Repères · Tous niveaux · Relecture documentaire : 2 octobre 2026. Les exemples sont génériques ; adapter les noms, versions et chemins avant toute modification.
Le système d’exploitation fournit le noyau et les services. Le gestionnaire de paquets installe les logiciels de la distribution. L’application conserve sa configuration et ses données, parfois hors des chemins gérés par les paquets. Mettre à jour Debian ne met donc pas forcément à jour un site ou son extension.
cat /etc/os-release
uname -r
df -h
df -i
free -h
systemctl --failed
ss -lntup
df -h mesure l’espace ; df -i révèle une pénurie d’inodes possible même lorsqu’il reste des gigaoctets. ss affiche les services à l’écoute : une écoute sur toutes les interfaces ne prouve pas qu’un port est accessible depuis Internet, car le pare-feu intervient aussi.
Se connecter avec un compte nominatif et utiliser sudo pour les opérations qui le nécessitent. Un service doit disposer d’un compte dédié et du minimum de dossiers modifiables. Avant une correction de droits, examiner ls -ld chemin, le compte du service et les attentes de l’application. Ne pas appliquer chmod -R 777 ou changer récursivement le propriétaire de tout un système. Dans un conteneur non privilégié, les identifiants visibles sur l’hôte sont décalés : vérifier la correspondance avant d’agir.
Sur Debian, apt update renouvelle les index et vérifie leurs signatures ; cela n’installe pas les mises à jour. Examiner ensuite apt list --upgradable et une simulation apt -s upgrade. Avant l’installation réelle, vérifier sauvegarde, espace disponible, services sensibles et fenêtre de maintenance. Ne pas mélanger les noms de versions Debian dans les dépôts pour contourner une erreur.
Un dépôt défectueux doit être identifié : nom de version erroné, fin de support, clé expirée, DNS ou TLS. Utiliser les consignes de l’éditeur et une clé limitée par signed-by. Ne pas désactiver la vérification des signatures.
Consulter systemctl status NOM et journalctl -u NOM --since today. Tester la syntaxe avec l’outil de l’application avant de recharger. Après intervention, vérifier une opération utilisateur réelle, pas uniquement un voyant « actif ».
Retour arrière : sauvegarder la configuration avant modification et connaître la procédure de restauration des données. Une ancienne version de binaire n’est pas toujours compatible avec une base migrée.
| Chemin | Rôle | Pratique |
|---|---|---|
/etc |
Configuration du système et des services | Sauvegarder le fichier avant modification |
/var/log |
Journaux | Lire la période utile, protéger les données personnelles |
/var/lib |
Données persistantes d’applications | Sauvegarde applicative cohérente, pas nettoyage générique |
/home |
Profils utilisateurs | Droits privés et quotas adaptés |
/srv |
Données de services selon organisation locale | Documenter propriétaire, montage et sauvegarde |
/tmp / /var/tmp |
Fichiers temporaires, règles de durée différentes | Identifier l’usage avant suppression |
/run |
État transitoire depuis le démarrage | Ne pas y stocker une donnée métier persistante |
Lire /etc/os-release, puis les fichiers de dépôts. Le nom de version doit correspondre au système installé ; remplacer tous les noms par stable peut provoquer un changement majeur lors d’une nouvelle publication Debian. Les clés tierces doivent être associées au dépôt approprié avec Signed-By, pas rendre fiable n’importe quelle archive.
Séquence administrative à adapter, après sauvegarde et examen du service concerné :
sudo apt update
apt list --upgradable
apt-cache policy nom-du-paquet
sudo apt-get -s upgrade
update renouvelle les listes ; il n’installe pas les correctifs. -s simule. Lire les paquets retenus, les nouveaux paquets et les éventuelles suppressions. Pour un hôte Proxmox, suivre son propre parcours de mise à jour, pas une recette Debian générique. Ne pas ajouter --allow-unauthenticated pour contourner une erreur de signature.
Remplacer service-exemple par l’unité exacte découverte avec systemctl :
systemctl status service-exemple --no-pager
journalctl -u service-exemple --since '1 hour ago' --no-pager
systemctl cat service-exemple
ss -lntup
active signifie que systemd considère l’unité démarrée ; il faut encore tester l’application. enabled décrit le démarrage automatique, pas l’état actuel. daemon-reload relit les définitions d’unités, il ne relance pas le service. reload dépend du support applicatif ; restart provoque une interruption.
Avant une correction, lire l’erreur exacte : fichier absent, port occupé, permission ou dépendance. Pour un service Web, tester la configuration avec l’outil de son serveur, puis recharger et effectuer une requête réelle. Éviter de modifier les fichiers distribués sous /usr/lib/systemd/system : un override sous /etc/systemd/system est plus maintenable.
ls -l affiche propriétaire, groupe et droits ; namei -l /chemin/vers/fichier aide à examiner les répertoires parents. Pour traverser un répertoire, il faut le droit d’exécution adapté ; pour lister son contenu, le droit de lecture. Donner 777 à un arbre complet masque le problème et élargit l’accès. Corriger l’objet exact après identification de l’utilisateur du service.
Une clé privée ou un fichier de mots de passe nécessite des droits restrictifs et un propriétaire déterminé. Dans un CT non privilégié, les UID de l’hôte peuvent être décalés : ne pas appliquer un chown récursif sur un volume partagé sans comprendre la correspondance.
lsblk -f indique systèmes de fichiers et montages ; findmnt /srv/donnees identifie le support réellement utilisé. Une application peut écrire dans un simple dossier de la racine si le montage attendu n’est pas présent. Vérifier le montage avant de démarrer le service et prévoir sa dépendance dans l’exploitation.
ip -br addr montre les adresses, ip route les routes. Identifier le gestionnaire réseau en place avant de modifier un fichier : NetworkManager, systemd-networkd ou ifupdown ne se configurent pas de la même façon. Une modification distante de la carte utilisée pour SSH exige console de secours et retour arrière.
Vérifier l’état du service, les ports, les journaux récents, le montage des données et une opération métier. Refaire le test après un redémarrage programmé lorsque le changement concerne le démarrage. Conserver un diff de configuration dans un dossier privé, expurgé des secrets pour toute communication.