Patch Manager, une fonctionnalité d'AWS Systems Manager, a exécuté une opération d’application de correctifs sur mes instances Windows Amazon Elastic Compute Cloud (Amazon EC2). Cependant, des correctifs sont manquants dans mes instances EC2.
Brève description
Le correctif de votre instance Windows est peut-être manquant pour les raisons suivantes :
- Le correctif ne s'applique pas au type de système d'exploitation (OS) de l'instance.
- Les détails du package de la base de connaissances Microsoft (KB) ne correspondent pas à la configuration du référentiel.
- Un correctif plus récent est déjà publié.
- Le correctif n'est pas disponible sur le canal de publication de Windows Server Update Services (WSUS).
- Le correctif est déjà installé sur l'instance.
Résolution
Remarque : Si des erreurs surviennent lorsque vous exécutez des commandes de l'interface de la ligne de commande AWS (AWS CLI), consultez la section Résoudre des erreurs liées à l’AWS CLI. Vérifiez également que vous utilisez bien la version la plus récente de l'AWS CLI. Vérifiez que vous avez installé les outils AWS pour PowerShell sur votre machine locale ou sur l'instance.
Vérifier si le correctif est applicable au type de système d'exploitation de l'instance
Procédez comme suit :
- Pour identifier le système d'exploitation de votre nœud géré, consultez la page Rechercher des informations sur votre appareil Windows sur le site Web de Microsoft.
- Ouvrez le catalogue des mises à jour Microsoft sur le site Web de Microsoft.
- Entrez l'ID du correctif dans la barre de recherche pour rechercher les ID d'articles de la base de connaissances Microsoft.
- Sous Produit, vérifiez le système d'exploitation de votre nœud. Les correctifs ne s'appliquent pas tous à tous les systèmes d'exploitation.
Vérifier si la classification, la gravité et la date de publication de la base de connaissances correspondent à la configuration de base
Procédez comme suit pour vérifier les détails du package KB :
- Ouvrez la console AWS Systems Manager.
- Dans le volet de navigation, sélectionnez Commande d’exécution.
- Cliquez sur l’onglet Historique des commandes.
- Choisissez l'ID de commande pour l'opération AWS-RunPatchBaseline, puis sélectionnez le nœud géré.
- Choisissez Sortie, puis passez en revue la configuration du paramètre Référentiel.
La classification, la gravité et la date du délai d'approbation doivent correspondre aux détails du package figurant dans le catalogue de mises à jour Microsoft sur le site Web de Microsoft. Si vous utilisez le référentiel de correctifs par défaut et que la classification des correctifs est différente de celle du référentiel, vous devrez créer un référentiel de correctifs personnalisé.
Pour vérifier si Patch Manager a approuvé une base de connaissances spécifique, exécutez la commande describe-effective-patches-for-patch-baseline de l’AWS CLI suivante :
aws ssm describe-effective-patches-for-patch-baseline --baseline-id pb-abdce123456789fgh --query "EffectivePatches[][Patch][?KbNumber=='KB1234567'][]"
Remarque : Remplacez KB1234567 par le numéro de base de connaissances et pb-abdce123456789fgh par l'ID du référentiel de correctifs.
Vérifier si un correctif ultérieur est déjà publié
Procédez comme suit.
- Ouvrez le catalogue des mises à jour Microsoft sur le site Web de Microsoft.
- Entrez l'ID du correctif dans la barre de recherche pour rechercher les ID d'articles de la base de connaissances Microsoft.
- Sous Produit, pour le système d'exploitation de votre nœud géré, sélectionnez Titre pour ouvrir la fenêtre Détails de la mise à jour.
- Cliquez sur l’onglet Détails du package.
- Ensuite, sous Cette mise à jour a été remplacée par les mises à jour suivantes, vérifiez s'il existe un nouveau correctif. Si un correctif ultérieur est disponible, vous pouvez l'installer manuellement. Vous pouvez également attendre que Patch Manager l'installe automatiquement une fois que Systems Manager l'a ajouté à la liste des correctifs.
Vérifier si le correctif est disponible dans le canal de publication de WSUS
Pour le système d'exploitation Windows, Patch Manager extrait une liste des mises à jour disponibles que Microsoft publie sur Microsoft Update et automatiquement disponibles pour WSUS. Si le correctif n'est pas disponible sur le canal de publication de WSUS, Patch Manager ne l’utilise pas.
Pour vérifier la disponibilité du correctif, procédez comme suit :
- Ouvrez le catalogue des mises à jour Microsoft sur le site Web de Microsoft.
- Entrez l'ID du correctif dans la barre de recherche pour rechercher les ID d'articles de la base de connaissances Microsoft.
- Sous Plus d’informations, choisissez l'article de support. Pour un exemple, consultez la page 12 juillet (version 14393.5246 du système d'exploitation) sur le site Web de Microsoft.
- Dans l'article de support Microsoft, sous Installer cette mise à jour, consultez le canal de publication. Vérifiez que la colonne Disponible pour Windows Server Update Services (WSUS) est Oui. Si le correctif n'est pas disponible via WSUS, vous devez utiliser un autre canal pour télécharger et installer la mise à jour.
Vérifier si vous avez déjà installé le correctif sur l'instance
Si vous avez déjà installé manuellement un correctif sur l'instance, vous ne pouvez pas le mettre à jour via Patch Manager.
Pour vérifier si le correctif est déjà installé sur l'instance, appliquez l'une des méthodes suivantes.
Consulter les journaux du système d'exploitation Windows Update
Pour obtenir la liste des mises à jour installées, utilisez la commande Get-Hotfix de PowerShell ou le module PSWindowsUpdate.
L'exemple de commande suivant utilise le module PSWindowsUpdate pour télécharger le fichier WindowsUpdates.txt sur votre bureau :
Install-Module PSWindowsUpdateGet-WUHistory | ForEach-Object { new-object psobject -Property @{Date = $_.Date; KB = $_.KB; Title = ($_ | Select-Object -ExpandProperty Title) } } | Out-File $env:UserProfile\Desktop\WindowsUpdates.txt
Pour plus d'informations sur la commande Get-Hotfix, consultez la page Get-HotFix sur le site Web de Microsoft.
Vérifier la console Fleet Manager
Procédez comme suit pour utiliser Fleet Manager, une fonctionnalité d'AWS Systems Manager, afin de vérifier si vous avez déjà installé le correctif sur l'instance :
- Ouvrez la console Systems Manager.
- Dans le volet de navigation, sélectionnez Fleet Manager.
- Sélectionnez le nœud géré, puis Vue d’ensemble du nœud.
- Dans Correctifs, recherchez l'ID du correctif.
Exécuter la commande describe-instance-patches
Pour vérifier si le correctif est installé sans qu'il soit nécessaire de se connecter à l'instance, exécutez la commande describe-instance-patches suivante :
aws ssm describe-instance-patches --instance-id "i-12345abcdef12345" --filters "Key=KBId,Values=KB1234567"
Remarque : Remplacez i-12345abcdef12345 par l'ID de l’instance et KB1234567 par l'ID du correctif.