Подготовка компьютеров к Диспетчер обновлений Azure
Диспетчер обновлений Azure предоставляет встроенную оценку обновлений и исправления для Azure виртуальных машин и серверов с поддержкой Azure Arc. Для этого не требуется учетная запись Cлужба автоматизации Azure, рабочая область Log Analytics или агент Azure Monitor.
Подготовка компьютеров к диспетчеру обновлений
Виртуальные машины Azure не требуют отдельного подключения. При первом запуске операции Update Manager Azure автоматически устанавливает необходимое расширение виртуальной машины.
Для серверов за пределами Azure сначала подключите каждый сервер к Azure с помощью Azure Arc. Затем диспетчер обновлений использует агент подключенного компьютера и автоматически развертывает расширение обновления для оценки и установки обновлений.
Important
Зарегистрируйте поставщик ресурсов Microsoft.Compute в подписке, в которой находятся серверы с поддержкой Azure Arc. Для операций Azure Arc и автоматического обновления расширений диспетчеру обновлений необходим этот поставщик.
Перед управлением обновлениями проверьте следующие предварительные требования:
- Update Manager поддерживает операционную систему, источник обновления, Azure регион и образ виртуальной машины.
- Каждый компьютер может получить доступ к настроенному источнику обновления, например клиентский компонент Центра обновления Windows, Microsoft Update, WSUS или репозиторию пакетов Linux.
- Каждый компьютер может достичь конечных точек, необходимых Azure или Azure Arc.
- На каждом компьютере под управлением Linux установлена версия Python 2.7 или более поздняя, а учетная запись root имеет необходимые
sudoправа доступа в/etc/sudoers. - Роль Azure включает разрешения, необходимые для операций обновления.
Встроенные роли, включающие все разрешения Диспетчера обновлений, являются следующими:
- Участник виртуальных машин Azure или Владелец для виртуальных машин Azure.
- Администратор ресурсов подключённой машины Azure для серверов с поддержкой Azure Arc.
Вместо этого можно использовать пользовательскую роль, которая предоставляет разрешения, необходимые для определенных операций.
Примечание.
Диспетчер обновлений сохраняет состояние обновления в Azure Resource Graph. Она не использует рабочую область Log Analytics для обновления данных.
Включение периодической оценки
Периодическая оценка проверяет компьютер на наличие доступных обновлений каждые 24 часа. Включите этот параметр, чтобы диспетчер обновлений отображал текущие сведения о соответствии.
Чтобы включить периодическую оценку для одного или нескольких компьютеров, выполните следующее:
- На портале Azure найдите и выберите Диспетчер обновлений Azure.
- В разделе "Управление" выберите "Компьютеры".
- Выберите компьютеры и выберите пункт "Обновить параметры".
- Для параметра Periodic assessment задайте значение Включить.
- Нажмите Сохранить.
Кроме того, можно включить периодическую оценку в масштабе, назначив определение Политика Azure для виртуальных машин Azure или серверов с поддержкой Azure Arc.
Настройка параметров исправления
Диспетчер обновлений поддерживает несколько подходов к исправлению:
- Однократное обновление немедленно устанавливает выбранные обновления.
- Запланированное исправление использует конфигурацию обслуживания гостевой области для повторяющихся развертываний.
- Автоматическое исправление гостевой ОС виртуальной машины позволяет Azure координировать установку обновлений для поддерживаемых виртуальных машин Azure.
- Установка исправлений без перезапуска позволяет устанавливать поддерживаемые обновления безопасности без перезапуска на поддерживаемых компьютерах.
Для плановой установки исправлений на виртуальных машинах Azure установите для оркестрации исправлений значение Customer Managed Schedules. Этот параметр настраивает режим исправления как AutomaticByPlatform и позволяет расписаниям, управляемым клиентом, обойти проверки безопасности платформы. Серверы с поддержкой Azure Arc не требуют этого параметра оркестрации исправлений.