SLES 12 上的实时修补

在 SLES 12 系统上,实时修补由 kGraft 管理。 有关 kGraft 使用的详细信息,请参见 https://documentation.suse.com/sles/12-SP5/html/SLES-all/cha-kgraft.html.

在开始之前,请确保:

  • SUSE Multi-Linux Manager 已完全更新。

  • 您有一个或多个运行 SLES 12(SP1 或更高版本)的 Salt 客户端。

  • 您的 SLES 12 Salt 客户端已注册到 SUSE Multi-Linux Manager。

  • 您有权访问适合您的体系结构的 SLES 12 通道,包括一个或多个实时修补子通道。

  • 客户端已完全同步。

  • 将客户端指派到为实时修补准备的克隆通道。 有关准备的更多信息,请参见 设置实时修补通道

过程:升级设置实时修补
  1. 系统  概览 中选择您要使用实时修补管理的客户端,然后在系统详细信息页面上导航到 软件  软件包  安装 选项卡。 搜索 kgraft 软件包并安装。

    enable live patching kgraft install
  2. 应用 Highstate 以启用实时修补,然后重引导客户端。

  3. 对您要使用实时修补管理的每个客户端重复上述过程。

  4. 要检查是否已正确启用实时修补,请从 系统  系统列表 中选择客户端,并确保 Live Patching 出现在 Kernel 字段中。

过程:升级将实时补丁应用于内核
  1. 在 SUSE Multi-Linux Manager Web UI 中,从 系统  概览 中选择客户端。 屏幕顶部的横幅显示了客户端可用的关键和非关键软件包数量。

  2. 单击 关键 查看可用的关键补丁列表。

  3. 选择任何摘要为 Important: Security update for the Linux kernel 的补丁。 安全 bug 还包含其 CVE 编号(如果适用)。

  4. 可选:如果您知道要应用的补丁的 CVE 编号,可以在 审计  CVE 审计 中搜索该补丁,并将其应用于任何需要它的客户端。

  • 并非所有内核补丁都是实时补丁。 非实时内核补丁由位于 Reboot Required 图标旁边的 Security 盾牌图标表示。 这些补丁始终需要重启。

  • 并不是所有安全问题都能通过应用在线补丁来解决。 某些安全问题只能通过应用完整的内核更新来修复,并且需要重启。 这些问题的分配 CVE 编号不包括在实时补丁中。 CVE 审计显示了这一要求。