Netskope Publisher fonctionne sous Ubuntu Linux. Afin de garantir la sécurité et la mise à jour du noyau du système d'exploitation sous-jacent, Publisher s'appuie sur le mécanisme natif « unattended-upgrades » d'Ubuntu pour l'application automatisée des correctifs au noyau.
Cet article explique le fonctionnement des mises à jour du noyau, à quel moment elles prennent effet, ainsi que la configuration recommandée pour une installation entièrement automatisée des correctifs.
Mécanisme : mises à jour automatiques
Publisher utilise le paquet « unattended-upgrades » d'Ubuntu (pour les mises à jour) afin de télécharger et d'installer automatiquement les mises à jour de sécurité, y compris les paquets du noyau.
Comment ça marche
• Le service « unattended-upgrades » s'exécute quotidiennement.
• Il vérifie la présence de mises à jour disponibles dans le dépôt de sécurité officiel d'Ubuntu et les installe automatiquement.
• Les paquets du noyau sont inclus, mais les versions du noyau d'New s ne sont pas publiées quotidiennement. Elles sont publiées par Ubuntu au fur et à mesure des besoins (généralement plusieurs fois par mois).
• Une fois qu'un paquet du noyau d'New s est installé, il ne prend effet qu'après le redémarrage du serveur de publication.
Key takeaway: La fonction « unattended-upgrades » garantit que les correctifs sont téléchargés et installés rapidement, mais un redémarrage est nécessaire pour activer un noyau « New ».
Redémarrage : à quel moment le noyau « New » entre-t-il en vigueur ?
La mise à jour du noyau en attente sera appliquée au prochain redémarrage du Publisher. Cela peut se produire de deux façons : via la mise à jour automatique de Publisher et via un redémarrage manuel ou planifié.
Via la mise à jour automatique de Publisher (recommandé)
Lorsque la mise à jour automatique de Publisher est activée :
• Netskope publie les versions Publisher d'New, à raison d'environ une fois par mois.
• Au cours du processus de mise à jour automatique, si le système détecte un redémarrage en attente (comme une mise à jour du noyau qui doit être appliquée), le redémarrage s'effectue automatiquement dans le cadre de la mise à jour.
• Cela signifie que l'activation de la mise à jour automatique garantit que les mises à jour du noyau sont appliquées chaque mois sans intervention manuelle.
Redémarrage manuel/programmé
Si la mise à jour automatique n'est pas activée, ou si vous souhaitez que les mises à jour du noyau soient appliquées plus fréquemment :
• Prévoyez un redémarrage au moins une fois par mois.
• Vérifiez si un redémarrage est en attente via l'interface utilisateur de l'assistant Publisher ou en exécutant la commande suivante :
ls /var/run/reboot-required
Configuration recommandée
Pour une mise à jour entièrement automatisée et sans intervention, activez les deux paramètres :
| Setting | Recommendation |
|---|---|
| Enable Kernel Updates | On |
| Mise à jour automatique de l'éditeur | Activé (mensuellement ou plus fréquemment) |
Lorsque les deux sont activés :
1. Le système « unattended-upgrades » télécharge les correctifs du noyau dès qu'ils sont disponibles.
2. La mise à jour automatique de Publisher se déclenche chaque mois, redémarre le système et le dernier noyau prend effet.
Si la mise à jour automatique est désactivée, vous devez programmer des redémarrages manuels pour appliquer les mises à jour du noyau en attente.
Prise en charge des plateformes
La possibilité de mettre à jour le noyau varie en fonction du type et de la version de l'image Publisher :
| Type d’éditeur | Kernel Updates | Notes |
|---|---|---|
| AMI | Disponible par défaut | Aucune action requise |
| VHD / VHDX | Disponible par défaut | Aucune action requise |
| OVA (nouvelle installation, R111+) | Disponible par défaut | Aucune action requise |
| OVA (déployé avant la version R111) | Nécessite une activation | Voir « Activer les mises à jour du noyau sur les anciens éditeurs OVA» |
Comment vérifier
Pour vérifier si la mise à jour du noyau est possible, connectez-vous au Publisher via SSH et exécutez la commande suivante :
apt list --installed | grep linux-image-generic
Si le fichier « linux-image-generic » est présent, les mises à jour du noyau fonctionnent correctement.
Foire aux questions
Q: Are kernel updates applied automatically?
A: Le paquet du noyau est téléchargé et installé automatiquement par le système « unattended-upgrades ». Cependant, la modification du noyau ( New ) ne prend effet qu'après un redémarrage. Si la mise à jour automatique est activée, le redémarrage s'effectue automatiquement lors du prochain cycle de mise à jour de Publisher.
Q: How often do kernel updates occur?
A: le service « unattended-upgrades » effectue des vérifications quotidiennes. Les paquets du noyau sont publiés par Ubuntu selon les besoins (généralement plusieurs fois par mois). Le noyau sera activé lors du prochain redémarrage.
Q: Does the Publisher reboot automatically after a kernel update?
A: Pas tout de suite. Le redémarrage a lieu lorsque :
• Exécution des mises à jour automatiques de Publisher (recommandé), ou
• Un administrateur redémarre manuellement le serveur Publisher.
Q: Is there a difference between OVA and non-OVA Publishers?
APour les formats AMI, VHD et VHDX, les mises à jour du noyau fonctionnent immédiatement. Pour les éditeurs OVA déployés avant la version R111, un processus d'activation unique est requis (extension du disque + installation du package). Consultez cet article : Activer les mises à jour du noyau sur les anciens éditeurs OVA.
Q: What about CVEs that affect the host OS?
A: Publisher fonctionne sous Ubuntu, qui peut être affecté par des vulnérabilités (CVE) au niveau du système d'exploitation, touchant le noyau ou les paquets système. L'activation des mises à jour du noyau et de la fonctionnalité « unattended-upgrades » garantit que ces correctifs CVE sont appliqués automatiquement dès qu'Ubuntu publie des correctifs. Associé à la mise à jour automatique (qui déclenche un redémarrage), ce système permet une correction rapide sans intervention manuelle.
Pour les clients qui effectuent des analyses de vulnérabilité du système d'exploitation hôte, il est recommandé de laisser activées à la fois les options « Activer les mises à jour du noyau » et « Mise à niveau automatique » afin de maintenir une base de référence à jour.

