Patchverwaltung benötigt? Konfiguriere Azure Update Manager

Veröffentlicht am:

CloudTrips benötigt einen wiederholbaren Prozess zur Prüfung und Aktualisierung von Serverbetriebssystemen. Azure Update Manager bietet ein Portal für Updatekonformität, bedarfsgesteuertes Patching und wiederkehrende Wartungsfenster für Azure-VMs und Azure-Arc-fähige Server.

Update Manager orchestriert den Paketmanager des Betriebssystems; er ersetzt weder Anwendungspatching noch Kompatibilitätstests. Ein Update kann die VM neu starten oder eine Anwendung beeinträchtigen. Teste Patches, definiere Wartungsfenster und verwende eine resiliente Bereitstellung, bevor du Produktionsmaschinen aktualisierst.

Für Azure-VMs fällt keine zusätzliche Update-Manager-Servicegebühr an. Normale VM-, Datenträger-, Netzwerk- und Softwarekosten bleiben bestehen. Für andere Azure-Arc-fähige Server können separate Gebühren gelten.

Erstelle Ressourcengruppe und VM

Erstelle:

Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-updates-test-weu
Region: West Europe

Erstelle eine Azure virtual machine:

Virtual machine name: vm-cloudtrips-updates01-test-weu
Availability options: No infrastructure redundancy required
Security type: Trusted launch virtual machines
Image: Ubuntu Server 24.04 LTS - x64 Gen2
Size: Standard_D2s_v3
Authentication type: SSH public key
Username: azureuser
SSH public key source: Generate new key pair
Key pair name: sshkey-cloudtrips-updates-test-weu-01
Public inbound ports: None
OS disk type: Standard SSD LRS
Virtual network: vnet-cloudtrips-updates-test-weu
Address range: 10.89.0.0/16
Subnet: snet-servers
Subnet range: 10.89.1.0/24
Public IP: None
NIC network security group: None

Wähle Review + create > Create. Der Azure VM Agent muss fehlerfrei sein, und die VM benötigt ausgehenden Zugriff auf Azure und ihre konfigurierten Ubuntu-Paketquellen.

Aktiviere Bewertung und geplantes Patching

Suche nach Azure Update Manager. Öffne Overview > Update settings und wähle Add machine. Füge vm-cloudtrips-updates01-test-weu hinzu und konfiguriere:

Periodic assessment: Enabled
Patch orchestration: Customer Managed Schedules

Wähle je nach Portalansicht Save oder Review and change. Die periodische Bewertung sucht ungefähr alle 24 Stunden nach Updates, installiert sie jedoch nicht. Customer Managed Schedules erlaubt der Wartungskonfiguration, den Patchzeitpunkt zu steuern.

Azure-Update-Manager-Einstellungen mit aktivierter periodischer Bewertung und „Customer Managed Schedules“

Prüfe die VM

Öffne Azure Update Manager > Machines, wähle die VM und danach Check for updates. Warte auf den Abschluss und prüfe:

  • Bewertungsstatus und -zeitpunkt;
  • Anzahl fehlender Updates;
  • Updateklassifizierungen;
  • ausstehenden Neustart.

Maschinenbewertung in Azure Update Manager mit Updatestatus und verfügbaren Updateklassifizierungen

Eine leere Updateliste ist ein gültiges Ergebnis: Das Ubuntu-Image kann bereits aktuell sein. Updateklassifizierungen stammen vom Paketmanager des Betriebssystems, daher können Linux-Updates neben Sicherheits- oder kritischen Kategorien auch unter Other erscheinen.

Installiere ein einmaliges Update

Wähle auf der Maschine One-time update oder Install updates. Wähle unter Updates die Klassifizierungen und danach Next:

Update classifications: Critical and Security

Verwende auf der folgenden Registerkarte Properties die aktuellen Portalbezeichnungen:

Reboot: If required
Maintenance window (in minutes): 60

Prüfe die ausgewählten Pakete vor dem Start. Wähle Install nur, wenn ein Neustart und eine kurze Unterbrechung akzeptabel sind. Warte auf den Abschluss und prüfe das Ergebnis. Sind keine passenden Updates verfügbar, dokumentiere die erfolgreiche Bewertung und fahre mit dem Zeitplan fort.

Azure Update Manager mit laufender einmaliger Updatebereitstellung

Erstelle einen wiederkehrenden Zeitplan

Wähle in Update Manager Schedule updates und erstelle eine Wartungskonfiguration:

Resource group: rg-cloudtrips-updates-test-weu
Maintenance configuration name: mc-cloudtrips-updates-weekly-test-weu
Region: West Europe
Maintenance scope: Guest (Azure VM, Arc-enabled VMs/servers)

Wähle Add a schedule. Trage unter Add/Modify schedule Folgendes ein:

Start on: Der nächste zukünftige Sonntag
Time: 02:00 AM
Time zone: (UTC+01:00) Amsterdam, Berlin, Bern, Rome, Stockholm, Vienna
Maintenance window — Hours: 2
Maintenance window — Minutes: 0
Repeats: 1 Week
Repeat on: Sunday
Add end date: Off

Übernimm kein Beispieldatum, das bereits in der Vergangenheit liegt. Prüfe, dass die Zusammenfassung ein zweistündiges wöchentliches Fenster am Sonntag anzeigt, und wähle anschließend Save.

Füge unter Machines vm-cloudtrips-updates01-test-weu hinzu. Schließe unter Updates kritische und Sicherheitsklassifizierungen ein. Setze unter Properties Reboot auf If required. Füge die üblichen CloudTrips-TEST-Tags hinzu und wähle Review + create > Create.

Add/Modify schedule mit einem zukünftigen Sonntag um 02:00 Uhr, einem zweistündigen Wartungsfenster und wöchentlicher Wiederholung

Der Zeitplan wird als Azure Maintenance Configuration gespeichert. Ein zweistündiges Fenster ist eine Zeitgrenze, keine Garantie für den Abschluss aller Updates. Aktualisiere redundante Produktionsinstanzen in getrennten Wellen und prüfe dazwischen die Anwendungsgesundheit.

Überprüfe die Konfiguration

Bestätige unter Azure Update Manager > Machines, dass für die VM die periodische Bewertung und der wöchentliche zugeordnete Zeitplan angezeigt werden. Prüfe die zugrunde liegenden VM-Einstellungen in Cloud Shell:

az vm show \
  --resource-group rg-cloudtrips-updates-test-weu \
  --name vm-cloudtrips-updates01-test-weu \
  --query "osProfile.linuxConfiguration.patchSettings" \
  --output yaml

Das Ressourcenmodell sollte Plattformbewertung und Patchorchestrierung mit ähnlichen Werten anzeigen:

assessmentMode: AutomaticByPlatform
patchMode: AutomaticByPlatform
automaticByPlatformSettings:
  bypassPlatformSafetyChecksOnUserSchedule: true

Bereinige

Das Löschen des Zeitplans würde keine Patches deinstallieren und keinen Neustart rückgängig machen. Dieses Lab ist isoliert, daher lösche die gesamte Ressourcengruppe:

az group delete --name rg-cloudtrips-updates-test-weu --yes

Bestätige, dass az group exists --name rg-cloudtrips-updates-test-weu den Wert false zurückgibt.