Actions et délais requis pour sécuriser les environnements Commerce
Le paysage de la cybersécurité évolue fondamentalement, et les mécanismes de défense mis en place par les entreprises doivent évoluer rapidement. La sécurité est essentielle pour les entreprises de commerce électronique, car les transactions en ligne exigent qu’elles traitent des données personnelles et commerciales sensibles, les exposant ainsi à des risques financiers et d’identité en cas de violation. Les environnements de commerce électronique PaaS ont un modèle de responsabilité partagée où le client est responsable de la sécurité et de la maintenance des dépendances de la couche d’application, des intégrations à des logiciels tiers et des pipelines de déploiement.
Chez Adobe, nous restons déterminés à gérer l’évolution des risques et à nous assurer que nous configurons nos clients Adobe Commerce sur Cloud selon les normes de sécurité les plus élevées. Cela inclut :
-
Correctifs de sécurité isolés mensuels pour une protection plus rapide et prévisible contre les vulnérabilités critiques
-
Correctifs cloud pour le package Commerce afin de garantir la diffusion de correctifs Adobe et de correctifs logiciels qui améliorent l’intégration aux environnements cloud et permettent de résoudre rapidement les problèmes critiques
-
Politiques d’application du cycle de vie
-
Correctifs hors cycle, si nécessaire
-
Versions annuelles des correctifs avec prise en charge à long terme
Alors qu’Adobe prend les mesures nécessaires pour assurer la sécurité de ses clients, le modèle de responsabilité partagée pour Adobe Commerce sur le cloud exige que ses clients disposent toujours d’une version prise en charge d’Adobe Commerce sur le cloud et de logiciels tiers, appliquent des correctifs d’application, auditent les extensions tierces et sécurisent le code personnalisé. Les logiciels qui ont dépassé la fin de la prise en charge par les fournisseurs ne reçoivent plus de correctifs de sécurité, ce qui laisse les problèmes de sécurité dans le logiciel sans solution. Continuer à exécuter votre storefront e-commerce sur des logiciels non pris en charge crée un risque de sécurité réel et croissant.
Cette page décrit les actions que tous les clients et clientes d’Adobe Commerce on Cloud (versions 2.4.4 à 2.4.9) doivent entreprendre pour s’assurer que leur environnement d’e-commerce reste sécurisé, ainsi que les dates d’application et ce à quoi s’attendre lorsque les exigences de sécurité ne sont pas remplies.
Actions requises pour maintenir un environnement sécurisé et conforme
Pour garantir la sécurité de votre environnement e-commerce et atténuer les risques, tous les clients d’Adobe Commerce on Cloud (versions 2.4.4 à 2.4.9) doivent utiliser :
-
Versions prises en charge de toutes les dépendances logicielles tierces (PHP, MariaDB, Elasticsearch, OpenSearch, Redis, RabbitMQ)
-
Une version sécurisée et prise en charge d’Adobe Commerce sur le cloud. Les versions entièrement prises en charge sont les versions 2.4.8 et 2.4.9, ou la dernière version disponible. Voir la documentation Politique de cycle de vie.
Suivez les instructions ci-dessous pour vérifier si vous devez prendre des mesures pour sécuriser votre environnement Adobe Commerce sur le cloud. Dans les environnements qui ne respectent pas les exigences de sécurité dans les délais indiqués dans le tableau 1 ci-dessous, le trafic entrant sera suspendu, ce qui mettra le storefront hors ligne. Si vous avez des doutes quant au respect de l’échéance, veuillez contacter votre équipe de compte ou l’assistance dès que possible.
Tableau 1 : Exigences de sécurité et délais
Étapes détaillées pour sécuriser votre environnement
Contactez votre administrateur Commerce pour qu’il effectue les étapes suivantes.
Action 1 : vérification et mise à niveau des dépendances logicielles tierces
Vérifiez que votre environnement exécute des versions prises en charge par des fournisseurs des dépendances logicielles tierces suivantes : PHP, MariaDB, Elasticsearch, OpenSearch, Redis, RabbitMQ. Dans le cas contraire, mettez à niveau la dépendance logicielle vers une version prise en charge.
Étape 1 : vérifier les versions de dépendance de logiciels tiers
- Connectez-vous à la console cloud où vous pouvez voir tous vos environnements.
- Ouvrez le projet approprié, puis sélectionnez l’environnement à réviser.
- Vérifiez la configuration du service pour cet environnement dans le fichier
.magento/services.yaml, qui définit les noms de service et les versions pris en charge utilisés par Adobe Commerce sur le cloud. - Vérifiez les versions dépendantes exécutées par chaque environnement à l’aide des instructions de la section Configurer les services.
Toutes les dépendances logicielles non prises en charge doivent être mises à niveau vers les versions indiquées dans les délais indiqués dans le tableau 2 ci-dessous.
Tableau 2 : mises à niveau des dépendances requises
Étape 2 : préparation à une mise à niveau de dépendance logicielle tierce
Adobe vous aidera à mettre à niveau directement ces dépendances logicielles.
-
Prise en main : ouvrez un ticket d’assistance répertoriant les environnements à mettre à niveau et les dépendances impliquées. Ouvrez votre ticket au moins 30 jours avant la date d’application afin qu’Adobe puisse planifier le travail.
-
Temps d’arrêt : Adobe vous confirmera la fenêtre attendue lors de la planification.
-
Tests : mettre à niveau et valider un environnement hors production avant la production. Validez au minimum le passage en caisse, la recherche, le panier et toutes les intégrations personnalisées. Les exigences s’appliquent à tous vos environnements. Prévoyez donc de mettre à niveau chaque environnement plutôt que de vous concentrer uniquement sur la production.
-
Compatibilité : la plupart de ces modifications sont des mises à niveau de version au sein du même logiciel et comportent peu de risques. Les changements suivants méritent une attention particulière :
- Elasticsearch vers OpenSearch et Redis vers Valkey sont des migrations vers différents logiciels plutôt que des mises à niveau de version. Le code personnalisé, les extensions ou la configuration faisant référence au service d’origine peuvent nécessiter une mise à jour.
- La mise à niveau de PHP 8.1 vers 8.2 peut faire apparaître des éléments obsolètes dans le code personnalisé et les extensions tierces.
Si vous utilisez des extensions tierces, vérifiez auprès de vos fournisseurs que leurs versions actuelles prennent en charge vos versions cibles. Si vous travaillez avec un intégrateur de solutions, associez-le à la planification et à la validation.
Action 2 : vérifiez votre version d’Adobe Commerce on Cloud et effectuez la mise à niveau vers une version prise en charge
Étape 1 : vérifier la version d’Adobe Commerce on Cloud et l’action requise
-
Connectez-vous au panneau d’administration d’Adobe Commerce.
La version actuelle s’affiche dans le coin inférieur droit de toute page d’administration.
-
Si la version est masquée dans le panneau d’administration, utilisez l’Adobe Commerce outil de ligne de commande pour afficher la version en exécutant la commande suivante :
code language-shell bin/magento --version
Vérifiez les actions requises pour votre version d’Adobe Commerce dans le tableau ci-dessous.
Tableau 3 : exigences de mise à niveau de la version d’Adobe Commerce on Cloud
Raison : les versions 2.4.4 et 2.4.5 ne recevront que des correctifs de sécurité limités et isolés pour l’application principale jusqu’au 31 mai 2027. Cela n’inclut pas les correctifs de qualité, la prise en charge de la compatibilité pour les dépendances d’applications (par exemple, PHP) ni les mises à jour des dépendances de plateformes. Voir Adobe Politique de cycle de vie .
Raison : la version 2.4.6 bénéficiera d’une prise en charge étendue jusqu’au 30 août 2027 et ne recevra que des correctifs de sécurité limités et isolés pour l’application principale jusqu’au 31 mai 2028. La version 2.4.7 recevra une prise en charge standard jusqu’au 31 mai 2027 et une prise en charge étendue jusqu’au 31 mai 2028. Voir Adobe Politique de cycle de vie .
Motif : aucune date limite n’a été fixée.
Étape 2 : déterminer le chemin de mise à niveau ou de migration
Si vous devez mettre à niveau votre version d’Adobe Commerce on Cloud, vous disposez de deux options :
- Mise à niveau vers une version d’Adobe Commerce on Cloud prise en charge
- Migration vers Adobe Commerce as a Cloud Service (SaaS)
Le tableau suivant vous aide à comparer vos options et à déterminer le meilleur chemin pour vous.
Tableau 4 : comparaison d’Adobe Commerce sur le cloud etAdobe Commerce as a Cloud Service
Que se passera-t-il si aucune mesure n’est prise dans le délai imparti ?
Adobe reste engagé à vous aider à exécuter les étapes que vous devez suivre pour adopter une version prise en charge d’un logiciel tiers, effectuer une mise à niveau vers la dernière version d’Adobe Commerce sur le cloud ou migrer vers Adobe Commerce as a Cloud Service. Si vous avez des doutes quant au respect de l’échéance et si vous avez besoin d’une courte prolongation, veuillez contacter votre équipe de compte ou l’assistance dès que possible.
Si un environnement ne répond pas aux exigences de sécurité aux dates d’application partagées ci-dessus, Adobe sera forcé de prendre les mesures appropriées pour maintenir la sécurité de la plateforme Adobe Commerce et de ses clients. Cela inclut la suspension du trafic vers l’infrastructure affectée, et par conséquent votre storefront Commerce sera hors ligne.
Si un environnement reste non conforme à la suite de la suspension du trafic, Adobe peut mettre fin aux services cloud et lancer le processus de désaffectation. Après la mise hors service, toutes les données et ressources de l’environnement commercial hébergé, y compris toutes les instances, tous les environnements et toutes les branches, seront définitivement supprimés et ne pourront pas être restaurés.
Ressources pour vous aider lors des mises à niveau ou de la migration
Si vous choisissez d’effectuer une mise à niveau vers Adobe Commerce sur le cloud version 2.4.9:
-
Rapport de compatibilité de mise à niveau : Adobe fournit un rapport détaillé identifiant exactement ce que nécessite votre mise à niveau vers Adobe Commerce version 2.4.9, y compris l’identification des modules et fichiers nécessitant des mises à jour, le nombre de problèmes critiques, etc. Générez votre rapport de compatibilité de mise à niveau.
-
Mise à niveau des dépendances logicielles : comme vous ne pouvez pas mettre à niveau directement les dépendances logicielles, ouvrez un ticket d’assistance afin qu’Adobe gère la mise à niveau pour vous. Pour plus d’informations, voir Configuration des services.
Si vous choisissez de migrer vers Adobe Commerce as a Cloud Service:
Adobe fournit des outils qui réduisent le coût et le temps de migration vers Adobe Commerce as a Cloud Service. Ils sont disponibles gratuitement. Ces outils s’appliquent uniquement à la migration. Ils ne sont pas utilisés pour les mises à niveau de version d’Adobe Commerce on Cloud. Consultez la présentation de la migration pour obtenir un guide de migration complet, y compris les chemins et les phases de migration.
-
Évaluation de la migration : évalue la complexité de migration de vos personnalisations. Consultez la Présentation de l’outil d’évaluation de la migration .
-
Migration des données : l’outil migration de données en bloc et incrémentielle déplace vos données vers votre nouvel environnement Adobe Commerce as a Cloud Service. Pour y accéder, contactez l’assistance technique d’Adobe 🔗.
-
Migration et outils de développement assistés par l’IA : le storefront Adobe Developer App Builder et Commerce optimisé par Edge Delivery Services permet d’accélérer la modernisation du storefront et la reconfiguration des extensions.
Pour toute question, contactez l’équipe chargée de votre compte ou les services d’assistance.