Image-Update überfällig

Alert: ImageUpdateOverdue
Warning Wöchentlich (Mi 04:00)
📦
Niedriges Risiko. Container laufen weiter mit alten Versionen. Sicherheits-Updates kommen aber nicht an — nach 2-3 Wochen wird's relevant.

Was bedeutet das?

Jeden Mittwoch um 04:00 läuft update_images.sh via systemd-Timer und macht docker compose pull && docker compose up -d für alle Services. Nach Erfolg pusht das Script eine Metrik.

Der Alarm sagt: länger als 8 Tage kein erfolgreicher Update-Lauf — der letzte Mittwoch ist also durchgefallen.

⚠️Wie schlimm ist es?

Erste Woche egal. Ab Woche 2-3 sammeln sich CVEs in den verwendeten Images an — irgendwann kommt eine kritische Lücke, die du dann mit-isst. Außerdem läuft VolumeUidAuditMismatch normalerweise nach dem Image-Update (06:00) und prüft die Recreate-Effekte — wenn Update ausfällt, läuft der Audit zwar trotzdem, aber er findet keine neuen Probleme.

🔧Was tun?

  1. Timer-Status prüfen:
    systemctl status eplamat-update-images.timer
    systemctl list-timers eplamat-update-images.timer
    Wenn der Timer disabled ist: sudo systemctl enable --now eplamat-update-images.timer
  2. Letzten Service-Run anschauen:
    journalctl -u eplamat-update-images.service --since "10 days ago" | tail -50
    Häufig: Docker-Hub-Rate-Limit, ein Image-Tag verschwunden (siehe CLAUDE.md), oder Disk voll während pull.
  3. Update manuell triggern:
    sudo systemctl start eplamat-update-images.service
    journalctl -u eplamat-update-images.service -f
  4. Metrik checken nach erfolgreichem Lauf:
    curl -s http://localhost:9092/metrics | grep image_update_last_success
    Alarm clearet 1h nach dem Push.

🆘Wenn das nicht klappt

Kopier den Alert in einen Claude-Chat — meist ist es ein einzelnes Image, das nicht mehr pullbar ist (Tag verschwunden, Repo umgezogen). Claude kann das per docker manifest inspect debuggen und im Compose-File auf einen pinbar Tag stellen.