
# 扫描补丁合规性
您可以通过补丁扫描功能扫描目标实例补丁的合规性，补丁扫描会根据您选择的默认基线、实例、分批执行策略进行扫描。扫描后的扫描结果展示实例补丁的合规状态。
当前已支持EulerOS、CentOS等多种操作系统，COC会根据您所选实例的操作系统匹配相应的默认补丁基线执行扫描/修复，使用前请确认已创建对应的默认补丁基线。
#### 前提条件
- 补丁扫描前请确认已[创建补丁基线](https://support.huaweicloud.com/usermanual-coc/coc_um_04_02_01.html)，并设置为默认补丁基线。
- 补丁扫描前请确认所选实例能够访问公网，即已绑定EIP或NAT网关。
 
#### 注意事项
若出现实例不可选，请排查以下三种情况：
- 该实例UniAgent状态是否正常。
- 是否为Cloud Operations Center补丁管理支持操作系统。
- 该实例是否处于关机状态。
 
#### 创建补丁扫描任务
1. 登录[云运维中心](https://console.huaweicloud.com/coc/?#/console/home)。
2. 在左侧导航栏选择"资源运维 \> 自动化运维"，进入自动化运维页面。
3. 在"日常运维"模块单击"补丁管理"，进入补丁管理页面。
4. 在"补丁扫描"页签，选择需要创建的资源类型。 
   默认选择"弹性云服务器ECS"。
   
   
5. 单击"创建扫描任务"。
6. 设置"执行账号及区域"。 
   执行类型：可选项"单账号执行"、"跨账号跨区域执行"。
   - 单账号执行：仅在当前账号下执行此作业。
   
   - 跨账号跨区域执行：可选择多个组织成员账号执行此作业。
    
   ![](https://support.huaweicloud.com/usermanual-coc/public_sys-resources/note_3.0-zh-cn.png)
   - 使用该功能，需要先将账号加入组织并提前配置好委托权限，填入对应的委托名称。相关操作请参见[跨账号管理](https://support.huaweicloud.com/usermanual-coc/coc_um_01_04.html)。
    
   
   
7. 设置定时任务，执行方式可选"立即执行"或"定时执行"。 
   - 立即执行：扫描任务创建成功后立即执行。
   
   - 定时执行：配置定时任务详情，详细参数参考[表1 定时任务参数说明]
      表1定时任务参数说明 
     | **参数**                                        | **说明**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
     |:---|:---|
     | 时区                                            | 在下拉列表选择定时任务执行的时区。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
     | 定时类型  | 请选择定时类型。 - 单次执行：在指定的时间执行一次定时任务。  - 周期执行：按照设置的规则循环执行，直到规则结束时间。                                                                                                                                                                                                                                                                                                                        |
     | 执行时间                                          | 与定时类型搭配使用。 - 当"定时类型"为"单次执行"时，请填写执行的时间点。  - 当"定时类型"为"周期执行"时，支持以下两种方式。 - 简单周期：以星期为单位选择具体执行时间。  - Cron表达式：以时间表达式设置。详细使用方法请参考[Cron表达式使用说明](https://support.huaweicloud.com/usermanual-coc/coc_um_05_03_03.html)。     |
     | 规则结束时间                                        | 定时类型选择周期执行时需要配置。 填写周期执行规则结束的时间点。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     | 通知策略                                          | 发送通知的策略，可选项"开始执行"、"执行失败"、"执行成功"。支持多选。 - 开始执行：当开始执行扫描任务时，发送通知消息给指定通知对象。  - 执行失败：当扫描任务执行失败时，发送通知消息给指定通知对象。  - 执行成功：当扫描任务执行成功时，发送通知消息给指定通知对象。                                                                                                                                                                            |
     | 通知对象                                          | 可选项"排班"、"个人"。 - 排班：按照已配置的排班场景和角色在下拉列表选择。配置排班详细操作请参考[排班管理](https://support.huaweicloud.com/usermanual-coc/coc_um_09_02.html)。  - 个人：选择审核用户。配置审批用户详细操作请参考[人员管理](https://support.huaweicloud.com/usermanual-coc/coc_um_09_01.html)。                                                                                                                                                                                         |
     | 通知渠道                                          | 在下拉列表设置通知渠道。 - 默认：按照审核人员订阅功能中选择的通知方式进行通知。设置默认通知方式详细操作请参考[用户订阅操作步骤](https://support.huaweicloud.com/usermanual-coc/coc_um_09_01_02.html#coc_um_09_01_02__section10965198102715)。  - 短信、企业微信、钉钉、邮件、飞书：选择通知渠道后，按照审核人员预留的信息进行通知。设置审核人员信息详细操作请参考[修改人员信息](https://support.huaweicloud.com/usermanual-coc/coc_um_09_01_02.html#coc_um_09_01_02__section97041650183610)。                                                             |
        
     
   
   
   
   
8. 设置基础信息。 
   - "执行方式"选择"立即执行"时，请参考[表2]设置；
      表2立即执行基本信息 
     | 参数   | 说明               |
     |:---|:---|
     | 执行用户 | 默认"root"，不可更改。   |
     | 超时时间 | 用于限制扫描允许执行的最长时间。 |
        
     
   
   - "执行方式"选择"定时执行"时，请参考[表3]设置。
      表3定时执行基本信息 
     | 参数      | 说明                                                                                                             |
     |:---|:---|
     | 任务名称    | 推荐按照该任务提供的使用场景命名。 名称由中文、字母、数字、中划线、下划线组成，长度在3\~100之间。                        |
     | 企业项目    | 下拉框中选择企业项目。                                                                                                    |
     | 版本号     | 填写版本号。默认为1.0.0。                                                                                                |
     | IAM权限委托 | 下拉框中选择对应权限委托。若选择的委托权限不足，将无法执行任务，请重新选择或[创建委托](https://support.huaweicloud.com/usermanual-iam/iam_06_0002.html)。 |
        
     
   
   
   
   
9. 单击"添加实例"，选择实例。 
   表4选择实例参数说明 
   | **参数** | **说明**                                                                                                                                                                                                                                                                                                                                            |
   |:---|:---|
   | 选择方式   | 请选择实例选择方式。 - 手动选择：根据"企业项目"、"视图类型"、"资源类型"、"区域"和"目标实例"确认筛选条件，手动选择实例。  - 自动全选：根据"企业项目"、"视图类型"、"资源类型"、"区域"和"目标实例"确认筛选条件，自动选择全部实例。   |
   | 企业项目   | 在下拉列表中选择企业项目，支持选择"全部"。                                                                                                                                                                                                                                                                                                                            |
   | 视图类型   | 请选择视图类型。 - CMDB资源视角：以资源视角选择实例列表。  - CMDB应用视角：以应用视角选择实例列表。                                                                  |
   | 资源类型   | 可选项为"ECS"、"CCE"、"BMS"。 注意：当"执行方式"选择"定时执行"时，"资源类型"不支持选择"CCE"。                                                                                                                                                                                                                                                   |
   | 区域     | 在下拉列表中选择区域。                                                                                                                                                                                                                                                                                                                                       |
   | 目标实例   | 在筛选框设置条件，手动选择或自动全选筛选出的实例。                                                                                                                                                                                                                                                                                                                         |
      
   
   
10. 设置"分批策略"和"熔断策略"。 
    表5参数说明 
    | 参数   | 说明                                                                                                                                                                                                                                                                                                                                                                                             |
    |:---|:---|
    | 分批策略 | 可选项为"自动分批"、"手动分批"、"不分批"，只可选择其中一项。 - 自动分批：用户选择的待执行机器，会根据默认规则，自动分成多批次。  - 手动分批：用户可以根据自身需要，手动创建若干批次，然后手动将机器分配到各批次中。  - 不分批：用户所有待执行的机器会全部在同一批次。   |
    | 熔断策略 | 在执行资产补丁合规性扫描任务时，预设的自动终止扫描的规则。 - 设置执行的成功率，当执行失败的机器数量到达根据成功率计算出的失败数量，工单状态会变为异常，并停止执行。  - 成功率取值范围0\~100，支持精确到小数点后一位。                                                                  |
       
    
    
11. 单击"确定"，在弹框中确认信息无误后，再次单击"确定"，开始执行工单。 
    系统将自动跳转至工单详情页面，可[查看补丁扫描工单执行记录]。
    
    
 
 #### 查看补丁扫描工单执行记录
1. 登录[云运维中心](https://console.huaweicloud.com/coc/?#/console/home)。
2. 在左侧导航栏选择"任务管理 \> 执行记录"，进入执行记录页面。
3. 单击上方"补丁工单"，进入补丁工单记录页面。
4. 单击工单类型为"扫描"的补丁ID，进入工单详情页面。 
   您可以在工单详情页面查看工单执行情况，如工单开始时间，结束时间，状态，耗时等。
   
   
5. 根据工单状态，您还可以进行以下操作。 
   表6操作说明 
   | 工单状态 | 操作                               |
   |:---|:---|
   | 执行中  | 单击右上方"暂停"，当前批次执行完成后下一批次暂停执行。     |
   | 执行中  | 单击右上方"强制结束"，结束补丁扫描工单。            |
   | 已暂停  | 单击右上方"继续"，继续执行补丁扫描工单。            |
   | 已暂停  | 单击右上方"强制结束"，结束补丁扫描工单。            |
   | 异常   | 选择异常批次，单击异常实例右侧"重试"，重新执行所选实例的任务。 |
   | 异常   | 选择异常批次，单击异常实例右侧"取消"，取消所选实例的任务。   |
      
   
   
 
#### 查看补丁扫描结果
补丁扫描和补丁修复的结果又称为补丁合规性报告。补丁合规性报告只会保留最近的一次扫描或修复记录。
如果您需要查看合规性报告中某个补丁的详情，请参考以下操作：
1. 登录[云运维中心](https://console.huaweicloud.com/coc/?#/console/home)。
2. 在左侧导航栏选择"资源运维 \> 自动化运维"，进入自动化运维页面。
3. 在"日常运维"模块单击"补丁管理"。
4. 在"补丁扫描"页签，选择需要查看实例的资源类型。 
   默认选择"弹性云服务器ECS"。
   
   
5. 选择需要查看的实例，单击操作列"摘要"，可查看补丁摘要。 
   补丁摘要展示补丁名称、分类、严重性级别、合规性级别、补丁基线、安装时间及状态信息。
   表7补丁状态说明 
   | 补丁状态     | 说明                                    |
   |:---|:---|
   | 已安装      | 补丁符合补丁基线，已经安装在ECS实例上，并且没有可用更新。        |
   | 已安装非基线补丁 | 补丁未包含在补丁基线中，但已安装到ECS实例上。              |
   | 已安装待重启   | 补丁已被修复，但需要重启ECS实例才可生效。                |
   | 已拒绝      | 在补丁基线的补丁例外中被拒绝的补丁，该状态的补丁就算满足基线也不会被修复。 |
   | 待修复      | 补丁符合基线，但补丁版本低于基线版本。                   |
   | 修复失败     | 补丁进行了修复操作，但是修复失败。                     |
      
   
   
 
#### 相关文档
- COC支持对主机的OS补丁进行扫描并且提供合规性报告，针对不合规补丁进行修复，详情请参考[通过COC补丁扫描识别合规性问题](https://support.huaweicloud.com/bestpractice-coc/coc_case_03.html)。
- [创建补丁扫描时无法选择对应资源，如何处理？](https://support.huaweicloud.com/coc_faq/coc_faq_03_004.html)
- [补丁工单日志中出现all mirrors were tried异常，如何处理？](https://support.huaweicloud.com/coc_faq/coc_faq_03_003.html)
- [补丁操作出现lsb_release not found异常，如何处理？](https://support.huaweicloud.com/coc_faq/coc_faq_03_006.html)
- COC支持通过调用API接口实现获取节点合规性报告和查询分页获取节点补丁详情，详细请参考[补丁管理](https://support.huaweicloud.com/api-coc/coc_api_04_04.html)。
 
