1回答
- 新しい順
- 投票が多い順
- コメントが多い順
1
結論からいうと:
- 今の構成(SSM関連VPCエンドポイントのみ / インターネット完全遮断)では、Windows Update を使ったパッチ適用は“技術的にほぼ不可能”です。
- Windows Server は、Microsoft の Windows Update サーバ か WSUS のどちらかに到達できる必要があると AWS 公式ドキュメントに明記されています。
- なので「設定漏れ」というより、設計上の制約です。
現実的な解としては:
- セキュアに割り切って NAT + ルール制限で Windows Update にだけ出す
- もしくは WSUS サーバを VPC 内に立てて、アプリサーバは WSUS のみアクセス可にする
- このどちらかを前提に設計していただくイメージになります。
関連するコンテンツ
- 質問済み 7年前

ありがとうございます。 WSUSが将来使えなくなるかもしれない、という事でSSMで代替ができないかと思ったのですが難しそうですね。