Ir al contenido
Avanet

Sustituir o retirar un dispositivo en Sophos Fusion

Al sustituir un ordenador o servidor, en Sophos Fusion (antes Sophos Central) existen dos identidades distintas: el dispositivo recién registrado y el registro del dispositivo antiguo. Por tanto, un cambio seguro requiere más que seleccionar Delete: hay que proteger el sustituto, desinstalar Sophos localmente del dispositivo antiguo y, solo entonces, eliminar el registro antiguo de Fusion.

Procedimiento rápido: identifique claramente los dispositivos antiguo y nuevo, proteja el sucesor con el instalador del tenant correcto, compruebe sus políticas y su estado, conserve las pruebas necesarias, desinstale Sophos del dispositivo antiguo con el procedimiento de plataforma adecuado y elimine únicamente el registro antiguo confirmado. En un cambio de tenant, evalúe primero el proceso de migración existente en lugar de iniciar una instalación nueva.

Importante: Un valor antiguo de Last Active no demuestra que el dispositivo se haya retirado o sustituido. Del mismo modo, eliminar un registro en Fusion no equivale a una desinstalación remota independiente de la plataforma. Confirme el propietario, el identificador del activo y el estado local antes de eliminarlo.

Diferenciar entre sustitución, cambio de tenant y retirada

Antes de la primera intervención, se define el estado objetivo deseado:

  • Sustitución de hardware en el mismo tenant: El dispositivo nuevo obtiene su propio registro. Tras validar la transición, desinstale Sophos localmente del dispositivo antiguo y elimine después su registro.
  • Retirada sin dispositivo sustituto: Conserve las pruebas necesarias, elimine el software localmente y, a continuación, depure el registro.
  • Cambio a otro tenant de Fusion: Esto es un cambio de administración, no sólo un reemplazo de hardware. Para ordenadores gestionados adecuados, siga la Device Migration pilotada con Receiving Job y Sending Job.
  • Cambiar solo el alcance de los productos: Manage software permite cambiar componentes de protección, pero mantiene instalado Sophos Core Agent. No equivale a una retirada completa.

Este artículo coordina el orden de las tareas. No repite comandos de instalación o desinstalación específicos de cada plataforma; estos permanecen en sus guías correspondientes para evitar instrucciones contradictorias cuando cambie el procedimiento del fabricante.

Preparar la transición

Antes de la ventana de mantenimiento, anote los dispositivos antiguo y nuevo en una lista de transición. Incluya como mínimo el nombre y tipo de dispositivo, sistema operativo, propietario, número de serie o de activo, grupo de Fusion, etiquetas relevantes, productos previstos y último contacto esperado. Si los nombres son parecidos, use el número de serie o de activo como identificador principal.

A continuación se aclaran los siguientes puntos:

  1. Conserve las alertas abiertas, investigaciones, información de recuperación y pruebas de auditoría necesarias del dispositivo antiguo.
  2. Identifique cualquier instalación o reinstalación automática mediante MDM, RMM, distribución de software, imágenes o scripts de inicio. Ajuste o retire la tarea existente según el estado final previsto.
  3. Para el sucesor, prepare el instalador actual del tenant correcto, así como el grupo, las políticas, las licencias y la asignación de productos previstos.
  4. Para una desinstalación local en un dispositivo Windows o macOS compatible, prepare Tamper Protection específicamente para el dispositivo antiguo. Conserve el objeto hasta la validación local para mantener disponibles la contraseña y el contexto. Tamper Protection no está disponible en Linux.
  5. Marque explícitamente Update Cache, Message Relay, las imágenes maestras de VDI, Server Lockdown y los dispositivos especiales que rara vez se inician. Esta infraestructura no debe quedar incluida en una regla general de limpieza.

Para consultar la referencia sobre filtros, columnas, etiquetas e identificación inequívoca, consulte el inventario de dispositivos de Sophos Fusion.

Implementar y validar el dispositivo sucesor

Implemente el dispositivo nuevo con el instalador actual del tenant de Fusion previsto. Para clientes Windows, el despliegue controlado en Windows describe la descarga, los parámetros y el piloto. Los servidores Windows siguen la instalación y el despliegue de Sophos Server Protection. Para macOS, use la instalación de Endpoint en Mac o, con MDM, la guía de MDM para macOS. Los servidores Linux siguen el despliegue de Sophos Protection for Linux.

El sustituto no queda validado por el mero hecho de que finalice el instalador o aparezca un nombre nuevo en Fusion. Antes de desinstalar Sophos localmente del dispositivo antiguo, compruebe al menos lo siguiente:

  • Nombre, sistema operativo, número de serie o activo y usuario realmente pertenecen al sucesor.
  • El dispositivo se comunica actualmente con el arrendatario correcto y muestra un valor Last Active actual.
  • Grupo, etiquetas y políticas efectivas corresponden al estado objetivo.
  • Agent mode, productos instalados y funciones licenciadas corresponden a la planificación.
  • El estado, las actualizaciones y una prueba de protección aprobada internamente son satisfactorios.
  • Las dependencias necesarias de cifrado, ZTNA, MDR, Update Cache, Message Relay o proxy funcionan correctamente.

Solo después de esta validación se puede retirar de forma controlada la protección antigua. Si la sustitución se demora, el dispositivo antiguo puede seguir protegido, pero debe permanecer aislado del acceso de producción. Dejar una brecha de protección sin controlar no es un atajo aceptable.

Desmantelamiento local de equipos antiguos

La desinstalación debe seguir el procedimiento correspondiente a cada plataforma:

El runbook de la plataforma define Tamper Protection, MDM, los reinicios, los criterios de éxito locales y la escalación. El proceso local solo termina cuando se completa correctamente la ruta de desinstalación y comprobación definida en él. Quitar productos concretos mediante Manage software, observar que desaparecen componentes después de borrar el registro en Fusion o esperar a que termine el desinstalador no sustituye esta validación.

Si falla la desinstalación, conserve el registro. Guarde los logs y el estado del dispositivo y siga el runbook de la plataforma o contacte con Sophos Support. No realice una limpieza manual especulativa del registro, archivos o agentes.

Limpiar el antiguo registro de Fusion

Después de la validación local, vuelva a buscar el dispositivo antiguo en My Environment > Computers & Servers. Antes de seleccionar Delete, compare el nombre, el tipo de dispositivo, el número de serie o de activo y Last Active con la lista de transición. No seleccione ni elimine el sucesor activo solo porque tenga un nombre similar.

La eliminación borra el registro y sus alertas asociadas. Por tanto, conserve antes las pruebas de seguridad y operación necesarias. Después de seleccionar Delete, compruebe que el registro antiguo ha desaparecido de la lista activa y que el sucesor sigue comunicándose, está en buen estado y permanece correctamente asignado.

Función especial para los sistemas Windows actuales

Solo dentro del ámbito documentado —Core Agent 2023.2 o posterior en Windows 10 o posterior, o Windows Server 2016 o posterior—, Delete o la caducidad de una licencia activan un back-off: se eliminan Tamper Protection y los componentes de protección instalados, finaliza la protección y también se eliminan Update Cache y Message Relay. Sophos Endpoint Agent permanece instalado; para retirarlo por completo, todavía debe desinstalarse localmente mediante el procedimiento de Windows compatible.

No presuponga que este efecto se aplica a macOS, Linux o versiones anteriores de Windows o del agente. Tampoco sustituye la secuencia recomendada: «desinstalar localmente, comprobar y después eliminar el registro».

Controlar conjuntos de datos obsoletos y duplicados

Considere primero los dispositivos inactivos como una lista para revisar. En Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices puede configurar reglas distintas para endpoints y servidores. Las Targeted rules se aplican a los grupos seleccionados y la Global rule, a los demás dispositivos. El plazo global debe ser mayor que el de las reglas específicas.

Para los clientes de MSP y Marketplace, el período mínimo es de 31 días inactivos. Sophos evalúa las reglas diariamente a medianoche de la región de datos del arrendatario. Excluya mediante grupos mantenidos expresamente los Update Caches, Message Relays, sistemas que se inician con poca frecuencia y otras infraestructuras. Para VDI no persistente puede utilizar Permanently remove VDI desktops; esos registros no podrán restaurarse.

Los registros eliminados automáticamente permanecen 120 días en el Recovery Report y pueden restaurarse durante los primeros 30 días. Esto no se aplica a la eliminación permanente de VDI. La regla automática elimina el registro de Fusion, pero no desinstala el software Sophos que permanece en el dispositivo. Asigne a cada regla un responsable, un periodo de inactividad justificado, excepciones documentadas y un proceso independiente de retirada local.

No elimine un registro duplicado o con un nombre similar basándose únicamente en su antigüedad. Compruebe primero la identidad del dispositivo, Last Active, los eventos, el propietario y el despliegue o la imagen maestra. En especial con Duplicate Detection, eliminar demasiado pronto el objeto original puede interrumpir la comunicación de otros clones. Consulte Dispositivos y grupos de Endpoint para ver el proceso de decisión completo.

Clasificar correctamente el efecto de licencia

Un reemplazo de hardware no transfiere automáticamente políticas, asignaciones de productos o configuración de dispositivos al sucesor eliminando el viejo registro. La licencia prevista y el alcance del producto se verifican por separado en el nuevo dispositivo.

En el ámbito actual de Windows descrito anteriormente, la caducidad de una licencia puede activar el mismo back-off que una eliminación. Si se reactiva una licencia en un plazo de 90 días, el dispositivo puede recuperarse; transcurrido ese plazo, debe registrarse o instalarse de nuevo. Este periodo de 90 días se aplica únicamente al back-off documentado de Windows, no es una regla general de licencias.

Validación y límite de reversión

El reemplazo o el desmantelamiento se completa cuando:

  1. el dispositivo antiguo y, cuando corresponda, el nuevo se han identificado mediante algo más que el nombre;
  2. el sucesor se comunica con el tenant correcto y tiene activos los productos, las políticas y las funciones previstos;
  3. la retirada local del dispositivo antiguo se ha confirmado conforme al runbook de la plataforma;
  4. solo se ha eliminado de la lista activa de Fusion el registro antiguo confirmado;
  5. MDM, RMM, la distribución de software y las imágenes no reinstalan Sophos en el dispositivo antiguo ni registran ningún dispositivo en el tenant equivocado,
  6. se han documentado las pruebas y el responsable de cualquier desviación pendiente.

Hasta la desinstalación local puede detener la transición y seguir usando la protección del dispositivo antiguo. Después de una desinstalación correcta no existe una función de deshacer: para volver atrás es necesaria una instalación nueva con el instalador del tenant correcto. Un registro eliminado de Fusion puede restaurarse durante 30 días, pero esto no restaura automáticamente el software local ya retirado, Update Cache ni Message Relay. La eliminación permanente de VDI no es reversible.

Si falla la validación del sucesor, no elimine el registro antiguo y detenga la siguiente oleada de despliegue. Si el agente antiguo ya se ha eliminado, restaurar el objeto de Fusion no restaura la protección: mantenga el dispositivo fuera de producción hasta reinstalar Sophos mediante un método compatible y completar su validación.

Preguntas frecuentes

¿Se puede eliminar el registro antiguo cuando el dispositivo nuevo aparece en Fusion?

No. Primero compruebe la identidad, las políticas, los productos, el estado y la comunicación del sucesor, y complete la retirada local del dispositivo antiguo. Solo entonces debe eliminar el registro antiguo confirmado.

¿Una regla de dispositivos inactivos desinstala el agente de Sophos?

No. La regla elimina el registro de Fusion. El software instalado localmente sigue requiriendo el procedimiento correspondiente a su plataforma.

¿Restaurar un dispositivo eliminado equivale a una reversión completa?

No. La restauración devuelve el registro de Fusion dentro de la ventana documentada. El software ya desinstalado, los roles de infraestructura eliminados y la protección del dispositivo no se restauran automáticamente.