Spec-Zone.ru › AWS CLI v2

[ aws . ssm ]

создание-базовой-линейки-патчей

Описание

Создает базу линеек патчей.

Примечание

Для получения информации о допустимых парах ключ-значение в PatchFilters для каждого поддерживаемого типа операционной системы см. PatchFilter .

См. также: Документацию API AWS

Синтаксис

  create-patch-baseline
[--operating-system <value>]
--name <value>
[--global-filters <value>]
[--approval-rules <value>]
[--approved-patches <value>]
[--approved-patches-compliance-level <value>]
[--approved-patches-enable-non-security | --no-approved-patches-enable-non-security]
[--rejected-patches <value>]
[--rejected-patches-action <value>]
[--description <value>]
[--sources <value>]
[--available-security-updates-compliance-status <value>]
[--client-token <value>]
[--tags <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--operating-system (строка)

Определяет операционную систему, к которой применяется базовая линия исправления. Значение по умолчанию — WINDOWS.

Возможные значения:

  • WINDOWS
  • AMAZON_LINUX
  • AMAZON_LINUX_2
  • AMAZON_LINUX_2022
  • UBUNTU
  • REDHAT_ENTERPRISE_LINUX
  • SUSE
  • CENTOS
  • ORACLE_LINUX
  • DEBIAN
  • MACOS
  • RASPBIAN
  • ROCKY_LINUX
  • ALMA_LINUX
  • AMAZON_LINUX_2023

--name (строка)

Название базовой линии исправления.

--global-filters (структура)

Набор глобальных фильтров, используемых для включения исправлений в базовую линию.

Предупреждение

Параметр GlobalFilters может быть настроен только с помощью командной строки или Amazon Web Services SDK. Его нельзя настроить в консоли Patch Manager, и его значение не отображается в консоли.

PatchFilters -> (список)

Набор фильтров исправления, составляющих группу.

(структура)

Определяет, какие исправления должны быть включены в базовую линию исправления.

Фильтр исправления состоит из ключа и набора значений. Ключ фильтра — это свойство исправления. Например, доступные ключи фильтров для WINDOWS — PATCH_SET , PRODUCT , PRODUCT_FAMILY , CLASSIFICATION и MSRC_SEVERITY .

Значения фильтра определяют критерий соответствия для свойства исправления, указанного в ключе. Например, если ключ фильтра — PRODUCT, а значения фильтра — ["Office 2013", "Office 2016"], то фильтр принимает все исправления, где имя продукта равно «Office 2013» или «Office 2016». Значения фильтра могут быть точными значениями для свойства исправления, заданного в качестве ключа, или символом подстановки (*), который соответствует всем значениям.

Список допустимых значений для свойств исправлений можно просмотреть, выполнив команду DescribePatchProperties. Сведения о том, какие свойства исправлений можно использовать с каждой основной операционной системой, см. в DescribePatchProperties.

Key -> (строка)

Ключ фильтра.

Список допустимых ключей для каждого типа операционной системы можно просмотреть, выполнив команду DescribePatchProperties.

Values -> (список)

Значение для ключа фильтра.

Список допустимых значений для каждого ключа, в зависимости от типа операционной системы, можно просмотреть, выполнив команду DescribePatchProperties.

(строка)

Синтаксис JSON:

{
  "PatchFilters": [
    {
      "Key": "ARCH"|"ADVISORY_ID"|"BUGZILLA_ID"|"PATCH_SET"|"PRODUCT"|"PRODUCT_FAMILY"|"CLASSIFICATION"|"CVE_ID"|"EPOCH"|"MSRC_SEVERITY"|"NAME"|"PATCH_ID"|"SECTION"|"PRIORITY"|"REPOSITORY"|"RELEASE"|"SEVERITY"|"SECURITY"|"VERSION",
      "Values": ["string", ...]
    }
    ...
  ]
}

--approval-rules (структура)

Набор правил, используемых для включения исправлений в базовую линию.

PatchRules -> (список)

Правила, составляющие группу правил.

(структура)

Определяет правило утверждения для базовой линии исправления.

PatchFilterGroup -> (структура)

Группа фильтров исправлений, определяющая критерии для правила.

PatchFilters -> (список)

Набор фильтров исправления, составляющих группу.

(структура)

Определяет, какие исправления должны быть включены в базовую линию исправления.

Фильтр исправления состоит из ключа и набора значений. Ключ фильтра — это свойство исправления. Например, доступные ключи фильтров для WINDOWS — PATCH_SET , PRODUCT , PRODUCT_FAMILY , CLASSIFICATION и MSRC_SEVERITY .

Значения фильтра определяют критерий соответствия для свойства исправления, указанного в ключе. Например, если ключ фильтра — PRODUCT, а значения фильтра — ["Office 2013", "Office 2016"], то фильтр принимает все исправления, где имя продукта равно «Office 2013» или «Office 2016». Значения фильтра могут быть точными значениями для свойства исправления, заданного в качестве ключа, или символом подстановки (*), который соответствует всем значениям.

Список допустимых значений для свойств исправлений можно просмотреть, выполнив команду DescribePatchProperties. Сведения о том, какие свойства исправлений можно использовать с каждой основной операционной системой, см. в DescribePatchProperties.

Key -> (строка)

Ключ фильтра.

Список допустимых ключей для каждого типа операционной системы можно просмотреть, выполнив команду DescribePatchProperties.

Values -> (список)

Значение для ключа фильтра.

Список допустимых значений для каждого ключа, в зависимости от типа операционной системы, можно просмотреть, выполнив команду DescribePatchProperties.

(строка)

ComplianceLevel -> (строка)

Уровень серьезности соответствия для всех утвержденных исправлений в базовой линии исправления.

ApproveAfterDays -> (целое число)

Количество дней после даты выпуска каждого исправления, соответствующего правилу, что исправление отмечается как утвержденное в базовой линии исправления. Например, значение 7 означает, что исправления утверждаются через семь дней после их выпуска.

Этот параметр помечен как Required: No, но ваш запрос должен содержать значение либо ApproveAfterDays, либо ApproveUntilDate.

Не поддерживается для Debian Server или Ubuntu Server.

Предупреждение

При установке этого значения для баз исправлений Windows Server будьте осторожны. Поскольку обновления исправлений, которые заменяются более поздними обновлениями, удаляются, слишком широкое значение этого параметра может привести к тому, что важные исправления не будут установлены. Дополнительные сведения см. на вкладке Windows Server в разделе Как выбираются исправления безопасности в руководстве пользователя Amazon Web Services Systems Manager.

ApproveUntilDate -> (строка)

Дата отсечения для автоматического утверждения выпущенных исправлений. Все исправления, выпущенные в эту дату или раньше, устанавливаются автоматически.

Вводите даты в формате YYYY-MM-DD. Например, 2024-12-31.

Этот параметр помечен как Required: No, но ваш запрос должен содержать значение либо ApproveUntilDate, либо ApproveAfterDays.

Не поддерживается для Debian Server или Ubuntu Server.

Предупреждение

При установке этого значения для баз исправлений Windows Server будьте осторожны. Поскольку обновления исправлений, которые заменяются более поздними обновлениями, удаляются, слишком широкое значение этого параметра может привести к тому, что важные исправления не будут установлены. Дополнительные сведения см. на вкладке Windows Server в разделе Как выбираются исправления безопасности в руководстве пользователя Amazon Web Services Systems Manager.

EnableNonSecurity -> (логическое)

Для управляемых узлов, идентифицированных фильтрами правил утверждения, позволяет базовой линии исправления применять обновления, не относящиеся к безопасности, доступные в указанном репозитории. Значение по умолчанию — false. Применяется только к управляемым узлам Linux.

Синтаксис JSON:

{
  "PatchRules": [
    {
      "PatchFilterGroup": {
        "PatchFilters": [
          {
            "Key": "ARCH"|"ADVISORY_ID"|"BUGZILLA_ID"|"PATCH_SET"|"PRODUCT"|"PRODUCT_FAMILY"|"CLASSIFICATION"|"CVE_ID"|"EPOCH"|"MSRC_SEVERITY"|"NAME"|"PATCH_ID"|"SECTION"|"PRIORITY"|"REPOSITORY"|"RELEASE"|"SEVERITY"|"SECURITY"|"VERSION",
            "Values": ["string", ...]
          }
          ...
        ]
      },
      "ComplianceLevel": "CRITICAL"|"HIGH"|"MEDIUM"|"LOW"|"INFORMATIONAL"|"UNSPECIFIED",
      "ApproveAfterDays": integer,
      "ApproveUntilDate": "string",
      "EnableNonSecurity": true|false
    }
    ...
  ]
}

--approved-patches (список)

Список явно утвержденных исправлений для базовой линии.

Сведения о поддерживаемых форматах списков утвержденных и отклоненных исправлений см. в руководстве пользователя Amazon Web Services Systems Manager в разделе Форматы имен пакетов для утвержденных и отклоненных списков исправлений.

(строка)

Синтаксис:

"string" "string" ...

--approved-patches-compliance-level (строка)

Определяет уровень соответствия для утвержденных исправлений. Когда о пропущенном утвержденном исправлении сообщается как о нарушении соответствия, это значение описывает серьезность нарушения соответствия. Значение по умолчанию — UNSPECIFIED.

Возможные значения:

  • CRITICAL
  • HIGH
  • MEDIUM
  • LOW
  • INFORMATIONAL
  • UNSPECIFIED

--approved-patches-enable-non-security | --no-approved-patches-enable-non-security (логическое)

Указывает, включает ли список утвержденных исправлений обновления, не относящиеся к безопасности, которые должны быть применены к управляемым узлам. Значение по умолчанию — false. Применяется только к управляемым узлам Linux.

--rejected-patches (список)

Список явно отклоненных исправлений для базовой линии.

Сведения о поддерживаемых форматах списков утвержденных и отклоненных исправлений см. в руководстве пользователя Amazon Web Services Systems Manager в разделе Форматы имен пакетов для утвержденных и отклоненных списков исправлений.

(строка)

Синтаксис:

"string" "string" ...

--rejected-patches-action (строка)

Действие, которое Patch Manager должен выполнить для исправлений, включенных в список RejectedPackages.

ALLOW_AS_DEPENDENCY

Linux и macOS : пакет из списка отклоненных исправлений устанавливается только в том случае, если это зависимость другого пакета. Он считается соответствующим базовой линии исправления, и его статус отображается как INSTALLED_OTHER. Это действие по умолчанию, если не указан другой вариант.

Windows Server : Windows Server не поддерживает понятие зависимостей пакетов. Если пакет из списка отклоненных исправлений и уже установлен на узле, его статус отображается как INSTALLED_OTHER. Любой пакет, не установленный на узле, пропускается. Это действие по умолчанию, если не указан другой вариант.

BLOCK

Все ОС : пакеты из списка отклоненных исправлений и пакеты, которые включают их в качестве зависимостей, не будут устанавливаться Patch Manager ни при каких обстоятельствах. Если пакет был установлен до добавления его в список отклоненных исправлений или установлен вне Patch Manager, он считается не соответствующим базовой линии исправления, и его статус отображается как INSTALLED_REJECTED.

Возможные значения:

  • ALLOW_AS_DEPENDENCY
  • BLOCK

--description (строка)

Описание базовой линии исправления.

--sources (список)

Информация об исправлениях для обновления управляемых узлов, включая целевые операционные системы и исходные репозитории. Применяется только к управляемым узлам Linux.

(структура)

Информация об исправлениях для обновления управляемых узлов, включая целевые операционные системы и исходный репозиторий. Применяется только к управляемым узлам Linux.

Name -> (строка)

Указанное имя для идентификации источника исправления.

Products -> (список)

Конкретные версии операционных систем, к которым применяется репозиторий исправлений, такие как «Ubuntu16.04», «AmazonLinux2016.09», «RedhatEnterpriseLinux7.2» или «Suse12.7». Список поддерживаемых значений продукта см. в PatchFilter.

(строка)

Configuration -> (строка)

Значение конфигурации yum репозитория. Например:

[main]

name=MyCustomRepository

baseurl=https://my-custom-repository

enabled=1

Примечание

Сведения об остальных параметрах конфигурации репозитория yum см. в dnf.conf(5).

Сокращенный синтаксис:

Name=string,Products=string,string,Configuration=string ...

Синтаксис JSON:

[
  {
    "Name": "string",
    "Products": ["string", ...],
    "Configuration": "string"
  }
  ...
]

--available-security-updates-compliance-status (строка)

Указывает статус, который вы хотите назначить доступным, но не одобренным патчам безопасности, поскольку они не соответствуют критериям установки, указанным в базовой линии патчей.

Пример сценария: патчи безопасности, которые вы хотите установить, могут быть пропущены, если вы указали длительный период ожидания после выпуска патча перед установкой. Если в течение указанного вами периода ожидания выпускается обновление патча, период ожидания установки патча начинается заново. Если период ожидания слишком длительный, могут быть выпущены несколько версий патча, но они никогда не будут установлены.

Поддерживается только для управляемых узлов Windows Server.

Возможные значения:

  • COMPLIANT
  • NON_COMPLIANT

--client-token (строка)

Токен идемпотентности, предоставленный пользователем.

--tags (список)

Дополнительные метаданные, которые вы назначаете ресурсу. Теги позволяют категоризировать ресурс различными способами, например, по назначению, владельцу или среде. Например, вы можете добавить тег к базовой линии патчей, чтобы определить уровень серьезности патчей, которые она определяет, и семейство операционных систем, к которому она применяется. В этом случае вы можете указать следующие пары ключ-значение:

  • Key=PatchSeverity,Value=Critical
  • Key=OS,Value=Windows

Примечание

Чтобы добавить теги к существующей базовой линии патчей, используйте операцию AddTagsToResource.

(структура)

Метаданные, которые вы назначаете своим ресурсам Amazon Web Services. Теги позволяют категоризировать ваши ресурсы различными способами, например, по назначению, владельцу или среде. В Amazon Web Services Systems Manager вы можете назначать теги документам Systems Manager (SSM-документам), управляемым узлам, окнам технического обслуживания, параметрам, базовым линиям патчей, элементам Ops и метаданным Ops.

Ключ -> (строка)

Имя тега.

Значение -> (строка)

Значение тега.

Сокращённый синтаксис:

Key=string,Value=string ...

Синтаксис JSON:

[
  {
    "Key": "string",
    "Value": "string"
  }
  ...
]

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставляются в командной строке, эти значения будут переопределять значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, он выведет образец входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный каркас JSON не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.

Глобальные параметры

--debug (логическое)

Включить отладку.

--endpoint-url (строка)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (логическое)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.

--no-paginate (логическое)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из файла учетных данных.

--region (строка)

Используемая область. Переопределяет настройки конфигурации/окружения.

--version (строка)

Отобразить версию данного инструмента.

--color (строка)

Включение/выключение цветного вывода.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с набором сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую, независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного параметра cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое)

Отключить страницу cli для вывода.

--cli-auto-prompt (логическое)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (логическое)

Отключить автоматическое запрошение параметров ввода CLI.

Примеры

Примечание

Чтобы использовать следующие примеры, вы должны иметь установленный и настроенный AWS CLI. Более подробную информацию см. в руководстве «Начало работы» в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, подобные unix-подобным. Эти примеры необходимо адаптировать к правилам цитирования вашего терминала. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Пример 1: Создание базовой линии патчей с автоматическим одобрением

Следующий create-patch-baseline пример создает базовую линию патчей для Windows Server, которая одобряет патчи для рабочей среды через семь дней после их выпуска Microsoft.

aws ssm create-patch-baseline \
    --name "Windows-Production-Baseline-AutoApproval" \
    --operating-system "WINDOWS" \
    --approval-rules "PatchRules=[{PatchFilterGroup={PatchFilters=[{Key=MSRC_SEVERITY,Values=[Critical,Important,Moderate]},{Key=CLASSIFICATION,Values=[SecurityUpdates,Updates,UpdateRollups,CriticalUpdates]}]},ApproveAfterDays=7}]" \
    --description "Baseline containing all updates approved for Windows Server production systems"

Вывод:

{
    "BaselineId": "pb-045f10b4f3EXAMPLE"
}

Пример 2: Создание базовой линии патчей с датой отсечения одобрения

Следующий create-patch-baseline пример создает базовую линию патчей для Windows Server, которая одобряет все патчи для рабочей среды, выпущенные 7 июля 2020 года или ранее.

aws ssm create-patch-baseline \
    --name "Windows-Production-Baseline-AutoApproval" \
    --operating-system "WINDOWS" \
    --approval-rules "PatchRules=[{PatchFilterGroup={PatchFilters=[{Key=MSRC_SEVERITY,Values=[Critical,Important,Moderate]},{Key=CLASSIFICATION,Values=[SecurityUpdates,Updates,UpdateRollups,CriticalUpdates]}]},ApproveUntilDate=2020-07-07}]" \
    --description "Baseline containing all updates approved for Windows Server production systems"

Вывод:

{
    "BaselineId": "pb-045f10b4f3EXAMPLE"
}

Пример 3: Создание базовой линии патчей с правилами одобрения, сохраненными в файле JSON

Следующий create-patch-baseline пример создает базовую линию патчей для Amazon Linux 2017.09, который одобряет патчи для рабочей среды через семь дней после их выпуска, указывает правила одобрения для базовой линии патчей и указывает пользовательский репозиторий для патчей.

aws ssm create-patch-baseline \
    --cli-input-json file://my-amazon-linux-approval-rules-and-repo.json

Содержимое my-amazon-linux-approval-rules-and-repo.json:

{
    "Name": "Amazon-Linux-2017.09-Production-Baseline",
    "Description": "My approval rules patch baseline for Amazon Linux 2017.09 instances",
    "OperatingSystem": "AMAZON_LINUX",
    "Tags": [
        {
            "Key": "Environment",
            "Value": "Production"
        }
    ],
    "ApprovalRules": {
        "PatchRules": [
            {
                "ApproveAfterDays": 7,
                "EnableNonSecurity": true,
                "PatchFilterGroup": {
                    "PatchFilters": [
                        {
                            "Key": "SEVERITY",
                            "Values": [
                                "Important",
                                "Critical"
                            ]
                        },
                        {
                            "Key": "CLASSIFICATION",
                            "Values": [
                                "Security",
                                "Bugfix"
                            ]
                        },
                        {
                            "Key": "PRODUCT",
                            "Values": [
                                "AmazonLinux2017.09"
                            ]
                        }
                    ]
                }
            }
        ]
    },
    "Sources": [
        {
            "Name": "My-AL2017.09",
            "Products": [
                "AmazonLinux2017.09"
            ],
            "Configuration": "[amzn-main] \nname=amzn-main-Base\nmirrorlist=http://repo./$awsregion./$awsdomain//$releasever/main/mirror.list //nmirrorlist_expire=300//nmetadata_expire=300 \npriority=10 \nfailovermethod=priority \nfastestmirror_enabled=0 \ngpgcheck=1 \ngpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-amazon-ga \nenabled=1 \nretries=3 \ntimeout=5\nreport_instanceid=yes"
        }
    ]
}

Пример 4: Создание базовой линии патчей, которая указывает одобренные и отклоненные патчи

Следующий create-patch-baseline пример явно указывает патчи для одобрения и отклонения как исключения из правил одобрения по умолчанию.

aws ssm create-patch-baseline \
    --name "Amazon-Linux-2017.09-Alpha-Baseline" \
    --description "My custom approve/reject patch baseline for Amazon Linux 2017.09 instances" \
    --operating-system "AMAZON_LINUX" \
    --approved-patches "CVE-2018-1234567,example-pkg-EE-2018*.amzn1.noarch" \
    --approved-patches-compliance-level "HIGH" \
    --approved-patches-enable-non-security \
    --tags "Key=Environment,Value=Alpha"

Для получения дополнительной информации см. раздел «Создание пользовательской базовой линии патчей» в руководстве пользователя AWS Systems Manager.

Вывод

BaselineId -> (строка)

Идентификатор созданной базовой линии патчей.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API