У рамках своєї роботи я управляю декількома десятками серверів CentOS 5, використовуючи лялькові системи для основної настройки. Близько половини наших серверів мають стандартизований набір для розміщення різних сайтів django, а решта - це міш-меш програми.
Я поступово сортую наші хостингові практики, і тепер я перейшов до розробки, як керувати оновленнями безпеки на рівні ОС. Я з обережністю займаюся лише тим, що займаються клоном, yum -y update
але також не хочу вчасно обходити кожен сервер і переглядати кожен пакет із наявними оновленнями, оскільки це зайняло б час.
Тож мені цікаво, чи є якісь швидкі скорочення чи робоча практика, які б мінімізували пов'язані ризики та мінімізували кількість часу, який мені потрібно витратити. Або, кажучи іншим способом, чи є інструменти чи практики, які можуть автоматизувати багато роботи, одночасно надаючи контроль.
Кроки, про які я вирішив поки що:
- вимкнути всі сховища сторонніх організацій та налаштувати власне сховище, щоб я міг контролювати, які оновлення проходять там.
- у нас є сервісні постановки для (більшості) наших виробничих серверів, де я можу зробити тестування (але скільки тестування вистачає на тестування?)
Також зауважте, що я переглянув плагін безпеки yum, але він не працює на CentOS .
Тож як ви керуєте оновленнями для значної кількості серверів CentOS, які працюють з різнорідним набором програм?