如何使用Azure Update Management实现订阅内全量虚拟机补丁自动化管理
已完成配置
- 配置Azure策略,为所有虚拟机安装Microsoft Monitoring Agent
- 创建已关联Log Analytics工作区的自动化账户(Automation Account)
- 为该自动化账户配置调度器,可通过动态查询拉取所有标签
PatchManagement: Enabled = $true的虚拟机 - 调度器调用微软官方Runbook
Patch-MicrosoftOMSComputers为上述查询到的动态虚拟机列表安装补丁
当前问题
- 目前自动化账户和所有虚拟机均未启用Update Management功能
- 是否可以实现自动化为订阅内所有新创建的虚拟机启用Update Management,关联到现有自动化账户的Update Management服务,同时复用当前调度器的查询规则?
可行解决方案
先启用现有自动化账户的Update Management功能
进入Azure门户对应自动化账户的左侧导航栏,找到「更新管理」选项,选择你已经绑定的现有Log Analytics工作区完成关联,启用过程仅需数分钟,无需额外部署其他资源。用Azure策略实现新虚拟机自动关联Update Management
部署Azure内置策略定义*「为Linux/Windows虚拟机启用更新管理」*,也可根据需求自定义策略,将策略作用域设置为目标订阅,参数中指定你现有自动化账户ID、Log Analytics工作区ID和对应区域即可。该策略会自动检测订阅内新创建的符合要求的虚拟机,自动将其纳入现有自动化账户的Update Management管理范围,无需手动操作。
你已提前为所有虚拟机部署了Microsoft Monitoring Agent,完全满足Update Management的代理依赖要求,无需重复安装代理。
- 直接复用现有调度器规则
你之前配置的按PatchManagement标签筛选虚拟机的动态查询规则可直接复用。Update Management启用后,你正在使用的Patch-MicrosoftOMSComputers官方Runbook本身就适配Update Management补丁安装场景,仅需确认调度器的执行作用域为已启用Update Management的当前自动化账户即可,无需修改原有查询逻辑。
如果需要和现有标签规则完全对齐,可以给上述Azure策略添加触发条件,仅当虚拟机带有PatchManagement: Enabled = $true标签时才自动启用Update Management,实现全流程逻辑统一。
内容的提问来源于stack exchange,提问作者Anjali Loganathan
相关产品推荐
相关产品推荐

