Upgrade to Pro — share decks privately, control downloads, hide ads and more …

OCI技術資料 : OS管理ハブ 概要

OCI技術資料 : OS管理ハブ 概要

OCI、オンプレミス、サードパーティ・クラウド上のインスタンスのパッチ適用、パッケージ管理の一元化と自動化を可能にするOCI提供のサービス「OS管理ハブ」の概要を解説しています。

[更新履歴]
2026/8/20: Kspliceのスライドを追加、その他軽微な修正
2026/5/27: 対応OSの追記、動的セット、Redwood UIなど直近のアップデートを反映
2026/2/16: 軽微な修正
2026/1/20: 軽微な更新、修正
2025/8/18: ネットワーク要件のスライドを修正
2025/5/20: グループの新機能に合わせて記述を更新
2025/3/26: サードパーティ・ソフトウェア・ソースについて更新
2025/1/29: ネットワーク要件のスライドを追加、管理ステーションのスライドに図を追加、ポリシーのスライドを更新、フッターを更新
2024/09/19: ライフサイクル環境を構成・使用する手順の内容を追記、その他細かな文言修正
2024/09/19: 初版

More Decks by Oracle Cloud Infrastructure ソリューション・エンジニア

Other Decks in Technology

Transcript

  1. 資料目次 1. OS管理ハブの概要 2. OS管理ハブを使用するための準備 3. スタンドアロン構成とグループ構成 4. ライフサイクル環境 5.

    レポート、モニタリング 6. サービス制限、サブスクリプション、ライセンス 3 Copyright © 2026 Oracle and/or its affiliates.
  2. パッケージ/パッチ管理とは パッチ管理:OSベンダーから提供される、セキュリティ脆弱性やバグ、新機能の追加などのためのパッケージの修正プログラ ムを適用します Oracle Linuxの場合:yum (dnf) updateで更新 Windowsの場合:Windows Updateで更新 アップデートを取得

    YUMサーバ Oracle Linuxインスタンス パッケージ:ソフトウェアを構成するファイル群やメタデータのまとまり モジュール:まとめてインストールする複数の関連パッケージのセット リポジトリ:パッケージ、モジュールを保管・配布するサーバー(図 のYumサーバー)やローカルのディレクトリ • • • 6 Copyright © 2026 Oracle and/or its affiliates. Windows Update Server • Windowsインスタンス Windows Update:OS、ソフトウェアのパッチや更新
  3. OS管理ハブのアーキテクチャ FastConnect/VPN 環境による構成の違い 管理ステーション 使用するエージェント 9 Copyright © 2026 Oracle

    and/or its affiliates. OCI オンプレミス/ サードパーティ・クラウド 不要 必要 Oracle Cloud エージェント 管理エージェント 管理ステーション: • ソフトウェア・ソースをミラーして配布 するためのインスタンス • ネットワークプロキシの役目も果たす
  4. OS管理ハブを構成するリソース ▼構成パターン OS管理ハブは以下のリソースで構成されます。 リポジトリとその内容を指定するリソース(Oracle Linuxのみ使用) ソフトウェア・ ソース • ソフトウェア・ソース ▪

    Oracle Linux用のyumリポジトリ ライフサイクル 環境 構成管理用のリソース(Oracle Linuxのみ使用) • ライフサイクル環境 グループ • ソフトウェア・ソースと紐付けてインスタンスのデプロイ管理をするリソース インスタンスとソフトウェア・ソースを紐づけるリソース • グループ プロファイル ▪ 複数のインスタンスを一括で管理するためのリソース • プロファイル コンピュート・ インスタンス Oracle Linux Windows, Ubuntu 動的セット 10 Copyright © 2026 Oracle and/or its affiliates. ▪ インスタンスをOS管理ハブに登録するためのリソース ▪ ソフトウェア・ソース、グループやライフサイクル環境などをプロファイルで指定する • 動的セット ▪ グループとは別に管理単位として利用できる、ルールベースで動的に決まるイン スタンスの集まり
  5. ソフトウェア・ソースの種類 ベンダー・ソフトウェア・ソース • OSベンダー提供のソフトウェア・リポジトリ(=Oracle Linuxのyumリポジトリ) カスタム・ソフトウェア・ソース • • • ベンダー・ソフトウェア・ソースのパッケージを絞り込んだユーザー定義のリポジトリ

    フィルタもしくはパッケージ・リストを用いて、パッケージ/モジュール単位でソフトウェア・ソースに含める/ 除外するものを指定して作成(含まれるパッケージ/モジュールは作成後に編集可能) パッケージのバージョンを限定したスナップショットとして使用可能 バージョニング済カスタム・ソフトウェア・ソース • • • ライフサイクル環境を用いる際に使用するカスタム・ソフトウェア・ソース (プロファイルやグループにアタッチするものではない) ライフサイクル環境のステージにプロモートされた際にパッケージがインストールされる 含まれるパッケージ/モジュールを作成後に変更することはできない サードパーティ・ソフトウェア・ソース • • ISV/IHVが提供するサードパーティのリポジトリや、ユーザー作成のプライベート・リポジトリ OSが参照する/yum.repos.dの記述内容やインストールするパッケージを指定するもので、OS管理ハ ブはリポジトリ自体を保持・管理しない • カスタム・ソフトウェア・ソース、バージョニング済カスタム・ソフトウェア・ソースに含めることはできず、ライ フサイクル環境では利用不可 11 Copyright © 2026 Oracle and/or its affiliates. ソフトウェア・ソースの関係 ベンダー・ ソフトウェア・ソース ベンダー・ ソフトウェア・ソース カスタム・ソフトウェア・ソース バージョニング済 カスタム・ソフトウェア・ソース
  6. OS管理ハブを使用する基本的な流れ ソフトウェア・ソース、 プロファイル等の設定 対象インスタンスで更新・インストールす るパッケージ、モジュールを決定 【必須操作】 • ベンダー・ソフトウェア・ソースもしくは サードパーティ・ソフトウェア・ソースの 追加

    • プロファイルの作成 【オプション】 • カスタム・ソフトウェア・ソースの作成 • グループの作成 • ライフサイクル環境の作成 12 Copyright © 2026 Oracle and/or its affiliates. インスタンスの登録 ジョブの実行 インスタンスをOS管理ハブに登録 パッケージ、モジュールの更新、インス トール、削除を実行 【登録方式】 • OCI:Oracle Cloudエージェントを利 用 • オンプレミス/サードパーティ・クラウ ド:管理エージェント、管理ステー ションを利用 【操作】 ジョブの作成(更新ジョブ、プロモート) • 即時実行またはスケジュール実行 • インスタンス、グループ、コンパートメ ント、動的セット単位で実行可能
  7. 構成のパターン 1. スタンドアロン・インスタンス 2. グループ 3. ライフサイクル環境 • インスタンス1台単位の個別管理 •

    複数のインスタンスをグループ単位で管理 • インスタンスをステージにアタッチして管理 • インスタンスにアタッチするソフトウェア・ソース をプロファイルで指定する • • • インスタンス登録後にインスタンス単位でソフ トウェア・ソースを追加アタッチ/デタッチするこ とも可能 グループにアタッチするソフトウェア・ソースを 指定(構成後に追加アタッチ/デタッチも可 能) • グループ内のインスタンスに一括でパッチ適 用などのジョブを実行することが可能 ステージ番号の小さいステージから順番に バージョニング済カスタム・ソフトウェア・ソース をプロモートして、パッケージやモジュールをイ ンストールする ソフトウェア・ソース アタッチ アタッチ グループ プロファイル プロファイル ※Ubuntu、Windowsインスタンスはソフトウェア・ソースを使用せず、スタンドアロン構成もしくはグループ構成のみ可能。 13 Copyright © 2026 Oracle and/or its affiliates. バージョニング済 カスタム・ソフトウェア・ソース ソフトウェア・ソース プロモート ステージ1 ステージ2 ライフサイクル環境 プロファイル プロファイル
  8. 動的セット グループ以外で複数のインスタンスを対象にジョブを実行するための機能 動的セット:ユーザーが設定した条件に基づいて自動追加されるインスタンスのまとまり • コンパートメント、タグ、OS、CPUアーキテクチャ、利用環境、所属グループ、インスタンス名などの要素を基準に、 AND条件もしくはOR条件で、条件に一致するインスタンスを動的セットのメンバーに含めることができる (条件に一致しなくなったインスタンスは自動でメンバーから除外される) • 動的セット単位でジョブを実行できる(OSアップデート、個別パッケージの追加・削除、再起動) •

    インスタンスは複数の動的セットに所属することもできる ※動的セットはインスタンスをOS管理ハブに自動的に登録する機能ではないため、動的セットに含めるインスタンスは スタンドアロン・インスタンスやグループのプロファイルでOS管理ハブにあらかじめ登録されている必要がある。 動的セット 使用例 • OSやCPUアーキテクチャが異なる複数のインスタンスを一括管理 (例:Oracle LinuxとWindows Serverのインスタンスを1つのジョブで同時にアップデート) • 複数のグループのジョブを横断的に管理 • コンパートメントを横断してインスタンスのジョブを一括スケジュール • タグや命名規則に基づいて、一部のインスタンスだけを対象にジョブを実行 • 更新後に再起動フラグがついているインスタンスだけに再起動ジョブを実行 14 Copyright © 2026 Oracle and/or its affiliates. Oracle Linux 9 Windows Server 2025 動的セット コンパートメントA コンパートメントB
  9. 必要なリソース OS管理ハブをご使用いただく前に、以下のリソースをご準備ください。 全環境共通 • 対応するOSのインスタンス • 動的グループ、ポリシー(後続のページに詳細) OCI上のインスタンスを登録する場合 • インターネット・ゲートウェイ、NATゲートウェイもしくはサービス・ゲートウェイのいずれかを持つサブネット

    (インスタンスをOS管理ハブに登録するために必要なネットワーク経路) オンプレミス/サードパーティ・クラウド上のインスタンスを登録する場合 • 管理エージェントのダウンロードキー(MACS)、管理エージェントがインストールされたインスタンス(手順はこちら) • 次の要件を満たすネットワーク経路 • OCI <=> 管理ステーション間の通信 管理ステーションからOCIリージョンのサービスにアクセス可能な状態(TCP/443) ※FastConnect、サイト間VPNの使用も可能です。 • 管理ステーション <=> 登録インスタンス間の通信 登録インスタンスから管理ステーションへのプロキシ接続とyum/dnfのリクエストの送信が可能な状態 (管理ステーション作成時にTCP/任意のポート番号でそれぞれ設定) 16 Copyright © 2026 Oracle and/or its affiliates.
  10. OCI上のインスタンスにパッチ適用する際のネットワーク要件 OS管理ハブにインスタンスを登録した上で、パッチ適用を実行するには以下のようなネットワーク構成が必要となる Oracle Linuxインスタンス OCI Region • インスタンスがOracle Services Networkにある

    OS管理ハブのリポジトリ(ソフトウェア・ソース)に アクセスできる通信経路が必要 • サードパーティ・ソフトウェア・ソースを使用する場 合は、ユーザーが指定したリポジトリにインスタンス が直接アクセスできる必要がある OCI外のリポジトリにインターネット経由でアクセス する、もしくはOCI上にプライベートのリポジトリ・ サーバーを設置してアクセスするなどのパターンが 想定される Oracle Services Network VCN パブリック・サブネット インターネット・ ゲートウェイ Oracle Linux インスタンス OS管理ハブの ソフトウェア・ソース aptリポジトリ Windows Update サーバー Ubuntu / Windows Server インスタンス プライベート・サブネット サービス・ ゲートウェイ Oracle Linux インスタンス Ubuntu / Windows Serverインスタンス Ubuntu / Windows Server インスタンス 17 Copyright © 2026 Oracle and/or its affiliates. NAT ゲートウェイ • インスタンスがインターネット上のaptリポジトリ、 Windows Updateサーバーに接続できる通信経 路が必要 • WSUSを配置してWindows Serverインスタンスが WSUSからパッチを取得する構成も可能
  11. 必要なポリシー OS管理ハブのポリシー・アドバイザ機能を使用して、必要なポリ シー、グループ、動的グループを一括で作成することも可能です。 下記の状態を条件を満たすポリシーの記述が必要です。(以下の例はコンパートメント・レベルの権限設定) • OS管理ハブ関連リソースの管理権限 allow group <group> to

    manage osmh-family in compartment <compartment> • 動的グループのOSMHアクセス権限 allow dynamic-group <dynamic-group> to {OSMH_MANAGED_INSTANCE_ACCESS} in compartment <compartment> where request.principal.id = target.managed-instance.id • (必要に応じて)テナンシのプロファイルの参照権限 allow group <group> to read osmh-profiles in tenancy ※ルート・コンパートメントに存在するサービス提供プロファイルを利用するための権限です。 • (オンプレミスのインスタンスを登録する場合)管理エージェントの管理権限、インストール・キーの管理権限 allow group <group> to manage management-agents in compartment <compartment_name> allow group <group> to manage management-agent-install-keys in compartment <compartment_name> 19 Copyright © 2026 Oracle and/or its affiliates.
  12. 構成、インスタンス登録、ジョブ実行の手順 • (Oracle Linuxの場合のみ)ベンダー・ソフトウェア・ソースもしくはサードパーティ・ソフトウェア・ソースの追加 1 使用するリポジトリを選択します。 • カスタム・ソフトウェア・ソースの追加 オ プ

    シ ョ ン 2 リポジトリの内容を絞り込む場合や、内包するパッケージのスナップショットを作成する場合は、カスタム・ソフトウェア・ソースを作成します。 3 • グループの作成 インスタンスをグループ構成で管理する場合はグループを作成して、ソフトウェア・ソースをアタッチします。 • プロファイルの作成 21 4 インスタンスをOS管理ハブに登録するためのプロファイルを作成します。 5 • (オンプレミス/サードパーティ・クラウドの場合)管理ステーションの作成 OCI外の環境にソフトウェア・ソースをミラーする管理ステーションを作成します。 6 • インスタンスの登録 インスタンスをプロファイルに関連付けて、OS管理ハブに登録します。 7 • ジョブの実行 パッケージの更新、インストール、削除を実行します。 Copyright © 2026 Oracle and/or its affiliates.
  13. 【OCI上のインスタンスの場合】 インスタンスの登録 登録方法 有効化 • Oracle CloudエージェントのOS管理ハブのエージェントを有 効化すると、OS管理ハブに登録されます(管理エージェン トのプラグインも併せて自動で有効化されます)。 この際に、インスタンスと関連付けるプロファイルを選択しま

    す。 • OS管理ハブのエージェントと管理エージェントが有効化され ていて、OS管理ハブのインスタンス一覧に該当のインスタン スが表示されれば、登録完了です。 ▼OS管理ハブのインスタンス一覧 ※インスタンスにインストールされているOracle Cloudエージェン トのバージョンが1.40以上である必要があります。 22 Copyright © 2026 Oracle and/or its affiliates.
  14. 【オンプレミス/サードパーティ・クラウドの場合】 管理ステーションの作成・登録 管理ステーションを 冗長構成することも可能 OCI: Oracle Services Network tcp/443 管理ステーション1

    管理ステーション2 オンプレミス/サードパーティ・クラウド上のインスタンスをOS管理ハブに 登録する場合は、管理ステーションの作成と登録が必要です。 管理ステーションのインスタンスの要件 ロードバランサー インスタンスからの通信 オンプレミス、サードパーティ・クラウド環境 管理ステーション インスタンス ソフトウェア・ソースを ミラーして保持 ミラー・リスニング・ポート(httpまたはhttpsのyumリクエスト用) : 任意のポート番号 23 Copyright © 2026 Oracle and/or its affiliates. OS:Oracle Linux 8, 9 • CPUアーキテクチャ:x86_64 必要な操作(詳細はドキュメントを参照) リスニング・ポート(プロキシ・リクエスト用) : 任意のポート番号 Oracle Linux インスタンス • 1. 管理ステーションの作成(OS管理ハブ側で操作) 2. 管理ステーションの登録(管理ステーションのインスタンスで操作) 3. ソフトウェア・ソースのアタッチ(OS管理ハブ側で操作)
  15. 【オンプレミス/サードパーティ・クラウドのインスタンスの場合】 インスタンスの登録 「4. インスタンス登録」に成功した場合の表示の例 [opc@onpremise-ol8 ~]$ sudo /opt/oracle/mgmt_agent/agent_inst/bin/setup.sh opts=/tmp/input.rsp Agent

    is already configured, skipping setup steps Starting agent... Agent started successfully 登録方法(詳細はドキュメントを参照) 1. 登録するプロファイルの指定 2. 管理エージェントのインストール 3. 4. 管理エージェントの設定 インスタンス登録 (すべて登録するインスタンス側での操作です。) Agent setup completed and the agent is running. In the future agent can be started by directly running: sudo systemctl start mgmt_agent Please use OCI CLI or OCI Management Agent console to validate the successful activation of your agent. Please make sure that you delete /tmp/input.rsp or store it in secure location. 24 Copyright © 2026 Oracle and/or its affiliates.
  16. ジョブの作成 ジョブの種類 • 更新ジョブ • 更新する内容の指定が可能(画像参照) • パッケージ、モジュールのインストール/削除 • 再起動

    ジョブの実行範囲 • • インスタンス グループ • コンパートメント • 動的セット ジョブの実行タイミング • • 26 Copyright © 2026 Oracle and/or its affiliates. 即時実行:ジョブの作成と同時に実行開始 スケジュール:予約・自動実行(日時、頻度を選択)
  17. 補足: Kspliceについて OS管理ハブでOracle Linuxインスタンスのパッチを適用 する際には、Kspliceを利用することができる Kspliceは無停止で下記の対象に対してパッチを適用 できる • カーネル Oracle

    Linux • • UEK RHEL互換カーネル Ubuntu • 一部ユーザー空間のライブラリ • glibcとOpenSSL パッチを取得 通常のパッチ適用 パッチを取得 Ksplice Live Patch 27 Copyright © 2026 Oracle and/or its affiliates. ディスク上で更新 再起動して適用 更新完了 更新完了 OS Kernel Function ( ) Trampoline Jump Stop kernel threads Old Code in Memory Code active? Yes No Install new code and trampolines ジョブ作成時のカテゴリで選択するとKspliceでの更新が実行される インメモリで更新・適用 New OS Kernel Function ( ) New Code in Memory
  18. ライフサイクル環境とは リリース・パイプラインの各ステージでソフトウェア・ソースを適用するデプロイ管理ツールです。 バージョニング済みカスタム・ソフトウェア・ソース v2.0 v1.0 プロモート v1.0 ステージ 29 v2.0

    Development (開発) Copyright © 2026 Oracle and/or its affiliates. プロモートを実行すると、ソフトウェア・ソースに含まれるすべての パッケージとモジュールがステージにアタッチされたインスタンスにイ ンストールされます。 ライフサイクル環境 v1.0 Test (テスト) v1.0 Acceptance (受け入れ) v1.0 Production (本番)
  19. ライフサイクル環境を構成・使用する手順 1 2 •ライフサイクル環境の作成 ライフサイクル環境とステージを作成します。2~5のステージが作成可能です。 •プロファイルの作成 ステージごとのプロファイルを作成します。 •インスタンスの登録 3 4

    5 30 それぞれのプロファイルにインスタンスを関連付けて、インスタンスをOS管理ハブに登録、ライフサイクル環境にアタッチします。 •バージョニング済み・カスタム・ソフトウェア・ソースの作成 バージョンを設定したカスタム・ソフトウェア・ソースを作成します。 •コンテンツのプロモート 作成したカスタム・ソフトウェア・ソースをステージにプロモートして、インスタンスにパッケージやモジュールをインストールします。 Copyright © 2026 Oracle and/or its affiliates. 作成時にバージョニングを有効化
  20. インスタンスの詳細 インスタンスの詳細を表示すると、以下の項目を確認できます。 • 更新 更新するパッケージ、更新前後のバージョンとエラッタ、セキュリティ更新の場合は 該当するCVEを表示します。 • パッケージ インストール済み、インストール可能な(ソフトウェア・ソースに含まれる)パッケー ジを表示します。

    スタンドアロン構成のインスタンスの場合は、この画面で個別のパッケージを直接 指定して更新・インストールすることができます。 • モジュール 導入済みのモジュールとストリーム、ステータス(有効化/無効化)を表示します。 • ソフトウェア・ソース インスタンスに適用されているソフトウェア・ソースを一覧表示します。 スタンドアロン構成のインスタンスの場合はこの画面でソフトウェア・ソースのアタッ チ/デタッチの操作ができます。 • ジョブ インスタンスに関連するジョブを表示します。 • レポート インスタンス単位の脆弱性レポート(CSVでダウンロード可能)と変更履歴を表 示します。 33 Copyright © 2026 Oracle and/or its affiliates.
  21. リソースの検出とモニタリング OS管理ハブに登録されているOCI上のOracle Linuxインスタンスで 稼働しているリソースを自動検出して、モニタリングできます。 • 下記のリソースのプロセスを自動で検出して、状態、CPU/メモ リ使用率を表示します。 ▪ Oracle Database

    ▪ MySQL Database ▪ Listener ▪ WebLogicサーバー ▪ Oracle HTTP Server ▪ Apacheサーバー ▪ Tomcat • OS上で実行されているプロセスを、CPU使用率もしくはメモ リー使用率を基準に上位10件表示します。 • 取得されたメトリックはOCIモニタリングでも利用可能です。 35 Copyright © 2026 Oracle and/or its affiliates.
  22. サービス制限(デフォルト値) リソース 制限名 Oracle Universal Credits Pay as You Go

    もしくは トライアル ライフサイクル環境 lifecycle-environment-count 100 100 グループ managed-instance-group-count 100 100 管理ステーション management-station-count 100 100 プロファイル profiles-count 100 100 スケジュール済みジョブ scheduled-job-count 100 100 その他の制限項目 • カスタム・ソフトウェア・ソース:最大 50 • バージョニング済みカスタム・ソフトウェア・ソース:最大 75 • OS管理ハブはFree Tier環境では使用できません 37 Copyright © 2026 Oracle and/or its affiliates.
  23. サブスクリプション、ライセンス OS管理ハブは無料サービスですが、ご利用には登録するインスタンスのOSのサブスクリプション、ライセンスが必要となります。 OCIの場合 • Oracle Linux:OCIのサブスクリプションに含まれているOracle Linux Premier Supportで利用可能です。 •

    Windows Server:OCI提供のライセンスもしくはBYOLしたライセンスで使用可能です。 オンプレミス/サードパーティ・クラウドの場合(サブスクリプション契約が必要) • Oracle Linux:Oracle Linux Basic SupportもしくはOracle Linux Premier Supportが必要です。 38 Copyright © 2026 Oracle and/or its affiliates.
  24. 関連リンク ドキュメント • OS管理ハブ 動画コンテンツ(英語) • 【概要紹介】 Oracle Learning: Oracle

    OS Management Hub: Overview • 【チュートリアル動画】 Oracle Learning: Oracle OS Management Hub • 【ラーニング・トラック】 Oracle Linux Training Station: OS Management Hub Luna Lab(仮想デスクトップ環境でのハンズオン・コンテンツ) • Monitor and Update Oracle Linux • Manage Oracle Linux at Scale with Groups: • Add Third-Party Software Sources to Oracle OS Management Hub 39 Copyright © 2026 Oracle and/or its affiliates.