache
- Deutsch
