Assistenza Drupal: performance, sicurezza, aggiornamenti major e deploy per siti complessi - init.d
EN

Assistenza Drupal: performance, sicurezza, aggiornamenti major e deploy per siti complessi

Drupal veloce, sicuro e aggiornato, senza sorprese al prossimo major.

Drupal regge portali istituzionali, intranet e siti editoriali con molti contenuti, ruoli e workflow redazionali. È potente ma esigente: cache da configurare bene, un major da affrontare ogni paio d’anni, aggiornamenti di sicurezza da non rimandare e ambienti da tenere in ordine. Ci occupiamo del lato infrastruttura e manutenzione, così il sito resta veloce, sicuro e aggiornato nel tempo.

Panoramica

Un sito Drupal complesso vive di due cose: quanto risponde in fretta anche sotto carico e quanto rimane affidabile quando arriva un aggiornamento o un picco di traffico. Una cache mal configurata fa lievitare il TTFB, un major rimandato troppo a lungo si trasforma in una migrazione costosa, una patch ignorata è una porta aperta: gli advisory del Drupal Security Team non aspettano il momento comodo.

Lavoriamo perché aggiornare e rilasciare diventi una routine controllata, non un salto nel vuoto: ambienti separati, configurazione esportata, backup provati e rollback pronto prima di ogni rilascio. Il nostro perimetro è il server, la piattaforma e il processo di deploy; su tema e moduli custom ci coordiniamo con chi sviluppa il sito, senza pestarci i piedi. Hai un solo referente tecnico, configurazioni documentate e nessun lock-in: l’infrastruttura resta tua e ricontrollabile in ogni momento, anche se domani decidessi di cambiare fornitore.

Problemi tipici che risolviamo

  • TTFB alto anche sulle pagine anonime → rivediamo Page Cache e Dynamic Page Cache, mettiamo Varnish davanti a Drupal e tariamo PHP-FPM e OPcache.
  • Major rimandato da anni (9→10→11) → mappiamo moduli e deprecazioni su staging, aggiorniamo con rollback pronto e senza improvvisare sul sito live.
  • Advisory di sicurezza accumulati → applichiamo le patch di core e contrib in finestre concordate, con backup fatto prima di ogni rilascio.
  • Modifiche fatte a mano in produzione → portiamo la configurazione sotto Configuration Management e i rilasci su Git e Composer.
  • Cron e code che rallentano tutto → spostiamo il cron su scheduler di sistema, dimensioniamo le queue e teniamo d’occhio i job pesanti.
  • Backup presenti ma mai testati → li portiamo fuori dal server, li cifriamo e proviamo il ripristino a intervalli regolari.

Cosa include

  • Performance: cache pagina e dynamic page cache, Varnish davanti a Drupal, BigPipe, tuning di PHP-FPM, OPcache e database per abbassare il TTFB e reggere i picchi.
  • Aggiornamenti: patch di sicurezza tempestive su core e moduli contrib, e aggiornamenti major preparati su ambiente separato con procedura provata e rollback pronto.
  • Sicurezza e hardening: permessi corretti sui file, protezione dell’area admin, gestione di settings.php e credenziali, superficie ridotta e TLS aggiornato.
  • Gestione ambienti: sviluppo, staging e produzione separati, con configurazione esportata via Configuration Management e allineamento controllato tra un ambiente e l’altro.
  • Deploy: rilasci ripetibili con Git e Composer, cambiamenti tracciati e nessuna modifica fatta a mano sul sito live.
  • Backup verificati: copie regolari di database e file, conservate fuori dal server, con ripristino provato periodicamente.
  • Monitoraggio: controllo di uptime, log ed errori PHP con avvisi che arrivano a noi prima che il problema arrivi ai tuoi utenti.

Stack e tecnologie

I server li prepariamo di norma su Debian o Ubuntu; su richiesta lavoriamo anche con AlmaLinux, Rocky Linux e altre distribuzioni. Il fronte web è Nginx su PHP-FPM con OPcache, sulla versione di PHP che il tuo Drupal supporta, con Varnish per la cache HTTP dove il traffico lo giustifica. Il database è MySQL/MariaDB dimensionato sul carico reale, con Redis per cache e sessioni quando serve alleggerirlo. Per le operazioni ricorrenti usiamo Drush, per codice e configurazione Composer e Configuration Management; i rilasci passano da Git e, dove ha senso, da una pipeline CI/CD. Sul cloud lavoriamo soprattutto con Google Cloud, in alternativa AWS e DigitalOcean. Sul perimetro, TLS aggiornato e Cloudflare come primo filtro. Ogni componente è tarato sul tuo sito, non lasciato ai default.

Un esempio d’intervento

Un ente con un portale su Drupal 9 a fine supporto: decine di moduli contrib, qualche modulo custom, deploy via FTP e nessuno staging. Abbiamo ricostruito il progetto sotto Composer, creato un ambiente di staging identico alla produzione e usato Upgrade Status per mappare deprecazioni e moduli senza versione compatibile. Sistemato il codice custom insieme all’agenzia che lo manteneva, abbiamo ripetuto la migrazione a Drupal 10 su staging fino ad avere una procedura affidabile. Il rilascio è avvenuto in una finestra concordata di prima mattina, con backup verificato e piano di rollback: il portale è rimasto raggiungibile e la redazione ha ripreso a pubblicare in mattinata. Da allora core e contrib si aggiornano con un giro mensile ordinario, senza più rincorrere le emergenze.

A chi si rivolge

  • Enti e pubbliche amministrazioni con portali Drupal istituzionali che richiedono continuità e sicurezza.
  • Redazioni e siti editoriali con molti contenuti, ruoli e traffico da reggere.
  • Agenzie che hanno costruito il sito in Drupal e vogliono l’infrastruttura curata da chi la conosce.
  • Chi ha un major da affrontare e non vuole rischiare la migrazione direttamente sul sito live.

Come lavoriamo

Partiamo da un check di sito e server: versione di Drupal e PHP, moduli contrib e custom, stato della cache, come avviene oggi il deploy, gestione degli ambienti, backup e principali lacune di sicurezza. Da lì definiamo un piano con priorità chiare e un prezzo indicativo «da X»; il preventivo è gratuito, con risposta in giornata lavorativa. Le richieste entrano in un triage P1-P4 con copertura lun-ven 10:00-18:00: i dettagli sono nella pagina tempi di risposta. Per la manutenzione continuativa molti clienti scelgono i pacchetti ore, che non scadono. Ogni intervento si chiude con un report leggibile su cosa abbiamo cambiato e perché: niente scatole nere.

Domande frequenti

Gestite anche gli aggiornamenti major di Drupal, ad esempio da 9 a 10 o da 10 a 11?

Sì. Verifichiamo la compatibilità di moduli e temi con Upgrade Status, prepariamo l’aggiornamento su un ambiente separato, sistemiamo deprecazioni e codice custom, poi rilasciamo in produzione con backup pronto e possibilità di tornare indietro. Niente aggiornamenti al buio sul sito live.

Il sito Drupal è lento con molte pagine e utenti, potete velocizzarlo?

Sì. Lavoriamo su Page Cache e Dynamic Page Cache, mettiamo Varnish davanti a Drupal, attiviamo BigPipe dove ha senso e tariamo PHP-FPM, OPcache e le query più pesanti verso il database. L’obiettivo è abbassare il TTFB e reggere i picchi senza interventi manuali a ogni ondata di traffico.

Come tenete separati sviluppo, staging e produzione?

Con ambienti distinti e configurazione esportata via Configuration Management: le modifiche passano da staging prima di arrivare in produzione, il deploy è ripetibile con Git e Composer e ogni cambiamento resta tracciato. Nessuna modifica fatta a mano sul sito live.

I backup li fate e soprattutto li verificate?

Sì. Impostiamo backup regolari di database e file, li teniamo fuori dal server e proviamo periodicamente il ripristino. Un backup mai testato non è un backup: verifichiamo che il restore funzioni davvero, prima che serva sul serio.

Quanto costa l’assistenza Drupal?

La tariffa oraria è unica: 75 €/ora. Per la manutenzione continuativa ci sono pacchetti ore senza scadenza: 5 ore a 350 €, 10 a 660 €, 20 a 1.200 €. Il preventivo è sempre gratuito, con risposta in giornata lavorativa.

Se il sito va giù, in quanto tempo intervenite?

La copertura standard è lun-ven 10:00-18:00 con triage P1-P4: un sito di produzione irraggiungibile è un P1 e viene preso in carico entro 1 ora lavorativa. Fuori orario garantiamo l’intervento solo per le emergenze P1 dei clienti con un piano di reperibilità attivo; i lavori pianificati con almeno 20 giorni di anticipo restano possibili con maggiorazione.

Intervenite anche di notte o nel weekend?

Con garanzia solo per i clienti che hanno un piano di reperibilità attivo, e solo per vere emergenze P1: produzione ferma, perdita di dati, incidente di sicurezza. La reperibilità è un canone mensile a posti limitati, attivabile sui sistemi che gestiamo noi e, dopo una valutazione caso per caso, anche su altri: prezzi e regole sono nella pagina Reperibilità. Senza piano la copertura è lun-ven 10:00-18:00 e l’intervento fuori orario è best effort: può capitare, ma non è garantito né esigibile. Gli interventi notturni o festivi pianificati con almeno 20 giorni di anticipo restano possibili per tutti, alla tariffa maggiorata.

Serve una mano sulla tua infrastruttura?

Raccontaci il problema: rispondiamo con una proposta chiara e un preventivo.

Contattaci →