ESM и Ubuntu Pro: продление security-обновлений для Ubuntu LTS

green and black digital device

Expanded Security Maintenance (ESM): продление обновлений безопасности для Ubuntu LTS после стандартных пяти лет поддержки. Критические и high-risk уязвимости закрывают дольше обычного lifecycle. С появлением Ubuntu Pro ESM вошёл в состав этой подписки: ядро, системные пакеты и большой набор ПО из официальных репозиториев получают патчи дольше, чем «просто» free LTS.

Что даёт ESM

LTS-релиз (server и desktop) после конца standard support перестаёт получать security-обновления из обычных каналов. На практике машины «замораживают» из-за сертификации, legacy-ПО или долгой миграции. ESM как раз закрывает окно: патчи для ядра, toolchain и приложений продолжают приходить, пока вы готовите переход на следующую LTS.

Зачем это бизнесу

  • Защита «старых» хостов. Не всегда можно сменить релиз в ближайший квартал. ESM снижает риск эксплуатации известных CVE, пока миграция в плане.
  • Соответствие политикам. Многие внутренние и внешние требования требуют актуальных security-фиксов. Без обновлений «закрыть» аудит сложнее.
  • Буфер на переход. Есть время протестировать приложения на новой LTS, а не гнать апгрейд вслепую из-за истёкшей поддержки.

Ubuntu Pro и ESM

Ubuntu Pro: подписка Canonical для расширенной поддержки и безопасности. ESM (для инфраструктуры и, в зависимости от тарифа/пакета, для приложений) входит в Pro и расширяет покрытие: не только ядро и base system, но и тысячи пакетов universe/main, плюс отдельные сценарии для стороннего ПО. Для части персональных и небольших инсталляций Canonical даёт бесплатный токен Pro с лимитом машин; актуальные условия смотрите на ubuntu.com/pro.

Как подключить

Регистрация и токены: через личный кабинет Ubuntu Pro. На машине обычно:

sudo apt update
sudo apt install ubuntu-advantage-tools
sudo pro attach YOUR_TOKEN
sudo pro status
sudo apt update && sudo apt upgrade

После attach в pro status видно, какие сервисы (esm-infra, esm-apps и др.) активны. Обновления подтягиваются штатным apt. На проде сначала staging: сравните список пакетов, прогоните smoke-тесты, потом выкатывайте на остальные хосты.

На что смотреть

  • ESM: не замена миграции на актуальную LTS, а страховка и время на нормальный переход.
  • Сверяйте, какие пакеты реально в зоне ESM, а какие остаются на ваших сайд-репозиториях (PPA, вендорские RPM/DEB).
  • Мониторьте CVE и reboot policy для ядра: патч установлен: не всегда «уже в памяти» без reboot/livepatch.

Краткий вывод

ESM в составе Ubuntu Pro: практичный способ держать LTS-инфраструктуру в security-актуальном состоянии после конца standard support. Для компаний с долгим lifecycle и требованиями compliance это часто дешевле и безопаснее, чем «заморозить» ОС без патчей. Планируйте апгрейд релиза отдельно; ESM даёт окно, а не вечную жизнь старой версии.

Источники и ссылки


Комментарии загружаются…