{"id":21684,"date":"2026-09-24T09:56:34","date_gmt":"2026-09-24T07:56:34","guid":{"rendered":"https:\/\/webhosting.de\/?p=21684"},"modified":"2026-09-24T09:56:37","modified_gmt":"2026-09-24T07:56:37","slug":"kernelcare-eportal-grandes-infraestruturas-de-alojamento","status":"publish","type":"post","link":"https:\/\/webhosting.de\/pt\/kernelcare-eportal-grosse-hosting-infrastrukturen\/","title":{"rendered":"KernelCare ePortal para infraestruturas de alojamento de maior dimens\u00e3o"},"content":{"rendered":"<div class=\"wh-article\" data-wh-layout=\"2.1.2\" style=\"width:100%;max-width:820px;margin:0 auto;color:#263b4b;font-family:inherit;font-size:18px;line-height:1.8;text-align:start;overflow-wrap:break-word;box-sizing:border-box\"><p class=\"wh-lead\" style=\"font-size:20px;line-height:1.7;color:#233746;margin:0 0 1.1em\">O KernelCare ePortal compensa para os fornecedores de alojamento web quando <strong style=\"font-weight:700;color:inherit\">an\u00e9is de patch controlados<\/strong>, quando s\u00e3o necess\u00e1rias distribui\u00e7\u00f5es locais, sa\u00eddas de rede restritas ou autoriza\u00e7\u00f5es verific\u00e1veis. A plataforma gere de forma centralizada conjuntos de patches, feeds e chaves de registo para os agentes do KernelCare. No entanto, n\u00e3o substitui nem os rein\u00edcios regulares nem um modelo de seguran\u00e7a e de funcionamento para toda a infraestrutura. S\u00e3o fundamentais uma estrat\u00e9gia de espelhamento adequada, grupos de implementa\u00e7\u00e3o claramente delimitados, uma monitoriza\u00e7\u00e3o robusta e um funcionamento de alta disponibilidade cuidadosamente protegido.   <\/p>\n<nav class=\"wh-toc\" aria-label=\"Conte\u00fado deste artigo\" style=\"display:block;margin:28px 0 38px;padding:22px;border:1px solid #d9e4e8;border-radius:14px;background:#f4f8f8\"><p class=\"wh-toc-title\" style=\"font-size:13px;font-weight:700;letter-spacing:.08em;color:#49656b;margin:0 0 14px\">Ir diretamente para a sec\u00e7\u00e3o<\/p><div class=\"wh-toc-grid\" style=\"display:grid;grid-template-columns:repeat(auto-fit,minmax(min(100%,280px),1fr));gap:10px\"><div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#grundlagen\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Integrar o KernelCare ePortal na gest\u00e3o de frotas<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#begriffe\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Distinguir o Live-Patching, o KernelCare e o LibCare<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#einsatz\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Quando a gest\u00e3o centralizada de patches \u00e9 economicamente vi\u00e1vel<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#modelle\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Selecionar o espelhamento e a cache adequados<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#rollout\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Criar an\u00e9is de patch para frotas de alojamento<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#zugang\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Separar feeds, chaves e clientes<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#hochverfuegbarkeit\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Operar a replica\u00e7\u00e3o e o TLS de forma robusta<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#kontrollen\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Implementar registos, c\u00f3pias de seguran\u00e7a e monitoriza\u00e7\u00e3o<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#stoerungen\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Avaliar os padr\u00f5es de falha e tomar decis\u00f5es operacionais<\/a><\/div>\n<\/div><\/nav><section class=\"wh-section\" aria-labelledby=\"grundlagen\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"grundlagen\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Integrar o KernelCare ePortal na gest\u00e3o de frotas<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><strong style=\"font-weight:700;color:inherit\">KernelCare ePortal<\/strong> \u00e9 o componente de gest\u00e3o e distribui\u00e7\u00e3o gerido pelo pr\u00f3prio utilizador para os agentes KernelCare em ambientes Linux de grande dimens\u00e3o. Re\u00fane conjuntos de patches, feeds e chaves de registo num \u00fanico local controlado. Desta forma, o operador decide n\u00e3o s\u00f3 se os anfitri\u00f5es devem receber patches, mas tamb\u00e9m a partir de que fonte local e de acordo com que l\u00f3gica de aprova\u00e7\u00e3o isso ocorre.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Sem o ePortal, os agentes contactam diretamente a infraestrutura da TuxCare. Esta \u00e9, na maioria das vezes, a forma mais simples para parques de servidores pequenos, bastante homog\u00e9neos e com acesso \u00e0 Internet: n\u00e3o h\u00e1 nenhuma plataforma central adicional para atualizar, proteger e monitorizar. No entanto, com o aumento do n\u00famero de sistemas, essa simplicidade torna-se uma desvantagem quando s\u00e3o necess\u00e1rias autoriza\u00e7\u00f5es rastre\u00e1veis ou sa\u00eddas de rede limitadas.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Numa frota de alojamento, \u00e9 frequente que coexistam servidores Web, servidores de bases de dados, hosts de virtualiza\u00e7\u00e3o e sistemas de gest\u00e3o com diferentes distribui\u00e7\u00f5es e s\u00e9ries de kernels. Um elemento central <strong style=\"font-weight:700;color:inherit\">Aquisi\u00e7\u00e3o de patches<\/strong> permite fornecer a estes grupos t\u00e9cnicos feeds e chaves adequados de forma espec\u00edfica. Assim, o ePortal n\u00e3o \u00e9 uma alternativa ao agente KernelCare, mas sim amplia a sua capacidade de obten\u00e7\u00e3o de conjuntos de patches, acrescentando controlo e distribui\u00e7\u00e3o locais.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Consequentemente, o benef\u00edcio n\u00e3o decorre apenas do n\u00famero de servidores. S\u00e3o determinantes os ciclos de atualiza\u00e7\u00f5es obrigat\u00f3rios, as obriga\u00e7\u00f5es de verifica\u00e7\u00e3o e comprova\u00e7\u00e3o, as especifica\u00e7\u00f5es de rede, bem como a quest\u00e3o de saber se um servi\u00e7o central pode, por si s\u00f3, ser operado de forma fi\u00e1vel. Estes requisitos determinam tamb\u00e9m se a arquitetura adequada \u00e9 o espelhamento local, a cache ou o acesso direto.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"begriffe\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"begriffe\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Distinguir o Live-Patching, o KernelCare e o LibCare<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Em <strong style=\"font-weight:700;color:inherit\">Aplica\u00e7\u00e3o de patches em direto<\/strong> O agente KernelCare verifica regularmente se existem conjuntos de patches adequados dispon\u00edveis. Este descarrega-os, verifica-os e instala-os no kernel em execu\u00e7\u00e3o. Desta forma, as corre\u00e7\u00f5es de seguran\u00e7a podem ser ativadas sem que seja necess\u00e1rio reiniciar o kernel para este passo. Os conjuntos de patches aplic\u00e1veis dependem do kernel instalado e da distribui\u00e7\u00e3o suportada.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">KernelCare refere-se ao servi\u00e7o de patches em tempo real para o kernel. O LibCare deve ser distinguido deste: trata-se de um produto adicional opcional para determinados componentes do espa\u00e7o do utilizador e n\u00e3o \u00e9 outro nome para a aplica\u00e7\u00e3o de patches no kernel. O ePortal, por sua vez, n\u00e3o aplica patches diretamente no kernel, mas gere conjuntos de patches, feeds e o registo dos agentes do KernelCare numa instala\u00e7\u00e3o empresarial local.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">A designa\u00e7\u00e3o anterior \u00abKernelCare Plus\u00bb s\u00f3 deve aparecer na classifica\u00e7\u00e3o de documenta\u00e7\u00e3o mais antiga. O fabricante descontinuou este produto em mar\u00e7o de 2023 e substituiu-o pelo KernelCare. Por isso, para a realiza\u00e7\u00e3o de invent\u00e1rios, \u00e9 importante n\u00e3o equiparar os agentes instalados, os contratos e a documenta\u00e7\u00e3o, com base em nomes hist\u00f3ricos de produtos, aos componentes ou funcionalidades atuais.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">A aplica\u00e7\u00e3o de corre\u00e7\u00f5es em tempo real n\u00e3o substitui um processo de manuten\u00e7\u00e3o completo. Programadas <strong style=\"font-weight:700;color:inherit\">Rein\u00edcios<\/strong> continuam a ser necess\u00e1rias, por exemplo, para mudan\u00e7as regulares do kernel, atualiza\u00e7\u00f5es de hardware e firmware, altera\u00e7\u00f5es de controladores, trabalhos de configura\u00e7\u00e3o ou situa\u00e7\u00f5es de erro que n\u00e3o possam ser resolvidas em tempo real. Um plano operacional deve, por isso, combinar a exposi\u00e7\u00e3o reduzida atrav\u00e9s de conjuntos de patches com janelas de rein\u00edcio que continuem a ser planeadas, em vez de as eliminar sem substitui\u00e7\u00e3o.  <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"einsatz\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"einsatz\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Quando a gest\u00e3o centralizada de patches \u00e9 economicamente vi\u00e1vel<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">O ePortal \u00e9 adequado quando a empresa n\u00e3o s\u00f3 precisa de distribuir patches rapidamente, mas tamb\u00e9m de controlar de forma vinculativa a sua implementa\u00e7\u00e3o. Isto aplica-se, por exemplo, a grupos de aprova\u00e7\u00e3o separados para hosts Canary, ambiente de teste e produ\u00e7\u00e3o, regras restritivas de firewall de sa\u00edda ou registos que indiquem qual o host que estava atribu\u00eddo a cada feed. Muitos sistemas com plataformas diferentes tamb\u00e9m beneficiam de uma inst\u00e2ncia de distribui\u00e7\u00e3o gerida centralmente.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">O benef\u00edcio adicional tem de justificar o esfor\u00e7o envolvido. Uma inst\u00e2ncia do ePortal requer capacidade, atualiza\u00e7\u00f5es, c\u00f3pias de seguran\u00e7a, prote\u00e7\u00e3o de acesso e monitoriza\u00e7\u00e3o; no caso de alta disponibilidade, acrescentam-se ainda a replica\u00e7\u00e3o e a arquitetura de rede. Para um n\u00famero reduzido de servidores homog\u00e9neos com acesso \u00e0 Internet autorizado, o acesso direto atrav\u00e9s da infraestrutura da TuxCare continua, por isso, a ser frequentemente mais simples. Menos componentes significam, nesse caso, uma \u00e1rea de opera\u00e7\u00e3o pr\u00f3pria mais reduzida.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Do ponto de vista econ\u00f3mico, o controlo centralizado revela-se particularmente vantajoso nos casos em que a simultaneidade n\u00e3o planeada seria dispendiosa: por exemplo, no caso de muitos servidores web de clientes, clusters de bases de dados ou anfitri\u00f5es de virtualiza\u00e7\u00e3o. Um <strong style=\"font-weight:700;color:inherit\">Processo de liberta\u00e7\u00e3o<\/strong> pode, assim, refletir em conjunto a semelhan\u00e7a t\u00e9cnica e o risco comercial. Os grupos n\u00e3o devem ser criados apenas com base na localiza\u00e7\u00e3o, mas tamb\u00e9m devem ter em conta a distribui\u00e7\u00e3o, a s\u00e9rie do kernel, o hipervisor, o painel de controlo, o hardware e o perfil do cliente.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">A cobertura de seguran\u00e7a n\u00e3o deve, contudo, ser sobrestimada. A KernelCare s\u00f3 disponibiliza, em princ\u00edpio, patches em tempo real para um kernel enquanto o fornecedor da distribui\u00e7\u00e3o publicar atualiza\u00e7\u00f5es de seguran\u00e7a para a s\u00e9rie de kernels em quest\u00e3o. Al\u00e9m disso, a aplica\u00e7\u00e3o de patches em tempo real n\u00e3o constitui uma garantia geral de que todas as vulnerabilidades tenham sido corrigidas. O estado das corre\u00e7\u00f5es, o suporte da distribui\u00e7\u00e3o e a manuten\u00e7\u00e3o regular devem continuar a ser verificados separadamente.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">A decis\u00e3o operacional n\u00e3o se resume, portanto, a uma regra geral de que \u201ecentralizado \u00e9 melhor\u201c. O ePortal faz sentido quando o controlo local, a distribui\u00e7\u00e3o por n\u00edveis e a rastreabilidade fi\u00e1vel satisfazem requisitos concretos. Na aus\u00eancia desses requisitos, o acesso direto, deliberadamente simples, pode revelar-se mais robusto. Na etapa seguinte, o modelo de disponibiliza\u00e7\u00e3o pretendido determina as necessidades de armazenamento e as depend\u00eancias externas.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"modelle\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"modelle\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Selecionar o espelhamento e a cache adequados<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">A escolha do modelo de distribui\u00e7\u00e3o determina o grau de independ\u00eancia de uma frota de alojamento na obten\u00e7\u00e3o de patches e a quantidade de infraestrutura que esta tem de gerir para o efeito. No caso do acesso direto, os agentes do KernelCare descarregam conjuntos de patches atrav\u00e9s da infraestrutura da TuxCare. Por outro lado, o ePortal transfere a aprova\u00e7\u00e3o, o armazenamento local e a distribui\u00e7\u00e3o para uma inst\u00e2ncia pr\u00f3pria; pode espelhar conjuntos de patches como arquivos completos ou filtrados, ou armazen\u00e1-los temporariamente de acordo com as necessidades.  <\/p>\n<div class=\"wh-table-scroll\" tabindex=\"0\" role=\"region\" aria-label=\"Modelos operacionais para a aquisi\u00e7\u00e3o de conjuntos de patches do KernelCare\" style=\"width:100%;max-width:100%;overflow-x:auto;margin:28px 0;border:1px solid #dce5e9;border-radius:14px;background:#fff;box-shadow:0 10px 28px -16px rgba(24,47,60,.32);box-sizing:border-box\"><table style=\"width:100%;min-width:580px;border-collapse:separate;border-spacing:0;border:0;margin:0;font-size:15px;line-height:1.6;background:#fff\"><caption style=\"padding:20px;text-align:start;font-size:17px;line-height:1.5;font-weight:700;color:#173246;background:#fff\">Modelos operacionais para a aquisi\u00e7\u00e3o de conjuntos de patches do KernelCare<\/caption><thead><tr><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Modelo<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Controlo de patches<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Necessidades de armazenamento local<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Depend\u00eancia externa na recupera\u00e7\u00e3o<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Classifica\u00e7\u00e3o para \u00e1reas isoladas<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Despesas de funcionamento<\/th><\/tr><\/thead><tbody><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Aquisi\u00e7\u00e3o direta<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Os agentes obt\u00eam os conjuntos de patches diretamente; n\u00e3o h\u00e1 controlo local do feed<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">N\u00e3o existe um arquivo do ePortal<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Cada agente precisa de ter acesso \u00e0 fonte do patch<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">N\u00e3o \u00e9 adequado para redes de agentes isoladas, a menos que exista uma via de comuta\u00e7\u00e3o local dispon\u00edvel<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Baixa<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Reflex\u00e3o filtrada<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Feeds e distribui\u00e7\u00f5es selecionadas podem ser controladas de forma centralizada<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Dependendo das distribui\u00e7\u00f5es espelhadas e das variantes do kernel<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">O ePortal continua a necessitar de acesso \u00e0 fonte do patch para novos conjuntos de patches<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">As redes de agentes podem estar desligadas da Internet; o pr\u00f3prio ePortal continua a depender do upstream para novos arquivos<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">M\u00e9dio<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Espelhamento total<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Os feeds podem ser controlados centralmente; armazenamento local dos arquivos espelhados<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Elevada; o fabricante indica, no m\u00ednimo, 1 TB, sendo recomendado 2 TB<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Para arquivos j\u00e1 completos, n\u00e3o \u00e9 estabelecida qualquer liga\u00e7\u00e3o externa durante a recupera\u00e7\u00e3o pelo agente<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Contorna as falhas do sistema upstream nos arquivos existentes; um ePortal totalmente isolado (air-gapped) requer, al\u00e9m disso, um processo de transfer\u00eancia de arquivos separado<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Elevado<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Modo de cache<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Os feeds podem ser controlados de forma centralizada; os dados bin\u00e1rios s\u00e3o armazenados temporariamente a n\u00edvel local<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Baixo; o fabricante indica um m\u00ednimo de 25 GB, sendo recomendado 50 GB<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Na aus\u00eancia de dados bin\u00e1rios, o ePortal necessita da fonte do patch<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">As redes de agentes podem ser alimentadas de forma centralizada atrav\u00e9s do ePortal; em caso de falhas de cache, \u00e9 necess\u00e1rio um caminho a montante<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">M\u00e9dio<\/td><\/tr><\/tbody><\/table><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Um espelhamento completo faz sentido quando os conjuntos de patches j\u00e1 transferidos t\u00eam de permanecer dispon\u00edveis localmente, mesmo em caso de interrup\u00e7\u00e3o da liga\u00e7\u00e3o externa, ou quando as aprova\u00e7\u00f5es internas obrigat\u00f3rias assim o exigirem. Um espelhamento filtrado limita o tamanho do arquivo e o tr\u00e1fego de dados \u00e0s distribui\u00e7\u00f5es efetivamente utilizadas. Para tal, o invent\u00e1rio tem de registar de forma fi\u00e1vel quais as s\u00e9ries de kernels e arquiteturas que a frota utiliza; caso contr\u00e1rio, faltar\u00e1 um arquivo precisamente quando um anfitri\u00e3o precisar dele. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">O <strong style=\"font-weight:700;color:inherit\">Modo de cache<\/strong> poupa espa\u00e7o de armazenamento, mas n\u00e3o \u00e9 sin\u00f3nimo de um funcionamento totalmente isolado. O ePortal carrega metadados e obt\u00e9m dados bin\u00e1rios de patches da fonte, quando necess\u00e1rio; de acordo com a documenta\u00e7\u00e3o, os dados bin\u00e1rios descarregados permanecem no cache local durante duas semanas. Para redes de agentes isoladas, isso pode ser suficiente, desde que o ePortal possa utilizar o caminho de upstream autorizado. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Um servidor ePortal que funcione num ambiente totalmente isolado deve ser avaliado separadamente. Os novos arquivos de patches ter\u00e3o ent\u00e3o de ser introduzidos atrav\u00e9s de uma transfer\u00eancia manual planeada separadamente. Para tal, defina a verifica\u00e7\u00e3o da origem, o controlo de integridade e de assinatura, a partilha de suportes ou de rede, a ordem de importa\u00e7\u00e3o e as responsabilidades. Nem o espelhamento filtrado nem o espelhamento completo geram este processo automaticamente; determinam apenas quais os arquivos que o ePortal mant\u00e9m localmente. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">O planeamento do armazenamento n\u00e3o deve limitar-se \u00e0 dimens\u00e3o do arquivo atual. A TuxCare indica, como orienta\u00e7\u00e3o para o ePortal, armazenamento SSD com, pelo menos, 100 IOPS, bem como um crescimento de cerca de 4 a 5 GiB por m\u00eas. Estas especifica\u00e7\u00f5es do fabricante n\u00e3o substituem o planeamento de capacidade: os objetivos de recupera\u00e7\u00e3o, as implementa\u00e7\u00f5es paralelas, as lat\u00eancias de rede, o n\u00famero de variantes do kernel e os requisitos de monitoriza\u00e7\u00e3o podem influenciar a arquitetura de forma mais significativa do que a capacidade livre em disco. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"rollout\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"rollout\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Criar an\u00e9is de patch para frotas de alojamento<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Os an\u00e9is de patch permitem uma implementa\u00e7\u00e3o controlada a partir de um conjunto de patches dispon\u00edvel centralmente. Um pequeno grupo \u00abcanary\u00bb recebe a aprova\u00e7\u00e3o em primeiro lugar, seguido da fase de teste, de um grupo de produ\u00e7\u00e3o limitado e, por fim, da produ\u00e7\u00e3o em grande escala. Cada anel necessita de par\u00e2metros de monitoriza\u00e7\u00e3o definidos antecipadamente e de um respons\u00e1vel; sem estes crit\u00e9rios, um adiamento apenas adia o risco, em vez de o avaliar. <\/p>\n<figure class=\"wp-block-image size-large wh-figure\" aria-describedby=\"wh-caption-detail1\" style=\"display:block;float:none;clear:both;width:100%;max-width:760px;margin:34px auto 40px;border:1px solid #dae5e9;border-radius:14px;overflow:hidden;background:#f5f8fa;box-shadow:0 10px 28px -17px rgba(24,47,60,.28);box-sizing:border-box\"><div class=\"wh-figure-media\" style=\"display:block;background:#eef3f5;line-height:0\"><img loading=\"lazy\" width=\"800\" height=\"534\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-1024x683.webp\" class=\"wp-image-21694\" alt=\"Implementa\u00e7\u00e3o gradual de patches, desde os sistemas Canary at\u00e9 \u00e0 produ\u00e7\u00e3o em larga escala\" decoding=\"async\" srcset=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-1024x683.webp 1024w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-300x200.webp 300w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-768x512.webp 768w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc-18x12.webp 18w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-patch-ringe-9fabeef8-detail1-eb954d38cc.webp 1536w\" sizes=\"auto, (max-width: 800px) 100vw, 800px\" ><\/div><figcaption class=\"wh-caption\" id=\"wh-caption-detail1\" style=\"display:block;margin:0;padding:12px 18px 15px;border-top:1px solid #dce5e9;color:#506575;background:#f5f8fa;font-size:14px;line-height:1.55;text-align:start\">Os an\u00e9is de aplica\u00e7\u00e3o seletiva limitam a primeira aplica\u00e7\u00e3o e criam pontos de decis\u00e3o definidos antes da aplica\u00e7\u00e3o em larga escala.<\/figcaption><\/figure><div class=\"wh-table-scroll\" tabindex=\"0\" role=\"region\" aria-label=\"Exemplo de ciclos de atualiza\u00e7\u00f5es organizacionais sem prazos fixos\" style=\"width:100%;max-width:100%;overflow-x:auto;margin:28px 0;border:1px solid #dce5e9;border-radius:14px;background:#fff;box-shadow:0 10px 28px -16px rgba(24,47,60,.32);box-sizing:border-box\"><table style=\"width:100%;min-width:580px;border-collapse:separate;border-spacing:0;border:0;margin:0;font-size:15px;line-height:1.6;background:#fff\"><caption style=\"padding:20px;text-align:start;font-size:17px;line-height:1.5;font-weight:700;color:#173246;background:#fff\">Exemplo de ciclos de atualiza\u00e7\u00f5es organizacionais sem prazos fixos<\/caption><thead><tr><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Anel<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Grupo alvo<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Canal de feeds<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Crit\u00e9rio de aprova\u00e7\u00e3o<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">L\u00f3gica de atraso<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Recidiva e responsabilidade<\/th><\/tr><\/thead><tbody><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Can\u00e1rio<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Hosts internos representativos ou de baixo risco<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Est\u00e1vel<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Estado das atualiza\u00e7\u00f5es, m\u00e9tricas de servi\u00e7o e registos sem anomalias<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">At\u00e9 \u00e0 avalia\u00e7\u00e3o documentada<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Suspender a transmiss\u00e3o; a equipa da plataforma decide<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Encena\u00e7\u00e3o<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Sistemas de pr\u00e9-produ\u00e7\u00e3o com uma pilha semelhante<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Est\u00e1vel<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Testes de aplica\u00e7\u00e3o e verifica\u00e7\u00f5es operacionais conclu\u00eddos com sucesso<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Ap\u00f3s o lan\u00e7amento do Canary Ring<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Suspender o feed; Equipa de aplica\u00e7\u00f5es e plataformas<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Produ\u00e7\u00e3o limitada<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Grupo limitado e representativo de clientes ou de servidores web<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Est\u00e1vel<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">N\u00e3o se observam taxas de erro ou sinais de suporte dignos de nota<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Ap\u00f3s a avalia\u00e7\u00e3o do anel de prepara\u00e7\u00e3o<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Impedir a propaga\u00e7\u00e3o; Respons\u00e1veis pelo incidente<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Ampla produ\u00e7\u00e3o<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Outros hosts de produ\u00e7\u00e3o adequados<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Est\u00e1vel<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">An\u00e9is anteriores disponibilizados<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Ap\u00f3s aprova\u00e7\u00e3o documentada<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Suspender a implementa\u00e7\u00e3o; equipa operacional<\/td><\/tr><\/tbody><\/table><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">No que diz respeito aos ciclos de produ\u00e7\u00e3o, <strong style=\"font-weight:700;color:inherit\">Est\u00e1vel<\/strong> o canal previsto. O Testing \u00e9 adequado para um processo de avalia\u00e7\u00e3o separado e deliberadamente controlado, uma vez que este canal inclui todos os conjuntos de patches dispon\u00edveis e, por isso, pode conter conjuntos de patches adicionais que ainda n\u00e3o foram marcados como Stable. De acordo com a documenta\u00e7\u00e3o, o Unstable \u00e9 um canal de acesso antecipado e n\u00e3o \u00e9 recomendado. Por conseguinte, os canais Testing e Unstable n\u00e3o devem ser considerados como prova geral de produ\u00e7\u00e3o. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Os an\u00e9is devem ser agrupados com base na semelhan\u00e7a t\u00e9cnica, em vez de apenas na localiza\u00e7\u00e3o do centro de dados. S\u00e3o relevantes a distribui\u00e7\u00e3o e a s\u00e9rie do kernel, a plataforma de hardware, a virtualiza\u00e7\u00e3o, o painel de controlo, a pilha do servidor Web e o perfil do cliente. Um host \u00abcanary\u00bb com uma s\u00e9rie de kernel diferente ou outro tipo de virtualiza\u00e7\u00e3o abrange apenas de forma limitada o comportamento de um sistema de destino em produ\u00e7\u00e3o. No caso da hospedagem partilhada, os perfis de recursos e as configura\u00e7\u00f5es do <a href=\"https:\/\/webhosting.de\/pt\/cloudlinux-lve-manager-configuracao-de-alojamento-partilhado-gestao-de-recursos\/\">Gestores do CloudLinux LVE<\/a> nesta avalia\u00e7\u00e3o, uma vez que podem influenciar os padr\u00f5es de carga e de falhas.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">\u00c9 necess\u00e1rio ter especial cuidado com as novas inst\u00e2ncias do ePortal. De acordo com as indica\u00e7\u00f5es do fabricante, o ePortal verifica a cada dez minutos se existem novos conjuntos de patches e descarrega-os, mas n\u00e3o os disponibiliza automaticamente em todos os feeds. Quando os arquivos s\u00e3o carregados pela primeira vez, os conjuntos de patches neles contidos recebem a mesma data de publica\u00e7\u00e3o. Por conseguinte, um atraso j\u00e1 configurado pode fazer com que todo o conjunto inicial seja transferido para um feed atualizado automaticamente ap\u00f3s o seu t\u00e9rmino. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Por isso, durante a sincroniza\u00e7\u00e3o inicial, suspenda a atualiza\u00e7\u00e3o autom\u00e1tica dos feeds produtivos e a respetiva atribui\u00e7\u00e3o de chaves produtivas. Carregue o conjunto inicial na \u00edntegra, verifique-o, bem como a configura\u00e7\u00e3o do feed, e s\u00f3 depois atribua as chaves de forma controlada aos an\u00e9is previstos ou ative a sua atualiza\u00e7\u00e3o autom\u00e1tica. A l\u00f3gica de atraso serve, posteriormente, para conjuntos de patches rec\u00e9m-chegados; n\u00e3o separa de forma fi\u00e1vel o conjunto inicial hist\u00f3rico de uma nova inst\u00e2ncia. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"zugang\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"zugang\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Separar feeds, chaves e clientes<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Os feeds representam a vertente t\u00e9cnica dos an\u00e9is de implementa\u00e7\u00e3o: ligam o canal de patch e a l\u00f3gica de atraso a um grupo de sistemas. \u00c9 poss\u00edvel associar chaves de registo aos feeds e definir limites de servidor para as mesmas. Desta forma, um operador pode, por exemplo, fornecer percursos de lan\u00e7amento distintos a plataformas internas, ofertas de servidores geridos e ambientes de clientes separados, sem ter de alterar individualmente a configura\u00e7\u00e3o do agente em cada anfitri\u00e3o. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">No entanto, esta atribui\u00e7\u00e3o n\u00e3o constitui um limite de seguran\u00e7a completo. A fun\u00e7\u00e3o opcional <strong style=\"font-weight:700;color:inherit\">Unidades de Neg\u00f3cio<\/strong> suporta a multiloca\u00e7\u00e3o no ePortal, mas n\u00e3o substitui nem a segmenta\u00e7\u00e3o de rede, nem um modelo de autoriza\u00e7\u00f5es, nem as responsabilidades administrativas separadas. Tamb\u00e9m o registo em log, a gest\u00e3o de segredos e a verifica\u00e7\u00e3o de quem est\u00e1 autorizado a criar chaves ou a alterar feeds t\u00eam de ser planeados e controlados regularmente, independentemente da funcionalidade do produto. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Em ambientes de clientes, a separa\u00e7\u00e3o entre a gest\u00e3o de patches e o restante isolamento de alojamento \u00e9 particularmente importante. Uma chave pode limitar a atribui\u00e7\u00e3o pretendida de feeds e o n\u00famero de servidores regist\u00e1veis, mas n\u00e3o impede o acesso cruzado noutros componentes da infraestrutura. O isolamento de processos e do sistema de ficheiros continuam a ser tarefas distintas; a este respeito, o artigo sobre <a href=\"https:\/\/webhosting.de\/pt\/cloudlinux-securelve-isolamento-de-processos-protecao-para-alojamento-partilhado\/\">CloudLinux SecureLVE<\/a> o n\u00edvel das contas e dos sites.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">A partir do ePortal 2.14-1, \u00e9 poss\u00edvel utilizar chaves API para a API p\u00fablica como alternativa \u00e0 autentica\u00e7\u00e3o b\u00e1sica. A gest\u00e3o do ePortal permite, entre outras coisas, que as chaves API sejam revogadas individualmente e que tenham uma data de validade opcional. Isto facilita a concess\u00e3o de autoriza\u00e7\u00f5es distintas para liga\u00e7\u00f5es \u00e0 CMDB ou para a automatiza\u00e7\u00e3o da configura\u00e7\u00e3o, desde que os direitos da conta de utilizador correspondente sejam deliberadamente limitados.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Armazene os tokens como segredos num sistema de gest\u00e3o de segredos, e n\u00e3o em playbooks, imagens, hist\u00f3ricos de shell ou tickets. Trata-se de uma medida de prote\u00e7\u00e3o operacional e n\u00e3o de uma caracter\u00edstica imposta automaticamente pelo ePortal. Um processo pr\u00e1tico atribui a cada chave um propriet\u00e1rio, uma finalidade, produtos autorizados, um limite de servidores e uma data de rota\u00e7\u00e3o. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">As chaves API devem ser revogadas de forma espec\u00edfica em caso de mudan\u00e7a de sistema, mudan\u00e7a de fun\u00e7\u00e3o ou quando o acesso \u00e0 automatiza\u00e7\u00e3o j\u00e1 n\u00e3o for necess\u00e1rio. As chaves de registo devem ser tratadas de forma diferente: de acordo com a documenta\u00e7\u00e3o, a remo\u00e7\u00e3o de uma dessas chaves elimina tamb\u00e9m todos os servidores registados sob a mesma do ePortal. Por isso, antes de a eliminar, planeie a migra\u00e7\u00e3o para uma nova chave ou o novo registo dos hosts em quest\u00e3o e, em seguida, verifique a sua atribui\u00e7\u00e3o de feeds, bem como o estado de check-in. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"hochverfuegbarkeit\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"hochverfuegbarkeit\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Operar a replica\u00e7\u00e3o e o TLS de forma robusta<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Para um <strong style=\"font-weight:700;color:inherit\">distribui\u00e7\u00e3o de patches de alta disponibilidade<\/strong> V\u00e1rios n\u00f3s do ePortal s\u00e3o combinados de forma a que os agentes do KernelCare acedam a um nome DNS comum do cluster ou a um equilibrador de carga HTTP. Para tarefas administrativas, por outro lado, utiliza-se um ponto de extremidade de administra\u00e7\u00e3o controlado e espec\u00edfico de cada n\u00f3. De acordo com o fabricante, o ponto de extremidade comum do cluster n\u00e3o deve ser utilizado para opera\u00e7\u00f5es na interface de administra\u00e7\u00e3o do ePortal. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Antes da entrada em produ\u00e7\u00e3o, a arquitetura n\u00e3o deve considerar apenas a falha de um servidor ePortal. S\u00e3o tamb\u00e9m relevantes a resolu\u00e7\u00e3o de DNS, o balanceador de carga, os certificados, o armazenamento de arquivos de patches, a liga\u00e7\u00e3o \u00e0 fonte de patches e a acessibilidade a partir de qualquer segmento de rede. Um segundo n\u00f3 sem monitoriza\u00e7\u00e3o de rede e de funcionamento coordenada melhora a disponibilidade apenas de forma limitada; em caso de falha, pode at\u00e9 ocultar estados anormais. <\/p>\n<figure class=\"wp-block-image size-large wh-figure\" aria-describedby=\"wh-caption-detail2\" style=\"display:block;float:none;clear:both;width:100%;max-width:760px;margin:34px auto 40px;border:1px solid #dae5e9;border-radius:14px;overflow:hidden;background:#f5f8fa;box-shadow:0 10px 28px -17px rgba(24,47,60,.28);box-sizing:border-box\"><div class=\"wh-figure-media\" style=\"display:block;background:#eef3f5;line-height:0\"><img loading=\"lazy\" width=\"800\" height=\"534\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-1024x683.webp\" class=\"wp-image-21695\" alt=\"N\u00f3s redundantes do ePortal com balanceador de carga, percurso do agente e replica\u00e7\u00e3o protegida\" decoding=\"async\" srcset=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-1024x683.webp 1024w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-300x200.webp 300w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-768x512.webp 768w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf-18x12.webp 18w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/kernelcare-eportal-hochverfuegbarkeit-9fabeef8-detail2-8d7f96a3cf.webp 1536w\" sizes=\"auto, (max-width: 800px) 100vw, 800px\" ><\/div><figcaption class=\"wh-caption\" id=\"wh-caption-detail2\" style=\"display:block;margin:0;padding:12px 18px 15px;border-top:1px solid #dce5e9;color:#506575;background:#f5f8fa;font-size:14px;line-height:1.55;text-align:start\">A redund\u00e2ncia exige, para al\u00e9m de v\u00e1rios n\u00f3s, tamb\u00e9m uma replica\u00e7\u00e3o controlada, TLS e acessos de administra\u00e7\u00e3o separados.<\/figcaption><\/figure><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Os n\u00f3s sincronizam as altera\u00e7\u00f5es atrav\u00e9s da replica\u00e7\u00e3o. Esta sincroniza\u00e7\u00e3o nem sempre \u00e9 vis\u00edvel de imediato. Especialmente no m\u00e9todo Round-Robin, um agente que acabou de se registar pode aceder primeiro ao n\u00f3 para o registo e, imediatamente a seguir, a um n\u00f3 ainda n\u00e3o sincronizado para a atualiza\u00e7\u00e3o. Por isso, as automatiza\u00e7\u00f5es devem prever um breve per\u00edodo de espera ou uma l\u00f3gica de nova tentativa com um n\u00famero limitado de repeti\u00e7\u00f5es, em vez de considerarem uma obten\u00e7\u00e3o de patch imediatamente a seguir como um estado final fi\u00e1vel. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">As interrup\u00e7\u00f5es mais prolongadas tamb\u00e9m fazem parte do cen\u00e1rio de falha. De acordo com a documenta\u00e7\u00e3o, os protocolos de replica\u00e7\u00e3o s\u00e3o mantidos durante sete dias; se um n\u00f3 permanecer desligado por mais tempo, poder\u00e1 deixar de registar algumas altera\u00e7\u00f5es. O <strong style=\"font-weight:700;color:inherit\">Atraso na replica\u00e7\u00e3o<\/strong> Trata-se, portanto, de um estado operacional e n\u00e3o apenas de um valor de diagn\u00f3stico. Ap\u00f3s falhas na rede, deve, por isso, verificar as atribui\u00e7\u00f5es de feeds, o conjunto de chaves e o arquivo de patches no n\u00f3 que est\u00e1 a regressar, antes de este voltar a responder normalmente \u00e0s solicita\u00e7\u00f5es dos agentes. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">A replica\u00e7\u00e3o \u00e9 efetuada atrav\u00e9s de HTTP. Sem uma prote\u00e7\u00e3o TLS adequada, os dados de replica\u00e7\u00e3o s\u00e3o, portanto, transmitidos sem encripta\u00e7\u00e3o. Segmente este tr\u00e1fego de dados, no m\u00ednimo, para uma rede de confian\u00e7a ou implemente o TLS de forma adequada \u00e0 arquitetura. Para pontos finais de agentes acess\u00edveis externamente ou entre redes, uma cadeia de certificados verific\u00e1vel constitui uma componente importante da <strong style=\"font-weight:700;color:inherit\">Termina\u00e7\u00e3o TLS<\/strong>; a desativa\u00e7\u00e3o da verifica\u00e7\u00e3o de certificados n\u00e3o constitui uma solu\u00e7\u00e3o duradoura aceit\u00e1vel. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Se existir um proxy reverso \u00e0 frente do ePortal, \u00e9 necess\u00e1rio configurar os nomes de host autorizados para que o ePortal limite os pedidos de cabe\u00e7alho de host. Al\u00e9m disso, o proxy deve reencaminhar corretamente o cabe\u00e7alho de host original, bem como o X-Forwarded-Proto. Caso contr\u00e1rio, podem ocorrer URLs externas incorretas, problemas de redirecionamento ou uma identifica\u00e7\u00e3o errada do protocolo utilizado. Por conseguinte, esta configura\u00e7\u00e3o dos cabe\u00e7alhos deve fazer parte de qualquer altera\u00e7\u00e3o no proxy e da respetiva aceita\u00e7\u00e3o. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"kontrollen\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"kontrollen\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Implementar registos, c\u00f3pias de seguran\u00e7a e monitoriza\u00e7\u00e3o<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">A aplica\u00e7\u00e3o de patches em tempo real control\u00e1vel requer comprova\u00e7\u00f5es recorrentes, e n\u00e3o apenas uma instala\u00e7\u00e3o inicial bem-sucedida. Registe, no m\u00ednimo, a atribui\u00e7\u00e3o de feed de cada host, o \u00faltimo check-in do agente, o estado de atualiza\u00e7\u00e3o relatado e o estado das chaves de registo. Complemente estes dados com as equipas respons\u00e1veis e uma decis\u00e3o de aprova\u00e7\u00e3o rastre\u00e1vel. Desta forma, em caso de um alarme de seguran\u00e7a, \u00e9 poss\u00edvel determinar de forma espec\u00edfica qual o grupo que utiliza cada via de implementa\u00e7\u00e3o. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Outros controlos fixos dizem respeito ao crescimento do espa\u00e7o de armazenamento, ao espa\u00e7o livre para arquivos, ao estado da replica\u00e7\u00e3o e \u00e0 rota\u00e7\u00e3o ou revoga\u00e7\u00e3o de chaves que j\u00e1 n\u00e3o s\u00e3o necess\u00e1rias. As chaves API s\u00e3o mais adequadas para consultas automatizadas do que as palavras-passe de administrador partilhadas, uma vez que podem ser geridas individualmente, revogadas e, opcionalmente, dotadas de uma data de validade. Guarde-as num sistema de gest\u00e3o de segredos como medida de prote\u00e7\u00e3o operacional, e n\u00e3o em imagens, manuais de procedimentos ou tickets.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Para um cluster existente, a seguinte chamada de verifica\u00e7\u00e3o, que n\u00e3o altera nada, constitui um componente adequado para monitoriza\u00e7\u00e3o ou para uma verifica\u00e7\u00e3o de integridade planeada. Fornece um estado resumido leg\u00edvel por m\u00e1quina, incluindo o atraso na replica\u00e7\u00e3o. Em caso de problema, a chamada termina com o c\u00f3digo de sa\u00edda 1; o monitoriza\u00e7\u00e3o deve alertar para esta situa\u00e7\u00e3o, mas deve tamb\u00e9m identificar a causa com base nos dados dos n\u00f3s e da rede. <\/p>\n<div class=\"wh-code-window\" data-wh-code style=\"margin:28px 0 34px;border:1px solid #2c4656;border-radius:12px;overflow:hidden;background:#132a3b;box-shadow:0 9px 25px -13px rgba(15,35,55,.2)\"><div class=\"wh-code-toolbar\" style=\"display:flex;flex-wrap:wrap;align-items:center;justify-content:space-between;gap:10px;padding:11px 16px;background:#223e50;color:#edf5fa;font-size:13px;line-height:1.5;font-weight:600\"><span>Terminal<\/span><button type=\"button\" class=\"wh-code-copy\" data-wh-copy hidden style=\"padding:6px 11px;border:1px solid #7893a1;border-radius:6px;background:transparent;color:#fff;font-size:12px;line-height:1.5;font-weight:600;cursor:pointer\">Copiar c\u00f3digo<\/button><span class=\"wh-copy-status\" aria-live=\"polite\"><\/span><span data-wh-copy-success hidden>Copiado<\/span><span data-wh-copy-fallback hidden>C\u00f3digo destacado \u2013 por favor, copie<\/span><\/div><pre class=\"wh-code\" data-no-translation translate=\"no\" style=\"display:block;margin:0;padding:20px;max-width:100%;overflow-x:auto;color:#edf5fa;background:#132a3b;font:14px\/1.75 ui-monospace,SFMono-Regular,Menlo,Consolas,monospace;white-space:pre;direction:ltr;text-align:left\"><code class=\"language-bash\" style=\"font:inherit;color:inherit;background:transparent;padding:0;border:0;white-space:inherit\">kc.eportal replication --short-status<\/code><\/pre><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">O ePortal distingue entre um processo de arquivamento de c\u00f3pia de seguran\u00e7a de dados e uma c\u00f3pia de seguran\u00e7a apenas da base de dados. A sintaxe completa do comando \u00e9 a seguinte: <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">kc.eportal backup &lt;path_to_archive&gt;<\/code>; cria um arquivo de c\u00f3pia de seguran\u00e7a que inclui os ficheiros do conjunto de patches. Com <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">kc.eportal backup-db &lt;path_to_backup&gt;<\/code> Por outro lado, se apenas fizer o backup das bases de dados sem os ficheiros do conjunto de patches. Esta segunda op\u00e7\u00e3o \u00e9 adequada para dados de configura\u00e7\u00e3o e do servidor, mas n\u00e3o para o arquivo local de patches. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Estas c\u00f3pias de seguran\u00e7a do ePortal n\u00e3o abrangem automaticamente todo o ambiente. A configura\u00e7\u00e3o do sistema operativo, a configura\u00e7\u00e3o do proxy inverso e do balanceador de carga, os certificados TLS e as chaves privadas, as defini\u00e7\u00f5es de DNS, bem como as configura\u00e7\u00f5es externas de firewall ou de gest\u00e3o de segredos, requerem regras pr\u00f3prias de c\u00f3pia de seguran\u00e7a e recupera\u00e7\u00e3o. Defina, para cada tipo de c\u00f3pia de seguran\u00e7a, a finalidade, o per\u00edodo de reten\u00e7\u00e3o, o local de armazenamento e o procedimento de recupera\u00e7\u00e3o respons\u00e1vel. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Durante uma restaura\u00e7\u00e3o, o servi\u00e7o ePortal tem de ser interrompido. Planeie esta interrup\u00e7\u00e3o do servi\u00e7o, informe, se for caso disso, as equipas operacionais afetadas e, em seguida, verifique de forma espec\u00edfica a consist\u00eancia dos dados, bem como a acessibilidade para os agentes. Uma c\u00f3pia de seguran\u00e7a s\u00f3 \u00e9 v\u00e1lida ap\u00f3s uma interrup\u00e7\u00e3o planeada e controlada <strong style=\"font-weight:700;color:inherit\">Restaurar<\/strong> como resistente. Nesse contexto, um teste n\u00e3o deve alterar inadvertidamente feeds produtivos ou atribui\u00e7\u00f5es de chaves. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"stoerungen\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"stoerungen\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Avaliar os padr\u00f5es de falha e tomar decis\u00f5es operacionais<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Caso os patches esperados n\u00e3o sejam disponibilizados, deve-se, em primeiro lugar, distinguir entre falta de disponibilidade, falta de descarregamento e falta de aprova\u00e7\u00e3o. Verifique a vers\u00e3o instalada do agente e do ePortal, a chave e o feed atribu\u00eddos, a distribui\u00e7\u00e3o adequada, incluindo a s\u00e9rie do kernel, bem como a liga\u00e7\u00e3o \u00e0 fonte do patch. Al\u00e9m disso, uma corre\u00e7\u00e3o pode estar em falta se a s\u00e9rie de kernels em quest\u00e3o j\u00e1 n\u00e3o receber atualiza\u00e7\u00f5es de seguran\u00e7a do fornecedor da distribui\u00e7\u00e3o; a aplica\u00e7\u00e3o de corre\u00e7\u00f5es em tempo real n\u00e3o elimina esta limita\u00e7\u00e3o.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">As notas hist\u00f3ricas do fabricante relativas a vers\u00f5es mais antigas de componentes n\u00e3o devem ser interpretadas como especifica\u00e7\u00f5es de vers\u00e3o definitivas. Uma nota de dezembro de 2025 referia-se, entre outros, ao KernelCare-Agent 3.x e ao ePortal 2.20 no contexto de um novo formato de patch assinado. Por isso, antes de efetuar atualiza\u00e7\u00f5es, verifica a vers\u00e3o atual <strong style=\"font-weight:700;color:inherit\">Matriz de compatibilidade<\/strong>, as vers\u00f5es efetivamente instaladas e a ordem de atualiza\u00e7\u00e3o aprovada internamente. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">No modo de cache, uma falha de cache com acesso externo restrito pode atrasar a obten\u00e7\u00e3o do patch, uma vez que o ficheiro bin\u00e1rio necess\u00e1rio ainda n\u00e3o se encontra localmente. Isto n\u00e3o constitui prova de um funcionamento totalmente isolado. Para zonas restritivas, defina quais as liga\u00e7\u00f5es permitidas, como ser\u00e3o transferidos os arquivos em falta e quem \u00e9 respons\u00e1vel pela autoriza\u00e7\u00e3o, integridade e momento dessa transfer\u00eancia. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Outro cen\u00e1rio de erro \u00e9 uma implementa\u00e7\u00e3o inesperadamente ampla ap\u00f3s o primeiro download de arquivos de patches numa nova inst\u00e2ncia. Uma vez que os arquivos carregados pela primeira vez aparecem simultaneamente na l\u00f3gica de atraso, um atraso definido previamente n\u00e3o protege de forma fi\u00e1vel contra uma implementa\u00e7\u00e3o conjunta. Ret\u00e9m as atualiza\u00e7\u00f5es autom\u00e1ticas dos feeds e as atribui\u00e7\u00f5es de chaves em ambiente de produ\u00e7\u00e3o durante a sincroniza\u00e7\u00e3o inicial, verifica o invent\u00e1rio inicial e s\u00f3 depois ativa os an\u00e9is de produ\u00e7\u00e3o de forma controlada. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">As lacunas de replica\u00e7\u00e3o ap\u00f3s uma interrup\u00e7\u00e3o prolongada de um n\u00f3 e os proxies reversos com falhas exigem medidas diferentes: as primeiras requerem uma sincroniza\u00e7\u00e3o do estado do n\u00f3; as segundas, uma verifica\u00e7\u00e3o do TLS, dos nomes de host autorizados e dos cabe\u00e7alhos reencaminhados. Ambos os casos devem ser inclu\u00eddos em manuais de interven\u00e7\u00e3o com um processo de escalamento claro. Um rein\u00edcio generalizado n\u00e3o resolve nem a falta de dados nem um limite de confian\u00e7a incorreto. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">O ePortal \u00e9 particularmente \u00fatil quando s\u00e3o efetivamente necess\u00e1rios ciclos de atualiza\u00e7\u00f5es, distribui\u00e7\u00e3o local, sa\u00eddas de rede controladas ou autoriza\u00e7\u00f5es verific\u00e1veis. Para um conjunto de servidores pequeno, homog\u00e9neo e com acesso \u00e0 Internet, o acesso direto atrav\u00e9s da infraestrutura da TuxCare \u00e9, muitas vezes, mais simples. A decis\u00e3o deve, portanto, ponderar o esfor\u00e7o operacional adicional em rela\u00e7\u00e3o \u00e0s obriga\u00e7\u00f5es concretas de controlo e comprova\u00e7\u00e3o, e n\u00e3o apenas em rela\u00e7\u00e3o ao n\u00famero de servidores. <\/p>\n<\/section><section class=\"wh-sources\" style=\"margin:40px 0 0;padding:24px 0 0;border-top:1px solid #dce5e9;color:#596b7b;font-size:14px;line-height:1.65\"><h2 style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Fontes e estado atual dos conhecimentos<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Estado da pesquisa: <time datetime=\"2026-09-24\">2026-09-24<\/time><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Data da pesquisa: 24 de setembro de 2026. Verifique as vers\u00f5es dos produtos e as especifica\u00e7\u00f5es de compatibilidade, em particular as relativas ao KernelCare-Agent e ao ePortal, antes de efetuar quaisquer altera\u00e7\u00f5es, com base na documenta\u00e7\u00e3o atual do fabricante e na ordem de atualiza\u00e7\u00e3o aprovada internamente.<\/p><div class=\"wh-source-urls\"><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.tuxcare.com\/live-patching-services\/<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.tuxcare.com\/eportal\/<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.tuxcare.com\/eportal-api\/<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/support.tuxcare.com\/hc\/en-us\/articles\/21805315120540-Required-KernelCare-Agent-ePortal-Upgrade-How-to-update-KernelCare-ePortal<\/span><\/p><\/div><\/section><\/div>","protected":false},"excerpt":{"rendered":"<p>O KernelCare ePortal centraliza a distribui\u00e7\u00e3o e a aprova\u00e7\u00e3o de patches em tempo real em grandes frotas Linux. O artigo explica em que situa\u00e7\u00f5es vale a pena utilizar esta plataforma adicional e como gerir de forma controlada os an\u00e9is de patches, o espelhamento, a replica\u00e7\u00e3o e os controlos de seguran\u00e7a.<\/p>","protected":false},"author":1,"featured_media":21693,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-21684","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"surfer_file_name":null,"surfer_file_original_url":null,"_wp_attachment_image_alt":null,"litespeed-optimize-set":null,"litespeed-optimize-size":null,"_oembed_b5e1eb923ad3b086e579b1befcd4075c":null,"_elementor_source_image_hash":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"_source_url":null,"_elementor_migrations_state_8b2d":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":"794","_wh_make_key":"wh_9fabeef84de650120776240c8951ce5b","rank_math_internal_links_processed":"1","_wh_make_topic":"CloudLinux KernelCare ePortal f\u00fcr gr\u00f6\u00dfere Hosting-Infrastrukturen","_wh_make_input_keywords":["kernelcare eportal","tuxcare enterprise","live patching"],"_wh_make_config":{"research_model":"gpt-5.6-terra","writer_model":"gpt-5.6-terra","review_model":"gpt-5.6-sol","image_model":"gpt-image-2.5-flare","image_quality":"medium","image_format":"webp","final_status":"draft","charts_enabled":true},"_wh_make_links":{"I1":{"id":"I1","post_id":21323,"url":"https:\/\/webhosting.de\/cloudlinux-lve-manager-shared-hosting-konfiguration-ressourcenverwaltung\/","title":"Configurar corretamente o CloudLinux LVE Manager na hospedagem partilhada","excerpt":"Vou mostrar-te como configurar corretamente o CloudLinux LVE Manager na hospedagem partilhada e definir de forma adequada os limites mais importantes do CloudLinux LVE. Desta forma, podes controlar de forma espec\u00edfica a CPU, a RAM, a E\/S e os processos por conta, evitar gargalos e impedir que os vizinhos tenham picos de consumo. Pontos-chave Antes de entrar em detalhes, vou resumir as decis\u00f5es mais importantes que determinam uma qualidade constante da hospedagem. VMEM desativado: limitar a mem\u00f3ria apenas atrav\u00e9s do PMEM CPU de forma realista: pelo menos 100 %, frequentemente 200 % I\/O\/IOPS: alinhar os valores com o armazenamento (SATA\/SSD\/NVMe); EP\/NPROC: margem suficiente para evitar erros 503; Monitoriza\u00e7\u00e3o: observar falhas, reajustar limites; Configura\u00e7\u00e3o r\u00e1pida do LVE Manager: acesso e configura\u00e7\u00e3o b\u00e1sica. Inicio sess\u00e3o no WHM como root e abro a entrada \u201eCloudLinux Manager\u201c ou \u201eCloudLinux LVE Manager\u201c, dependendo da vers\u00e3o do painel, para ativar a interface. Se a entrada n\u00e3o estiver presente, instalo o pacote lvemanager ou, em instala\u00e7\u00f5es novas, executo o script cldeploy, que ativa o kernel, os componentes LVE e o lvestats. Em seguida, verifico se as estat\u00edsticas est\u00e3o a ser gravadas e se as novas contas recebem automaticamente os limites padr\u00e3o. No Plesk ou no DirectAdmin, sigo os mesmos passos, uma vez que os elementos da interface do utilizador e as funcionalidades s\u00e3o muito semelhantes. S\u00f3 quando o gestor estiver vis\u00edvel, os servi\u00e7os ativos e as estat\u00edsticas do LVE preenchidas \u00e9 que come\u00e7o com o planeamento efetivo dos limites e a documenta\u00e7\u00e3o dos valores predefinidos. Escolher os limites corretamente: SPEED, PMEM, IO, IOPS, EP, NPROC Come\u00e7o pelo SPEED, porque as limita\u00e7\u00f5es da CPU travam diretamente os sites, e defino, no m\u00ednimo, 100 % \u2014 na maioria das vezes, 200 % para CMS comuns \u2014, para que os picos de carga n\u00e3o tenham efeito imediato e o desempenho se mantenha constante. Defino o PMEM como o limite de mem\u00f3ria determinante e desativo completamente o VMEM, uma vez que a mem\u00f3ria virtual parece imprecisa e provoca falsos alarmes. Defino o IO em MB\/s e adapto o valor ao armazenamento: de forma mais conservadora em SATA, mais generosa em NVMe. Limito o IOPS contra um grande n\u00famero de pequenos acessos, o que \u00e9 importante em p\u00e1ginas din\u00e2micas com muitos ficheiros. Mantenho o EP suficientemente elevado para que n\u00e3o ocorram erros 503 em picos de curta dura\u00e7\u00e3o, e o NPROC protege contra um n\u00famero excessivo de processos causados por tarefas Cron ou"},"I2":{"id":"I2","post_id":21175,"url":"https:\/\/webhosting.de\/cloudlinux-securelve-prozessisolation-shared-hosting-shield\/","title":"CloudLinux SecureLVE \u2013 Isolamento de processos e seguran\u00e7a na hospedagem partilhada","excerpt":"O CloudLinux SecureLVE isola rigorosamente os processos, limita os recursos por conta e encapsula os sites em sandboxes pr\u00f3prias, para que nenhum projeto afete outros clientes. Vou mostrar como o CloudLinux SecureLVE, com o LVE, o CageFS e os Isolates, torna o alojamento partilhado mais seguro, mais previs\u00edvel e mais resistente. Pontos-chave Para que compreendas imediatamente os aspetos mais importantes, vou resumir brevemente as principais mensagens sobre o SecureLVE e formul\u00e1-las de forma a que possas deduzir diretamente op\u00e7\u00f5es de a\u00e7\u00e3o. Descrevo o isolamento ao n\u00edvel da conta e do site, explico o papel do CageFS e saliento por que raz\u00e3o os limites protegem o desempenho global. Al\u00e9m disso, enumero as vantagens para os fornecedores de alojamento e para os utilizadores, sem recorrer a clich\u00e9s de marketing. Desta forma, fica clara a forma como pode organizar o alojamento de forma mais segura. Isolamento de processos: separa\u00e7\u00e3o por conta e, opcionalmente, por site Limites LVE: atribui\u00e7\u00e3o justa de CPU, RAM, E\/S e processos CageFS: filtrar e restringir a visibilidade dos ficheiros do sistema Isolados: proteger dom\u00ednios individualmente, mesmo dentro da mesma conta Transpar\u00eancia: Monitoriza\u00e7\u00e3o, registos, perfis de recursos claros Utilizo estes pontos como fio condutor e aplico-os a cen\u00e1rios t\u00edpicos, desde projetos WordPress at\u00e9 ag\u00eancias com muitos dom\u00ednios. CloudLinux SecureLVE explicado resumidamente Entendo o SecureLVE como uma combina\u00e7\u00e3o do LVE para limites, do CageFS para isolamento do sistema de ficheiros e dos Isolates para a separa\u00e7\u00e3o ao n\u00edvel do site. Estes componentes interligam-se e impedem canais laterais entre contas ou dom\u00ednios. Assim, mesmo com scripts defeituosos, o alcance do impacto permanece reduzido. Obtenho recursos previs\u00edveis, menos efeitos colaterais e um limite de seguran\u00e7a claramente definido por aplica\u00e7\u00e3o. \u00c9 exatamente isso que exijo de uma arquitetura multitenant moderna. Para que possas compreender as diferen\u00e7as mais rapidamente, resumi as caracter\u00edsticas numa tabela compacta. Esta tabela mostra em que n\u00edvel o isolamento se aplica, quais os principais objetivos que cumpre e quais as fun\u00e7\u00f5es que s\u00e3o particularmente importantes. A partir da\u00ed, deduzo dicas de configura\u00e7\u00e3o concretas. Desta forma, garante que ativa a camada certa para o teu objetivo. Al\u00e9m disso, percebes onde as op\u00e7\u00f5es se complementam de forma \u00fatil. Componente Isolamento"},"I3":{"id":"I3","post_id":21111,"url":"https:\/\/webhosting.de\/cloudlinux-securelinks-symlink-protection-hosting-security-guard\/","title":"CloudLinux SecureLinks \u2013 Prote\u00e7\u00e3o de liga\u00e7\u00f5es simb\u00f3licas para m\u00e1xima seguran\u00e7a na hospedagem","excerpt":"O CloudLinux SecureLinks bloqueia o uso indevido de liga\u00e7\u00f5es simb\u00f3licas e liga\u00e7\u00f5es f\u00edsicas diretamente no kernel, colmatando assim as lacunas que as op\u00e7\u00f5es exclusivas do servidor web deixam em aberto. Desta forma, evito viola\u00e7\u00f5es transversais entre contas de alojamento, protejo os ficheiros de configura\u00e7\u00e3o e minimizo os riscos, mesmo com direitos de acesso a ficheiros rigorosos. Pontos-chave Resumo sucintamente as principais ideias antes de aprofundar o assunto. Os servidores de alojamento partilhado sofrem rapidamente com acessos transversais quando os atacantes criam liga\u00e7\u00f5es simb\u00f3licas para ficheiros alheios. O SecureLinks atua ao n\u00edvel do kernel, verifica a propriedade e impede o acesso n\u00e3o autorizado. Esta prote\u00e7\u00e3o funciona independentemente de o acesso ser feito pelo Apache, PHP-FPM, FTP, Cron ou CLI. Em combina\u00e7\u00e3o com o CageFS, o isolamento \u00e9 ainda mais refor\u00e7ado, reduzindo o risco para todos os clientes. Prote\u00e7\u00e3o ao n\u00edvel do kernel: controlo de acesso antes do Apache, PHP-FPM, FTP e Cron Verifica\u00e7\u00e3o do propriet\u00e1rio: acesso a liga\u00e7\u00f5es simb\u00f3licas apenas se o ID do propriet\u00e1rio corresponder Bloqueio de liga\u00e7\u00f5es f\u00edsicas: N\u00e3o s\u00e3o permitidos links f\u00edsicos para ficheiros externos Prote\u00e7\u00e3o contra condi\u00e7\u00f5es de corrida: verifica\u00e7\u00e3o de direitos e resolu\u00e7\u00e3o de caminhos de forma at\u00f3mica Combina\u00e7\u00e3o com o CageFS: isolamento adicional por conta O que torna os ataques atrav\u00e9s de links simb\u00f3licos t\u00e3o arriscados? Os links simb\u00f3licos apontam de forma flex\u00edvel para ficheiros, mas na hospedagem partilhada abrem uma brecha de seguran\u00e7a. Uma conta comprometida pode criar liga\u00e7\u00f5es para configura\u00e7\u00f5es, sess\u00f5es ou ficheiros tempor\u00e1rios de terceiros e, assim, extrair informa\u00e7\u00f5es sens\u00edveis. Se o servidor web funcionar com direitos alargados, as permiss\u00f5es cl\u00e1ssicas do UNIX muitas vezes j\u00e1 n\u00e3o s\u00e3o suficientes. A situa\u00e7\u00e3o torna-se particularmente delicada quando est\u00e3o envolvidos v\u00e1rios servi\u00e7os e cada componente lida com a verifica\u00e7\u00e3o de forma diferente. Evito esta confus\u00e3o antecipando as decis\u00f5es relativas aos links simb\u00f3licos e recorrendo \u00e0 l\u00f3gica do kernel. Como funciona tecnicamente o CloudLinux SecureLinks? O SecureLinks verifica, ao abrir um ficheiro, se o propriet\u00e1rio do link simb\u00f3lico e o caminho de destino coincidem, antes mesmo de as aplica\u00e7\u00f5es serem ativadas. Estas verifica\u00e7\u00f5es s\u00e3o executadas centralmente no kernel, pelo que nenhuma exce\u00e7\u00e3o espec\u00edfica da aplica\u00e7\u00e3o tem efeito. N\u00e3o importa se o acesso \u00e9 feito atrav\u00e9s do Apache, PHP-FPM, FTP, Cron ou CLI. As configura\u00e7\u00f5es incorretas em VirtualHosts, .htaccess ou defini\u00e7\u00f5es de PHP deixam de ser motivo de preocupa\u00e7\u00e3o. Desta forma, simplifico a arquitetura de seguran\u00e7a e"}},"_wh_make_stage":"entwurf","_wh_make_research_date":"2026-09-24","_wh_make_sitemap_info":{"index":"https:\/\/webhosting.de\/sitemap_index.xml","sitemaps":["https:\/\/webhosting.de\/post-sitemap1.xml","https:\/\/webhosting.de\/post-sitemap2.xml","https:\/\/webhosting.de\/post-sitemap3.xml","https:\/\/webhosting.de\/post-sitemap4.xml"],"url_count":3095,"fetched_at":"2026-09-24T04:58:15+00:00","selected_ids":[21323,21175,21111]},"_wh_make_draft_hash":"36797d8e77db0a13de42122a5792a08b89c72d8fe0a0e780ca354eb8979f1c13","_wh_make_work":{"version":"2.1","identity":{"sheet_ref":"1VMjxV8Q73i0Q1HO6s-u4jNHVRF0snliGCeg97intLPs","sheet_name":"Tabellenblatt1","external_id":"1390","topic":"CloudLinux KernelCare ePortal f\u00fcr gr\u00f6\u00dfere Hosting-Infrastrukturen","keywords":["kernelcare eportal","tuxcare enterprise","live patching"],"category_input":"794"},"config":{"research_model":"gpt-5.6-terra","writer_model":"gpt-5.6-terra","review_model":"gpt-5.6-sol","image_model":"gpt-image-2.5-flare","image_quality":"medium","image_format":"webp","final_status":"draft","charts_enabled":true},"phase":"done","pending":null,"receipts":{"a90b1668d05d873b59917bea7b94878c":"89f6cdb9d8f8461ac9013207b65f63df6f8ab2208f66dc96b52df5f23eaedf17","68d1c434f33adee0437da92994f32d7e":"52a9ce093b514c4b7ed650ac91227ea1252d310f6a521c2d4f648376e824887b","77fd50ac40790f3e7d30de915f2c4bc2":"fb95122836473de1fb2d52dd49272f606e72ead8c6bbbccca4aa02db234d5518","4e6e818903895579e19790329fde29ce":"0f09da6b12d7daf9cefa78f38afff8f7a81dc9df80e44b4e950287b09424c858","f5d73dbf3c103566bd1c35003fbcddbc":"dfa9eaa29402614b100cf5e5fd9c62c2cbd32836b9f9b960c1ebd799558b0b74","b44826979efff2726a8aeaac4a6e465a":"430630e334cfa67c27abb1d615e505a60f1f0ed9e8c55367de4fe618acbdfb6b","de751197529071015fb02b17dcf960a8":"ba4ed15b3c4278301753643cf4e5713be942c4db8a2d6663266cba24d8f7391c","8a39cf964249fffb7e90eb0289478a2d":"16b5b87864296a3961c30ef80e5755eab4a998a7d1104877b54173c74afc884e","3ca35459c030152cbb9a9a19d8594f74":"e96a4fa2470db2fdeb13d4ecd2c759f3be1f0e52e118f8f70ecdf56099bcac6c","262fbd852467488213675f50b03bf86c":"6cd346c26e807766f8155f8415040950ac807a71765d4a9f45e88303cfa8bda7","c24b66fc0752c3be31bc2d7ccd14c9ea":"e904c97aac23ac2f72c7e566eef9bb5ad289c7bfdd9233e20ac894c0c3bc9687","74e748a6db0ee54b54af85a86ba15eea":"a7b15829ce31f5cb768b05c0393a0e03c93022261685fd12eb234a4c9ad2e342","ecba73bb0d47971f6bd2e64372d09408":"5f8c2dc820238fa7af1c3a6c74dcac273445eca9b9bb0ecc7753a76bf47d3ebc","b4750fdc424eba53b0b0e0cd97d424ee":"88d973284ba62be4fa413da97041143da7dfd186d3d3bb889280ddee3ba76787","19eb92c47c1ff9b26f406628b0706915":"3f36e9463401aa7ea2c8e2fceff99a20dff99d92291572cb0e789fb049c74d10","41eb285ece7435ae7f6b1183ebabe871":"d49230199c586b488b1b3365920e0baca40333cdadc09bb4835761824221593b","a148b1bed18a4cec271ed59beea98bd4":"59c72374845e29dfe5f752a53b825e200b19704e0448068b3b174ca9bed9de8e","ac42266cdcfa84ea0bb564373bcae060":"038bb8f614f37d8ed5296b1f549d57ad70d09b0349ed871bf81167a0d5df126b","4e9b20252106e1000e5d44bc228a99d0":"e237caee7de35d6e60f54c61c84c4941e576d6d8a35b6b2228bbc0ed08fd4a57"},"parts":{"1":[{"id":"grundlagen","heading":"KernelCare ePortal im Flottenbetrieb einordnen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"KernelCare ePortal ist die selbst betriebene Management- und Verteilkomponente f\u00fcr KernelCare-Agenten in gr\u00f6\u00dferen Linux-Umgebungen. Sie b\u00fcndelt Patchsets, Feeds und Registrierungsschl\u00fcssel an einer kontrollierten Stelle. Damit entscheidet der Betreiber nicht nur, ob Hosts Patches beziehen, sondern auch, aus welcher lokalen Quelle und nach welcher Freigabelogik dies geschieht. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ohne ePortal kontaktieren die Agenten die TuxCare-Infrastruktur direkt. Das ist f\u00fcr kleine, weitgehend einheitliche und internetf\u00e4hige Serverbest\u00e4nde meist der einfachere Weg: Es gibt keine zus\u00e4tzliche zentrale Plattform zu aktualisieren, abzusichern und zu \u00fcberwachen. Mit wachsender Zahl an Systemen wird diese Einfachheit jedoch zum Nachteil, wenn nachvollziehbare Freigaben oder begrenzte Netzausg\u00e4nge verlangt werden. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"In einer Hosting-Flotte treffen oft Webserver, Datenbankserver, Virtualisierungshosts und Management-Systeme mit unterschiedlichen Distributionen und Kernelreihen zusammen. Ein zentraler ","ref":""},{"kind":"strong","text":"Patchbezug","ref":""},{"kind":"text","text":" erlaubt, diese technischen Gruppen gezielt mit passenden Feeds und Schl\u00fcsseln zu versorgen. ePortal ist damit keine Alternative zum KernelCare-Agenten, sondern erweitert dessen Bezug von Patchsets um lokale Steuerung und Verteilung. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der Nutzen entsteht folglich nicht allein durch die Zahl der Server. Ausschlaggebend sind verbindliche Patch-Ringe, Pr\u00fcf- und Nachweispflichten, Netzwerkvorgaben sowie die Frage, ob ein zentraler Dienst selbst zuverl\u00e4ssig betrieben werden kann. Diese Anforderungen bestimmen auch, ob lokale Spiegelung, Cache oder direkter Bezug die angemessene Architektur ist.","ref":""}]}]},{"id":"begriffe","heading":"Live-Patching, KernelCare und LibCare abgrenzen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Beim ","ref":""},{"kind":"strong","text":"Live-Patching","ref":""},{"kind":"text","text":" pr\u00fcft der KernelCare-Agent regelm\u00e4\u00dfig, ob passende Patchsets verf\u00fcgbar sind. Er l\u00e4dt diese herunter, verifiziert sie und installiert sie in den laufenden Kernel. Sicherheitskorrekturen k\u00f6nnen dadurch aktiv werden, ohne dass f\u00fcr diesen Schritt ein Kernel-Neustart erforderlich ist. Welche Patchsets anwendbar sind, h\u00e4ngt dabei vom installierten Kernel und der unterst\u00fctzten Distribution ab. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"KernelCare bezeichnet das Angebot f\u00fcr Live-Kernel-Patches. LibCare ist davon zu trennen: Es ist ein optionales Zusatzprodukt f\u00fcr bestimmte Userspace-Komponenten und kein anderer Name f\u00fcr Kernel-Patching. ePortal wiederum patcht keinen Kernel selbst, sondern verwaltet Patchsets, Feeds und die Registrierung der KernelCare-Agenten in einer lokalen Enterprise-Installation. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die fr\u00fchere Bezeichnung KernelCare Plus sollte nur bei der Einordnung \u00e4lterer Dokumentationen auftauchen. Der Hersteller hat dieses Produkt seit M\u00e4rz 2023 abgek\u00fcndigt und durch KernelCare ersetzt. F\u00fcr Bestandsaufnahmen ist daher wichtig, installierte Agenten, Vertr\u00e4ge und Dokumentation nicht anhand historischer Produktnamen mit aktuellen Komponenten oder Funktionsumf\u00e4ngen gleichzusetzen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Live-Patching ersetzt keinen vollst\u00e4ndigen Wartungsprozess. Geplante ","ref":""},{"kind":"strong","text":"Reboots","ref":""},{"kind":"text","text":" bleiben etwa f\u00fcr regul\u00e4re Kernelwechsel, Hardware- und Firmware-Updates, Treiber\u00e4nderungen, Konfigurationsarbeiten oder Fehlerbilder n\u00f6tig, die sich nicht live beheben lassen. Ein Betriebskonzept sollte deshalb die verk\u00fcrzte Exposition durch Patchsets mit weiterhin geplanten Neustartfenstern verbinden, statt diese ersatzlos zu streichen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]}]},{"id":"einsatz","heading":"Wann zentrale Patchsteuerung wirtschaftlich passt","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"ePortal passt, wenn der Betrieb Patches nicht lediglich schnell verteilen, sondern ihre Bereitstellung verbindlich steuern muss. Das betrifft beispielsweise getrennte Freigabegruppen f\u00fcr Canary-Hosts, Staging und Produktion, restriktive ausgehende Firewall-Regeln oder Nachweise dar\u00fcber, welcher Host welchem Feed zugeordnet war. Auch viele Systeme mit verschiedenen Plattformen profitieren von einer zentral gepflegten Verteilinstanz. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der zus\u00e4tzliche Nutzen muss den Aufwand rechtfertigen. Eine ePortal-Instanz ben\u00f6tigt Kapazit\u00e4t, Updates, Backups, Zugriffsschutz und Monitoring; bei hoher Verf\u00fcgbarkeit kommen Replikation und Netzarchitektur hinzu. F\u00fcr wenige gleichartige Server mit erlaubtem Internetzugang bleibt der Direktbezug \u00fcber die TuxCare-Infrastruktur daher oft einfacher. Weniger Komponenten bedeuten dort eine kleinere eigene Betriebsfl\u00e4che. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Wirtschaftlich wird zentrale Steuerung besonders dort, wo ungeplante Gleichzeitigkeit teuer w\u00e4re: etwa bei vielen Kunden-Webservern, Datenbankclustern oder Virtualisierungshosts. Ein ","ref":""},{"kind":"strong","text":"Freigabeprozess","ref":""},{"kind":"text","text":" kann dann technische \u00c4hnlichkeit und Gesch\u00e4ftsrisiko gemeinsam abbilden. Gruppen sollten nicht nur nach Standort entstehen, sondern auch Distribution, Kernelreihe, Hypervisor, Control Panel, Hardware und Kundenprofil ber\u00fccksichtigen. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Sicherheitsabdeckung darf dabei nicht \u00fcbersch\u00e4tzt werden. KernelCare stellt Live-Patches f\u00fcr einen Kernel grunds\u00e4tzlich nur bereit, solange dessen Distribution-Anbieter Sicherheitsupdates f\u00fcr die betreffende Kernelserie ver\u00f6ffentlicht. Zudem ist Live-Patching kein pauschaler Nachweis f\u00fcr die Behebung aller Schwachstellen. Patchstatus, Distribution-Support und regul\u00e4re Wartung bleiben getrennt zu pr\u00fcfen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Betriebsentscheidung lautet daher nicht pauschal \u201ezentral ist besser\u201c. ePortal ist sinnvoll, wenn lokale Kontrolle, abgestufte Verteilung und belastbare Nachvollziehbarkeit konkrete Anforderungen erf\u00fcllen. Fehlen diese Anforderungen, kann der bewusst einfache Direktbezug robuster sein. Im n\u00e4chsten Schritt entscheidet das gew\u00fcnschte Bereitstellungsmodell \u00fcber Speicherbedarf und externe Abh\u00e4ngigkeiten.","ref":""}]}]}],"2":[{"id":"modelle","heading":"Spiegelung und Cache passend ausw\u00e4hlen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Die Wahl des Verteilmodells bestimmt, wie unabh\u00e4ngig eine Hosting-Flotte beim Patchabruf ist und wie viel Infrastruktur sie daf\u00fcr betreiben muss. Beim Direktbezug laden KernelCare-Agenten Patchsets \u00fcber die TuxCare-Infrastruktur. ePortal verlagert dagegen Freigabe, lokale Vorhaltung und Verteilung in eine eigene Instanz; sie kann Patchsets als vollst\u00e4ndiges oder gefiltertes Archiv spiegeln oder bedarfsorientiert zwischenspeichern.","ref":""},{"kind":"citation","text":"","ref":"S1"},{"kind":"citation","text":"","ref":"S2"}]},{"type":"table","caption":"Betriebsmodelle f\u00fcr den Bezug von KernelCare-Patchsets","headers":["Modell","Patchsteuerung","Lokaler Speicherbedarf","Externe Abh\u00e4ngigkeit beim Abruf","Eignung f\u00fcr isolierte Netze","Betriebsaufwand"],"rows":[["Direktbezug","Agenten beziehen Patchsets direkt; keine lokale Feed-Steuerung","Kein ePortal-Archiv","Jeder Agent ben\u00f6tigt Zugang zur Patchquelle","Gering","Niedrig"],["Gefilterte Spiegelung","Feeds und ausgew\u00e4hlte Distributionen zentral steuerbar","Abh\u00e4ngig von den gespiegelten Distributionen und Kernelvarianten","ePortal bezieht die ausgew\u00e4hlten Archive extern","Geeignet bei definiertem Transferweg","Mittel"],["Vollspiegelung","Feeds zentral steuerbar; vollst\u00e4ndige lokale Vorhaltung","Hoch; Hersteller nennt mindestens 1 TB, empfohlen 2 TB","Nach vollst\u00e4ndiger Spiegelung keine externe Abh\u00e4ngigkeit f\u00fcr vorhandene Archive","Geeignet, wenn lokale Archive erforderlich sind","Hoch"],["Cache-Modus","Feeds zentral steuerbar; Bin\u00e4rdaten lokal zwischengespeichert","Niedrig; Hersteller nennt mindestens 25 GB, empfohlen 50 GB","Bei nicht vorhandenen Bin\u00e4rdaten ben\u00f6tigt ePortal die Patchquelle","Nicht als automatisch luftgetrennt anzusehen","Mittel"]],"source_ids":["S1","S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"Eine Vollspiegelung ist sinnvoll, wenn Patchsets auch bei einem Ausfall der externen Verbindung lokal verf\u00fcgbar bleiben m\u00fcssen oder verbindliche interne Freigaben dies verlangen. Eine gefilterte Spiegelung begrenzt Archivgr\u00f6\u00dfe und Datenverkehr auf tats\u00e4chlich eingesetzte Distributionen. Daf\u00fcr muss die Inventarisierung zuverl\u00e4ssig erfassen, welche Kernelreihen und Architekturen die Flotte verwendet; sonst fehlt genau dann ein Archiv, wenn ein Host es ben\u00f6tigt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der ","ref":""},{"kind":"strong","text":"Cache-Modus","ref":""},{"kind":"text","text":" spart Speicher, ist aber kein Synonym f\u00fcr einen vollst\u00e4ndig isolierten Betrieb. ePortal l\u00e4dt Metadaten und beschafft Patch-Bin\u00e4rdaten bei Bedarf von der Quelle; heruntergeladene Bin\u00e4rdaten verbleiben laut Dokumentation zwei Wochen im lokalen Cache. F\u00fcr abgeschottete Segmente braucht es daher zus\u00e4tzlich einen dokumentierten Transfer-, Pr\u00fcf- und Freigabeprozess f\u00fcr Archive.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Speicherplanung sollte nicht bei der Gr\u00f6\u00dfe des aktuellen Archivs enden. TuxCare nennt f\u00fcr ePortal SSD-Speicher mit mindestens 100 IOPS sowie ein Wachstum von etwa 4 bis 5 GiB pro Monat als Orientierung. Diese Herstellerangaben ersetzen keine Kapazit\u00e4tsplanung: Recovery-Ziele, parallele Rollouts, Netzwerklatenzen, Anzahl der Kernelvarianten und Monitoring-Anforderungen k\u00f6nnen die Architektur st\u00e4rker pr\u00e4gen als freie Plattenkapazit\u00e4t.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"rollout","heading":"Patch-Ringe f\u00fcr Hosting-Flotten aufbauen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Patch-Ringe machen aus einem zentral verf\u00fcgbaren Patchset einen kontrollierten Rollout. Ein kleiner Canary-Kreis erh\u00e4lt die Freigabe zuerst, danach folgen Staging, eine begrenzte Produktionsgruppe und schlie\u00dflich die breite Produktion. Jeder Ring braucht vorab definierte Beobachtungen und eine verantwortliche Stelle; ohne diese Kriterien verschiebt eine Verz\u00f6gerung lediglich das Risiko, statt es zu bewerten.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"table","caption":"Beispiel f\u00fcr organisatorische Patch-Ringe ohne feste Zeitvorgaben","headers":["Ring","Zielgruppe","Feed-Kanal","Freigabekriterium","Verz\u00f6gerungslogik","R\u00fcckfall und Verantwortung"],"rows":[["Canary","Repr\u00e4sentative interne oder risikoarme Hosts","Testing oder Stable","Patchstatus, Dienstmetriken und Logs unauff\u00e4llig","Bis zur dokumentierten Bewertung","Feed anhalten; Plattformteam entscheidet"],["Staging","Vorproduktionssysteme mit \u00e4hnlichem Stack","Stable","Anwendungstests und Betriebschecks bestanden","Nach Freigabe des Canary-Rings","Feed anhalten; Anwendungs- und Plattformteam"],["Eingeschr\u00e4nkte Produktion","Begrenzte, repr\u00e4sentative Kunden- oder Webservergruppe","Stable","Keine auff\u00e4lligen Fehlerraten oder Supportsignale","Nach Bewertung des Staging-Rings","Ausweitung stoppen; Incident-Verantwortliche"],["Breite Produktion","\u00dcbrige geeignete Produktionshosts","Stable","Vorherige Ringe freigegeben","Nach dokumentierter Freigabe","Rollout pausieren; Betriebsteam"]],"source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr die breite Produktion ist ","ref":""},{"kind":"strong","text":"Stable","ref":""},{"kind":"text","text":" der vorgesehene Kanal. Testing dient einer bewusst kontrollierten Vorabpr\u00fcfung, w\u00e4hrend Unstable laut Dokumentation ein Early-Access-Kanal ist und nicht empfohlen wird. Ein Testing- oder Unstable-Ergebnis darf deshalb nicht als Aussage \u00fcber die Qualit\u00e4t eines Stable-Patchsets ausgegeben werden. Die Kanalauswahl ist eine Risikoregel, keine blo\u00dfe technische Voreinstellung.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ringe sollten nach technischer \u00c4hnlichkeit statt nur nach Rechenzentrumsstandort zusammengesetzt sein. Relevant sind Distribution und Kernelreihe, Hardwareplattform, Virtualisierung, Control Panel, Webserver-Stack und Kundenprofil. Ein Canary-Host mit anderer Kernelserie oder anderer Virtualisierung deckt das Verhalten eines produktiven Zielsystems nur eingeschr\u00e4nkt ab. Bei Shared Hosting geh\u00f6ren Ressourcenprofile und Konfigurationen des ","ref":""},{"kind":"internal_link","text":"CloudLinux LVE Managers","ref":"I1"},{"kind":"text","text":" in diese Bewertung, weil sie Last- und Fehlerbilder beeinflussen k\u00f6nnen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Besondere Vorsicht gilt neuen ePortal-Instanzen. ePortal pr\u00fcft nach Herstellerangabe alle zehn Minuten auf neue Patchsets und l\u00e4dt sie herunter, stellt sie aber nicht automatisch jedem Feed bereit. Wird ein Archiv erstmals vollst\u00e4ndig geladen, k\u00f6nnen die Patchsets f\u00fcr Verz\u00f6gerungsregeln gleichzeitig neu erscheinen. Plane Feeds und Verz\u00f6gerungen daher vor dem ersten Archivdownload, damit kein ungepr\u00fcfter Bestand unerwartet breit bereitgestellt wird.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"zugang","heading":"Feeds, Schl\u00fcssel und Mandanten trennen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Feeds bilden die technische Seite der Rollout-Ringe ab: Sie verbinden Patchkanal und Verz\u00f6gerungslogik mit einer Gruppe von Systemen. Registrierungsschl\u00fcssel lassen sich an Feeds binden und mit Serverlimits versehen. Dadurch kann ein Betreiber etwa interne Plattformen, Managed-Server-Angebote und getrennte Kundenumgebungen mit unterschiedlichen Freigabepfaden versorgen, ohne die Agentenkonfiguration auf jedem Host einzeln \u00e4ndern zu m\u00fcssen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Diese Zuordnung ist jedoch keine vollst\u00e4ndige Sicherheitsgrenze. Die optionale Funktion ","ref":""},{"kind":"strong","text":"Business Units","ref":""},{"kind":"text","text":" unterst\u00fctzt Multi-Tenancy im ePortal, ersetzt aber weder Netzwerksegmentierung noch ein Berechtigungsmodell oder getrennte administrative Zust\u00e4ndigkeiten. Auch Protokollierung, Secret-Management und die Pr\u00fcfung, wer Schl\u00fcssel erstellen oder Feeds \u00e4ndern darf, m\u00fcssen unabh\u00e4ngig von der Produktfunktion geplant und regelm\u00e4\u00dfig kontrolliert werden.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr Mandantenumgebungen ist die Trennung von Patchsteuerung und \u00fcbriger Hosting-Isolation besonders wichtig. Ein Schl\u00fcssel kann die beabsichtigte Feed-Zuordnung und die Zahl registrierbarer Server begrenzen, verhindert aber keine Querzugriffe in anderen Infrastrukturkomponenten. Prozess- und Dateisystemisolation bleiben eigene Aufgaben; dazu erg\u00e4nzt der Beitrag \u00fcber ","ref":""},{"kind":"internal_link","text":"CloudLinux SecureLVE","ref":"I2"},{"kind":"text","text":" die Ebene von Accounts und Websites.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr Automatisierung k\u00f6nnen ab ePortal 2.14-1 API-Tokens alternativ zur Basic Authentication eingesetzt werden. Tokens lassen sich einzeln widerrufen und mit einem Ablaufdatum versehen; das erleichtert getrennte Berechtigungen f\u00fcr CMDB-Anbindungen oder Konfigurationsautomatisierung. Lege Tokens als Secrets in einem Secret-Management-System ab, nicht in Playbooks, Images, Shell-Historien oder Tickets.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein praxistauglicher Prozess ordnet jedem Schl\u00fcssel einen Eigent\u00fcmer, einen Zweck, zul\u00e4ssige Produkte, ein Serverlimit und ein Rotationsdatum zu. Werden Systeme au\u00dfer Betrieb genommen oder Teams wechseln, m\u00fcssen zugeh\u00f6rige Schl\u00fcssel und Tokens gezielt widerrufen werden. So bleibt die zentrale Patchverteilung nachvollziehbar, ohne aus einem gemeinsamen Zugang eine schwer pr\u00fcfbare Dauerberechtigung zu machen.","ref":""},{"kind":"citation","text":"","ref":"S2"},{"kind":"citation","text":"","ref":"S4"}]}]}],"3":[{"id":"hochverfuegbarkeit","heading":"Replikation und TLS belastbar betreiben","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr eine ","ref":""},{"kind":"strong","text":"hochverf\u00fcgbare Patch-Verteilung","ref":""},{"kind":"text","text":" werden mehrere ePortal-Knoten so kombiniert, dass KernelCare-Agenten einen gemeinsamen Cluster-DNS-Namen oder einen HTTP-Load-Balancer ansprechen. F\u00e4llt ein Knoten aus, muss der Agentendienst einen erreichbaren Knoten weiter nutzen k\u00f6nnen. Die Administrationsoberfl\u00e4che geh\u00f6rt dagegen auf einen einzelnen, klar kontrollierten Verwaltungszugang und nicht hinter denselben Cluster-Endpunkt wie die Agenten.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Vor der Produktivsetzung sollte die Architektur nicht nur den Ausfall eines ePortal-Servers betrachten. Relevant sind auch DNS-Aufl\u00f6sung, Load-Balancer, Zertifikate, Speicher f\u00fcr Patcharchive, die Verbindung zur Patchquelle und die Erreichbarkeit aus jedem Netzsegment. Ein zweiter Knoten ohne abgestimmte Netzwerk- und Betriebs\u00fcberwachung verbessert die Verf\u00fcgbarkeit nur begrenzt; er kann im Fehlerfall sogar abweichende Zust\u00e4nde verdecken.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Knoten gleichen \u00c4nderungen per Replikation ab. Dieser Abgleich ist nicht zwingend sofort sichtbar. Besonders bei Round-Robin kann ein gerade registrierter Agent den ersten Knoten f\u00fcr die Registrierung und direkt danach einen noch nicht synchronisierten Knoten f\u00fcr die Aktualisierung erreichen. Automatisierungen sollten deshalb einen kurzen Wartepunkt oder eine Retry-Logik mit begrenzten Wiederholungen vorsehen, statt einen unmittelbar folgenden Patchabruf als verl\u00e4sslichen Endzustand zu behandeln.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Auch l\u00e4ngere Trennungen geh\u00f6ren in das Fehlerszenario. Replikationsprotokolle werden laut Dokumentation sieben Tage vorgehalten; bleibt ein Knoten l\u00e4nger getrennt, kann er \u00c4nderungen \u00fcberspringen. Der ","ref":""},{"kind":"strong","text":"Replikationsverzug","ref":""},{"kind":"text","text":" ist damit ein operativer Status, nicht blo\u00df ein Diagnosewert. Nach Netzwerkst\u00f6rungen pr\u00fcfst du daher Feed-Zuordnungen, Schl\u00fcsselbestand und Patcharchiv auf dem zur\u00fcckkehrenden Knoten, bevor er wieder regul\u00e4r Agentenanfragen bedient.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Replikation erfolgt \u00fcber HTTP. Ohne eine geeignete TLS-Absicherung werden die Replikationsdaten daher unverschl\u00fcsselt \u00fcbertragen. Segmentiere diesen Datenverkehr mindestens in ein vertrauensw\u00fcrdiges Netz oder terminiere TLS passend zur Architektur. F\u00fcr extern oder netz\u00fcbergreifend erreichbare Agentenendpunkte ist eine \u00fcberpr\u00fcfbare Zertifikatskette wichtiger Bestandteil der ","ref":""},{"kind":"strong","text":"TLS-Terminierung","ref":""},{"kind":"text","text":"; eine deaktivierte Zertifikatspr\u00fcfung ist keine vertretbare Dauerl\u00f6sung.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Steht ein Reverse Proxy vor ePortal, m\u00fcssen erlaubte Hostnamen konfiguriert sein, damit ePortal Host-Header-Anfragen begrenzt. Der Proxy muss au\u00dferdem den urspr\u00fcnglichen Host-Header sowie X-Forwarded-Proto korrekt weiterreichen. Andernfalls k\u00f6nnen falsche externe URLs, Weiterleitungsprobleme oder eine fehlerhafte Einsch\u00e4tzung des verwendeten Protokolls entstehen. Diese Header-Konfiguration sollte deshalb Teil jeder Proxy-\u00c4nderung und ihrer Abnahme sein.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"kontrollen","heading":"Nachweise, Backups und Monitoring etablieren","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Kontrollierbares Live-Patching braucht wiederkehrende Nachweise, nicht nur eine erfolgreiche Erstinstallation. Erfasse mindestens die Feed-Zuordnung jedes Hosts, den letzten Agenten-Check-in, den gemeldeten Patchstand und den Status der Registrierungsschl\u00fcssel. Erg\u00e4nze diese Daten um verantwortliche Teams und eine nachvollziehbare Freigabeentscheidung. So l\u00e4sst sich bei einer Sicherheitsmeldung gezielt feststellen, welche Gruppe welchen Bereitstellungsweg nutzt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Weitere feste Kontrollen betreffen Speicherwachstum, freien Platz f\u00fcr Archive, den Replikationsstatus und die Rotation oder den Widerruf nicht mehr ben\u00f6tigter Schl\u00fcssel. API-Tokens eignen sich f\u00fcr automatisierte Abfragen besser als geteilte Administratorkennw\u00f6rter, weil sie einzeln ablaufen und widerrufen werden k\u00f6nnen. Sie bleiben dennoch Secrets: Lege sie in einer Secret-Verwaltung ab, nicht in Images, Playbooks oder Tickets.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr einen vorhandenen Cluster ist der folgende, nicht ver\u00e4ndernde Pr\u00fcfaufruf ein geeigneter Baustein f\u00fcr Monitoring oder einen geplanten Health-Check. Er liefert einen maschinenlesbaren Kurzstatus einschlie\u00dflich Replikationsverzug. Bei einem Problem beendet sich der Aufruf mit Exit-Code 1; das Monitoring sollte diesen Zustand alarmieren, aber die Ursache anhand von Knoten- und Netzwerkdaten weiter eingrenzen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"code","language":"bash","code":"kc.eportal replication --short-status","source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"Backups m\u00fcssen Daten und Wiederherstellbarkeit abdecken. ePortal dokumentiert Sicherungen des Gesamtsystems sowie reine Datenbanksicherungen. Ein Datenbankbackup sch\u00fctzt vor allem Konfigurations- und Verwaltungsdaten, ersetzt aber nicht zwingend lokale Archive, Systemkonfiguration oder die f\u00fcr einen vollst\u00e4ndigen Neuaufbau n\u00f6tigen Komponenten. Definiere daher je Sicherungsart Zweck, Aufbewahrung, Speicherort und einen dokumentierten Wiederherstellungsweg.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Bei einer Wiederherstellung muss der ePortal-Dienst gestoppt werden. Plane diese Dienstunterbrechung, informiere gegebenenfalls betroffene Betriebsteams und pr\u00fcfe danach gezielt die Datenkonsistenz sowie die Erreichbarkeit f\u00fcr Agenten. Eine Sicherung gilt erst nach einer kontrolliert geplanten ","ref":""},{"kind":"strong","text":"R\u00fccksicherung","ref":""},{"kind":"text","text":" als belastbar. Dabei darf ein Test nicht versehentlich produktive Feeds oder Schl\u00fcsselzuweisungen ver\u00e4ndern.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"stoerungen","heading":"Fehlerbilder und Betriebsentscheidung bewerten","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Bleiben erwartete Patches aus, ist zun\u00e4chst zwischen fehlender Verf\u00fcgbarkeit, fehlendem Abruf und fehlender Freigabe zu unterscheiden. Pr\u00fcfe installierte Agenten- und ePortal-Version, zugeordneten Schl\u00fcssel und Feed, die passende Distribution samt Kernelreihe sowie die Verbindung zur Patchquelle. Ein Patch kann au\u00dferdem fehlen, wenn die betreffende Kernelserie vom Distributionsanbieter keine Sicherheitsupdates mehr erh\u00e4lt; Live-Patching hebt diese Grenze nicht auf.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Historische Herstellerhinweise zu \u00e4lteren Komponentenst\u00e4nden d\u00fcrfen nicht als dauerhafte Versionsvorgabe gelesen werden. Ein Hinweis aus Dezember 2025 betraf unter anderem KernelCare-Agent 3.x und ePortal 2.20 im Kontext eines neuen signierten Patchformats. Vor Aktualisierungen pr\u00fcfst du deshalb die aktuelle ","ref":""},{"kind":"strong","text":"Kompatibilit\u00e4tsmatrix","ref":""},{"kind":"text","text":", die tats\u00e4chlich installierten Versionen und die intern freigegebene Update-Reihenfolge.","ref":""},{"kind":"citation","text":"","ref":"S3"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Im Cache-Modus kann ein Cache-Miss bei eingeschr\u00e4nktem externem Zugang den Patchbezug verz\u00f6gern, weil die ben\u00f6tigte Bin\u00e4rdatei noch nicht lokal liegt. Das ist kein Beleg f\u00fcr einen vollst\u00e4ndig isolierten Betrieb. Lege f\u00fcr restriktive Zonen fest, welche Verbindungen zul\u00e4ssig sind, wie fehlende Archive transferiert werden und wer Freigabe, Integrit\u00e4t und Zeitpunkt dieses Transfers verantwortet.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein weiteres Fehlerbild ist ein unerwartet breiter Rollout nach dem ersten vollst\u00e4ndigen Download von Patcharchiven auf einer neuen Instanz. F\u00fcr Verz\u00f6gerungsregeln k\u00f6nnen die Archive dann gleichzeitig neu erscheinen. Richte Feeds und Freigabelogik daher vor der automatisierten Bereitstellung ein und beobachte den ersten Synchronisationslauf. Bei Unstimmigkeiten h\u00e4ltst du die breite Produktion zur\u00fcck, statt nur einzelne Agenten nachtr\u00e4glich umzuh\u00e4ngen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Replikationsl\u00fccken nach l\u00e4ngerer Knotenunterbrechung und fehlerhafte Reverse-Proxies verlangen unterschiedliche Ma\u00dfnahmen: Erstere erfordern einen Abgleich des Knotenzustands, letztere eine Pr\u00fcfung von TLS, erlaubten Hostnamen sowie weitergereichten Headern. Beide F\u00e4lle geh\u00f6ren in Runbooks mit klarer Eskalation. Ein pauschaler Neustart behebt weder fehlende Daten noch eine unzutreffende Vertrauensgrenze.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"ePortal ist vor allem sinnvoll, wenn Patch-Ringe, lokale Verteilung, kontrollierte Netzausg\u00e4nge oder pr\u00fcfbare Freigaben tats\u00e4chlich gefordert sind. F\u00fcr einen kleinen, homogenen und internetf\u00e4higen Serverbestand bleibt der direkte Bezug \u00fcber die TuxCare-Infrastruktur oft einfacher. Die Entscheidung sollte daher den zus\u00e4tzlichen Betriebsaufwand gegen konkrete Steuerungs- und Nachweispflichten abw\u00e4gen, nicht allein gegen die Zahl der Server.","ref":""},{"kind":"citation","text":"","ref":"S1"}]}]}]},"plan":{"reader_question":"Wann lohnt sich KernelCare ePortal f\u00fcr gr\u00f6\u00dfere Hosting-Infrastrukturen, und wie l\u00e4sst sich Live-Patching \u00fcber Patch-Ringe, lokale Verteilung und Hochverf\u00fcgbarkeit kontrolliert betreiben?","sections":[{"id":"grundlagen","heading":"KernelCare ePortal im Flottenbetrieb einordnen","part":1,"target_words":270,"purpose":"Erkl\u00e4rt die Rolle von ePortal als selbst betriebene Management- und Verteilkomponente f\u00fcr KernelCare-Agenten. Grenzt den Direktbezug von Patches \u00fcber die TuxCare-Infrastruktur von lokaler Steuerung ab und ordnet typische Hosting-Flotten mit Web-, Datenbank- und Virtualisierungsservern ein. Ein kurzer \u00dcbergang f\u00fchrt von der Produktarchitektur zur Betriebsentscheidung.","source_ids":["S1","S2"],"internal_link_ids":[]},{"id":"begriffe","heading":"Live-Patching, KernelCare und LibCare abgrenzen","part":1,"target_words":250,"purpose":"Definiert Live-Patching pr\u00e4zise: Agenten pr\u00fcfen, laden, verifizieren und aktivieren passende Patchsets ohne Kernel-Neustart. Trennt KernelCare, optionales LibCare und ePortal sauber; erw\u00e4hnt die Abl\u00f6sung von KernelCare Plus nur als historische Produktbezeichnung. Verdeutlicht anschlie\u00dfend, warum Live-Patching regul\u00e4re Reboots f\u00fcr Kernelwechsel, Firmware, Treiber oder nicht live patchbare Probleme nicht ersetzt.","source_ids":["S1","S2"],"internal_link_ids":[]},{"id":"einsatz","heading":"Wann zentrale Patchsteuerung wirtschaftlich passt","part":1,"target_words":270,"purpose":"Leitet Entscheidungskriterien f\u00fcr und gegen ePortal aus Betriebsanforderungen ab: verbindliche Freigabegruppen, restriktive Netzausg\u00e4nge, Nachweisbarkeit, viele Hosts und unterschiedliche Plattformen. Stellt dem den einfacheren Direktbezug f\u00fcr kleine, homogene und internetf\u00e4hige Best\u00e4nde gegen\u00fcber. Grenzen der Sicherheitsabdeckung und die Bindung der Patchversorgung an Distribution-Kernelupdates werden in einem eigenen Absatz eingeordnet.","source_ids":["S1","S2"],"internal_link_ids":[]},{"id":"modelle","heading":"Spiegelung und Cache passend ausw\u00e4hlen","part":2,"target_words":290,"purpose":"Vergleicht Vollspiegelung, gefilterte Spiegelung und Cache-Modus mit dem Direktbezug in einer informativen Tabelle. Spalten behandeln Patchsteuerung, lokalen Speicherbedarf, externe Abh\u00e4ngigkeit beim Abruf, Eignung f\u00fcr isolierte Netze und Betriebsaufwand. Der Text ordnet SSD- und Speicherbedarf sowie Datenwachstum als Herstellerorientierung ein und erkl\u00e4rt, warum Recovery-Ziele, Kernelvielfalt und Netzwerkpolitik wichtiger als reine Plattenkapazit\u00e4t sind.","source_ids":["S1","S2"],"internal_link_ids":[]},{"id":"rollout","heading":"Patch-Ringe f\u00fcr Hosting-Flotten aufbauen","part":2,"target_words":300,"purpose":"Beschreibt ein gestaffeltes Vorgehen mit Canary-, Staging-, eingeschr\u00e4nkter und breiter Produktionsgruppe. Eine zweite Tabelle ordnet Zielgruppe, Feed-Kanal, Freigabekriterium, Verz\u00f6gerungslogik, R\u00fcckfallentscheidung und Verantwortung zu, ohne allgemeing\u00fcltige Zeitwerte vorzugeben. Erkl\u00e4rt Stable, Testing und Unstable korrekt sowie die Risikobewertung nach Distribution, Kernelreihe, Hardware, Virtualisierung, Control Panel und Kundenprofil. Warnt vor einem unkontrollierten ersten Archivdownload auf neuen Instanzen.","source_ids":["S2"],"internal_link_ids":["I1"]},{"id":"zugang","heading":"Feeds, Schl\u00fcssel und Mandanten trennen","part":2,"target_words":260,"purpose":"Zeigt, wie Feeds, Registrierungsschl\u00fcssel und Serverlimits organisatorische Rollout-Gruppen und Kundenplattformen abbilden k\u00f6nnen. Erkl\u00e4rt Business Units als optionale Multi-Tenancy-Funktion, grenzt sie aber klar von vollst\u00e4ndiger Mandantentrennung ab. Behandelt erg\u00e4nzend API-Tokens f\u00fcr Automatisierung, Ablauf und Widerruf sowie Secret-Management; Netzwerksegmentierung, Berechtigungen und Protokollierung bleiben eigenst\u00e4ndige Schutzschichten.","source_ids":["S2","S4"],"internal_link_ids":["I2"]},{"id":"hochverfuegbarkeit","heading":"Replikation und TLS belastbar betreiben","part":3,"target_words":280,"purpose":"Erl\u00e4utert die Hochverf\u00fcgbarkeitsarchitektur mit mehreren ePortal-Knoten, Cluster-DNS oder HTTP-Load-Balancer f\u00fcr Agenten und separatem Administrationszugang. Beschreibt Replikationsverzug, die Gefahr bei Round-Robin direkt nach Registrierung und sinnvolle Retry-Logik. Behandelt TLS-Terminierung, unverschl\u00fcsselte Replikation ohne TLS, erlaubte Hostnamen sowie korrekt weitergereichte Host- und X-Forwarded-Proto-Header als konkrete Sicherheits- und Betriebsgrenzen.","source_ids":["S2"],"internal_link_ids":[]},{"id":"kontrollen","heading":"Nachweise, Backups und Monitoring etablieren","part":3,"target_words":260,"purpose":"B\u00fcndelt wiederkehrende Betriebskontrollen: Feed-Zuordnung, Agenten-Check-ins, Patchstand, Schl\u00fcsselrotation, Speicherwachstum, Replikationsstatus und Backup-Pr\u00fcfung. Erkl\u00e4rt den Unterschied zwischen Gesamt- und Datenbankbackup sowie die notwendige Dienstunterbrechung bei Wiederherstellungen. Ein klar als nicht ver\u00e4ndernd gekennzeichneter Pr\u00fcfaufruf, kc.eportal replication --short-status, dient als Beispiel f\u00fcr automatisierbares Statusmonitoring; Exit-Codes und Aufbewahrungsgrenzen werden eingeordnet.","source_ids":["S2","S4"],"internal_link_ids":[]},{"id":"stoerungen","heading":"Fehlerbilder und Betriebsentscheidung bewerten","part":3,"target_words":250,"purpose":"Ordnet typische Probleme und Entscheidungen zusammen: fehlende Patches durch veraltete Komponenten, Cache-Miss bei eingeschr\u00e4nkter Au\u00dfenverbindung, unerwartet breite Feed-Freigabe, Replikationsl\u00fccken und Proxy-Fehlkonfigurationen. Hebt hervor, dass historische Versionshinweise keine dauerhafte Vorgabe sind und vor \u00c4nderungen aktuelle Kompatibilit\u00e4tsmatrix, installierte Versionen und freigegebene Update-Reihenfolge gepr\u00fcft werden m\u00fcssen. Schlie\u00dft mit einer kompakten Entscheidung: ePortal bei echter Steuerungs- und Nachweispflicht, Direktbezug bei bewusst einfacher Betriebsf\u00fchrung.","source_ids":["S2","S3"],"internal_link_ids":[]}]},"repairs":4,"reviews":5,"issues":[],"guard":{"content_md5":"f713f5bc4ad773138709ddb814febdd5","title":"KernelCare ePortal para infraestruturas de alojamento de maior dimens\u00e3o","slug":"kernelcare-eportal-grandes-infraestruturas-de-alojamento","excerpt":"O KernelCare ePortal centraliza a distribui\u00e7\u00e3o e a aprova\u00e7\u00e3o de patches em tempo real em grandes frotas Linux. O artigo explica em que situa\u00e7\u00f5es vale a pena utilizar esta plataforma adicional e como gerir de forma controlada os an\u00e9is de patches, o espelhamento, a replica\u00e7\u00e3o e os controlos de seguran\u00e7a.","status":"draft","featured_media":21693},"verify":{"content_md5":"f713f5bc4ad773138709ddb814febdd5","title":"KernelCare ePortal para infraestruturas de alojamento de maior dimens\u00e3o","slug":"kernelcare-eportal-grandes-infraestruturas-de-alojamento","excerpt":"O KernelCare ePortal centraliza a distribui\u00e7\u00e3o e a aprova\u00e7\u00e3o de patches em tempo real em grandes frotas Linux. O artigo explica em que situa\u00e7\u00f5es vale a pena utilizar esta plataforma adicional e como gerir de forma controlada os an\u00e9is de patches, o espelhamento, a replica\u00e7\u00e3o e os controlos de seguran\u00e7a.","status":"draft","featured_media":21693},"row_number":1884,"created_at":"2026-09-24T04:58:15+00:00","updated_at":"2026-09-24T07:33:16+00:00","editorial_reopen_213":{"reason":"legacy_source_pairing","baseline_repairs":2,"additional_repairs":2,"at":"2026-09-24T05:16:07+00:00","user_id":1,"original_fingerprint":"91b5c7ba361041d173f70c4d61158c01eb6942aa836f0be8887bdc7f9793a0b8"},"conflict_recovery_receipt_217":{"request_hash":"f48f9af4de4761a1723a86bc6d80d7110af611c4965a0623f251e575b4714968","before_fingerprint":"d91061463ffc2420710db64757920485688cd8a8b11eded84822eada3ba5983f","expected_guard":{"content_md5":"d648966cd9aa93bc04d4e21bf53608cd","title":"KernelCare ePortal para infraestruturas de alojamento de maior dimens\u00e3o","slug":"kernelcare-eportal-grandes-infraestruturas-de-alojamento","excerpt":"O KernelCare ePortal centraliza a distribui\u00e7\u00e3o e a aprova\u00e7\u00e3o de patches em tempo real em grandes frotas Linux. O artigo explica em que situa\u00e7\u00f5es vale a pena utilizar esta plataforma adicional e como gerir de forma controlada os an\u00e9is de patches, o espelhamento, a replica\u00e7\u00e3o e os controlos de seguran\u00e7a.","status":"draft","featured_media":0},"restore_content_sha256":"d8da26d0cc796102a8f9bf3a1a812fcd0e3214a64aac04e587d387736ba5949d","commit_hash":"b4bba90f95e4f0728fe7233ff5175ce4fb50c97a21d4a986383901fb3e081160"},"guard_confirmation_receipts_218":[{"confirmation":1,"request_hash":"08cb43d0398b3bf2105e79fb6823aa4b46890339a857b078188ed71f1f9919f3","before_fingerprint":"85ff32197ae4d33cad8be3595e902d6310ed86ba107cef70f7514ef0e6157590","expected_guard":{"content_md5":"d648966cd9aa93bc04d4e21bf53608cd","title":"KernelCare ePortal para infraestruturas de alojamento de maior dimens\u00e3o","slug":"kernelcare-eportal-grandes-infraestruturas-de-alojamento","excerpt":"O KernelCare ePortal centraliza a distribui\u00e7\u00e3o e a aprova\u00e7\u00e3o de patches em tempo real em grandes frotas Linux. O artigo explica em que situa\u00e7\u00f5es vale a pena utilizar esta plataforma adicional e como gerir de forma controlada os an\u00e9is de patches, o espelhamento, a replica\u00e7\u00e3o e os controlos de seguran\u00e7a.","status":"draft","featured_media":0},"expected_revision_id":21688,"parent_receipt_hash":"b4bba90f95e4f0728fe7233ff5175ce4fb50c97a21d4a986383901fb3e081160","commit_hash":"a9b86f3c04262c53176c7a6e6090d58121a6ddcfcfea3b8fe9ed2b7d37cef9ee"}],"verified_at":"2026-09-24T07:32:59+00:00"},"_wh_make_research":"Recherchebriefing zum Stichtag 24. September 2026\n\nLeserfrage und Ziel des sp\u00e4teren Artikels\n\nDer Artikel sollte die praktische Frage beantworten: Wann lohnt sich KernelCare ePortal f\u00fcr einen Hosting-Anbieter oder Betreiber gr\u00f6\u00dferer Linux-Flotten, und wie wird die Plattform so betrieben, dass Live-Patching kontrollierbar, nachvollziehbar und hochverf\u00fcgbar bleibt?\n\nIm Mittelpunkt steht nicht die allgemeine Erkl\u00e4rung von Live-Patching, sondern die Betriebsentscheidung f\u00fcr viele Web-, Datenbank-, Virtualisierungs- oder Kundenserver. ePortal ist dabei die selbst betriebene Management- und Verteilkomponente f\u00fcr KernelCare. Sie verwaltet Patchsets, Feeds, Registrierungsschl\u00fcssel und den Patch-Bezug der KernelCare-Agenten. Dadurch kann ein Betreiber Patch-Rollouts zeitlich steuern und Gruppen gezielt unterschiedlichen Feeds zuordnen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nDie Produktbegriffe m\u00fcssen im Artikel sauber abgegrenzt werden. KernelCare ist das Live-Kernel-Patching-Angebot. LibCare ist ein optionales Zusatzprodukt f\u00fcr bestimmte Userspace-Komponenten. ePortal ist keine Alternative zu KernelCare, sondern dessen lokale Managementoberfl\u00e4che f\u00fcr Enterprise-Szenarien. Der fr\u00fchere Name KernelCare Plus ist laut Hersteller seit M\u00e4rz 2023 abgek\u00fcndigt und durch KernelCare ersetzt. Der Begriff \u201eTuxCare Enterprise\u201c sollte deshalb nur verwendet werden, wenn im jeweiligen Vertrags- oder Produktkontext eine belastbare Herstellerbezeichnung vorliegt; die vorliegenden Dokumente bezeichnen die L\u00f6sung \u00fcberwiegend als KernelCare und KernelCare Enterprise. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nVoraussetzungen und gesicherte Funktionsweise\n\nDer KernelCare-Agent pr\u00fcft periodisch auf Patchsets, l\u00e4dt sie herunter, verifiziert sie und installiert sie in den laufenden Kernel, ohne daf\u00fcr einen Neustart vorauszusetzen. Das ersetzt jedoch nicht jede regul\u00e4re Kernelwartung: Ein langfristig sinnvoller Betriebsprozess ben\u00f6tigt weiterhin geplante Reboots f\u00fcr Kernelwechsel, Hardware-Firmware, Treiber, Konfigurations\u00e4nderungen oder nicht live patchbare Fehlerbilder. KernelCare liefert Live-Patches f\u00fcr einen einzelnen Kernel grunds\u00e4tzlich nur so lange, wie dessen Distribution-Anbieter Sicherheitsupdates f\u00fcr die jeweilige Kernelserie ver\u00f6ffentlicht. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nePortal verschiebt die operative Kontrolle vom einzelnen Agenten in eine zentrale Instanz. Administratoren k\u00f6nnen Patchsets herunterladen, Feeds mit unterschiedlichen Kan\u00e4len und Verz\u00f6gerungen einrichten und Registrierungsschl\u00fcssel an diese Feeds binden. Ein Feed kann beispielsweise f\u00fcr einen kleinen Canary-Kreis, einen Staging-Bereich oder die breite Produktion dienen. Die Feed-Konfiguration kennt die Kan\u00e4le Stable, Testing und Unstable. F\u00fcr einen allgemeinen Produktionsnachweis eignet sich ausschlie\u00dflich Stable; Testing dient einer bewusst kontrollierten Vorabpr\u00fcfung. Unstable ist laut Hersteller ein Early-Access-Kanal und nicht empfohlen. Entwicklungs- oder Early-Access-Zweige d\u00fcrfen im Artikel daher nicht als Aussage \u00fcber den Zustand stabiler Patchsets dargestellt werden. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nDer Artikel sollte au\u00dferdem den Unterschied zwischen Patch-Abruf und Patch-Aktivierung deutlich machen: ePortal pr\u00fcft laut Dokumentation alle zehn Minuten auf neue Patchsets und l\u00e4dt verf\u00fcgbare Patchsets herunter, stellt sie damit aber nicht automatisch f\u00fcr jeden Feed bereit. Erst die Feed- und Verz\u00f6gerungslogik entscheidet \u00fcber die Bereitstellung. Bei neu aufgesetzten ePortal-Instanzen ist Vorsicht geboten: Wenn Patcharchive erstmals vollst\u00e4ndig geladen werden, k\u00f6nnen sie f\u00fcr eine Verz\u00f6gerungsregel so wirken, als seien sie gleichzeitig neu erschienen. Das kann zu einem unerwartet breiten Rollout f\u00fchren, wenn Feeds ohne vorherige Planung automatisiert werden. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nF\u00fcr das zentrale ePortal-System nennt die Herstellerdokumentation SSD-Speicher mit mindestens 100 IOPS als notwendige Grundlage. Beim vollst\u00e4ndigen Spiegeln aller Distributionen werden mindestens 1 TB, empfohlen 2 TB Speicher genannt; im Cache-Modus nennt die Dokumentation 25 GB mindestens und 50 GB empfohlen. Zus\u00e4tzlich ist mit etwa 4 bis 5 GiB Datenwachstum pro Monat zu planen. Die Angaben zu 10.000 beziehungsweise 75.000 verbundenen Systemen sind Herstellerwerte f\u00fcr konkret beschriebene Testkonfigurationen, keine allgemein garantierten Skalierungsgrenzen. Im Artikel sollten sie deshalb als Orientierung aus der TuxCare-Dokumentation bezeichnet und um den Hinweis erg\u00e4nzt werden, dass gleichzeitige Rollouts, Netzwerklatenzen, Patchumfang, Monitoring und Hochverf\u00fcgbarkeit vor dem Produktivbetrieb mit der eigenen Architektur validiert werden m\u00fcssen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nRelevante Praxisf\u00e4lle f\u00fcr Hosting-Infrastrukturen\n\nErster Praxisfall: gestaffeltes Security-Patching f\u00fcr Shared-Hosting- und Webserver-Flotten. Ein Betreiber kann einen kleinen Feed f\u00fcr interne Testsysteme oder repr\u00e4sentative Canary-Hosts anlegen, anschlie\u00dfend einen Feed f\u00fcr eine begrenzte Gruppe produktiver Webserver und erst danach den Standardfeed f\u00fcr die Gesamtflotte. Entscheidend ist, die Gruppen nach Risiko und technischer \u00c4hnlichkeit zu schneiden: Kernelversion, Distribution, Hardwareplattform, Virtualisierung, Control Panel, Webserver-Stack und Kundenprofil. Ein Feed nur nach Standort reicht selten aus, wenn unterschiedliche Kernelreihen verwendet werden. Schl\u00fcssel lassen sich an Feeds binden und mit Serverlimits versehen; das hilft, Rollout-Gruppen und Mandanten technisch voneinander abzugrenzen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nZweiter Praxisfall: abgeschottete Netze und restriktive Firewalls. ePortal kann on-premises oder in einer privaten Cloud laufen und Patchsets zentral beziehen. Der normale Cache-Modus ist jedoch nicht gleichbedeutend mit vollst\u00e4ndig luftgetrenntem Betrieb: Er l\u00e4dt Metadaten und ruft bei Bedarf Patch-Bin\u00e4rdaten von der Patchquelle ab; heruntergeladene Bin\u00e4rdaten werden laut Dokumentation zwei Wochen lokal zwischengespeichert. F\u00fcr wirklich isolierte Zonen muss der sp\u00e4tere Artikel daher den konkreten Transfer- und Freigabeprozess separat beschreiben, statt ohne Pr\u00fcfung \u201eair-gapped\u201c zu versprechen. Die Dokumentation enth\u00e4lt Verfahren zum manuellen Deployment von Patchset-Archiven, aber die organisatorische Vertrauenskette, Signaturpr\u00fcfung, Medienfreigabe und Change-Freigabe bleiben Betreiberaufgaben. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nDritter Praxisfall: Mandantenf\u00e4higer Hosting-Betrieb. ePortal bietet eine optionale Business-Units-Funktion f\u00fcr Multi-Tenancy. Dar\u00fcber hinaus k\u00f6nnen getrennte Registrierungsschl\u00fcssel Serverlimits, Feeds und zugelassene Produkte definieren. Das kann beispielsweise f\u00fcr getrennte Kundenplattformen, interne Teams oder Managed-Server-Tarife sinnvoll sein. Der Artikel sollte aber klarstellen, dass diese Funktionen keine vollst\u00e4ndige Mandantentrennung der gesamten Infrastruktur beweisen. Netzwerksegmentierung, Berechtigungsmodell, Protokollierung, Secret-Management und administrative Zust\u00e4ndigkeiten m\u00fcssen unabh\u00e4ngig davon konzipiert werden. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nVierter Praxisfall: hochverf\u00fcgbare Patch-Verteilung. ePortal unterst\u00fctzt Replikation zwischen Knoten; Agenten k\u00f6nnen \u00fcber einen gemeinsamen Cluster-DNS-Namen oder einen HTTP-Load-Balancer auf mehrere Instanzen verteilt werden. Die Administration soll dagegen nicht \u00fcber den Cluster-Namen erfolgen. Die Dokumentation weist auf zwei wesentliche Grenzen hin: Die Replikation arbeitet \u00fcber HTTP; ohne TLS-Terminierung werden Replikationsdaten unverschl\u00fcsselt \u00fcbertragen. Au\u00dferdem kann Round-Robin bei Registrierung und unmittelbar anschlie\u00dfender Aktualisierung Replikationsverzug sichtbar machen. F\u00fcr die Automatisierung empfiehlt der Hersteller als Gegenma\u00dfnahme eine Wartezeit von zehn Sekunden oder Wiederholungslogik. Replikationsprotokolle werden sieben Tage vorgehalten; bei l\u00e4ngerer Trennung kann ein Knoten \u00c4nderungen \u00fcberspringen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nEntscheidungsalternativen\n\nOhne ePortal beziehen KernelCare-Agenten Patches direkt \u00fcber die TuxCare-Infrastruktur. Das ist f\u00fcr kleine, einheitliche und internetf\u00e4hige Serverbest\u00e4nde administrativ einfacher, bietet jedoch weniger lokale Steuerung \u00fcber Freigabegruppen, lokale Spiegelung und zentrale Registrierung. ePortal ist passend, wenn ein Anbieter verbindliche Patch-Ringe, restriktive Ausg\u00e4nge, zentrale Nachweise oder sehr viele Hosts verwalten muss. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nInnerhalb von ePortal besteht die wichtigste Architekturentscheidung zwischen Vollspiegelung, gefilterter Spiegelung und Cache-Modus. Vollspiegelung maximiert die lokale Vorhaltung, ben\u00f6tigt aber erheblich mehr Speicher. Die Filterung auf tats\u00e4chlich eingesetzte Distributionen reduziert Speicher und Bandbreite. Cache-Modus minimiert den Speicherbedarf, verlangt aber weiter eine funktionierende Verbindung des ePortal-Servers zur Patchquelle, wenn Patch-Bin\u00e4rdaten noch nicht im Cache liegen. Diese Auswahl sollte aus Recovery-Ziel, Netzwerkpolitik, Distributionen, Anzahl der Kernelvarianten und Wartungsfenstern abgeleitet werden, nicht allein aus Plattenkapazit\u00e4t. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nGrenzen, Risiken und typische Fehler\n\nEin zentraler Fehler w\u00e4re, Live-Patching mit vollst\u00e4ndigem Patch-Management gleichzusetzen. Nicht jeder k\u00fcnftige Kernelzustand und nicht jedes Betriebssystemproblem l\u00e4sst sich ohne Reboot erledigen. Ebenso darf die Abdeckung nicht pauschal f\u00fcr \u201ealle CVEs\u201c behauptet werden: Der Hersteller spricht von wirtschaftlich angemessenen Bem\u00fchungen f\u00fcr vom Distribution-Anbieter behobene Schwachstellen und nennt ein Ziel, nicht eine Garantie, innerhalb von zehn Tagen nach \u00f6ffentlicher Offenlegung. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/live-patching-services\/))\n\nEin zweiter Fehler ist das Verwenden alter Komponentenst\u00e4nde. TuxCare ver\u00f6ffentlichte im Dezember 2025 den Hinweis, dass KernelCare-Agent 3.x und ePortal 2.20 f\u00fcr das neue signierte Patchformat relevant sind und \u00e4ltere Agenten ab Mitte Dezember 2025 keine Patches mehr erhalten sollten. F\u00fcr den sp\u00e4teren Artikel darf daraus keine zeitlos g\u00fcltige Versionsvorgabe entstehen. Stattdessen sollte er empfehlen, die aktuelle Kompatibilit\u00e4tsmatrix, den installierten Agenten, die ePortal-Version und die f\u00fcr das Unternehmen freigegebene Update-Reihenfolge vor dem Rollout beim Hersteller zu pr\u00fcfen. ([support.tuxcare.com](https:\/\/support.tuxcare.com\/hc\/en-us\/articles\/21805315120540-Required-KernelCare-Agent-ePortal-Upgrade-How-to-update-KernelCare-ePortal))\n\nEin dritter Fehler betrifft Sicherheit und Reverse Proxies: F\u00fcr ePortal m\u00fcssen zul\u00e4ssige Hostnamen konfiguriert werden, um HTTP-Host-Header-Angriffe zu begrenzen. Bei TLS-Terminierung vor ePortal m\u00fcssen insbesondere Host- und X-Forwarded-Proto-Header korrekt weitergegeben werden. Ein Beispiel mit deaktivierter HTTPS-Zertifikatspr\u00fcfung aus der Dokumentation darf keinesfalls als Praxisempfehlung erscheinen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nGeeignete Tabellen f\u00fcr den sp\u00e4teren Artikel\n\nTabelle 1 sollte \u201eBetriebsmodell und Konsequenz\u201c vergleichen: Direktbezug, gefiltertes ePortal-Mirroring, Vollspiegelung und Cache-Modus. Sinnvolle Spalten sind Patchsteuerung, lokaler Speicherbedarf, externe Abh\u00e4ngigkeit beim Patchabruf, Eignung f\u00fcr isolierte Netze und Betriebsaufwand.\n\nTabelle 2 sollte \u201eRollout-Ringe\u201c zeigen: Canary, Staging, eingeschr\u00e4nkte Produktion, breite Produktion. Spalten: Zielgruppe, Feed-Kanal, Freigabekriterium, Verz\u00f6gerung, R\u00fcckfallentscheidung und verantwortliches Team. Keine festen Stundenwerte als allgemeine Empfehlung behaupten; sie h\u00e4ngen von Risiko und Betriebsmodell ab.\n\nTabelle 3 sollte \u201eBetriebs- und Sicherheitskontrollen\u201c enthalten: TLS, ALLOWED_HOSTS, Backup, Replikationsstatus, Speicherwachstum, Agenten-Check-in, Feed-Zuordnung und Schl\u00fcsselrotation. ePortal dokumentiert Backups f\u00fcr Gesamtdaten und nur Datenbanken; f\u00fcr Wiederherstellungen muss der Dienst gestoppt werden. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nSichere Beispiele und redaktionelle Leitplanken\n\nEin sicherer, nicht ver\u00e4ndernder Pr\u00fcfaufruf f\u00fcr einen vorhandenen Cluster w\u00e4re als Terminalbefehl zu kennzeichnen: kc.eportal replication --short-status. Laut Hersteller liefert der Befehl einen maschinenlesbaren Status einschlie\u00dflich Replikationsverzug und beendet sich bei Problemen mit Exit-Code 1. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal\/))\n\nF\u00fcr Automatisierung sollte der Artikel keine Zugangsdaten oder API-Token zeigen. Inhaltlich gen\u00fcgt: API-Token k\u00f6nnen ab ePortal 2.14-1 alternativ zur Basic Authentication eingesetzt, einzeln widerrufen und mit Ablaufdatum versehen werden; das ist f\u00fcr Ansible, CMDB-Anbindung und Server-Tags besser geeignet als geteilte Administratorpassw\u00f6rter. Tokens sind als Secrets in einem Secret-Management-System zu hinterlegen und nicht in Playbooks, Images oder Tickets abzulegen. ([docs.tuxcare.com](https:\/\/docs.tuxcare.com\/eportal-api\/))","_wh_make_sources":{"S1":{"id":"S1","url":"https:\/\/docs.tuxcare.com\/live-patching-services\/","title":"KernelCare"},"S2":{"id":"S2","url":"https:\/\/docs.tuxcare.com\/eportal\/","title":"ePortal"},"S3":{"id":"S3","url":"https:\/\/support.tuxcare.com\/hc\/en-us\/articles\/21805315120540-Required-KernelCare-Agent-ePortal-Upgrade-How-to-update-KernelCare-ePortal","title":"Atualiza\u00e7\u00e3o obrigat\u00f3ria do KernelCare Agent e do ePortal | Como atualizar o KernelCare e o ePortal? \u2013 TuxCare"},"S4":{"id":"S4","url":"https:\/\/docs.tuxcare.com\/eportal-api\/","title":"API do ePortal"}},"_wh_make_usage":{"research":{"input_tokens":37488,"output_tokens":3756,"response_id":"resp_0851e358e9d087c8016ab4adeb2f3087d295f3ba18479e0c11","model":"gpt-5.6-terra","search_calls":4},"plan_68d1c434f33adee0437da92994f32d7e":{"input_tokens":5524,"output_tokens":1492,"response_id":"resp_0a88384f8a9745f0016ab4ae1f473087d2a2d5d41437b7d0d2","model":"gpt-5.6-terra","search_calls":0},"part1_77fd50ac40790f3e7d30de915f2c4bc2":{"input_tokens":7956,"output_tokens":1615,"response_id":"resp_0e0da17bee7dcd61016ab4ae3231a487d29720b2475b041539","model":"gpt-5.6-terra","search_calls":0},"part2_4e6e818903895579e19790329fde29ce":{"input_tokens":8020,"output_tokens":2353,"response_id":"resp_0842fb81fac426ad016ab4ae46c19487d2855c977efb29378d","model":"gpt-5.6-terra","search_calls":0},"part3_f5d73dbf3c103566bd1c35003fbcddbc":{"input_tokens":8068,"output_tokens":2395,"response_id":"resp_041cf33d70f1a1b2016ab4ae6442ec87d29b17512249abc186","model":"gpt-5.6-terra","search_calls":0},"package_b44826979efff2726a8aeaac4a6e465a":{"input_tokens":12888,"output_tokens":1594,"response_id":"resp_0b4853c5e9f317c9016ab4ae843f7487d28dff27bba3c2575b","model":"gpt-5.6-terra","search_calls":0},"review_de751197529071015fb02b17dcf960a8":{"input_tokens":53156,"output_tokens":1413,"response_id":"resp_09ebb76805d5343d016ab4ae9b3f9887d2b5438b8a4015cfe1","model":"gpt-5.6-sol","search_calls":4},"repair_8a39cf964249fffb7e90eb0289478a2d":{"input_tokens":28072,"output_tokens":1980,"response_id":"resp_00673f1877ccacee016ab4aeb885f887d2a341c824c93dff05","model":"gpt-5.6-terra","search_calls":1},"review_3ca35459c030152cbb9a9a19d8594f74":{"input_tokens":50744,"output_tokens":1232,"response_id":"resp_0ea9816dec0894cc016ab4aecd57d887d2ac74305a94c5a3cd","model":"gpt-5.6-sol","search_calls":4},"repair_262fbd852467488213675f50b03bf86c":{"input_tokens":32177,"output_tokens":2116,"response_id":"resp_0b2dcafdd8987571016ab4aee4664087d28f578dd92edf5b68","model":"gpt-5.6-terra","search_calls":2},"review_c24b66fc0752c3be31bc2d7ccd14c9ea":{"input_tokens":35554,"output_tokens":1604,"response_id":"resp_01e77f8ca7b3a6e6016ab4aef9bc7487d2a7de074592740ad1","model":"gpt-5.6-sol","search_calls":2},"repair_74e748a6db0ee54b54af85a86ba15eea":{"input_tokens":37165,"output_tokens":4010,"response_id":"resp_0338a03682b6eac0016ab4b342e67087d2bcd3b2b2dad6ac00","model":"gpt-5.6-terra","search_calls":2},"review_ecba73bb0d47971f6bd2e64372d09408":{"input_tokens":44773,"output_tokens":1433,"response_id":"resp_0a42e325bb068f59016ab4d17cb6d087d2b43356b5310686bd","model":"gpt-5.6-sol","search_calls":3},"repair_b4750fdc424eba53b0b0e0cd97d424ee":{"input_tokens":35467,"output_tokens":2821,"response_id":"resp_00d976fbc9da831c016ab4d1a0be8487d2b3ee369782b54548","model":"gpt-5.6-terra","search_calls":2},"review_19eb92c47c1ff9b26f406628b0706915":{"input_tokens":44775,"output_tokens":936,"response_id":"resp_02fcce1bc06e1f50016ab4d1be9a6887d28369214736acfdcd","model":"gpt-5.6-sol","search_calls":3},"image_hero":{"input_tokens":126,"output_tokens":343,"response_id":"","model":"gpt-image-2.5-flare","search_calls":0},"image_detail1":{"input_tokens":115,"output_tokens":343,"response_id":"","model":"gpt-image-2.5-flare","search_calls":0},"image_detail2":{"input_tokens":117,"output_tokens":343,"response_id":"","model":"gpt-image-2.5-flare","search_calls":0}},"_wh_make_last_error":"","_wh_make_write_intent":{"before":{"content_md5":"d0e8fcfc7d334df0d656d43245914612","title":"KernelCare ePortal para infraestruturas de alojamento de maior dimens\u00e3o","slug":"kernelcare-eportal-grandes-infraestruturas-de-alojamento","excerpt":"O KernelCare ePortal centraliza a distribui\u00e7\u00e3o e a aprova\u00e7\u00e3o de patches em tempo real em grandes frotas Linux. O artigo explica em que situa\u00e7\u00f5es vale a pena utilizar esta plataforma adicional e como gerir de forma controlada os an\u00e9is de patches, o espelhamento, a replica\u00e7\u00e3o e os controlos de seguran\u00e7a.","status":"draft","featured_media":0},"expected":{"content_md5":"f713f5bc4ad773138709ddb814febdd5","title":"KernelCare ePortal para infraestruturas de alojamento de maior dimens\u00e3o","slug":"kernelcare-eportal-grandes-infraestruturas-de-alojamento","excerpt":"O KernelCare ePortal centraliza a distribui\u00e7\u00e3o e a aprova\u00e7\u00e3o de patches em tempo real em grandes frotas Linux. O artigo explica em que situa\u00e7\u00f5es vale a pena utilizar esta plataforma adicional e como gerir de forma controlada os an\u00e9is de patches, o espelhamento, a replica\u00e7\u00e3o e os controlos de seguran\u00e7a.","status":"draft","featured_media":21693},"at":"2026-09-24T07:32:46+00:00"},"_wh_make_design_version":"2.1.8","rank_math_title":"KernelCare ePortal f\u00fcr Hosting-Flotten","_wh_make_doc":{"title":"KernelCare ePortal para infraestruturas de alojamento de maior dimens\u00e3o","slug":"kernelcare-eportal-grandes-infraestruturas-de-alojamento","excerpt":"O KernelCare ePortal centraliza a distribui\u00e7\u00e3o e a aprova\u00e7\u00e3o de patches em tempo real em grandes frotas Linux. O artigo explica em que situa\u00e7\u00f5es vale a pena utilizar esta plataforma adicional e como gerir de forma controlada os an\u00e9is de patches, o espelhamento, a replica\u00e7\u00e3o e os controlos de seguran\u00e7a.","seo":{"title":"KernelCare ePortal para frotas de alojamento","description":"KernelCare ePortal para grandes frotas de alojamento: ciclos de atualiza\u00e7\u00f5es, modos de espelhamento e cache, alta disponibilidade, TLS, monitoriza\u00e7\u00e3o e limites operacionais.","focus_keyword":"KernelCare ePortal"},"lead":[{"kind":"text","text":"KernelCare ePortal lohnt sich f\u00fcr Hosting-Anbieter, wenn ","ref":""},{"kind":"strong","text":"kontrollierte Patch-Ringe","ref":""},{"kind":"text","text":", lokale Verteilung, restriktive Netzausg\u00e4nge oder pr\u00fcfbare Freigaben erforderlich sind. Die Plattform steuert Patchsets, Feeds und Registrierungsschl\u00fcssel f\u00fcr KernelCare-Agenten zentral. Sie ersetzt jedoch weder regul\u00e4re Reboots noch ein Sicherheits- und Betriebsmodell f\u00fcr die gesamte Infrastruktur. Entscheidend sind eine passende Spiegelstrategie, klar abgegrenzte Rollout-Gruppen, belastbares Monitoring und ein sorgf\u00e4ltig abgesicherter Hochverf\u00fcgbarkeitsbetrieb. ","ref":""},{"kind":"citation","text":"","ref":"S1"},{"kind":"citation","text":"","ref":"S2"}],"images":{"hero":{"prompt":"Konzeptionelle technische Illustration zur zentralen Live-Patch-Steuerung: eine ruhige zentrale Verteilinstanz verbindet klar getrennte Gruppen aus Webservern, Datenbankservern und Virtualisierungshosts \u00fcber gestaffelte Pfade; sichtbarer Datenfluss von Patcharchiv \u00fcber Freigaberinge zu Hosts, sachliche dunkelblaue und t\u00fcrkisfarbene Farbgebung, viel Freiraum, keine Beschriftungen, keine Logos, keine Benutzeroberfl\u00e4chen.","alt":"Zentrale Patch-Verteilung mit gestaffelten Gruppen f\u00fcr verschiedene Hosting-Server","caption":"Konzeptionelle Darstellung einer zentral gesteuerten Patch-Verteilung \u00fcber mehrere Hosting-Systemgruppen.","filename_base":"kernelcare-eportal-patchverteilung","section_id":"","after_block":0},"detail1":{"prompt":"Konzeptionelle Illustration eines gestaffelten Patch-Rollouts: vier klar unterscheidbare Servergruppen entlang eines kontrollierten Pfads, von einer kleinen Pr\u00fcfumgebung \u00fcber Vorproduktion und begrenzte Produktion bis zur breiten Flotte; ein zentraler Freigabepunkt zwischen den Stufen, zur\u00fcckhaltende blaue und gr\u00fcne Akzente, klare Blickf\u00fchrung, keine W\u00f6rter, Zahlen, Logos oder Dashboards.","alt":"Gestaffelter Patch-Rollout von Canary-Systemen bis zur breiten Produktion","caption":"Patch-Ringe begrenzen die erste Ausbringung und schaffen definierte Entscheidungspunkte vor der breiten Verteilung.","filename_base":"kernelcare-eportal-patch-ringe","section_id":"rollout","after_block":1},"detail2":{"prompt":"Konzeptionelle Infrastrukturillustration f\u00fcr hochverf\u00fcgbare Patch-Verteilung: zwei synchronisierte Managementknoten hinter einem neutralen Lastverteiler, mehrere Agenten erreichen den gemeinsamen Endpunkt; separat hervorgehobener gesch\u00fctzter Replikationspfad und administrativer Zugang, klare technische Linien, dunkelblaues Farbschema mit dezenten t\u00fcrkisfarbenen Akzenten, keine Beschriftungen, Zahlen, Logos oder Screenshots.","alt":"Redundante ePortal-Knoten mit Load-Balancer, Agentenpfad und gesch\u00fctzter Replikation","caption":"Redundanz verlangt neben mehreren Knoten auch kontrollierte Replikation, TLS und getrennte Verwaltungszug\u00e4nge.","filename_base":"kernelcare-eportal-hochverfuegbarkeit","section_id":"hochverfuegbarkeit","after_block":2}},"chart":null,"social":{"facebook":"KernelCare ePortal schafft zentrale Kontrolle f\u00fcr Live-Patching in gro\u00dfen Hosting-Flotten. Der Beitrag erkl\u00e4rt Patch-Ringe, Mirror- und Cache-Modelle, Replikation, TLS und wichtige Betriebsgrenzen.","instagram":"Live-Patching in gro\u00dfen Hosting-Flotten braucht mehr als einen Agenten: KernelCare ePortal verbindet Feed-Steuerung, Patch-Ringe, lokale Archive und nachvollziehbare Freigaben.","tiktok":"KernelCare ePortal erkl\u00e4rt: Wann zentrale Patch-Ringe und lokale Patch-Verteilung f\u00fcr gro\u00dfe Hosting-Flotten sinnvoll sind \u2013 und warum Live-Patching Reboots nicht ersetzt.","youtube":"KernelCare ePortal f\u00fcr Hosting-Infrastrukturen: Architektur, Patch-Ringe, Cache oder Spiegelung, Hochverf\u00fcgbarkeit und Sicherheitskontrollen verst\u00e4ndlich eingeordnet.","threads":"Wann lohnt sich KernelCare ePortal? Der Fachartikel zeigt, wie gro\u00dfe Linux-Flotten Live-Patches mit Feeds, Rollout-Ringen, lokaler Verteilung und Replikation kontrollierbar betreiben.","x":"KernelCare ePortal lohnt sich bei Patch-Ringen, lokalen Archiven, restriktiven Netzausg\u00e4ngen und pr\u00fcfbaren Freigaben. Der Artikel ordnet Cache, Spiegelung, TLS, Replikation und Betriebsgrenzen f\u00fcr Hosting-Flotten ein."},"avatar_script":"KernelCare ePortal richtet sich an Betreiber, die Live-Patching nicht nur verteilen, sondern in einer gr\u00f6\u00dferen Linux-Flotte nachvollziehbar steuern m\u00fcssen. Entscheidend ist die Abgrenzung: KernelCare bringt Live-Patches in den laufenden Kernel, w\u00e4hrend ePortal Patchsets, Feeds und Schl\u00fcssel zentral verwaltet. F\u00fcr den Betrieb z\u00e4hlen vor allem sauber zugeschnittene Patch-Ringe, die passende Wahl zwischen Spiegelung und Cache sowie belastbare Kontrollen f\u00fcr Replikation, TLS, Backups und Zug\u00e4nge. Live-Patching reduziert dabei Reboot-Bedarf, ersetzt aber keine regul\u00e4re Kernelwartung und keine geplanten Neustartfenster. Ob ePortal passt, h\u00e4ngt deshalb von konkreten Freigabe-, Netzwerk- und Nachweispflichten ab, nicht allein von der Anzahl der Server.","version_note":"Stand der Recherche: 24. September 2026. Produkt- und Versionsst\u00e4nde, insbesondere Kompatibilit\u00e4tsvorgaben f\u00fcr KernelCare-Agent und ePortal, vor \u00c4nderungen anhand der aktuellen Herstellerdokumentation und der intern freigegebenen Update-Reihenfolge pr\u00fcfen.","sections":[{"id":"grundlagen","heading":"KernelCare ePortal im Flottenbetrieb einordnen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"KernelCare ePortal ist die selbst betriebene Management- und Verteilkomponente f\u00fcr KernelCare-Agenten in gr\u00f6\u00dferen Linux-Umgebungen. Sie b\u00fcndelt Patchsets, Feeds und Registrierungsschl\u00fcssel an einer kontrollierten Stelle. Damit entscheidet der Betreiber nicht nur, ob Hosts Patches beziehen, sondern auch, aus welcher lokalen Quelle und nach welcher Freigabelogik dies geschieht. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ohne ePortal kontaktieren die Agenten die TuxCare-Infrastruktur direkt. Das ist f\u00fcr kleine, weitgehend einheitliche und internetf\u00e4hige Serverbest\u00e4nde meist der einfachere Weg: Es gibt keine zus\u00e4tzliche zentrale Plattform zu aktualisieren, abzusichern und zu \u00fcberwachen. Mit wachsender Zahl an Systemen wird diese Einfachheit jedoch zum Nachteil, wenn nachvollziehbare Freigaben oder begrenzte Netzausg\u00e4nge verlangt werden. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"In einer Hosting-Flotte treffen oft Webserver, Datenbankserver, Virtualisierungshosts und Management-Systeme mit unterschiedlichen Distributionen und Kernelreihen zusammen. Ein zentraler ","ref":""},{"kind":"strong","text":"Patchbezug","ref":""},{"kind":"text","text":" erlaubt, diese technischen Gruppen gezielt mit passenden Feeds und Schl\u00fcsseln zu versorgen. ePortal ist damit keine Alternative zum KernelCare-Agenten, sondern erweitert dessen Bezug von Patchsets um lokale Steuerung und Verteilung. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der Nutzen entsteht folglich nicht allein durch die Zahl der Server. Ausschlaggebend sind verbindliche Patch-Ringe, Pr\u00fcf- und Nachweispflichten, Netzwerkvorgaben sowie die Frage, ob ein zentraler Dienst selbst zuverl\u00e4ssig betrieben werden kann. Diese Anforderungen bestimmen auch, ob lokale Spiegelung, Cache oder direkter Bezug die angemessene Architektur ist.","ref":""}]}]},{"id":"begriffe","heading":"Live-Patching, KernelCare und LibCare abgrenzen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Beim ","ref":""},{"kind":"strong","text":"Live-Patching","ref":""},{"kind":"text","text":" pr\u00fcft der KernelCare-Agent regelm\u00e4\u00dfig, ob passende Patchsets verf\u00fcgbar sind. Er l\u00e4dt diese herunter, verifiziert sie und installiert sie in den laufenden Kernel. Sicherheitskorrekturen k\u00f6nnen dadurch aktiv werden, ohne dass f\u00fcr diesen Schritt ein Kernel-Neustart erforderlich ist. Welche Patchsets anwendbar sind, h\u00e4ngt dabei vom installierten Kernel und der unterst\u00fctzten Distribution ab. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"KernelCare bezeichnet das Angebot f\u00fcr Live-Kernel-Patches. LibCare ist davon zu trennen: Es ist ein optionales Zusatzprodukt f\u00fcr bestimmte Userspace-Komponenten und kein anderer Name f\u00fcr Kernel-Patching. ePortal wiederum patcht keinen Kernel selbst, sondern verwaltet Patchsets, Feeds und die Registrierung der KernelCare-Agenten in einer lokalen Enterprise-Installation. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die fr\u00fchere Bezeichnung KernelCare Plus sollte nur bei der Einordnung \u00e4lterer Dokumentationen auftauchen. Der Hersteller hat dieses Produkt seit M\u00e4rz 2023 abgek\u00fcndigt und durch KernelCare ersetzt. F\u00fcr Bestandsaufnahmen ist daher wichtig, installierte Agenten, Vertr\u00e4ge und Dokumentation nicht anhand historischer Produktnamen mit aktuellen Komponenten oder Funktionsumf\u00e4ngen gleichzusetzen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Live-Patching ersetzt keinen vollst\u00e4ndigen Wartungsprozess. Geplante ","ref":""},{"kind":"strong","text":"Reboots","ref":""},{"kind":"text","text":" bleiben etwa f\u00fcr regul\u00e4re Kernelwechsel, Hardware- und Firmware-Updates, Treiber\u00e4nderungen, Konfigurationsarbeiten oder Fehlerbilder n\u00f6tig, die sich nicht live beheben lassen. Ein Betriebskonzept sollte deshalb die verk\u00fcrzte Exposition durch Patchsets mit weiterhin geplanten Neustartfenstern verbinden, statt diese ersatzlos zu streichen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]}]},{"id":"einsatz","heading":"Wann zentrale Patchsteuerung wirtschaftlich passt","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"ePortal passt, wenn der Betrieb Patches nicht lediglich schnell verteilen, sondern ihre Bereitstellung verbindlich steuern muss. Das betrifft beispielsweise getrennte Freigabegruppen f\u00fcr Canary-Hosts, Staging und Produktion, restriktive ausgehende Firewall-Regeln oder Nachweise dar\u00fcber, welcher Host welchem Feed zugeordnet war. Auch viele Systeme mit verschiedenen Plattformen profitieren von einer zentral gepflegten Verteilinstanz. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der zus\u00e4tzliche Nutzen muss den Aufwand rechtfertigen. Eine ePortal-Instanz ben\u00f6tigt Kapazit\u00e4t, Updates, Backups, Zugriffsschutz und Monitoring; bei hoher Verf\u00fcgbarkeit kommen Replikation und Netzarchitektur hinzu. F\u00fcr wenige gleichartige Server mit erlaubtem Internetzugang bleibt der Direktbezug \u00fcber die TuxCare-Infrastruktur daher oft einfacher. Weniger Komponenten bedeuten dort eine kleinere eigene Betriebsfl\u00e4che. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Wirtschaftlich wird zentrale Steuerung besonders dort, wo ungeplante Gleichzeitigkeit teuer w\u00e4re: etwa bei vielen Kunden-Webservern, Datenbankclustern oder Virtualisierungshosts. Ein ","ref":""},{"kind":"strong","text":"Freigabeprozess","ref":""},{"kind":"text","text":" kann dann technische \u00c4hnlichkeit und Gesch\u00e4ftsrisiko gemeinsam abbilden. Gruppen sollten nicht nur nach Standort entstehen, sondern auch Distribution, Kernelreihe, Hypervisor, Control Panel, Hardware und Kundenprofil ber\u00fccksichtigen. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Sicherheitsabdeckung darf dabei nicht \u00fcbersch\u00e4tzt werden. KernelCare stellt Live-Patches f\u00fcr einen Kernel grunds\u00e4tzlich nur bereit, solange dessen Distribution-Anbieter Sicherheitsupdates f\u00fcr die betreffende Kernelserie ver\u00f6ffentlicht. Zudem ist Live-Patching kein pauschaler Nachweis f\u00fcr die Behebung aller Schwachstellen. Patchstatus, Distribution-Support und regul\u00e4re Wartung bleiben getrennt zu pr\u00fcfen. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Betriebsentscheidung lautet daher nicht pauschal \u201ezentral ist besser\u201c. ePortal ist sinnvoll, wenn lokale Kontrolle, abgestufte Verteilung und belastbare Nachvollziehbarkeit konkrete Anforderungen erf\u00fcllen. Fehlen diese Anforderungen, kann der bewusst einfache Direktbezug robuster sein. Im n\u00e4chsten Schritt entscheidet das gew\u00fcnschte Bereitstellungsmodell \u00fcber Speicherbedarf und externe Abh\u00e4ngigkeiten.","ref":""}]}]},{"id":"modelle","heading":"Spiegelung und Cache passend ausw\u00e4hlen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Die Wahl des Verteilmodells bestimmt, wie unabh\u00e4ngig eine Hosting-Flotte beim Patchabruf ist und wie viel Infrastruktur sie daf\u00fcr betreiben muss. Beim Direktbezug laden KernelCare-Agenten Patchsets \u00fcber die TuxCare-Infrastruktur. ePortal verlagert dagegen Freigabe, lokale Vorhaltung und Verteilung in eine eigene Instanz; sie kann Patchsets als vollst\u00e4ndiges oder gefiltertes Archiv spiegeln oder bedarfsorientiert zwischenspeichern.","ref":""},{"kind":"citation","text":"","ref":"S1"},{"kind":"citation","text":"","ref":"S2"}]},{"type":"table","caption":"Betriebsmodelle f\u00fcr den Bezug von KernelCare-Patchsets","headers":["Modell","Patchsteuerung","Lokaler Speicherbedarf","Externe Abh\u00e4ngigkeit beim Abruf","Einordnung f\u00fcr abgeschottete Bereiche","Betriebsaufwand"],"rows":[["Direktbezug","Agenten beziehen Patchsets direkt; keine lokale Feed-Steuerung","Kein ePortal-Archiv","Jeder Agent ben\u00f6tigt Zugang zur Patchquelle","F\u00fcr isolierte Agentennetze ungeeignet, sofern kein lokaler Vermittlungsweg bereitsteht","Niedrig"],["Gefilterte Spiegelung","Feeds und ausgew\u00e4hlte Distributionen zentral steuerbar","Abh\u00e4ngig von den gespiegelten Distributionen und Kernelvarianten","ePortal ben\u00f6tigt f\u00fcr neue Patchsets weiterhin den Zugang zur Patchquelle","Agentennetze k\u00f6nnen vom Internet getrennt sein; ePortal selbst bleibt f\u00fcr neue Archive upstream-abh\u00e4ngig","Mittel"],["Vollspiegelung","Feeds zentral steuerbar; lokale Vorhaltung der gespiegelten Archive","Hoch; Hersteller nennt mindestens 1 TB, empfohlen 2 TB","F\u00fcr bereits vollst\u00e4ndig vorhandene Archive keine externe Verbindung beim Agentenabruf","\u00dcberbr\u00fcckt Upstream-Ausf\u00e4lle f\u00fcr vorhandene Archive; ein vollst\u00e4ndig air-gapped ePortal verlangt zus\u00e4tzlich einen getrennten Archivtransferprozess","Hoch"],["Cache-Modus","Feeds zentral steuerbar; Bin\u00e4rdaten lokal zwischengespeichert","Niedrig; Hersteller nennt mindestens 25 GB, empfohlen 50 GB","Bei nicht vorhandenen Bin\u00e4rdaten ben\u00f6tigt ePortal die Patchquelle","Agentennetze k\u00f6nnen zentral \u00fcber ePortal versorgt werden; f\u00fcr Cache-Misses ist ein Upstream-Pfad erforderlich","Mittel"]],"source_ids":["S1","S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"Eine Vollspiegelung ist sinnvoll, wenn bereits \u00fcbernommene Patchsets auch bei einer unterbrochenen externen Verbindung lokal verf\u00fcgbar bleiben m\u00fcssen oder verbindliche interne Freigaben dies verlangen. Eine gefilterte Spiegelung begrenzt Archivgr\u00f6\u00dfe und Datenverkehr auf tats\u00e4chlich eingesetzte Distributionen. Daf\u00fcr muss die Inventarisierung zuverl\u00e4ssig erfassen, welche Kernelreihen und Architekturen die Flotte verwendet; sonst fehlt genau dann ein Archiv, wenn ein Host es ben\u00f6tigt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der ","ref":""},{"kind":"strong","text":"Cache-Modus","ref":""},{"kind":"text","text":" spart Speicher, ist aber kein Synonym f\u00fcr einen vollst\u00e4ndig isolierten Betrieb. ePortal l\u00e4dt Metadaten und beschafft Patch-Bin\u00e4rdaten bei Bedarf von der Quelle; heruntergeladene Bin\u00e4rdaten verbleiben laut Dokumentation zwei Wochen im lokalen Cache. F\u00fcr abgeschottete Agentennetze kann das gen\u00fcgen, solange ePortal den erlaubten Upstream-Pfad nutzen darf.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein vollst\u00e4ndig luftgetrennt betriebener ePortal-Server ist davon getrennt zu beurteilen. Neue Patcharchive m\u00fcssen dann \u00fcber einen separat geplanten manuellen Transfer eingebracht werden. Definiere daf\u00fcr Quellenpr\u00fcfung, Integrit\u00e4ts- und Signaturkontrolle, Medien- oder Netzwerkfreigabe, Importreihenfolge und Verantwortlichkeiten. Weder gefilterte noch vollst\u00e4ndige Spiegelung erzeugen diesen Prozess automatisch; sie bestimmen nur, welche Archive ePortal lokal vorh\u00e4lt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Speicherplanung sollte nicht bei der Gr\u00f6\u00dfe des aktuellen Archivs enden. TuxCare nennt f\u00fcr ePortal SSD-Speicher mit mindestens 100 IOPS sowie ein Wachstum von etwa 4 bis 5 GiB pro Monat als Orientierung. Diese Herstellerangaben ersetzen keine Kapazit\u00e4tsplanung: Recovery-Ziele, parallele Rollouts, Netzwerklatenzen, Anzahl der Kernelvarianten und Monitoring-Anforderungen k\u00f6nnen die Architektur st\u00e4rker pr\u00e4gen als freie Plattenkapazit\u00e4t.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"rollout","heading":"Patch-Ringe f\u00fcr Hosting-Flotten aufbauen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Patch-Ringe machen aus einem zentral verf\u00fcgbaren Patchset einen kontrollierten Rollout. Ein kleiner Canary-Kreis erh\u00e4lt die Freigabe zuerst, danach folgen Staging, eine begrenzte Produktionsgruppe und schlie\u00dflich die breite Produktion. Jeder Ring braucht vorab definierte Beobachtungen und eine verantwortliche Stelle; ohne diese Kriterien verschiebt eine Verz\u00f6gerung lediglich das Risiko, statt es zu bewerten.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"table","caption":"Beispiel f\u00fcr organisatorische Patch-Ringe ohne feste Zeitvorgaben","headers":["Ring","Zielgruppe","Feed-Kanal","Freigabekriterium","Verz\u00f6gerungslogik","R\u00fcckfall und Verantwortung"],"rows":[["Canary","Repr\u00e4sentative interne oder risikoarme Hosts","Stable","Patchstatus, Dienstmetriken und Logs unauff\u00e4llig","Bis zur dokumentierten Bewertung","Feed anhalten; Plattformteam entscheidet"],["Staging","Vorproduktionssysteme mit \u00e4hnlichem Stack","Stable","Anwendungstests und Betriebschecks bestanden","Nach Freigabe des Canary-Rings","Feed anhalten; Anwendungs- und Plattformteam"],["Eingeschr\u00e4nkte Produktion","Begrenzte, repr\u00e4sentative Kunden- oder Webservergruppe","Stable","Keine auff\u00e4lligen Fehlerraten oder Supportsignale","Nach Bewertung des Staging-Rings","Ausweitung stoppen; Incident-Verantwortliche"],["Breite Produktion","\u00dcbrige geeignete Produktionshosts","Stable","Vorherige Ringe freigegeben","Nach dokumentierter Freigabe","Rollout pausieren; Betriebsteam"]],"source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr die Produktionsringe ist ","ref":""},{"kind":"strong","text":"Stable","ref":""},{"kind":"text","text":" der vorgesehene Kanal. Testing eignet sich f\u00fcr einen separaten, bewusst kontrollierten Evaluierungsprozess, weil dieser Kanal alle verf\u00fcgbaren Patchsets einbezieht und damit zus\u00e4tzliche Patchsets enthalten kann, die noch nicht f\u00fcr Stable markiert sind. Unstable ist laut Dokumentation ein Early-Access-Kanal und nicht empfohlen. Testing und Unstable sind daher nicht als allgemeiner Produktionsnachweis zu behandeln.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ringe sollten nach technischer \u00c4hnlichkeit statt nur nach Rechenzentrumsstandort zusammengesetzt sein. Relevant sind Distribution und Kernelreihe, Hardwareplattform, Virtualisierung, Control Panel, Webserver-Stack und Kundenprofil. Ein Canary-Host mit anderer Kernelserie oder anderer Virtualisierung deckt das Verhalten eines produktiven Zielsystems nur eingeschr\u00e4nkt ab. Bei Shared Hosting geh\u00f6ren Ressourcenprofile und Konfigurationen des ","ref":""},{"kind":"internal_link","text":"CloudLinux LVE Managers","ref":"I1"},{"kind":"text","text":" in diese Bewertung, weil sie Last- und Fehlerbilder beeinflussen k\u00f6nnen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Besondere Vorsicht gilt neuen ePortal-Instanzen. ePortal pr\u00fcft nach Herstellerangabe alle zehn Minuten auf neue Patchsets und l\u00e4dt sie herunter, stellt sie aber nicht automatisch jedem Feed bereit. Werden Archive erstmals geladen, erhalten die enthaltenen Patchsets denselben Erscheinungszeitpunkt. Eine bereits konfigurierte Verz\u00f6gerung kann deshalb dazu f\u00fchren, dass der gesamte Erstbestand nach ihrem Ablauf in einen automatisch aktualisierten Feed gelangt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Halte w\u00e4hrend der initialen Synchronisation daher die automatische Aktualisierung produktiver Feeds und deren produktive Schl\u00fcsselzuordnung zur\u00fcck. Lade den Erstbestand vollst\u00e4ndig, pr\u00fcfe ihn sowie die Feed-Konfiguration und ordne Schl\u00fcssel erst danach kontrolliert den vorgesehenen Ringen zu oder aktiviere deren automatische Aktualisierung. Die Verz\u00f6gerungslogik dient anschlie\u00dfend f\u00fcr neu eintreffende Patchsets; sie trennt den historischen Erstbestand einer neuen Instanz nicht zuverl\u00e4ssig.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"zugang","heading":"Feeds, Schl\u00fcssel und Mandanten trennen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Feeds bilden die technische Seite der Rollout-Ringe ab: Sie verbinden Patchkanal und Verz\u00f6gerungslogik mit einer Gruppe von Systemen. Registrierungsschl\u00fcssel lassen sich an Feeds binden und mit Serverlimits versehen. Dadurch kann ein Betreiber etwa interne Plattformen, Managed-Server-Angebote und getrennte Kundenumgebungen mit unterschiedlichen Freigabepfaden versorgen, ohne die Agentenkonfiguration auf jedem Host einzeln \u00e4ndern zu m\u00fcssen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Diese Zuordnung ist jedoch keine vollst\u00e4ndige Sicherheitsgrenze. Die optionale Funktion ","ref":""},{"kind":"strong","text":"Business Units","ref":""},{"kind":"text","text":" unterst\u00fctzt Multi-Tenancy im ePortal, ersetzt aber weder Netzwerksegmentierung noch ein Berechtigungsmodell oder getrennte administrative Zust\u00e4ndigkeiten. Auch Protokollierung, Secret-Management und die Pr\u00fcfung, wer Schl\u00fcssel erstellen oder Feeds \u00e4ndern darf, m\u00fcssen unabh\u00e4ngig von der Produktfunktion geplant und regelm\u00e4\u00dfig kontrolliert werden.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr Mandantenumgebungen ist die Trennung von Patchsteuerung und \u00fcbriger Hosting-Isolation besonders wichtig. Ein Schl\u00fcssel kann die beabsichtigte Feed-Zuordnung und die Zahl registrierbarer Server begrenzen, verhindert aber keine Querzugriffe in anderen Infrastrukturkomponenten. Prozess- und Dateisystemisolation bleiben eigene Aufgaben; dazu erg\u00e4nzt der Beitrag \u00fcber ","ref":""},{"kind":"internal_link","text":"CloudLinux SecureLVE","ref":"I2"},{"kind":"text","text":" die Ebene von Accounts und Websites.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ab ePortal 2.14-1 k\u00f6nnen API-Keys f\u00fcr die \u00f6ffentliche API alternativ zur Basic Authentication verwendet werden. Die ePortal-Verwaltung erlaubt f\u00fcr API-Keys unter anderem einzeln widerrufbare Schl\u00fcssel sowie ein optionales Ablaufdatum. Das erleichtert getrennte Berechtigungen f\u00fcr CMDB-Anbindungen oder Konfigurationsautomatisierung, sofern die Rechte des zugeh\u00f6rigen Benutzerkontos bewusst begrenzt werden.","ref":""},{"kind":"citation","text":"","ref":"S4"},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Lege Tokens als Secrets in einem Secret-Management-System ab, nicht in Playbooks, Images, Shell-Historien oder Tickets. Das ist eine betriebliche Schutzma\u00dfnahme und keine durch ePortal automatisch erzwungene Eigenschaft. Ein praxistauglicher Prozess ordnet jedem Schl\u00fcssel einen Eigent\u00fcmer, einen Zweck, zul\u00e4ssige Produkte, ein Serverlimit und ein Rotationsdatum zu.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"API-Keys sollten bei einem Systemwechsel, einem Rollenwechsel oder einem nicht mehr ben\u00f6tigten Automatisierungszugang gezielt widerrufen werden. Registrierungsschl\u00fcssel behandelst du anders: Das Entfernen eines solchen Schl\u00fcssels entfernt laut Dokumentation auch alle darunter registrierten Server aus ePortal. Plane deshalb vor dem L\u00f6schen die Migration auf einen neuen Schl\u00fcssel oder die erneute Registrierung der betroffenen Hosts und pr\u00fcfe anschlie\u00dfend deren Feed-Zuordnung sowie Check-in-Status.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"hochverfuegbarkeit","heading":"Replikation und TLS belastbar betreiben","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr eine ","ref":""},{"kind":"strong","text":"hochverf\u00fcgbare Patch-Verteilung","ref":""},{"kind":"text","text":" werden mehrere ePortal-Knoten so kombiniert, dass KernelCare-Agenten einen gemeinsamen Cluster-DNS-Namen oder einen HTTP-Load-Balancer ansprechen. F\u00fcr administrative Arbeiten verwendest du dagegen einen kontrollierten, knotenspezifischen Admin-Endpunkt. Den gemeinsamen Cluster-Endpunkt darfst du laut Hersteller nicht f\u00fcr Operationen in der ePortal-Administrationsoberfl\u00e4che einsetzen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Vor der Produktivsetzung sollte die Architektur nicht nur den Ausfall eines ePortal-Servers betrachten. Relevant sind auch DNS-Aufl\u00f6sung, Load-Balancer, Zertifikate, Speicher f\u00fcr Patcharchive, die Verbindung zur Patchquelle und die Erreichbarkeit aus jedem Netzsegment. Ein zweiter Knoten ohne abgestimmte Netzwerk- und Betriebs\u00fcberwachung verbessert die Verf\u00fcgbarkeit nur begrenzt; er kann im Fehlerfall sogar abweichende Zust\u00e4nde verdecken.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Knoten gleichen \u00c4nderungen per Replikation ab. Dieser Abgleich ist nicht zwingend sofort sichtbar. Besonders bei Round-Robin kann ein gerade registrierter Agent den ersten Knoten f\u00fcr die Registrierung und direkt danach einen noch nicht synchronisierten Knoten f\u00fcr die Aktualisierung erreichen. Automatisierungen sollten deshalb einen kurzen Wartepunkt oder eine Retry-Logik mit begrenzten Wiederholungen vorsehen, statt einen unmittelbar folgenden Patchabruf als verl\u00e4sslichen Endzustand zu behandeln.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Auch l\u00e4ngere Trennungen geh\u00f6ren in das Fehlerszenario. Replikationsprotokolle werden laut Dokumentation sieben Tage vorgehalten; bleibt ein Knoten l\u00e4nger getrennt, kann er \u00c4nderungen \u00fcberspringen. Der ","ref":""},{"kind":"strong","text":"Replikationsverzug","ref":""},{"kind":"text","text":" ist damit ein operativer Status, nicht blo\u00df ein Diagnosewert. Nach Netzwerkst\u00f6rungen pr\u00fcfst du daher Feed-Zuordnungen, Schl\u00fcsselbestand und Patcharchiv auf dem zur\u00fcckkehrenden Knoten, bevor er wieder regul\u00e4r Agentenanfragen bedient.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Replikation erfolgt \u00fcber HTTP. Ohne eine geeignete TLS-Absicherung werden die Replikationsdaten daher unverschl\u00fcsselt \u00fcbertragen. Segmentiere diesen Datenverkehr mindestens in ein vertrauensw\u00fcrdiges Netz oder terminiere TLS passend zur Architektur. F\u00fcr extern oder netz\u00fcbergreifend erreichbare Agentenendpunkte ist eine \u00fcberpr\u00fcfbare Zertifikatskette wichtiger Bestandteil der ","ref":""},{"kind":"strong","text":"TLS-Terminierung","ref":""},{"kind":"text","text":"; eine deaktivierte Zertifikatspr\u00fcfung ist keine vertretbare Dauerl\u00f6sung.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Steht ein Reverse Proxy vor ePortal, m\u00fcssen erlaubte Hostnamen konfiguriert sein, damit ePortal Host-Header-Anfragen begrenzt. Der Proxy muss au\u00dferdem den urspr\u00fcnglichen Host-Header sowie X-Forwarded-Proto korrekt weiterreichen. Andernfalls k\u00f6nnen falsche externe URLs, Weiterleitungsprobleme oder eine fehlerhafte Einsch\u00e4tzung des verwendeten Protokolls entstehen. Diese Header-Konfiguration sollte deshalb Teil jeder Proxy-\u00c4nderung und ihrer Abnahme sein.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"kontrollen","heading":"Nachweise, Backups und Monitoring etablieren","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Kontrollierbares Live-Patching braucht wiederkehrende Nachweise, nicht nur eine erfolgreiche Erstinstallation. Erfasse mindestens die Feed-Zuordnung jedes Hosts, den letzten Agenten-Check-in, den gemeldeten Patchstand und den Status der Registrierungsschl\u00fcssel. Erg\u00e4nze diese Daten um verantwortliche Teams und eine nachvollziehbare Freigabeentscheidung. So l\u00e4sst sich bei einer Sicherheitsmeldung gezielt feststellen, welche Gruppe welchen Bereitstellungsweg nutzt.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Weitere feste Kontrollen betreffen Speicherwachstum, freien Platz f\u00fcr Archive, den Replikationsstatus und die Rotation oder den Widerruf nicht mehr ben\u00f6tigter Schl\u00fcssel. API-Keys eignen sich f\u00fcr automatisierte Abfragen besser als geteilte Administratorkennw\u00f6rter, weil sie einzeln verwaltet, widerrufen und optional mit einem Ablaufdatum versehen werden k\u00f6nnen. Lege sie als betriebliche Schutzma\u00dfnahme in einer Secret-Verwaltung ab, nicht in Images, Playbooks oder Tickets.","ref":""},{"kind":"citation","text":"","ref":"S2"},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr einen vorhandenen Cluster ist der folgende, nicht ver\u00e4ndernde Pr\u00fcfaufruf ein geeigneter Baustein f\u00fcr Monitoring oder einen geplanten Health-Check. Er liefert einen maschinenlesbaren Kurzstatus einschlie\u00dflich Replikationsverzug. Bei einem Problem beendet sich der Aufruf mit Exit-Code 1; das Monitoring sollte diesen Zustand alarmieren, aber die Ursache anhand von Knoten- und Netzwerkdaten weiter eingrenzen.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"code","language":"bash","code":"kc.eportal replication --short-status","source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"ePortal unterscheidet einen Datenbackup-Archivlauf und ein reines Datenbankbackup. Die vollst\u00e4ndige Befehlssyntax lautet ","ref":""},{"kind":"code","text":"kc.eportal backup <path_to_archive>","ref":""},{"kind":"text","text":"; sie erstellt ein Backup-Archiv einschlie\u00dflich der Patchset-Dateien. Mit ","ref":""},{"kind":"code","text":"kc.eportal backup-db <path_to_backup>","ref":""},{"kind":"text","text":" sicherst du dagegen nur die Datenbanken ohne Patchset-Dateien. Dieser zweite Weg eignet sich f\u00fcr Konfigurations- und Serverdaten, nicht f\u00fcr die lokale Patcharchivierung.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Diese ePortal-Backups umfassen nicht automatisch die gesamte Umgebung. Betriebssystemkonfiguration, Reverse-Proxy- und Load-Balancer-Konfiguration, TLS-Zertifikate und private Schl\u00fcssel, DNS-Einstellungen sowie externe Firewall- oder Secret-Management-Konfigurationen brauchen eigene Sicherungs- und Wiederherstellungsregeln. Definiere je Sicherungsart Zweck, Aufbewahrung, Speicherort und den verantwortlichen Wiederherstellungsweg.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Bei einer Wiederherstellung muss der ePortal-Dienst gestoppt werden. Plane diese Dienstunterbrechung, informiere gegebenenfalls betroffene Betriebsteams und pr\u00fcfe danach gezielt die Datenkonsistenz sowie die Erreichbarkeit f\u00fcr Agenten. Eine Sicherung gilt erst nach einer kontrolliert geplanten ","ref":""},{"kind":"strong","text":"R\u00fccksicherung","ref":""},{"kind":"text","text":" als belastbar. Dabei darf ein Test nicht versehentlich produktive Feeds oder Schl\u00fcsselzuweisungen ver\u00e4ndern.","ref":""},{"kind":"citation","text":"","ref":"S2"}]}]},{"id":"stoerungen","heading":"Fehlerbilder und Betriebsentscheidung bewerten","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Bleiben erwartete Patches aus, ist zun\u00e4chst zwischen fehlender Verf\u00fcgbarkeit, fehlendem Abruf und fehlender Freigabe zu unterscheiden. Pr\u00fcfe installierte Agenten- und ePortal-Version, zugeordneten Schl\u00fcssel und Feed, die passende Distribution samt Kernelreihe sowie die Verbindung zur Patchquelle. Ein Patch kann au\u00dferdem fehlen, wenn die betreffende Kernelserie vom Distributionsanbieter keine Sicherheitsupdates mehr erh\u00e4lt; Live-Patching hebt diese Grenze nicht auf.","ref":""},{"kind":"citation","text":"","ref":"S2"},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Historische Herstellerhinweise zu \u00e4lteren Komponentenst\u00e4nden d\u00fcrfen nicht als dauerhafte Versionsvorgabe gelesen werden. Ein Hinweis aus Dezember 2025 betraf unter anderem KernelCare-Agent 3.x und ePortal 2.20 im Kontext eines neuen signierten Patchformats. Vor Aktualisierungen pr\u00fcfst du deshalb die aktuelle ","ref":""},{"kind":"strong","text":"Kompatibilit\u00e4tsmatrix","ref":""},{"kind":"text","text":", die tats\u00e4chlich installierten Versionen und die intern freigegebene Update-Reihenfolge.","ref":""},{"kind":"citation","text":"","ref":"S3"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Im Cache-Modus kann ein Cache-Miss bei eingeschr\u00e4nktem externem Zugang den Patchbezug verz\u00f6gern, weil die ben\u00f6tigte Bin\u00e4rdatei noch nicht lokal liegt. Das ist kein Beleg f\u00fcr einen vollst\u00e4ndig isolierten Betrieb. Lege f\u00fcr restriktive Zonen fest, welche Verbindungen zul\u00e4ssig sind, wie fehlende Archive transferiert werden und wer Freigabe, Integrit\u00e4t und Zeitpunkt dieses Transfers verantwortet.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein weiteres Fehlerbild ist ein unerwartet breiter Rollout nach dem ersten Download von Patcharchiven auf einer neuen Instanz. Da die erstmals geladenen Archive f\u00fcr die Verz\u00f6gerungslogik gleichzeitig neu erscheinen, sch\u00fctzt eine zuvor gesetzte Verz\u00f6gerung nicht zuverl\u00e4ssig vor einer gemeinsamen Bereitstellung. Halte automatische Feed-Aktualisierungen und produktive Schl\u00fcsselzuordnungen w\u00e4hrend der initialen Synchronisation zur\u00fcck, pr\u00fcfe den Erstbestand und aktiviere die produktiven Ringe erst danach kontrolliert.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Replikationsl\u00fccken nach l\u00e4ngerer Knotenunterbrechung und fehlerhafte Reverse-Proxies verlangen unterschiedliche Ma\u00dfnahmen: Erstere erfordern einen Abgleich des Knotenzustands, letztere eine Pr\u00fcfung von TLS, erlaubten Hostnamen sowie weitergereichten Headern. Beide F\u00e4lle geh\u00f6ren in Runbooks mit klarer Eskalation. Ein pauschaler Neustart behebt weder fehlende Daten noch eine unzutreffende Vertrauensgrenze.","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"ePortal ist vor allem sinnvoll, wenn Patch-Ringe, lokale Verteilung, kontrollierte Netzausg\u00e4nge oder pr\u00fcfbare Freigaben tats\u00e4chlich gefordert sind. F\u00fcr einen kleinen, homogenen und internetf\u00e4higen Serverbestand bleibt der direkte Bezug \u00fcber die TuxCare-Infrastruktur oft einfacher. Die Entscheidung sollte daher den zus\u00e4tzlichen Betriebsaufwand gegen konkrete Steuerungs- und Nachweispflichten abw\u00e4gen, nicht allein gegen die Zahl der Server.","ref":""},{"kind":"citation","text":"","ref":"S1"}]}]}]},"_wh_make_word_report":{"words":2744,"min":2000,"max":3000,"target":2500,"ok":true,"missing":0,"excess":0,"lead_words":58,"section_words":{"grundlagen":198,"begriffe":192,"einsatz":239,"modelle":434,"rollout":378,"zugang":309,"hochverfuegbarkeit":317,"kontrollen":299,"stoerungen":320}},"_wh_make_review":{"verdict":"pass","issues":[],"checked_source_ids":["S1","S2","S3","S4"],"summary":"Der Artikel ist fachlich plausibel und durch die gepr\u00fcften Herstellerquellen gest\u00fctzt. Produktrollen und Entwicklungszweige werden sauber getrennt: KernelCare, LibCare und ePortal werden nicht vermischt; Stable, Testing und Unstable sind angemessen eingeordnet. Die Angaben zu Speicher, IOPS, Cache-Dauer, Feed-Verz\u00f6gerung, initialer Synchronisation, Registrierungsschl\u00fcsseln, API-Keys, Replikation, TLS, Backups und Versionshinweis stimmen mit der aktuellen Dokumentation \u00fcberein. Skalierungswerte werden korrekt als Herstellerorientierung statt als Garantie behandelt. Codebeispiel, Tabellen und Bildkonzepte enthalten keine erkennbar irref\u00fchrenden Aussagen oder Topologien. Es werden keine eigenen Messungen oder praktischen Tests vorget\u00e4uscht."},"_wh_make_review_doc_hash":"3c5fb7e274074ddb403626b18150c23cdfc046e64dfe8429a7f44a0b8ed0a039","_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"inline_featured_image":null,"_yoast_wpseo_linkdex":null,"_eael_widget_elements":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_trp_translated_slug_en_us":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_wh_make_writer_raw":null,"_wh_make_design_backup_204":null,"_wp_desired_post_slug":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":"1","_edit_lock":"1790251829:1","_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"94","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":"78","rank_math_contentai_score":null,"ilj_limitincominglinks":"","ilj_maxincominglinks":"1","ilj_limitoutgoinglinks":"","ilj_maxoutgoinglinks":"1","ilj_limitlinksperparagraph":"","ilj_linksperparagraph":"1","ilj_blacklistdefinition":[],"ilj_linkdefinition":[],"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"KernelCare ePortal","rank_math_og_content_image":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"21693","_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":"KernelCare ePortal f\u00fcr gro\u00dfe Hosting-Flotten: Patch-Ringe, Mirror- und Cache-Modus, Hochverf\u00fcgbarkeit, TLS, Monitoring und Betriebsgrenzen.","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/posts\/21684","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/comments?post=21684"}],"version-history":[{"count":7,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/posts\/21684\/revisions"}],"predecessor-version":[{"id":21698,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/posts\/21684\/revisions\/21698"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/media\/21693"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/media?parent=21684"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/categories?post=21684"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/tags?post=21684"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}