SLESライブパッチ設定ガイド:再起動せずにカーネルアップデートを適用する

SLESライブパッチングの機能

SUSE Linux Enterprise Server (SLES) のカーネルライブパッチ (KLP) は、システムを再起動することなく、サポートされているカーネル修正プログラムを実行中のシステムに適用します。SLES 15 SP7 では、SUSE はこれらの修正プログラムを特定のカーネルリビジョンに対応するカーネルライブパッチパッケージとして提供します。uname -rそのため、ライブパッチが正常に適用された後も出力は変わりません。パッチの適用状況を確認するには、KLP ツールを使用してください。

ライブパッチ適用により、緊急のメンテナンス再起動の必要性は軽減されますが、カーネル再起動の計画が不要になるわけではありません。ライブパッチは、選択された重要な修正を対象としており、通常のカーネルアップデート、サービスパックのメンテナンス、または再起動が必要な修正に取って代わるものではありません。SUSE は、対象となるすべての修正に対してライブパッチを作成できるとは限りません。新しいベースカーネルをインストールし、その場でパッチを適用できない修正を適用するための、定期的な再起動パスを確保しておいてください。

このガイドは、SUSEの「Kernel Live Patching with KLP」管理ガイドに掲載されているSLES 15 SP7の手順に基づいています。本番ホストにコマンドを適用する前に、ご使用のサービスパックとアーキテクチャに合ったドキュメントをご確認ください。

クイックリファレンス

タスクコマンドまたはチェックそれはあなたに何を伝えているのか
実行中のカーネルを識別するuname -r現在メモリにロードされているカーネルのリビジョンです。最新のパッチレベルは表示されません。
インストール済みのライブパッチパッケージの一覧を表示します。zypper se --details 'kernel-livepatch-*'インストール済み、または有効なリポジトリで利用可能なパッケージ。
現在のパッチ適用状況を確認するsudo klp statusKLPが活動しているかどうか、また現在の状態は?
ロードされたパッチの詳細を確認するsudo klp -v patchesインストール/ロードされたパッチ情報と、対象となる修正内容。
パッチのサポート日を確認してくださいsudo zypper lifecycleライフサイクルデータは、必要なライフサイクルパッケージがインストールされた場合に表示されます。

KLPを有効にする前に

  • ホストがサポートされているSLES 15サービスパックとアーキテクチャで動作していることを確認してください。以下のSP7の手順ではx86_64拡張機能の例を使用しています。別の製品またはアーキテクチャのパスをコピーするのではなく、ご自身のホストで拡張機能の出力を確認してください。
  • SLESのサブスクリプションと、別途提供されるSLE Live Patchingのライセンスの両方が有効であることを確認し、SUSEカスタマーセンターからLive Patchingの登録コードを入手してください。
  • ホストが構成済みのSUSEリポジトリ、または組織のミラーリングされたアップデートサービスにアクセスできることを確認してください。管理対象フリートの場合は、リポジトリチャネルに一致する最新のパッチコンテンツが含まれていることを確認してください。
  • 記録uname -r、最近のシステムの状態、および現在のメンテナンス計画を確認してください。可能であれば、代表的な非本番サーバーで手順をテストしてください。
  • 通常のカーネル更新と再起動の手順は維持してください。ライブパッチ適用は一部の修正の緊急性を軽減しますが、実行中のカーネルを永久に最新の状態に保つものではありません。

SLES 15 SP7カーネルのライブパッチ適用を有効にする

1. 利用可能な拡張コマンドを確認する

拡張機能一覧を実行し、インストールされている製品に対応する正確なSLE Live Patchingエントリを見つけてください。

sudo SUSEConnect --list-extensions

SLES 15 SP7 (x86_64) の場合、SUSE は次のようなアクティベーション パスをドキュメントに記載していますsle-module-live-patching/15.7/x86_64。ホスト上の出力が正式な情報です。続行する前に、バージョンとアーキテクチャが一致していることを確認してください。

2. Live Patching拡張機能を登録する

有効な登録コードに置き換えて、で示されるアクティベーションコマンドを使用してくださいSUSEConnect --list-extensions。SLES 15 SP7 x86_64 の例:

sudo SUSEConnect -p sle-module-live-patching/15.7/x86_64 \
  -r LIVE_PATCHING_REGISTRATION_CODE

実際の登録コードを、共有チケット、シェルスクリプト、または公開ログに貼り付けないでください。登録に失敗した場合は、コード、サブスクリプションの状態、製品パス、ネットワークアクセス、およびマシンが既に想定されるSUSEカスタマーセンター組織に登録されているかどうかを確認してください。

3. 必要なパターンをインストールします

ライブパッチングソフトウェアパターンと依存関係をインストールします。

sudo zypper install -t pattern lp_sles

確定する前に、Zypper が提案する変更内容を確認してください。このパターンでは、基本となる KLP コンポーネントと初期ライブパッチがインストールされます。パッケージマネージャが有効になっているリポジトリで実行中のカーネル用のライブパッチを見つけると、パッケージのインストール中に実行中のカーネルにパッチを適用できます。修正プログラムが利用可能かどうかは、カーネルのリビジョンとリポジトリの内容によって異なります。

アップデートを適用し、結果を確認してください。

アクティベーション後、通常のSLES更新プロセスを通じてライブパッチパッケージをインストールします。まずリポジトリのメタデータを更新し、利用可能なパッチを確認します。次に、組織の通常の変更管理に従って更新を適用します。例:

sudo zypper refresh
sudo zypper patch

提案されたトランザクションをよくお読みください。実行中のカーネルに対するライブパッチパッケージは再起動せずにインストールできますが、通常のカーネルパッケージの更新では再起動を求められる場合があります。そのプロンプトを抑制したり、カーネルの更新をロックしたりして、恒久的な回避策としないでください。より新しいベースカーネルがインストールされた場合は、制御された再起動を計画して、そのカーネルの実行を開始し、カーネルメンテナンスサイクルを完了してください。

カーネルリリース文字列とは別に、ライブパッチを検証する。

uname -r
sudo klp status
sudo klp -v patches
zypper se --details 'kernel-livepatch-*'

klp status動作状態やklp -v patchesパッチの詳細(有効なパッチで修正された内容を含む)を確認するには、これを使用します。SUSE はuname -r、パッチ適用済みのカーネルではこれが変更されないことを指摘しています。パッケージがインストールされているだけでは、期待されるパッチがロードされているという十分な証拠にはなりません。KLP のステータス出力を確認してください。

運用上の制限と再起動の決定

  • 対応範囲は限定的です。SUSEが明示している範囲には、SUSE CVSSレベル7以上の脆弱性、安定性またはデータ破損の修正が含まれますが、技術的な制約により、対象となるすべての問題にライブパッチが提供されるわけではありません。
  • パッチはカーネル固有のものであり、累積的なものです。ライブパッチパッケージは、特定のカーネルリビジョンを対象としています。あるカーネル向けの最新パッケージは、他のカーネルリビジョンを自動的にパッチするものではありません。
  • ベースカーネルのアップデートは依然として重要です。ライブパッチは、特定の修正に対する一時的な保護策です。通常のカーネルアップデートでは、再起動が必要になる場合があり、その他の変更も含まれる可能性があります。
  • サポートには有効期限があります。SLES 15 SP7 ガイドによると、ライブパッチは基となるカーネルパッケージのリリースから 13 か月間アップデートが提供されます。ライフサイクルデータと SUSE の最新のライブパッチおよび保守対象カーネルテーブルで最新の日付を確認してください。
  • すべてのアーキテクチャや製品が同じコマンドを共有しているわけではありません。SLES 15 SP7 KLP ガイドでは、AMD64/Intel 64、POWER、および IBM Z について説明しています。展開前に、製品固有のガイドとサブスクリプションの権利を確認してください。

トラブルシューティングチェックリスト

症状小切手
拡張機能がリストにありませんSUSEカスタマーセンターで、製品登録、ライセンス、サービスパック、アーキテクチャ、リポジトリへのアクセス、および拡張機能の正確な利用可能性を確認してください。
ライブパッチパッケージが表示されませんパッケージ名とリポジトリの内容を比較してくださいuname -r。実行中のカーネルと完全に一致するパッチが存在し、有効なチャネルを通じて入手可能である必要があります。
パッケージはインストールされましたが、ステータスが予期しないものですsudo klp statusインストール済みのパッケージと、sudo klp -v patches現在実行中のカーネルにロードされているパッチをレビューして区別します。
Zypperが再起動を要求トランザクションが更新されたかどうかkernel-default、または再起動を必要とするその他のコンポーネントが更新されたかどうかを確認してください。通常の再起動承認およびメンテナンス手順に従ってください。
ライフサイクル日付がありませんSLE Live Patching のライフサイクル データがインストールされていることを確認してから、再度実行してくださいsudo zypper lifecycle。

新しくインストールしたライブパッチで問題が発生した場合は、それ以上の展開を一時停止し、カーネルログとサービスの状態を確認してください。SUSEは、適切なシステム向けの手動ダウングレード手順を文書化していますが、既にカーネル警告やエラーのトレースが表示されているホストは適切な候補ではない可能性があると警告しています。システムの状態が不明な場合は、対応するパッチパッケージバージョンを使用し、SUSEサポートに問い合わせてください。本番環境のカーネルで即席のダウングレードを行うことは避けてください。

展開チェックリスト

  1. SLESのサービスパック、アーキテクチャ、サブスクリプション、およびリポジトリチャネルを検証します。
  2. 実行中のカーネルとホストのベースライン状態を記録します。
  3. SLE Live Patching拡張機能を登録してインストールしますlp_sles。
  4. 通常のパッケージワークフローに従ってアップデートを適用し、各トランザクションを確認してください。
  5. klp statusと を使用して、ロードされたパッチを確認しますklp -v patches。
  6. パッチのライフサイクル日付を追跡し、ベースカーネルの定期的な再起動をスケジュールします。

フリート管理には、組織でテスト済みのSUSE管理ワークフローを使用し、チャネルが対応するライブパッチパッケージを公開していることを確認してください。

コメントを残す

SLESライブパッチ設定ガイド:再起動せずにカーネルアップデートを適用する

SLESライブパッチ設定ガイド:再起動せずにカーネルアップデートを適用する

SLES 15 SP7 でカーネルのライブパッチ適用を有効にし、再起動せずにサポートされている修正プログラムを適用し、有効なパッチを確認し、カーネルの再起動が必要な場合を把握します。

SUSE Linux Enterprise Server 15でFIPSモードを有効にする方法

SUSE Linux Enterprise Server 15でFIPSモードを有効にする方法

SUSEがサポートするセットアップユーティリティを使用してSLES 15でFIPSモードを有効にし、安全に再起動し、カーネルと暗号化ポリシーの状態を確認し、認証制限をチェックします。

セキュリティポリシーに違反することなく、Gooroom OSにGoogle Chromeをインストールする方法

セキュリティポリシーに違反することなく、Gooroom OSにGoogle Chromeをインストールする方法

公式の.debパッケージ、APT、ポリシーチェック、アップデートガイダンス、および管理対象デバイス向けの修正プログラムを使用して、Gooroom OSにGoogle Chromeを安全にインストールします。

SLESシステムログをリモートSyslogサーバーに安全にエクスポートする方法

SLESシステムログをリモートSyslogサーバーに安全にエクスポートする方法

rsyslog、TLS証明書、ピア名検証、キュー、検証、テスト機能を使用して、SLESシステムログをリモートのsyslogサーバーに安全に転送します。

SLES 15 Active DirectoryとSSSDの統合:ステップバイステップガイド

SLES 15 Active DirectoryとSSSDの統合:ステップバイステップガイド

YaSTを使用して、SSSD経由でSLES 15をActive Directoryに参加させます。DNSと時刻の設定、ドメインログインの構成、Kerberosの検証、SSSD、Winbind、およびrealmdの比較を行います。

Pardus Linux 上の Realtek RTL8821CE Wi-Fi ドライバーの問題を修正する

Pardus Linux 上の Realtek RTL8821CE Wi-Fi ドライバーの問題を修正する

Pardus Linux 上の RTL8821CE Wi-Fi の問題を解決するには、内蔵の rtw88 ドライバー、Realtek ファームウェア、rfkill、NetworkManager、および安全なフォールバックオプションを確認してください。

systemd-resolvedを使用してDebian 12で発生する「DNS解決の一時的な失敗」を修正する

systemd-resolvedを使用してDebian 12で発生する「DNS解決の一時的な失敗」を修正する

systemd-resolvedを使用して、Debian 12のDNS解決エラーを診断および修正します。これには、resolv.conf、NetworkManager、networkd、キャッシュ、および検証が含まれます。

Pardus LinuxをWindows 11と安全にデュアルブートする方法

Pardus LinuxをWindows 11と安全にデュアルブートする方法

Windows 11のバックアップ、ボリュームの縮小、UEFI USBからの起動、既存のEFIパーティションとリカバリパーティションの保護を行うことで、Windows 11の横にPardus 25.2をインストールできます。

SLESでZypperリポジトリの更新に失敗したエラー500を修正する

SLESでZypperリポジトリの更新に失敗したエラー500を修正する

SUSE Linux Enterprise Server で HTTP 500 エラーが発生し、Zypper の更新に失敗した場合に診断を行います。障害が発生しているリポジトリを特定し、プロキシと登録状況を確認してから、メタデータを安全に更新します。

Pardusパッケージマネージャー(PETA)と標準APTコマンドライン:現在のPardusが実際に使用しているもの

Pardusパッケージマネージャー(PETA)と標準APTコマンドライン:現在のPardusが実際に使用しているもの

いわゆるPardusパッケージマネージャー「PETA」とAPTを比較し、現在のPardusパッケージツールを明確にし、デスクトップでの使用または管理に適したインターフェースを選択する。