Sophos Fusion: gestión de actualizaciones de servidores Windows y Linux
Server Update Management en Sophos Fusion (antes Sophos Central) se aplica a servidores Windows y Linux. En My Products > Server > Policies, crea una política Update Management, actívala en Settings, configura Scheduled Updates si es necesario y selecciona por separado el paquete adecuado para Windows y Linux en Select a software package. Pruébala primero en unos pocos servidores representativos y, después, comprueba en Policies de cada servidor qué política se le aplica realmente.
La ventana de mantenimiento determina cuándo estarán disponibles las actualizaciones del producto. No bloquea todas las actualizaciones: el contenido para detectar nuevas amenazas sigue un proceso independiente. Por otra parte, no hay que dejar que los paquetes de software de duración limitada caduquen sin advertirlo: una vez caducado un paquete, también pueden dejar de recibirse actualizaciones de seguridad. Por eso, incluye su fecha de caducidad en el calendario de cambios.
Antes del cambio: definir el piloto y la vía de recuperación
Elige servidores piloto Windows y Linux que cubran aplicaciones importantes y distintas zonas horarias, pero que puedan mantenerse de forma controlada si surge un problema con la actualización. Anota para cada servidor la política Update Management que se le aplica actualmente, el paquete anterior, el estado de la aplicación y cómo se recuperará la configuración previa. Comprueba que el servidor puede conectarse a Sophos Fusion o a su fuente de actualizaciones configurada. Aunque la política esté asignada correctamente, no servirá de nada si no existe una ruta de actualización accesible.
Por ejemplo, server-update-pilot se aplica solo a los servidores de prueba y server-update-produktiv a los demás. Los nombres pueden elegirse libremente; lo importante son las asignaciones reales a los servidores. Planifica la ventana de mantenimiento según los horarios de copias de seguridad, clústeres y aplicaciones, no solo según la hora del equipo del administrador.
Configurar la política de servidores
- Abre My Products > Server > Policies. Crea una política Update Management o abre la política de servidores existente. No edites la política de nombre parecido que se encuentra en Endpoint > Policies.
- Asigna los servidores piloto o el grupo de servidores adecuado. Sitúa la política piloto antes de otras políticas de servidores más amplias que también coincidan: a cada servidor se le aplica la primera política que coincida y, si ninguna lo hace, la política base. Comprueba en Settings que la política esté activada. Guardar una política desactivada no equivale a desplegarla correctamente.
- Si hace falta, activa Scheduled Updates y elige el día de la semana y la hora a partir de la cual estarán disponibles las actualizaciones del producto. La hora es local en cada servidor: las 21:00 significan las 21:00 en ese servidor, no un mismo instante en todo el mundo. Si el servidor está apagado en ese momento, recibirá la actualización después del siguiente arranque. Este ajuste no garantiza que la instalación termine exactamente a esa hora.
- En Select a software package, elige el paquete adecuado en los campos Windows y Linux, respectivamente. Consulta Details of packages antes de seleccionarlo. La selección del paquete también funciona sin Scheduled Updates.
- Opcionalmente, configura la fase de contenido para cada sistema operativo si está habilitada a nivel del tenant la opción que permite ajustar los tiempos de contenido; después, pulsa Save. Solo un Admin o Super Admin puede configurar esos tiempos. Amplía la asignación de tu propia política y el cambio de versión del producto a otros servidores solo después de aprobar el piloto; esto no permite detener la distribución de contenido de Sophos hasta que lo autorices.
Recommended se actualiza automáticamente a las funciones actuales del producto y no caduca. Fixed term support mantiene una versión funcional durante un período limitado; Long term support está pensado para servidores que no pueden actualizarse con regularidad. Ambos tipos de duración limitada necesitan un paquete sucesor a tiempo: un paquete caducado puede seguir apareciendo, pero ya no se puede volver a seleccionar; sin un sustituto, también pueden dejar de recibirse actualizaciones de seguridad. Un dispositivo inscrito en EAP ignora el paquete que tendría asignado normalmente hasta que termine la EAP o se lo retire de ella; los paquetes Special solo se suministran a través de Sophos Support. Comprueba en el tenant qué paquetes se ofrecen realmente; en un entorno FedRAMP, la selección puede estar limitada. El artículo existente sobre paquetes de software e infraestructura de actualizaciones explica los tipos de paquetes y los ajustes comunes; los paquetes Fixed y Long term se eligen en la política de servidores, mientras que la asignación de dispositivos a EAP y la incorporación de paquetes Special se realizan en los ajustes globales.
Excepción a la ventana de mantenimiento: un cambio de licencia o del software asignado al servidor puede provocar una instalación inmediata. Trata esos cambios como cambios independientes y no confíes en que Scheduled Updates los retenga hasta la siguiente ventana.
Las actualizaciones de contenido requieren una decisión aparte
Las Content Updates incluyen, entre otros elementos, motores de aprendizaje automático, definiciones de amenazas e indicadores de detección, pero no una nueva versión del producto. De forma predeterminada, Sophos controla su distribución. Si la organización necesita un despliegue escalonado, primero debe habilitar la opción Allow changes to timing of content updates en Global Settings > Products and Services > Endpoint and Server > Software packages. Solo entonces se puede elegir y guardar First stage, Second stage o Last stage para Windows o Linux en Select a software package de la política de servidores. Las fases no fijan una hora concreta ni sustituyen a Scheduled Updates.
Para un piloto, conviene usar First stage con al menos una carga de trabajo representativa; el resto del entorno puede quedar en Second stage y, si está justificado, los servidores críticos en Last stage. No pongas todos los servidores en la última fase: un problema específico de tu entorno solo se haría visible en tu última oleada. Si se activa el control por fases sin elegir una explícitamente, se aplica Second stage. Incluso las actualizaciones urgentes de contenido quedan sujetas a la fase elegida; Sophos puede modificar los intervalos entre fases. Sophos distribuye estas fases: no se inician tras la aprobación de tu propio piloto. Por tanto, no prometas que el día de mantenimiento retrasará necesariamente el contenido de seguridad ni que habrá un intervalo fijo entre fases.
Excepción para la caché solo tras comprobar la conexión directa
Don’t use update caches, en la sección Update Cache, no sirve para suspender las actualizaciones. Si se activa, los servidores asignados a esa política obtienen las actualizaciones directamente de Sophos y tampoco utilizan Message Relays. En una red aislada, esto puede interrumpir tanto las actualizaciones como la comunicación de gestión. Actívalo solo para un caso excepcional probado deliberadamente, después de confirmar que el servidor piloto dispone de una conexión directa. La configuración, los puertos y la asignación de cachés y relays se explican en el artículo existente sobre Update Cache y Message Relay. Antes de elegir el host, consulta los requisitos actuales de Sophos para Update Caches y Message Relays: la guía existente enlazada todavía indica 5 GB y solo hosts Windows; Sophos exige ahora 8 GB de espacio libre y admite hosts Linux únicamente si se cumplen determinados requisitos, no en todos los tenants. Aquí no se presupone que Message Relay esté disponible de forma general en Linux.
Comprobar la aplicación efectiva en cada servidor
Después de pulsar Save, no te limites a leer el nombre de la política en la lista: My Products > Server > Servers > [Servername] > Policies muestra qué políticas se aplican a ese servidor concreto. Como alternativa, puedes navegar a My Environment > Computers & Servers > [Servername] > Policies. Comprueba allí el tipo Update Management y abre la política efectiva para cotejar su activación, la asignación de destino, el paquete Windows o Linux, el horario, la fase de contenido y la excepción de caché con el cambio previsto. Modificar una política abierta desde esa pantalla puede afectar a todos los servidores que la tengan asignada.
Después de la ventana prevista, comprueba en cada servidor piloto la versión del producto Sophos realmente instalada y que su aplicación funcione correctamente; documenta por separado el momento y el resultado para Windows y Linux. Que la política sea la correcta no demuestra que la descarga haya terminado ni que la aplicación funcione sin errores. Además, Sophos Fusion no muestra de forma fiable la versión exacta más reciente del contenido en cada dispositivo; no se puede deducir de esa pantalla que la validación del contenido sea completa. Si sospechas un problema de contenido, conserva la ventana temporal, los servidores afectados y los datos de diagnóstico para Sophos Support.
Si el resultado no es el esperado
- Política de actualización incorrecta o ausente: compara Policies en los detalles del servidor con la asignación prevista; comprueba si la política de servidores está activa y si otra política es la que se aplica a ese servidor. No cambies precipitadamente la política compartida si otros servidores dependen de ella.
- Actualización antes de la ventana: revisa los cambios de licencia y de asignación de software en el historial de cambios. Después, comprueba si el horario estaba activo y si se aplicaba la política esperada. La ventana no protege en general contra cambios inmediatos del producto.
- Sin actualización después de la ventana: comprueba el estado del servidor y su zona horaria local, el paquete elegido y su fecha de caducidad, así como la ruta de actualización directa o por caché. Si el servidor estaba apagado, vuelve a evaluarlo tras arrancarlo. Antes de intervenir en las cachés, delimita el fallo de red o del agente.
- Fase de contenido inesperada o problema de contenido: comprueba primero la habilitación global y el ajuste en el campo Windows o Linux. Las fases no son versiones del producto. Si hay un fallo de contenido, sigue las instrucciones de Sophos: cambia todas las políticas Update Management a Last stage y contacta con Sophos Support indicando los servidores afectados. Esto no garantiza que se detenga la distribución ni elimina el contenido ya instalado.
Revertir el cambio
Primero, detén los despliegues propios de políticas o versiones del producto que todavía estén pendientes y restaura la asignación anterior de la política para el piloto. Vuelve a elegir el paquete anterior documentado solo si aún tiene soporte y se puede seleccionar; un paquete caducado puede seguir visible, pero no se puede volver a seleccionar. En caso contrario, elige un paquete disponible y con soporte, y consulta con Sophos Support si es necesario restaurar una versión. Si solo causan problemas la nueva fase o el horario, corrige la opción afectada en la política piloto asignada a un grupo reducido y pulsa Save. Si es necesario, retira los dispositivos de la EAP; cambiar solo el paquete normal no prevalece sobre EAP. Después, vuelve a comprobar la política efectiva del servidor en Policies, la versión del producto instalada y el funcionamiento de la aplicación.
Revertir una política no reduce automáticamente la versión de los binarios. Restablecer la política no elimina una versión del producto ya instalada ni una actualización de contenido defectuosa. Ante un fallo de este tipo, registra el problema de la aplicación y las versiones, y consulta con Sophos Support la vía de recuperación admitida. En caso de problemas de contenido, considera el cambio de fase descrito antes: no es un botón de pausa ni revierte el contenido ya distribuido. Nunca eludas las comprobaciones de firmas ni desactives la protección de forma general como supuesto método de reversión.