SLESライブパッチ設定ガイド:再起動せずにカーネルアップデートを適用する
SLES 15 SP7 でカーネルのライブパッチ適用を有効にし、再起動せずにサポートされている修正プログラムを適用し、有効なパッチを確認し、カーネルの再起動が必要な場合を把握します。
SUSE Linux Enterprise Server (SLES) のカーネルライブパッチ (KLP) は、システムを再起動することなく、サポートされているカーネル修正プログラムを実行中のシステムに適用します。SLES 15 SP7 では、SUSE はこれらの修正プログラムを特定のカーネルリビジョンに対応するカーネルライブパッチパッケージとして提供します。uname -rそのため、ライブパッチが正常に適用された後も出力は変わりません。パッチの適用状況を確認するには、KLP ツールを使用してください。
ライブパッチ適用により、緊急のメンテナンス再起動の必要性は軽減されますが、カーネル再起動の計画が不要になるわけではありません。ライブパッチは、選択された重要な修正を対象としており、通常のカーネルアップデート、サービスパックのメンテナンス、または再起動が必要な修正に取って代わるものではありません。SUSE は、対象となるすべての修正に対してライブパッチを作成できるとは限りません。新しいベースカーネルをインストールし、その場でパッチを適用できない修正を適用するための、定期的な再起動パスを確保しておいてください。
このガイドは、SUSEの「Kernel Live Patching with KLP」管理ガイドに掲載されているSLES 15 SP7の手順に基づいています。本番ホストにコマンドを適用する前に、ご使用のサービスパックとアーキテクチャに合ったドキュメントをご確認ください。
| タスク | コマンドまたはチェック | それはあなたに何を伝えているのか |
|---|---|---|
| 実行中のカーネルを識別する | uname -r | 現在メモリにロードされているカーネルのリビジョンです。最新のパッチレベルは表示されません。 |
| インストール済みのライブパッチパッケージの一覧を表示します。 | zypper se --details 'kernel-livepatch-*' | インストール済み、または有効なリポジトリで利用可能なパッケージ。 |
| 現在のパッチ適用状況を確認する | sudo klp status | KLPが活動しているかどうか、また現在の状態は? |
| ロードされたパッチの詳細を確認する | sudo klp -v patches | インストール/ロードされたパッチ情報と、対象となる修正内容。 |
| パッチのサポート日を確認してください | sudo zypper lifecycle | ライフサイクルデータは、必要なライフサイクルパッケージがインストールされた場合に表示されます。 |
uname -r、最近のシステムの状態、および現在のメンテナンス計画を確認してください。可能であれば、代表的な非本番サーバーで手順をテストしてください。拡張機能一覧を実行し、インストールされている製品に対応する正確なSLE Live Patchingエントリを見つけてください。
sudo SUSEConnect --list-extensions
SLES 15 SP7 (x86_64) の場合、SUSE は次のようなアクティベーション パスをドキュメントに記載していますsle-module-live-patching/15.7/x86_64。ホスト上の出力が正式な情報です。続行する前に、バージョンとアーキテクチャが一致していることを確認してください。
有効な登録コードに置き換えて、で示されるアクティベーションコマンドを使用してくださいSUSEConnect --list-extensions。SLES 15 SP7 x86_64 の例:
sudo SUSEConnect -p sle-module-live-patching/15.7/x86_64 \
-r LIVE_PATCHING_REGISTRATION_CODE
実際の登録コードを、共有チケット、シェルスクリプト、または公開ログに貼り付けないでください。登録に失敗した場合は、コード、サブスクリプションの状態、製品パス、ネットワークアクセス、およびマシンが既に想定されるSUSEカスタマーセンター組織に登録されているかどうかを確認してください。
ライブパッチングソフトウェアパターンと依存関係をインストールします。
sudo zypper install -t pattern lp_sles
確定する前に、Zypper が提案する変更内容を確認してください。このパターンでは、基本となる KLP コンポーネントと初期ライブパッチがインストールされます。パッケージマネージャが有効になっているリポジトリで実行中のカーネル用のライブパッチを見つけると、パッケージのインストール中に実行中のカーネルにパッチを適用できます。修正プログラムが利用可能かどうかは、カーネルのリビジョンとリポジトリの内容によって異なります。
アクティベーション後、通常のSLES更新プロセスを通じてライブパッチパッケージをインストールします。まずリポジトリのメタデータを更新し、利用可能なパッチを確認します。次に、組織の通常の変更管理に従って更新を適用します。例:
sudo zypper refresh
sudo zypper patch
提案されたトランザクションをよくお読みください。実行中のカーネルに対するライブパッチパッケージは再起動せずにインストールできますが、通常のカーネルパッケージの更新では再起動を求められる場合があります。そのプロンプトを抑制したり、カーネルの更新をロックしたりして、恒久的な回避策としないでください。より新しいベースカーネルがインストールされた場合は、制御された再起動を計画して、そのカーネルの実行を開始し、カーネルメンテナンスサイクルを完了してください。
カーネルリリース文字列とは別に、ライブパッチを検証する。
uname -r
sudo klp status
sudo klp -v patches
zypper se --details 'kernel-livepatch-*'
klp status動作状態やklp -v patchesパッチの詳細(有効なパッチで修正された内容を含む)を確認するには、これを使用します。SUSE はuname -r、パッチ適用済みのカーネルではこれが変更されないことを指摘しています。パッケージがインストールされているだけでは、期待されるパッチがロードされているという十分な証拠にはなりません。KLP のステータス出力を確認してください。
| 症状 | 小切手 |
|---|---|
| 拡張機能がリストにありません | SUSEカスタマーセンターで、製品登録、ライセンス、サービスパック、アーキテクチャ、リポジトリへのアクセス、および拡張機能の正確な利用可能性を確認してください。 |
| ライブパッチパッケージが表示されません | パッケージ名とリポジトリの内容を比較してくださいuname -r。実行中のカーネルと完全に一致するパッチが存在し、有効なチャネルを通じて入手可能である必要があります。 |
| パッケージはインストールされましたが、ステータスが予期しないものです | sudo klp statusインストール済みのパッケージと、sudo klp -v patches現在実行中のカーネルにロードされているパッチをレビューして区別します。 |
| Zypperが再起動を要求 | トランザクションが更新されたかどうかkernel-default、または再起動を必要とするその他のコンポーネントが更新されたかどうかを確認してください。通常の再起動承認およびメンテナンス手順に従ってください。 |
| ライフサイクル日付がありません | SLE Live Patching のライフサイクル データがインストールされていることを確認してから、再度実行してくださいsudo zypper lifecycle。 |
新しくインストールしたライブパッチで問題が発生した場合は、それ以上の展開を一時停止し、カーネルログとサービスの状態を確認してください。SUSEは、適切なシステム向けの手動ダウングレード手順を文書化していますが、既にカーネル警告やエラーのトレースが表示されているホストは適切な候補ではない可能性があると警告しています。システムの状態が不明な場合は、対応するパッチパッケージバージョンを使用し、SUSEサポートに問い合わせてください。本番環境のカーネルで即席のダウングレードを行うことは避けてください。
lp_sles。klp statusと を使用して、ロードされたパッチを確認しますklp -v patches。フリート管理には、組織でテスト済みのSUSE管理ワークフローを使用し、チャネルが対応するライブパッチパッケージを公開していることを確認してください。
SLES 15 SP7 でカーネルのライブパッチ適用を有効にし、再起動せずにサポートされている修正プログラムを適用し、有効なパッチを確認し、カーネルの再起動が必要な場合を把握します。
SUSEがサポートするセットアップユーティリティを使用してSLES 15でFIPSモードを有効にし、安全に再起動し、カーネルと暗号化ポリシーの状態を確認し、認証制限をチェックします。
公式の.debパッケージ、APT、ポリシーチェック、アップデートガイダンス、および管理対象デバイス向けの修正プログラムを使用して、Gooroom OSにGoogle Chromeを安全にインストールします。
rsyslog、TLS証明書、ピア名検証、キュー、検証、テスト機能を使用して、SLESシステムログをリモートのsyslogサーバーに安全に転送します。
YaSTを使用して、SSSD経由でSLES 15をActive Directoryに参加させます。DNSと時刻の設定、ドメインログインの構成、Kerberosの検証、SSSD、Winbind、およびrealmdの比較を行います。
Pardus Linux 上の RTL8821CE Wi-Fi の問題を解決するには、内蔵の rtw88 ドライバー、Realtek ファームウェア、rfkill、NetworkManager、および安全なフォールバックオプションを確認してください。
systemd-resolvedを使用して、Debian 12のDNS解決エラーを診断および修正します。これには、resolv.conf、NetworkManager、networkd、キャッシュ、および検証が含まれます。
Windows 11のバックアップ、ボリュームの縮小、UEFI USBからの起動、既存のEFIパーティションとリカバリパーティションの保護を行うことで、Windows 11の横にPardus 25.2をインストールできます。
SUSE Linux Enterprise Server で HTTP 500 エラーが発生し、Zypper の更新に失敗した場合に診断を行います。障害が発生しているリポジトリを特定し、プロキシと登録状況を確認してから、メタデータを安全に更新します。
いわゆるPardusパッケージマネージャー「PETA」とAPTを比較し、現在のPardusパッケージツールを明確にし、デスクトップでの使用または管理に適したインターフェースを選択する。