Saltar para o conteudo
Avanet

Sophos Fusion: gestão de atualizações de servidores Windows e Linux

A Server Update Management no Sophos Fusion (anteriormente Sophos Central) aplica-se a servidores Windows e Linux. Em My Products > Server > Policies, crie uma política Update Management, ative-a em Settings, defina Scheduled Updates se necessário e, em Select a software package, escolha o pacote adequado separadamente para Windows e Linux. Teste primeiro num pequeno grupo de servidores representativos e, depois, confirme em Policies a política efetivamente aplicada a cada servidor.

A janela de manutenção determina quando as atualizações do produto ficam disponíveis. Não bloqueia todas as atualizações: as atualizações de conteúdos para deteção de novas ameaças continuam a seguir um processo próprio. Por outro lado, os pacotes de software com prazo limitado não devem expirar sem que se dê por isso: após a expiração de um pacote, até as atualizações de segurança podem deixar de chegar. Por isso, inclua a data de expiração no calendário de alterações.

Antes da alteração: definir o grupo-piloto e a forma de regressar

Escolha servidores-piloto Windows e Linux que cubram aplicações importantes e diferentes fusos horários, mas cuja manutenção possa ser controlada caso uma atualização cause problemas. Registe, para cada servidor, a política de gestão de atualizações atualmente em vigor, o pacote anterior, o estado da aplicação e a forma prevista de regressar à configuração anterior. Confirme que o servidor consegue aceder ao Sophos Fusion ou à origem de atualizações configurada. Sem um caminho de atualização acessível, nem uma política corretamente atribuída resolve o problema.

Por exemplo, server-update-pilot aplica-se apenas aos servidores de teste e server-update-produktiv aos restantes servidores. Os nomes são livres; o que importa são as atribuições efetivas aos servidores. Planeie a janela de manutenção segundo os períodos de backup, de operação do cluster e das aplicações, e não apenas segundo a hora no computador do administrador.

Configurar a política de servidores

  1. Abra My Products > Server > Policies. Crie uma política Update Management ou abra a política de servidores existente. Não edite a política com nome semelhante em Endpoint > Policies.
  2. Atribua os servidores-piloto pretendidos ou o grupo de servidores adequado. Coloque a política do piloto antes das políticas de servidores mais abrangentes que também correspondam: a cada servidor aplica-se a primeira política correspondente ou, caso não haja nenhuma, a política Base. Em Settings, confirme que a política está ativada. Uma política guardada mas desativada não constitui uma implementação bem-sucedida.
  3. Se necessário, ative Scheduled Updates e escolha o dia da semana e a hora a partir dos quais as atualizações do produto ficam disponíveis. A hora é local em cada servidor: 21:00 significa 21:00 no respetivo servidor, não o mesmo instante em todo o mundo. Se o servidor estiver desligado nessa altura, só receberá a atualização após o arranque seguinte. O campo não garante que a instalação esteja concluída precisamente nesse minuto.
  4. Em Select a software package, escolha o pacote adequado nos campos Windows e Linux. Consulte Details of packages antes de escolher. A seleção de pacotes também funciona sem Scheduled Updates.
  5. Opcionalmente, defina a fase de conteúdos por sistema operativo, se a autorização global do tenant para definir o calendário de atualizações de conteúdos estiver ativada; depois, selecione Save. Só utilizadores Admin ou Super Admin podem configurar esse calendário. Apenas depois da validação do piloto alargue a atribuição da própria política e a mudança de produto a outros servidores; isso não permite reter a distribuição de conteúdos da Sophos até à aprovação interna.

Recommended é atualizado automaticamente com as funcionalidades mais recentes do produto e não expira. Fixed term support mantém uma versão funcional durante um período limitado; Long term support destina-se a servidores que não podem ser atualizados regularmente. Ambos os tipos com prazo limitado precisam de um pacote sucessor a tempo: um pacote expirado pode continuar visível, mas não pode voltar a ser selecionado; sem substituto, até as atualizações de segurança podem deixar de chegar. Um participante no EAP ignora o pacote que normalmente lhe está atribuído até ao fim do EAP ou até ser removido do programa; os pacotes Special só são disponibilizados através do Sophos Support. Confirme no tenant quais os pacotes realmente disponíveis; num ambiente FedRAMP, a escolha pode ser limitada. O artigo existente sobre pacotes de software e infraestrutura de atualizações explica os tipos de pacote e as definições comuns; os pacotes Fixed e Long-term são selecionados na política de servidores, enquanto a atribuição de dispositivos ao EAP e a adição de pacotes Special são feitas nas definições globais.

Exceção à janela de manutenção: Uma alteração da licença ou do software atribuído ao servidor pode desencadear uma instalação imediata. Trate estas alterações como uma mudança separada e não confie em Scheduled Updates para as adiar até à janela seguinte.

As atualizações de conteúdos exigem uma decisão à parte

As atualizações de conteúdos (Content Updates) incluem, entre outros, motores de aprendizagem automática, definições de ameaças e indicadores de deteção, mas não uma nova versão do produto. Por predefinição, a Sophos controla a sua distribuição. Se a organização precisar de uma distribuição faseada, primeiro é necessário ativar Allow changes to timing of content updates em Global Settings > Products and Services > Endpoint and Server > Software packages. Só depois selecione e guarde First stage, Second stage ou Last stage para Windows ou Linux em Select a software package na política de servidores. As fases não definem uma hora fixa nem substituem Scheduled Updates.

Para um piloto, faz sentido usar First stage com pelo menos uma carga de trabalho representativa num servidor; o ambiente mais abrangente pode receber Second stage e, com justificação, os servidores críticos Last stage. Não coloque todos os servidores na última fase: um problema específico do ambiente só se tornaria visível na última vaga interna. Se o controlo por fases estiver ativado sem uma seleção explícita, aplica-se Second stage. Mesmo as atualizações urgentes de conteúdos continuam sujeitas à fase escolhida; a Sophos pode alterar os intervalos entre as fases. É a Sophos que distribui estas fases; a sua implementação não começa após a aprovação do piloto pela organização. Por isso, não prometa um adiamento garantido de conteúdos de segurança por causa do dia de manutenção nem um intervalo fixo entre fases.

Exceção ao cache apenas com acesso direto verificado

Don’t use update caches, na secção Update Cache, não serve para suspender atualizações. Quando esta opção está ativa, os servidores abrangidos por esta política obtêm as atualizações diretamente da Sophos e também deixam de usar Message Relays. Numa rede isolada, isso pode interromper tanto as atualizações como a comunicação de gestão. Ative a opção apenas num caso excecional deliberadamente testado, depois de confirmar que o servidor-piloto tem acesso direto. A configuração, as portas e a atribuição de caches e relays são abordadas no artigo existente sobre Update Cache e Message Relay. Antes de escolher o host, consulte os requisitos atuais da Sophos para Update Caches e Message Relays: o guia existente ligado acima ainda menciona 5 GB e apenas hosts Windows; a Sophos exige atualmente 8 GB de espaço livre e só permite hosts Linux se estiverem reunidos os requisitos aplicáveis, não em todos os tenants. Não se pressupõe aqui a disponibilidade geral de relays em Linux.

Confirmar a aplicação efetiva em cada servidor

Depois de Save, não se limite a consultar o nome da política na lista: em My Products > Server > Servers > [Servername] > Policies pode ver quais as políticas aplicadas a esse servidor em concreto. A navegação alternativa é My Environment > Computers & Servers > [Servername] > Policies. Aí, confirme o tipo Update Management e abra a política efetiva para comparar a ativação, a atribuição de destinatários, o pacote Windows ou Linux, o agendamento, a fase de conteúdos e a exceção ao cache com a alteração planeada. Alterar uma política aberta a partir dessa página pode afetar todos os servidores aos quais está atribuída.

Após a janela prevista, verifique em cada servidor-piloto a versão do produto Sophos efetivamente instalada e o funcionamento da respetiva aplicação; documente o momento e o resultado separadamente para Windows e Linux. Uma política correta, por si só, não comprova que o download tenha terminado nem que a aplicação funcione sem erros. Além disso, o Sophos Fusion não mostra de forma fiável a versão exata mais recente dos conteúdos em cada dispositivo; essa informação não basta para validar completamente os conteúdos. Se suspeitar de problemas com os conteúdos, guarde o período relevante, a lista de servidores afetados e os dados de diagnóstico para o Sophos Support.

Se o resultado não for o esperado

  • Política de atualização errada ou ausente: Compare Policies nos detalhes do servidor com a atribuição pretendida; confirme que a política de servidores está ativa e se outra política é a efetiva para esse servidor. Não altere precipitadamente uma política partilhada enquanto outros servidores dependerem dela.
  • Atualização antes da janela: Verifique no histórico de alterações as modificações de licença e de atribuição de software. Depois, confirme que o agendamento estava ativo e que a política esperada era a efetiva. A janela não é uma proteção genérica contra alterações imediatas ao produto.
  • Sem atualização após a janela: Confirme o estado do servidor e o fuso horário local, o pacote selecionado e a sua data de expiração, bem como o acesso direto ou através do cache à origem de atualizações. Se o servidor estava desligado, volte a avaliá-lo apenas após o arranque. Antes de intervir nos caches, identifique se a falha está na rede ou no agente.
  • Fase de conteúdos inesperada ou problema com os conteúdos: Verifique primeiro a autorização global e a definição no campo Windows ou Linux. As fases não são versões do produto. Em caso de erro de conteúdos, siga as instruções da Sophos: altere todas as políticas Update Management para Last stage e contacte o Sophos Support indicando os servidores afetados. Isto não garante que a distribuição pare nem remove conteúdos já instalados.

Reverter a alteração

Primeiro, interrompa as implementações ainda pendentes da própria política ou do produto e reponha a atribuição da política anterior para o piloto. Volte a escolher o pacote anterior documentado apenas se ainda tiver suporte e puder ser selecionado; um pacote expirado pode continuar visível, mas não pode voltar a ser selecionado. Caso contrário, escolha um pacote disponível e com suporte e envolva o Sophos Support se for necessário restaurar uma versão anterior. Se apenas a nova fase ou o agendamento estiver a causar problemas, corrija a opção afetada na política atribuída apenas ao piloto e selecione Save. Se necessário, remova os participantes do EAP; alterar apenas o pacote normal não se sobrepõe ao EAP. Em seguida, volte a verificar a política de servidores efetiva em Policies, a versão do produto instalada e a aplicação.

Reverter uma política não faz automaticamente o downgrade dos binários. Uma versão do produto já instalada ou uma atualização de conteúdos defeituosa não desaparece ao repor a política. Perante um erro desse tipo, registe o problema da aplicação e as versões instaladas e esclareça com o Sophos Support o procedimento de recuperação suportado. Para problemas com os conteúdos, considere a alteração de fase descrita acima; não é um botão de pausa e não desfaz conteúdos já distribuídos. Nunca contorne as verificações de assinaturas nem desative indiscriminadamente a proteção como suposta forma de reversão.