Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve a abordagem recomendada para operacionalizar atualizações do sistema operativo em máquinas virtuais Windows (VMs) na sua carga de trabalho. O processo recomendado fornece uma solução consistente, escalável e governada de gestão de patches para as VMs do Windows na sua carga de trabalho. Permite-lhe validar atualizações em ambientes de pré-produção antes de as promover para produção.
Uma gestão eficaz de patches vai além da instalação de atualizações. Uma estratégia de gestão de patches exige também uma governação consistente para garantir que as VMs estão integradas na solução de gestão de patches, configuradas de acordo com padrões de carga de trabalho e monitorizadas continuamente para conformidade.
Note
Este artigo foca-se no Máquinas Virtuais do Azure. Embora o Gestor de Atualizações do Azure também suporte servidores com Azure Arc, cenários híbridos envolvem considerações adicionais e não são abordados aqui.
Para informações sobre Conjuntos de Dimensionamento de Máquinas Virtuais, consulte atualizações automáticas de imagens do sistema operativo Azure Virtual Machine Scale Set.
Gerenciador de atualizações do Azure
A abordagem recomendada para gerir atualizações Windows OS em VMs Azure Windows é usar o Gestor de Atualizações. Este serviço fornece agendamento centralizado e relatórios de conformidade, bem como a capacidade de realizar implementações faseadas de atualizações do sistema operativo para as suas VMs. O Update Manager funciona através de uma extensão sidecar para VM do Azure que está instalada em cada VM da tua carga de trabalho. O Gestor de Atualizações não aloja nem distribui patches sozinho. Controla e ativa o Windows Update Agent (WUA) nativo em cada VM.
O Update Manager dá à sua equipa de carga de trabalho uma visão central do estado das atualizações das VMs no seu ambiente. Podes definir os teus objetivos e cadências de patch, e ativar o lançamento de patches sob demanda.
Sugestão
O Update Manager instala as atualizações do Windows usando a API WUA. Como estas atualizações contornam o fluxo de trabalho do orquestrador Windows Update usado pelas Definições do Windows, podem não aparecer no históricodo>Windows Update>. Este comportamento é esperado. Para verificar a instalação da atualização, consulte os eventos do WindowsUpdateClient em Windows Visualizador de Eventos.
Organização de recursos do Azure
O Update Manager não é um recurso do Azure. Não o implementas nas subscrições da tua carga de trabalho. Está disponível no portal Azure, e a experiência no portal é baseada em RBAC e independente de subscrições. Manténs as configurações de manutenção, que patches do sistema operativo se aplicam, quando são corrigidos e a associação dessas configurações às VMs da tua carga de trabalho como recursos Azure.
Cada configuração de manutenção pode ter um único calendário e pode direcionar qualquer número de recursos através de associações. As configurações de manutenção são recursos regionais. Use uma única configuração de manutenção e conjunto de associações para incluir apenas VMs dentro da mesma região e subscrição. Se adotares esta abordagem, tens recursos de configuração de manutenção separados para todos os ambientes, e potencialmente mais do que um recurso por ambiente se a tua carga de trabalho for multirregional ou tiver horários de atualização diferentes para diferentes partes da carga de trabalho.
Mantenha os seus recursos de configuração de manutenção como parte do IaC da sua carga de trabalho para esse ambiente. Esta abordagem permite-lhe realizar processos de controlo de alterações e práticas de implementação segura, oferecendo-lhe uma opção de recuperação de desastres.
Requisitos de VM
As VMs do Windows devem usar uma imagem personalizada suportada ou do Azure Marketplace. Independentemente da fonte, tens de configurar o sistema operativo para suportar atualizações. O método recomendado é através do IaC da sua VM, que configura as definições necessárias do sistema operativo. Especificamente, certifique-se de que as suas VMs têm pelo menos as seguintes definições:
windowsConfiguration: {
provisionVMAgent: true
enableAutomaticUpdates: true
patchSettings: {
patchMode: 'AutomaticByPlatform' // Turns off automatic updates in the OS; now platform triggers updates
assessmentMode: 'AutomaticByPlatform' // Scans for missing updates every 24 hours
automaticByPlatformSettings: {
bypassPlatformSafetyChecksOnUserSchedule: true // Allows Azure Update Management to honor defined schedules
rebootSetting: 'IfRequired' // Or 'Never' if required in your workload
}
}
}
O Agente Convidado do Windows instala uma extensão secundária chamada Microsoft.CPlat.Core.WindowsPatchExtension. Esta extensão privilegiada corre nas suas VMs para obter a sua configuração de agendamento e atualização. Também invoca as APIs nativas de atualização do sistema operativo Windows para realizar as atualizações. Não defines esta extensão como parte do IaC da tua VM. O Update Manager instala-o automaticamente e mantém o seu ciclo de vida.
A WindowsPatchExtension extensão não substitui as definições da origem de atualização na máquina. Continuas a ser responsável por configurar a fonte de atualização para as tuas VMs:
- O repositório Windows Update (Windows OS e drivers específicos)
- O repositório Microsoft Update (Windows OS, drivers específicos e produtos específicos da Microsoft)
- Se a sua organização ainda necessita de cargas de trabalho para usar um, um servidor Windows Server Update Services (WSUS) (agora obsoleto)
Para detalhes sobre fontes suportadas, consulte Fontes de atualizações suportadas, tipos, atualizações de aplicações Microsoft e atualizações não Microsoft.
Ative avaliações automáticas para que os seus relatórios de conformidade reflitam os dados atuais. Esta funcionalidade mostra o estado de cada VM em relação à sua base de patch e destaca exposições recentemente divulgadas antes da próxima execução agendada. A avaliação cobre apenas VMs a correr. As VMs paradas ou desalocadas não são digitalizadas.
Importante
Como o Gestor de Atualizações invoca diretamente a capacidade nativa do Windows OS, é importante que as definições do sistema operativo permaneçam devidamente configuradas para suportar correções.
- Certifique-se de que o Group Policy, o Microsoft Intune ou outras ferramentas de gestão de configuração não sobrepõem as definições do sistema operativo necessárias para o Update Manager funcionar corretamente nas suas VMs. Para valores de configuração específicos, veja Configure Windows Update Settings no Gestor de Atualizações do Azure.
- Os firewalls ao nível do sistema operativo não devem bloquear o tráfego de atualização.
Imposição de políticas
A sua carga de trabalho deve também usar o Azure Policy para garantir que as suas VMs permaneçam devidamente configuradas para o Update Manager. Aplique as políticas integradas do Gestor de Atualizações do Azure para evitar desvios de configuração. As políticas incorporadas suportam DINE (deployIfNotExists) e modificam a aplicação para remediar automaticamente VMs não compatíveis.
Para uma abordagem orientada por políticas à gestão de patches, veja Permitir avaliação periódica e patches agendados em VMs do Azure usando uma política. Use esta abordagem se a sua carga de trabalho não estiver a usar IaC para implementar e configurar as suas VMs.
Requisitos de rede
Para VMs do Azure com acesso direto de saída à Internet, o Windows Update normalmente funciona sem configuração adicional de listas de permissões de rede, desde que a origem das atualizações do SO convidado, o DNS, o proxy, a inspeção de TLS e as definições de política local permitam o tráfego do Windows Update/Microsoft Update. A maioria das cargas de trabalho, no entanto, opera em redes virtuais bloqueadas com acesso de saída restrito. Nestes casos, deve permitir o tráfego para os endpoints do Microsoft Update em todos os grupos de segurança de rede e firewalls por onde sair.
Grupos de segurança de rede
As fontes de atualização padrão, incluindo o Windows Update, são baseadas em DNS e não publicam listas IP estáticas estáveis. Portanto, para fontes de atualização alojadas na internet, um grupo de segurança de rede ligado à NIC da VM ou à sua sub-rede deve suportar o tráfego de saída da internet para TCP:443 e TCP:80. Deves restringir ainda mais o acesso a partir do teu firewall de saída. Se as suas atualizações vierem de um intervalo de endereços IP estáticos (como uma fonte local), deve definir explicitamente esse destino de saída no seu grupo de segurança de rede.
Firewall de saída
O teu firewall de saída deve permitir o tráfego para os FQDNs usados pela tua fonte de atualização. Se usar o Azure Firewall e uma fonte de atualização fornecida pela Microsoft, use a etiqueta WindowsUpdate FQDN para permitir o acesso de saída aos endpoints do Windows Update. Para informações sobre como configurar outros firewalls de saída no seu caminho de rede, veja Configurar firewalls. Deves permitir este tráfego apenas quando for originado das tuas VMs Windows, não de sub-redes não relacionadas na tua carga de trabalho.
Associe VMs a uma configuração de manutenção
Embora possas criar associações estáticas entre uma configuração de manutenção e as tuas VMs, usa o âmbito dinâmico em vez disso. Os escopos dinâmicos determinam quais as VMs associadas à configuração de manutenção com base em atributos como grupo de recursos, localização e etiquetas. A configuração de manutenção, e não o âmbito dinâmico, define quais as atualizações instaladas e quando são instaladas. A delimitação dinâmica integra novas VMs correspondentes sem exigir que gira recursos de associação de configuração para cada VM.
Quando usar regras de âmbito dinâmico, siga estas recomendações:
- Gerir as regras dinâmicas de âmbito no IaC como parte da sua carga de trabalho.
- Para evitar dependências entre ambientes, inclua apenas VMs do seu ambiente, duplicando regras de configuração e de âmbito dinâmico entre ambientes conforme necessário.
- Use as etiquetas como principal mecanismo de associação e faça cumprir a sua utilização utilizando o Azure Policy.
Desenhar um calendário de atualizações em etapas
Um cronograma típico de patches para uma carga de trabalho utiliza agendas de implementação faseadas. Após o lançamento mensal das atualizações da Microsoft, primeiro aplique atualizações ao desenvolvimento e teste das VMs. Depois de validar estas atualizações, promova a mesma classificação de atualizações para pré-produção e depois produção em janelas de manutenção separadas.
Criar configurações de manutenção para definir a recorrência, janela de manutenção, atualizar classificações e reiniciar o comportamento. Depois, cria a tua associação dinâmica de âmbito para direcionar VMs na tua carga de trabalho e assim executar o teu calendário rotineiro de patches.
Um calendário alinhado com a terça-feira com patch normalmente permite alguns dias para validação antes da implementação em produção. Como as atualizações mensais de segurança da Microsoft são geralmente lançadas na segunda terça-feira de cada mês, uma abordagem sugerida pode ser a seguinte. Neste exemplo, as VMs alvo são geridas através de uma regra dinâmica de âmbito que utiliza etiquetas.
| Meio Ambiente | Horário | Etiqueta de recurso VM | Atualizações | Reiniciar |
|---|---|---|---|---|
| Desenvolvimento | segunda terça-feira do mês 2200-0000 |
PatchGroup
=
Backend ou PatchGroup=Frontend |
Crítico + Segurança | Se necessário |
| Teste | segunda quarta-feira 2200-0000 |
PatchGroup
=
Backend ou PatchGroup=Frontend |
Crítico + Segurança | Se necessário |
| Infraestrutura de back-end de produção (Vaga 1) | Segundo sábado 2200-0100 |
PatchGroup=Backend |
Crítico + Segurança | Se necessário |
| Front-end de Produção (Onda 2) | No domingo seguinte 2200-0100 |
PatchGroup=Frontend |
Crítico + Segurança | Se necessário |
Gerir a concorrência de atualização
Uma configuração de manutenção inicia atualizações em todas as VMs associadas ao mesmo tempo. O Azure serializa reinicios por domínio de atualização apenas para VMs num conjunto comum de disponibilidade. As ondas de backend e de frontend, neste exemplo, separam o agendamento por camada, não por capacidade redundante, pelo que todas as instâncias de uma camada poderiam reiniciar em simultâneo e fazer com que essa camada ficasse abaixo da capacidade necessária.
Dentro de cada nível de produção, divida o patching em ondas que preservam capacidade e que se alinhem com as suas zonas de disponibilidade, domínios de atualização ou grupos de instâncias definidos por carga de trabalho. Utilize um valor de etiqueta distinto e uma configuração de manutenção por onda.
Tenha em conta a consistência da implementação
O Gestor de Atualizações realiza uma avaliação nova em cada execução. Os agendamentos baseados em classificação podem, portanto, selecionar pacotes de atualização associados a um artigo diferente da Base de Conhecimento (KB) em vagas posteriores. Se cada onda tiver de instalar o conjunto de atualizações validado exato, configure inclusões explícitas de KB em vez de depender apenas de classificações.
Pode automatizar esta configuração usando a API REST do Update Manager para consultar os resultados da avaliação da primeira vaga e depois atualizar a configuração de manutenção nas vagas seguintes.
A contrapartida para alcançar uma consistência total entre ondas é uma complexidade de orquestração significativa. Se a sua carga de trabalho tolerar o risco de uma vaga posterior instalar um pacote de atualizações diferente da primeira, use o calendário baseado em classificação.
Reduzir reinicializações com hotpatching
Os reboots são frequentemente a parte mais disruptiva de um calendário de patches. Eles determinam os tamanhos das janelas de manutenção e o comportamento de reinício na tabela anterior. Nas imagens suportadas, o hotpatch instala as atualizações de segurança do Windows ao corrigir o código em memória dos processos em execução, pelo que as atualizações da maioria dos meses aplicam-se sem necessidade de reiniciar. Hotpatch é uma extensão do Windows Update, por isso o Update Manager instala hotpatches usando as mesmas configurações de manutenção e âmbito dinâmico que usa para as suas outras VMs.
Se a sua carga de trabalho for sensível a reinícios, adote um SKU e design do sistema operativo que suporte hotpatching:
- O hotpatch está disponível apenas em imagens específicas do Windows. Não podes ativar hotpatch numa imagem personalizada qualquer.
- Só as atualizações de segurança do Windows recebem hotpatches. Atualizações não de segurança, atualizações .NET e atualizações de drivers ou firmware ainda exigem um reinício nos meses em que são lançadas. As linhas de base trimestrais de hotpatch e qualquer linha de base não planeada que a Microsoft emita para uma correção de dia zero também exigem uma reinicialização. Mantenha uma janela de manutenção que possa absorver um reinício.
Trate das preocupações do "antes" e do "depois"
O Gestor de Atualizações avalia e instala atualizações do sistema operativo, mas um processo de correção bem-sucedido pode incluir atividades antes e depois da janela de manutenção para lidar de forma elegante com reinicios necessários ou preocupações específicas da aplicação. O Update Manager fornece pré-eventos e pós-eventos que pode usar na automação da sua carga de trabalho. Adicionas um gestor de eventos, como uma função Azure, à arquitetura da tua carga de trabalho. O gestor de eventos responde às notificações do Azure Event Grid antes e depois da execução de correção agendada.
Use as atividades de pré-atualização do Update Manager para realizar tarefas como estas:
- Inicia uma VM parada ou desalocada. VMs paradas ou desalocadas não podem ser corrigidas e são ignoradas.
- Verifique se existem pontos de recuperação de backup disponíveis.
- Validar a saúde da VM e da aplicação.
- Suprimir temporariamente os alertas de monitorização para evitar falsos positivos durante a janela de manutenção.
Após a instalação das atualizações, utilize atividades pós-atualização para realizar tarefas como estas:
- Restaurar a monitorização.
- Realizar verificações de saúde da aplicação e do serviço.
- Publique um aviso num canal do Microsoft Teams.
Trate a Grade de Eventos e a computação do seu gestor de eventos como recursos de carga de trabalho. Implementa-os com IaC e isola-os entre ambientes.
Prepare-se para atualizações on-demand
O Gestor de Atualizações suporta a instalação de patches sob demanda fora de qualquer janela de manutenção programada. Esta funcionalidade é útil para aplicar patches de emergência ou correções críticas fora do ciclo, ou para validar o comportamento de patches numa única VM antes de uma implementação mais ampla agendada. Pode ativar atualizações on-demand diretamente do portal Azure ou da API REST do Update Manager contra uma ou mais VMs em simultâneo. A equipa de carga de trabalho deve estabelecer diretrizes sobre quando realizar uma atualização fora de banda e como esse processo é orquestrado ao longo da sua carga de trabalho.
Atualizações de retrocesso
O Gestor de Atualizações não fornece reversão de patches do sistema operativo. Depois de aplicares os patches, não existe um mecanismo incorporado para os desinstalar diretamente através do Gestor de Atualizações.
Se a sua carga de trabalho precisar de suportar um estado de "último bom conhecido", crie um snapshot ou ponto de recuperação antes de uma execução de manutenção. Automatize a criação de snapshots para serem executadas antes de cada janela de patch para garantir que existe sempre um ponto de recuperação antes da aplicação dos patches. Em alternativa, reimplemente a VM sem a correção, exclua a correção KB problemática da implementação e volte a aplicar as atualizações.
Importante
Planeie a sua estratégia de recuperação antes de ativar a atualização programada em produção.
Relatórios de conformidade
O Update Manager envia tanto os resultados da avaliação como da instalação de patches para o Azure Resource Graph, que armazena as atualizações pendentes durante 7 dias e os resultados da instalação durante 30 dias. O Gestor de Atualizações inclui relatórios de conformidade incorporados e vistas de gestão que dão visibilidade ao estado das atualizações em todo o seu ambiente. Estes painéis permitem aos administradores monitorizar a conformidade com patches, identificar máquinas que necessitam de atenção e acompanhar o progresso da implementação das atualizações a partir de um local central.
Os cadernos de exercícios pré-definidos revelam informações essenciais em toda a sua carga de trabalho:
- Um resumo geral do estado e configuração da máquina
- Uma divisão das atualizações pendentes por gravidade e classificação
- Um resumo dos horários, configurações de manutenção e das máquinas associadas a cada cronograma
- Uma visão histórica das corridas anteriores de instalações, incluindo taxas de sucesso e eventuais falhas
Muitas organizações exigem que as suas equipas de aplicação forneçam relatórios de conformidade. Idealmente, a sua organização já usa o Update Manager para esse acompanhamento, porque a experiência do portal e os livros de trabalho do Update Manager podem operar através dos limites das subscrições, e não precisa de fornecer qualquer relatório personalizado de estado de patch na sua carga de trabalho.
Se você ou a sua organização precisarem de relatórios personalizados para além das vistas pré-definidas, podem personalizar os cadernos de exercícios. Inclua livros de trabalho personalizados nos ficheiros IaC da sua carga de trabalho para aplicar um processo de controlo de alterações e fornecer uma opção de recuperação de desastres. Uma alternativa é fornecer os dados necessários de reporte de conformidade através de consultas Resource Graph.
Se a tua carga de trabalho tiver de manter o histórico de patches por mais tempo do que o Resource Graph o retém, constrói um processo para exportar os dados para um armazenamento que controlas.
Abordagem alternativa
Se decidir não adotar a abordagem agendada e faseada do Gestor de Atualizações para a sua carga de trabalho, avalie o patching automático de convidados da VM antes de desenhar uma solução personalizada. Se usares esta opção, o Azure organiza a correção por ti. No entanto, abdica dos seguintes benefícios se usar esta abordagem:
- Lançamento faseado. As atualizações não são promovidas entre as fases de desenvolvimento, teste e produção, pelo que se perdem etapas de validação.
- Controlo de janelas de manutenção. O Azure determina quando a correção é executada durante as horas de menor afluência no fuso horário de cada VM.
- Atualizar o controlo de classificação. São aplicadas apenas atualizações Críticas e de Segurança. Outras atualizações não são instaladas automaticamente.
Contribuidores
A Microsoft mantém este artigo. Os seguintes colaboradores escreveram este artigo.
Autor principal:
- Tedman Lee | Engenheiro Sénior de Soluções
Para ver perfis não públicos do LinkedIn, faça login no LinkedIn.
Passos seguintes
- Aprenda como funciona o Gestor de Atualizações.
- Limites de serviço das Configurações de Manutenção: Consulte os limites de agendamentos, associações de recursos e âmbitos dinâmicos.
- Programe a ordem de execução com pré e pós-eventos: Compreenda as janelas de tempo e o comportamento de cancelamento para pré-eventos e pós-eventos, de modo a permitir tempo suficiente em cada janela de manutenção.