Expanded Security Maintenance (ESM): продление обновлений безопасности для Ubuntu LTS после стандартных пяти лет поддержки. Критические и high-risk уязвимости закрывают дольше обычного lifecycle. С появлением Ubuntu Pro ESM вошёл в состав этой подписки: ядро, системные пакеты и большой набор ПО из официальных репозиториев получают патчи дольше, чем «просто» free LTS.
Что даёт ESM
LTS-релиз (server и desktop) после конца standard support перестаёт получать security-обновления из обычных каналов. На практике машины «замораживают» из-за сертификации, legacy-ПО или долгой миграции. ESM как раз закрывает окно: патчи для ядра, toolchain и приложений продолжают приходить, пока вы готовите переход на следующую LTS.
Зачем это бизнесу
- Защита «старых» хостов. Не всегда можно сменить релиз в ближайший квартал. ESM снижает риск эксплуатации известных CVE, пока миграция в плане.
- Соответствие политикам. Многие внутренние и внешние требования требуют актуальных security-фиксов. Без обновлений «закрыть» аудит сложнее.
- Буфер на переход. Есть время протестировать приложения на новой LTS, а не гнать апгрейд вслепую из-за истёкшей поддержки.
Ubuntu Pro и ESM
Ubuntu Pro: подписка Canonical для расширенной поддержки и безопасности. ESM (для инфраструктуры и, в зависимости от тарифа/пакета, для приложений) входит в Pro и расширяет покрытие: не только ядро и base system, но и тысячи пакетов universe/main, плюс отдельные сценарии для стороннего ПО. Для части персональных и небольших инсталляций Canonical даёт бесплатный токен Pro с лимитом машин; актуальные условия смотрите на ubuntu.com/pro.
Как подключить
Регистрация и токены: через личный кабинет Ubuntu Pro. На машине обычно:
sudo apt update sudo apt install ubuntu-advantage-tools sudo pro attach YOUR_TOKEN sudo pro status sudo apt update && sudo apt upgrade
После attach в pro status видно, какие сервисы (esm-infra, esm-apps и др.) активны. Обновления подтягиваются штатным apt. На проде сначала staging: сравните список пакетов, прогоните smoke-тесты, потом выкатывайте на остальные хосты.
На что смотреть
- ESM: не замена миграции на актуальную LTS, а страховка и время на нормальный переход.
- Сверяйте, какие пакеты реально в зоне ESM, а какие остаются на ваших сайд-репозиториях (PPA, вендорские RPM/DEB).
- Мониторьте CVE и reboot policy для ядра: патч установлен: не всегда «уже в памяти» без reboot/livepatch.
Краткий вывод
ESM в составе Ubuntu Pro: практичный способ держать LTS-инфраструктуру в security-актуальном состоянии после конца standard support. Для компаний с долгим lifecycle и требованиями compliance это часто дешевле и безопаснее, чем «заморозить» ОС без патчей. Планируйте апгрейд релиза отдельно; ESM даёт окно, а не вечную жизнь старой версии.