Fullmoon System

Mettre Rocky Linux 8.8 à niveau vers 8.10 en sécurité

EdwardMoon

Passer à Rocky Linux 8.10 consiste à synchroniser les paquets avec les dépôts 8.x actuels, redémarrer et valider les services. Rocky Linux 8.8 n'est plus pris en charge ; 8.10 est la dernière version mineure de Rocky Linux 8. Avant la production, préparez sauvegardes, console, vérification des dépôts externes et critères de récupération, au-delà d'une simple commande de paquets.

Cette procédure couvre 8.8 vers 8.10 au sein de la même version majeure. Ce n'est ni une montée de version majeure ni une migration CentOS 7. Vérifiez la compatibilité des applications et bases, reproduisez la procédure sur un clone ou une préproduction identique, puis appliquez-la en production.

Mise à niveau sûre vers Rocky Linux 8.10 : sauvegardes, vérifications DNF, mise à jour, redémarrage et validation
Parcours Rocky Linux 8.10, des sauvegardes et de la console à la validation des services après redémarrage

Vérifier le support avant la mise à niveau

Le tableau officiel Rocky Linux indique 8.10 comme dernière version mineure de Rocky Linux 8, dont le support majeur se termine le 31 mai 2029. Les versions mineures précédentes sortent du support et passent dans Vault à l'arrivée d'une nouvelle version. Bloquer un serveur sur 8.8 n'assure pas sa maintenance de sécurité.

Contrôle Critère de validation Condition d'arrêt
Rôle de l'hôte Inventaire des services, ports et dépendances Responsable ou interruption acceptable inconnus
Récupération Sauvegardes testées et accès console Snapshots présents mais restauration non testée
Dépôts Principalement BaseOS et AppStream officiels Rocky Dépôts externes actifs aux signatures incertaines
Capacité Espace et inodes disponibles sur racine, /var et /boot Place insuffisante pour installer un noyau
Applications Prise en charge de 8.10 confirmée Compatibilité des pilotes ou agents incertaine

1. Conserver l'état initial et créer un point de récupération

Ne comptez pas uniquement sur un snapshot de VM. Sauvegardez les données applicatives de façon indépendante et cohérente avant la mise à niveau. Utilisez la méthode logique ou physique prise en charge par la base et consignez les tests et délais de restauration.

sudo install -d -m 0700 /root/pre-rocky-8-10
sudo cp -a /etc/yum.repos.d /root/pre-rocky-8-10/
sudo rpm -qa --qf '%{NAME} %{EPOCHNUM}:%{VERSION}-%{RELEASE}.%{ARCH}\n'   | sort | sudo tee /root/pre-rocky-8-10/packages.txt >/dev/null
sudo systemctl list-unit-files --state=enabled   | sudo tee /root/pre-rocky-8-10/enabled-units.txt >/dev/null
sudo ss -lntup | sudo tee /root/pre-rocky-8-10/listeners.txt >/dev/null
sudo find /root/pre-rocky-8-10 -maxdepth 1 -type f -name '*.txt' -exec sha256sum {} \;

2. Effectuer les diagnostics préalables

cat /etc/rocky-release
uname -r
sudo dnf repolist --enabled
sudo dnf check
sudo rpm --verify --all | sudo tee /root/pre-rocky-8-10/rpm-verify.txt >/dev/null

findmnt -T /
df -hT / /var /boot
df -i / /var /boot
sudo systemctl --failed --no-pager

Examinez les vérifications de paquets pour distinguer modifications volontaires et corruption. N'écrasez pas des fichiers simplement parce que la vérification produit une sortie. Contrôlez particulièrement le support des modules noyau, logiciels de sécurité, pilotes HBA/NIC et paquets privés.

Pourquoi isoler temporairement les dépôts externes ?

ELRepo, EPEL et les dépôts de bases ou d'agents de sécurité peuvent modifier la résolution des dépendances. Ne supprimez pas sans discernement les dépôts nécessaires. Consignez leur état, vérifiez leur prise en charge de Rocky Linux 8.10 et désactivez sélectivement ceux qui ne sont pas validés pendant la maintenance.

sudo dnf repolist --all
sudo grep -RHE '^[[]|^enabled=|^baseurl=|^mirrorlist=|^metalink='   /etc/yum.repos.d/*.repo

# Exemple : désactiver temporairement les seuls dépôts non validés
sudo dnf install dnf-plugins-core
sudo dnf config-manager --set-disabled example-third-party
sudo dnf clean all
sudo dnf makecache

3. Effectuer la mise à niveau

Les dépôts standard Rocky Linux 8 fournissent la version mineure actuelle de la branche 8. La méthode normale met tous les paquets à jour avec des dépôts valides, sans fixer arbitrairement releasever ni mélanger manuellement les RPM.

sudo dnf upgrade --refresh
sudo dnf check
sudo dnf needs-restarting -r
# 0 : redémarrage inutile ; 1 : redémarrage requis. Distinguer ces états d'une erreur de l'outil.
sudo reboot
Lisez la liste des paquets supprimés ou remplacés avant de confirmer la transaction. Réservez --allowerasing aux conflits compris et aux suppressions jugées sûres ; ce n'est pas une option par défaut pour masquer les problèmes.

4. Vérifier version et noyau après redémarrage

cat /etc/rocky-release
uname -r
rpm -q rocky-release rocky-repos rocky-gpg-keys
sudo dnf check
sudo dnf check-update || rc=$?
test "${rc:-0}" -eq 0 -o "${rc:-0}" -eq 100

sudo systemctl --failed --no-pager
sudo journalctl -p err -b --no-pager
sudo ss -lntup
getenforce

La seule chaîne de version 8.10 ne suffit pas. Confirmez le démarrage sur le nouveau noyau, l'absence d'unités systemd en échec et la cohérence des ports, journaux et mode SELinux avec l'état initial. Testez de véritables transactions : requêtes HTTP, lectures/écritures de base et traitement des messages.

5. Résoudre les conflits DNF en sécurité

sudo dnf repoquery --duplicates
sudo dnf repoquery --unsatisfied
sudo dnf list --extras
sudo dnf distro-sync --assumeno
sudo dnf history info last
Avant d'appliquer dnf distro-sync ou --allowerasing, examinez les suppressions proposées et vérifiez le point de récupération. Si de nombreux composants essentiels doivent être supprimés, corrigez d'abord le mélange de dépôts ou les conflits de flux de modules.

6. Examiner /boot et les anciens noyaux

df -hT /boot
rpm -q kernel-core
grubby --default-kernel
sudo dnf remove --oldinstallonly --setopt installonly_limit=3 --assumeno

Conservez le noyau actif et le précédent connu comme fonctionnel. Examinez une simulation de suppression avant exécution et vérifiez les entrées du chargeur et l'accès console distant.

7. Définir les critères de retour arrière

L'historique DNF aide au diagnostic, mais ne constitue pas un retour arrière complet pour une mise à jour modifiant ensemble noyau, glibc et systemd. Si le système ne démarre plus, si des données critiques sont endommagées ou si un pilote n'est pas pris en charge, arrêtez les changements et restaurez une image ou sauvegarde vérifiée.

sudo dnf history list
sudo dnf history info last
sudo journalctl -b -1 -p warning --no-pager
sudo tar -C /root/pre-rocky-8-10 -czf /root/pre-rocky-8-10-evidence.tgz .

Points à vérifier en exploitation

  1. Consigner l'autorisation de changement, l'opérateur et la fenêtre de maintenance.
  2. Vérifier la console et une restauration de sauvegarde testée.
  3. Contrôler la compatibilité des dépôts externes et flux de modules.
  4. Conserver la transaction DNF proposée.
  5. Redémarrer sur le nouveau noyau après mise à jour.
  6. Vérifier les transactions de service et la supervision.
  7. Après observation, supprimer snapshots et sauvegardes temporaires selon la politique.

Ressources officielles et articles associés

Conclusion

Une mise à niveau sûre vers Rocky Linux 8.10 relie vérifications préalables, mise à jour complète depuis les dépôts officiels Rocky 8, redémarrage et validation réelle des services. Rester sur 8.8 ou utiliser Vault ne remplace pas le support de sécurité. Validez dépôts externes, pilotes et point de récupération testé avant de passer à 8.10.