Sophos Fusion : gestion des mises à jour des serveurs Windows et Linux
La fonctionnalité Server Update Management de Sophos Fusion (anciennement Sophos Central) s’applique aux serveurs Windows et Linux. Sous My Products > Server > Policies, créez une stratégie Update Management, activez-la dans Settings, définissez au besoin Scheduled Updates, puis choisissez sous Select a software package le package adapté à Windows et celui adapté à Linux. Testez d’abord la configuration sur quelques serveurs représentatifs, puis vérifiez sous Policies, pour chaque serveur, la stratégie effectivement appliquée.
La fenêtre de maintenance détermine à partir de quand les mises à jour du produit sont disponibles. Elle ne bloque pas toutes les mises à jour : les contenus permettant de détecter de nouvelles menaces continuent d’être livrés selon un processus distinct. À l’inverse, ne laissez pas expirer les packages logiciels à durée limitée sans vous en apercevoir : une fois le package expiré, même les mises à jour de sécurité peuvent cesser d’arriver. Inscrivez donc sa date d’expiration au calendrier des changements.
Avant toute modification : définir le pilote et la marche arrière
Choisissez des serveurs pilotes Windows et Linux couvrant les applications importantes et différents fuseaux horaires, mais sur lesquels une intervention reste possible en cas de problème de mise à jour. Consignez, pour chaque serveur, la stratégie Update Management précédemment appliquée, le package utilisé jusque-là, l’état de l’application et la marche arrière envisagée. Vérifiez que le serveur peut joindre Sophos Fusion ou sa source de mises à jour configurée. Sans chemin d’accès opérationnel aux mises à jour, même une stratégie correctement attribuée ne suffit pas.
Par exemple, server-update-pilot ne s’applique qu’aux serveurs de test et server-update-produktiv aux autres serveurs. Ces noms sont libres ; ce sont les attributions effectives aux serveurs qui comptent. Planifiez la fenêtre de maintenance selon les créneaux de sauvegarde, du cluster et des applications, et pas seulement selon l’heure affichée sur le poste de l’administrateur.
Configurer la stratégie des serveurs
- Ouvrez My Products > Server > Policies. Créez une stratégie Update Management ou ouvrez la stratégie des serveurs existante. Ne modifiez pas la stratégie au nom similaire sous Endpoint > Policies.
- Attribuez les serveurs pilotes souhaités ou le groupe de serveurs approprié. Placez la stratégie pilote avant les stratégies des serveurs plus larges également applicables : la première stratégie correspondante s’applique à chaque serveur ; à défaut, c’est la stratégie de base. Dans Settings, vérifiez que la stratégie est activée. Enregistrer une stratégie désactivée ne constitue pas un déploiement réussi.
- Au besoin, activez Scheduled Updates, puis choisissez le jour de la semaine et l’heure à partir de laquelle les mises à jour du produit seront disponibles. L’heure est locale à chaque serveur : 21 h signifie 21 h sur chaque serveur, et non un instant unique dans le monde entier. Si le serveur est éteint à ce moment-là, il ne reçoit la mise à jour qu’après son prochain démarrage. Ce champ ne garantit pas que l’installation sera terminée exactement à cette minute.
- Sous Select a software package, choisissez le package approprié dans chacun des champs Windows et Linux. Consultez Details of packages avant de faire votre choix. Vous pouvez sélectionner un package même sans activer Scheduled Updates.
- Définissez éventuellement l’étape de déploiement des contenus pour chaque système d’exploitation, si l’autorisation à l’échelle du tenant de modifier leur calendrier est activée ; cliquez ensuite sur Save. Seuls les rôles Admin ou Super Admin peuvent configurer ce calendrier. Après validation du pilote seulement, étendez vos propres attributions de stratégies et changements de produit aux autres serveurs ; cela ne permet pas de suspendre la livraison des contenus par Sophos jusqu’à votre validation.
Le package Recommended est automatiquement mis à jour avec les fonctionnalités actuelles du produit et n’expire pas. Fixed term support maintient une version fonctionnelle pendant une période limitée ; Long term support est destiné aux serveurs qui ne peuvent pas être mis à jour régulièrement. Ces deux types de packages à durée limitée doivent être remplacés à temps : un package expiré peut rester affiché, mais il ne peut plus être sélectionné ; sans remplacement, même les mises à jour de sécurité peuvent cesser d’arriver. Un appareil inscrit à l’EAP ignore le package qui lui est normalement attribué jusqu’à la fin de l’EAP ou jusqu’à son retrait du programme ; les packages Special ne sont fournis que par le support Sophos. Vérifiez les packages réellement proposés dans le tenant ; le choix peut être restreint dans un environnement FedRAMP. L’article existant sur les packages logiciels et l’infrastructure de mise à jour décrit les types de packages et les paramètres communs ; les packages Fixed et Long term se choisissent dans la stratégie des serveurs, tandis que l’attribution des appareils à l’EAP et l’ajout des packages Special se font dans les paramètres globaux.
Exception à la fenêtre de maintenance : un changement de licence ou une modification du logiciel attribué au serveur peut déclencher une installation immédiate. Traitez ces modifications comme des changements distincts et ne comptez pas sur Scheduled Updates pour les retenir jusqu’à la prochaine fenêtre.
Les mises à jour des contenus se décident séparément
Les Content Updates comprennent notamment des moteurs d’apprentissage automatique, des définitions de menaces et des indicateurs de détection, mais pas de nouvelle version du produit. Par défaut, Sophos pilote leur livraison. Si l’organisation a besoin d’un déploiement échelonné, activez d’abord Allow changes to timing of content updates sous Global Settings > Products and Services > Endpoint and Server > Software packages. Ce n’est qu’ensuite que vous pouvez choisir et enregistrer First stage, Second stage ou Last stage pour Windows ou Linux sous Select a software package dans la stratégie des serveurs. Ces étapes ne fixent aucune heure précise et ne remplacent pas Scheduled Updates.
Pour un pilote, First stage convient avec au moins une charge de travail serveur représentative ; le reste de l’environnement peut être placé en Second stage et, si cela se justifie, les serveurs critiques en Last stage. Ne placez pas tous les serveurs dans la dernière étape : un problème propre à votre environnement ne serait alors détecté que lors de votre dernière vague. Lorsque l’échelonnement est activé sans choix explicite, Second stage s’applique. Même les mises à jour urgentes des contenus suivent l’étape choisie ; Sophos peut modifier les intervalles entre les étapes. C’est Sophos qui lance ces étapes de livraison, et non votre validation du pilote. Ne promettez donc ni un report garanti des contenus de sécurité jusqu’au jour de maintenance, ni un intervalle fixe entre les étapes.
Ne désactiver les caches qu’après vérification du chemin direct
L’option Don’t use update caches de la section Update Cache ne sert pas à suspendre les mises à jour. Lorsqu’elle est activée, les serveurs auxquels cette stratégie est attribuée récupèrent directement leurs mises à jour auprès de Sophos et n’utilisent plus non plus les Message Relays. Dans un réseau isolé, cela peut interrompre à la fois les mises à jour et les communications de gestion. N’activez cette option que pour un cas particulier testé délibérément, après avoir confirmé la connexion directe depuis le serveur pilote. L’installation, les ports et l’attribution des caches et relais sont décrits dans l’article existant sur Update Cache et Message Relay. Avant de choisir l’hôte, consultez les exigences Sophos actuelles relatives aux Update Caches et aux Message Relays : l’ancien article lié indique encore 5 Go et uniquement des hôtes Windows ; Sophos exige désormais 8 Go d’espace libre et n’autorise les hôtes Linux que sous certaines conditions, pas pour tous les tenants. La disponibilité générale de Message Relay sous Linux n’est pas présumée ici.
Vérifier l’application de la stratégie sur chaque serveur
Après avoir cliqué sur Save, ne vous contentez pas de lire le nom de la stratégie dans la liste : sous My Products > Server > Servers > [Servername] > Policies, vous pouvez voir quelles stratégies s’appliquent précisément à ce serveur. Vous pouvez aussi passer par My Environment > Computers & Servers > [Servername] > Policies. Vérifiez le type Update Management, puis ouvrez la stratégie appliquée pour comparer son état d’activation, son attribution, le package Windows ou Linux, le calendrier, l’étape de déploiement des contenus et l’exception relative aux caches avec le changement prévu. Modifier une stratégie ouverte depuis cette page peut toucher tous les serveurs auxquels elle est attribuée.
Après la fenêtre prévue, contrôlez sur chaque serveur pilote la version du produit Sophos effectivement installée et le bon fonctionnement de son application ; consignez séparément le moment et le résultat pour Windows et Linux. La seule présence de la bonne stratégie ne prouve ni que le téléchargement est terminé ni que l’application fonctionne sans erreur. Sophos Fusion n’affiche pas non plus de manière fiable la version exacte des contenus les plus récents pour chaque appareil ; cet affichage ne suffit donc pas à valider entièrement les contenus. Si vous soupçonnez un problème de contenus, conservez les plages horaires, la liste des serveurs touchés et les données de diagnostic pour le support Sophos.
Si le résultat ne correspond pas aux attentes
- Stratégie de mise à jour absente ou incorrecte : comparez les Policies figurant dans les détails du serveur avec l’attribution prévue ; vérifiez que la stratégie des serveurs est active et si une autre stratégie s’applique à ce serveur. Ne modifiez pas précipitamment une stratégie commune tant que d’autres serveurs en dépendent.
- Mise à jour avant la fenêtre : examinez les changements de licence et d’attribution de logiciels dans l’historique des changements. Vérifiez ensuite que le calendrier était bien activé et que la stratégie attendue s’appliquait. La fenêtre n’empêche pas systématiquement les modifications immédiates du produit.
- Aucune mise à jour après la fenêtre : vérifiez l’état du serveur et son fuseau horaire local, le package choisi et sa date d’expiration, ainsi que le chemin direct ou passant par un cache vers les mises à jour. Si le serveur était éteint, attendez son redémarrage avant de réévaluer la situation. Avant d’intervenir sur les caches, identifiez si l’erreur vient du réseau ou de l’agent.
- Étape de déploiement inattendue ou problème de contenus : vérifiez d’abord l’autorisation globale et le paramètre dans le champ Windows ou Linux. Les étapes ne sont pas des versions du produit. En cas d’erreur liée aux contenus, suivez les instructions de Sophos : passez toutes les stratégies Update Management en Last stage et contactez le support Sophos en précisant les serveurs touchés. Cette mesure ne garantit pas l’arrêt de la livraison et ne supprime pas les contenus déjà installés.
Annuler le changement
Commencez par arrêter vos propres déploiements de stratégies ou de produits encore en attente, puis rétablissez l’attribution précédente de la stratégie pour les serveurs pilotes. Ne resélectionnez l’ancien package documenté que s’il est encore pris en charge et sélectionnable ; un package expiré peut rester visible, mais il ne peut plus être choisi. Sinon, choisissez un package disponible et pris en charge et, si la restauration d’une version est nécessaire, faites appel au support Sophos. Si seule la nouvelle étape ou la planification pose problème, corrigez le paramètre concerné dans la stratégie pilote attribuée à un périmètre restreint, puis cliquez sur Save. Au besoin, retirez les participants à l’EAP : changer uniquement leur package habituel ne supplante pas l’EAP. Vérifiez ensuite de nouveau sous Policies la stratégie effectivement appliquée au serveur, la version du produit installée et le fonctionnement de l’application.
Revenir à une stratégie antérieure ne rétrograde pas automatiquement les fichiers binaires. Une version du produit déjà installée ou une mise à jour défectueuse des contenus ne disparaît pas lorsque vous rétablissez la stratégie. Dans ce cas, conservez les éléments relatifs au dysfonctionnement de l’application et aux versions, puis définissez avec le support Sophos la procédure de restauration prise en charge. Pour les problèmes de contenus, envisagez le changement d’étape décrit plus haut ; ce n’est pas un bouton de pause et cela n’annule pas la livraison des contenus déjà reçus. Ne contournez jamais les contrôles de signature et ne désactivez jamais globalement la protection sous prétexte d’effectuer un retour en arrière.