Sophos Fusion: zarządzanie aktualizacjami serwerów Windows i Linux
Server Update Management w Sophos Fusion (dawniej Sophos Central) dotyczy serwerów Windows i Linux. W My Products > Server > Policies utwórz politykę Update Management, włącz ją w Settings, w razie potrzeby skonfiguruj Scheduled Updates, a w Select a software package wybierz odpowiedni pakiet osobno dla Windows i Linux. Najpierw przetestuj zmiany na kilku reprezentatywnych serwerach, a następnie sprawdź w sekcji Policies każdego serwera, która polityka faktycznie go obejmuje.
Okno serwisowe określa, kiedy aktualizacje produktu stają się dostępne. Nie blokuje wszystkich aktualizacji: treści służące do wykrywania nowych zagrożeń są dostarczane osobno. Nie wolno też przeoczyć końca okresu obsługi pakietu o ograniczonej ważności: po jego upływie serwer może przestać otrzymywać nawet aktualizacje zabezpieczeń. Dlatego termin wygaśnięcia pakietu wpisz do kalendarza zmian.
Przed zmianą: wybierz serwery pilotażowe i zaplanuj powrót
Wybierz pilotażowe serwery Windows i Linux obejmujące ważne aplikacje i różne strefy czasowe, lecz pozwalające na kontrolowaną interwencję w razie problemów po aktualizacji. Dla każdego serwera zapisz dotychczas obowiązującą politykę Update Management, używany pakiet, stan aplikacji i planowany sposób powrotu do poprzedniej konfiguracji. Sprawdź, czy serwer ma dostęp do Sophos Fusion lub skonfigurowanego źródła aktualizacji. Nawet poprawnie przypisana polityka nie pomoże, jeśli źródło aktualizacji jest nieosiągalne.
Na przykład server-update-pilot obejmuje tylko serwery testowe, a server-update-produktiv pozostałe serwery. Nazwy można wybrać dowolnie; liczy się rzeczywiste przypisanie serwerów. Lokalne okno serwisowe zaplanuj z uwzględnieniem okien kopii zapasowych, klastrów i aplikacji, a nie tylko godziny na komputerze administratora.
Konfiguracja polityki dla serwerów
- Otwórz My Products > Server > Policies. Utwórz politykę Update Management lub otwórz istniejącą politykę serwerową. Nie edytuj podobnie nazwanej polityki w Endpoint > Policies.
- Przypisz wybrane serwery pilotażowe lub odpowiednią grupę serwerów. Umieść politykę pilotażową przed szerszymi politykami serwerowymi, które również pasują: dla każdego serwera obowiązuje pierwsza pasująca polityka, a jeśli żadna nie pasuje — polityka bazowa. W Settings sprawdź, czy polityka jest włączona. Zapisana, lecz wyłączona polityka nie oznacza udanego wdrożenia.
- W razie potrzeby włącz Scheduled Updates i wybierz dzień tygodnia oraz godzinę, od której aktualizacje produktu stają się dostępne. Obowiązuje czas lokalny każdego serwera: godzina 21:00 oznacza 21:00 na danym serwerze, a nie tę samą chwilę na całym świecie. Jeśli serwer jest wtedy wyłączony, otrzyma aktualizację dopiero po następnym uruchomieniu. Ustawienie nie gwarantuje zakończenia instalacji dokładnie o tej godzinie.
- W Select a software package wybierz odpowiedni pakiet osobno w polach Windows i Linux. Przed wyborem sprawdź informacje w Details of packages. Pakiet można wybrać także bez włączania Scheduled Updates.
- Opcjonalnie ustaw etap dostarczania aktualizacji treści dla każdego systemu operacyjnego, jeśli w tenantcie włączono globalne zezwolenie na sterowanie terminem tych aktualizacji; następnie wybierz Save. Tylko Admin lub Super Admin mogą konfigurować to ustawienie czasu. Dopiero po zatwierdzeniu wyników pilotażu rozszerz własne przypisanie polityki i zmianę wersji produktu na kolejne serwery; nie pozwala to wstrzymać dostarczania treści przez Sophos do czasu własnej akceptacji.
Pakiet Recommended jest automatycznie aktualizowany do bieżących funkcji produktu i nie wygasa. Fixed term support utrzymuje wersję funkcjonalną przez ograniczony czas; Long term support jest przeznaczony dla serwerów, których nie można regularnie aktualizować. Dla obu typów o ograniczonym okresie obsługi trzeba na czas wybrać pakiet zastępczy: wygasły pakiet może nadal być widoczny, ale nie można go ponownie wybrać; bez zamiennika mogą ustać nawet aktualizacje zabezpieczeń. Uczestnik programu EAP ignoruje przypisany mu standardowy pakiet do końca programu EAP lub do chwili usunięcia go z programu; pakiety Special są udostępniane tylko przez Sophos Support. Sprawdź, jakie pakiety są rzeczywiście dostępne w danym tenantcie; w środowisku FedRAMP wybór może być ograniczony. Typy pakietów i ustawienia wspólne opisuje istniejący artykuł o pakietach oprogramowania i infrastrukturze aktualizacji; pakiety Fixed term i Long term wybiera się w polityce serwerowej, natomiast przypisanie urządzeń do EAP i dodawanie pakietów Special odbywa się w ustawieniach globalnych.
Wyjątek od okna serwisowego: Zmiana licencji lub oprogramowania przypisanego do serwera może uruchomić natychmiastową instalację. Traktuj takie działania jako osobną zmianę i nie zakładaj, że Scheduled Updates wstrzyma je do następnego okna.
Aktualizacje treści wymagają osobnej decyzji
Content Updates obejmują między innymi silniki uczenia maszynowego, definicje zagrożeń i flagi wykrywania, ale nie nową wersję produktu. Domyślnie o ich dostarczaniu decyduje Sophos. Jeśli organizacja potrzebuje wdrażania etapowego, najpierw trzeba włączyć opcję Allow changes to timing of content updates w Global Settings > Products and Services > Endpoint and Server > Software packages. Dopiero wtedy w polityce serwerowej, w Select a software package, można wybrać dla Windows lub Linux First stage, Second stage albo Last stage i zapisać zmiany. Etapy nie wyznaczają stałej godziny i nie zastępują Scheduled Updates.
W pilotażu warto zastosować First stage dla co najmniej jednego reprezentatywnego obciążenia serwerowego; szersze środowisko może otrzymać Second stage, a odpowiednio uzasadnione serwery krytyczne — Last stage. Nie przypisuj wszystkich serwerów do ostatniego etapu: problem charakterystyczny dla danego środowiska ujawniłby się wtedy dopiero w jego ostatniej fali. Przy włączonym sterowaniu etapami bez wyraźnego wyboru obowiązuje Second stage. Także pilne aktualizacje treści pozostają przypisane do wybranego etapu; Sophos może zmieniać odstępy między etapami. Etapy są dostarczane przez Sophos, a nie uruchamiane po zatwierdzeniu własnego pilotażu. Nie obiecuj więc ani gwarantowanego opóźnienia dostarczenia treści zabezpieczeń do dnia okna serwisowego, ani stałego odstępu między etapami.
Wyjątek dla pamięci podręcznej tylko po sprawdzeniu bezpośredniego połączenia
Opcja Don’t use update caches w sekcji Update Cache nie służy do wstrzymywania aktualizacji. Po jej włączeniu serwery przypisane do tej polityki pobierają aktualizacje bezpośrednio od Sophos i przestają też korzystać z Message Relays. W odizolowanej sieci może to zakłócić zarówno aktualizacje, jak i komunikację służącą do zarządzania. Włączaj tę opcję tylko w świadomie przetestowanych wyjątkowych przypadkach, po potwierdzeniu bezpośredniego połączenia z serwera pilotażowego. Konfigurację, porty oraz przypisanie pamięci podręcznej i przekaźników opisuje istniejący artykuł o Update Cache i Message Relay. Przed wyborem hosta sprawdź aktualne wymagania Sophos dotyczące Update Caches i Message Relays: podlinkowana wcześniejsza instrukcja podaje jeszcze 5 GB i wyłącznie hosty Windows; Sophos wymaga obecnie 8 GB wolnego miejsca i dopuszcza hosty Linux tylko pod określonymi warunkami, nie w każdym tenantcie. Nie zakłada się tu powszechnej dostępności przekaźników Linux.
Sprawdzenie skuteczności polityki na każdym serwerze
Po wybraniu Save nie poprzestawaj na nazwie polityki na liście: w My Products > Server > Servers > [Servername] > Policies widać, które polityki faktycznie obowiązują na tym konkretnym serwerze. Alternatywna ścieżka prowadzi przez My Environment > Computers & Servers > [Servername] > Policies. Sprawdź tam typ Update Management i otwórz obowiązującą politykę, aby porównać jej stan włączenia, przypisanie, pakiet Windows lub Linux, harmonogram, etap aktualizacji treści i wyjątek dla pamięci podręcznej z planem zmiany. Edycja otwartej w ten sposób polityki może wpłynąć na wszystkie przypisane do niej serwery.
Po zaplanowanym oknie sprawdź na każdym serwerze pilotażowym faktycznie zainstalowaną wersję produktu Sophos i działanie jego aplikacji; zapisz czas i wynik osobno dla Windows i Linux. Sama właściwa polityka nie dowodzi ani zakończenia pobierania, ani poprawnego działania aplikacji. Sophos Fusion nie pokazuje też w sposób niezawodny dokładnej najnowszej wersji treści na każdym urządzeniu; na podstawie tego widoku nie można uznać weryfikacji treści za kompletną. W razie podejrzenia problemów z treścią zapisz przedział czasowy i serwery objęte problemem oraz zachowaj dane diagnostyczne dla Sophos Support.
Gdy wynik odbiega od oczekiwań
- Niewłaściwa polityka aktualizacji lub brak polityki: Porównaj sekcję Policies w szczegółach serwera z planowanym przypisaniem; sprawdź, czy polityka serwerowa jest włączona i czy na tym serwerze nie obowiązuje inna polityka. Nie zmieniaj pochopnie polityki współdzielonej, dopóki zależą od niej inne serwery.
- Aktualizacja przed oknem: Sprawdź zmiany licencji i przypisania oprogramowania w historii zmian. Następnie upewnij się, że harmonogram był włączony i obowiązywała oczekiwana polityka. Okno nie chroni ogólnie przed natychmiastowymi zmianami produktu.
- Brak aktualizacji po oknie: Sprawdź stan serwera i jego lokalną strefę czasową, wybrany pakiet i datę jego wygaśnięcia oraz bezpośrednią ścieżkę aktualizacji lub ścieżkę przez pamięć podręczną. Wyłączony serwer oceń ponownie dopiero po uruchomieniu. Przed ingerencją w pamięci podręczne ustal, czy problem dotyczy sieci czy agenta.
- Nieoczekiwany etap aktualizacji treści lub problem z treścią: Najpierw sprawdź globalne zezwolenie oraz ustawienie w polu Windows lub Linux. Etapy nie są wersjami produktu. Przy błędzie dotyczącym treści przestaw zgodnie z instrukcją Sophos wszystkie polityki Update Management na Last stage i skontaktuj się z Sophos Support, podając serwery objęte problemem. Nie gwarantuje to zatrzymania dostarczania aktualizacji ani usunięcia już zainstalowanych treści.
Cofnięcie zmiany
Najpierw wstrzymaj własne, jeszcze niezrealizowane wdrożenia polityki lub produktu i przywróć poprzednie przypisanie polityki dla serwerów pilotażowych. Wybierz udokumentowany wcześniejszy pakiet tylko wtedy, gdy nadal jest obsługiwany i dostępny do wyboru; wygasły pakiet może pozostać widoczny, ale nie można go ponownie wybrać. W przeciwnym razie wybierz dostępny, obsługiwany pakiet, a jeśli konieczne jest przywrócenie wcześniejszej wersji, zwróć się do Sophos Support. Jeśli problem dotyczy tylko nowego etapu lub harmonogramu, popraw odpowiednią opcję w polityce pilotażowej przypisanej do ograniczonej liczby serwerów i wybierz Save. W razie potrzeby usuń uczestników z EAP; sama zmiana standardowego pakietu nie ma pierwszeństwa przed EAP. Następnie ponownie sprawdź obowiązującą politykę serwerową w Policies, zainstalowaną wersję produktu i działanie aplikacji.
Przywrócenie poprzedniej polityki nie powoduje automatycznego obniżenia wersji zainstalowanych plików programu. Już zainstalowana wersja produktu lub wadliwa aktualizacja treści nie znika po cofnięciu polityki. W razie takiego błędu udokumentuj problem z aplikacją i wersje oprogramowania oraz uzgodnij obsługiwaną metodę przywracania z Sophos Support. Przy problemach z treścią rozważ opisaną wyżej zmianę etapu; nie jest to przycisk pauzy i nie cofa już dostarczonych treści. Nigdy nie omijaj weryfikacji podpisów ani nie wyłączaj całej ochrony w ramach pozornego przywracania poprzedniego stanu.