¿Qué hace la aplicación de parches en vivo de SLES?
La función de parcheo en vivo del kernel (KLP) de SUSE Linux Enterprise Server (SLES) aplica las correcciones del kernel compatibles a un sistema en ejecución sin reiniciarlo. En SLES 15 SP7, SUSE distribuye estas correcciones como paquetes de parcheo en vivo del kernel que coinciden con una revisión específica del kernel. uname -rPor lo tanto, la salida permanece igual después de una aplicación exitosa del parcheo en vivo; utilice las herramientas KLP para confirmar el estado del parcheo.
La aplicación de parches en vivo reduce la necesidad de reinicios de mantenimiento inmediatos, pero no elimina la necesidad de planificar el reinicio del kernel. Los parches en vivo cubren correcciones críticas seleccionadas; no reemplazan las actualizaciones periódicas del kernel, el mantenimiento de los paquetes de servicio ni las correcciones que requieren reinicio. Es posible que SUSE no pueda crear un parche en vivo para cada corrección elegible. Mantenga una ruta de reinicio programada para instalar un kernel base más reciente y aplicar correcciones que no se puedan aplicar directamente.
Esta guía sigue el procedimiento de SLES 15 SP7 publicado en la guía de administración de SUSE "Aplicación de parches en vivo del kernel con KLP" . Consulte la documentación específica para su paquete de servicio y arquitectura antes de aplicar los comandos a un host de producción.
Referencia rápida
| Tarea | Comando o comprobación | Lo que te dice |
| Identificar el kernel en ejecución | uname -r | Revisión del kernel actualmente en memoria; no muestra el nivel de parche en vivo. |
| Lista los paquetes de parches en vivo instalados | zypper se --details 'kernel-livepatch-*' | Paquetes instalados o disponibles en repositorios habilitados. |
| Compruebe el estado actual del parche. | sudo klp status | Si KLP está activo y cuál es su estado actual. |
| Inspeccione los detalles del parche cargado. | sudo klp -v patches | Información sobre parches instalados/cargados y correcciones incluidas. |
| Revise las fechas de soporte de los parches. | sudo zypper lifecycle | Datos del ciclo de vida, una vez instalado el paquete de ciclo de vida necesario. |
Antes de habilitar KLP
- Confirme que el host ejecuta un Service Pack y una arquitectura SLES 15 compatibles. El procedimiento SP7 que se describe a continuación utiliza el ejemplo de extensión x86_64; lea la salida de la extensión en su propio host en lugar de copiar una ruta de producto o arquitectura diferente.
- Asegúrese de que tanto la suscripción a SLES como el derecho independiente a SLE Live Patching estén activos, y obtenga el código de registro de Live Patching del Centro de atención al cliente de SUSE.
- Confirme que el host pueda acceder a sus repositorios SUSE configurados o al servicio de actualización replicada de su organización. Para flotas administradas, verifique que los canales del repositorio incluyan el contenido de parches en vivo correspondiente.
- Registre
uname -rel estado reciente del sistema y el plan de mantenimiento vigente. Pruebe el procedimiento en un servidor representativo que no sea de producción, siempre que sea posible.
- Mantén el proceso normal de actualización del kernel y reinicio. La aplicación de parches en vivo reduce la urgencia de algunas correcciones; no garantiza que un kernel en ejecución se mantenga actualizado indefinidamente.
Habilitar la aplicación de parches en vivo al kernel de SLES 15 SP7
1. Compruebe el comando de extensión disponible.
Ejecute el listado de extensiones y localice la entrada exacta de SLE Live Patching para el producto instalado:
sudo SUSEConnect --list-extensions
Para SLES 15 SP7 en x86_64, SUSE documenta una ruta de activación como esta sle-module-live-patching/15.7/x86_64. La salida en su host es la fuente autorizada: confirme que la versión y la arquitectura coinciden antes de continuar.
2. Registre la extensión de parcheo en vivo.
Utilice el comando de activación que se muestra a continuación SUSEConnect --list-extensions, sustituyendo su código de registro válido. Ejemplo para SLES 15 SP7 x86_64:
sudo SUSEConnect -p sle-module-live-patching/15.7/x86_64 \
-r LIVE_PATCHING_REGISTRATION_CODE
No pegue un código de registro real en tickets compartidos, transcripciones de shell ni registros públicos. Si el registro falla, verifique el código, el estado de la suscripción, la ruta del producto, el acceso a la red y si la máquina ya está registrada en la organización del Centro de Clientes de SUSE esperada.
3. Instale el patrón requerido.
Instale el patrón de software Live Patching y sus dependencias:
sudo zypper install -t pattern lp_sles
Revise los cambios propuestos por Zypper antes de confirmar. El patrón instala los componentes base de KLP y el parche inicial en vivo. Cuando el gestor de paquetes encuentra un parche en vivo para el kernel en ejecución en un repositorio habilitado, el kernel en ejecución se puede parchear durante la instalación del paquete. La disponibilidad de una solución depende de la revisión exacta del kernel y del contenido del repositorio.
Aplique las actualizaciones y verifique el resultado.
Tras la activación, instale los paquetes de parches en vivo mediante el proceso de actualización habitual de SLES. Primero, actualice los metadatos del repositorio y revise los parches disponibles. A continuación, aplique las actualizaciones de acuerdo con los controles de cambios habituales de su organización, por ejemplo:
sudo zypper refresh
sudo zypper patch
Lea atentamente la transacción propuesta. Los paquetes de parches en vivo para el kernel en ejecución se pueden instalar sin reiniciar, pero una actualización regular del paquete del kernel aún podría solicitar un reinicio. No suprima esta solicitud ni bloquee las actualizaciones del kernel como una solución permanente. Si se instala un kernel base más reciente, planifique un reinicio controlado para comenzar a ejecutarlo y completar el ciclo de mantenimiento del kernel.
Verifique el parche en vivo independientemente de la cadena de lanzamiento del kernel:
uname -r
sudo klp status
sudo klp -v patches
zypper se --details 'kernel-livepatch-*'
Utilice este comando klp statuspara conocer el estado operativo y klp -v patcheslos detalles del parche, incluidas las correcciones que aborda el parche activo. SUSE indica que esto uname -rno cambia para un kernel parcheado. La sola presencia del paquete instalado no es prueba suficiente de que el parche esperado se haya cargado; consulte la salida de estado de KLP.
Límites operativos y decisiones de reinicio
- La cobertura es selectiva. El alcance declarado por SUSE incluye vulnerabilidades de nivel CVSS 7 o superior, así como correcciones de estabilidad o de corrupción de datos, pero las limitaciones técnicas implican que no todos los problemas que cumplen los requisitos reciben un parche en tiempo real.
- Los parches son específicos del kernel y acumulativos. Un paquete de parches activo está dirigido a una revisión exacta del kernel. El paquete más reciente para un kernel no aplica automáticamente parches a otra revisión del kernel.
- Las actualizaciones del núcleo base siguen siendo importantes. Los parches en vivo ofrecen protección temporal para correcciones específicas. Las actualizaciones periódicas del núcleo pueden requerir un reinicio e incluir otros cambios.
- El soporte tiene un período de validez. La guía de SLES 15 SP7 indica que los parches activos reciben actualizaciones durante 13 meses a partir del lanzamiento del paquete del kernel subyacente. Consulte las fechas actuales con los datos del ciclo de vida y la tabla de parches activos y kernels mantenidos de SUSE .
- No todas las arquitecturas o productos comparten los mismos comandos. La guía KLP de SLES 15 SP7 identifica AMD64/Intel 64, POWER e IBM Z. Confirme la guía específica de su producto y su suscripción antes de la implementación.
Lista de verificación para la resolución de problemas
| Síntoma | Cheques |
| La extensión no aparece en la lista. | Confirme el registro del producto, los derechos de uso, el paquete de servicio, la arquitectura, el acceso al repositorio y la disponibilidad exacta de las extensiones en el Centro de clientes de SUSE. |
| No aparece ningún paquete de parches en vivo. | Compare uname -rcon los nombres de los paquetes y el contenido del repositorio. Debe existir un parche para el kernel en ejecución exacto y estar disponible a través de los canales habilitados. |
| Paquete instalado, pero el estado es inesperado. | Revisar sudo klp statusy sudo klp -v patchesdistinguir los paquetes instalados del parche cargado actualmente en el kernel en ejecución. |
| Zypper solicita un reinicio | Verifique si la transacción se actualizó kernel-defaulto si hay otros componentes sensibles al reinicio. Siga el proceso normal de aprobación y mantenimiento del reinicio. |
| No se encuentran disponibles las fechas del ciclo de vida. | Asegúrese de que los datos del ciclo de vida para SLE Live Patching estén instalados y, a continuación, vuelva a ejecutarlo sudo zypper lifecycle. |
Si una actualización recién instalada parece causar problemas, suspenda la implementación y revise los registros del kernel y el estado del servicio. SUSE documenta un procedimiento de reversión manual para sistemas compatibles, pero advierte que los hosts que ya muestran advertencias o errores en el kernel podrían no ser candidatos adecuados. Utilice la versión del paquete de parches correspondiente y póngase en contacto con el soporte técnico de SUSE si el estado del sistema es incierto; evite improvisar una reversión en un kernel de producción.
Lista de verificación de implementación
- Validar el paquete de servicio SLES, la arquitectura, las suscripciones y los canales del repositorio.
- Registra el kernel en ejecución y el estado de salud inicial del host.
- Registre la extensión SLE Live Patching e instálela
lp_sles.
- Aplique las actualizaciones mediante el flujo de trabajo habitual del paquete y revise cada transacción.
- Confirme el parche cargado con
klp statusy klp -v patches.
- Realizar un seguimiento de las fechas del ciclo de vida de los parches y programar reinicios regulares del kernel base.
Para la administración de flotas, utilice el flujo de trabajo de administración de SUSE probado por su organización y confirme que los canales expongan los paquetes de parches activos correspondientes. La documentación oficial de configuración de canales de SUSE Multi-Linux Manager describe la preparación de canales para SLES 15 SP7.