Skalbar Windows korrigeringshantering för virtuella datorer

Den här artikeln beskriver den rekommenderade metoden för att operationalisera operativsystemuppdateringar på Windows virtuella datorer (VM) i din arbetsbelastning. Den rekommenderade processen ger en konsekvent, skalbar och styrd korrigeringshanteringslösning för de Windows virtuella datorerna i din arbetsbelastning. Det gör att du kan verifiera uppdateringar i förproduktionsmiljöer innan du befordrar dem till produktion.

Effektiv korrigeringshantering sträcker sig längre än att installera uppdateringar. En strategi för korrigeringshantering kräver också konsekvent styrning för att säkerställa att virtuella datorer registreras i korrigeringshanteringslösningen, konfigureras enligt arbetsbelastningsstandarder och övervakas kontinuerligt för efterlevnad.

Obs!

Den här artikeln fokuserar på Azure Virtual Machines. Även om Azure uppdateringshanterare även stöder Azure Arc-aktiverade servrar, omfattar hybridscenarier ytterligare överväganden och beskrivs inte här.

Information om Virtual Machine Scale Sets finns i Azure vm-skalningsuppsättningens automatiska os-avbildningsuppgraderingar.

Azure uppdateringshanterare

Den rekommenderade metoden för att hantera Windows OS-uppdateringar på Azure Windows virtuella datorer är att använda Update Manager. Den här tjänsten tillhandahåller centraliserad schemaläggning och efterlevnadsrapportering samt möjlighet att utföra mellanlagrade distributioner av OS-uppdateringar för dina virtuella datorer. Update Manager fungerar via en sidovagn Azure VM-tillägg som är installerat på varje virtuell dator i din arbetsbelastning. Update Manager varken lagrar eller distribuerar patchar själv. Den styr och aktiverar den interna Windows Update-agenten (WUA) på varje virtuell dator.

Update Manager ger arbetsbelastningsteamet en central vy över korrigeringsstatusen för virtuella datorer i din miljö. Du kan ange dina korrigeringsmål och takter och aktivera distribution av korrigeringar på begäran.

Tip

Update Manager installerar Windows uppdateringar med hjälp av WUA-API:et. Eftersom de här uppdateringarna kringgår Windows Update orchestrator-arbetsflödet som används av Windows Inställningar kanske de inte visas i Inställningar>Windows Update>Uppdateringshistorik. Det här beteendet förväntas. Kontrollera uppdateringsinstallationen genom att granska WindowsUpdateClient-händelserna i Windows Zobrazovač udalostí.

organisering av Azure-resurser

Update Manager är inte en Azure resurs. Du driftsätter den inte i arbetsbelastningens prenumerationer. Den är tillgänglig i Azure-portalen och upplevelsen i portalen är RBAC-baserad och prenumerationsagnostisk. Du underhåller underhållskonfigurationerna, vilka os-korrigeringar som gäller, när de korrigeras och konfigurationernas association till arbetsbelastningens virtuella datorer som Azure resurser.

Varje underhållskonfiguration kan ha ett enda schema och kan rikta in sig på valfritt antal resurser via associationer. Underhållskonfigurationer är regionala resurser. Använd en enda underhållskonfiguration och uppsättning associationer för att endast inkludera virtuella datorer i samma region och prenumeration. Om du använder den här metoden har du separata underhållskonfigurationsresurser för alla miljöer och potentiellt mer än en resurs per miljö om din arbetsbelastning är flera regioner eller har olika uppdateringsscheman för olika delar av arbetsbelastningen.

Underhåll dina underhållskonfigurationsresurser som en del av arbetsbelastningens IaC för den miljön. Med den här metoden kan du utföra processer för ändringskontroll och säkra distributionsmetoder och ge dig ett alternativ för haveriberedskap.

Krav för virtuella datorer

De Windows virtuella datorerna måste använda en anpassad eller Azure Marketplace avbildning som stöds. Oavsett källa måste du konfigurera operativsystemet så att det stöder uppdateringar. Den rekommenderade metoden är via den virtuella datorns IaC, som konfigurerar de operativsysteminställningar som krävs. Mer specifikt bör du se till att dina virtuella datorer har minst följande inställningar:

windowsConfiguration: {
  provisionVMAgent: true
  enableAutomaticUpdates: true

  patchSettings: {
    patchMode: 'AutomaticByPlatform'  // Turns off automatic updates in the OS; now platform triggers updates
    assessmentMode: 'AutomaticByPlatform' // Scans for missing updates every 24 hours

    automaticByPlatformSettings: {
      bypassPlatformSafetyChecksOnUserSchedule: true  // Allows Azure Update Management to honor defined schedules
      rebootSetting: 'IfRequired'  // Or 'Never' if required in your workload
    }
  }
}

Gästagenten Windows installerar ett sidovagnstillägg med namnet Microsoft.CPlat.Core.WindowsPatchExtension. Det här privilegierade tillägget körs på dina virtuella datorer för att hämta dess schema och uppdateringskonfiguration. Den anropar också api:erna för intern Windows OS-uppdatering för att utföra uppdateringarna. Du definierar inte det här tillägget som en del av den virtuella datorns IaC. Update Manager installerar den automatiskt och underhåller dess livscykel.

Tillägget WindowsPatchExtension åsidosätter inte inställningarna för uppdateringskällan på datorn. Du ansvarar fortfarande för att konfigurera uppdateringskällan för dina virtuella datorer:

Mer information om källor som stöds finns i Uppdateringskällor som stöds, typer, Microsoft programuppdateringar och icke-Microsoft uppdateringar.

Aktivera automatiska utvärderingar så att din efterlevnadsrapportering återspeglar aktuella data. Den här funktionen visar status för varje virtuell dator när det gäller din korrigeringsbaslinje och visar nyligen avslöjade exponeringar före nästa schemalagda körning. Utvärderingen omfattar endast virtuella datorer som körs. Stoppade eller frigjorda virtuella datorer genomsöks inte.

Important

Eftersom Update Manager direkt anropar inbyggda Windows OS-funktioner är det viktigt att os-inställningarna förblir korrekt konfigurerade för att stödja korrigeringar.

  • Se till att grupprincip, Microsoft Intune eller andra konfigurationshanteringsverktyg inte åsidosätter de operativsysteminställningar som krävs för att Update Manager ska fungera korrekt på dina virtuella datorer. Specifika konfigurationsvärden finns i Konfigurera Windows Update inställningar i Azure uppdateringshanterare.
  • Brandväggar på OS-nivå får inte blockera uppdateringstrafik.

Regeltillämpning

Din arbetsbelastning bör också använda Azure Policy för att framtvinga att dina virtuella datorer förblir korrekt konfigurerade för Update Manager. Använd de inbyggda Azure uppdateringshanterare-principerna för att förhindra konfigurationsavvikelser. De inbyggda principerna stöder DINE (deployIfNotExists) och ändrar tillämpningen för att automatiskt åtgärda icke-kompatibla virtuella datorer.

En principdriven metod för korrigeringshantering finns i Aktivera periodisk utvärdering och schemalagd korrigering på Azure virtuella datorer med hjälp av en princip. Använd den här metoden om din arbetsbelastning inte använder IaC för att distribuera och konfigurera dina virtuella datorer.

Nätverkskrav

För Azure virtuella datorer med direkt utgående internetåtkomst fungerar Windows Update vanligtvis utan ytterligare lista över tillåtna nätverk, förutsatt att gästoperativsystemets uppdateringskälla, DNS, proxy, TLS-inspektion och lokala principinställningar tillåter Windows Update/Microsoft Uppdatera trafik. De flesta arbetsbelastningar fungerar dock i låsta virtuella nätverk med begränsad utgående åtkomst. I dessa fall måste du tillåta trafik att Microsoft Uppdatera slutpunkter i alla nätverkssäkerhetsgrupper och brandväggar som du går igenom.

Nätverkssäkerhetsgrupper

Standarduppdateringskällor, inklusive Windows Update, är DNS-baserade och publicerar inte stabila statiska IP-listor. För internetbaserade uppdateringskällor måste därför en nätverkssäkerhetsgrupp som är kopplad till den virtuella datorns nätverkskort eller dess undernät ha stöd för utgående internettrafik till TCP:443 och TCP:80. Du bör ytterligare begränsa åtkomsten inifrån din utgående brandvägg. Om dina uppdateringar kommer från ett statiskt IP-adressintervall (till exempel en lokal källa) bör du uttryckligen definiera det utgående målet i nätverkssäkerhetsgruppen.

Utgående brandvägg

Din utgående brandvägg måste tillåta trafik till de FQDN:er som används av din uppdateringskälla. Om du använder Azure Firewall och en Microsoft uppdateringskälla använder du taggen WindowsUpdate FQDN för att tillåta utgående åtkomst till Windows Update slutpunkter. Information om hur du konfigurerar andra utgående brandväggar i nätverkssökvägen finns i Konfigurera brandväggar. Du bör endast tillåta den här trafiken när den kommer från dina Windows virtuella datorer, inte från orelaterade undernät i din arbetsbelastning.

Associera virtuella datorer med en underhållskonfiguration

Även om du kan skapa statiska associationer mellan en underhållskonfiguration och dina virtuella datorer använder du dynamisk omfång i stället. Dynamiska omfång avgör vilka virtuella datorer som är associerade med underhållskonfigurationen baserat på attribut som resursgrupp, plats och taggar. Underhållskonfigurationen, inte det dynamiska omfånget, definierar vilka uppdateringar som installeras och när de installeras. Dynamisk omfångsbestämning inkluderar automatiskt matchande nya virtuella datorer utan att du behöver hantera resurser för konfigurationsassociationer per virtuell dator.

Följ dessa rekommendationer när du använder dynamiska omfångsregler:

  • Hantera de dynamiska omfångsreglerna i IaC som en del av din arbetsbelastning.
  • För att undvika beroenden mellan miljöer inkluderar du bara virtuella datorer från din miljö, duplicerar konfiguration och dynamiska omfångsregler i olika miljöer efter behov.
  • Använd taggar som den primära mekanismen för association och framtvinga deras användning med hjälp av Azure Policy.

Utforma ett stegvis patchschema

Ett typiskt uppdateringsschema för en arbetsbelastning använder stegvisa distributionsscheman. Efter den månatliga Microsoft uppdateringsversionen ska du först tillämpa uppdateringar för utveckling och testa virtuella datorer. När du har verifierat dessa uppdateringar höjer du upp samma klassificering av uppdateringar till förproduktion och sedan produktion i separata underhållsperioder.

Skapa underhållskonfigurationer för att definiera upprepning, underhållsperiod, uppdateringsklassificeringar och omstartsbeteende. Skapa sedan din dynamiska omfångsassociation för att rikta in dig på virtuella datorer i din arbetsbelastning för att utföra ditt rutinmässiga uppdateringsschema.

Ett korrigeringsschema med tisdag justerat tillåter vanligtvis några dagar för validering före produktionsdistribution. Eftersom Microsoft månatliga säkerhetsuppdateringar vanligtvis släpps den andra tisdagen i varje månad kan en föreslagen metod vara följande. I det här exemplet hanteras de virtuella måldatorerna via en dynamisk omfångsregel som använder taggar.

Environment Schemalägg Resurstagg för virtuell dator Uppdateringar Omstart
Utveckling Andra tisdagen
2200-0000
PatchGroup = Backend eller PatchGroup=Frontend Kritisk + säkerhet Om det behövs
Test Andra onsdagen
2200-0000
PatchGroup = Backend eller PatchGroup=Frontend Kritisk + säkerhet Om det behövs
Produktionsbackend (fas 1) Andra lördagen
2200-0100
PatchGroup=Backend Kritisk + säkerhet Om det behövs
Produktionsklientdel (våg 2) Följande söndag
2200-0100
PatchGroup=Frontend Kritisk + säkerhet Om det behövs

Hantera samtidighet i uppdateringar

En underhållskonfiguration startar uppdateringar på alla associerade virtuella datorer samtidigt. Azure serialiserar endast omstarter efter uppdateringsdomän för virtuella datorer i en gemensam tillgänglighetsuppsättning. Backend- och frontend-vågorna i det här exemplet delar upp schemat efter nivå, inte efter redundant kapacitet, så varje instans på en nivå kan omstartas samtidigt och göra att den nivån hamnar under den kapacitet som krävs.

Inom varje produktionsnivå delar du upp korrigeringar i kapacitetsbevarande vågor som justeras efter dina tillgänglighetszoner, uppdateringsdomäner eller arbetsbelastningsdefinierade instansgrupper. Använd ett distinkt taggvärde och underhållskonfiguration per våg.

Överväg enhetlighet i utrullningen

Update Manager utför en ny utvärdering vid varje körning. Klassificeringsbaserade scheman kan därför välja uppdateringspaket som är associerade med en annan kunskapsbasartikel (KB) i senare vågor. Om varje våg måste installera den exakta verifierade uppdateringsuppsättningen konfigurerar du explicita KB-inkluderingar i stället för att bara förlita sig på klassificeringar.

Du kan automatisera den här konfigurationen med hjälp av Rest-API:et för Update Manager för att köra frågor mot utvärderingsresultaten från den första vågen och sedan uppdatera underhållskonfigurationen för efterföljande vågor.

Kompromissen du gör för att uppnå fullständig vågkonsekvens är betydande orkestreringskomplexitet. Om din arbetsbelastning kan tolerera risken för att en senare våg installerar ett annat uppdateringspaket än den första vågen använder du det klassificeringsbaserade schemat.

Minska antalet omstarter med hot patching

Omstarter är ofta den mest störande delen av ett uppdateringsschema. De bestämmer storlekarna på underhållsperioderna och omstartsbeteendet i föregående tabell. På avbildningar som stöds installeras snabbkorrigeringar Windows säkerhetsuppdateringar genom att korrigera minnesintern kod för processer som körs, så uppdateringar för de flesta månader gäller utan omstart. Hotpatch är ett tillägg för Windows Update, så Update Manager installerar snabbkorrigeringar med samma underhållskonfigurationer och dynamiska omfång som du använder för dina andra virtuella datorer.

Om din arbetsbelastning är känslig för omstarter använder du en OS-SKU och design som stöder hotpatching:

  • Hotpatch är endast tillgängligt för specifika Windows bilder. Du kan inte aktivera hotpatch på vilken anpassad avbild som helst.
  • Det är endast Windows-säkerhetsuppdateringar som hotpatchas. Icke-säkerhetsuppdateringar, .NET uppdateringar och uppdateringar av drivrutiner eller inbyggd programvara kräver fortfarande en omstart under de månader då de släpps. Kvartalsvisa hotpatch-baslinjer och eventuella oplanerade baslinjer som Microsoft ger ut för en nolldagskorrigering kräver också en omstart. Behåll en underhållsperiod som kan absorbera en omstart.

Hantera "före" och "efter"-problem

Update Manager utvärderar och installerar uppdateringar av operativsystemet, men en lyckad korrigeringsprocess kan omfatta aktiviteter före och efter underhållsfönstret för att hantera nödvändiga omstarter eller programspecifika problem på ett korrekt sätt. Update Manager tillhandahåller förhändelser och efterhändelser som du kan använda i arbetsbelastningens automatisering. Du lägger till en händelsehanterare, till exempel en Azure funktion, i arbetsbelastningens arkitektur. Händelsehanteraren svarar på Azure Event Grid meddelanden före och efter den schemalagda korrigeringskörningen.

Använd uppdateringshanterarens förkorrigeringsaktiviteter för att utföra uppgifter som dessa:

  • Starta en stoppad eller avallokerad virtuell dator. Stoppade eller frigjorda virtuella datorer kan inte korrigeras och hoppas över.
  • Kontrollera att återställningspunkter för säkerhetskopiering är tillgängliga.
  • Verifiera den virtuella datorn och programmets hälsa.
  • Inaktivera tillfälligt övervakningslarm för att förhindra falsklarm under underhållsfönstret.

När uppdateringarna har installerats använder du aktiviteter efter korrigeringen för att utföra uppgifter som dessa:

  • Återställ övervakning.
  • Utför hälsokontroller för program och tjänster.
  • Publicera ett meddelande till en Microsoft Teams kanal.

Behandla Event Grid och din händelsehanterarberäkning som arbetsbelastningsresurser. Distribuera dem med IaC och isolera dem mellan miljöer.

Förbereda för uppdateringar på begäran

Update Manager stöder installation av korrigeringar på begäran utanför ett schemalagt underhållsperiod. Den här funktionen är användbar för att tillämpa nödkorrigeringar eller kritiska korrigeringar som inte fungerar, eller för att verifiera korrigeringsbeteendet på en enskild virtuell dator före en bredare schemalagd distribution. Du kan utlösa uppdateringar på begäran direkt från Azure-portalen eller Rest-API:et för Update Manager mot en eller flera virtuella datorer samtidigt. Arbetsbelastningsteamet bör upprätta riktlinjer för när en out-of-band-uppdatering ska utföras och hur den processen samordnas över din arbetsbelastning.

Ångra uppdateringar

Update Manager tillhandahåller inte återställning av os-korrigeringar. När du har tillämpat korrigeringar finns det ingen inbyggd mekanism för att avinstallera dem direkt via Update Manager.

Om din arbetsbelastning behöver stöd för tillståndet "senast kända goda" skapar du en ögonblicksbild eller återställningspunkt innan ett underhåll körs. Automatisera skapandet av ögonblicksbilder innan varje uppdateringsfönster för att säkerställa att en återställningspunkt alltid finns innan korrigeringar tillämpas. Du kan också distribuera om den virtuella datorn utan korrigeringen, undanta den problematiska KB-korrigeringen från distributionen och använda uppdateringarna igen.

Important

Planera återställningsstrategin innan du aktiverar schemalagd korrigering i produktion.

Efterlevnadsrapportering

Update Manager skickar både utvärderings- och korrigeringsinstallationsresultat till Azure Resource Graph, som lagrar väntande uppdateringar i 7 dagar och installationsresultat i 30 dagar. Update Manager innehåller inbyggda efterlevnadsrapporterings- och hanteringsvyer som ger insyn i uppdateringsstatus i hela miljön. Dessa instrumentpaneler gör det möjligt för administratörer att övervaka korrigeringsefterlevnad, identifiera datorer som kräver uppmärksamhet och spåra uppdateringsdistributionsframsteg från en central plats.

De fördefinierade arbetsböckerna visar viktig information om hela din arbetsbelastning:

  • En övergripande sammanfattning av datorns status och konfiguration
  • En uppdelning av väntande uppdateringar efter allvarlighetsgrad och klassificering
  • En sammanfattning av scheman, underhållskonfigurationer och de datorer som är kopplade till varje schema
  • En historisk vy över tidigare installationskörningar, inklusive lyckade priser och eventuella fel

Många organisationer kräver att deras programteam tillhandahåller efterlevnadsrapportering. Helst använder din organisation redan Update Manager för den spårningen, eftersom Update Manager-portalens upplevelse och arbetsböcker kan fungera över prenumerationsgränser och du inte behöver ange någon anpassad uppdateringsstatusrapportering i din arbetsbelastning.

Om du eller din organisation behöver anpassad rapportering utöver de fördefinierade vyerna kan du anpassa arbetsböcker. Inkludera anpassade arbetsböcker i arbetslastens IaC-filer så att du kan tillämpa en ändringskontrollprocess och möjliggöra katastrofåterställning. Ett alternativ är att tillhandahålla nödvändiga efterlevnadsrapporteringsdata via Resource Graph-frågor.

Om din arbetsbelastning måste behålla korrigeringshistoriken under en längre tid än resource graph behåller den skapar du en process för att exportera data till ett lager som du kontrollerar.

Alternativt tillvägagångssätt

Om du bestämmer dig för att inte använda den schemalagda, stegvisa Update Manager-metoden för din arbetsbelastning utvärderar du automatisk uppdatering av vm-gäst innan du utformar en anpassad lösning. Om du använder det här alternativet orkestrerar Azure korrigeringar åt dig. Du ger dock upp följande fördelar om du använder den här metoden:

  • Stegvis lansering. Uppdateringar flyttas inte vidare mellan utvecklings-, test- och produktionsfaser, så du förlorar valideringsstegen.
  • Hantering av underhållsfönster Azure avgör när korrigeringar körs under låg belastning i varje virtuell dators tidszon.
  • Uppdatera klassificeringskontroll. Endast kritiska uppdateringar och säkerhetsuppdateringar tillämpas. Andra uppdateringar installeras inte automatiskt.

Bidragsgivare

Microsoft ansvarar för den här artikeln. Följande bidragsgivare skrev den här artikeln.

Huvudförfattare:

Om du vill se linkedin-profiler som inte är offentliga loggar du in på LinkedIn.

Nästa steg