{"id":21684,"date":"2026-09-24T09:56:34","date_gmt":"2026-09-24T07:56:34","guid":{"rendered":"https:\/\/webhosting.de\/?p=21684"},"modified":"2026-09-24T09:56:37","modified_gmt":"2026-09-24T07:56:37","slug":"kernelcare-eportal-duze-infrastruktury-hostingowe","status":"publish","type":"post","link":"https:\/\/webhosting.de\/pl\/kernelcare-eportal-grosse-hosting-infrastrukturen\/","title":{"rendered":"KernelCare ePortal dla wi\u0119kszych infrastruktur hostingowych"},"content":{"rendered":"<div class=\"wh-article\" data-wh-layout=\"2.1.2\" style=\"width:100%;max-width:820px;margin:0 auto;color:#263b4b;font-family:inherit;font-size:18px;line-height:1.8;text-align:start;overflow-wrap:break-word;box-sizing:border-box\"><p class=\"wh-lead\" style=\"font-size:20px;line-height:1.7;color:#233746;margin:0 0 1.1em\">KernelCare ePortal jest op\u0142acalny dla dostawc\u00f3w us\u0142ug hostingowych, je\u015bli <strong style=\"font-weight:700;color:inherit\">kontrolowane pier\u015bcienie \u0142atek<\/strong>, gdy wymagana jest lokalna dystrybucja, restrykcyjne wyj\u015bcia sieciowe lub weryfikowalne zezwolenia. Platforma centralnie zarz\u0105dza zestawami poprawek, kana\u0142ami aktualizacji i kluczami rejestracyjnymi dla agent\u00f3w KernelCare. Nie zast\u0119puje ona jednak ani regularnych restart\u00f3w, ani modelu bezpiecze\u0144stwa i eksploatacji ca\u0142ej infrastruktury. Kluczowe znaczenie maj\u0105 odpowiednia strategia tworzenia kopii lustrzanych, jasno okre\u015blone grupy wdro\u017ceniowe, niezawodny monitoring oraz starannie zabezpieczona eksploatacja o wysokiej dost\u0119pno\u015bci.   <\/p>\n<nav class=\"wh-toc\" aria-label=\"Tre\u015b\u0107 tego artyku\u0142u\" style=\"display:block;margin:28px 0 38px;padding:22px;border:1px solid #d9e4e8;border-radius:14px;background:#f4f8f8\"><p class=\"wh-toc-title\" style=\"font-size:13px;font-weight:700;letter-spacing:.08em;color:#49656b;margin:0 0 14px\">Przejd\u017a bezpo\u015brednio do sekcji<\/p><div class=\"wh-toc-grid\" style=\"display:grid;grid-template-columns:repeat(auto-fit,minmax(min(100%,280px),1fr));gap:10px\"><div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#grundlagen\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Wdro\u017cenie KernelCare ePortal w zarz\u0105dzaniu flot\u0105<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#begriffe\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Rozr\u00f3\u017cnienie mi\u0119dzy Live-Patchingiem, KernelCare i LibCare<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#einsatz\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Kiedy scentralizowane zarz\u0105dzanie poprawkami jest op\u0142acalne<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#modelle\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Odpowiedni dob\u00f3r mirroringu i pami\u0119ci podr\u0119cznej<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#rollout\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Tworzenie pier\u015bcieni patchowych dla flot hostingowych<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#zugang\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Rozdzielenie kana\u0142\u00f3w, kluczy i klient\u00f3w<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#hochverfuegbarkeit\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Wydajne korzystanie z replikacji i protoko\u0142u TLS<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#kontrollen\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Wprowadzenie procedur weryfikacji, tworzenia kopii zapasowych i monitorowania<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#stoerungen\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Ocena symptom\u00f3w usterek i podejmowanie decyzji dotycz\u0105cych eksploatacji<\/a><\/div>\n<\/div><\/nav><section class=\"wh-section\" aria-labelledby=\"grundlagen\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"grundlagen\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Wdro\u017cenie KernelCare ePortal w zarz\u0105dzaniu flot\u0105<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><strong style=\"font-weight:700;color:inherit\">KernelCare ePortal<\/strong> jest samodzielnie obs\u0142ugiwanym komponentem do zarz\u0105dzania i dystrybucji dla agent\u00f3w KernelCare w wi\u0119kszych \u015brodowiskach Linuksa. Gromadzi on zestawy poprawek, kana\u0142y aktualizacji i klucze rejestracyjne w jednym, kontrolowanym miejscu. Dzi\u0119ki temu operator decyduje nie tylko o tym, czy hosty pobieraj\u0105 poprawki, ale tak\u017ce z jakiego lokalnego \u017ar\u00f3d\u0142a i zgodnie z jak\u0105 logik\u0105 zatwierdzania ma to miejsce.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Bez ePortalu agenci \u0142\u0105cz\u0105 si\u0119 bezpo\u015brednio z infrastruktur\u0105 TuxCare. W przypadku ma\u0142ych, w wi\u0119kszo\u015bci jednolitych i pod\u0142\u0105czonych do Internetu park\u00f3w serwer\u00f3w jest to zazwyczaj prostsze rozwi\u0105zanie: nie ma potrzeby aktualizowania, zabezpieczania ani monitorowania dodatkowej platformy centralnej. Jednak wraz ze wzrostem liczby system\u00f3w ta prostota staje si\u0119 wad\u0105, gdy wymagane s\u0105 przejrzyste uprawnienia dost\u0119pu lub ograniczone wyj\u015bcia sieciowe.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">W flocie hostingowej cz\u0119sto wsp\u00f3\u0142istniej\u0105 serwery WWW, serwery baz danych, hosty wirtualizacyjne i systemy zarz\u0105dzania z r\u00f3\u017cnymi dystrybucjami i seriami j\u0105der. Centralny <strong style=\"font-weight:700;color:inherit\">Pobieranie poprawek<\/strong> umo\u017cliwia celowe dostarczanie odpowiednich plik\u00f3w aktualizacyjnych i kluczy do tych grup technicznych. ePortal nie stanowi zatem alternatywy dla agenta KernelCare, lecz rozszerza jego funkcj\u0119 pobierania zestaw\u00f3w poprawek o lokalne sterowanie i dystrybucj\u0119.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Korzy\u015bci nie wynikaj\u0105 zatem wy\u0142\u0105cznie z liczby serwer\u00f3w. Decyduj\u0105ce znaczenie maj\u0105 wi\u0105\u017c\u0105ce cykle aktualizacji, obowi\u0105zki w zakresie testowania i dokumentacji, wytyczne dotycz\u0105ce sieci, a tak\u017ce kwestia, czy sama us\u0142uga centralna mo\u017ce by\u0107 obs\u0142ugiwana w spos\u00f3b niezawodny. Wymagania te okre\u015blaj\u0105 r\u00f3wnie\u017c, czy odpowiedni\u0105 architektur\u0105 jest lokalne kopie lustrzane, pami\u0119\u0107 podr\u0119czna czy bezpo\u015bredni dost\u0119p.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"begriffe\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"begriffe\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Rozr\u00f3\u017cnienie mi\u0119dzy Live-Patchingiem, KernelCare i LibCare<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Na stronie <strong style=\"font-weight:700;color:inherit\">\u0141atanie na \u017cywo<\/strong> Agent KernelCare regularnie sprawdza, czy dost\u0119pne s\u0105 odpowiednie zestawy poprawek. Pobiera je, weryfikuje i instaluje w uruchomionym j\u0105drze. Dzi\u0119ki temu poprawki bezpiecze\u0144stwa mog\u0105 zosta\u0107 aktywowane bez konieczno\u015bci ponownego uruchamiania j\u0105dra. To, kt\u00f3re zestawy poprawek maj\u0105 zastosowanie, zale\u017cy od zainstalowanego j\u0105dra i obs\u0142ugiwanej dystrybucji.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">KernelCare to nazwa us\u0142ugi oferuj\u0105cej poprawki j\u0105dra w trybie na \u017cywo. Nale\u017cy odr\u00f3\u017cni\u0107 j\u0105 od LibCare: jest to opcjonalny produkt uzupe\u0142niaj\u0105cy przeznaczony dla okre\u015blonych komponent\u00f3w przestrzeni u\u017cytkownika, a nie inna nazwa dla poprawek j\u0105dra. Z kolei ePortal sam nie wprowadza poprawek do j\u0105dra, lecz zarz\u0105dza zestawami poprawek, kana\u0142ami aktualizacji oraz rejestracj\u0105 agent\u00f3w KernelCare w lokalnej instalacji korporacyjnej.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Poprzednia nazwa \u201eKernelCare Plus\u201d powinna pojawia\u0107 si\u0119 wy\u0142\u0105cznie przy klasyfikacji starszej dokumentacji. Producent wycofa\u0142 ten produkt z oferty w marcu 2023 r. i zast\u0105pi\u0142 go produktem KernelCare. W zwi\u0105zku z tym podczas sporz\u0105dzania inwentaryzacji nale\u017cy uwa\u017ca\u0107, aby nie uto\u017csamia\u0107 zainstalowanych agent\u00f3w, um\u00f3w i dokumentacji opartych na historycznych nazwach produkt\u00f3w z aktualnymi komponentami lub zakresami funkcji.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Aplikowanie poprawek na \u017cywo nie zast\u0119puje pe\u0142nego procesu konserwacji. Planowane <strong style=\"font-weight:700;color:inherit\">Nowe wersje<\/strong> S\u0105 one nadal niezb\u0119dne np. w przypadku regularnych zmian j\u0105dra, aktualizacji sprz\u0119tu i oprogramowania uk\u0142adowego, modyfikacji sterownik\u00f3w, prac konfiguracyjnych lub sytuacji awaryjnych, kt\u00f3rych nie da si\u0119 usun\u0105\u0107 na \u017cywo. Koncepcja eksploatacji powinna zatem \u0142\u0105czy\u0107 skr\u00f3cenie czasu nara\u017cenia dzi\u0119ki zestawom poprawek z utrzymaniem zaplanowanych okien na ponowne uruchomienie, zamiast ca\u0142kowicie je eliminowa\u0107.  <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"einsatz\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"einsatz\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Kiedy scentralizowane zarz\u0105dzanie poprawkami jest op\u0142acalne<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">ePortal sprawdza si\u0119 w sytuacjach, gdy firma musi nie tylko szybko rozpowszechnia\u0107 poprawki, ale tak\u017ce \u015bci\u015ble kontrolowa\u0107 proces ich wdra\u017cania. Dotyczy to na przyk\u0142ad oddzielnych grup zatwierdzaj\u0105cych dla host\u00f3w typu \u201ecanary\u201d, \u015brodowisk testowych i produkcyjnych, restrykcyjnych regu\u0142 wychodz\u0105cych zapory sieciowej lub dokumentacji potwierdzaj\u0105cej, kt\u00f3ry host by\u0142 przypisany do danego kana\u0142u. R\u00f3wnie\u017c wiele system\u00f3w opartych na r\u00f3\u017cnych platformach czerpie korzy\u015bci z centralnie zarz\u0105dzanej instancji dystrybucyjnej.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Dodatkowe korzy\u015bci musz\u0105 uzasadnia\u0107 nak\u0142ady. Instancja ePortal wymaga zasob\u00f3w, aktualizacji, kopii zapasowych, zabezpiecze\u0144 dost\u0119pu i monitorowania; w przypadku wysokiej dost\u0119pno\u015bci dochodz\u0105 do tego replikacja i architektura sieciowa. W przypadku niewielkiej liczby serwer\u00f3w tego samego typu z dozwolonym dost\u0119pem do Internetu bezpo\u015brednie korzystanie z infrastruktury TuxCare jest zatem cz\u0119sto prostsze. Mniejsza liczba komponent\u00f3w oznacza w tym przypadku mniejsz\u0105 w\u0142asn\u0105 powierzchni\u0119 operacyjn\u0105.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Z ekonomicznego punktu widzenia scentralizowane sterowanie ma szczeg\u00f3lne znaczenie tam, gdzie nieplanowana r\u00f3wnoczesno\u015b\u0107 by\u0142aby kosztowna: na przyk\u0142ad w przypadku wielu serwer\u00f3w internetowych klient\u00f3w, klastr\u00f3w baz danych lub host\u00f3w wirtualizacji. Jednym z <strong style=\"font-weight:700;color:inherit\">Proces zwalniania<\/strong> mo\u017ce w ten spos\u00f3b uwzgl\u0119dni\u0107 zar\u00f3wno podobie\u0144stwa techniczne, jak i ryzyko biznesowe. Grupy powinny powstawa\u0107 nie tylko na podstawie lokalizacji, ale tak\u017ce z uwzgl\u0119dnieniem dystrybucji, j\u0105dra, hiperwizora, panelu sterowania, sprz\u0119tu oraz profilu klienta.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Nie nale\u017cy jednak przecenia\u0107 zakresu zabezpiecze\u0144. KernelCare udost\u0119pnia \u0142atki na \u017cywo dla j\u0105dra zasadniczo tylko tak d\u0142ugo, jak d\u0142ugo dostawca danej dystrybucji publikuje aktualizacje zabezpiecze\u0144 dla danej serii j\u0105dra. Ponadto stosowanie \u0142at na \u017cywo nie stanowi og\u00f3lnego dowodu na usuni\u0119cie wszystkich luk w zabezpieczeniach. Stan poprawek, wsparcie dystrybucji oraz regularn\u0105 konserwacj\u0119 nale\u017cy sprawdza\u0107 oddzielnie.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Decyzja operacyjna nie sprowadza si\u0119 zatem do og\u00f3lnego stwierdzenia, \u017ce \u201ecentralizacja jest lepsza\u201c. ePortal ma sens, gdy lokalna kontrola, stopniowy podzia\u0142 zada\u0144 i niezawodna identyfikowalno\u015b\u0107 spe\u0142niaj\u0105 konkretne wymagania. Je\u015bli tych wymaga\u0144 brakuje, \u015bwiadomie uproszczony model bezpo\u015bredniego dost\u0119pu mo\u017ce okaza\u0107 si\u0119 bardziej niezawodny. W kolejnym kroku wybrany model dostarczania decyduje o zapotrzebowaniu na pami\u0119\u0107 masow\u0105 oraz zale\u017cno\u015bciach zewn\u0119trznych.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"modelle\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"modelle\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Odpowiedni dob\u00f3r mirroringu i pami\u0119ci podr\u0119cznej<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Wyb\u00f3r modelu dystrybucji decyduje o tym, w jakim stopniu flota serwer\u00f3w hostingowych jest niezale\u017cna w zakresie pobierania poprawek oraz jak\u0105 infrastruktur\u0119 musi w tym celu utrzymywa\u0107. W przypadku pobierania bezpo\u015bredniego agenci KernelCare pobieraj\u0105 zestawy poprawek za po\u015brednictwem infrastruktury TuxCare. Natomiast ePortal przenosi proces zatwierdzania, lokalnego przechowywania i dystrybucji do w\u0142asnej instancji; mo\u017ce ona tworzy\u0107 kopie lustrzane zestaw\u00f3w poprawek w postaci kompletnego lub przefiltrowanego archiwum lub buforowa\u0107 je w zale\u017cno\u015bci od potrzeb.  <\/p>\n<div class=\"wh-table-scroll\" tabindex=\"0\" role=\"region\" aria-label=\"Modele operacyjne dotycz\u0105ce pobierania zestaw\u00f3w poprawek KernelCare\" style=\"width:100%;max-width:100%;overflow-x:auto;margin:28px 0;border:1px solid #dce5e9;border-radius:14px;background:#fff;box-shadow:0 10px 28px -16px rgba(24,47,60,.32);box-sizing:border-box\"><table style=\"width:100%;min-width:580px;border-collapse:separate;border-spacing:0;border:0;margin:0;font-size:15px;line-height:1.6;background:#fff\"><caption style=\"padding:20px;text-align:start;font-size:17px;line-height:1.5;font-weight:700;color:#173246;background:#fff\">Modele operacyjne dotycz\u0105ce pobierania zestaw\u00f3w poprawek KernelCare<\/caption><thead><tr><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Model<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Sterowanie poprawkami<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Wymagania dotycz\u0105ce pami\u0119ci lokalnej<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Zale\u017cno\u015b\u0107 zewn\u0119trzna podczas pobierania<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Klasyfikacja dla obszar\u00f3w odizolowanych<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Koszty operacyjne<\/th><\/tr><\/thead><tbody><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Zakup bezpo\u015bredni<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Agenci pobieraj\u0105 zestawy poprawek bezpo\u015brednio; brak lokalnego zarz\u0105dzania \u017ar\u00f3d\u0142ami danych<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Brak archiwum ePortal<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Ka\u017cdy agent potrzebuje dost\u0119pu do \u017ar\u00f3d\u0142a poprawek<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Nie nadaje si\u0119 do izolowanych sieci agent\u00f3w, o ile nie jest dost\u0119pna lokalna \u015bcie\u017cka przeka\u017anikowa<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Niski<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Odbicie z filtrem<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Centralne zarz\u0105dzanie kana\u0142ami i wybranymi dystrybucjami<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">W zale\u017cno\u015bci od lustrzanych dystrybucji i wariant\u00f3w j\u0105dra<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">ePortal nadal wymaga dost\u0119pu do \u017ar\u00f3d\u0142a poprawek w przypadku nowych zestaw\u00f3w poprawek<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Sieci agent\u00f3w mog\u0105 by\u0107 od\u0142\u0105czone od Internetu; sam ePortal pozostaje zale\u017cny od \u017ar\u00f3d\u0142a danych w przypadku nowych archiw\u00f3w<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">\u015aredni<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Pe\u0142ne odbicie<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Mo\u017cliwo\u015b\u0107 centralnego zarz\u0105dzania strumieniami danych; lokalne przechowywanie zarchiwizowanych kopii<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Wysoka; producent podaje co najmniej 1 TB, zalecane 2 TB<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">W przypadku archiw\u00f3w ju\u017c w ca\u0142o\u015bci dost\u0119pnych nie nawi\u0105zywane jest po\u0142\u0105czenie zewn\u0119trzne podczas pobierania danych przez agenta<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Kompensuje awarie \u0142\u0105czy upstream w przypadku istniej\u0105cych archiw\u00f3w; w pe\u0142ni odizolowany ePortal wymaga dodatkowo oddzielnego procesu przesy\u0142ania archiw\u00f3w<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Wysoki<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Tryb pami\u0119ci podr\u0119cznej<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Mo\u017cliwo\u015b\u0107 centralnego sterowania strumieniami danych; dane binarne s\u0105 tymczasowo przechowywane lokalnie<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Niska; producent podaje co najmniej 25 GB, zalecane 50 GB<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">W przypadku braku danych binarnych ePortal wymaga podania \u017ar\u00f3d\u0142a poprawki<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Sieci agent\u00f3w mog\u0105 by\u0107 obs\u0142ugiwane centralnie za po\u015brednictwem ePortalu; w przypadku nieudanych operacji z pami\u0119ci podr\u0119cznej konieczna jest \u015bcie\u017cka upstream<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">\u015aredni<\/td><\/tr><\/tbody><\/table><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Pe\u0142ne lustrzenie ma sens, gdy ju\u017c pobrane zestawy poprawek musz\u0105 pozosta\u0107 dost\u0119pne lokalnie nawet w przypadku przerwania po\u0142\u0105czenia zewn\u0119trznego lub gdy wymagaj\u0105 tego wi\u0105\u017c\u0105ce wewn\u0119trzne zezwolenia. Kopiowanie filtrowane ogranicza rozmiar archiwum i ruch danych do faktycznie u\u017cywanych dystrybucji. W tym celu inwentaryzacja musi niezawodnie rejestrowa\u0107, jakie serie j\u0105dra i architektury s\u0105 wykorzystywane w flocie; w przeciwnym razie archiwum b\u0119dzie brakowa\u0142o w\u0142a\u015bnie wtedy, gdy host b\u0119dzie go potrzebowa\u0142. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Der <strong style=\"font-weight:700;color:inherit\">Tryb pami\u0119ci podr\u0119cznej<\/strong> oszcz\u0119dza miejsce na dysku, ale nie oznacza to ca\u0142kowitej izolacji systemu. ePortal \u0142aduje metadane i w razie potrzeby pobiera pliki binarne poprawek ze \u017ar\u00f3d\u0142a; zgodnie z dokumentacj\u0105 pobrane pliki binarne pozostaj\u0105 w lokalnej pami\u0119ci podr\u0119cznej przez dwa tygodnie. W przypadku odizolowanych sieci agent\u00f3w mo\u017ce to wystarczy\u0107, o ile ePortal ma dost\u0119p do dozwolonej \u015bcie\u017cki upstream. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Serwer ePortal dzia\u0142aj\u0105cy w trybie ca\u0142kowitej izolacji od sieci nale\u017cy rozpatrywa\u0107 oddzielnie. Nowe archiwa poprawek nale\u017cy w\u00f3wczas wprowadza\u0107 za pomoc\u0105 oddzielnie zaplanowanego, r\u0119cznego transferu. W tym celu nale\u017cy zdefiniowa\u0107 weryfikacj\u0119 \u017ar\u00f3d\u0142a, kontrol\u0119 integralno\u015bci i podpisu, udost\u0119pnienie no\u015bnika lub sieci, kolejno\u015b\u0107 importu oraz zakres odpowiedzialno\u015bci. Ani filtrowane, ani pe\u0142ne kopie lustrzane nie generuj\u0105 tego procesu automatycznie; okre\u015blaj\u0105 one jedynie, kt\u00f3re archiwa ePortal przechowuje lokalnie. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Planowanie pami\u0119ci nie powinno ogranicza\u0107 si\u0119 wy\u0142\u0105cznie do wielko\u015bci obecnego archiwum. Firma TuxCare podaje jako wytyczne dla ePortal pami\u0119\u0107 SSD o wydajno\u015bci co najmniej 100 IOPS oraz wzrost o oko\u0142o 4 do 5 GiB miesi\u0119cznie. Te dane producenta nie zast\u0119puj\u0105 planowania pojemno\u015bci: cele odzyskiwania danych, r\u00f3wnoleg\u0142e wdro\u017cenia, op\u00f3\u017anienia sieciowe, liczba wariant\u00f3w j\u0105dra oraz wymagania dotycz\u0105ce monitorowania mog\u0105 mie\u0107 wi\u0119kszy wp\u0142yw na architektur\u0119 ni\u017c wolna pojemno\u015b\u0107 dyskowa. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"rollout\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"rollout\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Tworzenie pier\u015bcieni patchowych dla flot hostingowych<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Pier\u015bcienie wdra\u017cania aktualizacji umo\u017cliwiaj\u0105 kontrolowane wdra\u017canie aktualizacji z centralnie dost\u0119pnego zestawu poprawek. Najpierw zezwolenie otrzymuje niewielka grupa testowa typu \u201ecanary\u201d, nast\u0119pnie nast\u0119puje faza przygotowawcza, wdra\u017canie w ograniczonej grupie produkcyjnej, a na ko\u0144cu wdra\u017canie w ca\u0142ym \u015brodowisku produkcyjnym. Ka\u017cdy etap wymaga z g\u00f3ry okre\u015blonych wska\u017anik\u00f3w monitorowania oraz wyznaczenia podmiotu odpowiedzialnego; bez tych kryteri\u00f3w op\u00f3\u017anienie jedynie przenosi ryzyko, zamiast je ocenia\u0107. <\/p>\n<figure class=\"wp-block-image size-large wh-figure\" aria-describedby=\"wh-caption-detail1\" style=\"display:block;float:none;clear:both;width:100%;max-width:760px;margin:34px auto 40px;border:1px solid #dae5e9;border-radius:14px;overflow:hidden;background:#f5f8fa;box-shadow:0 10px 28px -17px rgba(24,47,60,.28);box-sizing:border-box\"><div class=\"wh-figure-media\" style=\"display:block;background:#eef3f5;line-height:0\"><img loading=\"lazy\" width=\"800\" height=\"534\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-1024x683.webp\" class=\"wp-image-21694\" alt=\"Stopniowe wdra\u017canie poprawek, od system\u00f3w Canary a\u017c po szerokie wdro\u017cenie produkcyjne\" decoding=\"async\" srcset=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-1024x683.webp 1024w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-300x200.webp 300w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-768x512.webp 768w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-18x12.webp 18w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc.webp 1536w\" sizes=\"auto, (max-width: 800px) 100vw, 800px\" ><\/div><figcaption class=\"wh-caption\" id=\"wh-caption-detail1\" style=\"display:block;margin:0;padding:12px 18px 15px;border-top:1px solid #dce5e9;color:#506575;background:#f5f8fa;font-size:14px;line-height:1.55;text-align:start\">Pier\u015bcienie aplikacyjne ograniczaj\u0105 pierwsz\u0105 dawk\u0119 i wyznaczaj\u0105 konkretne punkty decyzyjne przed rozpocz\u0119ciem szerokiego rozprowadzania.<\/figcaption><\/figure><div class=\"wh-table-scroll\" tabindex=\"0\" role=\"region\" aria-label=\"Przyk\u0142ad organizacyjnych \u0142a\u0144cuch\u00f3w aktualizacji bez sztywnych termin\u00f3w\" style=\"width:100%;max-width:100%;overflow-x:auto;margin:28px 0;border:1px solid #dce5e9;border-radius:14px;background:#fff;box-shadow:0 10px 28px -16px rgba(24,47,60,.32);box-sizing:border-box\"><table style=\"width:100%;min-width:580px;border-collapse:separate;border-spacing:0;border:0;margin:0;font-size:15px;line-height:1.6;background:#fff\"><caption style=\"padding:20px;text-align:start;font-size:17px;line-height:1.5;font-weight:700;color:#173246;background:#fff\">Przyk\u0142ad organizacyjnych \u0142a\u0144cuch\u00f3w aktualizacji bez sztywnych termin\u00f3w<\/caption><thead><tr><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Pier\u015bcie\u0144<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Grupa docelowa<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Kana\u0142 informacyjny<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Kryterium zatwierdzenia<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Logika op\u00f3\u017anie\u0144<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Nawr\u00f3t choroby i odpowiedzialno\u015b\u0107<\/th><\/tr><\/thead><tbody><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Kanarek<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Reprezentatywne serwery wewn\u0119trzne lub serwery o niskim ryzyku<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Stable<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Stan poprawek, wska\u017aniki wydajno\u015bci us\u0142ug i logi \u2013 bez nieprawid\u0142owo\u015bci<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Do momentu przeprowadzenia udokumentowanej oceny<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Wstrzyma\u0107 transmisj\u0119; decyzja nale\u017cy do zespo\u0142u platformy<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Inscenizacja<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Systemy przedprodukcyjne o podobnej strukturze<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Stable<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Przeprowadzono testy u\u017cytkowe i kontrole eksploatacyjne<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Po udost\u0119pnieniu wersji Canary<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Wstrzymaj kana\u0142; zesp\u00f3\u0142 ds. aplikacji i platformy<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Ograniczona produkcja<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Ograniczona, reprezentatywna grupa klient\u00f3w lub serwer\u00f3w internetowych<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Stable<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Brak zauwa\u017calnych wska\u017anik\u00f3w b\u0142\u0119d\u00f3w lub sygna\u0142\u00f3w serwisowych<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Po ocenie pier\u015bcienia stagingowego<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Powstrzyma\u0107 rozprzestrzenianie si\u0119; osoby odpowiedzialne za incydent<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Szeroki zakres produkcji<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Pozosta\u0142e odpowiednie gospodarze produkcyjne<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Stable<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Poprzednie pier\u015bcienie zosta\u0142y odblokowane<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Po udokumentowanym zatwierdzeniu<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Wstrzymanie wdra\u017cania; zesp\u00f3\u0142 operacyjny<\/td><\/tr><\/tbody><\/table><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">W przypadku pier\u015bcieni produkcyjnych jest to <strong style=\"font-weight:700;color:inherit\">Stable<\/strong> przewidziany kana\u0142. Kana\u0142 Testing nadaje si\u0119 do oddzielnego, \u015bwiadomie kontrolowanego procesu oceny, poniewa\u017c obejmuje on wszystkie dost\u0119pne zestawy poprawek i w zwi\u0105zku z tym mo\u017ce zawiera\u0107 dodatkowe zestawy poprawek, kt\u00f3re nie zosta\u0142y jeszcze oznaczone jako przeznaczone dla kana\u0142u Stable. Kana\u0142 Unstable jest, zgodnie z dokumentacj\u0105, kana\u0142em wczesnego dost\u0119pu i nie jest zalecany. Kana\u0142y Testing i Unstable nie powinny zatem by\u0107 traktowane jako og\u00f3lny dow\u00f3d gotowo\u015bci do wdro\u017cenia produkcyjnego. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Grupy powinny by\u0107 tworzone na podstawie podobie\u0144stwa technicznego, a nie wy\u0142\u0105cznie na podstawie lokalizacji centrum danych. Istotne znaczenie maj\u0105 dystrybucja i seria j\u0105dra, platforma sprz\u0119towa, wirtualizacja, panel sterowania, stos serwer\u00f3w WWW oraz profil klienta. Host testowy z inn\u0105 seri\u0105 j\u0105dra lub inn\u0105 wirtualizacj\u0105 tylko w ograniczonym stopniu odzwierciedla zachowanie docelowego systemu produkcyjnego. W przypadku hostingu wsp\u00f3\u0142dzielonego nale\u017cy uwzgl\u0119dni\u0107 profile zasob\u00f3w i konfiguracje <a href=\"https:\/\/webhosting.de\/pl\/cloudlinux-lve-manager-hosting-wspoldzielony-konfiguracja-zarzadzanie-zasobami\/\">Mened\u017cerowie CloudLinux LVE<\/a> w tej ocenie, poniewa\u017c mog\u0105 one wp\u0142ywa\u0107 na obci\u0105\u017cenia i przebieg usterek.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Szczeg\u00f3ln\u0105 ostro\u017cno\u015b\u0107 nale\u017cy zachowa\u0107 w przypadku nowych instancji ePortal. Zgodnie z informacjami producenta ePortal co dziesi\u0119\u0107 minut sprawdza dost\u0119pno\u015b\u0107 nowych zestaw\u00f3w poprawek i pobiera je, ale nie udost\u0119pnia ich automatycznie w ka\u017cdym kanale. Gdy archiwa s\u0105 pobierane po raz pierwszy, zawarte w nich zestawy poprawek otrzymuj\u0105 t\u0119 sam\u0105 dat\u0119 publikacji. Dlatego ju\u017c skonfigurowane op\u00f3\u017anienie mo\u017ce spowodowa\u0107, \u017ce po jego up\u0142ywie ca\u0142y pocz\u0105tkowy zestaw trafi do automatycznie aktualizowanego kana\u0142u. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">W zwi\u0105zku z tym podczas wst\u0119pnej synchronizacji wstrzymaj automatyczn\u0105 aktualizacj\u0119 kana\u0142\u00f3w produkcyjnych oraz przypisywanie kluczy do nich. Za\u0142aduj w ca\u0142o\u015bci pocz\u0105tkowy zestaw danych, sprawd\u017a go oraz konfiguracj\u0119 kana\u0142\u00f3w, a dopiero potem w kontrolowany spos\u00f3b przypisz klucze do przeznaczonych dla nich pier\u015bcieni lub w\u0142\u0105cz ich automatyczn\u0105 aktualizacj\u0119. Logika op\u00f3\u017anienia s\u0142u\u017cy nast\u0119pnie dla nowo przychodz\u0105cych zestaw\u00f3w poprawek; nie oddziela ona w spos\u00f3b niezawodny historycznego zestawu pocz\u0105tkowego od nowej instancji. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"zugang\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"zugang\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Rozdzielenie kana\u0142\u00f3w, kluczy i klient\u00f3w<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Kana\u0142y odzwierciedlaj\u0105 techniczn\u0105 stron\u0119 pier\u015bcieni wdra\u017cania: \u0142\u0105cz\u0105 kana\u0142 poprawek i logik\u0119 op\u00f3\u017anie\u0144 z grup\u0105 system\u00f3w. Klucze rejestracyjne mo\u017cna powi\u0105za\u0107 z kana\u0142ami i przypisa\u0107 do nich limity serwerowe. Dzi\u0119ki temu operator mo\u017ce na przyk\u0142ad zapewni\u0107 wewn\u0119trznym platformom, ofertom serwer\u00f3w zarz\u0105dzanych oraz oddzielnym \u015brodowiskom klient\u00f3w r\u00f3\u017cne \u015bcie\u017cki zatwierdzania, bez konieczno\u015bci indywidualnej zmiany konfiguracji agent\u00f3w na ka\u017cdym ho\u015bcie. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">To przyporz\u0105dkowanie nie stanowi jednak pe\u0142nego ograniczenia bezpiecze\u0144stwa. Funkcja opcjonalna <strong style=\"font-weight:700;color:inherit\">Jednostki biznesowe<\/strong> Obs\u0142uguje wielodost\u0119pno\u015b\u0107 w ePortal, ale nie zast\u0119puje ani segmentacji sieci, ani modelu uprawnie\u0144, ani odr\u0119bnych kompetencji administracyjnych. R\u00f3wnie\u017c rejestrowanie zdarze\u0144, zarz\u0105dzanie sekretami oraz sprawdzanie, kto ma prawo tworzy\u0107 klucze lub zmienia\u0107 kana\u0142y, musz\u0105 by\u0107 planowane niezale\u017cnie od funkcji produktu i regularnie kontrolowane. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">W \u015brodowiskach klienckich szczeg\u00f3lnie wa\u017cne jest oddzielenie zarz\u0105dzania poprawkami od pozosta\u0142ej izolacji hostingu. Klucz mo\u017ce ogranicza\u0107 zamierzone przypisanie kana\u0142\u00f3w aktualizacji oraz liczb\u0119 serwer\u00f3w, kt\u00f3re mo\u017cna zarejestrowa\u0107, ale nie zapobiega dost\u0119powi krzy\u017cowemu do innych element\u00f3w infrastruktury. Izolacja proces\u00f3w i systemu plik\u00f3w pozostaje odr\u0119bnym zagadnieniem; uzupe\u0142nieniem tej kwestii jest artyku\u0142 na temat <a href=\"https:\/\/webhosting.de\/pl\/cloudlinux-securelve-izolacja-procesow-oslona-hostingu-wspoldzielonego\/\">CloudLinux SecureLVE<\/a> poziom kont i stron internetowych.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Pocz\u0105wszy od wersji ePortal 2.14-1 klucze API mog\u0105 by\u0107 wykorzystywane w publicznym API jako alternatywa dla uwierzytelniania podstawowego. Konsola administracyjna ePortal umo\u017cliwia mi\u0119dzy innymi indywidualne cofanie kluczy API oraz opcjonalne ustawienie daty wyga\u015bni\u0119cia. U\u0142atwia to przyznawanie oddzielnych uprawnie\u0144 dla po\u0142\u0105cze\u0144 z baz\u0105 danych CMDB lub automatyzacji konfiguracji, o ile uprawnienia powi\u0105zanego konta u\u017cytkownika s\u0105 celowo ograniczone.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Tokeny nale\u017cy przechowywa\u0107 jako sekrety w systemie zarz\u0105dzania sekretami, a nie w playbookach, obrazach, historii polece\u0144 pow\u0142oki ani zg\u0142oszeniach. Jest to operacyjny \u015brodek zabezpieczaj\u0105cy, a nie w\u0142a\u015bciwo\u015b\u0107 automatycznie wymuszana przez ePortal. W praktyce proces ten polega na przypisaniu do ka\u017cdego klucza w\u0142a\u015bciciela, celu, dozwolonych produkt\u00f3w, limitu serwer\u00f3w oraz daty rotacji. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Klucze API nale\u017cy celowo cofn\u0105\u0107 w przypadku zmiany systemu, zmiany roli lub gdy dost\u0119p do automatyzacji nie jest ju\u017c potrzebny. Klucze rejestracyjne nale\u017cy traktowa\u0107 inaczej: zgodnie z dokumentacj\u0105 usuni\u0119cie takiego klucza powoduje r\u00f3wnie\u017c usuni\u0119cie wszystkich zarejestrowanych pod nim serwer\u00f3w z ePortal. Dlatego przed usuni\u0119ciem nale\u017cy zaplanowa\u0107 migracj\u0119 do nowego klucza lub ponown\u0105 rejestracj\u0119 odpowiednich host\u00f3w, a nast\u0119pnie sprawdzi\u0107 ich przypisanie do kana\u0142\u00f3w oraz status zameldowania. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"hochverfuegbarkeit\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"hochverfuegbarkeit\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Wydajne korzystanie z replikacji i protoko\u0142u TLS<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Dla <strong style=\"font-weight:700;color:inherit\">dystrybucja poprawek o wysokiej dost\u0119pno\u015bci<\/strong> W tym przypadku kilka w\u0119z\u0142\u00f3w ePortal jest \u0142\u0105czonych w taki spos\u00f3b, aby agenci KernelCare \u0142\u0105czyli si\u0119 ze wsp\u00f3ln\u0105 nazw\u0105 DNS klastra lub z modu\u0142em r\u00f3wnowa\u017cenia obci\u0105\u017cenia HTTP. Z kolei do zada\u0144 administracyjnych nale\u017cy korzysta\u0107 z kontrolowanego punktu ko\u0144cowego administratora, specyficznego dla danego w\u0119z\u0142a. Zgodnie z zaleceniami producenta nie wolno u\u017cywa\u0107 wsp\u00f3lnego punktu ko\u0144cowego klastra do operacji wykonywanych w interfejsie administracyjnym ePortal. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Przed uruchomieniem \u015brodowiska produkcyjnego architektura powinna uwzgl\u0119dnia\u0107 nie tylko awari\u0119 serwera ePortal. Istotne znaczenie maj\u0105 r\u00f3wnie\u017c rozpoznawanie adres\u00f3w DNS, modu\u0142 r\u00f3wnowa\u017cenia obci\u0105\u017cenia, certyfikaty, pami\u0119\u0107 masowa na archiwa poprawek, po\u0142\u0105czenie ze \u017ar\u00f3d\u0142em poprawek oraz dost\u0119pno\u015b\u0107 z ka\u017cdego segmentu sieci. Drugi w\u0119ze\u0142 bez odpowiednio skoordynowanego monitoringu sieciowego i operacyjnego poprawia dost\u0119pno\u015b\u0107 jedynie w ograniczonym stopniu; w przypadku awarii mo\u017ce nawet maskowa\u0107 nieprawid\u0142owe stany. <\/p>\n<figure class=\"wp-block-image size-large wh-figure\" aria-describedby=\"wh-caption-detail2\" style=\"display:block;float:none;clear:both;width:100%;max-width:760px;margin:34px auto 40px;border:1px solid #dae5e9;border-radius:14px;overflow:hidden;background:#f5f8fa;box-shadow:0 10px 28px -17px rgba(24,47,60,.28);box-sizing:border-box\"><div class=\"wh-figure-media\" style=\"display:block;background:#eef3f5;line-height:0\"><img loading=\"lazy\" width=\"800\" height=\"534\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-1024x683.webp\" class=\"wp-image-21695\" alt=\"Redundantne w\u0119z\u0142y ePortal z modu\u0142em r\u00f3wnowa\u017cenia obci\u0105\u017cenia, \u015bcie\u017ck\u0105 agenta i zabezpieczon\u0105 replikacj\u0105\" decoding=\"async\" srcset=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-1024x683.webp 1024w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-300x200.webp 300w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-768x512.webp 768w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-18x12.webp 18w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf.webp 1536w\" sizes=\"auto, (max-width: 800px) 100vw, 800px\" ><\/div><figcaption class=\"wh-caption\" id=\"wh-caption-detail2\" style=\"display:block;margin:0;padding:12px 18px 15px;border-top:1px solid #dce5e9;color:#506575;background:#f5f8fa;font-size:14px;line-height:1.55;text-align:start\">Redundancja wymaga nie tylko wielu w\u0119z\u0142\u00f3w, ale tak\u017ce kontrolowanej replikacji, protoko\u0142u TLS oraz oddzielnych dost\u0119p\u00f3w administracyjnych.<\/figcaption><\/figure><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">W\u0119z\u0142y synchronizuj\u0105 zmiany poprzez replikacj\u0119. Synchronizacja ta niekoniecznie jest widoczna od razu. Zw\u0142aszcza w przypadku algorytmu Round-Robin nowo zarejestrowany agent mo\u017ce najpierw po\u0142\u0105czy\u0107 si\u0119 z pierwszym w\u0119z\u0142em w celu rejestracji, a zaraz potem z w\u0119z\u0142em, kt\u00f3ry nie zosta\u0142 jeszcze zsynchronizowany, w celu aktualizacji. Dlatego procesy automatyzacji powinny przewidywa\u0107 kr\u00f3tki okres oczekiwania lub logik\u0119 ponownych pr\u00f3b z ograniczon\u0105 liczb\u0105 powt\u00f3rze\u0144, zamiast traktowa\u0107 natychmiastowe pobranie poprawki jako niezawodny stan ko\u0144cowy. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Scenariusz awarii obejmuje r\u00f3wnie\u017c d\u0142u\u017csze przerwy w po\u0142\u0105czeniu. Zgodnie z dokumentacj\u0105 protoko\u0142y replikacji s\u0105 przechowywane przez siedem dni; je\u015bli w\u0119ze\u0142 pozostaje od\u0142\u0105czony d\u0142u\u017cej, mo\u017ce pomin\u0105\u0107 pewne zmiany. <strong style=\"font-weight:700;color:inherit\">Op\u00f3\u017anienie replikacji<\/strong> Jest to zatem stan operacyjny, a nie tylko warto\u015b\u0107 diagnostyczna. W zwi\u0105zku z tym po wyst\u0105pieniu zak\u0142\u00f3ce\u0144 w sieci nale\u017cy sprawdzi\u0107 przypisania kana\u0142\u00f3w, zas\u00f3b kluczy oraz archiwum poprawek na w\u0119\u017ale, kt\u00f3ry powr\u00f3ci\u0142 do dzia\u0142ania, zanim zacznie on ponownie regularnie obs\u0142ugiwa\u0107 \u017c\u0105dania agent\u00f3w. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Replikacja odbywa si\u0119 za po\u015brednictwem protoko\u0142u HTTP. Bez odpowiedniego zabezpieczenia TLS dane replikacyjne s\u0105 zatem przesy\u0142ane w postaci niezaszyfrowanej. Nale\u017cy wi\u0119c ograniczy\u0107 ten ruch sieciowy przynajmniej do sieci zaufanej lub skonfigurowa\u0107 TLS zgodnie z architektur\u0105. W przypadku punkt\u00f3w ko\u0144cowych agent\u00f3w dost\u0119pnych z zewn\u0105trz lub w r\u00f3\u017cnych sieciach weryfikowalny \u0142a\u0144cuch certyfikat\u00f3w stanowi istotny element <strong style=\"font-weight:700;color:inherit\">Terminacja TLS<\/strong>; wy\u0142\u0105czenie weryfikacji certyfikat\u00f3w nie stanowi uzasadnionego rozwi\u0105zania d\u0142ugoterminowego. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Je\u015bli przed ePortal znajduje si\u0119 serwer proxy odwrotny, nale\u017cy skonfigurowa\u0107 dozwolone nazwy host\u00f3w, aby ePortal ograniczy\u0142 \u017c\u0105dania dotycz\u0105ce nag\u0142\u00f3wka hosta. Serwer proxy musi ponadto poprawnie przekazywa\u0107 oryginalny nag\u0142\u00f3wek hosta oraz nag\u0142\u00f3wek X-Forwarded-Proto. W przeciwnym razie mog\u0105 wyst\u0105pi\u0107 nieprawid\u0142owe zewn\u0119trzne adresy URL, problemy z przekierowaniem lub b\u0142\u0119dna identyfikacja u\u017cywanego protoko\u0142u. Dlatego konfiguracja tych nag\u0142\u00f3wk\u00f3w powinna stanowi\u0107 cz\u0119\u015b\u0107 ka\u017cdej zmiany dotycz\u0105cej serwera proxy oraz jej odbioru. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"kontrollen\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"kontrollen\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Wprowadzenie procedur weryfikacji, tworzenia kopii zapasowych i monitorowania<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Kontrolowane aktualizowanie na \u017cywo wymaga regularnych potwierdze\u0144, a nie tylko pomy\u015blnej pierwszej instalacji. Nale\u017cy rejestrowa\u0107 co najmniej przypisanie kana\u0142u dla ka\u017cdego hosta, ostatnie zg\u0142oszenie agenta, zg\u0142oszony stan aktualizacji oraz status kluczy rejestracyjnych. Uzupe\u0142nij te dane o informacje dotycz\u0105ce odpowiedzialnych zespo\u0142\u00f3w oraz o przejrzyst\u0105 decyzj\u0119 o zatwierdzeniu. Dzi\u0119ki temu w przypadku zg\u0142oszenia dotycz\u0105cego bezpiecze\u0144stwa mo\u017cna precyzyjnie ustali\u0107, kt\u00f3ra grupa korzysta z danej \u015bcie\u017cki wdra\u017cania. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Inne sta\u0142e kontrole dotycz\u0105 wzrostu pojemno\u015bci pami\u0119ci, wolnego miejsca na archiwa, stanu replikacji oraz rotacji lub uniewa\u017cniania kluczy, kt\u00f3re nie s\u0105 ju\u017c potrzebne. Klucze API lepiej nadaj\u0105 si\u0119 do zautomatyzowanych zapyta\u0144 ni\u017c wsp\u00f3\u0142dzielone has\u0142a administratora, poniewa\u017c mo\u017cna nimi zarz\u0105dza\u0107 indywidualnie, uniewa\u017cnia\u0107 je oraz opcjonalnie nadawa\u0107 im dat\u0119 wyga\u015bni\u0119cia. W ramach \u015brodk\u00f3w bezpiecze\u0144stwa w firmie nale\u017cy je przechowywa\u0107 w systemie zarz\u0105dzania sekretami, a nie w obrazach, playbookach ani zg\u0142oszeniach.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">W przypadku istniej\u0105cego klastra poni\u017csze, niepowoduj\u0105ce zmian wywo\u0142anie testowe stanowi odpowiedni element monitorowania lub planowanej kontroli stanu. Dostarcza ono kr\u00f3tki status w formacie nadaj\u0105cym si\u0119 do odczytu maszynowego, w tym op\u00f3\u017anienie replikacji. W przypadku wyst\u0105pienia problemu wywo\u0142anie ko\u0144czy si\u0119 kodem wyj\u015bcia 1; system monitorowania powinien zg\u0142osi\u0107 ten stan jako alarm, ale jednocze\u015bnie zaw\u0119zi\u0107 przyczyn\u0119 na podstawie danych dotycz\u0105cych w\u0119z\u0142\u00f3w i sieci. <\/p>\n<div class=\"wh-code-window\" data-wh-code style=\"margin:28px 0 34px;border:1px solid #2c4656;border-radius:12px;overflow:hidden;background:#132a3b;box-shadow:0 9px 25px -13px rgba(15,35,55,.2)\"><div class=\"wh-code-toolbar\" style=\"display:flex;flex-wrap:wrap;align-items:center;justify-content:space-between;gap:10px;padding:11px 16px;background:#223e50;color:#edf5fa;font-size:13px;line-height:1.5;font-weight:600\"><span>Terminal<\/span><button type=\"button\" class=\"wh-code-copy\" data-wh-copy hidden style=\"padding:6px 11px;border:1px solid #7893a1;border-radius:6px;background:transparent;color:#fff;font-size:12px;line-height:1.5;font-weight:600;cursor:pointer\">Skopiuj kod<\/button><span class=\"wh-copy-status\" aria-live=\"polite\"><\/span><span data-wh-copy-success hidden>Skopiowano<\/span><span data-wh-copy-fallback hidden>Zaznaczony kod \u2013 prosz\u0119 skopiowa\u0107<\/span><\/div><pre class=\"wh-code\" data-no-translation translate=\"no\" style=\"display:block;margin:0;padding:20px;max-width:100%;overflow-x:auto;color:#edf5fa;background:#132a3b;font:14px\/1.75 ui-monospace,SFMono-Regular,Menlo,Consolas,monospace;white-space:pre;direction:ltr;text-align:left\"><code class=\"language-bash\" style=\"font:inherit;color:inherit;background:transparent;padding:0;border:0;white-space:inherit\">kc.eportal replication --short-status<\/code><\/pre><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">ePortal rozr\u00f3\u017cnia operacj\u0119 archiwizacji kopii zapasowej danych od zwyk\u0142ej kopii zapasowej bazy danych. Pe\u0142na sk\u0142adnia polecenia brzmi: <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">kc.eportal backup &lt;path_to_archive&gt;<\/code>; tworzy archiwum kopii zapasowej zawieraj\u0105ce pliki zestaw\u00f3w poprawek. Za pomoc\u0105 <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">kc.eportal backup-db &lt;path_to_backup&gt;<\/code> W tym przypadku tworzysz kopi\u0119 zapasow\u0105 wy\u0142\u0105cznie baz danych, bez plik\u00f3w zestawu poprawek. Ta druga metoda nadaje si\u0119 do danych konfiguracyjnych i serwerowych, a nie do lokalnego archiwizowania poprawek. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Te kopie zapasowe ePortalu nie obejmuj\u0105 automatycznie ca\u0142ego \u015brodowiska. Konfiguracja systemu operacyjnego, konfiguracja serwer\u00f3w proxy odwrotnych i modu\u0142\u00f3w r\u00f3wnowa\u017cenia obci\u0105\u017cenia, certyfikaty TLS i klucze prywatne, ustawienia DNS, a tak\u017ce konfiguracje zewn\u0119trznych zap\u00f3r sieciowych lub system\u00f3w zarz\u0105dzania sekretami wymagaj\u0105 odr\u0119bnych regu\u0142 tworzenia kopii zapasowych i przywracania danych. Dla ka\u017cdego rodzaju kopii zapasowej nale\u017cy zdefiniowa\u0107 cel, okres przechowywania, lokalizacj\u0119 oraz odpowiedzialn\u0105 \u015bcie\u017ck\u0119 przywracania. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">W przypadku przywracania danych nale\u017cy zatrzyma\u0107 us\u0142ug\u0119 ePortal. Nale\u017cy zaplanowa\u0107 t\u0119 przerw\u0119 w dzia\u0142aniu us\u0142ugi, w razie potrzeby poinformowa\u0107 o tym odpowiednie zespo\u0142y operacyjne, a nast\u0119pnie dok\u0142adnie sprawdzi\u0107 sp\u00f3jno\u015b\u0107 danych oraz dost\u0119pno\u015b\u0107 dla agent\u00f3w. Kopia zapasowa jest uznawana za wa\u017cn\u0105 dopiero po kontrolowanym, zaplanowanym <strong style=\"font-weight:700;color:inherit\">Przywracanie<\/strong> jako odporny. Test nie mo\u017ce przy tym przypadkowo zmieni\u0107 produkcyjnych kana\u0142\u00f3w ani przypisania kluczy. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"stoerungen\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"stoerungen\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Ocena symptom\u00f3w usterek i podejmowanie decyzji dotycz\u0105cych eksploatacji<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Je\u015bli oczekiwane poprawki nie pojawiaj\u0105 si\u0119, nale\u017cy najpierw rozr\u00f3\u017cni\u0107 mi\u0119dzy brakiem dost\u0119pno\u015bci, brakiem pobrania a brakiem zatwierdzenia. Sprawd\u017a zainstalowan\u0105 wersj\u0119 agenta i ePortalu, przypisane klucze i kana\u0142, odpowiedni\u0105 dystrybucj\u0119 wraz z seri\u0105 j\u0105dra, a tak\u017ce po\u0142\u0105czenie ze \u017ar\u00f3d\u0142em poprawek. Aktualizacja mo\u017ce r\u00f3wnie\u017c brakowa\u0107, je\u015bli dana seria j\u0105dra nie otrzymuje ju\u017c aktualizacji zabezpiecze\u0144 od dostawcy dystrybucji; funkcja \u201eLive-Patching\u201d nie znosi tego ograniczenia.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Historyczne wytyczne producenta dotycz\u0105ce starszych wersji komponent\u00f3w nie powinny by\u0107 traktowane jako sta\u0142e wytyczne dotycz\u0105ce wersji. Informacja z grudnia 2025 r. dotyczy\u0142a mi\u0119dzy innymi KernelCare-Agent 3.x oraz ePortal 2.20 w kontek\u015bcie nowego formatu podpisanych poprawek. Dlatego przed aktualizacj\u0105 sprawd\u017a aktualn\u0105 <strong style=\"font-weight:700;color:inherit\">Matryca zgodno\u015bci<\/strong>, faktycznie zainstalowane wersje oraz wewn\u0119trzn\u0105 kolejno\u015b\u0107 aktualizacji. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">W trybie pami\u0119ci podr\u0119cznej brak w pami\u0119ci podr\u0119cznej przy ograniczonym dost\u0119pie zewn\u0119trznym mo\u017ce op\u00f3\u017ani\u0107 pobranie poprawki, poniewa\u017c potrzebny plik binarny nie znajduje si\u0119 jeszcze lokalnie. Nie \u015bwiadczy to o ca\u0142kowicie izolowanym trybie pracy. W przypadku stref o ograniczonym dost\u0119pie nale\u017cy okre\u015bli\u0107, jakie po\u0142\u0105czenia s\u0105 dozwolone, w jaki spos\u00f3b b\u0119d\u0105 przesy\u0142ane brakuj\u0105ce archiwa oraz kto ponosi odpowiedzialno\u015b\u0107 za autoryzacj\u0119, integralno\u015b\u0107 i termin tego transferu. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Kolejnym typem b\u0142\u0119du jest nieoczekiwanie szerokie wdro\u017cenie po pierwszym pobraniu archiw\u00f3w poprawek na nowej instancji. Poniewa\u017c archiwa pobrane po raz pierwszy pojawiaj\u0105 si\u0119 jednocze\u015bnie w logice op\u00f3\u017anie\u0144, wcze\u015bniej ustawione op\u00f3\u017anienie nie chroni w spos\u00f3b niezawodny przed wsp\u00f3lnym wdro\u017ceniem. Wstrzymaj automatyczne aktualizacje kana\u0142\u00f3w i produkcyjne przypisania kluczy podczas pocz\u0105tkowej synchronizacji, sprawd\u017a stan pocz\u0105tkowy i dopiero potem w kontrolowany spos\u00f3b aktywuj pier\u015bcienie produkcyjne. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Luki w replikacji po d\u0142u\u017cszej przerwie w dzia\u0142aniu w\u0119z\u0142a oraz nieprawid\u0142owo dzia\u0142aj\u0105ce serwery proxy odwrotne wymagaj\u0105 r\u00f3\u017cnych dzia\u0142a\u0144: w pierwszym przypadku konieczne jest zsynchronizowanie stanu w\u0119z\u0142a, w drugim \u2013 sprawdzenie protoko\u0142u TLS, dozwolonych nazw host\u00f3w oraz przekazanych nag\u0142\u00f3wk\u00f3w. Oba przypadki powinny zosta\u0107 uwzgl\u0119dnione w instrukcjach post\u0119powania (runbookach) wraz z jasno okre\u015blon\u0105 procedur\u0105 eskalacji. Og\u00f3lne ponowne uruchomienie nie rozwi\u0105zuje ani problemu brakuj\u0105cych danych, ani nieprawid\u0142owego limitu zaufania. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">ePortal sprawdza si\u0119 przede wszystkim wtedy, gdy faktycznie wymagane s\u0105 \u0142a\u0144cuchy aktualizacji, dystrybucja lokalna, kontrolowane wyj\u015bcia sieciowe lub weryfikowalne zezwolenia. W przypadku niewielkiej, jednolitej floty serwer\u00f3w z dost\u0119pem do Internetu bezpo\u015bredni dost\u0119p za po\u015brednictwem infrastruktury TuxCare jest cz\u0119sto prostszym rozwi\u0105zaniem. Decyzja powinna zatem uwzgl\u0119dnia\u0107 dodatkowy nak\u0142ad operacyjny w stosunku do konkretnych obowi\u0105zk\u00f3w w zakresie kontroli i dokumentacji, a nie wy\u0142\u0105cznie w odniesieniu do liczby serwer\u00f3w. <\/p>\n<\/section><section class=\"wh-sources\" style=\"margin:40px 0 0;padding:24px 0 0;border-top:1px solid #dce5e9;color:#596b7b;font-size:14px;line-height:1.65\"><h2 style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">\u0179r\u00f3d\u0142a i aktualny stan wiedzy<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Stan bada\u0144: <time datetime=\"2026-09-24\">2026-09-24<\/time><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Stan bada\u0144: 24 wrze\u015bnia 2026 r. Przed wprowadzeniem zmian nale\u017cy sprawdzi\u0107 wersje produkt\u00f3w i ich aktualny stan, a w szczeg\u00f3lno\u015bci wymagania dotycz\u0105ce kompatybilno\u015bci agenta KernelCare i ePortalu, na podstawie aktualnej dokumentacji producenta oraz wewn\u0119trznej kolejno\u015bci aktualizacji.<\/p><div class=\"wh-source-urls\"><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.tuxcare.com\/live-patching-services\/<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.tuxcare.com\/eportal\/<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.tuxcare.com\/eportal-api\/<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/support.tuxcare.com\/hc\/en-us\/articles\/21805315120540-Required-KernelCare-Agent-ePortal-Upgrade-How-to-update-KernelCare-ePortal<\/span><\/p><\/div><\/section><\/div>","protected":false},"excerpt":{"rendered":"<p>KernelCare ePortal centralizuje dystrybucj\u0119 i wdra\u017canie poprawek \u201ena \u017cywo\u201d w du\u017cych flotach system\u00f3w Linux. Artyku\u0142 pokazuje, kiedy warto skorzysta\u0107 z tej dodatkowej platformy oraz jak w spos\u00f3b kontrolowany zarz\u0105dza\u0107 cyklami wdra\u017cania poprawek, serwerami lustrzanymi, replikacj\u0105 i mechanizmami bezpiecze\u0144stwa.<\/p>","protected":false},"author":1,"featured_media":21693,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-21684","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"surfer_file_name":null,"surfer_file_original_url":null,"_wp_attachment_image_alt":null,"litespeed-optimize-set":null,"litespeed-optimize-size":null,"_oembed_b5e1eb923ad3b086e579b1befcd4075c":null,"_elementor_source_image_hash":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"_source_url":null,"_elementor_migrations_state_8b2d":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":"794","_wh_make_key":"wh_9fabeef84de650120776240c8951ce5b","rank_math_internal_links_processed":"1","_wh_make_topic":"CloudLinux KernelCare ePortal f\u00fcr gr\u00f6\u00dfere Hosting-Infrastrukturen","_wh_make_input_keywords":["kernelcare eportal","tuxcare enterprise","live patching"],"_wh_make_config":{"research_model":"gpt-5.6-terra","writer_model":"gpt-5.6-terra","review_model":"gpt-5.6-sol","image_model":"gpt-image-2.5-flare","image_quality":"medium","image_format":"webp","final_status":"draft","charts_enabled":true},"_wh_make_links":{"I1":{"id":"I1","post_id":21323,"url":"https:\/\/webhosting.de\/cloudlinux-lve-manager-shared-hosting-konfiguration-ressourcenverwaltung\/","title":"Jak prawid\u0142owo skonfigurowa\u0107 mened\u017cera CloudLinux LVE na hostingu wsp\u00f3\u0142dzielonym","excerpt":"Poka\u017c\u0119 Ci, jak poprawnie skonfigurowa\u0107 mened\u017cera CloudLinux LVE w hostingu wsp\u00f3\u0142dzielonym oraz jak sensownie ustawi\u0107 najwa\u017cniejsze limity CloudLinux LVE. W ten spos\u00f3b b\u0119dziesz m\u00f3g\u0142 precyzyjnie kontrolowa\u0107 wykorzystanie procesora, pami\u0119ci RAM, operacji we\/wy oraz proces\u00f3w dla ka\u017cdego konta, unikniesz w\u0105skich garde\u0142 i zapobiegniesz nadmiernym obci\u0105\u017ceniom ze strony s\u0105siad\u00f3w. Kluczowe kwestie Zanim przejd\u0119 do szczeg\u00f3\u0142\u00f3w, podsumuj\u0119 najwa\u017cniejsze decyzje, kt\u00f3re decyduj\u0105 o sta\u0142ej jako\u015bci hostingu. VMEM wy\u0142\u0105czone: pami\u0119\u0107 ograniczaj wy\u0142\u0105cznie za pomoc\u0105 PMEM. CPU realistycznie: co najmniej 100 %, cz\u0119sto 200 %. IO\/IOPS: warto\u015bci dostosowa\u0107 do pami\u0119ci masowej (SATA\/SSD\/NVMe) EP\/NPROC: wystarczaj\u0105cy margines bezpiecze\u0144stwa przed b\u0142\u0119dami 503 Monitorowanie: obserwuj awarie, dostosowuj limity Szybka konfiguracja LVE Manager: dost\u0119p i podstawowa konfiguracja Loguj\u0119 si\u0119 do WHM jako root i otwieram pozycj\u0119 \u201eCloudLinux Manager\u201c lub \u201eCloudLinux LVE Manager\u201c, w zale\u017cno\u015bci od wersji panelu, aby odblokowa\u0107 interfejs. Je\u015bli pozycja ta nie jest dost\u0119pna, instaluj\u0119 pakiet lvemanager lub w przypadku nowych instalacji uruchamiam skrypt cldeploy, kt\u00f3ry aktywuje j\u0105dro, komponenty LVE oraz lvestats. Nast\u0119pnie sprawdzam, czy zapisywane s\u0105 statystyki oraz czy nowe konta automatycznie otrzymuj\u0105 domy\u015blne limity. W Plesk lub DirectAdmin post\u0119puj\u0119 analogicznie, poniewa\u017c elementy interfejsu u\u017cytkownika i funkcje s\u0105 bardzo podobne. Dopiero gdy mened\u017cer jest widoczny, us\u0142ugi aktywne, a statystyki LVE wype\u0142nione, rozpoczynam w\u0142a\u015bciwe planowanie limit\u00f3w i dokumentowanie warto\u015bci domy\u015blnych. W\u0142a\u015bciwy dob\u00f3r limit\u00f3w: SPEED, PMEM, IO, IOPS, EP, NPROC Zaczynam od SPEED, poniewa\u017c ograniczenia procesora bezpo\u015brednio spowalniaj\u0105 dzia\u0142anie stron internetowych, i ustawiam co najmniej 100 %, zazwyczaj 200 % dla popularnych system\u00f3w CMS, aby szczytowe obci\u0105\u017cenia nie mia\u0142y natychmiastowego wp\u0142ywu, a wydajno\u015b\u0107 pozostawa\u0142a sta\u0142a. PMEM definiuj\u0119 jako decyduj\u0105cy limit pami\u0119ci i ca\u0142kowicie wy\u0142\u0105czam VMEM, poniewa\u017c pami\u0119\u0107 wirtualna dzia\u0142a niedok\u0142adnie i powoduje fa\u0142szywe alarmy. IO ustalam w MB\/s i dostosowuj\u0119 warto\u015b\u0107 do no\u015bnika danych: w przypadku SATA raczej konserwatywnie, w przypadku NVMe bardziej hojnie. IOPS ograniczam, aby zapobiec bardzo du\u017cej liczbie drobnych operacji, co jest wa\u017cne w przypadku stron dynamicznych z du\u017c\u0105 ilo\u015bci\u0105 plik\u00f3w. EP utrzymuj\u0119 na tak wysokim poziomie, aby podczas kr\u00f3tkotrwa\u0142ych szczyt\u00f3w nie wyst\u0119powa\u0142y b\u0142\u0119dy 503, a NPROC chroni przed zbyt du\u017c\u0105 liczb\u0105 proces\u00f3w spowodowanych przez zadania cron lub"},"I2":{"id":"I2","post_id":21175,"url":"https:\/\/webhosting.de\/cloudlinux-securelve-prozessisolation-shared-hosting-shield\/","title":"CloudLinux SecureLVE \u2013 izolacja proces\u00f3w i bezpiecze\u0144stwo w hostingu wsp\u00f3\u0142dzielonym","excerpt":"CloudLinux SecureLVE \u015bci\u015ble izoluje procesy, ogranicza zasoby na konto oraz umieszcza strony internetowe w oddzielnych \u015brodowiskach izolacyjnych, dzi\u0119ki czemu \u017caden projekt nie wp\u0142ywa na innych klient\u00f3w. Poka\u017c\u0119, w jaki spos\u00f3b CloudLinux SecureLVE, wykorzystuj\u0105c technologie LVE, CageFS i izolaty, sprawia, \u017ce hosting wsp\u00f3\u0142dzielony staje si\u0119 bezpieczniejszy, \u0142atwiejszy do planowania i bardziej odporny. Kluczowe punkty Aby\u015b od razu zrozumia\u0142 najwa\u017cniejsze aspekty, kr\u00f3tko podsumuj\u0119 g\u0142\u00f3wne tezy dotycz\u0105ce SecureLVE i sformu\u0142uj\u0119 je w taki spos\u00f3b, aby\u015b m\u00f3g\u0142 bezpo\u015brednio wywnioskowa\u0107 mo\u017cliwe dzia\u0142ania. Opisuj\u0119 izolacj\u0119 na poziomie konta i strony internetowej, wyja\u015bniam rol\u0119 CageFS oraz podkre\u015blam, dlaczego limity chroni\u0105 og\u00f3ln\u0105 wydajno\u015b\u0107. Ponadto wymieniam korzy\u015bci dla dostawc\u00f3w us\u0142ug hostingowych i u\u017cytkownik\u00f3w, bez marketingowych frazes\u00f3w. W ten spos\u00f3b powstaje jasny obraz tego, jak bezpieczniej zorganizowa\u0107 hosting. Izolacja proces\u00f3w: rozdzielenie na konto i opcjonalnie na witryn\u0119 Limity LVE: sprawiedliwy przydzia\u0142 zasob\u00f3w CPU, RAM, I\/O i proces\u00f3w CageFS: filtrowanie i ograniczanie dost\u0119pu do plik\u00f3w systemowych Izolaty: indywidualne zabezpieczanie domen, nawet w ramach tego samego konta Przejrzysto\u015b\u0107: monitorowanie, logi, przejrzyste profile zasob\u00f3w Wykorzystuj\u0119 te punkty jako w\u0105tek przewodni i odnosz\u0119 je do typowych scenariuszy \u2013 od projektu WordPressa po agencj\u0119 zarz\u0105dzaj\u0105c\u0105 wieloma domenami. Kr\u00f3tkie wyja\u015bnienie CloudLinux SecureLVE Postrzegam SecureLVE jako po\u0142\u0105czenie LVE do limit\u00f3w, CageFS do izolacji systemu plik\u00f3w oraz izolat\u00f3w do rozdzielenia na poziomie witryny. Te elementy wzajemnie si\u0119 uzupe\u0142niaj\u0105 i zapobiegaj\u0105 powstawaniu kana\u0142\u00f3w bocznych mi\u0119dzy kontami lub domenami. Dzi\u0119ki temu nawet w przypadku b\u0142\u0119dnych skrypt\u00f3w zasi\u0119g ich oddzia\u0142ywania pozostaje niewielki. Zyskuj\u0119 przewidywalne zasoby, mniej skutk\u00f3w ubocznych oraz jasno zdefiniowan\u0105 granic\u0119 bezpiecze\u0144stwa dla ka\u017cdej aplikacji. W\u0142a\u015bnie tego oczekuj\u0119 od nowoczesnej architektury wielodost\u0119pnej. Aby\u015b m\u00f3g\u0142 szybciej zorientowa\u0107 si\u0119 w r\u00f3\u017cnicach, podsumowa\u0142em te cechy w zwi\u0119z\u0142ej tabeli. Pokazuje ona, na jakim poziomie dzia\u0142a izolacja, jakie g\u0142\u00f3wne cele spe\u0142nia oraz kt\u00f3re funkcje s\u0105 szczeg\u00f3lnie wa\u017cne. Na tej podstawie wywodz\u0119 nast\u0119pnie konkretne wskaz\u00f3wki dotycz\u0105ce konfiguracji. W ten spos\u00f3b masz pewno\u015b\u0107, \u017ce aktywujesz w\u0142a\u015bciw\u0105 warstw\u0119 dla swojego celu. Ponadto dostrze\u017cesz, gdzie opcje sensownie si\u0119 uzupe\u0142niaj\u0105. Izolacja komponent\u00f3w"},"I3":{"id":"I3","post_id":21111,"url":"https:\/\/webhosting.de\/cloudlinux-securelinks-symlink-protection-hosting-security-guard\/","title":"CloudLinux SecureLinks \u2013 ochrona dowi\u0105za\u0144 symbolicznych zapewniaj\u0105ca maksymalne bezpiecze\u0144stwo hostingu","excerpt":"CloudLinux SecureLinks blokuje nadu\u017cycia zwi\u0105zane z dowi\u0105zaniami symbolicznymi i twardymi bezpo\u015brednio w j\u0105drze systemu, eliminuj\u0105c w ten spos\u00f3b luki, kt\u00f3re pozostawiaj\u0105 same opcje serwera WWW. W ten spos\u00f3b zapobiegam atakom krzy\u017cowym mi\u0119dzy kontami hostingowymi, zabezpieczam pliki konfiguracyjne i minimalizuj\u0119 ryzyko nawet przy rygorystycznych uprawnieniach do plik\u00f3w. Kluczowe kwestie Zanim przejd\u0119 do bardziej szczeg\u00f3\u0142owych wyja\u015bnie\u0144, pokr\u00f3tce podsumuj\u0119 najwa\u017cniejsze informacje. Serwery wsp\u00f3\u0142dzielone szybko staj\u0105 si\u0119 nara\u017cone na ataki krzy\u017cowe, gdy osoby atakuj\u0105ce tworz\u0105 dowi\u0105zania symboliczne do obcych plik\u00f3w. SecureLinks dzia\u0142a na poziomie j\u0105dra, weryfikuje w\u0142a\u015bciciela i blokuje nieuprawniony dost\u0119p. Zapewnia to ochron\u0119 niezale\u017cnie od tego, czy dost\u0119p odbywa si\u0119 za po\u015brednictwem Apache\u2019a, PHP-FPM, FTP, Cron czy CLI. W po\u0142\u0105czeniu z CageFS izolacja jest jeszcze silniejsza i zmniejsza ryzyko dla wszystkich klient\u00f3w. Ochrona na poziomie j\u0105dra: kontrola dost\u0119pu przed Apache, PHP-FPM, FTP, Cron Sprawdzanie w\u0142a\u015bciciela: dost\u0119p do dowi\u0105za\u0144 symbolicznych tylko przy pasuj\u0105cym identyfikatorze w\u0142a\u015bciciela Blokada dowi\u0105za\u0144 twardych: brak dowi\u0105za\u0144 twardych do obcych plik\u00f3w; ochrona przed warunkami wy\u015bcigu: atomowa weryfikacja uprawnie\u0144 i rozpoznawanie \u015bcie\u017cek; po\u0142\u0105czenie z CageFS: dodatkowa izolacja dla ka\u017cdego konta. Dlaczego ataki wykorzystuj\u0105ce dowi\u0105zania symboliczne s\u0105 tak niebezpieczne? Dowi\u0105zania symboliczne elastycznie odwo\u0142uj\u0105 si\u0119 do plik\u00f3w, jednak w hostingu wsp\u00f3\u0142dzielonym stwarzaj\u0105 one luk\u0119 bezpiecze\u0144stwa. Zhakowane konto mo\u017ce tworzy\u0107 dowi\u0105zania do obcych plik\u00f3w konfiguracyjnych, sesji lub plik\u00f3w tymczasowych, a tym samym odczytywa\u0107 poufne informacje. Je\u015bli serwer WWW dzia\u0142a z szerokimi uprawnieniami, klasyczne uprawnienia systemu UNIX cz\u0119sto ju\u017c nie wystarczaj\u0105. Sytuacja staje si\u0119 szczeg\u00f3lnie delikatna, gdy w gr\u0119 wchodzi kilka us\u0142ug, a ka\u017cdy komponent inaczej obs\u0142uguje weryfikacj\u0119. Zapobiegam temu chaosowi, przenosz\u0105c decyzje dotycz\u0105ce dowi\u0105za\u0144 symbolicznych na wcze\u015bniejszy etap i opieraj\u0105c si\u0119 na logice j\u0105dra. Jak technicznie dzia\u0142a CloudLinux SecureLinks? SecureLinks sprawdza podczas otwierania pliku, czy w\u0142a\u015bciciel dowi\u0105zania symbolicznego i \u015bcie\u017cki docelowej s\u0105 zgodni, zanim aplikacje w og\u00f3le zaczn\u0105 dzia\u0142a\u0107. Kontrole te odbywaj\u0105 si\u0119 centralnie w j\u0105drze systemu, dzi\u0119ki czemu nie maj\u0105 zastosowania \u017cadne wyj\u0105tki specyficzne dla aplikacji. Nie ma w\u00f3wczas znaczenia, czy dost\u0119p odbywa si\u0119 za po\u015brednictwem Apache\u2019a, PHP-FPM, FTP, Cronu czy CLI. B\u0142\u0119dne konfiguracje w plikach VirtualHost, .htaccess lub ustawieniach PHP przestaj\u0105 stanowi\u0107 zagro\u017cenie. W ten spos\u00f3b upraszczam architektur\u0119 bezpiecze\u0144stwa i"}},"_wh_make_stage":"entwurf","_wh_make_research_date":"2026-09-24","_wh_make_sitemap_info":{"index":"https:\/\/webhosting.de\/sitemap_index.xml","sitemaps":["https:\/\/webhosting.de\/post-sitemap1.xml","https:\/\/webhosting.de\/post-sitemap2.xml","https:\/\/webhosting.de\/post-sitemap3.xml","https:\/\/webhosting.de\/post-sitemap4.xml"],"url_count":3095,"fetched_at":"2026-09-24T04:58:15+00:00","selected_ids":[21323,21175,21111]},"_wh_make_draft_hash":"36797d8e77db0a13de42122a5792a08b89c72d8fe0a0e780ca354eb8979f1c13","_wh_make_work":{"version":"2.1","identity":{"sheet_ref":"1VMjxV8Q73i0Q1HO6s-u4jNHVRF0snliGCeg97intLPs","sheet_name":"Tabellenblatt1","external_id":"1390","topic":"CloudLinux KernelCare ePortal f\u00fcr gr\u00f6\u00dfere Hosting-Infrastrukturen","keywords":["kernelcare eportal","tuxcare enterprise","live patching"],"category_input":"794"},"config":{"research_model":"gpt-5.6-terra","writer_model":"gpt-5.6-terra","review_model":"gpt-5.6-sol","image_model":"gpt-image-2.5-flare","image_quality":"medium","image_format":"webp","final_status":"draft","charts_enabled":true},"phase":"done","pending":null,"receipts":{"a90b1668d05d873b59917bea7b94878c":"89f6cdb9d8f8461ac9013207b65f63df6f8ab2208f66dc96b52df5f23eaedf17","68d1c434f33adee0437da92994f32d7e":"52a9ce093b514c4b7ed650ac91227ea1252d310f6a521c2d4f648376e824887b","77fd50ac40790f3e7d30de915f2c4bc2":"fb95122836473de1fb2d52dd49272f606e72ead8c6bbbccca4aa02db234d5518","4e6e818903895579e19790329fde29ce":"0f09da6b12d7daf9cefa78f38afff8f7a81dc9df80e44b4e950287b09424c858","f5d73dbf3c103566bd1c35003fbcddbc":"dfa9eaa29402614b100cf5e5fd9c62c2cbd32836b9f9b960c1ebd799558b0b74","b44826979efff2726a8aeaac4a6e465a":"430630e334cfa67c27abb1d615e505a60f1f0ed9e8c55367de4fe618acbdfb6b","de751197529071015fb02b17dcf960a8":"ba4ed15b3c4278301753643cf4e5713be942c4db8a2d6663266cba24d8f7391c","8a39cf964249fffb7e90eb0289478a2d":"16b5b87864296a3961c30ef80e5755eab4a998a7d1104877b54173c74afc884e","3ca35459c030152cbb9a9a19d8594f74":"e96a4fa2470db2fdeb13d4ecd2c759f3be1f0e52e118f8f70ecdf56099bcac6c","262fbd852467488213675f50b03bf86c":"6cd346c26e807766f8155f8415040950ac807a71765d4a9f45e88303cfa8bda7","c24b66fc0752c3be31bc2d7ccd14c9ea":"e904c97aac23ac2f72c7e566eef9bb5ad289c7bfdd9233e20ac894c0c3bc9687","74e748a6db0ee54b54af85a86ba15eea":"a7b15829ce31f5cb768b05c0393a0e03c93022261685fd12eb234a4c9ad2e342","ecba73bb0d47971f6bd2e64372d09408":"5f8c2dc820238fa7af1c3a6c74dcac273445eca9b9bb0ecc7753a76bf47d3ebc","b4750fdc424eba53b0b0e0cd97d424ee":"88d973284ba62be4fa413da97041143da7dfd186d3d3bb889280ddee3ba76787","19eb92c47c1ff9b26f406628b0706915":"3f36e9463401aa7ea2c8e2fceff99a20dff99d92291572cb0e789fb049c74d10","41eb285ece7435ae7f6b1183ebabe871":"d49230199c586b488b1b3365920e0baca40333cdadc09bb4835761824221593b","a148b1bed18a4cec271ed59beea98bd4":"59c72374845e29dfe5f752a53b825e200b19704e0448068b3b174ca9bed9de8e","ac42266cdcfa84ea0bb564373bcae060":"038bb8f614f37d8ed5296b1f549d57ad70d09b0349ed871bf81167a0d5df126b","4e9b20252106e1000e5d44bc228a99d0":"e237caee7de35d6e60f54c61c84c4941e576d6d8a35b6b2228bbc0ed08fd4a57"},"parts":{"1":[{"id":"grundlagen","heading":"KernelCare ePortal im Flottenbetrieb einordnen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"KernelCare ePortal ist die selbst betriebene Management- und Verteilkomponente f\u00fcr KernelCare-Agenten in gr\u00f6\u00dferen Linux-Umgebungen. Sie b\u00fcndelt Patchsets, Feeds und Registrierungsschl\u00fcssel an einer kontrollierten Stelle. Damit entscheidet der Betreiber nicht nur, ob Hosts Patches beziehen, sondern auch, aus welcher lokalen Quelle und nach welcher Freigabelogik dies geschieht. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ohne ePortal kontaktieren die Agenten die TuxCare-Infrastruktur direkt. Das ist f\u00fcr kleine, weitgehend einheitliche und internetf\u00e4hige Serverbest\u00e4nde meist der einfachere Weg: Es gibt keine zus\u00e4tzliche zentrale Plattform zu aktualisieren, abzusichern und zu \u00fcberwachen. Mit wachsender Zahl an Systemen wird diese Einfachheit jedoch zum Nachteil, wenn nachvollziehbare Freigaben oder begrenzte Netzausg\u00e4nge verlangt werden. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"In einer Hosting-Flotte treffen oft Webserver, Datenbankserver, Virtualisierungshosts und Management-Systeme mit unterschiedlichen Distributionen und Kernelreihen zusammen. Ein zentraler ","ref":""},{"kind":"strong","text":"Patchbezug","ref":""},{"kind":"text","text":" erlaubt, diese technischen Gruppen gezielt mit passenden Feeds und Schl\u00fcsseln zu versorgen. ePortal ist damit keine Alternative zum KernelCare-Agenten, sondern erweitert dessen Bezug von Patchsets um lokale Steuerung und Verteilung. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der Nutzen entsteht folglich nicht allein durch die Zahl der Server. Ausschlaggebend sind verbindliche Patch-Ringe, Pr\u00fcf- und Nachweispflichten, Netzwerkvorgaben sowie die Frage, ob ein zentraler Dienst selbst zuverl\u00e4ssig betrieben werden kann. Diese Anforderungen bestimmen auch, ob lokale Spiegelung, Cache oder direkter Bezug die angemessene Architektur ist.","ref":""}]}]},{"id":"begriffe","heading":"Live-Patching, KernelCare und LibCare abgrenzen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Beim ","ref":""},{"kind":"strong","text":"Live-Patching","ref":""},{"kind":"text","text":" pr\u00fcft der KernelCare-Agent regelm\u00e4\u00dfig, ob passende Patchsets verf\u00fcgbar sind. Er l\u00e4dt diese herunter, verifiziert sie und installiert sie in den laufenden Kernel. Sicherheitskorrekturen k\u00f6nnen dadurch aktiv werden, ohne dass f\u00fcr diesen Schritt ein Kernel-Neustart erforderlich ist. Welche Patchsets anwendbar sind, h\u00e4ngt dabei vom installierten Kernel und der unterst\u00fctzten Distribution ab. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"KernelCare bezeichnet das Angebot f\u00fcr Live-Kernel-Patches. LibCare ist davon zu trennen: Es ist ein optionales Zusatzprodukt f\u00fcr bestimmte Userspace-Komponenten und kein anderer Name f\u00fcr Kernel-Patching. ePortal wiederum patcht keinen Kernel selbst, sondern verwaltet Patchsets, Feeds und die Registrierung der KernelCare-Agenten in einer lokalen Enterprise-Installation. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die fr\u00fchere Bezeichnung KernelCare Plus sollte nur bei der Einordnung \u00e4lterer Dokumentationen auftauchen. Der Hersteller hat dieses Produkt seit M\u00e4rz 2023 abgek\u00fcndigt und durch KernelCare ersetzt. F\u00fcr Bestandsaufnahmen ist daher wichtig, installierte Agenten, Vertr\u00e4ge und Dokumentation nicht anhand historischer Produktnamen mit aktuellen Komponenten oder Funktionsumf\u00e4ngen gleichzusetzen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Live-Patching ersetzt keinen vollst\u00e4ndigen Wartungsprozess. Geplante ","ref":""},{"kind":"strong","text":"Reboots","ref":""},{"kind":"text","text":" bleiben etwa f\u00fcr regul\u00e4re Kernelwechsel, Hardware- und Firmware-Updates, Treiber\u00e4nderungen, Konfigurationsarbeiten oder Fehlerbilder n\u00f6tig, die sich nicht live beheben lassen. Ein Betriebskonzept sollte deshalb die verk\u00fcrzte Exposition durch Patchsets mit weiterhin geplanten Neustartfenstern verbinden, statt diese ersatzlos zu streichen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]}]},{"id":"einsatz","heading":"Wann zentrale Patchsteuerung wirtschaftlich passt","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"ePortal passt, wenn der Betrieb Patches nicht lediglich schnell verteilen, sondern ihre Bereitstellung verbindlich steuern muss. Das betrifft beispielsweise getrennte Freigabegruppen f\u00fcr Canary-Hosts, Staging und Produktion, restriktive ausgehende Firewall-Regeln oder Nachweise dar\u00fcber, welcher Host welchem Feed zugeordnet war. Auch viele Systeme mit verschiedenen Plattformen profitieren von einer zentral gepflegten Verteilinstanz. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der zus\u00e4tzliche Nutzen muss den Aufwand rechtfertigen. Eine ePortal-Instanz ben\u00f6tigt Kapazit\u00e4t, Updates, Backups, Zugriffsschutz und Monitoring; bei hoher Verf\u00fcgbarkeit kommen Replikation und Netzarchitektur hinzu. F\u00fcr wenige gleichartige Server mit erlaubtem Internetzugang bleibt der Direktbezug \u00fcber die TuxCare-Infrastruktur daher oft einfacher. Weniger Komponenten bedeuten dort eine kleinere eigene Betriebsfl\u00e4che. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Wirtschaftlich wird zentrale Steuerung besonders dort, wo ungeplante Gleichzeitigkeit teuer w\u00e4re: etwa bei vielen Kunden-Webservern, Datenbankclustern oder Virtualisierungshosts. Ein ","ref":""},{"kind":"strong","text":"Freigabeprozess","ref":""},{"kind":"text","text":" kann dann technische \u00c4hnlichkeit und Gesch\u00e4ftsrisiko gemeinsam abbilden. Gruppen sollten nicht nur nach Standort entstehen, sondern auch Distribution, Kernelreihe, Hypervisor, Control Panel, Hardware und Kundenprofil ber\u00fccksichtigen. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Sicherheitsabdeckung darf dabei nicht \u00fcbersch\u00e4tzt werden. KernelCare stellt Live-Patches f\u00fcr einen Kernel grunds\u00e4tzlich nur bereit, solange dessen Distribution-Anbieter Sicherheitsupdates f\u00fcr die betreffende Kernelserie ver\u00f6ffentlicht. Zudem ist Live-Patching kein pauschaler Nachweis f\u00fcr die Behebung aller Schwachstellen. Patchstatus, Distribution-Support und regul\u00e4re Wartung bleiben getrennt zu pr\u00fcfen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Betriebsentscheidung lautet daher nicht pauschal \u201ezentral ist besser\u201c. ePortal ist sinnvoll, wenn lokale Kontrolle, abgestufte Verteilung und belastbare Nachvollziehbarkeit konkrete Anforderungen erf\u00fcllen. Fehlen diese Anforderungen, kann der bewusst einfache Direktbezug robuster sein. Im n\u00e4chsten Schritt entscheidet das gew\u00fcnschte Bereitstellungsmodell \u00fcber Speicherbedarf und externe Abh\u00e4ngigkeiten.","ref":""}]}]}],"2":[{"id":"modelle","heading":"Spiegelung und Cache passend ausw\u00e4hlen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Die Wahl des Verteilmodells bestimmt, wie unabh\u00e4ngig eine Hosting-Flotte beim Patchabruf ist und wie viel Infrastruktur sie daf\u00fcr betreiben muss. Beim Direktbezug laden KernelCare-Agenten Patchsets \u00fcber die TuxCare-Infrastruktur. ePortal verlagert dagegen Freigabe, lokale Vorhaltung und Verteilung in eine eigene Instanz; sie kann Patchsets als vollst\u00e4ndiges oder gefiltertes Archiv spiegeln oder bedarfsorientiert zwischenspeichern.","ref":""},{"kind":"citation","text":"","ref":"S1"},{"kind":"citation","text":"","ref":"S2"}]},{"type":"table","caption":"Betriebsmodelle f\u00fcr den Bezug von KernelCare-Patchsets","headers":["Modell","Patchsteuerung","Lokaler Speicherbedarf","Externe Abh\u00e4ngigkeit beim Abruf","Eignung f\u00fcr isolierte Netze","Betriebsaufwand"],"rows":[["Direktbezug","Agenten beziehen Patchsets direkt; keine lokale Feed-Steuerung","Kein ePortal-Archiv","Jeder Agent ben\u00f6tigt Zugang zur Patchquelle","Gering","Niedrig"],["Gefilterte Spiegelung","Feeds und ausgew\u00e4hlte Distributionen zentral steuerbar","Abh\u00e4ngig von den gespiegelten Distributionen und Kernelvarianten","ePortal bezieht die ausgew\u00e4hlten Archive extern","Geeignet bei definiertem Transferweg","Mittel"],["Vollspiegelung","Feeds zentral steuerbar; vollst\u00e4ndige lokale Vorhaltung","Hoch; Hersteller nennt mindestens 1 TB, empfohlen 2 TB","Nach vollst\u00e4ndiger Spiegelung keine externe Abh\u00e4ngigkeit f\u00fcr vorhandene Archive","Geeignet, wenn lokale Archive erforderlich sind","Hoch"],["Cache-Modus","Feeds zentral steuerbar; Bin\u00e4rdaten lokal zwischengespeichert","Niedrig; Hersteller nennt mindestens 25 GB, empfohlen 50 GB","Bei nicht vorhandenen Bin\u00e4rdaten ben\u00f6tigt ePortal die Patchquelle","Nicht als automatisch luftgetrennt anzusehen","Mittel"]],"source_ids":["S1","S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"Eine Vollspiegelung ist sinnvoll, wenn Patchsets auch bei einem Ausfall der externen Verbindung lokal verf\u00fcgbar bleiben m\u00fcssen oder verbindliche interne Freigaben dies verlangen. Eine gefilterte Spiegelung begrenzt Archivgr\u00f6\u00dfe und Datenverkehr auf tats\u00e4chlich eingesetzte Distributionen. Daf\u00fcr muss die Inventarisierung zuverl\u00e4ssig erfassen, welche Kernelreihen und Architekturen die Flotte verwendet; sonst fehlt genau dann ein Archiv, wenn ein Host es ben\u00f6tigt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der ","ref":""},{"kind":"strong","text":"Cache-Modus","ref":""},{"kind":"text","text":" spart Speicher, ist aber kein Synonym f\u00fcr einen vollst\u00e4ndig isolierten Betrieb. ePortal l\u00e4dt Metadaten und beschafft Patch-Bin\u00e4rdaten bei Bedarf von der Quelle; heruntergeladene Bin\u00e4rdaten verbleiben laut Dokumentation zwei Wochen im lokalen Cache. F\u00fcr abgeschottete Segmente braucht es daher zus\u00e4tzlich einen dokumentierten Transfer-, Pr\u00fcf- und Freigabeprozess f\u00fcr Archive.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Speicherplanung sollte nicht bei der Gr\u00f6\u00dfe des aktuellen Archivs enden. TuxCare nennt f\u00fcr ePortal SSD-Speicher mit mindestens 100 IOPS sowie ein Wachstum von etwa 4 bis 5 GiB pro Monat als Orientierung. Diese Herstellerangaben ersetzen keine Kapazit\u00e4tsplanung: Recovery-Ziele, parallele Rollouts, Netzwerklatenzen, Anzahl der Kernelvarianten und Monitoring-Anforderungen k\u00f6nnen die Architektur st\u00e4rker pr\u00e4gen als freie Plattenkapazit\u00e4t.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"rollout","heading":"Patch-Ringe f\u00fcr Hosting-Flotten aufbauen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Patch-Ringe machen aus einem zentral verf\u00fcgbaren Patchset einen kontrollierten Rollout. Ein kleiner Canary-Kreis erh\u00e4lt die Freigabe zuerst, danach folgen Staging, eine begrenzte Produktionsgruppe und schlie\u00dflich die breite Produktion. Jeder Ring braucht vorab definierte Beobachtungen und eine verantwortliche Stelle; ohne diese Kriterien verschiebt eine Verz\u00f6gerung lediglich das Risiko, statt es zu bewerten.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"table","caption":"Beispiel f\u00fcr organisatorische Patch-Ringe ohne feste Zeitvorgaben","headers":["Ring","Zielgruppe","Feed-Kanal","Freigabekriterium","Verz\u00f6gerungslogik","R\u00fcckfall und Verantwortung"],"rows":[["Canary","Repr\u00e4sentative interne oder risikoarme Hosts","Testing oder Stable","Patchstatus, Dienstmetriken und Logs unauff\u00e4llig","Bis zur dokumentierten Bewertung","Feed anhalten; Plattformteam entscheidet"],["Staging","Vorproduktionssysteme mit \u00e4hnlichem Stack","Stable","Anwendungstests und Betriebschecks bestanden","Nach Freigabe des Canary-Rings","Feed anhalten; Anwendungs- und Plattformteam"],["Eingeschr\u00e4nkte Produktion","Begrenzte, repr\u00e4sentative Kunden- oder Webservergruppe","Stable","Keine auff\u00e4lligen Fehlerraten oder Supportsignale","Nach Bewertung des Staging-Rings","Ausweitung stoppen; Incident-Verantwortliche"],["Breite Produktion","\u00dcbrige geeignete Produktionshosts","Stable","Vorherige Ringe freigegeben","Nach dokumentierter Freigabe","Rollout pausieren; Betriebsteam"]],"source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr die breite Produktion ist ","ref":""},{"kind":"strong","text":"Stable","ref":""},{"kind":"text","text":" der vorgesehene Kanal. Testing dient einer bewusst kontrollierten Vorabpr\u00fcfung, w\u00e4hrend Unstable laut Dokumentation ein Early-Access-Kanal ist und nicht empfohlen wird. Ein Testing- oder Unstable-Ergebnis darf deshalb nicht als Aussage \u00fcber die Qualit\u00e4t eines Stable-Patchsets ausgegeben werden. Die Kanalauswahl ist eine Risikoregel, keine blo\u00dfe technische Voreinstellung.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ringe sollten nach technischer \u00c4hnlichkeit statt nur nach Rechenzentrumsstandort zusammengesetzt sein. Relevant sind Distribution und Kernelreihe, Hardwareplattform, Virtualisierung, Control Panel, Webserver-Stack und Kundenprofil. Ein Canary-Host mit anderer Kernelserie oder anderer Virtualisierung deckt das Verhalten eines produktiven Zielsystems nur eingeschr\u00e4nkt ab. Bei Shared Hosting geh\u00f6ren Ressourcenprofile und Konfigurationen des ","ref":""},{"kind":"internal_link","text":"CloudLinux LVE Managers","ref":"I1"},{"kind":"text","text":" in diese Bewertung, weil sie Last- und Fehlerbilder beeinflussen k\u00f6nnen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Besondere Vorsicht gilt neuen ePortal-Instanzen. ePortal pr\u00fcft nach Herstellerangabe alle zehn Minuten auf neue Patchsets und l\u00e4dt sie herunter, stellt sie aber nicht automatisch jedem Feed bereit. Wird ein Archiv erstmals vollst\u00e4ndig geladen, k\u00f6nnen die Patchsets f\u00fcr Verz\u00f6gerungsregeln gleichzeitig neu erscheinen. Plane Feeds und Verz\u00f6gerungen daher vor dem ersten Archivdownload, damit kein ungepr\u00fcfter Bestand unerwartet breit bereitgestellt wird.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"zugang","heading":"Feeds, Schl\u00fcssel und Mandanten trennen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Feeds bilden die technische Seite der Rollout-Ringe ab: Sie verbinden Patchkanal und Verz\u00f6gerungslogik mit einer Gruppe von Systemen. Registrierungsschl\u00fcssel lassen sich an Feeds binden und mit Serverlimits versehen. Dadurch kann ein Betreiber etwa interne Plattformen, Managed-Server-Angebote und getrennte Kundenumgebungen mit unterschiedlichen Freigabepfaden versorgen, ohne die Agentenkonfiguration auf jedem Host einzeln \u00e4ndern zu m\u00fcssen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Diese Zuordnung ist jedoch keine vollst\u00e4ndige Sicherheitsgrenze. Die optionale Funktion ","ref":""},{"kind":"strong","text":"Business Units","ref":""},{"kind":"text","text":" unterst\u00fctzt Multi-Tenancy im ePortal, ersetzt aber weder Netzwerksegmentierung noch ein Berechtigungsmodell oder getrennte administrative Zust\u00e4ndigkeiten. Auch Protokollierung, Secret-Management und die Pr\u00fcfung, wer Schl\u00fcssel erstellen oder Feeds \u00e4ndern darf, m\u00fcssen unabh\u00e4ngig von der Produktfunktion geplant und regelm\u00e4\u00dfig kontrolliert werden.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr Mandantenumgebungen ist die Trennung von Patchsteuerung und \u00fcbriger Hosting-Isolation besonders wichtig. Ein Schl\u00fcssel kann die beabsichtigte Feed-Zuordnung und die Zahl registrierbarer Server begrenzen, verhindert aber keine Querzugriffe in anderen Infrastrukturkomponenten. Prozess- und Dateisystemisolation bleiben eigene Aufgaben; dazu erg\u00e4nzt der Beitrag \u00fcber ","ref":""},{"kind":"internal_link","text":"CloudLinux SecureLVE","ref":"I2"},{"kind":"text","text":" die Ebene von Accounts und Websites.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr Automatisierung k\u00f6nnen ab ePortal 2.14-1 API-Tokens alternativ zur Basic Authentication eingesetzt werden. Tokens lassen sich einzeln widerrufen und mit einem Ablaufdatum versehen; das erleichtert getrennte Berechtigungen f\u00fcr CMDB-Anbindungen oder Konfigurationsautomatisierung. Lege Tokens als Secrets in einem Secret-Management-System ab, nicht in Playbooks, Images, Shell-Historien oder Tickets.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein praxistauglicher Prozess ordnet jedem Schl\u00fcssel einen Eigent\u00fcmer, einen Zweck, zul\u00e4ssige Produkte, ein Serverlimit und ein Rotationsdatum zu. Werden Systeme au\u00dfer Betrieb genommen oder Teams wechseln, m\u00fcssen zugeh\u00f6rige Schl\u00fcssel und Tokens gezielt widerrufen werden. So bleibt die zentrale Patchverteilung nachvollziehbar, ohne aus einem gemeinsamen Zugang eine schwer pr\u00fcfbare Dauerberechtigung zu machen.","ref":""},{"kind":"citation","text":"","ref":"S2"},{"kind":"citation","text":"","ref":"S4"}]}]}],"3":[{"id":"hochverfuegbarkeit","heading":"Replikation und TLS belastbar betreiben","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr eine ","ref":""},{"kind":"strong","text":"hochverf\u00fcgbare Patch-Verteilung","ref":""},{"kind":"text","text":" werden mehrere ePortal-Knoten so kombiniert, dass KernelCare-Agenten einen gemeinsamen Cluster-DNS-Namen oder einen HTTP-Load-Balancer ansprechen. F\u00e4llt ein Knoten aus, muss der Agentendienst einen erreichbaren Knoten weiter nutzen k\u00f6nnen. Die Administrationsoberfl\u00e4che geh\u00f6rt dagegen auf einen einzelnen, klar kontrollierten Verwaltungszugang und nicht hinter denselben Cluster-Endpunkt wie die Agenten.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Vor der Produktivsetzung sollte die Architektur nicht nur den Ausfall eines ePortal-Servers betrachten. Relevant sind auch DNS-Aufl\u00f6sung, Load-Balancer, Zertifikate, Speicher f\u00fcr Patcharchive, die Verbindung zur Patchquelle und die Erreichbarkeit aus jedem Netzsegment. Ein zweiter Knoten ohne abgestimmte Netzwerk- und Betriebs\u00fcberwachung verbessert die Verf\u00fcgbarkeit nur begrenzt; er kann im Fehlerfall sogar abweichende Zust\u00e4nde verdecken.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Knoten gleichen \u00c4nderungen per Replikation ab. Dieser Abgleich ist nicht zwingend sofort sichtbar. Besonders bei Round-Robin kann ein gerade registrierter Agent den ersten Knoten f\u00fcr die Registrierung und direkt danach einen noch nicht synchronisierten Knoten f\u00fcr die Aktualisierung erreichen. Automatisierungen sollten deshalb einen kurzen Wartepunkt oder eine Retry-Logik mit begrenzten Wiederholungen vorsehen, statt einen unmittelbar folgenden Patchabruf als verl\u00e4sslichen Endzustand zu behandeln.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Auch l\u00e4ngere Trennungen geh\u00f6ren in das Fehlerszenario. Replikationsprotokolle werden laut Dokumentation sieben Tage vorgehalten; bleibt ein Knoten l\u00e4nger getrennt, kann er \u00c4nderungen \u00fcberspringen. Der ","ref":""},{"kind":"strong","text":"Replikationsverzug","ref":""},{"kind":"text","text":" ist damit ein operativer Status, nicht blo\u00df ein Diagnosewert. Nach Netzwerkst\u00f6rungen pr\u00fcfst du daher Feed-Zuordnungen, Schl\u00fcsselbestand und Patcharchiv auf dem zur\u00fcckkehrenden Knoten, bevor er wieder regul\u00e4r Agentenanfragen bedient.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Replikation erfolgt \u00fcber HTTP. Ohne eine geeignete TLS-Absicherung werden die Replikationsdaten daher unverschl\u00fcsselt \u00fcbertragen. Segmentiere diesen Datenverkehr mindestens in ein vertrauensw\u00fcrdiges Netz oder terminiere TLS passend zur Architektur. F\u00fcr extern oder netz\u00fcbergreifend erreichbare Agentenendpunkte ist eine \u00fcberpr\u00fcfbare Zertifikatskette wichtiger Bestandteil der ","ref":""},{"kind":"strong","text":"TLS-Terminierung","ref":""},{"kind":"text","text":"; eine deaktivierte Zertifikatspr\u00fcfung ist keine vertretbare Dauerl\u00f6sung.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Steht ein Reverse Proxy vor ePortal, m\u00fcssen erlaubte Hostnamen konfiguriert sein, damit ePortal Host-Header-Anfragen begrenzt. Der Proxy muss au\u00dferdem den urspr\u00fcnglichen Host-Header sowie X-Forwarded-Proto korrekt weiterreichen. Andernfalls k\u00f6nnen falsche externe URLs, Weiterleitungsprobleme oder eine fehlerhafte Einsch\u00e4tzung des verwendeten Protokolls entstehen. Diese Header-Konfiguration sollte deshalb Teil jeder Proxy-\u00c4nderung und ihrer Abnahme sein.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"kontrollen","heading":"Nachweise, Backups und Monitoring etablieren","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Kontrollierbares Live-Patching braucht wiederkehrende Nachweise, nicht nur eine erfolgreiche Erstinstallation. Erfasse mindestens die Feed-Zuordnung jedes Hosts, den letzten Agenten-Check-in, den gemeldeten Patchstand und den Status der Registrierungsschl\u00fcssel. Erg\u00e4nze diese Daten um verantwortliche Teams und eine nachvollziehbare Freigabeentscheidung. So l\u00e4sst sich bei einer Sicherheitsmeldung gezielt feststellen, welche Gruppe welchen Bereitstellungsweg nutzt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Weitere feste Kontrollen betreffen Speicherwachstum, freien Platz f\u00fcr Archive, den Replikationsstatus und die Rotation oder den Widerruf nicht mehr ben\u00f6tigter Schl\u00fcssel. API-Tokens eignen sich f\u00fcr automatisierte Abfragen besser als geteilte Administratorkennw\u00f6rter, weil sie einzeln ablaufen und widerrufen werden k\u00f6nnen. Sie bleiben dennoch Secrets: Lege sie in einer Secret-Verwaltung ab, nicht in Images, Playbooks oder Tickets.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr einen vorhandenen Cluster ist der folgende, nicht ver\u00e4ndernde Pr\u00fcfaufruf ein geeigneter Baustein f\u00fcr Monitoring oder einen geplanten Health-Check. Er liefert einen maschinenlesbaren Kurzstatus einschlie\u00dflich Replikationsverzug. Bei einem Problem beendet sich der Aufruf mit Exit-Code 1; das Monitoring sollte diesen Zustand alarmieren, aber die Ursache anhand von Knoten- und Netzwerkdaten weiter eingrenzen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"code","language":"bash","code":"kc.eportal replication --short-status","source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"Backups m\u00fcssen Daten und Wiederherstellbarkeit abdecken. ePortal dokumentiert Sicherungen des Gesamtsystems sowie reine Datenbanksicherungen. Ein Datenbankbackup sch\u00fctzt vor allem Konfigurations- und Verwaltungsdaten, ersetzt aber nicht zwingend lokale Archive, Systemkonfiguration oder die f\u00fcr einen vollst\u00e4ndigen Neuaufbau n\u00f6tigen Komponenten. Definiere daher je Sicherungsart Zweck, Aufbewahrung, Speicherort und einen dokumentierten Wiederherstellungsweg.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Bei einer Wiederherstellung muss der ePortal-Dienst gestoppt werden. Plane diese Dienstunterbrechung, informiere gegebenenfalls betroffene Betriebsteams und pr\u00fcfe danach gezielt die Datenkonsistenz sowie die Erreichbarkeit f\u00fcr Agenten. Eine Sicherung gilt erst nach einer kontrolliert geplanten ","ref":""},{"kind":"strong","text":"R\u00fccksicherung","ref":""},{"kind":"text","text":" als belastbar. Dabei darf ein Test nicht versehentlich produktive Feeds oder Schl\u00fcsselzuweisungen ver\u00e4ndern.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"stoerungen","heading":"Fehlerbilder und Betriebsentscheidung bewerten","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Bleiben erwartete Patches aus, ist zun\u00e4chst zwischen fehlender Verf\u00fcgbarkeit, fehlendem Abruf und fehlender Freigabe zu unterscheiden. Pr\u00fcfe installierte Agenten- und ePortal-Version, zugeordneten Schl\u00fcssel und Feed, die passende Distribution samt Kernelreihe sowie die Verbindung zur Patchquelle. Ein Patch kann au\u00dferdem fehlen, wenn die betreffende Kernelserie vom Distributionsanbieter keine Sicherheitsupdates mehr erh\u00e4lt; Live-Patching hebt diese Grenze nicht auf.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Historische Herstellerhinweise zu \u00e4lteren Komponentenst\u00e4nden d\u00fcrfen nicht als dauerhafte Versionsvorgabe gelesen werden. Ein Hinweis aus Dezember 2025 betraf unter anderem KernelCare-Agent 3.x und ePortal 2.20 im Kontext eines neuen signierten Patchformats. Vor Aktualisierungen pr\u00fcfst du deshalb die aktuelle ","ref":""},{"kind":"strong","text":"Kompatibilit\u00e4tsmatrix","ref":""},{"kind":"text","text":", die tats\u00e4chlich installierten Versionen und die intern freigegebene Update-Reihenfolge.","ref":""},{"kind":"citation","text":"","ref":"S3"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Im Cache-Modus kann ein Cache-Miss bei eingeschr\u00e4nktem externem Zugang den Patchbezug verz\u00f6gern, weil die ben\u00f6tigte Bin\u00e4rdatei noch nicht lokal liegt. Das ist kein Beleg f\u00fcr einen vollst\u00e4ndig isolierten Betrieb. Lege f\u00fcr restriktive Zonen fest, welche Verbindungen zul\u00e4ssig sind, wie fehlende Archive transferiert werden und wer Freigabe, Integrit\u00e4t und Zeitpunkt dieses Transfers verantwortet.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein weiteres Fehlerbild ist ein unerwartet breiter Rollout nach dem ersten vollst\u00e4ndigen Download von Patcharchiven auf einer neuen Instanz. F\u00fcr Verz\u00f6gerungsregeln k\u00f6nnen die Archive dann gleichzeitig neu erscheinen. Richte Feeds und Freigabelogik daher vor der automatisierten Bereitstellung ein und beobachte den ersten Synchronisationslauf. Bei Unstimmigkeiten h\u00e4ltst du die breite Produktion zur\u00fcck, statt nur einzelne Agenten nachtr\u00e4glich umzuh\u00e4ngen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Replikationsl\u00fccken nach l\u00e4ngerer Knotenunterbrechung und fehlerhafte Reverse-Proxies verlangen unterschiedliche Ma\u00dfnahmen: Erstere erfordern einen Abgleich des Knotenzustands, letztere eine Pr\u00fcfung von TLS, erlaubten Hostnamen sowie weitergereichten Headern. Beide F\u00e4lle geh\u00f6ren in Runbooks mit klarer Eskalation. Ein pauschaler Neustart behebt weder fehlende Daten noch eine unzutreffende Vertrauensgrenze.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"ePortal ist vor allem sinnvoll, wenn Patch-Ringe, lokale Verteilung, kontrollierte Netzausg\u00e4nge oder pr\u00fcfbare Freigaben tats\u00e4chlich gefordert sind. F\u00fcr einen kleinen, homogenen und internetf\u00e4higen Serverbestand bleibt der direkte Bezug \u00fcber die TuxCare-Infrastruktur oft einfacher. Die Entscheidung sollte daher den zus\u00e4tzlichen Betriebsaufwand gegen konkrete Steuerungs- und Nachweispflichten abw\u00e4gen, nicht allein gegen die Zahl der Server.","ref":""},{"kind":"citation","text":"","ref":"S1"}]}]}]},"plan":{"reader_question":"Wann lohnt sich KernelCare ePortal f\u00fcr gr\u00f6\u00dfere Hosting-Infrastrukturen, und wie l\u00e4sst sich Live-Patching \u00fcber Patch-Ringe, lokale Verteilung und Hochverf\u00fcgbarkeit kontrolliert betreiben?","sections":[{"id":"grundlagen","heading":"KernelCare ePortal im Flottenbetrieb einordnen","part":1,"target_words":270,"purpose":"Erkl\u00e4rt die Rolle von ePortal als selbst betriebene Management- und Verteilkomponente f\u00fcr KernelCare-Agenten. Grenzt den Direktbezug von Patches \u00fcber die TuxCare-Infrastruktur von lokaler Steuerung ab und ordnet typische Hosting-Flotten mit Web-, Datenbank- und Virtualisierungsservern ein. Ein kurzer \u00dcbergang f\u00fchrt von der Produktarchitektur zur Betriebsentscheidung.","source_ids":["S1","S2"],"internal_link_ids":[]},{"id":"begriffe","heading":"Live-Patching, KernelCare und LibCare abgrenzen","part":1,"target_words":250,"purpose":"Definiert Live-Patching pr\u00e4zise: Agenten pr\u00fcfen, laden, verifizieren und aktivieren passende Patchsets ohne Kernel-Neustart. Trennt KernelCare, optionales LibCare und ePortal sauber; erw\u00e4hnt die Abl\u00f6sung von KernelCare Plus nur als historische Produktbezeichnung. Verdeutlicht anschlie\u00dfend, warum Live-Patching regul\u00e4re Reboots f\u00fcr Kernelwechsel, Firmware, Treiber oder nicht live patchbare Probleme nicht ersetzt.","source_ids":["S1","S2"],"internal_link_ids":[]},{"id":"einsatz","heading":"Wann zentrale Patchsteuerung wirtschaftlich passt","part":1,"target_words":270,"purpose":"Leitet Entscheidungskriterien f\u00fcr und gegen ePortal aus Betriebsanforderungen ab: verbindliche Freigabegruppen, restriktive Netzausg\u00e4nge, Nachweisbarkeit, viele Hosts und unterschiedliche Plattformen. Stellt dem den einfacheren Direktbezug f\u00fcr kleine, homogene und internetf\u00e4hige Best\u00e4nde gegen\u00fcber. Grenzen der Sicherheitsabdeckung und die Bindung der Patchversorgung an Distribution-Kernelupdates werden in einem eigenen Absatz eingeordnet.","source_ids":["S1","S2"],"internal_link_ids":[]},{"id":"modelle","heading":"Spiegelung und Cache passend ausw\u00e4hlen","part":2,"target_words":290,"purpose":"Vergleicht Vollspiegelung, gefilterte Spiegelung und Cache-Modus mit dem Direktbezug in einer informativen Tabelle. Spalten behandeln Patchsteuerung, lokalen Speicherbedarf, externe Abh\u00e4ngigkeit beim Abruf, Eignung f\u00fcr isolierte Netze und Betriebsaufwand. Der Text ordnet SSD- und Speicherbedarf sowie Datenwachstum als Herstellerorientierung ein und erkl\u00e4rt, warum Recovery-Ziele, Kernelvielfalt und Netzwerkpolitik wichtiger als reine Plattenkapazit\u00e4t sind.","source_ids":["S1","S2"],"internal_link_ids":[]},{"id":"rollout","heading":"Patch-Ringe f\u00fcr Hosting-Flotten aufbauen","part":2,"target_words":300,"purpose":"Beschreibt ein gestaffeltes Vorgehen mit Canary-, Staging-, eingeschr\u00e4nkter und breiter Produktionsgruppe. Eine zweite Tabelle ordnet Zielgruppe, Feed-Kanal, Freigabekriterium, Verz\u00f6gerungslogik, R\u00fcckfallentscheidung und Verantwortung zu, ohne allgemeing\u00fcltige Zeitwerte vorzugeben. Erkl\u00e4rt Stable, Testing und Unstable korrekt sowie die Risikobewertung nach Distribution, Kernelreihe, Hardware, Virtualisierung, Control Panel und Kundenprofil. Warnt vor einem unkontrollierten ersten Archivdownload auf neuen Instanzen.","source_ids":["S2"],"internal_link_ids":["I1"]},{"id":"zugang","heading":"Feeds, Schl\u00fcssel und Mandanten trennen","part":2,"target_words":260,"purpose":"Zeigt, wie Feeds, Registrierungsschl\u00fcssel und Serverlimits organisatorische Rollout-Gruppen und Kundenplattformen abbilden k\u00f6nnen. Erkl\u00e4rt Business Units als optionale Multi-Tenancy-Funktion, grenzt sie aber klar von vollst\u00e4ndiger Mandantentrennung ab. Behandelt erg\u00e4nzend API-Tokens f\u00fcr Automatisierung, Ablauf und Widerruf sowie Secret-Management; Netzwerksegmentierung, Berechtigungen und Protokollierung bleiben eigenst\u00e4ndige Schutzschichten.","source_ids":["S2","S4"],"internal_link_ids":["I2"]},{"id":"hochverfuegbarkeit","heading":"Replikation und TLS belastbar betreiben","part":3,"target_words":280,"purpose":"Erl\u00e4utert die Hochverf\u00fcgbarkeitsarchitektur mit mehreren ePortal-Knoten, Cluster-DNS oder HTTP-Load-Balancer f\u00fcr Agenten und separatem Administrationszugang. Beschreibt Replikationsverzug, die Gefahr bei Round-Robin direkt nach Registrierung und sinnvolle Retry-Logik. Behandelt TLS-Terminierung, unverschl\u00fcsselte Replikation ohne TLS, erlaubte Hostnamen sowie korrekt weitergereichte Host- und X-Forwarded-Proto-Header als konkrete Sicherheits- und Betriebsgrenzen.","source_ids":["S2"],"internal_link_ids":[]},{"id":"kontrollen","heading":"Nachweise, Backups und Monitoring etablieren","part":3,"target_words":260,"purpose":"B\u00fcndelt wiederkehrende Betriebskontrollen: Feed-Zuordnung, Agenten-Check-ins, Patchstand, Schl\u00fcsselrotation, Speicherwachstum, Replikationsstatus und Backup-Pr\u00fcfung. Erkl\u00e4rt den Unterschied zwischen Gesamt- und Datenbankbackup sowie die notwendige Dienstunterbrechung bei Wiederherstellungen. Ein klar als nicht ver\u00e4ndernd gekennzeichneter Pr\u00fcfaufruf, kc.eportal replication --short-status, dient als Beispiel f\u00fcr automatisierbares Statusmonitoring; Exit-Codes und Aufbewahrungsgrenzen werden eingeordnet.","source_ids":["S2","S4"],"internal_link_ids":[]},{"id":"stoerungen","heading":"Fehlerbilder und Betriebsentscheidung bewerten","part":3,"target_words":250,"purpose":"Ordnet typische Probleme und Entscheidungen zusammen: fehlende Patches durch veraltete Komponenten, Cache-Miss bei eingeschr\u00e4nkter Au\u00dfenverbindung, unerwartet breite Feed-Freigabe, Replikationsl\u00fccken und Proxy-Fehlkonfigurationen. Hebt hervor, dass historische Versionshinweise keine dauerhafte Vorgabe sind und vor \u00c4nderungen aktuelle Kompatibilit\u00e4tsmatrix, installierte Versionen und freigegebene Update-Reihenfolge gepr\u00fcft werden m\u00fcssen. Schlie\u00dft mit einer kompakten Entscheidung: ePortal bei echter Steuerungs- und Nachweispflicht, Direktbezug bei bewusst einfacher Betriebsf\u00fchrung.","source_ids":["S2","S3"],"internal_link_ids":[]}]},"repairs":4,"reviews":5,"issues":[],"guard":{"content_md5":"f713f5bc4ad773138709ddb814febdd5","title":"KernelCare ePortal dla wi\u0119kszych infrastruktur hostingowych","slug":"kernelcare-eportal-duze-infrastruktury-hostingowe","excerpt":"KernelCare ePortal centralizuje dystrybucj\u0119 i wdra\u017canie poprawek \u201ena \u017cywo\u201d w du\u017cych flotach system\u00f3w Linux. Artyku\u0142 pokazuje, kiedy warto skorzysta\u0107 z tej dodatkowej platformy oraz jak w spos\u00f3b kontrolowany zarz\u0105dza\u0107 cyklami wdra\u017cania poprawek, serwerami lustrzanymi, replikacj\u0105 i mechanizmami bezpiecze\u0144stwa.","status":"draft","featured_media":21693},"verify":{"content_md5":"f713f5bc4ad773138709ddb814febdd5","title":"KernelCare ePortal dla wi\u0119kszych infrastruktur hostingowych","slug":"kernelcare-eportal-duze-infrastruktury-hostingowe","excerpt":"KernelCare ePortal centralizuje dystrybucj\u0119 i wdra\u017canie poprawek \u201ena \u017cywo\u201d w du\u017cych flotach system\u00f3w Linux. Artyku\u0142 pokazuje, kiedy warto skorzysta\u0107 z tej dodatkowej platformy oraz jak w spos\u00f3b kontrolowany zarz\u0105dza\u0107 cyklami wdra\u017cania poprawek, serwerami lustrzanymi, replikacj\u0105 i mechanizmami bezpiecze\u0144stwa.","status":"draft","featured_media":21693},"row_number":1884,"created_at":"2026-09-24T04:58:15+00:00","updated_at":"2026-09-24T07:33:16+00:00","editorial_reopen_213":{"reason":"legacy_source_pairing","baseline_repairs":2,"additional_repairs":2,"at":"2026-09-24T05:16:07+00:00","user_id":1,"original_fingerprint":"91b5c7ba361041d173f70c4d61158c01eb6942aa836f0be8887bdc7f9793a0b8"},"conflict_recovery_receipt_217":{"request_hash":"f48f9af4de4761a1723a86bc6d80d7110af611c4965a0623f251e575b4714968","before_fingerprint":"d91061463ffc2420710db64757920485688cd8a8b11eded84822eada3ba5983f","expected_guard":{"content_md5":"d648966cd9aa93bc04d4e21bf53608cd","title":"KernelCare ePortal dla wi\u0119kszych infrastruktur hostingowych","slug":"kernelcare-eportal-duze-infrastruktury-hostingowe","excerpt":"KernelCare ePortal centralizuje dystrybucj\u0119 i wdra\u017canie poprawek \u201ena \u017cywo\u201d w du\u017cych flotach system\u00f3w Linux. Artyku\u0142 pokazuje, kiedy warto skorzysta\u0107 z tej dodatkowej platformy oraz jak w spos\u00f3b kontrolowany zarz\u0105dza\u0107 cyklami wdra\u017cania poprawek, serwerami lustrzanymi, replikacj\u0105 i mechanizmami bezpiecze\u0144stwa.","status":"draft","featured_media":0},"restore_content_sha256":"d8da26d0cc796102a8f9bf3a1a812fcd0e3214a64aac04e587d387736ba5949d","commit_hash":"b4bba90f95e4f0728fe7233ff5175ce4fb50c97a21d4a986383901fb3e081160"},"guard_confirmation_receipts_218":[{"confirmation":1,"request_hash":"08cb43d0398b3bf2105e79fb6823aa4b46890339a857b078188ed71f1f9919f3","before_fingerprint":"85ff32197ae4d33cad8be3595e902d6310ed86ba107cef70f7514ef0e6157590","expected_guard":{"content_md5":"d648966cd9aa93bc04d4e21bf53608cd","title":"KernelCare ePortal dla wi\u0119kszych infrastruktur hostingowych","slug":"kernelcare-eportal-duze-infrastruktury-hostingowe","excerpt":"KernelCare ePortal centralizuje dystrybucj\u0119 i wdra\u017canie poprawek \u201ena \u017cywo\u201d w du\u017cych flotach system\u00f3w Linux. Artyku\u0142 pokazuje, kiedy warto skorzysta\u0107 z tej dodatkowej platformy oraz jak w spos\u00f3b kontrolowany zarz\u0105dza\u0107 cyklami wdra\u017cania poprawek, serwerami lustrzanymi, replikacj\u0105 i mechanizmami bezpiecze\u0144stwa.","status":"draft","featured_media":0},"expected_revision_id":21688,"parent_receipt_hash":"b4bba90f95e4f0728fe7233ff5175ce4fb50c97a21d4a986383901fb3e081160","commit_hash":"a9b86f3c04262c53176c7a6e6090d58121a6ddcfcfea3b8fe9ed2b7d37cef9ee"}],"verified_at":"2026-09-24T07:32:59+00:00"},"_wh_make_research":"Recherchebriefing zum Stichtag 24. September 2026\n\nLeserfrage und Ziel des sp\u00e4teren Artikels\n\nDer Artikel sollte die praktische Frage beantworten: Wann lohnt sich KernelCare ePortal f\u00fcr einen Hosting-Anbieter oder Betreiber gr\u00f6\u00dferer Linux-Flotten, und wie wird die Plattform so betrieben, dass Live-Patching kontrollierbar, nachvollziehbar und hochverf\u00fcgbar bleibt?\n\nIm Mittelpunkt steht nicht die allgemeine Erkl\u00e4rung von Live-Patching, sondern die Betriebsentscheidung f\u00fcr viele Web-, Datenbank-, Virtualisierungs- oder Kundenserver. ePortal ist dabei die selbst betriebene Management- und Verteilkomponente f\u00fcr KernelCare. Sie verwaltet Patchsets, Feeds, Registrierungsschl\u00fcssel und den Patch-Bezug der KernelCare-Agenten. Dadurch kann ein Betreiber Patch-Rollouts zeitlich steuern und Gruppen gezielt unterschiedlichen Feeds zuordnen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nDie Produktbegriffe m\u00fcssen im Artikel sauber abgegrenzt werden. KernelCare ist das Live-Kernel-Patching-Angebot. LibCare ist ein optionales Zusatzprodukt f\u00fcr bestimmte Userspace-Komponenten. ePortal ist keine Alternative zu KernelCare, sondern dessen lokale Managementoberfl\u00e4che f\u00fcr Enterprise-Szenarien. Der fr\u00fchere Name KernelCare Plus ist laut Hersteller seit M\u00e4rz 2023 abgek\u00fcndigt und durch KernelCare ersetzt. Der Begriff \u201eTuxCare Enterprise\u201c sollte deshalb nur verwendet werden, wenn im jeweiligen Vertrags- oder Produktkontext eine belastbare Herstellerbezeichnung vorliegt; die vorliegenden Dokumente bezeichnen die L\u00f6sung \u00fcberwiegend als KernelCare und KernelCare Enterprise. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nVoraussetzungen und gesicherte Funktionsweise\n\nDer KernelCare-Agent pr\u00fcft periodisch auf Patchsets, l\u00e4dt sie herunter, verifiziert sie und installiert sie in den laufenden Kernel, ohne daf\u00fcr einen Neustart vorauszusetzen. Das ersetzt jedoch nicht jede regul\u00e4re Kernelwartung: Ein langfristig sinnvoller Betriebsprozess ben\u00f6tigt weiterhin geplante Reboots f\u00fcr Kernelwechsel, Hardware-Firmware, Treiber, Konfigurations\u00e4nderungen oder nicht live patchbare Fehlerbilder. KernelCare liefert Live-Patches f\u00fcr einen einzelnen Kernel grunds\u00e4tzlich nur so lange, wie dessen Distribution-Anbieter Sicherheitsupdates f\u00fcr die jeweilige Kernelserie ver\u00f6ffentlicht. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nePortal verschiebt die operative Kontrolle vom einzelnen Agenten in eine zentrale Instanz. Administratoren k\u00f6nnen Patchsets herunterladen, Feeds mit unterschiedlichen Kan\u00e4len und Verz\u00f6gerungen einrichten und Registrierungsschl\u00fcssel an diese Feeds binden. Ein Feed kann beispielsweise f\u00fcr einen kleinen Canary-Kreis, einen Staging-Bereich oder die breite Produktion dienen. Die Feed-Konfiguration kennt die Kan\u00e4le Stable, Testing und Unstable. F\u00fcr einen allgemeinen Produktionsnachweis eignet sich ausschlie\u00dflich Stable; Testing dient einer bewusst kontrollierten Vorabpr\u00fcfung. Unstable ist laut Hersteller ein Early-Access-Kanal und nicht empfohlen. Entwicklungs- oder Early-Access-Zweige d\u00fcrfen im Artikel daher nicht als Aussage \u00fcber den Zustand stabiler Patchsets dargestellt werden. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nDer Artikel sollte au\u00dferdem den Unterschied zwischen Patch-Abruf und Patch-Aktivierung deutlich machen: ePortal pr\u00fcft laut Dokumentation alle zehn Minuten auf neue Patchsets und l\u00e4dt verf\u00fcgbare Patchsets herunter, stellt sie damit aber nicht automatisch f\u00fcr jeden Feed bereit. Erst die Feed- und Verz\u00f6gerungslogik entscheidet \u00fcber die Bereitstellung. Bei neu aufgesetzten ePortal-Instanzen ist Vorsicht geboten: Wenn Patcharchive erstmals vollst\u00e4ndig geladen werden, k\u00f6nnen sie f\u00fcr eine Verz\u00f6gerungsregel so wirken, als seien sie gleichzeitig neu erschienen. Das kann zu einem unerwartet breiten Rollout f\u00fchren, wenn Feeds ohne vorherige Planung automatisiert werden. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nF\u00fcr das zentrale ePortal-System nennt die Herstellerdokumentation SSD-Speicher mit mindestens 100 IOPS als notwendige Grundlage. Beim vollst\u00e4ndigen Spiegeln aller Distributionen werden mindestens 1 TB, empfohlen 2 TB Speicher genannt; im Cache-Modus nennt die Dokumentation 25 GB mindestens und 50 GB empfohlen. Zus\u00e4tzlich ist mit etwa 4 bis 5 GiB Datenwachstum pro Monat zu planen. Die Angaben zu 10.000 beziehungsweise 75.000 verbundenen Systemen sind Herstellerwerte f\u00fcr konkret beschriebene Testkonfigurationen, keine allgemein garantierten Skalierungsgrenzen. Im Artikel sollten sie deshalb als Orientierung aus der TuxCare-Dokumentation bezeichnet und um den Hinweis erg\u00e4nzt werden, dass gleichzeitige Rollouts, Netzwerklatenzen, Patchumfang, Monitoring und Hochverf\u00fcgbarkeit vor dem Produktivbetrieb mit der eigenen Architektur validiert werden m\u00fcssen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nRelevante Praxisf\u00e4lle f\u00fcr Hosting-Infrastrukturen\n\nErster Praxisfall: gestaffeltes Security-Patching f\u00fcr Shared-Hosting- und Webserver-Flotten. Ein Betreiber kann einen kleinen Feed f\u00fcr interne Testsysteme oder repr\u00e4sentative Canary-Hosts anlegen, anschlie\u00dfend einen Feed f\u00fcr eine begrenzte Gruppe produktiver Webserver und erst danach den Standardfeed f\u00fcr die Gesamtflotte. Entscheidend ist, die Gruppen nach Risiko und technischer \u00c4hnlichkeit zu schneiden: Kernelversion, Distribution, Hardwareplattform, Virtualisierung, Control Panel, Webserver-Stack und Kundenprofil. Ein Feed nur nach Standort reicht selten aus, wenn unterschiedliche Kernelreihen verwendet werden. Schl\u00fcssel lassen sich an Feeds binden und mit Serverlimits versehen; das hilft, Rollout-Gruppen und Mandanten technisch voneinander abzugrenzen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nZweiter Praxisfall: abgeschottete Netze und restriktive Firewalls. ePortal kann on-premises oder in einer privaten Cloud laufen und Patchsets zentral beziehen. Der normale Cache-Modus ist jedoch nicht gleichbedeutend mit vollst\u00e4ndig luftgetrenntem Betrieb: Er l\u00e4dt Metadaten und ruft bei Bedarf Patch-Bin\u00e4rdaten von der Patchquelle ab; heruntergeladene Bin\u00e4rdaten werden laut Dokumentation zwei Wochen lokal zwischengespeichert. F\u00fcr wirklich isolierte Zonen muss der sp\u00e4tere Artikel daher den konkreten Transfer- und Freigabeprozess separat beschreiben, statt ohne Pr\u00fcfung \u201eair-gapped\u201c zu versprechen. Die Dokumentation enth\u00e4lt Verfahren zum manuellen Deployment von Patchset-Archiven, aber die organisatorische Vertrauenskette, Signaturpr\u00fcfung, Medienfreigabe und Change-Freigabe bleiben Betreiberaufgaben. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nDritter Praxisfall: Mandantenf\u00e4higer Hosting-Betrieb. ePortal bietet eine optionale Business-Units-Funktion f\u00fcr Multi-Tenancy. Dar\u00fcber hinaus k\u00f6nnen getrennte Registrierungsschl\u00fcssel Serverlimits, Feeds und zugelassene Produkte definieren. Das kann beispielsweise f\u00fcr getrennte Kundenplattformen, interne Teams oder Managed-Server-Tarife sinnvoll sein. Der Artikel sollte aber klarstellen, dass diese Funktionen keine vollst\u00e4ndige Mandantentrennung der gesamten Infrastruktur beweisen. Netzwerksegmentierung, Berechtigungsmodell, Protokollierung, Secret-Management und administrative Zust\u00e4ndigkeiten m\u00fcssen unabh\u00e4ngig davon konzipiert werden. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nVierter Praxisfall: hochverf\u00fcgbare Patch-Verteilung. ePortal unterst\u00fctzt Replikation zwischen Knoten; Agenten k\u00f6nnen \u00fcber einen gemeinsamen Cluster-DNS-Namen oder einen HTTP-Load-Balancer auf mehrere Instanzen verteilt werden. Die Administration soll dagegen nicht \u00fcber den Cluster-Namen erfolgen. Die Dokumentation weist auf zwei wesentliche Grenzen hin: Die Replikation arbeitet \u00fcber HTTP; ohne TLS-Terminierung werden Replikationsdaten unverschl\u00fcsselt \u00fcbertragen. Au\u00dferdem kann Round-Robin bei Registrierung und unmittelbar anschlie\u00dfender Aktualisierung Replikationsverzug sichtbar machen. F\u00fcr die Automatisierung empfiehlt der Hersteller als Gegenma\u00dfnahme eine Wartezeit von zehn Sekunden oder Wiederholungslogik. Replikationsprotokolle werden sieben Tage vorgehalten; bei l\u00e4ngerer Trennung kann ein Knoten \u00c4nderungen \u00fcberspringen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nEntscheidungsalternativen\n\nOhne ePortal beziehen KernelCare-Agenten Patches direkt \u00fcber die TuxCare-Infrastruktur. Das ist f\u00fcr kleine, einheitliche und internetf\u00e4hige Serverbest\u00e4nde administrativ einfacher, bietet jedoch weniger lokale Steuerung \u00fcber Freigabegruppen, lokale Spiegelung und zentrale Registrierung. ePortal ist passend, wenn ein Anbieter verbindliche Patch-Ringe, restriktive Ausg\u00e4nge, zentrale Nachweise oder sehr viele Hosts verwalten muss. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nInnerhalb von ePortal besteht die wichtigste Architekturentscheidung zwischen Vollspiegelung, gefilterter Spiegelung und Cache-Modus. Vollspiegelung maximiert die lokale Vorhaltung, ben\u00f6tigt aber erheblich mehr Speicher. Die Filterung auf tats\u00e4chlich eingesetzte Distributionen reduziert Speicher und Bandbreite. Cache-Modus minimiert den Speicherbedarf, verlangt aber weiter eine funktionierende Verbindung des ePortal-Servers zur Patchquelle, wenn Patch-Bin\u00e4rdaten noch nicht im Cache liegen. Diese Auswahl sollte aus Recovery-Ziel, Netzwerkpolitik, Distributionen, Anzahl der Kernelvarianten und Wartungsfenstern abgeleitet werden, nicht allein aus Plattenkapazit\u00e4t. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nGrenzen, Risiken und typische Fehler\n\nEin zentraler Fehler w\u00e4re, Live-Patching mit vollst\u00e4ndigem Patch-Management gleichzusetzen. Nicht jeder k\u00fcnftige Kernelzustand und nicht jedes Betriebssystemproblem l\u00e4sst sich ohne Reboot erledigen. Ebenso darf die Abdeckung nicht pauschal f\u00fcr \u201ealle CVEs\u201c behauptet werden: Der Hersteller spricht von wirtschaftlich angemessenen Bem\u00fchungen f\u00fcr vom Distribution-Anbieter behobene Schwachstellen und nennt ein Ziel, nicht eine Garantie, innerhalb von zehn Tagen nach \u00f6ffentlicher Offenlegung. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nEin zweiter Fehler ist das Verwenden alter Komponentenst\u00e4nde. TuxCare ver\u00f6ffentlichte im Dezember 2025 den Hinweis, dass KernelCare-Agent 3.x und ePortal 2.20 f\u00fcr das neue signierte Patchformat relevant sind und \u00e4ltere Agenten ab Mitte Dezember 2025 keine Patches mehr erhalten sollten. F\u00fcr den sp\u00e4teren Artikel darf daraus keine zeitlos g\u00fcltige Versionsvorgabe entstehen. Stattdessen sollte er empfehlen, die aktuelle Kompatibilit\u00e4tsmatrix, den installierten Agenten, die ePortal-Version und die f\u00fcr das Unternehmen freigegebene Update-Reihenfolge vor dem Rollout beim Hersteller zu pr\u00fcfen. ([support.tuxcare.com](https:\/\/support.tuxcare.com\/hc\/en-us\/articles\/21805315120540-Required-KernelCare-Agent-ePortal-Upgrade-How-to-update-KernelCare-ePortal))\n\nEin dritter Fehler betrifft Sicherheit und Reverse Proxies: F\u00fcr ePortal m\u00fcssen zul\u00e4ssige Hostnamen konfiguriert werden, um HTTP-Host-Header-Angriffe zu begrenzen. Bei TLS-Terminierung vor ePortal m\u00fcssen insbesondere Host- und X-Forwarded-Proto-Header korrekt weitergegeben werden. Ein Beispiel mit deaktivierter HTTPS-Zertifikatspr\u00fcfung aus der Dokumentation darf keinesfalls als Praxisempfehlung erscheinen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nGeeignete Tabellen f\u00fcr den sp\u00e4teren Artikel\n\nTabelle 1 sollte \u201eBetriebsmodell und Konsequenz\u201c vergleichen: Direktbezug, gefiltertes ePortal-Mirroring, Vollspiegelung und Cache-Modus. Sinnvolle Spalten sind Patchsteuerung, lokaler Speicherbedarf, externe Abh\u00e4ngigkeit beim Patchabruf, Eignung f\u00fcr isolierte Netze und Betriebsaufwand.\n\nTabelle 2 sollte \u201eRollout-Ringe\u201c zeigen: Canary, Staging, eingeschr\u00e4nkte Produktion, breite Produktion. Spalten: Zielgruppe, Feed-Kanal, Freigabekriterium, Verz\u00f6gerung, R\u00fcckfallentscheidung und verantwortliches Team. Keine festen Stundenwerte als allgemeine Empfehlung behaupten; sie h\u00e4ngen von Risiko und Betriebsmodell ab.\n\nTabelle 3 sollte \u201eBetriebs- und Sicherheitskontrollen\u201c enthalten: TLS, ALLOWED_HOSTS, Backup, Replikationsstatus, Speicherwachstum, Agenten-Check-in, Feed-Zuordnung und Schl\u00fcsselrotation. ePortal dokumentiert Backups f\u00fcr Gesamtdaten und nur Datenbanken; f\u00fcr Wiederherstellungen muss der Dienst gestoppt werden. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nSichere Beispiele und redaktionelle Leitplanken\n\nEin sicherer, nicht ver\u00e4ndernder Pr\u00fcfaufruf f\u00fcr einen vorhandenen Cluster w\u00e4re als Terminalbefehl zu kennzeichnen: kc.eportal replication --short-status. Laut Hersteller liefert der Befehl einen maschinenlesbaren Status einschlie\u00dflich Replikationsverzug und beendet sich bei Problemen mit Exit-Code 1. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nF\u00fcr Automatisierung sollte der Artikel keine Zugangsdaten oder API-Token zeigen. Inhaltlich gen\u00fcgt: API-Token k\u00f6nnen ab ePortal 2.14-1 alternativ zur Basic Authentication eingesetzt, einzeln widerrufen und mit Ablaufdatum versehen werden; das ist f\u00fcr Ansible, CMDB-Anbindung und Server-Tags besser geeignet als geteilte Administratorpassw\u00f6rter. Tokens sind als Secrets in einem Secret-Management-System zu hinterlegen und nicht in Playbooks, Images oder Tickets abzulegen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal-api\/))","_wh_make_sources":{"S1":{"id":"S1","url":"https:\/\/docs.tuxcare.com\/live-patching-services\/","title":"KernelCare"},"S2":{"id":"S2","url":"https:\/\/docs.tuxcare.com\/eportal\/","title":"ePortal"},"S3":{"id":"S3","url":"https:\/\/support.tuxcare.com\/hc\/en-us\/articles\/21805315120540-Required-KernelCare-Agent-ePortal-Upgrade-How-to-update-KernelCare-ePortal","title":"Konieczna aktualizacja KernelCare Agent i ePortal | Jak zaktualizowa\u0107 KernelCare i ePortal? \u2013 TuxCare"},"S4":{"id":"S4","url":"https:\/\/docs.tuxcare.com\/eportal-api\/","title":"ePortal API"}},"_wh_make_usage":{"research":{"input_tokens":37488,"output_tokens":3756,"response_id":"resp_0851e358e9d087c8016ab4adeb2f3087d295f3ba18479e0c11","model":"gpt-5.6-terra","search_calls":4},"plan_68d1c434f33adee0437da92994f32d7e":{"input_tokens":5524,"output_tokens":1492,"response_id":"resp_0a88384f8a9745f0016ab4ae1f473087d2a2d5d41437b7d0d2","model":"gpt-5.6-terra","search_calls":0},"part1_77fd50ac40790f3e7d30de915f2c4bc2":{"input_tokens":7956,"output_tokens":1615,"response_id":"resp_0e0da17bee7dcd61016ab4ae3231a487d29720b2475b041539","model":"gpt-5.6-terra","search_calls":0},"part2_4e6e818903895579e19790329fde29ce":{"input_tokens":8020,"output_tokens":2353,"response_id":"resp_0842fb81fac426ad016ab4ae46c19487d2855c977efb29378d","model":"gpt-5.6-terra","search_calls":0},"part3_f5d73dbf3c103566bd1c35003fbcddbc":{"input_tokens":8068,"output_tokens":2395,"response_id":"resp_041cf33d70f1a1b2016ab4ae6442ec87d29b17512249abc186","model":"gpt-5.6-terra","search_calls":0},"package_b44826979efff2726a8aeaac4a6e465a":{"input_tokens":12888,"output_tokens":1594,"response_id":"resp_0b4853c5e9f317c9016ab4ae843f7487d28dff27bba3c2575b","model":"gpt-5.6-terra","search_calls":0},"review_de751197529071015fb02b17dcf960a8":{"input_tokens":53156,"output_tokens":1413,"response_id":"resp_09ebb76805d5343d016ab4ae9b3f9887d2b5438b8a4015cfe1","model":"gpt-5.6-sol","search_calls":4},"repair_8a39cf964249fffb7e90eb0289478a2d":{"input_tokens":28072,"output_tokens":1980,"response_id":"resp_00673f1877ccacee016ab4aeb885f887d2a341c824c93dff05","model":"gpt-5.6-terra","search_calls":1},"review_3ca35459c030152cbb9a9a19d8594f74":{"input_tokens":50744,"output_tokens":1232,"response_id":"resp_0ea9816dec0894cc016ab4aecd57d887d2ac74305a94c5a3cd","model":"gpt-5.6-sol","search_calls":4},"repair_262fbd852467488213675f50b03bf86c":{"input_tokens":32177,"output_tokens":2116,"response_id":"resp_0b2dcafdd8987571016ab4aee4664087d28f578dd92edf5b68","model":"gpt-5.6-terra","search_calls":2},"review_c24b66fc0752c3be31bc2d7ccd14c9ea":{"input_tokens":35554,"output_tokens":1604,"response_id":"resp_01e77f8ca7b3a6e6016ab4aef9bc7487d2a7de074592740ad1","model":"gpt-5.6-sol","search_calls":2},"repair_74e748a6db0ee54b54af85a86ba15eea":{"input_tokens":37165,"output_tokens":4010,"response_id":"resp_0338a03682b6eac0016ab4b342e67087d2bcd3b2b2dad6ac00","model":"gpt-5.6-terra","search_calls":2},"review_ecba73bb0d47971f6bd2e64372d09408":{"input_tokens":44773,"output_tokens":1433,"response_id":"resp_0a42e325bb068f59016ab4d17cb6d087d2b43356b5310686bd","model":"gpt-5.6-sol","search_calls":3},"repair_b4750fdc424eba53b0b0e0cd97d424ee":{"input_tokens":35467,"output_tokens":2821,"response_id":"resp_00d976fbc9da831c016ab4d1a0be8487d2b3ee369782b54548","model":"gpt-5.6-terra","search_calls":2},"review_19eb92c47c1ff9b26f406628b0706915":{"input_tokens":44775,"output_tokens":936,"response_id":"resp_02fcce1bc06e1f50016ab4d1be9a6887d28369214736acfdcd","model":"gpt-5.6-sol","search_calls":3},"image_hero":{"input_tokens":126,"output_tokens":343,"response_id":"","model":"gpt-image-2.5-flare","search_calls":0},"image_detail1":{"input_tokens":115,"output_tokens":343,"response_id":"","model":"gpt-image-2.5-flare","search_calls":0},"image_detail2":{"input_tokens":117,"output_tokens":343,"response_id":"","model":"gpt-image-2.5-flare","search_calls":0}},"_wh_make_last_error":"","_wh_make_write_intent":{"before":{"content_md5":"d0e8fcfc7d334df0d656d43245914612","title":"KernelCare ePortal dla wi\u0119kszych infrastruktur hostingowych","slug":"kernelcare-eportal-duze-infrastruktury-hostingowe","excerpt":"KernelCare ePortal centralizuje dystrybucj\u0119 i wdra\u017canie poprawek \u201ena \u017cywo\u201d w du\u017cych flotach system\u00f3w Linux. Artyku\u0142 pokazuje, kiedy warto skorzysta\u0107 z tej dodatkowej platformy oraz jak w spos\u00f3b kontrolowany zarz\u0105dza\u0107 cyklami wdra\u017cania poprawek, serwerami lustrzanymi, replikacj\u0105 i mechanizmami bezpiecze\u0144stwa.","status":"draft","featured_media":0},"expected":{"content_md5":"f713f5bc4ad773138709ddb814febdd5","title":"KernelCare ePortal dla wi\u0119kszych infrastruktur hostingowych","slug":"kernelcare-eportal-duze-infrastruktury-hostingowe","excerpt":"KernelCare ePortal centralizuje dystrybucj\u0119 i wdra\u017canie poprawek \u201ena \u017cywo\u201d w du\u017cych flotach system\u00f3w Linux. Artyku\u0142 pokazuje, kiedy warto skorzysta\u0107 z tej dodatkowej platformy oraz jak w spos\u00f3b kontrolowany zarz\u0105dza\u0107 cyklami wdra\u017cania poprawek, serwerami lustrzanymi, replikacj\u0105 i mechanizmami bezpiecze\u0144stwa.","status":"draft","featured_media":21693},"at":"2026-09-24T07:32:46+00:00"},"_wh_make_design_version":"2.1.8","rank_math_title":"KernelCare ePortal f\u00fcr Hosting-Flotten","_wh_make_doc":{"title":"KernelCare ePortal dla wi\u0119kszych infrastruktur hostingowych","slug":"kernelcare-eportal-duze-infrastruktury-hostingowe","excerpt":"KernelCare ePortal centralizuje dystrybucj\u0119 i wdra\u017canie poprawek \u201ena \u017cywo\u201d w du\u017cych flotach system\u00f3w Linux. Artyku\u0142 pokazuje, kiedy warto skorzysta\u0107 z tej dodatkowej platformy oraz jak w spos\u00f3b kontrolowany zarz\u0105dza\u0107 cyklami wdra\u017cania poprawek, serwerami lustrzanymi, replikacj\u0105 i mechanizmami bezpiecze\u0144stwa.","seo":{"title":"KernelCare ePortal dla flot hostingowych","description":"KernelCare ePortal dla du\u017cych flot hostingowych: cykle aktualizacji, tryb lustrzany i tryb pami\u0119ci podr\u0119cznej, wysoka dost\u0119pno\u015b\u0107, TLS, monitorowanie i limity operacyjne.","focus_keyword":"KernelCare ePortal"},"lead":[{"kind":"text","text":"KernelCare ePortal lohnt sich f\u00fcr Hosting-Anbieter, wenn ","ref":""},{"kind":"strong","text":"kontrollierte Patch-Ringe","ref":""},{"kind":"text","text":", lokale Verteilung, restriktive Netzausg\u00e4nge oder pr\u00fcfbare Freigaben erforderlich sind. Die Plattform steuert Patchsets, Feeds und Registrierungsschl\u00fcssel f\u00fcr KernelCare-Agenten zentral. Sie ersetzt jedoch weder regul\u00e4re Reboots noch ein Sicherheits- und Betriebsmodell f\u00fcr die gesamte Infrastruktur. Entscheidend sind eine passende Spiegelstrategie, klar abgegrenzte Rollout-Gruppen, belastbares Monitoring und ein sorgf\u00e4ltig abgesicherter Hochverf\u00fcgbarkeitsbetrieb. ","ref":""},{"kind":"citation","text":"","ref":"S1"},{"kind":"citation","text":"","ref":"S2"}],"images":{"hero":{"prompt":"Konzeptionelle technische Illustration zur zentralen Live-Patch-Steuerung: eine ruhige zentrale Verteilinstanz verbindet klar getrennte Gruppen aus Webservern, Datenbankservern und Virtualisierungshosts \u00fcber gestaffelte Pfade; sichtbarer Datenfluss von Patcharchiv \u00fcber Freigaberinge zu Hosts, sachliche dunkelblaue und t\u00fcrkisfarbene Farbgebung, viel Freiraum, keine Beschriftungen, keine Logos, keine Benutzeroberfl\u00e4chen.","alt":"Zentrale Patch-Verteilung mit gestaffelten Gruppen f\u00fcr verschiedene Hosting-Server","caption":"Konzeptionelle Darstellung einer zentral gesteuerten Patch-Verteilung \u00fcber mehrere Hosting-Systemgruppen.","filename_base":"kernelcare-eportal-patchverteilung","section_id":"","after_block":0},"detail1":{"prompt":"Konzeptionelle Illustration eines gestaffelten Patch-Rollouts: vier klar unterscheidbare Servergruppen entlang eines kontrollierten Pfads, von einer kleinen Pr\u00fcfumgebung \u00fcber Vorproduktion und begrenzte Produktion bis zur breiten Flotte; ein zentraler Freigabepunkt zwischen den Stufen, zur\u00fcckhaltende blaue und gr\u00fcne Akzente, klare Blickf\u00fchrung, keine W\u00f6rter, Zahlen, Logos oder Dashboards.","alt":"Gestaffelter Patch-Rollout von Canary-Systemen bis zur breiten Produktion","caption":"Patch-Ringe begrenzen die erste Ausbringung und schaffen definierte Entscheidungspunkte vor der breiten Verteilung.","filename_base":"kernelcare-eportal-patch-ringe","section_id":"rollout","after_block":1},"detail2":{"prompt":"Konzeptionelle Infrastrukturillustration f\u00fcr hochverf\u00fcgbare Patch-Verteilung: zwei synchronisierte Managementknoten hinter einem neutralen Lastverteiler, mehrere Agenten erreichen den gemeinsamen Endpunkt; separat hervorgehobener gesch\u00fctzter Replikationspfad und administrativer Zugang, klare technische Linien, dunkelblaues Farbschema mit dezenten t\u00fcrkisfarbenen Akzenten, keine Beschriftungen, Zahlen, Logos oder Screenshots.","alt":"Redundante ePortal-Knoten mit Load-Balancer, Agentenpfad und gesch\u00fctzter Replikation","caption":"Redundanz verlangt neben mehreren Knoten auch kontrollierte Replikation, TLS und getrennte Verwaltungszug\u00e4nge.","filename_base":"kernelcare-eportal-hochverfuegbarkeit","section_id":"hochverfuegbarkeit","after_block":2}},"chart":null,"social":{"facebook":"KernelCare ePortal schafft zentrale Kontrolle f\u00fcr Live-Patching in gro\u00dfen Hosting-Flotten. Der Beitrag erkl\u00e4rt Patch-Ringe, Mirror- und Cache-Modelle, Replikation, TLS und wichtige Betriebsgrenzen.","instagram":"Live-Patching in gro\u00dfen Hosting-Flotten braucht mehr als einen Agenten: KernelCare ePortal verbindet Feed-Steuerung, Patch-Ringe, lokale Archive und nachvollziehbare Freigaben.","tiktok":"KernelCare ePortal erkl\u00e4rt: Wann zentrale Patch-Ringe und lokale Patch-Verteilung f\u00fcr gro\u00dfe Hosting-Flotten sinnvoll sind \u2013 und warum Live-Patching Reboots nicht ersetzt.","youtube":"KernelCare ePortal f\u00fcr Hosting-Infrastrukturen: Architektur, Patch-Ringe, Cache oder Spiegelung, Hochverf\u00fcgbarkeit und Sicherheitskontrollen verst\u00e4ndlich eingeordnet.","threads":"Wann lohnt sich KernelCare ePortal? Der Fachartikel zeigt, wie gro\u00dfe Linux-Flotten Live-Patches mit Feeds, Rollout-Ringen, lokaler Verteilung und Replikation kontrollierbar betreiben.","x":"KernelCare ePortal lohnt sich bei Patch-Ringen, lokalen Archiven, restriktiven Netzausg\u00e4ngen und pr\u00fcfbaren Freigaben. Der Artikel ordnet Cache, Spiegelung, TLS, Replikation und Betriebsgrenzen f\u00fcr Hosting-Flotten ein."},"avatar_script":"KernelCare ePortal richtet sich an Betreiber, die Live-Patching nicht nur verteilen, sondern in einer gr\u00f6\u00dferen Linux-Flotte nachvollziehbar steuern m\u00fcssen. Entscheidend ist die Abgrenzung: KernelCare bringt Live-Patches in den laufenden Kernel, w\u00e4hrend ePortal Patchsets, Feeds und Schl\u00fcssel zentral verwaltet. F\u00fcr den Betrieb z\u00e4hlen vor allem sauber zugeschnittene Patch-Ringe, die passende Wahl zwischen Spiegelung und Cache sowie belastbare Kontrollen f\u00fcr Replikation, TLS, Backups und Zug\u00e4nge. Live-Patching reduziert dabei Reboot-Bedarf, ersetzt aber keine regul\u00e4re Kernelwartung und keine geplanten Neustartfenster. Ob ePortal passt, h\u00e4ngt deshalb von konkreten Freigabe-, Netzwerk- und Nachweispflichten ab, nicht allein von der Anzahl der Server.","version_note":"Stand der Recherche: 24. September 2026. Produkt- und Versionsst\u00e4nde, insbesondere Kompatibilit\u00e4tsvorgaben f\u00fcr KernelCare-Agent und ePortal, vor \u00c4nderungen anhand der aktuellen Herstellerdokumentation und der intern freigegebenen Update-Reihenfolge pr\u00fcfen.","sections":[{"id":"grundlagen","heading":"KernelCare ePortal im Flottenbetrieb einordnen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"KernelCare ePortal ist die selbst betriebene Management- und Verteilkomponente f\u00fcr KernelCare-Agenten in gr\u00f6\u00dferen Linux-Umgebungen. Sie b\u00fcndelt Patchsets, Feeds und Registrierungsschl\u00fcssel an einer kontrollierten Stelle. Damit entscheidet der Betreiber nicht nur, ob Hosts Patches beziehen, sondern auch, aus welcher lokalen Quelle und nach welcher Freigabelogik dies geschieht. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ohne ePortal kontaktieren die Agenten die TuxCare-Infrastruktur direkt. Das ist f\u00fcr kleine, weitgehend einheitliche und internetf\u00e4hige Serverbest\u00e4nde meist der einfachere Weg: Es gibt keine zus\u00e4tzliche zentrale Plattform zu aktualisieren, abzusichern und zu \u00fcberwachen. Mit wachsender Zahl an Systemen wird diese Einfachheit jedoch zum Nachteil, wenn nachvollziehbare Freigaben oder begrenzte Netzausg\u00e4nge verlangt werden. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"In einer Hosting-Flotte treffen oft Webserver, Datenbankserver, Virtualisierungshosts und Management-Systeme mit unterschiedlichen Distributionen und Kernelreihen zusammen. Ein zentraler ","ref":""},{"kind":"strong","text":"Patchbezug","ref":""},{"kind":"text","text":" erlaubt, diese technischen Gruppen gezielt mit passenden Feeds und Schl\u00fcsseln zu versorgen. ePortal ist damit keine Alternative zum KernelCare-Agenten, sondern erweitert dessen Bezug von Patchsets um lokale Steuerung und Verteilung. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der Nutzen entsteht folglich nicht allein durch die Zahl der Server. Ausschlaggebend sind verbindliche Patch-Ringe, Pr\u00fcf- und Nachweispflichten, Netzwerkvorgaben sowie die Frage, ob ein zentraler Dienst selbst zuverl\u00e4ssig betrieben werden kann. Diese Anforderungen bestimmen auch, ob lokale Spiegelung, Cache oder direkter Bezug die angemessene Architektur ist.","ref":""}]}]},{"id":"begriffe","heading":"Live-Patching, KernelCare und LibCare abgrenzen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Beim ","ref":""},{"kind":"strong","text":"Live-Patching","ref":""},{"kind":"text","text":" pr\u00fcft der KernelCare-Agent regelm\u00e4\u00dfig, ob passende Patchsets verf\u00fcgbar sind. Er l\u00e4dt diese herunter, verifiziert sie und installiert sie in den laufenden Kernel. Sicherheitskorrekturen k\u00f6nnen dadurch aktiv werden, ohne dass f\u00fcr diesen Schritt ein Kernel-Neustart erforderlich ist. Welche Patchsets anwendbar sind, h\u00e4ngt dabei vom installierten Kernel und der unterst\u00fctzten Distribution ab. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"KernelCare bezeichnet das Angebot f\u00fcr Live-Kernel-Patches. LibCare ist davon zu trennen: Es ist ein optionales Zusatzprodukt f\u00fcr bestimmte Userspace-Komponenten und kein anderer Name f\u00fcr Kernel-Patching. ePortal wiederum patcht keinen Kernel selbst, sondern verwaltet Patchsets, Feeds und die Registrierung der KernelCare-Agenten in einer lokalen Enterprise-Installation. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die fr\u00fchere Bezeichnung KernelCare Plus sollte nur bei der Einordnung \u00e4lterer Dokumentationen auftauchen. Der Hersteller hat dieses Produkt seit M\u00e4rz 2023 abgek\u00fcndigt und durch KernelCare ersetzt. F\u00fcr Bestandsaufnahmen ist daher wichtig, installierte Agenten, Vertr\u00e4ge und Dokumentation nicht anhand historischer Produktnamen mit aktuellen Komponenten oder Funktionsumf\u00e4ngen gleichzusetzen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Live-Patching ersetzt keinen vollst\u00e4ndigen Wartungsprozess. Geplante ","ref":""},{"kind":"strong","text":"Reboots","ref":""},{"kind":"text","text":" bleiben etwa f\u00fcr regul\u00e4re Kernelwechsel, Hardware- und Firmware-Updates, Treiber\u00e4nderungen, Konfigurationsarbeiten oder Fehlerbilder n\u00f6tig, die sich nicht live beheben lassen. Ein Betriebskonzept sollte deshalb die verk\u00fcrzte Exposition durch Patchsets mit weiterhin geplanten Neustartfenstern verbinden, statt diese ersatzlos zu streichen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]}]},{"id":"einsatz","heading":"Wann zentrale Patchsteuerung wirtschaftlich passt","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"ePortal passt, wenn der Betrieb Patches nicht lediglich schnell verteilen, sondern ihre Bereitstellung verbindlich steuern muss. Das betrifft beispielsweise getrennte Freigabegruppen f\u00fcr Canary-Hosts, Staging und Produktion, restriktive ausgehende Firewall-Regeln oder Nachweise dar\u00fcber, welcher Host welchem Feed zugeordnet war. Auch viele Systeme mit verschiedenen Plattformen profitieren von einer zentral gepflegten Verteilinstanz. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der zus\u00e4tzliche Nutzen muss den Aufwand rechtfertigen. Eine ePortal-Instanz ben\u00f6tigt Kapazit\u00e4t, Updates, Backups, Zugriffsschutz und Monitoring; bei hoher Verf\u00fcgbarkeit kommen Replikation und Netzarchitektur hinzu. F\u00fcr wenige gleichartige Server mit erlaubtem Internetzugang bleibt der Direktbezug \u00fcber die TuxCare-Infrastruktur daher oft einfacher. Weniger Komponenten bedeuten dort eine kleinere eigene Betriebsfl\u00e4che. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Wirtschaftlich wird zentrale Steuerung besonders dort, wo ungeplante Gleichzeitigkeit teuer w\u00e4re: etwa bei vielen Kunden-Webservern, Datenbankclustern oder Virtualisierungshosts. Ein ","ref":""},{"kind":"strong","text":"Freigabeprozess","ref":""},{"kind":"text","text":" kann dann technische \u00c4hnlichkeit und Gesch\u00e4ftsrisiko gemeinsam abbilden. Gruppen sollten nicht nur nach Standort entstehen, sondern auch Distribution, Kernelreihe, Hypervisor, Control Panel, Hardware und Kundenprofil ber\u00fccksichtigen. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Sicherheitsabdeckung darf dabei nicht \u00fcbersch\u00e4tzt werden. KernelCare stellt Live-Patches f\u00fcr einen Kernel grunds\u00e4tzlich nur bereit, solange dessen Distribution-Anbieter Sicherheitsupdates f\u00fcr die betreffende Kernelserie ver\u00f6ffentlicht. Zudem ist Live-Patching kein pauschaler Nachweis f\u00fcr die Behebung aller Schwachstellen. Patchstatus, Distribution-Support und regul\u00e4re Wartung bleiben getrennt zu pr\u00fcfen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Betriebsentscheidung lautet daher nicht pauschal \u201ezentral ist besser\u201c. ePortal ist sinnvoll, wenn lokale Kontrolle, abgestufte Verteilung und belastbare Nachvollziehbarkeit konkrete Anforderungen erf\u00fcllen. Fehlen diese Anforderungen, kann der bewusst einfache Direktbezug robuster sein. Im n\u00e4chsten Schritt entscheidet das gew\u00fcnschte Bereitstellungsmodell \u00fcber Speicherbedarf und externe Abh\u00e4ngigkeiten.","ref":""}]}]},{"id":"modelle","heading":"Spiegelung und Cache passend ausw\u00e4hlen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Die Wahl des Verteilmodells bestimmt, wie unabh\u00e4ngig eine Hosting-Flotte beim Patchabruf ist und wie viel Infrastruktur sie daf\u00fcr betreiben muss. Beim Direktbezug laden KernelCare-Agenten Patchsets \u00fcber die TuxCare-Infrastruktur. ePortal verlagert dagegen Freigabe, lokale Vorhaltung und Verteilung in eine eigene Instanz; sie kann Patchsets als vollst\u00e4ndiges oder gefiltertes Archiv spiegeln oder bedarfsorientiert zwischenspeichern.","ref":""},{"kind":"citation","text":"","ref":"S1"},{"kind":"citation","text":"","ref":"S2"}]},{"type":"table","caption":"Betriebsmodelle f\u00fcr den Bezug von KernelCare-Patchsets","headers":["Modell","Patchsteuerung","Lokaler Speicherbedarf","Externe Abh\u00e4ngigkeit beim Abruf","Einordnung f\u00fcr abgeschottete Bereiche","Betriebsaufwand"],"rows":[["Direktbezug","Agenten beziehen Patchsets direkt; keine lokale Feed-Steuerung","Kein ePortal-Archiv","Jeder Agent ben\u00f6tigt Zugang zur Patchquelle","F\u00fcr isolierte Agentennetze ungeeignet, sofern kein lokaler Vermittlungsweg bereitsteht","Niedrig"],["Gefilterte Spiegelung","Feeds und ausgew\u00e4hlte Distributionen zentral steuerbar","Abh\u00e4ngig von den gespiegelten Distributionen und Kernelvarianten","ePortal ben\u00f6tigt f\u00fcr neue Patchsets weiterhin den Zugang zur Patchquelle","Agentennetze k\u00f6nnen vom Internet getrennt sein; ePortal selbst bleibt f\u00fcr neue Archive upstream-abh\u00e4ngig","Mittel"],["Vollspiegelung","Feeds zentral steuerbar; lokale Vorhaltung der gespiegelten Archive","Hoch; Hersteller nennt mindestens 1 TB, empfohlen 2 TB","F\u00fcr bereits vollst\u00e4ndig vorhandene Archive keine externe Verbindung beim Agentenabruf","\u00dcberbr\u00fcckt Upstream-Ausf\u00e4lle f\u00fcr vorhandene Archive; ein vollst\u00e4ndig air-gapped ePortal verlangt zus\u00e4tzlich einen getrennten Archivtransferprozess","Hoch"],["Cache-Modus","Feeds zentral steuerbar; Bin\u00e4rdaten lokal zwischengespeichert","Niedrig; Hersteller nennt mindestens 25 GB, empfohlen 50 GB","Bei nicht vorhandenen Bin\u00e4rdaten ben\u00f6tigt ePortal die Patchquelle","Agentennetze k\u00f6nnen zentral \u00fcber ePortal versorgt werden; f\u00fcr Cache-Misses ist ein Upstream-Pfad erforderlich","Mittel"]],"source_ids":["S1","S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"Eine Vollspiegelung ist sinnvoll, wenn bereits \u00fcbernommene Patchsets auch bei einer unterbrochenen externen Verbindung lokal verf\u00fcgbar bleiben m\u00fcssen oder verbindliche interne Freigaben dies verlangen. Eine gefilterte Spiegelung begrenzt Archivgr\u00f6\u00dfe und Datenverkehr auf tats\u00e4chlich eingesetzte Distributionen. Daf\u00fcr muss die Inventarisierung zuverl\u00e4ssig erfassen, welche Kernelreihen und Architekturen die Flotte verwendet; sonst fehlt genau dann ein Archiv, wenn ein Host es ben\u00f6tigt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der ","ref":""},{"kind":"strong","text":"Cache-Modus","ref":""},{"kind":"text","text":" spart Speicher, ist aber kein Synonym f\u00fcr einen vollst\u00e4ndig isolierten Betrieb. ePortal l\u00e4dt Metadaten und beschafft Patch-Bin\u00e4rdaten bei Bedarf von der Quelle; heruntergeladene Bin\u00e4rdaten verbleiben laut Dokumentation zwei Wochen im lokalen Cache. F\u00fcr abgeschottete Agentennetze kann das gen\u00fcgen, solange ePortal den erlaubten Upstream-Pfad nutzen darf.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein vollst\u00e4ndig luftgetrennt betriebener ePortal-Server ist davon getrennt zu beurteilen. Neue Patcharchive m\u00fcssen dann \u00fcber einen separat geplanten manuellen Transfer eingebracht werden. Definiere daf\u00fcr Quellenpr\u00fcfung, Integrit\u00e4ts- und Signaturkontrolle, Medien- oder Netzwerkfreigabe, Importreihenfolge und Verantwortlichkeiten. Weder gefilterte noch vollst\u00e4ndige Spiegelung erzeugen diesen Prozess automatisch; sie bestimmen nur, welche Archive ePortal lokal vorh\u00e4lt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Speicherplanung sollte nicht bei der Gr\u00f6\u00dfe des aktuellen Archivs enden. TuxCare nennt f\u00fcr ePortal SSD-Speicher mit mindestens 100 IOPS sowie ein Wachstum von etwa 4 bis 5 GiB pro Monat als Orientierung. Diese Herstellerangaben ersetzen keine Kapazit\u00e4tsplanung: Recovery-Ziele, parallele Rollouts, Netzwerklatenzen, Anzahl der Kernelvarianten und Monitoring-Anforderungen k\u00f6nnen die Architektur st\u00e4rker pr\u00e4gen als freie Plattenkapazit\u00e4t.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"rollout","heading":"Patch-Ringe f\u00fcr Hosting-Flotten aufbauen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Patch-Ringe machen aus einem zentral verf\u00fcgbaren Patchset einen kontrollierten Rollout. Ein kleiner Canary-Kreis erh\u00e4lt die Freigabe zuerst, danach folgen Staging, eine begrenzte Produktionsgruppe und schlie\u00dflich die breite Produktion. Jeder Ring braucht vorab definierte Beobachtungen und eine verantwortliche Stelle; ohne diese Kriterien verschiebt eine Verz\u00f6gerung lediglich das Risiko, statt es zu bewerten.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"table","caption":"Beispiel f\u00fcr organisatorische Patch-Ringe ohne feste Zeitvorgaben","headers":["Ring","Zielgruppe","Feed-Kanal","Freigabekriterium","Verz\u00f6gerungslogik","R\u00fcckfall und Verantwortung"],"rows":[["Canary","Repr\u00e4sentative interne oder risikoarme Hosts","Stable","Patchstatus, Dienstmetriken und Logs unauff\u00e4llig","Bis zur dokumentierten Bewertung","Feed anhalten; Plattformteam entscheidet"],["Staging","Vorproduktionssysteme mit \u00e4hnlichem Stack","Stable","Anwendungstests und Betriebschecks bestanden","Nach Freigabe des Canary-Rings","Feed anhalten; Anwendungs- und Plattformteam"],["Eingeschr\u00e4nkte Produktion","Begrenzte, repr\u00e4sentative Kunden- oder Webservergruppe","Stable","Keine auff\u00e4lligen Fehlerraten oder Supportsignale","Nach Bewertung des Staging-Rings","Ausweitung stoppen; Incident-Verantwortliche"],["Breite Produktion","\u00dcbrige geeignete Produktionshosts","Stable","Vorherige Ringe freigegeben","Nach dokumentierter Freigabe","Rollout pausieren; Betriebsteam"]],"source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr die Produktionsringe ist ","ref":""},{"kind":"strong","text":"Stable","ref":""},{"kind":"text","text":" der vorgesehene Kanal. Testing eignet sich f\u00fcr einen separaten, bewusst kontrollierten Evaluierungsprozess, weil dieser Kanal alle verf\u00fcgbaren Patchsets einbezieht und damit zus\u00e4tzliche Patchsets enthalten kann, die noch nicht f\u00fcr Stable markiert sind. Unstable ist laut Dokumentation ein Early-Access-Kanal und nicht empfohlen. Testing und Unstable sind daher nicht als allgemeiner Produktionsnachweis zu behandeln.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ringe sollten nach technischer \u00c4hnlichkeit statt nur nach Rechenzentrumsstandort zusammengesetzt sein. Relevant sind Distribution und Kernelreihe, Hardwareplattform, Virtualisierung, Control Panel, Webserver-Stack und Kundenprofil. Ein Canary-Host mit anderer Kernelserie oder anderer Virtualisierung deckt das Verhalten eines produktiven Zielsystems nur eingeschr\u00e4nkt ab. Bei Shared Hosting geh\u00f6ren Ressourcenprofile und Konfigurationen des ","ref":""},{"kind":"internal_link","text":"CloudLinux LVE Managers","ref":"I1"},{"kind":"text","text":" in diese Bewertung, weil sie Last- und Fehlerbilder beeinflussen k\u00f6nnen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Besondere Vorsicht gilt neuen ePortal-Instanzen. ePortal pr\u00fcft nach Herstellerangabe alle zehn Minuten auf neue Patchsets und l\u00e4dt sie herunter, stellt sie aber nicht automatisch jedem Feed bereit. Werden Archive erstmals geladen, erhalten die enthaltenen Patchsets denselben Erscheinungszeitpunkt. Eine bereits konfigurierte Verz\u00f6gerung kann deshalb dazu f\u00fchren, dass der gesamte Erstbestand nach ihrem Ablauf in einen automatisch aktualisierten Feed gelangt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Halte w\u00e4hrend der initialen Synchronisation daher die automatische Aktualisierung produktiver Feeds und deren produktive Schl\u00fcsselzuordnung zur\u00fcck. Lade den Erstbestand vollst\u00e4ndig, pr\u00fcfe ihn sowie die Feed-Konfiguration und ordne Schl\u00fcssel erst danach kontrolliert den vorgesehenen Ringen zu oder aktiviere deren automatische Aktualisierung. Die Verz\u00f6gerungslogik dient anschlie\u00dfend f\u00fcr neu eintreffende Patchsets; sie trennt den historischen Erstbestand einer neuen Instanz nicht zuverl\u00e4ssig.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"zugang","heading":"Feeds, Schl\u00fcssel und Mandanten trennen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Feeds bilden die technische Seite der Rollout-Ringe ab: Sie verbinden Patchkanal und Verz\u00f6gerungslogik mit einer Gruppe von Systemen. Registrierungsschl\u00fcssel lassen sich an Feeds binden und mit Serverlimits versehen. Dadurch kann ein Betreiber etwa interne Plattformen, Managed-Server-Angebote und getrennte Kundenumgebungen mit unterschiedlichen Freigabepfaden versorgen, ohne die Agentenkonfiguration auf jedem Host einzeln \u00e4ndern zu m\u00fcssen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Diese Zuordnung ist jedoch keine vollst\u00e4ndige Sicherheitsgrenze. Die optionale Funktion ","ref":""},{"kind":"strong","text":"Business Units","ref":""},{"kind":"text","text":" unterst\u00fctzt Multi-Tenancy im ePortal, ersetzt aber weder Netzwerksegmentierung noch ein Berechtigungsmodell oder getrennte administrative Zust\u00e4ndigkeiten. Auch Protokollierung, Secret-Management und die Pr\u00fcfung, wer Schl\u00fcssel erstellen oder Feeds \u00e4ndern darf, m\u00fcssen unabh\u00e4ngig von der Produktfunktion geplant und regelm\u00e4\u00dfig kontrolliert werden.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr Mandantenumgebungen ist die Trennung von Patchsteuerung und \u00fcbriger Hosting-Isolation besonders wichtig. Ein Schl\u00fcssel kann die beabsichtigte Feed-Zuordnung und die Zahl registrierbarer Server begrenzen, verhindert aber keine Querzugriffe in anderen Infrastrukturkomponenten. Prozess- und Dateisystemisolation bleiben eigene Aufgaben; dazu erg\u00e4nzt der Beitrag \u00fcber ","ref":""},{"kind":"internal_link","text":"CloudLinux SecureLVE","ref":"I2"},{"kind":"text","text":" die Ebene von Accounts und Websites.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ab ePortal 2.14-1 k\u00f6nnen API-Keys f\u00fcr die \u00f6ffentliche API alternativ zur Basic Authentication verwendet werden. Die ePortal-Verwaltung erlaubt f\u00fcr API-Keys unter anderem einzeln widerrufbare Schl\u00fcssel sowie ein optionales Ablaufdatum. Das erleichtert getrennte Berechtigungen f\u00fcr CMDB-Anbindungen oder Konfigurationsautomatisierung, sofern die Rechte des zugeh\u00f6rigen Benutzerkontos bewusst begrenzt werden.","ref":""},{"kind":"citation","text":"","ref":"S4"},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Lege Tokens als Secrets in einem Secret-Management-System ab, nicht in Playbooks, Images, Shell-Historien oder Tickets. Das ist eine betriebliche Schutzma\u00dfnahme und keine durch ePortal automatisch erzwungene Eigenschaft. Ein praxistauglicher Prozess ordnet jedem Schl\u00fcssel einen Eigent\u00fcmer, einen Zweck, zul\u00e4ssige Produkte, ein Serverlimit und ein Rotationsdatum zu.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"API-Keys sollten bei einem Systemwechsel, einem Rollenwechsel oder einem nicht mehr ben\u00f6tigten Automatisierungszugang gezielt widerrufen werden. Registrierungsschl\u00fcssel behandelst du anders: Das Entfernen eines solchen Schl\u00fcssels entfernt laut Dokumentation auch alle darunter registrierten Server aus ePortal. Plane deshalb vor dem L\u00f6schen die Migration auf einen neuen Schl\u00fcssel oder die erneute Registrierung der betroffenen Hosts und pr\u00fcfe anschlie\u00dfend deren Feed-Zuordnung sowie Check-in-Status.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"hochverfuegbarkeit","heading":"Replikation und TLS belastbar betreiben","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr eine ","ref":""},{"kind":"strong","text":"hochverf\u00fcgbare Patch-Verteilung","ref":""},{"kind":"text","text":" werden mehrere ePortal-Knoten so kombiniert, dass KernelCare-Agenten einen gemeinsamen Cluster-DNS-Namen oder einen HTTP-Load-Balancer ansprechen. F\u00fcr administrative Arbeiten verwendest du dagegen einen kontrollierten, knotenspezifischen Admin-Endpunkt. Den gemeinsamen Cluster-Endpunkt darfst du laut Hersteller nicht f\u00fcr Operationen in der ePortal-Administrationsoberfl\u00e4che einsetzen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Vor der Produktivsetzung sollte die Architektur nicht nur den Ausfall eines ePortal-Servers betrachten. Relevant sind auch DNS-Aufl\u00f6sung, Load-Balancer, Zertifikate, Speicher f\u00fcr Patcharchive, die Verbindung zur Patchquelle und die Erreichbarkeit aus jedem Netzsegment. Ein zweiter Knoten ohne abgestimmte Netzwerk- und Betriebs\u00fcberwachung verbessert die Verf\u00fcgbarkeit nur begrenzt; er kann im Fehlerfall sogar abweichende Zust\u00e4nde verdecken.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Knoten gleichen \u00c4nderungen per Replikation ab. Dieser Abgleich ist nicht zwingend sofort sichtbar. Besonders bei Round-Robin kann ein gerade registrierter Agent den ersten Knoten f\u00fcr die Registrierung und direkt danach einen noch nicht synchronisierten Knoten f\u00fcr die Aktualisierung erreichen. Automatisierungen sollten deshalb einen kurzen Wartepunkt oder eine Retry-Logik mit begrenzten Wiederholungen vorsehen, statt einen unmittelbar folgenden Patchabruf als verl\u00e4sslichen Endzustand zu behandeln.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Auch l\u00e4ngere Trennungen geh\u00f6ren in das Fehlerszenario. Replikationsprotokolle werden laut Dokumentation sieben Tage vorgehalten; bleibt ein Knoten l\u00e4nger getrennt, kann er \u00c4nderungen \u00fcberspringen. Der ","ref":""},{"kind":"strong","text":"Replikationsverzug","ref":""},{"kind":"text","text":" ist damit ein operativer Status, nicht blo\u00df ein Diagnosewert. Nach Netzwerkst\u00f6rungen pr\u00fcfst du daher Feed-Zuordnungen, Schl\u00fcsselbestand und Patcharchiv auf dem zur\u00fcckkehrenden Knoten, bevor er wieder regul\u00e4r Agentenanfragen bedient.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Replikation erfolgt \u00fcber HTTP. Ohne eine geeignete TLS-Absicherung werden die Replikationsdaten daher unverschl\u00fcsselt \u00fcbertragen. Segmentiere diesen Datenverkehr mindestens in ein vertrauensw\u00fcrdiges Netz oder terminiere TLS passend zur Architektur. F\u00fcr extern oder netz\u00fcbergreifend erreichbare Agentenendpunkte ist eine \u00fcberpr\u00fcfbare Zertifikatskette wichtiger Bestandteil der ","ref":""},{"kind":"strong","text":"TLS-Terminierung","ref":""},{"kind":"text","text":"; eine deaktivierte Zertifikatspr\u00fcfung ist keine vertretbare Dauerl\u00f6sung.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Steht ein Reverse Proxy vor ePortal, m\u00fcssen erlaubte Hostnamen konfiguriert sein, damit ePortal Host-Header-Anfragen begrenzt. Der Proxy muss au\u00dferdem den urspr\u00fcnglichen Host-Header sowie X-Forwarded-Proto korrekt weiterreichen. Andernfalls k\u00f6nnen falsche externe URLs, Weiterleitungsprobleme oder eine fehlerhafte Einsch\u00e4tzung des verwendeten Protokolls entstehen. Diese Header-Konfiguration sollte deshalb Teil jeder Proxy-\u00c4nderung und ihrer Abnahme sein.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"kontrollen","heading":"Nachweise, Backups und Monitoring etablieren","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Kontrollierbares Live-Patching braucht wiederkehrende Nachweise, nicht nur eine erfolgreiche Erstinstallation. Erfasse mindestens die Feed-Zuordnung jedes Hosts, den letzten Agenten-Check-in, den gemeldeten Patchstand und den Status der Registrierungsschl\u00fcssel. Erg\u00e4nze diese Daten um verantwortliche Teams und eine nachvollziehbare Freigabeentscheidung. So l\u00e4sst sich bei einer Sicherheitsmeldung gezielt feststellen, welche Gruppe welchen Bereitstellungsweg nutzt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Weitere feste Kontrollen betreffen Speicherwachstum, freien Platz f\u00fcr Archive, den Replikationsstatus und die Rotation oder den Widerruf nicht mehr ben\u00f6tigter Schl\u00fcssel. API-Keys eignen sich f\u00fcr automatisierte Abfragen besser als geteilte Administratorkennw\u00f6rter, weil sie einzeln verwaltet, widerrufen und optional mit einem Ablaufdatum versehen werden k\u00f6nnen. Lege sie als betriebliche Schutzma\u00dfnahme in einer Secret-Verwaltung ab, nicht in Images, Playbooks oder Tickets.","ref":""},{"kind":"citation","text":"","ref":"S2"},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr einen vorhandenen Cluster ist der folgende, nicht ver\u00e4ndernde Pr\u00fcfaufruf ein geeigneter Baustein f\u00fcr Monitoring oder einen geplanten Health-Check. Er liefert einen maschinenlesbaren Kurzstatus einschlie\u00dflich Replikationsverzug. Bei einem Problem beendet sich der Aufruf mit Exit-Code 1; das Monitoring sollte diesen Zustand alarmieren, aber die Ursache anhand von Knoten- und Netzwerkdaten weiter eingrenzen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"code","language":"bash","code":"kc.eportal replication --short-status","source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"ePortal unterscheidet einen Datenbackup-Archivlauf und ein reines Datenbankbackup. Die vollst\u00e4ndige Befehlssyntax lautet ","ref":""},{"kind":"code","text":"kc.eportal backup <path_to_archive>","ref":""},{"kind":"text","text":"; sie erstellt ein Backup-Archiv einschlie\u00dflich der Patchset-Dateien. Mit ","ref":""},{"kind":"code","text":"kc.eportal backup-db <path_to_backup>","ref":""},{"kind":"text","text":" sicherst du dagegen nur die Datenbanken ohne Patchset-Dateien. Dieser zweite Weg eignet sich f\u00fcr Konfigurations- und Serverdaten, nicht f\u00fcr die lokale Patcharchivierung.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Diese ePortal-Backups umfassen nicht automatisch die gesamte Umgebung. Betriebssystemkonfiguration, Reverse-Proxy- und Load-Balancer-Konfiguration, TLS-Zertifikate und private Schl\u00fcssel, DNS-Einstellungen sowie externe Firewall- oder Secret-Management-Konfigurationen brauchen eigene Sicherungs- und Wiederherstellungsregeln. Definiere je Sicherungsart Zweck, Aufbewahrung, Speicherort und den verantwortlichen Wiederherstellungsweg.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Bei einer Wiederherstellung muss der ePortal-Dienst gestoppt werden. Plane diese Dienstunterbrechung, informiere gegebenenfalls betroffene Betriebsteams und pr\u00fcfe danach gezielt die Datenkonsistenz sowie die Erreichbarkeit f\u00fcr Agenten. Eine Sicherung gilt erst nach einer kontrolliert geplanten ","ref":""},{"kind":"strong","text":"R\u00fccksicherung","ref":""},{"kind":"text","text":" als belastbar. Dabei darf ein Test nicht versehentlich produktive Feeds oder Schl\u00fcsselzuweisungen ver\u00e4ndern.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"stoerungen","heading":"Fehlerbilder und Betriebsentscheidung bewerten","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Bleiben erwartete Patches aus, ist zun\u00e4chst zwischen fehlender Verf\u00fcgbarkeit, fehlendem Abruf und fehlender Freigabe zu unterscheiden. Pr\u00fcfe installierte Agenten- und ePortal-Version, zugeordneten Schl\u00fcssel und Feed, die passende Distribution samt Kernelreihe sowie die Verbindung zur Patchquelle. Ein Patch kann au\u00dferdem fehlen, wenn die betreffende Kernelserie vom Distributionsanbieter keine Sicherheitsupdates mehr erh\u00e4lt; Live-Patching hebt diese Grenze nicht auf.","ref":""},{"kind":"citation","text":"","ref":"S2"},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Historische Herstellerhinweise zu \u00e4lteren Komponentenst\u00e4nden d\u00fcrfen nicht als dauerhafte Versionsvorgabe gelesen werden. Ein Hinweis aus Dezember 2025 betraf unter anderem KernelCare-Agent 3.x und ePortal 2.20 im Kontext eines neuen signierten Patchformats. Vor Aktualisierungen pr\u00fcfst du deshalb die aktuelle ","ref":""},{"kind":"strong","text":"Kompatibilit\u00e4tsmatrix","ref":""},{"kind":"text","text":", die tats\u00e4chlich installierten Versionen und die intern freigegebene Update-Reihenfolge.","ref":""},{"kind":"citation","text":"","ref":"S3"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Im Cache-Modus kann ein Cache-Miss bei eingeschr\u00e4nktem externem Zugang den Patchbezug verz\u00f6gern, weil die ben\u00f6tigte Bin\u00e4rdatei noch nicht lokal liegt. Das ist kein Beleg f\u00fcr einen vollst\u00e4ndig isolierten Betrieb. Lege f\u00fcr restriktive Zonen fest, welche Verbindungen zul\u00e4ssig sind, wie fehlende Archive transferiert werden und wer Freigabe, Integrit\u00e4t und Zeitpunkt dieses Transfers verantwortet.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein weiteres Fehlerbild ist ein unerwartet breiter Rollout nach dem ersten Download von Patcharchiven auf einer neuen Instanz. Da die erstmals geladenen Archive f\u00fcr die Verz\u00f6gerungslogik gleichzeitig neu erscheinen, sch\u00fctzt eine zuvor gesetzte Verz\u00f6gerung nicht zuverl\u00e4ssig vor einer gemeinsamen Bereitstellung. Halte automatische Feed-Aktualisierungen und produktive Schl\u00fcsselzuordnungen w\u00e4hrend der initialen Synchronisation zur\u00fcck, pr\u00fcfe den Erstbestand und aktiviere die produktiven Ringe erst danach kontrolliert.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Replikationsl\u00fccken nach l\u00e4ngerer Knotenunterbrechung und fehlerhafte Reverse-Proxies verlangen unterschiedliche Ma\u00dfnahmen: Erstere erfordern einen Abgleich des Knotenzustands, letztere eine Pr\u00fcfung von TLS, erlaubten Hostnamen sowie weitergereichten Headern. Beide F\u00e4lle geh\u00f6ren in Runbooks mit klarer Eskalation. Ein pauschaler Neustart behebt weder fehlende Daten noch eine unzutreffende Vertrauensgrenze.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"ePortal ist vor allem sinnvoll, wenn Patch-Ringe, lokale Verteilung, kontrollierte Netzausg\u00e4nge oder pr\u00fcfbare Freigaben tats\u00e4chlich gefordert sind. F\u00fcr einen kleinen, homogenen und internetf\u00e4higen Serverbestand bleibt der direkte Bezug \u00fcber die TuxCare-Infrastruktur oft einfacher. Die Entscheidung sollte daher den zus\u00e4tzlichen Betriebsaufwand gegen konkrete Steuerungs- und Nachweispflichten abw\u00e4gen, nicht allein gegen die Zahl der Server.","ref":""},{"kind":"citation","text":"","ref":"S1"}]}]}]},"_wh_make_word_report":{"words":2744,"min":2000,"max":3000,"target":2500,"ok":true,"missing":0,"excess":0,"lead_words":58,"section_words":{"grundlagen":198,"begriffe":192,"einsatz":239,"modelle":434,"rollout":378,"zugang":309,"hochverfuegbarkeit":317,"kontrollen":299,"stoerungen":320}},"_wh_make_review":{"verdict":"pass","issues":[],"checked_source_ids":["S1","S2","S3","S4"],"summary":"Der Artikel ist fachlich plausibel und durch die gepr\u00fcften Herstellerquellen gest\u00fctzt. Produktrollen und Entwicklungszweige werden sauber getrennt: KernelCare, LibCare und ePortal werden nicht vermischt; Stable, Testing und Unstable sind angemessen eingeordnet. Die Angaben zu Speicher, IOPS, Cache-Dauer, Feed-Verz\u00f6gerung, initialer Synchronisation, Registrierungsschl\u00fcsseln, API-Keys, Replikation, TLS, Backups und Versionshinweis stimmen mit der aktuellen Dokumentation \u00fcberein. Skalierungswerte werden korrekt als Herstellerorientierung statt als Garantie behandelt. Codebeispiel, Tabellen und Bildkonzepte enthalten keine erkennbar irref\u00fchrenden Aussagen oder Topologien. Es werden keine eigenen Messungen oder praktischen Tests vorget\u00e4uscht."},"_wh_make_review_doc_hash":"3c5fb7e274074ddb403626b18150c23cdfc046e64dfe8429a7f44a0b8ed0a039","_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"inline_featured_image":null,"_yoast_wpseo_linkdex":null,"_eael_widget_elements":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_trp_translated_slug_en_us":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_wh_make_writer_raw":null,"_wh_make_design_backup_204":null,"_wp_desired_post_slug":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":"1","_edit_lock":"1790251829:1","_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"90","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":"78","rank_math_contentai_score":null,"ilj_limitincominglinks":"","ilj_maxincominglinks":"1","ilj_limitoutgoinglinks":"","ilj_maxoutgoinglinks":"1","ilj_limitlinksperparagraph":"","ilj_linksperparagraph":"1","ilj_blacklistdefinition":[],"ilj_linkdefinition":[],"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"KernelCare ePortal","rank_math_og_content_image":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"21693","_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":"KernelCare ePortal f\u00fcr gro\u00dfe Hosting-Flotten: Patch-Ringe, Mirror- und Cache-Modus, Hochverf\u00fcgbarkeit, TLS, Monitoring und Betriebsgrenzen.","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/posts\/21684","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/comments?post=21684"}],"version-history":[{"count":7,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/posts\/21684\/revisions"}],"predecessor-version":[{"id":21698,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/posts\/21684\/revisions\/21698"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/media\/21693"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/media?parent=21684"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/categories?post=21684"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/tags?post=21684"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}