Gestionar dispositivos y grupos Endpoint en Sophos Central
Un Endpoint Agent verde por sí solo no constituye un inventario de dispositivos bien gestionado. Sophos Central debe mostrar además quién utiliza el dispositivo, qué políticas se aplican, qué productos están instalados y si el equipo sigue en uso.
La vista central actual se encuentra en My Environment > Computers & Servers. Reúne equipos y servidores y sustituye progresivamente las listas antiguas separadas de los menús de producto.
Importante: Un grupo controla la asignación organizativa y a menudo las políticas. Un tag añade características flexibles. Agent Mode determina el software instalado. Estos tres niveles resuelven tareas diferentes.
Qué muestra realmente la vista de dispositivos
La tabla puede filtrarse por Health, tipo de dispositivo, sistema operativo, última actualización del sistema, última actividad, dirección IP, Tamper Protection, tags y Agent Mode. Las columnas visibles pueden personalizarse.
Cuatro valores son especialmente importantes:
| Valor | Significado | Interpretación errónea habitual |
|---|---|---|
| Last Active | último contacto con Sophos Central | no indica cuándo trabajó el usuario por última vez |
| Health | avisos y problemas de protección actuales | un reset no repara la causa |
| Agent mode | Endpoint, XDR o XDR Sensor | XDR Sensor no es protección completa contra malware |
| Tamper protection | protección frente a cambios locales | Off no implica automáticamente un error de instalación |
Un dispositivo puede estar online y recibir una política incorrecta. A la inversa, un portátil bien configurado puede permanecer offline durante unas vacaciones. Los valores deben evaluarse conjuntamente.
Definir el modelo de grupos antes del despliegue
Los grupos de equipos sirven para límites organizativos estables. Un equipo solo puede pertenecer a un grupo. Al asignarlo a uno nuevo, abandona el anterior.
Un modelo práctico se basa en necesidades de protección realmente diferentes, por ejemplo:
- dispositivos piloto
- puestos de trabajo estándar
- puestos de trabajo especialmente críticos
- sistemas de quiosco o producción
- escritorios virtuales no persistentes
Los departamentos solo son buenos grupos cuando realmente necesitan políticas distintas. Copiar profundamente el organigrama suele complicar las asignaciones sin mejorar la seguridad.
Los grupos se gestionan actualmente en My Products > Endpoint > Computers > Computer Groups. Borrar un grupo no elimina sus equipos.
Utilizar tags para características flexibles
Los tags complementan el grupo fijo con varias propiedades combinables, como owner=finance, site=zuerich, criticality=high o lifecycle=pilot.
Ayudan a filtrar, inventariar y crear listas de trabajo. No sustituyen una estructura clara de grupos y políticas. Duplicar la misma información en nombres, grupos y varios tags produce datos contradictorios.
Un dispositivo puede tener como máximo 15 tags. Además, pueden fijarse hasta cinco dispositivos. Los pins son una vista de trabajo personal, no una asignación de grupo o política.
Comprobar la asignación de políticas
Una política puede asignarse a usuarios, equipos o grupos. La pestaña Policies del objeto muestra qué política se aplica realmente por función.
Esta validación forma parte de cada despliegue:
- Abrir el dispositivo en My Environment > Computers & Servers.
- Comprobar grupo y tags.
- Abrir Policies.
- Revisar la política efectiva de cada tipo.
- Corregir desviaciones mediante grupo de destino y orden.
El modelo y la prioridad se explican en Crear correctamente políticas Endpoint en Sophos Central.
Agent Mode y alcance de software
Agent Mode describe los productos Endpoint previstos:
- Endpoint: protección Sophos Endpoint completa
- XDR: protección completa más funciones XDR
- XDR Sensor: telemetría y Detection junto a una protección independiente de terceros
Los filtros Agent mode status y Agent mode installed muestran, entre otros, Product unassigned, Upgrade available, Installed o Not Supported.
Manage device software permite añadir o eliminar componentes y cambiar Agent Mode. Sophos Core Agent permanece instalado. Para offboarding completo, el agente local se elimina con SophosUninstall.exe.
Investigar dispositivos inactivos
Un objeto inactivo es primero una señal, no una orden de borrado. Debe aclararse por qué falta el contacto:
- dispositivo retirado o sustituido
- usuario ausente durante mucho tiempo
- agente, proxy o conexión de red con problemas
- equipo clonado desde una imagen antigua
- dispositivo de laboratorio, VDI o Update Cache
La vista unificada también muestra dispositivos inactivos durante más de 30 días. En listas Endpoint antiguas puede ser necesario el filtro Not online recently.
Last Active se actualiza de media solo una vez por hora. Por eso un Event puede tener una marca de tiempo más reciente que el valor Last Active visible. Esto no indica automáticamente un error de datos.
El mismo modelo de actualización retardada se aplica a Online y Last Activity. Tras iniciar sesión un usuario nuevo, Central puede asociar ya el dispositivo con él mientras las marcas de tiempo todavía muestran el estado anterior durante aproximadamente una hora. Si después queda offline, la corrección tarda más.
En Computer Report, Online y Last User no significan lo mismo: Online se basa en el último mensaje de estado procesado. Last User solo cambia cuando otra cuenta de usuario única inicia sesión por primera vez en el dispositivo. Por tanto, un valor Last User muy antiguo no demuestra que el Endpoint lleve offline desde esa fecha.
Limpieza automática
En Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices pueden crearse reglas distintas para Endpoints y Servers.
Sophos distingue Targeted rules para grupos seleccionados y una Global rule para el resto. El periodo global debe ser mayor que el de las reglas dirigidas. Update Caches, Message Relays y equipos especiales de uso poco frecuente deben estar en grupos expresamente excluidos.
Pueden crearse dos reglas dirigidas. En la regla global pueden excluirse como máximo cuatro grupos; los subgrupos cuentan por separado y no se excluyen automáticamente. Sophos comprueba las reglas cada día a medianoche en la región de datos del tenant.
Los clientes MSP y Marketplace deben elegir como mínimo 31 días de inactividad para una regla. Para clones VDI creados con --nonpersistent puede activarse Permanently remove VDI desktops; después no es posible restaurar estos dispositivos. Las reglas no eliminan el propio Gold Image Master.
Los dispositivos eliminados permanecen 120 días en el Recovery Report. Durante los primeros 30 días pueden restaurarse. Update Cache y Message Relay no se restauran con el dispositivo.
Borrar no es desinstalar localmente: La limpieza automática elimina el objeto de Central. Antes debe definirse qué ocurre con el software Sophos del dispositivo.
Restablecer correctamente Health State
Reset health status elimina alerts antiguos y restablece el estado visible a verde. No está disponible para macOS y no elimina malware ni repara componentes dañados o antiguos.
Un reset es adecuado si la causa ya se solucionó y solo quedan avisos obsoletos. Si el estado vuelve a amarillo o rojo, el problema continúa activo.
Borrar un dispositivo
Solo se borra tras confirmar la desinstalación local y conservar los datos necesarios de alerts o forensics. Sophos Central también elimina los alerts asignados.
Los dispositivos borrados pueden recuperarse actualmente durante 30 días. Es una red de seguridad, no un proceso de offboarding. Véase Desinstalar Sophos Central Endpoint en Windows.
Durante esos 30 días, Central restaura un dispositivo eliminado. Después, el Agent existente debe registrarse de nuevo o reinstalarse. Tras caducar una licencia, el dispositivo puede recuperarse dentro de los 90 días posteriores a activar una nueva; más tarde también requiere nuevo registro o instalación. Los dispositivos con Update Cache o Message Relay no están exentos y sus componentes Cache y Relay también se eliminan durante Delete o Expiry.
Tratar correctamente los dispositivos duplicados
Cada instalación de Sophos recibe un Device ID único al registrarse. Si un sistema ya registrado se clona sin preparación, varios Endpoints pueden usar el mismo ID. Al principio, Central solo muestra un objeto de dispositivo que todos sobrescriben. Automatic Duplicate Detection reconoce este patrón en Windows, macOS y Linux, registra de nuevo los dispositivos afectados y genera objetos adicionales.
El dispositivo registrado de nuevo hereda grupo, policies y asignación de productos del objeto original. Estos valores se comprueban tras la Deduplication porque la asignación heredada puede no ser adecuada para cada clon.
Un Alert como Device has been detected as a duplicate device no ordena borrar de inmediato el registro marcado. Otros clones con el mismo ID pueden seguir dependiendo del objeto original. Si se elimina demasiado pronto, dejan de comunicarse con Central y deben reinstalarse. Sophos recomienda conservar el objeto original marcado durante al menos dos semanas, salvo que se hayan identificado con certeza todos los sistemas afectados.
Procedimiento seguro:
- Revisar el Alert y los Events del dispositivo afectado.
- Buscar el nombre y comparar registros activos y antiguos mediante Last Active.
- Comprobar grupo, policies y asignación de productos del objeto registrado de nuevo.
- Corregir la causa en Deployment, Gold Image o Snapshot.
- Borrar solo cuando se conozcan todos los sistemas con el ID antiguo y ninguno se comunique ya con él.
En entornos VDI no persistentes, cada clon nuevo o retorno a un Snapshot puede provocar otro registro. Los objetos adicionales no implican necesariamente un nuevo error de Deduplication. El Gold Image debe prepararse mediante el proceso compatible descrito en Implementar Sophos Central Endpoint para VDI y Gold Images.
Las instancias AWS y las VM Azure también pasan por esta detección. Windows Server con Server Lockdown activo y dispositivos con el mismo ID pero distintos sistemas operativos no se deduplican automáticamente. Los Alerts recurrentes se resuelven en la causa de imagen y registro, no ocultándolos mediante borrados continuos.
Importante: Central no puede reparar el borrado accidental del objeto original compartido para clones que ya no se comunican. En ese caso solo queda reinstalar Sophos Agent.
Interpretar correctamente los reinicios
Una primera instalación o la eliminación de un producto de la competencia puede requerir un reinicio. Las actualizaciones de producto a menudo no lo necesitan inmediatamente. Sin embargo, si un dispositivo no se ha reiniciado durante meses, dos estados de actualización sucesivos pueden requerir un reinicio cada uno. En este caso, Sophos recomienda esperar unos 20 minutos entre ambos ciclos para que la primera actualización termine por completo.
Los Alerts antiguos de Windows y macOS se eliminan de la vista detallada después de 90 días. Aun así, un Health State rojo puede permanecer hasta que se resuelva la causa y se restablezca el estado. La ausencia del Alert antiguo no demuestra por sí sola que el problema se haya reparado.
Control operativo mensual
Un control mensual breve evita que se acumulen puntos ciegos:
- Filtrar dispositivos sin actividad reciente e identificar al propietario.
- Tratar problemas de Health por su causa, no solo por el color.
- Comprobar
Product unassigned,Upgrade availabley dispositivos no compatibles. - Justificar y corregir Tamper Protection con estado
Off. - Limpiar equipos sin grupo o con tags incorrectos.
- Excluir Update Caches, Message Relays y Golden Images VDI de las reglas de borrado.
- Desinstalar de forma controlada los dispositivos innecesarios y borrarlos después.