Saltar al contenido

¿Por qué a mi instancia de Windows de Amazon EC2 le falta un parche incluso después de una operación de aplicación de parches correcta de Patch Manager?

6 minutos de lectura
0

Patch Manager, una capacidad de AWS Systems Manager, ha ejecutado una operación de aplicación de parches en mis instancias de Windows de Amazon Elastic Compute Cloud (Amazon EC2). Sin embargo, a mis instancias de EC2 les faltan parches.

Descripción corta

Es posible que falte el parche de la instancia de Windows por los siguientes motivos:

  • El parche no es aplicable al tipo de sistema operativo (SO) de la instancia.
  • Los detalles del paquete de base de conocimientos de Microsoft no coinciden con la configuración de la base de referencia.
  • Ya se publicó un parche posterior.
  • El parche no está disponible en el canal de lanzamiento de Windows Server Update Services (WSUS).
  • El parche ya está instalado en la instancia.

Resolución

Nota: Si se muestran errores al ejecutar comandos de Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de problemas para AWS CLI. Además, asegúrate de utilizar la versión más reciente de AWS CLI. Comprueba que hayas instalado AWS Tools para PowerShell en tu máquina local o en la instancia.

Comprueba si el parche es aplicable al tipo de SO de la instancia

Sigue estos pasos:

  1. Para identificar el SO de tu nodo administrado, consulta Buscar información sobre el dispositivo Windows en el sitio web de Microsoft.
  2. Abre el Catálogo de Microsoft Update en el sitio web de Microsoft.
  3. Introduce el ID del parche en la barra de búsqueda para buscar los ID de los artículos de bases de conocimientos Microsoft.
  4. En Producto, busca el SO de tu nodo. No todos los parches se aplican a todos los SO.

Comprueba si la clasificación, la gravedad y la fecha de lanzamiento de base de conocimientos coinciden con la configuración de la base de referencia

Sigue estos pasos para comprobar los detalles del paquete de base de conocimientos:

  1. Abre la consola de AWS Systems Manager.
  2. En el panel de navegación, selecciona Ejecutar comando.
  3. Selecciona la pestaña Historial de comandos.
  4. Elige el ID de comando de la operación AWS-RunPatchBaseline y, a continuación, selecciona el nodo administrado.
  5. Elige Salida y, luego, revisa la configuración del parámetro Base de referencia.
    La clasificación, la gravedad y la fecha de retraso de la aprobación deben coincidir con los detalles del paquete del Catálogo de Microsoft Update en el sitio web de Microsoft. Si usas el valor de referencia de parches predeterminada y la clasificación del parche es distinta de la de la base de referencia, debes crear un valor de referencia de parches personalizado.

Para comprobar si Patch Manager aprobó un base de conocimientos específica, ejecuta el comando describe-effective-patches-for-patch-baseline de AWS CLI:

aws ssm describe-effective-patches-for-patch-baseline --baseline-id pb-abdce123456789fgh --query "EffectivePatches[][Patch][?KbNumber=='KB1234567'][]"

Nota: Sustituye KB1234567 por el número de la base de conocimientos y pb-abdce123456789fgh por el ID del valor de referencia de parches.

Comprueba si ya se ha publicado un parche posterior

Sigue estos pasos.

  1. Abre el Catálogo de Microsoft Update en el sitio web de Microsoft.
  2. Introduce el ID del parche en la barra de búsqueda para buscar los ID de los artículos de bases de conocimientos Microsoft.
  3. En Product (Producto), para el SO de tu nodo administrado, selecciona Title (Título) para abrir la ventana Update Details (Detalles de la actualización).
  4. Elige la pestaña Package Details (Detalles del paquete).
  5. En This update has been replaced by the following updates (Esta actualización ha sido reemplazada por las siguientes actualizaciones), comprueba si hay un parche nuevo. Si hay un parche posterior disponible, puedes instalarlo manualmente. También puedes esperar a que Patch Manager lo instale automáticamente después de que Systems Manager añada el parche a la lista de parches.

Comprueba si el parche está disponible en el canal de lanzamiento de WSUS

Para el SO Windows, Patch Manager recupera una lista de las actualizaciones disponibles que Microsoft publica en Microsoft Update y que están disponibles automáticamente en WSUS. Si el parche no está disponible en el canal de lanzamiento de WSUS, Patch Manager no usa ese parche.

Para verificar la disponibilidad del parche, sigue estos pasos:

  1. Abre el Catálogo de Microsoft Update en el sitio web de Microsoft.
  2. Introduce el ID del parche en la barra de búsqueda para buscar los ID de los artículos de bases de conocimientos Microsoft.
  3. En Más información, selecciona el artículo de soporte. Para ver un ejemplo, consulta 12 de julio de 2022: KB5015808 (compilación del SO 14393.5246) en el sitio web de Microsoft.
  4. En el artículo de soporte de Microsoft, en Instalar esta actualización, comprueba el Canal de lanzamiento. Verifica que la columna Disponible de Windows Server Update Services (WSUS) indique . Si el parche no está disponible a través de WSUS, debes usar otro canal para descargar e instalar la actualización.

Comprueba si ya has instalado el parche en la instancia

Si ya has instalado manualmente un parche en la instancia, no puedes actualizar el parche mediante Patch Manager.

Para comprobar si el parche ya está instalado en la instancia, usa uno de los siguientes métodos.

Consulta los registros de Windows Update del SO

Para obtener la lista de las actualizaciones instaladas, usa el comando de PowerShell Get-Hotfix o el módulo PSWindowsUpdate.

El siguiente comando de ejemplo usa el módulo PSWindowsUpdate para descargar el archivo WindowsUpdates.txt en tu escritorio:

Install-Module PSWindowsUpdateGet-WUHistory | ForEach-Object { new-object psobject -Property @{Date = $_.Date; KB = $_.KB; Title = ($_ | Select-Object -ExpandProperty Title) } } | Out-File $env:UserProfile\Desktop\WindowsUpdates.txt

Para obtener información sobre el comando Get-Hotfix, consulta Get-HotFix en el sitio web de Microsoft.

Consulta la consola de Fleet Manager

Sigue estos pasos para usar Fleet Manager, una capacidad de AWS Systems Manager, y comprobar si ya has instalado el parche en la instancia:

  1. Abre la consola de Systems Manager.
  2. En el panel de navegación, selecciona Fleet Manager.
  3. Elige el nodo administrado y, a continuación, elige Información general del nodo.
  4. En Parches, busca el ID del parche.

Ejecuta el comando describe-instance-patches

Para comprobar si el parche está instalado sin necesidad de iniciar sesión en la instancia, ejecuta el comando describe-instance-patches:

aws ssm describe-instance-patches --instance-id "i-12345abcdef12345" --filters "Key=KBId,Values=KB1234567"

Nota: Sustituye i-12345abcdef12345 por el ID de tu instancia y KB1234567 por el ID del parche.