Offre Durée limitée : -10% sur tout le site avec le code WELCOME10

Automatiser les mises à jour de sécurité sur un VPS Ubuntu

Mis à jour le 19 septembre 2026 6 min de lecture 9 sections

Un VPS Ubuntu exposé sur Internet doit recevoir les correctifs de sécurité avec une méthode vérifiable. L’automatisation réduit les oublis, mais elle ne remplace ni la supervision ni une procédure de redémarrage maîtrisée. Ce guide présente une approche prudente avec unattended-upgrades, les contrôles utiles et les limites à connaître avant de l’appliquer à un serveur de jeu, un serveur Web ou une application.

Avant de commencer

Conservez une session SSH ouverte pendant les premiers réglages et vérifiez que vous disposez d’un accès de secours depuis le portail de votre hébergeur. Notez les services critiques, leurs horaires de maintenance et l’emplacement de leurs sauvegardes. Une mise à jour de sécurité peut nécessiter un redémarrage lorsqu’un noyau ou une bibliothèque utilisée par un service est remplacé.

Pour réduire le risque opérationnel, commencez par un serveur de test ou par une fenêtre de maintenance. Les mises à jour ne corrigent pas une mauvaise configuration réseau, un mot de passe faible ou une sauvegarde absente. Pour les premiers réglages de sécurité d’un serveur dédié, consultez notre guide de sécurisation d’un serveur dédié.

Vérifier l’état du système

Avant l’installation, identifiez la version d’Ubuntu, l’architecture, les ressources et l’état des paquets. Sur un serveur VPS, surveillez au minimum le CPU, la RAM, le stockage SSD, les inodes et le réseau. Les commandes suivantes repèrent les mises à jour disponibles sans modifier immédiatement le serveur :

lsb_release -a
uname -a
free -h
df -h
sudo apt update
apt list --upgradable

Vérifiez aussi l’espace disque et les services sensibles. Un système de fichiers plein peut interrompre une installation et compliquer le redémarrage. Notre méthode pour surveiller l’espace disque d’un VPS Linux complète ce contrôle.

Installer et activer unattended-upgrades

Sur Ubuntu, le paquet unattended-upgrades fournit le mécanisme d’installation automatique des mises à jour configurées par APT. Le gestionnaire de paquets s’appuie sur les dépôts configurés et leurs signatures. Installez-le depuis les dépôts déjà configurés, puis lancez l’assistant :

sudo apt update
sudo apt install unattended-upgrades
sudo dpkg-reconfigure unattended-upgrades

Choisissez l’activation lorsque l’assistant la propose. La configuration exacte varie selon la version d’Ubuntu et les fichiers présents dans /etc/apt/apt.conf.d/. Ne copiez pas aveuglément une configuration trouvée sur un autre serveur : vérifiez les origines autorisées, les paquets conservés et les périodes de cache.

Régler les redémarrages et les fenêtres de maintenance

Le paquet peut signaler qu’un redémarrage est nécessaire après une mise à jour. Sur un VPS qui héberge un serveur de jeu ou un serveur Web, un redémarrage automatique au mauvais moment peut provoquer une indisponibilité. Examinez les paramètres de redémarrage dans la configuration APT et préférez une fenêtre planifiée si vous devez préserver les sessions des joueurs ou les connexions HTTP.

Après une mise à jour, contrôlez le signal de redémarrage et les services systemd actifs :

test -f /var/run/reboot-required && echo "Redémarrage requis"
systemctl --failed
systemctl --type=service --state=running

Si un redémarrage est décidé, prévenez les utilisateurs, arrêtez proprement les applications et vérifiez ensuite les ports, le DNS, le pare-feu et les journaux. Pour une application de jeu, la procédure de mise à jour sans perdre la configuration aide à séparer les fichiers persistants des binaires.

Contrôler les journaux

L’automatisation doit être observable. Consultez l’historique APT et les journaux du service pour confirmer que l’action attendue a bien eu lieu :

sudo journalctl -u unattended-upgrades --since "24 hours ago"
sudo tail -n 100 /var/log/unattended-upgrades/unattended-upgrades.log
sudo tail -n 100 /var/log/apt/history.log

Une absence de paquet à mettre à jour n’est pas forcément une erreur. Contrôlez la date du dernier lancement, les dépôts actifs et les éventuels messages d’exclusion. En cas d’échec, ne relancez pas plusieurs opérations au hasard : conservez le message exact, vérifiez l’espace disque et examinez l’état de dpkg avec sudo dpkg --audit.

Tester sans casser la production

Après activation, forcez uniquement une simulation ou un contrôle de configuration lorsque la documentation de votre version le permet. Vérifiez ensuite que les services applicatifs répondent, que le pare-feu n’a pas été modifié et que la connexion SSH reste disponible. Pour les règles réseau, voyez le guide UFW et l’ouverture des ports d’un serveur de jeu Linux.

Ajoutez une alerte sur les échecs de service, les erreurs APT, l’espace disque et les redémarrages requis. Une sauvegarde exploitable reste indispensable avant une opération importante. La procédure de sauvegarde d’un serveur dédié peut servir de base pour formaliser les contrôles.

Cas d’un serveur Web sur VPS

Un VPS Ubuntu peut héberger un serveur Web avec Apache ou Nginx, PHP et une base de données MySQL. Ces composants ont chacun leurs paquets, leurs journaux et leurs besoins de redémarrage. Avant d’automatiser, identifiez le nom de domaine, l’adresse IP, les certificats et les règles du firewall. Vérifiez aussi les tâches cron, les scripts de déploiement et les sauvegardes de la base de données.

Un panneau de contrôle ou une solution d’infogérance peut gérer une partie de ces opérations, mais il ne dispense pas de connaître les services réellement installés. Les protocoles SMTP, FTP et HTTP peuvent être exposés pour un besoin précis, jamais par défaut. Pour une charge qui évolue, comparez les ressources d’un VPS avec celles d’un hébergement mutualisé ou d’un serveur physique, puis documentez le plan de migration et le retour arrière.

Checklist finale

  • une session de secours et une sauvegarde testée sont disponibles ;
  • les dépôts, la version Ubuntu, le noyau et les ressources du VPS sont connus ;
  • unattended-upgrades est installé et son activation est confirmée ;
  • les journaux APT et unattended-upgrades sont consultés régulièrement ;
  • le redémarrage requis est traité dans une fenêtre maîtrisée ;
  • les services applicatifs, le serveur Web éventuel et les ports sont vérifiés après chaque maintenance.

Cette automatisation convient aux correctifs suivis par les dépôts configurés, mais elle ne remplace pas une politique complète de gestion des versions, des utilisateurs, des clés SSH et des sauvegardes. Pour choisir un environnement adapté à votre charge, découvrez l’offre VPS Ubuntu et gardez une procédure documentée pour chaque serveur.

Choisir un environnement adapté

Le choix de la mémoire RAM, du nombre de vCPU, du stockage et de la bande passante dépend de la charge, pas seulement du système d’exploitation. Séparez les rôles lorsque cela simplifie les sauvegardes et les mises à jour, et documentez les dépendances avant toute migration. La page VPS Linux présente l’environnement général, tandis que notre comparaison VPS et serveur dédié aide à cadrer le dimensionnement.

Besoin d’un VPS Ubuntu pour votre projet ?

Choisissez une infrastructure adaptée et demandez conseil à notre équipe avant la mise en production.

Découvrir les VPS Ubuntu