Aller au contenu
English
English
Administration Linux medium

Mettre à jour son système Linux

30 min de lecture

Pour mettre à jour tous les logiciels de votre système Linux, deux commandes suffisent : sudo apt update && sudo apt upgrade (Debian/Ubuntu) ou sudo dnf upgrade (RHEL/Fedora). Ce guide explique pourquoi les mises à jour sont critiques, comment les appliquer et quand un redémarrage est nécessaire.

  • Pourquoi les mises à jour sont essentielles pour la sécurité
  • La différence entre update et upgrade
  • Appliquer les mises à jour avec apt et dnf
  • Savoir quand un redémarrage est nécessaire
  • Vérifier les mises à jour disponibles avant de les appliquer

Les mises à jour corrigent trois types de problèmes :

Type de mise à jourCe qu'elle corrigeRisque si ignorée
SécuritéVulnérabilités connues (CVE)Système exploitable à distance
Correction de bugsDysfonctionnements logicielsInstabilité, crashes
FonctionnalitésNouvelles capacitésPas de risque immédiat

Les mises à jour de sécurité sont les plus importantes. Quand une faille est découverte dans un logiciel, les distributions publient un correctif en quelques heures. Si vous ne l'appliquez pas, votre système reste vulnérable.

Sur les systèmes Debian/Ubuntu, la confusion est fréquente entre update et upgrade. Ce sont deux étapes distinctes :

CommandeCe qu'elle faitModifie des logiciels ?
apt updateTélécharge la liste des versions disponiblesNon
apt upgradeInstalle les nouvelles versionsOui

Pensez à apt update comme consulter le catalogue d'un magasin, et apt upgrade comme acheter les articles.

Cette distinction n'existe pas partout. Sous RHEL et Fedora, dnf upgrade fait les deux opérations d'un coup : il rafraîchit les métadonnées puis installe les nouvelles versions. C'est pourquoi vous ne trouverez pas d'équivalent à apt update dans les procédures RHEL, et non parce que l'étape aurait été oubliée.

  1. Vérifiez les mises à jour disponibles :

    Fenêtre de terminal
    sudo apt update

    La dernière ligne indique combien de paquets peuvent être mis à jour :

    Sortie
    45 paquets peuvent être mis à jour.
    Exécutez « apt list --upgradable » pour les voir.

    Pour voir le détail :

    Fenêtre de terminal
    apt list --upgradable
  2. Appliquez les mises à jour :

    Fenêtre de terminal
    sudo apt upgrade

    APT affiche le résumé des changements et demande confirmation :

    Sortie
    45 mis à jour, 2 nouvellement installés, 0 à enlever
    Il est nécessaire de télécharger 128 Mo d'archives.
    Souhaitez-vous continuer ? [O/n]

    Tapez O (ou Entrée) pour confirmer.

  3. Vérifiez que tout est à jour :

    Fenêtre de terminal
    sudo apt update && apt list --upgradable

    Si rien ne s'affiche après apt list --upgradable, votre système est à jour.

Parfois, vous souhaitez appliquer uniquement les correctifs de sécurité, sans mettre à jour les fonctionnalités :

Fenêtre de terminal
apt list --upgradable 2>/dev/null | grep -- '-security'

Le filtre porte sur le dépôt d'origine, noble-security sur Ubuntu 24.04, et rend une ligne par paquet :

Sortie
polkitd/noble-security 124-2ubuntu1.24.04.4 amd64 [upgradable from: 124-2ubuntu1.24.04.3]

Une autre forme circule beaucoup, apt upgrade -s | grep -i security, et elle est trompeuse. Mesurée sur une Ubuntu 24.04 portant 12 paquets à mettre à jour dont 3 de sécurité, elle rend 7 lignes : chaque paquet apparaît une fois en Inst puis une fois en Conf, plus une ligne de résumé. Le compte est donc faux dans les deux sens.

Le second défaut est plus sournois. Ce grep porte sur du texte libre, pas sur le dépôt d'origine : n'importe quel paquet dont le nom contient « security » passe le filtre, qu'il apporte un correctif de sécurité ou non. La forme donnée plus haut, qui filtre sur -security, ne présente aucun de ces deux défauts.

Pour installer uniquement ces correctifs, APT n'a pas d'équivalent au --security de DNF : il faut passer par unattended-upgrades, dont la configuration ne retient que la source de sécurité.

La plupart des mises à jour s'appliquent sans redémarrage. Mais certains cas l'exigent :

Mise à jourRedémarrage nécessaire ?
Application classique (curl, vim...)Non
Bibliothèque système (libc, openssl)Recommandé (services à relancer)
Noyau Linux (kernel)Oui, obligatoire

Comment savoir si un redémarrage est nécessaire ?

Section intitulée « Comment savoir si un redémarrage est nécessaire ? »

Si le fichier /var/run/reboot-required existe, un redémarrage est nécessaire :

Fenêtre de terminal
cat /var/run/reboot-required 2>/dev/null || echo "Pas de redémarrage nécessaire"
Sortie si redémarrage nécessaire
*** System restart required ***

Pour redémarrer :

Fenêtre de terminal
sudo reboot

Un dernier point, qui relève de la méthode plus que de la technique : sur un serveur en production, un redémarrage se planifie dans une fenêtre de maintenance annoncée. Ne relancez jamais une machine de production sans prévenir l'équipe, même pour un correctif urgent : d'autres services peuvent dépendre d'elle sans que cela apparaisse nulle part sur la machine elle-même.

Pour un poste de travail ou un serveur de test, adoptez cette routine simple :

Fenêtre de terminal
sudo apt update && sudo apt upgrade -y

L'option -y répond automatiquement « oui » à la confirmation. Utilisez-la uniquement quand vous avez confiance dans les mises à jour (poste de travail, lab).

FréquenceContexte
Chaque semainePoste de travail, lab
Quotidienne (automatique)Serveur exposé sur Internet
En fenêtre de maintenanceServeur de production

Les mises à jour échouent presque toujours pour l'une de 3 raisons : un autre gestionnaire tourne déjà et tient le verrou, un dépôt ne répond plus ou n'existe plus, ou un conflit de dépendances laisse le système à mi-chemin. Aucune ne se corrige en relançant la même commande : identifiez la ligne qui correspond à votre message avant d'insister.

SymptômeCause probableSolution
Could not get lock /var/lib/dpkg/lockUn autre gestionnaire tourneAttendre ou vérifier avec ps aux | grep apt
The repository no longer has a Release fileDépôt obsolète ou suppriméRetirer le dépôt concerné de sources.list
Broken packagesConflit de dépendancessudo apt --fix-broken install
Error: Failed to download metadataProblème réseau ou dépôt downVérifier la connexion, réessayer
Mise à jour du noyau sans rebootAncien noyau encore actifRedémarrer avec sudo reboot

Vérifiez que l'essentiel de ce guide est acquis. Les questions portent uniquement sur ce qui vient d'être expliqué ici.

Contrôle de connaissances

Validez vos connaissances avec ce quiz interactif

6 questions
6 min.
70% requis

Informations

  • Le chronomètre démarre au clic sur Démarrer
  • Questions à choix multiples, vrai/faux et réponses courtes
  • Vous pouvez naviguer entre les questions
  • Les résultats détaillés sont affichés à la fin

Lance le quiz et démarre le chronomètre

  • apt update rafraîchit la liste ; apt upgrade installe les nouvelles versions. Les deux sont nécessaires.
  • dnf upgrade fait les deux en une commande.
  • Les mises à jour de sécurité sont prioritaires, ne les reportez pas.
  • Un redémarrage n'est obligatoire qu'après une mise à jour du noyau.
  • Automatisez les mises à jour sur les serveurs exposés.
  • Sur un serveur de production, mettez à jour en fenêtre de maintenance.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens ce site gratuitement, sans publicité, sans profilage et sans compte à créer. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn