SLES 15 上的实时修补

在 SLES  15 及更高版本的系统上,实时修补由 klp livepatch 工具管理。

在开始之前,请确保:

  • SUSE Multi-Linux Manager 已完全更新。

  • 您有一个或多个运行 SLES 15(SP1 或更高版本)的 Salt 客户端。

  • 您的 SLES 15 Salt 客户端已注册到 SUSE Multi-Linux Manager。

  • 您有权访问适合您的体系结构的 SLES 15 通道,包括一个或多个实时修补子通道。

  • 客户端已完全同步。

  • 将客户端指派到为实时修补准备的克隆通道。 有关准备的更多信息,请参见 设置实时修补通道

过程:升级设置实时修补
  1. 系统  概览 中选择您要使用实时修补管理的客户端,然后导航到 软件  软件包  安装 选项卡。 搜索 kernel-livepatch 软件包并安装。

    enable live patching kernel live install
  2. 应用 Highstate 以启用实时修补,然后重引导客户端。

  3. 对您要使用实时修补管理的每个客户端重复上述过程。

  4. 要检查是否已正确启用实时修补,请从 系统  系统列表 中选择客户端,并确保 Live Patch 出现在 Kernel 字段中。

过程:升级将实时补丁应用于内核
  1. 在 SUSE Multi-Linux Manager Web UI 中,从 系统  概览 中选择客户端。 屏幕顶部的横幅显示了客户端可用的关键和非关键软件包数量。

  2. 单击 关键 查看可用的关键补丁列表。

  3. 选择任何摘要为 Important: Security update for the Linux kernel 的补丁。 安全 bug 还包含其 CVE 编号(如果适用)。

  4. 可选:如果您知道要应用的补丁的 CVE 编号,可以在 审计  CVE 审计 中搜索该补丁,并将其应用于任何需要它的客户端。

  • 并非所有内核补丁都是实时补丁。 非实时内核补丁由位于 Reboot Required 图标旁边的 Security 盾牌图标表示。 这些补丁始终需要重启。

  • 并不是所有安全问题都能通过应用在线补丁来解决。 某些安全问题只能通过应用完整的内核更新来修复,并且需要重启。 这些问题的分配的 CVE 编号不包括在实时修补中。 CVE 审计显示了这一要求。