Vai al contenuto
Avanet

Sophos Fusion: gestione degli aggiornamenti dei server Windows e Linux

Server Update Management in Sophos Fusion (in precedenza Sophos Central) si applica ai server Windows e Linux. In My Products > Server > Policies si crea un criterio Update Management, lo si attiva in Settings, si configura se necessario Scheduled Updates e si sceglie in Select a software package il pacchetto appropriato separatamente per Windows e Linux. Occorre prima provarlo su pochi server rappresentativi e poi verificare, in Policies per ciascun server, quale criterio sia effettivamente applicato.

La finestra di manutenzione stabilisce quando diventano disponibili gli aggiornamenti del prodotto. Non blocca tutti gli aggiornamenti: quelli dei contenuti per rilevare nuove minacce continuano a essere distribuiti secondo un processo distinto. D’altra parte, i pacchetti software a durata limitata non devono scadere senza che nessuno se ne accorga: dopo la scadenza di un pacchetto potrebbero non arrivare neppure gli aggiornamenti di sicurezza. La data di scadenza deve quindi essere inserita nel calendario delle modifiche.

Prima della modifica: definire il pilota e il percorso di ripristino

Scegliere server pilota Windows e Linux che coprano applicazioni importanti e fusi orari diversi, ma sui quali sia possibile intervenire in modo controllato in caso di problemi con un aggiornamento. Per ciascun server, annotare il criterio Update Management finora effettivo, il pacchetto precedente, lo stato dell’applicazione e il percorso di ripristino desiderato. Verificare che il server possa raggiungere Sophos Fusion oppure la fonte degli aggiornamenti configurata. Senza un percorso di aggiornamento raggiungibile, anche un criterio assegnato correttamente è inutile.

Per esempio, server-update-pilot si applica solo ai server di prova e server-update-produktiv agli altri server. I nomi sono a scelta; ciò che conta sono le assegnazioni effettive dei server. Pianificare la finestra di manutenzione locale in base ai backup, ai cluster e alle esigenze delle applicazioni, non soltanto all’ora visualizzata sulla postazione dell’amministratore.

Configurare il criterio per i server

  1. Aprire My Products > Server > Policies. Creare un criterio Update Management oppure aprire quello esistente per i server. Non modificare il criterio dal nome simile in Endpoint > Policies.
  2. Assegnare i server pilota desiderati o il gruppo di server appropriato. Collocare il criterio pilota nell’ordine prima dei criteri per server più generali che potrebbero applicarsi: per ciascun server vale il primo criterio corrispondente, altrimenti si applica il criterio di base. Verificare in Settings che il criterio sia attivo. Un criterio salvato ma disattivato non equivale a una distribuzione riuscita.
  3. Se necessario, attivare Scheduled Updates e scegliere il giorno della settimana e l’ora a partire dai quali gli aggiornamenti del prodotto diventano disponibili. L’ora è locale per ciascun server: le 21:00 indicano le 21:00 sul rispettivo server, non lo stesso istante in tutto il mondo. Se il server è spento in quel momento, riceverà l’aggiornamento solo dopo il successivo avvio. Il campo non garantisce che l’installazione sia completata esattamente a quell’ora.
  4. In Select a software package, scegliere il pacchetto adatto nei rispettivi campi Windows e Linux. Controllare Details of packages prima di effettuare la scelta. La selezione del pacchetto funziona anche senza Scheduled Updates.
  5. Se necessario, impostare la fase dei contenuti per ciascun sistema operativo, purché sia stata abilitata a livello di tenant la modifica delle tempistiche dei contenuti; quindi scegliere Save. Solo gli utenti Admin o Super Admin possono configurare queste tempistiche. Solo dopo l’approvazione del pilota estendere l’assegnazione del proprio criterio e il passaggio al nuovo prodotto ad altri server; non è possibile usare questa procedura per sospendere la distribuzione dei contenuti da parte di Sophos in attesa dell’approvazione.

Recommended si aggiorna automaticamente alle funzionalità più recenti del prodotto e non scade. Fixed term support mantiene una versione funzionale per un periodo limitato; Long term support è destinato ai server che non possono essere aggiornati regolarmente. Entrambi i tipi a durata limitata richiedono un pacchetto sostitutivo per tempo: un pacchetto scaduto può ancora essere visualizzato, ma non può essere selezionato di nuovo; senza un sostituto potrebbero non arrivare neppure gli aggiornamenti di sicurezza. Un dispositivo iscritto a EAP ignora il pacchetto altrimenti assegnato fino alla fine dell’EAP o finché non viene rimosso dal programma; i pacchetti Special sono disponibili solo tramite Sophos Support. Verificare nel tenant quali pacchetti siano effettivamente offerti; in un ambiente FedRAMP la scelta può essere limitata. L’articolo esistente sui pacchetti software e sull’infrastruttura degli aggiornamenti illustra i tipi di pacchetto e le impostazioni comuni; i pacchetti Fixed e Long term si scelgono nel criterio per i server, mentre l’assegnazione dei dispositivi a EAP e l’aggiunta dei pacchetti Special si effettuano nelle impostazioni globali.

Eccezione alla finestra di manutenzione: una modifica della licenza o del software assegnato al server può provocare un’installazione immediata. Trattare tali modifiche come interventi separati e non confidare nel fatto che Scheduled Updates le trattenga fino alla finestra successiva.

Gli aggiornamenti dei contenuti richiedono una scelta separata

I Content Updates includono, tra l’altro, motori di machine learning, definizioni delle minacce e indicatori di rilevamento, ma non una nuova versione del prodotto. Per impostazione predefinita, Sophos ne controlla la distribuzione. Se l’organizzazione necessita di una distribuzione a fasi, occorre prima abilitare Allow changes to timing of content updates in Global Settings > Products and Services > Endpoint and Server > Software packages. Solo allora, nel criterio per i server, scegliere First stage, Second stage o Last stage per Windows o Linux in Select a software package, quindi salvare. Le fasi non fissano un orario preciso e non sostituiscono Scheduled Updates.

Per il pilota è opportuno scegliere First stage con almeno un carico di lavoro server rappresentativo; l’ambiente più ampio può utilizzare Second stage e, per i server critici ove giustificato, Last stage. Non collocare tutti i server nell’ultima fase: un problema specifico dell’ambiente emergerebbe solo nell’ultima ondata interna. Se il controllo delle fasi è attivo ma non è stata effettuata una scelta esplicita, si applica Second stage. Anche gli aggiornamenti urgenti dei contenuti restano vincolati alla fase scelta; Sophos può modificare gli intervalli tra le fasi. È Sophos a distribuire le fasi, che non vengono avviate dopo un’approvazione interna del pilota. Non promettere quindi né un ritardo garantito dei contenuti di sicurezza in funzione del giorno di manutenzione né un intervallo fisso tra le fasi.

Escludere la cache solo dopo aver verificato il percorso diretto

Don’t use update caches, nella sezione Update Cache, non serve a sospendere gli aggiornamenti. Se l’opzione è attiva, i server assegnati a questo criterio scaricano gli aggiornamenti direttamente da Sophos e non utilizzano più neppure i Message Relays. In una rete isolata ciò può interrompere sia gli aggiornamenti sia le comunicazioni di gestione. Attivarla solo per un caso particolare testato consapevolmente, dopo aver verificato il percorso diretto dal server pilota. Le indicazioni su configurazione, porte e assegnazione di cache e relay restano nell’articolo esistente su Update Cache e Message Relay. Prima di scegliere l’host, verificare gli attuali requisiti Sophos per Update Caches e Message Relays: la guida esistente collegata indica ancora 5 GB e solo host Windows; Sophos richiede ora 8 GB di spazio libero e ammette host Linux soltanto se sono soddisfatte determinate condizioni, non per tutti i tenant. Qui non si presume una disponibilità generale dei relay su Linux.

Verificare l’effettiva applicazione su ogni server

Dopo Save, non limitarsi a leggere il nome del criterio nell’elenco: in My Products > Server > Servers > [Servername] > Policies sono indicati i criteri effettivamente applicati a quel server. Il percorso alternativo è My Environment > Computers & Servers > [Servername] > Policies. Verificare il tipo Update Management e aprire il criterio effettivo per confrontare con la modifica prevista l’attivazione, l’assegnazione, il pacchetto Windows o Linux, la pianificazione, la fase dei contenuti e l’esclusione della cache. Una modifica a un criterio aperto da questa schermata può interessare tutti i server cui è assegnato.

Dopo la finestra prevista, controllare su ciascun server pilota la versione del prodotto Sophos effettivamente installata e il funzionamento dell’applicazione; documentare ora ed esito separatamente per Windows e Linux. Il solo criterio corretto non dimostra né che il download sia completato né che l’applicazione funzioni senza errori. Inoltre, Sophos Fusion non mostra in modo affidabile l’esatta versione più recente dei contenuti per dispositivo; questa visualizzazione non consente quindi una verifica completa dei contenuti. Se si sospettano problemi con i contenuti, conservare l’intervallo temporale, l’elenco dei server interessati e i dati diagnostici per Sophos Support.

Se il risultato non è quello previsto

  • Criterio di aggiornamento errato o assente: confrontare Policies nei dettagli del server con l’assegnazione prevista; verificare che il criterio per i server sia attivo e se per il server abbia effetto un altro criterio. Non modificare frettolosamente un criterio condiviso quando altri server ne dipendono ancora.
  • Aggiornamento prima della finestra: controllare nella cronologia delle modifiche eventuali cambiamenti della licenza e del software assegnato. Verificare poi se la pianificazione fosse attiva e se si applicasse il criterio previsto. La finestra non protegge in generale dalle modifiche immediate del prodotto.
  • Nessun aggiornamento dopo la finestra: controllare lo stato e il fuso orario locale del server, il pacchetto scelto e la sua scadenza, nonché il percorso degli aggiornamenti diretto o tramite cache. Rivalutare un server spento solo dopo il suo avvio. Prima di intervenire sulle cache, circoscrivere l’errore di rete o dell’agent.
  • Fase dei contenuti inattesa o problema con i contenuti: controllare prima l’abilitazione globale e l’impostazione nel campo Windows o Linux. Le fasi non sono versioni del prodotto. In caso di errore dei contenuti, seguire le indicazioni Sophos impostando tutti i criteri Update Management su Last stage e contattare Sophos Support indicando i server interessati. Ciò non garantisce la sospensione della distribuzione né rimuove i contenuti già installati.

Annullare la modifica

Per prima cosa interrompere i propri rollout di criteri o prodotti ancora in sospeso e ripristinare per il pilota l’assegnazione del criterio precedente. Scegliere di nuovo il pacchetto precedente documentato solo se è ancora supportato e selezionabile; un pacchetto scaduto può rimanere visibile ma non può essere selezionato di nuovo. Altrimenti scegliere un pacchetto disponibile e supportato e, se è necessario ripristinare una versione, coinvolgere Sophos Support. Se il problema riguarda solo la nuova fase o la pianificazione, correggere l’opzione interessata nel criterio pilota assegnato a pochi server e scegliere Save. Se necessario, rimuovere i partecipanti EAP dal programma: cambiare il pacchetto ordinario non prevale, da solo, su EAP. Verificare quindi nuovamente in Policies il criterio effettivo per il server, la versione del prodotto installata e il funzionamento dell’applicazione.

Il ripristino di un criterio precedente non comporta automaticamente il downgrade dei file binari. Una versione del prodotto già installata o un aggiornamento dei contenuti difettoso non scompare ripristinando il criterio. In caso di problemi di questo tipo, documentare il malfunzionamento dell’applicazione e le versioni presenti, e concordare con Sophos Support una procedura di ripristino supportata. Per i problemi con i contenuti, valutare la modifica delle fasi descritta sopra: non è un comando di pausa e non annulla la distribuzione dei contenuti già ricevuti. Non aggirare mai le verifiche delle firme né disattivare indiscriminatamente la protezione nel tentativo di eseguire un ripristino.