Dies ist eine ziemlich gute Frage, wenn Sie noch keine Erfahrung mit der Virtualisierung mit Bare-Metal-Hosts haben. Diese Vorgehensweise erfordert eine andere Denkweise als bei Hypervisoren, die als Dienst / Anwendung auf einem herkömmlichen Betriebssystem ausgeführt werden.
Nach meiner Erfahrung ist es wahrscheinlich fair zu sagen, dass ESX und HyperV insgesamt weniger Patches benötigen als herkömmliche Betriebssysteme. Dies bedeutet nicht , dass sie überhaupt kein Patching benötigen oder dass das Anwenden einiger Patches ungeachtet der "Notwendigkeit" nicht vorteilhaft wäre. Dies bedeutet jedoch, dass Unterbrechungen Ihrer Dienste zum Patchen des Hosts seltener und weniger häufig sein sollten mehr unter Ihrer Kontrolle. Es besteht ein potenzielles Sicherheitsrisiko für die Hypervisor-Betriebssysteme wie für alle anderen Betriebssysteme, und Sie können das Risiko zwar minimieren (z. B. die Hypervisor-Verwaltung nur in einem isolierten VLAN verfügbar machen, das von einem gefährdeten Server aus logischerweise nicht erreichbar ist). Es wäre töricht, so zu tun, als gäbe es überhaupt kein Risiko.
Wenn Sie also beispielsweise 4 nicht-virtuelle Server haben und diese alle auf denselben einzelnen virtualisierten Host verschieben, dann erhöhen Sie das Ausmaß der Unterbrechungen, die durch die Notwendigkeit verursacht werden könnten, das Hostsystem zu patchen (oder damit umzugehen) ein Hardware-Problem, etc, für diese Angelegenheit).
Ich würde zwar vorschlagen, dass das Risiko relativ gering ist (ich spreche von dem Unterschied zwischen dem Patchen eines virtuellen Hosts und dem Patchen, das einen Neustart erfordert, den Sie ohnehin für ein eigenständiges System ausführen müssten ). Es gibt kein Entrinnen von der Tatsache, dass die Auswirkungen hoch sind.
Warum machen wir das dann?
Der eigentliche Vorteil der Virtualisierung besteht darin, dass Sie mehrere Hosts einrichten und die Hosts so konfigurieren können, dass sie zusammenarbeiten. So können Gäste von einem Host auf den anderen verschoben werden, falls ein Host ausfällt oder Sie Patches planen möchten die Host-Systeme.
Auf diese Weise habe ich es geschafft, 5 ESX-Hosts nacheinander ohne Unterbrechung auf die 40 darauf laufenden virtuellen Server zu patchen . Dies ist einfach eine Frage von Skaleneffekten - sobald Sie über genügend potenzielle virtuelle Gastmaschinen verfügen, lohnt es sich, ein derart komplexes Setup zu erstellen und es mit den Tools zu verwalten, die @ewwhite in seiner Antwort erwähnt, und die Amortisation bei der Reduzierung der Risiken Du machst dir Sorgen, dass es sehr schnell geht.