保護Commerce環境安全的必要動作和截止日期
網路安全的格局正在發生根本性的改變,企業已具備的防禦機制需要快速演化。 安全性對電子商務企業至關重要,因為線上交易需要他們處理敏感的個人和業務資料,在違規事件中使他們面臨財務和身分風險。 PaaS電子商務環境具有共同責任模式,客戶負責應用程式層相依性的安全性與維護、與協力廠商軟體的整合以及部署管道。
在Adobe,我們仍致力解決持續演變的風險,並確保在雲端上設定Adobe Commerce的客戶符合最高安全性標準。 其中包括:
-
每月進行隔離式安全性修正,針對關鍵弱點提供更快速且可預測的保護
-
Commerce的雲端修補程式套件可確保提供Adobe修補程式和修補程式,改善與雲端環境的整合,並允許快速解決嚴重問題
-
生命週期執行原則
-
如有必要,請使用非週期Hotfix
-
提供長期支援的年度修補程式發行
雖然Adobe會採取必要步驟來確保客戶的安全,但Adobe Commerce on Cloud的共同責任模式要求,我們的客戶必須一律使用Adobe Commerce on Cloud的支援版本和協力廠商軟體、套用應用程式修補程式、稽核協力廠商擴充功能,以及安全自訂程式碼。 已超過廠商支援期限的軟體不再接收安全性修補程式,因此軟體中的安全性問題仍未解決。繼續在不支援的軟體上執行您的電子商務店面,會產生真實且不斷增加的安全性風險。
本頁面概述所有雲端Adobe Commerce (2.4.4版至2.4.9版)客戶為確保其電子商務環境安全所需採取的行動,以及執行日期,和不符合安全需求時的期望。
維護安全且合規的環境所需的動作
為了確保您的電子商務環境安全並減輕風險,雲端Adobe Commerce (版本2.4.4至2.4.9)上的所有客戶都必須使用:
-
所有協力廠商軟體相依專案(PHP、MariaDB、Elasticsearch、OpenSearch、Redis、RabbitMQ)的支援版本
-
雲端上安全且受支援的Adobe Commerce版本。 完整支援的版本包括2.4.8、2.4.9或最新可用版本。 請參閱生命週期原則檔案。
請依照下列准則檢查您是否需要採取動作來保護雲端環境上的Adobe Commerce。 不符合下表1所列截止日期之安全性需求的環境,將會暫停傳入流量,使店面離線。 若您對完成期限有任何疑問,請儘快聯絡您的帳戶團隊或Adobe支援。
表1:安全性需求與截止日期
保護環境的詳細步驟
請讓您的Commerce管理員進行以下步驟。
動作1:驗證及升級協力廠商軟體相依性
檢查您的環境是否正在執行下列協力廠商軟體相依性的廠商支援版本:PHP、MariaDB、Elasticsearch、OpenSearch、Redis、RabbitMQ。 如果沒有,請將軟體相依性升級至支援的版本。
步驟1:檢查您的協力廠商軟體相依性版本
- 登入Cloud Console,您可以在其中檢視所有環境。
- 開啟相關專案,然後選取您要檢閱的環境。
- 檢查
.magento/services.yaml檔案中該環境的服務設定,其定義雲端上的Adobe Commerce所支援的服務名稱和版本。 - 使用設定服務中的指示檢查每個環境正在執行的相依性版本。
所有不支援的軟體相依性都必須升級至下表2中分享的時間表所列的版本。
表2:必要的相依性升級
步驟2:準備進行協力廠商軟體相依性升級
Adobe將協助您直接升級這些軟體相依性。
-
開始:開啟支援票證,其中列出您需要升級的環境和相關的相依性。 請在執行日期前至少30天開啟票證,讓Adobe可以排程工作。
-
停機時間: Adobe會在排程時與您確認預期的視窗。
-
測試:在生產之前升級並驗證非生產環境。 至少需驗證結帳、搜尋、購物車及任何自訂整合。 需求適用於您的所有環境,因此請規劃升級每個環境,而非僅憑生產環境。
-
相容性:這些變更大多是相同軟體中的版本升級,而且風險很低。 下列變更值得密切關注:
- Elasticsearch到OpenSearch和 Redis到Valkey 正在移轉至不同的軟體,而非版本升級。 參考原始服務的自訂程式碼、擴充功能或設定可能需要更新。
- 從 PHP 8.1升級至8.2 可能會導致自訂程式碼和協力廠商擴充功能中出現棄用專案。
如果您使用協力廠商擴充功能,請向您的廠商確認其最新版本支援您的目標版本。 如果您與解決方案整合商合作,請讓他們參與規劃和驗證。
動作2:檢查您的Adobe Commerce on Cloud版本,並升級至支援的版本
步驟1:檢查您的Adobe Commerce on Cloud版本和所需動作
-
登入您的Adobe Commerce管理面板。
目前版本會顯示在任何Admin頁面的右下角。
-
如果版本在[管理]面板中隱藏,請使用Adobe Commerce 命令列工具執行以下命令來檢視版本:
code language-shell bin/magento --version
請檢視下表中您的Adobe Commerce版本所需的動作。
表3:雲端上的Adobe Commerce版本升級需求
原因:在2027年5月31日之前,2.4.4版和2.4.5版僅會收到核心應用程式的限制、獨立安全性修正。 這不包括品質修正、應用程式相依性(例如PHP)的相容性支援,或平台相依性更新。 請參閱Adobe的生命週期原則。
原因: 2.4.6版將在2027年8月30日之前獲得延伸支援,並將在2028年5月31日之前僅獲得核心應用程式的有限且獨立的安全性修正。 2.4.7版將可於2027年5月31日前獲得標準支援,並於2028年5月31日前獲得延長支援。 請參閱Adobe的生命週期原則。
原因:尚未設定截止日期。
步驟2:決定升級或移轉路徑
如果您需要升級雲端上的Adobe Commerce版本,您有兩個選項:
- 升級至雲端上支援的Adobe Commerce版本
- 移轉至Adobe Commerce as a Cloud Service (SaaS)
下表可協助您比較選項並決定最適合您的路徑。
表格4:雲端上的Adobe Commerce與Adobe Commerce as a Cloud Service的比較
如果在截止日期前沒有採取任何動作,會發生什麼情況?
Adobe會繼續致力協助您執行必要的步驟,以採用支援的第三方軟體版本、升級至雲端上的Adobe Commerce最新版本,或移轉至Adobe Commerce as a Cloud Service。 若您對完成期限有任何顧慮,且需要短時間延長時間,請儘快聯絡您的帳戶團隊或Adobe支援。
如果環境在上述共用強制執行日期前未符合安全性需求,Adobe將被迫採取適當的行動來維護Adobe Commerce平台及其客戶的安全性。 這包括暫停流向受影響基礎結構的流量,因此Commerce店面將會離線。
如果環境在流量暫停後繼續不相容,Adobe可以終止雲端服務,啟動解除委任程式。 由於停用,託管商業環境中的所有資料和資產(包括所有例項、環境和分支)將會永久刪除且無法還原。
支援您升級或移轉的資源
如果您選擇升級至Cloud 2.4.9版的Adobe Commerce:
-
升級相容性報告: Adobe提供詳細報告,明確識別升級至Adobe Commerce 2.4.9版所需的專案,包括識別需要更新的模組與檔案、嚴重問題數量等。 產生您的升級相容性報告。
-
軟體相依性升級:由於您無法直接升級軟體相依性,請開啟Adobe的支援票證為您處理升級。 如需詳細資訊,請參閱設定服務。
如果您選擇移轉至Adobe Commerce as a Cloud Service:
Adobe提供的工具可減少移轉至Adobe Commerce as a Cloud Service的成本和時間。 您可以免費取得這些軟體。 這些工具僅適用於移轉。 它們不用於Adobe Commerce on Cloud版本升級。 如需完整的移轉指南,包括移轉路徑和階段,請參閱移轉概觀。
-
移轉評估:評定自訂的移轉複雜性。 請參閱移轉評估工具總覽。
-
資料移轉: 大量和增量資料移轉工具會將您的資料移至新的Adobe Commerce as a Cloud Service環境。 如需存取權,請連絡Adobe支援。
-
AI輔助移轉和開發人員工具:由Edge Delivery Services支援的Adobe Developer App Builder和Commerce店面,可加速店面現代化和擴充功能重新平台。
如果您有任何問題,請連絡您的帳戶團隊或連絡支援服務。