Parcheado de RHEL con Ansible
Un proceso de patching útil no empieza con dnf update. Empieza comprobando estado, capacidad, dependencias y una vía clara para detener o revertir la ejecución si aparecen problemas.
1. Validaciones antes de actualizar
Comprueba conectividad, espacio libre en filesystems relevantes, estado del gestor de paquetes, servicios críticos y si el host tiene cambios pendientes ajenos al parcheado. En Ansible, estas comprobaciones deberían fallar pronto y de forma legible.
- name: Comprobar espacio en /
ansible.builtin.command: df -P /
changed_when: false2. Trabajar por lotes
En grupos grandes evita actualizar todo el inventario a la vez. serial permite limitar el número de hosts simultáneos y observar el comportamiento del primer lote antes de continuar.
- hosts: rhel
serial: 10
become: true
tasks:
- name: Actualizar paquetes instalados
ansible.builtin.dnf:
name: "*"
state: latest3. Reinicio y comprobación
No todos los cambios requieren reinicio. Si tu procedimiento lo determina, hazlo de forma explícita y espera a que el host vuelva antes de validar servicios, kernel y monitorización.
4. Qué registrar
Guarda inventario afectado, fecha, resultado por host, paquetes actualizados y excepciones. En AWX/AAP, el job aporta trazabilidad, pero sigue siendo importante que el playbook produzca información útil para la persona que revisa el cambio.
Relacionado: Ansible, RHEL y el caso de patching Linux con AWX.