Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve a abordagem recomendada para operacionalizar atualizações do sistema operacional em Windows VMs (máquinas virtuais) em sua carga de trabalho. O processo recomendado fornece uma solução de gerenciamento de patch consistente, escalonável e governada para as VMs Windows em sua carga de trabalho. Ele permite validar atualizações em ambientes de pré-produção antes de promovê-las à produção.
O gerenciamento eficaz de patch vai além da instalação de atualizações. Uma estratégia de gerenciamento de patch também requer governança consistente para garantir que as VMs sejam integradas à solução de gerenciamento de patch, configuradas de acordo com os padrões de carga de trabalho e monitoradas continuamente para conformidade.
Observação
Este artigo se concentra em Máquinas Virtuais do Azure. Embora Gerenciador de Atualizações do Azure também dê suporte a servidores habilitados para Azure Arc, cenários híbridos envolvem considerações adicionais e não são abordados aqui.
Para obter informações sobre Conjuntos de Dimensionamento de Máquinas Virtuais, consulte Azure Atualizações automáticas de imagem do sistema operacional do Conjunto de Dimensionamento de Máquinas Virtuais.
Gerenciador de Atualizações do Azure
A abordagem recomendada para gerenciar atualizações do sistema operacional Windows em VMs Azure Windows é usar o Gerenciador de Atualizações. Esse serviço fornece relatórios centralizados de agendamento e conformidade e a capacidade de executar implantações de atualização do sistema operacional preparadas para suas VMs. O Gerenciador de Atualizações funciona por meio de um sidecar Azure extensão de VM instalada em cada VM em sua carga de trabalho. O Gerenciador de Atualizações não hospeda nem distribui patches em si. Ele controla e ativa o WUA (agente de Windows Update nativo) em cada VM.
O Gerenciador de Atualizações fornece à sua equipe de carga de trabalho uma exibição central do status do patch de VMs em seu ambiente. Você pode definir seus destinos e cadências de aplicação de patch e habilitar a distribuição de patch sob demanda.
Dica
O Gerenciador de Atualizações instala Windows atualizações usando a API WUA. Como essas atualizações ignoram o fluxo de trabalho do orquestrador Windows Update usado por configurações de Windows, elas podem não aparecer no histórico Configurações>Windows Update>Update. Esse comportamento é esperado. Para verificar a instalação da atualização, examine os eventos windowsUpdateClient em Windows Visualizador de Eventos.
Organização de recursos do Azure
O Gerenciador de Atualizações não é um recurso Azure. Você não implanta isso nas assinaturas da sua carga de trabalho. Ele está disponível no portal Azure e a experiência no portal é baseada em RBAC e independente de assinatura. Você mantém as configurações de manutenção, quais patches do sistema operacional se aplicam, quando ele é patches e a associação das configurações às VMs da carga de trabalho como Azure recursos.
Cada configuração de manutenção pode ter um único agendamento e pode direcionar qualquer número de recursos por meio de associações. As configurações de manutenção são recursos regionais. Use uma única configuração de manutenção e um conjunto de associações para incluir apenas VMs na mesma região e assinatura. Se você adotar essa abordagem, terá recursos de configuração de manutenção separados para todos os ambientes e, potencialmente, mais de um recurso por ambiente se sua carga de trabalho for de várias regiões ou tiver agendamentos de atualização diferentes para diferentes partes da carga de trabalho.
Mantenha os recursos de configuração da manutenção como parte da IaC da sua carga de trabalho nesse ambiente. Essa abordagem permite que você execute processos de controle de alterações e práticas de implantação seguras e oferece uma opção de recuperação de desastre.
Requisitos de VM
As VMs Windows devem usar uma imagem personalizada ou Azure Marketplace com suporte. Independentemente da origem, você precisa configurar o sistema operacional para dar suporte a atualizações. O método recomendado é por meio da IaC da VM, que define as configurações necessárias do sistema operacional. Especificamente, verifique se suas VMs têm pelo menos as seguintes configurações:
windowsConfiguration: {
provisionVMAgent: true
enableAutomaticUpdates: true
patchSettings: {
patchMode: 'AutomaticByPlatform' // Turns off automatic updates in the OS; now platform triggers updates
assessmentMode: 'AutomaticByPlatform' // Scans for missing updates every 24 hours
automaticByPlatformSettings: {
bypassPlatformSafetyChecksOnUserSchedule: true // Allows Azure Update Management to honor defined schedules
rebootSetting: 'IfRequired' // Or 'Never' if required in your workload
}
}
}
O Agente Convidado do Windows instala uma extensão auxiliar chamada Microsoft.CPlat.Core.WindowsPatchExtension. Essa extensão com privilégios é executada em suas VMs para obter sua configuração de agendamento e atualização. Ele também invoca as APIs de atualização do sistema operacional Windows nativas para executar as atualizações. Você não define essa extensão como parte da IaC da VM. O Gerenciador de Atualizações o instala automaticamente e mantém seu ciclo de vida.
A WindowsPatchExtension extensão não substitui as configurações de origem da atualização no computador. Você ainda é responsável por configurar a fonte de atualização para suas VMs:
- O repositório Windows Update (sistema operacional Windows e drivers específicos)
- O repositório Microsoft Update (sistema operacional Windows, drivers específicos e produtos Microsoft específicos)
- Se sua organização ainda exigir cargas de trabalho para usar uma, um servidor do WSUS (Serviços de Atualização Windows Server) (agora preterido)
Para obter detalhes sobre fontes com suporte, consulte fontes de atualização com suporte, tipos, atualizações de aplicativos Microsoft e atualizações não Microsoft.
Habilite as avaliações automáticas para que o relatório de conformidade reflita os dados atuais. Esse recurso mostra o status de cada VM em relação à linha de base do patch e realça as exposições recentemente divulgadas antes da próxima execução agendada. A avaliação abrange apenas a execução de VMs. VMs paradas ou desalocadas não são verificadas.
Importante
Como o Gerenciador de Atualizações invoca diretamente a funcionalidade nativa do sistema operacional Windows, é importante que as configurações do sistema operacional permaneçam configuradas corretamente para dar suporte à aplicação de patch.
- Verifique se a Política de Grupo, Microsoft Intune ou outras ferramentas de gerenciamento de configuração não substituem as configurações de sistema operacional necessárias para que o Gerenciador de Atualizações funcione corretamente em suas VMs. Para obter valores de configuração específicos, consulte Definir configurações de Windows Update no Gerenciador de Atualizações do Azure.
- Os firewalls no nível do sistema operacional não devem bloquear o tráfego de atualização.
Imposição de política
Sua carga de trabalho também deve usar Azure Policy para impor que suas VMs permaneçam configuradas corretamente para o Gerenciador de Atualizações. Aplique as políticas de Gerenciador de Atualizações do Azure internas para evitar descompasso de configuração. As políticas internas dão suporte a DINE (deployIfNotExists) e modificam a imposição para corrigir automaticamente VMs não compatíveis.
Para obter uma abordagem orientada por políticas para o gerenciamento de patch, consulte Habilitar a avaliação periódica e a aplicação de patch agendada em VMs Azure usando uma política. Use essa abordagem se sua carga de trabalho não estiver usando IaC para implantar e configurar suas VMs.
Requisitos de rede
Para VMs do Azure com acesso direto de saída à Internet, o Windows Update geralmente funciona sem inclusão adicional em lista de permissões de rede, desde que a fonte de atualização do sistema operacional convidado, o DNS, o proxy, a inspeção de TLS e as configurações de política local permitam o tráfego do Windows Update/Microsoft Update. No entanto, a maioria das cargas de trabalho opera em redes virtuais bloqueadas com acesso de saída restrito. Nesses casos, você deve permitir que o tráfego Microsoft Atualizar pontos de extremidade em todos os grupos de segurança de rede e firewalls que você egressa.
Grupos de segurança de rede
As fontes de atualização padrão, incluindo Windows Update, são baseadas em DNS e não publicam listas de IP estáticas estáticas estáveis. Portanto, para fontes de atualização hospedadas na Internet, um grupo de segurança de rede anexado à NIC da VM ou sua sub-rede deve dar suporte ao tráfego de saída da Internet para TCP:443 e TCP:80. Você deve restringir ainda mais o acesso de dentro do firewall de saída. Se suas atualizações forem provenientes de um intervalo de endereços IP estático (como uma fonte local), você deverá definir explicitamente esse destino de saída em seu grupo de segurança de rede.
Firewall de saída
O firewall de saída deve permitir o tráfego para os FQDNs usados pela fonte de atualização. Se você usar Firewall do Azure e uma fonte de atualização fornecida Microsoft, use a marca FQDN do WindowsUpdate para permitir o acesso de saída a pontos de extremidade Windows Update. Para obter informações sobre como configurar outros firewalls de saída em seu caminho de rede, consulte Configurar firewalls. Você deve permitir esse tráfego somente quando ele se origina de suas VMs Windows, não de sub-redes não relacionadas em sua carga de trabalho.
Associar VMs a uma configuração de manutenção
Embora você possa criar associações estáticas entre uma configuração de manutenção e suas VMs, use o escopo dinâmico. Escopos dinâmicos determinam quais VMs estão associadas à configuração de manutenção com base em atributos como grupo de recursos, localização e marcas. A configuração de manutenção, não o escopo dinâmico, define quais atualizações são instaladas e quando são instaladas. O escopo dinâmico adiciona automaticamente novas VMs correspondentes sem exigir que você gerencie recursos de associação de configuração para cada VM.
Ao usar regras de escopo dinâmicas, siga estas recomendações:
- Gerencie as regras de escopo dinâmico em IaC como parte da carga de trabalho.
- Para evitar dependências entre ambientes, inclua apenas VMs de seu ambiente, configuração duplicada e regras de escopo dinâmico em ambientes conforme necessário.
- Use marcas como o mecanismo primário para associação e imponha seu uso usando Azure Policy.
Criar um agendamento de aplicação de patch em etapas
Um cronograma típico de aplicação de patches para uma carga de trabalho usa cronogramas de implantação em fases. Após a versão mensal Microsoft atualização, primeiro aplique atualizações às VMs de desenvolvimento e teste. Depois de validar essas atualizações, promova a mesma classificação de atualizações para pré-produção e, em seguida, produção em janelas de manutenção separadas.
Crie configurações de manutenção para definir a recorrência, a janela de manutenção, as classificações de atualização e o comportamento de reinicialização. Em seguida, crie sua associação de escopo dinâmico para direcionar VMs em sua carga de trabalho para executar sua agenda de aplicação de patch de rotina.
Uma agenda alinhada à terça-feira normalmente permite alguns dias para validação antes da implantação de produção. Como Microsoft atualizações de segurança mensais geralmente são lançadas na segunda terça-feira de cada mês, uma abordagem sugerida pode ser a seguinte. Neste exemplo, as VMs de destino são gerenciadas por meio de uma regra de escopo dinâmico que usa marcas.
| Environment | Programação | Etiqueta de recurso de VM | Atualizações | Reboot |
|---|---|---|---|---|
| Desenvolvimento | Segunda terça-feira 2200-0000 |
PatchGroup
=
Backend Ou PatchGroup=Frontend |
Crítico + Segurança | Se necessário |
| Teste | Segunda quarta-feira 2200-0000 |
PatchGroup
=
Backend Ou PatchGroup=Frontend |
Crítico + Segurança | Se necessário |
| Backend de Produção (Onda 1) | Segundo sábado 2200-0100 |
PatchGroup=Backend |
Crítico + Segurança | Se necessário |
| Frontend de produção (Fase 2) | Domingo seguinte 2200-0100 |
PatchGroup=Frontend |
Crítico + Segurança | Se necessário |
Manipular simultaneidade de atualização
Uma configuração de manutenção inicia atualizações em todas as VMs associadas ao mesmo tempo. Azure serializa reinicializações por domínio de atualização somente para VMs em um conjunto de disponibilidade comum. As ondas de Backend e Frontend neste exemplo separam o agendamento por camada, não por capacidade redundante, de modo que todas as instâncias de uma camada podem reinicializar juntas e fazer com que essa camada fique abaixo da capacidade exigida.
Em cada camada de produção, divida a aplicação de patch em ondas que preservam a capacidade que se alinham às zonas de disponibilidade, aos domínios de atualização ou aos grupos de instâncias definidos pela carga de trabalho. Use um valor de tag distinto e uma configuração de manutenção por onda.
Considere a consistência da implantação
O Gerenciador de Atualizações executa uma nova avaliação em cada execução. Os agendamentos baseados em classificação podem, portanto, selecionar pacotes de atualização associados a um artigo da Base de Dados de Conhecimento (KB) diferente em ondas posteriores. Se cada onda precisar instalar o conjunto de atualizações validado exato, configure inclusões de KB explícitas em vez de depender apenas de classificações.
Você pode automatizar essa configuração usando a API REST do Gerenciador de Atualizações para consultar os resultados da avaliação da primeira onda e atualizar a configuração de manutenção para as ondas subsequentes.
A contrapartida para alcançar a consistência total entre ondas é uma complexidade significativa na orquestração. Se sua carga de trabalho puder tolerar o risco de uma onda posterior instalar um pacote de atualização diferente da primeira onda, use o agendamento baseado em classificação.
Reduzir reinicializações com hotpatching
As reinicializações geralmente são a parte mais disruptiva de uma agenda de aplicação de patch. Eles determinam os tamanhos da janela de manutenção e o comportamento de reinicialização na tabela anterior. Em imagens com suporte, as instalações de hotpatching Windows atualizações de segurança corrigindo o código na memória dos processos em execução, portanto, as atualizações durante a maioria dos meses se aplicam sem uma reinicialização. O hotpatch é uma extensão de Windows Update, portanto, o Gerenciador de Atualizações instala hotpatches usando as mesmas configurações de manutenção e escopo dinâmico que você usa para suas outras VMs.
Se sua carga de trabalho for sensível a reinicializações, adote um SKU do sistema operacional e um design que dê suporte a hotpatching:
- O hotpatch só está disponível em imagens de Windows específicas. Você não pode habilitar o hotpatch em uma imagem personalizada arbitrária.
- Somente as atualizações de segurança do Windows recebem hotpatch. Atualizações de não segurança, atualizações .NET e atualizações de driver ou firmware ainda exigem uma reinicialização nos meses em que são lançadas. As linhas de base trimestrais de hotpatch e qualquer linha de base não planejada que a Microsoft emitir para corrigir uma vulnerabilidade de dia zero também exigem uma reinicialização. Mantenha uma janela de manutenção que possa absorver uma reinicialização.
Lidar com preocupações "antes" e "depois"
O Gerenciador de Atualizações avalia e instala atualizações do sistema operacional, mas um processo de aplicação de patch bem-sucedido pode incluir atividades antes e depois da janela de manutenção para lidar normalmente com reinicializações necessárias ou preocupações específicas do aplicativo. O Gerenciador de Atualizações fornece pré-eventos e pós-eventos que você pode usar na automação da carga de trabalho. Você adiciona um manipulador de eventos, como uma função Azure, à arquitetura da carga de trabalho. O manipulador de eventos responde a Grade de Eventos do Azure notificações antes e depois da execução de patch agendada.
Use as atividades de pré-aplicação de patch do Gerenciador de Atualizações para executar tarefas como estas:
- Inicie uma VM parada ou desalocada. VMs paradas ou desalocadas não podem ser corrigidas e ignoradas.
- Verifique se os pontos de recuperação de backup estão disponíveis.
- Validar a integridade da VM e do aplicativo.
- Suprime temporariamente os alertas de monitoramento para evitar falsos positivos durante a janela de manutenção.
Depois que as atualizações forem instaladas, use atividades de pós-aplicação de patch para executar tarefas como estas:
- Restaurar o monitoramento.
- Execute verificações de integridade do aplicativo e do serviço.
- Poste um aviso em um canal de Microsoft Teams.
Trate a Grade de Eventos e a computação do manipulador de eventos como recursos de carga de trabalho. Implante-os com IaC e isole-os entre ambientes.
Preparar-se para atualizações sob demanda
O Gerenciador de Atualizações dá suporte à instalação de patch sob demanda fora de qualquer janela de manutenção agendada. Esse recurso é útil para aplicar patches de emergência ou correções críticas fora do ciclo ou para validar o comportamento de patch em uma única VM antes de uma distribuição agendada mais ampla. Você pode disparar atualizações sob demanda diretamente do portal do Azure ou da API REST do Gerenciador de Atualizações em uma ou mais VMs simultaneamente. A equipe de carga de trabalho deve estabelecer diretrizes para quando executar uma atualização fora de banda e como esse processo é orquestrado em sua carga de trabalho.
Reverter atualizações
O Gerenciador de Atualizações não fornece reversão de patch do sistema operacional. Depois de aplicar patches, não há nenhum mecanismo interno para desinstalá-los diretamente por meio do Gerenciador de Atualizações.
Se sua carga de trabalho precisar dar suporte a um estado "último bom conhecido", crie um instantâneo ou ponto de recuperação antes de uma execução de manutenção. Automatize a criação de snapshots para que ela ocorra antes de cada janela de aplicação de patches, garantindo que sempre exista um ponto de recuperação antes que os patches sejam aplicados. Como alternativa, reimplante a VM sem o patch, exclua a atualização KB problemática da implantação e reaplique as atualizações.
Importante
Planeje sua estratégia de recuperação antes de habilitar a aplicação de patch agendada em produção.
Relatórios de conformidade
O Gerenciador de Atualizações envia os resultados da avaliação e da instalação de patch para Azure Resource Graph, que armazena atualizações pendentes por 7 dias e resultados de instalação por 30 dias. O Gerenciador de Atualizações inclui relatórios de conformidade internos e exibições de gerenciamento que fornecem visibilidade sobre o status da atualização em seu ambiente. Esses painéis permitem que os administradores monitorem a conformidade com patch, identifiquem computadores que exigem atenção e acompanhem o progresso da implantação de atualização de um local central.
As pastas de trabalho predefinidas exibem informações de chave em sua carga de trabalho:
- Um resumo geral do status e da configuração do computador
- Um detalhamento das atualizações pendentes por severidade e classificação
- Um resumo dos agendamentos, das configurações de manutenção e dos computadores anexados a cada agendamento
- Uma exibição histórica de execuções de instalação anteriores, incluindo taxas de êxito e quaisquer falhas
Muitas organizações exigem que suas equipes de aplicativos forneçam relatórios de conformidade. O ideal é que sua organização já use o Gerenciador de Atualizações para esse acompanhamento, pois a experiência do portal do Update Manager e as pastas de trabalho podem operar entre limites de assinatura e você não precisa fornecer nenhum relatório de status de patch personalizado em sua carga de trabalho.
Se você ou sua organização precisar de relatórios personalizados além das exibições predefinidas, você poderá personalizar pastas de trabalho. Inclua pastas de trabalho personalizadas nos arquivos IaC da carga de trabalho para aplicar um processo de controle de alterações e fornecer uma opção de recuperação de desastre. Uma alternativa é fornecer os dados de relatório de conformidade necessários por meio de consultas do Resource Graph.
Se sua carga de trabalho precisar manter o histórico de patch por mais tempo do que o Resource Graph o retém, crie um processo para exportar os dados para um repositório que você controla.
Abordagem alternativa
Se você decidir não adotar a abordagem agendada e preparada do Gerenciador de Atualizações para sua carga de trabalho, avalie a aplicação automática de patch de convidado da VM antes de criar uma solução personalizada. Se você usar essa opção, Azure orquestra a aplicação de patch para você. No entanto, você desistirá dos seguintes benefícios se usar essa abordagem:
- Implantação em etapas. As atualizações não são promovidas por meio de ondas de desenvolvimento, teste e produção, portanto, você perde as portas de validação.
- Controle da janela de manutenção. Azure determina quando a aplicação de patch é executada fora do horário de pico no fuso horário de cada VM.
- Atualizar controle de classificação Somente as atualizações críticas e de segurança são aplicadas. Outras atualizações não são instaladas automaticamente.
Contribuidores
A Microsoft mantém este artigo. Os colaboradores a seguir escreveram este artigo.
Autor principal:
- Tedman Lee | Engenheiro sênior de soluções
Para ver perfis de LinkedIn não públicos, entre em LinkedIn.
Próximas Etapas
- Saiba como funciona o Gerenciador de Atualizações.
- Limites de serviço de Configurações de Manutenção: examine os limites de agendamentos, associações de recursos e escopos dinâmicos.
- Agendar a ordem de execução com pré e pós-eventos: entenda as janelas de tempo e o comportamento de cancelamento para pré-eventos e pós-eventos para que você permita tempo de entrega suficiente em cada janela de manutenção.