Membuat tugas patch

Anda dapat menggunakan Patch untuk menerapkan patch sistem operasi di seluruh grup instance virtual machine (VM).

Untuk menerapkan patch ke VM, selesaikan langkah-langkah berikut:

  1. Siapkan VM.
  2. Jalankan tugas patch.

Sebelum memulai

  • Tinjau kuota OS Config.
  • Untuk membuat log audit untuk peristiwa VM Manager, aktifkan log audit akses data.
  • Tinjau batasan untuk Patch.
  • Siapkan autentikasi jika Anda belum melakukannya. Autentikasi memverifikasi identitas Anda untuk mengakses layanan Google Cloud dan API. Untuk menjalankan kode atau sampel dari lingkungan pengembangan lokal, Anda dapat melakukan autentikasi ke Compute Engine dengan memilih salah satu opsi berikut:

    Pilih tab untuk melihat bagaimana Anda berencana menggunakan contoh di halaman ini:

    Konsol

    Saat menggunakan konsol Google Cloud untuk mengakses layanan Google Cloud dan API, Anda tidak perlu menyiapkan autentikasi.

    gcloud

    1. Instal Google Cloud CLI. Setelah penginstalan, inisialisasi Google Cloud CLI dengan menjalankan perintah berikut:

      gcloud init

      Jika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.

  • Tetapkan region dan zona default.
  • REST

    Untuk menggunakan contoh REST API di halaman ini dalam lingkungan pengembangan lokal, gunakan kredensial yang Anda berikan ke gcloud CLI.

      Instal Google Cloud CLI.

      Jika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.

    Untuk mengetahui informasi selengkapnya, lihat Melakukan autentikasi untuk menggunakan REST dalam dokumentasi autentikasi Google Cloud .

Menyiapkan VM

Untuk menggunakan fitur Patch, selesaikan langkah-langkah berikut:

  1. Untuk semua VM, siapkan VM Manager.
  2. Untuk VM Windows, Google merekomendasikan menonaktifkan update otomatis pada VM. Hal ini mengurangi konflik antara update otomatis Windows dan layanan Patch.

Izin

Pemilik Google Cloud project memiliki akses penuh untuk menjalankan dan mengelola tugas patch. Untuk semua pengguna lainnya, Anda harus memberikan izin. Anda dapat memberikan salah satu peran terperinci berikut:

  • roles/osconfig.patchJobExecutor: Berisi izin untuk menjalankan, membatalkan, mendapatkan, dan mencantumkan tugas patch. Ini juga berisi izin untuk melihat detail instance untuk tugas patch.
  • roles/osconfig.patchJobViewer: Berisi izin akses hanya baca untuk mendapatkan dan mencantumkan tugas patch. Ini juga berisi izin untuk melihat detail instance untuk tugas patch.

Misalnya, untuk memberikan akses kepada pengguna guna menjalankan tugas patch, gunakan perintah berikut:

gcloud projects add-iam-policy-binding project-id \
    --member user:user-id@gmail.com \
    --role roles/osconfig.patchJobExecutor

Ganti kode berikut:

  • project-id: Project ID.
  • user-id: Nama pengguna Google Workspace pengguna.

Menjalankan tugas patch

Anda dapat menjalankan tugas patch menggunakan konsol, Google Cloud CLI, atau REST.Google Cloud

Saat Anda menjalankan tugas patch, patching VM akan dimulai secara bersamaan pada semua instance yang ditentukan oleh filter instance.

Setelah memulai tugas patch, Anda dapat memantau patch menggunakan Dasbor Patch. Perlu waktu sekitar 30 menit setelah tugas patch dimulai sebelum data diisi di dasbor.

Konsol

  1. Di konsol Google Cloud , buka halaman Compute Engine > VM Manager > Patch.

    Buka halaman Patch

  2. Klik Buat tugas patch.
  3. Di bagian Target VMs, tentukan kriteria untuk memilih VM yang akan di-patch.

    1. Pilih zona yang berisi VM yang ingin Anda lakukan patching. Anda juga dapat memilih untuk memilih semua zona.

      Setelah memilih zona, Anda dapat memfilter lebih lanjut VM dalam zona tersebut.

      Misalnya, untuk mem-patch VM tertentu di zona yang Anda pilih, masukkan filter nama dan label seperti berikut:

      • Awalan nama: test-
      • Label: env=dev dan app=web
    2. Di bagian Opsi lainnya, tentukan hal berikut:

      • Izinkan patching instance MIG: Jika Anda memilih opsi ini, tugas patch akan berjalan di VM yang merupakan bagian dari grup instance terkelola (MIG).
      • Lewati VM yang tidak dapat di-patch: Jika Anda memilih opsi ini, tugas patch akan melewati VM yang tidak dapat di-patch (misalnya, VM yang menjalankan Container-Optimized OS). Untuk mengetahui informasi selengkapnya, lihat Setelan untuk VM di MIG dan VM yang tidak dapat di-patch.
  4. Di bagian Patch configuration, konfigurasikan patch-nya.

    1. Tentukan Nama untuk patch Anda.
    2. Pilih update yang diperlukan untuk sistem operasi Anda. Untuk mengetahui informasi selengkapnya, lihat konfigurasi patch.
  5. Di bagian Scheduling, selesaikan aktivitas berikut:

  6. Di bagian Rollout options, konfigurasikan opsi peluncuran patch:

    • Pilih apakah akan melakukan patching zona satu per satu atau melakukan patching zona secara serentak.
    • Tetapkan anggaran gangguan. Anggaran gangguan adalah jumlah atau persentase VM di zona tempat Anda ingin terganggu pada satu waktu oleh proses patching.
  7. Opsional: Di bagian Advanced options, Anda dapat menyelesaikan tugas-tugas berikut:

  8. Klik Deploy.

gcloud

Gunakan perintah os-config patch-jobs execute untuk menjalankan tugas patch. Ganti instance-filter dengan filter instance yang Anda inginkan. Untuk mengetahui informasi selengkapnya tentang filter instance, lihat filter instance.

gcloud compute os-config patch-jobs execute instance-filter

Untuk mengetahui informasi selengkapnya tentang update yang diterapkan, lihat apa yang disertakan dalam tugas patch OS. Untuk menyesuaikan update, gunakan flag opsional.

Contoh

Contoh 1 Untuk menjalankan tugas patch dengan konfigurasi berikut:

  • Nama instance: instance-1
  • Zona: us-east1-b
  • Deskripsi: patch for instance-1

    Anda akan menjalankan perintah berikut:

gcloud compute os-config patch-jobs execute \
    --instance-filter-names="zones/us-east1-b/instances/instance-1" \
    --description "patch for instance-1"

Contoh 2 Misalnya Anda ingin menjalankan tugas patch secara asinkron dengan konfigurasi berikut:

  • Patch harus dijalankan di semua instance dalam project.
  • Tugas patch harus habis waktunya dan berhenti setelah 1 jam 30 menit.
  • Komputer harus dimulai ulang berdasarkan setelan sistem setelah menginstal update.
  • Pada VM yang menjalankan Apt, patching dilakukan menggunakan apt dist-upgrade.
  • Pada VM yang menjalankan Windows, hanya terapkan patch untuk KB4339284update.
  • Pada VM yang menjalankan Yum, patching dilakukan menggunakan utilitas yum update-minimal --security.

Anda akan menjalankan perintah berikut:

gcloud compute os-config patch-jobs execute \
    --instance-filter-all \
    --duration="1h30m" --reboot-config="DEFAULT" \
    --apt-dist --windows-exclusive-patches=4339284 \
    --yum-minimal --yum-security \
    --async

REST

Di API, buat permintaan POST untuk menjalankan tugas patch baru. Anda harus secara eksplisit menentukan semua kolom konfigurasi yang wajib diisi seperti yang dijelaskan dalam dokumentasi API patchJobs.execute.

Untuk mengetahui informasi selengkapnya tentang update yang diterapkan, lihat apa yang disertakan dalam tugas patch OS. Untuk menyesuaikan pembaruan, gunakan parameter PatchConfig.

Misalnya, tugas patch yang hanya berisi kolom wajib diisi akan terlihat seperti berikut.