Erst zählen, dann automatisieren
Bevor du irgendetwas automatisierst, brauchst du eine Zahl: Wie viele Hosts hängen wie weit zurück, und wie viele davon warten auf einen Neustart? Ohne diesen Ausgangswert kannst du später nicht belegen, dass die Automatik überhaupt wirkt.
# RHEL / Rocky / Alma
dnf check-update --refresh # Exitcode 100 = Updates offen, 0 = nichts zu tun
dnf updateinfo list --security
dnf needs-restarting -r # Exitcode 1 = Neustart nötig
# Debian / Ubuntu
sudo apt-get update -qq
apt-get -s dist-upgrade | grep -c '^Inst'
[ -f /var/run/reboot-required ] && cat /var/run/reboot-required.pkgsDer interessante Teil sind die Exitcodes, nicht die Textausgabe. dnf check-update liefert 100, wenn Updates anstehen, und 0, wenn nicht. Damit baust du einen Monitoring-Check, ohne Ausgaben zu parsen, die sich mit der nächsten Version ändern. needs-restarting kommt aus dnf-plugins-core, das musst du auf minimalen Installationen nachziehen.