Como ativar atualizações automáticas de segurança com unattended-upgrades no Debian e Ubuntu, cuidados no Proxmox VE e Windows Update no Windows Server.

Para que serve

Boa parte das invasões explora falhas que já tinham correção publicada há semanas. Atualizações automáticas de segurança fecham essa janela sem depender de alguém lembrar de rodar apt upgrade. Este artigo mostra como ativar o unattended-upgrades no Debian 12/13 e Ubuntu 24.04, o que muda num host Proxmox VE e como definir a política do Windows Update no Windows Server 2022/2025.

Pré-requisitos

  • Acesso root/sudo (Linux) ou administrador (Windows).
  • Uma janela de manutenção definida para reinícios (por exemplo, madrugada de domingo).
  • Backup recente e testado antes de ativar reinício automático.

Como ativar atualizações automáticas de segurança no Debian 12/13

  1. Instale os pacotes:
    sudo apt update
    sudo apt install unattended-upgrades apt-listchanges
  2. Ative a execução diária:
    sudo dpkg-reconfigure -plow unattended-upgrades
    Responda Sim. Isso cria /etc/apt/apt.conf.d/20auto-upgrades com:
    APT::Periodic::Update-Package-Lists "1";
    APT::Periodic::Unattended-Upgrade "1";
  3. Personalize num arquivo próprio para não perder a configuração em atualizações do pacote:
    sudo nano /etc/apt/apt.conf.d/52unattended-upgrades-local
    Unattended-Upgrade::Remove-Unused-Kernel-Packages "true";
    Unattended-Upgrade::Remove-Unused-Dependencies "true";
    Unattended-Upgrade::Automatic-Reboot "true";
    Unattended-Upgrade::Automatic-Reboot-Time "04:00";
    Unattended-Upgrade::Mail "admin@suaempresa.com.br";
    Unattended-Upgrade::MailReport "only-on-error";
    O padrão do Debian já instala apenas atualizações do repositório de segurança e as correções da versão estável. Só ative Automatic-Reboot se o serviço tolerar um reinício na madrugada; caso contrário, deixe false e reinicie manualmente quando existir o arquivo /var/run/reboot-required. Para o envio de e-mail funcionar é preciso um MTA configurado (por exemplo, postfix como relay). Veja também o artigo «Como receber alertas do servidor no Telegram, e-mail ou WhatsApp».

Passo a passo: Ubuntu 24.04

  1. O unattended-upgrades já vem instalado e ativo. Confirme:
    cat /etc/apt/apt.conf.d/20auto-upgrades
    systemctl status unattended-upgrades
  2. Ajuste reinício e limpeza num arquivo local, como no Debian (/etc/apt/apt.conf.d/52unattended-upgrades-local), com as mesmas opções.
  3. No Ubuntu 24.04 o needrestart reinicia automaticamente os serviços afetados por atualizações de bibliotecas. Atualizações de kernel continuam exigindo reboot.

Host Proxmox VE: cuidado

O Proxmox VE é baseado em Debian, mas a recomendação oficial é atualizar com apt full-upgrade (ou pela interface: Nó > Atualizações), e não com apt upgrade. Instalar pacotes do Proxmox de forma automática, ou reiniciar o host sozinho, pode derrubar todas as VMs de uma vez. Para o host, prefira:

  • Deixar o Proxmox apenas verificar atualizações (ele faz isso diariamente) e configurar notificação por e-mail em Datacenter > Notificações.
  • Aplicar as atualizações manualmente numa janela de manutenção, depois de verificar os backups das VMs:
    apt update && apt full-upgrade
  • Ativar o unattended-upgrades normalmente dentro das VMs Debian/Ubuntu.

Atualizações automáticas cobrem as correções da versão em uso, não a troca de versão. Para isso, veja também o artigo «Como atualizar Debian 12 para 13 (bookworm para trixie) com segurança em um servidor dedicado».

Passo a passo: Windows Server 2022/2025

  1. Pelo sconfig (funciona em Server Core e Desktop): abra o PowerShell como administrador, digite sconfig, escolha a opção Configurações do Windows Update e selecione Automático (baixa e instala sozinho) ou Somente download (você decide quando instalar).
  2. Por política, para controlar horário de instalação e reinício: gpedit.msc > Configuração do Computador > Modelos Administrativos > Componentes do Windows > Windows Update > Configurar Atualizações Automáticas = Habilitado, opção 4 – Baixar automaticamente e agendar a instalação, com dia e hora da sua janela de manutenção.
  3. Em servidores com muitos usuários RDP ou bancos de dados, prefira Somente download e instale manualmente toda semana, no máximo alguns dias após a "Patch Tuesday" (segunda terça-feira do mês).

Como saber se funcionou

  • Linux, simulação sem instalar nada:
    sudo unattended-upgrade --dry-run -d
    O log mostra quais origens estão permitidas e quais pacotes seriam atualizados.
  • Linux, histórico: /var/log/unattended-upgrades/unattended-upgrades.log e /var/log/dpkg.log.
  • Linux, horário das execuções: systemctl list-timers 'apt-daily*'.
  • Windows, últimas atualizações instaladas:
    Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 5

Problemas comuns

Nada é atualizado no Linux

Verifique se 20auto-upgrades existe com valor "1" e se os timers apt-daily.timer e apt-daily-upgrade.timer estão ativos. Rode o --dry-run -d e procure mensagens de pacotes "kept back" ou de origens não permitidas.

O servidor reiniciou em horário ruim

Revise Automatic-Reboot-Time no Linux ou o agendamento da política no Windows. No Windows, configure também o Horário ativo para evitar reinícios durante o expediente.

Um pacote quebrou a aplicação depois da atualização

Coloque o pacote em espera (sudo apt-mark hold nome-do-pacote) enquanto investiga, mas não deixe o servidor sem atualizações de segurança por muito tempo. Use a lista Unattended-Upgrade::Package-Blacklist só para casos específicos.

Perguntas frequentes

O unattended-upgrades instala só atualizações de segurança?

No Debian, por padrão, ele instala as atualizações do repositório de segurança e as correções da versão estável. Não troca a versão do sistema.

O servidor vai reiniciar sozinho?

Só se você ativar Unattended-Upgrade::Automatic-Reboot. Sem isso, reinicie manualmente quando existir o arquivo /var/run/reboot-required.

Posso ativar atualização automática no host Proxmox?

Não é recomendado. Atualize o host manualmente com apt full-upgrade numa janela de manutenção e ative o unattended-upgrades dentro das VMs.

Como saber se as atualizações automáticas estão funcionando?

Rode sudo unattended-upgrade --dry-run -d e confira o log em /var/log/unattended-upgrades/. No Windows, use Get-HotFix.

Como configurar o Windows Update no Windows Server?

Pelo sconfig, escolhendo Automático ou Somente download, ou por política no gpedit.msc para agendar dia e hora da instalação.

Precisa de ajuda?

Se o servidor não voltar após um reinício automático, use o console IPMI/iLO para ver a tela de boot. Se precisar de apoio com o hardware ou o acesso, abra um ticket pela área do cliente.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também