с другой стороны, если вот вообще срочно надо что-то запатчить, то можно сделать spec.paused=True в MCP (тогда MCO будет недоволен, но трогать машины не будет) - и на хостах уже rpm-ostree update/install.
Как результат, обновления кластера или сертификатов применятся тоже не будет
получается, что правильный путь применения обновлений безопасности (если таковые вообще есть как отдельная сущность) - это ждать следующего релиза OKD и обновлять всё и сразу?
а можно вмешаться - а какой вообще процесс, если был создал машин-конфиг с багом, препятствующий запуску кри-о на ноде (конфиг невалидный сформировался) и баг в исходном машин-конфиге исправлен, но часть нод в деградированном состоянии