RHEL / Ansible

Parcheado de RHEL con Ansible

Un proceso de patching útil no empieza con dnf update. Empieza comprobando estado, capacidad, dependencias y una vía clara para detener o revertir la ejecución si aparecen problemas.

1. Validaciones antes de actualizar

Comprueba conectividad, espacio libre en filesystems relevantes, estado del gestor de paquetes, servicios críticos y si el host tiene cambios pendientes ajenos al parcheado. En Ansible, estas comprobaciones deberían fallar pronto y de forma legible.

- name: Comprobar espacio en /
  ansible.builtin.command: df -P /
  changed_when: false

2. Trabajar por lotes

En grupos grandes evita actualizar todo el inventario a la vez. serial permite limitar el número de hosts simultáneos y observar el comportamiento del primer lote antes de continuar.

- hosts: rhel
  serial: 10
  become: true
  tasks:
    - name: Actualizar paquetes instalados
      ansible.builtin.dnf:
        name: "*"
        state: latest

3. Reinicio y comprobación

No todos los cambios requieren reinicio. Si tu procedimiento lo determina, hazlo de forma explícita y espera a que el host vuelva antes de validar servicios, kernel y monitorización.

4. Qué registrar

Guarda inventario afectado, fecha, resultado por host, paquetes actualizados y excepciones. En AWX/AAP, el job aporta trazabilidad, pero sigue siendo importante que el playbook produzca información útil para la persona que revisa el cambio.

Relacionado: Ansible, RHEL y el caso de patching Linux con AWX.