Avis de sécurité et de conformité : actions et délais requis
Le paysage de la cybersécurité évolue fondamentalement, et les mécanismes de défense mis en place par les entreprises doivent évoluer rapidement. La sécurité est essentielle pour les entreprises de commerce électronique, car les transactions en ligne exigent qu’elles traitent des données personnelles et commerciales sensibles, les exposant ainsi à des risques financiers et d’identité en cas de violation. Les environnements de commerce électronique PaaS ont un modèle de responsabilité de sécurité partagée entre Adobe et nos clients, où les clients sont responsables de la maintenance des dépendances de la couche d’application, des intégrations à des logiciels tiers et des pipelines de déploiement.
Chez Adobe, nous réagissons de manière proactive à l’évolution des risques et nous nous assurons de configurer nos clients Adobe Commerce sur le cloud selon les normes de sécurité les plus élevées. Cela inclut :
- Correctifs de sécurité mensuels et isolés pour une protection plus rapide et prévisible contre les vulnérabilités critiques
- Versions annuelles des correctifs avec prise en charge à long terme
- Politiques de cycle de vie rationalisées pour chaque version avec un intervalle de prise en charge de 3 ans
Alors qu’Adobe prend les mesures nécessaires pour assurer la sécurité de ses clients, le modèle de responsabilité partagée pour Adobe Commerce on Cloud exige que ses clients soient toujours sur une version prise en charge d’Adobe Commerce on Cloud et de logiciels tiers, qu’ils appliquent des correctifs d’application, qu’ils auditent les extensions tierces et qu’ils sécurisent le code personnalisé. Les logiciels qui ne sont plus pris en charge par les fournisseurs ne reçoivent plus de correctifs de sécurité, ce qui ne résout pas les problèmes de sécurité. Continuer à exécuter votre storefront e-commerce sur des logiciels non pris en charge crée un risque de sécurité réel et croissant.
Cette page décrit les actions que tous les clients et clientes d’Adobe Commerce on Cloud (versions 2.4.4 à 2.4.9) doivent entreprendre pour s’assurer que leurs environnements d’e-commerce restent sécurisés, ainsi que les dates d’application et ce à quoi s’attendre lorsque les exigences de sécurité ne sont pas remplies.
Actions requises pour maintenir un environnement sécurisé et conforme
Pour que votre environnement d’e-commerce reste sécurisé et conforme, tous les clients d’Adobe Commerce on Cloud doivent utiliser :
-
Versions prises en charge de toutes les dépendances logicielles tierces : PHP, MariaDB, Elasticsearch/OpenSearch, Redis et RabbitMQ
-
Une version sécurisée et prise en charge d’Adobe Commerce sur le cloud
Suivez les instructions ci-dessous pour vérifier si vous devez prendre des mesures afin de sécuriser votre Adobe Commerce sur les environnements cloud. Dans les environnements qui ne respectent pas les exigences de sécurité dans les délais indiqués dans le tableau 1 ci-dessous, le trafic entrant sera suspendu, ce qui mettra le storefront hors ligne. Si vous avez des doutes quant au respect de l’échéance et si vous avez besoin d’une courte prolongation, veuillez contacter votre équipe de compte ou l’assistance Adobe Assistance.
Tableau 1 : Exigences de sécurité et délais
Étapes détaillées pour sécuriser votre environnement
Action 1 : vérification et mise à niveau des dépendances logicielles tierces
Vérifiez que votre environnement exécute des versions prises en charge par des fournisseurs des dépendances logicielles tierces suivantes : PHP, MariaDB, Elasticsearch/OpenSearch, Redis, RabbitMQ. Dans le cas contraire, mettez à niveau la dépendance logicielle vers une version prise en charge.
Étape 1 : vérifier les versions de dépendance de logiciels tiers
- Connectez-vous à Cloud Console.
- Ouvrez le projet approprié, puis sélectionnez l’environnement à réviser.
- Vérifiez la configuration du service pour cet environnement dans le fichier
.magento/services.yaml, qui définit les noms de service et les versions pris en charge utilisés par Adobe Commerce sur le cloud.
Pour obtenir des instructions détaillées, voir Configuration des services.
Toutes les dépendances logicielles non prises en charge doivent être mises à niveau vers les versions indiquées dans le tableau 2 ci-dessous.
Tableau 2 : mises à niveau des dépendances requises
Étape 2 : préparation à une mise à niveau de dépendance logicielle tierce
Adobe vous aidera à mettre à niveau directement ces dépendances logicielles.
-
Prise en main : ouvrez un ticket d’assistance répertoriant les environnements à mettre à niveau et les dépendances impliquées. Ouvrez votre ticket au moins 30 jours avant la date d’application afin qu’Adobe puisse planifier le travail.
-
Temps d’arrêt : Adobe confirme la fenêtre attendue avec vous lors de la planification.
-
Tests : mettre à niveau et valider un environnement hors production avant la production. Validez au minimum le passage en caisse, la recherche, le panier et toutes les intégrations personnalisées. Les exigences s’appliquent à tous vos environnements. Prévoyez donc de mettre à niveau chaque environnement plutôt que de vous concentrer uniquement sur la production.
-
Compatibilité : la plupart de ces modifications sont des mises à niveau de version au sein du même logiciel et comportent peu de risques. Les changements suivants méritent une attention particulière :
- Elasticsearch vers OpenSearch et Redis vers Valkey sont des migrations vers différents logiciels plutôt que des mises à niveau de version. Le code personnalisé, les extensions ou la configuration référençant le service d’origine peuvent nécessiter une mise à jour.
- La mise à niveau de PHP 8.1 vers 8.2 peut faire apparaître des avertissements d’obsolescence dans le code personnalisé et les extensions tierces.
Si vous utilisez des extensions tierces, vérifiez auprès de vos fournisseurs que leurs versions actuelles prennent en charge vos versions logicielles cibles. Si vous travaillez avec un intégrateur de solution, associez-le dès le début de la planification, des tests et de la validation de la mise à niveau.
Action 2 : vérifier la version de Commerce on Cloud et effectuer la mise à niveau vers une version prise en charge
Vérifiez la version d’Adobe Commerce sur le cloud que vos environnements exécutent. Si aucun environnement ne dispose d’une version prise en charge, vous pouvez effectuer une mise à niveau vers la version 2.4.9 ou la dernière version prise en charge, ou migrer vers Adobe Commerce as a Cloud Service.
Étape 1 : vérifier la version d’Adobe Commerce on Cloud et l’action requise
-
Connectez-vous à votre panneau d’administration Adobe Commerce.
La version actuelle s’affiche dans le coin inférieur droit de toute page d’administration.
-
Si la version est masquée dans le panneau d’administration :
-
Connectez-vous à l’environnement distant .
-
Utilisez l’Adobe Commerce outil de ligne de commande pour vérifier la version.
code language-shell bin/magento --version
-
Vérifiez les actions requises pour votre version d’Adobe Commerce dans le tableau ci-dessous.
Tableau 3 : exigences de mise à niveau de la version d’Adobe Commerce on Cloud
Raison : les versions v2.4.4 et 2.4.5 ne reçoivent que des correctifs de sécurité limités et isolés pour l’application principale jusqu’au 31 mai 2027 - cela n’inclut pas les correctifs de qualité, la prise en charge de la compatibilité pour les dépendances d’application (par exemple, PHP) ou les mises à jour des dépendances de plateforme. Voir Adobe Politique de cycle de vie .
Raison : la version 2.4.6 bénéficie d’une prise en charge étendue jusqu’au 30 août 2027 et ne reçoit que des correctifs de sécurité limités et isolés pour l’application principale jusqu’au 31 mai 2028. La version 2.4.7 reçoit la prise en charge standard jusqu’au 31 mai 2027 et la prise en charge étendue jusqu’au 31 mai 2028. Voir Adobe Politique de cycle de vie .
Motif : aucune date limite n’a été fixée.
Étape 2 : déterminer le chemin de mise à niveau ou de migration
Si vous devez mettre à niveau votre version d’Adobe Commerce on Cloud, vous disposez de deux options :
- Mise à niveau vers une version d’Adobe Commerce on Cloud prise en charge
- Migration vers Adobe Commerce as a Cloud Service (SaaS)
Pour vous aider à choisir le meilleur chemin, comparez vos options à l’aide du tableau suivant :
Tableau 4 : comparaison d’Adobe Commerce sur le cloud etAdobe Commerce as a Cloud Service
Que se passera-t-il si aucune mesure n’est prise dans le délai imparti ?
Adobe reste engagé à vous aider à prendre les mesures nécessaires pour effectuer la mise à niveau vers les versions prises en charge d’Adobe Commerce sur le cloud et les logiciels tiers.
Si un environnement ne répond pas aux exigences de sécurité aux dates d’application partagées ci-dessus, Adobe sera forcé de prendre les mesures appropriées pour garantir la sécurité de la base d’installation la plus large. Cela inclut la suspension du trafic vers l’infrastructure affectée, ce qui entraîne la déconnexion de votre storefront d’e-commerce.
Si un environnement reste non conforme à la suite de la suspension du trafic, Adobe peut mettre fin aux services cloud et lancer le processus de désaffectation. À la suite de la mise hors service, toutes les données et ressources de l’environnement d’e-commerce hébergé, y compris toutes les instances, tous les environnements et toutes les branches, seront définitivement supprimées et ne pourront pas être restaurées.
Ressources pour prendre en charge la mise à niveau ou la migration
Si vous choisissez d’effectuer une mise à niveau vers Adobe Commerce sur le cloud version 2.4.9:
-
Rapport de compatibilité de mise à niveau : Adobe fournit un rapport détaillé identifiant exactement ce dont votre mise à niveau vers Adobe Commerce version 2.4.9 a besoin, y compris la portée des coûts. Générez votre rapport de compatibilité de mise à niveau.
-
Mise à niveau des dépendances logicielles : comme vous ne pouvez pas mettre à niveau directement les dépendances logicielles, ouvrez un ticket d’assistance afin qu’Adobe gère la mise à niveau pour vous. Pour plus d’informations, voir Configuration des services.
Si vous choisissez de migrer vers Adobe Commerce as a Cloud Service:
Adobe fournit des outils qui réduisent le coût et le temps de migration vers Adobe Commerce as a Cloud Service. Ils sont disponibles gratuitement. Ces outils s’appliquent uniquement à la migration. Ils ne sont pas utilisés pour les mises à niveau de version d’Adobe Commerce on Cloud. Consultez la présentation de la migration pour obtenir un guide de migration complet, y compris les chemins et les phases de migration.
-
Évaluation de la migration : évalue la complexité de migration de vos personnalisations. Consultez la Présentation de l’outil d’évaluation de la migration .
-
Migration des données : l’outil migration de données en bloc et incrémentielle déplace vos données vers votre nouvel environnement Adobe Commerce as a Cloud Service.
-
Migration et outils de développement assistés par l’IA : le storefront Adobe Developer App Builder et Commerce optimisé par Edge Delivery Services permet d’accélérer la modernisation du storefront et la reconfiguration des extensions.
Si vous avez des questions, contactez votre équipe de compte ou contactez les services d’assistance.