−25%

sur Windows en paiement annuel, jusqu'au 31/10. Voir les offres

EQVPS

Activer les mises à jour de sécurité automatiques sur un VPS

Activez unattended-upgrades sur Ubuntu/Debian ou dnf-automatic sur Rocky/AlmaLinux pour que les correctifs de sécurité s'installent seuls — et décidez des redémarrages automatiques.

La plupart des serveurs piratés n'ont pas été victimes de quelque chose d'ingénieux. Ils faisaient tourner un logiciel avec une faille connue, déjà corrigée, et personne n'avait installé le correctif. Les mises à jour de sécurité automatiques comblent cette lacune sans que vous ayez à penser à vous connecter. Ce sont parmi les cinq minutes les plus rentables sur un nouveau serveur.

Ubuntu et Debian : unattended-upgrades

Les images Ubuntu l'incluent en général ; Debian pas forcément. Installez-le et activez-le :

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

Cela crée /etc/apt/apt.conf.d/20auto-upgrades :

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Les deux valeurs 1 signifient : rafraîchir la liste des paquets et installer les mises à jour de sécurité chaque jour.

Décider des redémarrages

Les correctifs du noyau exigent un redémarrage pour prendre effet. Pour redémarrer automatiquement à une heure calme, modifiez /etc/apt/apt.conf.d/50unattended-upgrades et définissez :

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

Le serveur ne redémarre que lorsqu'une mise à jour l'exige réellement (quand /var/run/reboot-required existe).

Tester

unattended-upgrade --dry-run --debug

Les journaux se trouvent dans /var/log/unattended-upgrades/.

Rocky Linux et AlmaLinux : dnf-automatic

dnf install -y dnf-automatic

Modifiez /etc/dnf/automatic.conf :

[commands]
upgrade_type = security
apply_updates = yes

Activez le minuteur :

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

Pour savoir si un redémarrage est nécessaire après les mises à jour, installez dnf-utils et lancez needs-restarting -r.

Quelle politique de redémarrage choisir ?

Ce que cela ne couvre pas

Les paquets système uniquement. Vos images Docker, les dépendances de langages (pip, npm) et les binaires installés à la main ne se mettent pas à jour tout seuls — planifiez-les séparément. Et les mises à jour au sein d'une version sont automatiques ; passer à une nouvelle version (Ubuntu 22.04 → 24.04) reste un travail délibéré et manuel.

Si une mauvaise mise à jour casse tout de même le démarrage, la console web du tableau de bord EQVPS vous permet d'entrer sans SSH, et les Managed Backups vous donnent un point de restauration antérieur au changement.

Pour aller plus loin

FAQ

Est-il sûr d'installer les mises à jour automatiquement ?

Pour les mises à jour de sécurité, oui — c'est ce qu'unattended-upgrades installe par défaut. Ce sont de petits correctifs ciblés. Le risque d'une vulnérabilité connue et non corrigée est bien plus élevé que celui d'un correctif de sécurité qui casserait quelque chose.

Le serveur doit-il redémarrer tout seul ?

Les correctifs du noyau et des bibliothèques de base ne prennent effet qu'après un redémarrage. Si votre service supporte une minute d'interruption à 4 h du matin, activez les redémarrages automatiques. Sinon, laissez-les désactivés et redémarrez à la main quand /var/run/reboot-required apparaît.

Comment savoir que les mises à jour ont bien eu lieu ?

Consultez /var/log/unattended-upgrades/unattended-upgrades.log sur Debian/Ubuntu, ou 'journalctl -u dnf-automatic' sur Rocky/Alma. Un essai à blanc avec 'unattended-upgrade --dry-run --debug' montre ce qui serait installé à l'instant.

Cela va-t-il passer ma distribution à une nouvelle version majeure ?

Non. unattended-upgrades et dnf-automatic n'installent que des mises à jour au sein de votre version actuelle. Passer par exemple d'Ubuntu 22.04 à 24.04 reste toujours une étape manuelle.

Met-il aussi à jour les conteneurs Docker ?

Non — seulement les paquets système. Les images de conteneurs se mettent à jour en récupérant de nouvelles versions et en recréant les conteneurs, selon votre propre calendrier.

Commentaires

Pas encore de commentaires. Soyez le premier.

Laisser un commentaire

Les commentaires sont modérés avant leur publication.